公司想把客户通话录音用AI转成文字 这合规吗?求懂法的解答

我们公司是做客服外包的,每天都有好多客户来电录音。老板最近想用AI语音转文字工具来处理这些录音,说是能提高效率。我查了下,《个人信息保护法》好像有规定,客户通话录音里经常有身份证号、银行卡信息啥的,这算敏感个人信息吧?第一个问题:没经过客户明确同意,直接用AI处理这些录音,是不是违法?第二个问题:如果AI工具是第三方提供的,数据安全怎么保障?会不会泄露?第三个问题:操作前需要提前告知客户吗?我问了几个同行,有的说只要不对外公开就行,有的说必须单独授权。心里没底啊,求懂法律的大...

Viewed 1

我们公司是做客服外包的,每天都有好多客户来电录音。老板最近想用AI语音转文字工具来处理这些录音,说是能提高效率。我查了下,《个人信息保护法》好像有规定,客户通话录音里经常有身份证号、银行卡信息啥的,这算敏感个人信息吧?第一个问题:没经过客户明确同意,直接用AI处理这些录音,是不是违法?第二个问题:如果AI工具是第三方提供的,数据安全怎么保障?会不会泄露?第三个问题:操作前需要提前告知客户吗?我问了几个同行,有的说只要不对外公开就行,有的说必须单独授权。心里没底啊,求懂法律的大佬指点,在线等。

4 Answers

在客服外包场景,用AI把客户通话录音转文字这件事,本身不是绝对禁止的,但合规门槛不低。核心风险点在于:录音中一旦涉及身份证号、银行卡号等敏感个人信息,未经有效告知与单独同意就上传到第三方工具,很可能被认定为合规瑕疵,是否构成违法需结合具体场景由专业律师判断。建议你在公司正式上线前,把下面几点做成内部合规清单,并请熟悉数据合规的律师复核一遍话术和供应商合同。

用AI转录客户通话录音是否合规:框架结论与适用范围

适用范围是面向B端客服外包企业,处理“客户来电录音→语音转文字”,工具为自研或第三方SaaS/云API,涉及境内或可能跨境处理。以下是框架层面的风险判断,不是最终法律定性。

维度 较低风险做法 较高风险做法
告知与同意 通话前明确告知录音及自动化转写用途,提供选择/退出机制 事后才告知,或仅在一段隐私政策里“一揽子”涵盖
敏感信息 本地脱敏后仅上传不含敏字段的音频/文本;涉及敏感信息时单独同意 未做脱敏,直接把含身份证号、卡号的全量录音上传第三方
第三方工具 签订数据处理协议、关闭训练开关、限定用途、可审计 使用免费/公测版本、默认允许留存与训练、无合同约束
数据留存 转写完成后回收原始音频,保留最短期限并加密 全量原始录音长期存放于第三方桶,无删除机制

参考监管口径时,可以看国家网信办、工信部关于个人信息保护与App合规通报的原则性要求:国家网信办工信部。这些网站不直接解答个案,但能帮公司判断监管关注重点和整改趋势。

逐条回答你的3个问题

  1. 未经明确同意直接用AI处理录音是否违法

这件事不建议用“违法/不违法”二元判断。更准确的说法是:未经告知与同意,直接把含敏感个人信息的录音交给AI转写,合规风险很高,属于监管重点关注的违规情形。是否构成法律意义上的违法,要看信息类型、处理目的、损害后果、补救措施等,一般需要律师结合具体业务给出意见。

实操上,如果录音只包含一般业务沟通内容,且属于履行客服合同所必需,在充分告知并给予选择后,风险会明显降低。但身份核验、支付核对等场景一旦涉及口述证件号、卡号,就应回到“单独同意+最小必要”的路径。只以“内部提效”为由未告知、未提供退出机制,合规依据不足。

  1. 用第三方AI工具,数据如何保障,会不会泄露

第三方工具的风险在于:可能留存原始音频或文本用于模型训练、日志可被运维人员访问、存储节点跨区域甚至跨境。保障措施不到位时,数据外泄或被越权处理的风险真实存在。你需要在供应商选型阶段做几件事:

  • 签数据处理协议(DPA):限定仅用于语音转写,禁止用于模型训练和用户画像,明确删除与回收机制、子处理者管理、安全事件通报时限与赔偿责任
  • 选企业版/私有化部署/专用实例:关闭训练开关,开启日志最小化、IP白名单、KMS加密、VPC或专线
  • 上传前本地脱敏:自动遮罩身份证号、银行卡号、CVV、有效期、住址、邮箱、手机号等高敏字段
  • 数据保留最短化:转写完成即回收原始音频,长期只留纠纷举证所需的最小脱敏片段,并加密封存

