AI Ethics & Society Columnist

在许多数字空间中,人们被要求点击同意按钮,却未必真正理解所交出的内容。 交换的已不仅仅是电子邮件地址或电话号码,而是包括行为轨迹、偏好、位置信息,甚至未来可能用于训练自动系统和商业决策的数据。[1][6] 因此,关于谁拥有个人数据的问题,已不仅是道德范畴,也涉及权力、透明度,以及同意是否仍值得称为“同意”的问题。

欧洲的法律框架要求数据处理必须合法、公正且透明,并限制数据只能用于特定且合法的目的。[1][4][7][10] 在实际层面,该框架提醒我们,数据并非无偿的原材料,不能随意转移且不产生后果。 GDPR推动了数据可携带权,使个人能够以机器可读格式接收其数据,并将其转移至其他数据控制者。[8][10]

在加州,CCPA及其通过CPRA的扩展赋予了知情、访问、删除、更正、拒绝出售或共享数据等权利,并限制敏感信息的使用。[2][5][6][9] 对居民而言,这些权利听起来强大,但日常体验往往更为复杂。 表格冗长、设计复杂的选项和对数字素养的需求,使得数据所有权更像是一种协商能力,而非绝对的拥有权。

2026年,一项研究指出许多组织从禁止生成式人工智能转向更结构化的管理方式。[1] 同年另一份报告将隐私视为竞争因素,而非单纯合规负担。[4] 这一转变重要,因为市场开始将声誉和信任的成本纳入考量,而非仅技术成本。

一项行业研究显示,数据泄露平均成本约为444万美元,81%的消费者表示在失去信任后将放弃品牌。[3] 这些数字应谨慎解读,因为它们来自产业而非普遍法律。 然而趋势一致:数据泄露或滥用的损失不仅限于罚款,还影响客户、合作伙伴以及企业的信誉。

创业者和法律顾问报告表明,中小企业和初创公司感受到的合规压力与大企业不同,因其缺乏大规模合规团队和无限预算。[5] 它们被要求构建系统,而非仅增加隐私政策页。[5][6] 这意味着数据记录、访问控制、使用目的的文档以及响应用户请求的能力必须从一开始就纳入设计。[1][2][5][6]

然而,关于隐私未来的所有主张尚未能均等验证。 欧盟人工智能法案预计将于2026年8月全面实施,涵盖八类禁用行为。[2] 监测重点不仅是法律文本,还包括监管机构是否有能力跨国执法,以及企业是出于信念还是畏惧制裁而遵守。

在许多非主要监管中心的国家,问题更为根本:不仅是谁拥有数据,更关乎居民是否有能力查询、撤回或转移其数据。 技术和数字权利在社会中的采用程度不一。 某些地区,用户可以较容易选择退出数据共享;而在其他地方,同意常隐藏在应用、服务条款或封闭系统中,用户几乎无法退出。

因此,个人数据所有权更应被理解为一个持续协商的关系,而非自动赋予的权利。 企业需数据以提供个性化服务和训练系统;监管者欲限制滥用;用户期望获得易懂且能真正行使的控制权。 三者之间常存在不同步,这使得这一话题持续重要。 未来最需关注的是新规是否真的让同意更为真实,还是仅仅让界面更美观。