
法务评估AI供应商必看:隐私、DPA与认证清单
发布于:
阅读时间: 1 min
主题: 技术
作者: Leandro Valencia
给法务与合规团队的实用检查清单:签约前向AI供应商该要求什么——可签署的DPA、数据驻留与留存、训练退出选项、子处理者名单,以及SOC 2、ISO 27001等认证。
目录
为什么“把条款读一遍”解决不了
AI供应商的服务条款会改,有时一年改好几次,而且往往按产品分层:消费级聊天、API、团队套餐和第三方集成,在同一品牌下可能受不同文件约束。今天把“这家供应商不用我们的数据训练”当成固定事实来说,是那种很快就会过时的句子。
所以操作上的答案不是记住某一条政策,而是装进一套流程:每评估一个新工具就跑一遍检查清单;已经在用的供应商条款变更时,再跑一遍。
检查清单:签字前的八个问题
每个问题都要有供应商的书面答复,不能只凭销售通话留下的印象。
1. 有没有可签署的DPA(Data Processing Agreement/数据处理协议)?
DPA界定谁是控制者、谁是处理者,供应商能对你送来的数据做什么、依据哪些规则。如果供应商没有覆盖你正在评估的套餐类型的DPA,或只从某一档企业合同起才提供,这是买哪个套餐之前就要掌握的信息——不是之后。
具体问法:“能否把我正在评估的套餐对应的现行DPA发给我?”如果答复要等好几周,或没人知道该升级给谁,这本身就说明了供应商合规团队的真实体量。
2. 数据在哪里处理和存储(数据驻留)?
有的供应商允许选择处理区域(例如欧盟或美国);有的不行,或只在高阶套餐提供。如果你的公司受制于“某些数据不得离开某一地区”、或国际传输须通知的制度,这就不是技术细节,而是合规条件。
请查阅所评估供应商的现行政策,因为它经常变,有时按开票国家变,而不只按套餐类型变。
3. 数据留存窗口是多久?
“我们不用你的数据训练”和“我们不保存你的数据”不是一回事。这是两个不同的承诺。请明确问:
- 对话内容或处理过的文档会保留多久?
- 该期限客户能否自行配置?
- 如果我们取消合同,数据会怎样?
4. 有没有真正的训练退出选项(“不要用我的数据训练”)?
许多供应商提供某种训练 opt-out 机制,但范围各异:可能只适用于聊天、不适用于API,只覆盖某些套餐,或要求每个用户单独开启,而不是企业账户级政策。请对方就你实际要用的那个产品书面确认,而不是笼统的“这个品牌”。
5. 有没有子处理者名单?
子处理者是供应商为提供服务而使用的任何第三方(云基础设施、支持工具、翻译服务等)。靠谱的供应商会公布或应要求提供子处理者名单,并在变更时通知。如果你与自己客户的合同要求告知“谁在处理他们的数据”,你需要这份名单来履行自己的责任链。
6. 账户管理员能否访问审计日志?
对合规来说,问题不只是“供应商留不留日志”,而是“我作为本公司账户的管理员,能否看到谁用了工具、何时用、细到什么程度?”。没有这一点,事件后的内部调查就只能向供应商要数据,并受制于对方的时间表。
7. 持有哪些认证,从何时起?
SOC 2(Type I 或 Type II)、ISO 27001,以及特定行业认证(医疗、金融),是供应商证明控制措施经第三方核验、而非自我声明的标准方式。要报告或证书,不要只看价格页上的徽标。没有日期、没有明确范围的徽标不是证据。
8. 供应商内部,合规问题该写给谁?
成熟的供应商有可识别的渠道(信任中心、隐私邮箱、安全门户),与一般支持分开。如果唯一路径是销售聊天,将来要解决合同疑问、或应对政策变更,速度就会受限。
评估会议用的汇总表
把这张表当作与供应商会议的纪要。某一行是空的,就是批准前还没回答的问题。
| 待核实事项 | 供应商答复 | 证据(文件 / 链接) |
