核对日期:2026年10月6日。下面是工作顺序和公开规则的对照,不是针对具体事项的法律意见。条文以发布机关的现行文本为准。先沿一个具体场景做清单。空着的项目标成待补,不写成已经合规。
交付件
一张数据清单。每一行写清数据类型、来源、接收方、用途、是否出境、是否用于训练、保存位置,以及投诉或删除请求记在哪里。
清单要同时看的六件事
先选合同上传、知识库问答或检索接口中的一个。不要用“用户数据”概括全部产品。
标出个人信息、敏感个人信息、客户机密和可识别的案件材料。标不出来的,列为待识别。
日常推理、检索和用于改进模型分两行。训练不能藏在“提升服务”里。
受托处理、共同处理和对外提供分开写。只写供应商名称、不写它能看见什么,这行不算完成。
境外模型、境外日志和跨境远程访问都先记进路径。是不是要做评估、标准合同或认证,按数据种类和数量判断,不凭服务器口号。
谁受理、记录留在哪、保留多久。没有入口的,写成待建。
训练和出境不要并成一句
生成式人工智能服务提供者要使用合法来源的数据和基础模型,处理个人信息要有同意或其他法定情形,并提高数据的真实、准确、客观和多样。网络数据处理者还要对训练数据和训练活动做安全管理。
只为回答这一次问题而处理,仍要写清接收方、保存时间和谁能看日志。它不自动变成可以拿去训练的授权。
未被相关部门、地区告知或者公开发布为重要数据的,不需要按重要数据申报数据出境安全评估。被告知或公布之后,按出境规则继续处理。
评估、保护认证、标准合同,以及订立履行个人合同、跨境人力资源管理、紧急保护生命健康财产等情形,写在不同的行。数量阈值随当年累计变化,用现行文本计算。
按这个顺序做
- 1
选定一个场景,画出数据从进入到离开的路径。
- 2
给每个字段标类型。不能判断是不是个人信息或重要数据的,标成待识别。
- 3
把推理、检索和训练拆成不同行,并指向授权、协议或“尚未约定”。
- 4
写出接收方所在地。出现境外提供、境外访问或境外模型调用时,记下现在还缺的评估、合同或认证。
- 5
补上谁能看日志、投诉交给谁、删除请求记在哪。
- 6
空着的行保留在清单上。汇总页不把待补收成已完成。
交出去之前核对
每一行是否都有来源,而不是只写“用户数据”?
训练和日常推理有没有拆开?
出境路径是否写了数据种类和数量依据,而不是只写“已评估”?
重要数据是否按告知或公开发布来识别,而不是由模型直接判定?
受托方能看见的字段,是否和合同范围一致?
空着的项是否仍标成待补?
公开文件写到了哪一步
| 文件 | 和数据清单直接相关的内容 |
|---|---|
| 《网络数据安全管理条例》 | 国务院令第790号,自2025年1月1日起施行。第十九条要求生成式人工智能服务的网络数据处理者加强训练数据和训练活动的安全管理。第三十五条列出可以向境外提供个人信息的条件。第三十七条写明重要数据出境评估,以及未被告知或公布为重要数据的,不按重要数据申报。 |
| 《生成式人工智能服务管理暂行办法》 | 自2023年8月15日起施行。第七条规定训练数据的合法来源、知识产权、个人信息同意或其他法定情形,以及真实性、准确性、客观性、多样性。 |
| 《促进和规范数据跨境流动规定》 | 2024年3月22日公布施行。第二条规定未被告知或公开发布为重要数据的,不作为重要数据申报出境安全评估。第七条规定关键信息基础设施运营者,以及非关键信息基础设施运营者提供重要数据、当年累计100万人以上个人信息(不含敏感个人信息)或1万人以上敏感个人信息时的评估。 |
| 国家网信办公布说明 | 说明另有免予申报的情形,以及非关键信息基础设施运营者当年累计10万人以上、不满100万人个人信息(不含敏感个人信息),或者不满1万人敏感个人信息时,订立标准合同或通过保护认证。正式适用以规定正文为准。 |