A. 内部 AI 服务使用管理规定
宁波市栗上创新科技有限公司 生效日期:2026-09-15
第一条 目的与适用范围
- 为规范员工使用公司内部 AI 服务平台(以下简称「本平台」),保护公司商业秘密、客户数据与个人信息安全,制定本规定。
- 本规定适用于公司全体员工、实习生及经授权使用本平台的外部合作人员。
第二条 平台说明
- 本平台由公司自建,统一接入公司采购的第三方大模型服务,向员工提供 API 接口与访问凭证(API Key),供工作中的编程、写作、分析等辅助使用。
- 本平台仅供工作用途,不向公众开放。
- 每位员工一把专属 API Key,使用额度由管理员按岗位需要设定并可调整;超出额度后调用自动拒绝。
第三条 账号与凭证
- 员工以飞书账号登录本平台,API Key 与本人飞书身份绑定。
- API Key 为个人凭证,不得转借、共享、公开,不得配置到共享服务器、对外产品或个人项目中。
- 发现或怀疑 Key 泄露,应立即在本平台自助重置并报告管理员。
- 员工离职或岗位变动不再需要时,公司停用其账号与 Key。
第四条 输入内容与信息安全
- 本平台是工作工具。员工可在本职工作范围内输入公司的源代码、产品图纸、市场运营数据、供应商信息、产品外观设计等资料(含在研与在售产品)用于工作辅助;这些资料输入本平台后仍属公司机密,继续受公司保密制度约束。
- 不得利用本平台作为信息外流渠道,包括但不限于:
- 将公司机密资料输入本平台后,通过模型输出、对话记录、页面复制或任何方式导出、转发到公司以外的系统、账号或人员;
- 将本平台的 API Key 或访问方式提供给公司以外的人员或服务,使外部得以经本平台获取公司资料;
- 以本平台为中转,规避公司其他系统的数据导出限制。
- 员工知悉:输入内容会经本平台转发给公司采购的第三方模型服务商处理(见《员工个人信息处理告知书》第四条),公司已评估并接受该风险;但以下内容在任何情况下不得输入:
- 密钥、密码、访问令牌、生产环境配置;
- 未脱敏的客户个人信息与其他自然人的敏感个人信息;
- 客户或合作方明确约定不得交由第三方处理的资料。
- 本平台完整记录全部输入与输出(第六条),记录可用于信息泄露事件的追溯。
第五条 输出内容的使用
- 模型输出由人工智能生成,可能存在错误、遗漏或侵权风险。员工对输出内容的正确性、合规性自行判断并负责;涉及对外交付、法律、财务、安全等重要事项须经人工复核。
- 因工作产生的输入与输出,其权利归公司所有,按公司知识产权与保密制度管理。
- 生成内容对外发布或交付时,应按《人工智能生成合成内容标识办法》及公司要求进行标识与声明。
第六条 记录、审计与监督
- 为安全审计、成本核算、故障排查与合规管理所必需,本平台完整记录每次调用的对话正文、模型、时间、Token 用量、费用、来源 IP、工具标识及调用者身份。记录内容、用途、可查看人员与保存期限见《员工个人信息处理告知书》。
- 公司指定的平台管理员(信息化负责人)可查看调用记录,查看行为本身留有日志。
- 记录仅作留档,公司不主动核查对话内容,仅在安全事件、故障排查、法律法规或监管要求时按需查看。记录不用于任何绩效或能力评估。
第七条 禁止行为
- 利用本平台从事与工作无关的活动,或生成违法、侵权、违反公序良俗或公司制度的内容。
- 绕过额度、伪造身份、访问或试图访问他人的 Key 与记录。
- 干扰、攻击本平台或上游服务,或规避平台的检测与限制。
- 将本平台服务全部或部分对外转售、转让或提供给非授权人员。
第八条 违规处理
违反本规定的,公司予以警告并约谈,可视情节暂停或收回使用权限;造成严重影响的,依据劳动合同及相关法律法规处理;涉嫌违法的,依法追究责任。
第九条 培训与责任部门
- 本平台由 IT 部门负责运营与管理。
- 员工首次使用前应阅读本规定与告知书;公司定期组织使用与安全培训。
第十条 附则
- 本规定自公示之日起生效,修订时重新履行民主程序与公示。
- 本规定未尽事宜按公司其他规章制度与法律法规执行。
B. 员工个人信息处理告知书
生效日期:2026-09-15
宁波市栗上创新科技有限公司(以下简称「本公司」)为运营内部 AI 服务平台(以下简称「本平台」),需要处理员工的个人信息。依据《中华人民共和国个人信息保护法》第十七条、第二十三条及相关法律法规,本公司特此向员工告知以下事项。请员工在使用本平台前仔细阅读。
第一条 个人信息处理者
本告知书所述个人信息的处理者为本公司。个人信息保护事务由本公司个人信息保护负责人负责,联系邮箱:privacy@lissomeinno.com。
第二条 处理的个人信息种类、目的与方式
本公司在本平台运营过程中处理下列个人信息:
(一)账号信息,包括员工的飞书账号标识(open_id)、姓名、部门及头像。处理目的为身份识别、账号与 API Key 绑定及额度分配;于员工通过飞书授权登录时自本公司飞书通讯录获取并存储。
(二)访问信息,包括登录时间、来源 IP 地址及所使用的客户端工具标识。处理目的为安全审计与异常排查;由本平台自动记录。
(三)对话内容,包括员工向模型发送的全部内容及模型返回的全部内容。处理目的为安全审计、合规管理与故障排查;由本平台完整记录并存储于本公司服务器,不作脱敏处理。
(四)用量信息,包括调用所使用的模型、Token 用量、产生的费用及调用时间。处理目的为成本核算、额度执行与用量展示;由本平台自动记录并按员工汇总。
(五)操作信息,包括员工在本平台查看或重置 API Key、确认本告知书等操作记录。处理目的为审计与争议追溯;由本平台自动记录。
本公司处理上述个人信息的法律依据为《中华人民共和国个人信息保护法》第十三条第一款第二项,即按照依法制定的劳动规章制度实施人力资源管理所必需;向第三方模型服务商提供对话内容的,依据该法第二十三条取得员工的单独同意。
本公司不以本平台处理员工的生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等敏感个人信息。员工不得在对话中输入此类信息或与工作无关的个人隐私信息。
第三条 个人信息的查看权限
本公司指定的平台管理员可查看第二条所列全部记录,包括对话内容。上述记录仅作留档,本公司不主动核查对话内容,仅在发生安全事件、进行故障排查或依法律法规、监管要求需要时按需查看。管理员的查看行为由本平台记录日志。上述记录不用于对员工的绩效或能力评估。除法律法规规定或本告知书载明的情形外,本公司不向其他人员或外部提供上述记录。
第四条 向第三方提供与委托处理
(一)向第三方提供。为生成回复,员工的对话内容将由本平台传输至本公司采购的境内模型服务商进行模型推理处理,传输内容包括对话内容、所用模型及 Token 信息,传输过程采用加密方式。该行为属于向其他个人信息处理者提供个人信息,本公司通过员工对本告知书的确认取得同意。模型服务商依其服务协议处理相关数据,服务器位于中华人民共和国境内。本公司新增或更换模型服务商时,将更新本告知书并重新征求员工确认。
(二)委托处理。本平台的服务器及数据库托管于境内云服务商。云服务商作为受托方,仅按本公司指示提供基础设施服务。
(三)本公司不向任何第三方出售员工个人信息,不向境外提供员工个人信息。
第五条 保存期限
(一)调用记录(含对话内容)自产生之日起保存 180 日,期满自动删除。法律法规另有规定,或正在进行的审计、纠纷处理、监管调查需要的,保存期限可延长至相关事项结束。
(二)账号信息保存至员工离职或不再使用本平台后 30 日。
(三)审计日志保存 1 年。
第六条 安全保护措施
本公司采取下列措施保护员工个人信息:数据传输全程采用 HTTPS 加密;记录仅存放于本公司境内服务器,访问受权限控制并留存日志;数据每日备份并按第五条规定的期限清理。发生个人信息泄露、篡改、丢失的,本公司将依法通知员工并向履行个人信息保护职责的部门报告。
第七条 员工的权利及行使方式
(一)查阅、复制权。员工可随时在本平台查看本人的用量、额度、API Key 及操作记录;对其他个人信息,可向第一条所列联系方式提出申请,本公司于 15 个工作日内答复。
(二)更正、补充权。员工身份信息以飞书通讯录为准,可通过人力资源部门更正。
(三)删除权。超过保存期限的记录由本平台自动删除;员工对超出本告知书所述目的处理的个人信息,可申请删除。
(四)撤回同意权。员工可随时撤回对第四条第(一)项所述向第三方提供的同意。撤回后员工将无法继续使用本平台;撤回不影响撤回前基于同意已进行的处理活动的效力。
(五)要求解释说明权。员工可就本告知书的内容要求本公司作出解释说明。
(六)投诉权。员工可向第一条所列联系方式投诉,亦可向网信部门等履行个人信息保护职责的部门投诉、举报。
第八条 本告知书的更新
本公司变更个人信息的处理目的、处理方式、处理种类、保存期限或接收方的,将在本平台以显著方式通知员工并要求重新确认;涉及重大变更的,另行通知。
第九条 联系方式
个人信息保护负责人,邮箱:privacy@lissomeinno.com。