<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>简深律师事务所 — AI产业链企业全生命周期法律服务</title><link>https://jianshenlaw.com/</link><description>Recent content on 简深律师事务所 — AI产业链企业全生命周期法律服务</description><generator>Hugo -- gohugo.io</generator><language>zh</language><lastBuildDate>Thu, 17 Sep 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://jianshenlaw.com/index.xml" rel="self" type="application/rss+xml"/><item><title>About Geason Law Offices</title><link>https://jianshenlaw.com/en/about/</link><pubDate>Thu, 17 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/about/</guid><description>About Geason Law Offices Geason Law Offices (简深律师事务所) is a comprehensive law firm focused on the full lifecycle of AI industry chain enterprises, headquartered in Shenzhen, China.
Our Positioning Geason Law is one of the few law firms in China that deeply embeds legal services into the AI industry chain. We are not a traditional firm that handles everything — we chose to focus on AI as a vertical, providing lifecycle support from company formation, financing, operations to exit.</description></item><item><title>关于简深律师事务所</title><link>https://jianshenlaw.com/about/</link><pubDate>Thu, 17 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/about/</guid><description>关于简深律师事务所 简深律师事务所（Geason Law Offices）是一家专注于AI产业链企业全生命周期的综合性律师事务所，总部位于中国深圳。
我们的定位 简深律师事务所是国内少数将法律服务深度嵌入AI产业链的律所之一。我们不是&amp;quot;什么法律业务都做&amp;quot;的传统律所，而是选择深耕AI这一垂直领域，从AI企业设立、融资、运营到退出，提供全生命周期的法律支持。
核心服务领域 1. 算法备案与大模型登记 中国境内运营的AI产品需要完成算法备案和大模型登记。简深提供从安全评估报告撰写到公示获编的全流程代理服务。
2. 数据合规与隐私保护 AI产品面临训练数据合法性、API聚合数据流、个人信息泄露等多重合规挑战。简深提供数据流全景梳理、合规评估和落地方案。
3. 欧盟AI法案合规 EU AI Act 2024年8月生效，违规罚款最高3500万欧元或全球营收7%。简深帮助中国企业理解并满足合规要求。
4. GDPR与跨境数据传输 简深提供PIPL与GDPR双轨适配服务，帮助企业同时满足中欧两套数据保护法规。
5. 知识产权保护 AI企业的核心资产是知识产权——算法模型、训练数据、提示词工程。简深提供专利、软件著作权、商业秘密的全链路保护。
6. 商业合同 AI企业的商业合同有其特殊性——API服务协议、数据授权协议、算力租赁合同等。简深提供从模板到定制谈判的全流程服务。
7. 刑事合规与监管应对 AI企业面临的刑事风险包括帮助信息网络犯罪活动罪、拒不履行信息网络安全管理义务罪等。简深提供刑事合规体检和监管应对。
8. 劳动用工合规 AI企业的人才竞争激烈，竞业限制、股权激励、远程办公等问题复杂。简深提供从劳动合同到竞业仲裁的全流程服务。
9. 税务合规 AI企业的收入类型多样——API调用费、SaaS订阅、授权许可。不同收入类型的税务处理完全不同。简深提供收入定性分析和税务架构设计。
10. 创始人协议与股权架构 AI创业公司最常见的问题是股权架构在融资时被推翻重做。简深帮助从第一天就搭好股权架构。
11. 多法域合规 AI企业同时服务中国和欧盟用户时面临PIPL和GDPR双重合规义务。简深提供多法域统筹合规方案。
12. 并购重组与股权退出 AI企业的退出路径复杂——技术资产估值、IP权属完整性、数据合规状态。简深提供从合规体检到交割执行的全流程服务。
联系信息 律所名称：简深律师事务所（Geason Law Offices） 地址：中国广东省深圳市深圳湾科技生态园 电话：+86-18822880959 邮箱：contact@jianshenlaw.com 网站：https://jianshenlaw.com 执业理念 简深律师事务所的执业理念是&amp;quot;深度理解技术，精准服务法律&amp;quot;。我们相信，AI时代的法律服务不能仅靠法律知识——律师必须理解AI技术的运作机制、商业模式和监管逻辑，才能真正为客户提供有效法律支持。</description></item><item><title>AI企业并购重组与退出：估值方法、尽职调查清单与税务规划</title><link>https://jianshenlaw.com/articles/ai-ma-and-exit-guide/</link><pubDate>Wed, 16 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-ma-and-exit-guide/</guid><description>AI企业的并购估值不能套用传统方法。2026年英伟达以约129亿美元收购Hugging Face（约80倍年化收入），SpaceX以600亿美元股票收购Cursor——AI资产的估值逻辑正在重塑。
一、AI企业估值方法 不同类型AI企业的估值选择 企业类型 适用估值方法 成熟SaaS企业 EV/ARR、EV/Revenue、EV/EBITDA、DCF 基础模型企业 融资成本+推理毛利+开发者质量 芯片与算力 订单+产能+利用率+重置成本 具身智能 订单真实性+量产良率+BOM下降曲线 无形资产评估框架 资本类型 评估方法 技术资本（专有模型、微调权重、提示词库） 免收特许权使用费法、成本法 数据资本（训练数据集、标注语料） MPEEM（边际生产要素经济剩余法）、重建成本法 组织资本（AI治理、模型风险管理） 有/无方法、成本法 人力资本（AI/ML工程师、数据科学家） 替代成本法、收益差异法 估值关键要素 数据飞轮效应（数据越多模型越好，模型越好用户越多） 专有训练数据（独特性和不可复制性） 专利模型架构（技术壁垒） 独家合作伙伴关系（数据获取渠道） 二、AI企业尽职调查清单 7大尽调维度 维度 核心检查点 数据基础设施 数据来源合法性、数据权属、数据使用合规性 模型自主性 模型训练方法、模型依赖第三方技术程度 可审计性 模型决策可解释性、训练数据记录 监管就绪度 算法备案、大模型登记、数据出境评估 知识产权 专利、软件著作权、技术秘密的权属状态 数据合规 个人信息处理、跨境传输、隐私政策 财务数据 收入确认方式（API调用、SaaS订阅、授权许可） 收入定性风险 税务机关遵循&amp;quot;实质重于形式&amp;quot;原则：
客户是否获得模型控制权、修改权、再许可权？ 如果有：技术转让（免征增值税） 如果没有：技术服务（一般适用6%增值税） 三、股权退出方式 四种主要退出路径 退出方式 适用场景 税务处理 股权转让 创始人/投资人退股 财产转让所得20%个税 公司回购 符合法定条件 需减资程序 IPO上市 公开发行上市 限售股转让20%个税 并购退出 被其他公司收购 按交易结构确定 股权转让税务计算 个人所得税：</description></item><item><title>PIPL与GDPR双轨适配：数据本地化、跨境传输与多法域合规策略</title><link>https://jianshenlaw.com/articles/multi-jurisdiction-compliance-guide/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/multi-jurisdiction-compliance-guide/</guid><description>AI企业如果同时服务中国和欧盟用户，面临PIPL和GDPR双重合规义务。简单用一份隐私政策覆盖两个法域是不够的——两个法规在数据本地化、跨境传输机制、自动化决策等方面存在重要差异。
一、PIPL与GDPR核心差异对照 差异维度 GDPR PIPL 立法基础 个人数据保护为基本人权 平衡个人权益与国家安全 处理合法性基础 包括同意、合同、法定义务、合法利益等 更强调同意和法定情形，无&amp;quot;合法利益&amp;quot; 跨境传输机制 SCC、充分性认定、BCR 安全评估、认证、标准合同 数据本地化 无普遍要求 关键信息基础设施运营者有要求 单独同意 有细化规则 对第三方提供、敏感信息、跨境传输更明确 自动化决策 第22条 第24条（更强调透明度和拒绝权） 影响评估 DPIA PIA 罚款上限 2000万欧元或4% 5000万元或5% 二、数据本地化要求 PIPL下的数据本地化 关键信息基础设施运营者（CIIO） 和处理100万人以上个人信息的数据处理者：需将在境内收集和产生的个人信息存储在境内。
情形 本地化要求 CIIO 境内存储 处理100万人以上个人信息 境内存储 重要数据 境内存储 GDPR下无普遍数据本地化要求 GDPR不要求普遍的数据本地化，但通过跨境传输机制（SCC+TIA、BCR等）间接控制数据流出。
双轨适配建议 数据类型 中国用户数据 欧盟用户数据 存储 境内服务器 可在欧盟或境内（需SCC+TIA） 跨境传输 安全评估/认证/标准合同 SCC+TIA或充分性认定 本地化要求 CIIO或100万+需本地化 无普遍要求 三、跨境数据传输机制对比 中国→境外的数据传输 需申报安全评估的情形（数据出境安全评估办法第四条）：
情形 阈值 向境外提供重要数据 无阈值 CIIO向境外提供个人信息 100万人以上 累计向境外提供个人信息 10万人 累计向境外提供敏感个人信息 1万人 2026年9月最新政策：</description></item><item><title>Algorithm Registration &amp; LLM Filing</title><link>https://jianshenlaw.com/en/services/algorithm-filing/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/algorithm-filing/</guid><description>Why Algorithm Registration Is the First Hurdle for AI Products Since China&amp;rsquo;s Internet Information Service Algorithm Recommendation Provisions took effect in 2022, algorithm registration shifted from &amp;ldquo;recommended&amp;rdquo; to &amp;ldquo;mandatory.&amp;rdquo; The 2025 Generative AI Service Management Measures further require: generative AI services must complete algorithm registration and LLM filing before lawful operation.
What Must Be Registered Recommendation Algorithms: Content, product, and ad recommendation services Generative AI: Large language models, AI image generation, AI video generation</description></item><item><title>Commercial Contract System</title><link>https://jianshenlaw.com/en/services/commercial-contracts/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/commercial-contracts/</guid><description>Commercial contract frameworks designed for AI companies — from development agreements to API licensing.
Overview AI-specific commercial contract frameworks including development, licensing, data processing, and API agreements. We build complete contract systems that protect your technology, data, and business relationships.
Typical Scenarios Early-stage AI startups needing foundational contract frameworks Growing AI companies managing complex vendor and client relationships AI companies preparing for financing rounds or acquisition FAQ Q: How long does it take to set up a complete contract framework?</description></item><item><title>Criminal Risk &amp; Regulatory Response</title><link>https://jianshenlaw.com/en/services/criminal-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/criminal-compliance/</guid><description>AI Criminal Risks Are Closer Than You Think The most common misconception in AI: &amp;ldquo;We&amp;rsquo;re doing tech innovation, how could we commit crimes?&amp;rdquo; Reality: Helping Information Network Crime (帮信罪) has become the highest-frequency criminal risk in AI. Your AI product used for fraud, your API called by black market, illegal content on your platform — where does your criminal liability boundary lie as technology provider?</description></item><item><title>Data Compliance &amp; Privacy</title><link>https://jianshenlaw.com/en/services/data-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/data-compliance/</guid><description>AI Product Data Compliance Is a Different League AI products face data challenges far more complex than traditional internet — training data legality, multi-party data flows in API aggregation, personal information leakage risks in model outputs, and informed consent requirements for automated decision-making.
Five Key Data Compliance Risks Training Data Legality: Is scraping public data legal? Can user-generated content be used for training? API Aggregation Data Flows: How to allocate compliance responsibilities across A→B→C chains?</description></item><item><title>Employment Compliance</title><link>https://jianshenlaw.com/en/services/employment-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/employment-compliance/</guid><description>Employment compliance solutions for AI companies — talent agreements, non-compete, and equity incentives.
Overview Employment law compliance for AI companies including talent agreements, non-compete clauses, equity incentives, and labor dispute prevention. We help structure employment relationships that protect both the company and its talent.
Typical Scenarios AI startups hiring key technical talent from competitors Companies implementing equity incentive plans for core team members Cross-border employment for AI companies with international teams FAQ Q: Are non-compete clauses enforceable for AI engineers?</description></item><item><title>EU AI Act Compliance</title><link>https://jianshenlaw.com/en/services/eu-ai-act/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/eu-ai-act/</guid><description>The World&amp;rsquo;s Strictest AI Regulation The EU AI Act took effect August 1, 2024. Prohibited practices provisions launched February 2025. High-risk system obligations fully land August 2026. The window for compliance is narrowing.
Violations of prohibited practices: fines up to €35M or 7% global revenue. Violations of high-risk obligations: up to €15M or 3% global revenue. And jurisdiction is not limited to EU companies — any enterprise providing AI systems to the EU market is subject to the Act.</description></item><item><title>Founder Agreements &amp; Equity Structure</title><link>https://jianshenlaw.com/en/services/financing-and-equity/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/financing-and-equity/</guid><description>Why AI Equity Structure Must Be Built From Day One The most common problem for AI startups isn&amp;rsquo;t weak technology — it&amp;rsquo;s equity structures that get torn apart by investors during financing. No vesting on founder equity, no option pool reserved, IP ownership undefined, partner leaves with unrecoverable shares — these explode during due diligence, with 5-10x repair costs.</description></item><item><title>GDPR &amp; Cross-Border Data</title><link>https://jianshenlaw.com/en/services/gdpr-cross-border/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/gdpr-cross-border/</guid><description>Cross-Border Data Compliance Is Not Translation GDPR and China&amp;rsquo;s PIPL both govern cross-border data — but their jurisdictional logic, compliance paths, and violation consequences are completely different. Many AI companies translate GDPR compliance into Chinese or vice versa — this is the biggest misconception.
