Trong khi đó, hướng dẫn về chatbot là tự nguyện. Hướng dẫn này áp dụng cho chatbot GenAI hướng ra bên ngoài, có tương tác trực tiếp với khách hàng, người tiêu dùng hoặc công chúng. IMDA khuyến nghị cung cấp một nơi duy nhất, dễ tìm, để người dùng biết chatbot làm được gì, có thể sai ở đâu, được bảo đảm an toàn ra sao, dữ liệu được xử lý thế nào và cần liên hệ với ai khi phát sinh vấn đề.
Hướng dẫn của PDPC đề cập đến dữ liệu cá nhân trong toàn bộ vòng đời GenAI. Phạm vi này có thể bao gồm dữ liệu thu thập từ web, thông tin người dùng cung cấp để nhận một dịch vụ thông thường rồi được tái sử dụng nhằm phát triển hoặc cải thiện mô hình, quá trình triển khai mô hình, bảo mật, lưu trữ và phản hồi các yêu cầu truy cập hoặc chỉnh sửa dữ liệu.
Thách thức lớn nhất về quyền riêng tư nằm ở việc thay đổi mục đích sử dụng. Thông tin ban đầu được cung cấp cho một giao dịch, tài khoản, cuộc trao đổi với bộ phận hỗ trợ hoặc dịch vụ khác có thể được tái sử dụng ở quy mô lớn để huấn luyện hay tinh chỉnh mô hình. Khi dữ liệu đã đi vào một quy trình huấn luyện lớn, người dùng có thể khó hiểu dữ liệu của mình đã được dùng ra sao, khó kiểm soát việc tái sử dụng hoặc thực hiện các quyền liên quan.
Hướng dẫn cũng phân chia trách nhiệm giữa các bên trong chuỗi cung ứng AI. Nhà cung cấp mô hình vẫn chịu trách nhiệm đối với các nghĩa vụ theo PDPA liên quan đến việc phát triển và triển khai mô hình. Nhà cung cấp hệ thống cần xem xét vấn đề bảo mật và truyền đạt các biện pháp bảo vệ liên quan. Đơn vị triển khai phải xác định mục đích xử lý, nắm được luồng dữ liệu và rà soát các biện pháp kiểm soát trong những hệ thống đưa vào vận hành.
Một tổ chức phải xin sự đồng ý thông qua thông báo riêng về AI khi muốn sử dụng “Dữ liệu người dùng” để phát triển mô hình GenAI và không có ngoại lệ phù hợp theo PDPA. Thông báo phải nói rõ việc sử dụng GenAI, thay vì chỉ dựa vào những mô tả rộng như “nâng cấp dịch vụ”, “cá nhân hóa” hoặc “cải thiện sản phẩm”.
Điều này đặc biệt quan trọng khi thông tin được người dùng cung cấp trực tiếp qua một sản phẩm hoặc dịch vụ hiện có cho mục đích không liên quan đến GenAI, rồi sau đó được chuyển sang phát triển mô hình. Trước khi quyết định cách xử lý, tổ chức cần đánh giá bối cảnh thu thập ban đầu, mục đích mới và khả năng áp dụng ngoại lệ.
Ngoại lệ đối với dữ liệu cá nhân công khai theo PDPA có thể cho phép tổ chức thu thập dữ liệu cá nhân công khai mà không cần xin sự đồng ý để phát triển mô hình. Tuy nhiên, không phải mọi dữ liệu có thể truy cập trên mạng đều tự động được xem là dữ liệu công khai. Thông tin nằm sau tường phí, yêu cầu đăng nhập, đăng ký hoặc một rào cản kỹ thuật tương tự cần được đánh giá cẩn trọng để xác định có còn đáp ứng điều kiện này hay không.
Dữ liệu đã được ẩn danh đúng cách không còn là dữ liệu cá nhân theo PDPA vì không thể xác định một cá nhân cụ thể. Tài liệu của PDPC khuyến khích tổ chức sử dụng dữ liệu ẩn danh cho phân tích và nghiên cứu khi khả thi.
