信息保护:AI发展的压舱石

信息保护:AI发展的压舱石

人工智能时代,人们不免担心个人信息被随意抓取、滥用,企业则忧虑如何获取足量、“干净”的数据用于优化产品、参与竞争。个人信息既要保护又要利用,如何平衡好这对关系,是人工智能时代需要妥善应对的一个关键问题。

近期,国家网信办公布《大型个人信息处理者个人信息保护规定(征求意见稿)》(以下简称《保护规定》),这一政策为解决这个愈发突出的现实问题提供了清晰的制度指引。

个人信息保护明显更难了

从智能搜索、办公助手,到医疗诊断、金融风控、教育服务……人工智能正在加速融入日常生活。在这场技术浪潮中,海量训练数据的重要性不言而喻,其中不可避免会包含姓名、照片、职业经历、社交关系等身份信息,也可能涉及健康医疗、金融等敏感信息。人工智能越深入经济社会运行,这些信息的保护和利用就愈发成为产业健康发展的基础命题。

生成式人工智能对个人信息保护的挑战,体现在多个维度。模型训练是AI发展的基础,然而模型训练的数据抓取范围广、规模大、来源杂,处理者很难逐条确认其中是否包含个人信息,包含何种类别的个人信息,更难以逐一获得信息主体的同意。近段时间,AI换脸、AI仿声等侵权行为引发广泛关注,受害者往往事后才发现,想删除又找不到数据抓取源头。

即便是公开在网络上的信息,也并不意味着可以无条件使用。比如一些求职信息,或是在医疗病友社区中的病情讨论等,一旦被无差别抓取、用于训练,其处理目的和信息公开的背景已经发生明显变化。更为复杂的是,人工智能企业对数据的抓取具有无差别性,抓取时很难辨认信息的特定类型,无法根据信息类别一一适用合法的处理规则。

高质量的数据集是人工智能进步的重要基石,模型需要学习人类语言表达、知识以及复杂的社会关系,才能有更稳定和更高质量的输出。但信息聚合本身也可能带来难以想象的危害,原本看起来普通的个人信息,通过聚合很容易揭示出一些个人原本不愿为人所知的身份特征,如形成健康情况、经济能力以及生活习惯的个人画像等。

压实大平台、大企业的保护责任

我国2021年施行的个人信息保护法为数字经济发展划定了个人信息保护的基本边界。但随着实践深入,一个问题逐渐显现:不同企业处理个人信息的规模、能力和风险存在巨大差异。如果合规要求“齐步走”,规模较小的初创企业可能承担较高的合规成本,而拥有海量数据、业务范围覆盖广泛的大型企业存在成本较低、对其约束不足的问题。

因此,近年来我国个人信息保护规则开始逐渐走向差异化和精细化治理,对小型个人信息处理者适当简化部分要求,同时强化大型个人信息处理者的治理责任。《保护规定》针对此迈出了制度层面的重要一步。

河南省商丘市睢县公安局网安大队民警为群众普及网络安全知识 徐泽源 摄

首先,《保护规定》明确了大型信息处理者的认定。“处理1000万人以上自然人个人信息”“经营范围涵盖多种业务且涉及个人信息处理”“对国家安全、经济运行、社会稳定、公共健康和安全等具有重要影响”,具备这些特征的组织机构被纳入大型个人信息处理者的认定范围。

其次,《保护规定》明确提出针对大型信息处理者的最小必要、分类管理、授权访问、安全存储等义务要求,并规定了加密、去标识化、访问控制、匿名化等安全措施,同时还强化了个人信息保护负责人、数据中心管理机构、合规审计等组织保障机制。对大型信息处理者义务和责任的细化,能为AI企业数据合规提供重要的抓手,也能显著降低AI企业长期面临的数据合规风险。

最后,《保护规定》中将个人信息保护的风险管理前置。例如,涉及自动化决策、敏感个人信息处理等可能对个人权益产生重大影响的产品、服务或功能,上线前应开展个人信息保护影响评估。此外,大型个人信息处理者每年还要开展风险评估,至少每两年开展一次合规审计。一旦个人信息泄露,或者发生算法歧视并给自然人造成重大影响时,采取事后补救措施往往是亡羊补牢。因此,推动将个人信息保护嵌入AI产品开发设计,无疑是必要之举。

权责界分还需进一步明确

AI开发和使用过程中参与主体很多,几乎所有的主体都不可避免成为个人信息处理者。开发者在训练阶段需要使用大量的个人信息,面向广大用户的部署者也可能在模型应用过程中处理大量个人信息,比如身份资料、健康信息等……因此,谁在什么阶段承担什么责任,需要法律法规进一步加以明确。

一般而言,在训练阶段,开发者的重点责任应包括训练数据来源合法、过滤敏感个人信息、采取匿名化或去标识化手段加强数据安全管理等,同时应当过滤一些虚假或劣质的内容,尽量修复和改良数据质量。

进入部署后的具体场景中,部署者往往更清楚AI的使用目的、处理的信息类型,所以也应更加直接承担个人信息保护责任。《保护规定》提出个人信息保护负责人、影响评估、合规审计等制度,为AI领域进一步细化责任提供了基础,未来可以结合AI不同的生命周期,促进这些制度落实到不同环节,为产业发展保驾护航。

虽然各国对于是否针对AI进行综合性立法还存在不同意见,但对于AI场景中的信息保护立场趋于一致,就是一方面要发挥个人信息的要素价值,另一方面不能突破信息保护的底线。总体而言,《保护规定》的出台,是将个人信息保护与合理利用进一步落实到制度层面的一次重要推进,也为AI时代的个人权益保护标定了一个新的起点。