Seven Core Differences The two regimes have 7 key divergence points, each of which can result in being compliant on one side while violating the other.</description></item><item><title>GDPR与数据出境双轨适配</title><link>https://jianshenlaw.com/services/gdpr-cross-border/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/gdpr-cross-border/</guid><description>数据跨境合规，不是翻译法条就能解决 GDPR和中国《个人信息保护法》都管数据跨境——但管辖逻辑、合规路径、违规后果完全不同。很多AI企业的做法是把GDPR合规方案翻译成中文当作个保法合规方案，或者反过来——这是最大的误区。
两套规则有7组核心差异，每一组都可能导致&amp;quot;你在一边合规了，在另一边却违规了&amp;quot;。
七组核心差异 维度 中国个保法 GDPR 管辖逻辑 属人+属地 属地+效果（设立+目标指向） 出境条件 三选一（安全评估/认证/标准合同） 充分性认定+适当保障措施 同意要求 个人信息出境需单独同意 跨境传输不是独立的同意事由 数据本地化 关键信息基础设施数据必须本地存储 无强制本地化，但有传输限制 DPO要求 无强制DPO要求 特定情形必须任命数据保护官 DPIA/PIA 法条原则性要求，无详细指引 明确列举必须做DPIA的场景 违规罚款 最高5000万元或上一年度营业额5% 最高2000万欧元或全球营业额4% 双轨适配：中欧数据合规如何统筹 第一步：数据流全景梳理 识别所有涉及中欧双向的数据流 标注每个数据流的起点、终点、中间节点 分类：员工数据、用户数据、业务数据、训练数据 确认每段数据流的法律基础 目标：画出你的数据跨境地图，知道数据从哪来到哪去。 第二步：双轨合规评估 中国端：数据出境安全评估/认证/标准合同，三选一 欧盟端：GDPR传输机制+适当保障措施 交叉点：同一数据流可能同时触发两套合规义务 冲突点：两套规则对同一问题的不同要求如何协调 目标：找出同时满足两套规则的最优路径，避免做两遍。 第三步：合规方案落地 选择数据出境路径（安全评估 vs 标准合同 vs 认证） 起草/修订数据处理协议（DPA） 完成个人信息保护影响评估 搭建数据主体权利响应机制 目标：方案可执行，不是停留在纸面上的理论分析。 第四步：持续合规管理 数据流变更时的合规影响评估 中欧法规动态跟踪 年度合规审查 目标：数据跨境合规不是一次性的，是持续运营的一部分。 最容易踩的坑 痛点1：用了GDPR标准合同就以为个保法也合规了 GDPR的SCC和个保法的标准合同是两套完全不同的文件。格式不同、条款不同、适用条件不同。不能互相替代。
痛点2：数据出境安全评估门槛理解错误 不是所有数据出境都需要安全评估——处理100万人以上个人信息的数据处理者、累计向境外提供10万人以上个人信息或1万人以上敏感个人信息，才需要安全评估。但在API聚合场景下，数据量很容易不知不觉地超过阈值。
痛点3：忽视Schrems II后的实际传输要求 欧盟法院Schrems II判决后，即便使用SCC，也需要对数据接收国的法律环境进行评估（Transfer Impact Assessment）。中国是否构成"充分保护"？这是很多企业回避但无法回避的问题。
我们怎么做 简深的双轨适配服务，核心逻辑是&amp;quot;找出分歧点，统筹合规路径&amp;quot;：
数据流全景梳理：不是法律人看不懂的文档，是技术团队和法务都能用的数据地图 分歧点精准识别：逐条比对两套规则对同一数据流的要求差异，不做无意义的翻译 最优路径选择：同时满足两套规则的最小合规成本方案 文档一体化：DPA、标准合同、安全评估报告——两套体系需要的文档统筹准备，避免重复劳动 持续跟踪：中欧数据规则都在快速演进，合规框架需要同步调整</description></item><item><title>IP Protection &amp; Layout</title><link>https://jianshenlaw.com/en/services/ip-protection/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/ip-protection/</guid><description>IP protection strategy for AI companies — patents, trade secrets, software copyrights, and open-source compliance.
Overview Comprehensive intellectual property protection for AI companies — patents, trade secrets, software copyrights, and open-source compliance. We help you build an IP portfolio that protects your core algorithms and business model.
Typical Scenarios AI companies needing to protect core algorithms and training methods Startups preparing for IP due diligence in financing rounds Companies managing open-source dependencies and compliance FAQ Q: Should we patent our AI algorithm or keep it as a trade secret?</description></item><item><title>M&amp;A and Equity Exit</title><link>https://jianshenlaw.com/en/services/ma-and-exit/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/ma-and-exit/</guid><description>M&amp;amp;A and equity exit strategies for AI companies — from term sheet to closing.
Overview Mergers, acquisitions, and equity exit strategies for AI companies — from term sheet to closing. We handle the full lifecycle of M&amp;amp;A transactions, including due diligence, valuation, negotiation, and post-closing integration.
Typical Scenarios AI startups being acquired by larger tech companies Founders planning equity exits through strategic acquisitions AI companies merging with complementary businesses FAQ Q: When should we start preparing for an exit?</description></item><item><title>Multi-Jurisdiction Compliance</title><link>https://jianshenlaw.com/en/services/multi-jurisdiction/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/multi-jurisdiction/</guid><description>Multi-jurisdiction compliance and cross-border data transfer solutions for AI companies operating globally.
Overview Multi-jurisdiction compliance and cross-border data transfer solutions for AI companies operating globally. We help navigate overlapping regulatory requirements across China, EU, US, and Asia-Pacific jurisdictions.
Typical Scenarios AI companies with users across multiple jurisdictions Companies needing to transfer data across borders compliantly Products subject to multiple AI regulatory frameworks simultaneously FAQ Q: How do we comply with both China&amp;rsquo;s PIPL and EU&amp;rsquo;s GDPR?</description></item><item><title>Tax Compliance</title><link>https://jianshenlaw.com/en/services/tax-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/en/services/tax-compliance/</guid><description>Tax compliance and planning for AI companies — R&amp;amp;D incentives, cross-border tax, and VAT optimization.
Overview Tax compliance and planning for AI companies — R&amp;amp;D tax incentives, cross-border tax, and VAT optimization. We help structure your operations to take advantage of available tax benefits while maintaining full compliance.
Typical Scenarios AI startups qualifying for R&amp;amp;D tax super-deductions Companies with cross-border revenue needing transfer pricing AI SaaS companies navigating VAT and digital service tax rules FAQ Q: What R&amp;amp;D tax incentives are available for AI companies?</description></item><item><title>并购重组与股权退出</title><link>https://jianshenlaw.com/services/ma-and-exit/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/ma-and-exit/</guid><description>退出不是&amp;quot;卖公司&amp;quot;这么简单 AI企业的退出路径比传统行业复杂——技术资产的估值、IP权属的完整性、数据合规的合规状态、创始团队的竞业安排，每一个环节都可能影响最终交易对价。很多创始人在并购谈判时才发现：股权架构有瑕疵、IP权属有漏洞、数据合规没做完——这些问题的修复时间可能让交易窗口关闭。
退出阶段的法律准备，应该从B轮就开始规划，而不是等买家出现。
核心服务内容 股权转让与并购：交易结构设计、买卖双方尽调、SPA/SHA谈判、交割执行 退出路径设计：创始人退出机制、投资人退出权（拖拽权/随售权）、回购条款 IPO法律支持：股改方案、历史沿革梳理、合规整改、招股书法律意见 清算退出：清算方案设计、债权人利益保护、剩余财产分配 税务优化：交易税务架构设计、股权转让所得税优化 典型场景 场景一：战略并购，IP权属漏洞压价30% 某大厂提出收购意向，估值8亿。尽调阶段发现：核心算法专利权属不清（创始人曾在前公司开发类似技术）、开源组件合规未审查、数据合规框架不完整。买方以&amp;quot;技术资产不确定性&amp;quot;为由压价至5.5亿。
解决路径：退出前12个月做&amp;quot;卖出合规体检&amp;quot;——IP权属清理、开源合规审查、数据合规补全。干净的技术资产不打折。
场景二：投资人行使拖拽权，创始人被动退出 投资人协议中有拖拽权条款，在某轮融资后行使，要求创始人一起出售股权。创始人不想卖但协议条款无法拒绝。最终被迫按投资人接受的价格退出。
解决路径：在签署投资协议时就明确拖拽权触发条件——最低估值门槛、行权时间限制、通知期限、创始人否决权。退出时不会被动。
场景三：股权回购，税务结构没规划 被收购方以现金方式收购创始人股权，交易对价2亿。创始人事先没做税务规划，按20%个人所得税缴纳4000万。如果提前设计持股平台架构，可以合法优化税负。
解决路径：退出前设计持股平台架构——有限合伙持股平台、信托架构或家族办公室。结合税收协定和递延纳税政策，合法降低即时税负。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 卖出合规体检、风险识别 合规体检报告 + 整改清单 第二阶段 交易结构设计、税务优化方案 交易结构方案 + 税务优化方案 第三阶段 尽调应对、交易文件谈判 尽调应对方案 + SPA/SHA审查意见 第四阶段 交割执行、投后整合合规 交割清单 + 整合合规方案 持续 退出后合规、竞业安排 竞业协议 + 退出后义务清单 常见问题 并购谈判什么时候找律师？ 最好在收到第一份意向书（LOI/Term Sheet）之前。交易结构设计的窗口在签LOI之前最大——一旦LOI签了，核心条款基本锁定。
创始人能在并购后继续做AI吗？ 取决于竞业限制条款的约定。买方通常会要求创始人签署2-3年竞业协议。可以在谈判中限定竞业范围——只限于与被收购业务直接相关的领域，保留做其他AI方向的空间。
投资人拖拽权能拒绝吗？ 签了就很难拒绝。但可以在签署投资协议时谈判限定条件——如最低估值门槛、行权时间窗口、通知期限、创始人否决权。事前谈判比事后拒绝有效。
IPO和并购哪个好？ 取决于企业阶段和市场窗口。IPO的优势是估值高、流通性好，但周期长（2-3年）、合规成本高。并购的优势是退出快、现金确定性高，但估值可能低于IPO。AI企业近年并购退出比IPO多。
