Tidewell Robotics

A 病房,B 病房

一家医院把一支机器人机群铺到许多病房上,共用一份记忆。机器人在 A 病房学到的东西,凭什么不会在 B 病房冒出来?答案不在人人都引的那份文件里——那一份讲的是模型参数,而一个检索存储根本走不到那个问题。欧洲监管机构早已把答案画了出来:一套医院系统,访问权默认限于主治科室,其他科室加入治疗时放宽,出院之后再收窄——一条记录一生有三种访问状态,而一份机群记忆只有一种。本文讲这要求什么,新加坡的成文法里没有什么,模型问题真正到来的那一道接缝在哪里,以及我们能找到的监管机构都还没有说过什么。

洞察 · 2026 年 7 月 31 日 · 2026 年 9 月 14 日 更新 · 阅读约 16 分钟 · Tidewell 文章团队撰写,Timothy Mo 审校

一份存储,许多病房

把一支机器人机群铺到一家医院里,你就得到一份存储。配送机器人把它在 A 病房看到的写进去。一小时后,B 病房的清洁机器人从同一份存储里读出来。这正是 Crew 的主张:现场每一台机器人,一份受治理的记忆。它同时也是问题所在。什么会在病房之间穿越?当有人对一份楼里每台机器都在读写的存储行使删除权,会发生什么?

Crew 尚在研发中,没有在任何现场运行。本文没有一处是在机器上测得的,也没有任何一份 Tidewell 记忆保存着任何人的数据,因为一份也不存在。

这个问题有已发表的答案。欧洲数据保护委员会(EDPB)《关于第 25 条通过设计和默认的数据保护的第 4/2019 号指南》,2.0 版,2020 年 10 月 20 日通过,用一套医院信息系统把问题走了一遍:访问权默认只给主治的专科科室,其他科室或诊断单元加入治疗时放宽,出院并完成结算后再收窄。一条记录一生之中三种访问状态,由欧洲监管机构画在一份连一台机器人都没有的文件里。

一份按通常做法建起来的机群记忆,只有一种 [推断]。写在 A 病房的一段情景,一年之后和写入当天一样可读。

所以,给共享的机器人记忆划定范围,既不是一种伦理立场,也不是某家厂商的偏好。它是监管机构自己做过的最小化设计范例,只是碰上了一位它当初没有想到的读者。至于那份关于 AI 与个人数据、人人都在引用的 EDPB 文件,对这里几乎全部内容来说都是错的文本,直到一道接缝为止。

匿名性的问题根本不会到来

从 AI 文献那边过来的读者,第一个问题会是这份记忆是不是匿名的。对一个检索存储,这个问题不成立;一套为回答它而搭起来的论证,等于把一个月花在读错的东西上。Regulation (EU) 2016/679,《欧盟官方公报》L 119,2016 年 5 月 4 日,第 4(1) 条:

"'personal data' means any information relating to an identified or identifiable natural person ('data subject'); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;"

即:「个人数据」指与一个已识别或可识别的自然人(「数据主体」)有关的任何信息;可识别的自然人,是指能够被直接或间接识别的人,尤其是通过参照姓名、身份编号、位置数据、在线标识符等标识,或者该自然人的身体、生理、遗传、精神、经济、文化或社会身份所特有的一项或多项因素。

现场记忆是带来源的记录,读出来也是记录。只要一条记录与一个可识别的人有关,它就凭定义本身是个人数据,没有什么需要评估。第 4(2) 条把另一半也封上了:处理包括 "storage, adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making available"(存储、改编或更改、检索、查阅、使用、以传输方式披露、传播或以其他方式提供)。B 病房的机器人读取一段 A 病房的情景,按条文字面就是一次处理操作。整个分析到此为止,其中没有一句问到模型。

什么在管,按什么顺序

第 25(2) 条,全文:

"The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons."

即:控制者应实施适当的技术和组织措施,确保在默认情况下只处理每一特定处理目的所必需的个人数据。该义务适用于所采集个人数据的数量、处理的范围、存储的期限及其可访问性。特别是,此类措施应确保在默认情况下,个人数据不会在未经个人介入的情况下被提供给不特定数量的自然人。

第三句是厂商最想倚靠的一句,而它单独撑不起这个重量。EDPB 自己在第 4/2019 号指南第 57 段对这一支的解释,把它指向了别处:

"Making personal data available to an indefinite number of persons may result in even further dissemination of the data than initially intended. This is particularly relevant in the context of the Internet and search engines. This means that controllers should by default give data subjects an opportunity to intervene before personal data is made available on the open Internet. This is particularly important when it comes to children and vulnerable groups."

即:把个人数据提供给不特定数量的人,可能导致数据被传播得比最初预期更远。这一点在互联网和搜索引擎的语境下尤其相关。这意味着控制者应当在默认情况下,于个人数据被放到公开互联网之前,给数据主体一个介入的机会。涉及儿童和弱势群体时,这一点尤为重要。

讲的是发布,是公开互联网。数据保护官(DPO)知道这一点,谁把 "an indefinite number of natural persons" 读成一条关于「一个内部系统有很多内部读者」的规则,DPO 都会这么告诉他。可访问性那一句是法定的底线。它不是论据。

论据在第 55 段,而它的两半要一起走:

"The controller should limit who has access and which types of access to personal data based on an assessment of necessity, and also make sure that personal data is in fact accessible to those who need it when necessary, for example in critical situations. Access controls should be observed for the whole data flow during the processing."

即:控制者应当基于必要性评估,限制谁可以访问个人数据、可以何种方式访问,同时也要确保个人数据在需要之时确实能被需要它的人访问,例如在危急情况下。访问控制应当贯穿处理过程中的整条数据流。

后一半,是临床人员对按病房划定范围的记忆会提出的反对,只不过监管机构先说了。一份记忆如果划得太死,以至于一台正在应对 B 病房病情恶化的机器人读不到写在 A 病房的一条危险记录,那么它错过第 55 段所要求的东西,与一份不划范围的存储错过得一样彻底。设计者欠的是这份评估,两个方向都要评,而不是手边最紧的那种切分。

然后是那个范例,第 3.5 节「数据最小化」,示例 4:

"A hospital is collecting data about its patients in a hospital information system (electronic health record). Hospital staff needs to access patient files to inform their decisions regarding care for and treatment of the patients, and for the documentation of all diagnostic, care and treatment actions taken. By default, access is granted to only those members of the medical staff who are assigned to the treatment of the respective patient in the speciality department she or he is assigned to. The group of people with access to a patient's file is enlarged if other departments or diagnostic units are involved in the treatment. After the patient is discharged, and billing is completed, access is reduced to a small group of employees per speciality department who answer requests for medical information or a consultation made or asked for by other medical service providers upon authorization by the respective patient."

即:一家医院在医院信息系统(电子病历)中采集患者数据。医院员工需要访问患者档案,以支持其关于患者护理与治疗的决定,并记录所采取的全部诊断、护理与治疗行为。默认情况下,访问权只授予被分派负责该患者治疗、且属于其所在专科科室的医务人员。若其他科室或诊断单元参与治疗,有权访问该患者档案的人群随之扩大。患者出院并完成结算后,访问权缩减为每个专科科室内的一小组员工,由他们在患者授权下答复其他医疗服务提供者提出或请求的医疗信息或会诊。

要准确地说清这是什么。它放在数据最小化之下,不是在第 2.2.2.4 节的可访问性那一支之下。它讲的是终端前的医院员工,不是机器人。它是指南,不是法律。而它仍然就是 A 病房 / B 病房的那个设计,发表于 2020 年 10 月,带着没有人去建的第三种状态。

监管机构的示例——一条患者记录的一生

  1. 默认只有被分派负责该患者治疗、且属于其所在专科科室的医务人员
  2. 放宽其他科室或诊断单元参与治疗时,有权访问的人群随之扩大
  3. 再收窄出院并完成结算后,缩减为每个专科科室内的一小组员工,在患者授权下答复医疗信息请求

