日期: 2026年8月25日
私隱專員公署跟進三宗外傭不當使用僱主個人資料申請貸款的個案
並發布《代理式人工智能篇:保障個人資料私隱》指引
個人資料私隱專員公署(私隱專員公署)今日公布早前跟進三宗有關外籍家庭傭工(外傭)在僱主不知情或未獲僱主同意的情況下提供僱主的個人資料予財務機構以申請貸款的投訴個案,三宗個案中,涉事外傭俱因不當使用僱主的個人資料而違反《個人資料(私隱)條例》(《私隱條例》)的相關規定。另外,私隱專員公署亦於今日發布《代理式人工智能篇:保障個人資料私隱》指引。
-
三宗個案的簡介(詳見附件一)
三名投訴人均為涉事外傭的僱主,相關外傭在受僱期間向財務機構申請貸款,其後均出現拖欠還款的情況,並先後遭投訴人解僱。在其中兩宗個案中,投訴人因外傭的欠款而接獲財務機構的WhatsApp訊息及來電,除要求投訴人提醒有關外傭償還欠款外,有一間財務機構更表示若未能於限期前還款,便會派員上門追討欠款。在第三宗個案中,投訴人則於信箱收到兩間財務機構向其外傭發出的逾期繳款通知書。
三名涉事外傭均承認在申請貸款時曾向本地或外地的財務機構提供投訴人的個人資料,其中一人曾向多達四間財務機構提交相關貸款申請。所涉及的僱主個人資料包括姓名、住址及電話號碼。
《私隱條例》附表1的保障資料第 3(1)原則訂明,如無有關的資料當事人的訂明同意(即當事人自願給予的明示同意),個人資料不得使用(包括披露及轉移)於新目的,即原先收集資料時擬使用的目的(或直接相關的目的)以外的目的。
在上述個案中,經考慮個別個案的具體情況及所獲得的資料後,個人資料私隱專員(私隱專員)鍾麗玲認為涉事外傭均違反《私隱條例》下保障資料第3(1)原則有關使用(包括披露)個人資料的規定。私隱專員已向涉事外傭發出警告信,並要求相關外傭日後必須嚴格遵從《私隱條例》有關使用個人資料的規定。
私隱專員鍾麗玲提醒外傭及財務機構保障僱主個人資料私隱的責任。她指出:「外傭分擔家務工作,有助減輕僱主照顧家庭的壓力,不少僱主亦充分肯定外傭對家庭的貢獻。然而,若外傭在僱主不知情或未同意的情況下使用僱主的個人資料申請貸款,則會為僱主帶來不必要的困擾。外傭在使用僱主的個人資料時,必須遵從《私隱條例》的相關規定。與此同時,財務機構亦應提高警覺,避免不當使用僱主的個人資料作貸款申請用途。」
私隱專員公署指出,外傭若在申請貸款過程中被要求提供僱主或其他第三者的個人資料,應先了解有關資料是否必須而並非超乎適度。如外傭擬使用僱主的個人資料申請貸款或作其他與僱傭事務無關的用途,必須事先取得僱主自願給予的明示同意,外傭不應為取得貸款而隨意向財務機構提供僱主的個人資料。
私隱專員公署亦藉此機會提醒聘用外傭的僱主:
-
清楚告知外傭,僱主的個人資料只供用作處理僱傭事務相關的用途,如外傭擬將有關資料用於任何其他用途,必須事先取得僱主的同意;及
-
審慎處理由外傭提交供僱主簽署的文件,在簽署文件前,除應向外傭了解簽署的原因外,亦應仔細審閱文件內容,以保障個人資料私隱及自身權益。
另外,私隱專員公署已經製作一份以外傭為對象的單張,以中文、英文、菲律賓語及印尼語提醒外傭在使用僱主個人資料前應作審慎考慮,並應保障自己及僱主的個人資料私隱。
下載《保護個人資料私隱:必須事先取得僱主同意 方可使用僱主個人資料》單張:
https://www.pcpd.org.hk/english/resources_centre/publications/files/pcpd_obtain_empolyers_consent.pdf
-
《代理式人工智能篇:保障個人資料私隱》指引
隨着人工智能(AI)的應用日趨普及,代理式AI的出現帶來變革性改變的同時,亦對保障個人資料私隱帶來前所未有的挑戰。
