
圖為ChatGPT Agent
事關每一家新加坡公司!PDPC生成式AI新規最全解讀
2026年7月20日,新加坡個人數據保護委員會PDPC正式發布生成式AI個人數據諮詢指南。
從2026年7月20日起,新加坡公司如果使用個人數據訓練、測試或微調生成式AI模型,需要向相關個人發出「AI專項通知」,說明使用了哪些數據、用途是什麼,以及數據會如何處理。

個人數據不只包括姓名和電話,照片、語音、聊天記錄、通話錄音、交易、健康和生物識別資料等,也可能受到保護。
過去隱私政策常寫「改善服務」或「開發新產品」,今後若涉及AI訓練,根據今天發布的新指引:
公司還需要說清楚,相關數據是否會被用於生成式AI模型的訓練、測試、微調或改進。要求相關通知說明使用目的、會使用哪些數據,以及數據會如何被使用。
比如,客服錄音原本只用於質檢,後來又被拿去訓練AI客服、語音識別或自動摘要,公司就要補充通知客戶。
通知可以放在隱私政策、電話錄音提示、應用彈窗或專門網頁中,形式沒有統一規定,但內容要清楚,讓普通用戶能夠理解。
問題也隨之而來:哪些企業會受到影響?公司又需要怎樣調整?
01 哪些公司會受到影響?
最直接受到影響的是擁有大量客戶或用戶數據的新加坡公司,包括銀行、保險公司、電商平台、社交媒體、醫療機構、教育平台、招聘公司、呼叫中心和AI科技公司。
常見場景並不少。
AI創業公司可能使用真實聊天記錄微調客服模型;醫療科技公司可能使用患者問診記錄訓練生成式AI;金融科技公司可能把交易、信用或客戶溝通數據用於模型開發;律所和會計事務所,也可能使用客戶文件訓練內部知識助手等等。
除了自行開發模型的企業,還有一類公司很容易被忽略:自己不做模型,卻會把業務數據交給第三方AI平台。
比如,公司購買一套外部AI客服系統,平台會使用客戶對話繼續改進模型;或者員工把客戶合同、會議錄音和銷售郵件上傳到ChatGPT、Claude等工具,用來做摘要、分析或定製企業助手。

所以,判斷一家公司是否受到影響,主要看外部AI平台會不會保存、分析,或者繼續使用企業上傳的數據訓練模型。
按照PDPC的框架,AI模型開發商、系統提供商和實際部署AI的企業,都有各自需要承擔的責任。公司不能因為系統由外部平台提供,就把個人數據責任全部交給技術公司。

02 公司需要做出哪些調整?
1.如果是AI科技公司 如果公司自己開發或部署AI產品,上線前需要增加一輪數據審查。
企業要確認系統會收集哪些個人資料,數據是否進入基礎模型或共享訓練池,平台會不會繼續保存或使用這些內容。
這些問題通常已經超出普通IT採購的範圍。法務、數據保護官、信息安全和實際使用AI的業務團隊,都可能需要參與。
2.外部AI工具的版本和條款也要檢查 使用ChatGPT、Claude、Gemini、Microsoft Copilot等外部AI工具,或者通過API和雲平台接入模型時,現有服務協議和數據處理條款也要重新檢查。
公司需要確認,上傳的客戶資料會不會被保存或用於模型訓練,相關功能能否關閉,數據由哪家公司處理,又會不會傳輸到新加坡以外。
如果用戶要求訪問、更正或刪除資料,平台能不能配合;停止使用服務後,數據還會保存多久,也要提前查清楚。
這裡還要區分個人版、團隊版、企業版和API服務。
以ChatGPT為例,ChatGPT Business、Enterprise和API平台的商業數據,默認不會被OpenAI用於訓練模型,除非客戶主動選擇共享,而個人版產品的數據設置和處理方式有所不同。
Claude也是類似情況。個人帳號、團隊版、企業版和API服務,在管理權限、數據保存和合同安排上並不完全相同。
合同中出現「服務改進」「產品優化」或「內容共享」等表述時,也要繼續確認具體含義。這些內容可能涉及系統分析、人工審核、模型評估,甚至模型訓練。