箭头是示例点名的转换,不是我们画的时间线。

两次转换:其他科室加入治疗,以及出院。第二次是没有人为之设计的那一次。

一份按通常做法建起来的机群记忆——同一条记录

写在 A 病房,B 病房可读一年之后和写入当天一样可读

从写入那天起只有一种状态。设计里没有任何东西会引发转换,所以没有第二个方框可画。[推断]

  • 别人发表的设计:上面是监管机构的示例,下面是通常的建法。
  • 一条记录的一种访问状态。
EDPB 关于第 25 条的第 4/2019 号指南,2.0 版,2020 年 10 月 20 日通过,第 3.5 节「数据最小化」,示例 4。三个方框对应示例自己的话:访问权 "granted to only those members of the medical staff who are assigned to the treatment of the respective patient in the speciality department"、"enlarged if other departments or diagnostic units are involved in the treatment",以及 "after the patient is discharged, and billing is completed, access is reduced to a small group of employees per speciality department"。示例讲的是终端前的医院员工,不是机器人;它放在数据最小化之下,而不是第 25(2) 条的可访问性那一支之下;它是指南,不是法律。第二行是一份按通常做法建起来的机群记忆 [推断]——转换才是重点,而它一次转换也没有。这里没有 Tidewell 的范围模型,我们没有发布任何一个,本图中也没有任何东西是测得的。

第 3.8 节的示例更接近这个问题的物理形状:一个控制者提取患者记录数据,"has assessed the risk for routing the extracts to a server that is accessible to all of the company's employees as likely to be high for data subjects' rights and freedoms"(已评估将提取结果送往一台公司全体员工都能访问的服务器,对数据主体权利与自由的风险可能很高)。一台所有员工都能读的服务器,是监管机构已发表的文本里与一份所有机器人都能读的存储最接近的类比 [推断]。引文与风险定性是 EDPB 的;类比是我们的。

第 5(1)(b) 条要求数据 "collected for specified, explicit and legitimate purposes and not further processed in a manner that is incompatible with those purposes…"(为特定、明确且合法的目的采集,不以与这些目的不相容的方式作进一步处理……);第 5(1)(e) 条要求数据 "kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which the personal data are processed…"(以可识别数据主体的形式保存的时间,不超过处理目的所必需的期限……)。两条各自接着一段关于归档与研究的例外,这里略去,所以两条都没有引全。一条说的是一个病房的记录当初为何采集;另一条说的是这个答案能成立多久。

然后是反向的砝码,它偏向厂商。第 11(2) 条:

"Where, in cases referred to in paragraph 1 of this Article, the controller is able to demonstrate that it is not in a position to identify the data subject, the controller shall inform the data subject accordingly, if possible. In such cases, Articles 15 to 20 shall not apply except where the data subject, for the purpose of exercising his or her rights under those articles, provides additional information enabling his or her identification."

即:在本条第 1 款所述情形下,若控制者能够证明其无法识别数据主体,控制者应尽可能相应地告知数据主体。在此类情形下,第 15 至 20 条不适用,除非数据主体为行使这些条款下的权利而提供了能够识别其身份的额外信息。

第 15 至 20 条包含第 17 条。一个确实无法识别数据主体的控制者,被免除的是删除义务本身,不只是它的操作过程,除非数据主体提供了识别信息。对一份记录写着「3 号床区的推车在 14:20 被移动」的存储,这就是起作用的那条规定。这也是为什么,一份机群记忆能走的最强一步根本不是访问控制设计,而是不采集标识。我们自己的数据页已经站在那里:「人脸与患者标识从不采集。」

模型问题到来的那一道接缝

一次纠正走的路径,发表在同一页上:发生时写入机器人的情景缓冲;重连后仅追加上传,全局顺序由现场服务器指定;在服务器上整合成带来源的情景,矛盾被摆出来而不是被无声覆盖。然后:「每夜微调针对技能库运行;更大的训练任务将交给我们在新加坡的自有 GPU——这批 GPU 我们目前还没有。」

