调用大模型的备案

来源:数据何规

文章摘要
数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。

数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
CONTENT
「汇报个人信息泄漏的后续」
「死亡时间是个人信息吗」
「调用大模型的备案」
「Google Play销户要求」
「办公区域监控的合法性基础」
「投保人和保险公司的关系」
「交易所牌照的性质」
汇报个人信息泄露的后续
-问:根据个保法第57条向履行个人信息保护职责的部门通知个人信息泄漏事件,请问有朋友知道如果向当地网信部门报告了之后,一般的后续是怎么样吗?
-答1:网信:知道了,退下。
正经版:GR侧跟网信,公安网监,通管保持持续沟通。法务合规安全侧应急响应:定位问题,及时止损,协调内部整改,提供报告。
后续:网信,公安网监,通管会结合事件的影响力和过错程度(舆情程度,波及范围,止损程度),企业的整改程度,企业体量综合给出一个态度:批评教育,还是警告处罚,驻场指导,严厉处罚。
-答2:听说过被网警行政处罚的案例。
-答3:一案双查(查企业、查黑客),有的还要报国安,比较少,有的还要考虑注册地和实际经营地。不是一定要报,要评估。为什么不报,评估完了留痕就行。安全事件分级。
-答4:如果还涉及其他法域的,还有个报告先后的问题,监管会问。欧盟和一些国家72小时,那边报了这边也迟早要报
-答5:有报告了,然后被网信上门,看到信息安全没做好(没做等保之类的),就顺手处罚了。
-答6:如果是美股上市,4个工作日向SEC报告,这个要求义务也快来了。一个在美国上市的中国企业,在欧洲有分支机构,如果数据泄露,是不是可以同时触发中美欧的数据泄露通知规则。从1个小时、72小时、4个工作日、到5个工作日,想想就刺激。
-答7:还有24小时,2天,15天~做全球的,信息安全预案需要有全球地图,有些国家和地区的信息模版高度重合,所以基本上内容可以直接互相借用。
总结:多头监管,不好做呀。
死亡时间是个人信息吗
-问:想请教大家一个问题,死亡时间是个人信息吗?
-答1:那死亡原因算么?
-答2:我觉得算+3,我甚至觉得死亡原因是敏感个人信息……
-答3:个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息…………个人信息是针对自然人而言的,死者的信息不是个人信息吧,只是可能侵犯逝者近亲属权利。如果死者信息关联了其它生者的信息,那应该算生者的个人信息。单纯的姓名+死亡时间+死亡原因,不和自然人关联,应该不算个人信息。死者的信息不是我国法律语境下的个人信息。
-答4:生前的个人信息啊,不包括死亡时间吧。
-答5:感觉不再算这个死者的个人信息,但如果采取关联说能关联到某活着的近亲属,可能可以算这个近亲属的个人信息。
总结:死亡时间及原因,可以是近亲属的隐私。
调用大模型的备案
-问:纯调用别家已备案的大模型,不对其做任何优化,并用于自己的toC产品,还需要另外去做网信的大模型线下备案吗。网信办的大模型备案表上应该是区分了“采用已备案模型”和“自研模型”的情形的,我们之前有遇到在别人的大模型上继续优化大模型的,只需要填增量情况就行。但是不确定这种纯调用接口、不优化的情形,实践中有没有已经去做网信线下备案的。
-答1:还是要备案的,否则怕是大家都说自己单纯调用、不优化,跳过备案了。
-答2:纯api调用,不做二次精调,一般网信办是不要求做安全评估的,但是需要注意内容安全,不要有太多开放域的场景。
-答3:那我企业可以以这个名义说,我是调用的chatgpt,我就不需要备案了。估计主管机关不让。
-答4:得调用已经备案成功的,毕竟要填备案号。
-答5:需要填写备案号的,而且这个东西是备案,风险自担。
总结:纯调用挺好的。
Google Play销户要求
-问:这里google play政策里写的“提供相应网页链接资源,让用户能通过该资源请求删除应用账号和相关数据”怎么弄啊?业务找我求助,说google play用这个卡上架,要求在表单里填一个链接,这个链接要能让用户删除账号和数据。之前没碰过这种情况呀,我理解不是只要在APP里有删除账号的路径就可以了嘛?

