ARTICLE · 1084846
最高法涉人工智能纠纷意见评述:AI 企业的风险控制与证据治理

摘 要
2026年9月7日,最高人民法院发布《关于依法审理涉人工智能纠纷案件的意见》(法发〔2026〕10号,以下简称《意见》)。作为最高人民法院针对涉人工智能纠纷出台的专门性司法指导性文件,《意见》不属于法定司法解释,并未在现有侵权责任、知识产权责任及产品责任制度之外创设一套独立的人工智能民事责任体系,而是以现行民事法律规范为基础,根据人工智能技术的自主性、复杂性、不可解释性以及风险形成机制,对既有责任构成要件、事实认定方法和证据审查规则予以场景化、类型化细化。尤其值得关注的是,《意见》将人工智能开发者、提供者等主体为预防和减少侵权所采取的措施及其技术可能性纳入过错判断,并进一步要求在相关知识产权案件和涉人工智能诉讼中关注训练数据来源、训练过程、模型运行模式以及电子数据的真实性与完整性。由此,人工智能企业内部形成的风险评估、技术控制、数据治理、风险披露及事后处置资料,开始具有更加明确的民事诉讼证据价值。
在此背景下,人工智能企业合规的规范功能已不宜仅从行政监管义务履行角度予以理解,而应当置于“法定义务履行—风险控制—事实证明”三重结构中考察。企业合规体系的重构,也不应以单纯增加制度文本和合规文件数量为目标,而应围绕数据来源、模型训练、第三方组件、产品部署、生成内容治理及纠纷响应形成可执行、可验证、可还原的全过程控制机制。本文以《意见》的责任规范和证据规则为中心,分析其对人工智能企业合规义务结构、训练数据治理、平台通知处置、开源软件供应链管理、产品责任以及诉讼证据治理的影响,并进一步讨论其与数据跨境监管规则之间的衔接问题。
关键词: 人工智能;过错责任;合理注意义务;证据治理;企业合规
一、《意见》的规范定位:并非创设新的人工智能责任体系,而是细化既有责任规范的适用方法
理解《意见》的首要问题,并非企业应当“增加哪些合规项目”,而是准确把握其在现行法体系中的规范属性及其所改变的裁判方法。
从规范内容看,《意见》并未突破《中华人民共和国民法典》关于侵权责任的一般体系,而是在既有归责原则之内,根据人工智能技术形成损害的特殊机制,对过错认定、因果关系、主体责任、权利保护以及证据审查等问题作进一步具体化。最高人民法院在发布《意见》的同时亦明确指出,《意见》旨在针对涉人工智能纠纷案件中的新情况、新问题进一步统一裁判尺度,并通过专门规则回应知识产权、人格权益、产品责任以及程序和证据等争议。
从规范效力上看,《意见》应当被理解为最高人民法院为统一相关案件裁判尺度而制定的司法裁判规则文件,而不是法定司法解释。因而,《意见》并非人工智能企业承担民事责任的独立法律依据,其功能主要表现为:在既有法律规范提供责任基础的前提下,明确人民法院在人工智能特殊技术场景中如何解释和适用相关规则。
这一点对于企业合规具有直接意义。如果将《意见》理解为一套独立的“人工智能企业法定义务清单”,容易产生两重偏差:其一,将法院裁判时考量的事实因素误认为企业当然负有特定形式的文件制作义务;其二,将企业采取某项合规措施直接等同于责任豁免。事实上,《意见》的制度逻辑更接近于将传统侵权法中的抽象注意义务进一步具体化,并通过技术事实的引入使其具有可评价、可证明的内容。
因此,《意见》对企业合规的实质影响,不在于创设一般性的“AI合规义务”,而在于改变企业内部治理措施在民事责任判断中的法律意义:过去主要服务于行政监管、内部治理和风险管理的制度及记录,在特定诉讼中可能进一步转化为证明行为人主观过错、注意义务履行程度及风险控制能力的重要证据。
二、过错责任的技术化:从抽象注意义务向“技术可能性”与风险控制能力展开
