生成式AI暂行办法
接第三方大模型API做客服,义务还算我的吗?
依据:《生成式人工智能服务管理暂行办法》
结论:算。该办法第二十二条把「通过提供可编程接口等方式提供生成式人工智能服务」的组织、个人也列为服务提供者。企业接入第三方大模型 API、面向客户提供生成式服务,就落入提供者范围:按第九条承担网络信息内容生产者责任、第十一条保护输入信息、第十四条处置违法内容并报告、第十五条建投诉举报机制。
你可能要做的
- 确认自身是否落入服务提供者定义
- 在采购合同中约定供应商的数据处理与合规责任
- 对客输出侧建立内容审核与拦截机制
- 为终端用户提供投诉举报入口与反馈时限
- 明确输入信息留存规则并对外告知
- 查清所需的安全评估与备案由谁办理
条文依据
《生成式人工智能服务管理暂行办法》 第二十二条
(二)生成式人工智能服务提供者,是指利用生成式人工智能技术提供生成式人工智能服务(包括通过提供可编程接口等方式提供生成式人工智能服务)的组织、个人。
《生成式人工智能服务管理暂行办法》 第九条
提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务。
《生成式人工智能服务管理暂行办法》 第十四条
提供者发现违法内容的,应当及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告。
一句话结论
「模型不是我训练的」不能自动免责。第二十二条对提供者的定义里专门写了「包括通过提供可编程接口等方式提供生成式人工智能服务」。企业拿第三方 API 做出一个面向客户的 AI 客服或文案工具,自己就成了这条链路上的服务提供者,内容安全、输入信息保护、投诉举报这些义务仍在自己身上。
依据
第二十二条第二项规定:生成式人工智能服务提供者,是指利用生成式人工智能技术提供生成式人工智能服务(包括通过提供可编程接口等方式提供生成式人工智能服务)的组织、个人。注意括号里的表述,它专门堵住了「我只是调用方」这个说法。
第九条第一款给出责任定性:提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务;涉及个人信息的,依法承担个人信息处理者责任,履行个人信息保护义务。你面对终端用户,终端用户的内容是你这个产品输出的,内容生产者责任就在这里。
第十一条保护使用者的输入信息和使用记录:不得收集非必要个人信息,不得非法留存能够识别使用者身份的输入信息和使用记录,不得非法向他人提供。把客户对话转发给模型厂商,属于对外提供的场景,需要有依据。
第十四条要求线上发现违法内容时及时处置、整改、报告,发现使用者从事违法活动时依法依约处置并保存记录、报告。
第十七条的安全评估与算法备案义务,也是按服务属性判断的,不因为底层用的是别人的模型就当然免除。具体由谁办理,需要结合服务形态和属地口径确认。
你要做什么
- 先做主体判断:你是否面向境内公众提供生成式服务。是,就按提供者履行职责。
- 在采购合同里写清:供应商的数据处理方式、是否用于训练、留存期限、安全事件的通报义务、内容安全能力的承诺。供应商的合规资质要留存,但不能替代你自己的义务。
- 在对客输出侧建内容审核和拦截,不要完全依赖模型厂商的默认策略,因为你的场景和用户群不同。
- 建投诉举报入口和处理时限,按第十五条要求对外公布。
- 明确输入信息的留存规则和对外告知,按第十一条控制非必要收集和非法留存。
- 判断是否需要开展安全评估、办理算法备案,并确认由哪一方负责,最好在合同中写明协作义务。
- 建立供应商切换预案。模型服务变更可能影响内容安全表现和备案状态。
容易踩的坑
- 把合规责任整体推给模型厂商。第二十二条的定义把你写进了提供者范围。
- 只签商务合同,不约定数据处理和内容安全责任。
- 完全使用模型厂商的默认安全策略,不对自己的行业场景做加固。
- 把客户对话直接转发给厂商用于优化,超出必要范围且未告知。
- 上线后不管备案状态,供应商换模型或下线时不评估是否触发变更。
常见追问
我的客服机器人只是调用API,需要做安全评估和备案吗? 第十七条的触发条件是服务是否具有舆论属性或者社会动员能力,与服务由谁提供无关。判断依据以属地网信办口径为准,合约中应明确各方配合义务。
客户对话记录能不能传给模型厂商? 第十一条禁止非法提供使用者的输入信息和使用记录。转发需要有法律依据、履行告知义务,并在合同中约束厂商的使用范围。
厂商说他们已备案,我就不用管了吗? 厂商的备案对应厂商自身提供的服务。你面对自己的终端用户提供生成式服务时,第九条等义务的主体是你,需要独立判断。
接入不同厂商的模型,要分别处理吗? 建议逐家评估数据处理方式与内容安全能力,并纳入供应商管理台账,特别是数据是否用于训练这一项。
常见追问
- 只做企业内部知识问答,不对外,算提供者吗?
- 按第二条第三款,未向境内公众提供生成式人工智能服务的,不适用本办法。但员工输入信息涉及个人信息、商业秘密时,仍受其他法律约束。
- 内容安全能力能不能写进合同交给厂商?
- 可以约定厂商的技术能力与配合义务,但第九条规定的责任主体是提供服务的提供者,不能通过合同转移。
- 采购第三方模型时要看对方哪些材料?
- 建议收集:语料与基础模型来源说明、内容安全能力说明、数据处理与留存规则、是否用于训练、安全评估与备案情况。具体清单以业务风险与属地口径为准。