生成式AI产品上线前,这份合规清单请收好
生成式AI产品上线前要做哪些合规动作?训练数据合规、深度合成标识、隐私政策、内容安全、安全评估,一文理清。
2023 年《生成式人工智能服务管理暂行办法》施行以来,AI 产品合规不再是「可选项」,而是上线前必须解决的硬约束。本文把生成式 AI 产品上线前需要做的合规动作,整理成一份可直接打勾的清单。
一、是否构成「提供具有舆论属性或社会动员能力的算法」?
根据《互联网信息服务算法推荐管理规定》,具有舆论属性或社会动员能力的算法服务,应在算法备案系统完成算法备案。判断标准包括:
- 服务面向社会公众(不是纯内部或私域)
- 具有舆论引导、价值判断、社会动员性质(如信息流推荐、热点排序、内容生成)
- 日活用户达到一定规模
如果拿不准,建议先做合规评估——不做备案直接上线,被网信办约谈、责令整改甚至下架的风险很高。
二、是否构成「提供生成式人工智能服务」?
依据《生成式人工智能服务管理暂行办法》第二条,只要向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务,无论是否使用「大模型」技术,都落入监管范围。这意味着:
- 自研大模型:要做大模型备案(俗称「双新评估」)
- 调用第三方 API(如 GPT、文心一言、通义千问)再封装:同样落入「生成式 AI 服务提供者」定义,需要履行相应合规义务
- 面向 B 端客户的 API 服务:如果客户再向公众提供内容,原服务者也可能被认定为提供者
三、是否涉及深度合成(Deepfake)功能?
依据《互联网信息服务深度合成管理规定》,提供 AI 换脸、AI 拟声、人脸生成、人脸操控、合成人声、虚拟数字人等服务的,应当履行:
- 深度合成服务备案
- 对深度合成内容添加显著标识(不能藏在小字号或 tooltip 里)
- 对可能导致公众混淆或误认的深度合成内容,在显著位置标注「由 AI 生成」
- 建立训练数据合规机制,确保训练数据来源合法、不侵犯他人合法权益
四、隐私政策与用户协议
AI 产品普遍涉及个人信息处理,必须满足《个人信息保护法》《生成式人工智能服务管理暂行办法》的双重合规要求:
- 用户协议中明确告知 AI 身份、内容由 AI 生成
- 隐私政策中说明收集的个人信息类型、用途、保留期限、跨境传输情况
- 设置便捷的个人信息删除、撤回授权通道
- 对未成年人提供额外保护机制
- 对涉及对话内容、用户上传图片的训练数据使用,取得用户单独同意
五、是否需要做安全评估?
依据《数据出境安全评估办法》《生成式人工智能服务管理暂行办法》,以下场景应做安全评估:
- 关键信息基础设施运营者使用 AI 服务
- 涉及重要数据、个人信息大规模出境
- 面向公众提供可能影响国家安全的的 AI 服务
六、内容安全与人工审核
生成式 AI 服务提供者应当依法开展安全评估、加强训练数据管理、对生成内容承担相应责任。建议:
- 建立关键词过滤、价值观对齐、违规内容拦截机制
- 设置用户投诉举报通道
- 对违规账号、内容做快速处置
- 留存日志至少 6 个月备查
七、知识产权与训练数据合规
这一项是最容易被忽略的雷区:
- 训练数据来源证明:是否有合法授权?是否抓取自版权方?
- 涉及他人作品的,是否构成合理使用?
- 对外宣传中是否暗示「AI 产出即为用户所有」,避免权利瑕疵承诺
- 对涉嫌抄袭他人作品的 prompt 输出,建立降级或拒绝生成机制
结语:合规清单 vs 上线进度
很多 AI 创业团队把合规放到上线之后,结果一上线就被举报、约谈、下架,损失远大于合规成本。AI 产品合规应在产品设计阶段就纳入,在研发阶段做合规对照,在上线前完成备案与隐私政策。合规不是上线后的问题,是上线前的问题。
潘杰峰律师提供 AI 产品合规设计专项服务:从备案辅导、隐私政策起草、合规审计到监管沟通,全环节支持。咨询微信 13590105082。
