GDPR 与 AI:数据合规
《通用数据保护条例》(GDPR, Regulation (EU) 2016/679)是欧盟的数据保护基本法,其关于合法性基础、数据最小必要、主体权利与个人自动化决策的条款,对训练与部署 AI 系统具有直接约束力。任何处理欧盟居民个人数据的 AI 项目都需纳入考量。
是什么:相关条款
与 AI 最相关的几条包括:第 5 条的数据最小必要与目的限制;第 6 条的合法性基础(同意、合同必要等);第 22 条关于单纯自动化决策(含画像)的限制与主体的反对权;以及第 17 条删除权(被遗忘权)。
AI 相关 GDPR 要点:
第 5 条 数据最小必要、目的限制
第 6 条 处理的合法性基础
第 22 条 反对纯自动化决策的权利
第 17 条 删除权
为什么重要
用个人数据训练模型若无合法性基础,或拒绝用户行使删除、反对权,均构成违规,最高可处全球营业额 4% 或 2000 万欧元(取高者)罚款。合规应前置到数据采集阶段,而非上线后补救。
怎么做
训练前确定合法性基础并留存记录;对个人数据做匿名化或去标识化处理;建立用户行使访问、删除、反对权的受理通道;做纯自动化决策时提供人工介入与解释。
注意点
模型一旦训练完成,单条数据往往已融入参数,难以精确「删除」。因此删除权最好在数据治理与训练流程设计时就预留机制,而非事后从模型中剥离。
小结
GDPR 以合法性、最小必要与主体权利约束 AI 的数据使用。合规重点是把权利受理与匿名化前置到数据采集与训练设计阶段。
参考与延伸阅读
- GDPR 官方解读(基于 Regulation (EU) 2016/679)。已核验。https://gdpr.eu/
- 欧盟数据保护委员会(EDPB)指南与意见。已核验。https://edpb.europa.eu/
本文累计阅读 — 次