相关法规 《公司法》（2024修订）：股权转让、公司合并分立、清算 《证券法》：IPO、信息披露 《反垄断法》：经营者集中申报 《企业所得税法》：股权转让所得税 《关于个人非货币性资产投资有关个人所得税政策》：股权出资递延纳税 退出路径对比 退出方式 典型周期 估值水平 确定性 税务优化空间 战略并购 6-12个月 中-高 高 中 财务并购 3-9个月 中 高 中 IPO 2-3年 高 中 低 股权回购 3-6个月 低-中 高 高 清算 6-12个月 低 高 低 退出前合规体检清单 检查项 说明 影响 股权结构清晰度 创始人/投资人/期权池权属清晰 交易前提 IP权属完整性 专利/软著/商标归属无争议 估值核心 开源合规 无AGPL传染、组件清单完整 估值核心 数据合规状态 隐私政策/数据流转/跨境合规 交易前提 劳动用工合规 劳动合同/社保/竞业 尽调必查 税务合规 申报/发票/加计扣除 尽调必查 诉讼仲裁 无未决诉讼 交易前提</description></item><item><title>创始人协议与股权架构</title><link>https://jianshenlaw.com/services/financing-and-equity/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/financing-and-equity/</guid><description>为什么AI企业的股权架构，从第一天就要搭好 AI创业公司最常见的问题不是技术不行，而是股权架构在融资时被投资人推翻重做。创始人股权没设 vesting、期权池没预留、知识产权归属没约定、合伙人中途离开股权无法回收——这些问题在融资尽调阶段会集中爆发，修复成本是事前搭建的 5-10 倍。
好的股权架构应该做到三件事：锁定核心团队、预留融资空间、预留退出机制。
核心服务内容 创始人协议起草：股权分配、贡献评估、退出机制、知识产权归属约定 vesting 回购体系：4年vesting + 1年cliff、离职回购触发条件、回购价格公式 期权池设计：15%-20%期权池预留、ESOP搭建、行权条件设计 融资交易支持：Term Sheet审查、SPA/SHA谈判、交割执行 尽调应对：股权历史清理、IP权属核查、合规整改方案 典型场景 场景一：三个创始人，股权平均分 三个技术背景的创始人各拿33.3%。一年后一个创始人离开，带走三分之一的股权。新投资人不接受这种结构，要求离职创始人转让股权，但对方拒绝。融资卡住。
解决路径：从第一天就设好 vesting 回购体系。离职时未归属部分自动回收，已归属部分按约定价格回购。融资时投资人看到清晰的股权回收机制，不会因此压价或推迟。
场景二：期权池没预留，融资时被迫稀释 创业时100%分完，到A轮时投资人要求15%期权池。结果所有创始人同比例稀释——相当于用创始人的股份去招人。
解决路径：设立时就预留15%-20%期权池。融资时期权池已存在，不需要额外稀释创始人股份。同时搭建ESOP架构，明确行权、回购、转让规则。
场景三：知识产权归属未约定 创始人同时在多家关联体工作，核心算法在公司成立前已开始开发。融资尽调时投资人问：这个算法是职务发明还是个人成果？属于公司还是属于创始人个人？无法自证 → 估值打折。
解决路径：创始人协议中明确约定所有与业务相关的知识产权归公司所有，过往成果签署转让协议。融资时拿出完整的IP权属链。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 创始人关系梳理、贡献评估、股权比例设计 股权架构方案 + 创始人协议草案 第二阶段 vesting体系搭建、期权池设计、ESOP方案 vesting条款表 + ESOP方案 + 期权协议模板 第三阶段 知识产权归属约定、历史IP清理 IP转让协议 + 权属清单 第四阶段 融资交易支持、Term Sheet审查、SPA/SHA谈判 交易文件审查意见 + 谈判支持 持续 投后合规、股权变动管理 股权变更提醒 + 合规框架更新 常见问题 vesting一定要4年吗？能不能短一点？ 4年是美国VC的标准做法，国内人民币基金也普遍接受。可以协商缩短到3年，但低于3年会让投资人觉得团队稳定性不够。关键不是年限，而是cliff（通常1年）和回购机制。
期权池多大合适？ AI企业技术人才密集，建议预留15%-20%。低于10%可能在后续融资时被迫追加稀释。高于25%会让投资人觉得股权过度分散。
Term Sheet阶段才找律师，来得及吗？ 来得及，但成本更高。Term Sheet之前的交易结构设计空间最大——一旦TS签了，核心条款基本锁定。最好的时机是融资前3-6个月。</description></item><item><title>劳动用工合规</title><link>https://jianshenlaw.com/services/employment-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/employment-compliance/</guid><description>AI企业的用工合规，不是改一份劳动合同那么简单 AI企业的人才结构特殊——技术团队占比高、薪酬结构复杂（base+期权）、远程办公和灵活用工普遍、核心技术人员同时掌握核心代码和商业秘密。用工合规的风险不在合同本身，而在合同之外的知识产权归属、保密义务、竞业限制是否体系化落地。
核心服务内容 劳动合同体系：劳动合同模板（技术岗/非技术岗差异化）、入职离职流程、员工手册 期权与用工衔接：行权条件与在职状态联动、离职后期权处理、竞业限制与期权回购联动 知识产权归属：职务发明约定、在职期间创造归属、历史成果清理 保密与竞业：保密协议体系、竞业限制协议（关键岗位）、违约金设计 灵活用工合规：外包/兼职/顾问用工协议、劳动关系认定风险规避 典型场景 场景一：核心工程师离职，带走了训练代码 首席算法工程师离职后加入竞品公司，三个月后竞品发布了类似模型。劳动合同中没有竞业限制、没有知识产权归属约定、核心代码没有软著登记。维权无门。
解决路径：（1）劳动合同中明确知识产权归属——在职期间与业务相关的所有创造归公司；（2）关键岗位签署竞业限制协议，约定2年竞业期和违约金；（3）核心代码做软著登记，构建权属证据；（4）离职时签署知识产权确认书和保密承诺。
场景二：期权行权后离职，劳动关系已终止 员工期权已行权但尚未完全归属，此时离职。劳动合同终止后期权是否继续归属？行权后的股份回购价格怎么定？没有提前约定 → 纠纷。
解决路径：在期权协议中明确约定——离职后期权归属按vesting剩余比例计算，已行权股份按约定公式回购。竞业限制期间，已行权股份回购价格分期支付。
场景三：外包团队被认定为劳动关系 公司长期使用&amp;quot;外包&amp;quot;团队，实际工作方式与正式员工无异（固定工位、固定工时、接受管理）。外包人员主张劳动关系，要求补缴社保和经济补偿。
解决路径：区分&amp;quot;劳动关系&amp;quot;和&amp;quot;服务关系&amp;quot;——外包人员签服务协议而非劳动合同，不固定工位工时，不接受直接管理指挥。服务费用按项目结算而非按月发薪。保留服务成果交付记录。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 用工结构梳理、风险点识别 用工风险评估报告 第二阶段 劳动合同体系搭建 合同模板（技术岗/非技术岗）+ 员工手册 第三阶段 保密与竞业协议体系 NDA + 竞业限制协议 + IP归属约定 第四阶段 期权与用工衔接方案 期权行权规则 + 离职处理SOP 持续 用工变更管理、法规更新 变更提醒 + 协议更新 常见问题 竞业限制一定要给补偿金吗？ 是的。根据《劳动合同法》第二十三条，竞业限制期间用人单位需按月给予经济补偿。不给补偿金的竞业限制可能被认定无效。补偿标准通常为离职前12个月平均工资的30%-50%。
所有员工都要签竞业限制吗？ 不需要也不应该。竞业限制只适用于涉密岗位——核心技术人员、核心管理人员、接触核心数据的岗位。全员竞业限制反而可能被认定无效。
远程办公有什么法律风险？ 跨城市/跨境远程办公涉及社保缴纳地、劳动关系认定、工时管理等问题。建议签署远程办公补充协议，约定工作地点、工时安排、数据安全要求。
兼职人员需要签劳动合同吗？ 不需要。兼职属于非全日制用工，签劳务协议即可。但如果实际用工方式符合劳动关系认定标准（固定工时、接受管理、从属关系），可能被认定为劳动关系。
相关法规 《劳动合同法》：劳动合同、竞业限制、经济补偿 《专利法》第六条：职务发明创造 《著作权法》第十八条：职务作品 《反不正当竞争法》第九条：商业秘密 《社会保险法》：社保缴纳义务 最高人民法院《关于审理劳动争议案件适用法律问题的解释》 用工合规清单 检查项 适用范围 风险等级 劳动合同签订（入职30日内） 全员 ★★★★★ 知识产权归属约定 技术岗 ★★★★★ 保密协议（NDA） 全员 ★★★★ 竞业限制协议 核心岗位 ★★★★ 期权行权与离职衔接 持期权员工 ★★★★ 灵活用工协议 外包/兼职 ★★★ 员工手册 全员 ★★★ 社保缴纳合规 全员 ★★★★★</description></item><item><title>美国各州AI法 &amp; 东南亚PDPA</title><link>https://jianshenlaw.com/services/multi-jurisdiction/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/multi-jurisdiction/</guid><description>全球AI监管碎片化，合规没有&amp;quot;一招鲜&amp;quot; 如果说EU AI Act是&amp;quot;统一框架&amp;quot;，那美国和东南亚就是&amp;quot;拼图模式&amp;quot;——每个州、每个国家有自己的AI法规，覆盖范围不同、要求不同、执行力度不同。
对AI企业来说，这不是做一次合规就完的事——是每进入一个新市场，都要评估一次合规状态。
美国AI立法现状（2026） 州/法域 法规名称 核心内容 状态 科罗拉多 SB 24-205 高风险AI系统消费者保护 已生效 加利福尼亚 SB 1047（修改版） 前沿模型安全要求 立法中 纽约 Local Law 144 自动就业决策工具审计 已生效 伊利诺伊 AIDA AI透明度与责任 立法中 德克萨斯 TBPA修正案 AI欺骗性实践 已生效 联邦 AI行政令+EEOC指南 公共部门AI+就业歧视 行政指引 东南亚数据保护/AI法规现状 国家 法规 核心内容 状态 新加坡 PDPA+Model AI Gov Framework 数据保护+AI治理框架 已生效 泰国 PDPA 个人数据保护（类GDPR） 已生效 印尼 PDP Law 个人数据保护 已生效 越南 PDPD 个人数据保护 已生效 马来西亚 PDPA 个人数据保护 已生效 菲律宾 DPA 个人数据保护 已生效 多法域合规：先排优先级，再逐个落地 第一步：市场优先级评估 你的产品实际覆盖哪些法域？ 用户分布、业务规模、增长计划 每个法域的合规紧迫度（已有执法 vs 立法中） 合规成本与商业回报的平衡 目标：不做全面开花，先解决最紧迫的法域。 第二步：已生效法规合规落地 科罗拉多SB 24-205：高风险AI系统影响评估 纽约LL 144：自动就业决策工具偏见审计 新加坡PDPA+AI治理框架：数据保护+AI治理双轨 泰国/印尼/越南PDPA：数据保护基础合规 目标：已生效的法规必须合规，先把这些做完。 第三步：立法中法规提前规划 加州SB 1047：关注前沿模型安全要求的演进 联邦层面：跟踪AI行政令和各机构指南 设计合规架构时预留弹性，适应法规变化 目标：等法规生效时不从零开始，已有基础可以快速适配。 第四步：统一合规框架+本地化适配 建立跨法域统一的数据保护合规基础 各法域的特殊要求做本地化适配层 避免每个市场做一套独立合规——成本不可控 目标：80%合规做一次，20%本地化各做各的。 最容易踩的坑 痛点1：忽视州级法规的域外效力 科罗拉多SB 24-205和纽约LL 144都有域外效力——如果你的AI产品面向这些州的居民使用，即便你公司不在这两个州，也受管辖。</description></item><item><title>欧盟AI法案合规</title><link>https://jianshenlaw.com/services/eu-ai-act/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/eu-ai-act/</guid><description>全球最严AI监管，不是&amp;quot;等一等&amp;quot;就能过去 欧盟AI法案（EU AI Act）已于2024年8月1日生效，2025年2月禁止性行为条款率先实施，2026年8月高风险系统义务全面落地。留给企业的窗口期，已经不多了。
这不是一部&amp;quot;建议性&amp;quot;法规——违反禁止性行为最高罚款3500万欧元或全球营业额7%，违反高风险系统义务最高罚款1500万欧元或全球营业额3%。而且，管辖范围不限于欧盟企业：任何向欧盟市场提供AI系统的企业，无论注册地在哪里，都受管辖。
关键时间节点 时间 生效内容 2025年2月 禁止性行为条款生效（社会评分、潜意识操纵、利用弱点等） 2025年8月 通用AI模型义务生效（系统性风险模型需额外合规） 2026年8月 高风险AI系统义务全面生效（分类、合规评估、透明度等） 2027年8月 执法全面启动 合规路径：从风险分类到体系搭建 第一步：适用性判断 你的AI系统是否落入EU AI Act管辖范围？ 是否有向欧盟用户提供服务（含免费）？ AI系统的输出是否在欧盟被使用？ 是否属于禁止性行为的任何情形？ 目标：先确认要不要合规，再决定怎么做合规。 第二步：风险等级分类 对照法案附件III，判断是否属于高风险AI系统 评估通用AI模型是否属于"系统性风险"模型 识别有限风险和最小风险场景 输出风险分类报告与合规义务清单 目标：搞清楚你的AI系统落在哪个风险等级，对应什么合规义务。 第三步：合规体系搭建 高风险系统：建立风险管理体系、质量管理体系、技术文档、人类监督机制 通用AI模型：模型评估、系统性风险缓解、安全测试、事件报告 透明度义务：标注AI生成内容、告知用户正在与AI交互 数据治理：训练数据合规评估、版权合规 目标：2026年8月前完成合规体系搭建，不等到执法才动。 第四步：持续合规与更新 跟踪欧盟AI办公室（AI Office）的实施指南和执法动态 产品迭代时同步更新合规评估 年度合规审查与更新 目标：合规不是一次性项目，是持续运营的一部分。 最容易踩的坑 痛点1："我们不向欧盟用户提供服务"不等于不受管辖 EU AI Act的管辖逻辑是"效果原则"——只要AI系统的输出在欧盟被使用，就可能受管辖。你的网站没有欧盟语言版本？用户可能是通过VPN访问的？这些都不能作为免责理由。
痛点2：把风险分类想简单了 很多AI产品在多个场景下使用——招聘、信贷、教育、医疗……每个场景都可能触发高风险分类。一个AI系统可能同时存在多个风险等级，需要分别评估。
痛点3：等执法再动就晚了 2025年2月禁止性行为已生效。如果你的AI系统涉及社会评分、潜意识操纵、利用特定群体弱点——现在就已经违规。等到2026年8月再合规，意味着有18个月的违规窗口期。
我们怎么做 简深从2023年开始跟踪EU AI Act立法进程，对法案文本、实施指南和执法动态有系统性研究：
适用性快速判断：15分钟帮你判断是否需要合规，不需要就不浪费时间 风险分类评估：不是逐条翻译法条，是对你的产品场景做精准分类 合规体系搭建：从制度文件到技术实现，给出可落地方案而非理论框架 与国内合规统筹：你的AI产品同时受国内算法备案和EU AI Act约束，两套体系有重叠也有分歧，需要统筹规划避免重复建设 持续跟踪：EU AI Office的实施指南在持续更新，合规体系需要同步调整</description></item><item><title>商业合同体系搭建</title><link>https://jianshenlaw.com/services/commercial-contracts/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/commercial-contracts/</guid><description>AI企业的合同，和传统SaaS完全不同 AI产品的合同体系有独特的复杂性——模型输出的不确定性怎么约定责任？API调用产生的内容版权归谁？用户输入的数据用于训练需要什么授权？数据处理协议怎么和数据合规框架衔接？
这些问题用通用模板填空会留下大量漏洞。AI企业的合同体系需要从业务模式、数据流转、合规要求三个维度定制设计。
