本頁內容已使用機器翻譯技術自動翻譯。我們已盡合理努力確保翻譯內容的準確性,但英文版本為正式且具權威性的版本。如有任何差異、歧義或解釋上的不一致,均以英文版本為準。

生成式 AI 使用政策

1. 引言

本政策規定ComponentSource集團在使用生成式人工智慧(“AI”)模型、工具和系統(統稱“GenAI”)方面的義務,以及公司、員工、代理人、承包商和其他代表公司工作的人員在使用GenAI時必須遵守的規則、法規、程式和原則。

2. 適用範圍

  1. “人工智慧”和“AI”目前尚未在通常適用於GenAI使用的法律領域中得到定義。歐盟《人工智慧法案》按風險區分應用。
    1. AI曾被定義為”能夠對裝置或軟體進行程式設計或訓練,使其能夠:
      1. 利用資料感知環境;
      2. 透過旨在模擬認知能力的自動化處理解釋資料;
      3. 為實現特定目標提出建議、預測或作出決策的技術。”
    2. 除歐盟《人工智慧法案》條款的解釋外,GenAI目前沒有單獨的法律定義。不過,人工智慧可廣義定義為模仿人類智慧、執行資料分析、決策和內容生成等任務的軟體。GenAI是一種AI,能夠響應使用者輸入的提示建立文字、影象、音訊、影片或程式程式碼。這依靠大量訓練資料與理解自然語言、旨在透過經驗和資料接觸不斷改進的無監督和半監督演算法相結合來實現。(例如ChatGPT、Grok和Copilot。)
  2. GenAI監管將與智慧財產權法和資料保護法等其他法律領域相互作用。其他相關問題包括準確性、偏見、錯誤資訊、虛假資訊和歧視風險。
  3. 儘管ComponentSource主要分銷用於軟體開發的軟體工具和元件,但這些工具和元件將越來越多地包含和/或支援AI功能。ComponentSource致力於在商業活動需要遵守相關法律的範圍內,遵循所有相關法律的條文與精神。員工、代理人、承包商和其他代表公司工作的人員必須始終謹慎、盡到合理注意義務,並按照本政策在公司業務中使用AI。
  4. 公司認為,創新使用GenAI有可能為公司及其客戶帶來巨大價值。本政策旨在充分發揮GenAI潛力,同時儘量減少故意或無意濫用、違法或不道德的結果、潛在偏見、不準確、智慧財產權侵權以及對個人資料的不當使用(無論是否違法)。
  5. 資料保護經理(“DPM”)和資訊長(“CIO”)負責管理本政策,並制定和實施適用的相關政策、程式和/或指南。
  6. 所有經理均有責任確保員工、代理人、承包商及其他代表公司工作的人員(“使用者”)遵守本政策,並在適用情況下實施合理必要的實踐、流程、控制措施和培訓,以確保合規。
  7. 有關本政策或適用法律、法規、原則及最佳實踐的問題,應提交DPM和/或CIO。

3. GenAI應用原則

  1. 使用GenAI時,應始終牢記以下一般原則:
    1. 責任:GenAI工具使用者對其使用方式以及工具生成的結果承擔最終責任。
    2. 合法性:使用GenAI必須始終遵守適用法律,包括但不限於歐盟《人工智慧法案》、資料保護法(見下文第5節“資料保護”)和智慧財產權法(見下文第8節“智慧財產權”)。
    3. 保密與隱私:使用GenAI時必須始終保護資料的機密性與隱私,詳見下文第5節“資料保護”和第6節“保密”。
    4. 公正性:使用GenAI生成可能存在偏見的結果時,必須採取適當措施識別並減輕偏見,詳見下文第9節“識別和減輕結果中的偏見並驗證結果準確性”。
    5. 清晰與透明:GenAI的應用及其結果應讓使用者、客戶和其他接收方清晰理解,詳見下文第10節“透明度”。
    6. 合乎道德的使用:在ComponentSource使用GenAI必須負責任並體現公司價值觀。應避免可能存在偏見、歧視或冒犯性的內容。內容不得誤導他人。
    7. 指南:
      1. GenAI工具可能有用,但不能取代人的判斷和創造力。許多工具容易產生錯誤答案或過時資訊,始終需要由人仔細核實。
      2. 提供給GenAI工具的所有資訊都應視為可能在網際網路上廣泛傳播,並被歸因於公司。
      3. 如GenAI工具並非由IT部門提供,使用前應取得DPM或ICO的書面許可。始終警惕旨在竊取資訊或誘使使用者洩露資訊的惡意聊天機器人。
      4. GenAI工具的所有答覆均須核實其準確性、適當性、無偏見以及不侵犯智慧財產權或隱私權。答覆必須符合公司全部政策和適用法律。如有疑問,使用前請諮詢DPM或ICO。
      5. 不得向GenAI工具上傳任何個人、機密或公司專有資訊,包括但不限於密碼、人員資料或機密檔案。
      6. 未經DPM或CIO明確書面許可,不得嘗試將任何GenAI工具或GenAI生成的內容整合到公司內部軟體或系統中。

