公司未訂 AI 規範,我可以用 ChatGPT 嗎?出事會算我頭上嗎?
公司未訂 AI 規範,唔等於你可以亂用,亦唔等於出事一定「公司全責」。 好多香港打工仔卡住同一幕:同事已經用緊 ChatGPT,主管口頭話「用得就用」,人資又未出文——你想提升效率,又怕客戶資料一貼出去,出事算你頭上。
保密、個人資料同工作產出質素嘅責任,好多時已經喺僱傭/保密安排同職務入面;缺少一份「AI 政策」唔會令呢啲責任消失。政策到位之前,最穩陣唔係「一律唔用」,而係管住你輸入去邊同輸入咗咩;唔涉密、唔含個人資料嘅草稿同學習用途,通常可以放心用。
「冇政策」同「冇責任」係兩件事
AI 使用政策處理嘅係「公司有冇明文准/禁邊啲工具、邊啲用途」。冇文件,只代表公司未寫清楚——唔代表你個人對保密同個資嘅義務暫停。
個人資料保護、商業機密、對外文件正確性,往往本來就寫喺職位要求、員工手冊或保密條款。出事之後被追問嘅,通常係「邊個、喺邊個工具、貼咗咩入去」,而唔係「有冇一份叫 AI Policy 嘅 PDF」。
所以:同事都用、主管未反對,可以係風險訊號,唔係免責金牌。問事處嘅建議係——先畫自己嘅界線,再推動公司把規範寫低。
香港公開指引其實講緊咩(給僱員嘅讀法)
香港個人資料私隱專員公署(PCPD)於 2025 年 3 月 31 日發表新聞稿,並提供《僱員使用生成式 AI 的指引清單》PDF,協助機構訂立內部政策。原文請以公署為準:
指引涵蓋方向大致包括:准許邊啲工具同用途、可輸入咩資訊、輸出點用同點儲存、點樣核實同留意偏見、裝置同憑證管理、事故通報、以及違規後果等。呢啲係公司應想清楚嘅題目,唔係「公署批准每位員工個人隨便用 ChatGPT」。
作為僱員,你可以點用呢份公開材料?一係對照自己公司缺邊幾項;二係同主管/IT/人資討論時,有官方語彙,唔使靠「我覺得好危險」爭拗。記住:清單係機構向——你拎嚟做自保 checklist 得,但唔好解讀成個人免責狀。
三條幾乎唔會錯嘅自保界線
語氣唔係嚇你唔好用,而係幫你喺政策未到之前,仍然用得落手。
- 1. 可識別到真人嘅資料,唔好原封貼入對話框
姓名、電話、地址、身分證明號碼、病歷、合約甲乙方細節、員工考核評語等,都屬於「一貼就可能出事」嘅類型。真要處理類似任務:先去識別——改用「客戶 A」、刪電話/地址/案號/獨特規格——再問 AI。
去識別要做到幾徹底?詳見後續專頁 JH-002 相關說明(同頁錨點;完整專文將獨立展開)。亦可先讀 第一次用要注意咩(JH-003)。
- 2. 未公開嘅公司資訊,一律當機密
一個好用嘅自問:呢段嘢而家放上公司官網,會唔會有人跳腳?會=當機密。常見被低估嘅包括:未公布財務或營運數字、未發表產品規格、內部簡報同會議紀錄、報價同成本結構、原始碼同系統架構圖。
- 3. 對外掛你名嘅產出,一定要覆核(並建議如實說明流程)
AI 寫、你署名送出=你嘅責任。最少核對事實、數字、人名同承諾條款。對內可以講「初稿有 AI 協助,數據同結論已由我核對」——標示有助信任同透明度,但標示唔等於免責。
灰色地帶:一句自問
如果主管同客戶知道呢段係 AI 做嘅,而且知道我貼咗咩入去,佢哋會有意見嗎?
會 → 唔好做。唔肯定 → 先問(主管、IT、人資或客戶負責人)。呢句比背誦十条規則更快幫你刹車。
三個常見但站唔住嘅誤解
- 「我用個人帳號,同公司無關。」 外流嘅係資料本身,唔係帳號歸屬。用私人 ChatGPT 貼客戶名單,風險唔會因為「唔係公司 email」而消失。
- 「供應商話唔拿去訓練,所以安全。」 唔用於訓練 ≠ 唔會儲存、無人可見、或者無限期安全。合約同設定要分開睇;你仍然要守住輸入內容。
- 「大家都用。」 檢討或投訴時,「人人都咁」好少可以稀釋你貼咗敏感資料嘅責任。
可以大方用嘅部分
界線畫清楚之後,以下類型多數可以放心用嚟提升效率(仍建議覆核):
- 公開資料摘要、自己雜亂筆記整理(確認無夾帶他人個資)
- 標題、大綱、企劃骨架——反正你要大改嘅初稿
- 學概念嘅起點,再自己查原始出處
- 翻譯初稿(正式對外要自己修語氣同術語)
- 討論問題思路、角色扮演面試對答(唔好整包源碼或客戶檔)
- 已徹底去識別嘅表格同流程說明
想把電郵同會議流程做得更穩,可睇 Prompt:電郵同會議(JH-004/JH-005)。
想推動公司訂規範時,你可以點做
你唔使自己寫完整政策。更實際嘅做法:拎 PCPD 嘅指引清單,約主管、IT 或人資開一場短討論,問清楚三條——
- 公司准用邊啲工具(個人版/企業版/內建 Copilot 等)?
- 禁止輸入咩類型資料?出事點通報?
- 對外產出要唔要標示 AI 協助、要經邊個覆核?
把「我想用 AI」講成「我想同公司對齊風險同效率」,通常比偷偷用更耐用。企業點樣起草完整政策,可另開專頁;本篇焦點係僱員自保同第一步對話。
FAQ
公司冇規定,我用 AI 出事真係會算我頭上?
有可能。 冇 AI 政策唔會自動取消你對保密、個人資料同產出質素嘅責任。最終點追究要睇合約、內部紀律同事實情節——所以先管住輸入同覆核,係最實際嘅自保。
用企業版就咩都可貼?
唔係。 企業版通常改善合約條款、管理同訓練相關設定,但唔會擴大你對客戶資料或機密嘅「使用權限」。准貼咩,仍然要以公司政策同你嘅職務授權為準。
改名做「客戶 A」就夠?
方向啱,但要夠徹底。 只改姓名、卻留下電話、案號、地址或極度獨特嘅規格,仍然可能被反推返去真人。完整「邊啲資料絕對唔好貼/去識別點做」會喺 JH-002 專文展開;過渡期請同時守住上文三條界線。
要唔要主動話主管我用咗 AI?
建議要,尤其係對外產出。 講清楚你用嚟做咩步驟、點樣覆核,通常勝過對方事後先發現。對內草稿可以較彈性,但仍以團隊習慣為準。
下一步
下一篇建議讀: 第一次用 ChatGPT/Claude 做職場工作,要注意咩?(JH-003) ,或者返回 職場 AI 主題 睇電郵/會議 Prompt 同工具比較。
歡迎喺 Instagram @jai_hitomi 留言你公司而家最卡住嘅一條——請唔好公開貼敏感細節。