本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

生成式 AI 使用政策

1. 引言

本政策规定了 ComponentSource Group 关于使用生成式人工智能(“AI”)模型、工具和系统(统称为“生成式 AI”)的义务,以及公司、其员工、代理、承包商或代表公司工作的其他方在使用生成式 AI 时必须遵守的规则、法规、程序和原则。

2. 范围

  1. “人工智能”和“AI”这两个术语目前尚未在通常适用于生成式 AI 使用的法律领域中作出定义。
    1. AI 被定义为“使设备或软件能够进行编程或训练的技术,以便 –
      1. 通过使用数据感知环境;
      2. 使用旨在近似认知能力的自动化处理来解释数据;
      3. 提出建议、预测或决策;以实现特定目标”。
    2. 目前,生成式 AI 尚无单独的法律定义;然而,它可以广义地定义为一种 AI,能够根据用户输入的提示生成文本、图像、音频、视频或编程代码。这得益于使用大量训练数据,并结合能够理解自然语言的无监督和半监督算法。
  2. 生成式 AI 目前尚未受到直接监管,但包括知识产权法和数据保护法在内的其他法律领域与其相互交叉。与生成式 AI 相关的其他问题包括准确性、偏见、错误信息、虚假信息和歧视风险。
  3. ComponentSource 不仅致力于遵守相关法律的字面规定和精神,也致力于确保生成式 AI 以尽可能降低上述风险的方式使用。公司、其员工、代理、承包商或代表公司工作的其他方在使用生成式 AI 时,必须始终谨慎并尽职尽责,并遵守本政策。
  4. 公司认为,创新性地使用生成式 AI 有潜力为公司及其客户带来巨大价值。本政策旨在确保生成式 AI 得到充分利用,同时尽量减少故意或无意误用、违法结果、不道德结果、潜在偏见、不准确、IP 侵权以及对个人数据的误用(违法或其他)的可能性。
  5. 数据保护经理("DPM")和 CIO 负责管理本政策,并制定和实施任何适用的相关政策、程序和/或指南:
  6. 所有管理人员均有责任确保公司所有员工、代理、承包商或代表公司工作的其他方(“用户”)遵守本政策,并在适用情况下实施合理必要的做法、流程、控制和培训,以确保此类遵守。
  7. 任何与本政策或适用法律、法规、原则或最佳实践有关的问题,应提交给 DPM 和/或 CIO。

3. 生成式 AI 应用原则

  1. 使用生成式 AI 时,应始终牢记以下一般原则:
    1. 责任:生成式 AI 工具的用户最终对其使用及该工具生成的输出负责。
    2. 合法性:生成式 AI 应始终在遵守适用法律的前提下使用,包括但不限于数据保护法(如下文 第 5 节(数据保护)中进一步规定)和知识产权法(如下文 第 8 节(知识产权)中进一步规定)。
    3. 保密与隐私:生成式 AI 必须始终以保护并维护数据保密性和隐私的方式使用,详见下文 第 5 节(数据保护)第 6 节(保密)
    4. 公正性:当生成式 AI 用于生成存在偏见风险的输出时,必须采取适当措施识别并减轻此类偏见,详见下文 第 10 节(识别并减轻输出中的偏见)
    5. 清晰与透明:生成式 AI 的应用及输出应清晰并易于用户、客户及其他接收方理解,详见下文 第 11 节(透明度)

4. 生成式 AI 工具及已批准工具的评估与批准

公司批准使用的任何生成式 AI 工具均受本政策所述限制约束,并且在使用期间遵守本政策的前提下,其中列出的生成式 AI 工具可由授权用户直接使用,无需进一步评估或批准。

  1. 未经评估和批准的用途不得用于与公司相关的活动、任何公司拥有或公司发放的设备上,或与公司提供的任何软件结合使用。
  2. 使用生成式 AI 时,用户应确保阅读、理解并遵守与该生成式 AI 相关的使用条款(亦称条款与条件)、隐私政策以及任何其他条款或文档。
  3. 使用生成式 AI 时,用户应注意该生成式 AI 所训练所依据的数据以及这些数据被用于生成什么内容。应特别注意训练数据中所包含的知识产权归属、可能包含的任何保密或专有信息,以及可能包含的任何个人数据。用户还应考虑训练数据中可能存在的任何偏见或不准确性,包括这些训练数据的时效性。有关这些问题的更多信息,请参阅本政策的以下章节:
    1. 第 5 节(数据保护)
    2. 第 6 节(保密)
    3. 第 8 节(知识产权)
    4. 第 9 节(识别并减轻输出中的偏见);以及
    5. 第 10 节(验证输出准确性)
  4. 此外,用户应确保知悉并遵守与其使用生成式 AI 的特定目的相关的任何其他适用法律、法规、最佳实践或类似要求。

