欧盟委员会表示,正在审查相关研究所揭示的隐私风险。这些研究显示,部分基于人工智能的聊天机器人存在数据传输以及与跟踪服务连接的情况。Thomas Regnier确认该议题正在接受分析,但委员会尚未宣布正式调查,也未指明涉事公司,迄今亦未认定存在违反欧盟法律的行为。
欧盟委员会正在审查有关部分人工智能服务如何处理用户数据,以及如何连接到用于广告和在线分析的跟踪系统的担忧。委员会负责技术主权、防务、太空和虚假信息事务的发言人Thomas Regnier在10月8日的简报会上确认,这些问题正在接受分析。此前,有人询问了相关研究;这些研究指出,即使用户拒绝非必要Cookie,在某些情况下,信息仍可能被传输给跟踪器。
简而言之
1.委员会确认正在审查有关数据保护以及与部分聊天机器人相关的跟踪问题,但尚未宣布正式调查。
2.IMDEA Networks的研究指出,在对话式人工智能服务中存在跟踪机制,并且与对话有关的部分信息可能被传输给第三方。
3.研究人员提出了有关某些做法是否符合《通用数据保护条例》和ePrivacy规范的问题,但这些观察并不构成监管机构的认定。
4.委员会指出,《通用数据保护条例》、 《数字服务法》和《人工智能法》均属于相关法律框架的一部分,其执行权限由国家主管机构和欧盟层面分担。
5.委员会未说明正在审查哪些公司、是否会启动正式程序,或何时可能作出决定。
向委员会提出的问题源于有关生成式聊天机器人所使用技术基础设施及其与在线分析和广告系统关系的研究。IMDEA Networks于2026年5月发表的一项研究分析了ChatGPT、Claude、Grok和Perplexity AI等服务,并发现了第三方公司实施的不同形式的跟踪。研究人员警告称,在某些配置下,与对话有关的信息(例如标题、对话地址或其他元数据)可能会连同可用于关联用户活动的标识符一起传输给跟踪服务。
作者将这些结论描述为初步结论。他们指出了三类主要风险:向第三方传输与对话有关的信息;通过持久性标识符将这些信息与用户身份关联起来的可能性;以及用户可能以为隐私设置所提供的保护与实际数据技术流之间存在差异。该研究不代表数据保护机构的认定,也没有凭此确定所分析的供应商违反了欧洲法律。
在委员会简报会上,问题特别涉及这样一种情况:用户拒绝非必要Cookie,但服务仍继续与研究人员归类为与广告相关的跟踪器的系统建立连接。记者询问,这种情况是否可能引发与《通用数据保护条例》和ePrivacy指令有关的问题,以及是否需要采取更有力的执行措施。
Regnier回答说,他可以确认委员会各部门正在审查这些问题。这一表述并不等同于启动正式调查,也没有指明任何涉嫌违法的供应商。委员会在简报会上没有就研究人员所描述的技术数据流提出自身结论,也没有确认所指出的做法构成违法行为。
法律权限分属于多个制度。当涉及个人数据处理时,《通用数据保护条例》仍是核心框架,其执行主要由国家数据保护机构负责。欧洲数据保护委员会已经明确,人工智能模型的开发和使用并不会取消有关数据处理应具备法律依据、向数据主体保持透明以及确保所使用数据合法性的义务。
ePrivacy指令分别规范对用户设备上信息的访问和信息存储,包括通过跟踪技术进行的访问和存储。然而,某一具体技术连接是否违反这些规范,取决于服务的实际运行方式、所访问或存储的信息、该技术是否为必要技术,以及用户同意或其他适用法律依据。引发简报会提问的研究提出了这一问题,但委员会尚未对个别案例作出法律认定。
Regnier还指出,《数字服务法》和《人工智能法》可能成为相关工具,具体取决于所分析的服务和做法。《数字服务法》包含有关在线平台广告的规则,而《人工智能法》则为人工智能模型和系统的供应商规定了具体义务。确切的适用范围必须针对每项服务和每类活动分别确定。
对于通用人工智能模型,委员会通过人工智能办公室,对《人工智能法》规定的义务拥有自身的监督和执行权限。这些权限包括要求提供信息和文件、在法规规定的情况下评估模型,以及在适用情况下采取措施或施加制裁。Regnier还将当前的担忧与所使用训练数据的透明度联系起来;在这一领域,人工智能办公室可以核查通用模型供应商是否履行具体义务。
然而,这一职能并不意味着所有隐私问题都转由《人工智能法》处理。个人数据处理的合法性仍主要依据《通用数据保护条例》和ePrivacy规范进行评估,而委员会、国家数据保护机构以及其他监管机构的权限,则根据所适用的法律规范而有所不同。
委员会表示,关于人工智能系统的独立研究和调查可以为其监督工作提供参考。不过,截至10月8日,委员会尚未宣布启动正式程序,也没有公布涉事供应商名单或任何可能措施的时间表。下一阶段取决于对所指出做法进行技术和法律评估,并确定每一项可能违法行为的主管机构。