法治号 手机版| 站内搜索

网上有害信息举报

用户授权视角下智能体访问行为的法律边界

2026-09-07 20:14:28 来源:法治日报-法治网 -标准+

智能体以用户授权为基础,代用户执行信息检索、交易决策等操作,其正在重塑用户与平台之间的互动模式。然而,也正是“用户授权”在实践中引发了截然相反的评价。最高人民法院发布的263号指导性案例(以下简称“263号案例”)确认,经用户授权在关联平台间转移数据的行为不构成不正当竞争,但智能体基于同样性质的授权访问第三方平台时则频遭抵制。究其原因,至少有三重制度空白尚未填补:数据来源者权的授权规则还不够具体、司法裁判尚未回应智能体场景的独特性及基于“用户本人操作”的传统授权框架难以适配智能体的自动化访问特征。这意味着用户基于法定权利的授权能否当然转化为智能体的数据访问权限、智能体⾏为的合法性边界应如何划定、平台可在多大范围内可设置合理限制、智能体提供者在平台无正当理由拒绝时又能否独立寻求救济等问题,均有待进一步回应。

从“双重授权”转向“用户授权”

关于智能体访问第三方平台是否需要“双重授权”,现有规范、判例与学说整体呈现从双重授权向用户授权演进的趋势。目前,学界主流观点倾向于以用户授权作为正当性基础,认为用户授权是对自身设备使用权与数据访问权的合法处分;用户享有个人信息可携权与数据来源者权,当然可授权智能体访问,且经授权的代理执行未对平台构成实质性替代,平台以流量利益为由拒绝不足以否定用户权利。

早期团体标准强化了第三方平台事前的授权要求,如2025年4月中国软件行业协会发布《移动互联网服务可访问性安全要求》规定,操作系统不得在第三方App授权前获取其数据或调用其功能。同年6月,广东省标准化协会发布《智能体任务执行安全要求》,要求智能体在通过第三方App执行任务前应先获得第三方App授权。但2025年10月,中国软件行业协会发布的《智能体行为安全》,不再沿用“双重授权”表述,并明令禁止第三方App设置额外授权障碍。今年7月,中国互联网协会发布《智能体交互身份与访问控制安全能力要求》,虽要求智能体在访问被调用方前“申请权限并获得被调用方的授权”,但结合该文件中关于被调用方审核不通过时智能体可咨询原因的规定,被调用方的审核权限仅限于安全性与功能适配性审查,而非实体权利意义上的授权,规范落脚点仍在用户授权。此外,在全国首例智能体不正当竞争案中,法院裁定停止调用系统权限绕开平台技术管理措施的行为,其不正当性根源在于破坏技术措施,而非欠缺平台授权。

在域外,前不久在美国进行的亚马逊诉Perplexity案中,美国地区法院依据《计算机欺诈与滥用法》(CFAA)认定Perplexity未经平台授权访问构成违规,支持“双重授权”。但美国联邦第九巡回上诉法院撤销禁令,将争议焦点从“授权”拉回“访问”主体,认定智能体运行在用户本地浏览器,是用户而非Perplexity实施了访问,智能体仅是工具而非法律意义上的人。一旦访问被定性为用户行为,平台对智能体的“访问拒绝权”便失去规范基础。法院还指出,若将CFAA中的“访问”扩大解释,可能使普通用户面临刑事责任风险,阻碍新兴技术发展。

2025年10月,Meta更新条款,自2026年1月起禁止第三方AI助手使用WhatsApp for Business API。欧盟委员会随即启动反垄断调查,并于2026年2月发出反对声明,认定此举可能滥用市场支配地位。Meta于2026年3月改为收费框架,但委员会认定其效果等同禁令。2026年6月9日,委员会通过临时措施,命令Meta恢复竞争对手免费访问直至调查终结。委员会认定Meta的拒绝行为可能构成滥用市场支配地位,临时措施决定旨在保障竞争与消费者选择,防止市场损害在调查结束前即已固化。

智能体授权访问规则秩序亟待厘清

依照《中共中央 国务院关于构建数据基础制度更好发挥数据要素作用的意见》的规定,保障数据来源者享有获取或复制转移由其促成产⽣数据的权益,263号案例裁判要点也确认经⽤户授权转移数据不构成不正当竞争。同时,依照我国个人信息保护法第四十五条的规定,个人有权请求将其个人信息转移至其指定的处理者。在智能体场景中,用户授权智能体访问其在第三方平台的个人信息,正是上述权利的具体行使方式。第三方平台以流量经济模式受冲击为由拒绝智能体访问,该理由难以成立。流量模式本身并非法律所保护的独立法益,技术演进对既有商业模式带来的冲击属于正常的市场竞争风险,且既有权利框架可通过设置合理限制、收取费用等方式内嵌保护平台利益的机制,无需否定用户权利本身。

此外,承认用户授权足以构成智能体访问的正当性基础,并不意味着平台对此毫无介入空间。在用户权利与平台利益之间,存在一系列合理的限制机制。平台可基于安全风险等具体事由拒绝智能体的访问请求,例如访问行为可能导致商业秘密泄露、对服务器造成超负荷压力或引发网络安全风险等。但合理事由的援引应当具体明确,而非泛化地以“安全考虑”为由一概拒绝。智能体行为的合法性边界则可概括为“四不原则”,即不得非法侵入他人网络、不得干扰网络服务正常运行、不得破坏有效技术措施、不得损害个人和组织的合法权益。   

我国反不正当竞争法第十三条明确禁止以避开或破坏技术管理措施等不正当方式获取数据。从相关司法实务经验来看,即便有用户授权,智能体亦不得通过技术手段绕开平台技术管理措施。最小必要权限原则同样要求智能体的操作权限严格限定于完成特定用户任务所必需的范围,不得拥有超出业务需要的访问能力。同时,用户可基于个人信息可携权与数据来源者权寻求救济。但智能体提供者难以依据反不正当竞争法获得救济,其数据条款规制的是不正当获取行为,而非拒绝提供行为;263号案例亦仅确认获取方行为合法,但并不能据此推论出拒绝提供行为构成违法。反垄断法上的数据必需设施理论提供了更具潜力的路径。在欧盟Meta案中,委员会将WhatsApp定位为AI助⼿市场中的“数字基础设施”,认为Meta的⾏为构成拒绝提供访问。我国反垄断法第二十二条及《禁止滥用市场支配地位行为规定》第十六条已有必需设施条款,但未明数据必需设施。

综上,智能体访问第三方平台是否需要“双重授权”,现有规范、判例与学说呈现向“用户授权”演进的趋势。这一趋势并非偶然,而是数据来源者权与个人信息可携权的制度逻辑在智能体场景下的自然延伸。智能体作为第三方所享有的数据权利,其权利源头在于用户的法定权利。承认用户授权的独立效力不等于平台无介入空间,平台可基于安全等合理事由拒绝,智能体本身亦须恪守最小必要权限并不得破坏平台的技术管理措施。用户可基于法定权利寻求救济,智能体提供者难以依据反不正当竞争法救济,反垄断法上的数据必需设施路径虽具有可能,但在我国尚处探索阶段。智能体时代的法律体系重构需审慎观察,在具体问题解决中积累经验。  

(李依怡 对外经济贸易大学法学院)

编辑:赵亚铭