4. GenAI工具的評估與批准及已獲批准的工具

獲准在公司內部使用的GenAI工具受本政策規定的限制。在使用時遵守本政策的前提下,授權使用者無需進一步評估或批准,即可使用其中列出的GenAI工具。

  1. 不得在公司擁有或發放的裝置上,或結合ComponentSource提供的軟體,為公司相關活動開展尚未經過評估和批准的用途。
  2. 使用GenAI時,使用者應確保已閱讀、理解並遵守其使用條款、隱私政策以及其他相關條款或檔案。
  3. 使用GenAI時,使用者應考慮其訓練資料以及這些資料被用於生成什麼。應特別注意訓練資料的智慧財產權歸屬、其中可能包含的機密或專有資訊以及個人資料。還應考慮訓練資料固有的偏見或不準確之處,包括資料是否及時更新。有關這些問題的更多指導,請參見:
    1. 第5節(資料保護)
    2. 第6節(保密)
    3. 第8節(智慧財產權)
    4. 第9節(識別和減輕結果中的偏見並驗證結果準確性)
  4. 此外,使用者應知悉並遵守適用於其GenAI使用目的的其他法律、法規、最佳實踐或類似要求。

5. 資料保護

  1. 資料保護法律包括一系列關於資料保護和隱私的法規,其中包括但不限於歐盟GDPR、英國GDPR、英國《2018年資料保護法》《2003年隱私及電子通訊條例》、加利福尼亞州消費者隱私法(CCPA)和歐盟《人工智慧法案》。
  2. “AI”和“人工智慧”目前尚未在資料保護法中定義;不過,在AI中使用個人資料時,該法律即適用。它可能適用於開發、部署和使用等任何階段。在某些情況下,GenAI的訓練資料可能包含個人資料,和/或GenAI工具隨後可能用於處理個人資料。
  3. 使用個人資料的各方可能是“控制者”、“處理者”或“共同控制者”。將個人資料與GenAI結合使用時,務必確定自己屬於哪種身份,因為不同身份可能承擔不同法律義務。
  4. 歐盟和英國GDPR規定了處理個人資料的各方必須遵守的核心原則。所有個人資料必須:
    1. 以合法、公平、透明的方式就個人(“資料主體”)進行處理;
    2. 為具體、明確、合法的目的收集,不得以與這些目的不相容的方式進一步處理。為了公共利益存檔、科學或歷史研究、統計目的進行的進一步處理,不視為與初始目的不相容;
    3. 與處理目的相關、適當,並限制在必要範圍內;
    4. 準確,並在必要時保持更新。必須採取一切合理措施,確保與處理目的有關的不準確個人資料及時被刪除或更正;
    5. 以可識別資料主體的形式儲存的時間不超過處理目的所需時間。如果僅為公共利益存檔、科學或歷史研究、統計目的進行處理,並採取保護資料主體權利與自由所需的適當技術及組織措施,個人資料可以儲存更長時間;以及
    6. 以確保適當安全性的方式處理,包括透過適當技術或組織措施防止未經授權或違法處理,以及意外丟失、毀壞或損壞。
  5. 在使用以個人資料訓練的GenAI工具和/或使用GenAI工具處理個人資料之前,使用者必須確保已閱讀、理解並遵守ComponentSource的資料保護政策以及該工具的使用條款和隱私政策。
  6. ComponentSource的資料保護政策適用於公司內部、為公司或代表公司進行的所有個人資料使用。它規定了公司在收集、處理、傳輸、儲存和處置個人資料方面的義務。將個人資料與GenAI結合使用時,公司、員工、代理人、承包商及其他代表公司工作的人員必須始終遵守資料保護政策中的程式和原則。
  7. 每當使用GenAI處理個人資料時,都應提出以下問題。完整詳情請參閱ComponentSource的資料保護政策:
    1. 處理個人資料所依據的合法基礎是什麼?
    2. 您/我們是作為控制者、共同控制者還是處理者行事?(使用個人資料訓練AI的開發人員很可能是控制者。)使用其他方開發的GenAI時,您/我們可能屬於其中任一身份。如有必要,請諮詢DPM或CIO。
    3. 是否已開展資料保護影響評估?
    4. 如何讓各資料主體知情並確保透明度?
    5. 如何減輕安全風險?
    6. 如何確保處理僅限於必要且相關的範圍?
    7. 如何響應個人行使法定權利的請求(例如資料主體訪問請求)?
    8. 是否會使用GenAI作出完全自動化、具有法律或類似重大影響的決定?
  8. 輸入任何個人資料前,使用者應充分了解GenAI工具如何使用輸入資料。如果GenAI將輸入加入其訓練資料和/或與第三方共享,未經個人資料來源者明確書面同意,不得將個人資料用於該工具(但應考慮收集目的可能允許此類處理及共享,以及已向資料主體提供的資訊)。
  9. 如果個人資料還包含機密資訊和/或受智慧財產權保護的專有資訊,本政策第6節和第8節也可能適用。
  10. 有關個人資料或資料保護法的任何問題,包括與訓練資料、GenAI工具輸入或GenAI結果有關的問題,應提交DPM。