私隱專員公署今日發布《代理式人工智能篇:保障個人資料私隱》指引(《指引》),旨在為機構提供實務建議,協助他們在善用代理式AI所帶來的裨益之餘,妥善保障個人資料私隱,符合《私隱條例》的相關規定。《指引》獲得數字政策辦公室及香港應用科技研究院擔任支持機構。
私隱專員鍾麗玲表示:「代理式AI有別於傳統AI聊天機械人,具備高度自主運作能力,並可代替用戶執行多步驟任務,包括管理電郵、進行預約以至處理付款等。國家『十五五』規劃提出堅持統籌發展和安全的重大原則,機構在推動創新時,亦必須落實穩健的保障個人資料私隱措施。私隱專員公署發布《指引》,希望藉此落實特區政府推動『AI+』的政策方針,推動代理式AI的安全、合法及負責任應用,讓社會各界能夠安心、放心地採用這項具變革性的科技。」
為銜接國際標準,私隱專員公署在制定《指引》的過程中參考了全國網絡安全標準化技術委員會秘書處於2026年7月發布的《網絡安全標準實踐指南—智能體部署使用安全指引》,以及其他司法管轄區有關使用代理式AI所發布的指引。《指引》是公署發布的《人工智能(AI):個人資料保障模範框架》的補充指引,而《模範框架》所載的原則一般仍適用於代理式AI的使用。
《指引》闡述代理式AI對個人資料私隱帶來的風險,包括廣泛的存取權限、資料用途被改變,以及資料的準確性等(詳見附件二),並就如何安全及負責任地使用代理式AI以及確保符合《私隱條例》的相關規定提出九項建議:
如何應對代理式AI對個人資料私隱所帶來的風險
-
避免過度或任意收集個人資料供代理式AI使用:遵循資料最少化的原則,並就代理式AI為特定目的而可存取的資訊及系統,訂立並實施清晰的分隔措施;
-
就代理式AI處理個人資料保持透明度:在收集個人資料聲明及私隱政策聲明中清楚說明有關使用代理式AI處理個人資料的相關資訊,以提高透明度;
-
確保代理式AI處理的個人資料的準確性:使用思維鏈、針對特定情境作出微調及人為審核等方法,以減低所生成的輸出包含虛構或不準確個人資料的風險;
-
訂定適當的保留時限:訂定個人資料的最長保留時限,並採取措施適時刪除對話紀錄、快取資料或長期記憶中所載的個人資料;
-
確保未經同意不會將個人資料用於新目的:清楚界定代理式AI收集及處理個人資料的目的,並明確訂明在何等情況下須有人為監督;
-
維護代理式AI系統中個人資料的安全:使用從官方渠道取得的代理式AI軟件的最新版本,採取足夠措施確保系統安全及數據安全,審慎安裝及使用插件(plugins)或技能(skills),授予代理式AI完成任務所需的最小權限,採用大型語言模型安全護欄,並建立機制以確保可追溯性及可審核性;
-
確保查閱及改正資料的權利:選用已採納「貫徹私隱設計」及「預設私隱」原則的代理式AI系統,確保相關系統能讓資料當事人行使查閱資料及改正資料的權利;
-
持續進行風險評估:在使用代理式AI之前,就其安全性及可靠性進行測試,並在使用期間持續評估所涉及的個人資料私隱風險,並採取與風險相稱的措施,就可能對個人產生重大影響的決定採取「人在環中」的策略;及
-
分配明確責任及提供培訓:建立具足夠資源、專業知識及決策權的內部管治架構,在委聘外部服務供應商時採取合約規範方法或其他方法,以確保遵從資料保留及資料保安的相關規定,並為所有相關人員提供足夠的培訓。
為落實上述建議,《指引》亦於附件載有安全檢查清單,詳列用戶在評估、準備、部署、使用及停用各階段可採取的實際步驟,以保障個人資料私隱。
下載《代理式人工智能篇:保障個人資料私隱》指引:
https://www.pcpd.org.hk/tc_chi/resources_centre/publications/files/pcpd_use_of_agentic_ai.pdf
