Read in:Deutsch·English·Português (BR)·中文
AI & Privacy2026年7月29日

AI會議記錄嘅「歐盟大限」一夜蒸發:對香港嚟講,真正管住你嘅法例,從來都唔係佢

2026年7月27日,歐盟將AI法案「高風險」系統嘅合規義務,由原定2026年8月2日押後到2027年12月2日。過去一年好多合規團隊為呢個死線做足準備——但如果你人喺香港,呢個死線其實一直都唔係你嘅死線。歐盟呢套規則,充其量係全球監管風向標;真正綁住香港AI會議記錄用戶嘅,係《個人資料(私隱)條例》(PDPO)嘅六大保障資料原則,仲有僱傭合約入面嗰啲保密責任。

9 min read
極簡風格插畫:一張日曆頁喺會議枱度飄走,一支咪高峰就企定喺度冇郁

過去成年,如果你喺歐洲嘅法務、人力資源,或者IT採購部門附近打滾,你部日曆度應該圈住一個日期:2026年8月2日。呢日本來係歐盟AI法案高風險系統義務生效嘅大限,圍住呢個日子,長出咗一整個產業——準備研討會、供應商問卷、仲有唔少帶住恐慌氣息嘅Slack討論串。呢啲討論串入面成日出現一條問題:我哋部AI會議記錄工具點算?

呢個日期,而家已經冇咗。2026年7月24日,《(EU) 2026/1744號規例》——即係「AI數碼綜合法案」(Digital Omnibus on AI)——刊登喺《歐盟公報》,並喺7月27日生效。呢條例將Annex III高風險系統嘅義務,由2026年8月2日押後到2027年12月2日;至於嵌入受監管產品嘅高風險AI,則由2027年8月2日押後到2028年8月2日。十六個月嘅額外時間,兩個星期前先通知。

如果你人喺香港,睇到呢度可能會諗:咁又關我事?答案係——本來就唔關事,而呢正正係呢篇文想講嘅重點。歐盟呢套規則,充其量係一個全球監管嘅風向標,反映緊各地監管者對「AI喺職場」呢件事嘅取態;但佢從來冇直接約束香港嘅公司同僱員。你部AI會議記錄工具喺香港會議室度真正要面對嘅法律,係《個人資料(私隱)條例》(PDPO)、僱傭合約入面嘅保密條款,同埋——如果你有跨境業務——歐盟同其他司法管轄區嘅舊有法律。呢個死線消失,對於一直將佢當成合規重心嘅人嚟講,其實係提醒:你可能一直都望錯咗方向。

重點一:你部會議記錄工具,本來就好可能唔算「高風險」

歐盟合規討論串入面,最常見嘅誤解就係將「職場用AI」同「AI法案下嘅高風險系統」畫上等號。事實唔係咁。Annex III係一份封閉清單,入面就業相關嘅一項只涵蓋特定用途:用於招聘同揀選求職者嘅系統、用於分配工作嘅系統、用於決定升遷或者解僱嘅系統,仲有用於監察同評核員工表現同行為嘅系統。

一個淨係負責記低會議內容、再整理成摘要嘅工具,單獨嚟睇,完全唔屬於上述任何一項——佢只係一個轉錄工具。AI法案入面嘅分類,睇嘅係系統實際被用嚟做乜,而唔係入面個模型有幾叻。呢一點值得記住,因為佢係雙刃劍:一旦公司入面有人決定攞呢個會議記錄工具嚟做sales call嘅情緒分析、計邊個喺站立會議度講得最多嘢、或者將transcript餵入表現評核流程,呢個工具就會即刻變成一件完全唔同嘅監管對象。冇人會特登去採購呢啲功能——通常都係星期四下晝,有API access又有『好橋』嘅同事一手起嘅。

真正嘅測試唔係「呢件產品有冇AI」,而係「呢個系統嘅輸出,有冇被攞嚟評核、排名、分配工作,或者對某一個具名嘅人做決定」。老實答呢條問題,大部分會議記錄工具其實都喺Annex III範圍之外——直到有一日,佢唔再係。