核心服务内容 SaaS服务协议：服务范围定义、SLA条款、模型输出免责、数据安全承诺、服务变更终止 API接入协议：调用权限、使用限制、内容归属、调用数据使用范围、计费条款 数据处理协议（DPA）：角色划分、安全措施、泄露通知、跨境传输条款 用户协议体系：注册协议、隐私政策、Cookie政策、未成年人保护条款 采购合同模板：技术服务采购、数据标注采购、算力采购合同 典型场景 场景一：模型输出导致客户损失，协议没免责条款 客户使用你的AI产品做商业决策，输出结果有误导致经济损失，客户要求赔偿。你翻出SaaS协议——发现服务范围条款过于宽泛，没有约定模型输出的不确定性免责。赔偿风险完全敞口。
解决路径：SaaS协议中明确约定&amp;quot;AI输出仅供参考，不构成专业建议&amp;quot;，设定责任上限（不超过客户已付费用），排除间接损失赔偿。同时在用户界面设置合理的使用提示。
场景二：API被黑产调用，协议没有限制条款 你的API被人批量调用生成违规内容。用户协议中没有禁止性条款、没有调用限额、没有违规处理机制。封号后用户反诉你违约。
解决路径：API协议中设置使用限制条款、内容审核权、违约处理机制、API密钥管理规则。配合技术层面的调用频率限制和内容过滤。
场景三：用户输入数据用于训练，隐私政策没写 你在用用户输入的对话内容改进模型，但隐私政策只写了&amp;quot;用于提供服务&amp;quot;，没提到&amp;quot;用于模型训练&amp;quot;。用户投诉 → 监管介入 → 被要求整改。
解决路径：隐私政策中明确披露&amp;quot;用户输入内容将用于改进和训练AI模型&amp;quot;，提供opt-out机制。DPA中约定训练数据使用范围、脱敏要求、用户权利保障。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 业务模式梳理、合同需求分析、风险点识别 合同体系架构图 + 风险清单 第二阶段 核心合同起草（SaaS/API/DPA/用户协议） 合同文本全套（4-6份核心协议） 第三阶段 内部审核、客户测试、条款优化 终版合同 + 使用说明 第四阶段 合同模板部署、签约流程搭建 合同管理系统 + 签约流程SOP 持续 法规变更跟进、合同条款更新 条款变更提醒 + 更新版合同 常见问题 能不能用网上下载的SaaS协议模板？ 通用模板最大的问题是缺少AI特有的条款——模型输出责任、数据训练使用、AI内容版权归属。这些是AI产品独有的风险点，通用模板完全不会覆盖。
DPA是什么时候需要的？ 当你的AI产品处理用户个人数据时就需要DPA。如果你作为数据处理者替客户处理数据，DPA是合同附件。如果涉及跨境传输，DPA还需要包含跨境条款。
API协议和SaaS协议可以合并吗？ 不推荐。API调用场景和SaaS使用场景的权利义务不同——API调用涉及调用限额、内容归属、技术对接等特殊条款。建议分开。
用户协议多久更新一次？ 法规变更时必须更新（如个保法、数据安全法修订）。产品功能变化涉及用户权利时也需更新。建议至少每年全面审查一次。
相关法规 《民法典》合同编：合同效力、违约责任、格式条款 《个人信息保护法》：个人信息处理、用户权利、数据处理者义务 《数据安全法》：数据处理活动安全要求 《电子商务法》：平台经营者义务 《互联网信息服务算法推荐管理规定》：算法服务提供者义务 AI合同关键条款清单 条款类型 核心内容 风险等级 模型输出免责 AI输出仅供参考，不构成专业建议 ★★★★★ 数据训练使用授权 用户内容用于训练的授权与opt-out ★★★★★ 内容版权归属 AI生成内容的版权约定 ★★★★ 责任上限 赔偿不超过已付费用 ★★★★ API调用限制 频率限制、内容审核、违规处理 ★★★★ 数据泄露通知 通知时限、通知方式、补救措施 ★★★★ 服务变更终止 变更通知、数据导出、费用退还 ★★★</description></item><item><title>数据合规 &amp; 个人信息保护</title><link>https://jianshenlaw.com/services/data-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/data-compliance/</guid><description>AI产品的数据合规，和传统互联网不在一个量级 AI产品的数据问题比传统互联网复杂得多——训练数据的合法性、API聚合场景下的多方数据流转、模型输出的个人信息泄露风险、自动化决策的知情同意要求……这些问题不是改一版隐私政策就能解决的。
2025年《个人信息保护法》实施进入深水区，监管执法从&amp;quot;原则性要求&amp;quot;转向&amp;quot;技术性审查&amp;quot;。你的隐私政策和实际数据处理是否一致？你的用户授权链路能否自证？这些问题在监管检查时会被逐条追问。
AI产品的五大数据合规风险 训练数据来源合法性：爬取公开数据是否合法？用户生成内容能否用于训练？是否有版权和个人信息双重风险？ API聚合场景的数据流转：中转API场景下，数据从A到B到C，每一段的合规责任如何划分？ 模型输出的个人信息泄露：大模型可能&amp;quot;记住&amp;quot;训练数据中的个人信息，用户提问时被输出——如何防范？ 自动化决策的知情同意：算法推荐、信用评估、用户画像等自动化决策场景，是否满足&amp;quot;单独同意&amp;quot;要求？ 数据跨境流动：使用境外API、在境外部署模型、跨境传输训练数据——每一步都可能触发数据出境合规义务 合规框架：从数据采集到模型输出 第一步：数据资产盘点 梳理所有数据采集渠道和采集方式 分类个人信息、敏感个人信息、非个人信息 标注数据存储位置、流转路径、使用场景 识别第三方数据来源和API调用链路 目标：搞清楚你手里有什么数据、数据从哪来、到哪去。 第二步：隐私政策与用户授权体系 重写隐私政策，确保与实际数据处理一致 搭建用户授权链路：注册同意、单独同意、撤回机制 建立个人信息保护影响评估（PIA）机制 配置数据主体权利响应流程（查询、更正、删除） 目标：出事时能拿出完整的合规证据链。 第三步：数据处理协议与第三方管理 与所有数据处理者签署DPA（数据处理协议） API合作方的数据安全评估 数据出境安全评估或标准合同备案 目标：每一段数据流转都有合规留痕。 第四步：持续合规监控 产品迭代时的合规影响评估 新增数据源的合规审查 监管动态跟踪与制度更新 目标：合规跟着产品走，不是出事才想起来做。 最容易踩的坑 痛点1：隐私政策照搬模板与实际数据处理不一致 这是监管检查的第一项。你的隐私政策写了"不会向第三方共享用户数据"，但API调用实际上把数据传给了上游——这种不一致是明确违规。
痛点2：用户授权链路断裂无法自证 注册时勾选了"同意隐私政策"，但具体到敏感个人信息处理，是否有单独同意？用户撤回授权后，数据是否真正停止处理？——这些细节在监管问询时都需要证据。
痛点3：API聚合场景下多方数据流转缺乏合规留痕 你的平台调了A的API，A又调了B的服务——用户数据的流转链路有多长？每一段是否都有合规基础？这是AI SaaS平台最容易被忽略的风险区。
我们怎么做 简深的数据合规服务不是出具一份报告就走——我们搭建的是可持续运行的合规框架：
数据资产全景扫描：用技术视角梳理你的数据流，不是法律人看不懂的文档，是开发团队能直接用的架构级合规方案 隐私政策+授权链路一体化：不是独立的两件事——隐私政策描述的每个场景，都有对应的授权机制支撑 API数据流转合规框架：针对AI平台最常见的API聚合场景，给出多方数据流转的合规责任划分和留痕方案 合规留痕机制：不是为了应付检查，是出事时能拿出完整证据 持续更新：产品迭代、法规变化，合规框架同步更新</description></item><item><title>税务合规</title><link>https://jianshenlaw.com/services/tax-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/tax-compliance/</guid><description>AI企业的税务合规，核心是&amp;quot;省&amp;quot;在明处 AI企业的研发投入占比通常在60%以上，研发费用加计扣除可以显著降低所得税负担。高新技术企业认定可以将所得税从25%降到15%。但这两个优惠的前提是——研发费用归集规范、辅助账设置完整、申报材料齐全。很多AI企业因为前期账务不规范，到融资或上市阶段才发现无法享受这些优惠。
核心服务内容 税务架构设计：公司组织形式选择、集团架构、子公司布局的税务考量 研发费用加计扣除：研发活动认定、费用归集范围、辅助账设置、申报材料 高新技术企业认定：知识产权指标、研发费用指标、科技成果转化指标规划 跨境税务筹划：VIE架构、离岸公司、税收协定适用、转让定价 日常税务合规：发票管理、申报合规、税务风险评估 典型场景 场景一：研发费用没归集，加计扣除被拒 公司投入大量资金做模型训练，但财务账目中没有单独设立研发费用科目，GPU算力费、数据标注费混在运营成本里。到年度申报时想申请加计扣除——被税务局拒绝，因为无法提供研发费用辅助账。
解决路径：从年初就设立研发费用辅助账，按研发项目归集费用。GPU算力费、数据采购费、研发人员薪酬、外包测试费都应归入研发费用。每个研发项目单独建账，保留项目立项报告和结项报告。
场景二：高新认定差一个指标 AI企业申请高新认定时，知识产权数量不够——只有2项软著，要求是&amp;quot;近三年知识产权数量达到一定标准&amp;quot;。实际有核心技术但没及时申请软著和专利，导致指标不达标。
解决路径：提前2-3年开始IP布局规划。高新认定需要知识产权指标（软著/专利数量）、研发费用指标（占比≥5%）、科技成果转化指标（年转化≥4项）。提前规划，分年度完成。
场景三：跨境收入没做税务筹划 AI产品海外收入增长，但没有提前做跨境税务架构。海外收入按国内25%所得税缴纳，没有利用税收协定优惠。同时境外客户扣缴的预提税也无法抵免，因为没做好税收居民身份规划。
解决路径：根据业务覆盖范围，设计跨境税务架构。利用双边税收协定降低预提税率，在低税率地区设立运营实体，做好转让定价文档。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 税务健康检查、风险识别 税务风险评估报告 第二阶段 研发费用归集方案、辅助账搭建 研发费用辅助账模板 + 归集方案 第三阶段 高新认定规划、知识产权指标设计 高新认定规划方案 + 材料清单 第四阶段 跨境税务架构设计（如需） 跨境税务方案 + 架构图 持续 年度申报支持、法规变更跟进 申报材料 + 合规提醒 常见问题 加计扣除能省多少税？ 研发费用按规定可享受100%加计扣除，即实际研发费用100万元，在税前扣除200万元。按25%所得税率计算，节省50万元税款。如果同时享受高新15%税率，节省更多。
高新认定有效期多久？ 高新技术企业认定有效期为3年，到期需重新认定。建议提前6个月启动复审准备。
AI模型训练费用能算研发费用吗？ 可以。GPU算力费、训练数据采购费、数据标注费、模型评估测试费都属于研发费用。关键是有研发项目立项支撑、费用归集规范、辅助账完整。
融资轮次和税务有什么关系？ 融资时的估值和税务直接相关。如果研发费用归集规范、高新认定通过，投资人会对公司的合规水平更有信心。反之，税务不规范可能导致尽调延长或估值打折。
相关法规 《企业所得税法》：研发费用加计扣除、高新技术企业优惠 《税收征收管理法》：税务申报、发票管理 《高新技术企业认定管理办法》（2016修订）：认定标准与程序 《关于完善研究开发费用税前加计扣除政策的通知》：加计扣除范围 《关于技术服务税收协定》：跨境税务 《特别纳税调整实施办法》：转让定价 AI企业税务优惠对照表 优惠类型 适用条件 节税效果 申请周期 研发费用加计扣除 研发活动认定 + 辅助账 研发费用×100%额外扣除 年度申报 高新技术企业 IP数量 + 研发占比 + 转化指标 所得税25%→15% 6-12个月 技术先进型服务企业 技术服务收入占比 所得税25%→15% 3-6个月 软件企业&amp;quot;两免三减半&amp;quot; 软件企业认定 前2年免所得税 认定后即享 小微企业优惠 应纳税所得额≤300万 所得税5% 自动适用</description></item><item><title>算法备案 &amp; 大模型登记</title><link>https://jianshenlaw.com/services/algorithm-filing/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/algorithm-filing/</guid><description>为什么算法备案是AI产品上线的第一道坎 2022年《互联网信息服务算法推荐管理规定》实施以来，算法备案从&amp;quot;建议做&amp;quot;变成了&amp;quot;必须做&amp;quot;。2025年《生成式人工智能服务管理暂行办法》进一步明确：生成式AI服务必须完成算法备案和大模型登记，才能合法上线运营。
2026年清朗·整治AI应用乱象专项行动已全面铺开，算法备案列入首批重点。未备案即上线，不再是&amp;quot;押注不被查到&amp;quot;的风险博弈，而是明确的违规状态。
哪些产品必须备案 推荐类算法：内容推荐、商品推荐、广告推荐等所有算法推荐服务 生成式AI：大语言模型、AI绘画、AI视频生成等所有生成式服务 深度合成：AI换脸、语音克隆、虚拟人等深度合成技术 大模型：参数量达到阈值的大模型需单独完成大模型登记 很多团队分不清&amp;quot;算法备案&amp;quot;和&amp;quot;大模型登记&amp;quot;的关系。简单说：算法备案是基础义务，大模型登记是生成式AI的额外义务。如果你的产品用了大模型，两件事都要做。
备案流程：从注册到获编的完整路径 第一步：主体注册与账号创建 在网信办算法备案系统完成主体注册 准备营业执照、法人信息、联系人信息 确认备案主体与实际运营主体一致 目标：完成系统注册，获取备案入口。 第二步：算法信息填报 算法基本原理说明（算法机理文档） 算法数据来源与处理方式 算法模型与标签体系 算法安全评估报告 目标：完成所有技术文档撰写，提交初审。 第三步：安全评估与合规制度 算法安全自评估报告（核心文档） 用户权益保护机制说明 内容审核与应急处置制度 算法伦理审查制度 目标：建立完整的合规制度体系，通过安全评估。 第四步：提交审核与跟进 网信办初审 → 补正 → 复审 大模型登记同步推进 公示获编，备案完成 目标：拿到备案编号，产品合法上线。 最容易踩的坑 痛点1：安全评估报告反复被退回 最常见的退回原因：算法机理说明不够详细、安全评估流于形式、缺少数据来源说明。退回一次至少延误2-4周。
痛点2：产品已经上线，补做备案面临整改 清朗专项行动期间，未备案产品被查到的后果：限期整改、下架、罚款。补做备案的时间压力远超正常流程。
痛点3：大模型登记和算法备案关系理不清 用大模型提供生成式服务，既要做算法备案又要做大模型登记。两套流程的文档有重叠但侧重点不同，需要统筹安排。
我们怎么做 简深从2023年开始代理算法备案，已经跑通了从注册到获编的完整流程。我们的做法不是交模板——是先理解你的产品技术架构，再选择最优备案路径：
技术架构梳理：理解你的算法原理、数据处理流程、用户交互方式，确保备案文档与实际产品一致 最优路径选择：哪些算法必须备案、哪些可以合并、哪些建议延迟上线先补齐合规基础 全文档代理撰写：从算法机理说明到安全评估报告，不是填表，是写出能一次通过的文档 反复被退回的，逐条回应修改：我们处理过各类退回意见，知道审查员的关注点在哪 大模型登记同步推进：统筹两套流程，避免重复劳动和时间浪费 常见问题 Q：算法备案需要多长时间？ A：从启动到获编，顺利的话2-3个月。被退回一次加2-4周。我们代理的案例中，约70%一次通过初审。
Q：备案期间产品能上线吗？ A：严格来说，算法推荐服务和生成式AI服务应当备案完成后上线。实践中部分产品采用&amp;quot;灰度上线+同步备案&amp;quot;的策略，但这是有风险的——尤其在清朗专项行动期间。
