适合准备采购 AI 应用、接入模型 API 或部署模型的企业负责人、法务和 IT 管理员。涉及医疗、金融、未成年人等行业或人群时,还可能有行业规定,需要另行核对。
属于哪种使用场景
《生成式人工智能服务管理暂行办法》(2023 年 8 月 15 日起施行)第二条规定,它适用于利用生成式人工智能技术向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务;企业等研发、应用生成式人工智能技术,未向境内公众提供生成式人工智能服务的,不适用该办法。
| 场景 | 举例 | 要关注的 |
|---|---|---|
| 内部使用 | 员工用 AI 整理资料、写初稿 | 内部制度、数据外发审批、个人信息保护 |
| 嵌入自有产品对外提供 | 在 App 里给用户提供 AI 生成功能 | 除上述外,还要核对暂行办法、内容标识等规定 |
| 发布 AI 生成的内容 | 用 AI 生成营销图片、视频后发布 | 内容标识、发布平台的规则 |
内部使用不适用暂行办法,但合规要求仍在:个人信息保护法、数据安全相关规定和企业自身制度仍然适用。
涉及个人信息时要核对的几条
《个人信息保护法》(2021 年 11 月 1 日起施行)中,与企业使用 AI 关系最直接的几条:
- 处理要有合法依据(第十三条):例如取得个人同意、为订立或履行合同所必需等。把客户资料交给 AI 处理前,先确认依据是否覆盖这种用途。
- 委托处理要有约定(第二十一条):把个人信息交给外部服务处理,应约定委托的目的、期限、处理方式、个人信息的种类、保护措施及双方权利义务;受托人未经同意不得转委托。
- 敏感个人信息需单独同意(第二十八、二十九条):生物识别、医疗健康、金融账户、行踪轨迹等,以及不满十四周岁未成年人的个人信息,属于敏感个人信息。
- 影响评估(第五十五条):处理敏感个人信息、利用个人信息进行自动化决策、委托处理或向他人提供个人信息、向境外提供个人信息等情形,应事前进行个人信息保护影响评估。
实际操作中最简单的原则:能不传个人信息就不传。必须用到时,脱敏或去标识化之后,评估是否还需要原始数据。
内容标识
《人工智能生成合成内容标识办法》自 2025 年 9 月 1 日起施行,区分两种标识:
- 显式标识:在生成内容或交互界面中,以文字、声音、图形等方式添加的、用户可以明显感知到的标识。
- 隐式标识:通过技术措施在内容文件数据中添加的、用户不易明显感知的标识。
对企业的影响分两种情况:
- 企业作为服务提供者,向用户提供 AI 生成功能时,需要按办法要求添加标识。
- 企业作为使用者,在网络平台发布 AI 生成的内容时,应当主动声明,并使用平台提供的标识功能进行标识;不得删除、篡改、伪造或隐匿标识。
采购和接入时向供应方确认什么
无论采购 AI 应用还是接入模型 API,都建议书面确认以下事项:
| 事项 | 要问清楚的 |
|---|---|
| 数据用途 | 输入内容是否会被用于训练模型;能否关闭 |
| 存储与保留 | 输入和输出保存在哪里、保存多久、能否删除 |
| 处理地点 | 数据是否离开境内处理 |
| 访问权限 | 供应方哪些人员可以接触数据,如何审批 |
| 转委托 | 是否交给第三方处理;第三方是谁 |
| 安全事件 | 发生泄露时如何通知、多久通知 |
| 合同条款 | 上述内容是否写入服务协议或数据处理协议 |
拿不到书面答复的事项,按「不确定」处理,相应的数据不要交给该服务。
内部使用规则清单
企业内部可以用一页规则明确员工怎么用 AI:
- 可以用的工具:列出经过审批的 AI 工具和账号类型,个人账号不处理公司资料。
- 不能输入的内容:客户个人信息、未公开的财务数据、合同原文、源代码中的密钥等。
- 结果必须复核:AI 生成的内容在对外使用前由人核对事实、数据和引用。
- 对外发布要标识:按平台规则和标识办法标注 AI 生成内容。
- 出现问题向谁报告:误传敏感资料或发现异常时的联系人。
- 定期复查:工具、规则和供应方条款变化时更新。
常见问题
员工只在内部用 AI,需要备案吗?
暂行办法第二条规定,未向境内公众提供生成式人工智能服务的,不适用该办法。但是否涉及其他备案或审批,与具体业务有关,建议咨询法律顾问。
把文件发给 AI 应用总结,算不算委托处理个人信息?
如果文件里有个人信息,由外部服务进行处理,通常需要按委托处理来考虑约定和保护措施。具体判断以法律顾问意见为准。
用 AI 生成的图片做广告,要标注吗?
在网络平台发布时,应按标识办法主动声明并使用平台提供的标识功能。广告还可能涉及广告相关规定,需一并核对。
易AI能提供合规意见吗?
不能。易AI可以协助整理采购和接入需求,合规判断应由企业的法律顾问作出。
参考资料
官方资料用于核对产品或通用概念,不构成对易AI的授权、认证或背书。具体合作以双方确认的方案为准。