公平、倫理與社會

資料治理與同意(data governance and consent)

/ DAY-tuh GUV-ern-uns and kun-SENT /

資料治理,是一套規則與「可問責的角色分工」,用來決定一個組織收集哪些資料、資料存放在哪裡、誰可以接觸、保留多久、何時刪除——也就是一個組織對其資訊的「內務管理」與責任鏈條。同意,是它的支柱之一:這條原則是說,人們對自己資料的使用方式,應當是「知情且自願」地同意,而不是因為在一堵從沒讀過的小字條款牆上點了「接受」,資料就被拿走了。

做得好的治理,能回答一些平常卻至關重要的問題:這份資料集從哪來,我們當初被允許這樣用它嗎?萬一洩露,誰來負責?個人能否要求查看、更正或刪除自己的記錄?為某一目的(比如防詐欺)收集的資料,是否被悄悄挪去做了另一件事(訓練廣告模型)?做得好的同意,意味著它是知情的(你明白自己在同意什麼)、具體的(針對一個明示的目的)、且可撤回的(你能改變主意)——而不是一個把上百種用途捆在一起、要麼全要麼無的勾選框。

它為何重要:AI對資料的胃口,與「同意」正面相撞,因為許多訓練資料是多年前為了完全不同的目的收集的,或是從公開網路上抓來的——而那些人從未同意去餵養一個模型。誠實的難處在於:在大規模下,「有意義的同意」很難——沒人會讀條款,而當一項服務不可或缺時,「要麼接受、要麼走人」其實算不上自由的選擇。好的治理,與其說在於一份完美的同意書,不如說在於:從一開始就限制你收集什麼、對「目的」保持誠實、並在出岔子時承擔起責任。

一款健康應用讓用戶點「同意」,以便它「改善服務」。數年後,它把去識別化的資料賣給了保險公司——勉強算落在那條含糊條款的範圍內,卻顯然不是用戶當初設想的。具體的、與目的綁定的同意(「我們可以把資料分享給保險公司嗎?是/否」)本可以讓那個真正的選擇,明明白白地擺在眼前。

寬泛的、一次性的同意,算不上真正的同意——「目的限定」才是讓這個詞有分量的東西。

「點擊接受」被廣泛當作同意,可它很少是「知情」或「自願」的。許多資料保護法(如歐盟的GDPR)如今要求「目的限定」「資料最小化」以及一項真正的「刪除權」——這是承認:一個被埋起來的勾選框,無法為你資料日後無限的用途賦予正當性。

又稱
data governanceinformed consent数据治理知情同意資料治理知情同意