> **来源:[研报客](https://pc.yanbaoke.cn)** # 生成式人工智能服务交易合规评估指引总结 ## 核心内容概述 《生成式人工智能服务交易合规评估指引》由深圳数据交易所牵头编写,旨在为生成式人工智能服务交易相关方提供一套可操作的合规评估标准。该指引适用于交易主体、服务使用者、专业第三方服务机构、数据交易机构等,适用于主管部门和监督管理部门对交易活动的监督、管理和评估。 ## 主要观点 - **合规评估维度**:指引从**合法、安全、诚信、权益保障**四个维度对生成式人工智能服务交易活动进行全面评估。 - **评估框架**:评估分为**主体合规评估、标的合规评估、流通合规评估**三个主要环节,每个环节均按照四个维度进行评估,评估过程包括**评估准备、评估实施、评估报告**三个阶段。 - **评估方法**:评估团队需根据交易需求组建,并依据评估方案进行资料收集、分类和标记。评估结果需形成报告,并进行问题反馈、整改确认、跟踪改进及存档复审。 - **合规要求**:交易主体需确保其资质合法、数据安全、系统安全、使用安全,同时需保障服务使用者、合作方、知识产权权利人、个人信息主体等各方权益。 ## 关键信息 ### 一、范围 - 本指引适用于生成式人工智能服务的交易活动。 - 包括**训练数据交易、大模型交易、服务交易**三种类型。 ### 二、规范性引用文件 引用了多项国家标准和地方标准,包括但不限于: - GB/T 25069—2022 信息安全技术 术语 - GB/T 35273—2020 信息安全技术 个人信息安全规范 - GB/T 45654—2025 生成式人工智能服务安全基本要求 - DB4403/T 564—2024 数据交易合规评估规范 ### 三、术语和定义 定义了以下关键术语: - **生成式人工智能服务**:利用生成式人工智能技术提供文本、图片、音频、视频等内容的服务。 - **训练数据**:用于训练机器学习模型的输入数据。 - **大模型**:基于大量数据训练得到、具有复杂计算架构、能处理复杂任务的深度学习模型。 - **敏感个人信息**:一旦泄露或非法使用,容易导致自然人权益受损的信息。 - **重要数据**:可能直接危害国家安全、社会稳定等的数据。 - **违法和不良信息**:包括虚假有害信息、暴力、色情、歧视性内容等。 ### 四、评估原则 - **合法原则**:评估活动应依法合规进行。 - **客观公正原则**:评估应基于真实、准确的证据。 - **保密原则**:评估人员需遵守保密义务,保护评估过程中获得的信息。 ### 五、评估框架 - 评估分为**主体、标的、流通**三个阶段。 - 每个阶段从**合法、安全、诚信、权益保障**四个维度进行评估。 - 评估过程包括**评估准备、评估实施、评估报告**。 ### 六、主体合规评估 #### 1. 合法维度 - 营业执照合法有效; - 拥有相关资质文件,如互联网信息服务备案、增值电信业务许可等; - 特殊行业需取得相关许可证; - 外商投资需符合相关法律法规。 #### 2. 安全维度 - 建立安全管理机构,明确职责; - 定期开展数据安全风险评估; - 设立数据安全管理部门和算法安全自评估制度; - 制定安全事件应急处置机制; - 保障数据存储、传输、访问安全; - 数据分类分级,按级别采取保护措施; - 定期进行数据审计和监控; - 数据销毁需采取不可逆措施。 #### 3. 诚信维度 - 提交真实、准确、完整的材料; - 如实披露近三年的处罚、诉讼、仲裁等情况; - 保证服务和宣传内容真实可信。 #### 4. 权益保障维度 - 保障服务使用者、合作方、知识产权权利人、个人信息主体等合法权益; - 建立第三方权益保护机制,包括投诉举报机制; - 保障个人信息主体的知情权、选择权、申诉权等; - 防范违法和不良信息的制作、传播。 ### 七、标的合规评估 #### 1. 合法维度 - 评估训练数据来源合法性; - 数据内容需符合法律法规,避免违法不良信息; - 数据标注需符合相关规范,确保标注的准确性; - 模型开发、训练需符合相关要求,如大模型通用要求、数据标注安全规范等。 #### 2. 安全维度 - 评估数据存储、传输、访问安全措施; - 数据分类分级及安全措施; - 模型鲁棒性、安全性评估; - 模型漏洞监察管理; - 系统开发安全编码规范; - 入侵检测与防御机制。 #### 3. 诚信维度 - 交易标的描述、适用范围、计费方式需真实准确; - 提供服务样例; - 签署数据交易承诺函等。 #### 4. 权益保障维度 - 保障数据主体权利,包括隐私政策、权利请求响应机制; - 防范未成年人过度依赖或沉迷; - 建立辟谣机制,处理虚假信息; - 保障知识产权、内容合规、用户权益。 ### 八、流通合规评估 #### 1. 合法维度 - 遵守法律法规,不得生成违法不良信息; - 交易标的需通过安全评估和备案; - 数据出境需符合相关规定,如数据出境安全评估办法等。 #### 2. 安全维度 - 保障流通过程中的数据安全; - 符合网络安全等级保护要求; - 建立流通安全措施; - 完成安全评估和备案手续。 #### 3. 诚信维度 - 交易合同需公平合理; - 签署承诺函,明确责任; - 保证交易标的不违反承诺或业务规则。 #### 4. 权益保障维度 - 公开投诉举报入口和处理流程; - 保存处理记录; - 保障第三方权益、个人信息权益、用户权益。 ### 九、评估方法 #### 1. 评估准备 - 组建评估团队,包括评估组长、管理评估员、技术评估员等; - 制定评估方案,收集资料并进行分类标记; - 确认申请资料的完整性、正确性、一致性。 #### 2. 评估实施 - 按照主体、标的、流通维度进行评估; - 记录评估结果和问题; - 反馈问题并确认整改情况。 #### 3. 评估报告 - 汇总评估过程、主要发现、结论和改进建议; - 沟通反馈评估结果; - 跟踪改进措施的实施和效果; - 存档评估材料,便于复审。 ## 附录内容概览 ### 附录 A - 生成式人工智能服务交易合规评估模板,包括评估概述、交易主体基本情况、交易标的基本情况、交易合规评估、总结等部分。 ### 附录 B - 提供各维度评估所需的相关文件资料建议,如资质证明、数据安全管理制度、算法安全自评估制度、第三方权益保护机制、个人信息保护政策等。 ### 附录 C - 列举**训练数据及生成内容的主要安全风险**,包括违反社会主义核心价值观、歧视性内容、商业违法违规、侵犯他人合法权益、无法满足特定服务类型的安全需求等。 ### 附录 D - 列举典型应用场景下的**违法违规行为**,包括: - 移动互联网(智能设备)场景; - 汽车应用场景; - 金融应用场景; - 医疗应用场景; - 人工智能体应用场景。 ### 附录 E - 列举生成式人工智能服务涉及的**常见备案、许可类手续**,包括: - 互联网信息服务备案; - 增值电信业务许可; - 移动互联网应用程序备案; - 公安备案; - 算法备案; - 生成式人工智能服务备案; - 安全评估等。 ## 参考文献 本指引引用了多项国家标准、地方规范及法律法规,包括: - GB/T 25069—2022、GB/T 35273—2020、GB/T 35295—2017、GB/T 41479—2022、GB/T 45654—2025、GB/T 45674—2025、DB4403/T 564—2024等; - 国家及地方相关法律法规,如《数据安全法》《个人信息保护法》《未成年人网络保护条例》《网络数据安全管理条例》等。