6. 保密

  1. 公司將“機密資訊”定義為ComponentSource或公司指定為機密的任何資訊,以及以下其他資訊:
    1. 涉及以下事項的任何及所有機密或專有資訊:
      1. 公司的業務、客戶、出版商或供應商;
      2. 公司的運營、流程、產品資訊、商業秘密、專有技術或技術資訊;以及
    2. 從此類機密資訊衍生出的其他資訊、資料、分析或發現。
  2. 上述定義同樣適用於從第三方收到並指定為機密的同類資訊(例如受保密協議約束的資訊;該協議也可能對其使用施加其他限制)。
  3. 無論機密資訊是否在商業或其他方面具有敏感性,也無論其存在或傳達形式是有形還是無形,上述定義均適用。
  4. 將任何機密資訊與GenAI工具結合使用時,使用者必須遵守適用於該資訊的特定政策或合同條款(例如保密協議)。如政策或合同禁止這樣使用,不得將該資訊用於GenAI。
  5. 輸入機密資訊前,使用者應充分了解GenAI工具如何使用輸入資料。如果工具將輸入加入訓練資料和/或與第三方共享,未經提供機密資訊的一方同意,不得將其用於該工具。
  6. 如果機密資訊還包含個人資料和/或受智慧財產權保護的專有資訊,本政策第5節和第8節也可能適用。
  7. 有關機密資訊的任何問題,無論涉及訓練資料、GenAI工具輸入還是GenAI結果,均應提交DPM和/或CIO。

7. 安全

  1. 以下ComponentSource政策適用於在公司相關活動中、在公司擁有或發放的裝置上、或結合公司提供的軟體使用GenAI的使用者。使用GenAI工具時必須始終遵循其中的程式和原則:
    1. 網路安全政策;
    2. 資料保護政策。
  2. 如上文第4節所述,GenAI工具(包括其新版本)必須在使用前經過評估和批准。
  3. 如上文第5節所述,只有遵守第5節的原則和要求、公司的資料保護政策及適用資料保護法,才能將個人資料與GenAI結合使用。
  4. 如上文第6節所述,只有遵守第6節的原則和要求,並且在適用政策和合同允許的範圍內,才能將機密資訊與GenAI結合使用。
  5. 未經DPM事先書面批准,授權使用者不得向無權在公司相關活動中、在公司擁有或發放的裝置上、或結合公司提供的軟體使用GenAI的使用者提供這些工具的訪問許可權。這適用於員工、代理人、承包商及其他代表公司工作的人員。
  6. 有關安全的問題應提交DPM和/或IT部門。

