一个人做面向公众的AI服务:先看生成式AI暂行办法对数据来源、个人信息和投诉的要求

如果你只是自己使用生成式AI,或者研发、应用相关技术但没有向境内公众提供服务,通常不适用《生成式人工智能服务管理暂行办法》;一旦向境内公众提供生成文本、图片、音频、视频等内容,就要按生成式AI服务的要求检查数据来源、个人信息、投诉处置等问题。该办法由国家互联网信息办公室等七部门发布,发布日期为2023年7月10日,施行日期为2023年8月15日;本文核实日期为2026年10月1日。

对一个人创业来说,先把业务边界划清,再做数据和隐私设计,最后把投诉与内容处置流程放进产品里。下面按实际开发顺序拆开。

先判断:这是只自用、研发,还是面向公众提供服务?

《生成式人工智能服务管理暂行办法》适用于利用生成式人工智能技术,向中华人民共和国境内公众提供生成文本、图片、音频、视频等内容的服务。行业组织、企业、教育和科研机构、公共文化机构、有关专业机构等研发、应用生成式人工智能技术,但未向境内公众提供服务的,不适用该办法。

因此,判断重点不是“有没有使用AI”,而是服务是否面向境内公众,以及是否向公众提供生成内容。

业务状态 适用范围 你要先做什么
仅自己使用生成式AI 不属于面向境内公众提供生成式AI服务 记录实际用途,避免把内部研发或测试误当成公众服务
研发、应用技术,但暂未向境内公众提供 按办法第二条,不适用该办法的相关规定 先保留研发边界、上线状态和功能范围的记录
向境内公众提供生成文本、图片、音频、视频等内容 适用办法的相关规定 从数据来源、个人信息、公开说明、投诉机制和内容处置开始排查

如果计划做AI小工具、在线生成页面或面向用户开放的服务,不能只看模型供应商是否已经完成备案。涉及生成式AI服务备案的,面向公众提供生成式AI服务的,以网信部门最新备案要求为准;目前不要自行编写具体办理材料、周期或费用。调用已备案第三方大模型API做小工具时,自己是否还要另行办理相关备案,需向所在地网信部门或平台确认。

服务器、域名、客服和获客费用没有统一公开可信数字,各地各家不同,直接看报价,不要把尚未确认的成本当成固定预算。

训练数据能用哪些来源?

如果你是生成式AI服务提供者,训练数据处理要同时看三件事:来源是否合法、是否侵犯知识产权、是否处理个人信息。

《生成式人工智能服务管理暂行办法》第七条规定:

  1. 使用具有合法来源的数据和基础模型;
  2. 涉及知识产权的,不得侵害他人依法享有的知识产权;
  3. 涉及个人信息的,应当取得个人同意,或者符合法律、行政法规规定的其他情形。

这意味着,“网上能下载”不等于“可以无条件用于训练”。一个人做产品时,至少要把数据来源、使用权限、是否涉及知识产权、是否包含个人信息逐项记录下来。数据来自用户提交、公开网页、合作方,还是第三方授权文件,不能混在一笔账里。

同时,提供和使用生成式AI服务还要遵守法律,包括尊重知识产权和商业道德,不得侵害他人肖像权、名誉权、荣誉权、隐私权和个人信息权益。训练流程设计得再简单,也不能把用户上传的照片、聊天内容或其他个人信息直接当成无限制可用的训练素材。

产品页面要不要写清楚谁能用、在哪里用、用来做什么?

要写清楚。办法第十条要求提供者明确并公开服务的适用人群、场合、用途,并指导使用者科学理性认识和依法使用生成式人工智能技术。

对一人公司的实操页来说,可以在产品上线前准备一份简短说明,至少回答:

  • 服务面向哪些人;
  • 适合在什么场合使用;
  • 可以用来生成什么内容;
  • 哪些内容不应输入或生成;
  • 用户遇到问题时通过什么入口反馈。

这不是多写一页宣传语,而是把服务边界放到用户能够看到的地方。若产品包含可能影响未成年人的功能,还要特别检查是否需要防范过度依赖或者沉迷。

用户输入和使用记录,哪些能收、哪些不能收?

用户的输入信息和使用记录需要依法保护。办法第十一条明确要求:

  • 不得收集非必要个人信息;
  • 不得非法留存能够识别使用者身份的输入信息和使用记录;
  • 不得非法向他人提供使用者的输入信息和使用记录。

实际设计时,可以把“业务是否必需”作为第一道筛选标准。不是为了生成结果必须收集的信息,就不要因为“以后可能有用”而默认收集;必须保存时,还要考虑保存范围、访问权限、删除机制和对外提供流程。

对于身份证件号码、手机号、用户上传图片等敏感程度较高的信息,更不能用一个模糊的隐私政策带过。是否需要这些信息、如何使用和保存,应结合具体功能逐项判断。

发现违法内容后,不能只删一条记录

如果服务提供者发现违法内容,办法第十四条要求及时采取停止生成、停止传输、消除等处置措施,采取模型优化训练等措施进行整改,并向有关主管部门报告。

这意味着内容处置不能只理解为“后台删除”。一个人运营时,应提前写下至少四类动作:

发现问题后 需要落实的动作
发现违法内容 停止生成、停止传输、消除
防止同类问题继续出现 采取模型优化训练等措施整改
需要向监管说明的情况 向有关主管部门报告
用户提出投诉或举报 受理、处理并反馈结果

具体处理人员可以只有一个,但流程不能没有临时负责人、记录方式和反馈节点。

投诉入口、处理流程和反馈时限要不要公开?

