一名设计师在为期三个月的长期合作中打开ChatGPT“润色”客户状态邮件,粘贴了上周的笔记,过后才注意到笔记里有未发布的产品名,以及客户标为机密的竞品对比。不会有雇主IT服务台的人替你发现这件事。你是政策所有者、操作者,以及NDA上签名的那个人。
本文面向向客户出售工作的自由职业者与独立经营者。它不是写给受公司AI政策约束的员工的职场个人素养内容——那类读者有不同的第一步:阅读雇主的AI政策。你的约束是客户合同、NDA、你自己的声誉,以及你宣传服务时仍适用的消费者保护规则。面向团队的公司级AI战略属于别处;这里的判断单位是你。
个人政策卡的用途
政策卡是一份简短的书面默认规则集,你会拿它对照每位客户的合同与指示逐一核对。在任何模型介入之前,它先回答这些问题:
- 客户工作中,什么永远不进入消费级AI工具?
- 什么需要客户明确许可或有合同的工具层级,才能使用AI?
- 即使AI起草措辞,哪些决定仍保持由人类做出(价格、范围、承诺、法律结论)?
- 何时停下,升级给律师、会计师、合作者或客户?
- 具体适用哪个工具、哪个账号、哪类数据、哪种保留设置,以及客户给了什么授权?
- 若数据、凭证或未获批的输出越过了边界,事件上报的路径是什么?
没有那张卡,每个深夜提示都变成一次性伦理决定。那些决定会漂移。
客户机密、含第三方数据的提案文本,以及合同条款,不是“提示上下文”。在你有书面规则、并在需要时就工具与客户达成协议之前,视为机密。另见不要把客户机密粘贴进AI。
常见误解
误解是“我是自己的老板,所以任何工具都行。”自主并不取消保密。若你签署了NDA或保密条款,义务指向客户,而不是你偏好的聊天产品。第二个误解是:消费级登录上的企业营销文案等于对客户安全的数据路径——不等于。在你使用当天,核对该账户实际的产品层级与数据条款(OpenAI Data Controls FAQ;Anthropic隐私政策;Anthropic消费者隐私中心)。
示意场景(已标注)
示意场景,非实测案例: 一名独立文案请消费级模型“把这份提案改写得更有说服力”,并粘贴包含客户未发布价目表与具名合作公司的完整草稿。模型返回更顺的文案。暴露在粘贴时已经发生,无论对话日后是否删除。政策卡的修复在上游:含第三方商业数据的提案,除非客户已批准特定工具路径,否则不进消费级工具。
值得写下来的五条规则
1. 粘贴禁令(绝对红线)
列出你不会粘贴进消费级AI的类别:凭证、完整合同、未发布财务数据、客户的顾客个人数据、安全细节,以及SOW或NDA称为机密的任何内容。镜像面向员工的工作机密指引中的停下来核对习惯,但记住你的义务指向客户,而不是雇主。
2. 允许的辅助(范围收窄)
只在合同与客户指示允许的范围内,允许AI用于结构、语法、大纲选项,以及使用合成或最小化数据的模式性问题。为每个项目留一份记录:确切的工具、账号或租户、数据类别、授权情况、日期,以及必须完成的人工审核。
3. 价格与范围仍由你拥有
模型可以帮助组织提案。它们不定你的费率,也不发明交付承诺。你仍自己定价的提案草稿与范围变更日志覆盖工作流;政策卡只需要这句话:“未经我自己核对,我绝不接受AI建议的费用或截止日期。”
4. 在要紧时披露
当客户、平台或司法辖区期望你说明交付物是否经AI辅助时,就说明。在AI辅助作品上留下你的名字与职场式披露规范是有用模式;按客户合同而非员工手册调整。你如何描述服务,仍适用广告真实性规则(FTC广告与营销指引;FTC对欺骗性AI说法与骗局的打击)。
5. 升级触发条件
写下你不会“问模型”的时刻:税务处理、合同可执行性、受监管建议、医疗或法律结论,以及任何错误答案会造成你无法承受的客户责任的情形。把它们当作风险治理触发条件,而不是提示失败(NIST AI Risk Management Framework)。何时仅靠个人AI不够展开这一点。
6. 事件响应
写下意外披露之后的第一个动作:停止使用该工具,在不再次复制这些数据的前提下记录账号、时间与数据类别,通过客户批准的途径轮换已暴露的凭证,并遵循合同中的安全、隐私与通知流程。不要临时自行决定怎么删除,也不要让聊天机器人替你判断通知义务。
当问题是法律、税务、医疗或受监管的财务建议时,不要把流利的模型回答当作持牌专业人士的替代。流利不是资质。
今天的一项练习
打开空白笔记。用你的名字和“客户AI规则”作标题。在20分钟内填完上面五节。钉在提案模板旁。独立客户AI规则卡是同一结构的可打印版本。
面向消费者做广告的欧盟读者,也应浏览不正当商业行为规则如何对待误导性说法(Directive 2005/29/EC)——对独立经营者而言,要点比合规表演更简单:不要让AI起草的营销夸大你实际交付什么。
ICO数据最小化指引支持把个人数据限制在必要范围内。它并不判定自由职业者是控制者还是处理者、客户同意是否为正确的法律依据,也不判定某个工具在合同上是否已获授权;这些仍属于需要合格法律与隐私意见的问题。
相对员工AI素养,这处于何处
员工问“这款工具获准了吗?”自由职业者问“我是否与客户就工具与数据如何运作达成一致,若发生泄露我能否为该选择辩护?”同一种技术,问责结构却不同。让这张卡足够短,短到某个周四晚上你真的会拿出来用。



