今天晚上十点多在公司工位改需求,遇到个奇怪的并发问题。顺手把那段核心逻辑复制到AI工具里问了下。
改完代码后突然想起上周公司发的AI使用规范,里面好像写着不能把内部代码输入第三方工具。我之前已经这么干过好几次了,现在越想越慌。
保密协议里到底怎么界定“泄露”?是看代码量还是看敏感程度?如果被抓到会直接开除还是先警告?
我现在也不敢再问同事了,求懂的人说说这种操作到底算不算违规。
今天晚上十点多在公司工位改需求,遇到个奇怪的并发问题。顺手把那段核心逻辑复制到AI工具里问了下。 改完代码后突然想起上周公司发的AI使用规范,里面好像写着不能把内部代码输入第三方工具。我之前已经这么干过好几次了,现在越想越慌。 保密协议里到底怎么界定“泄露”?是看代码量还是看敏感程度?如果被抓到会直接开除还是先警告? 我现在也不敢再问同事了,求懂的人说说这种操作到底算不算违规。
今天晚上十点多在公司工位改需求,遇到个奇怪的并发问题。顺手把那段核心逻辑复制到AI工具里问了下。
改完代码后突然想起上周公司发的AI使用规范,里面好像写着不能把内部代码输入第三方工具。我之前已经这么干过好几次了,现在越想越慌。
保密协议里到底怎么界定“泄露”?是看代码量还是看敏感程度?如果被抓到会直接开除还是先警告?
我现在也不敢再问同事了,求懂的人说说这种操作到底算不算违规。
这类行为在大多数公司内部规范里大概率被认定为“未经授权向第三方披露内部代码”,属于违规,是否构成“泄密”取决于代码的敏感程度、是否能还原业务/客户信息、你使用的AI工具条款是否允许模型训练/人工查看,以及你是否有脱敏与授权流程。短小片段不必然安全,只要能推断出专有实现或业务机密,就可能触及保密义务。先暂停继续上传,尽快自查和补救。
提示:合规边界与处理方式,企业差异很大,以你们最新内部制度为准。若制度写明“禁止将未脱敏的内部代码输入任何第三方AI”,那就属于明确禁止的红线。
| 场景 | 风险判断 | 关键点 |
|---|---|---|
| 将核心业务逻辑/算法/鉴权代码原文粘贴到第三方AI(可用于训练) | 高度可能违规/泄密 | 敏感+第三方可处理;即使少量也可能触及红线 |
| 仅粘贴与公司无特征的通用错误堆栈/伪代码 | 风险较低但需谨慎 | 是否可反推出公司栈、内网域名、服务名 |
| 使用企业版AI(与供应商签有企业数据不入训+数据隔离协议)并已完成内部审批 | 风险可控 | 前提是严格按企业流程、开启合规选项、留存记录 |
| 经过彻底脱敏(替换标识符/去除业务常量/改写结构)再提问通用思路 | 中等风险 | 是否仍可复原;是否绕过公司“禁止上传”总则 |
可执行边界:凡制度写“禁止上传内部代码到第三方AI”,即使你做了脱敏,形式上仍可能违规。只有在企业许可的专用通道或获批白名单工具中按流程使用,才算合规。
备注:主动、完整、及时报告,通常比被动暴露更可控。很多公司对“首次、无主观恶意、已补救”的处置会从轻到以警示/培训为主;若涉及核心机密或客户NDA,则可能升级为纪律处分,极端情况包括解除与赔偿,需看制度与实际影响证据。
若你需要对外说明材料,可在内部IM或邮件用要点式复盘:时间线、内容类型、工具与条款、已做补救、请求删除与改进计划,并附上会话删除截图。必要时请征询公司法务/信息安全团队意见。
权威参考:对于“个人信息与数据出境/三方处理”的监管要求,可关注中央网信办与工信部公开政策动态,以便理解企业为何设置严格边界:https://www.cac.gov.cn/、https://www.miit.gov.cn/。