在一次自动化洽谈中,最常被问到的问题往往不是技术性的。谈完系统如何运转、能接手多少工作、与哪些程序相连之后,总会冒出这样一句:"那我的客户资料去了哪里?"
这个问题合情合理,却常常得不到答复。讲自动化的文章会说明系统做了什么,却不说数据流向何处。然而只要处理客户数据,企业就负有数据保护方面的义务。上线自动化并不会消除这份责任,有时反而会把它扩大。
本文不构成法律意见。其目的是说明在上线自动化时应当提出哪些问题。具体情形请咨询律师。
🔒 请记住:上线自动化之后,数据的责任仍然在您这边。搭建系统的公司是代您处理数据,但对客户负责的是您。如果这一区分没有写进合同,一旦出事,各方该做什么就会含糊不清。
AI 为什么改变了这幅图景
处理个人信息并不新鲜。姓名、电话、地址早已记录多年。AI 带来的差别可以归为三点。
数据可能离开本地。传统的记账程序把数据留在自己内部。使用 AI 的系统为了处理文本,通常会把内容发送给语言模型。那个模型可能属于另一家公司,也可能运行在另一个国家。
数据会被汇合。自动化把不同来源集中到一处:网页表单、即时消息、通话记录、邮件。单看各自无害的信息,汇合之后可能形成一份细致得多的画像。
判断变得自动。如果由系统决定把哪份报价发给哪位客户、如何为申请排序,那么可能需要能够解释这个判断是如何作出的。
谁是控制者,谁是处理者
法规区分两种角色,这一区分是合同的基础。
- 控制者决定为何以及如何处理数据。收集客户数据的企业通常处于这一角色。
- 处理者代表控制者、按其指示处理数据。搭建并运营自动化的公司多半站在这里。
这一区分不应只停留在纸面。双方关系应当落实为一份书面的数据处理文件:处理哪些数据、出于何种目的、保留多久、依据谁的指示。缺少这份文件,责任边界就是模糊的。
"我的数据去了哪里"的三个层面
服务器在哪里
数据总要落在某个物理位置。可能在本国,可能在欧洲,也可能在别处。跨境传输遵循单独的规则,并非所有情形都适用相同条件。这是向实施方提出的第一个问题:存放数据的服务器位于哪个国家?
AI 模型拿数据做什么
当您把文本发给模型处理时,这段文本的去向取决于供应商。有的供应商承诺不将所传数据用于训练,有的会保留一段时间,有的完全不保留。这些条款写在合同里,并且可能随时间变化。
应当提出的问题是:所用 AI 供应商的数据政策是什么,我的数据会被用于模型训练吗?
链条上还有谁
一套自动化很少只有单一部件。消息通道、数据库、邮件服务、托管商,每一个都是链条上的一环,每一环都可能接触数据。这份名单没有列出来之前,无从知道数据去了哪里。
这条链条上的每一环同时也是一个安全面。威胁可能从何而来,我们在AI网络安全一文中谈过。
洽谈时可以提出的问题
不必深入技术细节,下面这些问题就能澄清大半:
- 客户数据将存放在哪个国家的服务器上?
- 哪些第三方服务会接触数据?有清单吗?
- AI 供应商会把所传数据用于训练模型吗?
- 数据会保留多久,之后如何处理?
- 系统停用后,数据会交还给我吗?以什么格式?
- 如果客户要求删除,流程如何进行?
- 合同之外是否附有数据处理文件?
- 发生安全事件时,何时以何种方式通知我?
得不到答复本身也是信息。若对方答不上来,多半是自己也不清楚。
这些问题是准备清单中数据的一面。清单的其余部分,我们在自动化项目为何失败一文中作了梳理。
告知与同意
如果您在处理客户的数据,理应告知对方。告知文件正是为此而设:谁在处理哪些数据、出于什么目的、当事人享有哪些权利。
并非每一项处理都需要单独同意。为履行合同所必需的处理,可能依据另一种法律基础。但在营销类沟通等情形下,可能需要单独许可,这一领域还会附带额外义务。
上线自动化时的关键在于:系统依据什么法律基础处理哪些数据,这一点写下来了吗?
保留与删除
数据不会永久保存。每一类数据都应设定保留期限,期限届满后予以删除。自动化在这里可以帮上忙:系统可以设计成跟踪期限,并在到期后自行删除相应记录。
这里的问题很简单:系统究竟有没有删除功能,还是数据只进不出?备份中又如何?已删除的记录会不会从备份里回来?
合同中要留意的内容
自动化合同里,数据部分应当有独立的条目。至少下面这些内容写明为宜:
- 双方角色:谁是控制者,谁是处理者
- 所处理的数据类型与处理目的
- 保留期限以及期限届满后的处置
- 是否使用次级处理者及其告知方式
- 安全措施与事件通报流程
- 合同终止时数据的返还或销毁
合同中与数据无关的部分,可能因采用定制开发还是现成套件而不同。两条路径我们在定制软件还是现成套件?一文中作了比较。
我们的做法
在 Kılman Bilişim 搭建的系统中,数据存放在客户自己的部署环境内。我们的服务器托管在欧洲。对话记录设有保留期限,到期的记录会自动删除。
在实施之前,我们会与客户一起把哪份数据流向何处梳理清楚。数据处理部分在合同中作为独立条目处理,并就此寻求法律支持。
常见问题
基于 AI 的自动化会增加数据保护方面的风险吗?
风险通常并非来自自动化本身,而是来自不清楚数据流向何处。当数据存放在哪台服务器、哪些第三方会接触、保留多久这些问题都有书面答复时,情况就清楚了。如果这些问题一直没有答案,无论系统运转得多好,风险都可能持续存在。
我的客户数据会被用于训练 AI 模型吗?
这完全取决于所使用的供应商与所选方案。有的供应商以合同承诺不将企业数据用于训练,有的则保留一段时间。要求实施方以书面形式说明使用了哪家供应商、依据什么条款,是合理的做法。
数据放在境外服务器上会有问题吗?
跨境传输遵循单独的规则,并非所有情形都适用相同条件。关键在于传输的法律依据以及是否具备所需文件。先弄清服务器位于哪个国家是第一步,之后可能需要与律师一同评估。
与实施系统的公司之间是否需要单独的数据协议?
控制者与处理者之间的关系应当以书面形式确定,通常表现为主合同之外的数据处理附件。其中写明处理哪些数据、出于何种目的、保留多久、依据谁的指示。缺少这样的附件,责任边界可能一直模糊。
结语
上线自动化并不会消除对数据的责任。搭建系统的一方是代您处理数据,但对客户负责的仍是您。因此在"系统做了什么"之外,还应当摆上"数据去了哪里"这个问题。
好消息是,这些问题并不复杂,答案在实施之前就能拿到。服务器在哪里、谁会接触数据、保留多久、如何删除。四个问题就能澄清大半。
