AI 服务已签约,怎样把合同、账号设置和日志核对到同一范围
江苏鑫律联律师事务所说明企业接入或续约 AI 服务时,采购、法务、IT 与安全如何分别核对合同版本、公开表述、账号/区域设置和日志,并标明未闭合事项。
先把“同一范围”固定下来
企业已签 AI 服务合同,或看到“数据归客户”“不训练”的产品表述,并不意味着采购、法务、IT 与安全已经在讨论同一件事。接入、续约或设置不明时,江苏鑫律联律师事务所建议先建立一张共同范围表:签约服务主体、主合同及附件版本、生效日期、适用产品或套餐、组织或项目空间、账号、区域、模型或接口、核对日期。
这张表的作用不是替代技术或法律判断,而是防止把不同合同版本、不同套餐、不同账号或不同日期的材料互相套用。公开页面写的是某一产品规则,合同写的是双方约定,后台导出显示的是一个账号或环境在某一时点可见的内容;只有先确认它们指向的范围,后续比对才有意义。
四方材料不是重复提交
采购应提供签约主体、主合同、订单、数据处理或安全附件、续约与变更记录,并标明每份文件对应的产品或套餐。法务应核对文件之间的优先顺序,逐项标注输入资料、输出结果、训练或模型改进、个人信息处理、安全、保存或删除、责任分配等约定对象,以及尚未覆盖本次账号、区域或接口的例外。
IT 与安全则需要确认实际使用的产品版本、账户类型、组织或项目空间、账号、区域、模型或接口、关键参数、角色权限和控制台开关,并在授权范围内保留设置导出、审计日志及其导出时间。供应商的服务条款、产品页或支持说明也应留存获取时间、适用版本和账户类型,但它们只能说明该时点的公开表述。
这样的分工不是让四个部门各自证明“没有风险”。采购提交的文件不能证明当日开关,法务的条款解读不能证明实际配置,后台截图或局部日志也不能替代合同约定,更不能据此排除未展示的系统处理、备份、人工支持或全部历史状态。
用逐项台账把材料挂接起来
在共同范围下,可把输入、输出、系统日志、缓存、向量索引、备份、人工支持和模型改进逐项列入核对台账。每一项至少写清:是否已有材料、材料类型、可对应的服务范围、导出或获取时间、证据位置、材料责任人,以及“已核对”或“待补核”的状态。
例如,合同或数据附件能够帮助确认双方约定的处理边界;公开说明能够帮助确认供应商在留存版本、日期和适用范围内说过什么;与合同版本、服务主体、产品版本、账号、区域和导出时间相对应的后台设置、API 或管理控制台导出、审计日志,则可用于核对该账号或环境在当时可见的留存、模型改进、访问、导出或删除配置及记录。三类材料应并排登记,而不是由其中一类替代其余两类。
涉及个人信息时,企业还应把委托处理的目的、期限、方式、种类、保护措施和双方权利义务,与合同和实际使用范围分别对照。资料中如包含客户限制、商业秘密或其他受限业务信息,也需要补充资料分类、字段清单、原取得依据、内部授权和本次使用目的;“企业版”或“内部使用”并不能代替这些核对。
未闭合时,责任人应当明确而结论应当收窄
台账出现缺口时,重点不是急于给供应商或项目下结论,而是明确下一位补件人和需要补齐的对应关系。缺合同附件或变更记录,由采购补齐;文件优先顺序、约定对象或例外不清,由法务标注;账号、区域、权限、控制台开关或日志不能与共同范围对应,由 IT 与安全补充经授权导出的材料并说明时间点。
在材料尚不能覆盖某项处理活动时,结论应止于“待核”。一次设置导出或局部日志不能证明未显示的处理、备份、人工作业、子处理安排或全部历史状态不存在,也不能证明删除已经完成。合同条款与一项设置看似一致,同样不能当然推出全面履约、企业合规,或资料已经可以输入。
是否存在子处理者、人工访问、远程支持、跨境或再转移,需要另行补充相应事实;是否属于向境内公众提供生成式 AI 服务,也要按实际提供对象和方式判断,不能把服务提供者规则直接当作采购企业或内部团队的确定义务。把这些相邻问题保留在台账中,能使接入、续约或复核决定建立在已经对应的材料上,而不是建立在概称或推测上。
参考资料
- [1] 《中华人民共和国个人信息保护法》
- [2] 《中华人民共和国数据安全法》
- [3] 《生成式人工智能服务管理暂行办法》
- [4] 《中华人民共和国民法典》第八百四十三条至第八百四十五条