ChatGPT类型产品需要遵守这部新规——《互联网信息服务深度合成管理规定》解读(附义务清单)

来源:北京植德律师事务所

文章摘要
01 观点摘要 本次《深度合成规定》,在之前已经发布的相关规定的基础上进一步明确了深度合成数据处理环节、算法运行阶段、使用者行为全过程,提出更明确细化和更具有操作性的管理要求和合规指引。

01 观点摘要
本次《深度合成规定》,在之前已经发布的相关规定的基础上进一步明确了深度合成数据处理环节、算法运行阶段、使用者行为全过程,提出更明确细化和更具有操作性的管理要求和合规指引。
02《深度合成规定》的适用范围,可以从技术类型和相关主体的活动分别判断。
其中,技术类型,应重点就深度合成技术进行全面理解,人工智能、元宇宙、虚拟人、虚拟偶像、虚拟演唱会等目前最受关注的技术均在深度合规规定的规制范围,相关企业均应满足其规定的合规要求。而在主体方面,涉及深度合成服务技术支持者、深度合成服务提供者、深度合成服务使用者,只要相关主体在境内提供深度合成技术的互联网信息服务,相关链条上的主体(即使在境外),也面临《深度合成规定》的规制。
03 深度合成服务技术支持者的义务履行,相比《个人信息保护法》《互联网信息服务推荐管理规定》,是一大亮点,其中明确了其可能面临备案义务的场景。
04 深度合成服务提供者,将面临算法合规和深度合成技术合规、数据合规的多重压力。
05 深度合成服务提供者和技术支持者在处理个人敏感信息时,面临需要满足“单独同意”的合规要求,相关业务开展面临较大挑战。
06 安全评估类型又新增两类,分别是深度合成服务提供者、深度合成技术支持者需要在特定场景下事前完成安全评估。除此以外,随着数据法的丰富,安全评估类型多样,且场景丰富,需要数据处理者、技术提供者,结合不同规定,做好安全评估的梳理工作,确保相关安全评估义务提前履行完毕。如《重要数据处理者数据处理活动风险评估报告》《跨主体提供核心数据安全风险评估报告》《算法安全自评估报告》《算法推荐服务安全评估报告》《数据出境风险评估报告》等。
07 建议企业从确定牵头单位、明确内部分工安排及完成时间表、制作义务清单、差距分析与提出整改建议、执行落地、验收、完善义务清单及动态管理整改措施等七方面着手,开展《深度合成规定》及相关规定的合规落地工作。
近日,国家互联网信息办公室、工业和信息化部、公安部(以下称“三部委”)联合发布《互联网信息服务深度合成管理规定》(以下称“《深度合成规定》”),自2023年1月10日起施行。在今年年初其征求意见稿出台之时,由于元宇宙、虚拟人、虚拟偶像等众多热门话题中不断提及捏脸、换脸等,因此其中人脸生成、人脸替换等规定倍受关注,而在正式版颁行之际,我们注意到深度合成规定中不仅仅涉及人脸生成,更涉及AI问答对话类(ChatGPT)、语音生成类、音乐生成类、图像生成类、数字仿真等多项深度合成技术的合规要求。
目录
一、《深度合成规定》出台的背景
二、《深度合成规定》的适用范围
1. 适用技术——什么技术需要遵守?
2. 适用主体——什么主体需要遵守?
三、七大合规义务
1. 深度合成服务技术支持者的合规义务
2. 深度合成服务使用者的合规义务
3. 算法合规
4. 算法备案
5. 训练数据时,个人信息的“单独同意”
6. 深度合成需要通过显著方式标识
7. 安全评估
四、七项合规建议
一、《深度合成规定》出台的背景

2017年11月Reddit网站的用户“deepfakes”发布伪造视频令这项技术引起关注,其制作的足以乱真的信息内容不仅可能被不法分子利用,更有可能严重威胁国家安全,干扰传播秩序。
近期ChatGPT人工智能问答的大火,也同时让我们注意到作为深度合成技术之一的人工智能问答已经在以超出我们想象的速度发展,而此时监管政策的出台更凸显重要。
互联网信息服务深度合成活动是一项涉及算法技术、应用功能、产品业务,覆盖数据采集、分析、编辑、加工等多环节的数据处理过程,因此对互联网信息服务深度合成的规范和引导,更需要覆盖各主体、各环节进行监管[1]。早在2019年,网信办、文旅局、广电总局就已经发布了《网络音视频信息服务管理规定》,其中第11条规定:网络音视频信息服务提供者和网络音视频信息服务使用者利用基于深度学习、虚拟现实等的新技术新应用制作、发布、传播非真实音视频信息的,应当以显著方式予以标识。而在2021年12月,国家互联网信息办公室发布《互联网信息服务算法推荐管理规定》(以下称“算法规定”),对包括生成合成类在内的五类算法推荐服务进行规范。
而本次《深度合成规定》,在之前已经发布的相关规定的基础上进一步明确了深度合成数据处理环节、算法运行阶段、使用者行为全过程,提出更明确细化和更具有操作性的管理要求和合规指引。
二、《深度合成规定》的适用范围