-答1:路径+用户请求删除账号的链接,谷歌实质审查表单这个链接能否实质上实现删除。有路径不一定能实质达到删除。
-答2:这是Google Play十一后的新要求。我们是单独做了个网页,前端大概交互是“用户登录--用户确认删除范围--邮箱二次确认身份--删除结果邮件反馈”,后台怎么配置需要和开发商量。不涉及精细化处理的,后台比较简单,如果后台能够支持,可以参考谷歌账号做精细化删除(分产品/数据类型) 。
总结:出海不好做啊。
办公区域监控的合法性基础
-问:办公场所安装摄像头,限制监视的面积,然后贴个明确标识就可以了吧,个人单独同意不用拿了?
-答1:是讨论合法基础吗?说实话cctv这个事儿在中国法下挺难离开同意的,hr management或者履行法定义务都是限缩解释,部分无法自圆其说的监控最后还是靠同意作为兜底比较稳妥。HR management主要还是在人力资源管理制度。
-答2:CCTV真的国内和国外感知差异太大。所以这块同意有点不伦不类。我其实想不到很好获取同意的方法(我们说CCTV不讨论电脑摄像头情况。只能为公共安全或者公司利益角度,个人同意没法子 可能也只能制度混一混。
-答3:还是有空间套用workplace safety的吧。有哪几种情况摄像头一定要员工同意的?
-答4:分享一个迪士尼法务的操作,和公共监控有点差异,但也挺有意思。

-答5:前天爱尔兰更新了一个安装视频监控设备的指南,里面有涉及到办公场所,如果是在欧盟地区,可以参考。爱尔兰数据保护委员会更新了针对数据控制者的视频监控使用指南
总结:还可以通过语音+按钮的方式落实告知同意。
投保人与保险公司的关系
-问:投保人(法人实体)和保险公司 构成共同(或各自独立的)的个人信息处理者,这个是业内共识嘛?还是保险公司们一般会把自己作为受托处理方 来约定和投保人合同中关于个人信息处理的条款?
-答1:投保人和保险公司通常情况不构成共同处理者,应视为各自独立的个人信息处理者。也不宜将保险公司认定为受托处理者。我们经手的保险公司没有主动把自己作为受托处理者的情况。保险公司这个场景还算比较清晰的,比较复杂的是涉及多方的医疗管理、风控、海外救援/医疗之类的,这些场景各方角色的判断就比较受谈判地位的影响。
-答2:我也认为保险公司不是受托处理方了,保险公司也有自己的处理目的、处理方式,个人信息的保存期限也不是以投保人的要求为准。
-答3:加个broker的话 broker的角色怎么定位呢。
-答4:多方确实,挺不容易判断,不过保险公司场景下,即使加了broker,保险合同权利义务 最终还是约定在 保险公司、投保人、被保险人 之间,还是说中介也要加上?
-答5:Broker 通常代表的是投保人的利益,这个意义上可作为投保人的受托方,但实践中broker的玩法很多,有独立的数据处理诉求,很多自己就不愿意当受托方。
总结:各自决定处理目的,为个人信息处理者。
交易所牌照的性质
-问:想请教一下大家数据交易牌照的性质。有些数据交易场所宣传自己是持有数据交易牌照的,但是好像并没有检索到开展数据交易对数据交易牌照的要求。那这里数据交易牌照是起到什么作用?
-答1:牌照理解成批文,省一级,副省级和计划单列市有权限批。
-答2:主要是国企在响应号召。
-答3:主要是你去申请登记注册,让不让你注册。
-答4:是吧 费那劲有啥收益啊哈哈。不注册不还是照卖。
总结:一般人无法完成数交所的工商登记。

技术驱动法律,专业成就未来