重点议题 · 03

AI 与个人信息、数据合规

贯穿模型预训练、RAG知识库构建及外部API调用全生命周期,严格审查合法性基础、知情同意规范、数据留存周期、出境合规路径与合作退出机制。

业务数据与个人信息输入 AI 模型后,如何防范二次训练与越权滥用?

适用情形

  • 员工或业务团队将客户敏感资料、内部文件输入公网大模型
  • AI 产品处理敏感个人信息、生物识别特征或开展精准用户画像
  • 跨国采购境外商业模型 API、云服务、数据标注及算力托管服务
  • 利用生产真实数据开展模型评测、微调优化或算法敏捷迭代

审查重点与准备材料

  1. 01编制 AI 数据资产清单,厘清数据类型、敏感度、流向及境外接收方
  2. 02审查供应商服务协议,明确数据训练使用、留存及删除安排
  3. 03完善隐私政策、告知同意文本与个人信息主体权利响应通道
  4. 04制定数据安全事件应急预案,明确数据删除、迁移及退出销毁标准

相关案例

案例分析

以下案例涉及不同技术和程序阶段。可结合各案事实比较责任认定与处理结果,并留意其适用范围。

德国

欧盟 SCHUFA 评分案

信用机构自动生成评分并交由银行等客户使用。欧盟法院判断,当评分对第三方决定发挥决定性作用时,该活动可构成受《通用数据保护条例》第二十二条约束的自动化个体决策。

终局解释判决

  • 法院确认,评分对第三方决定具有决定性作用时可落入自动化个体决策规则。
  • 相关处理需要具备法律依据并提供相应的权利保障。
查看案例研究 →
奥地利

欧盟自动化决策解释案

欧盟法院明确,数据主体有权获得能够理解和质疑自动化决定的解释。说明应交代实际采用的程序和原则,并说明个人数据变化会怎样影响结果。

终局解释判决

  • 解释应以简明易懂的方式说明自动化决定采用的程序和原则。
  • 说明需要让数据主体理解哪些个人数据以何种方式影响决定,并能够有效提出质疑。
查看案例研究 →
荷兰

荷兰 SyRI 风险画像案

荷兰政府以多部门数据建立社会福利欺诈风险画像。法院认为相关制度缺乏足够透明度和可核查性,对私人生活的干预没有形成合理平衡。

一审裁定

  • 法院认定相关立法违反《欧洲人权公约》第八条。
  • 法院认为系统缺乏足够透明度和可核查性,权利干预与公共目标之间没有形成公平平衡。
查看案例研究 →
荷兰

荷兰 Ola 司机数据案

网约车司机要求访问平台用于评分、反欺诈、收入画像和扣款的数据。法院逐项区分一般画像、派单和具有显著影响的自动化扣款,并要求平台补充提供部分数据。

一审判决

  • 法院要求 Ola 提供用于形成部分画像的个人数据和所属分组信息。
  • 一般派单在本案中没有被认定达到显著影响标准。
查看案例研究 →

配套专项服务

相关专项服务

适用法规与治理指引

相关法规与治理文件

研究团队

人工智能法律研究中心

就该议题开展专项咨询 →