2023年开年伊始,“ChatGPT”火爆网络,成为最引人关注的名字及应用。根据UBS发布的研究报告显示,ChatGPT在2023年1月份的月活跃用户数已达1亿,成为史上用户数增长最快的消费者应用。根据Similar Web的数据,1月份平均每天有超过1300万名独立访问者使用ChatGPT。与此同时,国内外科技公司均纷纷布局ChatGPT,其中包括微软、谷歌,以及百度、阿里巴巴、腾讯、360、字节跳动、科大讯飞、京东、网易、百融云创等科技巨头,科技巨头布局ChatGPT应用于智能搜索、智能地图、智能办公、智能营销、自能客服、智能城市、智能教育等广泛的领域及场景。ChatGPT及类ChatGPT应用火爆全网的同时,参与者、从业者、运营方可能更需了解其涉及的合规问题及法律风险。
本文拟主要从如下角度剖析ChatGPT及其涉及的合规问题,并提供相应的合规建议:
1.了解ChatGPT
2.在国内使用ChatGPT涉及的合规问题及合规建议
3.在国内运营类ChatGPT服务涉及的合规问题及合规建议
01、了解ChatGPT
(一)什么是ChatGPT?
ChatGPT是由人工智能研究实验室OpenAI(OpenAI于2015年由马斯克、美国创业孵化器Y Combinator总裁阿尔特曼、全球在线支付平台PayPal联合创始人彼得·蒂尔等硅谷科技大亨创立)在去年11月30号发布的全新聊天机器人模型,一款人工智能技术驱动的自然语言处理工具。ChatGPT能学习和理解人类的语言,像人类一样进行聊天交流,并能根据上下文与人类进行互动。
(图1: ChatGPT对话示例1)
(图2: ChatGPT对话示例2)
如果仅仅将ChatGPT理解为聊天机器人就过于狭隘了,ChatGPT被大量运用于创作文学作品、美术作品、诗歌、新闻报道、谱曲等,可以应用到各行各业并起到重大作用。
(图3: ChatGPT应用场景)
(图4: ChatGPT行业应用示例)
(二)ChatGPT工作原理
ChatGPT需要大量的数据形成训练集进行模型训练,通过对训练集的深度学习掌握人类语言的语法、语义及使用习惯,并在此基础上,通过使用Transformer模型来构建ChatGPT自身的语言模型,并通过语言模型处理用户的输入及回答的输出。
(图5: ChatGPT工作原理示意图)
02、在国内使用ChatGPT涉及的合规问题及合规建议
据了解,目前OpenAI并没有在中国大陆提供有关ChatGPT的服务,也没有设立相应的公司运营ChatGPT。目前在中国大陆地区使用ChatGPT服务,或需通过“翻墙”访问,或使用“中间商”( 即先取得ChatGPT官方接口,再提供给国内用户使用的商家)提供的ChatGPT服务。
在国内使用ChatGPT服务,最显见的合规问题便是“翻墙”违规及数据跨境问题。
(一)“翻墙”合规问题及建议
依据《中华人民共和国计算机信息网络国际联网管理暂行规定》第六条:计算机信息网络直接进行国际联网,必须使用邮电部国家公用电信网提供的国际出入口信道。任何单位和个人不得自行建立或者使用其他信道进行国际联网。同时第十四条规定:违反本规定第六条、第八条和第十条的规定的,由公安机关责令停止联网,给予警告,可以并处15000元以下的罚款;有违法所得的,没收违法所得。因此通过“翻墙”软件访问ChatGPT属于行政违规行为,可能被处以罚款及没收违法所得。因此,我们建议不通过“翻墙”的方式获得和使用ChatGPT服务。
(二)数据跨境合规问题及建议
根据ChatGPT的工作原理,用户在输入端口提出问题后,该问题信息会被传输到美国的OpenAI公司,ChatGPT生成相应的回答后,该回答便会传输、反馈到用户的端口。在问答输入、输出过程中便涉及数据出境、入境的跨境问题,尤其在数据出境这方面,若用户所提的问题涉及到个人信息、敏感信息甚至涉及国家安全、公共健康和安全等方面的重要数据,则存在着极大的法律风险,根据《个人信息保护法》《网络安全法》《数据安全法》等相关法律法规,可能承担的法律责任包括但不限于:被警告,被没收违法所得,根据情节轻重被处以罚款或巨额罚款,被责令暂停业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照,直接负责的主管人员和其他直接责任人员也可能处以罚款或在一定期限内禁止担任相关职务等。
