ARTICLE · 1145868
点策 | 把公司资料交给AI工具前,先过这6项自查
2026-10-09 · 企业自检栏目
把公司资料交给AI工具前,先过这6项自查
现在不少团队的日常,是把合同、代码、配方、客户名单直接粘进AI对话框,让它帮忙总结、改写、挑问题。效率确实上来了,但这一步跨出去的时候,很少有人先问一句:这些内容能不能输入、会被谁看到、会不会被留存或者用于训练。以下是动手前可以先过的六项自查。
第一步:把资料分成三类
自查的起点不是技术,是分类。把准备输入的内容归入三类:已公开或可公开的信息;内部一般信息;核心秘密与个人信息——技术方案、源代码、配方、工艺参数、未公开的客户名单与经营数据,以及任何含个人信息的材料。
第三类原则上不输入外部AI工具;第二类先脱敏再用;第一类不受特别限制。这一步的作用,是让「能不能输入」有事先约定,而不是靠每个人临场判断。
第二步:查数据条款与协议
打开服务条款,先找三个答案:输入和输出会不会被用于模型训练、留存多久、能不能关闭训练开关。企业版服务与个人版产品的数据条款常常不同,同一家厂商的不同入口也可能适用不同政策。
合规上,把资料交给AI服务商处理属于交由受托人处理,应当约定处理目的、期限、方式、信息种类、保护措施与双方权利义务,并对受托人的处理活动进行监督;合同终止后应当返还或删除。若双方共同决定处理目的和方式,则属于共同处理,除约定各自权利义务外,造成损害的还要依法承担连带责任。
第三步:数据有没有跨出国境
如果AI服务商的服务器在境外,把含个人信息的内容输入进去,就可能构成向境外提供个人信息。此时需要走法定途径之一——安全评估、保护认证或标准合同,并向个人告知境外接收方的名称、联系方式、处理目的与方式、信息种类,并取得单独同意。
另外,关键信息基础设施运营者以及处理个人信息达到规定数量的处理者,应当把在境内收集和产生的个人信息存储在境内;确需出境的,应当通过安全评估。
第四步:制度与留痕落到人
制度层面建议落实三件事:一份禁止输入的清单、一份经评估的可用工具清单、一套审批与留痕流程(涉密场景谁批、批完怎么记录)。
这三件事同时对应保密措施的要求——通过建立规章制度、开展培训、书面告知等方式提出保密要求,其中也包括针对远程办公、跨境协作场景采取权限分级、数据脱敏、操作日志留痕等技术措施。制度落地并留痕,也能在争议发生时成为举证基础。
第五步:敏感信息与事前评估
如果输入内容里含有生物识别、医疗健康、金融账户、行踪轨迹等信息,或涉及不满十四周岁未成年人的个人信息,就属于敏感个人信息,处理需要特定目的、充分必要性与严格保护措施,并取得单独同意。
此外,处理敏感个人信息、利用个人信息进行自动化决策、委托处理或向他人提供个人信息、向境外提供个人信息等情形,都应当事前开展个人信息保护影响评估并记录处理情况。最后提醒一点:AI生成的内容仍应人工复核后再对外使用。
法条索引(现行有效版本,经官方来源核证)
· 中华人民共和国个人信息保护法 第二十条、第二十一条:第二十一条:委托处理个人信息应当与受托人约定处理目的、期限、处理方式、信息种类、保护措施以及双方的权利和义务,并对受托人的处理活动进行监督;受托人不得超出约定处理,合同终止后应当返还或者删除;未经同意不得转委托。第二十条:两个以上处理者共同决定处理目的和方式的,应当约定各自的权利和义务;共同处理造成损害的,依法承担连带责任。
· 中华人民共和国个人信息保护法 第三十八条、第三十九条、第四十条:第三十八条:向境外提供个人信息应当具备四类条件之一——通过国家网信部门组织的安全评估、经专业机构个人信息保护认证、按标准合同与境外接收方订立合同、法律行政法规或国家网信部门规定的其他条件。第三十九条:应当告知境外接收方名称、联系方式、处理目的与方式、信息种类及个人行权方式等,并取得单独同意。第四十条:关键信息基础设施运营者和处理个人信息达到规定数量的处理者,应当将在境内收集和产生的个人信息存储在境内;确需出境的应当通过安全评估。
· 中华人民共和国个人信息保护法 第二十八条、第二十九条、第五十五条、第五十六条:第二十八条:敏感个人信息包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息以及不满十四周岁未成年人的个人信息;须具有特定目的和充分必要性并采取严格保护措施。第二十九条:处理敏感个人信息应当取得单独同意。第五十五条:处理敏感个人信息、利用个人信息进行自动化决策、委托处理或向他人提供、公开、向境外提供个人信息等情形,应当事前进行个人信息保护影响评估并记录。第五十六条:评估内容包括处理目的方式是否合法正当必要、对个人权益的影响及安全风险、保护措施是否与风险相适应;评估报告和处理情况记录应当至少保存三年。
· 中华人民共和国反不正当竞争法 第十条:第四款:本法所称的商业秘密,是指不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。第一款第(三)项将违反保密义务或者违反权利人有关保守商业秘密的要求,披露、使用或者允许他人使用其所掌握的商业秘密列为侵犯商业秘密的行为。
· 商业秘密保护规定(市场监管总局令第126号) 第九条:第九条列举权利人采取的相应保密措施:签订保密协议或者在合同中约定保密义务;通过建立规章制度、开展培训、书面告知等方式,对能够接触、获取商业秘密的员工、前员工、供应商、客户、来访者等提出保密要求;针对远程办公、跨境协作等场景,采取权限分级、数据脱敏、操作日志留痕等技术保密措施等八类。
# #企业AI合规自查 #资料输入AI工具 #个人信息出境 #个人信息保护影响评估 #重庆AI合规律师
本文为普法内容,不构成法律意见,具体案件请咨询专业律师。
平台由重庆点策网络科技有限公司建设运营,上海锦天城(重庆)律师事务所为合作方。
联系:15902340199(同微信)
获取更多 · 联系李章虎律师团队
本栏目站点:点策 合规立场 AI 合规体检 https://ai.hegui66.com
![]() 扫码进入点策 合规立场 AI 合规体检 | ![]() 扫码咨询律师 | ![]() 扫码看实务资料 |


