員工用AI工作,老闆的監管界線該畫在哪裡?

49%員工未經批准用AI,老闆應該點管?影子AI監控過龍反而更危險示意圖

一句話總結:海外調查發現,49%的員工承認在未經公司批准的情況下使用AI工具,51%更曾自行將AI工具連接到公司系統,但另一方面,68%的員工表示至少有一類工作活動是他們不希望被追蹤的,而56%的人因監控而感到焦慮;香港個人資料私隱專員公署(PCPD)在2025年3月底發布《員工使用生成式AI指引清單》,建議僱主從「可用範圍」「數據保護」「合法合乎道德使用」三方面訂立政策,而不是一味加強監控——本文將整理相關數據及香港中小企可參考的實務準則。

員工是否有使用AI,這件事本身已經不是問題——他們早就在用,不論公司政策寫了什麼。真正值得中小企老闆思考的問題,是公司要如何面對這個既成事實:完全不管,任由員工把公司資料、客戶名單甚至財務數字貼進各種免費AI工具;還是矯枉過正,裝上監控軟件、鎖死所有AI網站,結果逼員工用私人手機偷偷用,反而連基本的可視性都失去。這篇文章想討論的核心問題是:合理的監督與過度的監管,分界線應該畫在哪裡?

想知道哪個AI員工最適合你的公司?來做個1分鐘診斷吧! 立即體驗UD AI 診斷室,透過互動問答快速找出最適合企業日常工作的AI員工方案。

30秒讀懂:員工用AI,老闆該管什麼、不該管什麼

應該做訂立清晰的「可用工具清單」及禁止輸入的資料類別(如客戶個資、財務數字)
不應該做完全禁止使用AI卻沒有提供替代方案,逼員工轉用個人帳號私下操作
灰色地帶監控員工輸入內容或瀏覽紀錄——技術上可行,但屬額外的個人資料處理,須符合透明及最小化原則

員工早已在用AI,只是老闆不一定知道

根據網絡安全公司BlackFog於2026年1月發布,針對兩千名在500人以上企業工作的受訪者調查,49%的員工承認曾在未經僱主批准的情況下採用AI工具,86%的人每週都在工作中使用AI,更有51%表示曾在IT部門不知情的情況下,自行將AI工具連接到公司內部系統。這種未經批准、遊走在公司政策之外的AI使用,業界稱為「影子AI」(Shadow AI)。(來源)

更值得留意的是,這種現象並非只有基層員工參與——同一調查發現,69%的總裁及高層管理人員本身也認同「影子AI」的使用,66%的總監及高級副總裁級別人員亦持相同態度,理由多數是「速度比安全更重要」。換句話說,問題不只是員工繞過政策,而是連管理層本身都在默許,甚至身先士卒。至於輸入內容的風險,調查顯示有33%的員工曾將企業研究資料或數據集輸入未經批准的AI工具,27%輸入過員工個人資料(如薪酬、績效),23%輸入過公司財務資訊。這類數據外洩風險,正是本網站在〈員工洩露公司資料到ChatGPT〉一文中曾詳細討論的核心問題。

老闆維基判斷:如果你的公司連一份AI使用指引都沒有,不要以為「員工沒有用AI」——他們大概率已經在用,只是沒有告訴你。與其花時間封鎖網站、裝監控軟件追蹤員工上網紀錄,更有效的第一步是先搞清楚員工實際在用什麼工具、做什麼用途,再針對高風險的資料類別(客戶個資、財務數字、未公開的商業計劃)訂立明確的「不可輸入清單」。這比一刀切禁止或視而不見,都更貼近實際情況。

過度監控的代價:員工不是變得更聽話,而是更會隱藏

另一方面,加強監控也不是沒有代價。綜合多份歐美職場調查(包括ExpressVPN、Forbes及Axios/SurveyMonkey等機構於2023至2025年間的研究,由Apploye整理匯總),56%的員工表示因被監視而感到焦慮及壓力,59%的員工認為數字追蹤損害了職場信任,54%的員工表示如果僱主加強監控,他們會考慮辭職。更關鍵的是,68%的員工表示至少有一類工作活動是他們不希望被追蹤的——這意味著監控本身容易被視為對員工不信任的訊號,而不是單純的管理工具。(來源)

同一批研究亦發現,過度監控往往導致員工採取「反監控」行為,而不是真正提升生產力:72%的員工不認同監控能改善工作表現,49%的人會假裝在線但實際上做其他事,31%的人使用反監控軟件規避追蹤。換言之,「監管過龍」的結果往往不是員工變得更守規矩,而是他們學會把使用AI的行為藏得更深——公司反而更難掌握真實風險。這正正呼應了本文開頭的論點:政策的目標應該是引導員工「光明正大地用AI」,而不是逼他們躲起來用。

香港官方指引已經出台:PCPD的三大重點

值得香港中小企老闆留意的是,個人資料私隱專員公署(PCPD)其實已在2025年3月31日發布《員工使用生成式AI指引清單》(Checklist on Guidelines for the Use of Generative AI by Employees),為機構制定內部AI使用政策提供官方參考框架,確保機構在符合《個人資料(私隱)條例》的前提下,讓員工安全使用生成式AI工具。(來源)

這份清單建議機構的AI政策應涵蓋五大範疇:一,明確界定員工可使用哪些AI工具及用途(如撰寫文件、摘要、內容創作);二,清楚說明什麼類型及數量的資料可以或不可以輸入AI工具,以及輸出內容的保留及處理方式;三,要求員工核實AI輸出的準確性,並回報帶有偏見或錯誤的結果;四,限制存取權限至已核准的裝置及人員,並要求強身分驗證,同時建立事故報告機制;五,訂明違反政策的後果及問責安排。清單同時提醒,機構若要監控員工使用生成式AI的情況,本身亦構成額外的個人資料處理行為,同樣須符合透明度及資料保障原則,不能假借「監督AI使用」之名,行過度監控員工私隱之實。(來源)

