数据与隐私 · Hong Kong
数据与隐私 — Hong Kong (2026)
香港根据1995年颁布、自1996年12月起生效的《个人资料(私隐)条例》(第486章),建立了一套全面且以原则为基础的数据保护制度——这是亚洲此类法律中历史最悠久的一部。 该制度由独立的个人资料私隐专员公署(PCPD)负责管理,截至2026年,现任专员为钟丽玲。 该法于2021年进行了重大修订,将“曝光个人资料”定为刑事犯罪;此外,其他改革措施(强制数据泄露通报、直接行政罚款、扩大“个人资料”的定义)目前正在积极讨论中,但尚未颁布实施。
主要框架《个人资料(私隐)条例》(第486章)(《个人资料(私隐)条例》),由个人资料私隐专员公署(PCPD)负责执行
核心要点
《个人资料(私隐)条例》(PDPO)规定了六项数据保护原则,涵盖:(1)收集的目的和方式;(2)准确性和保留;(3)符合原始目的的使用;(4)安全保障措施;(5)政策的透明度;以及(6)数据主体的查阅和更正权。 数据使用者必须在40天内对查阅/更正请求作出回应。
个人资料私隐专员公署(PCPD)成立于1996年,是一个独立的法定监管机构,有权调查投诉、发出执法通知,并(自2021年起)针对“曝光个人隐私”罪行开展刑事调查和起诉。
《2021年个人资料(私隐)(修订)条例》于2021年10月8日生效,该条例将未经同意披露个人资料,且意图或疏忽大意地造成“指明损害”的行为定为刑事犯罪。 这一可公诉的第二级罪行最高可处以1,000,000港元罚款及5年监禁,且专员可向相关平台发出停止通知。
《个人资料(私隐)条例》第33条规定,除非符合特定条件,否则将限制个人资料的跨境转移,但该条文从未生效。 作为替代,个人资料私隐专员公署已发布指引(2014年发布,2022年更新),并就数据使用者之间以及数据使用者与数据处理者之间的数据转移,推荐了《示范合同条款》。
2026年,个人资料私隐专员公署(PCPD)重新提出了多项改革建议,包括强制性数据泄露通知(须在约五个工作日内向PCPD及受影响人士发出通知)、赋予专员直接处以行政罚款的权力,以及扩大“个人资料”的定义。目前尚未确定立法时间表。
数据主体依法享有查阅权、更正权,以及知悉数据收集目的和数据接收方类别的权利。将个人数据用于新目的(包括直接营销)通常需要获得数据主体的法定同意;违反直接营销规定属于刑事犯罪。
本页面仅为方便起见而提供的译文;英文版本为权威版本,且不构成法律建议。