员工把客户资料贴进了公网 AI,要不要全禁

2026-10-05 Aryee 2

先把结论摆在这儿:"要不要全禁"这个问题问错了。 真正要回答的是另外两个——贴出去的东西里有没有不能出去的那一类,以及你有没有给员工一条不用偷偷摸摸的路。

禁,几乎每个老板都想过。想禁的理由也都成立:客户资料在别人服务器上、报价单被拿去喂模型、代码连着密钥一起贴了出去。但过去两年我看下来,禁令在这件事上的实际效果,基本等于把一份真实存在的风险改成一份没人知道的风险——风险没变小,能看见的窗口先关了。

这篇不谈该不该用 AI,那早就有答案了。只谈三件事:贴出去的到底是什么、禁令为什么失效、四条路各自要付什么。

这件事已经在发生,只是没有记录

判断依据不需要查日志,看成本结构就够了。

一个公网 AI 工具,注册只要一个手机号或者一个私人邮箱,不需要 IT 批准,不需要走公司网络,不需要在公司的设备上。员工用它的场景也不是什么高深的:把三页客户投诉原文贴进去,要一段能直接回给客户的话术;把季度经营数据贴进去,要一张分析结论;把报错信息贴进去,问为什么;把合同里那一条抄进去,问这句话有没有坑。

这些动作有几个共同点:省下的时间是实打实的两三个小时,付出的成本是零,而且没有任何一个环节需要别人的许可。只要收益是实的、成本是零、审批不存在,你就不需要假设员工会等你批准。

有些公司会说"我们查过办公网络的流量,没有"。这句话不成立,原因有三层:

  • 手机流量不经过你的网络。员工用个人手机上的 App,你在公司防火墙上永远看不到。
  • 家里网络也不经过。周报和方案这类活,晚上在家干的时候最容易顺手贴。
  • 就算都在公司网络里,"识别某个域名的访问"和"识别有人在往外贴敏感内容"是两件事。前者是网络层的,后者要看内容,而内容在加密通道里。

所以第一件事不是定政策,是接受这个前提:使用量一定大于你观测到的量,而且差额落在你最看不见的那一段。

先别分好人坏人,先分内容

大部分公司在这一格上是混着谈的:把"员工用 AI"当成一个整体动作来评价,要么支持要么禁止。但贴出去的内容,风险差着两三个数量级。

第一类:贴出去无所谓。 通用文案、公开资料、行业术语、一段没有业务信息的报错堆栈、写给客户的一封普通邮件的措辞。这一类占日常使用的很大一块。对它设禁令,只会让员工觉得这条规定不讲理,然后对整条规定都打折执行。

第二类:内部敏感。 报价单、客户名单和联系方式、未发布的产品计划、组织架构和人员薪酬范围、内部会议纪要、供应商谈判条件。这一类贴出去,一般不会立刻出事,出事的时候你也不知道会以什么形式回来——可能是对方知道了你的底价,可能是竞品提前看到了你的排期。

第三类:受法规或合同约束的。 个人信息(姓名加手机号、地址、身份证、病历、账号)、客户合同里的保密条款覆盖的内容、生产数据库的导出、代码里的密钥和配置。这一类的特点不是"敏感",是你贴出去这个动作本身就可能已经构成违约或违规,跟对方有没有拿去训练无关。

一刀切的禁令会把这三类压成同一个动作。而员工不会按你的分类执行,只会按"方不方便"执行——因为对他来说这三类在界面上长得一模一样,都是同一个输入框。

有一条更管用的判断线,不需要员工具备任何专业知识:"这段内容如果贴到公网、被竞争对手或者客户看到,我今晚睡不睡得着。" 睡不着的,就是第二、三类;睡得着的,第一类不用管。

真正要立规矩的地方在这儿:分类的标准要具体到能被一句话判断。 写"禁止上传敏感数据"没有用,因为"敏感"这个词每个人心里范围不一样。要写成清单:客户联系方式、报价单、合同正文、生产库导出、密钥和配置、含个人信息的名单。看到清单上那几项,不用思考,就是不能贴。

禁令失效的三条机制

第一条:需求不会消失。 AI 把两小时的活压到二十分钟,这个收益是实的。禁令不改变这个收益,只是给它加了一个"要偷偷做"的税。加税不会消灭交易,只会把它转到地下。

第二条:执行成本在你这边,规避成本在他那边。 你要封堵,就得管域名、管网络、管终端、管手机流量——每一层都要设备、要人、要预算,而且永远滞后于新出现的工具(一个新域名、一个新 App,你这边下一轮策略才能覆盖)。员工要绕过,只需要一个手机号。这两边成本不对称,所以这类对抗你不可能赢。