《意见》第3条规定,法律没有明确规定适用无过错责任或者过错推定责任的,涉人工智能侵权纠纷应依照《民法典》第1165条第1款所确立的过错责任原则认定侵权责任;人民法院在判断行为人有无过错以及过错程度时,应当综合考量人工智能应用的具体场景、自主化程度、技术与信息透明度、潜在风险及影响范围,以及人工智能开发者、提供者等相关主体为预防和减少人工智能侵权所采取的措施及技术上的可能性,人工智能使用者对利用人工智能技术实施的侵权行为可能造成损害的预见能力与控制能力等因素。
《民法典》第1165条第1款的规范结构,本质上仍是传统侵权法上的过错责任结构。因而,人工智能技术的引入并未导致“技术风险即责任”的当然推论,而是要求人民法院在传统过错判断框架内重新识别人工智能场景下行为人的注意义务边界。
其中,“技术上的可能性”具有较强的规范意义。传统侵权法上的注意义务通常与行为人对风险的认知能力、控制能力及避免损害的可能性相关;人工智能技术具有快速迭代、复杂模型、自动化程度较高等特征后,企业能够采取何种技术措施、在何种成本和技术条件下能够采取这些措施,将成为判断其注意义务边界的重要事实基础。由此,注意义务不再仅表现为抽象意义上的“应当谨慎”,而开始与企业具体技术架构、模型能力及风险控制能力发生实质联系。
这意味着,AI企业的合规体系需要完成从“制度存在”向“措施有效”的转变。制度文本本身并不足以证明企业已经履行合理注意义务;真正具有证明意义的,是企业能否说明某一风险是否被识别、风险识别后采取何种措施、相关措施是否具有现实可行性,以及企业是否按照既定制度实际执行。
因此,需要严格区分法定义务与证据价值。例如,网络运营者依照《网络安全法》应履行相应安全保护义务,这是法律直接规定的义务;而企业为了降低模型侵权风险而主动建立技术风险评估、模型红队测试、版本化风险管理等机制,则可能属于超出最低法定义务之外的内部控制措施。二者法律性质并不相同,但在民事诉讼中,后者同样可能成为人民法院判断行为人是否尽到合理注意义务的重要事实。
2025年修正的《中华人民共和国网络安全法》新增第20条,将人工智能风险监测、安全评估与专项监管纳入国家网络安全治理体系,该修订已于2026年1月1日正式施行。该条款属于国家层面的治理统筹与监管导向条款,针对人工智能风险隐蔽性强、迭代速度快、传导范围广的技术特点,补齐了传统网络安全规制聚焦通用网络风险、未覆盖智能技术风险的制度短板,确立了人工智能安全的顶层监管框架。第20条并未直接为网络运营者设定具体强制性义务,但明确将人工智能风险纳入重点监管视野,为后续细化监管规则与合规标准提供了制度依据,释放出人工智能领域监管精细化、常态化的政策导向。
区别于第20条的顶层监管指引,《网络安全法》既有规则为网络运营者确立了刚性的常态化安全治理义务,构成企业人工智能安全合规的基础制度体系。其中,等级保护、内部安全管理、安全技术防护、运行监测与日志留存等制度,是企业防控人工智能技术风险、留存合规证据、应对监管与司法争议的核心法定依据。在第20条的治理导向下,传统网络安全义务需适配人工智能业务场景细化落地。这要求企业转变被动合规思路,结合人工智能技术特征,前瞻性搭建适配的风险监测与动态评估机制,将人工智能专项风险治理融入现有网络安全合规体系,实现传统合规义务与新型智能安全监管要求的有效衔接。
此外,2026年8月20日起施行的《网络数据安全风险评估办法》,已经对重要数据处理者每年度开展风险评估、编制并报送风险评估报告及接受检查核验等事项作出明确规定。由此,在具体企业治理中,“风险评估报告”是否属于法定文件,不能作一般性推断,而应当根据企业主体身份、数据属性以及具体适用规则加以判断。
由此形成的规范结构是:法律规范决定企业“必须做什么”;技术治理决定企业“能够做什么”;证据治理则决定企业能否在发生争议时证明“已经做了什么”。《意见》的制度价值,恰恰在于将第三层面的证据问题进一步纳入人工智能民事责任的裁判视野。
三、训练数据处理的规范边界:从“公开数据可利用”转向“合理范围”的个案化判断
人工智能模型训练中的个人信息处理,是《意见》对企业治理影响最为直接的领域之一。
