你把供应商报价丢进 ChatGPT 让它帮你分析的那一刻,已经触发了一条你可能没听过的法律条款——数据出境。罚款上限:5000 万元或年营业额 5%,取高者。
📋 本文信息分级
- 🔴 法规原文引用:《网络安全法》(2025修订/2026.1.1生效)、《数据安全法》(2021)、《个人信息保护法》(2021)、《生成式人工智能服务管理暂行办法》(2023)、《人工智能生成合成内容标识办法》(2025.9.1施行),附条款编号,可溯源
- 🟡 案例事实:合规处罚案例(已脱敏),标注来源类型
- 🟢 行业惯例与共识:数据分类分级、合规审计频率等行业通行做法
- 🔵 作者经验与观点:将通用数据合规框架适配到采购招采场景的实操判断
- ⚪ 操作建议:采购部 AI 合规自检 12 条清单 + 供应商 AI 使用合规审查清单
一、三个场景,帮你判断这篇文章值不值得读
场景 A:你用 ChatGPT 或 Claude 分析了一份供应商投标文件,把报价明细粘贴进去让它做对比分析。
→ 这份文件含供应商的商业机密。你把它传到了境外服务器上。你可能已经触碰了数据出境的红线。
场景 B:你的招标代理机构用 AI 自动生成了资格预审条件,没有人工审查就发给了投标人。
→ 如果 AI 生成的条件限制了潜在投标人,且没有人能解释”为什么是这个条件”——你可能已经触碰了自动化决策违规的红线。 发改法规〔2026〕195 号 §4.2 明确要求:AI 辅助生成准入条件的,必须经采购人法定代表人或授权人签字确认。
场景 C:你收集了 200 家供应商的联系人信息存在 Excel 里,用 AI 工具做供应商画像分析。
→ 联系人姓名+手机号+公司+职位,属于个人信息。数据量超过 100 人的,受《个人信息保护法》管辖。你用的 AI 工具如果数据存储在境外,就需要走合规路径。
三个场景,三个坑。每个坑的违法成本:最高 5000 万元或年营业额 5%。
二、管你的四部法规——用采购语言翻译
┌──────────────────────┐
│ 《网络安全法》 │
│ 2025大修→2026.1.1 │
│ 新增AI安全入法 │
└──────────┬───────────┘
│
┌──────────────────────┼──────────────────────┐
│ │ │
┌───────▼──────┐ ┌──────────▼──────────┐ ┌───────▼──────────┐
│《数据安全法》 │ │《个人信息保护法》 │ │ AI 专项法规 │
│ 数据分类分级 │ │ 违法成本: │ │ 生成式AI备案 │
│ 核心/重要/ │ │ 最高5000万 或 │ │ AI生成内容标识 │
│ 一般数据 │ │ 年营业额5% │ │ 算法备案 │
└──────────────┘ └─────────────────────┘ └──────────────────┘
2.1 《网络安全法》(2025 年大修,2026.1.1 新生效版本)
和你的 AI 招采有什么关系?
| 变化 | 对采购部的影响 |
|---|---|
| 新增 AI 安全条款 | AI 招采系统需要满足与关键信息系统同级别的安全要求——不是你 IT 部门的事,是你作为使用者的责任 |
| 罚款上限大幅提高 | 严重违法:单位最高 1000 万元,直接责任人最高 100 万元 |
| 新增”免罚”条款 | 轻微违规且主动整改、未造成危害的,可从轻或免予处罚——这意味着主动合规是值得的 |
2.2 《数据安全法》——决定你能用什么 AI 工具
核心概念:数据分类分级。 所有数据按重要性分三级:
| 数据类型 | 示例 | AI 使用限制 |
|---|---|---|
| 核心数据 | 国家秘密、关键基础设施数据 | ❌ 禁止用于外部 AI 模型训练或 API 调用 |
| 重要数据 | 大量供应商商业机密、历年招标底价汇总 | ⚠️ 需安全评估,原则上不出境,不建议用海外 API |
| 一般数据 | 公开招标公告、已公开的法规文本 | ✅ 可用,但仍需基础安全措施 |
对采购部的实操影响:
- 你用 ChatGPT/Claude 处理供应商报价?→ 这些数据含商业机密,属于重要数据,不应出境
- 你让 AI 学习历年招标底价来辅助定价?→ 招标底价汇总可能构成重要数据,需要安全评估
2.3 《个人信息保护法》——供应商联系人也是个人信息
采购部最常见的个人信息处理场景:
| 场景 | 含个人信息? | 合规要求 |
|---|---|---|
| 供应商联系人表(姓名+手机+公司) | ✅ 是 | 受个保法管辖 |
| AI 分析供应商主要负责人的背景 | ✅ 是 | 属于”个人信息处理”,需告知目的 |
| 用 AI 筛选简历(采购岗位招聘) | ✅ 是 | 算法决策不得歧视 |
| 投标人授权代表的身份证号 | ✅ 是(敏感个人信息) | 需单独取得同意 |
2025-2026 年最关键的执法变化:
- 合规审计:处理超 100 万人信息的主体须委托第三方独立审计
- 人脸识别限制:禁止作为唯一验证方式(电子招投标平台需要注意)
- 单独同意:敏感个人信息须单独取得同意——不能混在”使用协议”里
2.4 AI 专项法规——生成式 AI 的备案和标识
