- A-
- A+
马筱芬 陈芳达
【摘要】随着人工智能的发展,用户数据泄露问题频发,各国政府积极出台政策加强治理。传统个人信息保护模式难以应对新挑战,需引入场景理论重构保护框架。文章详尽分析了单一数据、统计数据和大数据的区别及其对个人信息保护的影响,创新提出了个人信息再界定的必要性,并指出当前个人信息保护场景性缺失的问题,强调在不同场景中动态界定个人信息的重要性。
【关键词】数据多级化;场景化个人信息保护;场景理论应用;隐私挑战
一、研究缘起
2023 年, 意 大 利 个 人 数 据 保 护 局 宣 布 封 锁 ChatGPT,因为该平台已出现用户对话数据和支付信息泄露情况。各国政府普遍认识到这一变革性影响,正积极应对由此带来的风险挑战。根据经济合作与发展组织人工智能政策观察站统计,已有 70 个国家和地区发布 800 多项人工智能治理相关政策。其中,防止用户隐私泄露、加强个人信息保护是各国治理政策中的重点关注议题。如何平衡人工智能中个人信息保护与个人信息使用之间的关系已成为国际性难题。其治理难点主要体现在:(1)人工智能在垂直领域收集信息类型呈多样化;(2)人工智能技术带来的生态主体复杂化;(3)含大量个人信息的人工智能训练模型数据难清洗;(4)用户个人知情同意机制困境;(5)人工智能技术的道德困境问题;(6)人工智能企业的内部安全威胁。得以显见,人工智能时代对个人信息保护提出新的挑战,传统的个人信息保护模式难以对这些挑战作出回应。因此,我们应该转变传统的保护思路,在个人信息保护系统中引入场景理论构建框架,并对个人信息保护模式进行重构。
尤其当前各类信息的拥有主体多样、处理活动复杂,信息安全面临的挑战更加错综复杂。欧美等国家持续加强信息安全领域前瞻性战略布局,从“安全需求”视角出发,已经在逐步探索构建精细化的数据安全治理能力,抢占数字经济发展先机。党的二十大报告作出“以新安全格局保障新发展格局” 的战略部署,要求重点强化数据安全保障体系建设。科技部于 2022 年颁布了《关于加快场景创新以人工智能高水平应用促进经济高质量发展的指导意见》, 要求推动城市和行业的人工智能“数据底座”建设和开放,加强“数据底座”的安全保护,对个人信息予以法律法规保护。美国颁布的《消费者隐私权利法案》,首次提出“尊重场景原则”,即信息的流动取决于它是否符合特定情境下的规范和期望。
随着 2022 年 1 月 1 日《中华人民共和国民法典》生效,2021 年《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》颁布,但由于互联网平台组织与网络用户之间的信息与技术不对称状态以及平台组织的变化性,用户通过私权来保护个人信息或者完全依赖政府公权力来穿透平台组织去直接调整平台组织内部关系,都是成本极高的过程。况且,数字环境中的同意常常是虚幻的。原因来自多方面,个人在必须阅读的复杂信息面前不知所措,或者无法预见同意数据处理带来的长远影响,或者是被同意的好处诱惑(同意个人数据处理通常是获得某些服务或福利的唯一方式)。若对数据的后果没有清晰认识,则对整个社会的隐私和数据保护的重要性也会缺乏明确认知。
在实践过程中,个人信息、人机数据等概念的交织使得本身极具复杂性的个人信息保护和数据安全问题频出。在互联网场景时代,静态、固化的隐私保护方式已显露出极大的被动性与不适应性,难以满足现代人对个人信息安全的迫切需求。鉴于信息流动的高度场景化特性,有必要探索场景化的个人信息安全保护策略。如何认识在用户、平台组织、政府三方面动态化流转并形成有效的场景化规制思路,需要认识到对个人信息的敏感性以及个人信息处理行为的风险性应该在具体的环境中具体审视,聚集人工智能场景数据资源,加强场景创新要素供给。
在应用中,尤其在个人信息保护视域下,互联网平台组织身兼双重角色,既要充当用户统计数据保护的“守门人”,确保用户信息收集、储存、合规性使用以及个人信息的权益保护,又要扮演“开发者”侧重于平台营利性需求。两种不同义务以及利益诉求指向不同的利益方向,也隐藏着用户权益与平台组织利益的互动关系及“二元博弈”,从而营造出统计数据使用过程中互联网平台组织双重角色的“压制”与“锁定”效应,即个人信息保护规范在“压制”互联网企业运作的“黑匣子”,并且 “锁定”其商业模式的数据伦理问题。若处理不当,将会阻碍相关数据正常流通,冲击市场秩序。
二、厘清·三种层面的数据类型划分与个人信息再界定
(一)三种层面的数据类型划分
根据技术发展和应用程度,可以将数据分为单一数据层面的数据、统计层面的数据和大数据层面的数据,即单一数据、统计数据和大数据。三种层面数据的变化体现了数据价值的演变,从个体到群体,从量变到质变。理解三种层面数据的内涵,是后文论述的基础。
1. 单一数据
单一数据即个体(包括人和物)所产生的数据,其数据类型单一,比如某个自然人的姓名、身份证号码等,或者某个机器设备、零部件的型号、状态信息等。由于信息化技术水平不够,无法实现单一数据的汇集,使得数据处于分散、碎片化的状态。比如,在智慧交通兴起和发展以前,各交通路口的红绿灯数据是单一的、分散且碎片化的,不能形成数据汇集。单一数据的价值极低,甚至没有价值。还可以以人肉搜索为例。人肉搜索针对的是单一数据,通过分散于网络、有关某个具体自然人碎片信息的大规模收集和整理,从而具体化拼凑出该自然人的身份信息。人肉搜索过程中,虽然也有大量信息被收集,但从属性上看,所有的信息明确指向单个自然人,所以也应该被视为单一数据。
从法律效益上来看,对单一数据的不当处理,会引发侵犯隐私的风险。单一数据层面个人信息泄露和滥用频发。在大多数有关个人信息保护的讨论中,所针对的是单一数据。例如,京东内部 12G 数据泄漏事件,其中涉及公民数据如姓名、账号、密码、手机号、身份证号、银行卡号、地址等共 50 亿条信息,极其严重影响了公民的生产生活。互联网企业存在违规、超范围收集个人信息或强制、频繁、过度索取权限等问题,人脸、指纹等个人敏感单一数据被滥用11,导致互联网企业个人信息泄露事件频发,其可能成为电信网络诈骗、绑架、敲诈勒索等黑灰产业和网络犯罪的“助推器”.....(本文为文章截选,完整版请搜索公众号:“教育传媒研究杂志社”)
本文系教育部人文社会科学研究一般项目“人工智能时代个人信息的场景化保护机制研究”(项目编号:24YJC860017)、中国人民大学“双一流”建设马克思主义新闻观研究项目(项目编号:MXG202312)、咪咕视讯与中国人民大学关于元宇宙领域战略研究项目(项目编号:MGSX2510270227)的阶段性成果。