最新指引|代理式AI能高度自主運作 私隱專員公署9招防洩密
私隱專員公署發布《代理式人工智能篇:保障個人資料私隱》指引(下稱《指引》),旨在為機構提供實務建議,協助他們在善用代理式 AI 所帶來的裨益之餘,妥善保障個人資料私隱,符合《私隱條例》的相關規定。
隨着 AI 應用日趨普及,代理式 AI 的出現帶來變革性改變的同時,亦對保障個人資料私隱帶來前所未有的挑戰。私隱專員鍾麗玲表示,代理式 AI 有別於傳統 AI 聊天機械人,具備高度自主運作能力,並可代替用戶執行多步驟任務,包括管理電郵、進行預約以至處理付款等。
為銜接國際標準,私隱專員公署在制定《指引》的過程中參考了全國網絡安全標準化技術委員會秘書處於今年7月發布的《網絡安全標準實踐指南—智能體部署使用安全指引》,以及其他司法管轄區有關使用代理式 AI 所發布的指引。《指引》是公署發布的《人工智能(AI):個人資料保障模範框架》的補充指引,而《模範框架》所載的原則一般仍適用於代理式 AI 的使用。
《指引》闡述代理式 AI 對個人資料私隱帶來的風險,包括廣泛的存取權限、資料用途被改變,以及資料的準確性等,並就如何安全及負責任地使用代理式 AI 以及確保符合《私隱條例》的相關規定提出九項建議:
如何應對代理式 AI 對個人資料私隱所帶來的風險:
1. 避免過度或任意收集個人資料供代理式 AI 使用:遵循資料最少化的原則,並就代理式 AI 為特定目的而可存取的資訊及系統,訂立並實施清晰的分隔措施;
2. 就代理式 AI 處理個人資料保持透明度:在收集個人資料聲明及私隱政策聲明中清楚說明有關使用代理式 AI 處理個人資料的相關資訊,以提高透明度;
3. 確保代理式 AI 處理的個人資料的準確性:使用思維鏈、針對特定情境作出微調及人為審核等方法,以減低所生成的輸出包含虛構或不準確個人資料的風險;
4. 訂定適當的保留時限:訂定個人資料的最長保留時限,並採取措施適時刪除對話紀錄、快取資料或長期記憶中所載的個人資料;
5. 確保未經同意不會將個人資料用於新目的:清楚界定代理式 AI 收集及處理個人資料的目的,並明確訂明在何等情況下須有人為監督;
6. 維護代理式 AI 系統中個人資料的安全:使用從官方渠道取得的代理式 AI 軟件的最新版本,採取足夠措施確保系統安全及數據安全,審慎安裝及使用插件(plugins)或技能(skills),授予代理式 AI 完成任務所需的最小權限,採用大型語言模型安全護欄,並建立機制以確保可追溯性及可審核性;
7. 確保查閱及改正資料的權利:選用已採納「貫徹私隱設計」及「預設私隱」原則的代理式 AI 系統,確保相關系統能讓資料當事人行使查閱資料及改正資料的權利;
8. 持續進行風險評估:在使用代理式 AI 之前,就其安全性及可靠性進行測試,並在使用期間持續評估所涉及的個人資料私隱風險,並採取與風險相稱的措施,就可能對個人產生重大影響的決定採取「人在環中」的策略;及
9. 分配明確責任及提供培訓:建立具足夠資源、專業知識及決策權的內部管治架構,在委聘外部服務供應商時採取合約規範方法或其他方法,以確保遵從資料保留及資料保安的相關規定,並為所有相關人員提供足夠的培訓。
為落實上述建議,《指引》亦於附件載有安全檢查清單,詳列用戶在評估、準備、部署、使用及停用各階段可採取的實際步驟,以保障個人資料私隱。
下載《代理式人工智能篇:保障個人資料私隱》指引:https://www.pcpd.org.hk/tc_chi/resources_centre/publications/files/pcpd_use_of_agentic_ai.pdf



