【作者】付新华(北京交通大学法学院副教授、数据法学研究中心主任,北大法律信息网签约作者)
【来源】北大法宝法学期刊库《地方立法研究》2026年第3期(文末附本期期刊目录)。因篇幅较长,已略去原文注释。
内容提要:智能体的自主规划与工具调用能力使个人信息处理从传统互联网中的单次、确定性操作,演变为动态、延展的链路式处理,对个人信息保护的核心原则构成适用挑战。这些挑战并非全然新生,而是既有问题在智能体技术架构下的性质升级。具体而言,知情同意原则的同意对象由具体处理行为转变为待拆解的最终目标,导致同意对象泛化、自愿要件松动与知情基础弱化;最小必要原则遭遇必要目的变动、必要范围扩张与必要性判断困境;公开透明原则陷入处理过程隐蔽化、处理逻辑黑箱化与处理痕迹离散化。为纾解以上问题,亟须调整其在智能体场景下的适用,使其价值内核在技术变迁中得以延续:建立动态同意机制,形成预设授权与关键节点二次确认的新型同意结构;实行全链路最小必要约束,确立初始目的限定与最小权限访问控制;调整透明标准,引入可调阅的处理状态查询入口,并提供运行状态可视化等功能。经由上述调适,为智能体场景下个人信息保护的适应性演进提供可行进路。
关键词:智能体;个人信息;知情同意原则;最小必要原则;公开透明原则
目次 一、问题的提出 二、智能体对知情同意原则的挑战及其因应 三、智能体对最小必要原则的挑战及其因应 四、智能体对公开透明原则的挑战及其因应 结语
一
问题的提出
人工智能技术正经历由“内容生成”向“自主行动”的技术演进。传统的生成式大模型主要受限于对话框内的被动响应,而智能体(AI agent)则依托大模型作为核心“大脑”,通过叠加长期记忆模块、复杂规划能力与外部工具调用权限,跨越了人机交互的传统边界。智能体不再仅仅是提供信息的工具,而是可以感知环境、自主决策并执行长链路任务的工具或系统。近期席卷科技圈乃至全社会的“全民养虾”热潮,便是这一技术演进与应用爆发的集中缩影。
然而,智能体在有效释放个人与组织生产力的同时,也引发了个人信息保护的新型风险。相较于传统的生成式人工智能,智能体带来的风险已发生实质性变化。传统大模型的风险多集中于数据抓取与被动的内容生成,而智能体为了完成用户交办的任务,需要进行自动化数据挖掘与广泛的第三方API交互。这种自主规划与外部工具调用的叠加,使个人信息处理由离散的单点动作演变为动态、延展的链路式运行。这使得用户的日常网络轨迹、私密对话、系统核心凭证等敏感信息,在多节点、跨平台的流转中处于较高的风险和失控边缘。现行《中华人民共和国个人信息保护法》(以下简称《个保法》)在很大程度上建立在“集中的数据收集动作”“清晰的处理者边界”以及“可预期的信息处理目的”基础之上。但在智能体的语境下,目标任务的自主演化、数据流转链条的延展以及算法决策的深层隐蔽,导致现行法中的规制逻辑与规范要求面临适用困境。从基本原则来看,智能体对《个保法》中的知情同意原则、最小必要原则与公开透明原则构成了严峻挑战。本文拟从智能体的技术特性出发,剖析其对上述三原则所造成的适用挑战,并尝试在法理层面提出因应方案,以期保障并促进智能体技术的安全健康发展。
二
智能体对知情同意原则的挑战及其因应
“知情同意”是《个保法》构建个人信息处理规则的基石,其核心要义在于通过赋予信息主体对个人信息的“有限控制权”,以阻断不合理的数据获取与利用。依据《个保法》第14条至第17条关于知情同意的相关规定,“明确”“自愿”与“充分知情”构成有效同意的法定要件。然而,智能体的目标导向与自主决策正使知情同意模式遭遇挑战。
