
Personal Data (Privacy) Ordinance (Cap. 486) в 2026 году действует практически в той же редакции, что и до объявленной в январе 2020 года реформы: из шести предложенных направлений реализовано одно.Уполномоченный по защите персональных данных (Privacy Commissioner for Personal Data) по-прежнему не вправе налагать административный штраф — любое денежное взыскание требует обвинительного приговора суда. Обязательного уведомления о нарушениях в Гонконге нет. Искусственный интеллект регулируется не законом, а руководствами, ни одно из которых не имеет статуса code of practice.
Внимание: главное ограничение для обучения моделей ИИ в Гонконге — не отдельный закон об ИИ, которого нет, а Data Protection Principle 3. Принцип 3 Приложения 1 к Cap. 486 запрещает использовать персональные данные для «нового назначения» без prescribed consent субъекта данных, а «новое назначение» определено как любое, кроме назначения на момент сбора либо прямо связанного с ним. Аналога законного интереса по GDPR в Гонконге не существует, поэтому переиспользование клиентских данных для обучения модели требует нового prescribed consent.
Второе распространённое искажение — утверждение, что статья 33 о трансграничной передаче «скоро вступит в силу». Статья 33 помечена на портале e-Legislation словами «(Not yet in operation)» с момента введения Ордонанса в 1996 году, а последнее содержательное заявление правительства о сроках его введения датировано 29 апреля 2015 года.
|
Параметр |
Положение на август 2026 года |
Норма |
|
Основной акт |
Personal Data (Privacy) Ordinance, Cap. 486 |
— |
|
Последняя поправка |
Ord. No. 32 of 2021, в силе с 8 октября 2021 года |
— |
|
Реализовано из реформы 2020 года |
1 направление из 6 — регулирование раскрытия персональных данных (доксинг) |
— |
|
Полномочие налагать административный штраф |
Отсутствует |
Cap. 486 в целом |
|
Обязательное уведомление о нарушениях |
Отсутствует; уведомления добровольны |
— |
|
Уведомлений получено в 2025 году |
246 (добровольно) |
PCPD, 3 февраля 2026 г. |
|
Трансграничная передача, статья 33 |
«(Not yet in operation)» с 1996 года |
s. 33 |
|
Доксинг, первый уровень |
Штраф уровня 6 (HK$100 000) и 2 года лишения свободы |
s. 64(3B) |
|
Доксинг, второй уровень |
Штраф HK$1 000 000 и 5 лет по обвинительному акту |
s. 64(3D) |
|
Нарушение enforcement notice |
Уровень 5 (HK$50 000) и 2 года; при повторе — уровень 6 (HK$100 000) |
s. 50A |
|
Специальный закон об ИИ |
Отсутствует; законопроекта и консультации нет |
— |
|
Проверок PCPD по ИИ |
Три раунда, 148 организаций, ноль выявленных нарушений |
PCPD, 2024–2026 гг. |
Регулирование персональных данных в Гонконге держится на одном ордонансе, трёх утверждённых кодексах практики и большом корпусе руководств, которые правом не являются. Разграничение этих трёх уровней — предпосылка для любого корректного вывода о рисках.
|
Акт |
Статус |
Дата вступления в силу |
|
Personal Data (Privacy) Ordinance, Cap. 486 |
Основной ордонанс |
20 декабря 1996 года (основные положения) |
|
Personal Data (Privacy) (Amendment) Ordinance 2012, Ord. No. 18 of 2012 |
Первая крупная реформа: прямой маркетинг, аутсорсинг обработки, s. 50A |
2012–2013 годы, поэтапно |
|
Personal Data (Privacy) (Amendment) Ordinance 2021, Ord. No. 32 of 2021 |
Антидоксинговый режим и полномочия по уголовному расследованию |
8 октября 2021 года |
|
Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653 |
Отдельный режим кибербезопасности критической инфраструктуры |
1 января 2026 года |
Номер поправочного ордонанса подтверждается непосредственно текстом Cap. 486: примечания к статье 64 содержат отметки «(Added 32 of 2021 s. 6)» и «(Amended 32 of 2021 s. 6)». Это первичное подтверждение номера, а не ссылка на пресс-релиз.
Cap. 653 — не закон о персональных данных. Он вводит обязанность операторов критической инфраструктуры уведомлять об инцидентах нового Уполномоченного по критической инфраструктуре (безопасности компьютерных систем) — Commissioner of Critical Infrastructure (Computer-system Security), но не создаёт никаких обязанностей перед PCPD и не затрагивает Cap. 486. Разбор этого режима приведён отдельно: первый закон о кибербезопасности Гонконга — Cap. 653.
Статья 12 Cap. 486 позволяет Уполномоченному утверждать и издавать кодексы практики, и таких кодексов на сегодня три: Code of Practice on the Identity Card Number and other Personal Identifiers, Code of Practice on Human Resource Management и Code of Practice on Consumer Credit Data.
Юридический эффект кодекса задан статьёй 13, и он не сводится к «рекомендации». Пункт 1 статьи 13 устанавливает, что несоблюдение кодекса само по себе не влечёт гражданской или уголовной ответственности. Пункт 2 добавляет решающее: положения кодекса допустимы в качестве доказательства, и если доказано несоблюдение положения кодекса, относящегося к обстоятельству, которое необходимо доказать для установления нарушения, «that matter shall be taken as proved in the absence of evidence that such requirement was in respect of that matter complied with otherwise than by way of observance of that provision».
Иными словами, кодекс по статье 12 переносит бремя доказывания на пользователя данных. Доказанное отступление от кодекса считается доказательством нарушения, пока пользователь данных не покажет, что требование ордонанса было соблюдено иным способом.
Все документы PCPD об искусственном интеллекте относятся к третьему уровню: ни один из них не утверждён как кодекс практики по статье 12 и ни один не получает доказательственного эффекта по статье 13. Страница PCPD «Codes of Practice / Guidelines» содержит четыре позиции, но кодексов практики, утверждённых по статье 12, среди них три; четвёртый документ — Privacy Guidelines: Monitoring and Personal Data Privacy at Work — кодексом не является. Ни одна из четырёх позиций не касается ИИ.
Практическое следствие: отступление от руководства PCPD по ИИ нельзя предъявить в суде так, как отступление от кодекса по управлению персоналом. Руководство может влиять на то, как Уполномоченный оценивает «all practicable steps», но собственного процессуального веса не имеет.
20 января 2020 года Constitutional and Mainland Affairs Bureau совместно с PCPD внесли в Комитет по конституционным вопросам Законодательного совета документ LC Paper No. CB(2)512/19-20(03) «Review of the Personal Data (Privacy) Ordinance», предложивший шесть направлений реформы. По состоянию на август 2026 года реализовано одно.
|
№ |
Направление в формулировке документа |
Что предполагалось |
Статус на август 2026 года |
|
1 |
Mandatory Data Breach Notification Mechanism |
Обязательное уведомление об утечках |
Не реализовано |
|
2 |
Data Retention Period |
Обязанность иметь политику сроков хранения |
Не реализовано |
|
3 |
Sanctioning Powers |
Усиление санкций, включая административный штраф, привязанный к обороту |
Не реализовано |
|
4 |
Regulation of Data Processors |
Прямое регулирование обработчиков данных |
Не реализовано |
|
5 |
Definition of Personal Data |
Расширение определения с «identified» до «identifiable» лица |
Не реализовано |
|
6 |
Regulation of Disclosure of Personal Data of Other Data Subjects |
Противодействие доксингу |
Реализовано Ord. No. 32 of 2021 |
Обратите внимание на формулировку третьего направления. Заголовок документа — «Sanctioning Powers», а не «административные штрафы»: он охватывает и повышение уровней уголовных штрафов, и введение административного штрафа. Привязка к обороту находится внутри направления, а не в его названии, и приводится со ссылкой на GDPR как ориентир.
Четвёртое направление тоже стоит понимать точно: обработчики данных не остаются вне ордонанса — они просто не отвечают напрямую. Пункт 3 Принципа 2 и пункт 2 Принципа 4 Приложения 1 к Cap. 486 уже обязывают пользователя данных, привлекающего обработчика в Гонконге или за его пределами, договорными или иными средствами не допускать хранения данных дольше необходимого и предотвращать несанкционированный или случайный доступ к ним. Ответственность при этом остаётся на пользователе данных: обработчик не является адресатом обязанности, и именно это предлагалось изменить.
Пятое направление уже нередко описывают неточно. Речь шла не о расширении определения персональных данных вообще, а о переходе от «identified» к «identifiable» физическому лицу — то есть о включении данных, позволяющих установить личность, а не только идентифицирующих её напрямую.
Документ 2020 года не содержал ни одного предложения о статье 33 и трансграничной передаче. Это заметное умолчание в документе, который в вопросе о санкциях сопоставляет Гонконг с GDPR.
