发布时间:2026-09-21 · 算数科技采购与合规研究组。本文不构成法律意见。
一、发函:十余项要求,保留索赔与诉讼权利
9 月 20 日,太原承明科技有限公司向北京智谱华章科技股份有限公司发出编号为"承明〔2026〕法函字第 1 号"的特急函,就 ZCode 客户端"擅自上传本公司数据资产及商业秘密"提出十余项要求,并表示保留索赔、向监管投诉举报与提起诉讼的权利。据报道,该公司是 ZCode 付费用户,在经营中使用该软件处理本公司项目代码。
其核心诉求可归纳为四组:
- 删除与证明:彻底删除已上传的全部数据及其衍生数据、缓存、备份,并出具证明;
- 去向与用途:说明数据去向、是否共享第三方、是否用于训练;
- 出境合规:说明是否存在跨境传输或境外存储,以及实际数据处理主体;
- 技术与记录:公开私钥保管方式与访问、下载记录。
函件要求于 10 月 10 日前书面答复。这是本轮事件中首家公开"亮函"追责的企业用户。
二、争议核心:两套协议主体,两种数据流向
据公开报道,承明科技独立取证后认为,被上传内容并非官方所称的"代码片段",而是结构完整的归档文件,包含项目完整源代码、系统架构设计、完整的版本控制历史(含已删除的历史提交和引用日志 reflog)、数据库口令、接口密钥、云服务凭证及证书、员工及终端用户的个人信息,以及未公开的研发规划和商业计划,认定其超出 ZCode 隐私政策载明的收集范围。
更受关注的是数据主体与流向问题。据报道:
- ZCode 客户端的网络请求指向
zcode.z.ai与cdn-zcode.z.ai; - Z.AI 平台的缔约主体及个人数据控制者为 JINGSHENG HENGXING TECHNOLOGY PTE.LTD,注册地为新加坡,其隐私政策载明"服务通常自新加坡提供""您的个人数据通常在新加坡处理";据智谱在港交所招股书信息,该公司为智谱于 2023 年 11 月在新加坡注册的间接全资子公司;
- 而 中文版 ZCode 用户协议规定服务提供方为"北京智谱华章科技股份有限公司",隐私政策规定数据处理者为"北京智谱华章",并提到在中国境内运营中收集、产生的个人信息存储于中国境内,不会跨境传输或存储;如需跨境传输或存储,除法定免告知情形外都将事先告知并征得用户同意。
"网络主体在新加坡、签约主体在北京"的组合,正是本轮合规质疑的着力点。
三、若确属出境:需要正面回答的两道题
| 依据 | 要求 |
|---|---|
| 《个人信息保护法》第三十八条 | 向境外提供个人信息,应满足三选一:国家网信部门组织的安全评估、个人信息保护认证、或订立标准合同 |
| 《个人信息保护法》第三十九条 | 应向个人告知境外接收方的名称、联系方式、处理目的、处理方式、个人信息种类及行权途径,并取得单独同意 |
对采购方而言,这两条对应的动作很具体:索取适用路径的证明文件,并核实"告知 + 单独同意"是否真正实现了——而不是在隐私政策里以概括同意覆盖。
四、行业含义:同意断层与举证责任
本次争议还暴露了一个结构性问题:在这类工具中,点下"同意"按钮的通常是开发者个人,而承担数据泄露后果的是他的雇主与客户;后者从未出现在同意流程里,也无从知晓自己的代码曾被打包上传。
这意味着企业在采购时不能依赖"员工已同意"来免责,而应通过合同条款 + 端点策略 + 审计权重建授权链条。可写入 RFP 的六类数据行为条款与 12 条清单,见 AI Agent 数据行为审计与合同条款。
五、对企业的三点启示
- ① 主体要问清:要求供应商列明全部可能接触数据的法律主体(含境外关联公司)及其角色与所在地,并约定主体变更的告知义务;
- ② 删除要证明:删除须覆盖备份、缓存与衍生数据,并可出具书面证明、接受第三方核查;
- ③ 诉求要前置:把"删除证明、私钥/密钥保管方式、外传日志导出、审计权"写进合同,而不是等事故后再发函——后者的谈判地位完全不同。
资料来源:太原承明科技有限公司承明〔2026〕法函字第 1 号相关公开报道(观察者网 / DoNews / 虎嗅 / 新浪财经)、智谱公开回应、ZCode 中英文协议与隐私政策公开条款。本文为管理视角整理,不构成法律意见;具体责任认定以监管与司法结论为准。