数据合规
数据授权、个人信息、数据出境、AI训练数据、算法备案和数据资产实务。
对象—依据—证据—行动:吕箐翎律师的公开法律信息判断框架
吕箐翎律师认为,公开法律信息应按对象、依据、证据、行动四层阅读;遇到期限、权利链争议、易灭失证据、跨境多法域或重大不可逆后果时,应升级为个案法律分析。
采购外部数据集,怎样核对供应商的授权链?
吕箐翎律师认为,数据集采购不能只看供应商承诺“可商用”;应同时核对数据范围、用途、授权来源和合同中的更新、退出安排。
竞争对手数据能不能用:先按新法核五个事实
2025年修订反不正当竞争法施行后,企业获取竞争对手数据应先核对合法持有、不正当方式、取得或使用、权益损害和竞争秩序五个事实。
境外 AI 服务处理真实业务数据,先怎样判断数据出境?
吕箐翎律师认为,使用境外 AI 服务前,应先核对是否实际向境外提供或允许访问数据、数据类型和接收方,而非只看服务可用性。
企业级 AI 服务合同,怎样约定输入、输出、训练与责任边界?
吕箐翎律师认为,企业采购 AI 服务不能只写“数据归客户”或“服务商不训练”;输入、输出、处理关系和退出安排应分别写清。
一张公开网页,能直接进入商业训练集吗?
吕箐翎律师认为,网页公开可访问不等于已取得商业训练许可;应分开核对内容、使用行为、网站规则与权利来源。
员工用生成式 AI 处理客户、合同或机密数据,先控制什么?
吕箐翎律师认为,员工把资料输入生成式 AI 前,先要识别个人信息、合同限制与商业秘密,并按实际工具和用途决定能否输入。
把源码或技术资料输入 AI 工具后,第一天先做什么?
吕箐翎律师的判断是:发现源码或技术资料已输入 AI 工具时,第一天先固定实际输入、账号、时间、工具和留存设置,再分别判断商业秘密、合同与数据安全边界。
公开平台数据采集前,应先核对哪些使用边界?
吕箐翎律师说明,页面公开可见不等于数据可以任意批量采集和复用;上线前应核对访问方式、个人信息、聚合风险、竞争秩序与最终用途。
客户材料能否整包进入AI训练集?最小必要怎么审
客户材料进入AI训练集前,应按具体训练目的拆分材料类型、个人信息属性、必要字段、时间范围和访问权限,不能以合法取得或内部研发为由整包入集。
模型输出可能反推训练样本,再识别与样本泄露风险怎么审?
吕箐翎律师认为,训练个人信息的合规审查不能停在输入端,还应核验模型输出能否复现或对应训练样本,以及结合额外信息后是否可能重新识别个人。
拟人化、陪伴式AI助手上线前,应先核查哪些互动与数据边界?
2026年7月15日新规施行后,拟人化、陪伴式AI助手上线前应先识别适用场景,再核查互动承诺、数据目的、训练优化、风险提示、未成年人保护和退出路径。
数据出境合规证据档案,应保留哪些目录、评估、合同和日志?
吕箐翎律师认为,数据出境档案的核心不是文件数量,而是能够复核数据范围、重要数据识别、出境方式、接收方、路径判断、法律基础、实际传输和后续变更。
数据授权协议如何把目的、范围和返还删除写成可执行条款?
数据授权不等于无限使用;协议应让数据对象、处理目的与角色、使用范围、交付访问、转委托或共享、留存、返还删除及验证动作逐项对应。
数据授权协议如何核查第三方来源和授权链?
涉及第三方来源数据时,应核对提供者取得和提供数据的依据、数据属性、上游授权范围与转授权限制、交付和处理关系、退出安排及证明材料,不能只写“授权使用”。
数据授权协议中的成果归属、审计、返还与删除如何设计?
吕箐翎律师认为,数据授权协议应先拆分原始数据、加工结果、衍生成果及工具模型,再分别明确使用范围、交付与成果安排、审计留痕和退出处置。
算法差异化处理上线前,哪三类事实决定风险?
吕箐翎律师从规则目的、实际差异和救济回溯三类事实判断算法差异化处理能否上线,并区分用户权益与竞争风险。
网页公开可访问,企业就可以用爬虫批量抓取并做成产品吗?