Февраль 2023 года: правительство назвало срок. Документ LC Paper No. CB(2)132/2023(02) перечислил четыре оставшихся направления и указал, что цель правительства и PCPD — провести консультацию с Комитетом по конституционным вопросам по конкретным законодательным предложениям во втором квартале 2023 года.
Эта консультация не состоялась. В материалах Комитета консультационный документ отсутствует.
Май 2024 года: срок растворился. В ответе на запрос LCQ6 от 29 мая 2024 года правительство сообщило, что после того, как конкретные предложения будут сформированы, PCPD проведёт консультации с правительством и Законодательным советом, после чего будет составлен график законодательных изменений. Это график составления графика.
22 января 2025 года — последнее содержательное заявление. В ответе LCQ2 Secretary for Constitutional and Mainland Affairs подтвердил те же четыре предварительных предложения и указал, что правительство стремится завершить изучение вопроса и выработать конкретные предложения «at the earliest opportunity». Ни законопроекта, ни консультации, ни даты названо не было; отдельно упомянуто изучение поэтапного введения с учётом обеспокоенности малого бизнеса.
На август 2026 года последнему официальному заявлению о реформе более девятнадцати месяцев, а самому предложению — более шести с половиной. Ни в 2025, ни в 2026 году законопроекта, консультации или записи в законодательной программе по поправкам к Cap. 486 не появилось.
Personal Data (Privacy) (Amendment) Ordinance 2021, Ord. No. 32 of 2021, введён в действие 8 октября 2021 года — в день опубликования в Gazette. Он реализовал шестое направление реформы и добавил Уполномоченному полномочия, которых у него прежде не было.
Первый уровень — пункт 3A статьи 64. Лицо совершает преступление, если раскрывает персональные данные субъекта данных без relevant consent субъекта: с намерением причинить specified harm субъекту или члену его семьи либо будучи безразличным к тому, будет ли или вероятно будет причинён такой вред.
Наказание первого уровня — штраф уровня 6 и лишение свободы на 2 года (пункт 3B статьи 64). Уровень 6 по Приложению 8 к Cap. 221 составляет HK$100 000.
Второй уровень — пункт 3C статьи 64. Те же элементы плюс дополнительный: раскрытие фактически причиняет specified harm субъекту данных или члену его семьи.
Наказание второго уровня — штраф HK$1 000 000 и лишение свободы на 5 лет по обвинительному акту (пункт 3D статьи 64).
Обратите внимание на редакционное различие, которое многие обзоры теряют: первый уровень выражен в уровнях штрафов, второй — прямой денежной суммой. Уровневая шкала индексируется общим порядком по Cap. 221; фиксированная сумма в HK$1 000 000 — нет.
Пункт 4 статьи 64 предусматривает четыре возражения: разумное убеждение в необходимости раскрытия для предупреждения или выявления преступления; раскрытие, требуемое или разрешённое законом, нормой права либо судебным приказом; разумное убеждение в наличии согласия; и раскрытие исключительно в целях lawful news activity в значении пункта 3 статьи 61 при разумных основаниях полагать, что публикация отвечает общественному интересу.
Пункт 5 статьи 64 задаёт конструкцию бремени: обвиняемый считается доказавшим обстоятельство, если представлено достаточно доказательств для постановки вопроса и обратное не доказано обвинением вне разумных сомнений. Это доказательственное, а не убеждающее бремя — распространённая ошибка при описании режима.
Ordinance No. 32 of 2021 не изменил ни один из Data Protection Principles. Он добавил уголовные составы в статью 64, создал Часть 9A с полномочиями по расследованию и ввёл институт cessation notice.
Нарушение самого принципа защиты данных преступлением не является ни до, ни после 2021 года.Ответственность возникает только через двухступенчатую конструкцию: сначала enforcement notice по статье 50, затем преступление по статье 50A за его неисполнение.
Пункт 2 статьи 64 был отменён поправкой 2021 года — примечание в тексте гласит «(Repealed 32 of 2021 s. 6)». Ссылки на этот пункт в материалах, изданных до октября 2021 года, недействительны.
Статья 66M даёт Уполномоченному право письменным уведомлением предписать лицу совершить cessation action в отношении subject message — и это полномочие прямо распространяется на лиц за пределами Гонконга.
Пункт 1 статьи 66M относится к Hong Kong person: физическому лицу, находящемуся в Гонконге, либо объединению лиц, инкорпорированному, учреждённому или зарегистрированному в Гонконге либо имеющему в Гонконге место ведения деятельности.
Пункт 2 статьи 66M добавляет второй адресат: non-Hong Kong service provider, если subject message является электронным сообщением и такой провайдер способен совершить cessation action, «whether or not in Hong Kong».
Определение non-Hong Kong service provider в пункте 5 статьи 66M сформулировано предельно широко: это лицо, не являющееся Hong Kong person, которое предоставляло или предоставляет любую услугу — независимо от того, в Гонконге или нет — любому Hong Kong person.
Практический охват этой формулировки трудно переоценить: под неё подпадает фактически любая глобальная платформа, у которой есть хотя бы один пользователь в Гонконге. Присутствие в Гонконге, юридическое лицо в Гонконге и сервер в Гонконге по тексту нормы не требуются.
Пункт 3 статьи 66M предъявляет пять требований к содержанию: изложение убеждения Уполномоченного и оснований для него; идентификация subject message настолько, насколько это разумно практически осуществимо, достаточная для совершения cessation action; указание конкретного требуемого действия; указание даты, к которой действие должно быть совершено; и приложение копии статей 66M, 66N и 66O.
Пункт 4 статьи 66M позволяет Уполномоченному отменить уведомление письменным извещением.
Статья 66O: нарушение cessation notice влечёт при первом осуждении штраф уровня 5 и лишение свободы на 2 года, а при продолжающемся нарушении — дополнительный штраф HK$1 000 за каждый день; при каждом последующем осуждении — штраф уровня 6, 2 года и HK$2 000 за день. Уровень 5 составляет HK$50 000, уровень 6 — HK$100 000.
Пункт 2 статьи 66O предусматривает возражения, учитывающие техническую выполнимость. Помимо общего reasonable excuse, защитой является невозможность разумно ожидать исполнения ввиду характера, трудности или сложности требуемого действия; недоступности необходимой технологии; либо риска причинения существенных убытков третьему лицу или существенного ущемления его права.
Пункт 3 статьи 66O повторяет ту же конструкцию доказательственного бремени, что и пункт 5 статьи 64.
Статья 66N предоставляет право обжалования в Administrative Appeals Board. Это единственный механизм пересмотра cessation notice до стадии уголовного преследования.
Privacy Commissioner for Personal Data не наделён полномочием налагать административный штраф: такого института в Cap. 486 нет. Любое денежное взыскание по этому ордонансу требует обвинительного приговора суда.
Нарушение Data Protection Principle само по себе преступлением не является. Это исходная точка, из которой следует вся конструкция ответственности в Гонконге.
Ступень первая — enforcement notice по статье 50. По результатам расследования, установившего нарушение требования ордонанса, Уполномоченный вправе выдать пользователю данных уведомление, предписывающее устранить нарушение и предотвратить его повторение. Уведомление предписывает поведение; денег оно не взыскивает.
Ступень вторая — преступление по статье 50A за неисполнение уведомления. Пункт 1 статьи 50A: при первом осуждении — штраф уровня 5 и лишение свободы на 2 года, а при продолжающемся нарушении — HK$1 000 за каждый день; при втором и последующем осуждении — штраф уровня 6, 2 года и HK$2 000 за день.
Пункт 2 статьи 50A предусматривает возражение: пользователь данных проявил all due diligence для исполнения уведомления.
Пункт 3 статьи 50A содержит отдельный состав, который часто упускают: пользователь данных, исполнивший уведомление, но затем умышленно совершивший то же действие или бездействие в нарушение того же требования ордонанса, совершает преступление и подлежит штрафу уровня 5 и 2 годам лишения свободы. Эта норма закрывает сценарий «исполнить и вернуться к прежней практике».
|
Полномочие |
Норма |
Природа |
|
Enforcement notice по итогам расследования |
s. 50 |
Предписание поведения, без взыскания |
|
Уголовное преследование за неисполнение |
s. 50A |
Через суд |
|
Уголовное расследование по Части 9A |
ss. 66C–66I |
Собственные следственные полномочия с 2021 года |
|
Возбуждение обвинения от своего имени по делам, подсудным магистрату |
s. 64C |
Ограничено суммарным производством |
|
Cessation notice и преследование за неисполнение |
ss. 66M, 66O |
Через суд |
|
Обращение в суд за судебным запретом |
s. 66Q |
Через суд |
|
Административный штраф |
Отсутствует |
— |
Структурное следствие: максимум, что Уполномоченный может сделать самостоятельно после установленного нарушения принципа, — предписать исправление. Деньги появляются только если пользователь данных проигнорирует предписание и будет за это осуждён.
