# 新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意

URL: https://www.shicheng.news/v/Mr29R
Published: 2026-07-23
Source: 狮城新闻

7月20日，新加坡个人资料保护委员会（PDPC）在资讯通信媒体发展局（IMDA）的支持下，正式发布《生成式AI个人资料使用咨询指导原则》（以下简称“指导原则”）。

数码发展及新闻部长杨莉明在滨海湾金沙博览中心举行的首届新加坡数据节开幕式上介绍新的指导原则时明确指出：

“我们明确规定，当使用个人资料开发或改进生成式AI模型时，相关机构应当清楚说明这一点，而不是依赖用户未必留意或理解的笼统表述。”

这份指导原则的出台，旨在为已全面生效逾十年的《个人资料保护法令》（PDPA）在生成式人工智能（Generative AI）应用场景下的适用原则提供明确指引。

指导原则基于并应与PDPC此前发布的《AI推荐与决策系统中个人数据使用咨询指导原则》及《PDPA关键概念咨询指导原则》一并阅读。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889141.avif?0)





资料图/来源：PDPC

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889142.avif?0)





一、**“AI专属通知”：**

**核心义务与明确同意**

指导原则的核心要求是：

当企业将个人资料用于生成式AI模型开发，且同意例外情形不适用时，必须向用户发出“AI专属通知”（AI-Specific Notifications）并征得同意。

所谓“AI专属通知”，内容不必过于技术化或详尽，但须清楚说明三大要素：

个人资料的使用目的、拟使用的数据类型和方式，以及用户如何拒绝或撤回同意。指导原则强调，这项要求在生成式AI领域尤为关键，因为模型一旦完成训练，后续修正空间有限，且生成式AI模型可能被广泛应用于不同场景。

因此，个人有理由担心某些较为敏感的资料，例如儿童信息、健康数据或信用记录，可能在模型中被暴露、重建或向第三方披露；又或者个人资料被用于其未曾预料的用途。

杨莉明部长以企业客户服务团队为例指出，企业可能希望利用客服热线录音改进生成式AI模型，以更快速、更准确地回应客户咨询，但这些录音中可能包含姓名、住址、账单资料等个人信息。

因此，企业应更新隐私政策，明确说明在取得客户同意的前提下，客服通话录音将用于训练和改进AI模型。她也说，企业可更新客服人员征求用户同意时所使用的话术，清楚说明录音将用于生成式AI模型的训练和优化。

指导原则还举例说明，社交媒体平台运营商若计划将用户资料用于开发或整合至平台内的生成式AI模型，可通过多种方式履行通知义务；

包括更新隐私政策、设立专门的隐私说明网页、在平台内发布隐私更新通知供用户阅读确认，以及向用户发送电子邮件告知政策变更，并附上可拒绝同意的超链接。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889143.avif?0)





资料图/杨莉明，来源：联合早报，侵删

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889144.avif?0)





**二、“公开可获取资料例外”的适用边界**

指导原则同时明确了“公开可获取资料例外”（Publicly Available Exception）的适用边界。由于开发生成式AI模型需要大量数据支持，网络数据抓取（web scraping）可以自动提取大量线上公开信息，是企业整理和建立数据集的常见方式。

根据PDPA，开发生成式AI模型的机构可依据“公开可获取资料例外”原则，在无须取得当事人同意的情况下，通过网络数据抓取收集公开可获取的个人资料，用于模型开发。

然而，这一例外有严格的适用条件。若个人资料设有数码访问限制，例如付费墙或用户注册要求，企业则须谨慎评估有关资料是否仍属于“公开可获取资料”范畴。

网页能够打开，不代表里面的数据就可以无限制使用——如果数据包含儿童、健康、信用或生物识别资料，或者网站设置了登录限制、付费墙和技术屏蔽，公司还要更加谨慎。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889145.avif?0)





资料图/来源：PDPC

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889146.avif?0)





**三、用户拒绝后，**

**企业不得停止核心服务**

指导原则明确规定，企业不得以提供产品或服务为条件，要求用户必须同意其个人资料被用于生成式AI模型开发。

根据新加坡《个人资料保护法》，企业不能以提供产品或服务为条件，要求客户同意超出提供该项服务合理所需范围的个人数据使用。

因此，如果将客户数据用于AI训练并非提供原有服务所必需，客户拒绝后，企业一般不能仅凭这一理由停止核心服务。

例如，银行仍应提供正常银行业务，保险公司也不能因为客户不同意额外的AI训练用途，就直接拒绝原有服务。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889146.avif?0)





