智谱偷传用户数据,是否涉数据出境?监管应介入调查
根据《中国新闻周刊》近日的报道,上市公司智谱的 AI 编程工具 ZCode 被曝出会默认把登录状态用户的整个工作区数据偷偷打包加密上传到云端。 9 月 18 日智谱在官方社群致歉,但文章采访的知情人称,数据实际被上传至香港阿里云 OSS 存储桶 [i] 。笔者认为:此次事件可能涉及大规模数据出境,且不能排除其中有重要数据,故监管部门有必要对此次事件进行调查,智谱公司也有法律义务告知用户并向主管部门报告。 此次智谱的行为有多重违法: 首先上传的是用户私有数据。 在数据性质上,这次的数据不是用户上传给该公司大模型处理的数据,而是用户保存在本地电脑上的数据,本质是把手伸到用户电脑里拿数据。 第二是不告而取,范围巨大。 智谱完全不遵守《个人信息保护法》规定的知情同意、最小必要原则,不经用户同意就上传数据,智谱致歉时称上传数据目的为代码库索引,但这次上传的,除了常规的对话中提交的文本、文件和代码,还包括所有历史 Git 对象、全局配置等,这意味着,用户已经删除的代码都可能会被恢复,完全超出了必要限度。这种做法,之前马斯克的 Grok 也操作过,当时网上就有人称其目的为了训练大模型 [ii] 。 第三是数据如果被传至境外,没有合理理由。 报道提及的智谱把数据上传到位于境外的香港阿里云,如果属实,就是大规模的把境内用户电脑上存储的私有数据传输到境外的行为,可能涉嫌严重违法。我国的《网络安全法》,《数据安全法》,《个人信息保护法》,《网络数据安全管理条例》等多部法律法规都对跨境数据传输有非常严格的监管规定,而现在,这些监管规定的预防功能可能全部都落空了。 第四是被上传的数据性质不明,损失无法估量。 这次事件涉及的开发者众多,新闻报道里维权群就有 400 多个开发者,所以数据量非常大,可能包含敏感个人信息和商业秘密,而笔者更关心的是, 这次被偷传的数据里,有没有国家秘密和重要数据? 国家秘密顾名思义,受《保守国家秘密法》保护,而重要数据也是一个法律概念,根据《网络数据安全管理条例》,是指一旦遭到泄露,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全的重要数据。如果国家秘密或重要数据被传到境外,智谱公司及其负责人的法律责任会非常严重 [iii] 。 为什么笔者认为监管应该介入,最重要的原因是维护国家利益。因为无论是智谱还是被偷传数据的用户...