个人信息和海量的数据成为推动互联网乃至社会经济运转的加速器。
大数据分析和自动化决策作为提升平台创造用户价值和市场需求的有效手段或者工具,被公认为互联网竞争的制胜秘笈。
但随着立法的完善,和民众意识的提升,算法合规的问题也备受关注。
本文将结合法律法规及实践经验,对使用自动化决策方式处理个人信息合规评估的要点总结,文末附「算法推荐管理合规自查清单」,可扫码领取。
自动化决策是指通过计算机程序自动分析、评估个人的行为习惯、兴趣爱好或者经济、健康、信用状况等,并进行决策的活动。
「大数据杀熟」的产生过程,便是自动化决策的自然结果。
监管部门要求自动化决策机制的透明度、公正性,以及在展示自动化决策结果的多样性、保障个人对自动化决策的解释说明权和拒绝权等一系列组合拳的方式,以尽可能规避「大数据杀熟」「算法歧视」等消极后果,也进一步明确企业推动采用自动化决策方式处理个人信息的合法合规。
比较常见的以下行为,均可能落入这一概念范畴:
① 使用「用户画像」对个人进行评价或推送;
② 根据个人信息「向个人信息主体提供业务功能的过程中使用个性化展示」;
③ 基于个人信息使用信息程序系统自动化给出决定结果,如金融领域个人征信及贷款额度的审批、劳动与人力资源管理层面对面试人员的自动化筛选等。
今年3月1日实施的《互联网信息服务算法推荐管理规定》旨在规范算法推荐的互联网行为,划定算法平台的行为框架。可参见《〈互联网信息服务算法推荐管理规定〉即将施行,企业应做哪些准备?》。
此外,《在线旅游经营服务管理暂行规定》《信息安全技术个人信息安全规范》《互联网个人信息安全保护指南》等一系列规范及合规指南中均从不同的侧重点对自动化决策问题进行了明晰。
企业若作为个人信息处理者存在利用个人信息进行自动化决策处理个人信息情形,需按照《个人信息保护法》第五十六条履行个人信息保护影响评估,个人信息保护影响评估报告和处理情况记录应当至少保存三年。
具体评估实施流程以及技术上如何实现《个人信息保护法》第五十六条要求,结合2021年6月1日起实施的《信息安全技术个人信息安全影响评估指南》以及个人信息安全规范中的相关条款,重点关注以下要点:
1. 自动化决策/个性化推送/用户画像的个人信息来源?
个人信息可以直接收集(用户主动填写)、设备终端后台采集、加工处理生成、从明确第三方获取、从公开渠道获取、线下公共场所通过设备采集。
例如,关于从第三方获得的数据,要仔细考虑第三方的资格、与第三方约定的权利义务分配、第三方是否在授权范围内处理个人信息,若超过了授权同意范围,是否及时获得同意等。
企业间接获取个人信息时,需要求个人信息提供方说明个人信息来源,并对其个人信息来源的合法性进行确认。
了解个人信息提供方已获得的个人信息处理的授权同意范围,包括使用目的,个人信息主体是否授权同意转让、共享、公开披露、删除等。
如开展业务所需进行的个人信息处理活动超出已获得的授权同意范围的,应在获取个人信息后的合理期限内或处理个人信息前,征得个人信息主体的明示同意,或通过个人信息提供方征得个人信息主体的明示同意。
2. 是否会对处理个人信息而产生的新数据作为个人信息进行识别?
根据《个人信息保护法》及相关法律和标准,信息处理者所收集的个人信息进行加工处理而产生的信息,能够单独或与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,应将其认定为个人信息。
若加工处理而产生的个人信息属于个人敏感信息的,对其处理需符合对个人敏感信息的要求。对加工所得的个人信息的处理应遵循收集个人信息时获得的授权同意范围,同时参考《个人信息保护法》等法律规定进行保护和使用目的限制。
3. 是否对用户进行充分告知?
根据《算法推荐管理规定》使用自动化决策或个性化推送服务的,应以显著方式告知用户提供算法推荐服务以及算法基本原理或运行机制。
评估应关注产品/服务是否在隐私政策、产品内设置菜单栏主动向个人信息主体告知自动化决策的存在及个人信息用于自动化决策、用户画像分析以及基于此所进行的一系列大数据处理活动规则的必要性,告知包括算法机制、可能影响和主要规则。
对于自动化决策在个人可产生就业影响、个人信用或引发差别性待遇导致个人公平交易权受损、私人财产、名誉受损或自主决定权限制等达到一定程度,将可能涉及「对个人权益产生重大影响」,应主动提供说明和拒绝方式。
此外,还应关注算法推荐服务所使用个人信息的种类是否与告知用户的内容保持一致。
4. 是否提供便捷、真实的关闭/退出选项?
算法推荐服务提供者应当向用户提供不针对其个人特征的选项,或者向用户提供便捷的关闭算法推荐服务的选项。
评估时应关注向用户提供的关闭算法推荐服务的选项是否便捷、真实,例如是否在隐私政策中明示关闭/开启路径,以及在 App 中点击不超过 4 次能找到开启/关闭「自动化决策、个性化推送」的按钮。
个人不授权同意使用、关闭或退出【自动化决策、个性化推送】的,是否导致影响个人使用其他业务功能?
