UPPERSETUP logo

PDPO Cap. 486 в 2026 году: реформа, которой не случилось, и надзор за искусственным интеллектом

PDPO Cap. 486 в 2026 году: реформа, которой не случилось, и надзор за искусственным интеллектом

Personal Data (Privacy) Ordinance (Cap. 486) в 2026 году действует практически в той же редакции, что и до объявленной в январе 2020 года реформы: из шести предложенных направлений реализовано одно.Уполномоченный по защите персональных данных (Privacy Commissioner for Personal Data) по-прежнему не вправе налагать административный штраф — любое денежное взыскание требует обвинительного приговора суда. Обязательного уведомления о нарушениях в Гонконге нет. Искусственный интеллект регулируется не законом, а руководствами, ни одно из которых не имеет статуса code of practice.

Внимание: главное ограничение для обучения моделей ИИ в Гонконге — не отдельный закон об ИИ, которого нет, а Data Protection Principle 3. Принцип 3 Приложения 1 к Cap. 486 запрещает использовать персональные данные для «нового назначения» без prescribed consent субъекта данных, а «новое назначение» определено как любое, кроме назначения на момент сбора либо прямо связанного с ним. Аналога законного интереса по GDPR в Гонконге не существует, поэтому переиспользование клиентских данных для обучения модели требует нового prescribed consent.

Второе распространённое искажение — утверждение, что статья 33 о трансграничной передаче «скоро вступит в силу». Статья 33 помечена на портале e-Legislation словами «(Not yet in operation)» с момента введения Ордонанса в 1996 году, а последнее содержательное заявление правительства о сроках его введения датировано 29 апреля 2015 года.

Параметр

Положение на август 2026 года

Норма

Основной акт

Personal Data (Privacy) Ordinance, Cap. 486

Последняя поправка

Ord. No. 32 of 2021, в силе с 8 октября 2021 года

Реализовано из реформы 2020 года

1 направление из 6 — регулирование раскрытия персональных данных (доксинг)

Полномочие налагать адми­нистра­тивный штраф

Отсу­тствует

Cap. 486 в целом

О­бязате­льное уведомление о нарушениях

Отсу­тствуе­т; уведомления добровольны

Уведомлений получено в 2025 году

246 (добровольно)

PCPD, 3 февраля 2026 г.

Тра­нсгра­ничная передача, статья 33

«(Not yet in operation)» с 1996 года

s. 33

Доксинг, первый уровень

Штраф уровня 6 (HK$100 000) и 2 года лишения свободы

s. 64(3B)

Доксинг, второй уровень

Штраф HK$1 000 000 и 5 лет по обви­ните­льному акту

s. 64(3D)

Нарушение enforcement notice

Уровень 5 (HK$50 000) и 2 года; при повторе — уровень 6 (HK$100 000)

s. 50A

Специальный закон об ИИ

Отсу­тствуе­т; законопроекта и консультации нет

Проверок PCPD по ИИ

Три раунда, 148 орга­низа­ций, ноль выявленных нарушений

PCPD, 2024–2026 гг.

Нормативная база: что в Гонконге является правом, а что — нет

Регулирование персональных данных в Гонконге держится на одном ордонансе, трёх утверждённых кодексах практики и большом корпусе руководств, которые правом не являются. Разграничение этих трёх уровней — предпосылка для любого корректного вывода о рисках.

Уровень 1. Действующий закон

Акт

Статус

Дата вступления в силу

Personal Data (Privacy) Ordinance, Cap. 486

Основной ордонанс

20 декабря 1996 года (основные положения)

Personal Data (Privacy) (Amendment) Ordinance 2012, Ord. No. 18 of 2012

Первая крупная реформа: прямой маркетинг, аутсорсинг обработки, s. 50A

2012–2013 годы, поэтапно

Personal Data (Privacy) (Amendment) Ordinance 2021, Ord. No. 32 of 2021

Анти­докси­нговый режим и полномочия по уголовному расследованию

8 октября 2021 года

Protection of Critical Infra­stru­ctures (Computer Systems) Ordinance, Cap. 653

Отдельный режим кибе­рбезопа­сности критической инфра­стру­ктуры

1 января 2026 года

Номер поправочного ордонанса подтверждается непосредственно текстом Cap. 486: примечания к статье 64 содержат отметки «(Added 32 of 2021 s. 6)» и «(Amended 32 of 2021 s. 6)». Это первичное подтверждение номера, а не ссылка на пресс-релиз.

Cap. 653 — не закон о персональных данных. Он вводит обязанность операторов критической инфраструктуры уведомлять об инцидентах нового Уполномоченного по критической инфраструктуре (безопасности компьютерных систем) — Commissioner of Critical Infrastructure (Computer-system Security), но не создаёт никаких обязанностей перед PCPD и не затрагивает Cap. 486. Разбор этого режима приведён отдельно: первый закон о кибербезопасности Гонконга — Cap. 653.

Уровень 2. Утверждённые кодексы практики по статье 12

Статья 12 Cap. 486 позволяет Уполномоченному утверждать и издавать кодексы практики, и таких кодексов на сегодня три: Code of Practice on the Identity Card Number and other Personal Identifiers, Code of Practice on Human Resource Management и Code of Practice on Consumer Credit Data.

Юридический эффект кодекса задан статьёй 13, и он не сводится к «рекомендации». Пункт 1 статьи 13 устанавливает, что несоблюдение кодекса само по себе не влечёт гражданской или уголовной ответственности. Пункт 2 добавляет решающее: положения кодекса допустимы в качестве доказательства, и если доказано несоблюдение положения кодекса, относящегося к обстоятельству, которое необходимо доказать для установления нарушения, «that matter shall be taken as proved in the absence of evidence that such requirement was in respect of that matter complied with otherwise than by way of observance of that provision».

Иными словами, кодекс по статье 12 переносит бремя доказывания на пользователя данных. Доказанное отступление от кодекса считается доказательством нарушения, пока пользователь данных не покажет, что требование ордонанса было соблюдено иным способом.

Уровень 3. Руководства, которые правом не являются

Все документы PCPD об искусственном интеллекте относятся к третьему уровню: ни один из них не утверждён как кодекс практики по статье 12 и ни один не получает доказательственного эффекта по статье 13. Страница PCPD «Codes of Practice / Guidelines» содержит четыре позиции, но кодексов практики, утверждённых по статье 12, среди них три; четвёртый документ — Privacy Guidelines: Monitoring and Personal Data Privacy at Work — кодексом не является. Ни одна из четырёх позиций не касается ИИ.

Практическое следствие: отступление от руководства PCPD по ИИ нельзя предъявить в суде так, как отступление от кодекса по управлению персоналом. Руководство может влиять на то, как Уполномоченный оценивает «all practicable steps», но собственного процессуального веса не имеет.

Реформа 2020 года: шесть направлений и что стало с каждым

20 января 2020 года Constitutional and Mainland Affairs Bureau совместно с PCPD внесли в Комитет по конституционным вопросам Законодательного совета документ LC Paper No. CB(2)512/19-20(03) «Review of the Personal Data (Privacy) Ordinance», предложивший шесть направлений реформы. По состоянию на август 2026 года реализовано одно.

Направление в формулировке документа

Что пре­дпола­галось

Статус на август 2026 года

1

Mandatory Data Breach Notification Mechanism

Обязательное уведомление об утечках

Не реализовано

2

Data Retention Period

Обязанность иметь политику сроков хранения

Не реализовано

3

Sanctioning Powers

Усиление санкций, включая адми­нистра­тивный штраф, привязанный к обороту

Не реализовано

4

Regulation of Data Processors

Прямое регулирование обработчиков данных

Не реализовано

5

Definition of Personal Data

Расширение определения с «identified» до «ide­ntifia­ble» лица

Не реализовано

6

Regulation of Disclosure of Personal Data of Other Data Subjects

Проти­воде­йствие доксингу

Реа­лизо­вано Ord. No. 32 of 2021

Обратите внимание на формулировку третьего направления. Заголовок документа — «Sanctioning Powers», а не «административные штрафы»: он охватывает и повышение уровней уголовных штрафов, и введение административного штрафа. Привязка к обороту находится внутри направления, а не в его названии, и приводится со ссылкой на GDPR как ориентир.

Четвёртое направление тоже стоит понимать точно: обработчики данных не остаются вне ордонанса — они просто не отвечают напрямую. Пункт 3 Принципа 2 и пункт 2 Принципа 4 Приложения 1 к Cap. 486 уже обязывают пользователя данных, привлекающего обработчика в Гонконге или за его пределами, договорными или иными средствами не допускать хранения данных дольше необходимого и предотвращать несанкционированный или случайный доступ к ним. Ответственность при этом остаётся на пользователе данных: обработчик не является адресатом обязанности, и именно это предлагалось изменить.

Пятое направление уже нередко описывают неточно. Речь шла не о расширении определения персональных данных вообще, а о переходе от «identified» к «identifiable» физическому лицу — то есть о включении данных, позволяющих установить личность, а не только идентифицирующих её напрямую.

Документ 2020 года не содержал ни одного предложения о статье 33 и трансграничной передаче. Это заметное умолчание в документе, который в вопросе о санкциях сопоставляет Гонконг с GDPR.