5. 数据保护

  1. 数据保护法律由适用于数据保护和隐私的一系列立法组成,包括(但不限于)欧盟 GDPR、英国 GDPR、英国《2018 年数据保护法》以及《2003 年隐私与电子通信条例》和《加州消费者隐私法》(CCPA)。
  2. “AI”“artificial intelligence” 这些术语目前尚未在数据保护法中定义;然而,当个人数据与 AI 一起使用时,该法律即适用。其可能适用于任何阶段,包括开发、部署和使用。在某些情况下,用于生成式 AI 的训练数据可能包含个人数据和/或生成式 AI 工具随后可能被用于处理个人数据。
  3. 使用个人数据的各方可能是“控制者”、“处理者”或“共同控制者”。在将个人数据与生成式 AI 一起使用时,重要的是确定您以何种身份行事,因为不同的法律义务可能分别适用。
  4. 英国和欧盟 GDPR 规定了任何处理个人数据的一方都必须遵守的核心原则。所有个人数据必须:
    1. 以合法、公平且透明的方式处理,并且与个人(“数据主体”)相关;
    2. 为特定、明确且合法的目的收集,并且不得以与这些目的不相容的方式进一步处理。出于公共利益存档、科学或历史研究目的或统计目的的进一步处理,不应被视为与最初目的不相容;
    3. 适当、相关,并且仅限于处理目的所必需的范围;
    4. 准确,并在必要时保持最新。必须采取一切合理步骤,确保在考虑其处理目的后不准确的个人数据被及时删除或更正;
    5. 以能够识别数据主体的形式保存的时间不得超过处理个人数据所需的期限。只要个人数据将仅出于公共利益存档、科学或历史研究目的或统计目的而被处理,并采取为保障数据主体权利和自由所需的适当技术和组织措施,个人数据可保存更长时间;以及
    6. 以确保个人数据得到适当安全保护的方式处理,包括通过适当的技术或组织措施防止未经授权或非法处理,以及防止意外丢失、销毁或损坏。
  5. 当使用已使用个人数据训练的生成式 AI 工具和/或使用生成式 AI 工具处理个人数据时,用户必须首先确保阅读、理解并遵守 ComponentSource 数据保护政策以及该生成式 AI 工具的使用条款(或条款与条件)和隐私政策。
  6. ComponentSource 数据保护政策适用于公司内部、为公司及代表公司使用个人数据的所有情形。其规定了公司在个人数据的收集、处理、传输、存储和处置方面的义务。在将个人数据与生成式 AI 一起使用时,公司、其员工、代理、承包商或代表公司工作的其他方必须始终遵守 数据保护政策中规定的程序和原则。
  7. 每当使用生成式 AI 处理个人数据时,都应提出以下问题。完整详情,用户必须参阅公司 数据保护政策
    1. 您将依赖什么合法依据来处理个人数据?
    2. 您/我们是以控制者、共同控制者还是处理者的身份行事?(使用个人数据训练 AI 的开发者很可能是控制者。作为由其他方开发的生成式 AI 的用户,您/我们可能是控制者、共同控制者或处理者。如有必要,您应咨询 DPM 或 CIO 以获得进一步协助。)
    3. 您是否进行了数据保护影响评估?
    4. 将如何使各个数据主体保持知情,并确保透明度?
    5. 将如何减轻安全风险?
    6. 将如何确保处理的范围保持有限且相关?
    7. 您将如何回应个人行使其法定权利的请求(例如,数据主体访问请求)?
    8. 您是否会使用生成式 AI 来作出仅由自动化处理完成、且具有法律或类似重大影响的决定?
  8. 在输入任何个人数据之前,用户应确保充分了解生成式 AI 工具如何使用数据输入。如果生成式 AI 会将输入数据添加到其训练数据中和/或与第三方共享该数据,则除非已从个人数据来源者处获得明确书面同意(在个人数据收集目的允许此类处理和共享,并且已向数据主体提供相关信息的前提下),否则不得将个人数据与该生成式 AI 工具一起使用。
  9. 如果个人数据还包含受知识产权保护的保密信息和/或专有信息,则本政策第 6 节和第 8 节的规定也可能适用。
  10. 任何有关个人数据或数据保护法的问题,包括与训练数据、输入生成式 AI 工具的数据或生成式 AI 产生的输出有关的问题,都应提交给 DPM。