那一句,是一个现场自己的纠正与模型权重相遇最明白的地方,而它不是我们发布这道交叉的唯一一处:大脑页写着「现场采集的纠正进入下一轮训练」,也写着我们的预算投向基于客户现场数据的后训练 [推断]。这道接缝无论画在哪里都很窄,而一切都在跨过它时改变。在近侧,一条与人相关联的事实是一条带来源的记录:找得到、划得了范围、删得掉。第 17(1)(a) 条——"the personal data are no longer necessary in relation to the purposes for which they were collected or otherwise processed"(就采集或以其他方式处理个人数据的目的而言,该个人数据不再必要)——落在一样你指得出来的东西上。在远侧,它是一个参数。

有一扇门读者会伸手去推,而它是错的那扇。第 17(2) 条讲的是通知其他控制者删除链接与副本,它只在控制者 "has made the personal data public"(已将个人数据公开)时触发。一家医院内部的机器人记忆不是公开的;相似只是形状上的相似。第 17(3) 条则切向另一边:删除带着例外,公共卫生与归档都在其中,医院的读者知道这一点。

在这里,也只在这里,人人最先伸手去拿的那份文件成了起管辖作用的那一份。《关于 AI 模型语境下个人数据处理若干数据保护问题的第 28/2024 号意见》,按文书自己的封面,于 2024 年 12 月 17 日通过;EDPB 的文件登记册上是 2024 年 12 月 18 日,那是登记日期。它应爱尔兰监管机构依第 64(2) 条提出的请求而发布。其第 31 段:

"The EDPB considers that, even when an AI model has not been intentionally designed to produce information relating to an identified or identifiable natural person from the training data, information from the training dataset, including personal data, may still remain 'absorbed' in the parameters of the model, namely represented through mathematical objects. […] Whenever information relating to identified or identifiable individuals whose personal data was used to train the model may be obtained from an AI model with means reasonably likely to be used, it may be concluded that such a model is not anonymous."

即:EDPB 认为,即便一个 AI 模型并非有意设计为从训练数据中产生与已识别或可识别自然人有关的信息,训练数据集中的信息——包括个人数据——仍可能「吸收」在模型参数之中,即以数学对象的形式表示。[……] 只要以合理可能被使用的手段,能够从一个 AI 模型中获得与其个人数据曾用于训练该模型的已识别或可识别个人有关的信息,就可以认定该模型不是匿名的。

第 34 段给出结论,措辞很要紧。第 34 段:"the EDPB considers that AI models trained on personal data cannot, in all cases, be considered anonymous. Instead, the determination of whether an AI model is anonymous should be assessed, based on specific criteria, on a case-by-case basis."(EDPB 认为,在个人数据上训练的 AI 模型不能在一切情形下都被视为匿名。相反,一个 AI 模型是否匿名,应依据具体标准逐案评估。)同一份文件的执行摘要写的是 "trained with"。引第 34 段,引 "on"。第 43 段设定了检验:"the likelihood of direct (including probabilistic) extraction"(直接提取——包括概率性提取——的可能性)与 "the likelihood of obtaining, intentionally or not, such personal data from queries"(有意或无意地通过查询获得此类个人数据的可能性)两者都必须对任何数据主体而言微不足道。

这就是为什么这份意见直到现在才出现。它回答的是一个训练好的模型是否匿名,而一个检索存储永远走不到这个问题:它的内容凭第 4(1) 条的定义本身就是个人数据。微调之前,删除有一个目标。微调之后,删除遇到的是一份说「匿名性逐案判定」的文件。

我们没有发布任何一条与人相关联的事实曾被推过那条线,本文也不声称有。技能库是一个技能库。所以这里的主张是有条件的:如果一条带着人员关联事实的纠正被推进了一次微调,法律就在那里改变,而设计上的答案是确保永远不会有 [推断]。

