
导语
2025年9月,Anthropic更新销售限制,将限制扩展至中资直接或间接持股超50%的实体[1]。2026年6月,国家安全部点名AI中转站存在数据出境风险[2];据媒体报道,上海已有站长被刑事拘留。2026年7月,苹果完成AI备案[3]——据报道,采用是国产模型。 Claude和GPT到底能不能给中国企业用?
先说结论:五个变量决定能不能用
海外模型面向中国企业提供服务,在多数场景下会遇到显著的法律和商业障碍。但障碍大小取决于五个变量:
1. 服务对象:面向境内公众,还是仅限内部使用?
2. 责任主体:谁在中国境内承担责任?
3. 模型状态:底层模型有没有备案?
4. 数据流:哪些数据会出境?
5. 厂商授权:模型厂商允不允许你用?
面向境内公众提供服务的大多数场景,障碍显著——路径并非不存在,只是走通的成本很高。
备案的两个误区:
误区一:“备案必须是境内主体”——法律没有这么写,但实操有障碍。 备案义务来自《暂行办法》第十七条,经《深度合成管理规定》指向《算法推荐管理规定》第二十四条[4][5]。《暂行办法》第二十二条将服务提供者定义为“组织、个人”,没有限定必须是法人,也没有写明必须是“境内主体”[4]。适用范围的关键词是“向境内公众提供服务”——限定的是服务对象在境内,不是提供者必须在境内注册。但备案走属地办理,系统要求提供注册地、统一社会信用代码、法定代表人和安全责任人[5]。境外主体没有中国统一社会信用代码,通常需通过境内实体完成申报。法律没有明文禁止,实操难以独立完成。
误区二:“服务器必须部署在境内”——也不是统一条件。《暂行办法》和《算法推荐管理规定》都没有规定全部服务器必须在境内[4][5]。GB/T 45654—2025只要求训练环境与推理环境隔离,没有限定服务器所在国家或地区[6]。容易被混淆的,是几组不同规则:ICP管理关注服务器放置地;个人信息本地存储只针对特定主体;数据出境只针对特定类型和数量;行业监管只适用于具体场景。把它们笼统叫“服务器”,很容易得出错误结论。
那真正的难点在哪里?
向境内公众提供生成式AI服务、底层依赖未备案海外模型,备案或登记时会遇到四道坎:
难点 | 具体表现 |
属地申报 | 系统要求境内登记信息、主体证件、法定代表人和安全责任人 |
内容安全 | 平台须独立落实内容安全义务,不能依赖境外厂商 |
评估材料 | 须提供模型机制、训练数据、安全评估材料,境外厂商通常难以完整提供 |
技术支持者义务 | 境外技术支持者如何适用备案义务,需要额外依据和属地口径 |
能否走通取决于具体架构和属地口径,不宜一概判定“过不了”。
Anthropic和OpenAI:厂商在主动切断
海外模型厂商的官方地区政策也在主动切断向中国用户提供服务的通道。这一层是厂商的合同和销售政策,但它决定你的账号和供应是否稳定。
Anthropic(Claude)的限制:
时间 | 事件 |
Anthropic成立至今 | 中国大陆和香港均列为“不受支持地区”(Claude于2023年3月发布) |
2025年9月4日 | 限制扩展至中资直接或间接持股超50%的实体,涵盖境外子公司和云服务中转实体[1] |
OpenAI(GPT)的限制:
中国大陆和香港均不在“受支持国家/地区列表”内[7]。在未列明地区访问或向其提供访问,可能导致账号被暂停或终止。
“中资持股50%以上”怎么判断?
Anthropic官方口径是“由不受支持地区企业直接或间接持股超过50%的实体”[1]。看的是持股比例和控制结构,而非创始人国籍或管理层背景。复杂股权结构(VIE、美元基金投资、多层境外架构)须对照最新条款并向厂商确认。
公司类型 | 是否受限 |
中国境内公司 | ✅ 受限 |
香港公司 | ✅ 受限 |
新加坡公司,中国母公司持股>50% | ✅ 受限 |
新加坡公司,中国母公司持股<50% | ❓ 需向厂商确认 |
VIE架构境外上市主体 | ❓ 需评估实际持股和控制结构 |
纯外资公司,无中资背景 | ❓ 需确认实体所在地在支持列表内 |
即使你通过VPN绕过了地理限制,厂商也在持续收紧核查,随时可能有被封禁的商业风险。
Azure这条路能走多远?