8. 智慧財產權

  1. 在本政策中,“智慧財產權”包括專利、發明權、版權及相關權利、精神權利、商標、服務商標、商號、域名、產品外觀和商業裝潢權、商譽及提起仿冒訴訟的權利、設計權、資料庫權、軟體權利、使用及保護機密資訊的權利,以及一切其他已註冊或未註冊的智慧財產權。這還包括申請、申請及獲得續展或延期的權利、主張優先權的權利,以及目前或未來世界任何地方存在的所有等同權利和其他保護形式。
  2. GenAI工具可以建立各種受智慧財產權保護的作品。同樣,其訓練資料可能包含許多不同型別的受智慧財產權、尤其是版權保護的作品。
  3. 使用現有訓練資料訓練的GenAI會基於內部演算法處理這些資料來生成結果。如果訓練資料受智慧財產權保護(例如文字、影象、照片和錄音作品受到版權保護),結果可能在不同程度上包含這些資料或其元素。因此,務必瞭解所用訓練資料、其內容的智慧財產權歸屬,以及相關使用許可是否存在及其條款。
  4. GenAI通常不會在結果中列出訓練資料材料的來源。使用者使用工具時必須始終牢記這一點;除非許可檔案有記錄且可查,否則不得假定訓練資料已獲得適當許可。新GenAI工具在評估批准階段會審查訓練資料,但使用者仍須盡到審慎義務。
  5. 在適用情況下,使用者必須審查GenAI結果是否符合所有適用許可。如果不清楚訓練資料是否得到適當許可,或結果是否不侵犯第三方智慧財產權,應視情況修改結果以消除侵權或將其刪除。
  6. 如果仍存在這種不確定性,而結果已被進一步使用(例如分發給他人或整合到其他作品中),必須採取適當措施修改結果以消除侵權,或移除、刪除或召回結果,並通知收到結果的各方。
  7. GenAI結果的智慧財產權歸屬可能因工具而異。使用者必須閱讀、理解並遵守特定工具的使用條款及其他檔案。在特定工具使用者擁有作品權利的情況下,公司擁有員工生成的所有作品,並將在與各承包商的合同中視情況要求轉讓或許可相應權利。
  8. 如果特定GenAI的使用條款要求對結果新增任何標記、致謝或引用,使用者必須遵守。
  9. 在輸入受智慧財產權保護的資訊或內容之前,使用者應充分了解GenAI如何使用輸入資料。如果它將輸入加入訓練資料和/或與第三方共享,除非明確獲得此類使用許可,否則不得輸入此類資訊或內容。
  10. 有關訓練資料、GenAI工具輸入或其結果的智慧財產權歸屬問題,應提交DPM。

9. 識別和減輕結果中的偏見並驗證結果準確性

  1. 使用現有訓練資料訓練的GenAI基於內部演算法處理這些資料來生成結果。因此,訓練資料中的偏見或不準確之處也可能出現在結果中。例如,訓練資料可能只准確到某一時間點。
  2. GenAI通常不會在結果中列出訓練資料材料的來源。使用者應始終意識到這一點,絕不能假定結果正確、沒有偏見或不存在歧視。
  3. 在適用情況下,進一步使用GenAI結果之前,使用者必須像執行不使用GenAI的類似任務一樣,藉助可靠且最新的其他來源進行審查和事實核查。如有偏見或其他不準確之處,必須適當修改並糾正。

10. 透明度

所有使用GenAI工具建立的內容都必須標明這一事實。

11. 培訓

  1. 所有GenAI使用者都將接受關於本政策的應用以及安全、負責、合法使用GenAI的培訓。
  2. 在完成相關培訓前,使用者不得在公司相關活動中、在公司擁有或發放的裝置上、或結合公司提供的軟體使用GenAI工具。

12. 報告濫用或疑慮並提交問題

  1. 任何疑似或實際、故意或意外的GenAI濫用,其他有關使用的疑慮,以及涉及本政策涵蓋或未涵蓋主題的問題,都應提交DPM和/或CIO。
  2. ComponentSource員工違反本政策將被視為非常嚴重的紀律問題,可能導致解僱甚至法律行動。

13. 政策實施

本政策自2025年11月1日起生效。
計劃於2026年10月31日審查本政策。

CSGAI 11/2025