我们公司想用AI转写客户通话记录 合规上有没有风险?

我是上海一家科技公司的法务,今天销售部拿了个新方案过来,说想用AI把客户来电录音自动转成文字,然后存到系统里方便后续分析。我一听就觉得这事没那么简单,但又说不上具体哪里有坑。 他们打算用第三方提供的语音转文字API,录音都是客户打进来的咨询电话,里面会提到姓名、电话、甚至公司名称和需求。客户肯定没提前授权过我们用AI处理他们的录音。 我主要担心几个点:第一,这种操作算不算收集使用个人信息?客户打电话进来算不算默认同意录音?但转文字后好像又多了个处理环节。还有,第三方API会不...

Viewed 0

我是上海一家科技公司的法务,今天销售部拿了个新方案过来,说想用AI把客户来电录音自动转成文字,然后存到系统里方便后续分析。我一听就觉得这事没那么简单,但又说不上具体哪里有坑。

他们打算用第三方提供的语音转文字API,录音都是客户打进来的咨询电话,里面会提到姓名、电话、甚至公司名称和需求。客户肯定没提前授权过我们用AI处理他们的录音。

我主要担心几个点:第一,这种操作算不算收集使用个人信息?客户打电话进来算不算默认同意录音?但转文字后好像又多了个处理环节。还有,第三方API会不会偷偷存我们的录音?万一数据泄露责任算谁的?

我问了几个同行,有的说只要不泄露就没事,有的说必须单独获取同意。我现在也有点懵。另外,如果我们要做,是不是必须在通话开始时加一句“本次通话将被录音并用于AI分析”?但现在技术上不好改吧。

目前方案还没定,销售催得紧,想先搞清楚法律边界。有懂的大佬能解答下吗?

3 Answers

从合规角度看,你们“用第三方API将客户来电录音转写为文字并存储分析”,本质上属于对含有个人信息的语音数据进行处理与再次处理,存在个人信息处理合法性、告知与同意、最小必要性、第三方委托/共享、跨境传输、留存与安全保障等多重合规风险。适用范围:面向中国境内客户来电,尤其含姓名、电话、公司名称、业务需求等可识别信息的B2B/B2C咨询热线场景。

“AI转写客户通话记录”合规要点一览

  • 合法性基础:电话录音与转写均属于处理个人信息,不能默认“来电=同意处理”。若处理目的超出客户合理预期(如用于AI分析、模型训练、质检改进),通常需要在告知基础上取得同意;敏感信息(如包含身份证号、财务、健康等)需单独同意。
  • 告知/同意机制:在通话接通前或接通瞬间以清晰语音播报,并提供退出或转人工/不录音选项;仅在确有法定例外时可不取同意。
  • 最小必要性:只收集完成客服服务所必需的字段;通话全量录音转写要有明确目的限制与保留期限;默认脱敏和局部打码。
  • 目的限定与用途管理:转写文本、音频不得挪用于营销扩散、对外披露或第三方训练;改变用途需再告知并重新取得同意。
  • 第三方API合规:界定其角色(受托处理者或共同处理者),签署数据处理协议,约定不得留存、不得二次使用、不得出境(除非合规完成跨境要求)、明示安全措施与删改权。
  • 安全与留存:建立全链路加密、访问控制、审计留痕,设定最短必要留存周期和定期删除;对数据泄露建立应急预案与通知机制。
  • 跨境与出境:若API服务或存储在境外,可能触发数据出境合规义务(安全评估/认证/合同等),需在立项前核实数据流向。
  • 数据主体权利:提供查阅、复制、删除、撤回同意等路径,并在隐私政策与IVR播报中说明。

可参考监管对自动化处理与个人信息保护的一般要求与执法口径:国家网信办工信部

“告知与同意”怎么拿算合规

  • 建议的IVR提示文案(适用于转写+分析场景)
    • “为提升服务质量,本通话将被录音并通过智能转写用于客户服务与质检分析。我们将依法保护您的信息安全。若不同意,请按9选择不录音或通过邮箱与我们联系。”
  • 必须满足的要素
    • 告知处理目的、处理方式(录音+转写)、信息类型、保存期限、共享对象(如第三方受托方名称/类别)、拒绝方式与渠道、隐私政策入口。
    • 可证明的“同意”留痕:IVR按键记录、坐席口头复述并录音留档、网页/小程序预约来电的勾选同意。
  • 替代路径
    • 提供“仅文本记录/不录音”选项;对投诉、法务等敏感场景启用更严格口径与单独同意。