6. 保密

  1. “保密信息”由公司定义为 ComponentSource 指定为保密的任何信息,以及如下其他任何信息:
    1. 与以下内容有关的任何及所有保密或专有信息:
      1. 公司的业务、客户、顾客或供应商;
      2. 公司的运营、流程、产品信息、商业秘密、专门技术或技术信息;以及
    2. 由此类保密信息衍生的进一步信息、数据、分析或发现。
  2. 上述保密信息的定义也适用于从第三方接收并被指定为保密的此类合格信息(例如,受保密协议约束的保密信息,该协议还可能对该等信息的使用施加进一步限制)。
  3. 上述保密信息的定义适用于该保密信息是否具有商业(或其他)敏感性,以及保密信息以何种有形或无形形式存在或被传达,均不受影响。
  4. 当将任何保密信息与生成式 AI 工具结合使用时,用户必须遵守适用于该保密信息的任何特定政策或特定合同条款(例如,保密协议)。如果任何此类政策或合同禁止以这种方式使用保密信息,则不得将其与生成式 AI 一起使用。
  5. 在输入任何保密信息之前,用户应确保充分了解生成式 AI 工具如何使用数据输入。如果生成式 AI 工具会将输入数据添加到其训练数据中和/或与第三方共享该数据,则在未获得保密信息来源方同意的情况下,不得将保密信息与该生成式 AI 工具一起使用。
  6. 如果保密信息还包含受知识产权保护的个人数据和/或专有信息,则本政策第 5 节和第 8 节的规定也可能适用。
  7. 任何有关保密信息的问题,无论是涉及训练数据、输入生成式 AI 工具的数据,还是生成式 AI 产生的输出,都应提交给 DPM 和/或 CIO。

7. 安全

  1. 以下 ComponentSource 政策适用于在与公司相关活动中、在任何公司拥有或公司发放的设备上,或与公司提供的任何软件结合使用生成式 AI 的用户。使用生成式 AI 工具时,必须始终遵守这些政策中规定的程序和原则:
    1. 网络安全政策
    2. 数据保护政策
  2. 如本政策第 4 节所述,生成式 AI 工具必须在使用前经过评估和批准。
  3. 如上文 第 5 节所述,将个人数据与生成式 AI 一起使用时,必须仅按照 第 5 节、公司 数据保护政策以及适用数据保护法的原则和要求进行。
  4. 如上文 第 6 节所述,将保密信息与生成式 AI 一起使用时,必须仅按照 第 6 节的原则和要求进行,并且仅在适用政策和合同允许的范围内进行。
  5. 未被授权在与公司相关活动中、在任何公司拥有或公司发放的设备上,或与公司提供的任何软件结合使用生成式 AI 的用户,不得由授权用户向其提供这些工具的访问权限 [且无需数据保护官事先书面批准,无论这些用户是公司的员工、代理、承包商还是代表公司工作的其他方。
  6. 以下与安全有关的信息不得出于任何目的输入任何生成式 AI:
  7. 任何有关安全的问题都应提交给数据保护官和/或 IT 部门。

