澳大利亚信息专员办公室(OAIC)于2023年9月30日发布新指导,将“计算机程序”广义解释为包括预编程规则、AI、机器学习、软件及生成式AI等,但仅当程序做出决策或执行与决策“实质性且直接相关”的行为且可能“显著影响”个人权利或利益时,APP实体才需履行透明度义务。新义务要求披露程序使用的个人信息类型、独立决策类型及程序输出对决策的影响类型,并强调即使人类参与审查,若程序仍被用于决策依据,仍需披露。
新指导将推动APP实体重新评估其自动化决策工具,特别是对AI和机器学习技术的应用。组织需评估传统范畴外技术如Excel表格是否触发义务,并可能需要绘制程序与决策的映射关系。长期来看,这将促进行业在自动化决策与个人隐私保护间寻求平衡,推动隐私政策更新以符合GDPR等国际标准,并可能增加隐私投诉处理成本。
报告重点分析了OAIC对“计算机程序”的广义解释及其对APP实体透明度义务的影响,包括人类参与度、第三方责任及政策更新建议。具体方向包括:如何披露程序使用的个人信息类型、独立决策类型及程序输出对决策的影响类型;如何通过合同明确第三方产品中计算机程序的使用方式;如何平衡隐私政策的技术细节与可读性;以及如何准备应对隐私投诉增加。
当前市场面临APP实体需适应自动化决策新规的挑战,特别是对依赖AI和机器学习技术的企业。组织需评估其现有技术是否触发透明度义务,并可能需更新隐私政策、记录决策过程、评估显著影响阈值。同时,第三方供应商(尤其是跨国供应商)的信息披露意愿可能受限,导致部分信息无法获取。此外,社会保障机构等需披露敏感信息使用方式,但可能因信息抽象性导致用户理解困难。
研报提示的主要风险包括:新指导范围比法律条文更广,组织需自行筛选决策是否触发义务;第三方供应商可能因信息不对称或跨国法律差异限制信息披露;隐私政策更新需平衡技术细节与可读性,否则可能因过于复杂导致用户无法理解;以及自动化决策可能引发更多隐私投诉,组织需准备应对,避免过度依赖自动化处理投诉。