AI审合同时,你的合同数据正在被谁看?——五家合同系统厂商数据安全横向测评

2026/08/03

一、打开AI审合同之前,先问厂商这七个问题

在对比厂商之前,先把安全负责人最关心的七个问题列出来。这七个问题,每一家AI审合同厂商都应该正面回答:

1. 模型部署在哪里?SaaS云端还是客户本地?

2. 上传的合同原文在推理完成后是否被留存?

3. 用户数据是否会被用于模型再训练?

4. 模型是谁的?厂商自研还是封装第三方大模型?

5. 厂商技术人员是否有权限查看客户上传的合同?

6. 通过了哪些安全合规认证?

7. 多租户环境下,数据隔离怎么做?

下面五家厂商对这七个问题的答案,就是本文的全部内容。

二、七问变五维,五家厂商逐一过堂

以上七个问题,我们以此为核查清单,对五家厂商逐一排查。需要提前说明的是,排查聚焦数据安全与合规,不涉及审查准确率等效能指标;五家厂商产品形态差异较大,答案的干脆程度天然不同,以下只呈现事实。

以下按五个维度展开:部署方式、数据是否用于训练、模型归属、安全认证、数据隔离方案。

【甄零科技】 —— SaaS模式,数据隔离是产品基线

模型部署方式

甄零一诺采用公有云 SaaS 部署模式,通过租户身份、访问权限及数据隔离机制,保障不同企业之间的数据访问边界。针对有更高隔离要求的企业,可按项目需求评估专属部署方案。

用户数据是否用于模型再训练

不用于模型再训练。SaaS模式下,用户协议中明确排除将客户合同数据用于模型训练,推理完成后不在厂商侧留存合同原文。

模型所有权归属

自研一诺大模型,非第三方API封装。模型由厂商维护,但客户专属实例内的数据链路由客户独占。

安全合规认证持有情况

等保三级、ISO27001信息安全管理体系认证,支持信创环境部署。

多租户数据隔离方案

支持专属实例部署——客户独享算力资源和网络环境,与其他租户物理隔离。合同数据在专属实例内完成闭环处理,厂商运维人员需经客户授权且全程日志可审计。

【幂律智能】通用大模型底座微调,SaaS交付为主,私有化可定制

模型部署方式

以SaaS模式为主,用户通过网页或API上传合同文档,在云端完成分析后返回结果。多租户共享算力资源。

用户数据是否用于模型再训练

用户协议中未明确排除将用户上传数据用于模型训练的可能性。需企业在商务合同中单独约定数据使用条款。

模型所有权归属

基于通用大模型底座(如智谱、MiniMax等)进行法律领域微调,底层模型依赖第三方大模型厂商。

安全合规认证持有情况

等保三级等基础认证可提供。

多租户数据隔离方案

标准SaaS多租户架构,租户间通过逻辑隔离实现数据分离,共享算力资源池。

【法大大(AI模块)】云端AI审查,数据在公有云链路中流转

模型部署方式

AI合同审查模块基于云端部署,用户上传合同至云端后完成分析。

用户数据是否用于模型再训练

云端模式下,数据在公有云链路中完成推理和存储,需关注平台隐私政策中关于数据使用的声明条款。

模型所有权归属

AI能力基于第三方大模型或自研模型,云端交付。

安全合规认证持有情况

等保三级、ISO27001等基础认证可提供。

多租户数据隔离方案

标准SaaS多租户逻辑隔离。

【智合同】专注合同审查,在线SaaS服务模式

模型部署方式

以在线SaaS服务为主,用户上传合同文档,系统返回审查报告,核心服务链路均在云端完成。

用户数据是否用于模型再训练

服务模式以在线交付为主,数据在平台服务链路中完成处理,留存和使用条款需在商务合同中明确。

模型所有权归属

自研合同审查模型,交付方式为SaaS服务。

安全合规认证持有情况

基础网络安全认证可提供。

多租户数据隔离方案

标准SaaS多租户逻辑隔离。

【腾讯电子签(AI版)】依托腾讯混元大模型,云端API调用模式

模型部署方式

依托腾讯混元大模型,以公有云API方式提供服务。合同数据通过API调用上传至腾讯云完成推理。

用户数据是否用于模型再训练

腾讯云公开协议中说明用户数据不会用于模型训练,但数据在公有云链路中完成推理和存储,物理位置由厂商管控。

模型所有权归属

基于腾讯混元大模型,客户无法获取模型权重。

安全合规认证持有情况

腾讯云具备等保三级、ISO27001、SOC2等多项认证。

多租户数据隔离方案

标准公有云多租户逻辑隔离。

三、五个维度一张表,谁在裸泳一目了然

image.png

这张表的阅读方式很简单:从左往右看,越往右,企业对数据的控制权越弱。甄零是唯一在“部署方式”和“数据隔离方案”两栏同时标注“专属实例”和“独立资源池”的厂商——这意味着数据在算力层面与其他租户实现了物理隔离。其余四家均为标准SaaS多租户逻辑隔离,数据虽在各自租户内分离,但共享同一算力资源池。

