生成式人工智能个人信息保护合规方向分析
《生成式人工智能服务管理暂行办法》已经自2023年8月15日起正式施行。而在美国时间3月25日,OpenAI官方确认有1.2%的ChatGPT Plus的用户数据可能被泄露,而包括意大利在内的有关国家的监管机构已对大语言模型及其数据安全问题开启调查行动。目前数据安全是生成式人工智能领域亟须解决的突出问题。
结合《生成式人工智能服务管理暂行办法》的具体规定,暂行办法第七条规定了算法训练数据包含个人信息的,应当征得个人信息主体同意或者符合法律、行政法规规定的其他情形。第十一条要求提供者在提供服务过程中,对用户的输入信息和使用记录承担保护义务。不得非法留存能够推断出用户身份的输入信息,不得根据用户输入信息和使用情况进行画像,不得向他人提供用户输入信息。
因此,生成式人工智能服务提供者应当遵守《个人信息保护法》《网络安全法》《数据安全法》等法律法规中针对个人信息保护的相关规定,通过技术及人工手段落实个人信息保护义务。
法律规定
《生成式人工智能服务管理暂行办法》
第七条 生成式人工智能服务提供者(以下称提供者)应当依法开展预训练、优化训练等训练数据处理活动,遵守以下规定:
(一)使用具有合法来源的数据和基础模型;
(二)涉及知识产权的,不得侵害他人依法享有的知识产权;
(三)涉及个人信息的,应当取得个人同意或者符合法律、行政法规规定的其他情形;
(四)采取有效措施提高训练数据质量,增强训练数据的真实性、准确性、客观性、多样性;
(五)《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等法律、行政法规的其他有关规定和有关主管部门的相关监管要求。
第十一条 提供者对使用者的输入信息和使用记录应当依法履行保护义务,不得收集非必要个人信息,不得非法留存能够识别使用者身份的输入信息和使用记录,不得非法向他人提供使用者的输入信息和使用记录。
提供者应当依法及时受理和处理个人关于查阅、复制、更正、补充、删除其个人信息等的请求。
律师建议
1. 采用匿名化、脱敏等技术手段对算法训练数据中的个人隐私信息进行及时处理,避免个人信息泄露或被滥用。
2. 若用户输入的信息包含能够推断用户身份的信息,不得非法留存,并应进行定期删除。
3. 建立人工审查机制,及时监督、发现和纠正个人信息留存、泄露和滥用问题。