未取得同意即以個資訓練
Training on Personal Data Without Consent
設計與開發
風險描述
當組織將既有服務累積的使用者資料用於訓練新模型,未另行取得同意時;系統因使用者發現後提出質疑,主管機關介入調查是否逾越原始蒐集目的,組織面臨停止利用與刪除模型的要求,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
EU AI ActArt.10
NIST AI 600-1Data Privacy
ISO/IEC 42001Annex A.7.2、A.7.5
ISO/IEC 5338設計與開發
MIT AI Risk RepositoryDomain 2
具體風險處置與實施指引
於模型訓練立項時審查資料的授權基礎,超出原始蒐集目的者須另行取得同意或確認適法依據; 建立同意機制設計規範,訓練用途須以可理解方式明確告知並可撤回; 保存授權證明與目的評估紀錄,供主管機關查核時舉證