乐于分享
好东西不私藏

员工把客户资料上传AI工具,公司是否承担责任?

员工把客户资料上传AI工具,公司是否承担责任?
文末附4份合规模板
前段时间,一位企业负责人朋友跟我说了件事,让我挺有感触。
他们公司有个销售,为了赶方案,直接把客户发来的需求清单、组织架构图、采购预算丢给AI,让AI帮忙整理和润色。方案交得很快,客户当时也满意。
然后一个多月后出事了。
客户法务做数据流向审查,发现这家公司使用过外部AI工具,于是询问到:我们交给你们的内部资料,为什么会进入一个我们完全不知情的第三方工具?
员工其实没有恶意,也没把资料发给竞争对手。他只是想把活干快点。
但对公司来说,问题已经摆在那了——客户资料离开了原来的业务系统,进入了一个没经过客户确认、也没经过公司审批的处理链条。这类事情一旦产生争议,对外要解释和承担后果的,通常不是员工,而是公司。
01
问题不只是"泄密"这么简单
很多管理者听到这类事,第一反应都是:资料真的泄露了吗?
这当然重要,但问题远不止这一个。
法律还会追问很多东西:企业有没有权把这些资料交给外部AI处理?是不是超出了客户授权的用途?那个工具会不会保存内容、会不会拿去训练?资料里有没有个人信息、有没有商业秘密?
换句话说,哪怕暂时没有证据证明数据已经外泄,擅自改变数据流向本身,就可能已经在制造风险了——合同层面的、合规层面的,都有。
面对这些风险,公司至少要能回答这几个问题:哪些资料禁止输入外部AI?哪些脱敏后可以用?哪些工具是经过公司批准的?谁审批、谁复核、出了问题谁处置?
这几个问题如果都没有答案,那就不能只怪员工不小心。
02
一个复制粘贴,可能碰到好几类风险
先说最直接的——客户合同风险
现在很多客户合同都会写:资料只能用于特定项目,不得擅自向第三方披露或超范围使用。把资料输入外部AI,究竟算向第三方提供、委托外部服务处理、还是别的什么关系,要结合工具协议和具体链路判断。
但客户才不管这些。他的疑问很直接:我的资料去了哪里?谁能看到?会保存多久?还能不能删?这些问题答不上来,企业面对的可能先是违约索赔、项目暂停,甚至客户解约。
其次是商业秘密。这个很多人反而容易忽略。报价策略、客户名单、技术参数、产品路线、谈判底价,这些都有商业价值。商业秘密能否获得保护,一个很重要的条件是权利人采取了相应的保密措施。
我接触过不少商业秘密纠纷。企业的难点往往不只是证明"对方拿走了什么",还要证明"自己曾认真保护过"。如果员工可以随手把核心资料丢给外部AI,公司又没有制度、没有审批、没有技术限制,将来在法庭上说自己尽到了保密义务,就会更加被动。
还有一个很容易被忽略的问题——个人信息保护。客户资料里经常夹带姓名、电话、身份证号、住址这些个人信息。输入外部AI之后,可能涉及委托处理、向其他处理者提供。如果工具主体、服务器或处理链路涉及境外,还可能触发数据出境问题。是不是需要告知、是不是需要取得同意、是不是要做数据出境安全评估,要根据具体情况判断。
个人信息合规不是等到信息泄露才启动的。处理的必要性、权限、合同安排和安全措施这些环节没做到位,风险就已经在那里了。
03
责任如何界定?
很多企业主有一个疑问:公司和员工,到底该如何承担责任?
对外层面,公司通常很难把责任完全推给员工。员工为了完成工作使用AI,客户和监管部门看到的首先是企业的业务行为。公司能不能说明自己尽到了管理义务,关键看制度、培训、审批、留痕和补救这几件事
员工是不是要承担内部责任,得看公司有没有事先画线。如果公司从来没规定过哪些内容不能输入AI,事后把责任全部推给员工,说实话很难让人服气。但如果规则清晰、培训到位,员工仍然故意违规,那就另当别论。
至于AI平台,它也有它该承担的责任,例如数据安全、个人信息保护这些义务,不得将用户文件泄露,平台不能装作看不见。但公司不能把希望都寄托在平台身上,公司侧主动选择了工具、主动上传了客户资料,也应当为该行为负责。
企业可以把工作交给AI,但不能把管理责任也一起交出去。
04
真正管用的是证据
如果这类争议进入诉讼或监管程序,仅靠一句"我们一直很重视"是不够的,关键要看公司做了哪些措施。
例如,有没有AI工具使用制度和白名单?有没有向员工培训?涉案资料是否分级,使用前是否脱敏、审批?发现问题后是否及时删除了数据、弥补损失?
有制度、有培训、有记录、有补救,不代表企业当然免责,但至少能说明你的管理不是停留在嘴上的。
企业现在可以做的几件事
1列一张输入清单。把资料分成"禁止输入、脱敏后可用、可以直接使用"三类,让员工一眼看懂。
2建立工具白名单。哪些企业版、境内部署或经过审查的工具可以用,个人账号和来路不明的插件不得处理业务资料。
3给敏感场景加一道审批。涉及客户资料、商业秘密和个人信息时,先脱敏,再判断是不是真的需要用AI。
4把AI使用写进合同或员工手册。与客户约定是不是允许AI辅助处理、数据是不是留存、是不是用于训练;内部同步明确违规后果。
5保留必要记录。能说明谁在什么场景用了什么工具、输入了什么类型的数据、由谁复核。留痕不是监控员工,而是给公司留下解释空间。
05
写在最后
过去,把一份客户资料带出公司,要打印、复印或者拷贝,现在只需要复制、粘贴,两秒钟。
不是要禁止员工使用AI,而是企业必须先把边界画出来,什么能用,什么不能用,出了问题怎么追溯。
边界越清楚,AI才越能真正提高效率。
我整理了4份企业内部AI使用合规文件,后台私信“AI合规”获取。
📄 企业AI工具管理制度📄 信息分级清单📄 员工AI工具使用承诺书📄 员工AI工具使用审批表
模板仅供内部管理参考,具体使用前建议结合企业行业、数据类型和客户合同再调整。

【END】


下一篇,我将接着聊一个更隐蔽的问题:员工把资料上传AI后,API中转站可能看到什么?

感兴趣的朋友点击关注⬇

作者简介

京衡律师事务所高级合伙人

雷丽

七年法官,十年律师

用充分的经验,为您把关AI潜在风险,助您把握AI时代机遇。

往期文章推荐:

作品被AI洗稿了能不能告?一次性说清
AI客服承诺退款,事后说不算数?7月15日起新规来了
6月1日起,“数据”和“算法”成商业秘密——AI时代企业的护城河,需要重新画了
你的脸和声音,AI拿去用了怎么办?
AI写的合同,能直接用吗?