智能家电接入第三方大模型前,企业应怎样划分用户指令与设备数据的使用权限?
2026-09-16
智能家电接入第三方大模型前,企业应分别确定用户指令用于即时执行、设备日志用于诊断、历史数据用于训练的条件,逐项核对接收方、必要字段和保存期限。一次语音控制授权不能自动覆盖长期训练;允许模型读取设备状态,也不代表允许它控制全部家电。负责人应在开放真实用户数据前,完成处理角色和合法基础审查,再用接口样本检验合同约定是否落实。
一句控温指令,为什么要拆开审查
假设顺德一家智能空调企业拟接入外部模型,用户说“把客厅调到二十六度”,系统随请求发送语音原件、转写文字、账号编号、全屋设备清单和近一个月开关记录。供应商提出保留全部请求,理由是排查错误和改进模型。这是接入评审的假设场景,不对应某家企业的实际事件。
产品团队要先说明每项数据对这次指令的作用。调整客厅温度可能只需要目标设备、设定温度及执行所需状态;卧室设备、历史作息和联系人电话号码是否需要进入请求,应另作论证。能在设备端完成语音转写的,还应比较仅发送文字是否足以实现同一功能。技术方案有替代选择时,应记录取舍依据。
《个人信息保护法》第四条、第六条要求结合可识别性判断信息性质,并按处理目的控制收集范围。工厂试验台上不关联任何个人的温度数据,与绑定家庭账号后的温度、时间和设备编号,适用判断可能不同。将账号换成随机编号后,若企业仍持有对应表,或接收方能结合其他信息识别用户,就不能直接按匿名化数据处理。
建议形成逐字段的用途记录。例如:转写文字供本次推理;故障码供售后定位;请求编号用于关联处理结果;原始录音仅在确有必要且具备合法基础的场景下留存。对每项写明谁可读、能否下载、保存多久、是否进入训练集。记录中没有用途说明的字段,先从对外接口移除,再评估是否需要恢复。
服务商只执行指令,还是另有自己的用途
外部模型服务商仅按家电企业规定的目的和方式完成推理,可以依委托处理安排合作。依据《个人信息保护法》第二十一条,双方要约定处理范围及保护措施,委托方还要实施监督;受托方转委托需经个人信息处理者同意。只在采购合同里写一句保密,无法说明录音能否留存、谁可人工查看、底层模型供应商能否再次接收。
供应商如果拟把请求用于自己的通用模型训练,就需要重新判断这一用途下的角色。由其自主决定训练目的和方式时,不能继续用原来的纯受托安排覆盖。涉及向其他个人信息处理者提供信息的,应按第二十三条审查告知和单独同意,并结合第十三条判断是否确有无需同意的法定情形。厂家与供应商共同决定处理目的和方式的,则应按第二十条约定责任;内部划分不影响个人向任何一方行使法定权利。
同一家供应商在推理与训练两项活动中的角色可能不同,合同宜分别列明。厂家若暂不开展训练,可以明确禁止将请求、响应和人工标注样本用于通用训练,关闭相应账户选项,并要求说明缓存、错误日志和安全审查日志的用途。对方如坚持为自身用途留存,应将其作为单独事项审查,不能仅把合同中的“训练”改成“质量优化”后放行。
《网络数据安全管理条例》第十二条还要求,对提供、委托处理个人信息和重要数据的情况保留至少三年的处理记录。这类监督记录可记载字段种类、接收方、数量、时间和处理依据,不意味着每段家庭录音都应保存三年。原始个人信息的保存期限,仍须按目的所需和法定要求分别确定。
用户打开语音功能后,还有哪些授权没有完成
处理依据应与具体功能相对应。为履行用户作为一方当事人的合同确有必要处理个人信息时,《个人信息保护法》第十三条允许适用相应依据;是否必要要根据实际服务判断,不能仅靠把训练写进用户协议就认定成立。优化未来产品、扩充通用训练语料,不能因当前用户使用语音控制而自动取得依据。
依个人同意开展的处理,应让用户理解同意了什么。用途、方式或信息种类发生变化时,须按第十四条重新取得同意。企业可将语音控制、诊断资料上传和参与训练分别设置说明及选择入口,并在适用单独同意的场景落实相应要求。用户拒绝非必要训练或撤回相关同意后,不应因此停用不依赖该处理的基础功能。麦克风的系统权限弹窗,也不能替代对第三方接收和训练用途的完整说明。