《意见》第6条针对人工智能模型训练过程中处理已公开个人信息的行为作出特别规定:为人工智能模型训练,在合理范围内处理个人自行公开或者其他已经合法公开的个人信息,且个人未明确拒绝的,一般不认定为侵害个人信息权益;但对个人权益有重大影响的,应当依照法律规定取得个人同意。同时,判断“合理范围”时,应综合考虑处理目的与模型功能的必要性、适当性,个人信息的类型和敏感程度,对个人权益的潜在影响,以及个人公开信息时的场景和可合理预期的使用范围等因素。
该规则实际上是对《个人信息保护法》第27条的司法适用进一步具体化。后者允许在合理范围内处理个人自行公开或者其他已经合法公开的个人信息,但对于对个人权益有重大影响的处理行为,要求依照法律规定取得个人同意。
由此可以看出,“信息公开”与“训练可用”并非同一法律命题。信息公开所形成的可获得性,只解决了信息是否处于公开状态的问题,并不当然解决处理目的、处理方式和使用范围是否符合合理预期的问题。尤其对于人工智能模型训练而言,处理行为具有持续性、规模化、可复制性和潜在商业化特点,其利用范围与传统互联网浏览、引用或者一般信息检索可能存在显著差异。因此,“公开状态”不能替代“合理范围”判断。
从企业合规角度看,《意见》第6条实际上要求企业建立一套具有实质判断功能的数据使用决策机制。该机制至少应当解释四类问题:其一,数据公开的原始目的与模型训练目的是否具有合理关联;其二,模型功能是否确有使用该类个人信息的必要性;其三,相关个人信息的敏感程度以及处理规模是否会显著扩大个人权益风险;其四,个人在信息公开时是否可以合理预见该信息将被用于模型训练、商业化模型开发或者其他二次利用。
与此同时,对于向中华人民共和国境内公众提供生成式人工智能服务的企业,《生成式人工智能服务管理暂行办法》第7条要求其在预训练、优化训练等训练数据处理活动中使用具有合法来源的数据和基础模型;涉及个人信息的,应取得个人同意或者符合法律、行政法规规定的其他情形,并采取措施提高训练数据质量。该办法明确,未向境内公众提供生成式人工智能服务的研发、应用活动,不适用该办法针对服务提供者设定的相关义务规范。因此,对纯粹面向境外市场或者仅开展内部研发的企业,应当另行判断具体适用规则,而不能机械扩大该办法的适用范围。
对于敏感个人信息,《个人信息保护法》第28条要求处理行为具有特定目的和充分必要性,并采取严格保护措施;第29条原则上要求取得个人单独同意。生物识别、医疗健康以及不满十四周岁未成年人的个人信息均属于敏感个人信息。
因此,企业不能以“数据已经公开”为唯一理由规避敏感个人信息处理的特殊保护规则。尤其在涉及人脸识别、声纹、医疗健康或者未成年人数据的模型训练场景中,应形成独立的高风险数据审查机制,将目的限定、必要性、处理范围、个人权益影响和同意要求作为独立判断事项。
值得注意的是,2025年5月1日起施行的《个人信息保护合规审计管理办法》及其配套指引,已经将已公开个人信息处理、敏感个人信息处理以及合法性基础等事项纳入个人信息保护合规审计的重点范围。
由此,人工智能训练数据合规不宜再停留于静态的“数据来源审查”,而应形成从数据取得、合法性基础、处理目的、训练范围到数据集版本的连续性治理链条。其最终目的不是为了形成形式上的合规文件,而是为了在争议发生后能够还原企业当时的处理判断及其法律依据。
四、生成式人工智能服务的事后义务:从内容生成控制转向通知处置责任
相较于传统软件或者一般信息网络服务,生成式人工智能服务的重要特征在于,输出内容并非单纯由平台预先存储,而可能由模型在用户输入的即时触发下动态生成。这一技术结构使平台治理不能仅依赖上线前的模型安全评估,还必须通过持续性的事后处置机制控制损害扩散。
《意见》第7条对此作出了具有针对性的制度安排。对于生成式人工智能自动生成的内容侵害他人名誉权、隐私权等人格权益的情形,经权利人通知,服务提供者未及时采取停止生成侵权内容等必要措施的,应当对造成的损害依法承担侵权责任;网络用户通过输入侵权提示词等方式恶意诱导生成侵权内容并造成他人损害的,应当依法承担侵权责任,服务提供者经通知未采取停止生成、屏蔽相关生成指令等必要措施的,亦应依法承担责任。