根据《数据出境安全评估办法》等相关法律法规,我们建议在大陆地区提供ChatGPT的服务商应主动开展数据出境风险自评估,形成自评估报告,并向向国家网信部门申报数据出境安全评估。按照法律要求,获得合法准许后才能合规运营相关服务。同时,建议建立数据安全应急处理机制,以应对数据出入境过程中可能发生的数据安全事件。对于ChatGPT输入的回答,也应建立前置性审查机制,避免输入涉及政治安全、意识形态、违法信息或有悖公序良俗的信息。
03、在国内(大陆地区)运营类ChatGPT服务涉及的合规问题及合规建议
自从ChatGPT爆火后,国内各大科技企业加速入局AIGC(人工智能自动生成内容)赛道,推出相关竞品(即类ChatGPT服务)。根据《互联网信息服务管理办法》《互联网信息服务深度合成管理规定》《互联网信息服务算法推荐管理规定》《深圳经济特区人工智能产业促进条例》《上海市促进人工智能产业发展条例》、国家新一代人工智能治理专业委员会2021年发布的《新一代人工智能伦理规范》等相关法律法规,我们认为在国内运营类ChatGPT服务涉及的合规问题及风险包括但不限于:
(一)资质问题及法律建议
根据《互联网信息服务管理办法》的第四条的规定,国家对经营性互联网信息服务实行许可制度;对非经营性互联网信息实行服务备案制度。未取得许可或者未履行备案手续的,不得从事互联网信息服务。类ChatGPT服务属于互联网信息服务无疑,一般亦会向用户收取相应的费用以维持高额的运营投入,并实现商业目的。因此在国内(大陆地区)运营类ChatGPT服务应取得第二类增值电信业务经营许可证。根据类ChatGPT服务的具体情况,建议同时取得B21(增值电信业务经营许可证-在线数据处理与交易处理业务)、B25(增值电信业务经营许可证-互联网信息服务)。
此外,如果类ChatGPT输出的内容涉及金融、医疗等特殊领域,则根据该等特殊领域监管的规定,类ChatGPT运营主体亦可能被要求取得相应的资质。如,类ChatGPT输出的内容如果涉及证券投资分析、预测或者建议,并且运营方收取相关费用,则运营方应取得中国证监会许可的证券投资咨询资质。此外,若作为类ChatGPT技术方与银行、保险等金融机构合作提供类“ChatGPT”应用服务,则可能被视作信息科技外包服务商,按照《银行保险机构信息科技外包风险监管办法》,该等外包服务商需满足技术、行业经验、信息安全保障能力、持续经营能力等各方面的合规要求及“准入”资质。
此外,根据《互联网信息服务算法推荐管理规定》及《互联网信息服务深度合成管理规定》,建议类ChatGPT进行算法备案。同时,若类ChatGPT应用提供的服务涉及到网络音乐、网络动漫、网络表演等,应相应具备网络文化经营许可证;若类ChatGPT应用提供的服务涉及网络出版服务、网络视听节目服务的,应相应具备网络出版服务许可证、信息网络传播视听节目许可证等资质。
(二)数据合规问题及法律建议
类ChatGPT的数据合规问题及风险贯穿于数据收集、存储、使用、加工、传输、提供等各个环节:
1、类ChatGPT收集数据涉及训练集中用于训练的数据、用户输入的内容等。对于训练集中的数据,如果来源于公开信息,需要特别注意其中是否涉及个人信息。根据《中华人民共和国民法典》第1035条、第1036条以及《个人信息保护法》第27条的规定,若涉及公开信息中的个人信息,则如果个人通过任何方式明确表示拒绝,则不可对该个人信息进行收集和抓取,此外,如果收集、抓取该个人信息对个人权益有重大影响,也不可径行抓取,而应取得个人同意。对于用户输入的内容,也可能涉及个人信息,依据《个人信息保护法》《数据安全法》等相关法律法规的规定,类ChatGPT运营方应取得个人的授权同意,明确收集个人信息的目的、方式、范围,这就要求类ChatGPT在用户注册的时候以适当的方式签署用户协议及规范的《隐私政策》。此外,类ChatGPT运营方应加强敏感信息的自动识别技术,在识别到生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感信息,以及不满十四周岁未成年人的个人信息时,应采取以弹窗等醒目方式单独告知个人处理该敏感信息的必要性、目的、方式和范围,以及对个人权益的影响,并取得个人的单独同意,此后方可收集和处理敏感信息。
2、类ChatGPT在处理相关数据的过程中,可能涉及数据泄漏的风险,用户输入内容时可能涉及个人信息、业务数据甚至涉及商业秘密的内容,这些内容一旦泄漏,将可能导致相当严重的损害后果发生。自2023年1月份开始,微软与亚马逊先后禁止公司员工向ChatGPT发送公司机密信息,摩根大通、花旗集团和高盛集团纷纷禁用ChatGPT,也正是基于这方面考虑。咨询公司埃森哲也出于相同的原因,警告员工不要将客户信息暴露给ChatGPT。
