Apa yang terjadi
PDPC menerbitkan (21 September; dikonfirmasi publik 30 September 2026) sebuah Voluntary Undertaking yang diterima dari Bee Cheng Hiang terkait pelanggaran data pertama di Singapura yang berkaitan dengan AI: seorang karyawan menggunakan alat generative-AI untuk menghasilkan kode Python untuk email pemasaran massal tanpa menyamarkan alamat penerima, mengekspos 95.364 email pelanggan. PDPC mengonfirmasi bahwa alat AI tidak mengalami malfungsi — kegagalan terjadi pada penggunaan manusia (prompt yang tidak memadai, pengujian hanya melalui log, tidak ada kebijakan penggunaan gen-AI internal). Undertaking tersebut mensyaratkan kerangka tata kelola AI untuk kode, tinjauan teknis independen atas kode yang dihasilkan AI yang menyentuh data pribadi, verifikasi dua orang untuk pengiriman massal, dan pemblokiran teknis terhadap kesalahan pengiriman multi-penerima.
Mengapa penting
Ini merupakan resolusi penegakan hukum pertama di Singapura yang secara eksplisit dibangun seputar penggunaan generative-AI, dan ini menetapkan ekspektasi regulator: menjalankan DPIA sebelum mengadopsi alat AI, mengadopsi kebijakan penggunaan gen-AI, dan menerapkan mekanisme pengujian/tinjauan untuk kode yang dihasilkan AI. Ini memberikan templat kepatuhan yang konkret bagi penerap AI dan menandakan bahwa PDPA akan memperlakukan kesalahan pemrosesan berbantuan AI sebagai kegagalan akuntabilitas bahkan ketika alat AI itu sendiri tidak mengalami malfungsi.
Tindakan yang diperlukan
Organisasi di Singapura harus mengadopsi kebijakan tata kelola generative-AI, menjalankan DPIA/penilaian risiko sebelum menerapkan alat AI ke dalam operasi pemrosesan, dan mewajibkan tinjauan manusia serta pengujian berbasis konten (bukan hanya log) atas kode yang dihasilkan AI yang menangani data pribadi.