**四、个人权利不因模型训练而消失**

指导原则还明确了一项重要保护：即使个人资料已用于开发生成式AI模型，个人仍保有查阅及更正资料的权利。

指导原则指出，此类申请处理起来存在一定挑战——生成式AI的训练涉及海量数据，且训练数据未必存储在传统数据库中。

但相关机构仍应采取最佳实践，包括建立完善的上游数据管理机制、按个别情况审查用户的申请，并持续采用适当的技术措施，以有效回应相关请求。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889148.avif?0)





示意图，来源：联合早报

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889149.avif?0)





**五、三方责任框架：**

**模型提供商、系统提供商与系统部署者**

指导原则按照生成式AI生命周期的典型阶段进行组织，在部署阶段明确了三个关键利益相关者各自承担的PDPA责任。

**模型提供商**在开发和部署生成式AI模型过程中处理数据时，必须遵守所有PDPA义务，尤其需注意数据保留问题。当代表下游利益相关者处理数据时，鼓励模型提供商记录并分享模型层面的保障措施信息。

**系统提供商**须定期审查生成式AI系统层面的安全安排，并作为最佳实践，与下游部署者分享这些保障措施的信息。

**系统部署者**承担PDPA合规的主要责任，包括为个人数据处理界定明确目的、保障流经其系统的数据安全，以及定期审查保障措施——尤其对于具备代理性质的AI系统。

这一三方责任框架的关键意义在于：公司不能因为系统由外部平台提供，就把个人数据责任全部交给技术公司。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889150.avif?0)





六、哪些企业会受到影响？

最直接受到影响的是拥有大量客户或用户数据的新加坡公司，包括银行、保险公司、电商平台、社交媒体、医疗机构、教育平台、招聘公司、呼叫中心和AI科技公司。

常见场景并不少：

AI创业公司可能使用真实聊天记录微调客服模型；医疗科技公司可能使用患者问诊记录训练生成式AI；金融科技公司可能把交易、信用或客户沟通数据用于模型开发；律所和会计师事务所，也可能使用客户文件训练内部知识助手等等。

除了自行开发模型的企业，还有一类公司很容易被忽略：

自己不做模型，却会把业务数据交给第三方AI平台。比如，公司购买一套外部AI客服系统，平台会使用客户对话继续改进模型；或者员工把客户合同、会议录音和销售邮件上传到ChatGPT、Claude等工具，用来做摘要、分析或定制企业助手。

因此，判断一家公司是否受到影响，主要看外部AI平台会不会保存、分析，或者继续使用企业上传的数据训练模型。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889151.avif?0)





示意图，来源：联合早报

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889152.avif?0)





**七、企业须做出的关键调整**

**第一，AI项目上线前须增加数据审查。**

如果公司自己开发或部署AI产品，上线前需要增加一轮数据审查。企业要确认系统会收集哪些个人资料，数据是否进入基础模型或共享训练池，平台会不会继续保存或使用这些内容。

法务、数据保护官、信息安全和实际使用AI的业务团队，都可能需要参与。

**第二，外部AI工具的版本和条款须重新检查。**

使用ChatGPT、Claude、Gemini、Microsoft Copilot等外部AI工具，或者通过API和云平台接入模型时，现有服务协议和数据处理条款也要重新检查。

公司需要确认，上传的客户资料会不会被保存或用于模型训练，相关功能能否关闭，数据由哪家公司处理，又会不会传输到新加坡以外。如果用户要求访问、更正或删除资料，平台能不能配合；停止使用服务后，数据还会保存多久，也要提前查清楚。

这里还要区分个人版、团队版、企业版和API服务。以ChatGPT为例，ChatGPT Business、Enterprise和API平台的商业数据，默认不会被OpenAI用于训练模型，除非客户主动选择共享，而个人版产品的数据设置和处理方式有所不同。

Claude也是类似情况。合同中出现“服务改进”“产品优化”或“内容共享”等表述时，也要继续确认具体含义——这些内容可能涉及系统分析、人工审核、模型评估，甚至模型训练。