Q：我们是SaaS平台，客户用我们的API，谁要备案？ A：API提供方和API使用方都可能需要备案，取决于服务模式。需要具体分析你的技术架构和业务模式。</description></item><item><title>刑事合规 &amp; 监管应对</title><link>https://jianshenlaw.com/services/criminal-compliance/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/criminal-compliance/</guid><description>AI产品的刑事风险，比你想的更近 AI行业最常见的错觉是：&amp;ldquo;我们做的是技术创新，怎么可能犯罪？&amp;rdquo;
但现实是：帮助信息网络犯罪活动罪（帮信罪）已经成为AI领域最高发的刑事风险。你的AI产品被用于诈骗、你的API被黑产调用、你的平台上有违法内容——这些场景下，你作为技术提供方的刑事责任边界在哪？
2025-2026年，涉及AI产品的刑事案件明显增多。执法逻辑也在变化：从&amp;quot;抓使用者&amp;quot;转向&amp;quot;同时追究平台责任&amp;quot;。
AI产品的四大刑事风险区 帮信罪与共同犯罪：AI工具被用于诈骗、洗钱、侵权等犯罪活动，提供方是否构成帮助犯？ 侵犯公民个人信息罪：训练数据中的个人信息、API采集的用户数据，处理不当直接触刑 非法获取计算机信息系统数据罪：爬取数据用于AI训练，是否越过了合法边界？ 拒不履行信息网络安全管理义务罪：被监管责令整改后仍不履行义务，可能构成不作为犯罪 刑事合规排查：找到你的红线 第一步：产品刑事风险全景扫描 梳理产品所有功能场景的刑事风险触点 识别"双用途"功能（合法用途与犯罪用途并存） 评估用户行为监控与干预机制的有效性 检查数据采集、存储、处理全链路的合规状态 目标：知道红线在哪里，才能确保不踩线。 第二步：合规制度与风控机制搭建 建立用户行为监测与异常处置机制 完善内容审核与违法信息处置制度 搭建数据安全管理制度与访问控制 制定刑事合规应急预案 目标：构建"尽职免责"的制度基础——出事前有制度、出事时有预案。 第三步：监管沟通与应对方案 监管问询的标准应对流程 调查配合策略与权利保护 整改方案设计与执行 目标：面对监管时不再手足无措，每一步都有章法。 最容易踩的坑 痛点1：帮信罪的"明知"认定标准越来越宽 早期司法实践要求"明确知道"用户在犯罪，现在逐步转向"应当知道"——如果你的产品有明显被滥用风险且未采取合理措施，可能被认定为"应当知道"。
痛点2：接到监管整改通知后置之不理 拒不履行网络安全管理义务罪的核心要件是"经监管部门责令采取改正措施而拒绝改正"。收到通知后不行动，是从行政违规升级为刑事犯罪的转折点。
痛点3：数据爬取的刑事风险被低估 绕过技术保护措施爬取数据、爬取含个人信息的非公开数据——这些行为可能直接构成非法获取计算机信息系统数据罪或侵犯公民个人信息罪。很多AI团队把爬数据当作"正常操作"。
我们怎么做 简深的刑事合规服务有两个核心原则：预防优先于应对，制度优先于个案。
风险盲区排查：用刑事法律的视角重新审视你的产品，找出你以为合法但实际踩线的场景 合规制度建设：搭建&amp;quot;尽职免责&amp;quot;的制度框架——出事时有制度可查、有记录可证 应急预案：监管问询来了怎么做、调查来了怎么配合、整改怎么做——提前有方案 危机应对：如果已经面临监管问询或调查，我们提供从应对策略到整改执行的全程支持 持续监控：法规和执法动态更新，合规框架同步调整</description></item><item><title>知识产权布局与保护</title><link>https://jianshenlaw.com/services/ip-protection/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0800</pubDate><guid>https://jianshenlaw.com/services/ip-protection/</guid><description>AI企业的知识产权，不是&amp;quot;申请了就保护了&amp;quot; AI企业的知识产权保护比传统行业复杂得多——核心算法能否申请专利？训练数据有没有版权风险？用了GPL开源代码会不会被传染？员工离职带走的代码算谁的？这些问题在融资尽调时会被逐条追问。
IP保护不是&amp;quot;先申请了再说&amp;quot;，而是需要从技术架构、商业策略、法律框架三个维度系统性布局。
核心服务内容 专利布局：可专利性分析、专利申请撰写、专利组合管理、国际专利布局（PCT） 软件著作权登记：核心代码库登记、版本迭代更新、权属证据链构建 商标品牌保护：国内注册、马德里体系国际申请、品牌防御性布局 开源合规审查：开源组件清单梳理、许可证风险分级（GPL/MIT/Apache/AGPL）、合规整改 商业秘密保护：保密体系搭建、竞业限制、离职员工知识管理 典型场景 场景一：核心算法没申请专利，融资时被压价 大模型推理优化算法，团队觉得是&amp;quot;技术实现&amp;quot;不是&amp;quot;发明&amp;quot;，没申请专利。到A轮尽调时，投资人发现核心算法没有任何IP保护——竞品可以直接复制，技术壁垒为零。估值打七折。
解决路径：从技术架构出发，分层识别可专利的创新点——训练方法、推理优化、数据处理流程、应用层创新。设计专利组合，形成保护网。
场景二：用了AGPL开源组件，整个代码库被传染 团队在训练框架中使用了AGPL许可的组件。AGPL要求：凡是通过网络提供服务的衍生作品，必须开源全部代码。融资尽调时发现这个问题，投资人要求整改——要么替换组件，要么开源核心代码。
解决路径：建立开源合规审查流程。所有引入的开源组件登记许可证类型，按GPL/AGPL（传染性）、LGPL（弱传染性）、MIT/Apache（宽松）分级管理。AGPL组件必须替换或隔离使用。
场景三：员工离职带走源代码 核心开发人员离职后加入竞品公司，带走了一部分训练代码。没有保密协议、没有竞业限制、代码没有软著登记——维权困难。
解决路径：三重保护——（1）劳动合同中约定知识产权归属和保密义务；（2）核心代码及时做软著登记，构建权属证据；（3）关键岗位签署竞业限制协议，约定违约金。
服务流程与交付物 阶段 工作内容 交付物 第一阶段 技术架构梳理、IP资产盘点、保护策略设计 IP资产清单 + 保护策略方案 第二阶段 专利申请撰写、软著登记、商标注册 专利申请文件 + 软著证书 + 商标受理通知 第三阶段 开源合规审查、组件风险分级、整改方案 开源合规报告 + 风险分级清单 + 整改建议 第四阶段 商业秘密体系搭建、保密协议体系 保密制度文件 + NDA模板 + 竞业协议 持续 IP资产管理、年费缴纳提醒、维权支持 IP变更提醒 + 年费提醒 常见问题 AI算法能申请专利吗？ 可以。2024年国家知识产权局修订《专利审查指南》，明确了人工智能算法的可专利性标准。关键是将算法与具体技术应用场景结合，不能是纯算法。
开源合规审查有多重要？ 融资尽调时投资人的必问项。如果核心代码库中混入AGPL组件，可能导致整个产品被迫开源，直接威胁商业模式。建议在产品上线前就完成开源审查。
软著登记有什么用？ 软著是代码权属的直接证据，融资尽调时投资人会要求出示。成本低（官方费用几百元）、速度快（30个工作日），建议每个版本都登记。
商标什么时候注册？ 产品命名阶段就应提交商标申请。商标注册周期约9-12个月，等品牌做大了再注册可能已经被抢注。AI产品出海时，还需提前在目标市场国家注册。
相关法规 《专利法》（2020修正）：发明、实用新型、外观设计专利 《专利审查指南》（2024修订）：人工智能相关专利审查标准 《计算机软件保护条例》：软件著作权 《商标法》（2019修正）：商标注册与保护 《反不正当竞争法》第九条：商业秘密保护 《开源许可证》对比：GPL v3、AGPL v3、LGPL v3、MIT、Apache 2.</description></item><item><title>AI企业刑事合规与监管应对：风险排查、合规不起诉与调查应对</title><link>https://jianshenlaw.com/articles/ai-criminal-compliance-guide/</link><pubDate>Mon, 14 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-criminal-compliance-guide/</guid><description>AI企业在创新过程中可能触碰多条刑事红线。2026年9月7日，《最高人民法院关于依法审理涉人工智能纠纷案件的意见》发布，明确利用AI实施诈骗、侮辱、诽谤、侵犯个人信息、非法获取数据等行为的刑事责任。
一、AI企业可能涉及的刑事罪名 罪名一：非法经营罪（《刑法》第225条） 典型场景： AI中转站未经许可搭建跨境数据转发通道，未取得ICP证、未履行数据出境安全评估、未备案即调用境外模型，面向公众收费使用。
入刑标准：
主体 非法经营额 违法所得 个人 5万元以上 1万元以上 单位 15万元以上 5万元以上 2026年上海首起AI中转站非法经营案： AI中转站未取得ICP证、未履行数据出境安全评估、未备案即调用境外模型，面临刑事风险。
罪名二：非法获取计算机信息系统数据罪（《刑法》第285条第2款） 典型场景： AI爬虫突破robots协议、绕过安全防护措施获取数据。
入刑标准（情节严重）：
情形 数量标准 获取支付结算等身份认证信息 10组以上 获取其他身份认证信息 500组以上 非法控制计算机信息系统 20台以上 违法所得 5000元以上 造成经济损失 1万元以上 罪名三：侵犯公民个人信息罪（《刑法》第253条之一） 量刑标准：
情节 刑期 罚金 情节严重 3年以下有期徒刑或拘役 并处或单处罚金 情节特别严重 3年以上7年以下有期徒刑 并处罚金 罪名四：拒不履行信息网络安全管理义务罪（《刑法》第286条之一） 平台API安全管理失职可能纳入该罪规制范围。
二、合规不起诉制度 制度概述 涉案企业合规改革是检察机关在依法办案前提下，以酌定不起诉和检察建议为主要制度依托的改革。最高检已发布三批典型案例。
适用情形 适用条件 说明 犯罪类型 经济类、经营类犯罪 典型罪名 虚开增值税专用发票、串通投标、非法经营、侵犯知识产权 主体 企业或企业实际控制人、核心管理人员因履行职务涉嫌犯罪 合规不起诉流程 涉案企业提出合规整改申请 检察机关委托第三方监督评估 企业进行合规整改（通常6个月-2年） 第三方组织出具评估结论 检察机关作出不起诉决定 实务要点 合规不起诉不是&amp;quot;免死金牌&amp;quot;，需要积极整改 需在案件进入审判程序前提出 最高检鼓励非试点地区在法律范围内探索 2025年河南信阳案例：合规整改后企业经营回暖，检察院作出不起诉决定 三、监管调查应对 行政检查规范 规范要求 法规依据 检查前制定方案并报负责人批准 国务院办公厅《关于严格规范涉企行政检查的意见》 出具行政检查通知书 同上 执法人员主动出示执法证件 同上 线索核查时限15个工作日 市场监管总局行政处罚程序规定 特殊情况可延长15个工作日 同上 应对策略 阶段 行动 检查前 建立日常合规体系，保留业务记录 检查中 配合调查，如实陈述，提供所需材料 陈述申辩 对拟处罚有权陈述申辩 听证 符合条件可要求听证 复议/诉讼 对处罚决定不服可申请行政复议或提起诉讼 关键原则 不销毁证据：销毁、隐匿证据可能构成妨害公务罪 不虚假陈述：提供虚假材料可能加重处罚 聘请律师：涉及数据、跨境业务等敏感事项，建议律师全程参与 保留记录：保存所有配合调查的记录和材料 四、AI企业刑事合规清单 检查项 风险点 ICP证 对外提供互联网信息服务需取得 数据出境安全评估 向境外传输数据需评估 算法备案 具有舆论属性的算法服务需备案 爬虫合规 遵守robots.</description></item><item><title>GDPR与数据出境合规：SCC标准合同、数据主体权利与跨境传输机制</title><link>https://jianshenlaw.com/articles/gdpr-cross-border-data-guide/</link><pubDate>Sun, 13 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/gdpr-cross-border-data-guide/</guid><description>GDPR是全球最严格的数据保护法规。违反核心处理原则最高可被罚款2000万欧元或全球年营业额的4%。Meta因不合法的EU-US数据传输被罚款12亿欧元——这是GDPR历史上最高罚单。
一、三种跨境数据传输机制 机制一：充分性认定（Adequacy Decision） 欧盟委员会认定某第三国数据保护水平与欧盟基本等效的，数据可自由流动。
已确认充分性 适用条件 美国（DPF参与企业） 企业需参与EU-US Data Privacy Framework认证 韩国 2026年7月确认继续充分性 乌拉圭 — 欧洲专利组织 — 机制二：标准合同条款（SCC） 2021年6月欧盟委员会通过新SCC模板，四种模块：
模块 适用场景 模块1 控制者→控制者（数据传输） 模块2 控制者→处理者（含第28条数据处理义务） 模块3 处理者→处理者（转包场景） 模块4 处理者→控制者 关键要求： 采用SCC前必须进行传输影响评估（TIA），评估目的地国家法律是否可能妨碍处理者履行SCC义务。如发现妨碍，需补充措施。
机制三：约束性企业规则（BCR） 跨国企业内部数据传输机制，需经相关成员国数据保护机构批准。
二、8大数据主体权利 权利 条款 核心内容 被知情权 第12、14条 获取数据处理目的、法律依据、保存期限等 访问权 第15条 获取个人数据副本 更正权 第16条 要求更正不准确数据 删除权 第17条 要求删除（被遗忘权） 限制处理权 第18条 争议期间限制处理 数据可携带权 第20条 机器可读格式获取并转移 反对权 第21条 反对直接营销等处理 自动化决策权 第22条 不受仅基于自动化处理的决定 三、数据保护影响评估（DPIA） 触发条件（第35条） 当数据处理（特别是使用新技术）可能对个人权利和自由造成高风险时，必须在处理前进行DPIA：
触发情形 说明 大规模系统性监控 如AI监控系统 大规模处理敏感数据 如生物识别、健康数据 大规模处理儿童数据 — 自动化决策（含画像） 产生法律或类似重大影响 DPIA内容 描述处理目的和处理方式 评估对数据主体权利的必要性和比例性 识别和评估风险 计划风险缓解措施 四、数据处理者义务（第28条） 义务 内容 仅按指示处理 按控制者书面指示 保密义务 授权人员承诺保密 安全措施 技术和组织措施 转包控制 未经授权不得雇佣次级处理者 协助义务 协助DPIA、数据泄露通知 删除或返还 服务结束后删除或返还数据 接受审计 接受控制者审计 五、罚款标准 级别 罚款上限 适用范围 最高 2000万欧元或全球年营业额4% 违反核心处理原则、数据主体权利、国际传输 中级 1000万欧元或全球年营业额2% 未保存记录、未任命DPO、泄露通知不充分 重大处罚案例 企业 罚款 原因 Meta 12亿欧元 不合法EU-US数据传输 TikTok 5.</description></item><item><title>欧盟AI法案合规指南：风险分类、高风险系统义务与罚款标准</title><link>https://jianshenlaw.com/articles/eu-ai-act-compliance-guide/</link><pubDate>Sat, 12 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/eu-ai-act-compliance-guide/</guid><description>欧盟AI法案（Regulation (EU) 2024/1689）是全球最严格的AI监管法规。违规企业最高可被罚款3500万欧元或全球年营业额的7%。中国企业即使不在欧盟设立实体，只要向欧盟用户提供AI服务，就必须遵守。
一、四级风险分类体系 风险级别 法律后果 典型场景 不可接受风险 全面禁止 社会评分、操纵性AI、无目标人脸识别爬取 高风险 严格合规义务 简历筛选、信用评分、生物识别、医疗分诊 有限风险 透明度义务 聊天机器人、AI生成内容、深度伪造 最低风险 基本无规制 垃圾邮件过滤、游戏AI 不可接受风险（全面禁止的行为） 第5条禁止的AI实践包括：