家庭设备还有多人共用的问题。绑定账号的人可能是购机者,发出指令的却是家人或访客。企业不能仅凭购机者勾选一份协议,就推定所有人的个人信息处理均有依据。产品设计可以减少环境音录入、显示采集状态,并为各类使用者提供可理解的提示和权利入口;具体处理依据仍须逐项核查。
普通语音内容不能一概认定为生物识别信息;提取声纹用于身份识别时,就要审查敏感个人信息规则。指令如包含医疗健康内容,或处理的是不满十四周岁未成年人的个人信息,也有相应的敏感信息保护要求。涉及儿童信息,应依法取得父母或其他监护人同意并制定专门规则。将这类内容送入通用训练,不能只沿用普通设备日志的审批结果。
接入验收要看数据出口,也要看设备执行端
建议由产品负责人解释功能必要性,研发人员提供实际请求和权限配置,法务核查用途及合同,安全人员测试访问和删除机制,再由企业依内部权限作上线决定。《个人信息保护法》第五十五条、第五十六条规定,委托处理、向其他处理者提供个人信息等情形,应事前进行个人信息保护影响评估,并保留评估报告和处理记录至少三年。采购金额小、仅处于试运行阶段,都不当然免除这项义务。
验收可以围绕一次控温请求完成,而不只检查供应商声明:
- 用受控测试账号发出指令,比对实际发送字段与批准清单,检查错误重试是否意外附带完整录音、历史对话或其他房间信息。
- 查看供应商后台的留存与训练设置,核对企业合同是否覆盖正在使用的接口版本、账户和底层服务方,保留设置及条款版本证据。
- 测试模型返回的执行建议是否经过厂家自己的权限校验。应把设备令牌限制到获授权的设备和操作,防止一条客厅控温请求带出开门、启动其他设备或读取全屋记录的权限。
- 发起撤回、删除和合同退出测试,核对请求内容在缓存、日志、标注副本中的去向,由接收方反馈处理结果,不能只以前台看不到历史记录作为完成依据。
上述令牌隔离、输出校验和测试安排,是将法定访问控制义务落实到家电场景的管理建议,不是法律规定的唯一技术方案。模型给出一段可执行文本后,设备端仍需校验操作者、设备归属及动作范围。自然语言描述再准确,也不应直接代替系统授权。
《网络数据安全管理条例》第四十条将相应第三方数据安全管理要求延伸到预装应用程序的智能终端等设备生产者。属于该类设备的厂家,应通过平台规则或合同明确第三方义务并督促履行。责任应结合各方行为依法判断,不能因合同写“由模型商承担全部责任”就停止监督。
删除安排也要写出例外与后续限制。《个人信息保护法》第四十七条对法定保存期限未届满或技术上难以删除的情形,要求停止除存储和必要安全保护之外的处理。企业不宜承诺已经训练进模型的数据随时可被精确消除,再把技术困难交给用户承担。若无法说明删除能力,接入时应收缩训练范围,优先选择可以按记录清理的数据处理方案。更换境外接口或允许境外主体访问数据时,还需另行核查出境要求,原有境内接入审批不能直接沿用。
佛山孟翔律师实务提醒
孟翔律师,广东佛山执业律师,广东尚尧律师事务所执行主任,兰州大学法律硕士。
佛山家电企业向外部模型商采购能力时,品牌方、控制板方案商和云服务方可能分别掌握不同配置。接入审批应明确由谁负责核对最终出站请求,避免品牌方禁用训练后,方案商仍通过另一个默认账户发送数据。建议将一个已批准的请求样本连同接收方、字段清单、训练设置和设备令牌范围保存为验收附件;后续新增字段、改变留存或替换模型接口时,再对变更部分复核。
准备签署接入合同的负责人,可先要求供应商书面回答:本次请求最终由哪些主体接收,哪些副本会留下,退出后如何处理。将回答与联调样本逐项对应后,再决定开放哪些真实数据和设备动作权限。
法律依据:[《中华人民共和国个人信息保护法》](https://www.samr.gov.cn/wljys/gzzd/art/2023/art_3ef1e889c1e644d4b65b5f5c7f432386.html);[《网络数据安全管理条例》](https://www.cac.gov.cn/2024-09/30/c_1729384452307680.htm)。