其一,同意对象的泛化。依据《个保法》第14条,用户的同意应当针对特定处理行为明确作出。但在智能体的运行场景下,用户输入通常是高度抽象的模糊指令,例如要求智能体制订差旅计划并预订低价食宿。为完成此类开放性目标,智能体会在后台自主拆解任务,其究竟需调取哪些数据并进行何种处理,于用户下达指令之时往往不可预见。这种目标导向的运行机制,致使用户授权同意的对象由具体的处理行为转变为抽象的最终目标,在一定程度上弱化了“明确”同意的法定要求,使授权趋于概括性同意。
其二,自愿要件的松动。《个保法》第16条明确规定,个人信息处理者不得以个人不同意处理其个人信息或撤回同意为由拒绝提供产品或服务,旨在保障第14条所要求的同意“自愿性”,防止服务捆绑与强迫授权。然而,智能体作为一种高度个性化、深度嵌入用户终端的技术,其服务质量与所能获取的个人信息权限之间呈现正相关关系。若不赋予其读取本地文件或访问私有数据库的系统权限,智能体便难以实现其自主行动的功能。这种功能上的深度依赖结构,使用户实际陷入“不授权即难以使用核心功能”的被动境地,同意的自愿性在此隐性结构下发生松动。知情同意的法定功能存在由保障数据主体权益的控制机制,异化为要求用户单方面承担智能体运行风险的潜在隐患。
其三,知情基础的弱化。依《个保法》第17条规定,处理者必须以显著方式、清晰易懂的语言,真实、准确、完整地告知个人信息的处理目的、方式与种类等核心事项,且事项变更时亦负后续告知义务。然而,智能体为实现最优任务路径,往往会根据环境反馈动态调整执行策略,自主决定调用外部API或第三方插件。此种动态执行链路具有较强的不确定性,致使开发者在提供服务之初难以穷尽或准确预判智能体将与哪些第三方共享数据,履行变更告知义务面临客观障碍,“充分知情”的法定基础受到削弱。
面对上述挑战,现行“告知—同意”模式的核心问题在于其假定处理行为在事前即可被穷尽描述,而智能体的目标拆解与动态调用恰恰否定了这一预设。对此,应当在《个保法》第14条至第17条的既有框架内,推动同意机制由“一次性概括同意”向“分层动态同意”转型。一方面,可对第14条的“特定”同意要求作场景化解读,确立“预设授权+关键节点二次确认”的双层同意结构。用户在初次部署智能体时通过偏好设置预先确立的授权范围,对应于智能体核心功能所必需的数据类型与工具权限;而当智能体在任务执行过程中触及敏感个人信息、调用新的第三方插件、跨境传输或向第三方共享等高风险处理节点时,应触发“关键节点二次确认”机制,由智能体以轻量化、非阻断式的交互方式向用户呈现处理事项并获取专项同意,“使个人了解是否存在不可预见乃至不可控的风险”。此种结构既回应了智能体目标拆解的变动性特征,又将“明确同意”的法定要求落实于关键处理节点。另一方面,关于第16条所确立的“禁止强制授权”规则在智能体场景下的适用。考虑到智能体功能与权限的深度耦合结构,有必要要求智能体服务提供者明确区分“核心功能授权”与“增值功能授权”,禁止将非必要的系统级权限纳入核心授权包。
三
智能体对最小必要原则的挑战及其因应
“最小必要”是《个保法》第6条确立的另一项核心原则,要求个人信息的处理必须与处理目的“直接相关”,采取对个人权益“影响最小”的方式,并严格限制在实现目的的“最小范围”内。然而,智能体为了追求任务执行的高效与智能,其底层的技术架构和运行逻辑正对这一原则的适用提出挑战。