该规则与《民法典》第1195条确立的通知—必要措施规则存在制度上的连续性;第1197条确立的“知道或者应当知道”规则则是与之并列的另一责任路径。生成式人工智能服务并未因为技术具有生成性,就当然脱离传统网络侵权责任的规范框架。
由此,平台收到权利人通知后的处置过程,本身具有法律意义。通知是否能够识别侵权对象,权利人是否提供必要的初步证据,企业何时收到通知,何时完成审核,最终采取何种技术处置措施,都可能成为责任认定所依赖的事实。
因此,人工智能平台的投诉处理不宜被理解为一般客服事务,而应被纳入平台责任管理体系。企业内部应形成能够实现时间戳化、过程化和可回溯化的处理机制,并将提示词、模型版本、生成结果、投诉材料及处置记录予以关联。对于重复出现的侵权生成场景,还应进一步追踪模型优化、提示词过滤和策略调整情况。
《生成式人工智能服务管理暂行办法》第14条要求,服务提供者发现违法内容后及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告;提供者发现使用者利用生成式人工智能服务从事违法活动的,应当依法依约采取警示、限制功能、暂停或者终止向其提供服务等处置措施,保存有关记录,并向有关主管部门报告。第15条要求建立健全投诉、举报机制,设置便捷的投诉、举报入口,公布处理流程和反馈时限,及时受理、处理公众投诉举报并反馈处理结果。
由此形成的是一种具有持续性的风险治理义务:企业不仅需要在模型发布前证明其进行了合理的安全控制,还需要证明模型进入实际运营后,能够通过持续监测和有效处置对动态风险作出响应。
五、开源软件责任规则:开源许可合规与人工智能供应链治理的双重维度
《意见》第13条对涉人工智能开源软件案件确立了专门的责任判断规则。人民法院在审理涉开源软件案件,认定开源软件开发者、提供者以及后续开发者、提供者的侵权责任时,应当综合考量开源许可协议类型、权利限制内容、安全合规举措和信息披露程度等因素,并依法给予开源软件开发者、提供者适当的责任豁免。开源软件开发者、提供者以免费开源方式提供涉人工智能软件研发所需的部分代码模块,并公开说明其功能和安全风险,他人使用该代码模块导致侵权的,人民法院可以认定其不承担侵权责任。
该规定首先体现出开源软件责任判断与一般著作权侵权判断之间的差异。开源并不等于放弃著作权,也不意味着使用者取得不受限制的使用权。不同开源许可证针对复制、修改、再分发、源代码公开、版权声明、NOTICE文件、专利许可及衍生作品传播等事项设置了不同程度的权利与义务。
因此,对于下游人工智能企业而言,《意见》第13条的重点并不在于构建一种“风险披露即可免责”的制度,而是进一步确认:开源许可关系、安全治理以及风险披露均可能进入侵权责任判断体系。尤其不能将上游开源开发者在特定条件下获得的司法责任豁免,直接延伸至下游软件使用者。
下游企业真正需要解决的问题,是其对于第三方代码的使用是否落入许可证授权范围,其对代码进行了何种修改和组合,是否触发相同方式许可条款项下的继续开源义务,包括衍生作品的源代码公开义务与以相同许可证再许可的义务。
因此,人工智能企业的开源合规应当从传统的许可证备案制度进一步发展为软件供应链治理制度。对具体组件,应实现“组件识别—许可证识别—义务分析—安全审查—二次开发—再分发—产品发布”的全过程控制。其法律基础则应同时覆盖开源许可证约定、《著作权法》关于复制、修改和发行等权利的规定以及相关知识产权规范。
在这一意义上,《意见》第13条并非单纯增加了企业的“开源合规清单”,而是将开源软件治理纳入人工智能系统整体风险控制的范围,使第三方代码、基础模型和算法组件成为人工智能企业供应链合规的重要组成部分。
六、人工智能产品责任:风险说明的法律功能及其限度
