社福機構要使用 AI,不宜只靠「同工自己小心」。前線工作涉及服務使用者私隱、兒童安全、專業判斷和機構責任,必須有一份簡單而可執行的使用守則。
守則不需要一開始很厚
最初版本可以先處理四件事:可以用在哪些工作、哪些資料禁止輸入、AI 草稿怎樣審閱、出事時向誰報告。比起寫一份沒人看的長文件,先建立共同底線更重要。
前線社工的責任
- 只使用機構批准或容許的工具。
- 輸入資料前先匿名化和減敏。
- 不把 AI 草稿當作專業結論。
- 保留人工審閱紀錄。
督導的責任
督導要協助同工判斷哪些場景可以試用 AI,哪些場景暫時不應使用;亦要抽查 AI 草稿是否有失實、過度推論或私隱風險。
管理層的責任
管理層需要處理工具選擇、帳號管理、資料保存、培訓、投訴和事故回應。不能只要求前線提升效率,卻沒有提供清楚界線。
建議的守則架構
- 目的與適用範圍。
- 可使用與不可使用場景。
- 資料輸入限制。
- 人工覆核要求。
- 記錄與保存安排。
- 違規或事故處理。
先從低風險任務試行
例如活動計劃初稿、公開宣傳文字、非個案性檢核表。不要一開始就把個案紀錄、風險評估和敏感會議資料放入試行範圍。
參考與使用界線
以下資料可作為建立機構流程、督導審閱和私隱判斷時的外部參考。本文以社工實務角度整理,不能取代所屬機構政策、法例意見或督導判斷。
- NIST AI Risk Management Framework:可作為 AI 風險識別、治理與人工覆核的參考框架。
- NASW Technology Standards in Social Work Practice:可作為社工使用科技時處理私隱、界線和專業責任的參考。
- ICO AI and data protection guidance:可作為處理 AI 與個人資料保護風險的參考。
- 香港《個人資料(私隱)條例》及個人資料私隱專員公署相關指引:涉及個人資料時應按本地法例和機構政策處理。
守則要配合培訓
有守則但沒有培訓,前線仍然不知道怎樣用。機構可以用三個真實但匿名化的場景作練習:活動計劃、會議紀錄、個案摘要。讓同工一起判斷哪些資料可輸入、哪些要刪、哪些場景不應使用 AI。
守則要定期更新
AI 工具、機構需要和法規環境都會變。使用守則不應寫完就放入檔案櫃,至少要在試行三個月或半年後檢討一次,看看前線遇到甚麼實際問題。
成熟的 AI 守則,不只是限制同工,而是保護服務使用者、同工和機構。
守則要避免只寫「不可」
如果守則只寫大量禁止,同工可能會轉到私人帳戶偷偷使用。較好的守則應同時列出安全可用例子,例如公開活動文案、匿名化小組流程、非個案性反思問題、一般行政清單。
清楚說明可用場景,反而能減少同工在高風險場景亂試。