**第三，并非所有AI使用场景都需发送AI专属通知。**

员工每次使用生成式AI，公司不一定都要发送AI专属通知。关键要看个人数据有没有被用于训练或微调模型。

如果AI只读取一封客户邮件并生成回复，数据不会被保留训练，企业主要需要处理一般的数据保护、保密和平台安全问题。如果客户邮件被长期保存，并被用来持续改进模型，就要进一步考虑AI专属通知，以及是否需要取得同意。

使用已经有效匿名化的数据训练模型，通常不需要发出专项通知。不过，删除姓名不一定等于匿名化——如果仍能通过电话号码、账号、照片、声音或交易轨迹重新识别个人，这批资料仍可能属于个人数据。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889153.avif?0)





示意图，来源：联合早报

**八、中小企业尤其要留意员工私自上传资料**

普通中小企业最容易出问题的地方，往往不是主动开发大模型，而是员工为了省时间，把客户合同、护照、简历、医疗资料和内部邮件直接上传到公开AI工具。

比如，销售人员让AI整理客户合同，HR把应聘者简历交给AI筛选，顾问上传客户的身份资料生成方案，客服把完整聊天记录复制进去，请AI代写回复。

从公司角度看，这样做，客户的个人数据已经被交给外部平台处理。

一旦上传内容包含个人数据，公司仍可能承担PDPA下的通知、用途限制、数据保护和跨境传输责任。

工具由员工自行使用，或者平台由第三方运营，都不会自动免除公司的责任。除了个人数据，上传内容还可能包含商业秘密、未公开财务资料、客户报价、内部决策，以及受保密协议约束的文件。

资料一旦进入公司无法控制的外部系统，能否删除、是否会被继续使用，企业未必能够完全掌握。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889155.avif?0)





**九、AI创业公司与跨国公司的特殊考量**

AI创业公司的压力会更大。它们需要更早确认训练数据从哪里来、是否需要用户同意，以及公开网页上的资料能不能用于抓取和训练。

数据一旦进入模型训练，后续的访问、更正和删除也更难处理。企业不能等到用户提出要求时，才发现自己无法确定相关资料进入了哪个数据集或模型版本。

跨国公司在新加坡设立的销售公司或区域总部，同样不能忽略这项要求。假如新加坡实体负责收集东南亚客户数据，再把数据传到美国或欧洲训练，即使模型由集团母公司控制，新加坡实体仍可能承担通知、跨境传输和数据管理责任。

集团统一使用的全球隐私政策也要重新检查，看看是否已经说明生成式AI训练用途，以及新加坡客户的数据会被传到哪里、由谁处理。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889156.avif?0)





示意图，来源：联合早报

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889157.avif?0)





**十、违反要求的后果**

如果企业没有清楚通知用户，便使用个人数据训练AI，可能触及PDPA下的通知、同意、用途限制、数据保护和问责义务。PDPC可以根据具体情况展开调查，并要求企业整改。

AI训练还有一个特殊问题：

个人资料一旦进入模型，后续删除或更正往往比删除普通数据库记录更加困难。

企业如果前期没有处理好数据来源和通知问题，后期可能需要停止使用相关数据、重新训练模型，甚至放弃已经投入成本开发的AI系统。

这份指导原则于2026年6月2日至7月1日公开征询意见，共收到40家机构及三名个人提交反馈，参与机构包括谷歌、脸书母公司Meta、星展集团、新加坡航空、保诚和汇丰银行。

反馈意见普遍支持PDPC平衡且务实的做法，同时建议提供更多关于“数码屏障”的示例以指导机构评估公开可用性，并扩大模型提供商和系统提供商可与下游利益相关者分享的信息类别。

【结语】

对于每一家在新加坡运营的企业而言，当务之急是重新审视内部AI使用流程、更新隐私政策、检查第三方平台合同条款，并建立完善的数据管理机制。

这既是合规要求，也是负责任地拥抱AI时代的必然选择。

\*资料来源：PDPC，IMDA，联合早报，综合新闻报道整理，侵删。

\*参考文章：《特定情况下使用个资训练生成式AI模型 企业须先征求用户同意》，《生成式AI模型开发如何使用个人资料？ 三问题了解企业责任》。

![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889158.avif?0)





![新加坡PDPC新规生效：在ChatGPT、Claude等平台上传客户资料，可能违法！公司使用个人资料训练生成式AI模型，须征求用户同意](https://www.shicheng.news/images/image/1788/17889159.avif?0)