重點二:真正咬人嘅法律,一寸都冇郁過——香港尤其如此

以下呢啲嘢,呢次押後完全冇觸碰過,而且全部都適用於你今日下晝錄嘅一段會議——唔理你係喺歐洲定係香港。

資料保障法。如果你係香港嘅公司或者用戶,真正管住你嘅唔係GDPR,而係《個人資料(私隱)條例》(PDPO)同埋佢入面嘅六大保障資料原則:收集要有合法目的同適度限制、資料要準確兼保留有時限、資料要使用喺原本目的之內、要有足夠保安、當事人有權查閱同更正自己嘅資料,仲有跨境轉移嘅相關要求。一段會議錄音,係錄音入面每一個講到嘢嘅人嘅個人資料;一旦有人講起健康狀況、工會,或者投訴,仲隨時觸及更敏感嘅資料類別。呢即係話,你需要一個明確嘅收集目的、一個保留期限,同埋一套處理查閱要求嘅機制——唔係2027年12月先要,而係而家就要。如果你嘅業務仲有觸及歐盟人士嘅個人資料,GDPR一樣由你開始錄音嗰日就適用——呢兩套法律,都同AI法案嗰條時間表完全冇關係。實際上,大部分機構喺呢一環先係真正唔合規嗰度,而冇任何AI法案時間表可以修補呢個問題。

錄音嘅刑事法律(國際參考)。喺德國,未經同意錄低一段機密對話,係《德國刑法典》第201條下嘅刑事罪行——呢件事喺機器學習出現之前幾十年已經存在,同埋完全唔理會歐盟上星期做咗啲乜。喺美國,大約十一個州要求全體當事人同意先可以錄音,而加州嘅《隱私侵權法》(Invasion of Privacy Act)已經成為AI錄音索償最常用嘅法律武器。值得留意嘅係,香港冇一條類似嘅『全體同意』刑事罪行,規管你錄低一段你自己有份參與嘅對話。所以喺香港,約束力唔嚟自呢種刑事罪行,而係嚟自PDPO入面對收集、使用同保留資料嘅限制,加上僱傭合約入面嘅保密責任,同埋部分行業(例如法律、醫療、金融)專業守則要求嘅保密義務。換句話講:香港冇德國式嘅刑法陷阱,但都唔代表你可以隨便錄音——真正嘅風險喺民事同僱傭層面。

集體僱傭法(國際參考)。喺德國,引入一套有能力監察員工表現或者行為嘅系統,會觸發《德國企業組織法》第87條第1款第6項下嘅員工代表會共同決定權——而德國案例法對「有能力」呢個字嘅解釋,係相當寬鬆嘅。一個喺全公司推行嘅轉錄工具,好可能落入呢個範疇,唔理管理層有冇打算監察任何人。歐盟好多地方都有類似嘅諮詢義務。香港冇對應嘅員工代表會制度,但呢個唔代表冇約束:如果僱主打算用AI會議記錄嚟監察員工表現,一般都要喺僱傭合約、內部政策入面講清楚用途,並且遵守PDPO嘅收集限制原則同埋私隱專員公署一直強調嘅『員工監察』指引精神。

透明度義務。AI法案第50條入面嘅透明度義務——即係要俾人知道自己喺同AI系統互動、要標示合成內容嗰啲要求——保持原定時間表,冇被押後。呢次《綜合法案》推遲嘅係龐大嘅高風險合規機制,而唔係「要老實話俾人知」呢個基本義務。

重點三:而家真正嘅法律風險,唔係監管機構,而係一場官司

當布魯塞爾忙住重新安排時間表嗰陣,加州一位聯邦法官正喺度睇緊訴狀。In re Otter.AI Privacy Litigation(案號5:25-cv-06911,北加州聯邦地區法院)整合咗多宗指控,話OtterPilot呢個會議記錄工具,喺未經全部與會者同意嘅情況下錄低會議,依據係聯邦《竊聽法》(Wiretap Act)同加州《隱私侵權法》。撤銷案件嘅聆訊喺2026年5月20日進行,截至本文執筆,法官仲未作出裁決——即係話,暫時未有法院裁定Otter嘅做法係合法定係違法。

呢單案,係第一單認真測試「本來為鱷魚夾同電話線而訂立嘅竊聽法例,會唔會延伸去管一個安靜坐喺視像會議入面嘅AI參與者」嘅聯邦案件。唔理結果點,佢對AI會議記錄工具部署方式嘅影響,都會遠比一個2027年嘅合規死線嚟得快——而且呢個裁決日期,冇人可以要求押後。如果你想喺日曆度圈返一個日期,嚟代替2026年8月2日,呢個就係嗰個。

