跳至内容


员工把公司资料直接丢进 ChatGPT,可以吗?马来西亚 SME 用 AI 最大的问题可能不是不会用,而是没人管

2026年9月7日
员工把公司资料直接丢进 ChatGPT,可以吗?马来西亚 SME 用 AI 最大的问题可能不是不会用,而是没人管
MeetAgains
| 还没有评论


现在很多公司已经出现一个很现实的情况:老板还没有正式决定怎样使用 AI,员工已经先用起来了。

Sales 把客户资料放进 ChatGPT,让它帮忙写 Follow-up;Admin 上传 PDF,让 AI 整理重点;Marketing 把内部 Proposal 丢进去改文案;HR 甚至可能直接拿员工资料,让 AI 帮忙整理 Report。

这些做法不一定全部有问题。

真正的问题是,公司里面可能根本没有人告诉员工:什么可以放,什么不能放,应该用哪个 AI Account,出了问题又是谁负责。

对 SME 来说,我反而觉得这才是 AI 普及以后最容易被忽略的风险。

先讲结论:不是所有公司资料都不能给 AI

如果你只是把已经公开的网站内容、产品说明、公开 Price List 或一段没有敏感资料的文案交给 AI 修改,风险通常不高。

但情况一旦变成客户姓名、电话号码、IC、订单记录、员工薪资、未公开报价、Supplier Contract、公司 Margin、内部 Password、Bank Information 或其他机密资料,就不能再用“只是给 ChatGPT 看一下而已”的心态处理。

重点不是资料有没有“上传附件”。

你 Copy & Paste 进去,本质上同样是在把资料交给一个外部系统处理。

所以我不会给 SME 一个很极端的答案,说以后员工全部禁止使用 ChatGPT。AI 已经逐渐进入工作环境,完全禁止很可能只是把使用行为赶到老板看不到的地方。

更合理的做法,是先把边界讲清楚。

一个很普通的例子,就足以看到问题

假设一家小公司的 Sales Executive 手上有一个 Excel。

里面有 300 位客户的姓名、电话、购买记录和 Follow-up Status。

他觉得逐个整理太慢,于是直接上传给自己的 ChatGPT Account,然后问:

“帮我分析哪些客户最值得优先 Follow-up。”

从工作效率来看,这个做法可能非常聪明。

问题是,公司有没有允许这样处理客户资料?

有没有必要把完整姓名和电话号码一起上传?

能不能先删除能够识别个人身份的资料,只保留 Customer ID、购买金额和最后联系时间?

员工使用的是自己的个人 Account,还是公司批准的 Business Workspace?

如果哪一天出现 Data Breach,公司甚至不知道哪些资料曾经去过哪些 AI 工具,这时候才是真正麻烦的地方。

这也是为什么我认为 SME 最需要解决的,不是员工会不会 Prompt,而是公司有没有基本的 AI 使用纪律。

马来西亚 PDPA 已经让这个问题不能完全靠“自己觉得没关系”

马来西亚的 Personal Data Protection Act 2010,也就是 PDPA,主要保护商业交易过程中处理的个人资料。

官方的 Personal Data Protection Principles 包括 Security、Disclosure、Retention 等要求。简单来说,如果公司手上有客户或员工的 Personal Data,公司本来就有责任采取合理措施保护这些资料,避免未经授权的 Access、Disclosure 或 Misuse。

所以“把客户资料给 AI”并不是一个完全独立于 Data Protection 的新世界。

AI 只是多了一个新的资料处理入口。

截至 2026 年 9 月,马来西亚还没有一部已经生效、专门全面监管 AI 的独立法律,但 AI Malaysia 已经推出 AI Governance、AI Code of Ethics 和企业管理层相关指引,政府也正在推进 AI Governance Bill。

这其实已经说明方向很清楚:未来企业竞争不会只看“有没有采用 AI”,也会越来越看“有没有能力管好 AI”。

我之前在 《AI Nation 2030 来了:马来西亚普通人真正该担心和抓住的是什么?》 也谈过同一个趋势:AI 正慢慢从一个工具,变成工作的基础设施。

基础设施一旦进入公司,就一定会出现管理问题。

“不会拿你的资料训练 AI”,不等于“什么都可以放进去”

这里还有一个很常见的误解。

OpenAI 目前说明,ChatGPT Business、Enterprise 和 API 的 Business Data 默认不会被拿来训练模型。

这当然是重要的保护。

但我不会因为这一点,就告诉公司:“那你放心把所有东西放进去。”

因为“不用于模型训练”只解决了其中一个问题。

公司仍然需要考虑:这些资料有没有必要上传、员工有没有权限、使用的是不是公司批准的 Account、有没有第三方 GPT 或外部工具接触资料、资料应该保存多久,以及一旦发生错误应该怎样处理。

甚至使用个人版 ChatGPT 时,用户本身也有 Data Controls 可以选择是否允许对话用于改善模型。

所以真正成熟的判断不是:

“ChatGPT 安不安全?”

而是:

“这一类资料,在这个 Account、这个 Tool、这个使用目的之下,适不适合放进去?”