|---|---|---|
| 所评估套餐是否有DPA | ||
| 数据驻留 / 国际传输 | ||
| 数据留存窗口 | ||
| 训练退出(确切范围) | ||
| 子处理者名单 | ||
| 账户管理员的审计日志 | ||
| 现行认证(SOC 2、ISO 27001、其他) | ||
| 合规联系人 / 信任中心 |
红旗:有些回答本身已经是答案
- “我们不用你的数据训练,相信我们就好”,却没有任何文件支撑。面向消费者的通用隐私政策不是DPA。
- DPA只在“X个席位起”或“Enterprise 套餐”才有,而且等你已经用最便宜的套餐推进评估后,才有人告诉你。
- 没有人能说清聊天产品和API在留存或训练上的差别。 同一供应商内部,它们常常是不同产品、不同规则。
- 子处理者名单不存在或不更新。 连还有谁会碰到数据都不清楚,对那些数据也保证不了什么。
- 认证被提起,但拿不出来。 要证书或报告摘要,不要徽标清单。
- 唯一的合规渠道是销售团队。 靠成交拿佣金的人回答合同问题,和专职合规渠道不是同一种保障。
这和员工不该再粘贴的内容有何关系
这份清单在签字前筛选供应商。但即便签了最好的DPA,日常仍有一层决策:每一段与AI的对话里,具体放进什么信息。那一部分——什么不该分享、个人套餐和团队套餐的差别、如何写出团队能遵守的一页政策——写在企业使用AI时的安全与隐私。两份清单互补:一份给采购前的法务,一份给每天的全员。
常见问题
签了DPA,用客户数据使用AI的风险就消失了吗?
没有。DPA界定责任和合同承诺,但不能替代“首先上传什么信息”的操作判断。它降低合同与合规风险;它不能替代内部使用政策。
公司用的每一种AI工具都需要单独的DPA吗?
原则上是,一家供应商一份,因为各自按自己的条款处理和留存数据。如果公司用多种AI工具(聊天、转写、图像生成、自动化),本文的清单应对每一家跑一遍,而不是只跑主力那一家。
签字之后,如何确认供应商政策仍是现行版本?
在合规日历里加上定期复查——按季度或半年——看供应商的信任中心或隐私页面。留存、训练和子处理者政策会变,公开政策变更时,已签署的DPA并不总会自动更新。
这是否同样适用于嵌在其他软件里的AI功能(例如自带AI的CRM)?
适用,而且经常被忽略。如果你的CRM、办公套件或工单系统加了AI功能,该功能背后可能有自己的语言模型子处理者,以及自己的留存政策。直接问那个供应商用的是什么模型、依据哪些条款,不要假定它继承了原软件合同的保障。
没有哪家AI供应商会主动把这份清单寄给你——它是给你带到会上的。把“已准备好面对受监管场景”的供应商和“还没有”的供应商分开的,不是“他们的AI好不好”,而是能不能拿着文件回答上面八个问题。如果不能,这已经足够你做决定,哪怕还没看演示。
相关文章
继续探索您可能感兴趣的相似内容

JavaScript 中的 OLAP:库与实用示例
如何在 JavaScript 中做 OLAP 式分析:DuckDB-Wasm、Apache Arrow、Arquero、Perspective、SQL.js 和 TinyBase 的示例与适用场景。

Qwen 与 Gemma:如何选择本地 Ollama 模型
这篇实用指南教你在本地用 Ollama 运行语言模型时,如何在 Qwen 与 Gemma 之间做出选择:覆盖编程、普通硬件、多语言任务以及日常一般用途,先实测再决定。

DuckDB、ClickHouse、Druid或Pinot如何选
DuckDB、ClickHouse、Druid 和 Pinot 解决的是不同问题。用决策树和对比表,按你的实际用例选出正确的 OLAP 引擎,而不是跟着跑分走。
合作
我每天在用的工具,社区可以拿到更好的条件。