Что произошло после

Февраль 2023 года: правительство назвало срок. Документ LC Paper No. CB(2)132/2023(02) перечислил четыре оставшихся направления и указал, что цель правительства и PCPD — провести консультацию с Комитетом по конституционным вопросам по конкретным законодательным предложениям во втором квартале 2023 года.

Эта консультация не состоялась. В материалах Комитета консультационный документ отсутствует.

Май 2024 года: срок растворился. В ответе на запрос LCQ6 от 29 мая 2024 года правительство сообщило, что после того, как конкретные предложения будут сформированы, PCPD проведёт консультации с правительством и Законодательным советом, после чего будет составлен график законодательных изменений. Это график составления графика.

22 января 2025 года — последнее содержательное заявление. В ответе LCQ2 Secretary for Constitutional and Mainland Affairs подтвердил те же четыре предварительных предложения и указал, что правительство стремится завершить изучение вопроса и выработать конкретные предложения «at the earliest opportunity». Ни законопроекта, ни консультации, ни даты названо не было; отдельно упомянуто изучение поэтапного введения с учётом обеспокоенности малого бизнеса.

На август 2026 года последнему официальному заявлению о реформе более девятнадцати месяцев, а самому предложению — более шести с половиной. Ни в 2025, ни в 2026 году законопроекта, консультации или записи в законодательной программе по поправкам к Cap. 486 не появилось.

Что было принято: антидоксинговый режим 2021 года

Personal Data (Privacy) (Amendment) Ordinance 2021, Ord. No. 32 of 2021, введён в действие 8 октября 2021 года — в день опубликования в Gazette. Он реализовал шестое направление реформы и добавил Уполномоченному полномочия, которых у него прежде не было.

Два уровня преступления

Первый уровень — пункт 3A статьи 64. Лицо совершает преступление, если раскрывает персональные данные субъекта данных без relevant consent субъекта: с намерением причинить specified harm субъекту или члену его семьи либо будучи безразличным к тому, будет ли или вероятно будет причинён такой вред.

Наказание первого уровня — штраф уровня 6 и лишение свободы на 2 года (пункт 3B статьи 64). Уровень 6 по Приложению 8 к Cap. 221 составляет HK$100 000.

Второй уровень — пункт 3C статьи 64. Те же элементы плюс дополнительный: раскрытие фактически причиняет specified harm субъекту данных или члену его семьи.

Наказание второго уровня — штраф HK$1 000 000 и лишение свободы на 5 лет по обвинительному акту (пункт 3D статьи 64).

Обратите внимание на редакционное различие, которое многие обзоры теряют: первый уровень выражен в уровнях штрафов, второй — прямой денежной суммой. Уровневая шкала индексируется общим порядком по Cap. 221; фиксированная сумма в HK$1 000 000 — нет.

Возражения и распределение бремени

Пункт 4 статьи 64 предусматривает четыре возражения: разумное убеждение в необходимости раскрытия для предупреждения или выявления преступления; раскрытие, требуемое или разрешённое законом, нормой права либо судебным приказом; разумное убеждение в наличии согласия; и раскрытие исключительно в целях lawful news activity в значении пункта 3 статьи 61 при разумных основаниях полагать, что публикация отвечает общественному интересу.

Пункт 5 статьи 64 задаёт конструкцию бремени: обвиняемый считается доказавшим обстоятельство, если представлено достаточно доказательств для постановки вопроса и обратное не доказано обвинением вне разумных сомнений. Это доказательственное, а не убеждающее бремя — распространённая ошибка при описании режима.

Что режим 2021 года не сделал

Ordinance No. 32 of 2021 не изменил ни один из Data Protection Principles. Он добавил уголовные составы в статью 64, создал Часть 9A с полномочиями по расследованию и ввёл институт cessation notice.

Нарушение самого принципа защиты данных преступлением не является ни до, ни после 2021 года.Ответственность возникает только через двухступенчатую конструкцию: сначала enforcement notice по статье 50, затем преступление по статье 50A за его неисполнение.

Пункт 2 статьи 64 был отменён поправкой 2021 года — примечание в тексте гласит «(Repealed 32 of 2021 s. 6)». Ссылки на этот пункт в материалах, изданных до октября 2021 года, недействительны.

Cessation notice: самое экстерриториальное полномочие в Cap. 486

Статья 66M даёт Уполномоченному право письменным уведомлением предписать лицу совершить cessation action в отношении subject message — и это полномочие прямо распространяется на лиц за пределами Гонконга.

Пункт 1 статьи 66M относится к Hong Kong person: физическому лицу, находящемуся в Гонконге, либо объединению лиц, инкорпорированному, учреждённому или зарегистрированному в Гонконге либо имеющему в Гонконге место ведения деятельности.

Пункт 2 статьи 66M добавляет второй адресат: non-Hong Kong service provider, если subject message является электронным сообщением и такой провайдер способен совершить cessation action, «whether or not in Hong Kong».

Определение non-Hong Kong service provider в пункте 5 статьи 66M сформулировано предельно широко: это лицо, не являющееся Hong Kong person, которое предоставляло или предоставляет любую услугу — независимо от того, в Гонконге или нет — любому Hong Kong person.

Практический охват этой формулировки трудно переоценить: под неё подпадает фактически любая глобальная платформа, у которой есть хотя бы один пользователь в Гонконге. Присутствие в Гонконге, юридическое лицо в Гонконге и сервер в Гонконге по тексту нормы не требуются.

Что должно содержать уведомление

Пункт 3 статьи 66M предъявляет пять требований к содержанию: изложение убеждения Уполномоченного и оснований для него; идентификация subject message настолько, насколько это разумно практически осуществимо, достаточная для совершения cessation action; указание конкретного требуемого действия; указание даты, к которой действие должно быть совершено; и приложение копии статей 66M, 66N и 66O.

Пункт 4 статьи 66M позволяет Уполномоченному отменить уведомление письменным извещением.

Ответственность и возражения

Статья 66O: нарушение cessation notice влечёт при первом осуждении штраф уровня 5 и лишение свободы на 2 года, а при продолжающемся нарушении — дополнительный штраф HK$1 000 за каждый день; при каждом последующем осуждении — штраф уровня 6, 2 года и HK$2 000 за день. Уровень 5 составляет HK$50 000, уровень 6 — HK$100 000.

Пункт 2 статьи 66O предусматривает возражения, учитывающие техническую выполнимость. Помимо общего reasonable excuse, защитой является невозможность разумно ожидать исполнения ввиду характера, трудности или сложности требуемого действия; недоступности необходимой технологии; либо риска причинения существенных убытков третьему лицу или существенного ущемления его права.

Пункт 3 статьи 66O повторяет ту же конструкцию доказательственного бремени, что и пункт 5 статьи 64.

Статья 66N предоставляет право обжалования в Administrative Appeals Board. Это единственный механизм пересмотра cessation notice до стадии уголовного преследования.

Почему Уполномоченный не может оштрафовать компанию

Privacy Commissioner for Personal Data не наделён полномочием налагать административный штраф: такого института в Cap. 486 нет. Любое денежное взыскание по этому ордонансу требует обвинительного приговора суда.

Нарушение Data Protection Principle само по себе преступлением не является. Это исходная точка, из которой следует вся конструкция ответственности в Гонконге.

Двухступенчатая конструкция

Ступень первая — enforcement notice по статье 50. По результатам расследования, установившего нарушение требования ордонанса, Уполномоченный вправе выдать пользователю данных уведомление, предписывающее устранить нарушение и предотвратить его повторение. Уведомление предписывает поведение; денег оно не взыскивает.

Ступень вторая — преступление по статье 50A за неисполнение уведомления. Пункт 1 статьи 50A: при первом осуждении — штраф уровня 5 и лишение свободы на 2 года, а при продолжающемся нарушении — HK$1 000 за каждый день; при втором и последующем осуждении — штраф уровня 6, 2 года и HK$2 000 за день.

Пункт 2 статьи 50A предусматривает возражение: пользователь данных проявил all due diligence для исполнения уведомления.

Пункт 3 статьи 50A содержит отдельный состав, который часто упускают: пользователь данных, исполнивший уведомление, но затем умышленно совершивший то же действие или бездействие в нарушение того же требования ордонанса, совершает преступление и подлежит штрафу уровня 5 и 2 годам лишения свободы. Эта норма закрывает сценарий «исполнить и вернуться к прежней практике».

Что у Уполномоченного есть

Полномочие

Норма

Природа

Enforcement notice по итогам расследования

s. 50

Предписание поведения, без взыскания

Уголовное преследование за неисполнение

s. 50A

Через суд

Уголовное расследование по Части 9A

ss. 66C–66I

Собственные следственные полномочия с 2021 года

Возбуждение обвинения от своего имени по делам, подсудным магистрату

s. 64C

Ограничено суммарным производством

Cessation notice и преследование за неисполнение

ss. 66M, 66O

Через суд

Обращение в суд за судебным запретом

s. 66Q

Через суд

Адми­нистра­тивный штраф

Отсу­тствует

Структурное следствие: максимум, что Уполномоченный может сделать самостоятельно после установленного нарушения принципа, — предписать исправление. Деньги появляются только если пользователь данных проигнорирует предписание и будет за это осуждён.

