生成式AI暂行办法

接第三方大模型API做客服,义务还算我的吗?

依据:《生成式人工智能服务管理暂行办法》
结论:算。该办法第二十二条把「通过提供可编程接口等方式提供生成式人工智能服务」的组织、个人也列为服务提供者。企业接入第三方大模型 API、面向客户提供生成式服务,就落入提供者范围:按第九条承担网络信息内容生产者责任、第十一条保护输入信息、第十四条处置违法内容并报告、第十五条建投诉举报机制。

你可能要做的

  1. 确认自身是否落入服务提供者定义
  2. 在采购合同中约定供应商的数据处理与合规责任
  3. 对客输出侧建立内容审核与拦截机制
  4. 为终端用户提供投诉举报入口与反馈时限
  5. 明确输入信息留存规则并对外告知
  6. 查清所需的安全评估与备案由谁办理

条文依据

《生成式人工智能服务管理暂行办法》 第二十二条
(二)生成式人工智能服务提供者,是指利用生成式人工智能技术提供生成式人工智能服务(包括通过提供可编程接口等方式提供生成式人工智能服务)的组织、个人。
《生成式人工智能服务管理暂行办法》 第九条
提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务。
《生成式人工智能服务管理暂行办法》 第十四条
提供者发现违法内容的,应当及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告。

一句话结论

「模型不是我训练的」不能自动免责。第二十二条对提供者的定义里专门写了「包括通过提供可编程接口等方式提供生成式人工智能服务」。企业拿第三方 API 做出一个面向客户的 AI 客服或文案工具,自己就成了这条链路上的服务提供者,内容安全、输入信息保护、投诉举报这些义务仍在自己身上。

依据

第二十二条第二项规定:生成式人工智能服务提供者,是指利用生成式人工智能技术提供生成式人工智能服务(包括通过提供可编程接口等方式提供生成式人工智能服务)的组织、个人。注意括号里的表述,它专门堵住了「我只是调用方」这个说法。

第九条第一款给出责任定性:提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务;涉及个人信息的,依法承担个人信息处理者责任,履行个人信息保护义务。你面对终端用户,终端用户的内容是你这个产品输出的,内容生产者责任就在这里。

第十一条保护使用者的输入信息和使用记录:不得收集非必要个人信息,不得非法留存能够识别使用者身份的输入信息和使用记录,不得非法向他人提供。把客户对话转发给模型厂商,属于对外提供的场景,需要有依据。

第十四条要求线上发现违法内容时及时处置、整改、报告,发现使用者从事违法活动时依法依约处置并保存记录、报告。

第十七条的安全评估与算法备案义务,也是按服务属性判断的,不因为底层用的是别人的模型就当然免除。具体由谁办理,需要结合服务形态和属地口径确认。

你要做什么

  1. 先做主体判断:你是否面向境内公众提供生成式服务。是,就按提供者履行职责。
  2. 在采购合同里写清:供应商的数据处理方式、是否用于训练、留存期限、安全事件的通报义务、内容安全能力的承诺。供应商的合规资质要留存,但不能替代你自己的义务。
  3. 在对客输出侧建内容审核和拦截,不要完全依赖模型厂商的默认策略,因为你的场景和用户群不同。
  4. 建投诉举报入口和处理时限,按第十五条要求对外公布。
  5. 明确输入信息的留存规则和对外告知,按第十一条控制非必要收集和非法留存。
  6. 判断是否需要开展安全评估、办理算法备案,并确认由哪一方负责,最好在合同中写明协作义务。
  7. 建立供应商切换预案。模型服务变更可能影响内容安全表现和备案状态。

容易踩的坑

常见追问

我的客服机器人只是调用API,需要做安全评估和备案吗? 第十七条的触发条件是服务是否具有舆论属性或者社会动员能力,与服务由谁提供无关。判断依据以属地网信办口径为准,合约中应明确各方配合义务。

客户对话记录能不能传给模型厂商? 第十一条禁止非法提供使用者的输入信息和使用记录。转发需要有法律依据、履行告知义务,并在合同中约束厂商的使用范围。

厂商说他们已备案,我就不用管了吗? 厂商的备案对应厂商自身提供的服务。你面对自己的终端用户提供生成式服务时,第九条等义务的主体是你,需要独立判断。

接入不同厂商的模型,要分别处理吗? 建议逐家评估数据处理方式与内容安全能力,并纳入供应商管理台账,特别是数据是否用于训练这一项。

常见追问

只做企业内部知识问答,不对外,算提供者吗?
按第二条第三款,未向境内公众提供生成式人工智能服务的,不适用本办法。但员工输入信息涉及个人信息、商业秘密时,仍受其他法律约束。
内容安全能力能不能写进合同交给厂商?
可以约定厂商的技术能力与配合义务,但第九条规定的责任主体是提供服务的提供者,不能通过合同转移。
采购第三方模型时要看对方哪些材料?
建议收集:语料与基础模型来源说明、内容安全能力说明、数据处理与留存规则、是否用于训练、安全评估与备案情况。具体清单以业务风险与属地口径为准。

我们是谁:面向小微企业的知识库与 AI 客服服务团队,做「AI 客服过国标、过备案」的落地交付。

本站内容依据公开发布的法规原文整理,用于企业自查参考;具体申报口径以属地网信部门要求为准,不构成法律意见。

本页由 中国 AI 合规与备案 MCP 语料库生成 —— Agent 可直接调用同一份数据。