大模型用户实名制

来源:数据何规

文章摘要
数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。

数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
CONTENT
「意大利招聘新政」
「第四批算法备案公示讨论」
「大模型用户实名制」
「舆论属性安全评估」
「个人信息泄露通知」
意大利招聘新政
-问:大家如何看意大利招聘新政:震惊,意大利禁止猎头通过社交媒体尽调候选人!
-答1:这个要求太高了,真的可以落地吗。
-答2:真的可以落地,在隐私这件事上欧洲、美国以及中国人脑回路不一样。
-答3:咱考虑的维度比较丰富 兼顾隐私 效率和发展。
-答4:是啊,有时候确实是不同脑回路的产物。仅以“敏感个人信息”的外延或对具体字段的认定而言,在欧盟、米国、我国的法律下都会不时给出相反的意见。“隐私/权利”这种大词有普适性的含义,但也要有本土化/语境化的解读。
-答5:意大利这至少间接承认了“同意-控制”模式在部分情况下的就是一种表演性合规行为。既然存在权力的不对等关系,很难得到有效的同意,那对于部分场景的部分敏感信息直接让法律从源头禁止收集。还很细节地区分了职业社交媒体(比如Linkedin)和一般社交媒体,二者的隐私期待确实也有不同~
总结:精神值得学习,国内想落地困难重重。
第四批算法备案公示
-问:怎么看国家互联网信息办公室关于发布第四批深度合成服务算法备案信息的公告
-答1:这个好奇怪,OCR竟然也要备案。

-答2:那种模糊文字,也能猜出来是什么字的OCR,属于图生文了。
-答3:竟然还有一家调用Open AI的,成都管家婆云科技有限公司。

-答4:我看这个描述,会不会可能是海外用微软,国内用文心呀。
-答5:如果是面向境外提供服务的话,应该就不用做算法备案了。
总结:百花齐放。
大模型用户实名制
-问:大家有遇到使用文心一言时弹出要填实名信息的情况么?他这个强实名有合法性依据吗?

-答1:可以看下《互联网信息服务深度合成管理规定》第九条:深度合成服务提供者应当基于移动电话号码、身份证件号码、统一社会信用代码或者国家网络身份认证公共服务等方式,依法对深度合成服务使用者进行真实身份信息认证,不得向未进行真实身份信息认证的深度合成服务使用者提供信息发布服务。
-答2:用户账号信息管理规定也有类似条款,但是基本都是弱实名(手机号),毕竟强实名涉及敏感个人信息处理,没有充分的必要性很难走吧
-答3:主要是弱实名用户感受好吧,都是运营层面考虑的,不涉及到法律层面。
-答4:深度合成管理规定下,选择强实名充分必要性有掰扯空间的,百度作为服务提供方的信息安全保护责任很大,而且不是一般提供方就能直接对接公安系统进行身份证校对的,不知道他们怎么想的,可能跟监管有一些“内容安全”“维稳”的关联。估计有“政治任务”,不然公安不会给他们提供接口来对接校验的。
-答5:有可能收到了监管要求吧,不然感觉很容易被投诉。
-答6:深度合成规定主要是解决是深度伪造问题,也许这就是规定强实名以及相应监管的原因。
总结:依据还算充分,方便倒查。
舆论属性安全评估
-问:有无哪位大佬了解这个全国互联网安全管理服务平台的安全评估指的是什么嘛?我看到有资料说《深度合成管理规定》指的安全评估是在这做的。

-答1:这个应该是深度合成规定20条里面的舆论属性对应安全评估,https://www.gov.cn/zhengce/zhengceku/2018-11/30/content_5457763.htm。主要看你的产品是不是有舆论属性呀(这个目前认定还挺宽泛的)。公安的这个评估是更广的,不管涉不涉及大模型,只要有舆论属性就需要,很多公司都自评估,相对大模型备案来说简单很多。
-答2:这个安全评估简单非常多,而且实操上是可做可不做。
-答3:公安的评估主要就是公司交一个自评估报告。
-答4:这个安全评估目前主要是应用市场和地方监管可能有要求。大模型做省级的就可以。
总结:和大模型上线备案不是一个东西。
个人信息泄漏的通知
-问:关于个人信息泄露,对个人信息主体的通知,一个general的通知群发就可以,还是得给每个具体的人告诉清楚他们各自丢的信息是啥?例如,一堆人,自然人A的123类型的个人信息丢了,B丢了456,C丢了135。可否直接群发给ABC,说不好意思你们的123456类信息可能丢了。感觉57条和35273只讲了需要包括什么内容,但是没得出这个问题的答案。应该是没有定论?不知道有没有理解对哈哈哈。
-答1:比如说之前那些信息泄露的,可能最多就是发个公告了。我觉得律师能做的就是帮忙检索一下大陆地区相关通知的实践。之前其实泄露的挺多的。
-答2:或者帮忙打电话问问地方网信办,可能会给通知模板。
-答3:多给个思路,数据泄露通知可以参考台湾卫生福利部的,人家的表格几乎可以照搬,该要通知和报告的要素5w1h一个没少。至于报告丢哪些,有的可能属于“不知道自己不知道”的范畴。
-答4:GDPR的相关内容也可以,Guidelines 9/2022 on personal data breach notification under GDPR Version 2.0。国内的数据泄露处理一般没有公开处理和通知到个人用户,目前都是暗地里处理,要么公安系统监控到了处罚整改,要么顶多暗网被售卖勒索交些比特币。
-答5:可以粗粗的分一分类,同一个模版但某些内容进行微调,能肯定的是做不到私人定制。参考一下去年某电商的数据泄露巨案,在座的估计都是用户,有收到通知没。双十一在即,京东等出现大规模数据泄漏,超百亿条订单数据被出售。
总结:别太认真。

技术驱动法律,专业成就未来