S0117RS3-T07-S0117-Z · 完整風險編碼

資料主體權利難以行使

Difficulty Exercising Data Subject Rights

運行與監控
風險描述

當使用者要求組織刪除其個人資料並排除於模型之外時;系統因組織可刪除原始資料,卻無法自模型參數中移除已學習的影響,也無力重新訓練,只能有限度回應,權利行使實質受阻,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

EU AI ActArt.10
NIST AI 600-1Data Privacy
ISO/IEC 42001Annex A.7.2
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 2

具體風險處置與實施指引

建立資料主體權利回應流程,明訂刪除請求對原始資料與模型影響的處理範圍與時限; 評估機器遺忘技術的可行性,無法完全移除者須誠實揭露技術限制; 於資料進入訓練前規劃可刪除性,如分批訓練與資料溯源標記,降低日後回應成本