Tuy nhiên, chỉ xóa tên không đồng nghĩa với ẩn danh hoàn toàn. Một người vẫn có thể bị nhận diện từ những thông tin còn lại hoặc bằng cách kết hợp với các thông tin khác có thể tiếp cận một cách hợp lý. Vì vậy, tổ chức cần đánh giá liệu quy trình ẩn danh có thực sự loại bỏ khả năng xác định cá nhân hay chưa.
Các tài liệu được cung cấp không thiết lập một ngoại lệ riêng, mang tính phân loại, dành cho bản ghi cuộc gọi tổng đài. Về thực tế, bản ghi có thể nhận diện hoặc giúp nhận diện hợp lý một người gọi nên được xem là dữ liệu cá nhân khi đánh giá việc tái sử dụng cho GenAI. Trước khi dùng bản ghi để phát triển mô hình, tổ chức vẫn cần một cơ sở phù hợp theo PDPA, chẳng hạn sự đồng ý hợp lệ, thông báo hoặc một ngoại lệ theo luật định.
Nguồn hiện có chưa đủ chi tiết để khẳng định thêm một quy định riêng cho bản ghi cuộc gọi. Cách triển khai đúng sẽ phụ thuộc vào nội dung bản ghi, cách bản ghi được thu thập, mục đích GenAI dự kiến và ngoại lệ PDPA có thể áp dụng.
Thông báo cần cung cấp cho người dùng thông tin cụ thể và đủ ý nghĩa. Theo hướng dẫn được cung cấp, tối thiểu nên có:
Chính sách quyền riêng tư chung vẫn có thể cung cấp thông tin nền hữu ích, nhưng không nên là kênh tiết lộ duy nhất nếu mục đích huấn luyện GenAI vẫn mơ hồ. Tiêu chí cốt lõi là một người bình thường có thể hiểu rằng dữ liệu cá nhân của họ có thể được dùng để phát triển hoặc cải thiện mô hình AI tạo sinh.
Các tài liệu được cung cấp không quy định một định dạng bắt buộc hoặc một vị trí duy nhất cho mọi tổ chức. Một cách triển khai thực tế là hiển thị thông tin tại nơi dữ liệu liên quan được thu thập hoặc nơi dịch vụ được sử dụng — ví dụ trong quá trình mở tài khoản, dưới dạng lời nhắc ngay tại thời điểm sử dụng sản phẩm, trong phần cài đặt quyền riêng tư hoặc qua một chính sách quyền riêng tư được liên kết rõ ràng.
Đây là suy luận về cách triển khai, không phải danh sách đầy đủ được nêu trong tài liệu tóm tắt của PDPC. Dù chọn định dạng nào, thông tin cũng cần dễ nhìn và cụ thể, thay vì bị chôn trong các điều khoản chung khó tìm.
Người dùng có thể yêu cầu truy cập và chỉnh sửa dữ liệu cá nhân ngay cả sau khi dữ liệu đã được sử dụng trong quá trình phát triển GenAI. Tổ chức được kỳ vọng áp dụng các biện pháp quản lý dữ liệu hợp lý từ đầu, đánh giá từng yêu cầu theo trường hợp cụ thể và triển khai biện pháp kỹ thuật phù hợp, dù việc lần theo thông tin trong một tập dữ liệu huấn luyện lớn có thể rất khó.
Khi sự đồng ý là cơ sở pháp lý, cá nhân phải được thông báo cách từ chối hoặc rút lại sự đồng ý. Tuy nhiên, điều đó không tự động có nghĩa mọi người luôn được tiếp tục sử dụng toàn bộ dịch vụ với các điều kiện không thay đổi sau khi từ chối. Việc có thể tiếp tục dùng dịch vụ cốt lõi hay không phụ thuộc vào vai trò và mức độ cần thiết của hoạt động huấn luyện GenAI, cũng như cách tổ chức thiết kế cơ chế xin sự đồng ý. Các nguồn được cung cấp không xác lập một quyền chung cho phép giữ nguyên mọi quyền truy cập dịch vụ sau mỗi lần từ chối.
