学习路径 03课程 5 / 6

将义务与证据对应起来

区分法律适用性、技术控制措施和运行证据。建立可供负责审查的人检查的记录。

基础11 分钟已审查

发布者 我们如何编写内容

检验理解智能体生成了一份 DPIA 文档。可以得出什么结论?完成练习
智能体生成了一份 DPIA 文档。可以得出什么结论?

你将学到什么

  • 区分义务、控制措施和证据。
  • 明确谁必须评估法律适用性。
  • 理解生成文档为什么不能证明合规。

从系统及其预期用途开始

“我们使用 AI”不足以确定法律义务。描述服务、用户、数据、决策、司法管辖区,以及组织承担的角色。区分用于开发软件的 AI 与交付产品内部使用的 AI。

例如,用编程助手实现固定计算,与部署模型评估求职者不同。两者都需要适当的开发流程,但运行影响和适用义务可能不同。

请具备相应资质的法律或合规负责人评估适用性。欧盟委员会介绍了《人工智能法案》的风险分级框架。应针对实际用例检查现行法律和指南,不要依赖记忆中的截止日期。参见 AI Act 框架。

区分记录中的四个部分

义务说明必须达到什么目标。控制措施描述组织如何应对。证据说明发生过什么或验证了什么。决定则记录谁在什么条件下接受了结论。

考虑一个虚构的客户导出功能。组织规定经理只能导出自己组织的记录。有用的记录可以包含:

部分示例
要求将导出限制在提出请求的经理所属组织内
控制措施在服务端查询中强制落实组织成员身份要求
证据针对发布提交执行的跨组织拒绝测试
决定服务负责人接受结果;安全负责人审查边界
复核触发条件授权逻辑或组织模型改变

这个示例说明的是内部要求,并不是声称一项测试就能满足某部法律。应在记录中保留这一区别。

将生成的文档视为待审查工作

AI 可以协助起草数据流说明、识别缺失字段或汇总已有证据,也可能擅自假设接收方、虚构控制措施,或描述从未有人测试过的备份。

针对系统核查每项重要陈述。如果文档说数据已加密,找出相关存储、密钥安排和配置证据。如果说访问权限经过复核,找到对应流程和实际记录。

数据保护影响评估(DPIA)关注处理活动及其对个人的影响。根据 GDPR 第 35 条,是否需要评估,取决于是否可能产生高风险及具体处理情境。生成一个以此命名的文件,不等于完成评估。参见 GDPR 第 35 条。

让证据保持有效且适度

将证据绑定到版本、环境和日期。早期发布的测试可能没有覆盖已改变的授权路径。明确重大变更何时需要重新审查。

收集支持决策的必要证据。不要仅为了证明导出测试运行过,就保留完整客户记录。经过合理设计的测试,可以使用虚构数据并记录必要结果。

有效的治理工具将要求、工作、证据和决定连接起来,但不会免除组织解释义务或运行控制措施的责任。比较单一编程工具与完整交付系统时,应评估这种关联。

完成练习

使用本课的虚构客户导出案例。填写一行记录,包含义务或策略、解释负责人、控制措施、证据和复核触发条件。加入一个未解决的问题。不要用 AI 生成的回答填补未知的法律结论。

下载工作表(Markdown)
检验理解 ↑

继续学习

来源与延伸阅读

Taiga 相关阅读

← 上一课: 验证进入发布版本的内容