行业资讯

加入亿拓客·流量大师 撬动财富之门!!!

券商增值工具开发及第三方合作中数据安全与人工智能应用的法律提示

wang 2026-08-05 行业资讯
券商增值工具开发及第三方合作中数据安全与人工智能应用的法律提示

合规专业不打烊

关注小兵不迷航

有小兵陪伴   工作不慌张

券商增值工具开发及第三方合作中

数据安全与人工智能应用的法律提示

投稿人:李青峰(欲止)

当前,证券行业在推进数字化转型与“拥抱AI”战略的进程中,普遍涉及将内部数据、行情资讯等提供给第三方技术服务商,用于增值工具开发、指标计算与展示。与此同时,行业正积极推动AI智能体在投研分析、智能客服等场景的深度应用。在此背景下,笔者注意到,第三方数据服务商的格式协议中普遍设置了严格的“禁止将数据用于AI训练”条款及高额违约责任,这与行业机构利用第三方数据赋能AI的战略需求存在潜在冲突。

结合《数据安全法》《个人信息保护法》《证券期货业网络和信息安全管理法》《生成式人工智能服务管理暂行办法》等法律法规,以及《证券期货业数据分类分级指引》(JR/T 0158-2018)、《金融信息服务数据分类分级指南》等行业标准,现就增值工具开发、第三方合作及AI应用中的数据安全与合规事项,面向行业同仁进行法律提示如下。

一、数据分类分级:合规管理的基础前提

(一)法定要求

《数据安全法》确立了数据分类分级保护制度。20266月,国家互联网信息办公室、中国人民银行、证监会等六部门联合印发的《金融信息服务数据分类分级指南》,将金融信息服务数据从高到低划分为核心数据、重要数据、敏感一般数据、常规一般数据四个级别。

(二)业务启示

行业机构在增值工具开发、第三方合作中向合作方提供行情、资讯等数据时,应首先完成数据的分类分级识别。金融信息服务数据的一级分类分为业务数据、用户数据和企业数据3类。业务数据项下包括股票、债券、基金等数据;用户数据项下包括个人基本信息、交易记录、生物特征识别信息等。

各部门在与第三方进行数据交互前,应前置数据资源梳理与分类分级评估,确保数据提供行为符合相应级别的保护要求。

二、第三方合作中数据安全管理的责任边界

(一)核心法律依据

1.《证券期货业网络和信息安全管理办法》:核心机构和经营机构应当依法履行网络和信息安全保护义务,对本机构网络和信息安全负责,相关责任不因其他机构提供产品或者服务进行转移或者减轻

2.《证券基金经营机构信息技术管理办法》:证券基金经营机构是从事证券基金业务活动的责任主体,应当保障充足的信息技术投入,在依法合规、有效防范风险的前提下开展业务活动。

3.《个人信息保护法》:向其他个人信息处理者提供其处理的个人信息的,应当向个人告知接收方的名称、联系方式、处理目的、处理方式和个人信息的种类,并取得个人的单独同意。处理敏感个人信息应当取得个人的单独同意

(二)以典型《增值工具合作开发协议》为例的风险提示

在行业实践中,部分合作协议约定“指标工具所需数据均由甲方(机构)自行提供,乙方仅根据甲方提供的数据进行开发与展示,不承担数据合规性责任”,且约定“因甲方提供的数据引发的一切法律责任均由甲方独立承担”。此类条款存在以下风险:

1.法定责任不可转移:即便合同约定由机构承担数据合规责任,机构的网络和信息安全法定义务不因第三方提供服务而转移或减轻。一旦发生数据泄露或违规使用,监管机构仍将直接追责持牌机构。

2.敏感个人信息风险:若工具涉及客户持仓数据、交易记录等信息的提供,而未设置单独同意机制和敏感个人信息处理规则,存在违反《个人信息保护法》的潜在风险。

(三)实操建议

1.完善合同条款:应在协议中明确约定:1)第三方仅可在本协议约定范围内使用数据,不得用于任何其他目的(包括AI训练);(2)数据存储期限及到期销毁义务;(3)禁止转授权、分包;(4)数据安全保护措施及违约责任;(5)配合监管检查的义务

2.落实单独同意:涉及将客户个人信息提供给第三方时,必须通过弹窗等显著方式获取客户单独同意,并留存同意记录。

3.开展供应商合规审查:应审查合作方的数据安全能力、合规资质,确保其具备相应的数据保护水平。

三、AI训练场景下第三方数据使用的“红线”风险

(一)数据服务商格式条款的典型限制

以行业普遍使用的某金融数据服务商格式协议为例,其条款明确约定:

>“无论是否出于商业目的,甲方不得将乙方提供的任何软件、数据、数据服务及其输出或派生成果,直接或间接用于任何人工智能系统或机器学习模型之训练、微调、验证、评估、测试,或用于自然语言处理、生成式内容、自动推荐/决策等相关技术开发……如甲方违反前述约定,乙方有权立即解除本合同,不退还甲方已支付的任何费用……并要求甲方承担如下赔偿责任(两者以孰高者为准):(1)赔偿乙方因此造成的全部损失(包括直接损失、可得利益损失以及合理的维权与取证成本与费用);以及(2)因该违约行为取得的相关业务收入总额十倍的违约金。”

核心风险:

1.数据来源合法性风险:《生成式人工智能服务管理暂行办法》规定,生成式人工智能服务提供者应当使用具有合法来源的数据和基础模型。若使用第三方数据训练AI模型,而该等数据的使用被协议明确禁止,则将面临数据来源不合法的合规风险。

2.高额违约赔偿责任:上述“业务收入总额十倍”违约金条款,违约成本极高。

3.服务中断风险:一旦被认定为违约,数据服务商有权立即解除合同、停止服务,可能影响机构依赖该等数据的业务正常运转。

(二)对券商AI战略的优化启示

1.数据来源合规审查前置:在使用任何第三方数据进行AI模型训练、微调、验证或测试前,应首先审查相关数据服务协议是否允许该等使用。若协议明确禁止,则不得用于AI目的。

2.区分数据使用场景:对于仅用于内部投研辅助、不涉及对外提供AI服务的情形,仍需遵守合同约定和数据安全法律规定。

3.探索合规替代方案:1)与数据服务商另行协商签署AI训练使用授权补充协议;(2)使用公开数据或自有数据进行训练;(3)采用不涉及模型训练的技术路线(如仅使用API调用、检索增强生成等)

四、生成式人工智能服务的合规要求

《生成式人工智能服务管理暂行办法》明确要求:

1.数据合规:使用具有合法来源的数据和基础模型;涉及知识产权的,不得侵害他人依法享有的知识产权;涉及个人信息的,应当取得个人同意。

2.内容标识:提供生成式人工智能服务依法承担网络信息内容生产者责任,按要求进行标识。

3.算法备案:具有舆论属性或社会动员能力的生成式人工智能服务,需完成算法备案。

基于此,行业机构在AI应用中应关注:1AI训练数据来源必须合法,不得使用明确禁止用于AI训练的第三方数据;(2)使用客户数据进行AI训练或分析时,应遵循最小必要原则,并依法取得客户同意;(3)若AI应用具有舆论属性或面向公众提供服务,应提前完成算法备案和安全评估

五、全流程合规管理建议

(一)数据全生命周期管理

各部门应建立从数据采集、存储、使用、加工、传输、提供、公开到删除的全流程安全管理机制。在与第三方合作中涉及数据提供时,应完成数据分类分级评估,明确数据使用目的和范围,签订书面协议约定双方权利义务,留存数据提供记录,并定期审查第三方数据使用情况。

(二)AI应用合规前置

在推进AI相关项目时,应在立项阶段即开展合规评估,重点关注:训练数据的来源合法性;是否涉及客户个人信息及是否取得授权;是否涉及第三方数据及是否超出授权范围;是否需完成算法备案或安全评估;生成内容是否需添加标识。

(三)档案留存

各部门应留存AI开发、第三方合作、数据交互的全套资料,包括但不限于:数据分类分级清单、授权同意记录、合同协议、安全评估报告、自查报告等,保存期限不少于3年,监管另有规定的从其规定。

说明:本文基于现行法律法规、行业标准及业务实际出具,仅供行业参考,不构成正式法律意见。后续若相关规定发生变化,请以最新监管要求为准。

未经本单位书面许可,不得将本公众号以前、现在和未来的原创内容用于机器学习、数据挖掘、大模型训练、文字转音视频等人工智能应用场景。任何机构、AI厂商私自爬虫抓取、向量化入库、拆解内容训练大模型、AI生成衍生图文音视频,均构成著作权侵权,我方保留通过诉讼、行政投诉追究赔偿的全部权利。

特别申明:

1、本微信公众号纯属玩票,只为交流,力求原创,如有不妥,敬请告知,我们立即删除。

2、合规小兵设立qq交流群,从qq群衍生出大经纪、大资管、大投行、大投资、金融法务、反洗钱、公募基金(前述群采取严格管理并收取一定金额的群费),以及ABS、衍生品、信用业务、证券咨询投顾、托管业务、异常交易、适当性、金融科技、信息隔离墙、个人信息保护、廉洁从业、声誉风险、操作风险、信用风险、全面风险管理、期货等十多个内控专业微信群。想加入相应群的,请咨询贵司内控人员,熟知群规,通过他们邀请入群。

3、欢迎大家积极投稿 (邮箱156473549@qq.com) ,传播,但文责自负。

4、坚持原创,十分不易。未经授权不得转载,侵权必究。

5.如果觉得本文还有点价值,欢迎在右下角点赞、在看,通过右上角转发 (俗称三连),在文章正下位置点击喜欢作者或钟意作者进行打赏。

猜你喜欢

发表评论

发表评论: