本文内容
面向 5 到 50 人德语区企业的一页式 AI 政策
如果员工在公司工作中使用 AI,一份简短政策可以建立实用基线:获批工具及申请路径、数据规则、按角色开展的 AI 素养措施、人工复核、适用的透明度义务、事件升级机制和指定负责人。下方模板适合作为奥地利、德国或瑞士 5 到 50 人企业的起点。它本身不是合规证明,风险较高的用途还需要额外控制。
这是一份实用指南,而非法律意见。监管信息已于 2026 年 9 月 2 日核查。请让合格的法律顾问结合适用角色、处理活动、使用场景、供应商条款和各国要求进行确认。
想在一周内把它调整为契合您工具的版本并完成签署吗?
预约免费咨询为什么小公司确实需要一份
未获批准的工具可能带来保密、个人数据、安全、知识产权和输出质量方面的具体风险。应先盘点实际使用情况,再提供员工能够遵循的获批路径。一页式基线只有在采购、访问控制、培训、事件响应和高风险审查流程的支持下才有作用。
修订后的欧盟《人工智能法案》第 4 条要求提供者和部署者采取措施,支持相关员工及代表其行事者发展 AI 素养,并考虑知识、经验、教育、培训、使用情境和受影响人群。它并不要求保证每个人达到特定水平。该义务自 2025 年 2 月 2 日起适用,修订于 2026 年 7 月 27 日生效。一份政策可以支持这项工作,但不能单独满足该义务。
政策里应包含什么
八个简短的章节,每一个都有它存在的理由。
| 章节 | 内容要点 |
|---|---|
| 适用范围与原则 | 它覆盖谁、覆盖什么,再加上几条朴素的原则:始终由人来负责、保护数据、保持透明、在依赖之前先核实。 |
| 获批工具 | 按使用场景列出获批工具的具体名单,以及一行说明如何申请新工具。正是这一点消除了影子 AI:一条"可以"的路径。 |
| 数据处理 | 哪些数据绝不能放进哪些工具。消费级和免费档不适合公司数据;带有已签署 DPA 或 AVV(数据处理协议)的商业档才是获批路径。 |
| AI 素养 | 一项简短而有记录的要求:员工要接受基础培训。这就是您对接第 4 条的抓手。 |
| 输出规则 | 强制人工复核;在面向客户、法律或财务的场景中,不得出现未经核实的 AI 输出。关键输出适用四眼原则(Vier-Augen-Prinzip,即双人复核)。 |
| 披露 | 当人们在与机器人对话时要告知他们;在法律要求处为 AI 内容加标注,并附上下文所述的人工编辑控制例外情形。 |
| 升级与负责人 | 一位指定负责人和一个联系方式。没有负责人,政策就会与现实渐行渐远。 |
| 复审周期 | 至少每六个月复审一次。工具和法律都变化很快。 |
德语区的数据保护部分
GDPR 下的角色取决于实际处理目的和关键方式,而不是订阅名称。供应商代表公司处理个人数据时,需要符合第 28 条的处理者条款;供应商若为自身目的使用数据,则可能就该处理成为控制者。消费级与商业级产品会因供应商、档位、设置、地区和合同而异,因此应针对具体服务核查留存、训练、子处理者、跨境传输、安全和删除机制。瑞士修订后的数据保护法也可能单独适用。关于这些制度如何叠加,我们在GDPR 与《人工智能法案》如何在德语区 SaaS 上叠加一文中作了说明。
可直接复制的一页式模板
粘贴它,填好方括号,删去不适用的部分。它是为 5 到 50 人的企业打造的,而非大型集团。
AI 使用政策,[公司名称]
版本 [1.0] · 负责人:[姓名或职位] · 上次复审:[日期] · 下次复审:[+6 个月]
1. 适用范围与原则。 本政策适用于所有为 [公司] 工作而使用 AI 工具的员工和承包商。我们的原则:每一项输出始终由人来负责;我们保护客户数据、个人数据和机密数据;我们对 AI 的使用保持透明;我们在依赖之前先核实。
2. 获批工具。 只使用:[例如 ChatGPT Team 或 Enterprise、Microsoft 365 Copilot、Claude for Work]。不要用个人或免费账户处理公司工作。要申请新工具,请在使用前先询问 [负责人]。
3. 数据规则。 绝不要在任何未获批的工具中输入:个人数据或客户数据、机密信息或合同信息、凭据,或源代码。带有已签署 DPA 或 AVV、且不用我们的数据训练的获批商业工具,可按其档位处理工作数据。若不确定,请询问 [负责人]。
4. 培训。 每位使用 AI 的人都要完成 [简短的入职培训或链接],并 [每年] 复训一次。若不清楚某个工具如何运作或它的边界在哪,请询问 [负责人]。
5. 输出规则。 AI 输出是草稿,绝不是最终答案。在使用前,由一位合格人员就准确性与上下文复核每一项输出。对于面向客户、法律或财务的内容,适用四眼原则(双人复核)。绝不要把未经核实的 AI 输出发送给客户或主管机构。
6. 披露。 按角色和内容适用第 50 条:直接交互系统的提供者必须告知用户,除非 AI 交互显而易见;合成内容系统的提供者承担机器可读标记义务;部署者对深度伪造和某些公共利益文本承担另行披露义务。记录所依据的任何例外。
7. 提问与升级。 负责人:[姓名、职位、联系方式]。请立即上报任何数据泄露、任何已到达客户的错误输出,或任何 "这样做是否允许" 之类的问题。提问不会被追责。
8. 复审。 至少每六个月复审一次,并在工具或法律发生重大变化时随时复审。已确认:[签名或批准]。

"一份人们真正会去读、会去遵守的一页式政策,胜过一份躺在文件夹里的 27 页文档。任务不是看起来合规,而是给您的团队一个安全的「可以」,而不是一条看不见的变通做法。"
哪些内容要刻意留白
避免只有愿景、没有操作规则的模糊表述。是否采用 ISO/IEC 42001、NIST AI RMF、更完整的风险登记表或认证,取决于使用场景、合同承诺、行业、客户要求和风险。小企业可以从简短政策起步,但当系统、义务或潜在损害需要时,应扩展治理措施。
常见问题
小公司需要一份 AI 政策吗?
根据欧盟《人工智能法案》,一份 AI 政策必须包含什么?
员工可以在工作中使用 ChatGPT 吗?
免费版 ChatGPT 处理客户数据是否符合 GDPR?
消费级 AI 档位与商业级 AI 档位有什么区别?
我们必须为 AI 生成的内容加标注吗?
在小公司里,AI 政策应由谁负责?
欧盟《人工智能法案》的 AI 素养义务(第 4 条)是什么?
有没有免费的德语 AI 政策模板(KI-Richtlinie Vorlage)?
一页式政策真的够用吗?
最终思考
一页式 AI 政策可以为德语区小企业建立清晰的操作基线。列出获批工具和使用场景,定义数据及输出规则,支持按角色开展 AI 素养措施,映射第 50 条义务,指定负责人并设置复审触发条件。
这份政策本身并不等于合规。还需以具体产品的合同和设置、访问控制、培训、风险评估、事件响应,以及使用场景或法律要求的额外治理来支撑。
想找人帮忙把它变成您真正的、已签署的政策吗?
预约免费咨询