客户数据交给AI供应商?合同先写清五个边界
这是一篇今日头条稿件。为便于检索、归档与阅读,收录于“公开发声”。
企业把客户数据交给AI供应商前,不能只写“授权使用数据”;应先把数据种类、处理目的、训练或再利用、保护措施和删除退出写成可核对条款,具体路径仍要结合数据类型与主体关系判断。
先给结论:客户数据交给 AI 供应商,合同不能只写“授权使用数据”。
企业准备接入 AI 客服、知识库或模型优化服务时,真正要先判断的不是“供应商能不能接”,而是这批数据交出去后,谁按什么目的、用多长时间、以什么方式处理。
最稳妥的首动作,是先做一张“五栏对照表”,逐项对合同和技术流程:
第一栏:数据种类。
把拟交付的字段列清楚。客户身份信息、客服聊天、录音、图片、合同和工单,风险并不相同。不要用“业务数据”四个字把所有内容打包授权。
第二栏:处理目的和期限。
合同应写明是为了客服问答、质量分析、故障排查,还是模型训练和产品改进;同时写清开始、结束时间以及是否允许留存。个人信息保护法要求委托处理时约定处理目的、期限、方式、种类、保护措施和双方权利义务。
第三栏:训练和再利用。
“提供服务”不当然等于“允许拿去训练通用模型”。如果供应商要把客户数据用于模型优化、样本库或其他客户项目,应单列用途、数据范围、去标识化要求和禁止再利用的情形。内部研发、脱敏或匿名化,也不能脱离实际可识别性和处理流程直接当作豁免。
第四栏:权限和安全措施。
明确谁能访问,是否允许分包,数据是否出境,发生泄露或安全事件由谁通知、止损和留痕。数据安全法把使用、加工、传输、提供等都纳入数据处理活动,企业需要建立全流程安全管理制度并采取必要措施。
第五栏:成果归属与退出。
生成的提示词、标注结果、模型微调成果、日志和备份由谁使用?服务结束后,供应商何时返还、删除或匿名化,企业如何验证?这些问题应写进合同,而不是等项目结束再协商。
技术合同规则也强调标的范围、履行方式、技术资料保密、成果归属、验收标准等边界。数据授权协议如果只写一句“授权使用数据”,就很难覆盖真实的 AI 服务链路。
还要注意主体关系。供应商究竟是受托处理、共同处理还是按自己的目的独立处理,不能只看合同标题,要结合谁决定处理目的和方式、谁控制权限以及数据实际流向判断。涉及个人信息、重要数据或跨境传输时,还要分别核对适用的专项规则和出境路径。
因此,企业在扩大数据范围前,可以先把“五栏对照表”交给业务、法务和安全团队共同确认:数据种类、处理目的、训练再利用、权限安全、成果退出,是否都有对应条款和记录。缺少任何一栏,都不宜把“已经签约”直接当成“可以放心交付”。
来源:
- 《中华人民共和国个人信息保护法》:https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm
- 《中华人民共和国数据安全法》:http://www.npc.gov.cn/npc/c2/c30834/202106/t20210610_311888.html
- 《网络数据安全管理条例》:https://www.gov.cn/zhengce/zhengceku/202409/content_6977767.htm
- 《中华人民共和国民法典》技术合同规则(最高人民法院):https://www.court.gov.cn/zixun/xiangqing/233181.html
吕箐翎律师提醒:合同清单只能帮助发现边界,不能替代对具体数据、供应商、技术流程和主体关系的专项判断。
本文仅提供一般法律信息,不构成对具体项目的法律意见。
参考资料
- [1] 《中华人民共和国个人信息保护法》
- [2] 《中华人民共和国数据安全法》
- [3] 《网络数据安全管理条例》
- [4] 《中华人民共和国民法典》第八百四十三条至第八百四十五条