8. 知识产权

  1. 在本政策中,“知识产权”一词指专利、发明权、版权及相关权利、商标、商业名称、域名、商品外观和商业包装权、商誉和诉权、设计权、数据库权利、软件中存在的权利、使用保密信息的权利及保护该等信息的权利,以及任何和所有其他知识产权,无论是否注册,包括申请及申请(并获得)续展或延长的权利,以及从任何此类权利主张优先权的权利,以及现时或将来在世界任何地方存在的任何和所有同等权利或其他形式的保护。
  2. 生成式 AI 工具可用于创建各种存在知识产权的作品。同样,其训练数据也可能包含多种受知识产权,尤其是版权保护的作品。
  3. 基于现有训练数据训练的生成式 AI 将根据其内部算法处理这些数据并生成输出。若生成式 AI 所训练的数据受知识产权保护(例如,存在于文本、图像、照片和录音等作品中的版权),其可能在不同程度上生成包含该训练数据或其元素的输出。因此,了解所使用的训练数据、该训练数据内容中的知识产权归属状态以及授予其使用许可的存在及条款非常重要。
  4. 生成式 AI 往往不会在输出中提供其训练数据资料的参考来源。用户在使用生成式 AI 工具时应始终注意这一点,并且除非此类许可有文档记载且可获得,否则不应假定所使用的训练数据已获得正确授权。在新生成式 AI 工具的评估和批准过程中,会对训练数据进行评估,但用户仍应尽职尽责。
  5. 生成式 AI 产生的输出在适用情况下必须由用户审查并检查其是否符合所有适用许可。如果无法明确确认训练数据已正确授权,或输出不侵犯第三方知识产权,则应视情况修改输出使其不侵权,或将其删除。
  6. 如果无法明确确认训练数据已正确授权,或输出不侵犯第三方知识产权,并且该输出已被进一步使用(例如,分发给其他方或整合到其他作品中),则必须采取适当措施修改该输出使其不侵权,或移除、删除或召回该输出,并通知已向其分发的任何一方。
  7. 生成式 AI 产生的输出中的知识产权归属可能因不同生成式 AI 工具而异,用户必须确保阅读、理解并遵守与特定生成式 AI 工具相关的使用条款(或条款与条件)及任何其他文档。在特定生成式 AI 工具的用户确实拥有该作品权利的情况下,公司将拥有员工所生成所有作品的权利,并且将根据公司与各承包商之间合同条款要求承包商转让或许可该所有权,视情况而定。
  8. 如果特定生成式 AI 的使用条款(或条款与条件)规定输出必须附加任何特定标签、致谢或引用,用户必须确保遵守这些要求。
  9. 在输入任何受知识产权保护的信息或内容之前,用户应确保充分了解生成式 AI 如何使用数据输入。如果生成式 AI 将输入数据添加到其训练数据中和/或与第三方共享该数据,则除非该信息或内容已明确获得此类使用许可,否则不得将其与该生成式 AI 一起使用。
  10. 任何有关知识产权归属的问题,无论是涉及训练数据、输入生成式 AI 工具的数据,还是生成式 AI 产生的输出,都应提交给数据保护官。

9. 识别并减轻输出中的偏见

  1. 基于现有训练数据训练的生成式 AI 将根据其内部算法处理这些数据并生成输出。因此,训练数据中存在的偏见也可能存在于该生成式 AI 产生的输出中。
  2. 生成式 AI 往往不会在输出中提供其训练数据资料的参考来源。用户在使用生成式 AI 工具时应始终注意这一点,并且绝不应假设某个输出不带偏见或不存在歧视。
  3. 生成式 AI 工具产生的输出在适用情况下,必须在用户进一步使用之前,使用可靠且最新的替代来源进行审查和事实核查,方式应与在不使用生成式 AI 的情况下执行类似任务时相同。如存在偏见或其他不准确之处,必须视情况修改并更正输出。

10. 验证输出的准确性

  1. 基于现有训练数据训练的生成式 AI 将根据其内部算法处理这些数据并生成输出。因此,训练数据中存在的不准确之处也可能存在于该生成式 AI 产生的输出中。例如,训练数据可能仅在某一时间点之前是准确的。
  2. 生成式 AI 往往不会在输出中提供其训练数据资料的参考来源。用户在使用生成式 AI 时应始终注意这一点,并且绝不应假设某个输出是正确的。
  3. 生成式 AI 产生的输出在适用情况下,必须由用户使用可靠且最新的替代来源进行审查和事实核查,方式应与在不使用生成式 AI 的情况下执行类似任务时相同。如存在不准确之处,必须视情况修改并更正输出。

11. 透明度

  1. 使用生成式 AI 工具创建的所有内容都必须标明其为此类内容。

12. 培训

  1. 所有使用生成式 AI 的用户都将接受有关本政策应用以及安全、负责和合法使用生成式 AI 的培训。

13. 报告误用或疑虑并转交问题

  1. 任何对生成式 AI 的误用(疑似或实际的;故意或意外的)、与其使用有关的其他疑虑,或与本政策涵盖主题(包括但不限于)相关的问题,应酌情提交给以下一项或多项:
    1. DPM
    2. CIO
    3. CEO

14. 政策实施

本政策自 2024 年 11 月 1 日起视为生效。本政策的任何部分均不具有追溯效力,因此仅适用于该日期当天及之后发生的事项。

CSGAIUP 10/2025