← 返回目录
ap6.6方法⏱ 约 11 分钟

合规底线:上线前必须知道的几条

备案、标识、告知、留存——以及"哪些事你现在还不能做"

🔎 最后验证 2026-08📚 来源:国家网信办等部门公开发布的规章原文;本节为工程视角的整理,不构成法律意见
为什么学这个

前面五节讲的是技术上怎么不出事。这一节讲的是法律上怎么不出事——对国内做 AI 产品的人来说,这一条的优先级不比技术低。

好消息是:如果你是调用已备案大模型的应用开发者,你要做的事比你想的少;坏消息是:其中几件是硬性的、有明确时间点的,比如自 2025 年 9 月 1 日起,AI 生成内容必须打标识——显式的给人看,隐式的写进文件元数据。

这一节把散在各部规章里的要求,收成一张你上线前能逐条打勾的清单

⚠️ 避坑先说清楚:这一节不是法律意见

本节是工程视角的整理,依据是公开发布的规章原文,校订时间 2026 年 8 月。三点提醒:

规章会更新,以官方最新发布为准;② 不同业务形态适用的条款不同,尤其涉及医疗、金融、教育、未成年人的,要求会更严;③ 真要上线,请咨询专业人士——尤其是"要不要备案"这个判断,不同的人给你的答案可能不一样,而这个判断是有后果的。

本节的价值在于:让你知道该问什么问题、该准备什么材料,而不是替你做判断。

💡 打个比方

开餐厅需要三样东西:营业执照(你能不能开)、食品经营许可(你能不能卖吃的)、明厨亮灶(顾客能不能看见你怎么做的)。

AI 产品同理:备案(你能不能提供服务)、资质(你能不能碰这个领域)、标识与告知(用户知不知道这是 AI 做的)。

第一个问题:你要备案吗?

判定链条,从上往下走:

① 你是不是"向境内公众提供"生成式 AI 服务? 《生成式人工智能服务管理暂行办法》(2023 年 8 月 15 日施行)适用于利用生成式 AI 技术向境内公众提供生成文本、图片、音频、视频等内容的服务

  • 纯内部工具(只有员工用、不对外)→ 一般不落在"向公众提供"里;
  • 面向不特定用户的产品(网站、小程序、App、公众号)→ 落在里面

② 你自己算"服务提供者"吗? 。很多人以为"我只是调用了别人的 API,备案是模型厂商的事"——模型备案确实是厂商的事,但你是直接面向用户的那一方,你就是服务提供者,要对你的服务承担相应责任。

③ 具体要办哪些手续? 实践中形成的是"双轨":模型侧的大模型备案由模型厂商完成(截至 2026 年 4 月已有 868 款服务完成备案);应用侧的开发者,通常走算法备案 / 应用登记这条路(同期有 530 款应用完成登记)。具备舆论属性或社会动员能力的,还要按规定开展安全评估

这一步别自己拍板——去看你所在地网信部门的最新口径,或者找做过的人问。它需要时间(材料准备 + 审核周期通常以周-月计),要排进你的上线时间表,而不是等产品做完了才想起来

第二件硬性的事:AI 生成内容必须打标识

《人工智能生成合成内容标识办法》自 2025 年 9 月 1 日起施行(网信办、工信部、公安部、广电总局四部门联合发布),配套的强制性国家标准同步实施。两类标识:

标识给谁看怎么做
显式标识用户在内容上/周边以文字、声音、图形等方式明确提示"由 AI 生成/合成"
隐式标识系统与监管写进文件元数据:生成合成属性、服务提供者名称或编码、内容编号等

工程上要落到三处:

  1. 前端:AI 生成的文本/图片/音视频,界面上要有可见的提示——不是藏在"关于"页面里的一行小字;
  2. 导出/下载的文件:元数据里写入隐式标识(图片 EXIF、音视频容器字段、文档属性);
  3. API 输出:如果你的结果会被下游继续使用,标识信息要一起传下去。

别把它当成"加个水印"的小事:它是有强制性国家标准的,而且是最容易被检查到的一项——因为用户一眼就能看见你有没有做

第三件:产品里必须有的四个东西

必备项具体要求工程动作
用户告知与同意服务协议/隐私政策里写明:使用了 AI、可能生成不准确内容、你会收集什么数据、用途和留存期写进注册流程,不是埋在页脚
投诉举报入口必须有,而且要真的有人看页面上的入口 + 后台工单 + 响应时限
内容审核与处置发现违法不良内容要及时处置并保留记录(ap6.3)审核链路 + 处置日志 + 留存
未成年人保护采取措施防止未成年人过度依赖或沉迷未成年人模式 / 时长限制 / 内容分级

加上 ap6.5 的两条:个人信息最小必要收集、明确的留存期限并到期删除(《个人信息保护法》)。

第四件:哪些事你现在还不能做

这些是要资质、或者根本不能碰的领域。技术上你三天就能做出来,法律上你不能上线:

场景问题
诊断病情、推荐用药属于医疗行为,需要相应资质;AI 辅助医疗器械另有注册要求
出具法律意见、代写诉讼文书法律服务有执业资质要求
给出具体投资建议、荐股证券投资咨询需要牌照(本课姊妹课「AI 量化」里同一条红线)
代替人做信贷、招聘、教育录取等决定涉及自动化决策,需要透明度、拒绝权与人工复核
用未授权的数据训练 / 抓取他人内容做检索库训练与语料来源须合法,授权链条要能说清