1. 适用技术——什么技术需要遵守?
根据《深度合成规定》,深度合成技术是指利用深度学习、虚拟现实等生成合成类算法制作文本、图像、音频、视频、虚拟场景等网络信息的技术,包括如下类型的深度合成技术:
最近颇受关注的ChatGPT的问答型文字生成类;
微软小冰的篇章生成类;
虚拟偶像使用的语音生成类;
AI音乐的音乐生成类;
美颜以及虚拟偶像使用的换脸、捏脸类的人脸识别类;
图像修复等使用的图像类;
数字孪生等使用的虚拟场景类,以及与征求意见稿相比明确增加了数字人物。
可以看到人工智能、元宇宙、虚拟人、虚拟偶像、虚拟演唱会等目前最受关注的技术均在深度合规规定的规制范围,相关企业均应满足其规定的合规要求。
2. 适用主体——什么主体需要遵守?
根据深度合成规定,只要在中华人民共和国境内应用深度合成技术提供互联网信息服务的主体,就需要遵守深度合成规定,那么问题在于:
(1)境外的深度合成技术支持者提供的技术通过境内主体引入中国,并在中国境内应用到互联网信息服务时,其深度合成服务技术支持者是否需要遵守深度合成规定?
我们认为,无论深度合成服务技术支持者是否在境内,而只要在中国境内存在主体提供了使用深度合成技术的互联网信息服务,就应当遵守本规定。
(2)境外的深度合成服务提供者在境外向境内的中国用户提供应用深度合成技术的互联网信息服务时,是否需要遵守深度合成规定?
我们认为,由于深度合成规定中并未明确规定深度合成服务提供者必须在境内,而只规定在境内提供互联网信息服务的,就需要遵守深度合成规定。根据文意理解,其仅规定了在中国境内提供深度合成规定,而并未规定中国境内主体,可以看出如果境外主体在境内提供相关服务同样需要遵守《深度合成规定》。
(3)境外的深度合成服务使用者使用境外的深度合成技术和服务,在中国境内发布深度合成信息时,是否需要遵守深度合成规定?
我们认为,如果深度合成服务并非在中国境内提供,而仅是深度合成服务使用者将合成信息在中国境内发布,根据《深度合成规定》,其无需遵守《深度合成规定》,但由于其在中国境内进行了信息发布,那么即使不遵守深度合成规定,也需要遵守信息发布相关规定。例如使用ChatGPT得出的问答结果如果在中国境内发布同样需要遵守包括内容审核、知识产权等在内的相关规定。
三、重点合规义务