Именно этот механизм третье направление реформы 2020 года предлагало заменить, и именно он действует без изменений. Пока административного штрафа нет, экономический стимул к соблюдению принципов в Гонконге формируется не размером санкции, а репутационным эффектом публикуемых отчётов о расследованиях. Обязанности data user возникают у компании с момента, когда она начинает обрабатывать персональные данные, независимо от оборота и штата, — то есть фактически с первого дня операционной деятельности после регистрации компании в Гонконге.
Статья 33 Cap. 486, запрещающая передачу персональных данных за пределы Гонконга кроме как в специально оговорённых случаях, никогда не вводилась в действие. На портале e-Legislation заголовок статьи сопровождается пометкой «(Not yet in operation)».
Практическое следствие однозначно: в Гонконге на август 2026 года не существует законодательного ограничения на трансграничную передачу персональных данных. Передача за рубеж регулируется общими принципами — прежде всего Data Protection Principle 3 о новом назначении и Data Protection Principle 4 о безопасности, — но не статьёй 33.
Пункт 1 ограничивает сферу применения данными, сбор, хранение, обработка или использование которых происходит в Гонконге либо контролируется пользователем данных, чьё основное место ведения деятельности находится в Гонконге.
Пункт 2 допускает передачу при одном из шести условий: место включено Уполномоченным в перечень по пункту 3; у пользователя есть разумные основания полагать, что в этом месте действует закон, по существу схожий с Cap. 486 или служащий тем же целям; субъект данных дал письменное согласие; применяется подпункт 2(d) — передача направлена на предотвращение или смягчение неблагоприятных последствий для субъекта данных, получить письменное согласие непрактично, а если бы это было практично, субъект согласие дал бы; данные освобождены от Принципа 3 в силу изъятия по Части 8; либо пользователь принял все разумные меры предосторожности и проявил всю должную осмотрительность, чтобы данные не обрабатывались в этом месте способом, который в Гонконге составил бы нарушение.
Пункт 3 наделяет Уполномоченного правом уведомлением в Gazette включать в перечень места с сопоставимым законодательством, а пункт 5(b) прямо квалифицирует такое уведомление как subsidiary legislation. Перечень «белых» юрисдикций так и не был издан, поскольку сама статья не действует.
Пункт 5(c) содержит оговорку, которую стоит держать в уме: статья 33 не ограничивает общий характер статьи 50. Иными словами, отсутствие статьи 33 не лишает Уполномоченного возможности выдать enforcement notice по факту нарушения других требований при трансграничной передаче.
Ответ на запрос LCQ19 от 29 апреля 2015 года остаётся последним содержательным заявлением правительства о введении статьи 33 в действие. В нём указано, что реализация повлечёт более строгое регулирование трансграничной передачи в разных секторах и потребует подготовки по нескольким направлениям, и что по завершении всей подготовительной работы правительство рассмотрит вопрос об установлении даты вступления в силу.
С апреля 2015 года прошло более одиннадцати лет, и нового заявления не появилось. Реформа 2020 года статью 33 не затрагивала вовсе.
Сопоставление полезно провести с юрисдикцией, где трансграничный режим действует и работает: в Казахстане ограничения на передачу и требования локализации закреплены в действующем законе и подкреплены реестрами и штрафами. Разбор этого режима приведён отдельно: персональные данные и локализация в Казахстане в 2026 году.
Recommended Model Contractual Clauses и уведомление о нарушениях безопасности данных объединяет одно свойство: обе конструкции существуют, обе используются, и ни одна не является обязательной.
PCPD выпустил Guidance on Recommended Model Contractual Clauses for Cross-border Transfer of Personal Data 12 мая 2022 года. Документ рекомендует пользователям данных, в первую очередь малым и средним предприятиям, образцы договорных условий для трансграничной передачи.
Юридический статус образцовых условий — рекомендация. Они не утверждены как code of practice по статье 12, не имеют доказательственного эффекта по статье 13 и не порождают обязанности их применять.
Логика документа заслуживает внимания: он прямо признаёт, что статья 33 не действует, и предлагает договорный механизм на месте нормы, не введённой в действие. Это редкий случай, когда регулятор строит мост через положение закона, которое законодатель не ввёл в действие за тридцать лет.
Практический вывод для структурирования: применение образцовых условий не создаёт правовой обязанности, но формирует доказательство того, что пользователь данных принял all practicable steps по Принципу 4 и разумные меры по Принципу 3. Именно в этом качестве они и полезны — как элемент защиты, а не как исполнение требования.
Обязанности уведомлять о нарушениях безопасности персональных данных в Гонконге не существует.Первое направление реформы 2020 года предлагало её ввести и не реализовано.
За 2025 календарный год PCPD получил 246 уведомлений о нарушениях — на 21 процент больше, чем 203 уведомления в 2024 году. Из них 81 уведомление, то есть 33 процента всех инцидентов, касалось взлома; это одновременно на 33 процента больше, чем 61 такой случай в 2024 году, — совпадение двух разных величин, которое стоит различать. Ещё 92 уведомления, то есть 37 процентов, поступили от школ и некоммерческих организаций.
Ключевая оговорка к этой цифре: все 246 уведомлений поданы добровольно. При отсутствии обязанности уведомлять эта величина является нижней границей числа инцидентов, а не их подсчётом.
С 1 января 2026 года в Гонконге действует обязательное уведомление об инцидентах компьютерной безопасности — но только для операторов критической инфраструктуры и только перед новым регулятором. Его вводит Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653.
Результат сопоставления двух режимов: оператор критической инфраструктуры, у которого произошла утечка персональных данных, обязан уведомить Уполномоченного по безопасности компьютерных систем, но не обязан уведомлять ни PCPD, ни затронутых субъектов данных. Обязательное уведомление о киберинцидентах в Гонконге появилось раньше, чем обязательное уведомление об утечках персональных данных, которого нет до сих пор.
Взаимодействие двух ордонансов на уровне текста отсутствует. Материалы по Cap. 653 не содержат ссылок на Cap. 486, а Cap. 486 не содержит ссылок на Cap. 653; режимы работают параллельно, с разными регуляторами и разными обязанностями по уведомлению.
PCPD выпустил восемь публикаций об искусственном интеллекте с 2021 по 2026 год, и ни одна из них не является правом. Ни одна не утверждена как code of practice по статье 12 и, следовательно, ни одна не получает доказательственного эффекта по статье 13.
|
Публикация |
Дата |
Тип |
|
Guidance on the Ethical Development and Use of Artificial Intelligence |
18 августа 2021 г. |
Руководство |
|
Листовка к руководству 2021 года |
2021 г. |
Листовка |
|
10 Tips for Users of AI Chatbots |
13 сентября 2023 г. |
Листовка |
|
Artificial Intelligence: Model Personal Data Protection Framework |
11 июня 2024 г. |
Рамочный документ |
|
Листовка к Model Framework |
2024 г. |
Листовка |
|
Checklist on Guidelines for the Use of Generative AI by Employees |
31 марта 2025 г. |
Чек-лист |
|
Abuse of AI Deepfakes: Toolkit for Schools and Parents |
17 декабря 2025 г. |
Набор материалов |
|
Protecting Personal Data Privacy in the Use of Agentic AI |
25 августа 2026 г. |
Руководство |
Model Personal Data Protection Framework от 11 июня 2024 года построен вокруг четырёх областей в формулировке PCPD: «Establish AI Strategy and Governance»; «Conduct Risk Assessment and Human Oversight»; «Customisation of AI Models and Implementation and Management of AI Systems»; «Communication and Engagement with Stakeholders».
Оговорки самих документов не оставляют сомнений в их статусе. Руководство 2021 года указывает, что оно не является юридической или иной профессиональной консультацией и не затрагивает функции и полномочия Уполномоченного по ордонансу. Руководство 2026 года по агентному ИИ повторяет ту же оговорку и добавляет, что содержащиеся в нём сведения и предложения носят общий справочный характер.
Утверждённых кодексов практики по статье 12 в Гонконге три, и ни один из них не касается ИИ: по номеру удостоверения личности и иным идентификаторам, по управлению персоналом и по данным потребительского кредитования.
Разница проявляется в суде. Доказанное отступление от кодекса по статье 13(2) считается доказательством соответствующего обстоятельства, пока пользователь данных не покажет, что требование ордонанса соблюдено иначе. Отступление от руководства по ИИ такого эффекта не производит.
Практический вывод для комплаенса: соблюдение Model Framework не создаёт презумпции правомерности, а его несоблюдение не создаёт презумпции нарушения. Обязательными остаются только Data Protection Principles Приложения 1, и оценивать риск следует по ним.