根据算法推荐管理规定,个人信息主体不授权同意使用、关闭或退出特定业务功能的,不应暂停个人信息主体自主选择使用的其他业务功能,或降低其他业务功能的服务质量。
5. 是否存在监管重点关注的信息服务能力?
具备监管部门重点关注的信息服务能力,还需要遵循特别要求。监管部门尤其重视具有舆论属性或者社会动员能力、涉及互联网新闻信息服务。
对于具有舆论属性或者社会动员能力(如热搜榜),应评估是否通过互联网信息服务算法备案系统进行备案并进行安全评估。
涉及互联网新闻信息服务的,需评估是否取得互联网新闻信息服务许可,以及是否存在生成合成虚假新闻信息,传播非国家规定范围内的单位发布的新闻信息等内容。
6. 向特殊人群提供服务是否符合算法推荐管理规定?
向未成年人、老年人提供服务、向劳动者提供工作调度服务、向消费者提供服务的,《互联网信息服务算法推荐管理规定》均做出了相应规定。
向未成年人提供算法推荐服务的,需评估是否存在向未成年人推送可能引发未成年人模仿不安全行为和违反社会公德行为、诱导未成年人不良嗜好等可能影响未成年人身心健康的信息,是否有利用算法推荐服务诱导未成年人沉迷网络的情形。
根据《深圳经济特区数据条例》第 30 条规定,除为了维护未满十四周岁未成年人的合法权益并征得其监护人明示同意外,不得向其进行个性化推荐。因此也建议企业尽量避免向未满 14 周岁的未成年人进行个性化推荐。
向老年人提供算法推荐服务的,是否有适老服务模式,依法开展涉电信网络诈骗信息的监测、识别和处置,便利老年人安全使用算法推荐服务。
向劳动者提供工作调度服务的企业,是否已保护劳动者取得劳动报酬、休息休假等合法权益,建立完善平台订单分配、报酬构成及支付、工作时间、奖惩等相关算法。
向消费者提供算法推荐服务的,是否根据消费者的偏好、交易习惯等特征,利用算法在交易价格等交易条件上实施差别待遇。平台经济反垄断指南对何为「差别待遇」,以及允许「差别待遇」的「正当理由」分析是否构成差别待遇,可以考虑以下因素:
① 基于大数据和算法,根据交易相对人的支付能力、消费偏好、使用习惯等,实行差异性交易价格或者其他交易条件;
② 基于大数据和算法,对新老交易相对人实行差异性交易价格或者其他交易条件;
③ 实行差异性标准、规则、算法;
④ 实行差异性付款条件和交易方式。此外,可以参考《深圳经济特区数据条例》第 69 条及《浙江省电子商务条例》第 14 条「不构成差别待遇」的情形理解。
7. 建立的算法机制合规吗?
企业需要定期审核、评估、验证算法机制机理、模型、数据和应用结果等,不得设置诱导用户沉迷、过度消费等违反法律法规或者违背伦理道德的算法模型。
8. 是否建设违法和不良信息的特征库?
算法推荐服务提供者应当加强信息安全管理,建立健全用于识别违法和不良信息的特征库,完善入库标准、规则和程序。
对算法生成合成信息进行显著标识,标识后方可进行传输;对违法信息进行标识,并停止传输,采取消除等处置措施,防止信息扩散,保存有关记录,并向网信部门和有关部门报告;对不良信息进行标识,根据网络信息内容生态治理有关规定予以处置。
9. 如何管理第三方自动化工具?
接入第三方自动化工具(如代码、脚本、 SDK )等还需要根据类别判断公示的合规性,对第三方嵌入或接入的自动化工具收集个人信息的行为进行审计,发现超出约定的行为,及时切断接入。
10. 依法管理投诉、举报及申诉渠道有哪些?
用户不满意自动化决策方式的处理结果是否设置了便捷有效的用户申诉和公众投诉、举报入口,明确处理流程和反馈时限,及时受理、处理并反馈处理结果,且能够进行人工复核。
11. 算法安全保障机制如何建设?
企业需落实算法安全主体责任,建立健全算法机制机理审核、科技伦理审查、用户注册、信息发布审核、数据安全和个人信息保护、反电信网络诈骗、安全评估监测、安全事件应急处置等管理制度和技术措施,制定并公开算法推荐服务相关规则,配备与算法推荐服务规模相适应的专业人员和技术支撑。
企业实施自动化决策前应首先进行个人信息安全影响评估,结合应用场景分析可能对个人权益产生的影响,如可能影响个人征信及贷款额度、导致个人人身财产受损、引发差别性待遇及行政司法决策等,建议增加人工审核渠道,避免算法单独做出决定,也避免企业陷入算法合规风险。
我们整理了「算法推荐管理合规自查清单」,下面是部分内容,如需获取PDF完整版可扫描下方二维码领取。

PIA 使用自动化决策方式处理个人信息的合规评估要点
作者:饶碧霞 符杨玉来源:iLaw合规

个人信息和海量的数据成为推动互联网乃至社会经济运转的加速器。 大数据分析和自动化决策作为提升平台创造用户价值和市场需求的有效手段或者工具,被公认为互联网竞争的制胜秘笈。