重点议题 · 03
AI 与个人信息、数据合规
贯穿模型预训练、RAG知识库构建及外部API调用全生命周期,严格审查合法性基础、知情同意规范、数据留存周期、出境合规路径与合作退出机制。
业务数据与个人信息输入 AI 模型后,如何防范二次训练与越权滥用?
适用情形
- 员工或业务团队将客户敏感资料、内部文件输入公网大模型
- AI 产品处理敏感个人信息、生物识别特征或开展精准用户画像
- 跨国采购境外商业模型 API、云服务、数据标注及算力托管服务
- 利用生产真实数据开展模型评测、微调优化或算法敏捷迭代
审查重点与准备材料
- 01编制 AI 数据资产清单,厘清数据类型、敏感度、流向及境外接收方
- 02审查供应商服务协议,明确数据训练使用、留存及删除安排
- 03完善隐私政策、告知同意文本与个人信息主体权利响应通道
- 04制定数据安全事件应急预案,明确数据删除、迁移及退出销毁标准
相关案例
案例分析
以下案例涉及不同技术和程序阶段。可结合各案事实比较责任认定与处理结果,并留意其适用范围。
德国
欧盟 SCHUFA 评分案
信用机构自动生成评分并交由银行等客户使用。欧盟法院判断,当评分对第三方决定发挥决定性作用时,该活动可构成受《通用数据保护条例》第二十二条约束的自动化个体决策。
终局解释判决
- 法院确认,评分对第三方决定具有决定性作用时可落入自动化个体决策规则。
- 相关处理需要具备法律依据并提供相应的权利保障。
欧盟自动化决策解释案
欧盟法院明确,数据主体有权获得能够理解和质疑自动化决定的解释。说明应交代实际采用的程序和原则,并说明个人数据变化会怎样影响结果。
终局解释判决
- 解释应以简明易懂的方式说明自动化决定采用的程序和原则。
- 说明需要让数据主体理解哪些个人数据以何种方式影响决定,并能够有效提出质疑。
荷兰 SyRI 风险画像案
荷兰政府以多部门数据建立社会福利欺诈风险画像。法院认为相关制度缺乏足够透明度和可核查性,对私人生活的干预没有形成合理平衡。
一审裁定
- 法院认定相关立法违反《欧洲人权公约》第八条。
- 法院认为系统缺乏足够透明度和可核查性,权利干预与公共目标之间没有形成公平平衡。
荷兰 Ola 司机数据案
网约车司机要求访问平台用于评分、反欺诈、收入画像和扣款的数据。法院逐项区分一般画像、派单和具有显著影响的自动化扣款,并要求平台补充提供部分数据。
一审判决
- 法院要求 Ola 提供用于形成部分画像的个人数据和所属分组信息。
- 一般派单在本案中没有被认定达到显著影响标准。
配套专项服务
相关专项服务
适用法规与治理指引
相关法规与治理文件
研究团队