不安全的做法很具体:使用免费/公测开放平台、用个人账号接入、跨境节点不明、全量原始录音长期放在第三方桶里、关闭任何审计留痕。这些做法即使供应商承诺“不对外公开”,也不能替代合同与安全措施。

  1. 操作前是否需要提前告知客户

需要。更稳妥的是“告知+选择+单独同意”的组合:

  • 在IVR或人工话术开场前置提示:“为提升服务和质检质量,本通话将录音并可能通过自动化工具转写,涉及个人信息按最小必要处理,保存X天/月,您可选择不同意。详情见隐私政策链接或短信。”
  • 同意方式可以是键盘按键、语音确认、短信链接勾选,或线上流程统一授权。涉及敏感信息时,增加单独同意的明确选项
  • 提供不被转写或改走人工处理的替代通道,并提示可能影响办理效率或需线下核验

“只要不对外公开就行”这个说法不成立。是否对外公开不是合规判断的核心,核心在于合法性基础、告知与同意、最小必要和安全保障措施。

合规要点清单(内部落地用)

  • 明确处理目的:客服质检、纠纷处理、服务优化逐项列举,禁止“泛化目的”
  • 敏感信息场景清单化:身份核验、支付核对等逐场景要求单独同意
  • 建立同意留痕:时间、号码、话术版本、坐席ID、同意结果全部可追溯
  • 撤回机制:客户可随时申请删除或停止转写
  • 默认脱敏:自动遮罩账号、证件号、卡号、地址、邮箱、手机号
  • 留存期限:满足监管或举证周期后自动删除,到期前做必要性复核
  • 供应商尽调:数据所在地、是否默认训练、加密与访问控制、审计能力、SLA与故障应急
  • 合同条款:不得用于训练与画像、不再处理承诺、泄露通报时效与赔偿、子处理者审批权
  • 跨境评估:数据可能出境时,依法完成安全评估或履行相应程序
  • 安全技术与审计:传输存储全链路加密、最小权限、按岗授权、全量审计日志、定期渗透测试

实施建议与落地步骤

  1. 梳理数据流与场景清单:录音进出路径、是否含敏感信息、谁可访问、存放多久、是否出境
  2. 起草新版客户告知话术与隐私政策条款:纳入“自动化转写”的具体说明与单独同意机制
  3. 供应商管理:完成尽调与安全评估,签署DPA或保密协议,关闭训练与日志留存的非必要项
  4. 技术改造:本地脱敏、关键词遮罩、访问水印溯源、加密与审计上线
  5. 合规留痕:同意记录、操作日志、删除证明、数据出境评估资料归档
  6. 演练应急:泄露通报流程、客户告知模版、工单处置SLA与内部问责

边界与例外

  • 仅用于纠纷举证的短期留存,范围严格受限且不触发敏感字段展示,风险最低;但仍需事前告知录音事实与用途
  • 公安、法院等依法调取的情形,可依据法定要求提供特定数据,仍需内部审批与最小化原则
  • 免费、公开测试类AI平台不建议用于生产级含敏数据;跨境节点或用途不明的工具应排除在选型清单外

本答案仅供合规思路参考,不构成法律意见。AI转录客户录音是否合法、是否需单独同意、第三方数据处理条款是否充分,最终应由熟悉个人信息保护法规的专业律师结合贵司具体业务流程、录音内容类型和供应商方案给出判断。涉及正式上线、招投标承诺或监管问询时,建议以书面法律意见为准。

说实话我第一反应就是不行,客户又没同意你就把人家录音拿去AI转文字,里面还有身份证银行卡,这不出事才怪。就算不对外公开,第三方处理过程本身就有风险啊。建议你先让老板找律师问清楚,别自己瞎搞。

这种事真得小心,我之前待的公司就吃过亏。老板图省事直接用第三方工具转录音,结果客户投诉到网信办,罚了十几万。反正我觉得吧,明面上没同意肯定不行,你想想你身份证号被AI拿去处理,你愿意不?个人建议先跟老板建议搞个用户协议更新,加上录音用途说明,至少让客户勾选了再说。第三方那玩意更别乱用,谁知道它们服务器在哪啊。

楼上说得挺详细的,我补充一点。我之前听说其实这事关键不光是有没有告知客户,重点是你们用的AI服务商有没有签合规的数据处理协议,比如《数据处理者安全承诺书》啥的。因为这个录音里包含敏感信息,哪怕内部用也得确保第三方服务商不会私自留存或者拿去做其他用途。还有就是,单纯“告知”客户其实还不够,最安全的做法是要有明确的客户同意书,尤其涉及个人隐私的时候。毕竟一旦泄露责任都算在企业头上,坑很大的……我也不专业,只是听过几个类似案例,所以建议你们公司要多留个心眼,毕竟这事没那么简单。

Related