很多企业把Azure OpenAI Service视为“合规使用GPT的通道”。有一定道理,但需要精确辨析——Azure并不能自动解决底层模型未备案的问题。
在中国大陆,Azure由世纪互联运营(“Azure China”),与Azure国际版是两套独立体系——但这不等于某一OpenAI模型已在中国云上线,也不等于推理数据一定在境内。
使用场景 | 可行性 | 关键问题 |
企业内部使用 | ✅ 相对可控 | 不面向公众,须确认部署区域和数据流 |
B2B嵌入客户内部系统 | ⚠️ 需评估 | 合同中明确责任划分,避免被认定为“向公众提供服务” |
面向C端用户 | ❌ 不建议 | 底层模型未备案,备案和内容安全都绕不开 |
面向境外客户 | ✅ 可行 | 境外主体使用Azure国际版,按目的地法评估 |
Azure不是万能通行证。如果使用场景触发了备案或登记义务(面向C端、具有舆论属性),这条路同样绕不开底层模型未备案的问题。建议限定在企业内部或B2B内部系统,避开直接面向C端。
AI中转站:四条刑事风险线
AI中转站是2025-2026年最热的灰色生意之一,也是执法关注度最高的领域之一。2026年6月,国家安全部发布风险提示,点名部分中转站存在运营资质缺失、数据倒卖、恶意植入等风险[2]。
但风险提示不等于已经定罪。构成犯罪必须满足具体罪名的主观要件、行为要件和情节标准。以下是实务中可能被追诉的四条方向:
罪名线 | 关键前提 |
非法经营罪 | 须先确认经营行为违反哪项国家规定。网上“5万入罪”的说法对应的是特定情形,不能直接平移至所有中转站经营 |
帮助信息网络犯罪活动罪 | 须讨论主观明知、帮助行为和情节严重。“无法控制用户用途”本身不等于犯罪成立 |
侵犯公民个人信息罪 | 非法缓存含个人信息的数据构成违法处理,但与刑事犯罪是两回事;须结合出售/提供行为、数量和主观要素判断 |
其他可能 | “跨境数据违规”本身不是独立罪名,须回到具体行为判断是否构成某个具体犯罪 |
2026年4-7月"清朗·整治AI应用乱象"专项行动加大了整治力度,第一阶段累计处置违规AI产品1.4万余款[8]。上游渠道商已开始要求下游代理具备资质。
四种业务模式,怎么选?
模式 | 可行性 | 核心风险 |
客户自采Key + 公司做平台 | ⭐ ⭐ ⭐ | 平台提供增值功能可能被认定为服务提供者;数据经平台出境 |
公司/境外主体统一采购转售 | ⭐ ⭐ | 面向境内客户会触发备案义务;Anthropic限制中资>50%实体 |
境外主体独立运营 | ⭐ ⭐ ⭐ ⭐ ⭐ | 境外闭环运营,须关注所在地法律合规;但须落实商业实质 |
非官方资源方案(中转站) | ⭐ | 极高风险:合同违约+数据安全+刑事风险,强烈不建议 |
一句话:面向境内客户用海外模型,障碍显著;面向境外客户通过境外主体运营,是最清晰的路径。
企业该怎么办:三条务实路径
路径一:境内市场——聚合已备案的国产模型。 苹果没有把GPT搬进中国,而是选择与已备案的国产模型合作[3]。备案已完成,但尚未在大陆正式上线。智谱、通义千问、DeepSeek等持续迭代。国产模型已完成备案,合规身份清晰。
路径二:境外市场——通过境外主体独立运营。 境外设立主体,签约采购、签约收款、独立运营,面向境外客户。关键注意点:境外主体的商业实质按设立地法律落实;Anthropic对中资持股>50%的实体限制服务;境内团队远程访问是否构成跨境传输取决于数据来源和适用法。
路径三:企业内部自用——有限度的操作空间。 内部自用不触发AI备案义务,但如果员工把公司代码、商业秘密粘贴到海外模型对话框中,可能构成数据出境。
企业可以先做的六项自查
