JH-001 · 全文
職場 AI · 合規/私隱(HK) 意圖:決定 相關:JH-002 · JH-003

公司未訂 AI 規範,我可以用 ChatGPT 嗎?出事會算我頭上嗎?

公司未訂 AI 規範,唔等於你可以亂用,亦唔等於出事一定「公司全責」。 好多香港打工仔卡住同一幕:同事已經用緊 ChatGPT,主管口頭話「用得就用」,人資又未出文——你想提升效率,又怕客戶資料一貼出去,出事算你頭上。

保密、個人資料同工作產出質素嘅責任,好多時已經喺僱傭/保密安排同職務入面;缺少一份「AI 政策」唔會令呢啲責任消失。政策到位之前,最穩陣唔係「一律唔用」,而係管住你輸入去邊同輸入咗咩;唔涉密、唔含個人資料嘅草稿同學習用途,通常可以放心用。

「冇政策」同「冇責任」係兩件事

AI 使用政策處理嘅係「公司有冇明文准/禁邊啲工具、邊啲用途」。冇文件,只代表公司未寫清楚——唔代表你個人對保密同個資嘅義務暫停。

個人資料保護、商業機密、對外文件正確性,往往本來就寫喺職位要求、員工手冊或保密條款。出事之後被追問嘅,通常係「邊個、喺邊個工具、貼咗咩入去」,而唔係「有冇一份叫 AI Policy 嘅 PDF」。

所以:同事都用、主管未反對,可以係風險訊號,唔係免責金牌。問事處嘅建議係——先畫自己嘅界線,再推動公司把規範寫低。

香港公開指引其實講緊咩(給僱員嘅讀法)

香港個人資料私隱專員公署(PCPD)於 2025 年 3 月 31 日發表新聞稿,並提供《僱員使用生成式 AI 的指引清單》PDF,協助機構訂立內部政策。原文請以公署為準:

指引涵蓋方向大致包括:准許邊啲工具同用途、可輸入咩資訊、輸出點用同點儲存、點樣核實同留意偏見、裝置同憑證管理、事故通報、以及違規後果等。呢啲係公司應想清楚嘅題目,唔係「公署批准每位員工個人隨便用 ChatGPT」。

作為僱員,你可以點用呢份公開材料?一係對照自己公司缺邊幾項;二係同主管/IT/人資討論時,有官方語彙,唔使靠「我覺得好危險」爭拗。記住:清單係機構向——你拎嚟做自保 checklist 得,但唔好解讀成個人免責狀。

三條幾乎唔會錯嘅自保界線

語氣唔係嚇你唔好用,而係幫你喺政策未到之前,仍然用得落手。

  1. 1. 可識別到真人嘅資料,唔好原封貼入對話框

    姓名、電話、地址、身分證明號碼、病歷、合約甲乙方細節、員工考核評語等,都屬於「一貼就可能出事」嘅類型。真要處理類似任務:先去識別——改用「客戶 A」、刪電話/地址/案號/獨特規格——再問 AI。

    去識別要做到幾徹底?詳見後續專頁 JH-002 相關說明(同頁錨點;完整專文將獨立展開)。亦可先讀 第一次用要注意咩(JH-003)。

  2. 2. 未公開嘅公司資訊,一律當機密

    一個好用嘅自問:呢段嘢而家放上公司官網,會唔會有人跳腳?會=當機密。常見被低估嘅包括:未公布財務或營運數字、未發表產品規格、內部簡報同會議紀錄、報價同成本結構、原始碼同系統架構圖。

  3. 3. 對外掛你名嘅產出,一定要覆核(並建議如實說明流程)

    AI 寫、你署名送出=你嘅責任。最少核對事實、數字、人名同承諾條款。對內可以講「初稿有 AI 協助,數據同結論已由我核對」——標示有助信任同透明度,但標示唔等於免責。

灰色地帶:一句自問

如果主管同客戶知道呢段係 AI 做嘅,而且知道我貼咗咩入去,佢哋會有意見嗎?

會 → 唔好做。唔肯定 → 先問(主管、IT、人資或客戶負責人)。呢句比背誦十条規則更快幫你刹車。

三個常見但站唔住嘅誤解

  1. 「我用個人帳號,同公司無關。」 外流嘅係資料本身,唔係帳號歸屬。用私人 ChatGPT 貼客戶名單,風險唔會因為「唔係公司 email」而消失。
  2. 「供應商話唔拿去訓練,所以安全。」 唔用於訓練 ≠ 唔會儲存、無人可見、或者無限期安全。合約同設定要分開睇;你仍然要守住輸入內容。
  3. 「大家都用。」 檢討或投訴時,「人人都咁」好少可以稀釋你貼咗敏感資料嘅責任。

可以大方用嘅部分

界線畫清楚之後,以下類型多數可以放心用嚟提升效率(仍建議覆核):

想把電郵同會議流程做得更穩,可睇 Prompt:電郵同會議(JH-004/JH-005)。

想推動公司訂規範時,你可以點做

你唔使自己寫完整政策。更實際嘅做法:拎 PCPD 嘅指引清單,約主管、IT 或人資開一場短討論,問清楚三條——

  1. 公司准用邊啲工具(個人版/企業版/內建 Copilot 等)?
  2. 禁止輸入咩類型資料?出事點通報?
  3. 對外產出要唔要標示 AI 協助、要經邊個覆核?

把「我想用 AI」講成「我想同公司對齊風險同效率」,通常比偷偷用更耐用。企業點樣起草完整政策,可另開專頁;本篇焦點係僱員自保同第一步對話。

FAQ

公司冇規定,我用 AI 出事真係會算我頭上?

有可能。 冇 AI 政策唔會自動取消你對保密、個人資料同產出質素嘅責任。最終點追究要睇合約、內部紀律同事實情節——所以先管住輸入同覆核,係最實際嘅自保。

用企業版就咩都可貼?

唔係。 企業版通常改善合約條款、管理同訓練相關設定,但唔會擴大你對客戶資料或機密嘅「使用權限」。准貼咩,仍然要以公司政策同你嘅職務授權為準。

改名做「客戶 A」就夠?

方向啱,但要夠徹底。 只改姓名、卻留下電話、案號、地址或極度獨特嘅規格,仍然可能被反推返去真人。完整「邊啲資料絕對唔好貼/去識別點做」會喺 JH-002 專文展開;過渡期請同時守住上文三條界線。

要唔要主動話主管我用咗 AI?

建議要,尤其係對外產出。 講清楚你用嚟做咩步驟、點樣覆核,通常勝過對方事後先發現。對內草稿可以較彈性,但仍以團隊習慣為準。

下一步

下一篇建議讀: 第一次用 ChatGPT/Claude 做職場工作,要注意咩?(JH-003) ,或者返回 職場 AI 主題 睇電郵/會議 Prompt 同工具比較。

歡迎喺 Instagram @jai_hitomi 留言你公司而家最卡住嘅一條——請唔好公開貼敏感細節。