Именно этот механизм третье направление реформы 2020 года предлагало заменить, и именно он действует без изменений. Пока административного штрафа нет, экономический стимул к соблюдению принципов в Гонконге формируется не размером санкции, а репутационным эффектом публикуемых отчётов о расследованиях. Обязанности data user возникают у компании с момента, когда она начинает обрабатывать персональные данные, независимо от оборота и штата, — то есть фактически с первого дня операционной деятельности после регистрации компании в Гонконге.

Статья 33: тридцать лет в статусе «Not yet in operation»

Статья 33 Cap. 486, запрещающая передачу персональных данных за пределы Гонконга кроме как в специально оговорённых случаях, никогда не вводилась в действие. На портале e-Legislation заголовок статьи сопровождается пометкой «(Not yet in operation)».

Практическое следствие однозначно: в Гонконге на август 2026 года не существует законодательного ограничения на трансграничную передачу персональных данных. Передача за рубеж регулируется общими принципами — прежде всего Data Protection Principle 3 о новом назначении и Data Protection Principle 4 о безопасности, — но не статьёй 33.

Что статья 33 предусматривала бы, если бы действовал

Пункт 1 ограничивает сферу применения данными, сбор, хранение, обработка или использование которых происходит в Гонконге либо контролируется пользователем данных, чьё основное место ведения деятельности находится в Гонконге.

Пункт 2 допускает передачу при одном из шести условий: место включено Уполномоченным в перечень по пункту 3; у пользователя есть разумные основания полагать, что в этом месте действует закон, по существу схожий с Cap. 486 или служащий тем же целям; субъект данных дал письменное согласие; применяется подпункт 2(d) — передача направлена на предотвращение или смягчение неблагоприятных последствий для субъекта данных, получить письменное согласие непрактично, а если бы это было практично, субъект согласие дал бы; данные освобождены от Принципа 3 в силу изъятия по Части 8; либо пользователь принял все разумные меры предосторожности и проявил всю должную осмотрительность, чтобы данные не обрабатывались в этом месте способом, который в Гонконге составил бы нарушение.

Пункт 3 наделяет Уполномоченного правом уведомлением в Gazette включать в перечень места с сопоставимым законодательством, а пункт 5(b) прямо квалифицирует такое уведомление как subsidiary legislation. Перечень «белых» юрисдикций так и не был издан, поскольку сама статья не действует.

Пункт 5(c) содержит оговорку, которую стоит держать в уме: статья 33 не ограничивает общий характер статьи 50. Иными словами, отсутствие статьи 33 не лишает Уполномоченного возможности выдать enforcement notice по факту нарушения других требований при трансграничной передаче.

Последнее официальное заявление о сроках

Ответ на запрос LCQ19 от 29 апреля 2015 года остаётся последним содержательным заявлением правительства о введении статьи 33 в действие. В нём указано, что реализация повлечёт более строгое регулирование трансграничной передачи в разных секторах и потребует подготовки по нескольким направлениям, и что по завершении всей подготовительной работы правительство рассмотрит вопрос об установлении даты вступления в силу.

С апреля 2015 года прошло более одиннадцати лет, и нового заявления не появилось. Реформа 2020 года статью 33 не затрагивала вовсе.

Сопоставление полезно провести с юрисдикцией, где трансграничный режим действует и работает: в Казахстане ограничения на передачу и требования локализации закреплены в действующем законе и подкреплены реестрами и штрафами. Разбор этого режима приведён отдельно: персональные данные и локализация в Казахстане в 2026 году.

Model Contractual Clauses и уведомление о нарушениях: две добровольные конструкции

Recommended Model Contractual Clauses и уведомление о нарушениях безопасности данных объединяет одно свойство: обе конструкции существуют, обе используются, и ни одна не является обязательной.

Recommended Model Contractual Clauses

PCPD выпустил Guidance on Recommended Model Contractual Clauses for Cross-border Transfer of Personal Data 12 мая 2022 года. Документ рекомендует пользователям данных, в первую очередь малым и средним предприятиям, образцы договорных условий для трансграничной передачи.

Юридический статус образцовых условий — рекомендация. Они не утверждены как code of practice по статье 12, не имеют доказательственного эффекта по статье 13 и не порождают обязанности их применять.

Логика документа заслуживает внимания: он прямо признаёт, что статья 33 не действует, и предлагает договорный механизм на месте нормы, не введённой в действие. Это редкий случай, когда регулятор строит мост через положение закона, которое законодатель не ввёл в действие за тридцать лет.

Практический вывод для структурирования: применение образцовых условий не создаёт правовой обязанности, но формирует доказательство того, что пользователь данных принял all practicable steps по Принципу 4 и разумные меры по Принципу 3. Именно в этом качестве они и полезны — как элемент защиты, а не как исполнение требования.

Уведомление о нарушениях: добровольный режим и его статистика

Обязанности уведомлять о нарушениях безопасности персональных данных в Гонконге не существует.Первое направление реформы 2020 года предлагало её ввести и не реализовано.

За 2025 календарный год PCPD получил 246 уведомлений о нарушениях — на 21 процент больше, чем 203 уведомления в 2024 году. Из них 81 уведомление, то есть 33 процента всех инцидентов, касалось взлома; это одновременно на 33 процента больше, чем 61 такой случай в 2024 году, — совпадение двух разных величин, которое стоит различать. Ещё 92 уведомления, то есть 37 процентов, поступили от школ и некоммерческих организаций.

Ключевая оговорка к этой цифре: все 246 уведомлений поданы добровольно. При отсутствии обязанности уведомлять эта величина является нижней границей числа инцидентов, а не их подсчётом.

Асимметрия, возникшая 1 января 2026 года

С 1 января 2026 года в Гонконге действует обязательное уведомление об инцидентах компьютерной безопасности — но только для операторов критической инфраструктуры и только перед новым регулятором. Его вводит Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653.

Результат сопоставления двух режимов: оператор критической инфраструктуры, у которого произошла утечка персональных данных, обязан уведомить Уполномоченного по безопасности компьютерных систем, но не обязан уведомлять ни PCPD, ни затронутых субъектов данных. Обязательное уведомление о киберинцидентах в Гонконге появилось раньше, чем обязательное уведомление об утечках персональных данных, которого нет до сих пор.

Взаимодействие двух ордонансов на уровне текста отсутствует. Материалы по Cap. 653 не содержат ссылок на Cap. 486, а Cap. 486 не содержит ссылок на Cap. 653; режимы работают параллельно, с разными регуляторами и разными обязанностями по уведомлению.

Искусственный интеллект: что выпустил PCPD и чего эти документы не дают

PCPD выпустил восемь публикаций об искусственном интеллекте с 2021 по 2026 год, и ни одна из них не является правом. Ни одна не утверждена как code of practice по статье 12 и, следовательно, ни одна не получает доказательственного эффекта по статье 13.

Публикация

Дата

Тип

Guidance on the Ethical Development and Use of Artificial Intelligence

18 августа 2021 г.

Руководство

Листовка к руководству 2021 года

2021 г.

Листовка

10 Tips for Users of AI Chatbots

13 сентября 2023 г.

Листовка

Artificial Intelligence: Model Personal Data Protection Framework

11 июня 2024 г.

Рамочный документ

Листовка к Model Framework

2024 г.

Листовка

Checklist on Guidelines for the Use of Generative AI by Employees

31 марта 2025 г.

Чек-лист

Abuse of AI Deepfakes: Toolkit for Schools and Parents

17 декабря 2025 г.

Набор материалов

Protecting Personal Data Privacy in the Use of Agentic AI

25 августа 2026 г.

Руководство

Model Personal Data Protection Framework от 11 июня 2024 года построен вокруг четырёх областей в формулировке PCPD: «Establish AI Strategy and Governance»; «Conduct Risk Assessment and Human Oversight»; «Customisation of AI Models and Implementation and Management of AI Systems»; «Communication and Engagement with Stakeholders».

Оговорки самих документов не оставляют сомнений в их статусе. Руководство 2021 года указывает, что оно не является юридической или иной профессиональной консультацией и не затрагивает функции и полномочия Уполномоченного по ордонансу. Руководство 2026 года по агентному ИИ повторяет ту же оговорку и добавляет, что содержащиеся в нём сведения и предложения носят общий справочный характер.

Почему различие между руководством и кодексом практическое, а не формальное

Утверждённых кодексов практики по статье 12 в Гонконге три, и ни один из них не касается ИИ: по номеру удостоверения личности и иным идентификаторам, по управлению персоналом и по данным потребительского кредитования.

Разница проявляется в суде. Доказанное отступление от кодекса по статье 13(2) считается доказательством соответствующего обстоятельства, пока пользователь данных не покажет, что требование ордонанса соблюдено иначе. Отступление от руководства по ИИ такого эффекта не производит.

Практический вывод для комплаенса: соблюдение Model Framework не создаёт презумпции правомерности, а его несоблюдение не создаёт презумпции нарушения. Обязательными остаются только Data Protection Principles Приложения 1, и оценивать риск следует по ним.

Публичные выступления PCPD по ИИ в 2026 году

15 января 2026 года PCPD выразил обеспокоенность использованием чат-бота Grok для генерации непристойного контента и сообщил, что проактивно связывается с соответствующей организацией для выяснения ситуации. Ни расследование, ни меры принуждения объявлены не были.

