AI法案义务如何与GDPR评估衔接?

企业常把《人工智能法案》下的基本权利影响评估与《通用数据保护条例》下的数据保护影响评估当作同一类合规动作,甚至认为完成其一即可覆盖其二。这会在高风险系统部署时留下明显缺口。两项评估分属不同制度,触发条件、评估对象和证据侧重点并不相同,真正的衔接不在“合并成一次评估”,而在数据流、系统用途、角色判断和证据材料能否复用。

两者的底层事实基础高度重合。人工智能法案要求围绕系统用途、风险类别、供应链角色和投放时间建立控制;数据保护规则则从处理目的、个人数据类型、处理规模和受影响主体切入。对已经建立数据映射的企业,系统台账、数据流向、模型用途限制、技术文档、人工监督安排和事件记录可以同时支撑两类评估,但这不等于结论可以互相替代。基本权利影响评估关注更广泛的权利影响,不限于数据保护;数据保护影响评估只处理个人数据保护风险。若企业把二者画等号,容易误判高风险系统的义务边界。

衔接应先做禁止性实践筛查,再判断是否处理个人数据。完全不涉及个人数据的系统,可能仍属于禁止实践或高风险类别,需要完成人工智能法案侧评估,却不会触发数据保护影响评估。处理个人数据且被认定为高风险的情形,两项评估可能同时触发,应并行启动而非先后等待。重叠部分可以在文档中相互引用,比如同一份数据流、同一批受影响群体、同样的自动化决策说明;但结论必须分别形成,不能以其中一份的报告结构替代另一份。

供应链角色同样不能简单对应。一个模型提供者在人工智能法案下可能是提供者,在数据保护规则下却可能是处理者、控制者或共同控制者,须按每个处理场景重新判断。企业核验供应商时,要把用途限制、已知能力与局限、更新安排、事故通报和日志保留,同数据保护中的处理记录、安全措施和跨境传输安排放在同一张核对表里,才能避免两边结论相互冲突。

时间节点也是重要变量。人工智能法案分阶段适用,数据保护义务则持续有效。高风险系统发生重大设计变更、用途改变或模型更新时,不应只刷新一侧评估。较稳妥的做法是:先排除禁止实践,再判断个人信息处理场景,随后并行推进两项评估,最后把角色、记录和供应商合同逐一核对。同一系统的事实基础保持唯一,评估结论分开记录,这比追求“一次评估覆盖两法”更可靠。

文章版权归作者所有,未经允许请勿转载。

本文链接:https://www.chatcpt.com.cn/thread/ai-act-gdpr-assessment/

参与讨论

0 条评论