根据《巴西通用数据保护法》(LGPD),控制者和运营者:了解其职责

人工智能和云计算市场正在飞速扩张。每周都会有新的工具、新的模型、新的“概念编码”产品在短短几个小时内涌现。然而,在这种技术敏捷性的背后,却隐藏着同样复杂的法律框架。在实践中,正是这个框架决定着一家公司能否在安全事件中幸存下来,还是会成为国家数据保护局(ANPD)下一个制裁案例。.
Skycast 阅读时长:12分钟 作者:Skyone

人工智能和云计算市场正在飞速扩张。每周都会有新的工具、新的模型、新的“概念编码”产品在短短几个小时内涌现。然而,在这种技术敏捷性的背后,却隐藏着同样复杂的法律框架。在实践中,正是这个框架决定着一家公司能否在安全事件中幸存下来,还是会成为国家数据保护局(ANPD)下一个制裁案例。.

这正是Builders播客节目中对话的核心主题。该节目邀请了Skyone公司合规与治理法律总监Renata Barros博士和Opice Blum Advogados律师事务所合伙人Henrique Fabretti 。讨论伊始,法国国家信息与自由委员会(CNIL,法国数据保护机构)发布了一份关于云服务管理各方角色分配的指南。随后,对话深入探讨了所有涉及个人数据、人工智能或云计算的公司都必须掌握的关键领域:谁负责什么,以及为什么。

出发点:控制器和操作员不是同一回事。

巴西的《通用数据保护法》(LGPD)和欧洲的《通用数据保护条例》(GDPR)(巴西法律的灵感来源)都将个人数据处理的责任分配给了两个核心机构。正如亨里克·法布雷蒂解释的那样,这种划分并非出于官僚主义,而是出于监管公平的考虑:

该立法决定划分角色,因为有些各方对数据拥有更大的影响力和决策权,而有些各方的影响力和决策权较小,对两者采用相同的标准是不公平的。.

控制 负责做出相关决定:确定处理目的、决定如何处理数据、保留数据多长时间以及何时删除数据。运营 处理者 )仅执行指令。他们代表另一方处理数据,对处理目的没有自主决策权。

法布雷蒂指出,陷阱在于这种区分“乍看之下似乎很简单”,但实际上却很少是非此即彼的。他引用了Skyone自身的例子:“通常情况下,在绝大多数情况下,一家公司在同一关系中并非仅仅是运营者或控制者。”在同一份合同、同一产品中,一家公司可能在运营的某个环节是控制者,而在另一个环节又是运营者。因此,任何处理个人数据的企业,首要任务都是: 逐一梳理自身在运营中扮演的角色。

您可能还对以下内容感兴趣: 生成式人工智能是否使用公司数据?风险、巴西通用数据保护法 (LGPD) 以及如何保护公司信息。

最常见的错误:将持有数据的人与控制数据的人混淆了。

对话中最具启发性的时刻之一是演讲者提出了一个实际例子:一位开发人员使用人工智能( 即所谓的“氛围编码”) ),该CRM存储了一个客户数据库。在这种关系中,谁掌握控制权:是CRM的开发人员,还是它的使用者?

雷纳塔博士的回答澄清了科技市场中一个极其常见的误解:

CRM用户而非服务提供商决定CRM系统中应包含哪些信息(例如姓名、电子邮件、婚姻状况、子女情况)。服务提供商提供这些字段,但用户决定哪些数据应录入系统以及后续如何处理这些数据。.

Renata Barros,Skyone 法律、合规和治理总监

换句话说, 最大的监管负担落在工具的使用者和数据用途的决策者身上,而不是技术基础设施的构建者身上。 正如安德烈·塞纳在节目中指出的那样,这似乎有悖常理:“乍一看,你可能会觉得恰恰相反。”人们自然而然地会认为,掌握技术复杂性的人 (云服务提供商、平台开发商) 就理所当然地承担着责任。但事实并非如此。雷纳塔表示,提供商“在技术层面上定义了‘如何做’;这是运营的轨道。但真正定义业务的人才是控制者,而这才是承担最大责任的人。”

CNIL 指南旨在消除的正是这种灰色地带:提供商拥有更先进的技术基础设施这一事实,并不会自动将其转变为控制者或使其成为“数据所有者”。.