首先,必要目的的变动性。目的限制是最小必要原则的核心要求,也是“信息保护的基石和大多数其他基本要求的先决条件”。传统应用程序的信息收集目的大体是可以确定的,因此“直接相关”的审查标准相对清晰。但智能体的核心能力在于自主的“任务分解”。在用户输入一个初始指令后,智能体会根据环境反馈将其拆解为多个子任务,并动态生成新的中间目的。例如,为了完成“制定下周旅行计划”的主任务,智能体可能会衍生出“读取用户的医疗过敏史以筛选餐饮服务”这一子目的。在这个过程中,数据的收集目的不再固定不变,而是随着任务链条的演进而不断流转与变化。这种目的变动性,导致现行法中基于单一目的判断信息收集是否“直接相关”的审查基准面临适用难题。
其次,必要范围的扩张性。《个保法》强调只应收集实现目的所必需的“最小范围”的数据。但最小必要原则的要求与信息处理者实现其主要处理目的之间存在较大张力,在智能体的运行生态中则更为凸显。智能体被赋予了外部工具调用能力,在完成复杂指令时,会在多个第三方插件、外部数据库和本地文件系统之间进行网状的数据抓取甚至交换。为了确保模型能够准确理解上下文并顺利在各工具间“传导”任务,智能体往往倾向于抓取比单点任务所需的更多的上下文信息,“这与数据最小化原则产生了直接冲突”。这种基于多节点调用的运行逻辑,直接推动了个人信息处理范围的链条式与外溢式扩张,增加了控制“最小范围”的难度。
最后,必要性判断的困境。在现行法框架下,判断收集特定个人信息是否“必要”,通常遵循客观理性的比例原则进行事后审查。然而,智能体在决策时普遍采用类似“思维链”的复杂推理模式,其对环境的感知和判断具有较大的解释空间。面对外部质疑时,鉴于智能体以处理海量非结构化数据为运行常态,提供者易将相关数据的收集行为辩解为“提升任务完成准确率”或“优化情境理解能力”所必需,“必要性”标准存在沦为弹性解释概念的风险。这不仅使监管者与用户在合规举证与必要性认定中面临技术壁垒,亦使该原则所应发挥的约束功能趋于弱化。
针对必要目的、必要范围扩张性与必要性判断困境这三重问题,传统最小必要原则的审查模式系以“单一目的—确定范围”为判断基点,而智能体的任务拆解机制使这一基点本身发生了转变。因此,智能体场景下的最小必要原则不应固守传统的防御性思维,而应转向“实质风险控制”,在《个保法》第6条的规范基础上,构建全链路最小必要约束路径。其一,确立“初始目的限定原则”。即便智能体在执行过程中衍生出若干中间目的,该等中间目的亦须在客观上可归因于用户初始指令所指向的最终任务,不得脱离初始目的的合理范围。若智能体自主生成的子目的与初始目的之间不具备目的上的延续性与手段上的关联性,则该等数据处理行为即应被评价为逾越了“最小范围”。其二,建立“最小权限访问控制”的技术合规要求。具体而言,可参照《生成式人工智能服务管理暂行办法》的规范思路,要求智能体开发者在其架构中预设默认“最小权限”机制,即智能体对本地文件、通信软件、第三方API的调用权限应以“白名单”方式事前界定,且对数据读取行为记录相应的调用目的与数据范围,为事后审查保留技术痕迹。国际上,新加坡发布的全球首个《智能体人工智能治理示范框架》即确立了“最小权限访问”和“白名单访问控制”两项规范要求。这意味着智能体应“仅被授予完成任务所需的最小权限”,例如,日程管理智能体不应访问财务系统、订票智能体不应具备删除数据库的权限。此机制是《个保法》最小必要原则要求在智能体运行架构中的适应性调整。在传统互联网场景下,“最小必要”通过权限弹窗实现;在智能体场景下,最小权限访问控制承担的正是相近的功能。其三,针对必要性判断的扩张风险,宜在涉及智能体数据处理争议时,适度强化处理者关于所收集数据确属实现既定目的所必需的举证责任,并将是否存在影响更小的替代方案纳入比例原则的审查要素,以客观化“必要性”认定标准。