15 января 2026 года PCPD выразил обеспокоенность использованием чат-бота Grok для генерации непристойного контента и сообщил, что проактивно связывается с соответствующей организацией для выяснения ситуации. Ни расследование, ни меры принуждения объявлены не были.
23 февраля 2026 года PCPD присоединился к совместному заявлению, подписанному PCPD и ещё 60 органами по защите данных, о сгенерированных ИИ изображениях и защите приватности.
16 марта 2026 года PCPD выпустил предупреждение о рисках приватности при использовании OpenClaw и агентного ИИ, указав, что агентный ИИ в целом создаёт более высокие риски, чем обычные чат-боты.Названы три риска: избыточные права доступа по умолчанию к чувствительным файлам и учётным данным, уязвимости систем и непроверенные плагины, способные содержать вредоносный код. Это предупреждение, а не мера принуждения, и ни одна организация не названа объектом расследования.
6 июля 2026 года PCPD совместно с Digital Policy Office запустил Safeguarding Personal Data AI Sandbox.Песочница адресована школам, финансируемым из бюджета: первая фаза рассчитана на пятнадцать школ и шесть месяцев, приём заявок закрывается 30 октября 2026 года.
Главное юридическое препятствие для обучения моделей ИИ на персональных данных в Гонконге создаёт не закон об ИИ, которого нет, а Принцип 3 Приложения 1 к Cap. 486.
Пункт 1 Принципа 3 сформулирован коротко и категорично: «Personal data shall not, without the prescribed consent of the data subject, be used for a new purpose».
Пункт 4 Принципа 3 определяет new purpose как любое назначение, кроме назначения, для которого данные должны были использоваться на момент их сбора, либо назначения, прямо связанного с первым.
Практическое следствие для проекта машинного обучения: переиспользование клиентских данных, собранных для оказания услуги, в качестве обучающего набора почти всегда является новым назначением и требует нового prescribed consent. «Прямо связанное назначение» — узкая категория, и обучение коммерческой модели в неё, как правило, не укладывается.
Ключевое отличие Гонконга от европейского режима: в Cap. 486 нет основания, аналогичного законному интересу по статье 6(1)(f) GDPR. Список законных оснований обработки, из которого можно было бы выбрать альтернативу согласию, в гонконгском ордонансе отсутствует как конструкция.
Изъятие для статистики и исследований в Части 8 существует, но его условия закрывают дорогу коммерческому обучению моделей. Статья 62 Cap. 486 освобождает персональные данные от Принципа 3, если выполнены три условия одновременно: данные предназначены для подготовки статистики или проведения исследования; данные не будут использоваться ни для какой иной цели; полученные статистика или результаты исследования не публикуются в форме, позволяющей идентифицировать субъектов данных. Второе условие и является барьером: модель, обученная на клиентских данных и затем применяемая в коммерческом продукте, используется для иной цели, и изъятие отпадает. Тот же барьер срабатывает, если результат публикуется в форме, из которой субъекты данных извлекаются.
|
Принцип |
Норма |
Что ограничивает в проекте ИИ |
|
Принцип 1 |
Сбор для законного назначения, прямо связанного с функцией или деятельностью пользователя данных; сбор необходим для этого назначения и adequate but not excessive |
Формирование обучающего набора: избыточный сбор и скрейпинг |
|
Принцип 2 |
All practicable steps для обеспечения точности перед использованием; удаление, когда данные более не нужны |
Галлюцинации модели, порождающие неточные данные о конкретном лице; сроки хранения обучающих наборов |
|
Принцип 3 |
Запрет использования для нового назначения без prescribed consent |
Обучение на данных, собранных для другой цели |
|
Принцип 4 |
All practicable steps для защиты от несанкционированного или случайного доступа, обработки, удаления, утраты или использования |
Доступ агентного ИИ к файлам и учётным данным; сторонние плагины |
|
Принцип 5 |
All practicable steps для доступности сведений о политиках и практиках в отношении персональных данных |
Раскрытие факта использования ИИ и его логики |
|
Принцип 6 |
Права на доступ и исправление |
Запросы субъектов данных к системам, где данные растворены в весах модели |
Принцип 5 требует открытости в отношении политик и практик, а не индивидуального объяснения конкретного автоматизированного решения. Аналога статьи 22 GDPR о праве не быть объектом решения, основанного исключительно на автоматизированной обработке, в Cap. 486 нет.
Практический вывод: в Гонконге можно законно принимать полностью автоматизированные решения в отношении физических лиц при соблюдении принципов, тогда как в ЕС такое решение по общему правилу требует отдельного основания и права на человеческое вмешательство. Это различие следует учитывать при переносе европейских политик в гонконгскую структуру.
Порядок работы с персональными данными сотрудников — отдельная область, где действует утверждённый кодекс практики, а не руководство. Трудовые обязанности работодателя в Гонконге разобраны отдельно: Employment Ordinance Cap. 57 в 2026 году.
PCPD провёл три раунда проверок соблюдения ордонанса при использовании искусственного интеллекта, охватив в сумме 148 организаций, и ни в одном раунде не выявил нарушения Cap. 486.
|
Раунд |
Дата отчёта |
Организаций |
Период проверок |
Результат |
|
Первый |
21 февраля 2024 г. |
28 |
август 2023 — февраль 2024 г. |
Нарушений не выявлено |
|
Второй |
8 мая 2025 г. |
60 |
с февраля 2025 г. |
Нарушений не выявлено |
|
Третий |
19 мая 2026 г. |
60 |
2026 г. |
Нарушений не выявлено |
Первый раунд: 21 организация из 28 использовала ИИ; 19 из 21 имели внутреннее управление ИИ; 10 из 21 собирали персональные данные через ИИ; 8 из 10 провели оценку воздействия на приватность.
Второй раунд: 48 организаций из 60, то есть 80 процентов, использовали ИИ в повседневной деятельности, около 88 процентов из них — более года; примерно 54 процента эксплуатировали три и более системы ИИ.Из 48 пользователей ИИ половина собирала или использовала персональные данные через ИИ. Оценку воздействия на приватность провели 83 процента, структуру управления ИИ имели 79 процентов.
Наиболее показательный разрыв второго раунда: планы реагирования на утечки имели 92 процента организаций, но только 32 процента охватывали инциденты, специфичные для ИИ.
Третий раунд: 57 организаций из 60, то есть 95 процентов, использовали ИИ — на 15 процентных пунктов больше, чем годом ранее. Персональные данные через ИИ обрабатывали 24 из 57, то есть 42 процента. Доля тех, кто эти данные сохраняет, снизилась примерно с 79 до 29 процентов. Человека в контуре принятия решений использовали 79 процентов, а на руководства PCPD ссылались около 63 процентов.
Ноль выявленных нарушений в трёх раундах — не то же самое, что отсутствие рисков. Проверка соблюдения (compliance check) по своей природе не является расследованием: она устанавливает наличие процедур, а не проверяет их применение в конкретном инциденте.
Ни одного расследования, enforcement notice, преследования или отчёта PCPD, связанного именно с использованием ИИ, в Гонконге не опубликовано по состоянию на август 2026 года. Публикуемые отчёты о расследованиях касаются обычных утечек — учётных данных, неподдерживаемых операционных систем, недостаточного мониторинга, — а не искусственного интеллекта.
Отсюда следует вывод, который здесь обозначен как вывод, а не как цитата официального источника: гонконгский режим надзора за ИИ на сегодня остаётся диагностическим, а не принудительным. Регулятор собирает картину практик и выпускает руководства; санкционная практика по ИИ отсутствует.
Общая нагрузка PCPD при этом растёт: в 2025 календарном году получено 4 228 жалоб против 3 431 в 2024 году, то есть на 23 процента больше. Обработано 17 691 обращение — на 2 процента меньше. Отдельной статистики по жалобам, связанным с ИИ, PCPD не публикует.
Помимо PCPD, руководства по искусственному интеллекту издают Digital Policy Office, Hong Kong Monetary Authority и Securities and Futures Commission, но ни один из этих документов не является законом об ИИ.
15 апреля 2025 года Digital Policy Office совместно с Hong Kong Generative AI Research and Development Center издал Hong Kong Generative Artificial Intelligence Technical and Application Guideline. Документ адресован разработчикам технологий, поставщикам услуг и пользователям и охватывает пределы применения генеративного ИИ, принципы управления и технические риски — утечку данных, предвзятость модели и ошибки.
Guideline юридически необязателен. Заявленная цель — помочь отрасли и обществу безопасно и ответственно развивать и применять технологию; документ подлежит регулярному обновлению.
