AI时代来临,一文读懂AIGC的合规要点

来源:广悦数据合规研究院

文章摘要
ChatGPT的爆火引发了舆论对AIGC技术的广泛关注,大众纷纷开始讨论“自己将来是否会被AI取代”。

ChatGPT的爆火引发了舆论对AIGC技术的广泛关注,大众纷纷开始讨论“自己将来是否会被AI取代”。3月22日,微软联合创始人比尔·盖茨在其博客网站上撰文,盛赞AI技术进步神速,宣称AI时代已经拉开序幕。目前,AIGC技术不断突破,各行各业都开始研发AIGC技术和产品以提高现有业务的效率或开拓新的业务领域。
AIGC全称为Artificial Intelligence Generated Content,即“人工智能生产内容”,AIGC可生成的内容包括了文本、图像、音频、视频、虚拟场景等,应用场景非常广泛,ChatGPT即为典型的文本生成式的AIGC产品。新的技术模式带来了新的法律问题,企业在利用AIGC技术的便利,也要注意其合规问题。本文将结合相关法律法规规定,探讨企业在提供AIGC技术产品或服务时应该注意的合规事项。
NO.1 监管依据
随着AIGC技术的发展,监管机构也陆续出台了数项与AIGC技术相关的规范性文件,以加强相关技术治理,促进行业繁荣有序发展。我们在下表汇总了与AIGC技术相关的专门规范性监管依据:

NO.2 合规要点
我们结合上述专门的监管要求以及相关法律法规规范,对于拟提供AIGC服务的企业,需要重点关注以下合规义务和要求:
// (一)伦理道德要求
AI技术的伦理道德问题一直广受关注,很多与AI相关的科幻电影也特别对这一问题进行探讨。因此,相关监管规定也都对提供AIGC服务的提供者,明确相关基本原则,不管是提供算法服务,还是深度合成服务,都应该遵守法律法规、尊重社会功德和伦理,遵守商业道德和职业道德,坚持正确的价值取向,提供服务向上向善。
《生成式人工智能服务管理办法(征求意见稿)》更是明确了提供生成式人工智能产品或服务尊重社会功德、公序良俗的具体要求(该管理办法虽然目前尚未定稿,但也可也作为一定的参考):
1. 体现社会主义核心价值观;
2. 采取措施防止出现歧视;
3. 尊重知识产权和商业道德,不得进行不公平竞争;
4. 内容应当真实准确,防止生成虚假信息;
5. 尊重他人合法权益,禁止非法获取、披露、利用个人信息、隐私和商业秘密。
近日,欧洲议会通过的《人工智能法案》的谈判授权草案,也严格禁止“对人类安全造成不可接受风险的人工智能系统”。
// (二)准入合规要求
1. 安全评估要求
综合《互联网信息服务算法推荐管理规定》《互联网信息服务深度合成管理规定》【1】,提供AIGC产品或者服务的企业具备以下几种情形的,需要在提供AIGC服务前开展安全评估:

相关服务提供者可以自行实施安全评估,也可以委托第三方安全评估机构实施评估。安全评估所依据的标准,可以参照公安部信息系统安全标准化委员会提出的《互联网服务安全评估基本程序及要求》【2】,企业在形成安全评估报告后,应将书面的安全评估报告向所在地市级以上公安机关网安部门备案。
2. 算法备案要求
《互联网信息服务算法推荐管理规定》第二条中,明确列举了“应用算法推荐技术”包含了“生成合成类”算法技术。针对AIGC技术中涉及到算法技术的部分,如提供该服务的企业属于提供具有舆论属性或社会动员能力的信息服务的,应在“互联网信息服务算法备案系统”【3】网站上填报信息,获得备案号。
备案通过的,算法服务提供者应当在公司对外提供服务的网站、应用程序等的显著位置标明其备案编号并提供公示信息链接。
// (三)个人信息合规要求
用户在使用企业提供的AIGC产品或者服务时,经常会输入或上传包含个人信息的内容用于内容生成,企业也可能会收集这些个人信息用于内容生成并反馈,以及用于算法的训练。所提供的隐私信息甚至可能在其他场景下被披露。在这个过程中,涉及到了个人信息的收集与使用合规问题:
1.个人信息的收集
对于个人信息的收集,应当取得用户的同意,并明确告知用户处理的个人信息种类。但就AIGC产品或者服务而言,其个人信息收集的范围并不同于传统产品和服务,AIGC产品无法提前预设收集个人信息的类别模式,原因是AIGC产品在不断与用户交互和反馈的过程中,对于所收集的个人信息类型是难以确定的,在此种情形下,明确向用户告知处理的个人信息种类存在较大的难度。
参考ChatGPT与Midjourney的用户协议,上述两项AIGC产品在取得用户同意时,均未对个人信息的类型作列举或明确,二者对个人信息收集的表述分别为“当您使用我们的服务时,我们可能会收集您向我们的服务提供的输入、文件上传或反馈中包含的个人信息”、“您输入到服务中的文本或图像提示,或您在服务上维护的公共聊天”。上述条款的设置在形式上仅为一个概括性的表达,并不符合我国个人信息保护中就处理的个人信息种类作“真实、准确、完整”【4】以及“逐一列出应用手机使用个人信息的目的、方式范围”【5】告知的要求。
因此,针对AIGC产品获取用户个人信息如何合规征得用户同意,尚待进一步明确。目前阶段还是建议尽可能完整地对AIGC产品所涉及的个人信息类型作列示,同时加上上述概括性的兜底条款,以最大限度地贴合个人信息保护的要求。但若AIGC产品支持提供人脸、人声等生物识别信息等个人敏感信息编辑及生成功能的,在触发相关场景和功能时,企业应当依照《个人信息保护法》的规定取得用户的单独同意。


2.个人信息的使用
在个人信息的使用方面,目前有相当大一部分AIGC产品存在使用用户提供内容(包括个人信息)训练模型从而不断改进服务的机制。但是仅以改进服务的理由要求强制收集用户信息是不符合必要原则的【6】,且该模型训练功能显然不必然隶属于AIGC的功能。《生成式人工智能服务管理办法(征求意见稿)》也对此专门提及,优化训练数据包含个人信息的,应当征得个人信息主体的同意或者符合法律、行政法规规定的其他情形。因此,若要开启上述功能,需要明确向用户告知,征得用户的同意并给用户提供拒绝提供个人信息的选项。
例如ChatGPT便提供了用户拒绝其使用个人数据进行再训练的渠道。

