我把客户的财务报表传给AI工具帮忙整理了 现在想起来会不会违反保密协议啊

我在一家会计师事务所做审计助理,前天晚上加班做一个客户的财务数据整理,那个Excel表格特别复杂有几百行,我自己对半天对不上。 然后我想起来之前同事说过用那个什么AI助手可以处理表格,我就注册了一个国外的AI工具,把客户的资产负债表和利润表截图上传了,让它帮我找哪里数据不平。确实挺好用的十分钟就给我找出来了。 但是今天我突然想起来,入职的时候签过保密协议,客户资料不能外泄。这种AI工具会不会把我传的数据存起来?我看那个网站好像是国外的服务器。客户是一家上市公司,如果被发现我是...

Viewed 1

我在一家会计师事务所做审计助理,前天晚上加班做一个客户的财务数据整理,那个Excel表格特别复杂有几百行,我自己对半天对不上。

然后我想起来之前同事说过用那个什么AI助手可以处理表格,我就注册了一个国外的AI工具,把客户的资产负债表和利润表截图上传了,让它帮我找哪里数据不平。确实挺好用的十分钟就给我找出来了。

但是今天我突然想起来,入职的时候签过保密协议,客户资料不能外泄。这种AI工具会不会把我传的数据存起来?我看那个网站好像是国外的服务器。客户是一家上市公司,如果被发现我是不是要赔很多钱啊?

现在那个AI对话记录我已经删掉了,但不知道他们后台还有没有备份。要不要跟项目经理说一声?还是先不说看看有没有事?我是真不知道这算不算泄密。

2 Answers

你把未经脱敏的客户财务报表上传到国外 AI 工具这件事,从保密协议和审计执业规范的角度看,很可能已经构成对客户信息保密义务的违反,即便你初衷只是帮忙整理数据。现在最关键的是要先确认那个 AI 工具的数据留存政策,然后尽快评估是否需要向项目经理报告,以及如何控制后续扩散风险。

为什么传 AI 工具这件事风险很高

AI 工具处理用户上传的内容时,数据流向通常包含三层风险:

  • 服务器存储:多数境外免费 AI 服务会把对话和上传文件保留在服务器上,用于模型训练或服务质量改进。即便你在前端删掉了对话记录,后台日志和缓存副本通常不会被同步删除。
  • 人工审查可及性:一些 AI 产品为改善准确性,可能允许授权工程师查看用户对话样本。也就是说,你客户的资产负债表、利润表截图,存在被第三方人员看到的可能。
  • 跨境传输合规:客户是一家上市公司,其财务数据受《证券法》、证监会信息披露管理要求以及你所在事务所与客户签署的保密协议约束。数据出境给境外服务器,在缺乏客户明示同意的情况下,本身就可能构成对保密条款的违反。

判断严重程度的几个维度

维度 风险较低的情况 风险较高 / 你现在的情况
数据是否可识别客户 脱敏到看不出是哪家公司 直接上传包含公司全称、报表项目明细的截图
数据用途 仅临时对话,工具声明不用于训练 工具声明“可能用于模型训练”,或未提供企业数据处理协议
服务器与管辖地 中国大陆境内且通过等保 境外服务器,数据跨境传输
客户性质与合同 非上市公司、无专项保密条款 上市公司,保密协议通常附带高额违约金条款
事务所内部流程 事前有合规审批、用过内部安全工具 个人私自使用未经批准的境外 AI 工具

你现在的情况落在表格右侧:上传了可识别客户身份的完整财务报表、使用了境外工具且大概率缺乏数据保护承诺、客户为上市公司——综合来看,不能视为“无所谓的小事”。

你现在可以分步做的事

  1. 不要再上传更多客户数据
    停止向该工具继续发送任何新文件,也不要用它尝试“修改”或“覆盖”之前的对话。

  2. 查清该 AI 工具的数据使用政策
    在工具官网找到 Privacy 或 Data Usage 声明,重点看:

    • 是否明确说“用户上传数据不会被用于训练”(如写“may use to improve services”则风险高)
    • 是否提供“企业数据处理协议(DPA)”
    • 是否支持立即删除服务器端备份(多数不支持)
      你的目的不是求证它绝对不安全,而是为后面向项目经理说明情况提供事实依据,而不是靠猜测。
  3. 准备并尽快告知项目经理
    建议你不要隐瞒。理由有三:

    • 审计行业对客户信息保密是红线,主动报告比事后被发现更容易获得内部处理空间。
    • 客户是上市公司,后续如果涉及交易所披露或监管问询,隐瞒会放大事务所的风险。
    • 项目经理需要评估是否需要启动内部应急处置,例如通知事务所风险部门、评估是否要向客户说明。

    沟通时保持冷静,说清楚:你使用了什么工具、上传了哪两份报表、什么时间上传、已删除前端记录、正在核实后台保存政策,以及你需要指导下一步怎么处理。

  4. 做好内部书面记录
    保留你与该 AI 工具的注册信息、上传时间的截图(如果还能在网页端看到历史记录)、以及你找到的隐私政策原文。这些记录有助于事务所判断严重性,也在万一出现纠纷时,证明你并非故意泄露。

这次事件之后可以调整的做法

  • 处理客户财务数据时,优先使用事务所内部合规工具或脱敏后(隐去公司全称、具体金额改用倍数比例代替)再求助外部工具。
  • 把“AI 工具处理客户数据需要提前审批”这条,当作和保密协议同样重要的认知来建立。很多审计一线的问题不是主观恶意,而是不清楚“截图也算上传”。
  • 遵守 全国网信办 对数据出境安全管理的要求,对于关键行业数据更要谨慎——上市公司审计底稿和相关财务数据属于高度敏感信息,出境需遵循跨境数据流动评估流程。

这件事虽然会给你带来一定的压力,但主动、及时向项目负责人报告是当前代价最小的选择。最终是否承担赔偿责任,取决于你与事务所之间的劳动合同约定、保密协议具体条款以及事务所对客户的补救措施,建议你同步咨询事务所内部法律顾问,不要自行对客户承诺或赔偿。

建议你还是跟项目经理说一声吧,这种国外AI工具后台肯定留数据的,你删记录也没用。上市公司客户要是真出事,保密协议摆在那,主动承认至少能少点麻烦。拖着更被动。