3.什麼情況下不需要發出AI專項通知?
員工每次使用生成式AI,公司不一定都要發送AI專項通知。關鍵要看個人數據有沒有被用於訓練或微調模型。
如果AI只讀取一封客戶郵件並生成回復,數據不會被保留訓練,企業主要需要處理一般的數據保護、保密和平台安全問題。
如果客戶郵件被長期保存,並被用來持續改進模型,就要進一步考慮AI專項通知,以及是否需要取得同意。
使用已經有效匿名化的數據訓練模型,通常不需要發出專項通知。
不過,刪除姓名不一定等於匿名化。如果仍能通過電話號碼、帳號、照片、聲音或交易軌跡重新識別個人,這批資料仍可能屬於個人數據。
4.用戶拒絕後,公司還能不能停止服務?
根據新加坡《個人資料保護法》,企業不能以提供產品或服務為條件,要求客戶同意超出提供該項服務合理所需範圍的個人數據使用。
因此,如果將客戶數據用於AI訓練並非提供原有服務所必需,客戶拒絕後,企業一般不能僅憑這一理由停止核心服務。
比如,銀行仍應提供正常銀行業務,保險公司也不能因為客戶不同意額外的AI訓練用途,就直接拒絕原有服務。
03 新規會給新加坡公司帶來什麼影響?
(一)合規成本上升,AI項目上線也會變慢
最直接的是合規成本增加。
隱私政策、數據流程、AI平台合同和內部使用規定都可能需要重新檢查。部分AI項目還要增加法務、數據保護和信息安全審查,上線時間自然會拉長。
可以用於訓練的數據也可能減少。
有些客戶不願意將聊天記錄、錄音或交易資料交給企業訓練AI,公司只能尋找其他數據,或者增加匿名化、數據清理和測試投入。
(二)中小企業要留意員工私自上傳資料
普通中小企業最容易出問題的地方,往往不是主動開發大模型,而是員工為了省時間,把客戶合同、護照、簡歷、醫療資料和內部郵件直接上傳到公開AI工具。
比如,銷售人員讓AI整理客戶合同,HR把應聘者簡歷交給AI篩選,顧問上傳客戶的身份資料生成方案,客服把完整聊天記錄複製進去,請AI代寫回復。從公司角度看,這樣做,客戶的個人數據已經被交給外部平台處理。
一旦上傳內容包含個人數據,公司仍可能承擔PDPA下的通知、用途限制、數據保護和跨境傳輸責任。工具由員工自行使用,或者平台由第三方運營,都不會自動免除公司的責任。
除了個人數據,上傳內容還可能包含商業秘密、未公開財務資料、客戶報價、內部決策,以及受保密協議約束的文件。
資料一旦進入公司無法控制的外部系統,能否刪除、是否會被繼續使用,企業未必能夠完全掌握。
(三)AI創業公司的首要問題
AI創業公司的壓力會更大。
它們需要更早確認訓練數據從哪裡來、是否需要用戶同意,以及公開網頁上的資料能不能用於抓取和訓練。
網頁能夠打開,不代表裡面的數據就可以無限制使用。
如果數據包含兒童、健康、信用或生物識別資料,或者網站設置了登錄限制、付費牆和技術屏蔽,公司還要更加謹慎。

數據一旦進入模型訓練,後續的訪問、更正和刪除也更難處理。企業不能等到用戶提出要求時,才發現自己無法確定相關資料進入了哪個數據集或模型版本。
(四)跨國公司還要處理跨境數據責任
跨國公司在新加坡設立的銷售公司或區域總部,同樣不能忽略這項要求。
假如新加坡實體負責收集東南亞客戶數據,再把數據傳到美國或歐洲訓練,即使模型由集團母公司控制,新加坡實體仍可能承擔通知、跨境傳輸和數據管理責任。
集團統一使用的全球隱私政策也要重新檢查,看看是否已經說明生成式AI訓練用途,以及新加坡客戶的數據會被傳到哪裡、由誰處理。
04 違反要求會有什麼後果?
如果企業沒有清楚通知用戶,便使用個人數據訓練AI,可能觸及PDPA下的通知、同意、用途限制、數據保護和問責義務。
PDPC可以根據具體情況展開調查,並要求企業整改。
AI訓練還有一個特殊問題:個人資料一旦進入模型,後續刪除或更正往往比刪除普通資料庫記錄更加困難。
企業如果前期沒有處理好數據來源和通知問題,後期可能需要停止使用相關數據、重新訓練模型,甚至放棄已經投入成本開發的AI系統。
也就是後續整改成本會很高的主要原因。



























