9月15日,2026年国家网络安全宣传周个人信息保护论坛在山东济南举办,论坛以“守护个人信息安全,构建个人信息保护长效机制”为主题,旨在构建政府监管、企业履责、社会组织协同、公众共同参与的个人信息保护共治格局,来自中央及地方主管部门、专业机构、高等院校、互联网企业的相关人员共约200人参加。

中国网络空间安全协会副理事长、个人信息保护专业委员会主任委员王芸发布《智能体个人信息保护倡议》

论坛上,中国网络空间安全协会副理事长、个人信息保护专业委员会主任委员王芸发布了《智能体个人信息保护倡议》,呼吁智能体有关行业加强个人信息保护,落实个人信息保护法律法规的要求,推动智能体安全、合规、可控发展。

智能体个人信息保护倡议

近年来,大语言模型与智能体等人工智能技术与应用快速发展,在提升效率、促进产业升级等方面发挥了积极作用。与此同时,智能体在记忆存储、工具调用、跨端协同、外部接入和自动化决策过程中,如果缺乏配套个人信息安全合规措施,可能带来过度收集、越权调用、未经授权对外提供、个人信息泄露等风险。为落实个人信息保护法律法规的要求,推动智能体安全、合规、可控发展,切实维护个人信息权益,中国网络空间安全协会向全行业发出以下倡议:

一、坚持依法处理,夯实合规基础

将个人信息保护要求嵌入智能体设计、训练、部署、调用、运营和退出全流程,明确处理目的、处理方式、保存期限和责任边界,做到全程有依据、环节可追溯、责任可落实、风险可管控。

二、坚持必要原则,严守收集边界

充分评估智能体各项功能收集个人信息的必要性,收集的范围、频率、时间应限于提供功能服务所必需。智能体在执行任务过程中调用工具、访问外部服务时,应严格限定收集个人信息的种类、数量、频率。对于通过工具调用、智能体间通信等方式获取的个人信息,应当与智能体直接收集的个人信息适用同等保护标准。

三、坚持明示透明,保障用户知情选择权

针对智能体多步骤执行、跨工具调用的特点,在首次启动、权限变更、任务涉及敏感操作等关键节点,依法向用户告知个人信息处理的范围、目的、方式和风险。涉及处理敏感个人信息或者向第三方传输个人信息时,应取得用户单独同意或满足法律法规规定的其他条件。不得通过“一揽子授权”“默认勾选”或者不合理捆绑等方式获取同意。

四、强化技术防护,筑牢安全防线

围绕提示词注入、越权调用、数据泄露、模型反推、日志外泄、接口滥用等风险,构建覆盖处理全流程的个人信息安全防护体系,综合运用加密、去标识化、匿名化、访问权限管控、操作安全审计等手段,防范个人信息泄露、篡改、丢失和滥用。针对智能体自主推理与外部工具调用环节,建立处理日志与风险动态监测机制,发生个人信息安全事件时,依法及时采取补救措施,告知用户和向履行个人信息保护职责的部门报告。

五、规范合作链路,严控外部接口

对第三方插件、外部接口、工具链和知识库实行准入评估、权限核验和动态管理,防止智能体在跨系统协同中越权获取、超范围处理个人信息。确需委托处理、共同处理或者向其他个人信息处理者提供个人信息的,应当通过合同等方式,明确各方职责、权限边界和安全义务,做到接入前审查、接入中管控、接入后复核。

六、强化记忆治理,响应用户删除请求

智能体因长期交互形成的记忆数据,可能留存用户偏好、行为习惯、身份特征等个人信息。智能体应根据记忆数据的处理方式和产品功能,为用户提供适当的记忆数据查看、管理和删除功能,如支持主题、交互场景等维度查阅、修改或删除记忆片段。用户注销账号、撤回同意或终止服务后,应依照法律规定删除相关个人信息或者进行匿名化处理;对于备份、日志、记忆向量、推理缓存及第三方留存副本,应建立相应删除或匿名化等机制,确保删除请求得到完整响应。

七、保障用户行权,畅通救济渠道

智能体应为用户提供便捷的行使权利途径,清晰展示已收集用户个人信息的类型、来源、使用情况及流向路径。支持用户依法查询、复制、转移、删除个人信息。设立便捷的投诉渠道,建立受理、核验、处理、反馈和复核流程。除法律法规另有规定外,应在十五个工作日内处理用户的行使权利请求。

八、聚焦特殊群体,落实分级保护

严格落实未成年人、老年人等特殊群体的个人信息特殊保护要求。主要面向未成年人提供服务的智能体,应设置专属保护模式,加强个人信息收集、使用及记忆留存等环节的安全管控;鼓励面向老年群体的智能体优化交互与告知方式,提升告知内容的显著性和可理解性,避免利用智能体过度收集个人信息。

声明:本文来自中国网络空间安全协会,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。