第一部分 投融资并购
(一)中国 AIGC 产品的商业化路径
- OpenAI 模式分析:OpenAI 从非营利组织转型为营利性组织,经历了从 OpenAI, Inc. 到 OpenAILP 的演变,为技术从研发到商业化的转化提供了借鉴。
- 中国 AIGC 企业商业化路径挑战:由于现行法律法规对慈善法的限制,中国 AIGC 企业难以通过设立概念验证基金的方式获得税收优惠,多数企业仍采用传统的“创始团队开发产品设立公司股权化”路径。
- 美国出口管制影响:美国 BIS 发布的 1007 规则和 1017 规则对中国 AIGC 企业获取高性能计算芯片、相关计算机组件和特定半导体制造设备造成限制,并扩大了域外管辖范围,增加了企业合规成本。
(二)AIGC 企业的公司治理结构
- OpenAI 公司治理结构:OpenAI 由非营利实体 OpenAI, Inc. 和营利实体 OpenAILP 组成,非营利实体控制着营利实体,董事会首要义务是维护公益性纲领。
- 中国 AIGC 企业公司治理结构:中国 AIGC 企业多采用传统公司治理架构,创始团队对公司仍具有较大控制权,部分企业采用红筹架构以获得更多融资便利。
(三)美国出口管制对 AIGC 企业的影响
- 1017 规则具体修订:修改了 ECCN3A090 的管控参数,加强了对可用于 AI 训练模型的相关芯片的管控;限制美国人对中国境内半导体制造工厂的技术支持;扩大对 AIGC 企业的域外管辖范围;增强对超级计算机和半导体制造特定最终用途的管控。
- AIGC 企业应对措施:识别芯片是否落入管制范围;规范采购合规性,避免供应链中断。
第二部分 人工智能监管现状
(一)《生成式人工智能服务管理暂行办法》解读
- 适用范围:向中国境内公众提供生成式人工智能服务。
- 适用主体:生成式人工智能服务提供者(包括技术支持者和服务提供者)。
- 促进创新:鼓励应用层创新,技术层和基础层自主创新,以及开展平等互利的国际交流与合作。
- 依法治理:采用包容审慎、分类分级的依法治理监管原则。
- 监管治理要点:针对人工智能技术特点、数据训练阶段、数据标注阶段、内容生成阶段提出具体监管要求。
- 生成式人工智能服务提供者的服务规范:明确其法律责任,保护未成年人,对 Prompt 的保护、生成内容的标识,以及生成违法内容的处置和预防措施。
- 企业的应对措施:通过六个步骤判断是否需要适用《暂行办法》的监管要求。
(二)深度合成算法备案
- 算法备案产品适用范围:向中国境内公众提供服务的 AIGC 相关 APP 产品。
- 算法备案主体:具有舆论属性或者社会动员能力的深度合成服务提供者和技术支持者。
- 算法备案要求:明确备案流程和算法个数。
- 不同算法类型的备案情况:包括文本类、文字转图像类、图像视频类、多模态类、音频类算法。
- 企业应对:尽快完成算法备案工作。
(三)《生成式人工智能服务安全基本要求》(征求意见稿)解读
- 出台背景:为落实《暂行办法》中关于安全评估的要求。
- 主要评估内容:语料安全、模型安全、安全措施、安全评估。
- 语料安全:对语料来源和内容提出合规要求,包括开源协议、自采方式、商业授权、用户明确授权等。
- 模型安全:对基础模型、模型生成内容安全、服务透明度、生成内容准确性、可靠性提出要求。
- 安全措施:包括未成年人保护、收集使用用户输入信息用于训练、内容标识、投诉举报、提供生成内容、模型更新升级等。
- 安全评估要求:明确各项规定的评估标准。
(四)《科技伦理审查办法(试行)》实施后,AIGC 企业的应对措施
- 需要完成科技伦理审查的 AIGC 企业:深度合成服务提供者、研发的算法模型涉及个人信息数据的、研发的算法模型对公共秩序等可能产生影响的。
- 科技伦理审查相关合规义务:设立科技伦理(审查)委员会、科技伦理(审查)委员会依据《试行办法》设立、登记、进行审查、审查后的科技活动完成登记、跟踪审查、年度报告。
- AIGC 企业应对:区分人工干预科技活动与人工干预深度合成算法服务,完成监管登记/备案,设立科技伦理(审查)委员会,关注跟踪审查和专家复核程序,及时完善相关法律法规合规。
(五)《网络安全标准实践指南一生成式人工智能服务内容标识方法(征求意见稿)》解读
- 生成式人工智能就生成内容进行标识的法律依据:《网络信息内容生态治理规定》、《算法推荐管理规定》、《生成式人工智能服务管理暂行办法》等。
- 《标识方法》对生成式人工智能服务标识的指引性规定:基于文本、图片、音频、视频四类生成内容,给出了生成式人工智能不同合规要求的标识的实践指引。
