AI合规红线 | 科技企业AI治理专题

判赔495万!AI泄密红线,最大风险在内部

判赔 495 万元。

这不是估算,是 2026 年 8 月初广州知识产权法院一审生效的一纸判决。对正把源代码、模型权重、训练数据当命根子的科技与互联网企业来说,AI 泄密AI 合规风险商业秘密保护企业 AI 治理这几个词,从今天起不再是 PPT 上的名词,而是一笔法院可以精确算到小数点后的钱。

更值得每一位 CTO、法务负责人反复咀嚼的,是这个案子的一个细节:技术不是被黑客攻破的,是被自己亲手培养出来的核心团队带走的。

一、判赔495万AI泄密案:5名核心研发集体离职,源代码相似度90%以上

案情本身没有任何黑客片桥段,反而平淡得让人后背发凉。

原告广州赛某公司是人工智能领域的创新企业,自研的"虚拟数字人"技术已落地到学科讲堂、自媒体内容创作、政务宣传、新闻播报、品牌宣传等多个场景。这家公司在保密上做得并不算差——设定了代码和数据库的访问权限,部署了私有云服务器集群,《劳动合同》里写了保密条款,还单独与员工签了《保密协议》。

四件事都做了。结果呢?

付某、曾某等 5 名被告,原系"虚拟数字人"项目的高级管理人员及核心研发人员,任职期间拥有查看、编辑、下载源代码的权限。2024 年 9 月,五人集体离职,入职德某科技公司。同年 11 月,原告发现德某公司上线了与自家互动平台高度相似的网站,其全资子公司还在以"AI 交互数字人"这一同类产品对外推广。

技术比对结果:源代码及技术信息相似度达 90% 以上。

原告索赔 2500 万元。法院认定七被告分工合作,以非法手段获取、披露、使用技术秘密,构成不正当竞争;鉴于情节严重适用三倍惩罚性赔偿,以原告主张的 165 万元预期利益损失为基数,判决七被告连带赔偿经济损失 495 万元及合理开支 22.68 万余元。截至发稿,七被告已主动履行全部赔偿款。主审法官韦晓云表示,该案是人工智能领域保护核心技术、规制恶意侵权的典型案例。

请重点看"三倍惩罚性赔偿"这七个字。依据《反不正当竞争法》,侵犯商业秘密情节严重者可适用惩罚性赔偿;《商业秘密保护规定》则要求企业对商业秘密采取合理保密措施、明确权限与保密义务。这两句话连起来意味着两件事:第一,法律给了权利人一把牙齿更硬的武器;第二,能不能用上这把武器,前提是你自己得先证明确实采取过合理保密措施

二、企业AI合规风险第一真相:商业秘密保护的最大缺口在内不在外

大部分科技公司的安全预算是怎么花的?防火墙、WAF、堡垒机、终端管控、渗透测试、态势感知——绝大多数钱花在了"挡住外面的人"上。

但 495 万这个案子把一个尴尬的事实推到了桌面上:对科技型企业而言,最大的泄密风险往往在内不在外。

原因很朴素。源代码不是保险柜里的一块金条,它必须被人读、被人改、被人跑起来。核心研发的日常工作,就是合法地、每天地、大量地接触公司最值钱的资产。你没法用"禁止访问"解决这个问题,因为禁止访问等于禁止研发。

这就构成了科技企业特有的治理悖论:核心资产必须对核心员工敞开,而核心员工是会流动的。

再回看这家公司做过的四件事——权限设定、私有云、保密条款、保密协议。它们其实分两类:前两件是技术手段,后两件是法律手段。共同缺陷是都属于"事前声明",缺少"事中留痕"和"事后可查"

保密协议签了,但员工离职前三个月下载了多少次源码、导出了多少张表、调用了哪些接口,公司知道吗?
权限设定了,但离职当天权限是否即时回收?还是走完 HR 流程、一周后才想起来关?
私有云部署了,但云上的行为日志留存多久?出事时能不能调出来当证据?

法院之所以能判到三倍,很大程度上是因为原告拿得出保密措施与侵权比对的证据链。换句话说,日志不只是安全工具,它是你打官司时的弹药。没有留痕的企业,即使被侵权,也大概率只能吃哑巴亏——不是法律不保护你,是你交不出让法律动手的东西。

三、AI泄密新盲区:核心代码粘进外部AI对话框,保密协议与竞业限制全部失效

以上还只是"传统版本"的泄密。真正让 2026 年科技企业睡不着觉的,是 AI 带来的一个全新变量。

过去泄密有物理动作:拷 U 盘、发邮件、上传网盘、打印带走。这些动作会在资产管理系统、邮件网关、终端管控里留下痕迹,是可被审计、可被举证的行为。

现在呢?一名工程师遇到一个棘手的 bug,把整个核心模块的代码整段粘进某个外部大模型的对话框,敲下回车。三秒钟。

这三秒里发生了什么:

① 公司最核心的算法实现,完整地离开了企业边界

② 这段内容进入了一个企业无法控制、无法删除、无法审计的第三方系统;

③ 而在企业自己的任何一套系统里,没有留下任何痕迹

没有文件传输记录,没有邮件外发记录,没有 U 盘插拔记录。安全设备看到的,可能只是一次再普通不过的 HTTPS 请求。传统的保密协议、竞业限制、离职审计,全部管不到这三秒。

更麻烦的是,这个动作在员工的主观世界里根本不叫"泄密",它叫"用工具提高效率"。企业还在 KPI 里鼓励大家多用 AI,员工怎么会觉得自己做错了什么?这是一个没有恶意、没有痕迹、却真实成立的外泄。

把两条路径并排放一张表,差别会非常刺眼:

对比维度 传统泄密路径 AI 时代泄密路径
典型动作 拷 U 盘、发邮件、上传网盘、打印带走 把源码、客户名单整段粘进外部 AI 对话框
耗时 数分钟到数小时,有准备过程 约 3 秒,一次复制粘贴即完成
企业侧留痕 终端、邮件网关、资产系统均有记录 通常只有一条普通 HTTPS 请求,无内容级记录
员工主观认知 清楚知道这是违规动作 认为是"用工具提效",毫无违规意识
现有制度覆盖 保密协议、竞业限制、离职审计可覆盖 三者基本失效,属于制度盲区
事后举证难度 可做技术比对与行为回溯,能形成证据链 缺乏己方可控证据,举证难度极高

这张表的要害只有一句:AI 泄密的成本是三秒,而它的可追溯性接近于零。

一个残酷的推论是:如果 495 万案里那五个人不是在 2024 年离职带走代码,而是在今天把关键模块逐段粘进外部 AI,原告可能连"相似度 90% 以上"这样的比对结论都拿不到——因为泄露路径上不会留下任何己方可控的记录。没有证据,就没有惩罚性赔偿,甚至没有立案的基础。制度看起来完好无损,风险却已经全部漏了出去。

四、韩国KT被罚2.52亿:没有AI使用审计,就等于没有安全

上面这个判断不是纯推演,海外刚有一个价值 2.52 亿人民币的注脚。

2026 年 7 月 29 日,韩国个人信息保护委员会决定对移动运营商 KT 处以 539.79 亿韩元(约合人民币 2.52 亿元)罚款,8 月 3 日对外披露。事件中 16647 名用户的电话号码与移动设备识别号码遭泄露,被用于未经授权交易,368 名受害者合计损失 2.4 亿韩元(约 112 万人民币)。

真正的要害在时间线上:黑客在 2024 年 10 月 8 日至 2025 年 9 月 5 日期间持续访问 KT 的无线网络,始终未被察觉;KT 是在收到用户投诉之后,才意识到自己被泄露了。

将近一年。一家电信运营商,安全预算不会少,合规团队不会小,最终却是外部用户先于内部系统发现了问题。监管机构给出的整改要求同样说明问题:责令加强无线网络设备安全、整顿个人信息保护治理体制。注意后半句——罚的不只是"被黑了",罚的是治理体制本身不合格。依韩国《个人信息保护法》,此类案例最高可罚年营业收入的 3%

把 495 万和 2.52 亿这两个案子并排看,会得到同一条结论:

企业不是输在没有制度,而是输在制度没有观测面。

赛某公司有保密协议,却没能提前发现五名核心研发正在成建制流失;KT 有安全体系,却在近一年时间里没有一条告警指向那条持续存在的异常访问。制度写在纸上,风险发生在系统里,两者之间隔着一层始终没人补上的可观测性

放到 AI 场景里,这层缺口更宽。绝大多数企业至今答不出这三个问题:

1. 上个月全公司一共向外部大模型发出了多少次请求?

2. 这些请求里,有多少条正文中夹带着源代码、密钥、客户名单或未公开财务数据?

3. 具体是哪个部门、哪个人、在哪个时间点发出的?现在调,调得出来吗?

三个问题答不上来,就意味着AI 使用审计这件事在你的组织里等于零。而按照上面两个案子的逻辑,等于零的可观测性,最终都会以一个具体金额的方式结账——区别只在于,是你去付 495 万,还是你眼睁睁看着 2500 万的索赔缩水成 165 万的基数。

五、科技企业AI治理落地清单:三道闸之外,必须补上第四道闸

针对 495 万这类案件,业内给出的建议是扎三道闸。这三道闸依然有效,但在 AI 时代已经不够。

第一道闸:保密协议与竞业边界。入职要签,离职也要有清晰边界。条款里必须写清商业秘密的范围、载体、返还义务与违约责任,不能只留一句"应当保守公司秘密"的空话。空话在法庭上换不来惩罚性赔偿。

第二道闸:权限最小授权 + 离职即时回收。核心代码按最小必要原则分配权限,代码仓库、模型权重存储、训练数据集分级管理;离职流程与权限系统必须打通成同一条流水线,做到人走权限即刻失效,而不是靠 HR 想起来提醒 IT。

