数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
CONTENT
「Google Analytics境内可以用吗」
「大模型上线需要哪些资质」
「数据交易中披露来源是强制的吗」
「什么APP要有儿童模式」
「诉讼数据出境」
「A/B实验的cookies类型」
Google Analytics境内能用吗
-问:之前有大佬说GA在国内应该是会被6墙,我也以为是这样,但是神奇的发现小米平台竟然用了GA。
-答1:这个应用涉及数据出境吗。如果涉及device ID的收集、纷析——统计的话。
-答2:这是海外业务用。
-答3:ga在国内是可用的,封掉的只是google.com域名,但ga用的是google-analytics.com域名,我自己都还天天用ga.js上报数据,只是ga的后台要翻墙才能访问而已。

-答4:问完会不会让每个境外办公员工签,相应的问题又有,只是去度假两天咋办。
-答5:他收集的都是统计数据。不涉及用户信息的。也不涉及公司机密。不然企业也不会这么大方的选择他。但是大部分都是PV,UV,事件触发量这种数据汇总。
-答6:可以看看这篇文章。如何让GA符合GDPR合规要求?5个步骤快速入门。
-答7:后续gdpr关于ga陆续有十来个案子,做过简单梳理(涉及充分性的部分当然已经陈旧了):欧盟新近执法中所见的跨境传输和匿(假)名化,cnil有个相关的FAQ比较细。
大模型上线需要哪些资质
-问:App store中国大陆区的Chatgpt类软件都下架了。这里的工信部的许可证是什么呀?
-答1:就是通管局发的增值电信业务许可证。
-答2:这也不一定是增值电信业务呀,我是开发者肯定看得一头雾水。
-答3:中伦最新文章,监管回复ICP许可不用:跨越AIGC产品合规上市之路(二):资质证照篇。虽然我觉得应该细细论述一下那几个资质证照和AIGC产品为啥不搭边儿。
-答4:就是通管局发的增值电信业务许可证。
-答5:这也不一定是增值电信业务呀,我是开发者肯定看得一头雾水。
-答6:备案和许可看的不是付不付费。
-答7:直接问通管局:AI类APP是否需要办理ICP?这个问题问的不负责,当然答也不会负责了。
-答8:无需xxx感觉监管一般不会说,一般会和你说,按照xxx办法执行。
-答9:情景回溯一下,我们电话咨询是这么说的:我们是一款AI类的App,主要是提供生成语音的服务,可以生成合成多种类型的声音。这种情况是否需要获取ICP证?
广东答复说:根据我们目前掌握的情况,AI类的App是不需要拿ICP证的。一般是电子商务类的,就是做第三方平台的需要拿ICP证。
上海说的是,如果你是涉及到AI的话,就是不需要办理ICO许可证的。什么情况下需要呢?一般就是互联网信息服务,或者说增值业务,比如淘宝、京东。
然后我们接着问了一下是否需要备案,基本是一致的,需要做。
-答4:App是网源的一类,浙江之前有要求在ICP增加。
-答5:APP走的不是信息服务:互联网信息服务,当然不需要ICP许可证,但是不代表不需要其他增值电信业务许可证。ICP许可仅仅是增值电信业务许可之第二类增值电信业务许可之信息服务的一种。信息服务类的增值电信业务许可分为两种,一种是增值电信业务许可(信息服务:互联网信息服务),就是俗称的ICP许可;一种是增值电信业务许可(信息服务:不含互联网信息服务),就是俗称的SP许可。也可能是在线数据处理。
-答6:APP也可以通过移动互联网提供信息服务,也算法规定义的互联网信息服务吧。如果是经营性的话,我理解不当然排除ICP证的。广东的这个口径值得商榷。
数据交易中披露来源是强制的吗
-问:想请教一下大家,《数据安全法》第三十三条规定,数据交易中介服务机构应当要求数据供方说明数据来源,但是没有要求对外披露。仅检索到《天津市数据交易管理暂行办法》提出数据供方应对数据需方披露数据来源,其他地方性法规里也没有要求披露数据来源。理解来源的合规性需要评估,但是是否需要向数据需方披露具体的来源?还是仅披露来源合规就行?
-答1:《数据安全法》第32条还强调任何组织、个人收集数据,应当采取合法、正当的方式,不得窃取或者以其他非法方式获取数据。