要公开。办法第十五条规定,提供者应建立健全投诉、举报机制,设置便捷的投诉、举报入口,公布处理流程和反馈时限,及时受理、处理公众投诉举报并反馈处理结果。

上线前至少准备:

  • 一个用户容易找到的投诉、举报入口;
  • 一份公开的处理流程;
  • 一个明确的反馈时限;
  • 投诉记录和结果反馈方式。

如果没有写清入口、处理流程或反馈时限,产品即使功能能用,公众也很难知道问题该交给谁、提交后会发生什么。对一个人公司来说,入口可以简洁,但不能完全没有。

生成图片、视频时,标识怎么处理?

生成式人工智能服务提供者应按照《互联网信息服务深度合成管理规定》,对图片、视频等生成内容进行标识。具体标识要求,可参看本站另一篇实操页:AI生成的图文视频要打标识:2025年9月1日起施行,显式加隐式,日志留存不少于六个月。

这里先记住上线前的检查点:凡是涉及图片、视频等生成内容,就要把标识环节纳入产品流程,不要等收到投诉后再补。相关标识和日志要求由该专题页展开说明。

如果你的功能涉及深度合成服务,还要注意真实身份认证要求。《互联网信息服务深度合成管理规定》第九条规定,深度合成服务提供者应基于移动电话号码、身份证件号码、统一社会信用代码或者国家网络身份认证公共服务等方式,依法对使用者进行真实身份信息认证,不得向未进行真实身份信息认证的使用者提供信息发布服务。

也就是说,身份认证不是所有功能的装饰项。只要你的产品涉及相应的深度合成服务或信息发布功能,就需要结合实际服务形态设计认证流程,并确认哪些用户可以进入发布环节。

一人公司的落地顺序是什么?

可以按这个顺序做:

  1. 先定业务边界:明确是内部使用、研发测试,还是已经向境内公众提供生成内容。
  2. 再核对备案口径:面向公众提供生成式AI服务的,以网信部门最新备案要求为准;调用第三方模型API是否需要另行办理相关事项,需向所在地网信部门或平台确认。
  3. 清理数据来源:逐项核对训练数据、基础模型和用户输入的合法来源;涉及知识产权或个人信息的,分别处理授权、同意或其他法律依据。
  4. 写清服务说明:公开适用人群、场合和用途,并说明不应输入或生成的内容。
  5. 压缩个人信息收集:删掉非必要字段,检查输入信息和使用记录是否被非法留存或非法提供。
  6. 建立内容处置流程:准备停止生成、停止传输、消除、整改和报告的记录机制。
  7. 公开投诉与举报机制:上线入口、处理流程和反馈时限,并实际测试用户能否找到。
  8. 检查生成内容标识:涉及图片、视频等内容时,按深度合成相关规定执行。
  9. 核对身份认证流程:涉及深度合成信息服务发布功能时,按要求进行真实身份信息认证。
  10. 最后核算运营支出:服务器、域名、客服和获客成本各地不同,看报价;不要把未确认的费用写成固定金额。

常见问题

只自用生成式AI,也需要按暂行办法备案吗?

暂行办法规定,行业组织、企业、教育和科研机构、公共文化机构、有关专业机构等研发、应用生成式人工智能技术,但未向境内公众提供服务的,不适用该办法的规定。关键是是否向境内公众提供服务;面向公众提供生成式AI服务的,以网信部门最新备案要求为准。

调用第三方大模型API做小工具,自己是否还要另行备案?

官方原文没有逐条说明调用已备案第三方大模型API与自行办理相关备案之间的具体关系,因此不能据此直接推断。需要向所在地网信部门或平台确认。

网上公开的数据能不能直接拿来训练?

不能只看“是否公开”。提供者应使用具有合法来源的数据和基础模型;涉及知识产权的,不得侵害他人依法享有的知识产权;涉及个人信息的,应取得个人同意或符合法律、行政法规规定的其他情形。

用户输入的内容可以全部保存吗?

不应默认全部保存。提供者不得收集非必要个人信息,不得非法留存能够识别使用者身份的输入信息和使用记录,也不得非法向他人提供这些信息。

生成图片、视频后,用户在哪里投诉?

产品应设置便捷的投诉、举报入口,公开处理流程和反馈时限,及时受理、处理公众投诉举报并反馈处理结果。生成内容的标识要求还应结合《互联网信息服务深度合成管理规定》执行。

资料来源