Bảng tự kiểm tra bảo vệ thông tin cá nhân trong AI
1. Tổng quan
A. Khái niệm
Bảng tự kiểm tra bảo vệ thông tin cá nhân trong AI là hướng dẫn do Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) Hàn Quốc xây dựng, là quy chuẩn tự nguyện giúp doanh nghiệp tự kiểm tra việc xử lý thông tin cá nhân một cách hợp pháp và an toàn trong toàn bộ quá trình hoạch định, phát triển và vận hành dịch vụ AI. PIPC đã ban hành và công bố bảng này vào tháng 5 năm 2021, được thiết kế bằng cách sắp xếp lại các nghĩa vụ chính và khuyến nghị theo Luật Bảo vệ Thông tin Cá nhân theo các bước xử lý nghiệp vụ AI để doanh nghiệp tự nguyện xác nhận việc thực hiện.
Lý do căn bản cần đến bảng kiểm tra này là “AI học và sử dụng lượng lớn thông tin cá nhân, trong khi chỉ các quy định hiện có thì khó bao quát được các rủi ro mới”. AI đạt hiệu năng nhờ học từ dữ liệu khổng lồ. Dữ liệu đó dễ chứa lượng lớn thông tin cá nhân, và trong quá trình huấn luyện·suy luận, thông tin có thể bị xử lý theo cách chủ thể dữ liệu không lường trước (sử dụng ngoài mục đích), cá nhân có thể bị tái định danh từ dữ liệu huấn luyện, hoặc kết quả thiên lệch có thể gây phân biệt đối xử. Ví dụ, năm 2020 một dịch vụ AI hội thoại tại Hàn Quốc đã không bút danh hóa·phi định danh hóa đầy đủ các đoạn hội thoại và thông tin cá nhân của người dùng thật có trong dữ liệu huấn luyện, dẫn đến việc PIPC điều tra và áp dụng phạt tiền·phạt hành chính; trường hợp này cho thấy nếu tính hợp pháp ở giai đoạn thu thập dữ liệu và việc phi định danh ở giai đoạn huấn luyện lỏng lẻo thì ngay sau khi ra mắt dịch vụ sẽ lan thành xâm phạm quy mô lớn. Những rủi ro quyền riêng tư đặc thù của AI như vậy khó ngăn chặn chỉ bằng quy định hậu kiểm.
Vì vậy, thay vì làm co cụm đổi mới AI bằng quy định cưỡng chế, mục đích của bảng tự kiểm tra là khuyến khích doanh nghiệp tự kiểm tra và quản lý rủi ro thông tin cá nhân ngay từ giai đoạn phát triển. Luật quy định các chuẩn mực bắt buộc tối thiểu, nhưng công nghệ AI tiến hóa nhanh hơn tốc độ sửa đổi luật. Do đó, đối với các công nghệ chi tiết, bảng cung cấp “cần xác nhận điều gì” dưới dạng checklist để doanh nghiệp thực hiện linh hoạt phù hợp với đặc tính dịch vụ của mình. Đây là cách tiếp cận nhằm hài hòa đổi mới và bảo vệ bằng cách cho doanh nghiệp tự xác nhận việc tuân thủ các nguyên tắc bảo vệ thông tin cá nhân (tính hợp pháp, tính minh bạch, tính an toàn, v.v.) ở từng giai đoạn của vòng đời AI (hoạch định→thu thập dữ liệu→huấn luyện→dịch vụ→quản lý).
Đây cũng là sự thực hành “Privacy by Design” — nội tại hóa nguyên tắc bảo vệ thông tin cá nhân vào thiết kế. Tức là tư tưởng chuyển bảo vệ thông tin cá nhân từ ứng phó hậu kiểm (xử lý sau khi sự cố xảy ra) sang thiết kế tiền kiểm (cài vào kiến trúc·quy trình để sự cố không xảy ra), và bảng tự kiểm tra cụ thể hóa công cụ thực hành đó thành các hạng mục xác nhận theo từng giai đoạn. [[privacy-by-design]]
B. Bối cảnh xuất hiện và mục đích
Bối cảnh ra đời của bảng tự kiểm tra là sự giao thoa của ba dòng chảy. Thứ nhất, với việc sửa đổi 3 luật dữ liệu (2020), khái niệm thông tin bút danh được đưa vào và căn cứ pháp lý cho việc sử dụng dữ liệu huấn luyện AI được hoàn thiện, nhưng trong thực tiễn doanh nghiệp rất lúng túng về “hợp pháp đến đâu”. Thứ hai, khi AI hội thoại và AI gợi ý lan rộng nhanh chóng vào dịch vụ thực tế, các rủi ro kiểu mới như tái định danh dữ liệu huấn luyện, sử dụng ngoài mục đích đã trở thành hiện thực. Thứ ba, khi cộng đồng quốc tế, trong đó có EU, chuẩn bị các quy định về AI (như EU AI Act sẽ đề cập sau), nhu cầu về hướng dẫn chủ động cũng được đặt ra tại Hàn Quốc. Trong bối cảnh đó, PIPC đã đưa ra bảng tự kiểm tra như một quy chuẩn mềm (soft law) ở giai đoạn trước quy định cưỡng chế.