第三条,也是最贵的一条:禁令的真实后果不是"有人用了",而是"没人承认用过"。

出事的时候,你需要回答三个问题:什么内容被贴出去了、被贴到了哪儿、还有谁这么干过。这三个问题的答案,只有在使用是公开的前提下才可能拿到——员工愿意说"我用过",你才知道范围。禁令之下,没有人会主动说。等你知道的时候,通常已经是外部告诉你的:客户问你怎么你的合同条款出现在别人的材料里,或者审计机构拿着一条访问记录来问你。

更要紧的是,取证窗口在对方那边,不在你这边。 会话记录存在服务商的账号体系里,账号是员工的私人邮箱注册的,记录归谁、能保留多久、能不能导出,全在别人的条款里。员工离职之后,那个账号还在他手上,里面的内容你也拿不回来。

所以禁令买到的到底是什么?是一份"我们规定过"的记录。这份记录在个别场合有用(说明公司有过要求),但它换不掉真正需要的那一样:知道发生了什么。

四条路,把代价摊开说

第一条:全禁 + 抽查

钱花在哪:网络层的过滤设备或策略、终端管控软件、负责抽查和处分的人。

换来什么:一份成文规定、一套封堵手段、少量被抓住的案例。

代价:三条。一是信任成本——你会开始把员工当成潜在违规者来管理,而这个姿态在协作上的损耗比 AI 那点收益更难量化;二是假合规——规定存在、执行失效、记录里没有真实使用量,这三件事同时成立的时候,你比"没有规定"更脆弱,因为你以为自己处理过了;三是真正用得深的人恰好是最会绕的人,抽查抽不到他们。

这条路适合什么情况:数据敏感度极高、且业务上确实不需要 AI 的岗位(比如某些生产环节、某些外包驻场)。不适合当成全公司的默认策略。

第二条:给全员开企业版账号

先说清楚这一格买的是什么,因为这里最容易误解。

企业版买的不是更聪明的模型。 同样的模型能力,个人版和企业版在多数服务商那里差别很小。企业版贵出来的那部分,买的是三样东西:

  • 合同条款:数据不用于训练。这一句是条款,不是设置项,也不是"我们尊重你的隐私"那种宣传。
  • 账号归属与集中管理:账号在你组织的目录里,成员能加能撤,员工离职当天你能把访问收回来。
  • 审计日志:谁在什么时间用了什么,你这边有一份能拿出来的记录。

这三样正好对着前面那三个失效点。所以这一条路的价值,取决于你原来缺的是不是这三样。

代价按人头算:人数 × 每人每年那一格的费用,这是一笔持续的、按人头增长的开销。人开多了会出现另一种浪费——一半账号一个月用不了几次。

什么时候划算:真用的人不少、而且这些人在碰第二、三类内容。这时候你花的这笔钱,买的是"知道发生了什么"和"离职能收回"。

什么时候不划算:只有三五个人真用,而且他们碰的都是第一类内容。这时候按人开几个账号就够了,不必全员。

第三条:统一入口 / 网关

把公司里所有 AI 调用收成一个入口,模型在背后接谁、接几家,员工不关心。

能做什么:留痕(每一次问答都在你自己的日志里)、按部门限额、在请求往外发之前做一层内容检查(比如命中手机号、身份证、内部编号格式就拦下或者打码)、以及换模型不用重新谈合同。

代价要说全,别只听厂商讲省心的部分:

  • 要有人运维。这是一套常驻系统,挂了就是全公司用不了,得有人看版本、看容量、看告警。
  • 员工绕行这条路并没有被它堵住。网关是你提供的一个选项,不是唯一的选项——他没有走你的网关,你依然不知道。所以网关必须配一条"只有走这里的内容才允许进入工作流"的机制,否则它会变成第四个可选项。
  • 最关键的一格:数据还是出了网,只是经过了你一处。 网关改变的是可见性和控制点,不改变"内容到了别人的服务器上"这个事实。有合规要求的时候,这一点要单独确认,不能拿"我们走了自己的网关"当答案。

什么时候划算:人数上百、使用频繁、且你希望将来换模型、加审计、控成本都有落点。

第四条:内网私有化部署

数据不出门,这是最彻底的一条,也是唯一在物理上把"往外贴"这件事取消的一条。

代价按四格算:

  • 硬件与电:模型要跑起来,得有像样的机器,而且这台机器大部分时间是闲着的——按峰值配,按均值用。
  • 运维:版本、依赖、监控、故障恢复,全在你这边。这一格是长期成本,不是一次性投入。
  • 能力档位:内网能跑的那一档模型,和公网最新那一档,中间是有差距的。日常写周报、改措辞看不出来,复杂推理和长文档能看出来。要不要为这个差距付钱,取决于你的场景有多挑。
  • 管住了出口,没管住手:这一格最容易被忽略。私有化部署之后,员工依然可以在内网里问完,把答案复制进一封外部邮件、一份要发给客户的文档、一个私人网盘。内网解决的是"数据会不会被别人拿走",不解决"人会不会往外带东西"。

什么时候划算:数据敏感度是硬约束(法规、行业、客户要求),或者调用量大到按次付费已经不划算。

怎么选:三条线定档

不用四选一,按这三条线走一遍就有答案。

第一条线:有没有合规或审计要求。 有——那"我们口头禁止了"不能作为答案,至少要有企业版账号或者统一入口,能拿出日志和条款。没有——那这一格不逼你,可以只看下面两条。

第二条线:贴出去的内容里有没有第三类。 有——先做内容分级,再谈工具。因为工具解决的是"在哪儿用",第三类的问题在"什么内容不能出去",顺序反了会花冤枉钱。

第三条线:真正在用的人数和场景。 只有几个人、场景轻——按人开企业版账号,别上系统。人多且深——统一入口,把留痕和限额做在一处。数据敏感度高且量大、或者外部调用本身不被允许——私有化。

还有一条判断线,比这三条都实在:如果明天就停止所有 AI 使用,业务会掉多少? 掉得很少,说明使用是零散的个人提效,那按人开账号就够,别建平台。掉得多,说明它已经进了流程,那你要管的是流程,不是账号。

不用花钱、今天就能做的三件事

第一件:把"哪几类内容不许进任何外部工具"写成一行行能判断的清单。 不出现"敏感"这种需要解释的词,只出现具体的东西:客户联系方式、报价单、合同正文、含身份证或病历的名单、生产库导出、密钥和配置文件。这一件事不需要预算,不需要选型,不需要等任何项目,而且它同时是后面三条路的共同前提——没有这份清单,脱敏规则、审计口径、内容拦截全都无从定义。

第二件:给一条能走的路。 顺序很重要:先发通道,再谈限制。 没有通道的时候,绕行是员工的需要;有了通道,绕行才是他的选择,这时候你处理的是态度问题,而态度问题是能处理的。通道可以很轻:一个能用的企业版账号、一句"这类内容走这里",都比一封全员禁止邮件有效。

第三件:把账号归属定下来。 公司统一发的邮箱或者单点登录注册,账号属于组织,人走了当天收回。私人邮箱注册的账号,会话记录在别人手里,员工离职之后你还得去问他"你那个账号里有没有公司的东西"。这一格的成本几乎为零,但它在出事之后的价值最大。

三个自查问题

  • 现在公司里有多少人把客户资料贴进过公网 AI?如果你答不出"不知道,而且大概率不少",说明你连范围都还没接受。
  • 你那份规定里,有没有一条是员工拿着具体一段内容能自己判断"这段能不能贴"的?如果只有"禁止上传敏感数据",那这条规定没有执行者。
  • 如果明天有客户来问"我们的合同条款怎么会在你们外部工具里",你手上能拿出的记录是什么?如果答案是"我们有规定",那这一格是空的。

读完能做什么决定

  • 前提先接受:使用量大于观测到的量,差额在手机流量和家庭网络那一段,网络封堵看不见它。
  • 内容分三类再谈政策:贴出去无所谓的、内部敏感的、受法规或合同约束的。禁令失效的根因是把三类压成了一个动作。
  • 四条路的代价分别是什么:全禁买到的是"我们规定过";企业版买的是条款、账号回收和日志,不是更聪明的模型;统一入口改变可见性但不改变数据出网;私有化管住出口、管不住人的手。
  • 定档只看三条线:有没有合规要求、有没有第三类内容、真用的人数与场景。
  • 三件不花钱的先做:能一句话判断的内容清单、先通道后限制、账号归属走公司目录。

你手上那套系统,卡在哪一步?

留个手机号和方便的时间,我打过来先听你说现状与约束,再给可执行的判断:这套系统是该继续修、该动哪里,还是干脆重做一版设计更省。

约一次沟通不接纯 UI 外包,只做系统层面的问题。