一句话结论:用 AI(大模型、AI 客服、智能外呼、AI 营销工具)处理客户数据,本质仍是"处理个人信息"——PIPL 那套告知同意、最小必要、安全保障照样适用;额外有三个坑要盯紧:①把客户数据"喂"给第三方/境外大模型 = 对外提供甚至数据出境;②自动化决策要可解释、可拒绝;③生成式 AI 服务还受专门规章约束。

一、用了 AI 不等于免责

不管是自研模型还是调用第三方 AI(如各类大模型 API、AI SaaS),只要处理的是能识别到个人的客户信息,责任主体还是你。别以为"数据在 AI 里转了一圈"就没事——收集、使用、共享每个环节都要合规(基础见:PIPL 核心要求)。

二、三个高危点

场景风险与要求
把客户数据投喂给第三方大模型属"向第三方提供",需告知+(敏感/共享)单独同意;模型服务器在境外的还触发数据出境(见:出境流程);优先脱敏/去标识化再用
AI 自动化决策(自动审批、定价、筛选客户)要保证透明、结果公平,向个人提供说明和便捷拒绝/人工复核渠道,不得不合理差别待遇(详见:画像与精准营销边界)
提供生成式 AI 服务/训练数据受《生成式人工智能服务管理暂行办法》(2023-08-15施行)约束:训练数据来源合法、尊重知识产权与个人信息、对生成内容负责、做安全评估与标识

三、落地怎么做

①数据最小必要 + 能脱敏就脱敏再交给 AI;②用第三方 AI 工具签委托处理协议、核查其安全与数据存储地(见:供应商核查);③在隐私政策里如实披露"使用 AI/第三方处理";④对自动化决策留人工兜底。

法规依据:《中华人民共和国个人信息保护法》(2021-11-01施行)、《生成式人工智能服务管理暂行办法》(2023-08-15施行)、《互联网信息服务算法推荐管理规定》(2022-03-01施行)。
本文更新于 2026-09-14,以官方最新规定为准。企业 AI 应用的数据合规方案,可咨询光年财税研究院。