用易懂语言描述 AI 处理
说明哪些功能使用 AI、发送哪些数据、输出如何生成,以及是否有人审查结果。不要用“智能处理”等模糊词掩盖真实数据流。
输入可能包含账户数据、用户内容、技术元数据或个人数据;不同类别应分别说明。
把提供商与用途连接起来
如果使用外部模型或基础设施,应说明其角色、接收的数据、处理目的、保留和训练设置,以及适用的跨境传输机制。
合同设置与公开文字必须一致,特别是供应商是否可用客户数据改进模型。
区分 GDPR 与 AI 法规问题
GDPR 关注个人数据的依据、透明度、权利和安全;AI 相关法规可能另外关注系统风险、透明度、人工监督和特定用途。
一份隐私政策不能替代全部 AI 治理文件,但应准确解释涉及个人数据的部分。
注意自动化决策
如果系统仅提供建议并由人做决定,应如实说明。如果输出被用于产生法律或类似重大影响,则可能适用更严格的自动决策要求。
团队应检查实际工作流,而不只是产品界面上的免责声明。
在发布前设计控制措施
发布前应确定输入限制、敏感数据处理、访问控制、日志、保留、删除、人工审查和供应商配置。
这些运营控制决定了隐私政策能否真实可信,也能减少上线后被动修正文档。