将义务与证据对应起来
已完成区分法律适用性、技术控制措施和运行证据。建立可供负责审查的人检查的记录。
检验理解智能体生成了一份 DPIA 文档。可以得出什么结论?完成练习
你将学到什么
- 区分义务、控制措施和证据。
- 明确谁必须评估法律适用性。
- 理解生成文档为什么不能证明合规。
从系统及其预期用途开始
“我们使用 AI”不足以确定法律义务。描述服务、用户、数据、决策、司法管辖区,以及组织承担的角色。区分用于开发软件的 AI 与交付产品内部使用的 AI。
例如,用编程助手实现固定计算,与部署模型评估求职者不同。两者都需要适当的开发流程,但运行影响和适用义务可能不同。
请具备相应资质的法律或合规负责人评估适用性。欧盟委员会介绍了《人工智能法案》的风险分级框架。应针对实际用例检查现行法律和指南,不要依赖记忆中的截止日期。参见 AI Act 框架。
区分记录中的四个部分
义务说明必须达到什么目标。控制措施描述组织如何应对。证据说明发生过什么或验证了什么。决定则记录谁在什么条件下接受了结论。
考虑一个虚构的客户导出功能。组织规定经理只能导出自己组织的记录。有用的记录可以包含:
| 部分 | 示例 |
|---|---|
| 要求 | 将导出限制在提出请求的经理所属组织内 |
| 控制措施 | 在服务端查询中强制落实组织成员身份要求 |
| 证据 | 针对发布提交执行的跨组织拒绝测试 |
| 决定 | 服务负责人接受结果;安全负责人审查边界 |
| 复核触发条件 | 授权逻辑或组织模型改变 |
这个示例说明的是内部要求,并不是声称一项测试就能满足某部法律。应在记录中保留这一区别。
将生成的文档视为待审查工作
AI 可以协助起草数据流说明、识别缺失字段或汇总已有证据,也可能擅自假设接收方、虚构控制措施,或描述从未有人测试过的备份。
针对系统核查每项重要陈述。如果文档说数据已加密,找出相关存储、密钥安排和配置证据。如果说访问权限经过复核,找到对应流程和实际记录。
数据保护影响评估(DPIA)关注处理活动及其对个人的影响。根据 GDPR 第 35 条,是否需要评估,取决于是否可能产生高风险及具体处理情境。生成一个以此命名的文件,不等于完成评估。参见 GDPR 第 35 条。
让证据保持有效且适度
将证据绑定到版本、环境和日期。早期发布的测试可能没有覆盖已改变的授权路径。明确重大变更何时需要重新审查。
收集支持决策的必要证据。不要仅为了证明导出测试运行过,就保留完整客户记录。经过合理设计的测试,可以使用虚构数据并记录必要结果。
有效的治理工具将要求、工作、证据和决定连接起来,但不会免除组织解释义务或运行控制措施的责任。比较单一编程工具与完整交付系统时,应评估这种关联。
完成练习
使用本课的虚构客户导出案例。填写一行记录,包含义务或策略、解释负责人、控制措施、证据和复核触发条件。加入一个未解决的问题。不要用 AI 生成的回答填补未知的法律结论。
下载工作表(Markdown)取消勾选将删除此浏览器保存的全部进度。
进度保存在此浏览器中。无需账户,不追踪使用情况。
来源与延伸阅读
- European Commission: AI Act framework ↗
- GDPR: official regulation ↗
- NIST: Secure Software Development Framework ↗