对照判断:

  • 正常合规做法:通话前清晰播报+可选择退出+有留痕
  • 高风险做法:无播报、默认录音转写、用途泛化为“AI训练/营销推荐”

第三方API使用的边界与条款红线

  • 角色界定
    • 受托处理:第三方仅按你方指令处理,不得自行决定用途与期限;你方为个人信息处理者,承担首责。
    • 共同处理:双方共同决定目的与方式,需对外明示,并明确各自责任与权利救济路径。
  • 合同必备条款(写进DPA/数据处理协议)
    • 处理目的、类型、期限、安全措施(传输与存储加密、访问最小化、日志留存)
    • 不留存原始音频/文本或仅在必要窗口内短期缓存;明确“不得将数据用于模型训练或画像”
    • 数据泄露/重大事件T+24小时内通报机制、配合监管审计条款
    • 处理结束后的删除/返还义务与验证
    • 数据存储地域、子处理者清单与审批机制、跨境合规承担方式
  • 技术与管理控制
    • 传输采用TLS,静态加密(AES-256等);API密钥专库管理与轮换
    • 脱敏策略:在你方网关本地先脱敏再外发(姓名、手机号中间位打码、公司名最小化)
    • 沙箱验证第三方“不留存”承诺(抓包/日志比对/压测),并定期安全评估与穿透审计

平台自证材料可要求对方提供:等保/ISO27001/ISO27701认证、渗透报告、事故响应流程。政策口径可关注工信部数据安全与APP合规通报。

实施路径:从“能不能做”到“怎么做得稳”

  1. 立项评估
    • 完成PIA(个人信息影响评估):明确数据类别、目的、必要性、保留期、风险与缓解措施
    • 画数据流图:采集→转写→存储→分析→查询→删除;标注境内/境外节点
  2. 产品改造
    • 增加IVR播报与按键分流;提供“不录音/不转写”队列
    • 客服工单系统字段分级与最小化;默认对外报表仅用去标识化汇总数据
  3. 供应商治理
    • 准入审查(安全、法务、合规三方评估)→签DPA与保密协议→PoC灰度→年度复评
  4. 数据安全
    • 访问控制(RBAC+零信任)、操作审计(下载/导出水印+告警)、异常检测(批量导出拦截)
    • 留存周期:如7-90天按业务必要性设定,并自动到期删除;重大争议单独加密封存
  5. 权利与响应
    • 建立用户请求通道:查阅/复制/删除/撤回同意;设定SLA与身份核验流程
    • 事件响应演练:模拟API密钥泄露/第三方故障/误外发场景

可对外披露的“隐私政策/语音处理说明”应与IVR口径一致,并在官网或工单邮件中提供入口,监管口径参考国家网信办发布的相关规范和通报信息。

边界与例外情形

  • 法定例外:为履行法律法规义务、行政司法协助、维护公共安全等,可在符合法律要求下不以同意为前提,但仍应最小必要并留痕。
  • 训练目的的再利用:将客户通话用于通用模型训练或外部算法优化,通常超出初始服务目的与合理预期,风险高,原则上不做;若确有必要,需单独、明示、可撤回的同意与强脱敏。
  • 出境与多云架构:使用境外API或跨区存储即触发出境识别,未完成合规前不得传输含可识别信息;可先做“本地脱敏后再外发摘要”的技术方案过渡。
  • B2B来电并不天然降低要求:通话中包含个人联系人信息,仍受个人信息保护规则约束;仅对纯法人信息(不可识别自然人)可适用更宽松边界。

——落地结论——
在未完成告知与可验证同意、未签署完备DPA、未落实本地脱敏与最小必要控制、未明确数据地域与留存周期前,不建议上线将客户录音接入第三方API全量转写的方案。可先行试点:本地脱敏→小样本内测→IVR+隐私政策同步上线→受控灰度放量。

这个事我也不太懂,但感觉风险不小。客户来电默认同意录音不代表同意拿去AI处理,尤其是第三方API,万一他们存了数据出问题责任难说清。建议先内部评估下,别让销售催着就上,踩了坑麻烦。

我不是法务,但这种事听着就有点悬。客户来电本来是咨询,录音转文字后多了一层处理,第三方API还可能留底,风险不小。建议先问问监管口径或者咨询专业律师,别让销售急着上线。

Related