AI智能体的数据授权谁说了算
其三,以“技术协议加自治规则”原则支撑实施机制。平台对账号安全与数据秩序的关切,宜通过API、MCP、A2A等技术协议形成行业层面的授权标准与调用规则,将大量授权争议化解于代码层面。平台可以通过合理必要的技术手段保护账号与数据安全,检测异常登录、拦截高频恶意请求均属正当;但风控措施的正当性宜按分层基准判断,区分机器特征本身与机器特征的滥用,不能仅以访问者具有机器特征即予封禁。
其四,以“底线监管加行业自律”原则守住风险两端。放弃普遍性双重授权绝不等于放弃监管。当智能体相关行为涉及欺诈、绕过安全机制、入侵计算机系统或超范围处理个人信息时,《民法典》《反不正当竞争法》《网络安全法》《数据安全法》《个人信息保护法》乃至刑法的现有规则完全足以应对。法律应惩罚的是不正当的行为,而非创新。底线之上的秩序则交由行业自律,透明度规范、授权界面设计、操作留痕等标准,可通过行业协会、标准组织逐步形成。需要说明,上述规则体系属建议性方案,尚待在实践与讨论中检验修正。
回到开篇之问,智能体代替用户访问App、调用其中的数据与功能时,需要获得谁的授权?综合来看,“双重授权”规则发端于成文法缺位时期的个案裁判,一般条款的严格适用立场与后续专门立法均不支持其升格为普遍规则;域外司法与监管实践虽规范路径不同,却与我国成文法演进指向同一方向,用户授权足以构成智能体行为的合法性基础;以用户授权为重心的规则,须辅以授权范围、实施机制与风险防控三个维度的限定与支撑。贯穿其中的立场是,AI智能体是用户意志的延伸,而非平台秩序的入侵者;数据授权规则的出发点,应是保障用户“委托谁、办何事”的自由,而非授予平台针对新技术的“准入门槛”。坚持创新发展与权益保护并重,数据授权规则方能为人工智能产业健康发展注入持久动能。(来源:第一财经)
编辑:HN008