(六)中国生成式人工智能与深度合成监管差异与联系的探析
- 技术区别:生成式人工智能不局限于算法技术,还包括模型和规则;深度合成技术主要应用功能为合成类软件,生成式人工智能主要应用功能于人工智能对话机器人。
- 法规适用范围:立法目的、监管范围、具体合规要求均有所不同。
- 两个法规之间的衔接:在算法备案和安全评估方面存在衔接,逐步完善对人工智能技术的监管。
第三部分 知识产权合规
(一)AIGC 训练数据的知识产权合规
- 法律风险:AIGC 训练数据可能涉及侵犯他人著作权,包括词/作品的著作权、歌手的表演者权、录音制作者的录音制作者权,以及侵犯自然人“声音权”和个人信息。
- 合规措施:通过用户协议明确知识产权归属,优化用户协议中针对 AIGC 生成物的知识产权、数据的归属条款约定。
(二)AIGC 生成物的可版权性
- ChatGPT 与人工干预:ChatGPT 开发过程中存在“人工反馈强化学习”或“人在回路”的人工干预,使得 AIGC 生成物更像人类完成的创作。
- 中美 AIGC 生成物可版权性的探索:中国法院存在两种截然相反的司法认定结论,美国版权局对包含 AI 生成元素的生成物的可版权性进行个案判断。
- 目前对 AIGC 产品的知识产权归属条款建议:通过用户协议明确知识产权归属,将 AIGC 生成物作为“数据”受到保护。
(三)AIGC 生成物侵犯他人著作权——以 AI 孙燕姿音乐为例
- AI 生成音乐的流程:包括准备材料、操作流程、法律分析。
- 创作行为的侵权风险分析:可能涉及侵犯著作权、声音权、个人信息相关权利。
- AI 算法模型的使用侵权分析:使用未经授权的算法模型可能侵犯相关权利人的著作权。
- 将合成后的 AI Cover 歌曲上传到互联网视频/音频网站的侵权分析:侵犯了原版词曲著作权人、录音制作者的信息网络传播权,以及孙燕姿的“声音权、个人信息相关权利”。
第四部分 数据合规
(一)训练数据合规
- 数据来源:数据爬取、用户获取、开源数据库、第三方采购、公共数据。
- 法律风险及合规措施:针对不同数据来源的法律风险,提供相应的合规措施建议。
(二)数据标注合规
- 数据标注业务风险:个人信息风险、数据安全与合规风险、知识产权侵权风险、不正当竞争风险、违约或共同侵权风险等。
- 合规措施:制定符合《暂行办法》要求的标注规则,开展数据标注质量评估,对标注人员进行培训,并参考《人工智能面向机器学习的数据标注规程》制定内部数据标注流程和规则。
(三)个人信息(含敏感个人信息)合规
- 个人信息合规要点:符合《个人信息保护法》的知情同意和必要性原则,关注单独同意的场景。
- 敏感个人信息合规要点:处理敏感个人信息需征得个人单独同意或书面同意,并进行个人信息保护影响评估。
- 向未成年人提供服务的合规要求:采取有效措施防范未成年人用户过度依赖或沉溺服务,并提供适合未成年人使用的模式和服务。
(四)用户界面合规
- 实名认证的要求:目前没有针对 AIGC 服务提供者普遍性、强制性的实名认证要求,但提供信息发布、即时通讯等服务的 AIGC 服务提供者应当要求用户进行实名认证。
- 《用户协议》及《隐私政策》个人信息披露规则的设计:需为两份单独的文本,遵守相关法律法规的规定。
- 投诉/举报机制设计:设置便捷的投诉/举报入口,公布处理流程和反馈时限。
- 个人信息权利的响应机制设计:设计更为合理的个人信息权利响应机制。
- 针对未成年人、老年人等特殊群体的界面、功能设计:关注未成年人模式设置要求,并考虑对老年人、残疾人等群体界面和功能设计给予更多关注。
(五)数据出境合规
- 数据出境行为:数据处理者在境内运营中收集和产生的数据传输、存储至境外;数据处理者收集和产生的数据存储在境内,境外的机构、组织或者个人可以查询、调取、下载、导出。
- 数据出境合规路径:数据出境安全评估、个人信息标准合同备案、认证。
- AIGC 服务提供者合规关注情形:用户输入的信息是否会传输到海外,境外的数据是否会传输到境内,数据内容是否涉及强监管的要求,个人信息出境的数量统计。
(六)数据安全审计(含个人信息审计)
- 合规义务:AIGC 产品在开发、对外提供服务的过程中,往往涉及到个人信息的处理,需履行开展个人信息保护合规审计的义务。
- 审计频率:企业应每 2 年开展一次合规审计,处理 100 万人以上个人信息的应每年开展一次。
- 审计事项:可参考《合规审计管理办法(征求意见稿)》附件列出的 114 个要点展开。