企业日后如要在特定情况下使用个人资料训练生成式人工智能模型,须事先通知用户并取得明确同意;即使个人资料已用于开发生成式人工智能模型,个人仍保有查阅及更正资料的权利。

为厘清已全面生效逾十年的《个人资料保护法令》在生成式人工智能(Generative AI)应用场景下的适用原则,个人资料保护委员会在资讯通信媒体发展局的支持下,于星期一(7月20日)发布《生成式AI个人资料使用咨询指导原则》,阐明企业应如何收集和使用个人资料开发生成式AI模型,以及须履行的数据保护责任。

数码发展及新闻部长杨莉明在滨海湾金沙博览中心举行的首届新加坡数据节开幕式上介绍新的指导原则时说:“我们明确规定,当使用个人资料开发或改进生成式AI模型时,相关机构应当清楚说明这一点,而不是依赖用户未必留意或理解的笼统表述。”

杨莉明以企业客户服务团队为例指出,企业可能希望利用客服热线录音改进生成式AI模型,以更快速、更准确地回应客户咨询,但这些录音中可能包含姓名、住址、账单资料等个人信息。因此,企业应更新隐私政策,明确说明在取得客户同意的前提下,客服通话录音将用于训练和改进AI模型。

她也说,企业可更新客服人员征求用户同意时所使用的话术,清楚说明录音将用于生成式AI模型的训练和优化。这样一来,客户才能充分了解资料用途,并在知情的基础上作出有意义的决定。

延伸阅读

本地AI聊天机器人将附“信息卡” 方便用户了解个人数据使用
本地AI聊天机器人将附“信息卡” 方便用户了解个人数据使用

指导原则也举例说明,社交媒体平台运营商若计划将用户资料用于开发或整合至平台内的生成式AI模型,可通过多种方式履行通知义务,包括更新隐私政策、设立专门的隐私说明网页、在平台内发布隐私更新通知供用户阅读确认,以及向用户发送电子邮件告知政策变更,并附上可拒绝同意的超链接。

此外,即使个人资料已用于开发生成式AI模型,个人仍保有查阅及更正资料的权利。指导原则指出,此类申请处理起来存在一定挑战,因为生成式AI的训练涉及海量数据,且训练数据未必存储在传统数据库中。但相关机构仍应采取最佳实践,包括建立完善的上游数据管理机制、按个别情况审查用户的申请,并持续采用适当的技术措施,以有效回应相关请求。

这份指导原则于今年6月2日至7月1日公开征询意见,共收到40家机构及三名个人提交反馈,参与机构包括谷歌、脸书母公司Meta、星展集团、新加坡航空、保诚和汇丰银行。