我们公司是做客服外包的,每天都有好多客户来电录音。老板最近想用AI语音转文字工具来处理这些录音,说是能提高效率。我查了下,《个人信息保护法》好像有规定,客户通话录音里经常有身份证号、银行卡信息啥的,这算敏感个人信息吧?第一个问题:没经过客户明确同意,直接用AI处理这些录音,是不是违法?第二个问题:如果AI工具是第三方提供的,数据安全怎么保障?会不会泄露?第三个问题:操作前需要提前告知客户吗?我问了几个同行,有的说只要不对外公开就行,有的说必须单独授权。心里没底啊,求懂法律的大佬指点,在线等。
我们公司是做客服外包的,每天都有好多客户来电录音。老板最近想用AI语音转文字工具来处理这些录音,说是能提高效率。我查了下,《个人信息保护法》好像有规定,客户通话录音里经常有身份证号、银行卡信息啥的,这算敏感个人信息吧?第一个问题:没经过客户明确同意,直接用AI处理这些录音,是不是违法?第二个问题:如果AI工具是第三方提供的,数据安全怎么保障?会不会泄露?第三个问题:操作前需要提前告知客户吗?我问了几个同行,有的说只要不对外公开就行,有的说必须单独授权。心里没底啊,求懂法律的大...
我们公司是做客服外包的,每天都有好多客户来电录音。老板最近想用AI语音转文字工具来处理这些录音,说是能提高效率。我查了下,《个人信息保护法》好像有规定,客户通话录音里经常有身份证号、银行卡信息啥的,这算敏感个人信息吧?第一个问题:没经过客户明确同意,直接用AI处理这些录音,是不是违法?第二个问题:如果AI工具是第三方提供的,数据安全怎么保障?会不会泄露?第三个问题:操作前需要提前告知客户吗?我问了几个同行,有的说只要不对外公开就行,有的说必须单独授权。心里没底啊,求懂法律的大佬指点,在线等。
在客服外包场景,用AI把客户通话录音转文字这件事,本身不是绝对禁止的,但合规门槛不低。核心风险点在于:录音中一旦涉及身份证号、银行卡号等敏感个人信息,未经有效告知与单独同意就上传到第三方工具,很可能被认定为合规瑕疵,是否构成违法需结合具体场景由专业律师判断。建议你在公司正式上线前,把下面几点做成内部合规清单,并请熟悉数据合规的律师复核一遍话术和供应商合同。
适用范围是面向B端客服外包企业,处理“客户来电录音→语音转文字”,工具为自研或第三方SaaS/云API,涉及境内或可能跨境处理。以下是框架层面的风险判断,不是最终法律定性。
| 维度 | 较低风险做法 | 较高风险做法 |
|---|---|---|
| 告知与同意 | 通话前明确告知录音及自动化转写用途,提供选择/退出机制 | 事后才告知,或仅在一段隐私政策里“一揽子”涵盖 |
| 敏感信息 | 本地脱敏后仅上传不含敏字段的音频/文本;涉及敏感信息时单独同意 | 未做脱敏,直接把含身份证号、卡号的全量录音上传第三方 |
| 第三方工具 | 签订数据处理协议、关闭训练开关、限定用途、可审计 | 使用免费/公测版本、默认允许留存与训练、无合同约束 |
| 数据留存 | 转写完成后回收原始音频,保留最短期限并加密 | 全量原始录音长期存放于第三方桶,无删除机制 |
参考监管口径时,可以看国家网信办、工信部关于个人信息保护与App合规通报的原则性要求:国家网信办、工信部。这些网站不直接解答个案,但能帮公司判断监管关注重点和整改趋势。
这件事不建议用“违法/不违法”二元判断。更准确的说法是:未经告知与同意,直接把含敏感个人信息的录音交给AI转写,合规风险很高,属于监管重点关注的违规情形。是否构成法律意义上的违法,要看信息类型、处理目的、损害后果、补救措施等,一般需要律师结合具体业务给出意见。
实操上,如果录音只包含一般业务沟通内容,且属于履行客服合同所必需,在充分告知并给予选择后,风险会明显降低。但身份核验、支付核对等场景一旦涉及口述证件号、卡号,就应回到“单独同意+最小必要”的路径。只以“内部提效”为由未告知、未提供退出机制,合规依据不足。
第三方工具的风险在于:可能留存原始音频或文本用于模型训练、日志可被运维人员访问、存储节点跨区域甚至跨境。保障措施不到位时,数据外泄或被越权处理的风险真实存在。你需要在供应商选型阶段做几件事:
不安全的做法很具体:使用免费/公测开放平台、用个人账号接入、跨境节点不明、全量原始录音长期放在第三方桶里、关闭任何审计留痕。这些做法即使供应商承诺“不对外公开”,也不能替代合同与安全措施。
需要。更稳妥的是“告知+选择+单独同意”的组合:
“只要不对外公开就行”这个说法不成立。是否对外公开不是合规判断的核心,核心在于合法性基础、告知与同意、最小必要和安全保障措施。
本答案仅供合规思路参考,不构成法律意见。AI转录客户录音是否合法、是否需单独同意、第三方数据处理条款是否充分,最终应由熟悉个人信息保护法规的专业律师结合贵司具体业务流程、录音内容类型和供应商方案给出判断。涉及正式上线、招投标承诺或监管问询时,建议以书面法律意见为准。
说实话我第一反应就是不行,客户又没同意你就把人家录音拿去AI转文字,里面还有身份证银行卡,这不出事才怪。就算不对外公开,第三方处理过程本身就有风险啊。建议你先让老板找律师问清楚,别自己瞎搞。
这种事真得小心,我之前待的公司就吃过亏。老板图省事直接用第三方工具转录音,结果客户投诉到网信办,罚了十几万。反正我觉得吧,明面上没同意肯定不行,你想想你身份证号被AI拿去处理,你愿意不?个人建议先跟老板建议搞个用户协议更新,加上录音用途说明,至少让客户勾选了再说。第三方那玩意更别乱用,谁知道它们服务器在哪啊。
楼上说得挺详细的,我补充一点。我之前听说其实这事关键不光是有没有告知客户,重点是你们用的AI服务商有没有签合规的数据处理协议,比如《数据处理者安全承诺书》啥的。因为这个录音里包含敏感信息,哪怕内部用也得确保第三方服务商不会私自留存或者拿去做其他用途。还有就是,单纯“告知”客户其实还不够,最安全的做法是要有明确的客户同意书,尤其涉及个人隐私的时候。毕竟一旦泄露责任都算在企业头上,坑很大的……我也不专业,只是听过几个类似案例,所以建议你们公司要多留个心眼,毕竟这事没那么简单。