如果公司真的准备长期使用 ChatGPT,我会先了解 ChatGPT 不同方案和使用方式,而不是让每个员工自己注册自己的 Account,然后各自决定怎样处理公司资料。

SME 不需要一开始就做一本 50 页的 AI Policy

很多小公司一听到 Governance,就会觉得这一定是大企业、Legal Department 或 IT Department 才需要处理的东西。

其实不用这么复杂。

如果今天我只有一家十几个人的公司,我会先定五条很简单的规则。

第一,公司批准哪些 AI 工具和 Account。不要一个员工 ChatGPT、一个 Gemini、另一个用来历不明的免费 AI 网站,公司最后连资料去了哪里都不知道。如果你还在决定主要工具,可以先参考 《ChatGPT vs Gemini:马来西亚用户到底选哪一个?》

第二,明确什么资料禁止直接上传。Password、Bank Login、完整客户数据库、IC、薪资、医疗资料、未公开财务资料、重要合同和高度机密商业资料,我会默认列入高风险范围。

第三,能少给就不要多给。AI 只需要销售金额,就不要顺便把客户名字、电话和地址全部交出去。能够匿名化,就先匿名化。

第四,AI 负责协助,人负责决定。Quotation、Contract、财务数字、客户承诺、法律内容或重要 Business Decision,都不应该因为 AI 写得很有自信就直接发出去。

第五,员工如果不小心上传了不应该上传的资料,要知道马上告诉谁。最危险的文化不是员工犯错,而是员工害怕被骂,所以公司永远不知道错误已经发生。

这五条未必完美,但已经比“大家自己看着办”强很多。

老板最容易犯的错误,是只管员工而不管流程

公司发现员工乱用 AI 后,最简单的反应通常是:

“以后不准用。”

我不太建议这样做。

因为员工使用 AI,很多时候不是为了偷懒,而是现有工作流程本来就很慢。

如果一个员工每天需要把十几页资料重新整理一次,他自然会寻找更快的方法。

老板真正应该问的是:

为什么员工觉得必须把整份资料交给 AI?

公司能不能准备一个已经去除敏感资料的 Template?

哪些工作可以正式允许 AI?

有没有一个公司版本的 Prompt、Workflow 或 Approved Tool,让员工不用自己乱试?

这才是 AI Governance 真正有价值的地方。

Governance 不是阻止大家使用 AI。

它应该让员工知道怎样安全地用。

还有一个更大的盲点:以后风险可能来自“AI 太方便”

今天我们还会刻意打开 ChatGPT、上传文件、输入 Prompt,所以人多少会意识到自己正在“把资料交给 AI”。

未来这个动作可能越来越不明显。

AI 会逐渐进入 Email、CRM、Cloud Drive、Accounting、Customer Service、Browser,甚至直接变成可以替你执行工作的 Agent。

到那个阶段,员工不一定每一次都感觉自己正在“上传资料”。

系统本身已经可以读取很多东西。

这也是为什么公司现在建立最基本的数据分类、权限和 AI 使用规则,其实是在为下一阶段做准备,而不是为了今天一个 ChatGPT 而已。

我的判断

如果今天一家 SME 问我:

“我们是不是应该让员工用 ChatGPT?”

我的答案会是:应该考虑让员工用,但不要让他们自己决定所有规则。

完全不用 AI,长期可能损失 Productivity。

什么都给 AI,又是在制造另外一种风险。

比较合理的位置就在中间:让员工使用 AI,但公司决定哪些工具可以用、哪些资料不能直接进去、哪些结果必须人工确认,以及出了问题怎样处理。

而且从个人职业发展的角度来看,我觉得几年以后,“会用 ChatGPT”本身不会是一项很稀有的能力。

真正有价值的人,会同时懂三件事:

怎样利用 AI 提高 Productivity,怎样判断 AI 的结果,以及怎样知道哪些资料不应该随便交出去。

对老板来说也是一样。

五年后真正成熟的 AI Company,不会是员工每天使用最多 Prompt 的公司。

而是已经知道怎样让 AI 创造价值,同时又没有把公司的客户资料、商业机密和判断能力一起交出去的公司。

如果你现在经营的是一人公司、小团队或 SME,我反而不会先急着制定一套很复杂的 AI Strategy。

先做一件事情就够了:

把公司现在正在使用的 AI 工具列出来,然后问清楚——员工到底正在把什么资料放进去?

这个答案,很可能比“我们公司有没有用 AI”重要得多。

资料来源

马来西亚 Personal Data Protection Commissioner — Personal Data Protection Principles

AI Malaysia — AI Governance

AI Malaysia — Voluntary AI Code of Ethics

AI Malaysia — AI Governance & Policy FAQ

OpenAI — Business Data Privacy, Security and Compliance

OpenAI — Data Controls FAQ

资料核对日期:2026 年 9 月 6 日

本文属于一般 Business、AI Governance 与资料保护信息整理,不构成针对任何公司具体情况的法律意见。

Update History

2026 年 9 月 6 日|首次发布

AI
Share
存档
登录 留下评论


马来西亚 MyGOV 开始用 Agentic AI:以后办政府手续,真的只要跟 AI 说你要什么?