Hướng dẫn minh bạch của IMDA dành cho chatbot GenAI tiếp cận vấn đề từ góc nhìn người tiêu dùng. Hướng dẫn áp dụng cho đơn vị triển khai chatbot hướng ra bên ngoài, nhằm giúp người dùng đưa ra quyết định sáng suốt hơn, chuẩn hóa cách công bố thông tin và tăng trách nhiệm giải trình của nhà cung cấp đối với các cam kết về an toàn và độ tin cậy.
Trọng tâm của khuyến nghị là “Chatbot Info Card”, tương tự nhãn dinh dưỡng hoặc nhãn thuốc. Thẻ có thể là một trang thông tin riêng hoặc một tài liệu công bố, miễn là cung cấp cho người dùng một nơi tập trung, dễ tiếp cận để tìm các thông tin quan trọng.
Thẻ nên tuân theo ba nguyên tắc:
Một thẻ thông tin hữu ích nên bao gồm:
Thẻ thông tin không phải là lời bảo đảm rằng chatbot luôn chính xác hoặc an toàn. Giá trị của nó nằm ở việc giúp người dùng có cơ sở rõ ràng hơn để quyết định khi nào nên tin cậy công cụ, nên chia sẻ loại thông tin nào và cần liên hệ ở đâu nếu xảy ra sự cố.
IMDA ban đầu tập trung vào chatbot công khai vì các công cụ này tiếp cận đông người dùng và đặt ra những lo ngại về quyền riêng tư, an toàn trẻ em cũng như các rủi ro đối với người dễ bị tổn thương về tâm lý. Khung này cũng có thể trở thành điểm tham chiếu cho các ứng dụng GenAI khác và những hướng dẫn riêng theo từng lĩnh vực trong tương lai.
Google, Meta, DBS, OCBC, Singapore Airlines và Synapxe cho biết sẽ sử dụng hướng dẫn tự nguyện của IMDA làm tài liệu tham chiếu khi cải thiện hoạt động minh bạch cho chatbot hướng tới công chúng. Đây là tín hiệu về kế hoạch đồng bộ và cải tiến liên tục, không phải bằng chứng cho thấy mọi tổ chức đã triển khai một mẫu thẻ thông tin giống hệt nhau.
Với các ngân hàng, trọng tâm có thể là giải thích chức năng hướng tới khách hàng, giới hạn và biện pháp bảo vệ, đồng thời kết nối phần công bố thông tin với các quy trình quản trị AI và quản lý rủi ro hiện có. DBS đề cập đến các sáng kiến AI hướng tới khách hàng, còn OCBC liên hệ hướng dẫn này với hệ thống quản trị AI và quản lý rủi ro của mình.
Singapore Airlines cho biết sẽ tiếp tục rà soát và củng cố hoạt động quản trị AI cùng các biện pháp bảo vệ khi mở rộng trải nghiệm khách hàng có tích hợp AI. Google và Meta ủng hộ việc cung cấp thông tin rõ ràng, dễ tiếp cận hơn về cách sản phẩm AI của họ hoạt động và cách người dùng tương tác với sản phẩm.
Các cơ quan công cũng được kỳ vọng sử dụng khung này làm tài liệu tham khảo. Hội đồng Thư viện Quốc gia Singapore và Hội đồng Nâng cao Sức khỏe Singapore dự kiến cân nhắc hướng dẫn khi triển khai chatbot hướng tới công chúng.
Cách tiếp cận của Singapore kết hợp việc công bố cụ thể hơn về quyền riêng tư trong một số trường hợp sử dụng dữ liệu cho GenAI với một chuẩn minh bạch tự nguyện dành cho chatbot. Vì vậy, tổ chức nên xem đây là hai biện pháp bổ trợ nhưng không thể thay thế cho nhau:
Kết quả không phải là lời hứa phổ quát rằng người dùng có thể dừng mọi hoạt động sử dụng dữ liệu liên quan đến AI. Đây là động thái thúc đẩy việc công bố rõ ràng hơn, quản trị dữ liệu có chủ đích hơn và trách nhiệm giải trình cao hơn đối với AI hướng tới công chúng.