企业应当如何正确收集、存储、处理、分享用户隐私数据

来源:iCourt法秀

文章摘要
AI 开发公司在收集、处理、使用用户数据时缺乏透明性,且未经同意使用用户数据进行学习和生成新作品,可能构成隐私数据处理不当和著作权侵权。

AI 开发公司在收集、处理、使用用户数据时缺乏透明性,且未经同意使用用户数据进行学习和生成新作品,可能构成隐私数据处理不当和著作权侵权。为避免类似问题,企业应当如何正确的收集、存储、处理和分享用户的隐私数据?
01、案例导入
近期,美国加州某科技公司开发了一款 AI 智能音乐生成系统,该系统可按照用户要求,自动生成具有独创性的音乐作品;或用户上传已编写好的音乐作品,交由 AI 系统按照用户要求进行修改与润色,如用户希望获得该系统生成音乐作品的著作权,只需按使用次数付费,即可获得该系统自动生成音乐作品的著作权。
2024 年 1 月,当事人将多首原创音乐作品上传至该 AI 系统,由系统对作品进行润色与修改后,向其付费,并获得了修改后作品的著作权。
2024 年 6 月,当事人再次使用该系统,要求 AI 生成多首具有独创性的音乐作品。但该 AI 系统将当事人 2024 年 1 月上传至该系统,未经修改与润色的部分原创音乐作品,直接作为“新作品”发送给当事人,并要求当事人为系统的本次创作付费。
当事人认为:该 AI 系统没有为其“未经修改与润色的原曲数据信息”提供相当标准的保护措施,致使该原曲数据,以一种意外的方式“再次泄露”,且在使用该 AI 系统前,并没有流程明确告知用户其上传的数据将被如何处理,尤其是用于 AI 系统的自我学习或其他用途。遂当事人要求该 AI 系统开发公司明示其收集、使用用户数据、保护用户隐私数据的方式。但公司以“创作曲段一致是 AI 自我学习后的偶然行为”为由,拒绝向当事人明示其对用户数据的收集与使用方式,未响应该当事人作为数据主体的“知情权”。遂当事人委托,针对该公司开发的 AI 智能音乐生成系统不当使用用户隐私数据、侵犯其著作权的事实提起诉讼。
随着信息技术的快速发展和普及,企业在日常运营中产生了大量的隐私数据,这些数据对企业来说具有重要的商业价值,但同时也存在着潜在的隐私泄露和安全风险。该案中的 AI 智能生成系统所涉及的隐私数据处理问题包括未经同意收集与使用数据、拒绝提供透明信息的问题。
02、数据收集:合法、透明与明确告知
企业在收集用户数据时,必须遵循透明性和合法性原则。
1、明确告知用户数据的用途
在案件中,用户上传音乐作品用于修改和生成新内容,但 AI 系统却在没有明示的情况下使用了用户的原始作品进行学习,并将其再次作为“新作品”提供给用户。这表明企业未在数据收集阶段明确告知用户其数据将被用于何种目的。根据数据保护法(如《加州消费者隐私法案》),企业必须向用户详细说明收集的数据类别、用途、是否会用于 AI 训练或其他目的。
2、获得用户同意
企业在处理用户数据前,必须获得用户的明确同意,尤其在涉及敏感数据(如原创作品)的情况下。企业需设计明确的同意流程,告知用户其数据将如何被使用。如果企业打算使用用户数据进行 AI 训练,这应在隐私政策或服务协议中清楚地标明,并征得用户的知情同意。
03、数据存储:安全性与最小化原则
企业在存储用户隐私数据时,应当遵循数据安全与最小化原则,确保用户数据不被滥用或泄露。
1、数据安全
在案件中,用户的原创作品可能被 AI 系统用于学习,甚至被误用为新作品的一部分,这表明企业未能妥善管理存储的数据。企业必须实施合理的安全措施,确保用户数据的存储安全。根据 GDPR("GeneralDataProtectionRegulation",即《通用数据保护条例》)、CCPA("CaliforniaConsumerPrivacyAct",即《加州消费者隐私法案》)等相关法规,企业需要采取加密、访问控制等技术措施,防止未经授权的访问、篡改或数据泄露。
2、数据最小化
企业应仅收集和存储与服务直接相关的数据,避免长时间或不必要地保留用户数据。案例中的 AI 系统可能在未授权的情况下保留并使用了用户上传的原始作品,企业应明确制定数据存储周期和数据删除机制,在用户服务结束或完成目的后,及时删除或归档相关数据。
04、数据处理:尊重用户权利与合规操作
在处理用户数据时,企业需要特别关注用户隐私权,确保数据的处理合法、合规,并尊重用户的隐私权。
1、透明处理流程
企业需要清楚地解释数据处理的流程。在案件中,AI 系统公司以“偶然行为”为由拒绝解释其数据处理方式,这违反了透明处理原则。企业必须确保其数据处理流程对用户透明,并提供随时查询和了解数据使用情况的渠道。