23 февраля 2026 года PCPD присоединился к совместному заявлению, подписанному PCPD и ещё 60 органами по защите данных, о сгенерированных ИИ изображениях и защите приватности.

16 марта 2026 года PCPD выпустил предупреждение о рисках приватности при использовании OpenClaw и агентного ИИ, указав, что агентный ИИ в целом создаёт более высокие риски, чем обычные чат-боты.Названы три риска: избыточные права доступа по умолчанию к чувствительным файлам и учётным данным, уязвимости систем и непроверенные плагины, способные содержать вредоносный код. Это предупреждение, а не мера принуждения, и ни одна организация не названа объектом расследования.

6 июля 2026 года PCPD совместно с Digital Policy Office запустил Safeguarding Personal Data AI Sandbox.Песочница адресована школам, финансируемым из бюджета: первая фаза рассчитана на пятнадцать школ и шесть месяцев, приём заявок закрывается 30 октября 2026 года.

Data Protection Principle 3: настоящее ограничение для обучения моделей

Главное юридическое препятствие для обучения моделей ИИ на персональных данных в Гонконге создаёт не закон об ИИ, которого нет, а Принцип 3 Приложения 1 к Cap. 486.

Пункт 1 Принципа 3 сформулирован коротко и категорично: «Personal data shall not, without the prescribed consent of the data subject, be used for a new purpose».

Пункт 4 Принципа 3 определяет new purpose как любое назначение, кроме назначения, для которого данные должны были использоваться на момент их сбора, либо назначения, прямо связанного с первым.

Практическое следствие для проекта машинного обучения: переиспользование клиентских данных, собранных для оказания услуги, в качестве обучающего набора почти всегда является новым назначением и требует нового prescribed consent. «Прямо связанное назначение» — узкая категория, и обучение коммерческой модели в неё, как правило, не укладывается.

Ключевое отличие Гонконга от европейского режима: в Cap. 486 нет основания, аналогичного законному интересу по статье 6(1)(f) GDPR. Список законных оснований обработки, из которого можно было бы выбрать альтернативу согласию, в гонконгском ордонансе отсутствует как конструкция.

Изъятие для статистики и исследований в Части 8 существует, но его условия закрывают дорогу коммерческому обучению моделей. Статья 62 Cap. 486 освобождает персональные данные от Принципа 3, если выполнены три условия одновременно: данные предназначены для подготовки статистики или проведения исследования; данные не будут использоваться ни для какой иной цели; полученные статистика или результаты исследования не публикуются в форме, позволяющей идентифицировать субъектов данных. Второе условие и является барьером: модель, обученная на клиентских данных и затем применяемая в коммерческом продукте, используется для иной цели, и изъятие отпадает. Тот же барьер срабатывает, если результат публикуется в форме, из которой субъекты данных извлекаются.

Как остальные принципы ложатся на жизненный цикл модели

Принцип

Норма

Что ограничивает в проекте ИИ

Принцип 1

Сбор для законного назначения, прямо связанного с функцией или деятельностью пользователя данных; сбор необходим для этого назначения и adequate but not excessive

Формирование обучающего набора: избыточный сбор и скрейпинг

Принцип 2

All practicable steps для обеспечения точности перед испо­льзова­нием; удаление, когда данные более не нужны

Галлюцинации модели, порождающие неточные данные о конкретном лице; сроки хранения обучающих наборов

Принцип 3

Запрет использования для нового назначения без prescribed consent

Обучение на данных, собранных для другой цели

Принцип 4

All practicable steps для защиты от неса­нкциониро­ванного или случайного доступа, обработки, удаления, утраты или использования

Доступ агентного ИИ к файлам и учётным данным; сторонние плагины

Принцип 5

All practicable steps для доступности сведений о политиках и практиках в отношении персональных данных

Раскрытие факта использования ИИ и его логики

Принцип 6

Права на доступ и исправление

Запросы субъектов данных к системам, где данные растворены в весах модели

Принцип 5 требует открытости в отношении политик и практик, а не индивидуального объяснения конкретного автоматизированного решения. Аналога статьи 22 GDPR о праве не быть объектом решения, основанного исключительно на автоматизированной обработке, в Cap. 486 нет.

Практический вывод: в Гонконге можно законно принимать полностью автоматизированные решения в отношении физических лиц при соблюдении принципов, тогда как в ЕС такое решение по общему правилу требует отдельного основания и права на человеческое вмешательство. Это различие следует учитывать при переносе европейских политик в гонконгскую структуру.

Порядок работы с персональными данными сотрудников — отдельная область, где действует утверждённый кодекс практики, а не руководство. Трудовые обязанности работодателя в Гонконге разобраны отдельно: Employment Ordinance Cap. 57 в 2026 году.

Три раунда проверок: 148 организаций и ноль выявленных нарушений

PCPD провёл три раунда проверок соблюдения ордонанса при использовании искусственного интеллекта, охватив в сумме 148 организаций, и ни в одном раунде не выявил нарушения Cap. 486.

Раунд

Дата отчёта

Организаций

Период проверок

Результат

Первый

21 февраля 2024 г.

28

август 2023 — февраль 2024 г.

Нарушений не выявлено

Второй

8 мая 2025 г.

60

с февраля 2025 г.

Нарушений не выявлено

Третий

19 мая 2026 г.

60

2026 г.

Нарушений не выявлено

Что показали цифры

Первый раунд: 21 организация из 28 использовала ИИ; 19 из 21 имели внутреннее управление ИИ; 10 из 21 собирали персональные данные через ИИ; 8 из 10 провели оценку воздействия на приватность.

Второй раунд: 48 организаций из 60, то есть 80 процентов, использовали ИИ в повседневной деятельности, около 88 процентов из них — более года; примерно 54 процента эксплуатировали три и более системы ИИ.Из 48 пользователей ИИ половина собирала или использовала персональные данные через ИИ. Оценку воздействия на приватность провели 83 процента, структуру управления ИИ имели 79 процентов.

Наиболее показательный разрыв второго раунда: планы реагирования на утечки имели 92 процента организаций, но только 32 процента охватывали инциденты, специфичные для ИИ.

Третий раунд: 57 организаций из 60, то есть 95 процентов, использовали ИИ — на 15 процентных пунктов больше, чем годом ранее. Персональные данные через ИИ обрабатывали 24 из 57, то есть 42 процента. Доля тех, кто эти данные сохраняет, снизилась примерно с 79 до 29 процентов. Человека в контуре принятия решений использовали 79 процентов, а на руководства PCPD ссылались около 63 процентов.

Как это следует читать

Ноль выявленных нарушений в трёх раундах — не то же самое, что отсутствие рисков. Проверка соблюдения (compliance check) по своей природе не является расследованием: она устанавливает наличие процедур, а не проверяет их применение в конкретном инциденте.

Ни одного расследования, enforcement notice, преследования или отчёта PCPD, связанного именно с использованием ИИ, в Гонконге не опубликовано по состоянию на август 2026 года. Публикуемые отчёты о расследованиях касаются обычных утечек — учётных данных, неподдерживаемых операционных систем, недостаточного мониторинга, — а не искусственного интеллекта.

Отсюда следует вывод, который здесь обозначен как вывод, а не как цитата официального источника: гонконгский режим надзора за ИИ на сегодня остаётся диагностическим, а не принудительным. Регулятор собирает картину практик и выпускает руководства; санкционная практика по ИИ отсутствует.

Общая нагрузка PCPD при этом растёт: в 2025 календарном году получено 4 228 жалоб против 3 431 в 2024 году, то есть на 23 процента больше. Обработано 17 691 обращение — на 2 процента меньше. Отдельной статистики по жалобам, связанным с ИИ, PCPD не публикует.

Кто ещё регулирует ИИ в Гонконге и почему законодателя среди них нет

Помимо PCPD, руководства по искусственному интеллекту издают Digital Policy Office, Hong Kong Monetary Authority и Securities and Futures Commission, но ни один из этих документов не является законом об ИИ.

Digital Policy Office

15 апреля 2025 года Digital Policy Office совместно с Hong Kong Generative AI Research and Development Center издал Hong Kong Generative Artificial Intelligence Technical and Application Guideline. Документ адресован разработчикам технологий, поставщикам услуг и пользователям и охватывает пределы применения генеративного ИИ, принципы управления и технические риски — утечку данных, предвзятость модели и ошибки.

Guideline юридически необязателен. Заявленная цель — помочь отрасли и обществу безопасно и ответственно развивать и применять технологию; документ подлежит регулярному обновлению.

Digital Policy Office также поддерживает Ethical Artificial Intelligence Framework — набор руководящих принципов, передовых практик и инструмента AI Assessment, изначально предназначенный для бюро и департаментов и впоследствии переработанный для организаций в целом. Точную дату издания этого документа по официальным источникам подтвердить не удалось, и здесь она не приводится.

Финансовый сектор

Регулятор

Документ

Дата

Обя­зате­льность

HKMA

High-level Principles on Artificial Intelligence

1 ноября 2019 г.

Циркуляр: надзорное руководство

HKMA

Consumer Protection in respect of Use of Generative Artificial Intelligence

19 августа 2024 г.

Циркуляр: надзорное руководство

HKMA

Generative Artificial Intelligence Sandbox

20 сентября 2024 г.

