香港网站隐私政策起草要本人到场?别慌,3步搞定远程备案
你刚注册完香港公司,网站也上线了,正准备上Google Ads引流——结果被第三方检测工具标红:“Privacy Policy Missing / Non-compliant”。
你一查才发现:原来香港《个人资料(私隐)条例》(Personal Data (Privacy) Ordinance, PDPO)对网站隐私政策有明确要求,而不少创业者第一反应是:“是不是得飞一趟香港,找律师签字盖章?”
JingJing上周就接到三位朋友的微信语音:“人在深圳/杭州/曼谷,网站明天上线,隐私政策到底能不能不本人到场?”
我翻了律政司官网、咨询了3位合作多年的香港合规顾问(他们服务过80+跨境SaaS团队),又核对了2026年1月更新的《PDPO实务指引第3号——网站及移动应用程式》,确认了一件事:起草、签署、存档隐私政策,全程无需本人飞港。但有3个“隐形门槛”,90%人第一次都踩了坑。
🌐 不是“要不要到场”,而是“谁来担责”
先说结论:香港没有强制规定网站隐私政策必须由公司董事“本人持身份证到律所签字”。
PDPO本身不规范合同签署形式;它只强调两点:
✅ 隐私政策内容须真实、清晰、可访问(必须在网站底部常驻链接,且点击即开,不能藏在下拉菜单第二层);
✅ 公司作为“资料使用者”(data user),须对政策内容承担法律责任——这意味着,谁代表公司发布该政策,谁就要为内容合规负责。
现实中,常见三种操作路径:
| 方式 | 是否需本人到场 | 责任主体 | 适合场景 |
|---|---|---|---|
| 自行起草 + 董事电子签署PDF | ❌ 否 | 董事本人 | 初创站、静态官网、无用户注册功能 |
| 委托香港持牌律所起草 + 远程确认 | ❌ 否 | 律所+董事双重背书 | 有会员系统、表单收集、支付接口的网站 |
| 使用SaaS合规工具生成 + 公司盖章PDF | ❌ 否 | 公司(需董事书面授权) | 快速上线、预算有限、内容较标准化 |
💡 关键洞察:PDPO执法重点不是“签没签字”,而是“出事时能否追溯到责任人”。去年11月,香港私隐专员公署(PCPD)公开的两宗网站处罚案例中,被罚公司都不是因“没签字”,而是因为:
• 隐私政策里写“我们不会出售您的数据”,但实际接入了第三方广告追踪像素;
• 声明“响应查询时限为7日”,却未在后台设置工单系统,导致用户投诉超期未回。
——形式合规≠实质合规,这才是真正需要花时间的地方。
🔍 3个高频被卡住的“非到场但必做”动作
很多创业者以为“签个字就完事”,结果卡在后续环节。根据最近协助的12个案例,整理出最常漏掉的3步实操要点:
✅ 第一步:确认“网站运营主体”与“香港公司注册信息一致**
- 网站底部©版权栏、《关于我们》页、联系邮箱域名,必须与香港公司注册证书(CI)上的中英文名称完全一致;
- 若用“Shenzhen XXX Tech Ltd.”作网站署名,但CI上是“XXX Limited”,PCPD可能视作主体混淆;
- 实操建议:登录香港公司注册处综合资讯系统(ICRIS),下载最新版公司资料摘要(Certified Extract),逐字比对。
✅ 第二步:指定一名“本地代表”接收监管信函(可委托)
- PDPO第33条要求:非香港设立的公司若处理香港居民数据,须委任一名“本地代表”(Local Representative);
- 这个人可以是:香港律师、持牌秘书公司、或你在港亲友(需提供住址证明+书面同意书);
- 无需本人到场,但需向PCPD提交《指定代表通知书》(Form DPP-02),目前仅接受邮寄或亲临提交——不过,秘书公司可代劳(费用约HK$800–1500,含地址使用+信件转交)。
✅ 第三步:隐私政策内嵌“数据保留期限”与“撤回同意路径”
- 新增要求(2025年10月起执行):政策中必须明确写清——
▪️ 用户提交的联系方式/订单信息,公司保留多久?(例:“客户咨询记录保存2年,支付凭证保存7年”)
▪️ 用户如何一键撤回Cookie同意?(需提供真实可用的邮件地址或在线表单,不能只写“contact@xxx.com”) - 这两条若缺失,PCPD官网“隐私政策自查清单”会直接标红,且影响GDPR跨境数据传输认定。
❓ FAQ:关于香港网站隐私政策的3个硬核问题
Q1:我在内地注册了公司,用香港公司主体运营网站,隐私政策该以哪家名义发布?