Digital Policy Office также поддерживает Ethical Artificial Intelligence Framework — набор руководящих принципов, передовых практик и инструмента AI Assessment, изначально предназначенный для бюро и департаментов и впоследствии переработанный для организаций в целом. Точную дату издания этого документа по официальным источникам подтвердить не удалось, и здесь она не приводится.
|
Регулятор |
Документ |
Дата |
Обязательность |
|
HKMA |
High-level Principles on Artificial Intelligence |
1 ноября 2019 г. |
Циркуляр: надзорное руководство |
|
HKMA |
Consumer Protection in respect of Use of Generative Artificial Intelligence |
19 августа 2024 г. |
Циркуляр: надзорное руководство |
|
HKMA |
Generative Artificial Intelligence Sandbox |
20 сентября 2024 г. |
Циркуляр |
|
HKMA |
Research Paper on Generative AI in the Financial Services Sector |
27 сентября 2024 г. |
Исследование |
|
HKMA, SFC, IA, MPFA |
Joint Circular on the Expansion of the Generative AI Sandbox |
5 марта 2026 г. |
Совместный циркуляр |
|
SFC |
Circular to licensed corporations — Use of generative AI language models |
12 ноября 2024 г. |
Циркуляр, вступил в силу немедленно |
Циркуляр HKMA от 19 августа 2024 года строится на четырёх принципах: подотчётность совета и высшего руководства за все решения и процессы на основе генеративного ИИ; справедливость, включая возможность клиента отказаться от применения генеративного ИИ и запросить участие человека на ранних этапах внедрения; прозрачность и раскрытие; и защита данных с прямым требованием соблюдать Personal Data (Privacy) Ordinance.
Циркуляр SFC от 12 ноября 2024 года охватывает четыре области: ответственность высшего руководства, управление модельным риском, кибербезопасность и управление данными, управление риском сторонних поставщиков. Он вступил в силу немедленно.
Юридическая природа обоих циркуляров одинакова и её стоит понимать точно: они не создают новых законодательных обязанностей, а разъясняют применение уже действующих. Для SFC это Code of Conduct и Internal Control Guidelines, нарушение которых по статье 199(1) Securities and Futures Ordinance может использоваться в дисциплинарном производстве и влияет на оценку fit and proper. Для HKMA — надзорная оценка пригодности и компетентности руководства. Через эти механизмы циркуляры фактически обязательны для поднадзорных, оставаясь формально руководством.
Позиция правительства заявлена прямо. В ответе на запрос LCQ13 от 25 марта 2026 года Secretary for Innovation, Technology and Industry указал, что каждое бюро и департамент сначала проведёт всесторонний и углублённый обзор действующего законодательства для выявления пробелов и недостатков, а затем, исходя из фактических обстоятельств Гонконга, изучит адресные и практически осуществимые решения, включая необходимость и осуществимость принятия специального законодательства либо административных мер.
В том же ответе сформулирована исходная посылка: большинство действующих законов Гонконга в принципе применимы к онлайн-среде и способны эффективно регулировать риски и противоправную деятельность, связанные с применением ИИ.
Ответ на запрос LCQ6 от 18 марта 2026 года подтверждает, что решение о том, следует ли решать отдельные вопросы законодательным путём, пока не принято; работу ведёт межведомственная рабочая группа.
Ни законопроекта, ни зелёной или белой книги, ни публичной консультации по регулированию ИИ в 2025 и 2026 годах не появилось. Политика в области ИИ в Policy Address 2025 носит стимулирующий, а не регуляторный характер: пункт 68 Policy Address 2025 объявляет Frontier Technology Research Support Scheme объёмом HK$3 млрд для привлечения исследователей, пункт 69 резервирует HK$1 млрд на создание Hong Kong AI Research and Development Institute в 2026 году, а пункт 66 ограничивается общей формулой об «особом внимании к предотвращению рисков безопасности» без указания на законодательство.
Гонконг — единственная из четырёх сопоставляемых юрисдикций, где нет ни специального закона об ИИ, ни законопроекта, ни объявленной консультации.
|
Признак |
Гонконг |
Европейский союз |
Материковый Китай |
Сингапур |
|
Специальный акт об ИИ |
Нет |
Regulation (EU) 2024/1689 (AI Act) |
Временные меры по управлению услугами генеративного ИИ |
Нет |
|
Юридическая сила |
Руководства без обязательной силы |
Регламент прямого действия |
Обязательный административный акт |
Добровольные рамочные документы |
|
Дата вступления в силу |
— |
1 августа 2024 г. |
15 августа 2023 г. |
— |
|
Основной документ по ИИ и данным |
Model Personal Data Protection Framework, 11 июня 2024 г. |
AI Act плюс GDPR |
Временные меры плюс PIPL |
Model AI Governance Framework for Generative AI, май 2024 г. |
|
Обязательное уведомление об утечках |
Нет |
Да, статья 33 GDPR |
Да |
Да |
|
Административный штраф регулятора по данным |
Нет |
Да, до 4 процентов мирового оборота |
Да |
Да |
|
Ограничение трансграничной передачи |
Статья 33 не введена в действие |
Глава V GDPR |
Да, с оценкой безопасности |
Да |
|
Право на человеческое вмешательство при автоматизированном решении |
Нет аналога статьи 22 GDPR |
Да |
Да |
— |
Важная оговорка о графике AI Act, которую многие обзоры не учитывают: сроки применения были сдвинуты. Регламент вступил в силу 1 августа 2024 года, запреты и требования к грамотности в области ИИ применяются с 2 февраля 2025 года, обязанности для моделей общего назначения и режим санкций — со 2 августа 2025 года. Однако AI Omnibus, вступивший в силу 27 июля 2026 года, перенёс правила для систем высокого риска: для самостоятельных систем Приложения III — на 2 декабря 2027 года, для встроенных в продукцию систем Приложения I — на 2 августа 2028 года.
Сингапур в январе 2026 года дополнил свою рамочную конструкцию: 22 января 2026 года IMDA представил Model AI Governance Framework for Agentic AI. Сингапурские рамочные документы остаются добровольными, как и гонконгские, но издаются заметно быстрее.
Из таблицы следует вывод, который стоит сформулировать прямо: разрыв между Гонконгом и сопоставимыми юрисдикциями образует не отсутствие закона об ИИ, а отсутствие обязательного уведомления об утечках и административного штрафа. Сингапур тоже обходится добровольными рамками по ИИ — но его орган по защите данных штрафовать может, а гонконгский нет.
Временные меры по управлению услугами генеративного ИИ материкового Китая сверены с официальным текстом на портале Управления по вопросам киберпространства КНР. Приказ № 15 подписан семью ведомствами 10 июля 2023 года и опубликован 13 июля 2023 года; статья 24 акта устанавливает, что он вводится в действие с 15 августа 2023 года.
Порядок действий состоит из четырнадцати шагов, разбитых на четыре стадии, и построен так, чтобы вопрос о законном основании решался до начала обучения модели, а не после.
Шаг 1. Определить, является ли компания data user по Cap. 486. Ордонанс адресован пользователю данных — лицу, которое само или совместно с другими контролирует сбор, хранение, обработку или использование персональных данных. Конструкция «контролёр против обработчика» в гонконгском праве прямого закрепления не имеет, и прямое регулирование обработчиков остаётся четвёртым нереализованным направлением реформы 2020 года.
Шаг 2. Составить инвентаризацию наборов данных с указанием назначения, для которого они собирались.Это единственный способ впоследствии оценить, будет ли использование новым назначением по Принципу 3.
Шаг 3. Отделить персональные данные от обезличенных. Если данные не позволяют установить личность и такая возможность не восстанавливается, Cap. 486 к ним не применяется — и вопрос о согласии не возникает.
Шаг 4. Для каждого набора ответить на вопрос, было ли обучение модели заявлено при сборе либо прямо связано с заявленным назначением. Отрицательный ответ означает новое назначение.
Шаг 5. При новом назначении получить prescribed consent. Альтернативы в виде законного интереса в Cap. 486 не существует, и рассчитывать на исключение по Части 8 для коммерческого обучения модели не следует.
Шаг 6. Проверить обучающий набор по Принципу 1 на критерий adequate but not excessive. Избыточность сбора нарушает Принцип 1 независимо от наличия согласия.
Шаг 7. Установить срок хранения обучающего набора и механизм удаления. Принцип 2 требует удаления, когда данные более не нужны для назначения.
Шаг 8. Провести оценку воздействия на приватность до развёртывания. Обязанностью по ордонансу она не является, но в первых двух раундах проверок PCPD выступала одним из ключевых показателей.
Шаг 9. Ввести человека в контур принятия решений там, где решение затрагивает права физического лица.Права на человеческое вмешательство по образцу статьи 22 GDPR в Гонконге нет, однако Принцип 2 о точности применяется в полном объёме.