做"信息与工具",不做"判断与承诺"——这是产品设计层面最实用的一条经验。同样一个功能,"帮你整理病历要点,建议就医时向医生确认"是工具;"你这是 XX 病,建议吃 XX"是诊断。中间那条线,就是你能不能上线的线。

上线前自检清单

1① 判定
是否面向境内公众提供服务 → 需要办哪些备案/登记(留出周-月级时间)
2② 标识
显式提示已上前端 + 隐式标识已写入导出文件元数据
3③ 告知
服务协议与隐私政策写明 AI 使用、数据用途、留存期限,并在注册流程中获得同意
4④ 入口
投诉举报入口可见、可提交、有人处理、有响应时限
5⑤ 审核

🔧 动手做:给你的产品做一次合规体检(20 分钟)

  1. 走一遍上面的判定链条,写下你的结论和理由(理由很重要——将来要向别人解释)。
  2. 打开你的产品截图,找一找:AI 生成的内容有显式提示吗?导出的文件带隐式标识吗?
  3. 读一遍你自己的服务协议——里面写了 AI 的事吗?写了数据留存多久吗?很多人的协议是从模板抄的,压根没提 AI。
  4. 找一找投诉入口:它在哪?点进去能提交吗?提交后谁会看到?
  5. 对照红线表,标出你产品里离线最近的那个功能,想清楚它的措辞和免责该怎么处理。
  6. 把备案/登记这件事排进时间表,写上负责人和目标日期。

做到这里你应该有:一份写下理由的判定结论 + 标识落地的三处检查 + 修订过的协议要点 + 一条排进日程的备案任务 + 一份红线自查表。

为什么:🎉 AP6 完结。这一章的六节合起来是同一件事——让你的产品在最坏的情况下也不至于崩塌:模型挂了有降级(6.1)、被注入了权限也够不着(6.2)、内容出格有审核(6.3)、被刷了有配额(6.4)、日志泄了没隐私(6.5)、被查了有备案和标识(6.6)。

这些都不是"功能",用户不会因为你做了这些而多留一秒。但少了任何一条,你都可能一夜回到解放前——而且这一章里的每一条,都比出事之后再补要便宜得多。

下一章开始把东西真正交出去:AP7 产品化上线——从脚本到服务、多轮会话、前端体验、可观测性、灰度与回滚。

❓ 测验
你调用的是已经完成大模型备案的第三方 API,做了一个面向公众的 AI 写作小程序。关于备案,下面哪个说法对?
⚠️ 避坑合规不是上线前跑一遍,是长期要维护的东西

三个常见的"上线时合规、半年后不合规":

① 功能悄悄越线。产品迭代时加了一个"健康建议"模块,没人回头看红线表。规矩:每次上新功能,过一遍第四节那张表。

② 规章更新了。AI 领域的规章这几年一直在动(2023 年暂行办法、2025 年标识办法、配套国标……)。规矩:每季度看一次官方发布,别等被通知。

③ 数据越留越多。留存期限当初写了 30 天,但删除任务从来没人跑。规矩:把删除写成定时任务并加监控——和 ap6.5 说的一样,靠人记得的规矩等于没有规矩

🤖 让 AI 帮你梳理合规要点(然后拿去问专业人士)
我在中国大陆做一个 AI 产品:【描述功能、目标用户、是否面向公众、调用哪家模型、收集哪些数据】。请帮我:1) 梳理可能适用的法规和规章,逐条说明为什么适用;2) 列出上线前必须完成的动作清单(备案/登记、标识、协议、投诉入口、审核、未成年人保护、数据留存);3) 指出我的功能里可能触碰资质红线的地方,以及产品措辞上的规避建议;4) 整理一份我该向法律顾问确认的问题清单。请注明哪些是明确规定、哪些是实践口径可能有差异的部分。
✅ 小结

合规四件事:判定要不要备案(你是服务提供者,别指望模型厂商替你担)AI 生成内容必须打显式+隐式标识(2025 年 9 月 1 日起施行)产品里必须有告知/投诉/审核/未成年人保护离资质红线远一点——做工具不做判断

🎉 AP6 完结。你的产品现在扛得住故障、扛得住攻击、扛得住滥用、扛得住检查了。下一章开始把它真正做成一个产品:AP7 产品化上线

下一节 → AP7 产品化上线:从脚本到能交付的服务
🔎 来源与核验· 3 条,点开核对
本节每个关键论断都对应一个可追溯的来源 —— 这是本课程"靠谱、不过时"的底线。
「《生成式人工智能服务管理暂行办法》自 2023 年 8 月 15 日起施行,适用于利用生成式 AI 技术向境内公众提供生成文本、图片、音频、视频等内容的服务;具有舆论属性或社会动员能力的应开展安全评估并履行算法备案手续」
「《人工智能生成合成内容标识办法》由网信办、工信部、公安部、广电总局四部门联合发布,自 2025 年 9 月 1 日起施行;要求添加显式标识,并在文件元数据中添加隐式标识(含生成合成属性、服务提供者名称或编码、内容编号);配套强制性国家标准同步实施」
📚 中央网信办✓ 已核验 2026-08
「备案规模:截至 2026 年 3 月累计 611 款生成式 AI 大模型完成备案;截至 2026 年 4 月累计 868 款服务完成备案、530 款应用完成登记」
📚 公开报道整理(数字随时间变化,仅用于说明应用侧登记确实存在)✓ 已核验 2026-08
智图软件的赞赏码
都看到这了,打个赏呗!
接下来 · ap7.1
从脚本到服务:同一段代码,10 个人同时用会怎样
继续读下一节 →