法国律师公会明令禁止机密数据上传云端 AI
法国全国律师公会要求律师不得将客户或案件数据发送至 Claude、ChatGPT、Gemini 等闭源云端 AI,建议改…
法国全国律师公会(Conseil National des Barreaux, CNB)在 2026 年 3 月 12—13 日的全体大会上作出罕见强硬的表态:禁止律师将客户或案件相关的机密数据发送至 Claude、ChatGPT、Gemini 等任何外部生成式 AI 服务,违者可能面临纪律或法律处分。公会同时建议,处理机密事务时应优先在自有基础设施上运行开源或开放权重模型。
「不训练」承诺不足以构成保障
CNB 拒绝了云端厂商常用的「数据不用于训练」这一免责话术。公会指出,闭源服务商即便在合同中承诺不上传数据用于训练,这类声明「通常既不可证明、也不可验证」。换言之,契约条款并不能替代技术层面的数据主权。
此外,公会强调数据主权并非简单选择「区域下拉框」即可实现。律所需要综合评估数据与模型的托管位置、服务器控制权,以及服务商是否受域外法律管辖——CNB 在文本中明确点名了美国企业。这一定位直接冲击了 Anthropic 旗下 Claude for Legal Teams 等面向法律行业的商业化产品,即便其面向法律团队营销,也无法通过「云端即合规」的说辞获得豁免。
两条结构性路径:匿名化或本地推理
CNB 提出消除数据主权风险的两种结构性方案:
- 在数据离开律所前进行匿名化或假名化处理;
- 将大模型部署在律所自有系统上,例如本地运行开源模型。
但 CNB 同时警告,真正的匿名化远比「删除姓名」复杂。金额、项目名称乃至行文风格在组合后都可能重新识别出客户身份;而对于实时会议转录等场景,预先假名化甚至根本不可行。因此,公会的实操建议落在第二条路径:本地推理。
影响不限于法律行业
CNB 明确表示,律师并非唯一受这一逻辑约束的职业群体。医生、会计师、人力资源团队、咨询顾问、工程师、研究人员以及公共机构同样处理受法律、合同或职业规范保护的数据,他们都将面临同一个架构性问题:这些数据究竟是否应该离开本机构系统?
在欧洲层面,代表欧洲各国律师协会与法律社团的欧洲律师协会理事会(CCBE)已将对本地部署 AI 列为保密性最高的选项。可以预见,针对专业服务领域 AI 使用的同类型审查将扩展到更多欧洲国家、更多以「保密与信任」为核心的职业。
对 AI 服务商与从业者的启示
对处理机密或主权敏感数据的从业者而言,CNB 的立场意味着不能再把闭源云端 AI 当作默认工具。涉及客户机密的工作应转向本地开源模型,而云端 API 仅可用于真正公开或不可逆匿名化的数据。
对在欧洲销售 AI 服务的厂商而言,这一信号同样明确:面向专业市场,必须提供真正可自托管或本地运行的部署模式。合同承诺并不能自动换得数据主权——只有架构层面的隔离,才是可验证的合规基础。
