1/5

新加坡 PDPC 发布 AI 数据指南,组织责任要跟到部署后

围绕新加坡 PDPC 的生成式 AI 个人数据指南,拆解开发、部署和部署后请求的责任边界,并解释 AI 加密平台如何降低明文暴露风险。

很多组织以为,数据已经公开、模型已经上线,隐私责任就进入了供应商的系统里。PDPC 这份生成式 AI 指南给出的答案更具体:责任要沿着「开发—部署—部署后」一直跟下去。
1|开发阶段:公开网页不等于直接可训练
组织开发模型时,确实可能适用「公开可得例外」来抓取公开可访问的个人数据。但如果数据被付费墙、注册要求等数字门槛挡住,就不能自动按「公开可得」处理,需要重新判断。1
如果把原本为其他目的收集的 User Data 拿去做模型开发,且没有适用的同意例外,组织还要提供 AI 专项告知,讲清楚会用什么数据、用于什么目的、怎么使用,以及个人如何拒绝或撤回同意。1
2|部署阶段:三类参与方,三层责任
模型提供商要关注数据留存,并说明模型层面的安全措施;系统提供商要定期复核系统安全安排;系统部署者承担主要的 PDPA 合规责任,要定义处理目的、保护流经系统的数据,并持续复核防护,智能体系统尤其如此。1
这说明了一件容易被忽略的事:把 AI 接口交给第三方,并不会自动把组织自己的数据责任一起外包出去。
3|部署后:访问和更正请求仍然存在
即使个人数据已经用于生成式 AI 开发,个人仍可以提出访问和更正请求。PDPC 也承认,训练数据可能规模很大,且不存放在传统资料库里,因此组织需要依靠上游数据处理、逐案审查和技术措施来应对。1
为什么还要谈 AI 加密平台?
合规责任和数据可见性,是两层不同的问题。前者回答「谁负责、为什么用、如何处理请求」,后者回答「数据在传输和计算时,谁能看到明文」。公开资料显示,AI 加密平台可以在数据离开本地设备前先加密,让模型在看不懂数据的情况下计算,返回密文后再由用户本地解密。2
它不能替代组织对用途、留存和访问更正的责任,但能把高敏感数据的明文暴露问题,前移到技术架构里处理。
你所在的团队如果把用户数据用于 AI,最难回答的是「用途说不清」、 「谁能看到」还是「请求来了怎么查」?
#AI 隐私 #数据合规 #生成式 AI #个人信息保护 #AI 加密平台 #企业数据安全

Related content

Comments

Sign in to comment.