Mục đích rất rõ ràng. Đó là để doanh nghiệp chủ động chẩn đoán·phòng ngừa rủi ro xâm phạm thông tin cá nhân trong quá trình phát triển·vận hành AI, qua đó hài hòa đổi mới AI và bảo vệ thông tin cá nhân. Định hướng cuối cùng là giảm thiểu gánh nặng tuân thủ quy định đồng thời bảo đảm niềm tin của chủ thể dữ liệu, rốt cuộc nâng cao tính bền vững của dịch vụ AI.
2. Nguyên tắc cơ bản (6 nguyên tắc lớn)
flowchart TB
A["Bảo vệ TTCN trong AI<br/>6 nguyên tắc lớn"] --> L["Tính hợp pháp<br/>(căn cứ xử lý hợp pháp)"]
A --> S["Tính an toàn<br/>(bảo mật·phi định danh)"]
A --> T["Tính minh bạch<br/>(thông báo·giải thích)"]
A --> P["Tính tham gia<br/>(bảo đảm quyền chủ thể dữ liệu)"]
A --> R["Trách nhiệm giải trình<br/>(hệ thống quản lý·trách nhiệm)"]
A --> F["Tính công bằng<br/>(ngăn thiên lệch·phân biệt)"]
style A fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
Bảng tự kiểm tra đưa ra sáu nguyên tắc bảo vệ thông tin cá nhân phù hợp với bối cảnh AI. Các nguyên tắc không độc lập với nhau mà vận hành đan xen. Bảng dưới đây là công cụ hỗ trợ so sánh·tổng hợp, còn “vì sao cần” từng nguyên tắc được giải thích trong các đoạn tiếp theo.
| Nguyên tắc | Nội dung | Hàm ý đặc thù của AI |
|---|---|---|
| Tính hợp pháp | Bảo đảm căn cứ hợp pháp cho thu thập·sử dụng thông tin cá nhân | Tính chính đáng của căn cứ khi huấn luyện bằng crawling·dữ liệu công khai |
| Tính an toàn | Biện pháp an toàn như bút danh hóa·ẩn danh hóa, kiểm soát truy cập | Ngăn tái định danh dữ liệu huấn luyện |
| Tính minh bạch | Thông báo việc xử lý·mục đích, giải thích quyết định tự động | Khả năng giải thích của thuật toán (XAI) |
| Tính tham gia | Bảo đảm quyền của chủ thể dữ liệu như xem·sửa·xóa | Quyền yêu cầu xóa dữ liệu huấn luyện (quyền được lãng quên) |
| Trách nhiệm giải trình | Hệ thống quản lý·trách nhiệm trong toàn bộ quá trình xử lý | Quản trị AI·chỉ định DPO |
| Tính công bằng | Xử lý không thiên lệch·phân biệt | Giảm thiên lệch dữ liệu·mô hình |
Tính hợp pháp là điểm xuất phát của mọi hoạt động xử lý. Vấn đề đặc biệt trong huấn luyện AI là sử dụng web crawling·dữ liệu công khai, và chỉ riêng thực tế “đã được công khai” không biện minh cho việc huấn luyện không giới hạn. Nếu vượt ra ngoài mục đích công khai của chủ thể dữ liệu và phạm vi có thể dự đoán hợp lý thì có thể trở thành vi phạm, nên phải quản lý căn cứ thu thập (đồng ý, luật định, lợi ích chính đáng, v.v.) theo từng đơn vị dữ liệu huấn luyện.
