通知的目的,不只是告訴用戶「資料會被處理」,而是讓用戶理解產品用途,以及資料如何進入整個 AI 開發流程。PDPC 所提出的方向包括說明:
假設一家公司正在開發文字轉語音功能,較清楚的通知應該說明:企業會使用客戶的聲音錄音訓練模型,而這些錄音可協助模型辨識不同的語音模式。
企業最需要分清楚的一點,是告知用戶將會發生什麼事,與建立使用資料的合法依據,並不是同一回事。
對企業而言,實際做法是為每一個訓練資料集獨立記錄法律依據:
在諮詢階段,PDPC 的提案之所以引起關注,部分原因是一些與日常營運直接相關的問題,並未能從最初的通知要求中一目了然地找到答案。
最終指引對同意及例外的處理,反而凸顯了「法律依據」的重要性。企業不應把 AI 專屬通知說成是任何情況下都能取代同意的萬用方案。
關鍵在於資料是否仍可與特定個人連結,以及企業採用什麼匿名化方法、如何驗證並記錄處理結果。現有報道不足以支持「只要把資料標示為匿名化,所有問題便自動消失」的說法。
企業仍應按資料內容及實際處理方式逐一評估,而不能只依賴資料集名稱作結論。
這涉及「紙面上的選擇」與「現實中的代價」之間的落差。即使企業提供退出選項,如果拒絕後要承受重大成本,用戶的選擇是否仍然具備實質意義,便值得討論。
通知要求可以提高透明度,但本身並不能回答公平性、服務存取權,或個人與服務提供者之間議價能力不對等的所有問題。
PDPC 對生成式 AI 的關注,與更廣泛的資料保護問題相連:有些產品會在用戶或旁人不易察覺的情況下收集資料。
背後的共同問題,是「有沒有真正讓人知情並作出選擇」。一盞不易察覺的錄影指示燈,或一份藏在說明文件深處的裝置政策,未必能讓旁人實際理解正在發生什麼,更未必給予他們合理的選擇機會。
在新加坡開發或部署生成式 AI 系統的企業,可把這套指引視為資料治理清單:
新加坡這次的方向,重點不是全面禁止企業將個人資料用於生成式 AI,而是要求這種用途變得可見、具體,並且有清楚可辨識的法律依據。
最終指引縮小了傳統私隱通知與現代 AI 開發之間的落差;但如何讓用戶作出真正有意義的選擇,以及如何處理敏感資料和被裝置間接收集的旁人資料,仍會是企業與監管機構要面對的治理難題。