2、处理目的与用途限定
根据数据保护法,企业不得将收集的数据用于未经授权的其他用途。在案件中,用户数据本应仅用于作品润色,但却被系统重复使用为新作品,这属于数据处理目的的越界。企业在处理数据时,必须严格遵循用户同意的用途,不得超出约定范围。
3、用户权利的保障
用户有权访问、修改、删除其数据(“被遗忘权”),以及限制或反对数据的进一步使用。企业应确保建立用户友好的机制,使用户可以行使这些权利。在本案中,用户有权要求企业删除或停止使用其上传的原创作品,企业必须尊重并执行。
05、数据共享:限定条件与第三方合规
当企业需要分享用户数据时,必须确保数据的共享合法、受限且受控。
1、明确分享对象与条件
企业必须在隐私政策中明确告知用户数据可能共享给哪些第三方,出于何种目的进行共享。例如,如果企业与第三方(如其他 AI 训练机构)共享数据,必须在共享前征得用户同意,并确保共享数据的安全性。未经同意擅自与第三方共享用户数据,可能会导致隐私侵权。
2、第三方合规要求
企业需确保第三方也遵守相关的数据保护法律。在共享用户数据时,企业必须与第三方签订合规合同,确保其对数据的处理与存储符合相应的法律法规(如 CCPA 或 GDPR )。
06、企业可以从哪些方面改进隐私数据处理流程,确保合规?
2024 年国内发布的典型案例中,包括上海嘉定区人民法院法院发布典型案例,其中被告以“ AI 换脸”为卖点将原始视频用于牟取商业利益,既未经授权许可,也未支付报酬的行为。经法院审理认定属于“未经授权利用人工智能 AI 技术合成、加工他人作品开展经营活动,构成侵权”。
北京市互联网法院发布首例“ AI 声音侵权案”,针对 AI 虚拟陪伴软件开发公司未经授权许可,亦未支付任何报酬的情形下,直接使用他人声音数据的行为。经法院审理认为属于“构成对他人姓名权、肖像权的侵害。”
因国内很多 AI 系统是由小微企业编写制作,在企业隐私数据合规上往往无法给予重视,企业应当如何有效减少错误使用用户数据的风险,增强用户信任,为 AI 技术的可持续发展奠定基础。
1、设计详细的隐私政策,增强隐私政策透明性
包括数据的收集、处理、存储、共享流程,明确告知用户数据的使用场景,特别是在 AI 训练和生成系统中的使用。制定清晰的隐私政策,详细说明数据收集和处理的目的、方式和范围。尤其针对 AI 应用,明确如何使用用户的原始数据进行模型训练,避免类似“ AI 换脸”案件中的未经授权使用。
2、加强用户知情同意流程
确保用户在上传数据或使用系统时,应提供简明易懂的说明,让用户明确知晓其数据用途,尤其是在 AI 自我学习和生成内容时,用户必须有清晰的选择权,确保用户有选择是否同意的权利,避免无授权使用他人声音数据的情况。
3、关注数据安全与访问控制
确保用户数据不被滥用或泄露。建立严格的数据安全措施,采用数据加密和身份验证,防止数据被滥用或泄露。定期评估安全策略,确保用户数据的安全性和隐私。
4、建立透明的投诉和数据查询机制
确保用户随时可以查询其数据的使用情况,并提供便捷的投诉和申诉渠道,增强用户对企业的信任。例如,类似“ AI 声音侵权案”,企业应具备明确的申诉流程,保护用户的姓名权和肖像权。
5、定期审计与更新隐私政策
确保政策和实际操作与最新法律法规一致,定期审计数据处理流程,确保隐私政策与最新法律法规相符,及时调整数据处理方式以降低法律风险。确保企业始终处于合规状态,避免类似侵权事件的发生。
6、对企业员工的培训和意识提升
针对员工开展隐私保护和数据合规的培训,强调用户同意和隐私政策的重要性。确保所有员工了解并遵循公司的数据处理流程,形成合规文化。
通过上述措施,企业可以有效降低隐私数据处理中的法律风险,提升用户信任度,避免发生侵权事件。
07、结语
随着信息技术的不断发展和普及以及隐私意识的不断增强,企业隐私数据合规问题将变得更加复杂和严峻。未来,企业将面临更加严格的监管和合规要求,需要投入更多的资源和技术手段进行隐私数据的保护和管理。
同时,随着人工智能、大数据、区块链等新技术的不断发展和应用,企业需要关注新技术对隐私数据保护和管理的影响,及时调整和优化隐私数据合规策略和措施,以适应新的技术和环境。
总之,企业隐私数据合规是企业在信息化能力提升和数据化转型过程中需要重视的一项重要工作。企业应加强隐私合规,采取技术和管理措施保护用户数据,避免数据泄露和滥用;确保数据收集和使用的合法性、透明性,明确告知用户,并获得用户的同意。

技术驱动法律,专业成就未来