自动化决策场景中个人信息保护合规要点

来源:大数据法律研究

文章摘要
随着信息技术的不断发展,个人信息自动化决策已被广泛应用于信息推送、商业营销、保险评估等多个领域,极大地促进了行业的发展和效率,但同时也引发了对个人信息安全问题的关注。

随着信息技术的不断发展,个人信息自动化决策已被广泛应用于信息推送、商业营销、保险评估等多个领域,极大地促进了行业的发展和效率,但同时也引发了对个人信息安全问题的关注。2023年8月18日,全国信安标委发布《信息安全技术基于个人信息的自动化决策安全要求(征求意见稿)》(以下简称《要求》),为《个人信息保护法》第24条自动化决策相关规定的落地提供指引。
一 、自动化决策的内涵和外延
根据《个人信息保护法》(以下简称《个保法》)第七十三条第一款第四项的规定,自动化决策是指通过计算机程序自动对个人的行为模式、兴趣爱好或者经济、健康、信用状况等进行分析评估,并据此进行决策的过程。这一过程通常涉及数据挖掘、机器学习等人工智能技术,通过算法自动从大量数据中提取信息,评估个体的特征和行为倾向,进而依据预设的算法模型生成决策。在实际应用中,自动化决策广泛应用于各个领域,如电商、金融、医疗等。以金融领域为例,金融机构可能会使用自动化决策工具来评估个人的信用状况,决定是否批准贷款或信用卡申请;或者根据客户的消费行为和信用记录,自动调整信贷额度。
《要求》将自动化决策进一步分解成“特征生成”和“决策”两个环节。特征生成是指通过计算机程序自动处理个人信息,经过个人特征提取、特征选择、特征计算、特征输出等步骤,生成开展针对个人决策所需的输入信息的过程。决策则是以生成的个人特征信息为输入,作出针对个人将采取具体行动的决定。自动化决策的流程图如下:

在实际操作中,“自动化决策”通常与“用户画像”概念紧密相连。根据《信息安全技术个人信息安全规范》(GB/T 35273-2020,以下简称《安全规范》)的规定,用户画像是指通过收集、汇聚、分析个人信息,对某特定自然人个人特征,如职业、经济、健康、教育、个人喜好、信用、行为等方面作出分析或预测,形成其个人特征模型的过程。相比之下,自动化决策侧重于通过计算机程序分析个人信息以制定决策,而用户画像则侧重于构建个人特征模型,以预测个人的行为或需求。需要注意的是,用户画像的生成并不必然导致自动化决策的产生。用户画像有时可作为一种辅助工具,帮助决策者理解用户行为和偏好,从而在人工决策过程中提供参考。同样,自动化决策有时也并不依赖于用户画像。以外卖平台为例,其在优化配送路线和分配订单时,主要是根据实时物流状态、地理位置数据等信息,并不涉及用户画像信息的处理。
二 、自动化决策的安全风险

序号
风险
1
为开展特征生成,个人信息处理者违法违规或过度收集用户个人信息、未充分告知处理目的
2
在特征生成过程中,个人信息处理者在不具备合法性基础前提下(如超出用户明确授权范围)对个人信息过度分析或挖掘,侵犯用户隐私或造成用户焦虑恐慌
3
对计算机程序开展特征生成背后的算法逻辑或模型等,无法解释或解释不清
4
特征生成所得出的个人特征与客观情况不符,或不准确
5
特征生成所得出的个人特征包含淫秽、色情、赌博、迷信、恐怖、暴力等内容,或表达对民族、种族、宗教、残疾、疾病等歧视的内容
6
未经合适的评估,完全根据特征生成所提供的信息而对个人开展决策
7
未根据自动化决策造成个人合法权益影响的程度,适当地设置人工介入、干预、修正决策结果的机制
8
未向个人披露开展自动化决策的具体方式或范围,损害个人的知情权、选择权、拒绝权等
9
在开展自动化决策之前,未开展事前评估而造成不公平或不公正的决策结果,或决策结果对个人权益影响过大且无法修正