唔會過期嘅合規清單

剝走死線帶嚟嘅焦慮,剩落嚟嘅其實係一張好短嘅清單——呢張清單2024年岩,2028年一樣岩,喺香港同喺歐洲都一樣岩。錄音之前,每次都要出聲問清楚——徵求同意呢個社會慣例,做嘅法律工作,比大部分人以為嘅多。搞清楚錄音檔實際擺喺邊、邊個有權要求調閱。訂一個保留期限,並且真係執行——因為一個永久保留、乜嘢都收埋嘅檔案庫,本身就係一個會不斷滾大嘅風險。用一句說話寫低:transcript唔會用嚟做表現評核——並且講到做到,因為呢句說話,正正就係「普通工具」同「Annex III系統」之間嘅分界線。仲有,喺最有用又最敏感嘅對話入面,要格外小心——例如一對一會議、投訴處理、受保密責任約束嘅客戶對話。

留意吓,呢張清單入面好多項目,問嘅其實係架構問題,而唔係文書問題。錄音檔究竟擺喺邊?經過幾多間唔同公司嘅伺服器?如果供應商被收購、俾人入侵,或者收到調查令,啲檔案會點?一個淨係靠供應商問卷嚟做嘅合規計劃,一條都答唔到。反而一個唔同嘅技術選擇,就可以一次過答哂大部分呢啲問題。

縮小法律風險最簡單嘅方法:根本唔好將錄音傳去邊

Meetly會喺你部iPhone上面全機錄音、轉錄同摘要。冇機械人加入你嘅會議、冇錄音上傳、亦唔使開帳戶——即係冇一個供應商檔案庫可以俾人入侵、俾人要求調閱、超過原定目的仲保留住,或者要向任何一方解釋。你依然可以攞到90幾種語言嘅準確transcript同摘要;唯一分別係,錄音由頭到尾都冇離開過錄低佢嗰部機。以上大部分難題,一旦答案變成『佢淨係喺我部電話度』,就即刻唔再難。

Download Meetly

呢十六個月,其實應該用嚟做乜

接落嚟一年半,有一個版本嘅劇本係:乜都冇做,個檔案繼續擺喺抽屜度,到2027年年中,同一班機構又用返同一套供應商問卷,重新跑多次同樣恐慌嘅準備衝刺。呢個係任何押後嘅預設結局,亦係應該要提防嘅結局。

更好嘅做法,係將呢次押後,當成一段時間,去修好啲以前趕死線先至會匆匆掩蓋過去嘅問題。十六個月,足夠你盤點清楚邊個team錄緊乜嘢、點解要錄。足夠你搵出並終止三個冇人批准過嘅『影子部署』。足夠你將法律、醫療、人力資源、受保密責任約束嘅客戶對話呢類敏感類別,搬去錄音永遠唔離開裝置嘅工具上面,咁保留期限呢條問題就自動解決。仲足夠你寫低一頁紙嘅政策,講清楚邊啲會議會被錄、邊個可以睇transcript、可以保留幾耐,同埋佢永遠唔會被用嚟做乜。

  1. 盤點:列出公司入面所有正在使用緊嘅AI會議記錄工具,包括用緊私人帳戶嗰啲。呢張清單通常會比IT部門手頭上嗰張長好多。
  2. 目的測試:每一件工具,寫低一句「輸出結果用嚟___」。如果呢句涉及評核某一個人,喺歐盟語境入面你就有一個要喺2027年12月2日前處理嘅Annex III問題;喺香港語境入面,你就要即刻檢視PDPO合規。
  3. 同意:統一錄音通知嘅方式,並且要令拒絕變得真係容易——一個冇人有能力拒絕嘅『同意』,唔算真正嘅同意。
  4. 位置:逐件工具搞清楚錄音喺邊度處理同保存。將敏感類別搬去機上處理。
  5. 保留期限:訂一個天數,自動執行刪除,唔好再預設『永久保留全部嘢』。
  6. 留意Otter.ai嗰單官司:呢單案嘅裁決,會行得比監管條文仲快。

AI法案押後,對於一直趕住做合規計劃嘅人嚟講,係真真正正嘅好消息。但對於嗰個明日早上10點03分,要即刻決定『而家撳唔撳錄音掣好唔好』嘅人嚟講,呢件事完全唔算新聞。呢個決定,一直以嚟都係由更舊、更沉悶、更頑固嘅法律管住——同埋房入面嘅人,知唔知道自己把聲會發生咩事。