Шаг 10. Ограничить права доступа агентного ИИ к файлам и учётным данным и проверять сторонние плагины. Это прямые рекомендации предупреждения PCPD от 16 марта 2026 года, ложащиеся на Принцип 4.
Шаг 11. Расширить план реагирования на инциденты так, чтобы он охватывал специфичные для ИИ сценарии. По данным второго раунда проверок такие планы имели 92 процента организаций, но лишь 32 процента покрывали инциденты, связанные с ИИ.
Шаг 12. Обновить Personal Information Collection Statement и политику приватности, раскрыв факт использования ИИ. Этого требует Принцип 5 об открытости в отношении политик и практик.
Шаг 13. При передаче данных за пределы Гонконга применить Recommended Model Contractual Clauses либо равноценные договорные гарантии. Статья 33 не действует, поэтому обязанности это не создаёт, но формирует доказательство соблюдения Принципов 3 и 4.
Шаг 14. Документировать соблюдение по каждому Принципу отдельно, а не по руководству PCPD. В производстве по ордонансу доказывается соблюдение принципов Приложения 1; руководства по ИИ доказательственного статуса по статье 13 не имеют.
Годовой контур обязательств гонконгской компании не исчерпывается защитой данных, и календарь удобнее вести единым. Обязательные ежегодные процедуры разобраны отдельно: обязательный годовой комплаенс компаний в Гонконге 2026.
Ошибка 1. Считать, что отсутствие административного штрафа означает отсутствие риска.Уполномоченный действительно не может оштрафовать, но он может выдать enforcement notice, возбудить уголовное расследование по Части 9A и опубликовать отчёт о расследовании с наименованием организации. Цена ошибки: репутационный ущерб от публичного отчёта наступает без всякого судебного решения, а неисполнение предписания уже влечёт уголовную ответственность по статье 50A — уровень 5 и два года лишения свободы при первом осуждении.
Ошибка 2. Переносить в гонконгскую политику европейское основание «законный интерес». В Cap. 486 нет ни перечня законных оснований обработки, ни законного интереса как конструкции. Цена ошибки: обучение модели на клиентских данных, обоснованное законным интересом, в Гонконге не имеет основания вовсе и нарушает Принцип 3, поскольку prescribed consent на новое назначение не получено.
Ошибка 3. Считать, что статья 33 скоро вступит в силу, и строить трансграничную архитектуру под него.Статья 33 помечена как «(Not yet in operation)» с 1996 года, последнее заявление о сроках датировано 29 апреля 2015 года, а реформа 2020 года её не касалась. Цена ошибки: избыточные ограничения на передачу данных внутри группы и отказ от рабочих архитектур ради подготовки к норме, которая не действует тридцать лет.
Ошибка 4. Принимать Recommended Model Contractual Clauses за обязательное требование. Образцовые условия изданы 12 мая 2022 года как рекомендация, не утверждены как code of practice и не имеют эффекта по статье 13. Цена ошибки: переговорная позиция строится на несуществующем требовании закона, а контрагенту сообщается ложное основание.
Ошибка 5. Полагать, что соблюдение Model Personal Data Protection Framework защищает в производстве по ордонансу. Рамочный документ от 11 июня 2024 года — руководство, а не кодекс практики; статья 13(2) на него не распространяется. Цена ошибки: документация выстраивается вокруг четырёх областей рамочного документа вместо шести Принципов, и в производстве нечем доказать соблюдение конкретного требования.
Ошибка 6. Считать уведомление PCPD об утечке обязательным. Обязанности уведомлять не существует; 246 уведомлений за 2025 год поданы добровольно. Цена ошибки: в одну сторону — ложное ощущение выполненной обязанности; в другую — отказ от уведомления там, где оно снизило бы вероятность enforcement notice.
Ошибка 7. Смешивать уведомление по Cap. 653 и уведомление PCPD. Cap. 653 действует с 1 января 2026 года, адресован операторам критической инфраструктуры и требует уведомлять Уполномоченного по безопасности компьютерных систем, а не PCPD. Цена ошибки: оператор критической инфраструктуры, уведомивший PCPD вместо профильного регулятора, обязанность по Cap. 653 не исполняет.
Ошибка 8. Игнорировать статью 66M на том основании, что у компании нет присутствия в Гонконге. Пункт 2 статьи 66M адресован non-Hong Kong service provider, определённому как лицо, не являющееся Hong Kong person, предоставлявшее или предоставляющее любую услугу любому Hong Kong person. Цена ошибки:уведомление может быть направлено платформе без юридического лица, офиса и серверов в Гонконге, а его неисполнение образует состав по статье 66O.
Ошибка 9. Не проверять техническую выполнимость до ответа на cessation notice. Пункт 2 статьи 66O предусматривает возражения, основанные на характере и сложности требуемого действия, недоступности технологии и риске существенного ущерба третьему лицу. Цена ошибки: возражение, не заявленное и не задокументированное в момент получения уведомления, впоследствии подкрепить сложнее.
Ошибка 10. Считать, что ноль нарушений в проверках PCPD означает безопасность выбранной практики.Проверка соблюдения устанавливает наличие процедур, а не их работоспособность в конкретном инциденте. Цена ошибки: организация принимает диагностический результат за одобрение регулятора и не проводит собственной оценки рисков.
Ошибка 11. Строить план реагирования на инциденты без сценариев, специфичных для ИИ. Во втором раунде проверок такие планы имелись у 92 процентов организаций, но лишь 32 процента охватывали инциденты, связанные с ИИ. Цена ошибки: утечка через агентного ИИ-помощника или сторонний плагин обрабатывается по процедуре, не предусматривающей ни изоляции модели, ни отзыва доступа.
Ошибка 12. Полагаться на циркуляр SFC или HKMA как на необязательный документ. Формально это руководство, но для SFC оно раскрывает применение Code of Conduct, нарушение которого по статье 199(1) Securities and Futures Ordinance может использоваться в дисциплинарном производстве, а для HKMA — Code of Conduct и Internal Control Guidelines влияют на оценку пригодности и компетентности руководства. Цена ошибки:поднадзорная организация недооценивает документ, который через режим fit and proper фактически обязателен.
Ошибка 13. Считать, что первый уровень доксингового состава наказывается фиксированной суммой HK$100 000. Пункт 3B статьи 64 устанавливает штраф уровня 6, а не денежную сумму; уровень 6 равен HK$100 000 по Приложению 8 к Cap. 221 и индексируется общим порядком. Второй уровень по пункту 3D, напротив, выражен фиксированной суммой HK$1 000 000. Цена ошибки: расчёт максимального риска по устаревшему значению уровня после его пересмотра.
Ошибка 14. Забывать о пункте 3 статьи 50A. Пользователь данных, исполнивший enforcement notice, но затем умышленно повторивший то же нарушение, совершает самостоятельное преступление. Цена ошибки:формальное исполнение предписания с возвратом к прежней практике образует новый состав, а не просто новое нарушение принципа.
Компаниям, которым нужна юрисдикция без штрафа, привязанного к обороту. Максимальная денежная санкция по Cap. 486 требует обвинительного приговора и по большинству составов ограничена уровнем 6, то есть HK$100 000. Сопоставимая величина по GDPR — до 4 процентов мирового оборота.
Группам, которым важна свобода трансграничной передачи. Статья 33 не действует, обязанности проходить оценку безопасности при вывозе данных нет, и перечня разрешённых юрисдикций не существует.
Компаниям, применяющим полностью автоматизированные решения. Аналога статьи 22 GDPR в Гонконге нет, и отдельное основание для автоматизированного решения не требуется.
Проектам, где данные обезличены или собраны непосредственно под обучение модели. При корректно заявленном при сборе назначении Принцип 3 препятствием не является.
Компаниям, планирующим обучать модели на ранее собранных клиентских данных. Принцип 3 требует prescribed consent на новое назначение, а альтернативы в виде законного интереса нет.
Организациям, рассчитывающим на правовую определённость по ИИ. Регулирование состоит из руководств без обязательной силы, законопроекта нет, и правительство прямо указывает, что решение о необходимости специального законодательства пока не принято.
Группам, которым нужна признанная адекватность для передачи данных из ЕС. Отсутствие обязательного уведомления, административного штрафа и действующего трансграничного режима — те самые признаки, по которым оценивается уровень защиты.
Операторам критической инфраструктуры, которые полагали, что защита данных и кибербезопасность регулируются одним режимом. С 1 января 2026 года это два независимых режима с разными регуляторами.
Когда обучающий набор формируется из данных, собранных для иной цели. Разграничение «нового назначения» и «прямо связанного назначения» определяет, требуется ли согласие всей клиентской базы.
Когда компания получила cessation notice, не имея присутствия в Гонконге. Оценка применимости пункта 2 статьи 66M и возражений по пункту 2 статьи 66O делается до истечения указанного в уведомлении срока.
