先纠正一个预设
谈到「AI 数据泄露」,多数人想到的是模型被攻击、提示词被注入、服务商被拖库。这些确实存在,但对绝大多数公司来说, 真正发生的泄露要平淡得多:一个员工,用自己的账号,把一份不该贴的东西贴了进去。
下面五种按发生频率排序,每一种都给出官方依据和一条今天就能执行的防线。
第一种:个人账号处理工作资料
这是最普遍、也最容易被忽略的一种,因为它看起来完全无害——员工自己花钱买的订阅,用来提高工作效率,公司还省了钱。 问题在于三层默认值都不在公司手里:
| 层 | 个人账号的实际情况 |
|---|---|
| 训练默认值 | ChatGPT 消费者档默认将对话用于改进模型,需自行关闭;Claude Free / Pro / Max 自 2025 年 8 月起由用户选择,同样默认开启,允许时数据最长保留 5 年,关闭则为 30 天 |
| 留存策略 | 由服务方与个人设置决定,公司无权配置 |
| 资产归属 | 账号绑员工自己的邮箱,离职后公司拿不回里面的资料,订阅也不能转移 |
对照 ChatGPT Business,官方定价页写的是「No training on your business data by default」——企业版的默认值是反过来的。
防线:今天全员通知一次,把个人档的训练开关关掉(ChatGPT:Settings → Data controls;Claude:Settings → Privacy → Help improve Claude); 根本解法是工作用账号由公司统一开通。
第二种:客户名单与合同原样粘贴
「我已经把名字换成 A、B、C 了」是最常见的误判。《个人信息保护法》的口径是:去标识化后的信息仍属个人信息, 只有匿名化到无法复原才不是。实务中最容易漏的是组合信息——手机号后四位、订单号、公司名加职位,单看都不是姓名,合起来足以定位到具体的人。
另一层是数据出境:把业务数据交给境外模型属于向境外提供数据,涉及个人信息或重要数据的需要按规定评估。
防线:发一份逐条列出的禁止输入清单(客户个人信息、未公开财务与合同报价、源代码中的密钥凭证、人事薪酬), 而不是一句「注意保密」。确需处理的走脱敏流程,见 客户数据脱敏的实操流程。
第三种:共享号与镜像站
当公司不提供账号时,员工会自己找便宜的路——合租的共享号,或者「不用梯子直接用」的镜像站。两者对企业都是高危:
- 镜像站 / 转发面板:请求先到对方服务器再转发,你的提示词与附件在那一跳是可见的。
- 共享号:同一账号的聊天记录对所有使用者可见——一个人的客户资料会暴露给其他共用者。
- 条款禁止:Anthropic 消费者条款第 2 节明确禁止共享账号登录信息、禁止把账号提供给他人使用,并规定账号下所有活动由持有人负责。被封时三方都没有申诉空间。
防线:停用共享号与镜像站,同时提供公司统一开通的合规账号作为替代。只有禁令没有替代品,员工只会换个地方继续用。 更多判定方式见 合租、共享账号的真实风险。
第四种:截图与文件里的隐藏信息
这一种最隐蔽,因为上传者只看到自己想给的那部分内容:
| 上传的东西 | 可能一起带出去的 |
|---|---|
| 截图 | 浏览器标签页标题、系统托盘、旁边的聊天列表与通知 |
| docx / xlsx | 作者、修订记录、批注、隐藏列与隐藏工作表 |
| 文档属性、生成来源 | |
| 图片 | EXIF,可能含拍摄位置与设备 |
防线:加一条上传前检查——截图先裁剪只保留需要的区域,文档先清元数据与隐藏内容,附件只传需要的那一部分而不是整个文件。
第五种:AI 内容未复核就对外发布
这一种的损失不在「泄露给模型」,而在「泄露给客户和公众」。三类问题:
- 合规:在境内发布 AI 生成合成内容有显式与隐式标识义务,做法见 标识办法实操。
- 事实错误:模型会生成看起来合理但错误的数据、法条与引用,直接发出去的成本远高于复核的成本。
- 信息回流:为了让 AI 写得更准而喂进去的内部信息(成本、库存、内部时间表),可能被原样写进对外稿件。
防线:涉及客户承诺、法律意见、财务结论的内容必须经具备相应资质的人员复核;对外发布前按标识办法加注。
一张优先级表
| 防线 | 多久能做完 | 能压掉哪几种 |
|---|---|---|
| 全员关闭个人档训练开关 | 今天 | 第一种(部分) |
| 发布禁止输入清单 | 本周 | 第二种 |
| 停用共享号与镜像站并提供替代 | 本周 | 第三种 |
| 上传前检查(截图裁剪、清元数据) | 本月 | 第四种 |
| 对外内容复核与标识 | 本月 | 第五种 |
| 账号由公司统一开通与回收 | 一次性 | 第一、第三种,以及离职带走 |
最后一行是唯一能同时压掉多条风险线的动作,也是把前面几条从「靠自觉」变成「有配置」的前提: 企业工作区里,训练默认值、数据保留策略、成员进出都由管理员统一配置,而不是每个员工各自设置。
统一开通怎么落地
国内企业统一开通通常卡在两处:官方只接受其支持地区的支付方式,开出的也只是境外电子凭证,采购流程走不通。 ClaudeMax 企业服务承接的正是这一段:统一开通 AI 服务、支持对公转账、可开具发票,已累计服务 90 多家企业客户。 具体方案、报价与票种以商务沟通确认,详见 企业开通 AI 服务。
需要说明的边界:我们承接的是开通与付款结算环节,数据出境评估、内容标识与制度执行仍由企业自己负责。 制度模板见 企业内部 AI 使用管理制度模板,先跑试点再立项的做法见 试点与立项。
一句话总结
五种泄露里没有一种需要黑客。把训练开关关掉、把禁止清单发下去、把共享号换成公司账号、上传前多看一眼、对外发布前复核一遍—— 这五件事做完,企业级的 AI 风险就压掉了大半。