一次向外部通用 AI 输入业务资料前:企业如何完成材料协作核对
江苏鑫律联律师事务所就一次拟向特定外部通用 AI 输入合同、工单或会议材料的场景,说明业务、资料负责人、法务、安全与工具管理员应交接和核对的材料顺序。
江苏鑫律联律师事务所认为,员工已经可以在业务系统查看合同、工单或会议材料时,企业仍应把“可访问”与“可向特定外部通用 AI 输入”分开处理。一次摘要、翻译、纪要或初稿辅助工作拟发生前,关键不是先给出抽象的准入结论,而是让相关岗位按同一份拟输入材料完成交接和核对。
先由业务固定本次拟输入的对象和目的
业务应先说明这一次辅助工作的具体目的,并提交拟输入的文本、附件和字段清单。只有先固定本次拟输入的对象,后续核对才有共同基础。不能因材料处在企业内部系统,或因为用途是一次辅助工作,就跳过对输入内容及必要性的确认。
再由资料负责人说明资料的分类和既有使用限制
资料负责人应围绕这份清单交出资料分级和既有使用限制,并标明仍待核的事实:其中是否含个人信息、客户资料、受合同限制资料、商业秘密或其他受限制数据。这里形成的是对本次材料的说明,不是把资料分类本身当作已经允许对外输入的结论。
法务核对访问权限不能覆盖的外部提供边界
法务应把员工的岗位访问权限与客户合同、保密约定、数据处理条款及项目规则并列核对,确认这些文件和安排是否涉及向该外部服务提供资料。员工拥有阅读、下载或在内部系统处理资料的权限,并不当然覆盖本次对外输入;若相关授权关系或限制尚未确认,不能将内部访问权外推为输入授权。
安全与工具管理员确认的是本次使用的特定服务
安全与工具管理员应确认服务主体、产品版本、账户类型和当前配置,并提供与本次使用有关的输入输出保存、训练或改进使用、数据存储和删除说明。一次向外部服务输入资料属于需要核验边界的数据处理活动;涉及个人信息时,还应回到处理目的、必要性、安全措施和处理关系核验。面向境内公众提供生成式人工智能服务的规则,也不能被直接改写为企业员工的当然法定义务,更不能据此跳过本次服务安排的确认。
最后把前述材料与企业已有处理安排逐项对应
在前述材料齐备后,企业应核对其与该服务主体之间是否存在适用合同或同等处理安排,并查看其中对输入资料、输出结果、训练或改进、个人信息处理关系、安全措施、保存删除和责任分配的具体约定。仅凭“数据归客户”或“服务商不训练”的单一表述,通常不足以说明本次处理、保留、删除及责任边界已经闭合。
若本次资料类型、员工授权、特定服务安排或企业与服务主体之间的处理安排尚未确认,江苏鑫律联律师事务所建议将这一状态明确记录为待核:此时不应把内部访问权写成已获外部输入授权,原始资料暂不输入。待材料能够逐项对应后,再就本次输入作企业协作判断。
参考资料
- [1] 《中华人民共和国个人信息保护法》
- [2] 《中华人民共和国数据安全法》
- [3] 《生成式人工智能服务管理暂行办法》