企业接入 AI 服务时,合同、供应商说明和后台记录各能证明什么
吕箐翎律师提示:合同约定、供应商公开说明与当日可对应的设置、导出和日志,证明的是不同层面的事实;三者不能互相替代,更不能代替对具体服务及资料使用情形的核验。
吕箐翎律师的判断是:企业准备接入或续约 AI 服务时,不能把合同中的“数据归客户”或“不用于训练”,当作对实际处理安排的完整答案。合同、供应商公开说明、后台设置和日志,分别指向约定、公开表述与特定环境下可见的记录。它们回答的不是同一个问题,因此不能相互替代。
先看合同和数据处理附件。它们可以帮助企业核对,双方对输入资料、输出结果、训练或模型改进、个人信息处理、安全、保存或删除及责任分配,究竟约定了什么。这里应关注完整主合同、订单、附件、适用优先顺序和变更记录,以及这些文件是否覆盖本次使用的服务主体、产品、账号、区域和接口。只看到一句概括性承诺,不能说明其余处理边界都已被写清,也不能说明供应商在某日已经按约执行。
再看供应商的公开说明。销售材料、产品页、支持文档或数据使用说明,可以留存为供应商在某个版本、日期和适用产品范围内如何表述的材料。但公开说明不能替代企业实际签署的条款,也不能直接证明企业所购套餐、组织账号、部署区域或接口在当日启用了同样的规则。阅读这类说明时,应同时保留其版本、获取日期、适用产品和账户类型,避免把通用表述扩大到尚未确认的具体服务环境。
能够接近当日环境事实的,是与合同版本、服务主体、产品版本、账号、区域和导出时间相互对应的后台设置、管理控制台导出和审计日志。它们可以用于核对该账号或环境在该时点可见的留存、模型改进、访问、导出或删除配置及记录。证明力也应止于这里:一次截图、设置导出或局部日志,不能证明客户界面之外没有其他系统处理、备份或历史状态,更不能当然证明已经完成删除。
因此,合同条款与一项设置表面一致,只能构成进一步核对的起点,不能直接得出供应商已全面履约、企业已经合规、资料可以输入或不存在风险的结论。数据处理并不只有训练这一项;输入、输出、日志、缓存、向量索引、备份、人工支持及模型改进等安排,均需分别找到相应的约定、公开说明或环境记录。若资料涉及个人信息,还应把委托处理的目的、期限、方式、种类、保护措施和双方权利义务,与实际使用范围逐项对照。
下一步可将完整合同、订单、数据处理或安全附件及变更记录,与当日服务条款和产品说明留存并排整理;再建立产品版本、套餐、组织、账号、区域、接口和导出时间的对应清单。对于输入、输出、日志、缓存、向量索引、备份、人工支持和模型改进,应分别记录是否发生、处理目的、访问者、保存或删除机制、可见设置及证据位置。涉及个人信息或受限业务资料时,还需补充资料分类、字段清单、来源或授权、客户限制和本次使用目的。材料尚未对齐时,结论应停在待核,而不是让其中任何一类材料替代对具体服务判断。
参考资料
- [1] 《中华人民共和国个人信息保护法》
- [2] 《中华人民共和国数据安全法》
- [3] 《中华人民共和国民法典》第八百四十三条至第八百四十五条
- [4] 《生成式人工智能服务管理暂行办法》