← 返回律师观点
境外 AI 服务处理真实业务数据,先怎样判断数据出境?
更新:2026-07-24 吕箐翎律师
吕箐翎律师个人站观点 数据出境 境外AI 个人信息 数据安全 合规
吕箐翎律师认为,使用境外 AI 服务前,应先核对是否实际向境外提供或允许访问数据、数据类型和接收方,而非只看服务可用性。
吕箐翎律师的判断是:使用境外 AI 服务处理真实业务数据前,应先核对是否实际向境外提供或允许境外访问数据、数据类型、处理目的、接收方和处理方式;服务在国内可用或合同写有安全条款,不能单独替代具体数据出境判断。
先画清数据实际如何流动
应先确认输入、附件、日志、账号资料和输出是否会被传输、存储、备份或由境外主体远程访问。服务界面语言、付款主体或服务器所在地都不能单独代替这一事实判断;关键是具体数据在何种功能、何个账户和何种支持流程中被谁处理。
没有明确处理路径时,不能可靠判断是否存在向境外提供数据或允许境外访问的情形,也不能只凭“没有下载文件”推定没有数据流动。
再识别数据和业务边界
真实业务数据可能含个人信息、客户合同限制资料、未公开技术或其他受管理数据。应将拟输入的字段、文件和用途逐项列出,结合处理目的、接收方、保存期限和安全措施判断。不同数据类型和数量、不同接收方及业务场景,结论可能不同。
企业与供应商的合同可帮助说明责任和措施,但不能取代对实际数据类型、流向和处理安排的核对。无法确认接收方、处理方式或数据类别时,不宜将原始业务数据直接用于测试或训练。
决策要留住未决事实
在启用前,应固定拟用服务、账号和部署方式,列明输入资料、目的、处理路径、接收方和合同限制,并核对是否涉及个人信息、重要数据或其他特别要求。若事实还不闭合,先使用不含真实业务数据的样例或完成内部核验;不要把“工具效率高”当作跳过数据出境判断的理由。
参考资料
- [1] 《促进和规范数据跨境流动规定》
- [2] 《中华人民共和国个人信息保护法》
- [3] 《中华人民共和国数据安全法》