
图为ChatGPT Agent
事关每一家新加坡公司!PDPC生成式AI新规最全解读
2026年7月20日,新加坡个人数据保护委员会PDPC正式发布生成式AI个人数据咨询指南。
从2026年7月20日起,新加坡公司如果使用个人数据训练、测试或微调生成式AI模型,需要向相关个人发出“AI专项通知”,说明使用了哪些数据、用途是什么,以及数据会如何处理。

个人数据不只包括姓名和电话,照片、语音、聊天记录、通话录音、交易、健康和生物识别资料等,也可能受到保护。
过去隐私政策常写“改善服务”或“开发新产品”,今后若涉及AI训练,根据今天发布的新指引:
公司还需要说清楚,相关数据是否会被用于生成式AI模型的训练、测试、微调或改进。要求相关通知说明使用目的、会使用哪些数据,以及数据会如何被使用。
比如,客服录音原本只用于质检,后来又被拿去训练AI客服、语音识别或自动摘要,公司就要补充通知客户。
通知可以放在隐私政策、电话录音提示、应用弹窗或专门网页中,形式没有统一规定,但内容要清楚,让普通用户能够理解。
问题也随之而来:哪些企业会受到影响?公司又需要怎样调整?
01 哪些公司会受到影响?
最直接受到影响的是拥有大量客户或用户数据的新加坡公司,包括银行、保险公司、电商平台、社交媒体、医疗机构、教育平台、招聘公司、呼叫中心和AI科技公司。
常见场景并不少。
AI创业公司可能使用真实聊天记录微调客服模型;医疗科技公司可能使用患者问诊记录训练生成式AI;金融科技公司可能把交易、信用或客户沟通数据用于模型开发;律所和会计事务所,也可能使用客户文件训练内部知识助手等等。
除了自行开发模型的企业,还有一类公司很容易被忽略:自己不做模型,却会把业务数据交给第三方AI平台。
比如,公司购买一套外部AI客服系统,平台会使用客户对话继续改进模型;或者员工把客户合同、会议录音和销售邮件上传到ChatGPT、Claude等工具,用来做摘要、分析或定制企业助手。

所以,判断一家公司是否受到影响,主要看外部AI平台会不会保存、分析,或者继续使用企业上传的数据训练模型。
按照PDPC的框架,AI模型开发商、系统提供商和实际部署AI的企业,都有各自需要承担的责任。公司不能因为系统由外部平台提供,就把个人数据责任全部交给技术公司。

02 公司需要做出哪些调整?
1.如果是AI科技公司 如果公司自己开发或部署AI产品,上线前需要增加一轮数据审查。
企业要确认系统会收集哪些个人资料,数据是否进入基础模型或共享训练池,平台会不会继续保存或使用这些内容。
这些问题通常已经超出普通IT采购的范围。法务、数据保护官、信息安全和实际使用AI的业务团队,都可能需要参与。
2.外部AI工具的版本和条款也要检查 使用ChatGPT、Claude、Gemini、Microsoft Copilot等外部AI工具,或者通过API和云平台接入模型时,现有服务协议和数据处理条款也要重新检查。
公司需要确认,上传的客户资料会不会被保存或用于模型训练,相关功能能否关闭,数据由哪家公司处理,又会不会传输到新加坡以外。
如果用户要求访问、更正或删除资料,平台能不能配合;停止使用服务后,数据还会保存多久,也要提前查清楚。
这里还要区分个人版、团队版、企业版和API服务。
以ChatGPT为例,ChatGPT Business、Enterprise和API平台的商业数据,默认不会被OpenAI用于训练模型,除非客户主动选择共享,而个人版产品的数据设置和处理方式有所不同。
Claude也是类似情况。个人账号、团队版、企业版和API服务,在管理权限、数据保存和合同安排上并不完全相同。
合同中出现“服务改进”“产品优化”或“内容共享”等表述时,也要继续确认具体含义。这些内容可能涉及系统分析、人工审核、模型评估,甚至模型训练。

