夜雨聆风学习资料网

ARTICLE · 1077315

买 AI 工具,别只看功能(下):15 条红线下半场,附可打钩对照表

买 AI 工具,别只看功能(下):15 条红线下半场,附可打钩对照表

云帆聊安全 | 专题实战工具箱

上半场我们打牢了两层地基:先分清楚你买的是 SaaS API / 私有化部署 / 传统 B 端嵌 AI 哪一类,再明确"红线必须写进合同、谈不动就用次优解兜底"。如果你没看过上篇,建议先回去——因为下半场这 7 条,盯法完全取决于你属于哪一类。

五、可控可审计:你能否看住它

第 9 条,审计日志——对中小企业最关键,也最该写进合同。 服务商是否提供完整调用日志、提示词日志?留存多久、能否导出?这直接关系到前篇讲的"证据链":哪个人调了哪个智能体、问了什么、改了什么。没有日志,等保过不了,出事你也说不清。

🔴 红线:须提供可调取、可导出的完整调用 / 提示词日志,并约定留存期。

🟡 次优解:厂商不给的,自己在出口处架一层代理留痕,把证据链握在自己手里。

第 10 条,安全事件通知。 发现漏洞、发生泄露,服务商多久通知你?机制是什么?别等新闻都报了你还不知道。

🔴 红线:发现安全事件须在规定时限内(建议 72 小时内)书面通知,并说明影响与补救措施。

🟡 次优解:写不进主协议的,至少写进 SLA 附件,把时限和通知机制钉死。

第 11 条,可用性与退出锁死。 SLA 怎么定?模型下线、服务停摆,有没有过渡期和数据迁移支持?避免"今天还用着,明天厂商一拍脑袋下线,你业务直接断"。

🔴 红线:须约定可用性 SLA、下线 / 停服的提前通知期与数据迁移支持。

🟡 次优解:至少拿到下线提前通知期(如 90 天)+ 到期数据导出通道。

第 12 条,模型变更 / 降级通知(新增,最容易被当"厂商自由"忽略)。 供应商静默换底座模型、调参,导致你的输出质量悄悄下降——甲方有无知情权与异议权?要写:版本变更提前通知 + 变更记录可查 + 质量显著下降时的救济(降级回退 / 解约权)。

🔴 红线:模型 / 版本重大变更须提前通知,质量显著下降时你有权异议、回退或解约。

🟡 次优解:约定提前通知期 + 关键业务场景的人工复核触发线,质量漂移先兜底。

六、合规底座:能不能过审

第 13 条,服务商合规资质。 等保、ISO 27001、SOC 2 这类认证,是否可查证?别光听销售嘴说。

🔴 红线:资质须可公开查证(官网 / 认证机构可验),不接受口头声明。

🟡 次优解:暂缺的,要求限期取得或在 SLA 里约定未达标的影响。

第 14 条,个保法:委托处理 vs 共同处理(重点扩写)。 涉及个人信息,先定性——这是硬要求。已核准条文(来源:中央网信办官方发布):

- 第 20 条(共同处理):两个以上处理者共同决定处理目的和处理方式的,应约定各自权利义务;侵害权益造成损害的承担连带责任。

- 第 21 条(委托处理):应与受托人约定目的、期限、处理方式、个人信息种类、保护措施、双方权利义务,并监督;受托人不得超约定处理;合同终止须返还或删除、不得保留;未经同意不得转委托。

- 第 23 条(对外提供):须告知接收方名称 / 联系方式 / 处理目的 / 方式 / 信息种类,并取得单独同意。

判定标准只有一句:谁决定处理目的和方式。你定目的、对方按你指令处理 = 委托处理;共同决定 = 共同处理(连带责任)。定性错,后面全错。

🔴 红线:必须书面定性(委托 / 共同 / 对外提供),并写入对应法定必备条款。

🟡 次优解:定性有争议的,按"从严"处理,至少把第 21 条的监督、返还删除、禁止转委托写进去。

第 15 条,子处理者链条(新增,有法条硬支撑,最该写)。 数据转给谁、转给几家、分包商再转包怎么办?很多人不知道:个保法第 21 条第 3 款明文禁止擅自转委托——所以这条不是"谈判技巧",是法定 + 合同双保险。要求:完整子处理者名单 + 变更提前通知 + 穿透约束(分包商同样受你与主合同同等的保护义务约束)。

🔴 红线:须取得你对子处理者的同意,提供完整名单,变更提前通知,并对分包商做穿透约束。

🟡 次优解:写不进的,至少要求"任何转委托须事先书面通知 + 分包商义务不低于主合同"。

七、15 条对照清单(签合同前打钩)

模块
条
审查点
不通过的信号
红线 / 次优解
数据主权
1
输入输出数据所有权归你
条款默认收编数据
🔴 红线
数据主权
2
不用于模型训练
写"可保留输入用于优化"
🔴 红线
数据主权
3
存储地域 / 跨境合法
数据随意出境
🔴 红线(免检线四条件)
数据主权
4
终止后删除 + 导出
无删除证明、数据拿不走
🔴 红线
责任边界
5
输出"看似对实错"责任
一句"仅供参考"全免
🔴 红线(举证 + 容错)
责任边界
6
无无限兜底免责
"一切风险由客户承担"
🔴 红线(争取)
责任边界
7
输出知识产权归属
权属 / 商用不清
🔴 红线
责任边界
8
第三方 IP 侵权赔偿
无 indemnification
🔴 红线(对外交付致命)
可控可审计
9
审计日志可导出
无日志或不可导出
🔴 红线
可控可审计
10
安全事件通知机制
无时限 / 无机制
🔴 红线
可控可审计
11
SLA + 退出过渡
下线无过渡、被锁死
🔴 红线
可控可审计
12
模型变更 / 降级通知
静默换模型无告知
🔴 红线
合规底座
13
合规资质可查证
只凭口头
🔴 红线
合规底座
14
个保法委托 / 共同处理定性
敏感数据含糊
🔴 红线
合规底座
15
子处理者链条
擅自转委托无约束
🔴 红线(第 21 条第 3 款)

八、三类场景优先级速查(呼应上篇分类轴)

你买的是
优先盯这几条
SaaS API 调用
2(训练)、3(跨境)、12(模型变更)、9(日志)
私有化部署
9(日志自建)、10(事件通知)、13(资质)、运维边界
传统 B 端嵌 AI
7(输出权属)、8(IP 侵权赔偿)、12(功能变更 = 实质性修改触发重新议价)

清单是工具,落到具体合同,该找法务的别省这一步。但 IT 负责人先把这 15 条攥在手里,谈合同才有底气——不至于被人一句"行业都这么写"就唬住。

留个问题:你公司现在在用的 AI 工具,有几家的合同你真逐条看过?评论区聊聊,哪条最让你意外,我挑几个具体场景回。

相关阅读

相关学习资料