3、OpenAI的使用条款规定了OpenAI对用户输入和输出内容拥有广泛使用权,用户输入的及交互的内容将被纳入训练数据库,用于持续迭代训练,并用于改善ChatGPT。OpenAI表示“作为持续改进的一部分,当您通过我们的API使用OpenAI模型时,我们可能会使用您提供给我们的数据来改进模型。”。在此情况下,用户输入的信息还可能进一步被用于为其他用户提供服务,这就涉及数据共享及改变数据原使用目的的问题。根据《个人信息保护法》和GB/T 35273-2020《信息安全技术个人信息安全规范》,接收方应当在原处理目的、方式和种类等范围内处理个人信息。若变更原先的处理目的、处理方式的,应当重新取得个人同意。因此,在国内运营的类ChatGPT若确实发生个人信息被用于为其他用户提供回答输出时,若未重新取得个人授权同意,则涉及违反相关法律法规规定,应承担相应的法律责任(根据具体情况,法律责任包括但不限于:被警告,被没收违法所得,根据情节轻重被处以罚款或巨额罚款,被责令暂停业务、停业整顿、关闭网站、吊销相关业务许可证或者吊销营业执照,直接负责的主管人员和其他直接责任人员也可能处以罚款或在一定期限内禁止担任相关职务等)。
对于类ChatGPT涉及的数据合规及数据安全的问题,除前述已提及的建议外,我们补充建议:
1、严格落实《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》等相关规定,将个人信息保护作为企业数据合规体系的重要内容。
2、遵循《个人信息保护法》《数据安全法》等的规定和配套标准,保障训练数据来源合法、获得有效授权。
3、将数据安全治理贯彻到类ChatGPT研发、运营、管理等各环节,形成长效的数据安全治理机制,从组织建设、制度规范、组织文化、管理流程、数据安全技术、人员意识等各方面进行数据安全治理,确保训练数据安全。
(图6: 类ChatGPT训练数据安全治理建议)
(三)知识产权问题及法律分析
类ChatGPT在使用及运营过程中可能涉及如下知识产权问题:
1、类ChatGPT数据挖掘和训练的过程是否需要获得相应的知识产权授权?
2、类ChatGPT输出的内容是否受知识产权保护?权利主体为哪个?
3、类ChatGPT在输出的回答中包含第三方享有知识产权的内容,是否构成侵权?
针对第一个问题,具体分析如下:
根据类ChatGPT的工作原理,类ChatGPT需要将训练集(语料库)中的内容复制到自己的数据库中(即为数据挖掘),并通过对数据库内容的深度学习进行数据训练。类ChatGPT在数据挖掘的过程中,若“挖掘”的内容涉及他人享有知识产权的内容,则可能涉及对他人作品的复制行为。《中华人民共和国著作权法》第二十四条规定了十三种可合理使用他人作品(可不经授权、不支付报酬)的情形,但并未将AI人工智能中的“文本数据挖掘”纳入到合理使用的范围。因此,我们认为若文本数据挖掘涉及到他人享有著作权的内容,则应当获得作者的授权并支付报酬。
针对第二个问题,具体分析如下:
类ChatGPT输出的内容是否受知识产权保护,取决于输出内容是否构成著作权法上的“作品”,根据《中华人民共和国著作权法实施条例》第二条,著作权法所称作品,是指文学、艺术和科学领域内具有独创性并能以某种有形形式复制的智力成果。因此类ChatGPT输出的内容是否具备“独创性”是其是否构成著作权法上“作品”的关键,如仅仅是数据的堆砌,人物、时间、地点、事件等客观事实的表达则不构成“独创”。若类ChatGPT输出的内容确实具有“独创性”,则应当受到我国知识产权保护。至于权利主体的问题,依据《中华人民共和国著作权法》第十一条的规定,著作权属于作者,创作作品的公民是作者。由法人或者其他组织主持,代表法人或者其他组织意志创作,并由法人或者其他组织承担责任的作品,法人或者其他组织视为作者。类ChatGPT仅是人工智能计算机程序,因此并非我国法律上著作权享有的主体。笔者认为类类ChatGPT输出的内容在具备“独创性”的情况下,著作权归属应属于“创作者”,若作品“独创性”系用户(即使用者)的智力成果,如用户输入核心要点,类ChatGPT仅是进行排列组合及补充修饰,则著作权应属于用户,若作品完全依赖于类ChatGPT平台的技术,则著作权应属于类ChatGPT平台公司。
针对第三个问题,具体分析如下:
类ChatGPT在输出的回答中包含第三方享有知识产权的内容,笔者认为应当获得第三方权利人的授权同意,否则可能涉及对第三方著作权中的汇编权的侵犯。
(四)虚假错误回答问题及法律分析