呢篇文係就住一個變化好快嘅法律範疇提供嘅一般資訊,唔構成法律意見。同意規則、集體僱傭義務、行業特定規定,喺唔同司法管轄區同唔同錄音場景之下都可能唔一樣;喺香港,實際約束你嘅主要係《個人資料(私隱)條例》、僱傭合約同保密責任,而唔係歐盟AI法案本身——大規模推行任何做法之前,請先諮詢法律意見。

私隱靠架構,唔係靠政策

Meetly係一部完全按住合規問題嘅答案嚟起嘅會議記錄工具:用WhisperKit做機上轉錄、機上摘要、支援90幾種語言、冇機械人加入會議、冇雲端上傳、唔使開帳戶。免費開始用。最安全嘅錄音,就係嗰段從頭到尾都冇離開過機嘅錄音。

Download Meetly

常見問題

2026年歐盟AI法案係咪押後咗?咁香港嘅公司關唔關事?

部分押後咗,但同香港嘅直接關係唔大。《(EU) 2026/1744號規例》(AI數碼綜合法案)喺2026年7月24日刊登喺《歐盟公報》,7月27日生效,將Annex III高風險系統嘅義務由2026年8月2日押後到2027年12月2日,嵌入受監管產品嘅高風險AI就由2027年8月2日押後到2028年8月2日。呢條法案本身冇被廢除,第50條嘅透明度義務都維持原定時間表。不過歐盟AI法案本身唔直接約束喺香港運作、冇處理歐盟人士資料嘅公司——對香港用戶嚟講,真正適用嘅係《個人資料(私隱)條例》。

AI會議記錄工具算唔算歐盟AI法案下嘅高風險系統?

通常單獨嚟講唔算。Annex III入面嘅就業類別,涵蓋用於招聘、分配工作、決定升遷同解僱,以及監察或評核員工表現同行為嘅系統。一個淨係轉錄會議再整理摘要嘅工具,以上乜都唔屬於。一旦公司攞佢嘅輸出結果去評核或者排名員工——例如計參與度分數、對員工做情緒分析、將transcript餵入表現評核——先會變成高風險。分類睇嘅係用途,唔係技術本身。

喺香港,錄會議使唔使徵得所有人同意?PDPO點講?

香港冇一條好似德國咁,要求未經全體當事人同意就錄音屬於刑事罪行嘅法例;你錄低一段自己有份參與嘅對話,一般唔會單純因為冇聲明同意就觸犯刑法。但《個人資料(私隱)條例》(PDPO)一樣適用:收集錄音同transcript呢啲個人資料,要有合法同適度嘅目的、要話俾當事人知收集嘅目的、要設保留期限、當事人仲有權查閱自己嘅資料。喺僱傭場景入面,額外仲有合約入面嘅保密責任要注意。呢啲要求,同歐盟AI法案嗰條押後時間表完全冇關係。

喺德國要員工代表會批准先可以用AI會議記錄,香港有冇類似制度?

德國《企業組織法》第87條第1款第6項規定,引入一套有能力監察員工表現或行為嘅技術系統,需要員工代表會共同決定,而德國案例法對『有能力』嘅解讀相當寬鬆。香港冇對應嘅員工代表會共同決定制度,但唔代表冇約束:如果僱主打算用AI會議記錄工具監察員工,一般都需要喺僱傭合約或者內部政策講清楚用途,並且遵守PDPO嘅收集限制原則,同埋私隱專員公署就『僱員監察』一直強調嘅指引精神。

Otter.ai嘅集體訴訟講緊乜嘢?有冇裁決?

In re Otter.AI Privacy Litigation(案號5:25-cv-06911,北加州聯邦地區法院)指控OtterPilot呢個會議記錄工具,喺未經全部與會者同意情況下錄低會議,依據係聯邦《竊聽法》同加州《隱私侵權法》。Otter申請撤銷案件嘅聆訊喺2026年5月20日進行,截至目前未有裁決,所以暫時未有法院裁定呢種做法合法定違法。呢單案係第一單測試竊聽法例會唔會延伸到視像會議入面AI會議記錄工具嘅重要聯邦案件。