煮酒言规
///////////////
数据合规是一个比较新的领域,很多问题都难以通过公开渠道检索到答案。此时,实务人士间的思想碰撞、交流就显得尤为珍贵。
祝我妈周淑芳女士及其他读到本文的母亲,母亲节快乐!
• CONTENT •
「数据资产入表」
「智能体的法律性质」
「会计师事务所数据新规」
● 员工出差数据出境
-问:请教各位大佬,以下场景是否涉及信息出境:【员工是否构成“境外主体”(属于出境),或仍然是代表境内公司在处理个人信息(不属于出境)?】
1、员工跨境出差期间,携带个人信息出境,供自行工作使用,未向境外主体提供。
2、员工跨境出差期间,访问境内系统,获取个人信息供自行工作,未向境外主体提供。
-答1:我认为是的,数据流上符合数据跨境的定义,工作事务是为了公司的数据处理目的,适用不了个人或家庭事务
-答2:同认为是的,员工出境后就是境外个人了。不然岂不是很容易钻空子。
-答3:员工出境前后都是该员工在处理信息,没有增加信息披露的风险(物理意义上出境了但没有新增境外数据接收方)
-答4:downstream,有下行监控风险。
-答5:没有新的处理者呀。来源:《数据与个人信息疑难问题法律指引》万波 著。
-答 5:看看美国制裁案例。出境但不一定要评估,不评估,不代表没有风险。
总结:个人认为,可以往HR管理所确需论证,总体合规风险可控。
● 数据资产入表
-问:,数据资产入表这个业务大家怎么看?政策性任务为主吗?
-答1:感觉是作为企业增信的一个因素,但不能作为决定因素。目前比较稳妥的路径是,先设计好可交易的数据产品,再溯源做特定数据资源的入表。
总结:数据可复制的本质,让其注定与传统资产入表不同。
● iOS人脸权限
-问:请教各位大佬一个问题,IOS为什么会有人脸识别权限啊,这好像不在41391 IOS的权限清单里。这好像不在41391 IOS的权限清单里。
-答1:41391是可收集个人信息权限。这个是使用faceid端侧验证,不是收集。
-答2:想知道人脸验证后服务器会存储吗?如果存储了是不是还是算作收集?
-答3:端侧。
-答4:跟指纹一样只在你自己的手机里。
总结:face id我个人的理解,只是给app反馈一个结果,0或1,是否通过人脸识别检验,确实不算app收集,区别详见。
● 车内录像合规
-问:,这篇文章挺好,回应了之前讨论过,如何证明视频没出车的问题。
-答1:借题想讨论下:录像传输至通信app是通过本地传输的吗?这里的不回传是指不上车厂的服务器?如果是经用户授权传输至通信app的,算不算"向车外提供"呢?
-答2:我粗浅的理解1. 即时通信的视频画面是通过车内通信设施传的;2.可能既包含车企又包含App厂商,大概泛指data controller吧;3. 从41871的定义来讲,算。
-答3:你理解成SDK,但不是7号令(《汽车数据安全管理若干规定(试行)》)要管的。
● 智能体的法律性质
-问:智能体从法律性质上是个啥啊?参照小程序?
-答1:类似于化身、数字人、爬虫机器人这种。
-答2:,agent目前还没有明确的法律定位,未来可能成为拟制主体,独立承担责任。
-答3:用智能体对公众提供服务的自然人,比如:,要做大模型上线备案吗?
-答4:智能体底层的大模型肯定是做过备案的,智能体只是多添加了点数据,感觉不用吧。
-答5:coze直接标的云雀大模型的备案号,作为个配置平台,其实没有提供算法,这是我的理解。但相关自然人可能确实是服务提供方了。
-答6:自然人去找网信办备案,感觉也挺奇怪的。
-答7:类似问题借楼正好想请教下群友,如果企业向B端用户提供AI agent,用于B端用户的客服支持(与消费者沟通),B端用户算服务提供方?还是仅仅是企业用户?
-答8:得看这个客服支持,是直接面向用户、还是客服人员吧?
-答9:服务提供方的义务比技术支持高。
-答10:我理解应该算服务提供方。
-答11:这个得在站在最终消费者角度来分析 我也觉得应该是提供方。这个时候肯定不能穿透的。
-答12:如果这样理解,提供AI agent的企业就不是服务提供方了。但是这个使用AI agent的B端用户其实也只是在消费者产品咨询中使用,感觉跟一般的服务提供方也不太一样。
-答13:接了X光的SDK 他过度收集了你的用户信息,监管咋罚,还是罚App的。突然觉得SDK的类比差点意思,如果语料库是企业的呢,大模型可能和其他做拼接,SDK是封装的。
-答14:小程序的话,谁是服务提供方?这个问题在实践中很复杂,agent也不会只有一个结论。
-答15:还是回到我前几天在思考的问题,智能体在法律性质上属于啥。
-答16:很期待这个问题的深入讨论。如果Agent往具身的方向继续发展,是否会更加有趣。
-答17:技术还是服务提供者,语料/集成/封装可能只是影响连带或相关责任的划分?
-答18:对 真的蛮有意思的 用SDK思路去想 感觉已经过时了 不在一个维度。
-答19:agent这个单词其实就有误解,agent偏代理,但是此前业界说的agent是具身智能里的那个agent。
-答20:现在聊的agent,感觉是基于大模型能力的RAG应用。企业首批落地的user case之一。
-答21:对的呢,没有实现agent的四要素。
-答22:还在看产业角度有没有判断或者共识。是封装起来/sdk化的提示语,还是特殊类别的应用/小程序;是浏览器UA的进化,还是灵活一些的虚拟世界NPC;是纯粹作为物的工具,还是可能视为人的延伸;甚或是至少从外观上来看,真的是在自主行动。
总结:好复杂,除了底层模型方,还有coze这种平台支持方,最后还有借助前面两者能力对客的用户。
● 会计师事务所数据新规
-问:,正式发布,吵架有依据了。
-答1:重要数据等保三级。四大的系统是不是要大变动了。发来合同模板下次我要仔细看看。
-答2:企业每年的审计服务合同中都得附带数据处理协议、样子可能多年不变,但今年可以要求更新条款了……
-答3:当初为了加入wto不得不做的妥协。
-答4:四大无论审计或是咨询,我一概坚持本地化处理 本地化存储。
-答5:不过一些境外上市公司年审,可能也有不得不实际出境的需求。
总结:能本地尽量本地。
• END •
关注小号防失联
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...