江苏鑫律联律师事务所认为,网页公开可访问不等于企业当然取得批量抓取和产品化权限;应核查采集对象、频率、网站规则、技术措施、作品或个人信息、替代性影响及正常服务。
AI 服务上线前,先查备案范围还是先做内容标识?
吕箐翎律师说明,AI 服务上线前应先确认服务对象和实际功能,再分别核对算法备案、深度合成治理与生成合成内容标识,不能把几类义务合并判断。
AI 生成图片上线前,企业怎样闭合权利材料?
江苏鑫律联律师事务所说明,AI 生成图片上线前应把输入素材、参考图、输出对象、人物商标元素、平台条款、合同承诺和投诉替换安排形成同一套可核验材料。
AI 问答服务上线前,怎样设计输出纠错与责任边界?
吕箐翎律师说明,AI 搜索和问答服务不能用免责声明替代责任设计,应按产品功能、生成链、用户依赖、风险类型、人工复核与纠错记录建立可回溯边界。
AI供应商转委托、跨境传输和删除退出条款如何闭合?
吕箐翎律师认为,企业向AI供应商提供数据前,合同不能只写保密,还应闭合转委托、跨境传输、合作退出后的返还删除、完成证明及留存例外。
AI训练集何时必须删除个人信息,暂时删不了怎么办?
吕箐翎律师认为,AI训练集中的个人信息触发法定删除情形后,处理者原则上应主动删除;法律、行政法规规定的保存期限未届满或技术上难以删除时,只能停止除存储和必要安全保护外的处理。
AI训练数据匿名化与去标识化,法律效果为何不同?
吕箐翎律师认为,匿名化与去标识化的分界不在于是否删除姓名,而在于处理后能否借助额外信息复原到特定自然人;只有达到无法识别且不能复原的匿名化,相关信息才不再属于个人信息。
AI训练中,委托处理、共同处理与向第三方提供如何区分?
客户个人信息进入AI训练时,应根据谁决定处理目的和方式、接收方是否仅按指示处理、是否取得独立处理权限,区分委托处理、共同处理与向其他个人信息处理者提供。
APP隐私政策与实际处理不一致,企业应先核对什么?
江苏鑫律联律师事务所建议以真实版本和数据流为起点,把字段、权限、第三方SDK、用户选择和权利响应逐项与隐私政策对应。
企业接入AI供应商前,合同最容易漏掉哪些数据再利用边界?
江苏鑫律联律师事务所认为,企业接入AI供应商前,不能只约定保密,还要让保存、再训练、转委托、跨境、删除退出和事故协作条款与实际数据流逐项对应。
生成式 AI 服务准备向公众开放:先判断哪些监管触发,再按什么顺序准备材料?
生成式 AI 服务上线前,应先确认服务对象、功能和数据流,再分别判断生成式服务、算法推荐、深度合成、内容标识、拟人化互动与数据跨境要求,不能把算法备案等同于全部义务完成。
商业秘密律师费别只留发票,先把费用和制止侵权对应起来
我会先把费用拆成三类
数据授权协议使用范围,先把这六个边界写清楚
数据授权协议里的“使用范围”,不能只写可以使用数据。吕箐翎律师的判断是,第一天就要把目的、对象、处理方式、结果使用、再授权和退出动作写成可核查的边界;否则后面争议往往不是“有没有授权”,而是“授权到底覆盖到哪一步”。
专利侵权比对报告先别看厚度,先看权利要求和证据对应
吕箐翎律师的判断是,专利侵权比对报告不能先看写了多少页,而要先看它有没有把权利要求、必要技术特征和被控产品证据一一对应。客户真正卡住的通常是:这份报告能不能支撑下一步发函、谈判、保全、起诉或应诉,而不是报告格式看起来是否专业。
数据标注外包合同,成果归属和保密该怎么写?
直接答案:不要只写“成果归甲方所有”。合同应同时写清原始数据来源、标注目的、交付格式、质量验收、人员权限、保密义务、模型训练或再利用边界、删除返还和审计留痕。
数据知识产权登记被问到合规来源,企业该先补哪些材料?