《意见》第9条规定,人民法院应当依据产品质量法关于“产品”的定义,依法准确认定以实物为载体的人工智能产品并适用相应的法律规则。人工智能产品存在缺陷造成损害的,生产者、销售者应当依法承担产品责任。在认定人工智能产品是否存在危及人身、财产安全的不合理危险时,应当综合考量人工智能产品的性质与用途、自主学习能力、升级更新情况、用户对系统的控制程度,以及是否符合相关国家标准、行业标准等因素,并重点审查生产者、销售者是否就人工智能产品的适用场景、固有局限及可预见的风险等进行了真实的说明和明确的警示。
这一规则与《产品质量法》第26条、第46条及《民法典》侵权责任编之间形成规范衔接。《产品质量法》第26条确立生产者对产品质量负责的基本要求,第46条则将缺陷界定为产品存在危及人身、他人财产安全的不合理的危险;产品有保障人体健康和人身、财产安全的国家标准、行业标准的,是指不符合该标准。
需要强调的是,《意见》将“真实说明和明确警示”列为重点审查因素,并不意味着风险警示本身能够消灭产品缺陷。产品责任的成立仍然取决于产品是否存在法律意义上的缺陷、损害事实是否发生以及二者之间是否存在相应因果关系。风险提示的法律功能主要在于影响生产者、销售者是否履行风险告知及控制义务的判断,而非当然产生免责效果。
因此,对于具有自主学习、持续升级或者高度自动化特征的人工智能产品而言,产品说明书、用户协议及风险警示的法律意义,不应理解为以格式化免责声明转移产品本身固有风险,而应在于确保用户形成与产品实际技术能力相一致的风险预期。
《意见》第11条关于自动驾驶、辅助驾驶的规定尤其体现了这一逻辑。对于生产者、销售者对自动化等级、智能程度、性能、用途等作虚假或者引人误解宣传的行为,《意见》明确要求依法承担相应民事责任,并强调真实、完整的自动驾驶或者辅助驾驶事件记录等数据在案件事实查明中的作用。
由此可见,人工智能产品的风险控制已经从单纯的“产品安全”问题延伸到“技术能力—产品宣传—用户预期—运行数据”之间的一致性控制。对于人工智能企业而言,产品迭代时同步更新风险说明和技术文档,并不是形式意义上的文档管理,而是使企业能够证明其风险控制行为与当时实际技术能力相匹配的重要基础。
七、从技术资料到诉讼证据:《意见》推动人工智能企业证据治理体系形成
《意见》相较于传统人工智能监管规则最具有程序法意义的部分,在于其对证据规则和事实查明方式作出了较为系统的规定。
《意见》第12条规定,在人工智能生成内容侵害他人著作权的案件中,开发者提出不侵权抗辩的,人民法院应当责令其提供训练数据来源、训练过程记录、模型运行模式以及科学理论依据等予以佐证。该条款在不改变举证责任基本分配格局的前提下,对技术掌握一方设置抗辩的证据披露门槛,训练数据来源与模型训练过程不再仅仅是企业内部的研发工程档案,而成为民事诉讼中判断侵权责任是否成立的核心待证事实材料。结合文件第 17 条的证据妨碍规则,控制上述材料的主体拒不提交的,法院可作出不利于证据控制方的事实推定,进一步夯实该规则的实践效力。
第18条则针对对大数据、区块链等不同信息技术产生的证据明确差异化证据审查重点。
这意味着,人工智能企业过去习惯于将模型架构、训练参数、日志文件、数据处理记录视为纯技术资料的做法,已不足以适应未来纠纷解决的要求。对于部分高风险人工智能业务,这些材料应当被纳入企业法律证据治理体系。
尤其值得注意的是,人工智能系统具有持续更新、模型迭代和运行状态动态变化的特征。在传统软件诉讼中,争议对象通常可以相对明确地固定;而在人工智能纠纷中,案件往往需要回答一个更为基础的问题:侵权行为发生之时,涉案模型究竟处于何种版本和技术状态。
因此,企业需要形成与模型、数据和产品生命周期相对应的证据管理结构,包括但不限于数据来源和授权文件、数据集版本、训练过程记录、模型版本记录、第三方组件清单、安全测试记录、内容过滤规则、产品风险提示、用户输入及模型输出、投诉处置日志以及重大版本变更记录。