-答2:(1)如果是场外交易,本身数据需求方采购数据时,就应该对数据供应方做一个尽调,来确保自己接收的数据是不是有合规瑕疵的,直接采购的数据,除了合同要求承诺外,我们会做一个数据供应商的尽调问卷,请供方写清楚数据产品的生产逻辑和授权情况并提供相应的证据;
(2)如果是场内交易,很多数交所都在做数据产品的合规审查,有的是要第三方中介服务机构背书,有的是数交所内部自己有团队去做合规审查,无论是哪一种,数交所已经通过一定的手段核查过上架的数据产品的来源的合规性,选择场内交易,其实就是选择了数交所来背书,这个情况下,需方只需要了解数交所对数商的筛选机制,就不一定再事事亲力亲为,自己跑去要求供方披露数据来源了
-答3:哪个数交所现在是自己在做数商合规审查啊?我看到的好像都是让第三方做的。
-答4:广州目前是自己做的,第三方进场通道还未开放。而且还不收费。
-答5:当然他们也会寻求一些外部帮助。
什么APP要有儿童模式
-问:个人有没哪里有提到什么app,什么硬件必须设置青少年模式又或未成年人模式呀?国家互联网信息办公室关于《移动互联网未成年人模式建设指南(征求意见稿)》公开征求意见的通知这个内容是关于未成年人模式,但没提到什么情况下需要设置这个。
-答1:
第五十条网络游戏、网络直播、网络音视频、网络社交等网络服务提供者应当针对未成年人使用其服务设置青少年模式,在使用时段、时长、功能和内容等方面按照国家有关规定和标准提供服务,并为监护人履行监护职责提供时间管理、权限管理、消费管理等功能。
国家互联网信息办公室关于《未成年人网络保护条例(征求意见稿)》再次公开征求意见的通知
虽然还没发出来,但也代表了监管的态度了
-答2:痛点太多,覆盖面太广,确实会增加企业负担。但长远来看,是利国利民的好事,得保护好祖国的花朵。
共享后提供方是否可以监督接收方
-问:请教大家一个问题,小程序根据用户授权,从微信侧获取用户手机号用于注册账户,仅就手机号从微信侧到小程序侧这段信息交互关系,宜认定为各种处理关系,小程序主体对手机号的处理是否需要受到微信监督,微信约定合作关系结束后要求小程序主体执行信息删除处置是否合法合理。我理解,用户授权后,小程序主体应该是独立的个人信息处理者,对手机号的处理仅需遵循法律规定和与用户之间的约定。
-答1:不考虑个保法,仅从合同约定来看,也没有问题。
-答2:不合理,一方面注册信息有法定留存义务,另一方面个人信息共享后双方即为独立的处理者,双方没有监督关系。但部分平台确实强势,要在法定义务外通过合同增加义务,也没法子。
-答3:这个在使用场景下我倒是没有发现过啊,我看到更多是通过userid注册,不过通过微信关联注册后,还会在要求通过手机号在确认一下身份,我记得21年听课都时候,何延哲说这个可以算作重复要求获取信息的。
-答4:感觉客观上设计这一条还有一个考虑是为了管理小程序行权方便,因为事实上微信作为平台和生态,有很多小程序的投诉入口是接到平台的(同步/转接小程序开发者),这点在小程序交互中体现很明显。如果一个用户走这种交互内投诉入口投诉,平台需要有充足的依据向小程序开发者主张用户权益保护,所以上到开放平台的设置下到协议条款的设计,这都是平台数据合规生态设计的一部分,逻辑蛮复杂的。
-答5:微信小程序,除行业规定外,实名制责任在微信。所以我可以只要 ID 完成注册 也可通过用户授权 共享手机号码 还可以在小程序里提供用户注册入口。
-答6:之前接到过微信通知让小程序运营者删除已注销微信的欧盟用户的手机号。实际上没有理腾讯,原因1是有自己的隐私政策;原因2是认为仅根据GDPR履行通知义务,不会采取实质行动…
-答7:实然的角度是微信提供了用户向开发者行权的入口,用户是通过微信向开发者行权,那么微信在条款撰写一定是会尽可能扩大自己的权利范围的。(而且其实他们平台运营规范也是这么设计的)对这是设计逻辑,所以称之为“方便”,是否合理那就见仁见智了,毕竟某种意义上是“约定”。
诉讼数据出境
-问:请问下大家,近期有通过司法部程序向香港仲裁机构提供证据材料/数据的吗?听说前段时间司法协助中心暂停受理了,不知目前是否恢复或有其他程序通道。
-答1:最近咨询司法协助中心,都回复找网信办,但网信办都说不涉及个人信息和重要数据的不归他们管,现在有什么程序通道可行的么?
-答2:不是任何数据都要安全评估,部分涉及个人信息的也被豁免了。
-答3:昨天问CAC还让去联系司法协助中心,说CAC会尊重主管部门的意见,我也明确说涉及个人信息出境了。
-答4:这个电话我没打通过,反而邮件联系会回复的。
A/B实验的cookies类型
-问:我再来请教下各位大佬 欧盟2c的网页 仅用于A/B类测试,根据应用的受众情况而版本优化网站的cookie 目前实践中大家是作为essential cookie 还是否哇?目前只看到法国有明确的意见可以豁免同意。法国监管机构CNIL有关cookies和其他追踪方式的指引
-答1:这个的前提是:“在一些情形下视为应用户需求提供服务所必须”。我理解不是所有的AB测试都可以被认为是必要的,可以找原文来看看,不同人翻译可能理解上有偏差。
-答2:看了原文 这个翻译基本差不多。
-答3:豁免同意的cookie,在EU限缩的范围太小了,就是communication和strictly necessary,我们之前调研下来,strictly necessary大概就是这些,可以感受一下。
看了这个全文,感觉他配套的限制措施还挺多的,比如单独的opt-out、使用上也不可以和其他数据对照,这样的话,是不是把他的基础放在同意上反倒对后续的使用更简单一点?
-答4:对的,我的意思是在满足这些条件的情况下 是否可以适用到其他国家。主要是拿用户同意影响会很大 如果网站用户基数很大的话。
-答5:想要豁免同意,这三个要求不比拿用户同意简单,看公司对风险的承受态度了。不是每个国家都有对strictly necessary的详细列举。我们之前从CNIL和ICO上看到的list里,没有看到有明确提及这种A/B test的豁免。俺们是放在分析型cookie里了。
大模型上线需要哪些资质
作者:何琛来源:数据何规

数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。