社工使用 AI 最大的私隱風險,不是按錯一個按鈕,而是以為「只是整理文字」所以放鬆警覺。只要內容足以識別服務使用者,風險就已經存在。
一定不要輸入的資料
- 姓名、電話、地址、身份證明、學校和班級。
- 具體家庭事件、醫療或精神健康資料。
- 法庭、保護、投訴或危機相關資料。
- 服務使用者、家長、義工、同工的私人聯絡資料。
代號不一定安全
把姓名改成「兒童A」只是第一步。如果同時寫出學校、年級、家庭狀況和事件日期,熟悉情況的人仍可能辨認到是誰。匿名化要看整段資料,而不是只看名字有沒有刪除。
哪些內容相對較低風險
一般活動流程、公開宣傳文字、非個案性的反思問題、已公開的服務介紹,通常較適合用 AI 協助草擬。但仍要避免加入內部未公開資料。
機構層面要有共識
如果每位同工各自決定甚麼可以輸入 AI,風險會很高。機構至少應有簡單守則:哪些工具可用、哪些資料不可輸入、草稿如何保存、誰負責審閱。
前線自保檢查
- 這段文字是否可識別任何人?
- 這些資料是否經服務使用者同意作這種用途?
- 如果內容外流,會否造成傷害?
- 我是否能向督導清楚解釋使用目的?
不知道可不可以輸入時,較安全的做法是不要輸入,改用抽象化情境或完全自寫。
參考與使用界線
以下資料可作為建立機構流程、督導審閱和私隱判斷時的外部參考。本文以社工實務角度整理,不能取代所屬機構政策、法例意見或督導判斷。
- ICO AI and data protection guidance:可作為處理 AI 與個人資料保護風險的參考。
- 香港《個人資料(私隱)條例》及個人資料私隱專員公署相關指引:涉及個人資料時應按本地法例和機構政策處理。
- NASW Technology Standards in Social Work Practice:可作為社工使用科技時處理私隱、界線和專業責任的參考。
私隱風險也包括同工資料
很多人只想到服務使用者資料,其實同工、義工、導師和合作機構的內部資料也要小心。例如人事安排、投訴內容、病假、衝突或表現評估,都不應隨意交給外部 AI。
公開資料也要看用途
即使某些資料已公開,放入 AI 工具前仍要考慮使用目的是否合適。例如公開活動相片、機構報告、服務簡介,可以用來整理宣傳方向,但不應混入個案化描述或內部評語。
私隱判斷不是只問「資料是否公開」,還要問「這樣使用是否合理、必要和合乎服務關係」。
先問是否有必要使用 AI
有些任務其實不用 AI 也能完成,例如改一兩句家長通知、整理簡單物資清單、寫短訊提醒。若任務本身很簡單,又需要輸入內部資料,使用 AI 反而增加不必要風險。
社工可以把 AI 留給真正能減少重複整理的工作,例如把非敏感活動流程改成表格、把公開資料整理成資源清單,或把反思問題改成不同年齡版本。