这类治理机制的核心并非“保存越多越好”,而是确保重要技术事实具有真实性、完整性和可追溯性。《意见》第18条尤其要求人民法院应当充分考量人工智能技术的复杂性、系统运行的不透明性以及证据收集的特殊性,不断完善适应新技术发展的证据审查规则。对电子数据生成、收集、存储、传输过程的真实性、完整性进行重点审查。
因此,从诉讼视角观察,人工智能企业合规已经发生了一项具有结构性意义的变化:企业不仅需要控制风险,而且需要通过证据保存使风险控制行为能够被第三方重新验证。
八、人工智能合规的跨境维度:从国内司法规则向多法域治理结构延伸
《意见》第24条提出妥善审理涉人工智能及数据跨境纠纷,推进人工智能领域涉外审判交流合作,加强规则对接与互鉴。其所解决的主要是司法审判与国际司法合作层面的问题,并不能被理解为一套独立的跨境人工智能实体合规规则。
对于具有跨境业务结构的人工智能企业而言,更需要注意的是,《意见》所确立的裁判思路可能与我国数据相关法律的域外适用及数据跨境制度形成交叉。
《个人信息保护法》第3条已经规定,在中华人民共和国境外处理境内自然人个人信息的活动,以向境内自然人提供产品或者服务为目的,或者分析、评估境内自然人的行为等情形的,也适用该法。
因此,模型部署地点并非当然决定个人信息保护法的适用范围。企业在境外部署模型、利用境外算力或者由境外关联主体进行训练时,仍需根据数据主体所在地、数据来源、服务对象及处理活动判断相关中国法规则是否适用。
对于数据从境内向境外提供的情形,还应当结合《促进和规范数据跨境流动规定》判断是否触发数据出境安全评估、个人信息出境标准合同、个人信息保护认证等程序要求。该规定明确,国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证;其他符合法定情形的跨境数据活动,亦免予履行相应程序。
由此,对于出海人工智能企业而言,合规体系不宜简单采取“国内规则整体复制”的方式,而应当按照数据所在地、用户所在地、服务所在地、模型部署地以及争议解决地进行多法域分析。特别是在跨境模型训练和API调用场景中,数据实际存储地与数据可访问地并不总是一致,境外主体是否能够远程访问境内数据,也可能成为判断数据跨境行为的重要事实。
因此,人工智能企业的全球合规体系应当进一步形成“业务场景—数据流向—技术架构—法域适用—证据取得”的联动分析结构。
九、结论:从“合规文件”走向“可验证的合规能力”
《意见》的重要意义,最终并不在于增加了一套独立的人工智能企业合规制度,而在于推动人工智能民事责任判断进一步进入技术事实与企业风险控制相结合的阶段。
在传统企业合规模式下,制度、流程和文件主要承担的是内部治理和行政监管功能;而在《意见》确立的裁判框架下,企业为降低人工智能风险所采取的技术和组织措施,在满足相应条件时还可能成为人民法院判断过错、注意义务及责任程度的重要事实材料。由此,人工智能企业内部合规体系开始具有明显的“双重功能”:一方面承担法定义务履行及风险控制功能,另一方面承担民事争议中的事实证明功能。
这一变化要求对企业合规的基本逻辑作出相应调整。首先,不能将人工智能企业合规简单理解为制度文件数量的累积。真正具有法律意义的合规,应当与数据来源、模型架构、产品能力和具体业务流程发生实质联系。其次,不能将风险披露理解为免责工具。无论是生成式人工智能服务中的提示、平台处置规则,还是人工智能产品中的风险警示,其法律意义均取决于是否真实、准确、明确以及是否与实际技术能力相匹配。再次,不能将技术记录视为与法律无关的内部材料。对于具有较高争议风险的人工智能系统而言,训练记录、模型版本、运行日志、投诉处置记录等材料已经可能成为案件事实认定的重要组成部分。
从这个意义上说,《意见》所推动的,并非传统意义上的“AI合规加码”,而是人工智能企业治理范式的变化:企业合规正在从以“制度建立”为核心,转向以“风险识别、措施实施、持续监测、有效处置和证据可验证”为核心。企业是否建立制度固然重要,但在人工智能这一高度技术化、持续迭代的领域,更为关键的问题将是:企业能否证明相关制度已经转化为实际控制措施,能否证明这些措施与当时的技术可能性和风险水平相适应,以及能否在争议发生后还原相关事实。