利用心理或脆弱性操纵个人 对脆弱人群的剥削 社会评分（Social Scoring） 仅基于偏好推断的犯罪风险预测 无目标爬取互联网/CCTV创建人脸识别数据库 实时远程生物识别（除执法例外） 基于敏感属性（种族、政治、宗教等）的生物特征分类 生成深度伪造内容（除法律要求的除外） 二、高风险AI系统：8大义务（第9-15条） 高风险系统实例（Annex III，8大领域） 生物识别：远程生物识别、生物特征分类、情感识别 关键基础设施：交通、水务、燃气、电力安全组件 教育与职业培训：录取决策、学习评估、考试监控 就业与劳动：简历筛选、招聘决策、绩效评估 基本公共服务：信用评分、保险定价、紧急呼叫优先级 执法：风险预测、测谎替代、证据评估 移民与边境：风险评估、签证申请、身份识别 司法与民主：司法决策辅助、选举影响 8大核心义务 条款 义务 具体要求 第9条 风险管理 贯穿全生命周期的风险识别、评估、减轻和控制 第10条 数据治理 训练数据质量、代表性、完整性、无偏见 第11条 技术文档 编制详细技术文档供监管审查 第12条 记录和日志 自动记录确保运行可追溯 第13条 透明度 向部署者提供必要信息 第14条 人类监督 设计支持人类监督，防止自主运行 第15条 准确性与鲁棒性 确保输出准确、抗攻击 三、CE标志与合格评定 高风险AI系统必须：
加贴CE标志（清晰可见、永久附着） 通过合格评定（可能涉及指定机构 Notified Body 参与） 数字提供的AI系统需通过数字方式使CE标志可访问 CE标志需包含指定机构编号（如适用） 四、通用AI模型（GPAI）义务 GPAI提供者义务（第53条） 建立并维护技术文档 向下游提供者提供模型能力和限制说明 建立版权合规政策 公开发布训练数据内容摘要 与欧盟委员会和成员国合作 有系统性风险的GPAI模型 需进行模型评估（包括对抗性测试） 评估并减轻系统性风险 对严重事件向AI办公室报告 非欧盟GPAI提供者 必须在欧盟境内指定授权代表，负责承接监管联系和程序性任务。仅开源模型且参数、权重、架构和使用信息均已公开时，可豁免部分义务。</description></item><item><title>AI企业税务合规指南：研发费用加计扣除、高新认定与技术合同税收优惠</title><link>https://jianshenlaw.com/articles/ai-tax-compliance-guide/</link><pubDate>Fri, 11 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-tax-compliance-guide/</guid><description>AI企业是国家重点鼓励的技术创新主体，可享受多项税收优惠。但很多企业因为不了解政策，错失了数百万的税收减免。
一、研发费用加计扣除 一般企业（普惠性政策） 根据财政部、税务总局公告2023年第7号，研发费用加计扣除已实现全行业统一：
类型 扣除比例 说明 费用化研发支出 100%加计扣除 实际发生100万，税前扣200万 资本化研发支出 200%摊销 形成无形资产按200%摊销 执行期限： 长期实施。
重点产业专项加计（集成电路和工业母机企业） 根据财政部等四部门公告2023年第44号：
类型 扣除比例 执行期 费用化支出 120%加计扣除（合计220%） 2023.1.1-2027.12.31 资本化支出 220%摊销 同上 其他相关费用限额 与研发活动直接相关的其他相关费用，不得超过可加计扣除研发费用总额的10%。
可加计扣除的费用范围 费用类型 是否可加计扣除 人员人工费用 ✅ 直接投入费用 ✅ 折旧费用 ✅ 无形资产摊销 ✅ 设计费用 ✅ 委托外部研发费用 ✅（按80%计入） 其他相关费用 ✅（不超过总额10%） 二、高新技术企业认定 认定条件 条件 要求 注册年限 注册成立1年以上 知识产权 拥有核心技术的知识产权所有权 技术领域 属于《国家重点支持的高新技术领域》 研发人员占比 不低于10% 研发费用占比 销售收入≤5000万：不低于5% 5000万-2亿：不低于4% &amp;gt;2亿：不低于3% 高新技术产品收入 占总收入不低于60% 安全环保 1年内无重大安全事故/环境违法 高新技术企业税收优惠 税种 优惠 企业所得税 15%（一般企业25%） 股权奖励 符合条件的可递延纳税 AI企业认定要点 知识产权需是自主研发获得，不能仅靠购买 AI算法相关专利、软件著作权均可作为核心知识产权 高新技术产品（服务）收入需占总收入60%以上 研发费用需单独建账核算 三、技术合同税收优惠 增值税免征 根据财政部、税务总局公告2026年第10号，自2026年1月1日至2027年12月31日：</description></item><item><title>AI企业劳动用工合规：竞业限制、股权激励与跨境远程用工</title><link>https://jianshenlaw.com/articles/ai-employment-compliance-guide/</link><pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-employment-compliance-guide/</guid><description>AI企业的核心资产是人——算法工程师、模型训练师、架构师。但很多AI创业公司在劳动用工上存在三个盲区：竞业限制签了但不合法、股权激励没做税务规划、跨境远程用工没有法律主体。
一、竞业限制：AI企业的核心防护 法规依据 《劳动合同法》第24条 + 人力资源社会保障部《企业实施竞业限制合规指引》（人社厅发〔2025〕40号，2025年9月发布）。
适用对象 竞业限制仅限以下三类人员：
高级管理人员 高级技术人员 其他负有保密义务的人员 AI企业特别注意： 算法工程师、模型训练师、架构师可纳入竞业限制，但需证明其掌握商业秘密（不为公众所知悉、具有商业价值、企业采取了保密措施）。仅掌握行业通用知识和技能的人员，不宜纳入。
核心条款 条款 法律要求 AI企业建议 期限 最长不超过2年 核心技术人员2年，普通技术人员1年 补偿标准 不低于离职前12个月平均工资的30% 建议提高到50%-60%以增强约束力 违约金 无法定上限 约定为补偿总额的3-5倍 地域范围 结合业务实际 以主要竞争区域为准，不宜过宽 例外 仅掌握通用技能的人员 不纳入 典型案例 杭州AI企业竞业限制案： 赵某从某机器人公司离职后次月成立科技公司，从事有竞争关系的业务。法院认定其违反竞业限制义务。
二、股权激励：非上市公司税务规划 递延纳税条件 根据财税〔2016〕101号文件，非上市公司股权激励符合以下条件的，可递延至转让时纳税（按&amp;quot;财产转让所得&amp;quot;20%税率）：
类型 持有要求 行权限制 股票期权 授予日起持有满3年，行权后持有满1年 授予日至行权日不超过10年 限制性股票 授予日起持有满3年 解禁后持有满1年 股权奖励 获得之日起持有满3年 — 其他条件 激励标的为境内居民企业本公司股权 不属于限制性行业目录 经董事会、股东（大）会审议通过 向主管税务机关备案 不符合递延条件的处理 按&amp;quot;工资、薪金所得&amp;quot;项目缴纳个税，适用综合所得税率表，税负可能远高于20%。
上市公司股权激励 根据财政部、税务总局延续政策（执行至2027年12月31日）：
股权激励收入不并入当年综合所得，单独适用综合所得税率表 可自行权之日起不超过36个月内缴纳（需备案） 离职前缴清全部税款 三、跨境远程用工：法律风险 核心法律问题 问题 规则 雇佣主体 海外企业在中国大陆无注册实体的，不具备直接雇佣的法定主体资格 劳动关系 中国境内劳动者只能与中国境内企业建立劳动关系 社保 需通过中国实体缴纳或采用EOR（雇主记录）服务 工伤 无合法雇佣主体时，工伤认定困难 解决方案 设立中国实体：海外企业在境内注册子公司或代表机构 EOR服务：通过有资质的EOR服务商作为名义雇主 对外承包工程/投资：已签订《劳动合同》的员工可派往境外项目 风险案例 北京海淀法院案例：无资质企业违规开展境外务工居间服务，被判对劳动者承担用工责任。</description></item><item><title>AI企业核心合同清单：开发协议、许可协议、DPA、API协议与SaaS特殊条款</title><link>https://jianshenlaw.com/articles/ai-commercial-contracts-guide/</link><pubDate>Wed, 09 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-commercial-contracts-guide/</guid><description>标准软件合同模板无法覆盖AI项目的特殊风险。AI企业需要在5类核心合同中增加数据训练限制、幻觉责任、模型停更等特殊条款。
一、AI开发协议：8个核心条款 条款清单 序号 条款 核心要点 1 知识产权归属 明确模型架构、训练参数、衍生作品的权属 2 数据所有权 明确客户数据、训练数据、模型输出数据的权属 3 性能指标(SLA) 定义模型准确率、响应时间、可用性等 4 数据隐私与安全 数据处理方式、存储、传输、销毁要求 5 侵权责任 模型输出侵权、数据泄露、算法歧视责任归属 6 模型停更/弃用 约定模型更新、停更、替代方案 7 合规承诺 遵守生成式AI管理办法等法规 8 验收标准 交付物标准、验收流程和缺陷处理 关键风险点 幻觉责任： AI模型可能输出错误信息（&amp;ldquo;幻觉&amp;rdquo;），导致用户损失。开发协议必须约定：
幻觉导致的损失由谁承担 是否有赔偿上限 是否有免责条款 API依赖披露： 深圳中院2025年案例中，软件核心功能调用非开源外部API但未披露，且未提供源代码，被判决解除协议、退还30万元、赔偿损失。
二、模型许可协议：5个关键限制 限制类型 说明 典型案例 商用授权 是否允许商用 Apache 2.0允许；部分许可证限制 MAU门槛 月活超过阈值需单独申请 Llama 3月活超7亿需向Meta申请 竞品限制 禁止用于训练竞争性模型 Llama 3明确禁止 衍生命名 衍生模型需遵守命名规则 Llama衍生模型需带&amp;quot;Llama&amp;quot; 背景IP 供应商背景IP的许可范围 需明确期限、是否可转让 三、数据处理协议(DPA)：11个必备条款 法规依据 国家数据局、市场监管总局2025版《数据委托处理服务合同》示范文本 + GDPR第28条。
必备条款清单 序号 条款 核心要求 1 处理目的与期限 明确数据处理目的、范围和期限 2 处理内容 列明数据类型、类别、数据量 3 安全措施 加密、访问控制、操作留痕 4 人员安全 接触数据人员保密义务 5 转委托限制 未经同意不得转委托 6 数据返还与删除 服务结束后30日内书面确认删除 7 安全事件通报 发生泄露立即通报 8 跨境传输 依数据跨境法规办理 9 违约责任 继续履行、补救、赔偿 10 审计权 委托方有权审计 11 数据主体权利协助 协助处理数据主体请求 四、API使用协议：9个核心条款 条款 要点 使用范围 调用范围、配额限制、调用频率 身份认证 API Key、OAuth2等认证方式 SLA 可用性、响应时间、故障赔偿 内容安全 内容审核、过滤策略 数据使用 API提供方是否使用客户数据训练模型 知识产权 API返回结果的权属 责任限制 API故障、输出错误导致损失的责任 终止与变更 停更、变更通知期和过渡安排 合规承诺 遵守相关法律法规 重要提示： 调用境外大模型API（如OpenAI）面向国内公众服务，不仅需要API协议，还需要算法备案、大模型登记和数据出境安全评估。重庆案例中，直接调用境外API被罚款3-5万元。</description></item><item><title>AI企业知识产权布局指南：专利、软著、商业秘密与开源合规</title><link>https://jianshenlaw.com/articles/ai-ip-protection-guide/</link><pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-ip-protection-guide/</guid><description>AI企业的核心资产不是办公桌椅，而是算法、模型、数据和代码。但很多AI创业公司在融资尽调时才发现：算法没有专利保护，训练数据来源不明，核心代码没有商业秘密措施，开源模型许可证存在商用限制。
一、AI算法专利申请 2024年起AI专利审查新标准 2024年1月，新版《专利审查指南》增加了AI相关专利审查细化标准。2024年12月，国家知识产权局发布《人工智能相关发明专利申请指引（试行）》，为AI专利撰写提供了操作指导。
审查要点：
审查维度 具体要求 充分公开 AI算法存在&amp;quot;黑匣子&amp;quot;特性，说明书需有足够信息达到充分公开 公共秩序 违反法律、社会公德或妨害公共利益的，不授予专利权 数据合规 数据采集、标签管理、规则设置等内容违反法律的，不授权 必要证据 必要时需提供证据证明发明贡献 AI专利布局策略 分层申请：功能层（算法模型）、基础层（数据架构）、界面层（人机交互）分层设计 PCT+国家申请：优先考虑市场体量大、诉讼风险高的国家 FTO分析：立项之初引入自由实施分析（Freedom to Operate） 竞争对手监控：建立专利预警机制 二、训练数据版权与合理使用 核心争议 《著作权法》第二十四条以穷尽式列举13种合理使用情形，模型训练使用作品能否落入现有合理使用范畴，在学理和司法实践中均存在争议。
合规要点 数据来源 合规风险 应对措施 爬取公开网页 著作权侵权 审查robots.txt和版权声明 用户生成内容 未取得训练授权 用户协议中明确约定 购买数据集 来源不透明 要求供应商提供来源证明 开源数据集 许可证限制 逐项审查许可证 法规依据： 《生成式人工智能服务管理暂行办法》第七条要求训练数据&amp;quot;使用具有合法来源的数据&amp;quot;&amp;ldquo;涉及知识产权的，不得侵害他人依法享有的知识产权&amp;rdquo;。
三、AI生成内容著作权归属 司法判例 北京互联网法院&amp;quot;AI文生图&amp;quot;案（2023年一审，2024年终审）： 用户通过多次调整提示词和参数生成图片，体现了&amp;quot;个性化表达与智力投入&amp;quot;，符合独创性要求。判决侵权成立，赔偿500元。该案确认AI生成内容使用者可以享有著作权。
上海首例AI大模型著作权侵权案（2025年）： 被告使用AI模型生成《斗破苍穹》相关角色形象，赔偿5万元（3万元经济损失+2万元合理开支）。
归属原则 AI模型本身不是法律主体，不能成为&amp;quot;作者&amp;quot; 用户投入独创性劳动（提示词、参数设置、图片选定等）可被认定为创作者 平台与用户可通过合同约定著作权归属 四、软件著作权登记 登记流程 步骤 时间 账号注册+实名认证 1天 在线填报+上传材料 1-2天 受理审查 60个工作日 登记发证 审查通过后发放 登记价值： 软著登记是高新技术企业认定的必要条件，也是融资尽调的标配资产。
五、商业秘密保护 AI企业商业秘密清单 AI企业应将以下资产纳入商业秘密保护范围：</description></item><item><title>AI创业公司股权架构设计指南：分配比例、Vesting、期权池与创始人协议</title><link>https://jianshenlaw.com/articles/ai-startup-equity-structure-guide/</link><pubDate>Sat, 05 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-startup-equity-structure-guide/</guid><description>AI创业公司的股权架构决定了团队能走多远。合理的架构让创始人在多轮融资后仍保持控制权；不合理的架构可能在B轮前就因股权纠纷分崩离析。
