TechTrends360 科技前沿

聚焦全球科技前沿资讯:AI、芯片、互联网大厂动态,每日更新

科技政策

ZCode事件发酵:AI编程工具撞上数据合规红线

近期曝光的ZCode事件,正在中国AI编程工具行业掀起一场关于数据合规的大讨论。据报道,ZCode在未经用户同意的情况下截取了用户的密码与源代码;更有消息称,相关代码曾途经新加坡服务器,涉嫌构成绕过《数据出境安全评估办法》所强制要求的事前安全评估的违规跨境传输。

事件焦点:三条合规红线

ZCode事件集中触碰了三条红线:

  • 知情同意:未经许可收集用户代码,可能触碰《个人信息保护法》与《数据安全法》中的事前告知与知情同意要求。源代码中往往包含企业的核心商业秘密和开发者的个人信息,擅自收集的性质远比一般的用户行为数据严重。
  • 跨境传输:若代码曾途经新加坡服务器的报道属实,则绕过了《数据出境安全评估办法》强制要求的事前安全评估,构成违规跨境传输。
  • 最小必要:AI编程工具为提供代码补全服务,客观上需要读取用户代码,但”读取”与”截取上传密码等敏感信息”之间,存在明显的边界逾越。

监管现状:前置备案 plentiful,事后监管缺位

截至9月30日,国家网信办已完成988款生成式AI服务备案,并通过拦截未备案服务夯实了准入门槛。然而,对于已备案服务在实际运营中如何处置数据,目前仍缺乏系统化的事后监管机制。ZCode事件清晰表明,监管重心亟需从前置准入转向常态化运营监管。

业内人士指出,AI编程工具的数据流转链条极为复杂:代码从本地IDE上传到云端,经过模型推理,再返回结果——每一个环节都可能产生数据留存、二次利用甚至泄露的风险。而现有的合规框架,对这类”开发工具+云端模型”的新业态覆盖明显不足。

行业影响与展望

对开发者和企业用户而言,事件敲响了警钟:在选用AI编程工具时,需要仔细审查其数据政策,敏感项目应优先选择支持本地化部署或私有化方案的产品。对厂商而言,合规正在从”加分项”变为”生死线”——谁能率先拿出透明、可审计的数据治理方案,谁就能在企业级市场占据主动。

可以预见,针对AI编程工具的数据安全专项规范已在路上。在此之前,整个行业都将生活在ZCode事件的阴影之下,而这或许正是补上合规短板所必须付出的代价。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注