3.什么情况下不需要发出AI专项通知?
员工每次使用生成式AI,公司不一定都要发送AI专项通知。关键要看个人数据有没有被用于训练或微调模型。
如果AI只读取一封客户邮件并生成回复,数据不会被保留训练,企业主要需要处理一般的数据保护、保密和平台安全问题。
如果客户邮件被长期保存,并被用来持续改进模型,就要进一步考虑AI专项通知,以及是否需要取得同意。
使用已经有效匿名化的数据训练模型,通常不需要发出专项通知。
不过,删除姓名不一定等于匿名化。如果仍能通过电话号码、账号、照片、声音或交易轨迹重新识别个人,这批资料仍可能属于个人数据。
4.用户拒绝后,公司还能不能停止服务?
根据新加坡《个人资料保护法》,企业不能以提供产品或服务为条件,要求客户同意超出提供该项服务合理所需范围的个人数据使用。
因此,如果将客户数据用于AI训练并非提供原有服务所必需,客户拒绝后,企业一般不能仅凭这一理由停止核心服务。
比如,银行仍应提供正常银行业务,保险公司也不能因为客户不同意额外的AI训练用途,就直接拒绝原有服务。
03 新规会给新加坡公司带来什么影响?
(一)合规成本上升,AI项目上线也会变慢
最直接的是合规成本增加。
隐私政策、数据流程、AI平台合同和内部使用规定都可能需要重新检查。部分AI项目还要增加法务、数据保护和信息安全审查,上线时间自然会拉长。
可以用于训练的数据也可能减少。
有些客户不愿意将聊天记录、录音或交易资料交给企业训练AI,公司只能寻找其他数据,或者增加匿名化、数据清理和测试投入。
(二)中小企业要留意员工私自上传资料
普通中小企业最容易出问题的地方,往往不是主动开发大模型,而是员工为了省时间,把客户合同、护照、简历、医疗资料和内部邮件直接上传到公开AI工具。
比如,销售人员让AI整理客户合同,HR把应聘者简历交给AI筛选,顾问上传客户的身份资料生成方案,客服把完整聊天记录复制进去,请AI代写回复。从公司角度看,这样做,客户的个人数据已经被交给外部平台处理。
一旦上传内容包含个人数据,公司仍可能承担PDPA下的通知、用途限制、数据保护和跨境传输责任。工具由员工自行使用,或者平台由第三方运营,都不会自动免除公司的责任。
除了个人数据,上传内容还可能包含商业秘密、未公开财务资料、客户报价、内部决策,以及受保密协议约束的文件。
资料一旦进入公司无法控制的外部系统,能否删除、是否会被继续使用,企业未必能够完全掌握。
(三)AI创业公司的首要问题
AI创业公司的压力会更大。
它们需要更早确认训练数据从哪里来、是否需要用户同意,以及公开网页上的资料能不能用于抓取和训练。
网页能够打开,不代表里面的数据就可以无限制使用。
如果数据包含儿童、健康、信用或生物识别资料,或者网站设置了登录限制、付费墙和技术屏蔽,公司还要更加谨慎。

数据一旦进入模型训练,后续的访问、更正和删除也更难处理。企业不能等到用户提出要求时,才发现自己无法确定相关资料进入了哪个数据集或模型版本。
(四)跨国公司还要处理跨境数据责任
跨国公司在新加坡设立的销售公司或区域总部,同样不能忽略这项要求。
假如新加坡实体负责收集东南亚客户数据,再把数据传到美国或欧洲训练,即使模型由集团母公司控制,新加坡实体仍可能承担通知、跨境传输和数据管理责任。
集团统一使用的全球隐私政策也要重新检查,看看是否已经说明生成式AI训练用途,以及新加坡客户的数据会被传到哪里、由谁处理。
04 违反要求会有什么后果?
如果企业没有清楚通知用户,便使用个人数据训练AI,可能触及PDPA下的通知、同意、用途限制、数据保护和问责义务。
PDPC可以根据具体情况展开调查,并要求企业整改。
AI训练还有一个特殊问题:个人资料一旦进入模型,后续删除或更正往往比删除普通数据库记录更加困难。
企业如果前期没有处理好数据来源和通知问题,后期可能需要停止使用相关数据、重新训练模型,甚至放弃已经投入成本开发的AI系统。
也就是后续整改成本会很高的主要原因。



