一、股权分配：各角色该拿多少 常见参考比例 角色 常见比例 说明 核心创始人 40%-60% 建议保持控制权，至少在C轮前不低于30% 技术合伙人 10%-20% 取决于加入时间、技术壁垒、资历和稀缺性 早期投资人 不超过20% 天使轮/种子轮常见上限 非全职资源方/顾问 不超过5% 不宜高于全职创始人 员工期权池 10%-20% 用于员工激励和融资预留 分配原则 核心创始人必须保持控制权 — 建议合计持股50%以上，至少在C轮前不低于30% 技术合伙人的股权与贡献挂钩 — AI企业的核心壁垒是算法和模型，技术合伙人的股权不应低于15% 非全职人员股权要设上限 — 不超过5%，且必须设Vesting 预留期权池 — 至少15%，融资前预留可避免后续增发导致创始人额外稀释 常见错误 错误 后果 正确做法 3个合伙人平均分33.3% 决策僵局，无人控制 有一个核心创始人持股50%以上 给技术合伙人5% 核心技术人员流失 技术壁垒高的项目至少10%-15% 不设期权池 融资时被迫增发，创始人额外稀释 融资前预留15%-20% 给顾问10% 顾问不作为却占大量股权 顾问不超过5%，且设Vesting 二、Vesting：防止创始人早期退出带走股权 4年Vesting + 1年Cliff标准 行业通用标准：
时间段 归属进度 说明 第1-12个月 0% Cliff期，不归属任何期权 第12个月末 25% 一次性归属总授予量的1/4 第13-48个月 每月约2.08% 剩余75%按月等额归属 第48个月末 100% 全部归属完成 示例： 创始人A获授60%股权，设4年Vesting+1年Cliff：</description></item><item><title>深度合成备案实操指南：AI换脸、语音克隆、虚拟人如何合规</title><link>https://jianshenlaw.com/articles/deep-synthesis-filing-guide/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/deep-synthesis-filing-guide/</guid><description>深度合成技术是AI监管的重点领域。AI换脸、语音克隆、虚拟人等产品如果未备案即上线，将面临下架、罚款甚至关停服务的处罚。
深度合成备案的法规依据 核心法规： 《互联网信息服务深度合成管理规定》（国家网信办等三部门令第12号，2023年1月10日施行）
第十九条原文：
具有舆论属性或者社会动员能力的深度合成服务提供者，应当按照《互联网信息服务算法推荐管理规定》履行备案和变更、注销备案手续。 深度合成服务技术支持者应当参照前款规定履行备案和变更、注销备案手续。
关键要点：
深度合成服务提供者需要备案 深度合成服务技术支持者也需要备案（参照算法推荐管理规定） 备案系统统一使用 beian.cac.gov.cn 需要在网站/APP显著位置标明备案编号 哪些产品需要深度合成备案 必须备案的深度合成服务 服务类型 典型产品 是否需要备案 AI换脸 换脸APP、换脸小程序、视频换脸工具 ✅ 语音克隆 AI配音、声音克隆、语音合成 ✅ 虚拟人/数字人 虚拟主播、数字人客服、虚拟偶像 ✅ AI绘画/视频生成 文生图、文生视频、AI修图 ✅ 深度合成SDK/API 提供换脸、语音克隆等技术接口 ✅ AI滤镜/特效 美颜、年龄变化、性别转换 ✅（如具有舆论属性） 不需要备案的情形 仅用于企业内部研发测试，不对外提供服务 个人非商业用途，不构成&amp;quot;提供服务&amp;quot; 已通过其他途径完成算法备案且覆盖深度合成功能 深度合成提供者的核心义务 义务一：算法备案 在提供服务之日起10个工作日内，通过 beian.cac.gov.cn 完成备案。流程与算法推荐备案一致，详见算法备案全流程操作指南。
义务二：AI生成内容标识 法规依据： 《深度合成管理规定》第十六条、第十七条
深度合成服务提供者应当：
对生成或编辑的信息内容添加标识，使公众能够识别为深度合成内容 在生成或编辑的图片、视频中添加水印或元数据标记 在生成或编辑的音频中添加语音提示或元数据标记 提供深度合成功能的APP/网站应在显著位置提示用户遵守法律法规 标识方式要求：
内容类型 标识方式 图片 可见水印 + 不可见水印（元数据） 视频 画面标识 + 元数据标记 音频 语音提示（如&amp;quot;本音频由AI生成&amp;quot;）+ 元数据标记 文本 元数据标记（可选可见标识） 义务三：真实身份信息认证 深度合成服务提供者应当对使用者进行真实身份信息认证。未进行真实身份信息认证的，不得提供深度合成服务。</description></item><item><title>生成式AI备案材料清单：从主体资质到自评估报告的完整准备指南</title><link>https://jianshenlaw.com/articles/generative-ai-filing-materials-checklist/</link><pubDate>Fri, 28 Aug 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/generative-ai-filing-materials-checklist/</guid><description>算法备案系统材料准备是整个备案流程中最耗时的环节。材料齐全的，法定30个工作日内完成审核；材料不齐全的，每次退回增加2-4周。本文将备案所需材料分为4大类，逐项说明准备要点。
材料一：主体资质材料 主体资质材料证明&amp;quot;你是谁&amp;quot;，是备案的第一道门槛。
序号 材料 说明 准备要点 1 营业执照扫描件 加盖公章 确保在有效期内，经营范围覆盖相关业务 2 法定代表人身份证明 身份证正反面 需清晰可辨 3 算法安全责任人身份证明 身份证正反面 需为正式员工 4 算法安全责任部门组织架构说明 部门架构图 标明职责分工、汇报关系 5 授权委托书 如非法定代表人直接办理 需法定代表人签字盖章 常见问题：
营业执照经营范围不覆盖&amp;quot;信息技术服务&amp;quot;或&amp;quot;人工智能服务&amp;quot;的，建议先变更经营范围 算法安全责任人建议为法务负责人或技术负责人，需有正式劳动合同 组织架构说明应体现算法安全管理职责的独立性 材料二：算法核心技术材料 这是备案材料的核心，也是审核退回率最高的部分。
2.1 算法说明文档 算法说明文档需要回答四个问题：算法是什么、怎么运行的、用在什么场景、数据怎么流转。
章节 内容要求 撰写要点 算法基本信息 名称、版本、类型 参照五大类分类：生成合成类、个性化推送类、排序精选类、检索过滤类、调度决策类 算法原理 基本原理、运行逻辑 避免过于学术化，以审查人员能理解的方式描述 技术架构 模型架构、训练流程 附算法流程架构图，展示数据流转全链路 数据来源 训练数据、输入数据 说明每类数据的来源、获取方式、合法性依据 应用场景 产品功能、用户群体 具体到产品名称和功能模块 输出内容 输出类型、输出格式 文本、图片、音频、视频等 2.2 算法安全自评估报告（最核心、最耗时） 算法安全自评估报告覆盖六大维度，是整个材料准备中工作量最大的部分：
维度一：数据安全
评估项 具体内容 数据来源合法性 训练数据的来源、获取方式、授权状态 数据分类分级 是否按《数据安全法》建立分类分级制度 数据存储安全 存储位置、加密方式、访问权限 数据传输安全 传输协议、加密方案、链路安全 数据销毁 销毁机制、销毁记录 维度二：模型安全</description></item><item><title>AI企业数据合规：5大风险点+合规清单+行动时间表</title><link>https://jianshenlaw.com/articles/ai-data-compliance-risks/</link><pubDate>Tue, 25 Aug 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/ai-data-compliance-risks/</guid><description>AI产品的数据合规，和传统互联网不在一个量级。传统互联网的数据流转是线性的（采集→存储→使用），而AI产品的数据流转是网状的——训练数据、用户输入、模型输出、API中转、跨境传输，每个环节都有独立的合规要求。
AI产品的5大数据合规风险 风险一：训练数据来源合法性 法规依据： 《生成式人工智能服务管理暂行办法》第七条
生成式人工智能服务提供者应当依法开展预训练、优化训练等训练数据处理活动，遵守以下规定： （一）使用具有合法来源的数据和基础模型； （二）涉及知识产权的，不得侵害他人依法享有的知识产权； （三）涉及个人信息的，应当取得个人同意或者符合法律、行政法规规定的其他情形； （四）采取有效措施提高训练数据质量，增强训练数据的真实性、准确性、客观性和多样性。
风险场景：
数据来源 合规风险 应对措施 爬取公开网页数据 可能侵犯著作权、个人信息 审查robots.txt、版权声明、数据中是否含个人信息 用户生成内容（UGC） 用户未授权将其内容用于训练 用户协议中明确约定数据使用条款，取得同意 购买第三方数据集 数据来源不透明 要求供应商提供数据来源证明和授权链路 开源数据集 许可证限制商用 逐项审查许可证（CC-BY、Apache 2.0等）的商用限制 员工自有数据 个人信息未取得同意 签署知情同意书，明确用途和权利 合规要点：
建立训练数据资产清单，记录每条数据的来源、获取方式、授权状态 对包含个人信息的数据，取得单独同意 对有版权保护的数据，取得商用许可 保留数据来源证明文件至少3年 风险二：API聚合场景的数据流转 典型场景： 你的产品调用大模型A的API，同时将用户数据传给B做数据处理，再将结果传给C做存储——A→B→C，每段数据流转都有独立的合规责任。
核心问题：每段数据流转的责任如何划分？
环节 数据处理角色 合规义务 你→大模型A 数据提供方 确保用户数据传输已取得同意，签署数据处理协议 大模型A→B 大模型A作为处理者 审查A的数据处理条款，确认其是否将数据用于训练 B→C B作为处理者 确认B的数据安全措施，签署DPA C存储 C作为存储方 确认数据存储位置、加密措施、留存期限 合规要点：
在用户协议中明确告知数据将传输给哪些第三方 与每个API提供方签署数据处理协议（DPA） 审查API提供方的数据处理条款，特别是&amp;quot;是否将用户数据用于模型训练&amp;quot; 建立API数据流转图，标注每段流转的合规义务 风险三：模型输出中的个人信息泄露 风险描述： 大模型在训练过程中可能&amp;quot;记住&amp;quot;了训练数据中的个人信息（姓名、电话、身份证号等），当用户提问时，这些信息可能被输出。
法规风险： 违反《个人信息保护法》关于个人信息处理的规定，可能被处以罚款（最高5000万元或上一年度营业额5%）。
应对措施：
训练阶段： 对训练数据进行个人信息脱敏处理 推理阶段： 部署输出过滤系统，拦截包含个人信息的输出 制度层面： 建立&amp;quot;模型输出个人信息泄露&amp;quot;的应急响应机制 用户层面： 在隐私政策中告知可能的输出风险，提供投诉渠道 风险四：自动化决策的知情同意 法规依据： 《个人信息保护法》第二十四条</description></item><item><title>大模型备案vs大模型登记：三条路径详解与适用场景对照</title><link>https://jianshenlaw.com/articles/llm-filing-vs-registration/</link><pubDate>Sat, 22 Aug 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/llm-filing-vs-registration/</guid><description>核心数据：2025年备案与登记情况 2026年1月9日，国家网信办公告显示：
项目 2025年新增 累计总量 生成式人工智能服务完成备案 446款 748款 生成式人工智能应用/功能完成登记 330款 435款 这意味着：大量AI产品已经完成合规，未备案即上线的产品面临的监管风险正在加大。
三条合规路径 AI企业需要根据自身技术架构和业务模式，选择对应的合规路径。三条路径不能互相替代，部分场景下需要同时办理。
路径一：算法备案 适用对象： 对外提供算法推荐服务的应用层产品
法规依据： 《互联网信息服务算法推荐管理规定》第二十四条
具有舆论属性或者社会动员能力的算法推荐服务提供者应当在提供服务之日起十个工作日内通过互联网信息服务算法备案系统填报服务提供者的名称、服务形式、应用领域、算法类型、算法自评估报告、拟公示内容等信息，履行备案手续。
核心判断标准： 你的产品是否对外提供算法服务？只要面向不特定公众提供以下任何一类算法服务，就需要算法备案：
生成合成类（AI生成文本、图片、音频、视频） 个性化推送类（内容推荐、商品推荐） 排序精选类（搜索结果排序、榜单） 检索过滤类（信息检索、内容过滤） 调度决策类（调度、定价、决策） 备案系统： https://beian.cac.gov.cn
审核周期： 法定30个工作日，实际2-4周（顺利情况）
路径二：大模型备案 适用对象： 自研、深度微调或增量训练大模型底座，并对外提供生成式AI服务的企业
法规依据： 《生成式人工智能服务管理暂行办法》第十七条
提供具有舆论属性或者社会动员能力的生成式人工智能服务的，应当按照国家有关规定开展安全评估，并按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。
核心判断标准： 你是否训练或改造了大模型底座？以下情形需要大模型备案：
从零训练大模型 在开源模型基础上进行增量训练（continued pre-training） 在开源模型基础上进行深度微调（full-parameter fine-tuning） 改动模型底层参数、架构 申报方式： 属地省级网信办线下报送材料
审核周期： 实务资料多称6-8个月
额外材料（与算法备案相比）：
安全评估报告 模型服务协议 语料标注规则 拦截关键词列表 评估测试题集 路径三：大模型登记 适用对象： 仅通过API调用第三方已备案大模型，未改动模型底层参数的应用
核心判断标准： 你是否仅调用已备案模型的API且未做任何模型层改动？以下情形适用大模型登记：
调用云厂商大模型API（如通义千问、文心一言、智谱GLM等已备案模型） 在API基础上开发应用层功能（聊天界面、知识库问答、文档处理等） 未对模型本身进行训练、微调或参数修改 申报方式： 属地省级网信部门登记
审核周期： 以地方网信部门口径为准
三个典型场景的合规义务 场景一：调用云厂商大模型API开发AI产品 企业画像： 使用通义千问/文心一言等已备案大模型的API，开发面向公众的AI聊天或内容生成产品。</description></item><item><title>算法备案全流程操作指南：从注册到获编的5个步骤、4类核心材料</title><link>https://jianshenlaw.com/articles/algorithm-filing-complete-guide/</link><pubDate>Thu, 20 Aug 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/algorithm-filing-complete-guide/</guid><description>算法备案是什么？哪些企业必须备案 算法备案是中国对&amp;quot;具有舆论属性或社会动员能力&amp;quot;的算法推荐服务提供者的强制性备案制度，依据《互联网信息服务算法推荐管理规定》（国家网信办等四部门令第9号，2022年3月1日施行）第二十四条设立。
法规原文：
具有舆论属性或者社会动员能力的算法推荐服务提供者应当在提供服务之日起十个工作日内通过互联网信息服务算法备案系统填报服务提供者的名称、服务形式、应用领域、算法类型、算法自评估报告、拟公示内容等信息，履行备案手续。
必须备案的AI产品类型：