当理论变成现实:以“vibe codado”应用程序为例。

当法布雷蒂提出一个具体且近期发生的案例时,讨论不再局限于抽象层面:国家数据保护局(ANPD)在录制前一周公开了一项针对一个 面向LGBTQ+群体的约会平台的 。该平台采用“氛围编码”技术开发,用户数量呈爆炸式增长,短时间内就吸引了超过3万名用户。然而,由于安全配置漏洞,所有新用户的数据都遭到了泄露。

法布雷蒂提出的观点,即此案的严重性远远超出了罚款金额本身:

你存储了一些明确表明性取向的人的数据,结果泄露了。创建这个程序的人必须考虑:我可能会泄露一些还没准备好的人的性取向。一个保守的家庭就是因为有人看到了他们儿子的名字,然后发到了WhatsApp群里,才得知儿子的性取向。.

Henrique Fabretti,Opice Blum Advogados 合伙人

这个例子阐明了雷纳塔医生在节目中反复强调的《巴西通用数据保护法》(LGPD)的核心原则:这是 一项基于风险的立法,而非非此即彼的规则性立法。不存在简单的“可以”或“不可以”的答案;存在一个风险等级,所需的保护程度与潜在危害的严重程度成正比。健康数据、性取向或其他敏感信息需要比例如姓名和CPF(巴西纳税人识别号)数据库更高的尽职调查标准。

另请阅读: Vibe Coding:人工智能、生产力和人在商业中的角色

云安全与云端安全:这种区别决定了事件的发生(或避免)。

本集讨论的最实用概念之一是 云安全 (提供商的责任:物理基础设施、操作系统补丁、数据中心的物理访问控制)与 云中安全 (用户的责任:访问管理、工具的正确配置、凭证撤销)之间的区别。

据在Opice Blum办公室直接负责事件响应的Fabretti称,绝大多数问题并非源于医疗服务提供商的失误:

影响云安全的事件非常罕见;数据中心环境通常管控非常严格。通常情况下,问题出在云服务用户没有妥善管理访问权限:例如,令牌遗留在公共 GitHub 代码库中,或者第三方离职后其凭证未被撤销。.

Henrique Fabretti,Opice Blum Advogados 合伙人

雷纳塔博士用一个值得铭记的比喻总结了这种区别:

我们认为云安全就像一个戒备森严、几乎坚不可摧的保险箱。如果你把钥匙落在接待处,那就毫无用处了。.

Renata Barros,Skyone 法律、合规和治理总监

这个比喻直接说明了为什么许多公司在基础设施上投入巨资,却没有在访问管理、凭证轮换和团队培训方面投入同等的资金,从而错失良机。.

巴西国家数据保护局 (ANPD) 如何评估因果关系复杂的案件中的责任认定?

本集最精彩的部分之一探讨了一个刻意营造的极端场景:通过物理外设(一个连接后会安装恶意软件的被入侵键盘)发起的攻击,几乎无法追踪。谁该为此负责?

法布雷蒂的回应使人们对巴西监管机构如何分析这些案件的看法发生了重要转变:

根据巴西国家数据保护局 (ANPD) 的说法,在判定您是否履行了安全方面的尽职义务时,它并不关心是 IT 人员还是首席信息安全官 (CISO) 所为。重要的是事件是否发生,以及您为防止此类事件发生所采取的措施程度。.

Henrique Fabretti,Opice Blum Advogados 合伙人

实际上,这意味着 事件的发生本身并不能证明存在疏忽。监管机构评估的是两种可能情况之间的差异:一家公司对员工进行了培训,监控了网络,保留了日志,并在事件发生后进行了取证分析;而另一家公司则完全没有采取这些措施,只是因为第三方通知才发现了问题。就Vibe Codado应用程序而言,据Fabretti称,ANPD的观点很明确:“他们没有采取任何适当的 安全措施,这就是事件发生的原因,也是他们受到处罚的原因。”

雷纳塔总结出的实用结论是:治理并非官僚主义;它是未来法律辩护的原材料:“有时候法务部门有点烦人,总是要求你记录这个,做那个。但以后要讲述这个故事,它必须令人信服。光讲故事是没用的;你必须拿出证据。”

隐私设计与新领域:合规设计

贯穿整个讨论的一个概念是 “隐私设计”。其理念是,技术解决方案应该从一开始就融入数据保护措施,而不是事后才考虑这些措施。雷纳塔博士指出:

“隐私设计”意味着确保解决方案的构建遵循所有这些预防措施、所有相关法律法规,以及其他所有对您日后证明您行为正确的重要事项。.

Renata Barros,Skyone 法律、合规和治理总监

在这一集中,主持人还提出了一个现实的场景:如果开发者严格遵循“隐私设计”和“安全设计”的最佳实践,但仍然发生安全事件,该怎么办?Fabretti 的回答兼顾了法律的严谨性和实用性:

即使所有措施都安排得井井有条,也无法保证百分之百安全。但如果问题不太严重,所有这些设备可以向监管机构或法官证明,即使采取了所有安全措施,事故也并非不可能避免。.

Henrique Fabretti,Opice Blum Advogados 合伙人

除了风险之外,还有第二个要素: 诚信。法布雷蒂强调,展现诚信不仅是《巴西通用数据保护法》(LGPD)的一项原则,也是国家数据保护局(ANPD)计算罚款时的一个具体考量因素,能够减轻处罚。因此,文件和证据不仅是辩护理由,也是减轻处罚的因素。

学习最适合贵公司的安全开发实践。

黄金法则:“如果某件事不能做、不能说、不能证明,那就不要做。”

在这一集的结尾,雷纳塔博士用一句话总结了她对个人和公司的指导意见,这句话概括了节目中讨论的整个风险管理理念:

永远问问自己:是否存在风险?通常情况下,大多数活动都存在风险。如果出现问题,我会受到怎样的影响?如果某件事无法做到、无法说明或无法证明,那就不要做。.

Renata Barros,Skyone 法律、合规和治理总监

亨里克·法布雷蒂补充了一项压力测试建议,该建议适用于任何处理个人数据的数字产品:

律师的工作就是应对风险;我们的工作就是关注可能出现的问题。在做事时要仔细评估:最坏的情况是什么?如果最糟糕的情况是有人死亡或被驱逐出家门,那么你需要更高水平的保障。如果最糟糕的情况是有人接到骚扰广告电话,虽然令人烦恼,但并非灾难性的。.

Henrique Fabretti,Opice Blum Advogados 合伙人

给所有正在使用人工智能进行开发的人的一条信息。

这段对话为任何正在“构思”开发新的人工智能或云产品的创始人、开发者或公司提供了一个清晰的路线图:

  1. 先规划好你 在每个数据处理关系中的角色——控制者或操作员——以免分析受到压力。
  2. 在合同中明确规定责任划分,清楚地区分云安全和云端安全。
  3. 实施访问治理时 ,要像投资基础设施一样严谨——令牌、凭证和第三方权限是最常见的故障点。
  4. 从产品构思之初就采用“隐私设计”和“合规设计” ,而不是事后考虑。
  5. 务必记录并提供所有证据。 面对监管机构时,诚信和尽职调查在判定责任方面起着至关重要的作用。

正如罗布森·德尔·菲奥尔在节目中总结的那样,这类风险并非始于产品发布之时,“而是始于构思阶段”。而这恰恰是当今许多数字企业的盲点:技术日新月异,但决策失误带来的法律后果却可能困扰公司多年。.

想听完整对话,了解嘉宾们提供的所有例子、类比和提高效率的“秘诀”吗?立即在Spotify上收听Builders播客的完整节目,嘉宾是 Renata 博士(Skyone)和 Henrique Fabretti(Opice Blum Advogados) 。

天空一号
作者: Skyone

开始变革你的公司。

测试平台或安排与我们的专家进行对话,了解 Skyone 如何加速您的数字化战略。.

订阅我们的新闻简报

随时关注Skyone的最新内容。

与销售人员交谈

有疑问?请咨询专家,获取关于平台的所有疑问解答。.