四
智能体对公开透明原则的挑战及其因应
《个保法》第7条明确要求“处理个人信息应当遵循公开、透明原则,公开个人信息处理规则,明示处理的目的、方式和范围”,第17条进一步将这一原则具体化为处理者事前以显著方式、清晰易懂的语言履行告知义务的程序性要求,第24、44、45条则延伸至自动化决策的可解释性以及个人的知情权、查阅权等具体面向。然而,智能体深度的拟人化交互与底层的多模态复合架构,正对现行法所构建的公开透明机制提出严峻挑战。
第一,处理过程的隐蔽化。公开透明原则首先要求处理行为本身可被外部观察与识别,此为第7条“公开”要求得以落地的事实前提。然而,智能体为实现无缝衔接的“管家式”服务,通常以后台常驻的方式持续运行,数据处理活动往往脱离可见的人机交互界面。此种全天候、非接触式的数据读取、调用与流转模式,不仅使个人信息处理活动在事实层面脱离用户直观感知,亦使传统隐私政策所承载的“公开”功能因处理节点的难以识别而归于悬置,第7条所要求的处理规则之“公开”由此退化为文本意义上的形式公开,与实际处理活动之间形成规范落差。
第二,处理逻辑的黑箱化。“算法黑箱”问题一直是人工智能治理的核心难题。《个保法》第24条确立了自动化决策的透明度与可解释性要求,其规范基础仍在于第7条的公开透明原则。然而,智能体的决策过程并非运行于确定性的规则代码之上,而是建立在大语言模型的神经网络涌现能力、向量数据库的相似度检索以及外部工具的非确定性调用之上。此种复合技术架构,使智能体的处理逻辑呈现出较高的复杂性与有限的可解释性。即便是开发者本身,亦可能难以准确回溯智能体为何在特定任务中选择某一执行路径,或为何提取某一段特定的个人信息。“算法的可解释性,本质上是一个实现人类对机器决策监督的技术方案”,然而,智能体的自主行动特性,不仅使第24条所设定的算法解释义务在履行上面临技术性难题,亦使监管者与用户在事中监督环节难以穿透技术屏障获取实质性的决策理据。
第三,处理痕迹的离散化。公开透明原则的最终落脚点,在于保障个人知情权与查阅权的可行使性。《个保法》第44、45条明确赋予个人知悉、决定其个人信息处理以及向处理者查阅、复制其个人信息的权利。在传统的互联网平台,个人信息一般集中存储,相对易于定位。然而,在智能体的运行生态中,个人信息通常与模型提示词、任务执行日志以及向量化的记忆碎片深度交织,在存储形态上多呈现非结构化、离散化的样态,且时常跨平台流转于各类第三方插件与工具链之间,甚至“被传输、汇聚至远程云服务器,融入浩如烟海的训练数据集或商业数据库”,难以形成可供便捷查阅的完整信息集合。由此,第44、45条所设定的相关权利在智能体场景下面临行权困难。
上述透明度机制在智能体场景下趋于失效,重要原因在于其依赖的以隐私政策为载体的文本公开模式,难以有效穿透智能体的后台运行层、决策推理层与数据留存层。正如有研究指出,“算法透明所指向的并不是字面意义或者视觉意义上的算法可见,而是一种算法的可理解”。因此,应在《个保法》第7、24、44、45条所构成的规范链条上,探讨公开透明原则在智能体场景下的替代性实现机制,成为能够支撑用户实际理解与监督的“实质透明”。相比追求事前的全景式披露或事后的完整信息复查,将制度落点于为用户提供随时可调阅的处理状态查询入口,使透明义务由静态的事前文本告知转向动态的事中、事后可访问机制更为妥当。该入口应在处理过程的公开性与处理痕迹的可知悉性两个层面承担差异化功能。