Когда организация одновременно поднадзорна SFC или HKMA. Циркуляры по ИИ формально необязательны, но действуют через режим fit and proper, и их несоблюдение оценивается иначе, чем отступление от руководства PCPD.
Когда группа переносит в Гонконг политику, написанную под GDPR. Основания обработки, права субъектов и режим автоматизированных решений в двух системах устроены по-разному, и механический перенос создаёт как избыточные, так и недостающие обязательства.
Если структура в Гонконге только создаётся, вопросы защиты данных разумнее решать вместе с корпоративными, а не после них. Порядок регистрации компании, требования и сопровождение разобраны здесь: бизнес в Гонконге с UPPERSETUP.
Может ли Privacy Commissioner оштрафовать компанию в Гонконге?
Нет. Полномочия налагать административный штраф у Уполномоченного нет — такого института в Cap. 486 не существует. Уполномоченный вправе выдать enforcement notice по статье 50, а денежное взыскание возникает только при осуждении суда за неисполнение этого предписания по статье 50A.
Обязательно ли уведомлять об утечке персональных данных в Гонконге?
Нет. Обязательного уведомления о нарушениях в Гонконге не существует; введение такой обязанности было первым направлением реформы 2020 года и не реализовано. За 2025 календарный год PCPD получил 246 добровольных уведомлений.
Действует ли статья 33 PDPO о трансграничной передаче?
Нет. Статья 33 сопровождается на портале e-Legislation пометкой «(Not yet in operation)» с момента введения ордонанса в 1996 году. Последнее содержательное заявление правительства о сроках его введения датировано 29 апреля 2015 года.
Есть ли в Гонконге закон об искусственном интеллекте?
Нет. Специального акта об ИИ, законопроекта и объявленной публичной консультации в Гонконге нет. Правительство в ответе LCQ13 от 25 марта 2026 года указало, что бюро и департаменты сначала проведут обзор действующего законодательства и лишь затем изучат необходимость специального регулирования.
Можно ли обучать модель ИИ на данных клиентов, собранных ранее?
Только при наличии prescribed consent на новое назначение. Пункт 1 Принципа 3 запрещает использование персональных данных для нового назначения без такого согласия, а альтернативы в виде законного интереса по образцу GDPR в Cap. 486 не существует.
Имеют ли руководства PCPD по ИИ обязательную силу?
Нет. Ни одна из восьми публикаций PCPD об ИИ не утверждена как code of practice по статье 12 и, соответственно, ни одна не получает доказательственного эффекта по статье 13. Утверждённых кодексов практики в Гонконге три, и ни один не касается ИИ.
В чём разница между кодексом практики и руководством PCPD?
Доказанное несоблюдение кодекса по пункту 2 статьи 13 считается доказательством соответствующего обстоятельства, пока пользователь данных не покажет, что требование ордонанса соблюдено иным способом. Несоблюдение руководства такого эффекта не производит.
Какое наказание предусмотрено за доксинг в Гонконге?
Первый уровень по пункту 3B статьи 64 — штраф уровня 6, то есть HK$100 000, и лишение свободы на два года. Второй уровень по пункту 3D статьи 64, когда раскрытие фактически причинило specified harm, — штраф HK$1 000 000 и лишение свободы на пять лет по обвинительному акту.
Может ли PCPD направить предписание иностранной платформе?
Да. Пункт 2 статьи 66M позволяет направить cessation notice non-Hong Kong service provider — лицу, не являющемуся Hong Kong person, которое предоставляло или предоставляет любую услугу любому Hong Kong person, независимо от того, оказывается ли услуга в Гонконге. Hong Kong person определён в пункте 5 статьи 66M как физическое лицо, находящееся в Гонконге, либо объединение лиц, зарегистрированное, учреждённое или внесённое в реестр в Гонконге или имеющее в Гонконге место ведения бизнеса.
Сколько нарушений PCPD выявил при проверках использования ИИ?
Ни одного. За три раунда проверок в феврале 2024, мае 2025 и мае 2026 года PCPD охватил 148 организаций и ни в одном раунде не установил нарушения Cap. 486.
Заменяет ли Cap. 653 обязательное уведомление об утечках персональных данных?
Нет. Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653, действует с 1 января 2026 года, адресован операторам критической инфраструктуры и требует уведомлять Уполномоченного по безопасности компьютерных систем об инцидентах компьютерной безопасности. Обязанности уведомлять PCPD или субъектов данных о нарушении персональных данных он не создаёт.
Нужно ли согласие на использование персональных данных для прямого маркетинга?
Да. Режим прямого маркетинга введён поправкой Ord. No. 18 of 2012 и содержится в Части 6A ордонанса; он требует уведомления субъекта данных и получения его согласия до использования данных в маркетинге.
Есть ли в Гонконге право на объяснение автоматизированного решения?
Нет. Аналога статьи 22 GDPR в Cap. 486 не существует. Принцип 5 требует открытости в отношении политик и практик обращения с персональными данными, а не индивидуального объяснения конкретного решения.
Когда правительство внесёт поправки в PDPO?
Срок не назван. Последнее содержательное заявление — ответ LCQ2 от 22 января 2025 года, в котором правительство указало, что стремится завершить изучение вопроса и выработать конкретные предложения при первой возможности. Законопроекта, консультации и записи в законодательной программе на август 2026 года нет.
Применяется ли PDPO к компании без юридического лица в Гонконге?
Ордонанс адресован data user, контролирующему сбор, хранение, обработку или использование персональных данных, и его применение определяется этим контролем, а не наличием местного юридического лица. Отдельно пункт 2 статьи 66M прямо распространяет режим cessation notice на лиц за пределами Гонконга.
• Personal Data (Privacy) Ordinance, Cap. 486, действует в 2026 году практически без изменений после реформы 2020 года: из шести предложенных направлений реализовано одно — регулирование раскрытия персональных данных.
• Privacy Commissioner for Personal Data не вправе налагать административный штраф.Ответственность построена в два шага: enforcement notice по статье 50, затем преступление по статье 50A за его неисполнение — уровень 5 и два года при первом осуждении, уровень 6 и два года при последующем.
• Нарушение Data Protection Principle само по себе преступлением не является ни до, ни после поправки Ord. No. 32 of 2021.
• Обязательного уведомления об утечках персональных данных в Гонконге нет; 246 уведомлений за 2025 календарный год поданы добровольно и являются нижней границей числа инцидентов.
• Статья 33 о трансграничной передаче помечена как «(Not yet in operation)» с 1996 года, последнее заявление правительства о сроках датировано 29 апреля 2015 года, и реформа 2020 года его не касалась.
• Recommended Model Contractual Clauses от 12 мая 2022 года — рекомендация, а не требование: они не утверждены как code of practice и не имеют доказательственного эффекта по статье 13.
• Cessation notice по пункту 2 статьи 66M распространяется на любое лицо, не являющееся Hong Kong person, предоставлявшее или предоставляющее любую услугу любому Hong Kong person — присутствие в Гонконге не требуется.
• Доксинг наказывается по двум уровням: штраф уровня 6 (HK$100 000) и два года по пункту 3B статьи 64; штраф HK$1 000 000 и пять лет по обвинительному акту по пункту 3D статьи 64.
• Специального закона об искусственном интеллекте в Гонконге нет, законопроекта и консультации нет, и правительство в ответе LCQ13 от 25 марта 2026 года указало, что решение о необходимости специального регулирования будет принято лишь по итогам обзора действующего законодательства.
• Все восемь публикаций PCPD об ИИ — руководства, а не кодексы практики, поэтому их несоблюдение не порождает эффекта по пункту 2 статьи 13, тогда как несоблюдение любого из трёх утверждённых кодексов — порождает.
• Главное ограничение для обучения моделей — пункт 1 Принципа 3 и определение нового назначения в пункте 4 Принципа 3: аналога законного интереса по GDPR в Cap. 486 не существует.
• Три раунда проверок PCPD охватили 148 организаций и не выявили ни одного нарушения, а публичной практики принуждения по ИИ в Гонконге нет.
• С 1 января 2026 года действует Cap. 653 с обязательным уведомлением об инцидентах компьютерной безопасности для операторов критической инфраструктуры — при том что обязательного уведомления об утечках персональных данных по-прежнему нет ни для кого.