由于类ChatGPT的技术并不成熟,或者用于训练的数据集过时等问题,在现阶段,类ChatGPT输出的内容难免出现虚假错误回答,类ChatGPT一本正经的“胡编乱造”情况常有发生。
2022年11月几乎与ChatGPT同一时间上线的Meta服务科研领域的语言模型Galactica就因为真假答案混杂的问题,测试仅仅3天就被用户投诉下线。
(图7:百度AI文心一言的输出回答)
若用户因为信赖类ChatGPT输出的错误信息/误导性内容而遭受损失,类ChatGPT运营者是否需承担赔偿责任?笔者认为应从类ChatGPT的业务模式、盈利模式来具体分析,若类ChatGPT仅提供免费的服务,并且进行充分的风险提示,则在一定程度上可以“免责”,若类ChatGPT提供收费服务,则其运营方承担赔偿责任的可能性较大。
(五)犯罪利用问题及法律分析建议
自OpenAI2022年11月发布ChatGPT伊始,Check Point Research(CPR)的研究人员已发现至少三起恶意利用ChatGPT的实例。如使用ChatGPT开发的Python信息盗取器代码,在被感染的系统上搜索和复制Office文档、PDF和图片等12种常见文件类型并渗漏出去;再比如用ChatGPT编写Java代码下载PuTTY SSH和telnet客户端并通过PowerShell在系统上秘密运行。
类ChatGPT极易被犯罪份子利用,成为网络犯罪工具或为网络犯罪提供技术支持,如ChatGPT等GPT-3工具可帮助网络犯罪分子逼真地模拟各种社会环境,并通过心理操纵诱骗受害者泄露敏感个人信息;如网络犯罪分子利用类ChatGPT等工具生成极具说服力的钓鱼电子邮件或信息实施网络诈骗。
若国内运营的类ChatGPT应用被犯罪份子恶意利用作为犯罪工具,其开发者、运营方是否需承担法律责任?承担何种法律责任?笔者认为作为类ChatGPT平台运营方,若对于被犯罪利用系“明知”而放任,则可能构成帮助信息网络犯罪活动罪(简称“帮信罪”)。帮信罪规定于刑法第二百八十七条之二,即明知他人利用信息网络实施犯罪,为其犯罪提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助即构成帮信罪。实践中,若平台运营被通知、被举报、被投诉类ChatGPT应用被利用为犯罪工具而不积极采取有关行动,阻断被犯罪利用的行为及后果,则可能被认定为“明知”而构成帮信罪,承担被处三年以下有期徒刑或者拘役,并处或者单处罚金的法律责任。
此外,不良份子可能利用/劫持类ChatGPT应用生成违法或不良信息,从而导致违法或不良信息广泛传播。对此,类ChatGPT运营方应主动积极履行信息网络安全管理义务,通过技术措施和人工干预的方式履行内容审核管理义务,建立健全用于识别违法和不良信息的特征库,切实防范信息网络安全风险,否则,经监管部门责令采取改正措施而拒不改正或无有效措施进行改正,平台运营方可能被追究拒不履行信息网络安全管理义务罪的刑事责任。
(六)算法及伦理问题
类ChatGPT应用的算法黑箱、算法复杂性、算法失控等问题均可能导致算法风险、伦理安全问题的产生。
(图8:类ChatGPT应用可能存在的算法风险)
(图9: 类ChatGPT应用可能存在的伦理安全风险)
对此,从合规安全角度,笔者建议类ChatGPT运营方:
1、提升算法透明度。进行算法备案,借助“互联网信息服务算法备案系统”等途径公示算法的基本原理、目的意图、主要参数、主要逻辑、主要运行机制等,提升算法透明度。
2、向用户(使用者)及时、准确、完整、清晰、无歧义地说明类ChatGPT服务的功能、局限、安全风险和可能的影响。
3、从技术上不断提升类ChatGPT系统、服务的可解释性、可控性;
4、在系统或服务中设置事故应急处置机制,包括人工紧急干预机制等。
04、结 语
本文主要从法律角度阐述了在国内使用ChatGPT涉及的合规问题、在国内运营类ChatGPT服务涉及的合规问题及合规建议。ChatGPT尚属新兴事物,科技的发展总是在不经意间改变了传统的法律关系,产生新的法律问题,但科技的发展不能离开法律的规制,建议类ChatGPT运营者在创新、创造的同时,更多关注由此导致的合规问题、法律风险,慎思笃行,方得长久。
类ChatGPT应用涉及的合规问题及合规建议
作者:文婷来源:华商律师

2023年开年伊始,“ChatGPT”火爆网络,成为最引人关注的名字及应用。根据UBS发布的研究报告显示,ChatGPT在2023年1月份的月活跃用户数已达1亿,成为史上用户数增长最快的消费者应用。