我们公司想调用OpenAI API 但中国公司到底行不行

今天在工位上跟同事讨论产品功能,想加个AI生成模块,直接用OpenAI的API最方便。 但我总觉得不对劲,中国公司直接调用会不会有合规问题?之前听说国内访问OpenAI要翻墙,API也一样吗? 我已经问了法务,他们只说要看具体用途,没给准话。现在项目要立项了,又不好意思再追问。到底能用还是不能用?

Viewed 0

今天在工位上跟同事讨论产品功能,想加个AI生成模块,直接用OpenAI的API最方便。

但我总觉得不对劲,中国公司直接调用会不会有合规问题?之前听说国内访问OpenAI要翻墙,API也一样吗?

我已经问了法务,他们只说要看具体用途,没给准话。现在项目要立项了,又不好意思再追问。到底能用还是不能用?

1 Answers

可以用,但前提是“业务不触碰监管红线、数据跨境合法、合同与账务合规”。这属于企业合规问题,不是简单的“能否翻墙”。对内是你们的数据与用途是否允许外传,对外是你们与 OpenAI/代理商的合同、结算与出口管制是否匹配场景。建议先按下列合规框架评估,再决定走直连境外还是走国内合规代理方案。

中国公司调用 OpenAI API 的适用范围与前提

  • 适用范围:境内注册公司做“通用内容生成、代码辅助、内部研发辅助”等非禁止类用途。涉及个人信息、重要数据、深度合成分发、自动决策、金融医疗教育等敏感垂直,必须加严要求。
  • 前提条件:
    1. 跨境数据合规:是否向境外提供了个人信息或重要数据;是否完成个人信息保护影响评估(PIPIA)与必要的告知同意;是否触发数据出境评估/标准合同。
    2. 模型合规:对外提供“面向公众的生成式服务”时需履行内容审核与深度合成标识等义务。
    3. 交易合规:合同相对方、结算渠道、增值税与跨境服务合规;不得绕行受限主体或以非法手段“翻墙”提供对公服务。

提示:国内对生成式模型与深度合成有明确监管框架,可参考国家网信办与工信部口径:https://www.cac.gov.cn/https://www.miit.gov.cn/

合规要点清单(按风险从高到低排)

  1. 数据出境与个人信息
    • 是否向 API 提交了可识别个人信息、客户数据、员工数据、日志、对话内容。
    • 是否做PIPIA并留存;是否最小化、脱敏、匿名化;是否取得充分的授权同意(B2C需用户同意,B2B需合同约束)。
    • 是否触发数据出境路径:标准合同、认证或评估(视数据量级与类型)。
  2. 用途与内容合规
    • 是否对公众提供生成式服务;是否建立并能证明“数据标注、训练、审核、申诉、内容留痕与水印/标识”机制。
    • 是否涉及医疗、金融、未成年人、广告推荐、自动化决策等更高要求场景。
  3. 输出标识与可追溯
    • 对外分发图片/音视频/文本,是否按深度合成规则添加显著标识与留存日志。
  4. 供应商与合同
    • 与 OpenAI 或合规代理商签署主协议与数据处理附件(DPA),明确数据用途、保留期、训练开关、数据所在区域、泄露通知。
    • 明确不可用于再训练或关停再训练;明确SLA、内容安全、侵权与出口管制条款。
  5. 网络与结算
    • 接入路径合法合规。生产环境避免以“翻墙工具”提供对公服务。
    • 税务与跨境付款合规(真实交易、票据留存)。避免个人卡代付、代充。
  6. 版权与责任
    • AIGC输出的版权与侵权归属约定;对客户合同中加入“AI 生成内容使用与校对责任”条款。

不同场景怎么判断:能用 vs 不能直接用

  • 内部研发/员工自用、仅处理脱敏数据
    • 通常可用:前提是不上传个人信息和客户数据;有PIPIA与供应商DPA;访问路径合规。
  • ToB 私有化交付/SDK嵌入客户系统
    • 审慎可用:需在合同中披露“调用境外API”,提供数据不出境或可选本地/国内代理的替代;加入审核与日志;客户同意。
  • 面向公众的C端生成服务(文本/图像/语音)
    • 谨慎甚至不建议直连境外:应优先选国内合规模型或经备案的代理通道;必须做内容审核、深度合成标识与留痕。
  • 处理个人敏感信息(医疗、教育、金融、位置、人脸)
    • 原则上不直连:优先本地化推理或国内合规云;若确需出境,需完成高等级合规评估与合同约束。

安全做法 vs 不安全做法

维度 安全做法 不安全做法
数据 只传脱敏文本;禁传姓名/手机号/证件号/客户明细 直接上传用户对话、工单、身份证照
模型 供应商DPA、关闭训练、限定留存期 默认允许训练、数据长期留存
接入 合规网络出口、企业代理、白名单IP 个人梯子“翻墙”跑生产流量
内容 上线前接入内容审核与水印标识 直接把生成内容对外分发
合同 明确跨境、责任与SLA、出口管制合规 口头约定、代充无合同

可参考监管口径:国家网信办网站关于生成式AI与深度合成管理要求 https://www.cac.gov.cn/

建议的实施路径(落地步骤)

  1. 明确数据范围
    • 列表化“将被传给API的数据字段”,逐项标注是否含个人信息/敏感信息;能不传就不传,能脱敏就脱敏。
  2. 做一次PIPIA与用途说明
    • 产出PIPIA报告、用户告知文案/隐私政策条款、“关闭训练+限定留存”的供应商承诺。
  3. 选择接入方式
    • A. 直连境外OpenAI:用于纯脱敏或研发;合法网络出口;对公合同结算。
    • B. 合规代理/国内云中转:签署数据与内容安全条款,要求中转不留存或可审计。
    • C. 本地化/国内模型:涉及个人信息或C端分发时优先考虑。
  4. 建立内容安全与标识
    • 接入前置或后置审核;对外分发内容做“AI 生成”标识与日志留存。
  5. 合同与财税
    • 与供应商签主合同+DPA;法务审核出口管制、知识产权、赔偿条款;财务完成合规结算与票据归档。
  6. 小范围灰度
    • 开发/灰度环境先跑,监控误触发与数据出境日志;通过门禁再放量。

关于“翻墙”和API可用性

  • 生产不可依赖个人代理工具。企业应使用合规的跨境链路或选择国内合规代理方案。
  • 即便技术上能通,也不等于合规;合规看“数据内容+用途+合同+路径”,而非单纯网络可达。

如果你们现在就要立项:先将“数据清单+用途说明+合规路径(直连/代理/本地化)+内容审核方案+供应商条款”做成1页决策备忘,给法务一次性确认。监管口径以网信办与工信部公开信息为准:https://www.cac.gov.cn/https://www.miit.gov.cn/

本回答提供一般性合规框架,不构成法律意见;具体结论取决于你们的数据类型、用户覆盖与业务场景,重大事项请结合公司法务与专业律师最终意见。