来客网

张苑柔:企业学会用数据之后,也该学会保护数据

声明:本文转载自 「东方日报」, 或因排版与篇幅原因进行过编辑,内容未经本站独立核实,不代表本站立场、观点或建议。 如涉及版权问题,请联系我们,核实后立即删除。 [ 免责声明 ]

最近我在一个人工智能(AI)企业转型课程担任助教,接触到不少来自不同产业的企业经营者。聊天过程中,我发现很多企业老板已经相当熟悉AI、数码化转型、CRM(客户关系管理)、云端系统和仪表板等概念。有些企业甚至已经开始尝试用Vibe Coding(氛围编程)的方式为自己的公司开发内部系统。可是当话题转到DPO时,不少人的第一反应却是:“DPO是什么?”

过去几年,我们一直告诉企业如何收集数据、整合数据、分析数据,再利用AI从数据中创造价值。可是当企业拥有的数据越来越多之后,另一个问题也开始变得重要:谁来确保这些数据被正确地使用?

DPO到底是什么?

DPO,全名是Data Protection Officer (资料保护官)。

它不只负责帮公司写一份隐私政策,也不是等到资料外泄后才出来“收拾残局”。DPO需要协助组织关注个人资料是否被妥善处理、企业的数据处理活动是否符合相关要求、哪些新的系统或业务流程可能产生资料风险,以及当发生资料外泄或其他高风险事件时,企业应该如何应对。

其中可能涉及合规监督、资料保护影响评估(Data Protection Impact Assessment,DPIA)、资料外泄管理、员工意识培训,以及与内部部门和监管机构之间的协调。

为什么企业需要认识DPO?

以前一家公司的客户资料库,可能只是姓名、电话号码、地址和购买纪录。今天却可能同时包括网站浏览行为、IP地址、地理位置、WhatsApp对话、闭路电视画面、员工登入纪录,甚至还有人工智能根据这些资料推算出来的行为特征。

根据马来西亚《个人资料保护法PDPA》的概念,个人资料并不只是身份证号码。只要一项资料能够直接或间接识别一名仍在世的个人,就可能属于个人资料的范围。健康资料、政治观点、宗教信仰、犯罪相关资料,以及生物辨识资料则属于更加敏感的资料类别。

所以今天即使是一家普通中小企业,从薪资、客户管理、收银,到网站表单和云端储存,日常营运中其实都可能已经在不同程度上处理个人资料。

DPO不是等资料外泄才出现

谈到资料保护,很多企业最先想到的通常是黑客。数据库被入侵、客户名单外泄、软件攻击等,这些当然都是非常重要的风险。但在企业环境中,资料保护问题更容易发生在日常营运里。例如:人力资源部把包含员工身份证号码、薪资和银行资料的Excel寄错了电邮;市场部把客户电话号码用于原本没有说明的推广用途;程序开发人员为了方便工作,长期拥有整个正式数据库的存取权限。

又或者员工已经离职,系统账号仍然可以登入;供应商完成项目半年后,客户资料依然留在服务器;公司保存了多年前的客户资料,却已经没有人说得清楚为什么还需要继续保存。

这些事情未必涉及黑客,却一样属于资料保护和数据治理的问题。

马来西亚PDPA所建立的七项个人资料保护原则,包括:

1.一般原则 General Principle
2.通知与选择原则 Notice and Choice Principle
3.披露原则 Disclosure Principle
4.安全原则 Security Principle
5.保存原则 Retention Principle
6.资料完整性原则 Data Integrity Principle
7.存取原则 Access Principle

这意味著企业从“为什么可以处理资料”,一路要考虑到怎样通知、怎样分享、怎样保护、保存多久,以及个人能不能查阅和更正自己的资料。

所以一个成熟的DPO不应该只在事故发生以后出现。

在企业设计流程、采购系统、导入AI,决定要不要收集这个数据的时候,就已经参与。

确保资料安全责任

这一点对提供软件、云端系统及其他IT服务的科技供应商尤其值得注意。

过去,不少这类公司可能会觉得:“这些客户资料是客户交给我的,又不是我的资料,资料保护应该是客户(Data Controller)负责。”

但2024年的PDPA修法之后,这个观念已经不能再这么简单。

修法明确把部分责任延伸到Data Processor(资料处理方),也就是代Data Controller处理个人资料的一方。在安全原则(Security Principle)下,Data Processor如今承担直接的法律责任。相关修订自2025年4月1日起生效。

使用数据也需知数据边界

马来西亚近年的资料保护框架正在明显强化。

2024年的修法带来了多项重要变化,包括资料保护官(DPO)制度、资料外泄通知、资料可携权、生物辨识资料纳入敏感个人资料,以及数据处理方(Data Processor)在安全原则下承担直接责任等。不同条文分别从2025年1月、4月及6月开始生效。

不久前,我完成了DPO相关课程,并取得了资料保护官认证(Certified Data Protection Officer,简称CDPO)。这让我发现自己过去在数据分析、商业智能、人工智能和IT系统上的经验,与资料保护其实有很直接的连接。

因为真正做DPO工作时,很多问题最终都会回到系统和数据:资料在哪里、谁能够存取、供应商拿到了什么、资料流向哪里,以及AI又如何使用这些资料。不只是要能熟悉法规,更重要的是能够理解企业的数据流程、系统架构和业务运作,把合规要求转化成实际可以执行的做法。

这也会是我接下来想继续深入的方向:不只是从合规角度看数据,也从数据、AI科技本身去理解资料保护。

从数据应用,走向数据治理

过去几年,企业一直在努力学习怎样利用数据创造更多价值。但是当数据开始经过越来越多系统、供应商和AI工具时,企业就需要开始定义资料的使用边界、厘清责任,以及在创新与保护之间找到平衡,建立一套可持续的治理方式。

这也会是企业数码化逐渐成熟后需要面对的一部分。

我相信随著AI和企业数码化继续发展,DPO这三个字,也会越来越频繁地出现在马来西亚企业的管理讨论里。

本文观点,不代表《东方日报》立场。

要看最快最熱資訊,請來Follow我們 《東方日報》WhatsApp Channel.

追踪东方日报社交平台
Telegram Xiaohongshu logo - Brandlogos.net
追看热门新闻资讯,请下载东方日报APP

IOS:https://odn.my/ios

Google Play:https://odn.my/android

HUAWEI AppGallery:https://odn.my/appgallery

相关新闻

评论 (0)