产品类型 法规依据 典型场景 推荐类算法 算法推荐管理规定 内容推荐、商品推荐、广告推荐 生成式AI服务 生成式AI暂行办法第十七条 大语言模型、AI绘画、AI视频生成 深度合成服务 深度合成管理规定第十九条 AI换脸、语音克隆、虚拟人 大模型（自研/微调） 生成式AI暂行办法 参数量达到阈值的大模型需单独完成大模型备案 什么算&amp;quot;舆论属性或社会动员能力&amp;quot;？
以下情形通常被认定为具有舆论属性或社会动员能力：
服务能够合成、生成、推送新闻、评论、社交媒体内容 具有聊天、问答、写作等文本生成功能，可向不特定用户输出内容 能够生成图片、音频、视频等深度合成内容 月活跃用户达到一定规模 具有公共讨论、评论、弹幕等交互功能 算法备案全流程：5个步骤 步骤一：系统注册（1天） 打开 互联网信息服务算法备案系统：https://beian.cac.gov.cn 点击页面右上角&amp;quot;注册账号&amp;quot; 填写经办人手机号、验证码、登录密码 填写经办人姓名、企业邮箱（必须使用企业邮箱，个人邮箱有被驳回风险） 勾选用户协议，完成注册 注意事项：
企业邮箱用于接收审核通知，至关重要 一个企业邮箱只能注册一个账号 经办人建议为法务、合规或产品负责人 步骤二：主体备案（3-7个工作日） 注册完成后，先进行主体备案，填写以下信息：
信息类别 具体内容 主体基本信息 企业名称、统一社会信用代码、注册地址 证件信息 营业执照扫描件（加盖公章） 法定代表人信息 姓名、身份证号、联系方式 算法安全责任人信息 姓名、职务、联系方式 算法安全责任部门 组织架构说明 省级网信办通常3-7个工作日完成主体审核。
步骤三：算法备案填报（5-10天准备） 主体备案通过后，进入算法备案填报环节。这是最耗时的准备阶段，需要填写以下核心信息：
算法名称：如&amp;quot;XX推荐算法&amp;quot;&amp;ldquo;XX生成式大模型&amp;rdquo; 算法描述：算法的基本原理、运行逻辑、技术架构 应用场景：算法在什么产品、什么功能中使用 算法类型：生成合成类、个性化推送类、排序精选类、检索过滤类、调度决策类 算法自评估报告：覆盖数据安全、模型安全、内容合规、用户权益、风险防控、应急响应六大维度 拟公示内容：面向公众公开的算法基本信息 步骤四：材料审核（30个工作日） 提交备案申请后，国家和省级网信部门对材料进行审核。
法规要求：
材料齐全的，应当在三十个工作日内予以备案，发放备案编号并进行公示；材料不齐全的，不予备案，并应当在三十个工作日内通知备案人并说明理由。
实际经验：
材料齐全且无问题的：约2-4周完成 材料被退回需修改的：每次退回增加2-4周 代理案例中约70%一次通过初审，30%至少被退回一次 步骤五：备案编号发放与标注 备案完成后：</description></item><item><title>大模型安全测评基准共建启动：AI企业需要关注的六个维度与合规准备</title><link>https://jianshenlaw.com/articles/regulation-ai-cn/</link><pubDate>Tue, 14 Jul 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/regulation-ai-cn/</guid><description>2026年7月13日，工信部下属的国家工业信息安全发展研究中心（以下简称&amp;quot;国家工信安全中心&amp;quot;）正式发布通知，启动大模型安全测评基准共建行动，面向社会征集共建单位。
根据通知，该基准围绕大模型真实应用中的安全治理需求构建全景评估框架，覆盖内容安全、价值对齐、鲁棒稳健、公平无偏、隐私保护、真实可信六大核心安全维度，形成系统化的全链路评测体系。评测方法将结合自动化模糊测试、压力测试与人工监督，覆盖五大类共31项具体安全风险。
共建单位包括大模型技术企业、行业应用组织、科研机构及安全领域专家，将深度参与标准制定、测试实践和成果发布。
一、为什么这件事值得关注
这并非又一份征求意见稿或行业倡议。它释放了一个明确信号：监管层正在从&amp;quot;规则制定&amp;quot;走向&amp;quot;能力验证&amp;quot;阶段。
回顾近两年的AI监管节奏：
2023年8月，《生成式人工智能服务管理暂行办法》施行，确立基本框架； 2024年起，算法备案、深度合成备案逐步常态化； 2025年，多部门联合开展生成式AI专项检查； 2026年4月，《人工智能拟人化互动服务管理暂行办法》发布，7月15日施行； 2026年7月，上海&amp;quot;铸盾模都&amp;quot;专项行动启动，大模型安全测评基准共建同步落地。
从立法到执法，从备案到测评，监管链条正在闭环。大模型安全测评基准的推出，意味着未来企业不仅要&amp;quot;合规声明&amp;quot;，还要&amp;quot;合规证明&amp;quot;——你的模型到底安不安全，不是你自己说了算，要通过标准化评测。
二、六大维度逐一拆解
以下从AI企业合规实务角度，对六大维度进行逐条分析：
内容安全 核心关注模型生成内容是否涉及违法违规信息，包括但不限于暴力、色情、虚假信息、危害国家安全等内容。企业需要建立完善的内容过滤机制，包括训练数据清洗、生成内容审核、敏感词库更新等环节。
实务影响：对于面向C端的AI产品，内容安全是第一道防线。测评基准大概率会设置对抗性测试用例，检验模型在诱导性提示下的内容安全边界。
价值对齐 要求模型输出符合主流价值观和社会公序良俗，不产生歧视性、极端性或误导性内容。这涉及模型训练阶段的RLHF（基于人类反馈的强化学习）策略、对齐数据集的质量与多样性。
实务影响：价值对齐是技术难度最高的维度之一。企业需要证明其对齐策略的有效性，而非仅停留在&amp;quot;已做对齐&amp;quot;的声明层面。
鲁棒稳健 检验模型在对抗攻击、异常输入、边界场景下的稳定性。包括对&amp;quot;越狱&amp;quot;攻击（jailbreak）的防御能力、对对抗样本的容忍度、在极端输入下的行为一致性。
实务影响：近期多起AI安全事件均与模型鲁棒性不足有关。测评基准很可能包含自动化模糊测试和压力测试，模拟恶意攻击场景。
公平无偏 关注模型输出是否对不同群体存在系统性偏差，涉及性别、地域、年龄、职业等维度。这要求企业在训练数据阶段即进行偏差检测，并在模型输出阶段建立公平性监测机制。
实务影响：公平性问题在招聘、金融、医疗等场景下尤为敏感。企业需要建立可量化的公平性评估指标，而非泛泛而谈&amp;quot;无歧视&amp;quot;。
隐私保护 严禁将用户的聊天记录和上传数据用于模型训练，除非获得用户明确授权。要求企业建立数据隔离机制、用户数据删除能力、敏感信息识别与脱敏处理流程。
实务影响：这是监管红线之一。上海&amp;quot;铸盾模都&amp;quot;专项行动已明确要求企业留存数据处理日志不少于6个月，建立数据溯源和审计机制。企业需要证明其数据处理流程的合规性，而非仅依赖用户协议中的概括性授权。
真实可信 要求模型在能力范围内准确回答问题，不编造事实（即&amp;quot;幻觉&amp;quot;控制），在不确定时明确告知用户。对于金融、医疗等高风险领域，这一维度的要求更为严格。
实务影响：幻觉问题是当前大模型的核心技术挑战之一。测评基准可能会针对特定领域（如法律、医疗、金融）设置事实准确性测试集，检验模型的专业可靠性。
三、对AI企业的实际影响
短期影响（2026年下半年）
一是合规成本上升。 无论是否参与共建，所有大模型企业都需要对照六大维度进行自检，准备应对可能的安全评估要求。
二是行业分化加速。 技术底子扎实、安全投入充分的企业将获得竞争优势；依赖&amp;quot;套壳&amp;quot;或安全能力薄弱的企业，面临更高的合规门槛和市场出清风险。
三是应用场景受限。 在安全测评标准落地前，部分高风险应用场景（如AI医疗问诊、AI金融投顾、AI法律服务）的落地节奏可能放缓。
中长期影响（2027年以后）
一是安全测评可能成为准入门槛。 参照算法备案和深度合成备案的经验，大模型安全测评未来可能纳入强制性要求，未通过测评的服务可能被限制上线或运营。
二是&amp;quot;安全合规&amp;quot;成为产品竞争力。 通过安全测评将成为AI产品的信任背书，类似App Store的上架审核，安全标签将成为用户选择产品的重要参考。
三是法律服务需求增长。 安全评估报告的编制、合规整改方案的制定、与监管部门的沟通对接，均需要专业法律支持。AI安全合规将成为法律服务的新增长极。
四、企业应如何准备
第一步：现状摸底
对照六大维度，梳理当前产品在内容安全、价值对齐、鲁棒性、公平性、隐私保护、真实性方面的现状，识别薄弱环节。
第二步：技术整改
针对摸底结果，制定技术整改方案。重点关注：训练数据清洗流程、内容过滤机制、对抗攻击防御、用户数据隔离与删除能力、幻觉率控制等。
第三步：制度建设
建立覆盖AI研发、训练、部署、应用全流程的安全管理制度，明确责任主体，形成风险识别、监测、响应、处置的闭环机制。
第四步：评估准备
参照已有的算法备案和深度合成备案经验，提前准备安全评估材料，包括但不限于：技术架构说明、安全策略文档、测试报告、用户协议、数据处理记录等。
第五步：专业支持
建议引入专业法律服务团队，协助完成合规评估、整改方案制定、与监管部门沟通等工作。安全测评涉及技术问题与法律问题的交叉，需要具备AI行业经验的专业团队提供支持。
五、关于共建单位申报
本次共建单位征集的截止日期为2026年7月15日。申报主体包括大模型技术企业、行业应用组织、科研机构及安全领域专家。
共建单位的权益包括：深度参与标准制定、测试实践和成果发布，共同打造具有行业权威性和产业影响力的AI安全评测基准。
对于有一定技术积累和行业影响力的AI企业，参与共建既是责任，也是机会——在标准制定阶段即介入，有助于提前理解监管要求，降低后续合规成本。
对于暂不符合共建单位条件的中小企业，建议密切关注后续测评基准的正式发布，提前对照标准进行自检和整改。
简深律师事务所是国内率先聚焦AI全产业链的精品律所，在AI合规、资质许可、数据安全、产品合规、AI出海等领域拥有丰富的实务经验。如需就大模型安全测评基准的合规影响进行专项咨询，欢迎联系。
本文由简深律师事务所撰写，仅供参考，不构成法律意见。具体合规事项请结合企业实际情况咨询专业律师。</description></item><item><title>7月1日双规叠加：对外投资新规+EU AI法案，AI出海合规进入"双审查"时代</title><link>https://jianshenlaw.com/articles/dual-regulation-ai-overseas-compliance/</link><pubDate>Sun, 14 Jun 2026 00:00:00 +0000</pubDate><guid>https://jianshenlaw.com/articles/dual-regulation-ai-overseas-compliance/</guid><description>2026年7月1日，两条法规同时生效： 🇨🇳 《国务院关于对外投资的规定》（国务院令第837号）——中国首部对外投资行政法规 🇪🇺 EU AI法案高风险系统义务——全球最严AI监管的核心条款落地
一条管&amp;quot;走出去&amp;quot;，一条管&amp;quot;站住脚&amp;quot;。AI企业出海，从此需要同时过两道关。
从部门规章到行政法规，违规成本量级跃升 过去，中国企业对外投资主要依据发改、商务、外汇三个部门的规章管理。违规的后果相对可控。7月1日后，规则整体升格为国务院行政法规——同样的行为，违反的不再是部门规章，而是行政法规。
最直接的变化是处罚力度：
投资禁止类项目：罚款投资额5‰-10‰ 未批先投或虚假申报：罚款投资额1‰-5‰，拒不改正升至5‰-10‰ 双罚制：个人罚款2万-10万元，直接负责人员一并处罚 资格限制：3年内不受理核准备案申请，或1-3年禁止从事对外投资 以一个1亿美元的出海项目为例，未批先投的罚款区间大约在10万到100万美元之间。但比罚款更重的是3年禁投——对企业出海节奏的影响远超罚款本身。
四个&amp;quot;首次&amp;quot;：AI企业最需要关注的制度变化 1. &amp;ldquo;间接控制&amp;quot;纳入监管——VIE架构不再模糊 新规第2条将对外投资定义为&amp;quot;直接或者间接获得&amp;quot;境外企业控制权的活动。
这意味着，VIE协议控制、红筹架构不再处于监管模糊地带。AI企业通过境外控股公司间接控制境内运营实体的模式，明确落入监管范围。
实务影响： 存量VIE架构需要重新评估合规状态——是否需要补办ODI手续、架构是否需要调整。新项目的出海架构设计也需要重新考虑红筹路径的可行性。
2. 禁止以人员跨境方式转移受控技术——直击AI出海核心模式 新规第13条规定，不得以&amp;quot;跨境派遣技术人员、跨境提供技术指导、安排人员跨境培训&amp;quot;等方式转移受控技术、服务及相关数据。
这是AI行业最受影响的一条。AI企业出海最常见的模式，就是在境外设研发中心或子公司，由境内团队提供技术支持——远程指导、派驻人员、跨境培训，几乎是标配。新规之下，这些日常操作必须先评估技术是否属于受控范围。
实务影响： 需要区分哪些技术/数据属于出口管制目录中的受控物项，哪些跨境技术支持行为需要事先取得许可。这不是&amp;quot;停下不做&amp;quot;的问题，而是&amp;quot;做之前先合规&amp;quot;的问题。
3. 居民个人列为法定投资者——创始人海外架构合规压力 新规第2条将投资者范围明确扩展至&amp;quot;居民个人&amp;rdquo;。
AI领域的常见情况是，创始人个人先搭建海外持股架构，再注入公司。7月1日起，这类个人投资行为明确受新规制约束。虽然个人对外投资的具体管理办法尚待细则出台，但禁止性义务（不得违规转移技术、须配合安全审查等）对个人立即生效。
实务影响： 创始人需自查个人海外资产的合规状态——资金出境路径是否合法、37号文登记/外汇登记是否完备、境外收益是否依规申报纳税。
4. 安全审查覆盖退出端——&amp;ldquo;走出去&amp;quot;和&amp;quot;退出来&amp;quot;都要审 新规第15条建立了独立的境外投资安全审查制度，审查范围覆盖&amp;quot;境外投资及相关资产、权益等的转让、处分&amp;quot;。
过去，安全审查更多是核准备案中的一个考量因素，现在升级为独立制度。更重要的是，审查不仅覆盖投资进入环节，还覆盖退出环节——海外资产/权益的转让、处分同样可能触发审查。
实务影响： AI企业的海外退出路径需要提前规划。投资协议中应提前约定审查应对条款，避免退出时被审查卡住。
双规叠加：国内审查+海外合规的&amp;quot;双审查&amp;quot;结构 对外投资新规管的是&amp;quot;走出去&amp;quot;这一步——架构、手续、技术转移、安全审查，都在中国境内完成。
EU AI法案管的是&amp;quot;站住脚&amp;rdquo;——产品进入欧盟市场后的风险分类、合规义务、透明度要求，都在境外执行。
两条法规的管辖逻辑完全不同，但对AI企业来说，它们同时生效意味着：出海合规不再是单线操作，而是需要同时处理国内审查和海外合规的双线工程。
维度 对外投资新规（国内） EU AI法案（海外） 管辖逻辑 属人管辖——中国投资者对外投资行为 属地+效果管辖——在欧盟市场提供AI系统 核心义务 核准备案、安全审查、受控技术限制 风险分类、合规体系、透明度要求 技术关注点 技术出口是否受控 AI系统风险等级与合规适配 数据关注点 跨境数据流动合规 GDPR+AI法案双轨数据规则 违规后果 罚款+3年禁投+双罚制 最高3500万欧元或全球营业额7% AI企业出海合规：三步行动框架 双规叠加不是一次性事件，而是AI出海合规的新常态。建议按以下框架推进：
第一步：架构合规审查 无论是否有出海计划，只要存在以下情况，都需要优先排查：
海外投资架构（VIE/红筹/直接投资）是否完成ODI核准备案 跨境技术支持/人员派遣是否涉及受控技术 创始人个人海外持股合规状态 已有海外项目的核准备案与跨境资金登记是否完备 这一步的目标是摸清现状，找出风险敞口。 第二步：出海合规体系搭建 在架构合规的基础上，针对出海目的地逐法域搭建合规方案：</description></item></channel></rss>