董秘一家人提醒:董秘用AI处理数据时,内幕信息和敏感数据怎么守
董秘和董事办团队使用AI时,最需要守住的不是工具本身,而是信息边界。未披露业绩、并购重组、定增、重大合同、客户资料和个人信息,一旦进入公有大模型,就可能形成难以追溯、难以撤回的风险。董秘一家人这篇动态围绕云端大模型、内幕信息管理、信披文件编制、数据出境和脱敏流程,梳理董秘使用AI前应先判断哪些内容不能上传、哪些内容必须脱敏、哪些场景应走企业级合规通道。尤其适合董事办日常自。
董秘用AI,第一件事是先分清数据安全边界
AI可以帮助董秘做资料归纳、公开信息比对、会议纪要初稿和制度条款梳理,但它不能替代董秘对信息边界的判断。对上市公司来说,信息是否已经公开、是否涉及内幕信息、是否包含个人信息或客户资料,才是能不能使用AI前最重要的判断标准。源文提醒得很直接:真正危险的往往不是“用了AI”,而是把不该离开知情人范围的数据,顺手放进了外部工具。
未披露事项不要进入公有大模型
业绩变化、并购重组、定增安排、重大合同、核心客户、未公告交易方案等信息,在依法披露前都应被严格控制在知情人范围内。把这类内容复制到公有云端AI工具里,即使只是为了润色、总结或生成PPT,也可能被理解为一次不可控的信息传递。董秘岗位本身就是信息披露的关键责任岗,越是方便的工具,越要在粘贴之前多停三秒。
信披文件不能交给不合规的外部工具代写
新版《上市公司信息披露管理办法》对信披文件编制和审阅责任提出了更明确要求。董秘可以用AI辅助梳理公开资料、检查表达是否通顺,但整份公告、定期报告或敏感披露文件,不适合直接交给个人版AI代写。更稳妥的做法,是由董办和相关责任人完成核心判断、事实核验和披露口径,再把AI限制在低敏、可复核的辅助环节。
个人信息和经营数据必须先脱敏
员工薪酬、股东名单、客户资料、供应商信息、项目报价、会议纪要和经营分析表,往往同时包含个人信息与商业敏感内容。确有必要借助AI处理时,应先把姓名、电话、邮箱、身份证号、客户名称、公司名称和具体金额等字段替换为占位符。脱敏不是简单打码,而是保留结构关系、去掉真实身份和可反推内容,让AI能理解格式,却无法知道数据来自哪家公司、哪个人。
工具选择也要有层级
个人版AI工具通常更适合处理公开资料、通用写作和非敏感学习内容。涉及公司内部数据时,应优先评估企业版、API、私有化部署或经法务合规审查过的工具通道,并确认数据是否用于训练、是否保留历史记录、是否涉及境外传输、是否可以签署数据处理协议。工具能力不是唯一标准,数据承诺、日志审计和权限管理同样重要。
已经上传过敏感信息,先止损再留痕
如果已经把疑似敏感信息传给了外部AI,不建议继续在同一工具里补充解释或二次上传。更稳的顺序是先停止使用,梳理上传内容的范围、字段和可能影响,再按公司内部制度向董秘、董事会办公室或合规负责人报告,留下书面记录。对董秘来说,主动识别、主动报备和主动补救,比事后被动解释更能体现责任意识。
一份可以贴在工位上的AI使用清单
第一,未披露信息不进AI;第二,个人信息脱敏后再处理;第三,公开信息可以作为主要训练和分析素材;第四,个人版工具先检查训练开关和历史记录;第五,敏感分析走企业级或合规确认过的通道;第六,AI输出内容必须人工复核后再对外;第七,拿不准的时候先问合规,不要问AI。AI是工具,信息披露责任仍然在使用工具的人手里。
常见问题
董秘可以用AI写公告吗?
不建议把整份公告或敏感信披文件直接交给个人版AI起草。可以在合规边界内做公开资料整理、语言检查和低敏辅助,但事实判断、披露口径和最终审阅必须由责任人员完成。
哪些数据不能传给公有大模型?
未披露业绩、并购重组、定增、重大合同、核心客户、个人信息、客户资料、内部经营数据和商业秘密,都不应直接上传。
脱敏后的数据可以用AI吗?
可以作为相对稳妥的方式,但要确保真实姓名、电话、公司名、客户名、精确金额和可反推身份的字段都已替换,并由人工复核无遗漏。