Tính an toàn trong AI được cụ thể hóa thành ngăn chặn tái định danh. Dù đã bút danh hóa, khi kết hợp với thông tin khác thì cá nhân vẫn có thể bị xác định (tấn công liên kết), và bản gốc có thể bị tái hiện do hiện tượng ghi nhớ (memorization) khi mô hình thuộc lòng và xuất ra nguyên dữ liệu huấn luyện. Vì vậy biện pháp phi định danh không phải việc làm một lần, mà phải là quản lý liên tục có tính đến cả rủi ro kết hợp và rủi ro đầu ra của mô hình.
Tính minh bạch·tính tham gia·trách nhiệm giải trình·tính công bằng là trục niềm tin với chủ thể dữ liệu. Đó là giải thích căn cứ đối với quyết định tự động (VD: AI thẩm định cho vay từ chối) (tính minh bạch), cho phép chủ thể dữ liệu khiếu nại và yêu cầu xóa dữ liệu của mình (tính tham gia), chịu trách nhiệm ở cấp tổ chức (trách nhiệm giải trình), và lọc bỏ thiên lệch bất lợi cho nhóm cụ thể (tính công bằng). Nếu bốn nguyên tắc này sụp đổ thì dù an toàn về kỹ thuật vẫn mất đi sự chấp nhận của xã hội.
3. Luồng kiểm tra theo từng giai đoạn vòng đời AI
Bảng tự kiểm tra bố trí các hạng mục kiểm tra theo vòng đời của dịch vụ AI (các bước xử lý nghiệp vụ). PIPC cấu trúc thành luồng đại thể từ hoạch định·thiết kế → thu thập thông tin cá nhân → sử dụng·cung cấp → lưu giữ·hủy → quản lý·giám sát dịch vụ → bảo vệ người dùng, và đưa ra các hạng mục kiểm tra theo từng giai đoạn cùng các điểm xác nhận chi tiết (quy mô vài chục mục). Ở mỗi giai đoạn, doanh nghiệp tự xác nhận tính hợp pháp và an toàn của việc xử lý thông tin cá nhân.
flowchart LR
P["Hoạch định·thiết kế<br/>(đánh giá rủi ro·PbD)"] --> D["Thu thập TTCN<br/>(căn cứ hợp pháp·thu thập tối thiểu)"]
D --> U["Sử dụng·cung cấp<br/>(sử dụng trong mục đích·bút danh hóa)"]
U --> L["Huấn luyện·phát triển<br/>(phi định danh·ngăn tái định danh)"]
L --> O["Dịch vụ·vận hành<br/>(bảo đảm quyền·giám sát)"]
O --> M["Lưu giữ·hủy<br/>(thời hạn lưu giữ·hủy an toàn)"]
M -.Phản hồi.-> P
style P fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
style O fill:#fde8e8,stroke:#ed2f2f,stroke-width:2px
A. Giai đoạn hoạch định·thiết kế. Cốt lõi của giai đoạn này là “quyết định ngay bây giờ những gì sau này khó sửa”. Một khi kiến trúc dịch vụ đã được chốt, chi phí thay đổi luồng thông tin cá nhân tăng vọt, nên phải phản ánh đánh giá tác động thông tin cá nhân (PIA) và góc nhìn Privacy by Design ngay tại thời điểm hoạch định. Phải ghi chặt vào bản thiết kế: thu thập dữ liệu nào và vì sao, có thể thay thế bằng ẩn danh·bút danh không, có thể tối thiểu hóa xử lý không, thì mới có hiệu lực. Nếu bỏ qua giai đoạn này, mọi hoạt động kiểm tra sau đó sẽ thành “mất bò mới lo làm chuồng”.
B. Giai đoạn thu thập thông tin cá nhân. Yếu tố then chốt là bảo đảm căn cứ hợp pháp, thu thập tối thiểu và làm rõ mục đích thu thập. AI có “lòng tham dữ liệu” theo kiểu “càng nhiều càng tốt”, nên dễ gom cả thông tin không liên quan đến mục đích. Nếu không kiểm chứng tính phù hợp mục đích và tính tối thiểu ở giai đoạn thu thập, toàn bộ quá trình huấn luyện·dịch vụ sau đó sẽ mang mầm mống vi phạm. Nếu lấy sự đồng ý làm căn cứ, cần xác nhận sự đồng ý đó có bao hàm cả việc dùng để huấn luyện không; nếu lấy lợi ích chính đáng làm căn cứ, cần xác nhận đã cân nhắc so sánh với quyền lợi của chủ thể dữ liệu hay chưa.
C. Giai đoạn huấn luyện·phát triển. Trọng tâm là bút danh hóa·phi định danh và ngăn chặn tái định danh. Loại bỏ định danh cá nhân khỏi dữ liệu huấn luyện, đồng thời tính đến rủi ro tấn công kết hợp và ghi nhớ của mô hình đã nêu ở trên. Gần đây, phương thức áp dụng các công nghệ tăng cường quyền riêng tư (PET) như riêng tư vi sai (differential privacy), học liên kết (federated learning) để huấn luyện mà không lộ bản gốc cũng có thể được đưa vào hạng mục xác nhận. Nhà phát triển phải kiểm chứng giả định “đã phi định danh nên an toàn” (kiểm thử thử tái định danh).
D. Giai đoạn dịch vụ·vận hành·hủy. Cốt lõi là bảo đảm quyền của chủ thể dữ liệu (xem·sửa·xóa), giám sát liên tục, ứng phó sự cố và hủy an toàn sau khi hết thời hạn lưu giữ. Trong AI, quyền xóa đặc biệt khó khăn, vì việc xóa ảnh hưởng của một cá nhân cụ thể khỏi mô hình đã huấn luyện (machine unlearning) là khó về mặt kỹ thuật. Do đó cần quy định trước thành thủ tục vận hành cách ứng phó với yêu cầu xóa. Cấu trúc tuần hoàn — khi phát hiện rủi ro mới trong vận hành thì phản hồi về giai đoạn hoạch định để cải tiến — là mong muốn.
4. So sánh với các chế độ·quy chuẩn tương tự
Để hiểu đúng bảng tự kiểm tra, cần xem quan hệ của nó với các quy chuẩn lân cận. Phần so sánh dưới đây không liệt kê các hạng mục mà tổng hợp theo góc nhìn “vì sao lại phân chia như vậy”.
| Hạng mục | Bảng tự kiểm tra AI | Đánh giá tác động TTCN (PIA) | EU AI Act |
|---|---|---|---|
| Tính chất | Quy chuẩn tự nguyện (soft law) | Nghĩa vụ luật định (khu vực công, v.v.) | Quy định bắt buộc (hard law) |
| Trọng tâm | TTCN trong vòng đời AI | Chẩn đoán rủi ro hệ thống cụ thể | Nghĩa vụ theo cấp độ rủi ro AI |
| Tính cưỡng chế | Khuyến nghị·tự nguyện | Nghĩa vụ của cơ quan thuộc đối tượng | Chế tài khi vi phạm |
| Thời điểm áp dụng | Thường xuyên trong toàn bộ quá trình | Trước khi xây dựng | Ra mắt·vận hành |
Bảng tự kiểm tra và PIA giống nhau ở điểm “chẩn đoán rủi ro tiền kiểm”, nhưng khác ở chỗ PIA là thủ tục luật định được chuẩn hóa thực hiện một lần trước khi xây dựng một hệ thống cụ thể, còn bảng tự kiểm tra là quy chuẩn mềm tự xác nhận thường xuyên trong suốt vòng đời AI. Trong thực tiễn, nếu liên kết kết quả PIA làm đầu vào cho việc kiểm tra ở giai đoạn hoạch định·thiết kế của bảng tự kiểm tra thì có thể giảm trùng lặp và tăng tính nhất quán.
So với EU AI Act, sự khác biệt về triết lý tiếp cận nổi bật. AI Act phân loại AI theo cấp độ rủi ro (cấm·rủi ro cao·hạn chế·tối thiểu) và áp đặt nghĩa vụ bắt buộc cho AI rủi ro cao, theo phương thức “ưu tiên quy định”. Ngược lại, bảng tự kiểm tra của Hàn Quốc theo phương thức “ưu tiên tự nguyện”: trước hết khuyến khích trách nhiệm doanh nghiệp bằng quy chuẩn tự nguyện, khi cần mới tiến tới luật hóa. Sự khác biệt này phản ánh lựa chọn chính sách về việc đặt trọng tâm ở đâu giữa thúc đẩy đổi mới và bảo vệ quyền. Tuy nhiên, khi hệ thống pháp luật liên quan đến AI (như Luật Cơ bản về Trí tuệ Nhân tạo) được hoàn thiện tại Hàn Quốc trong tương lai, việc phân vai giữa quy chuẩn tự nguyện và quy chuẩn bắt buộc dự kiến sẽ được sắp xếp lại.
5. Chuyên sâu — Mở rộng trong thời đại AI tạo sinh và ứng dụng thực tế
So với thời điểm ban hành bảng tự kiểm tra (2021), sự phổ cập của AI tạo sinh (LLM) đã thay đổi đáng kể diện mạo rủi ro thông tin cá nhân. Thứ nhất, quy mô dữ liệu huấn luyện bùng nổ. Với các mô hình ngôn ngữ lớn học từ dữ liệu web quy mô hàng trăm tỷ token, việc xác nhận riêng lẻ nguồn gốc và tính hợp pháp của thông tin cá nhân chứa trong đó trên thực tế là bất khả thi. Điều này căng thẳng trực diện với nguyên tắc hợp pháp và thu thập tối thiểu. Thứ hai, rủi ro ghi nhớ·tái hiện trầm trọng hơn. Khi có báo cáo về các trường hợp LLM xuất nguyên văn tên, địa chỉ, số điện thoại trong dữ liệu huấn luyện trước một prompt cụ thể, việc kiểm chứng hiệu lực của phi định danh trở thành bắt buộc. Thứ ba, thu thập mới thông qua prompt. Khi xuất hiện con đường thông tin nhạy cảm người dùng nhập vào khung hội thoại lại được dùng để huấn luyện, việc kiểm tra ở giai đoạn thu thập·sử dụng phải tiếp tục ngay cả trong khi vận hành dịch vụ.
Thứ tư, đồng bộ với xu hướng siết chặt quy định toàn cầu. Khi EU chốt AI Act năm 2024 và tăng cường quy định về quyết định tự động·lập hồ sơ theo GDPR, doanh nghiệp Hàn Quốc cũng bị yêu cầu kiểm tra tiền kiểm ở mức tương tự cho các dịch vụ ở nước ngoài. Bảng tự kiểm tra đóng vai trò đường cơ sở (baseline) của Hàn Quốc để ứng phó với các quy định quốc tế này.
Về góc độ ứng dụng thực tế, bảng tự kiểm tra được dùng làm khung xương cho hệ thống quản trị AI trong tổ chức. Ví dụ, như trường hợp một cơ quan công khi đưa vào chatbot tư vấn dân sự đã dùng tên·liên lạc của người dân thật trong dữ liệu huấn luyện mà không bút danh hóa, bị vướng hạng mục xác nhận của “giai đoạn huấn luyện·phát triển” trong bảng tự kiểm tra (có biện pháp ngăn tái định danh hay không) và phải xây dựng lại pipeline phi định danh trước khi ra mắt dịch vụ, bảng kiểm tra vận hành như một cổng lọc trước các sự cố lớn sau khi ra mắt. Chẳng hạn, trong các ngành xử lý thông tin nhạy cảm như tài chính, y tế, cách làm đang lan rộng là người phụ trách bảo vệ thông tin cá nhân (CPO/DPO) đưa các hạng mục của bảng tự kiểm tra vào tiêu chuẩn phát triển nội bộ (secure/privacy SDLC), đặt rà soát tính hợp pháp dữ liệu (DPIA) và kiểm thử tái định danh làm cổng trước khi bắt đầu huấn luyện mô hình. Ngoài ra, các doanh nghiệp toàn cầu còn ánh xạ tinh thần của bảng tự kiểm tra với các khung quốc tế như ISO/IEC 42001 (hệ thống quản lý AI), NIST AI RMF để quản lý tích hợp các quy định trong và ngoài nước bằng một hệ thống kiểm soát duy nhất. Như vậy, bảng tự kiểm tra vượt ra ngoài một checklist đơn thuần, vận hành như mỏ neo quản trị cài bảo vệ thông tin cá nhân vào quy trình phát triển·vận hành của tổ chức. [[genai-security]]
6. Các điểm cần lưu ý và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)
Cân bằng giữa đổi mới và bảo vệ là cốt lõi. Quy chuẩn tự nguyện là cách tiếp cận tránh sự cứng nhắc của quy định cưỡng chế đồng thời khuyến khích trách nhiệm tự giác của doanh nghiệp, là điểm cân bằng nhằm bảo vệ thông tin cá nhân mà không cản trở sự phát triển của AI. Tuy nhiên, nếu chỉ phó mặc cho tự nguyện thì có thể xảy ra lựa chọn ngược “chỉ người tuân thủ chịu thiệt”, nên hiệu lực sẽ tăng khi kết hợp với chứng nhận·ưu đãi (nới lỏng quy định cho doanh nghiệp xử lý an toàn).