Циркуляр

HKMA

Research Paper on Generative AI in the Financial Services Sector

27 сентября 2024 г.

Исследование

HKMA, SFC, IA, MPFA

Joint Circular on the Expansion of the Generative AI Sandbox

5 марта 2026 г.

Совместный циркуляр

SFC

Circular to licensed corporations — Use of generative AI language models

12 ноября 2024 г.

Циркуляр, вступил в силу немедленно

Циркуляр HKMA от 19 августа 2024 года строится на четырёх принципах: подотчётность совета и высшего руководства за все решения и процессы на основе генеративного ИИ; справедливость, включая возможность клиента отказаться от применения генеративного ИИ и запросить участие человека на ранних этапах внедрения; прозрачность и раскрытие; и защита данных с прямым требованием соблюдать Personal Data (Privacy) Ordinance.

Циркуляр SFC от 12 ноября 2024 года охватывает четыре области: ответственность высшего руководства, управление модельным риском, кибербезопасность и управление данными, управление риском сторонних поставщиков. Он вступил в силу немедленно.

Юридическая природа обоих циркуляров одинакова и её стоит понимать точно: они не создают новых законодательных обязанностей, а разъясняют применение уже действующих. Для SFC это Code of Conduct и Internal Control Guidelines, нарушение которых по статье 199(1) Securities and Futures Ordinance может использоваться в дисциплинарном производстве и влияет на оценку fit and proper. Для HKMA — надзорная оценка пригодности и компетентности руководства. Через эти механизмы циркуляры фактически обязательны для поднадзорных, оставаясь формально руководством.

Принимать специальный закон Гонконг не планирует

Позиция правительства заявлена прямо. В ответе на запрос LCQ13 от 25 марта 2026 года Secretary for Innovation, Technology and Industry указал, что каждое бюро и департамент сначала проведёт всесторонний и углублённый обзор действующего законодательства для выявления пробелов и недостатков, а затем, исходя из фактических обстоятельств Гонконга, изучит адресные и практически осуществимые решения, включая необходимость и осуществимость принятия специального законодательства либо административных мер.

В том же ответе сформулирована исходная посылка: большинство действующих законов Гонконга в принципе применимы к онлайн-среде и способны эффективно регулировать риски и противоправную деятельность, связанные с применением ИИ.

Ответ на запрос LCQ6 от 18 марта 2026 года подтверждает, что решение о том, следует ли решать отдельные вопросы законодательным путём, пока не принято; работу ведёт межведомственная рабочая группа.

Ни законопроекта, ни зелёной или белой книги, ни публичной консультации по регулированию ИИ в 2025 и 2026 годах не появилось. Политика в области ИИ в Policy Address 2025 носит стимулирующий, а не регуляторный характер: пункт 68 Policy Address 2025 объявляет Frontier Technology Research Support Scheme объёмом HK$3 млрд для привлечения исследователей, пункт 69 резервирует HK$1 млрд на создание Hong Kong AI Research and Development Institute в 2026 году, а пункт 66 ограничивается общей формулой об «особом внимании к предотвращению рисков безопасности» без указания на законодательство.

Гонконг в сравнении: ЕС, материковый Китай и Сингапур

Гонконг — единственная из четырёх сопоставляемых юрисдикций, где нет ни специального закона об ИИ, ни законопроекта, ни объявленной консультации.

Признак

Гонконг

Европейский союз

Материковый Китай

Сингапур

Специальный акт об ИИ

Нет

Regulation (EU) 2024/1689 (AI Act)

Временные меры по управлению услугами генеративного ИИ

Нет

Юридическая сила

Руководства без обязательной силы

Регламент прямого действия

Обязательный адми­нистра­тивный акт

Добровольные рамочные документы

Дата вступления в силу

1 августа 2024 г.

15 августа 2023 г.

Основной документ по ИИ и данным

Model Personal Data Protection Framework, 11 июня 2024 г.

AI Act плюс GDPR

Временные меры плюс PIPL

Model AI Governance Framework for Generative AI, май 2024 г.

Обязательное уведомление об утечках

Нет

Да, статья 33 GDPR

Да

Да

Адми­нистра­тивный штраф регулятора по данным

Нет

Да, до 4 процентов мирового оборота

Да

Да

Ограничение тра­нсгра­ничной передачи

Статья 33 не введена в действие

Глава V GDPR

Да, с оценкой безопасности

Да

Право на человеческое вмешательство при автома­тизиро­ванном решении

Нет аналога статьи 22 GDPR

Да

Да

Важная оговорка о графике AI Act, которую многие обзоры не учитывают: сроки применения были сдвинуты. Регламент вступил в силу 1 августа 2024 года, запреты и требования к грамотности в области ИИ применяются с 2 февраля 2025 года, обязанности для моделей общего назначения и режим санкций — со 2 августа 2025 года. Однако AI Omnibus, вступивший в силу 27 июля 2026 года, перенёс правила для систем высокого риска: для самостоятельных систем Приложения III — на 2 декабря 2027 года, для встроенных в продукцию систем Приложения I — на 2 августа 2028 года.

Сингапур в январе 2026 года дополнил свою рамочную конструкцию: 22 января 2026 года IMDA представил Model AI Governance Framework for Agentic AI. Сингапурские рамочные документы остаются добровольными, как и гонконгские, но издаются заметно быстрее.

Из таблицы следует вывод, который стоит сформулировать прямо: разрыв между Гонконгом и сопоставимыми юрисдикциями образует не отсутствие закона об ИИ, а отсутствие обязательного уведомления об утечках и административного штрафа. Сингапур тоже обходится добровольными рамками по ИИ — но его орган по защите данных штрафовать может, а гонконгский нет.

Временные меры по управлению услугами генеративного ИИ материкового Китая сверены с официальным текстом на портале Управления по вопросам киберпространства КНР. Приказ № 15 подписан семью ведомствами 10 июля 2023 года и опубликован 13 июля 2023 года; статья 24 акта устанавливает, что он вводится в действие с 15 августа 2023 года.

Пошаговый алгоритм: комплаенс по Cap. 486 для компании, применяющей ИИ

Порядок действий состоит из четырнадцати шагов, разбитых на четыре стадии, и построен так, чтобы вопрос о законном основании решался до начала обучения модели, а не после.

Стадия 1. Установить, к чему вообще применяется ордонанс

Шаг 1. Определить, является ли компания data user по Cap. 486. Ордонанс адресован пользователю данных — лицу, которое само или совместно с другими контролирует сбор, хранение, обработку или использование персональных данных. Конструкция «контролёр против обработчика» в гонконгском праве прямого закрепления не имеет, и прямое регулирование обработчиков остаётся четвёртым нереализованным направлением реформы 2020 года.

Шаг 2. Составить инвентаризацию наборов данных с указанием назначения, для которого они собирались.Это единственный способ впоследствии оценить, будет ли использование новым назначением по Принципу 3.

Шаг 3. Отделить персональные данные от обезличенных. Если данные не позволяют установить личность и такая возможность не восстанавливается, Cap. 486 к ним не применяется — и вопрос о согласии не возникает.

Стадия 2. Проверить основание для использования в ИИ

Шаг 4. Для каждого набора ответить на вопрос, было ли обучение модели заявлено при сборе либо прямо связано с заявленным назначением. Отрицательный ответ означает новое назначение.

Шаг 5. При новом назначении получить prescribed consent. Альтернативы в виде законного интереса в Cap. 486 не существует, и рассчитывать на исключение по Части 8 для коммерческого обучения модели не следует.

Шаг 6. Проверить обучающий набор по Принципу 1 на критерий adequate but not excessive. Избыточность сбора нарушает Принцип 1 независимо от наличия согласия.

Шаг 7. Установить срок хранения обучающего набора и механизм удаления. Принцип 2 требует удаления, когда данные более не нужны для назначения.

Стадия 3. Внедрение и контроль

Шаг 8. Провести оценку воздействия на приватность до развёртывания. Обязанностью по ордонансу она не является, но в первых двух раундах проверок PCPD выступала одним из ключевых показателей.

Шаг 9. Ввести человека в контур принятия решений там, где решение затрагивает права физического лица.Права на человеческое вмешательство по образцу статьи 22 GDPR в Гонконге нет, однако Принцип 2 о точности применяется в полном объёме.

Шаг 10. Ограничить права доступа агентного ИИ к файлам и учётным данным и проверять сторонние плагины. Это прямые рекомендации предупреждения PCPD от 16 марта 2026 года, ложащиеся на Принцип 4.

Шаг 11. Расширить план реагирования на инциденты так, чтобы он охватывал специфичные для ИИ сценарии. По данным второго раунда проверок такие планы имели 92 процента организаций, но лишь 32 процента покрывали инциденты, связанные с ИИ.

Шаг 12. Обновить Personal Information Collection Statement и политику приватности, раскрыв факт использования ИИ. Этого требует Принцип 5 об открытости в отношении политик и практик.

Стадия 4. Трансграничный контур и документирование

Шаг 13. При передаче данных за пределы Гонконга применить Recommended Model Contractual Clauses либо равноценные договорные гарантии. Статья 33 не действует, поэтому обязанности это не создаёт, но формирует доказательство соблюдения Принципов 3 и 4.

