人工智能时代个人信息保护的法律对策

  □ 王冉冉

  人工智能的快速发展给人们的生活带来便利的同时,如商品个性化推荐、智能医疗诊断、自动驾驶、临近空间开发应用等,也对个人信息安全保护造成冲击。算法决策的隐匿性、海量数据融合产生的潜在隐患以及人脸等生物信息的非感知获取等,让个人隐私受到威胁。因此,构建符合人工智能特征且能应对人工智能面临特定风险的法律保护体系,成为保护公民个人信息的应然要求,也是保障数字社会的信任基础、促进人工智能良好发展的必然要求。
  完善立法:构建适应人工智能特点的规则体系
  作为规范社会关系的基本手段,法律需要与时俱进。民法典、个人信息保护法、国家安全法、网络安全法等法律制度共同构建个人信息保护的法治堤坝,但也在应对快速变化和广泛应用的人工智能方面表现出一定的滞后性。紧扣人工智能数据处理的特殊性做好专门立法补充工作,是夯实个人信息安全保护的基础。
  第一,增强决策透明度。立法需明确在依托人工智能进行自动化决策时,人工智能技术提供者应承担解释说明义务,用简明易懂的方式向被决定主体告知AI技术决策的主要理由、重要依据、考量因素等,并在实践中严格控制“黑箱算法”的运用范围。
  第二,规范生物识别和情绪分析技术的使用。在处理面部、指纹、步态等生物信息时,法律应作出特别保护规定,要求处理此类信息,应当取得个人明确、单独的同意;严格限制在公共场所未经个人感知、大面积、非自愿收集人脸等生物信息;禁止将情绪分析技术应用于非自愿的员工考核、保险定价等;设置严格的个人信息存储期限和销毁要求等。
  第三,划定人工智能模型训练数据的合法使用边界。人工智能依赖信息的“喂养”,所收集的信息越多,其智能化水平越高。法律应当明确规定人工智能软件在开发与训练阶段的数据收集与应用的合法范围,并要求数据处理者对各项数据来源的合法性进行核查,禁止使用非法获得或者明显违反个人隐私设置的数据。对于以个人信息生成合成的数据使用问题,需要明确其法律性质及应遵守的规则,避免出现监管空白。
创新监管:提升执法效能与应对能力
  人工智能技术的快速演变特性决定了不能采用静态的事后监管模式,应建立技术驱动的动态监控系统,增加监管的预见性和精准度。
  一是加大监管技术的探索和应用力度。监管部门应制定人工智能监管标准,联动人工智能开发者、应用方、评估者合作研发监测技术工具,加大对人工智能开发、运行过程中关键数据接口、数据路径的监测力度,营造相对安全的人工智能应用环境。
  二是建立算法分类分级管理和风险评估制度。根据不同人工智能应用风险,建立算法备案或登记制度。强制要求高风险的人工智能系统运营者定期提交全面的风险评估报告,重点评估其是否具备公平性、准确性、安全性、隐私风险及已采取的防范措施,接受监管机构审查,向社会公开评估的关键程序及结果,接受公众监督。
  三是加强跨部门协作。支持构建国家级或区域级的专门协调领导小组,联合相关部门厘清职责边界,建立健全信息共享机制和联合执法机制;组织技术类专家、法律专家等专业人员成立咨询专家组,针对监管部门决策的复杂问题,提出客观、权威的决策建议,补足监管机构在主体技术认知方面的短板。
强化企业责任:落实全流程合规管理义务
  人工智能为了给用户提供更好服务,需要大量数据辅助工作,而数据采集、存储、流转等环节存在个人信息泄露的风险,加之人工智能产业链中参与者众多、关系复杂,法律需要透过这种复杂关系链,强化不同主体的责任意识,尤其是数据处理者的责任意识。
  一是落实“设计即保护”原则和“默认保护”原则。将“通过设计保护隐私”“默认保护隐私”理念落实为企业的强制性法律义务,企业要在人工智能产品研发之初将个人信息保护要求嵌入产品、服务、业务流程,并鼓励建立具有公信力的第三方机构开展“隐私保护设计”合规认证,将认证结果作为市场准入及政府项目招标的重要参考,促使企业提高个人信息保护自觉。
  二是健全独立审计与问责机制。要求掌握大量敏感个人信息的人工智能系统企业应定期接受第三方机构的合规审计,内容包括数据收集的合法性、算法运行的公平性、安全防护措施的有效性等。审计报告需在监管部门备案,并可向社会公开主要结论。同时,严格落实算法歧视、个人信息泄露等违法行为的惩罚措施,视情况考虑建立惩罚性损害赔偿制度,增加个人信息泄露的违法成本。
保障个人权利:畅通用户行使控制权的渠道
  人工智能有着庞大的数据处理能力与复杂的算法逻辑,法律需以风险防控为核心,约束各种以人工智能为基础的数据处理行为,并进一步完善个人信息获取、使用等规则,保障个人信息安全。
  一是强化个人对自动化决策的控制。明确规定个人有权拒绝完全由自动化决策产生的对其权益有重大影响的决定,可通过人工方式推翻人工智能所作的决定,同时要求数据处理者提供线上或线下渠道,确保用户能够便捷地提交拒绝或者复核请求。
  二是探索集体维权、公益诉讼保障机制。当前,人工智能侵权事件普遍具有受害者众多、技术隐藏性强、个人维权成本高等特点,相关部门应适当降低提起个人信息保护相关集体诉讼(代表人诉讼)的门槛,并鼓励检察机关等依法提起公益诉讼;考虑设立专门的信息隐私和个人信息保护维权基金,为特定个人维权诉讼提供必要的支撑,一定程度上化解个体力量与技术平台失衡的问题。
规范数据跨境:建立安全有序的流动机制
  人工智能算法需要海量的标签数据资源用于训练深度神经网络模型,丰富的数据资源有利于提高模型的预测精度和泛化能力,而训练过程需要强大的计算能力支撑,常常需要利用全球数据资源,但数据跨境流动事关国家安全。因此,需构建以风险防范为基础,对数据实行分类分级的精细化跨境数据流动体系,有效提高个人信息安全保护水平。
  一是健全数据出境安全评估和认证体系。严格按照现有法律规定的安全评估、保护认证、标准合同等数据出境方式,制定详细的实施对策,并加大对涉及国家核心数据、敏感个人信息等数据的评估力度,筑牢数字安全屏障。
  二是强化跨境执法协作能力。加强国际执法合作网络建设,在跨境数据泄露、侵害人数众多等严重数据纠纷事件发生时,及时采取有效取证、通报、联合侦查等举措,保护我国公民的合法权益,维护我国数据安全。
(作者单位:北京理工大学)
  

本网站所有内容属《法治日报》所有,未经许可不得转载。