Personal Data (Privacy) Ordinance (Cap. 486) — основной закон Гонконга о защите персональных данных, действующий с 20 декабря 1996 года и существенно изменённый дважды: поправкой Ord. No. 18 of 2012, которая ввела режим прямого маркетинга, регулирование аутсорсинга обработки и статью 50A, и поправкой Ord. No. 32 of 2021, введённой в действие 8 октября 2021 года и создавшей уголовный антидоксинговый режим и Часть 9A с полномочиями Уполномоченного по уголовному расследованию. Реформа, предложенная 20 января 2020 года документом LC Paper No. CB(2)512/19-20(03), включала шесть направлений — обязательное уведомление об утечках, обязанность иметь политику сроков хранения, усиление санкций с введением административного штрафа, прямое регулирование обработчиков данных, расширение определения персональных данных с «identified» до «identifiable» лица и регулирование раскрытия персональных данных, — и по состоянию на август 2026 года реализовано только последнее. Privacy Commissioner for Personal Data не наделён полномочием налагать административный штраф: нарушение Data Protection Principle преступлением не является, Уполномоченный выдаёт enforcement notice по статье 50, а денежное взыскание возникает лишь при осуждении за неисполнение предписания по статье 50A — штраф уровня 5, то есть HK$50 000, и два года лишения свободы при первом осуждении, уровень 6, то есть HK$100 000, и два года при последующем. Обязательного уведомления об утечках персональных данных в Гонконге нет: за 2025 календарный год PCPD получил 246 добровольных уведомлений против 203 в 2024 году и 4 228 жалоб против 3 431. Статья 33 о трансграничной передаче сопровождается пометкой «(Not yet in operation)» с 1996 года; последнее заявление правительства о её введении датировано 29 апреля 2015 года, а Recommended Model Contractual Clauses от 12 мая 2022 года являются рекомендацией без обязательной силы. Доксинг наказывается штрафом уровня 6 (HK$100 000) и двумя годами лишения свободы по пункту 3B статьи 64 либо штрафом HK$1 000 000 и пятью годами по обвинительному акту по пункту 3D статьи 64; cessation notice по пункту 2 статьи 66M может быть направлен любому лицу, не являющемуся Hong Kong person, оказывающему любую услугу любому Hong Kong person, а его неисполнение наказуемо по статье 66O. Специального закона об искусственном интеллекте в Гонконге нет: PCPD выпустил восемь публикаций по ИИ, включая Model Personal Data Protection Framework от 11 июня 2024 года, Checklist on Guidelines for the Use of Generative AI by Employees от 31 марта 2025 года и Protecting Personal Data Privacy in the Use of Agentic AI от 25 августа 2026 года, но ни одна из них не утверждена как code of practice по статье 12 и потому не получает доказательственного эффекта по статье 13. Ключевым юридическим ограничением для обучения моделей остаётся пункт 1 Принципа 3, запрещающий использование персональных данных для нового назначения без prescribed consent, при отсутствии в Cap. 486 аналога законного интереса по GDPR. Три раунда проверок PCPD в феврале 2024, мае 2025 и мае 2026 года охватили 148 организаций и не выявили ни одного нарушения. С 1 января 2026 года действует Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653, вводящий обязательное уведомление об инцидентах компьютерной безопасности для операторов критической инфраструктуры перед отдельным регулятором и не создающий обязанностей перед PCPD.
1. Personal Data (Privacy) Ordinance, Cap. 486, на портале e-Legislation
3. Cap. 486, статья 64 — Offences for disclosing personal data without consent
4. Cap. 486, статья 50A — Offences relating to enforcement notices
5. Cap. 486, статья 13 — Use of approved codes of practice in proceedings under this Ordinance
6. Cap. 486, статья 66M — Service of cessation notice
7. Cap. 486, статья 66O — Offence relating to cessation notice
8. Cap. 486, Приложение 1 — Data Protection Principles
9. Cap. 486, статья 62 — Statistics and research (изъятие из Принципа 3)
11. LC Paper No. CB(2)132/2023(02) — цель провести консультацию во втором квартале 2023 года
12. LegCo Brief CMAB/CR/7/22/45 от 14 июля 2021 года по законопроекту 2021 года
13. LCQ6 от 29 мая 2024 года — состояние работы над поправками
14. LCQ2 от 22 января 2025 года — последнее содержательное заявление о реформе
15. LCQ19 от 29 апреля 2015 года — о введении в действие статьи 33
16. LCQ13 от 25 марта 2026 года — позиция правительства по регулированию ИИ
17. LCQ6 от 18 марта 2026 года — межведомственная рабочая группа по ИИ
18. LCQ11 от 15 июля 2026 года — маркировка синтетического контента
19. Сообщение правительства от 8 октября 2021 года о вступлении в силу поправки 2021 года
20. PCPD — раздел о поправке 2021 года
21. PCPD — Implementation Guideline по антидоксинговому режиму
22. PCPD — The Ordinance at a Glance: полномочия Уполномоченного
23. PCPD — утверждённые кодексы практики
24. PCPD — Guidance on Recommended Model Contractual Clauses, май 2022 года
25. PCPD — пресс-релиз о выпуске Model Contractual Clauses, 12 мая 2022 года
26. PCPD — Guidance on Personal Data Protection in Cross-border Data Transfer, 2014 год
27. PCPD — раздел об искусственном интеллекте и защите персональных данных
28. PCPD — пресс-релиз о Model Personal Data Protection Framework, 11 июня 2024 года
29. PCPD — итоги проверок 28 организаций, 21 февраля 2024 года
30. PCPD — итоги проверок 60 организаций, 8 мая 2025 года
31. PCPD — итоги проверок 60 организаций, 19 мая 2026 года
32. PCPD — заявление о чат-боте Grok, 15 января 2026 года
34. PCPD — предупреждение о рисках OpenClaw и агентного ИИ, 16 марта 2026 года
35. PCPD — запуск Safeguarding Personal Data AI Sandbox, 6 июля 2026 года
36. PCPD — отчёт о работе за 2025 год, 3 февраля 2026 года
37. PCPD — Annual Report 2024-25, 22 октября 2025 года
39. Digital Policy Office — Ethical Artificial Intelligence Framework
42. Protection of Critical Infrastructures (Computer Systems) Ordinance, Cap. 653
43. Сообщение правительства от 27 июня 2025 года о введении Cap. 653 в действие с 1 января 2026 года
45. Европейская комиссия — вступление в силу AI Omnibus и перенос сроков для систем высокого риска
46. Regulation (EU) 2024/1689 (AI Act), официальный текст на портале EUR-Lex
47. IMDA — Model AI Governance Framework for Agentic AI, 22 января 2026 года
48. PCPD — пресс-релиз от 18 августа 2021 года: Guidance on the Ethical Development and Use of AI
49. PCPD — пресс-релиз от 13 сентября 2023 года: 10 Tips for Users of AI Chatbots
51. PCPD — пресс-релиз от 17 декабря 2025 года: Guidance on Handling Abuse of AI Deepfakes
53. HKMA — High-level Principles on Artificial Intelligence, 1 ноября 2019 года
55. HKMA — Generative Artificial Intelligence Sandbox, 20 сентября 2024 года
57. Policy Address 2025, пункты 66–69 — политика в области ИИ и науки о данных
Методологическая оговорка об источниках. Формулировки статей 13, 33, 50A, 62, 64, 66M, 66O и Приложения 1 сверены непосредственно с текстом Cap. 486 на портале e-Legislation; номер поправочного ордонанса 32 of 2021 подтверждён примечаниями в самом тексте статьи 64, а не пресс-релизом. Даты и содержание документов PCPD, ответов на запросы Законодательного совета и материалов Digital Policy Office сверены с официальными публикациями соответствующих органов. Где источники расходятся или молчат, это показано, а не сглажено:точную дату издания Ethical Artificial Intelligence Framework подтвердить по официальным источникам не удалось, и она здесь не приводится; Временные меры материкового Китая по управлению услугами генеративного ИИ сверены с официальным текстом на портале Управления по вопросам киберпространства КНР, поэтому прежняя оговорка о вторичном подтверждении снята. Взаимодействие Cap. 486 и Cap. 653 на уровне текста отсутствует, и вывод о параллельном действии двух режимов сделан из отсутствия перекрёстных ссылок, а не из официального разъяснения. Вывод о диагностическом, а не принудительном характере надзора за ИИ обозначен в тексте как вывод, основанный на отсутствии опубликованной практики принуждения, а не как цитата официального источника. Локальные консультационные компании, блоги поставщиков решений в области приватности и обзорные агрегаторы в качестве источников не использовались.
Материал носит информационный характер и не является юридической, налоговой, финансовой, инвестиционной или консалтинговой рекомендацией. Перед принятием решений необходимо получить индивидуальную профессиональную консультацию с учётом конкретной ситуации, юрисдикции, статуса компании и актуальных требований регуляторов.
Дата публикации: август 2026 года.
Всё, что нужно для запуска и ведения бизнеса - в одном месте
Компания в Гонконге с полным пакетом документов
Ведение бухгалтерского учёта по стандартам HKFRS с ежемесячной отчётностью
Оформление визы для инвесторов, основателей, сотрудников и семей
Корпоративные счета в банках Гонконга и подключение платежных решений
Налоги и корпоративное право
Лицензированный секретарь для администрирования компании