AI智能体的数据授权谁说了算

中国新闻网 时间:2026-10-08 10:25 浏览:

AI智能体(AI Agent)正推动人机交互从“人找App”转向“用户指示智能体完成任务”。当智能体代替用户访问一个个App、调用其中的数据与功能时,它需要获得谁的授权,用户本人的授权是否足够,平台方的许可是否不可或缺,已成为摆在产业发展面前的基础性法律问题。对此,行业实践多以用户本人的授权为运行基础;部分法律观点则主张推广“双重授权”规则,在用户授权之外叠加平台授权。需要注意的是,“双重授权”规则系司法机关在成文法缺位时期解释《反不正当竞争法》一般条款形成的个案裁判观点,其普遍化缺乏规范基础;成文法体系始终以信息主体的同意为合法性枢纽,2025年修订的《反不正当竞争法》第十三条第三款更以行为规制取代了授权前置。面向智能体的规模化应用,宜建构以“用户中心授权”为基础的授权规则体系,在激励产业创新与保护各方合法权益之间实现平衡。

2026年被业界称为“AI智能体元年”,人工智能从“能理解”向“能行动”跃迁,人机交互的底层逻辑正在发生结构性转变。就技术实现而言,智能体的跨应用能力沿三条路线并行演进。一是应用程序接口(API)路线,即经由对方开放的接口获取数据、下达指令,以App主动配合开放为前提;二是视觉方案路线,业内通称GUI Agent,即智能体利用视觉识别模型识读界面并模拟点击、滑动、输入等动作;三是协议互操作路线,即智能体直接与服务方的智能体依标准协议对话协作。三条路线形态各异,事实结构却大体相同,即智能体经由用户的凭据或同意,接触并处理第三方平台所保存的数据。

若平台授权成为普遍前置条件,用户委托智能体处理自己的事务,反而取决于成千上万个第三方App的许可;若用户授权即已足够,平台的数据秩序与安全关切又如何安放。这一分歧并非抽象的理论之争,而直接决定智能体产业能否在既有规则下合法运行。

所谓“双重授权”规则,是指第三方应用经由用户凭据或用户同意获取平台所保存的数据时,仅取得用户本人的授权尚不充分,还须同时取得平台方的授权。该规则具有三项结构特征:授权主体是双重的,任何一方拒绝均可阻却数据流动,信息主体的同意被降格为“必要而不充分”的条件;适用具有前置性,平台授权须在数据获取之前取得,属于事前许可而非事后追责;裁判依据并非数据处理专门立法,而是基于《反不正当竞争法》一般条款形成的个案裁判规则。

然而,个案语境中的合理性并不当然转化为普遍规则的正当性。依一般条款形成的裁判规则本是事后矫正个案不正当竞争行为的工具,其有效性以具体竞争关系与已发生的现实损害为前提;将其挪用作常态化数据流动的事前准入条件,属于规范功能的错配。

成文法上的逐步完善同样给出了更清晰的适用要求。从2012年《全国人民代表大会常务委员会关于加强网络信息保护的决定》,到《网络安全法》《民法典》,再到2021年《数据安全法》与《个人信息保护法》相继出台,各部规范对“数据授权应获得谁同意”的回答,始终指向信息主体本人而非数据保存方。更具决定性意义的是2025年修订的《反不正当竞争法》,其新增的第十三条第三款规定,经营者不得以欺诈、胁迫、避开或者破坏技术管理措施等不正当方式,获取、使用其他经营者合法持有的数据。这表明立法者选择了以行为方式是否正当、是否造成实际损害为基准的行为规制路径,而非授权前置路径。

域外实践指向同一方向:授权主体是用户本人

当其他法域面对同类授权之争,裁判者与监管者如何判断?美国与欧盟近期的两起案件提供了参照。需要说明的是,域外案件仅作方向性佐证,我们仍应立足本国规范体系独立得出结论。

在美国亚马逊诉Perplexity案中,用户登录自己的亚马逊账号后,可令浏览器内置的AI智能体代为搜索商品、比较价格直至下单结算。亚马逊主张该种访问构成“未经授权的入侵”,并申请初步禁令获得地区法院支持。2026年8月,联邦第九巡回上诉法院认为,法律意义上“访问”亚马逊平台的主体是使用AI智能体的用户本人,而非智能体企业;用户持自己的账号与凭据、经由自己选择的工具访问平台,难以被定性为“未经授权”,遂撤销了初步禁令。此案的制度含义在于,“未经授权”的判断须先回答“谁在访问”,一旦访问主体被认定为用户本人,平台便不得仅凭自身意愿将用户委托智能体实施的访问贴上“入侵”标签。

编辑:HN008

百科 >AI智能体的数据授权谁说了算