第三道闸:离职审计与数据清点。关键岗位离职前做一次技术与数据清点:近 90 天的代码拉取、数据导出、接口调用记录全部盘一遍,形成书面结论。这份结论平时是流程,打官司时是证据。

而 AI 时代必须新增的,是第四道闸:请求进模型之前的敏感内容识别与脱敏提醒,加上全量模型调用审计日志。

这道闸解决的正是第三节那三秒钟的盲区,它做两件事。

一是在请求发往模型之前做敏感特征识别:识别到源代码片段、密钥、客户信息、未公开数据时,给出提示与处理建议,让员工在按下回车前先意识到"这段内容可能不该出去"。这里必须把边界一次讲清楚:它是提醒,不是运行时自动拦截,也不替代任何保密审查流程。它真正的价值,是把风险判断从"依赖个人记忆与自觉"搬到"系统主动提示",把一个靠人品兜底的环节变成一个有默认动作的环节。

二是把所有模型调用留成审计日志:谁、什么时间、用哪个模型、发出了什么类型的内容、消耗了多少 Token。这条日志平时用来做成本归因与 AI 考核,出事时就是那条唯一能证明"到底发生过什么"的证据链。KT 案缺的就是它。

闸门 关键落地动作 缺失后果
① 保密协议与竞业边界 明确秘密范围、载体、返还义务与违约责任 主张三倍惩罚性赔偿时缺少条款依据
② 权限最小授权与离职即时回收 代码仓库、模型权重、数据集分级;离职流程与权限系统打通 人已离职权限还在,风险敞口长期挂账
③ 离职审计与数据清点 关键岗位离职前盘点近 90 天拉取、导出、调用记录 事后无法定位泄露路径,比对结论难以形成
④ 请求侧敏感识别提醒与模型调用审计日志 进模型前做敏感特征识别并给出处理建议;全量调用留痕可查 三秒钟无痕外泄,既发现不了也举证不了

四道闸落地之后,才谈得上第五件事:制度、SOP 与合同条款的重写。技术能力解决"看得见",制度解决"看见之后怎么办"。51Tokens 的咨询落地服务做的正是这一段——把 AI 使用规范、敏感数据分级标准、离职技术清点 SOP、劳动合同与保密协议中的 AI 相关条款一次性补齐;再配合分角色的 AI 合规课,让研发、产品、法务、HR 各自清楚自己那条线上的红线画在哪里。

顺带一提,同一套请求侧治理能力还顺手解决了另一个问题:51Tokens 的自研保真压缩算法可对请求侧的 Prompt 与上下文做 30%-70% 的压缩,语义不丢、效果不打折。同一条请求链路上,安全与省钱可以一次布防。

六、写在最后:AI省钱、AI合规、AI考核,共用同一条链路

回到开头那 495 万。

这笔钱的构成很有意思:165 万预期利益损失,乘以三倍惩罚性赔偿,等于 495 万,再加 22.68 万合理开支。也就是说,被认定的真实损失只有 165 万,另外 330 万是法律对"情节严重"这四个字的定价。

对被告是 495 万。对原告呢?打了将近两年,索赔 2500 万,最终拿到 517.68 万。即使全胜,也远远补不回已经被拿走的东西。源代码一旦出门,判决书追不回它的独占性。

所以企业 AI 治理的正确姿势,从来不是"出事之后怎么打赢",而是"让这件事根本没有发生的路径"。而下面这三件看似不相干的事,其实是同一件事的三个切面:

AI 省钱:请求侧保真压缩与分级预算,把 Token 账单从可爆炸的变量项拉回可控项;

AI 合规:敏感内容识别脱敏提醒与全量调用审计,把 AI 泄密风险从盲区拉回可观测区;

AI 考核:用真实的调用数据去评估 AI 的产出质量,而不是把使用量本身当成政绩。

它们共用同一条基础设施:一条能看见每一次模型调用的链路。看不见,AI 省钱、AI 合规、AI 考核三件事一件也做不成;看得见,这三件事可以一次做成。

最后留三个问题给屏幕前的你:

1. 如果明天有一名核心研发提出离职,你能在 24 小时内拉出他近 90 天的代码与数据操作清单吗?

2. 上个月贵司发往外部大模型的请求里,有多少条夹带了源代码或客户信息?这个数字,公司里有人能回答吗?

3. 你们的保密协议里,写进"AI 工具"这四个字了吗?

欢迎在评论区聊聊:你们公司的 AI 红线是怎么划的?如果一条都还没划,把这篇转给你们的 CTO 和法务,可能比转给任何人都有用。

—— 51Tokens,让每一次模型调用都看得见、说得清、查得到

51AIPro · 企业AI治理专家

安全·合规·可控·增效,AI 全流程治理一次布防

关注公众号

长按识别 · 关注公众号

微信扫码联系51AIPro

长按识别 · 合作洽谈

官网 https://51aipro.com/