使用 AI 工具生成采购相关内容的合规要点:
| 要求 | 对采购部的影响 |
|---|---|
| 大模型备案 | 如果你采购的 AI 工具是对外提供生成式 AI 服务的,它应该已完成备案——采购 AI 工具前先确认备案状态 |
| AI 生成内容标识 | 对外发布的 AI 生成的招标公告/中标公示须打标——“本文由 AI 辅助生成” |
| 算法备案 | AI 评标/筛选/推荐功能属于”算法推荐”,需要备案——采购部引入 AI 评标系统时,确认厂商已完成算法备案 |
三、数据出境——你每天都在踩的红线
判断你的操作是否构成”数据出境”
| 你的操作 | 是否数据出境 | 怎么办 |
|---|---|---|
| 用 ChatGPT 分析供应商投标文件 | 🚨 是 | 禁止。换用国产大模型 |
| 用国内版 DeepSeek/通义千问/文心一言 | ✅ 否 | 数据留在中国境内,满足基本合规 |
| 用 Claude API 做合同条款对比(不含供应商信息) | ⚠️ 看数据 | 不含个人信息和商业机密 → 可。含 → 不可 |
| 海外母公司想访问中国区的供应商数据库 | 🚨 是 | 需要走安全评估或标准合同路径 |
| 把招标文件发给境外咨询机构用 AI 分析 | 🚨 是 | 需要合规路径 |
数据出境的三条合规路径
| 路径 | 适用场景 | 核心要求 |
|---|---|---|
| 安全评估 | 重要数据/大量个人信息出境 | 网信办审批——最严格 |
| 标准合同 | 少量个人信息出境 | 与境外接收方签署标准合同 + 备案 |
| 保护认证 | 个人信息出境 | 证书有效期 3 年 |
结论:对于采购部,最安全的做法是——处理供应商数据、投标文件、招标底价等商业敏感信息时,只用国内部署的 AI 工具。 DeepSeek、通义千问、文心一言、Kimi 等国内模型数据留在中国境内,合规风险最低。
四、违法后果速览——不只是罚款
| 法规 | 最高罚款 | 其他后果 |
|---|---|---|
| 《网络安全法》(2025 修订) | 单位 1000 万元,个人 100 万元 | 暂停业务、吊销许可 |
| 《个人信息保护法》 | 5000 万元 或 年营业额 5%(取高者) | 记入信用档案、公开曝光 |
| 《数据安全法》 | 单位 1000 万元,个人 100 万元 | 暂停业务、吊销许可 |
| 生成式 AI 办法 | 警告、罚款、暂停服务 | 可追究刑事责任 |
对采购部来说,更实际的后果是什么?
不是罚款。是招标项目被叫停。 如果你在评标过程中使用了不合规的 AI 工具,中标结果可能被质疑、被投诉、被推翻。一次不合规的 AI 使用 → 项目作废 → 重新招标 → 工期延误。这个代价,比罚款更直接、更频繁。
五、采购部 AI 合规自检 12 条
导入 AI 前(6 条)
| # | 检查项 | 负责方 |
|---|---|---|
| 1 | 你要用 AI 处理的数据含什么?做一次数据分类分级(核心/重要/一般) | 采购负责人 + 数据安全 |
| 2 | 你的 AI 工具数据存储在哪里?如果含重要数据且用海外 API → 停止,换国产 | 采购 + IT |
| 3 | 你的 AI 工具是否已完成生成式 AI 备案?(要求厂商提供备案号) | 采购 + 法务 |
| 4 | AI 生成的招标文件/公告是否有标识?(“本文由 AI 辅助生成”) | 采购 + 法务 |
| 5 | AI 辅助决策(如供应商筛选/评分)是否有人工复核机制?是否有申诉通道? | 采购 + 法务 |
| 6 | 供应商是否被告知其数据可能被 AI 处理?(隐私政策/用户协议中声明) | 法务 |
使用中(6 条)
| # | 检查项 | 频率 |
|---|---|---|
| 7 | 数据安全风险评估 | 每年 ≥1 次(重要数据)/ 3 年 1 次(一般数据) |
| 8 | 个人信息保护合规审计(如处理超 100 万人信息) | 每 2 年 1 次 |
| 9 | AI 生成内容是否按要求标识 | 每次对外发布前 |
| 10 | 员工操作是否规范(是否有禁止将供应商报价粘贴进海外 AI 的培训) | 入职培训 + 年度复训 |
| 11 | AI 系统变更是否触发新的合规评估 | 每次重大更新前 |
| 12 | 供应商使用的 AI 工具是否合规(如代理机构用 AI 帮你写招标文件) | 每个项目启动前 |
六、供应商 AI 使用合规审查——你不仅要管自己
当你的招标代理机构、投标人都开始用 AI 的时候,合规风险不再仅限于你自己的采购部。
审查清单:
| 场景 | 审查要点 |
|---|---|
| 代理机构用 AI 帮你生成招标文件 | AI 工具是否已备案?生成的资格条件是否经人工审查?是否存在歧视性条款? |
| 投标人用 AI 写投标文件 | 投标文件中 AI 生成部分是否标识?是否存在 AI 虚构的业绩/证书?(参见 AI招采10条红线 红线 5) |
| 评标专家使用 AI 辅助评审 | 专家是否理解 AI 分析结果的局限性?(参见 AI评标的两面性陷阱 合肥办法条款) |
📋 本文法规依据截至 2026 年 7 月。AI 和数据合规法规更新频繁,关键决策前请核实最新版本。本文不构成法律意见——合规判断请咨询持证律师。