Nội tại hóa ở giai đoạn thiết kế (Privacy by Design) là then chốt. Không phải kiểm tra hậu kiểm, mà phải tính đến rủi ro thông tin cá nhân ngay từ hoạch định·thiết kế thì mới hiệu quả, và bảng tự kiểm tra dẫn dắt điều này thông qua kiểm tra ở từng giai đoạn. Từ góc nhìn Kỹ sư chuyên nghiệp, cần phương án tường minh hóa sơ đồ luồng thông tin cá nhân (data flow) như một sản phẩm đầu ra của thiết kế kiến trúc, và quản lý yêu cầu quyền riêng tư như yêu cầu phi chức năng.
Liên kết với công nghệ tăng cường quyền riêng tư (PET) là triển vọng. Riêng tư vi sai, học liên kết, mã hóa đồng cấu, dữ liệu tổng hợp, v.v. cho phép “vừa bảo vệ dữ liệu vừa huấn luyện·khai thác”. Là phương tiện hỗ trợ về mặt kỹ thuật cho nguyên tắc an toàn của bảng tự kiểm tra, chúng có khả năng cao được đưa vào hạng mục kiểm tra chuẩn trong tương lai. Cần quản lý đồng thời đánh đổi chi phí·hiệu năng (VD: tổn thất độ chính xác của riêng tư vi sai).
Phải chuẩn bị cho thách thức kỹ thuật của quyền xóa·quyền được lãng quên và machine unlearning. Xóa dấu vết của một cá nhân cụ thể khỏi mô hình đã huấn luyện xong có chi phí tái huấn luyện lớn và khó kiểm chứng tính hoàn chỉnh. Về mặt chính sách, thiết kế trước thủ tục ứng phó yêu cầu xóa (chu kỳ tái huấn luyện, unlearning gần đúng, lọc đầu ra) là điểm thỏa hiệp thực tế.
Cần bảo đảm tương thích với quy định quốc tế. Nếu ánh xạ lẫn nhau bảng tự kiểm tra của Hàn Quốc với EU AI Act·GDPR, ISO/IEC 42001, NIST AI RMF, v.v. và vận hành thành một hệ thống kiểm soát duy nhất, có thể giảm chi phí ứng phó quy định của dịch vụ toàn cầu và giảm rủi ro chuyển dữ liệu xuyên biên giới.
Giới hạn của quy chuẩn tự nguyện và liên kết với chứng nhận·kiểm toán là thách thức. Tự kiểm tra phụ thuộc vào thiện chí của doanh nghiệp, nên có giới hạn căn bản là khó để bên ngoài kiểm chứng mức độ thực hiện thực tế. Vì vậy cần tiến hóa theo hướng liên kết với chứng nhận bảo vệ thông tin cá nhân (ISMS-P, v.v.) hoặc kiểm toán bên thứ ba để bảo đảm độ tin cậy của kết quả tự kiểm tra, đồng thời xây dựng hệ thống kiểm chứng hậu kiểm có thể truy cứu trách nhiệm khi không thực hiện.
Tài liệu tham khảo
- Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc, 「Bảng tự kiểm tra bảo vệ thông tin cá nhân trong trí tuệ nhân tạo (AI)」(ban hành 2021.5.) — https://www.privacy.go.kr/front/bbs/bbsView.do?bbsNo=BBSMSTR_000000000049&bbscttNo=12468
- Korea Policy Briefing, thông cáo báo chí 「PIPC công bố bảng tự kiểm tra bảo vệ thông tin cá nhân liên quan đến trí tuệ nhân tạo (AI)」 — https://m.korea.kr/briefing/pressReleaseView.do?newsId=156552450
- Cổng thông tin tổng hợp về bảo vệ thông tin cá nhân của Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc — https://www.privacy.go.kr
Tóm tắt một câu: Bảng tự kiểm tra bảo vệ thông tin cá nhân trong AI là quy chuẩn tự nguyện do PIPC Hàn Quốc xây dựng năm 2021 để doanh nghiệp tự kiểm tra việc xử lý thông tin cá nhân hợp pháp và an toàn trong toàn bộ vòng đời AI, kiểm tra theo từng giai đoạn 6 nguyên tắc lớn (hợp pháp, an toàn, minh bạch, tham gia, trách nhiệm giải trình, công bằng) để hài hòa đổi mới và bảo vệ, và ngày càng quan trọng hơn trong thời đại AI tạo sinh khi kết hợp với PET và quản trị.