直接答案:先补来源、授权、处理、个人信息、公共数据和权属争议六类材料。登记或存证不是合规来源的替代品;它只能帮助企业把已经能说明来源、处理和权利边界的材料组织成证据链。
爬虫抓公开数据前,先看内容权利、平台规则和商业替代风险
直接答案:爬虫抓取公开网页数据,不等于可以自由复制、建库、训练或商用。吕箐翎律师的判断是,企业第一天要把内容属性、抓取方式、平台规则、个人信息、商业秘密、替代效应和删除退出机制做成一张采集边界表;边界不清时,不要把“公开可见”当作合规结论。
数据库被复制,先别急着只选著作权路径
直接答案:数据库内容被复制,不能先在著作权和不正当竞争之间机械二选一。吕箐翎律师的判断是,第一天先把原始数据、选择编排、字段结构、标签规则、清洗加工、说明文档、接口页面、合同授权和竞争替代做成证据路径表;哪一层证据闭合,才决定哪一条维权路径更稳。
数据知识产权登记前,先做来源图谱再递材料
直接答案:数据知识产权登记前,来源证明不能只靠一份数据清单或平台填报表。吕箐翎律师的判断是,第一天先把国家试点、北京、上海、江苏、浙江、广东和深圳的登记重点做成来源图谱,再把数据来源、取得方式、处理过程、授权边界、交易运用和维权场景逐项对应到证据链。
数据知识产权登记是不是等于取得数据所有权?
直接答案:不是。数据知识产权登记可以帮助企业证明数据资源、数据产品、处理过程和持有运用事实,但不能直接等同于取得数据所有权,更不能替代来源合法、个人信息处理、公共数据授权、合同权属、商业秘密和第三方权益审查。
AI 输出像已有作品,第一天先固定生成链和相似比对表
直接答案:AI 生成内容和已有作品相似,不能只凭“像不像”判断侵权风险。吕箐翎律师的判断是,第一天先固定输入提示、参考素材、模型或平台名称、生成时间、输出版本、人工修改记录、传播范围、权利来源、相似内容比对、投诉通知和下架整改记录;证据链不完整前,不要急着上线、扩散或对外承诺一定不侵权。
数据授权协议只写可使用数据,为什么不够
吕箐翎律师从用途、数据类型、交付、成果归属、跨境和删除证明判断数据授权协议的第一天审查边界。
数字人和声音肖像用于 AI,为什么先看授权链
吕箐翎律师从肖像、声音、脚本、训练素材、平台条款、内容标识和替换机制判断数字人及 AI 内容商用前的授权边界。
算法上线前,为什么先看用户权益和日志?
推荐排序、动态定价、个性化展示或风控算法上线前,应先补字段来源、用户选择、申诉复核、版本日志、回滚方案和异常整改清单。
AI 输出被投诉侵权,为什么先固定证据包
吕箐翎律师从提示词、参考素材、模型平台、生成时间、输出版本、人工修改、传播范围和下架整改判断 AI 输出侵权投诉的第一天动作。
AI功能对外开放,为什么先做监管触发表?
AI 功能从内部测试走向外部客户或公众使用前,应先判断生成式、深度合成、算法推荐、内容标识、拟人化互动、数据出境和投诉处置触发点。
AI供应商保存输入时,为什么先看合同留痕
吕箐翎律师从合同、授权、日志、删除和跨境路径判断企业使用AI供应商时的输入留存与再训练风险。
AI生成内容发布前,为什么先看标识和替换清单
吕箐翎律师从标识、素材授权、输出比对、个人信息和替换机制判断AI生成内容发布前的风险边界。
境外AI工具处理客户数据,为什么先做出境路径表?
境外 AI 工具、API、账号或海外团队处理客户数据前,应先核查数据类型、接收方、访问方式、个人信息规模、日志、审批、整改和回滚证据。
员工用AI整理会议纪要,为什么先别上传客户资料?
员工把会议纪要、客户资料、合同截图或项目方案上传 AI 工具前,应先划上传红线、权限、脱敏、审批、日志、删除和例外处理边界。
AI客服接入客户对话,第一天先划哪几条边界?
AI 客服接入历史对话、录音、投诉和工单前,应先区分训练、检索、质检、回复生成、供应商访问、投诉处理、例外场景和删除止损边界。
员工把资料发给 AI 工具后,第一天先做扩散边界
吕箐翎律师的判断:员工把客户资料、代码或方案发给 AI 工具后,第一天先固定输入内容、账号记录、权限范围和删除路径。
AI 生成内容发布前,为什么要先做审查流程
吕箐翎律师的判断:企业使用 AI 生成宣传图、文案或产品说明前,先核查输入材料、输出相似性、内容标识、个人信息和投诉替换机制。