比如,銷售人員讓AI整理客戶合同,HR把應聘者簡歷交給AI篩選,顧問上傳客戶的身份資料生成方案,客服把完整聊天記錄複製進去,請AI代寫回復。
從公司角度看,這樣做,客戶的個人數據已經被交給外部平台處理。
一旦上傳內容包含個人數據,公司仍可能承擔PDPA下的通知、用途限制、數據保護和跨境傳輸責任。
工具由員工自行使用,或者平台由第三方運營,都不會自動免除公司的責任。除了個人數據,上傳內容還可能包含商業秘密、未公開財務資料、客戶報價、內部決策,以及受保密協議約束的文件。
資料一旦進入公司無法控制的外部系統,能否刪除、是否會被繼續使用,企業未必能夠完全掌握。

九、AI創業公司與跨國公司的特殊考量
AI創業公司的壓力會更大。它們需要更早確認訓練數據從哪裡來、是否需要用戶同意,以及公開網頁上的資料能不能用於抓取和訓練。
數據一旦進入模型訓練,後續的訪問、更正和刪除也更難處理。企業不能等到用戶提出要求時,才發現自己無法確定相關資料進入了哪個數據集或模型版本。
跨國公司在新加坡設立的銷售公司或區域總部,同樣不能忽略這項要求。假如新加坡實體負責收集東南亞客戶數據,再把數據傳到美國或歐洲訓練,即使模型由集團母公司控制,新加坡實體仍可能承擔通知、跨境傳輸和數據管理責任。
集團統一使用的全球隱私政策也要重新檢查,看看是否已經說明生成式AI訓練用途,以及新加坡客戶的數據會被傳到哪裡、由誰處理。

示意圖,來源:聯合早報

十、違反要求的後果
如果企業沒有清楚通知用戶,便使用個人數據訓練AI,可能觸及PDPA下的通知、同意、用途限制、數據保護和問責義務。PDPC可以根據具體情況展開調查,並要求企業整改。
AI訓練還有一個特殊問題:
個人資料一旦進入模型,後續刪除或更正往往比刪除普通資料庫記錄更加困難。
企業如果前期沒有處理好數據來源和通知問題,後期可能需要停止使用相關數據、重新訓練模型,甚至放棄已經投入成本開發的AI系統。
這份指導原則於2026年6月2日至7月1日公開徵詢意見,共收到40家機構及三名個人提交反饋,參與機構包括谷歌、臉書母公司Meta、星展集團、新加坡航空、保誠和滙豐銀行。
反饋意見普遍支持PDPC平衡且務實的做法,同時建議提供更多關於「數碼屏障」的示例以指導機構評估公開可用性,並擴大模型提供商和系統提供商可與下游利益相關者分享的信息類別。
【結語】
對於每一家在新加坡運營的企業而言,當務之急是重新審視內部AI使用流程、更新隱私政策、檢查第三方平台合同條款,並建立完善的數據管理機制。
這既是合規要求,也是負責任地擁抱AI時代的必然選擇。
*資料來源:PDPC,IMDA,聯合早報,綜合新聞報道整理,侵刪。
*參考文章:《特定情況下使用個資訓練生成式AI模型 企業須先徵求用戶同意》,《生成式AI模型開發如何使用個人資料? 三問題了解企業責任》。

