Шаг 14. Документировать соблюдение по каждому Принципу отдельно, а не по руководству PCPD. В производстве по ордонансу доказывается соблюдение принципов Приложения 1; руководства по ИИ доказательственного статуса по статье 13 не имеют.

Годовой контур обязательств гонконгской компании не исчерпывается защитой данных, и календарь удобнее вести единым. Обязательные ежегодные процедуры разобраны отдельно: обязательный годовой комплаенс компаний в Гонконге 2026.

Типичные ошибки и сколько они стоят

Ошибка 1. Считать, что отсутствие административного штрафа означает отсутствие риска.Уполномоченный действительно не может оштрафовать, но он может выдать enforcement notice, возбудить уголовное расследование по Части 9A и опубликовать отчёт о расследовании с наименованием организации. Цена ошибки: репутационный ущерб от публичного отчёта наступает без всякого судебного решения, а неисполнение предписания уже влечёт уголовную ответственность по статье 50A — уровень 5 и два года лишения свободы при первом осуждении.

Ошибка 2. Переносить в гонконгскую политику европейское основание «законный интерес». В Cap. 486 нет ни перечня законных оснований обработки, ни законного интереса как конструкции. Цена ошибки: обучение модели на клиентских данных, обоснованное законным интересом, в Гонконге не имеет основания вовсе и нарушает Принцип 3, поскольку prescribed consent на новое назначение не получено.

Ошибка 3. Считать, что статья 33 скоро вступит в силу, и строить трансграничную архитектуру под него.Статья 33 помечена как «(Not yet in operation)» с 1996 года, последнее заявление о сроках датировано 29 апреля 2015 года, а реформа 2020 года её не касалась. Цена ошибки: избыточные ограничения на передачу данных внутри группы и отказ от рабочих архитектур ради подготовки к норме, которая не действует тридцать лет.

Ошибка 4. Принимать Recommended Model Contractual Clauses за обязательное требование. Образцовые условия изданы 12 мая 2022 года как рекомендация, не утверждены как code of practice и не имеют эффекта по статье 13. Цена ошибки: переговорная позиция строится на несуществующем требовании закона, а контрагенту сообщается ложное основание.

Ошибка 5. Полагать, что соблюдение Model Personal Data Protection Framework защищает в производстве по ордонансу. Рамочный документ от 11 июня 2024 года — руководство, а не кодекс практики; статья 13(2) на него не распространяется. Цена ошибки: документация выстраивается вокруг четырёх областей рамочного документа вместо шести Принципов, и в производстве нечем доказать соблюдение конкретного требования.

Ошибка 6. Считать уведомление PCPD об утечке обязательным. Обязанности уведомлять не существует; 246 уведомлений за 2025 год поданы добровольно. Цена ошибки: в одну сторону — ложное ощущение выполненной обязанности; в другую — отказ от уведомления там, где оно снизило бы вероятность enforcement notice.

Ошибка 7. Смешивать уведомление по Cap. 653 и уведомление PCPD. Cap. 653 действует с 1 января 2026 года, адресован операторам критической инфраструктуры и требует уведомлять Уполномоченного по безопасности компьютерных систем, а не PCPD. Цена ошибки: оператор критической инфраструктуры, уведомивший PCPD вместо профильного регулятора, обязанность по Cap. 653 не исполняет.

Ошибка 8. Игнорировать статью 66M на том основании, что у компании нет присутствия в Гонконге. Пункт 2 статьи 66M адресован non-Hong Kong service provider, определённому как лицо, не являющееся Hong Kong person, предоставлявшее или предоставляющее любую услугу любому Hong Kong person. Цена ошибки:уведомление может быть направлено платформе без юридического лица, офиса и серверов в Гонконге, а его неисполнение образует состав по статье 66O.

Ошибка 9. Не проверять техническую выполнимость до ответа на cessation notice. Пункт 2 статьи 66O предусматривает возражения, основанные на характере и сложности требуемого действия, недоступности технологии и риске существенного ущерба третьему лицу. Цена ошибки: возражение, не заявленное и не задокументированное в момент получения уведомления, впоследствии подкрепить сложнее.

Ошибка 10. Считать, что ноль нарушений в проверках PCPD означает безопасность выбранной практики.Проверка соблюдения устанавливает наличие процедур, а не их работоспособность в конкретном инциденте. Цена ошибки: организация принимает диагностический результат за одобрение регулятора и не проводит собственной оценки рисков.

Ошибка 11. Строить план реагирования на инциденты без сценариев, специфичных для ИИ. Во втором раунде проверок такие планы имелись у 92 процентов организаций, но лишь 32 процента охватывали инциденты, связанные с ИИ. Цена ошибки: утечка через агентного ИИ-помощника или сторонний плагин обрабатывается по процедуре, не предусматривающей ни изоляции модели, ни отзыва доступа.

Ошибка 12. Полагаться на циркуляр SFC или HKMA как на необязательный документ. Формально это руководство, но для SFC оно раскрывает применение Code of Conduct, нарушение которого по статье 199(1) Securities and Futures Ordinance может использоваться в дисциплинарном производстве, а для HKMA — Code of Conduct и Internal Control Guidelines влияют на оценку пригодности и компетентности руководства. Цена ошибки:поднадзорная организация недооценивает документ, который через режим fit and proper фактически обязателен.

Ошибка 13. Считать, что первый уровень доксингового состава наказывается фиксированной суммой HK$100 000. Пункт 3B статьи 64 устанавливает штраф уровня 6, а не денежную сумму; уровень 6 равен HK$100 000 по Приложению 8 к Cap. 221 и индексируется общим порядком. Второй уровень по пункту 3D, напротив, выражен фиксированной суммой HK$1 000 000. Цена ошибки: расчёт максимального риска по устаревшему значению уровня после его пересмотра.

Ошибка 14. Забывать о пункте 3 статьи 50A. Пользователь данных, исполнивший enforcement notice, но затем умышленно повторивший то же нарушение, совершает самостоятельное преступление. Цена ошибки:формальное исполнение предписания с возвратом к прежней практике образует новый состав, а не просто новое нарушение принципа.

Кому режим Гонконга подходит, кому не подходит и когда нужна профессиональная проверка

Кому подходит

Компаниям, которым нужна юрисдикция без штрафа, привязанного к обороту. Максимальная денежная санкция по Cap. 486 требует обвинительного приговора и по большинству составов ограничена уровнем 6, то есть HK$100 000. Сопоставимая величина по GDPR — до 4 процентов мирового оборота.

Группам, которым важна свобода трансграничной передачи. Статья 33 не действует, обязанности проходить оценку безопасности при вывозе данных нет, и перечня разрешённых юрисдикций не существует.

Компаниям, применяющим полностью автоматизированные решения. Аналога статьи 22 GDPR в Гонконге нет, и отдельное основание для автоматизированного решения не требуется.

Проектам, где данные обезличены или собраны непосредственно под обучение модели. При корректно заявленном при сборе назначении Принцип 3 препятствием не является.

Кому не подходит

Компаниям, планирующим обучать модели на ранее собранных клиентских данных. Принцип 3 требует prescribed consent на новое назначение, а альтернативы в виде законного интереса нет.

Организациям, рассчитывающим на правовую определённость по ИИ. Регулирование состоит из руководств без обязательной силы, законопроекта нет, и правительство прямо указывает, что решение о необходимости специального законодательства пока не принято.

Группам, которым нужна признанная адекватность для передачи данных из ЕС. Отсутствие обязательного уведомления, административного штрафа и действующего трансграничного режима — те самые признаки, по которым оценивается уровень защиты.

Операторам критической инфраструктуры, которые полагали, что защита данных и кибербезопасность регулируются одним режимом. С 1 января 2026 года это два независимых режима с разными регуляторами.

Когда нужна профессиональная проверка

Когда обучающий набор формируется из данных, собранных для иной цели. Разграничение «нового назначения» и «прямо связанного назначения» определяет, требуется ли согласие всей клиентской базы.

Когда компания получила cessation notice, не имея присутствия в Гонконге. Оценка применимости пункта 2 статьи 66M и возражений по пункту 2 статьи 66O делается до истечения указанного в уведомлении срока.

Когда организация одновременно поднадзорна SFC или HKMA. Циркуляры по ИИ формально необязательны, но действуют через режим fit and proper, и их несоблюдение оценивается иначе, чем отступление от руководства PCPD.

Когда группа переносит в Гонконг политику, написанную под GDPR. Основания обработки, права субъектов и режим автоматизированных решений в двух системах устроены по-разному, и механический перенос создаёт как избыточные, так и недостающие обязательства.

Если структура в Гонконге только создаётся, вопросы защиты данных разумнее решать вместе с корпоративными, а не после них. Порядок регистрации компании, требования и сопровождение разобраны здесь: бизнес в Гонконге с UPPERSETUP.

Часто задаваемые вопросы

Может ли Privacy Commissioner оштрафовать компанию в Гонконге?

Нет. Полномочия налагать административный штраф у Уполномоченного нет — такого института в Cap. 486 не существует. Уполномоченный вправе выдать enforcement notice по статье 50, а денежное взыскание возникает только при осуждении суда за неисполнение этого предписания по статье 50A.

Обязательно ли уведомлять об утечке персональных данных в Гонконге?