三 、自动化决策的安全要求
(一)基本要求
根据《个保法》的规定,基于个人信息开展的自动化决策应满足以下要求:
第一,透明度要求。为了保障个人信息主体的知情权,在利用个人信息进行自动化决策时,应确保处理过程的透明度。根据《安全规范》、《App违法违规收集使用个人信息自评估指南》等有关规定,实现这一要求的方式包括明确标识自动化决策产生的信息内容、通过隐私政策向个人告知自动化决策的运行机制等。
第二,遵循公平公正原则。2022年3月1日起施行的《互联网信息服务算法推荐管理规定》也明确要求,不得根据消费者的偏好、交易习惯等特征利用算法在交易价格等交易条件上实施不合理的差别待遇。通常所说的“大数据杀熟”现象,即根据用户历史订单、浏览内容及次数等数据来调整价格或服务条件,是一种典型的基于算法的差别待遇行为,应受到法律的约束和规范。
第三,赋予用户选择或拒绝的权利。根据《个保法》第24条,通过自动化决策方式向个人进行信息推送、商业营销的,应至少选择以下一项合规路径:(1)向用户提供不针对其个人特征的选项;(2)为用户提供便捷的拒绝方式。《个人信息安全规范》第7.5 b)条进一步明确,基于个人信息主体所选择的特定地理位置进行展示、搜索结果排序,且不因个人信息主体身份不同展示不一样的内容和搜索结果排序,属于“不针对其个人特征的选项”。

第四,在涉及重大影响的决策中,应保障用户的请求说明权和拒绝权。根据《要求》第3.6条,“重大影响”包括对个人合法权益实现的法律影响(如限制行动自由或被执法机关实施加强监管等)以及其他类似的显著影响(包括影响就业机会、信贷资格或导致其他不合理歧视行为等)。结合现有规定和国家标准,当个人信息处理者采取可能显著影响个人信息主体权益的自动决策机制时,应设置投诉渠道,并预备人工干预或复核等替代性解决方案。
(二)个人信息处理要求
1. 特征生成环节
在利用个人信息进行自动化决策时,个人信息处理者应选择和收集与特定业务目的相匹配的个人信息类型,并确保个人信息的真实性、准确性和合法性。《生成式人工智能服务管理暂行办法》也有类似的规定,强调了训练数据来源的合法性以及数据本身的真实性和准确性。
个人信息收集的真实性要求包括以下几个方面:首先,个人信息来源必须真实可靠,避免从虚构或伪造的数据源收集信息;其次,确保个人信息保持其原始状态,未被恶意篡改、损坏或删除;最后,保障个人信息收集和清洗过程的透明度,以满足可审查、可验证的标准。
在特征生成过程中,个人信息的准确性是一个核心要求,它要求所获取的信息必须真实地反映个人信息主体的现实情况。为了达到这一目标,个人信息处理者可以在必要时采取适当的措施来验证信息的客观性。同时,为了确保信息质量,个人信息处理者还需关注信息的时效性,确保其处于最新状态,从而避免由于个人信息错误或过时导致服务质量和效率下降。
在个人信息收集的合法性方面,应依据具体场景选择适当的合法性基础。例如,当以“个人同意”作为合法性基础时,必须确保个人信息主体对所同意的内容有充分的理解。在实际操作中,个人信息处理者可以引入颗粒化同意流程,为不同的数据处理目的设立明确的同意选项,并提供便捷的撤回同意机制。
2. 决策环节
个人信息处理者进行自动化决策时,除应履行《个保法》第十七条要求的告知义务外,还应根据《要求》第10.2条向个人提供关于自动化决策的相关信息,其中包括自动化决策处理动作所基于的个人信息、处理逻辑、个人对自动化决策行为及结果享有的权利和行使方式。
正如前文所述,个人在自动化决策过程中享有要求解释权和一定的干预权。个人信息处理者面对个人的解释请求时,应针对提供请求的个人的基本情况,说明决策逻辑、价值权重、个人数据利用情况等信息。对于个人信息主体的干预请求,个人信息处理者应针对特定请求提供其权利行使路径,例如向个人提供删除用于算法推荐服务的针对其个人特征的标签的方式。
(三)特殊场景安全要求
在自动化决策的应用中,根据具体场景的不同,安全要求也有所差异。《未成年人网络保护条例》第24条明确禁止网络产品和服务提供者利用自动化决策技术对未成年人进行商业营销。《科技伦理审查办法(试行)》则强调,对于可能涉及安全和健康风险的具有高度自主能力的自动化决策系统的研发,必须开展伦理审查复核。《要求》在这些规定的基础上,进一步细化了自动化决策的应用场景,并明确了相应的安全要求,现梳理如下:

四、合规建议
(一)确保个人信息来源合法合规
对于直接从个人信息主体处获取的数据,个人信息处理者必须确保已获得该主体的明确同意或具备其他合法的个人信息处理依据。如涉及敏感个人信息的收集,还需取得个人的单独同意。需要注意的是,在自动化决策可能对个人的信用评估、绩效评价、服务品质或交易定价等产生显著影响,进而影响其人格尊严、人身或财产安全的情况下,个人信息处理者应向个人充分披露相关信息,并确保获得其单独同意[1]。以杭州市余杭区人民检察院诉某短视频平台未成年人保护民事公益诉讼案[2]为例,某短视频平台在未获得儿童监护人有效同意的情况下,默认开启个性化推荐功能,对儿童进行画像,并向具有浏览儿童内容视频喜好的用户推送含有儿童个人信息的短视频,对儿童人身安全以及生活安宁造成隐患。最终被法院判定为违法处理儿童个人信息。
对于从第三方间接收集的个人信息,建议企业结合自身实际情况,建立和完善相应的管理规范。在与第三方建立合作之前,企业应从多个维度对第三方进行综合评估,包括:
1. 信息来源验证。企业可要求第三方提供并验证个人信息来源的证明文件,如隐私政策和个人信息授权书,确保其真实性和合法性。
2. 授权范围审查。企业需注意审查第三方个人信息处理的授权范围,确认其有权向企业提供收集的个人信息。
3. 合规情况调查。企业应调查第三方在个人信息处理方面的合规情况,包括是否存在诉讼、行政处罚或刑事处罚等。
4. 安全保护措施评估。企业需要评估第三方采取的个人信息安全保护措施的有效性,确保个人信息在传输和处理过程中的安全和完整。
5. 合作协议条款审查。企业应确保与第三方的合作协议中存在完善的个人信息保护条款,以法律形式保障双方的权益,并减少潜在的法律风险。
(二)事前进行个人信息安全影响评估
根据《个保法》第55条的规定,个人信息处理者在利用个人信息进行自动化决策之前,应当进行个人信息保护影响评估,并对处理情况进行记录。根据《个保法》第56条和《信息安全技术个人信息安全影响评估指南》(GB/T 39335-2020)附录A的规定,评估考虑的要素包括:(1)个人信息的处理目的、处理方式等是否合法、正当、必要;(2)是否向用户说明了自动化决策的基本原理或运行机制;(3)是否定期对自动化决策的效果进行评价,评估对个人权益的影响及安全风险;(4)是否对自动化决策使用的数据源、算法等持续优化;(5)是否向用户提供针对自动化决策结果的投诉渠道;(6)是否支持对自动化决策结果的人工复核;(7)所采取的保护措施是否合法、有效并与风险程度相适应。
《信息安全技术个人信息安全规范》进一步提出,在自动化决策机制使用过程中应至少每年进行一次定期评估,并根据评估结果不断优化和更新个人信息保护措施。
(三)明示自动化决策的机制,完善用户权益保障渠道
在许某某与杭州某软件服务公司网络服务合同案[3]中,法院指出,平台行使算法权利应当公开透明,事先披露治理机制、管理规则以及相关技术原理。同时,用户也有权对自动化决策提出质疑和申诉,进一步知晓算法的逻辑构造。
在当前的实践中,许多公司已经开始通过其隐私政策来公开自动化决策的具体使用情况,包括但不限于:说明在自动化决策过程中涉及哪些个人信息字段、阐述应用自动化决策的目的、明确个人所享有的相关权利以及行使这些权利的具体方式等。为了确保合规并提高透明度,建议企业在实施自动化决策前,详细梳理相关算法的基本原理和运作机制,确保算法的透明度和可解释性。

(四)切实履行个人信息保护义务
在研发和应用自动化决策算法的过程中,企业常常需要处理众多个人信息,因此,加强对个人信息全生命周期的保护至关重要。这涵盖了使用加密技术保护个人信息在传输过程中的安全、对敏感信息进行脱敏处理以避免信息泄露、建立完善的访问权限管理制度来管理画像标签等数据,以及定期进行合规性审计,确保自动化决策处理活动的合法性。根据《个人信息保护合规审计管理办法(征求意见稿)》的附件《个人信息保护合规审计参考要点》,进行合规审计时,应着重评估自动化决策的透明度以及决策结果的公平性与公正性。企业可以参考该附件提供的要点示例来开展评估工作。此外,企业还应提供便捷的意见反馈渠道,并指定专门负责人处理反馈,从而保障个人信息主体的合法权益。
[1]《信息安全技术个人信息处理中告知和同意的实施指南》(GB/T 42574—2023)第9.3.1条规定,针对可能对个人权益带来重大影响的个人信息处理活动,个人信息处理者需充分履行告知义务,取得个人单独同意。实施对个人信用、绩效评定、所接受服务的质量、交易价格等会对自然人人格尊严、人身或财产安全等产生重大直接影响的自动化决策,通常属于可能对个人权益带来重大影响的个人信息处理活动。
[2] (2020)浙0192民初10993号
[3] (2020)浙0192民初3081号

技术驱动法律,专业成就未来