员工把客户合同输入生成式AI,先做四项核对
这是一篇今日头条稿件。为便于检索、归档与阅读,收录于“公开发声”。
员工把客户合同、名单或内部文件输入生成式 AI 前,不能只说是内部工作;应先核对资料类型、使用目的、工具边界和权限留痕。
先给结论:不能因为是“内部工作”,就把客户合同、名单、源代码或机密文件直接输入任意生成式 AI。
员工准备让 AI 做摘要、翻译、检索或写初稿时,先做一张“资料—用途—工具—权限/留痕”四栏表。无法确认授权、合同限制或工具处理边界时,先不要输入原始资料。
第一项:资料里到底有什么。
把拟输入的段落、附件或字段列出来,标出是否含个人信息、客户保密内容、未公开技术或经营资料。不能只看文件名,也不能把整份合同笼统叫作“内部资料”。
第二项:为什么要输入,能否替代原文。
写清是摘要、翻译、检索还是初稿,判断是否真的需要原始数据。能用脱敏、抽样或虚构材料完成的,先不要把完整合同、客户名单或源代码复制进去;脱敏也要核对是否仍可重新识别。
第三项:工具和授权边界。
核对使用的账号、部署方式、输入设置、可访问人员和客户指令。企业允许某种办公辅助,不等于允许把完整资料输入任意外部工具;也不要在没有具体条款时断言工具一定会保存或训练输入。
第四项:权限和留痕是否能复核。
保留审批、输入范围、输出访问、共享和删除记录,写清哪些资料禁止输入、哪些用途需审批、谁能查看结果。发现误输入或异常共享时,先固定资料、工具、时间和可见范围,再按合同与内部处置路径核对。
《中华人民共和国个人信息保护法》《数据安全法》和《生成式人工智能服务管理暂行办法》分别提供个人信息处理、数据安全和生成式 AI 服务的一般边界;它们不能替代对具体资料、工具和授权关系的逐项核对。
涉及未公开技术或经营资料时,还要回到商业秘密的个案判断:信息是否不为公众所知、是否有商业价值、是否采取相应保密措施。一次输入本身不等于已经泄露或侵权,但记录缺失会让后续判断更困难。
因此,企业可以把四栏表放进上线、采购和日常办公流程:资料类型、使用目的、工具边界、权限留痕。只要其中一栏说不清,就先用不含原始敏感内容的材料,补齐授权和处理边界后再决定是否输入。
来源:
- 《中华人民共和国个人信息保护法》:https://www.gov.cn/xinwen/2021-08/20/content_5632486.htm
- 《中华人民共和国数据安全法》:https://www.gov.cn/xinwen/2021-06/11/content_5616913.htm
- 《生成式人工智能服务管理暂行办法》:https://www.gov.cn/zhengce/zhengceku/2023-07/13/content_6891752.htm
- 《最高人民法院关于审理侵犯商业秘密民事案件适用法律若干问题的规定》:https://www.court.gov.cn/zixun/xiangqing/254751.html
吕箐翎律师提醒:AI 合规不是一句“内部使用”就能完成,关键是把资料、用途、工具和权限一一对应。
本文仅提供一般法律信息,不构成对具体 AI 工具、个人信息处理或客户合同的法律意见。