就处理过程的公开性而言,该入口应承载“运行状态可视化”功能,清晰呈现当前后台所运行的任务、所调用的工具链以及所读取的数据类型,将用户对处理行为的感知由被动的事前告知转化为主动的事中监督,构成第7条“公开”要求在技术层面的适应性调整。此种机制并非纯粹的理论构想,而是已在Manus、ChatGPT Agent等主流智能体产品中得到部分实现,相关产品均设有实时任务面板,向用户展示当前执行的子任务、调用的工具及读取的文件路径等信息。其技术实现仅需将智能体内部本就存在的执行日志以可读化界面对外呈现,将其上升为法定义务并无实施障碍。就处理痕迹的可知悉性而言,第44、45条所确立的查阅权、复制权在智能体场景下的行使,宜通过提供“关键节点留痕检索”功能,对涉及敏感信息调用、跨平台传输与第三方共享等高风险节点予以重点记录并支持用户事后调阅。
五
结语
智能体的兴起,标志着人工智能由“对话式生成”向“自主式行动”的技术跃升。凭借长期记忆、自主规划与外部工具调用能力,智能体对《个保法》所确立的基本原则构成实质挑战。本文所揭示的原则适用困境,在一定程度上反映出现行法律规范的制度预设与智能体底层运行逻辑之间的结构性张力与错位。破除此困境,不应囿于“将待决的法律问题与既有理论形式进行对比”的机械思维,而应立足《个保法》的现行框架,通过能动性解释与适用,拓展基本原则在智能体应用场景下的法理空间,使其价值内核在技术变迁中得以延续,从而在智能体技术健康发展与个人信息权益有效保护之间实现动态平衡。这一立场与我国人工智能治理“渐进式立法路径”的治理逻辑相呼应,也为未来制定智能体专项规范奠定基础。
-向上滑动,查看完整目录-
《地方立法研究》2026年第3期目录
【立法与治理:聚焦生态环境法典】
1.生态环境法典总分结构的体系化解释
吴凯杰(1)
2.生态环境法典编纂方式的类型分析及其解释路径
陈海嵩、霍天泽(15)
3.法典框架下生态环境分区管控制度的体系诠释与地方立法因应
俞金香(35)
4.法典化背景下独立型全民所有自然资源资产损害赔偿制度的构建
李挚萍(49)
【对话:聚焦智能体的法律挑战】
5.从输出风险到行动风险: 智能体治理体系的重构
洪延青(65)
6.智能体的技术机理、法律风险与制度回应
李朝卓(76)
7.智能体对个人信息保护基本原则的挑战及其因应
付新华(87)
8.智能体、技术性失业及其劳动法应对
——基于时差归因与资本归因的分析框架
阎天(95)
9.智能体监管的三重困境及其应对
——基于特性导向的监管新范式
李强治(103)
【数字法治】
10.编辑控制视角下网络服务提供者侵权责任的认定
吴峻(115)
【司法制度】
11.行政性规定在刑事诉讼中的参照适用
刘涛(129)
【立法人访谈】
12.深耕深圳经济特区立法试验田二十年回眸
——曾穗生访谈录
曾穗生、吕万(148)
《地方立法研究》经国家新闻出版广电总局批准创办并公开发行,由中山大学主管,中山大学、广东省立法研究所主办,《地方立法研究》编辑部编辑,中山大学出版社出版。国内统一连续出版物号CN 44-1728/D,国际标准刊号ISSN 2096-2959,创刊于2016年12月4日,为双月刊,逢单月15日发刊,办刊关注地方立法的重大理论与现实问题,反映立法的理论研究成果和先进实践经验,旨在促进立法水平提升,服务法治国家建设。
点击进入下方小程序
获取专属解决方案~
责任编辑 | 郭晴晴
审核人员 | 张文硕 白雪
本文声明 | 本文章仅限学习交流使用,如遇侵权,我们会及时删除。本文章不代表北大法律信息网(北大法宝)和北京北大英华科技有限公司的法律意见或对相关法规/案件/事件等的解读。
热门跟贴