《深度合成规定》以不同深度合成参与者角度,分别为深度合成服务技术支持者、深度合成服务使用者、深度合成服务提供者设置了合规义务。我们将其中的重点内容进行如下梳理:
1. 深度合成服务技术支持者的合规义务
《深度合成规定》相比《个人信息保护法》《互联网信息服务算法推荐管理规定》,对技术支持者进行了专门规制,是一大亮点。从深度合成技术开发阶段,特别是目前备受关注的数据训练、算法设计等阶段均应关注其合规义务履行。
数据和技术规范义务:
(1)加强训练数据管理,符合个保法规定(人脸信息的单独同意);
(2)加强技术管理,定期审核、评估、验证生成合成类算法机制机理;
(3)提供具有对人脸、人声等生物识别信息或者可能涉及国家安全、国家形象、国家利益和社会公共利益的特殊物体、场景等非生物识别信息编辑功能的模型、模板等工具的,应当依法自行或者委托专业机构开展安全评估。
备案义务:
(1)参照深度合成服务提供者进行舆论属性或者社会动员能力的备案和变更、注销备案手续。
(2)完成备案的深度合成服务提供者和技术支持者应当在其对外提供服务的网站、应用程序等显著位置标明其备案编号并提供公示信息链接。
2. 深度合成服务使用者的合规义务
《深度合成规定》中进一步规定了使用深度合成服务的使用者的合规义务,将深度合成服务的合规义务从上游的技术支持者延续到深度合成服务使用者,例如使用虚拟偶像人脸生成服务的使用者,同样需要遵守深度合成规定中的相应合规要求。
而针对深度合成服务使用者,其在使用深度合成技术后,会利用深度合成服务制作、复制、发行、传播信息,此时其作为信息发布者,需要根据《深度合成规定》,不得利用深度合成服务制作、复制、发布、传播虚假新闻信息。
同时经深度合成服务提供者的提示,深度合成服务使用者还应进一步承担信息安全义务、核实使用者真实身份,以保证其作为信息发布者所发布的内容符合相关法律法规规定。
3. 算法合规的义务
合规主体:
深度合成服务提供者、深度合成服务技术支持者
合规义务:
深度合成技术由于是一种特殊的算法技术,因此首先需要履行《算法规定》中的相关算法合规要求。关于算法合规,本所律师也做了系列解读,具体请参考下列解读:
《算法治理新坐标|<算法新规>:八大亮点与合规建议》
,作者:王艺 赵艳明 余灏
《简评:关于开展“清朗·2022年算法综合治理”专项行动的通知》,作者:王艺 时萧楠 余灏等
4. 算法备案的义务
合规主体:
深度合成服务提供者、深度合成服务技术支持者
合规义务:
具有舆论属性或者社会动员能力的深度合成服务提供者,依据算法规定进行备案、变更、注销。
对外提供的网站、应用程序等显著位置对备案编号进行公示。
“生成合成类”算法备案重点:
由于算法备案自算法规定生效以来都不甚清晰,因此我们仅能通过目前已经公示的算法备案信息进行了解。首批算法备案名单中,有两类生成合成类,一个是人脸编辑与生成合成,一个是语音识别。根据目前已经披露的算法备案公示文件,备案时需要披露“算法基本原理、算法运营机制、算法应用场景、算法目的意图等”,而针对“生成合成类”算法,需要在备案公示文件中针对生成合成类算法进行如下说明:
在算法基本原理中说明包括人脸、人声等生物识别信息的具体算法使用方式;
在算法运行机制中说明生成合成类算法中使用的数据类型、利用技术,以及最终效果;
在算法应用场景中说明其落地产品;在算法目的意图中说明使用效果。
同时还可以在备案系统中看到需要在系统中提交算法数据时需要说明数据中是否包含生物特征和身份信息,以及可以在系统中提交训练数据来源,相信在深度合成规定生效后,针对生成合成类算法均需要填写更详实的信息。我们将进一步关注备案系统中的信息变化。
具体首批完成算法备案的解读,可以参考我们的文章:《<算法新规>实施后,首批算法备案名单公布:八问八答》,作者:王艺 时萧楠 陈文昊 刘逸甫 余灏
5. 训练数据时,获得个人信息主体“单独同意”的义务
合规主体:
深度合成服务提供者和技术支持者
合规义务:
深度合成技术在执行时,需要收集、训练大量数据,这些数据就包括可能需要获得个人信息,例如进行人脸生成时,需要收集、训练大量人脸数据。根据《个人信息保护法》,人脸数据属于敏感个人信息,在获取、处理时应当获得个人信息主体的单独同意。
因此深度合成规定第14条,深度合成服务提供者和技术支持者提供人脸、人声等生物识别信息编辑功能的,应当提示深度合成服务使用者依法告知被编辑的个人,并取得其单独同意。
但需要注意的是,在进行数据训练前,首先可能需要收集大量敏感个人信息,在收集时首先应当具备收集敏感个人信息的合法性基础,其次才是在编辑相关信息时获得单独同意。
6. 深度合成需要通过显著方式标识的义务
合规主体:
深度合成服务提供者
合规义务:
根据深度合成规定,智能对话、合成人声、人脸生成、沉浸式拟真场景等具有生成或者显著改变信息内容功能服务的,应当在生成或者编辑的信息内容的合理位置、区域进行显著标识,向公众提示信息内容的合成情况,避免公众混淆或者误认;而对于前述之外的深度合成服务,应当提供显著标识功能,并提示深度合成服务使用者可以进行显著标识。
虽然如前所述自2019年的《网络音视频信息服务管理规定》监管部门就已经要求对基于深度学习、虚拟现实等的新技术形成的内容,在发布时进行显著标记,但深度合成规定生效后,如何判断合理位置、区域,以及显著标识符合该规定要求,将重新成为合规重点。
虽然目前提供智能对话、合成人声等场景的服务提供者基本都在产品内进行了显著标识,如下述提供智能对话的小冰的服务页面中的提示方式,但这种提示方式是否符合深度合成规定的“合理位置、区域进行显著标识”。同时小冰在进行智能对话时她的名字就叫做“人工智能小冰”,是否可以被理解为显著标识。
7. 安全评估义务
合规主体
:深度合成服务提供者、深度合成技术支持者、应用商店等应用程序分发平台
合规义务:
根据深度合成规定,符合如下情形的主体应当开展安全评估:
深度合成服务提供者开发上线具有舆论属性或者社会动员能力的新产品、新应用、新功能的;
深度合成服务提供者和技术支持者提供具有以下功能的模型、模版等工具的①人脸、人声等生物识别信息的生成和编辑以及②可能涉及国家安全、国家形象、国家利益和社会公共利益的非生物识别信息的。
同时应用商店等应用程序分发平台应当核验安全评估,也就是如果如下情形没有完成安全评估,将无法在应用商店上架。
因此符合上述情形的主体在深度合成规定生效前,应尽快自行或者委托专业机构开展安全评估,以避免影响产品上架。
四、七项合规建议