老闆維基判斷:PCPD這份清單其實已經算是相當「貼地」——它沒有要求企業裝設監控軟件全程追蹤員工的AI使用內容,反而強調透明度及員工教育,先讓員工清楚知道規矩,再談問責。對香港中小企來說,實務上最容易落實的做法是:先寫一頁紙的AI使用政策(不必是厚厚的法律文件),列明可用工具、不可輸入的資料類別及誰負責更新政策,再定期(例如每季)檢視一次即可。監控員工每一句AI提示詞的做法,不但成本高,亦容易觸及PCPD所講的「額外個人資料處理」問題,對中小企來說並不划算,亦未必符合比例原則。

治理走在政策前面:企業層面的落差有多大?

從全球企業層面來看,「員工用AI的速度」與「公司治理AI的速度」之間存在明顯落差。有調查指出,不少企業高層雖然對AI帶來的投資回報信心十足,但相當比例的企業仍缺乏清晰的AI管治責任分工,亦未建立完整的AI治理框架——這說明「影子AI」問題不只是個別員工繞過規矩,而是不少企業本身的治理架構根本追不上員工實際使用AI的速度。(來源)對香港中小企來說,這個落差反而是一個機會——與其等待完善的內部IT系統,不如先用一份簡單的書面政策,配合員工培訓,把最基本的風險防線建立起來,而這正是本網站在〈AI寫作工具為中小企節省時間〉一文中提到的思路——先讓員工用得安心、用得對,才能真正發揮AI的生產力效益。

實務清單:一份合理的AI使用政策應該涵蓋什麼

綜合PCPD官方清單及海外企業的實務經驗,香港中小企在制定AI使用政策時,可以參考以下五個要點:

  • 列明可用工具清單:明確寫出公司批准使用的AI工具(例如企業版ChatGPT、Microsoft Copilot等),並說明未列入清單的工具不應用於處理公司或客戶資料。
  • 訂立「不可輸入」資料類別:客戶個人資料、員工薪酬及績效紀錄、未公開的財務數字及商業計劃,一律不得輸入任何公開的AI工具,如需使用,應改用已簽署數據處理協議的企業版方案。
  • 要求人工核實AI輸出內容:所有AI生成的文件、報告或客戶回覆,在對外發出前必須經過人手覆核,避免因AI幻覺(hallucination)或偏見結果造成商業或法律風險,例如本網站在〈AI客服聊天機器人的迷思〉一文中提到的常見誤區。
  • 建立簡單的事故報告機制:員工若不小心將敏感資料輸入AI工具,應有清晰、不會被責難的報告渠道,讓公司及時處理,而不是讓員工因為害怕受罰而隱瞞。
  • 定期檢視及員工培訓:AI工具及風險不斷變化,建議每季或每半年檢視一次政策,並安排簡短培訓,讓員工了解規矩背後的理由,而不只是單方面下達禁令。

常見問題

公司可以完全禁止員工使用AI工具嗎?

法律上公司當然可以訂立內部規則禁止員工使用AI工具,但實務上效果有限。調查顯示49%的員工即使公司未批准也會私下使用AI,完全禁止往往只會令使用行為變得更隱蔽,公司反而更難掌握實際風險及資料外洩情況。較實際的做法是提供獲批准的替代工具,並清楚說明使用規範。

監控員工在AI工具輸入的內容,是否違反私隱條例?

香港個人資料私隱專員公署(PCPD)的指引清單指出,監控員工使用生成式AI的行為本身構成額外的個人資料處理,必須符合《個人資料(私隱)條例》下的透明度及資料保障原則,不能無限制地監控,亦應事先向員工說明監控的範圍及目的。

香港中小企有沒有官方的AI使用政策範本可以參考?

有。香港個人資料私隱專員公署於2025年3月31日發布了《員工使用生成式AI指引清單》,涵蓋可用工具範圍、資料保護、合法合乎道德使用、資料安全及違規後果等五大範疇,適合作為中小企制定內部AI政策的參考起點。

員工使用AI工具最常見的資料外洩風險是什麼?

海外調查顯示,員工最常輸入未經批准AI工具的敏感資料包括企業研究資料或數據集(33%)、員工個人資料如薪酬及績效(27%),以及公司財務資訊(23%)。這些都是公司在制定AI使用政策時應優先列入「不可輸入」清單的資料類別。

加強監控是否能有效減少員工不當使用AI?

未必。海外研究發現,72%的員工不認同監控能改善工作表現,部分員工反而會採取反監控行為,例如假裝在線但實際上使用未經批准的工具規避追蹤。過度監控容易造成員工與公司之間的不信任,建議以清晰政策及培訓取代單純的技術監控。

中小企應該由誰負責制定及更新AI使用政策?

建議由一位負責人(例如營運主管或IT負責人)統籌AI政策的制定及更新工作,並在每次引入新AI工具時檢視政策內容,確保政策能跟上實際使用情況,而不是訂立後就不再理會。

來源及更新紀錄

需要說明的是,本文提及的「影子AI」使用比例及員工監控反應數據,主要來自美國、英國等海外企業調查(BlackFog、Apploye整理的多項歐美研究),香港目前未有公開的同類本地統計數字,讀者宜將其視為參考趨勢而非香港本地精確數據。相對而言,PCPD於2025年3月發布的《員工使用生成式AI指引清單》則是香港本地、具官方權威性的第一手資料,建議中小企以此作為制定內部政策的主要依據。