AI智能体的数据授权谁说了算

中国新闻网 时间:2026-10-08 10:25 浏览:

在欧盟,Meta公司旗下的WhatsApp是第三方通用AI助手触达消费者的重要入口。2025年10月,Meta更新条款禁止第三方通用AI助手接入其商业接口,后调整为“可以接入但须付费”。欧盟委员会经审查认为,其收费安排的效果等同于封禁,相关行为可能构成滥用市场支配地位,遂于2026年6月作出临时措施决定,命令Meta按此前条款恢复第三方AI助手的接入。此案的制度含义在于,监管者审查的重心并非平台是否额外授权,而是平台能否凭借入口地位妨碍用户经由自己选择的智能体获得服务。

“双重授权”并非数据授权的当然逻辑,而是特定时代与特定规范路径下的裁判产物;域外两案的裁判者与监管者均未将“平台额外授权”设为前置条件,转而以用户的授权与选择为评价的出发点。这一方向与前文成文法演进的体系方向彼此呼应,为经由委托/代理制度建构以“用户授权”为重心的规则提供了重要参照。

以“用户中心授权”为基础、三项原则为限定与支撑

上述结论可经由传统民法规则获得解释。依《民法典》关于代理制度的规定,代理人在代理权限内以被代理人名义实施的民事法律行为,对被代理人发生效力。智能体受用户委托、持用户凭据,在用户自己的账号范围内代为查询、点击、下单,其规范评价应归属于作出授权的用户。需要说明的是,所谓“代理人”系规范归属上的类比,并不承认智能体的独立主体地位。《个人信息保护法》第十三条将“取得个人的同意”列为首要合法性基础,同意权属于信息主体本人;若将其扩大解释为“用户同意加平台同意”,等于在成文法之上附加平台否决权,缺乏条文依据与制度目的支撑。

以智能体代订机票为例,用户明确授权“查询明日上午北京至杭州的机票并预订靠窗座位”,智能体随即以用户账号查询、下单。若适用“双重授权”规则,尚须相关App许可方可代用户点击查询按钮,这可能导致用户亲手点击完全合法、授权智能体点击同一按钮却因未经平台授权而违法的悖论。协助老年人挂号、上班族购票、残障人士操作复杂界面,正是用户处理自己事务的典型形态;要求智能体企业为此逐一取得成千上万个第三方App的事前授权,操作上缺乏现实通道,商业上等于将市场准入的决定权交予竞争者,最终受损的是用户自身。

当然,以用户授权为重心的规则并非毫无风险,须如实辨析而非回避。一是用户授权可能被滥用为数据过度汇集的通道,智能体天然处于数据汇聚节点,若借授权之名超范围汇集数据,便可能异化为数据垄断的工具;二是超出用户授权的大规模自动化操作可能冲击平台风控体系,这确属平台方的正当关切;三是授权范围与意思表示可能模糊,一次性概括授权与具体任务的处理范围未必吻合,争议时可能难以认定;四是平台封禁与智能体造假两端的行为失范,须在授权规则之外配置防控机制。以广告场景为例,用户指示智能体完成看广告任务,广告正常播放、平台照常计费,此与用户点开广告后起身倒水并无本质区别;但若智能体虚构指令、伪造点击、批量制造虚假曝光,则已越过代理边界进入欺诈领域,均应受否定评价。可见,以用户授权为中心并不意味着取消界限,恰恰要求精细区分真实任务的正常代理与数据造假。

基于上述判断,可以建构以“用户中心授权”为基础性规则、以三项补充原则为限定与支撑的授权规则体系。

其一,确立“用户中心授权”的基础性规则地位。用户明确、具体地授权智能体执行某项任务,该授权即构成智能体在用户账号范围内访问与操作相关App的合法性基础;平台不得仅凭服务协议中的格式条款,单方面拒绝或妨碍用户委托的智能体进行合法访问,其规范依据在于《民法典》第四百九十七条的格式条款效力控制。需要强调,用户授权并不豁免智能体的其他法律义务,平台让渡的仅是“一票否决”用户委托关系的权利,而非让渡安全。

其二,以场景化必要授权原则限定授权范围。用户授权的范围应按具体任务场景合理界定,遵循《个人信息保护法》第六条确立的最小必要原则。例如用户表示帮忙订购高铁票,授权即应限于查询、选座、下单支付等必需范围,智能体不应借此翻查聊天记录、读取相册,或将相关数据用于其他目的。在此之上附加可感知、可撤回、可监督三道保险,用户应能随时中断、接管智能体的操作,智能体行为应有日志、可审计、可追溯。

编辑:HN008

百科 >AI智能体的数据授权谁说了算