跳到主要内容

用 AI 处理公司资料前,管理者要定的四条数据边界

不谈法条,只谈落地约定:哪些资料不能进外部工具、谁有权授权、留存多久、以及员工该拿到什么明确指引。

核心结论

不谈法条,只谈落地约定:哪些资料不能进外部工具、谁有权授权、留存多久、以及员工该拿到什么明确指引。

用 AI 处理公司资料前,管理者要定的四条数据边界

员工把客户资料贴进外部 AI 工具,通常不是有意违规,而是公司从未说清哪些能贴、哪些不能。与其事后追责,不如提前给出四条清晰边界。这四条不需要法务背景就能拍定。

第一条:划出禁止外传的资料类型

用「一旦外泄会造成什么后果」来划线,而不是用资料格式。建议至少明确以下几类不得进入外部工具:

  • 可识别到个人的信息:身份证件、手机号、家庭住址、健康信息。
  • 客户方明确要求保密的材料,以及签有保密约定的项目文件。
  • 未公开的财务数据、报价策略、成本结构。
  • 账号凭证、密钥、内部系统地址。

第二条:明确谁有权授权例外

一定会有需要破例的场景,关键是路径清晰:

  • 指定一个具体的授权人,而不是「请示领导」。
  • 授权要留痕:什么资料、用于什么用途、有效期多久。
  • 默认拒绝:没有明确授权时按禁止处理,避免靠个人判断。

第三条:约定留存与清理

资料进入工具之后的生命周期同样要定:

  • 对话记录与上传文件保留多久,谁负责清理。
  • 项目结束后是否需要移除相关材料。
  • 离职交接时,个人账号下的工作内容如何转移或删除。

第四条:给员工可执行的指引

政策要能在三十秒内读懂,否则不会被遵守。建议做成一页纸,包含:

  • 一张「能贴 / 不能贴」对照表,用具体例子而非抽象类别。
  • 不确定时该问谁,写明具体的人和联系方式。
  • 一条脱敏的最低要求,例如「涉及客户时以行业+规模代替公司名」。

关于工具选择的一点提醒

在选型阶段就确认数据用途条款:输入内容是否会被用于训练、能否关闭、数据存放区域。这三点在合同或服务条款里通常写得很清楚,但需要有人真的去看一眼。

小结

这四条边界的目的不是限制使用,而是让员工敢用。规则含糊时,谨慎的人不敢用、大胆的人乱用,两种结果都不理想。