//(四)知识产权合规要求
1.收集阶段知识产权合规
就用户提供信息的另一方面,用户提供信息虽非个人信息,但若涉及商业秘密,或者其他主体具有著作权的,服务提供者很容易陷入侵犯他人著作权、非法获取商业秘密或泄露商业秘密的违法犯罪风险。
而从《生成式人工智能服务管理办法(征求意见稿)》第7条对生成式AI产品/服务的数据来源的规定来看,其明确要求提供者应当对生成式人工智能产品/服务的预训练数据、优化训练数据来源的合法性负责,不应含有侵犯知识产权的内容。上述规定一定程度上说明了后续监管对于AIGC服务提供者就训练数据的审查义务的要求是比较高的。
由于AIGC服务提供者无法控制用户输入与上传的内容,再加上对内容权属及商业秘密的审查难度较大,因此难以完全避免用户上传其他主体具有著作权的内容或商业秘密。一旦上述数据导致泄露,即可以追究服务提供者审查不力的责任。而此类责任并最终属于行政责任还是涉及侵犯商业秘密的民事或刑事责任,目前也尚未有法规明确,因此对于服务提供者而言,存在较大风险。
在目前这个阶段,为更好地保护知识产权,践行合规义务,建议AIGC服务提供者提前在产品各个显著位置对用户进行明确的提醒(如在用户协议中及用户数据上传/输入窗口作醒目提示),要求用户不得输入或上传权属或合法性不明确的内容,特别是他人拥有知识产权的内容,尽最大可能减少服务提供者可能承担的责任。
2.生成阶段知识产权合规
目前对于AIGC所生成的作品是否受著作权保护在法律规定的层面上存在几点尚需解决的问题。其一是根据《中华人民共和国著作权法》第2条,“中国公民、法人或者非法人组织的作品,不论是否发表,依照本法享有著作权。”自然人(不论是否代表法人或非法人组织意志)利用AIGC所生成的产物是否属于其作品?其二是若该产物属于作品,其权利归属于AIGC服务提供者还是使用者?
以上两点问题目前尚未出台明确的规定予以明确。
目前已有判决对此问题进行了探讨:在(2019)粤0305民初14010号中,法院便对擅自转载机器人Dreamwriter自动撰写文章的行为是否构成著作权侵权进行了讨论。在该案中法院认为,判断文章是否属于文字作品的关键在于判断文章是否有独创性,分别要考察的是文章是否与已有作品存在差异以及文章的生成过程来分析是否体现了创作者的个性化选择、判断及技巧等因素。由于原告方举证了其创作团队在文章生成过程中进行了数据类型的输入与数据格式的处理、触发条件的设定、文章框架模板的选择和语料的设定、智能校验算法模型的训练,因此法院最终认定,原告对于其利用AIGC生成的作品享有著作权。
但是本案的特殊性在于,AIGC服务的使用者同时也参与了AIGC的开发及训练,存在参与“创作”的解释空间。而一般的AIGC使用者仅仅是使用AIGC服务,作品生成过程未体现其“个性化选择、判断及技巧等因素”。因此,对于普遍情况下的AIGC生成作品是否受著作权保护,以及权利的归属,尚未有一个确定的结论。
//(五)其他合规要求
1. 特别标识要求
为避免公众误认,提示公众注意内容的真实性与准确性,以防范与之相关的法律风险与道德风险,《互联网信息服务深度合成管理规定》第十六十八条《生成式人工智能服务管理办法(征求意见稿)》第十六条均要求对AIGC生成内容添加不影响用户使用的标识。不仅是文字和图像生成,提供智能对话、合成人声、人脸生成、沉浸式拟真场景等生成或者显著改变信息内容功能的服务的,均应当进行显著标识,避免公众混淆或者误认,且任何组织和个人不得采用技术手段删除、篡改、隐匿相关标识。
2. 建立投诉处理机制
《互联网信息服务深度合成管理规定》第十二条《生成式人工智能服务管理办法(征求意见稿)》第十三条要求AIGC服务提供者设置便捷的用户申诉和公众投诉、举报入口,并确应明确处理流程及反馈时限。
《互联网信息服务算法推荐管理规定》第二十二条也明确规定,算法推荐服务提供者应当设置便捷有效的用户申诉和公众投诉、举报入口,明确处理流程和反馈时限,及时受理、处理并反馈处理结果。
因为,对于提供AIGC服务的企业来说,应该设置便捷有效的用户申诉、投诉处理机制。
NO.3 结语
本文仅对企业提供AIGC产品和服务的合规要求进行了探讨,AIGC技术所面临的合规要求及法律争议贯彻于其应用的全过程,AIGC相关产业飞速的商业化进程也将萌生新的法律问题。近年来监管机构也日益重视AIGC技术的相关监管,后续的合规要求也将更加的体系化、精细化。对此,我们也将持续保持关注。
[1]《互联网信息服务算法推荐管理规定》
第二十七条具有舆论属性或者社会动员能力的算法推荐服务提供者应当按照国家有关规定开展安全评估。
《互联网信息服务深度合成管理规定》
第十五条深度合成服务提供者和技术支持者应当加强技术管理,定期审核、评估、验证生成合成类算法机制机理。
深度合成服务提供者和技术支持者提供具有以下功能的模型、模板等工具的,应当依法自行或者委托专业机构开展安全评估:
(一)生成或者编辑人脸、人声等生物识别信息的;
(二)生成或者编辑可能涉及国家安全、国家形象、国家利益和社会公共利益的特殊物体、场景等非生物识别信息的。
第二十条深度合成服务提供者开发上线具有舆论属性或者社会动员能力的新产品、新应用、新功能的,应当按照国家有关规定开展安全评估。
《生成式人工智能服务管理办法(征求意见稿)》
第六条利用生成式人工智能产品向公众提供服务前,应当按照《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》向国家网信部门申报安全评估,并按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。
[2] https://www.beian.gov.cn/portal/topicDetail?id=74&token=aa55b213-db04-4789-be9b-ffe90542ec47
[3] https://beian.cac.gov.cn/#/index
[4] 《中华人民共和国个人信息保护法》第十七条
[5] 《App违法违规收集使用个人信息行为认定方法》第二条
[6] 依据《App违法违规收集使用个人信息行为认定方法》

技术驱动法律,专业成就未来