算法违法违规行为处置细则

一、 总则

a) 为强化公司算法安全主体责任,严肃查处算法研发、运营及相关活动中的违法违规行为,维护国家安全、社会公共利益和用户合法权益,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《互联网信息服务算法推荐管理规定》《生成式人工智能服务管理暂行办法》等法律法规及公司《算法安全管理办法》,制定本细则。

b) 本细则适用于本公司全体员工(含正式、试用期、劳务派遣、外包等)及参与公司算法相关项目的合作方人员,涵盖算法设计、开发、测试、上线、运行、维护、下线全生命周期中的所有违法违规行为。

c) 违法违规处置坚持“事实清楚、证据确凿、定性准确、程序规范、惩教结合”原则,做到有责必问、问责必严。

d) 算法合规部是违法违规行为调查处置的归口部门,独立开展调查工作,任何部门和个人不得干扰。人力资源部、法务部依职责配合执行处分决定。

二、 违法违规行为分类

1. 根据违法违规性质与涉及领域,分为以下类别:

(一) 数据使用违规

a) 未经授权或超范围收集、存储用户个人信息及其他数据;

b) 未按法律法规要求向用户明示数据收集使用规则并获得有效同意;

c) 将数据用于未向用户告知的目的,或超出业务必需范围使用;

d) 未授权向第三方共享、转让、披露用户个人信息或公司核心数据;

e) 数据分类分级后,未按相应安全等级进行保护,导致敏感数据暴露;

f) 训练数据来源不合法,包含盗版、侵权、非法获取的内容;

g) 其他违反法律法规或公司数据管理制度的行为。

(二)信息安全违规

a) 故意或重大过失导致算法推荐服务分发涉黄、涉赌、涉毒、涉暴、恐怖主义等违法有害信息;

b) 故意绕开、关闭、干扰公司内容安全审核机制,或降低审核标准;

c) 恶意伪造、编造信息源头,破坏信源可靠性体系;

d) 发现违法信息应处置而拒不执行,或拖延导致扩散;

e) 对大模型生成的虚假、误导性信息不采取有效控制措施,造成不良后果;

f) 其他违反信息内容安全管理规定的行为。

(三)用户权益保护违规

a) 在算法服务中实施基于种族、性别、宗教、地域等的歧视性推荐或生成;

b) 利用算法进行不正当竞争、“大数据杀熟”、诱骗消费等侵害用户权益的行为;

c) 拒绝或妨碍用户行使查阅、更正、删除个人信息等法定权利;

d) 拒绝向用户提供关闭个性化推荐、删除用户标签等选择权功能;

e) 以欺骗、误导方式获取用户同意,或用户撤回同意后仍继续处理个人信息;

f) 对未成年人、老年人等特殊群体未依法提供特殊保护;

g) 其他侵害用户合法权益的行为。

(四)算法安全违规

a) 设计阶段:在算法或模型设计中故意预留后门、漏洞或未声明的功能;明知存在安全缺陷仍推动进入开发流程。

b) 开发阶段:使用被投毒的训练数据、引入恶意代码或依赖库;未按规范编写安全代码,导致可被利用的高危漏洞。

c) 测试阶段:故意隐匿、篡改安全测试结果;不配合或阻碍安全测试;对已知高风险项不修复即申请上线。

d) 上线阶段:未经自评估或评估未通过,强行上线算法服务;未获首席算法安全官签批,通过非法手段绕过发布控制流程上线。

e) 运行阶段:对线上算法安全告警、事件隐瞒不报或故意拖延;不执行应急响应指令;恶意操控算法输出达到非法目的(如操纵舆论、利益输送);故意去除或破坏深度合成内容的AI标识。

f) 其他:在监督检查、事件调查中提供虚假材料、销毁证据、串通作伪证等行为。

(五)科技伦理违规

a) 未经前置伦理审查即启动高风险算法项目;

b) 在伦理审查中弄虚作假、隐瞒项目关键信息;

c) 实际研发运营严重偏离伦理审查通过方案,导致伦理风险;

d) 涉及人脸分析、社会公共决策辅助、精神健康干预等敏感领域,损害公共利益或侵害个人尊严;

e) 其他严重违反公司《科技伦理审查制度》的行为。

三、 处罚措施

1. 根据违法违规行为的情节轻重、主观过错、危害后果及悔改表现,处罚措施分为以下等级:

a) 批评教育:对情节轻微、未造成实际危害且为初次违反的,由直接上级或算法合规部进行口头或书面批评教育,责令改正。

b) 警告:对情节较轻,但已造成一定影响或经批评教育后再次违反的,给予书面警告处分,记入个人合规档案。

c) 扣除绩效:违规行为造成较大影响或给予警告后仍未有效整改的,根据公司绩效管理制度,扣除当月或当季度一定比例的绩效工资。

d) 取消评优资格:取消责任人当年度评优、晋升资格;涉及管理岗位的,可同时撤销其管理职务。

e) 调离岗位:违规行为性质较严重或不适合继续从事算法研发、运营等关键岗位的,调离算法相关岗位,安排至其他岗位。

f) 解除劳动合同:对情节严重、性质恶劣、给公司造成重大损失或严重危害社会公共利益的,依法解除劳动合同,不予支付经济补偿。

2. 违法行为涉嫌犯罪的,由公司移送司法机关,依法追究刑事责任。被移送人员的劳动关系处理由公司依法办理。

3. 多种违规行为并发的,从重处罚。一年内累计受到两次警告及以上处分的,加重一档处罚。

4. 主动报告、积极整改、减轻危害后果或配合调查有立功表现的,可从轻或减轻处罚。

四、 调查与处理程序

1. 线索来源
(一)内部渠道:算法安全监测告警、自评估发现、内部审计、员工举报等;
(二)外部渠道:用户投诉举报、监管部门通报、媒体舆情反映等。

2. 举报保护
公司设立内部与外部双重举报渠道,举报方式包括:
(一)内部举报邮箱:algo-compliance@company.com;
(二)外部举报通道:通过公司官网“算法安全举报”入口提交。
举报人信息及举报内容严格保密,严禁任何形式的打击报复。对查证属实的举报,酌情给予举报人奖励。

3. 立案调查
(一)算法合规部收到线索后,5个工作日内进行初步核实。对可能构成违法违规行为的,由算法合规部负责人批准立案,成立至少2人的调查组。
(二)调查组有权调阅相关系统日志、代码、数据、邮件、聊天记录等,要求相关人员说明情况。被调查对象应予以配合,不得拒绝、阻挠。
(三)调查应全面收集证据,注重实物证据和电子数据,形成完整证据链。调查期限一般不超过30个工作日,情况复杂的经批准可延长。

4. 告知与申辩
调查终结前,调查组应将初步认定的违规事实、拟处罚依据及等级,书面告知被调查人。被调查人有权在5个工作日内提交申辩材料,提出异议及从轻情节。

5. 处理决定
算法合规部综合考虑调查结果及申辩意见后,形成《违法违规行为处理决定书》,内容包括:
(一)被处理人基本信息;
(二)违规事实与性质认定;
(三)处罚依据及具体处罚措施;
(四)申诉途径与期限。
处理决定书经首席算法安全官审批后,交由人力资源部执行。涉及解除劳动合同的,须通知工会(如有)。

6. 结果通报
处理决定在全公司范围内(或限定范围内)通报,以起到警示效果。通报中应注意保护举报人及个人隐私信息。

7. 申诉与复核
被处理人对处理决定不服的,可自收到决定书之日起10个工作日内,以书面形式向公司申诉受理部门或上级主管提出申诉。受理申诉的部门应在15个工作日内组织复核,复核结果为最终决定。

五、 记录与档案

1. 所有违法违规行为的调查和处理记录,包括线索报告、调查笔录、证据材料、处理决定书、申诉及复核文件等,由算法合规部统一归档保管。

2. 档案保存期限不少于涉事员工离职后五年,或法规要求的更长期限。档案仅供内部合规审计、绩效评价及应监管检查使用,调阅需经算法合规部负责人批准。

六、 附则

1. 本细则由算法合规部负责解释和修订。遇国家法律法规调整,应及时修订以保持一致。

2. 本细则生效后,公司此前相关制度与本细则不一致的,以本细则为准。

3. 合作方人员违反本细则的,依据合作协议追究违约责任,并将违规行为通报其所属单位;造成严重后果的,列入合作黑名单并依法追究法律责任。

4. 本细则自发布之日起施行,全体员工应认真学习并严格遵守。