GDPR 与 AI:数据合规

《通用数据保护条例》(GDPR, Regulation (EU) 2016/679)是欧盟的数据保护基本法,其关于合法性基础、数据最小必要、主体权利与个人自动化决策的条款,对训练与部署 AI 系统具有直接约束力。任何处理欧盟居民个人数据的 AI 项目都需纳入考量。

是什么:相关条款

与 AI 最相关的几条包括:第 5 条的数据最小必要与目的限制;第 6 条的合法性基础(同意、合同必要等);第 22 条关于单纯自动化决策(含画像)的限制与主体的反对权;以及第 17 条删除权(被遗忘权)。

AI 相关 GDPR 要点:
第 5 条  数据最小必要、目的限制
第 6 条  处理的合法性基础
第 22 条 反对纯自动化决策的权利
第 17 条 删除权

为什么重要

用个人数据训练模型若无合法性基础,或拒绝用户行使删除、反对权,均构成违规,最高可处全球营业额 4% 或 2000 万欧元(取高者)罚款。合规应前置到数据采集阶段,而非上线后补救。

怎么做

训练前确定合法性基础并留存记录;对个人数据做匿名化或去标识化处理;建立用户行使访问、删除、反对权的受理通道;做纯自动化决策时提供人工介入与解释。

注意点

模型一旦训练完成,单条数据往往已融入参数,难以精确「删除」。因此删除权最好在数据治理与训练流程设计时就预留机制,而非事后从模型中剥离。

小结

GDPR 以合法性、最小必要与主体权利约束 AI 的数据使用。合规重点是把权利受理与匿名化前置到数据采集与训练设计阶段。

参考与延伸阅读

本文累计阅读