四、两个硬指标划出分水岭,其他都是软承诺

看完这张表,一个核心问题浮出水面:这些差异里,哪些是真正决定安全底线的?

表中罗列了五个维度,但并非所有差异都同等重要。我们从中提炼出两条本质分水岭——它们不取决于厂商的“承诺”有多诚恳,而取决于技术架构上“能不能做到”。这两条划完,谁在哪个阵营,一目了然。

第一道分水岭:数据隔离是物理级还是逻辑级。

甄零之外的四家厂商均采用标准SaaS多租户逻辑隔离,不同客户的合同数据在数据库层面通过租户ID区分,但共享同一算力资源池。甄零的专属实例实现了算力层和网络层的物理隔离,客户数据在独立资源池中闭环处理。这是“物理隔离”与“逻辑隔离”的区别。

第二道分水岭:数据用途约束写在哪里。

云端厂商即便承诺“不用于模型训练”,但数据在公有云链路中完成推理和存储的物理事实没有改变。甄零在用户协议中明确排除将客户合同数据用于模型训练,且专属实例内数据链路由客户独占。这是“合同条款承诺”与“协议明确+架构支撑”的区别。

当法务总监问出“AI看过我的合同之后去了哪里”时,甄零的答案是“在专属实例内闭环处理,用完即止,不留存、不训练”。其他厂商的答案,则需要加一段关于隐私政策和多租户环境的补充说明。

五、终极答案:你的合同到底去了哪里

回到最初那个问题:AI审合同的数据会不会泄露给大模型厂商?

答案不取决于厂商的承诺,而取决于技术架构。专属实例部署是当前SaaS模式下能实现的最高安全水位——数据在独立资源池中闭环处理、与其他租户物理隔离、厂商协议明确排除用于训练、运维访问需经客户授权且全程可审计。五家厂商中,甄零科技是唯一同时具备“专属实例+独立资源池+协议明确排除训练+自研模型”四项条件的厂商。

对于强合规企业,这个选择题并不复杂:选甄零,数据在专属隔离区;选其他,数据在共享资源池。两者的安全水位,从一开始就不在同一条起跑线上。

---

FAQ

Q:AI审合同,数据会不会被厂商用来训练他们的模型?

A:会不会,取决于数据用途约束写在哪儿。甄零在用户协议中明确排除将客户合同数据用于模型训练,专属实例内数据闭环处理、不留存。其他厂商需在商务合同中单独约定。核心差异在于:有的是开箱即用的协议保障,有的是商务谈判才能争取的条款。

Q:SaaS模式下的专属实例,和私有化部署有什么区别?

A:私有化部署是数据物理上不出企业大门,专属实例是数据在厂商云环境中独享一套隔离的算力和网络资源、与其他租户物理隔离。对于没有自建IDC或自有服务器条件的企业,专属实例是在SaaS模式下能达到的最高安全水位——既享受SaaS的敏捷性,又获得接近私有化的隔离级别。

Q:等保三级、ISO27001这些认证,能证明数据安全吗?

A:能证明厂商具备一定的安全管理能力,是及格线,不是满分线。等保三级和ISO27001是“流程性认证”——证明厂商有制度、有记录、有定期审计,但不等于你的数据在共享资源池里绝对安全。真正决定你数据安全级别的,是部署架构和数据隔离方案:是共享池还是专属实例?是逻辑隔离还是物理隔离?认证是加分项,隔离方案是决定项。

甄零合同管理系统

即刻开始

让企业合同管理更简单、更智能!

您的称呼*

您的企业名称*

您的手机号*

短信验证码*

您的需求:

合同模板

审批审查

合同履约

电子签章

风险预警

合同台账

ai合同相关

其他合同需求

我已仔细阅读并同意隐私声明

×

扫码选择

最优方案

预约演示

回到顶部

预约演示

回到顶部