前段时间,一位企业负责人朋友跟我说了件事,让我挺有感触。他们公司有个销售,为了赶方案,直接把客户发来的需求清单、组织架构图、采购预算丢给AI,让AI帮忙整理和润色。方案交得很快,客户当时也满意。客户法务做数据流向审查,发现这家公司使用过外部AI工具,于是询问到:我们交给你们的内部资料,为什么会进入一个我们完全不知情的第三方工具?员工其实没有恶意,也没把资料发给竞争对手。他只是想把活干快点。但对公司来说,问题已经摆在那了——客户资料离开了原来的业务系统,进入了一个没经过客户确认、也没经过公司审批的处理链条。这类事情一旦产生争议,对外要解释和承担后果的,通常不是员工,而是公司。很多管理者听到这类事,第一反应都是:资料真的泄露了吗?法律还会追问很多东西:企业有没有权把这些资料交给外部AI处理?是不是超出了客户授权的用途?那个工具会不会保存内容、会不会拿去训练?资料里有没有个人信息、有没有商业秘密?换句话说,哪怕暂时没有证据证明数据已经外泄,擅自改变数据流向本身,就可能已经在制造风险了——合同层面的、合规层面的,都有。面对这些风险,公司至少要能回答这几个问题:哪些资料禁止输入外部AI?哪些脱敏后可以用?哪些工具是经过公司批准的?谁审批、谁复核、出了问题谁处置?这几个问题如果都没有答案,那就不能只怪员工不小心。现在很多客户合同都会写:资料只能用于特定项目,不得擅自向第三方披露或超范围使用。把资料输入外部AI,究竟算向第三方提供、委托外部服务处理、还是别的什么关系,要结合工具协议和具体链路判断。但客户才不管这些。他的疑问很直接:我的资料去了哪里?谁能看到?会保存多久?还能不能删?这些问题答不上来,企业面对的可能先是违约索赔、项目暂停,甚至客户解约。其次是商业秘密。这个很多人反而容易忽略。报价策略、客户名单、技术参数、产品路线、谈判底价,这些都有商业价值。商业秘密能否获得保护,一个很重要的条件是权利人采取了相应的保密措施。我接触过不少商业秘密纠纷。企业的难点往往不只是证明"对方拿走了什么",还要证明"自己曾认真保护过"。如果员工可以随手把核心资料丢给外部AI,公司又没有制度、没有审批、没有技术限制,将来在法庭上说自己尽到了保密义务,就会更加被动。还有一个很容易被忽略的问题——个人信息保护。客户资料里经常夹带姓名、电话、身份证号、住址这些个人信息。输入外部AI之后,可能涉及委托处理、向其他处理者提供。如果工具主体、服务器或处理链路涉及境外,还可能触发数据出境问题。是不是需要告知、是不是需要取得同意、是不是要做数据出境安全评估,要根据具体情况判断。个人信息合规不是等到信息泄露才启动的。处理的必要性、权限、合同安排和安全措施这些环节没做到位,风险就已经在那里了。很多企业主有一个疑问:公司和员工,到底该如何承担责任?对外层面,公司通常很难把责任完全推给员工。员工为了完成工作使用AI,客户和监管部门看到的首先是企业的业务行为。公司能不能说明自己尽到了管理义务,关键看制度、培训、审批、留痕和补救这几件事。员工是不是要承担内部责任,得看公司有没有事先画线。如果公司从来没规定过哪些内容不能输入AI,事后把责任全部推给员工,说实话很难让人服气。但如果规则清晰、培训到位,员工仍然故意违规,那就另当别论。至于AI平台,它也有它该承担的责任,例如数据安全、个人信息保护这些义务,不得将用户文件泄露,平台不能装作看不见。但公司不能把希望都寄托在平台身上,公司侧主动选择了工具、主动上传了客户资料,也应当为该行为负责。企业可以把工作交给AI,但不能把管理责任也一起交出去。如果这类争议进入诉讼或监管程序,仅靠一句"我们一直很重视"是不够的,关键要看公司做了哪些措施。例如,有没有AI工具使用制度和白名单?有没有向员工培训?涉案资料是否分级,使用前是否脱敏、审批?发现问题后是否及时删除了数据、弥补损失?有制度、有培训、有记录、有补救,不代表企业当然免责,但至少能说明你的管理不是停留在嘴上的。1列一张输入清单。把资料分成"禁止输入、脱敏后可用、可以直接使用"三类,让员工一眼看懂。2建立工具白名单。哪些企业版、境内部署或经过审查的工具可以用,个人账号和来路不明的插件不得处理业务资料。3给敏感场景加一道审批。涉及客户资料、商业秘密和个人信息时,先脱敏,再判断是不是真的需要用AI。4把AI使用写进合同或员工手册。与客户约定是不是允许AI辅助处理、数据是不是留存、是不是用于训练;内部同步明确违规后果。5保留必要记录。能说明谁在什么场景用了什么工具、输入了什么类型的数据、由谁复核。留痕不是监控员工,而是给公司留下解释空间。过去,把一份客户资料带出公司,要打印、复印或者拷贝,现在只需要复制、粘贴,两秒钟。不是要禁止员工使用AI,而是企业必须先把边界画出来,什么能用,什么不能用,出了问题怎么追溯。我整理了4份企业内部AI使用合规文件,后台私信“AI合规”获取。📄 企业AI工具管理制度📄 信息分级清单📄 员工AI工具使用承诺书📄 员工AI工具使用审批表模板仅供内部管理参考,具体使用前建议结合企业行业、数据类型和客户合同再调整。
下一篇,我将接着聊一个更隐蔽的问题:员工把资料上传AI后,API中转站可能看到什么?
感兴趣的朋友点击关注⬇⬇⬇
七年法官,十年律师
用充分的经验,为您把关AI潜在风险,助您把握AI时代机遇。