私隱專員鍾麗玲(右)及助理私隱專員(法律)賴皓茵(左)闡述私隱專員公署跟進三宗外傭不當使用僱主個人資料申請貸款的個案及《代理式人工智能篇:保障個人資料私隱》指引。
私隱專員鍾麗玲講解三宗個案的詳情。
私隱專員鍾麗玲提醒機構應審慎及負責任地使用代理式AI,並保障個人資料私隱。
助理私隱專員(法律)賴皓茵講解《代理式人工智能篇:保障個人資料私隱》指引的建議。
-完-
附件一
有關三名外傭不當使用僱主個人資料
個案摘錄
個案(1)
投訴人接獲不明的WhatsApp訊息,注意到訊息與其聘用的外傭有關,投訴人就此向該外傭查詢。該外傭承認曾向位於菲律賓的財務機構申請貸款,惟無力償還高昂的利息。該外傭並承認曾向有關財務機構提供投訴人的電話號碼,以證明她於香港受聘為外傭。
其後投訴人再接獲有關財務機構的WhatsApp訊息,當中財務機構表明投訴人的外傭使用了投訴人的住址作申請貸款之用。有關財務機構不但要求投訴人提醒涉事外傭償還欠款,更表示如未能在限期前還款,便會派員上門追討欠款。涉事外傭最終被投訴人解僱。
個案(2)
投訴人在家中信箱收到數封由兩間財務機構向其外傭發出的逾期繳款通知書,其後發現涉事外傭於受僱期間向有關財務機構申請貸款。
在投訴人查問下,涉事外傭承認曾在未獲投訴人的同意下,向財務機構提交載有投訴人姓名及住址的僱傭合約以作申請貸款之用。投訴人其後解僱涉事外傭。
個案(3)
投訴人的外傭曾於受僱期間向四間財務機構申請貸款,其後因該名外傭拖欠還款,其中一間財務機構於同一日內先後四次致電及發送WhatsApp訊息予投訴人,要求投訴人提醒外傭償還欠款。
投訴人其後向外傭查問,發現該外傭曾先後向四間財務機構申請貸款。該外傭亦向投訴人承認,她在申請貸款時曾向多間財務機構提供了包括投訴人電話號碼及住址在內的個人資料。投訴人相信當中資料亦涉及其姓名。投訴人在得悉事件後將涉事外傭解僱。
個案(1)、(2)及(3)的結果
私隱專員鍾麗玲認為涉事外傭取得僱主的姓名、住址及電話號碼,原意只為建立與僱主之間的僱傭關係及處理僱傭相關事宜。然而,涉事外傭其後向財務機構提供僱主的個人資料作申請貸款的用途,已經超出原來使用有關資料的目的(即處理與僱主之間的僱傭事務)所需。由於有關用途並非原先收集資料時擬使用的目的或直接相關的目的,因此有關披露構成將相關資料使用於新目的,而涉事外傭並未就此取得僱主自願給予的明示同意,故此違反《私隱條例》下保障資料第3(1)原則有關使用(包括披露)個人資料的規定。就此,私隱專員已向涉事外傭發出警告信,要求相關外傭日後必須嚴格遵從《私隱條例》有關使用個人資料的規定。
附件二
代理式AI對個人資料私隱所帶來的風險
-
廣泛的存取權限:代理式AI的預設存取權限一般較高。若存取權限設定缺乏嚴格限制,代理式AI可能接觸到大量個人資料,不僅會增加第三方未經授權查閱或複製個人資料的風險,亦可能因代理式AI錯誤理解用戶指令而導致資料遭意外刪除;
-
系統漏洞:代理式AI可能獲授予高度的存取權限,可接觸多個系統及資料來源,一旦在系統設計或安全控制上出現漏洞,將對個人資料的保安構成重大風險;
-
插件(plugins)或技能(skills)漏洞:未經嚴格安全審核的插件或技能可能夾帶惡意程式碼,黑客可藉此入侵並接管用戶帳戶,甚至控制整個電腦系統,從而導致個人資料外洩;
-
資料用途改變:由於代理式AI經常從多個資料來源匯集及重新整合個人資料,而部分代理式AI系統可能使用個人資料訓練大型語言模型,個人資料可能被用於超出原先收集資料擬使用的目的或直接有關的目的;及
-
多重代理系統的風險:使用多重代理系統可能增加安全風險,不準確的個人資料亦可能透過各智能體之間的互動而層層傳遞,對資料當事人造成不公平或有損其利益的後果。