Нет. Обязательного уведомления о нарушениях в Гонконге не существует; введение такой обязанности было первым направлением реформы 2020 года и не реализовано. За 2025 календарный год PCPD получил 246 добровольных уведомлений.

Действует ли статья 33 PDPO о трансграничной передаче?

Нет. Статья 33 сопровождается на портале e-Legislation пометкой «(Not yet in operation)» с момента введения ордонанса в 1996 году. Последнее содержательное заявление правительства о сроках его введения датировано 29 апреля 2015 года.

Есть ли в Гонконге закон об искусственном интеллекте?

Нет. Специального акта об ИИ, законопроекта и объявленной публичной консультации в Гонконге нет. Правительство в ответе LCQ13 от 25 марта 2026 года указало, что бюро и департаменты сначала проведут обзор действующего законодательства и лишь затем изучат необходимость специального регулирования.

Можно ли обучать модель ИИ на данных клиентов, собранных ранее?

Только при наличии prescribed consent на новое назначение. Пункт 1 Принципа 3 запрещает использование персональных данных для нового назначения без такого согласия, а альтернативы в виде законного интереса по образцу GDPR в Cap. 486 не существует.

Имеют ли руководства PCPD по ИИ обязательную силу?

Нет. Ни одна из восьми публикаций PCPD об ИИ не утверждена как code of practice по статье 12 и, соответственно, ни одна не получает доказательственного эффекта по статье 13. Утверждённых кодексов практики в Гонконге три, и ни один не касается ИИ.

В чём разница между кодексом практики и руководством PCPD?

Доказанное несоблюдение кодекса по пункту 2 статьи 13 считается доказательством соответствующего обстоятельства, пока пользователь данных не покажет, что требование ордонанса соблюдено иным способом. Несоблюдение руководства такого эффекта не производит.

Какое наказание предусмотрено за доксинг в Гонконге?

Первый уровень по пункту 3B статьи 64 — штраф уровня 6, то есть HK$100 000, и лишение свободы на два года. Второй уровень по пункту 3D статьи 64, когда раскрытие фактически причинило specified harm, — штраф HK$1 000 000 и лишение свободы на пять лет по обвинительному акту.

Может ли PCPD направить предписание иностранной платформе?

Да. Пункт 2 статьи 66M позволяет направить cessation notice non-Hong Kong service provider — лицу, не являющемуся Hong Kong person, которое предоставляло или предоставляет любую услугу любому Hong Kong person, независимо от того, оказывается ли услуга в Гонконге. Hong Kong person определён в пункте 5 статьи 66M как физическое лицо, находящееся в Гонконге, либо объединение лиц, зарегистрированное, учреждённое или внесённое в реестр в Гонконге или имеющее в Гонконге место ведения бизнеса.

Сколько нарушений PCPD выявил при проверках использования ИИ?

Ни одного. За три раунда проверок в феврале 2024, мае 2025 и мае 2026 года PCPD охватил 148 организаций и ни в одном раунде не установил нарушения Cap. 486.

Заменяет ли Cap. 653 обязательное уведомление об утечках персональных данных?

Нет. Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653, действует с 1 января 2026 года, адресован операторам критической инфраструктуры и требует уведомлять Уполномоченного по безопасности компьютерных систем об инцидентах компьютерной безопасности. Обязанности уведомлять PCPD или субъектов данных о нарушении персональных данных он не создаёт.

Нужно ли согласие на использование персональных данных для прямого маркетинга?

Да. Режим прямого маркетинга введён поправкой Ord. No. 18 of 2012 и содержится в Части 6A ордонанса; он требует уведомления субъекта данных и получения его согласия до использования данных в маркетинге.

Есть ли в Гонконге право на объяснение автоматизированного решения?

Нет. Аналога статьи 22 GDPR в Cap. 486 не существует. Принцип 5 требует открытости в отношении политик и практик обращения с персональными данными, а не индивидуального объяснения конкретного решения.

Когда правительство внесёт поправки в PDPO?

Срок не назван. Последнее содержательное заявление — ответ LCQ2 от 22 января 2025 года, в котором правительство указало, что стремится завершить изучение вопроса и выработать конкретные предложения при первой возможности. Законопроекта, консультации и записи в законодательной программе на август 2026 года нет.

Применяется ли PDPO к компании без юридического лица в Гонконге?

Ордонанс адресован data user, контролирующему сбор, хранение, обработку или использование персональных данных, и его применение определяется этим контролем, а не наличием местного юридического лица. Отдельно пункт 2 статьи 66M прямо распространяет режим cessation notice на лиц за пределами Гонконга.

Что важно запомнить

•          Personal Data (Privacy) Ordinance, Cap. 486, действует в 2026 году практически без изменений после реформы 2020 года: из шести предложенных направлений реализовано одно — регулирование раскрытия персональных данных.

•          Privacy Commissioner for Personal Data не вправе налагать административный штраф.Ответственность построена в два шага: enforcement notice по статье 50, затем преступление по статье 50A за его неисполнение — уровень 5 и два года при первом осуждении, уровень 6 и два года при последующем.

•          Нарушение Data Protection Principle само по себе преступлением не является ни до, ни после поправки Ord. No. 32 of 2021.

•          Обязательного уведомления об утечках персональных данных в Гонконге нет; 246 уведомлений за 2025 календарный год поданы добровольно и являются нижней границей числа инцидентов.

•          Статья 33 о трансграничной передаче помечена как «(Not yet in operation)» с 1996 года, последнее заявление правительства о сроках датировано 29 апреля 2015 года, и реформа 2020 года его не касалась.

•          Recommended Model Contractual Clauses от 12 мая 2022 года — рекомендация, а не требование: они не утверждены как code of practice и не имеют доказательственного эффекта по статье 13.

•          Cessation notice по пункту 2 статьи 66M распространяется на любое лицо, не являющееся Hong Kong person, предоставлявшее или предоставляющее любую услугу любому Hong Kong person — присутствие в Гонконге не требуется.

•          Доксинг наказывается по двум уровням: штраф уровня 6 (HK$100 000) и два года по пункту 3B статьи 64; штраф HK$1 000 000 и пять лет по обвинительному акту по пункту 3D статьи 64.

•          Специального закона об искусственном интеллекте в Гонконге нет, законопроекта и консультации нет, и правительство в ответе LCQ13 от 25 марта 2026 года указало, что решение о необходимости специального регулирования будет принято лишь по итогам обзора действующего законодательства.

•          Все восемь публикаций PCPD об ИИ — руководства, а не кодексы практики, поэтому их несоблюдение не порождает эффекта по пункту 2 статьи 13, тогда как несоблюдение любого из трёх утверждённых кодексов — порождает.

•          Главное ограничение для обучения моделей — пункт 1 Принципа 3 и определение нового назначения в пункте 4 Принципа 3: аналога законного интереса по GDPR в Cap. 486 не существует.

•          Три раунда проверок PCPD охватили 148 организаций и не выявили ни одного нарушения, а публичной практики принуждения по ИИ в Гонконге нет.

•          С 1 января 2026 года действует Cap. 653 с обязательным уведомлением об инцидентах компьютерной безопасности для операторов критической инфраструктуры — при том что обязательного уведомления об утечках персональных данных по-прежнему нет ни для кого.

Саммари

Personal Data (Privacy) Ordinance (Cap. 486) — основной закон Гонконга о защите персональных данных, действующий с 20 декабря 1996 года и существенно изменённый дважды: поправкой Ord. No. 18 of 2012, которая ввела режим прямого маркетинга, регулирование аутсорсинга обработки и статью 50A, и поправкой Ord. No. 32 of 2021, введённой в действие 8 октября 2021 года и создавшей уголовный антидоксинговый режим и Часть 9A с полномочиями Уполномоченного по уголовному расследованию. Реформа, предложенная 20 января 2020 года документом LC Paper No. CB(2)512/19-20(03), включала шесть направлений — обязательное уведомление об утечках, обязанность иметь политику сроков хранения, усиление санкций с введением административного штрафа, прямое регулирование обработчиков данных, расширение определения персональных данных с «identified» до «identifiable» лица и регулирование раскрытия персональных данных, — и по состоянию на август 2026 года реализовано только последнее. Privacy Commissioner for Personal Data не наделён полномочием налагать административный штраф: нарушение Data Protection Principle преступлением не является, Уполномоченный выдаёт enforcement notice по статье 50, а денежное взыскание возникает лишь при осуждении за неисполнение предписания по статье 50A — штраф уровня 5, то есть HK$50 000, и два года лишения свободы при первом осуждении, уровень 6, то есть HK$100 000, и два года при последующем. Обязательного уведомления об утечках персональных данных в Гонконге нет: за 2025 календарный год PCPD получил 246 добровольных уведомлений против 203 в 2024 году и 4 228 жалоб против 3 431. Статья 33 о трансграничной передаче сопровождается пометкой «(Not yet in operation)» с 1996 года; последнее заявление правительства о её введении датировано 29 апреля 2015 года, а Recommended Model Contractual Clauses от 12 мая 2022 года являются рекомендацией без обязательной силы. Доксинг наказывается штрафом уровня 6 (HK$100 000) и двумя годами лишения свободы по пункту 3B статьи 64 либо штрафом HK$1 000 000 и пятью годами по обвинительному акту по пункту 3D статьи 64; cessation notice по пункту 2 статьи 66M может быть направлен любому лицу, не являющемуся Hong Kong person, оказывающему любую услугу любому Hong Kong person, а его неисполнение наказуемо по статье 66O. Специального закона об искусственном интеллекте в Гонконге нет: PCPD выпустил восемь публикаций по ИИ, включая Model Personal Data Protection Framework от 11 июня 2024 года, Checklist on Guidelines for the Use of Generative AI by Employees от 31 марта 2025 года и Protecting Personal Data Privacy in the Use of Agentic AI от 25 августа 2026 года, но ни одна из них не утверждена как code of practice по статье 12 и потому не получает доказательственного эффекта по статье 13. Ключевым юридическим ограничением для обучения моделей остаётся пункт 1 Принципа 3, запрещающий использование персональных данных для нового назначения без prescribed consent, при отсутствии в Cap. 486 аналога законного интереса по GDPR. Три раунда проверок PCPD в феврале 2024, мае 2025 и мае 2026 года охватили 148 организаций и не выявили ни одного нарушения. С 1 января 2026 года действует Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653, вводящий обязательное уведомление об инцидентах компьютерной безопасности для операторов критической инфраструктуры перед отдельным регулятором и не создающий обязанностей перед PCPD.

