比如,销售人员让AI整理客户合同,HR把应聘者简历交给AI筛选,顾问上传客户的身份资料生成方案,客服把完整聊天记录复制进去,请AI代写回复。
从公司角度看,这样做,客户的个人数据已经被交给外部平台处理。
一旦上传内容包含个人数据,公司仍可能承担PDPA下的通知、用途限制、数据保护和跨境传输责任。
工具由员工自行使用,或者平台由第三方运营,都不会自动免除公司的责任。除了个人数据,上传内容还可能包含商业秘密、未公开财务资料、客户报价、内部决策,以及受保密协议约束的文件。
资料一旦进入公司无法控制的外部系统,能否删除、是否会被继续使用,企业未必能够完全掌握。

九、AI创业公司与跨国公司的特殊考量
AI创业公司的压力会更大。它们需要更早确认训练数据从哪里来、是否需要用户同意,以及公开网页上的资料能不能用于抓取和训练。
数据一旦进入模型训练,后续的访问、更正和删除也更难处理。企业不能等到用户提出要求时,才发现自己无法确定相关资料进入了哪个数据集或模型版本。
跨国公司在新加坡设立的销售公司或区域总部,同样不能忽略这项要求。假如新加坡实体负责收集东南亚客户数据,再把数据传到美国或欧洲训练,即使模型由集团母公司控制,新加坡实体仍可能承担通知、跨境传输和数据管理责任。
集团统一使用的全球隐私政策也要重新检查,看看是否已经说明生成式AI训练用途,以及新加坡客户的数据会被传到哪里、由谁处理。

示意图,来源:联合早报

十、违反要求的后果
如果企业没有清楚通知用户,便使用个人数据训练AI,可能触及PDPA下的通知、同意、用途限制、数据保护和问责义务。PDPC可以根据具体情况展开调查,并要求企业整改。
AI训练还有一个特殊问题:
个人资料一旦进入模型,后续删除或更正往往比删除普通数据库记录更加困难。
企业如果前期没有处理好数据来源和通知问题,后期可能需要停止使用相关数据、重新训练模型,甚至放弃已经投入成本开发的AI系统。
这份指导原则于2026年6月2日至7月1日公开征询意见,共收到40家机构及三名个人提交反馈,参与机构包括谷歌、脸书母公司Meta、星展集团、新加坡航空、保诚和汇丰银行。
反馈意见普遍支持PDPC平衡且务实的做法,同时建议提供更多关于“数码屏障”的示例以指导机构评估公开可用性,并扩大模型提供商和系统提供商可与下游利益相关者分享的信息类别。
【结语】
对于每一家在新加坡运营的企业而言,当务之急是重新审视内部AI使用流程、更新隐私政策、检查第三方平台合同条款,并建立完善的数据管理机制。
这既是合规要求,也是负责任地拥抱AI时代的必然选择。
*资料来源:PDPC,IMDA,联合早报,综合新闻报道整理,侵删。
*参考文章:《特定情况下使用个资训练生成式AI模型 企业须先征求用户同意》,《生成式AI模型开发如何使用个人资料? 三问题了解企业责任》。

