结合本所在相关领域的合规经验,我们建议提供深度合成的技术支持方、服务提供方、服务使用方需要在深度合成规定实施前后(即2023年1月10日正式实施),逐步完成如下合规工作:
第一,确定牵头单位。可以由法务部牵头或者合规专项小组中的组长牵头。
第二,明确内部分工安排及相关完成时间表。
第三,制作合规义务清单,完成内部相关部门的自查工作。
第四,形成《差距分析报告》,并就不同义务履行情况开展分析,并由法务部及相关部门提出整改建议。
第五,就不同合规建议的交付物进行明确,由法务部督促相关部门,或者由专项合规小组推动相关建议、交付物形成并落地(如开展培训工作等)。
第六,开展验收工作。就上述合规义务整改情况,由合规委员会或者合规部负责人及其聘请的外部律所进行内部核验。
第七,不断更新完善合规义务清单,并就上述合规落地措施进行动态管理、跟踪、反馈。
附件:《深度合成规定》合规义务清单

合规义务 具体要求 条款
主体一:深度合成服务提供者
内容合法性审查义务 不得利用深度合成服务制作、复制、发布、传播虚假新闻信息。转载基于深度合成服务制作发布的新闻信息的,应当依法转载互联网新闻信息稿源单位发布的新闻信息。 第六条
建立管理制度及技术保障措施义务 深度合成服务提供者应当落实信息安全主体责任,建立健全用户注册、算法机制机理审核、科技伦理审查、信息发布审核、数据安全、个人信息保护、反电信网络诈骗、应急处置等管理制度,具有安全可控的技术保障措施。 第七条
提示深度合成其它主体承担信息安全义务 深度合成服务提供者应当制定和公开管理规则、平台公约,完善服务协议,依法依约履行管理责任,以显著方式提示深度合成服务技术支持者和使用者承担信息安全义务。 第八条
对服务使用者的身份信息认证义务 深度合成服务提供者应当基于移动电话号码、身份证件号码、统一社会信用代码或者国家网络身份认证公共服务等方式,依法对深度合成服务使用者进行真实身份信息认证,不得向未进行真实身份信息认证的深度合成服务使用者提供信息发布服务。 第九条
内容审核义务 应当加强深度合成内容管理,采取技术或者人工方式对深度合成服务使用者的输入数据和合成结果进行审核。 第十条
建立健全用于识别违法和不良信息的特征库义务 应当建立健全用于识别违法和不良信息的特征库,完善入库标准、规则和程序,记录并留存相关网络日志。 第十条
发现违法信息的报告义务与处置措施义务 发现违法和不良信息的,应当依法采取处置措施,保存有关记录,及时向网信部门和有关主管部门报告;对相关深度合成服务使用者依法依约采取警示、限制功能、暂停服务、关闭账号等处置措施。 第十条
建议健全辟谣机制义务 应当建立健全辟谣机制,发现利用深度合成服务制作、复制、发布、传播虚假信息的,应当及时采取辟谣措施,保存有关记录,并向网信部门和有关主管部门报告。 第十一条
设置用户申诉渠道及处理制度义务 应当设置便捷的用户申诉和公众投诉、举报入口,公布处理流程和反馈时限,及时受理、处理和反馈处理结果。 第十二条
个保法合规及取得单独同意义务 提供人脸、人声等生物识别信息编辑功能的,应当提示深度合成服务使用者依法告知被编辑的个人,并取得其单独同意。 第十四条
定期审核评估合成类算法机制机理义务及安全评估义务 应当加强技术管理,定期审核、评估、验证生成合成类算法机制机理。 提供具有以下功能的模型、模板等工具的,应当依法自行或者委托专业机构开展安全评估: (一)生成或者编辑人脸、人声等生物识别信息的; (二)生成或者编辑可能涉及国家安全、国家形象、国家利益和社会公共利益的特殊物体、场景等非生物识别信息的。 开发上线具有舆论属性或者社会动员能力的新产品、新应用、新功能的,应当按照国家有关规定开展安全评估。 第十五条第二十条