Источники

1.        Personal Data (Privacy) Ordinance, Cap. 486, на портале e-Legislation

2.        Cap. 486, статья 33 — Prohibition against transfer of personal data to place outside Hong Kong, с пометкой «(Not yet in operation)»

3.        Cap. 486, статья 64 — Offences for disclosing personal data without consent

4.        Cap. 486, статья 50A — Offences relating to enforcement notices

5.        Cap. 486, статья 13 — Use of approved codes of practice in proceedings under this Ordinance

6.        Cap. 486, статья 66M — Service of cessation notice

7.        Cap. 486, статья 66O — Offence relating to cessation notice

8.        Cap. 486, Приложение 1 — Data Protection Principles

9.        Cap. 486, статья 62 — Statistics and research (изъятие из Принципа 3)

10.    LC Paper No. CB(2)512/19-20(03) от 20 января 2020 года — Review of the Personal Data (Privacy) Ordinance

11.    LC Paper No. CB(2)132/2023(02) — цель провести консультацию во втором квартале 2023 года

12.    LegCo Brief CMAB/CR/7/22/45 от 14 июля 2021 года по законопроекту 2021 года

13.    LCQ6 от 29 мая 2024 года — состояние работы над поправками

14.    LCQ2 от 22 января 2025 года — последнее содержательное заявление о реформе

15.    LCQ19 от 29 апреля 2015 года — о введении в действие статьи 33

16.    LCQ13 от 25 марта 2026 года — позиция правительства по регулированию ИИ

17.    LCQ6 от 18 марта 2026 года — межведомственная рабочая группа по ИИ

18.    LCQ11 от 15 июля 2026 года — маркировка синтетического контента

19.    Сообщение правительства от 8 октября 2021 года о вступлении в силу поправки 2021 года

20.    PCPD — раздел о поправке 2021 года

21.    PCPD — Implementation Guideline по антидоксинговому режиму

22.    PCPD — The Ordinance at a Glance: полномочия Уполномоченного

23.    PCPD — утверждённые кодексы практики

24.    PCPD — Guidance on Recommended Model Contractual Clauses, май 2022 года

25.    PCPD — пресс-релиз о выпуске Model Contractual Clauses, 12 мая 2022 года

26.    PCPD — Guidance on Personal Data Protection in Cross-border Data Transfer, 2014 год

27.    PCPD — раздел об искусственном интеллекте и защите персональных данных

28.    PCPD — пресс-релиз о Model Personal Data Protection Framework, 11 июня 2024 года

29.    PCPD — итоги проверок 28 организаций, 21 февраля 2024 года

30.    PCPD — итоги проверок 60 организаций, 8 мая 2025 года

31.    PCPD — итоги проверок 60 организаций, 19 мая 2026 года

32.    PCPD — заявление о чат-боте Grok, 15 января 2026 года

33.    PCPD — совместное заявление органов по защите данных о сгенерированных ИИ изображениях, 23 февраля 2026 года

34.    PCPD — предупреждение о рисках OpenClaw и агентного ИИ, 16 марта 2026 года

35.    PCPD — запуск Safeguarding Personal Data AI Sandbox, 6 июля 2026 года

36.    PCPD — отчёт о работе за 2025 год, 3 февраля 2026 года

37.    PCPD — Annual Report 2024-25, 22 октября 2025 года

38.    Digital Policy Office — Hong Kong Generative AI Technical and Application Guideline, 15 апреля 2025 года

39.    Digital Policy Office — Ethical Artificial Intelligence Framework

40.    Правительство ОАРГ — Policy Statement on Responsible Application of AI in the Financial Market, 28 октября 2024 года

41.    SFC — Circular to licensed corporations on the use of generative AI language models, 12 ноября 2024 года

42.    Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653

43.    Сообщение правительства от 27 июня 2025 года о введении Cap. 653 в действие с 1 января 2026 года

44.    Communications Authority — раздел о Protection of Critical Infrastructures (Computer Systems) Ordinance

45.    Европейская комиссия — вступление в силу AI Omnibus и перенос сроков для систем высокого риска

46.    Regulation (EU) 2024/1689 (AI Act), официальный текст на портале EUR-Lex

47.    IMDA — Model AI Governance Framework for Agentic AI, 22 января 2026 года

48.    PCPD — пресс-релиз от 18 августа 2021 года: Guidance on the Ethical Development and Use of AI

49.    PCPD — пресс-релиз от 13 сентября 2023 года: 10 Tips for Users of AI Chatbots

50.    PCPD — пресс-релиз от 31 марта 2025 года: Checklist on Guidelines for the Use of Generative AI by Employees

51.    PCPD — пресс-релиз от 17 декабря 2025 года: Guidance on Handling Abuse of AI Deepfakes

52.    PCPD — пресс-релиз от 25 августа 2026 года: Protecting Personal Data Privacy in the Use of Agentic AI

53.    HKMA — High-level Principles on Artificial Intelligence, 1 ноября 2019 года

54.    HKMA — Consumer Protection in respect of Use of Generative Artificial Intelligence, 19 августа 2024 года

55.    HKMA — Generative Artificial Intelligence Sandbox, 20 сентября 2024 года

56.    HKMA, SFC, IA, MPFA — Joint Circular on the Expansion of Generative Artificial Intelligence Sandbox, 5 марта 2026 года

57.    Policy Address 2025, пункты 66–69 — политика в области ИИ и науки о данных

58.    Управление по вопросам киберпространства КНР — Временные меры по управлению услугами генеративного ИИ, приказ № 15

Методологическая оговорка об источниках. Формулировки статей 13, 33, 50A, 62, 64, 66M, 66O и Приложения 1 сверены непосредственно с текстом Cap. 486 на портале e-Legislation; номер поправочного ордонанса 32 of 2021 подтверждён примечаниями в самом тексте статьи 64, а не пресс-релизом. Даты и содержание документов PCPD, ответов на запросы Законодательного совета и материалов Digital Policy Office сверены с официальными публикациями соответствующих органов. Где источники расходятся или молчат, это показано, а не сглажено:точную дату издания Ethical Artificial Intelligence Framework подтвердить по официальным источникам не удалось, и она здесь не приводится; Временные меры материкового Китая по управлению услугами генеративного ИИ сверены с официальным текстом на портале Управления по вопросам киберпространства КНР, поэтому прежняя оговорка о вторичном подтверждении снята. Взаимодействие Cap. 486 и Cap. 653 на уровне текста отсутствует, и вывод о параллельном действии двух режимов сделан из отсутствия перекрёстных ссылок, а не из официального разъяснения. Вывод о диагностическом, а не принудительном характере надзора за ИИ обозначен в тексте как вывод, основанный на отсутствии опубликованной практики принуждения, а не как цитата официального источника. Локальные консультационные компании, блоги поставщиков решений в области приватности и обзорные агрегаторы в качестве источников не использовались.

Материал носит информационный характер и не является юридической, налоговой, финансовой, инвестиционной или консалтинговой рекомендацией. Перед принятием решений необходимо получить индивидуальную профессиональную консультацию с учётом конкретной ситуации, юрисдикции, статуса компании и актуальных требований регуляторов.

Дата публикации: август 2026 года.

Читайте еще по теме

Все услуги на платформе

Всё, что нужно для запуска и ведения бизнеса - в одном месте

  • 2–10 дней

    Регистрация компании

    Компания в Гонконге с полным пакетом документов


    Перейти
  • Ежемесячно

    Бухгалтерия и налоги

    Ведение бухгалтерского учёта по стандартам HKFRS с ежемесячной отчётностью


  • 4–8 недель

    Визовые услуги

    Оформление визы для инвесторов, основателей, сотрудников и семей


  • 7–30 дней

    Банковский счёт

    Корпоративные счета в банках Гонконга и подключение платежных решений


  • Индивидуально

    Юридические услуги

    Налоги и корпоративное право


  • Индивидуально

    Корпоративное обслуживание

    Лицензированный секретарь для администрирования компании