两条路径之前——第 11(2) 条,箭头从未开始的地方

标识不被采集我们的数据页已经站在这里:人脸与患者标识从不采集。

控制者能证明其无法识别数据主体时,第 15 至 20 条不适用,除非数据主体提供了能够识别其身份的额外信息。被免除的是删除义务本身,不只是它的操作过程。

进入现场记忆

  • 情景缓冲发生时写在机器人上
  • 仅追加上传重连后;全局顺序由现场服务器指定
  • 整合后的情景带来源,矛盾被摆出来而不是被无声覆盖
  • 删除请求在这里终止第 17(1)(a) 条落在一条找得到、划得了范围、删得掉的记录上:"the personal data are no longer necessary in relation to the purposes for which they were collected"(就采集目的而言该个人数据不再必要)。第 17(2) 条是错的那扇门——它只在控制者 "has made the personal data public"(已将个人数据公开)时触发,而医院内部的记忆不是公开的。

接缝,无论我们画在哪里,它都只有一句话宽

进入模型权重

  • 每夜针对技能库的微调我们数据页自己的话;我们的大脑页以「现场采集的纠正进入下一轮训练」发布了同一道交叉
  • 这条事实现在是一个参数第 28/2024 号意见第 31 段:训练数据集中的信息,包括个人数据,"may still remain 'absorbed' in the parameters of the model, namely represented through mathematical objects"(仍可能「吸收」在模型参数之中,即以数学对象的形式表示)。
  • 同一个请求不会终止第 34 段:在个人数据上训练的模型 "cannot, in all cases, be considered anonymous"(不能在一切情形下都被视为匿名);匿名性逐案评估。第 43 段设定了检验——直接提取与通过查询提取的可能性,两者都必须对任何数据主体而言微不足道。

有条件的。我们没有发布任何一条人员关联事实曾被推进一次微调,本文也不声称有——技能库是一个技能库。设计上的答案是永远不会有。[推断]

  • 我们已发布的设计——一次纠正走的路径,如我们数据页所述。
  • 法律在事实到达那里时做什么。引原文,不转述。
  • 一道作为条件而不是作为组件的边界:一道让路径根本不开始,一道路径可能永远不越过。
这是对一份已发表设计的架构图,不是测量:这里没有任何东西运行过,Crew 尚在研发中、不在任何现场,本图中也没有任何数值是我们的。近侧路径是我们数据页发布的那一条;远侧路径是有条件的,我们没有发布任何一条人员关联事实曾被推过这道接缝。引用的法律是 GDPR 第 11(2)、17(1)(a) 与 17(2) 条,以及 EDPB 第 28/2024 号意见第 31、34 与 43 段,2024 年 12 月 17 日通过。这里没有保留期限、没有范围名称、没有数字,因为我们一个也没有发布。

新加坡,以及没有人发布过的东西

新加坡的读者得到的是另一个答案,而有用的部分在于成文法里没有什么。

新加坡《个人数据保护法》2012(2020 年修订版),自 2025 年 12 月 5 日起生效的非正式合订本,2026 年 9 月 11 日从 Singapore Statutes Online 取回,9 月 12 日再次取回,其中没有与 GDPR 第 25(2) 条对应的条文 [一手来源]。没有默认可访问性的句子,按我们读到的法案文本,也没有默认数据保护的条款。第 24 条规定的是另一项义务:一个组织 "must protect personal data in its possession or under its control by making reasonable security arrangements to prevent — (a) unauthorised access, collection, use, disclosure, copying, modification or disposal, or similar risks"(必须通过作出合理的安全安排,保护其持有或控制的个人数据,以防止未经授权的访问、采集、使用、披露、复制、修改或处置,或类似风险)。合理的安全,由组织承担。第 25(2) 条是默认的最小化,由设计者承担。一份机群记忆两者都牵涉,而其中只有一个会告诉你该怎么建它。