深度合成标识义务 对使用其服务生成或者编辑的信息内容,应当采取技术措施添加不影响用户使用的标识,并依照法律、行政法规和国家有关规定保存日志信息。 第十六条
可对能导致公众混淆的信息进行深度合成显著标识义务 对于以下服务,在生成或者编辑的信息内容的合理位置、区域进行显著标识,向公众提示深度合成情况: (一)智能对话、智能写作等模拟自然人进行文本的生成或者编辑服务; (二)合成人声、仿声等语音生成或者显著改变个人身份特征的编辑服务; (三)人脸生成、人脸替换、人脸操控、姿态操控等人物图像、视频生成或者显著改变个人身份特征的编辑服务; (四)沉浸式拟真场景等生成或者编辑服务; (五)其他具有生成或者显著改变信息内容功能的服务。 第十七条
算法备案义务 具有舆论属性或者社会动员能力的深度合成服务提供者,应当按照《互联网信息服务算法推荐管理规定》履行备案和变更、注销备案手续。 并在完成后在其对外提供服务的网站、应用程序等的显著位置标明其备案编号并提供公示信息链接。 第十九条
协助主管机关检查义务 提供必要的技术、数据等支持和协助。在有较大信息安全风险的场景下按照要求采取措施,进行整改,消除隐患。 第二十一条
主体二:深度合成服务技术支持者
个保法合规及取得单独同意义务 提供人脸、人声等生物识别信息编辑功能的,应当提示深度合成服务使用者依法告知被编辑的个人,并取得其单独同意。 第十四条
定期审核评估合成类算法机制机理义务及安全评估义务 应当加强技术管理,定期审核、评估、验证生成合成类算法机制机理。 提供具有以下功能的模型、模板等工具的,应当依法自行或者委托专业机构开展安全评估: (一)生成或者编辑人脸、人声等生物识别信息的; (二)生成或者编辑可能涉及国家安全、国家形象、国家利益和社会公共利益的特殊物体、场景等非生物识别信息的。 第十五条
算法备案义务 履行备案和变更、注销备案手续。 并在完成后在其对外提供服务的网站、应用程序等的显著位置标明其备案编号并提供公示信息链接。 第十九条
协助主管机关检查义务 提供必要的技术、数据等支持和协助。在有较大信息安全风险的场景下按照要求采取措施,进行整改,消除隐患。 第二十一条
主体三:深度合成服务使用者
内容合法性审查义务 不得利用深度合成服务制作、复制、发布、传播虚假新闻信息。转载基于深度合成服务制作发布的新闻信息的,应当依法转载互联网新闻信息稿源单位发布的新闻信息。 第六条
配合完成身份认证义务 配合深度合成服务提供者完成真实身份信息认证 第九条
单独同意义务 在使用人脸、人生等生物识别信息编辑功能,取得个人信息主体的单独同意 第十四条
其它主体的义务
任何组织和个人使用深度合成服务的法律法规及国家安全合规义务 任何组织和个人不得利用深度合成服务制作、复制、发布、传播法律、行政法规禁止的信息,不得利用深度合成服务从事危害国家安全和利益、损害国家形象、侵害社会公共利益、扰乱经济和社会秩序、侵犯他人合法权益等法律、行政法规禁止的活动。 第六条
应用程序分发平台的上架审核和管理处置义务 应当落实上架审核、日常管理、应急处置等安全管理责任,核验深度合成类应用程序的安全评估、备案等情况;对违反国家有关规定的,应当及时采取不予上架、警示、暂停服务或者下架等处置措施。 第十三条

[1]网信办官网《专家解读|推动深度合成服务综合治理促进深度合成技术安全发展》
http://www.cac.gov.cn/2022-12/12/c_1672221950992156.htm

技术驱动法律,专业成就未来