底层模型备案了吗? 如果是海外模型且未备案,面向境内公众提供服务会遇到显著障碍
2. 你的平台做什么? 仅做API路由(有论证空间)还是提供了对话界面/内容优化/安全审核(更可能被认定为服务提供者)
3. 数据流里有什么? 有没有个人信息、敏感个人信息、重要数据或商业秘密?可同步参考【百宸观点 | 你的用户数据“出国”了吗? ——AI产品最容易误判的3个数据出境问题】
4. 股权结构过线了吗? 中国实体直接或间接持股是否超过50%,落入海外模型限制合作范围
5. App在应用商店上架了吗? 面向C端的海外模型应用可能面临下架风险
6. 是否已接到约谈或整改通知? 被约谈意味着已进入监管视野
律师观点:接下来监管会往哪走
* 以下为笔者基于2025-2026年执法动态的个人观察,仅供参考 *
第一,厂商限制和监管收紧正在双线合围。 一边是Anthropic、OpenAI持续收紧地区核查和股权限制,账号随时可能被封;另一边是备案、数据出境、内容安全、应用商店审核层层设卡。两条线同时收窄,海外模型面向境内提供服务的可用空间会越来越小。如果今天还在观望,建议尽快启动国产模型POC测试。
第二,国产替代正从"备选"变成"默认"。 苹果选择国产模型进入中国,是一个标志性的示范。智谱GLM-5.3在公开编程基准测试中取得开源第一,百度、阿里、智谱都推出了迁移支持方案。备案身份清晰、地区政策风险远低于海外模型——这些是海外模型给不了的确定性。
第三,AI中转站正从灰色地带走向刑事追责。 国安部点名前后,已有刑事拘留案例见诸媒体。2026年8月公安部发布《公安机关网络空间安全监督检查办法》[10](10月1日施行),把数据安全和算法安全纳入公安日常检查。合法经营的AI聚合平台必须从架构上跟灰黑产中转站划清界限——上游来源能不能验证、用户数据在哪里保存、能不能接受审计,这些问题答不上来就不应采购。
一句话总结:海外模型不是“不能用”,而是“用对的场景很少”。把五个变量逐项拆开看,你大概率会得出自己的答案。
下期预告
从网上爬的训练语料,有没有版权风险?用户的对话内容,能不能拿去训练下一代模型?用蒸馏技术“学”别人的模型输出,算不算侵权?
2026年,这些不再是假设性问题——已有大量诉讼案例给出了法院的态度。
下一期,我们走进AI合规最容易翻车的地方——你的训练数据干净吗?
主要参考资料:
[1] Anthropic官方公告:销售限制更新(2025年9月4日),Anthropic官网
[2] 国家安全部:《AI中转站,暗藏多少"黑魔法"?》(2026年6月8日),国家安全部微信公众号
[3] 国家网信办:《关于发布7款提供手机端侧生成式人工智能服务已备案信息的公告》(2026年7月15日),网信办官网
[4] 《生成式人工智能服务管理暂行办法》(2023年7月),国家网信办等七部门,第二条、第十七条、第二十二条
[5] 《互联网信息服务算法推荐管理规定》(2022年3月施行),国家网信办等四部门,第二十四条
[6] GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》
[7] OpenAI服务条款:受支持国家/地区列表,OpenAI官网
[8] 中央网信办:《"清朗·整治AI应用乱象"专项行动第一阶段工作》(2026年7月6日),网信办官网
[9] 《个人信息保护法》(2021年11月施行),第三十八条;《促进和规范数据跨境流动规定》(2024年3月施行)
[10] 《公安机关网络空间安全监督检查办法》(公安部令第176号,2026年8月7日发布,10月1日施行)
本文内容基于截至2026年8月的最新法规和执法实践整理,仅供参考,不构成正式法律意见。具体合规方案请结合企业实际情况咨询专业律师。
作者介绍