第 25 条循另一条路抵达第 5(1)(e) 条的终点,且不设期限。一个组织 "must cease to retain its documents containing personal data, or remove the means by which the personal data can be associated with particular individuals, as soon as it is reasonable to assume that — (a) the purpose for which that personal data was collected is no longer being served by retention of the personal data; and (b) retention is no longer necessary for legal or business purposes."(一旦可以合理地认为,(a) 保留该个人数据已不再服务于采集它的目的,且 (b) 出于法律或业务目的也不再有必要保留,就必须停止保留载有个人数据的文件,或者移除能把该个人数据与特定个人关联起来的手段。)这句话里删除之外的那个选项,正是一份记录操作事实的记忆应当走的一步。「某个床区在某个时间被清洁过」这条记录,几年后仍然有用。它与某个人的关联,则不然。

上面没有一句说 PDPA 要求记忆划定范围。它不要求。这里引用的两条,是两个人相隔一天、两次从法律修订委员会自己的 PDF 里拉出来并相互核对的;说法案里没有任何 by-default 或 by-design 的条款,是对整部法案的一次检索,不是一个印象:检索 "by default"、"by design"、"indefinite number" 与 "minimis*",命中都是零。要依赖其中任何一条的人仍然应该自己再拉一次,那条路径只需要一条命令。

我们找过监管机构对「一支机器人机群共享的持久记忆」的公开处理意见,没有找到。2026 年 9 月 11 日,我们通读了 EDPB 的第 25 条指南与它的 AI 意见,并在 PDPC 与 ICO 已发布的指引里检索机器人相关的文书;EDPB 自己的站内检索不接受我们的查询,所以我们不报告任何来自它的计数。我们没有检索任何其他监管机构、任何非英文指引,也没有检索任何执法决定。这是我们没能找到的东西。它不是「不存在」的证明。

研究文献比它的引用数看起来要薄。MemClaw(《Governed Shared Memory for Multi-Agent LLM Systems》,arXiv 2606.24535,2026 年 6 月 23 日)定义了四个系统层级的原语,用它自己的话是 "scoped retrieval, temporal supersession, provenance tracking, and policy-governed memory propagation"(按范围检索、时间上的取代、来源追踪,以及受策略治理的记忆传播),并自述为 "a production multi-tenant memory service"(一个生产环境中的多租户记忆服务)——软件智能体,其中没有身体 [沿用自 shared-memory-failure-modes]。按其摘要来读,取代讲的是两次写入中哪一次是当前的,传播讲的是一次写入会走到哪里;两者都不会在出院这类事件之后收窄谁可以读一条记录,所以示例 4 所系的那次转换不在其中 [推断]。《A Semantic Autonomy Framework for VLM-Integrated Indoor Mobile Robots》(其摘要把系统称为 "Semantic Autonomy Stack",arXiv 2605.02525,2026 年 5 月 4 日)在两台自制的差速驱动机器人上,按一套三分的范围分类来组织记忆;每一次实验都在一栋楼的一层的一条室内走廊里进行,这是论文给自己划的界限 [沿用]。两者都不是关于医院机群的证据。

剩下的是我们自己的页面,而缺口是具体的。智能体团队技术页说,一份多写入方共享的记忆,其失效模式是具体而已知的,并把跨范围泄漏列在第一位——我们另有一篇文章专门讨论。我们发布的唯一一条关于范围的表述,是校验器的第五项检查:「范围,即这台机器人是否被允许执行这项任务与这次工具调用。」那是对机器人可以什么的授权。对机器人可以读什么,我们什么也没有发布:"scope" 一词在英文版大脑平台页出现两次(其中一次是 IEC 63327 自己的适用范围,与记忆无关)、在英文版 Crew 平台页出现两次,在数据页一次也没有 [推断],2026 年 9 月 12 日复核。EDPB 的示例讲的是读。

所以,要向每一家销售机群记忆的厂商提的问题,包括向我们自己,不是记忆有没有划范围。而是一条记录一生之中有几种访问状态,每一次转换由什么触发。监管机构的示例里有三种。如果答案是一种,接下来就问:出院时改变了什么。一家没想过这个问题的厂商,是没有读过那份 2020 年的示例,而他们产品的问题早已画在里面。我们今天不发布答案。等我们发布时,它会放在产品页上,而不是在一篇文章里。