因此,人工智能企业未来应当建立以具体模型和具体产品为对象的全生命周期合规体系,将训练数据治理、知识产权审查、开源软件管理、模型安全测试、产品风险披露、内容治理、投诉处置、版本控制及证据留存纳入统一的风险控制框架。对于涉数据跨境的企业,则应进一步将数据出境规则、域外适用规则以及跨境证据取得机制纳入同一治理体系。
最终而言,《意见》并未确立“合规即免责”的责任逻辑。恰恰相反,其所确立的是一种更具实质主义色彩的裁判方法:责任认定仍以法律规定的责任构成为基础,而企业所采取的风险防控措施、技术可能性、实际控制能力以及相应证据,则成为判断其是否尽到法律所要求的注意义务的重要事实基础。人工智能企业真正需要建立的,不是一套与业务运行相分离的“合规文件体系”,而是一套能够嵌入技术研发和商业运营、能够持续实施并能够经受司法验证的合规治理体系。
从而,《意见》所揭示的未来治理方向可以概括为:人工智能企业合规的法律价值,不仅在于证明企业“有制度”,更在于证明企业“已采取合理措施”,并能够以完整、真实、可验证的证据说明其为何采取、何时采取以及实际采取了何种措施。
参考文献
[1] 最高人民法院. 关于依法审理涉人工智能纠纷案件的意见(法发〔2026〕10号)
[2] 中华人民共和国主席令第四十五号. 中华人民共和国民法典
[3] 全国人民代表大会常务委员会. 中华人民共和国网络安全法(2025年修正)
[4] 中华人民共和国主席令第八十四号. 中华人民共和国数据安全法
[5] 中华人民共和国主席令第九十一号. 中华人民共和国个人信息保护法
[6] 国家互联网信息办公室、中华人民共和国国家发展和改革委员会、中华人民共和国教育部、中华人民共和国科学技术部、中华人民共和国工业和信息化部、中华人民共和国公安部、国家广播电视总局. 生成式人工智能服务管理暂行办法(国家互联网信息办公室等令第15号)
[7] 国家互联网信息办公室. 个人信息保护合规审计管理办法(国家互联网信息办公室令第18号)
[8] 中华人民共和国主席令第六十二号. 中华人民共和国著作权法(2020年修正)
[9] 全国人民代表大会常务委员会. 中华人民共和国产品质量法(2018年修正)
[10] 国家互联网信息办公室、中华人民共和国工业和信息化部、中华人民共和国公安部、国家广播电视总局. 人工智能生成合成内容标识办法(国信办通字〔2025〕2号)
[11] 国家互联网信息办公室、中华人民共和国工业和信息化部、中华人民共和国公安部. 网络数据安全风险评估办法(国家互联网信息办公室等令第24号)
[12] 国家互联网信息办公室. 促进和规范数据跨境流动规定(国家互联网信息办公室令第16号)

谭鸿
上海交通大学凯原法学院 实践教学指导老师
上海财经大学 法学硕士
执业领域为数据合规和网络安全、反不正当竞争、投融资争议解决。长期专注于数字经济、人工智能等新兴领域的法律研究与律师服务。擅长为跨国企业在华机构提供数据合规、个人信息保护相关咨询;亦助力国内出海企业搭建适配欧盟 GDPR、美国等多法域的数据跨境合规体系,在数据跨境合规治理、数据及 AI 侵权诉讼维权方面具备丰富实战经验。服务覆盖 AI、产业互联网、工业大数据、智能网联汽车、电子商务、金融科技等多个赛道的领先企业,系中国电子商会《人工智能软硬件数据跨境合规指南》团体标准起草人。
曾代理多起标杆性数据不正当竞争案件,其中AI衍生数据侵权案先后入选厦门中院、福建高院知识产权司法保护典型案例。凭借突出的专业能力,谭鸿律师获评《亚洲法律杂志》2025 ALB China 长三角地区律师新星、2026 胡润智榜・大中华区数据保护和网络安全领域卓越推荐律师。
添加微信:tanhong68