A:必须以香港公司注册全称(如“ABC TECHNOLOGY LIMITED”)发布,并在政策首段注明:“本政策适用于由ABC TECHNOLOGY LIMITED(注册地址:XX Hong Kong)运营之网站”。
→ 路径:登录ICRIS查证注册地址 → 在政策Header写明 → 底部©栏同步更新。
→ 要点清单:① 不可用内地公司抬头;② 地址必须与CI一致;③ 如用PO Box,需额外提供商业登记证(BR)佐证实际运营地。
Q2:用WordPress插件自动生成的隐私政策,能直接用吗?
A:不能直接使用,但可作初稿基础。
→ 步骤:选插件(如WP AutoTerms)生成初稿 → 删除所有“根据GDPR…”“CCPA…”等境外法条引用 → 补充PDPO特有条款(如第35条“查阅权行使方式”、第61条“投诉渠道:pcpd.org.hk”);
→ 官方渠道:下载PCPD发布的《网站隐私政策范本》(2025年修订版),对照修改。
Q3:网站没收集用户数据(纯展示型),还要写隐私政策吗?
A:仍需提供,但内容可极简。
→ 路径:声明“本网站为静态展示用途,不主动收集、储存或处理任何个人资料” → 注明“如通过联系表单提交信息,我们将按PDPO第III部处理” → 提供PCPD官网链接;
→ 要点清单:① 即使无表单,只要含Google Analytics(GA4),即视为数据处理;② GA4默认开启IP匿名化,但需在后台关闭“广告个性化”;③ 最稳妥做法:添加Cookie Banner(推荐Osano或Cookiebot,支持PDPO模式)。
🧭 下一步行动:4条务实建议
- 今天就做:打开你的网站,检查底部是否有持续可见的“Privacy Policy”链接,点击后是否3秒内打开全文(非跳转至外部PDF);
- 本周内完成:登录ICRIS核对公司名称/地址,下载最新CI摘要,用它校准网站所有署名位置;
- 两周内落实:选定本地代表(推荐用现有香港秘书公司,避免新增合作方),让他们代交Form DPP-02;
- 长期习惯:把PCPD官网《网站隐私政策指引》加入浏览器收藏夹,每半年对照更新一次政策。
🤝 和JingJing一起走得更稳一点
我是JingJing,在律咖网做跨境信息编辑已经快十年了。
见过太多朋友因为“以为要飞香港签字”耽误上线节奏,也陪过团队在PCPD问询函下来前48小时紧急补救政策——其实,跨境合规的难点不在门槛高,而在信息太散、版本太乱、没人帮你拎重点。
如果你正卡在:
• 隐私政策写了5版,律师说还缺PDPO第X条;
• 不确定GA4设置是否满足“IP匿名化+无广告ID”双要求;
• 想找靠谱的香港本地代表但怕被收溢价;
欢迎加我微信 lvga2015(备注“香港隐私政策”),我把整理好的《PDPO网站自查速查表》和《本地代表服务商对比清单》发给你。
我们不是律所,不接案、不承诺结果,但愿意陪你把每一条公开规则,拆成能动手的操作项。
🔸 Mactan-Cebu机场获ACI亚太区‘最佳机场’奖(5–1500万旅客类)
🗞️ 来源: Inquirer.net – 📅 2026-02-25
🔗 阅读原文
🔸 DoveRunner在雅加达设立东南亚新办公室,强化本地数据合规支持能力
🗞️ 来源: The Hindu – 📅 2026-02-25
🔗 阅读原文
📌 免责声明
请知悉:律咖网(Lvga.com)是跨境创业公开信息与内容分享平台,不提供法律、税务、会计或合规服务。
本文内容基于公开资料,并由人工编辑与 AI 工具协助整理,仅供信息参考之用,不构成任何法律、投资、移民或商业决策建议。
政策可能随时间变化,请以官方渠道与当地持牌专业人士意见为准。
如内容有需要修订之处,欢迎随时与我联系。
