最近我们团队接了一个项目:一家做青少年AI心理咨询机器人的创业公司,产品准备进医院试点以及引入投资,找我们做全程法律合规。客观说,这家创始人确实很优秀,提前意识到“事前防范”,而不是“事后补救”。
这个案子特殊在哪?它一脚踩在三条监管线上——AI、医疗器械、未成年人保护。任何一条线踩过界,轻则罚款停业,重则刑事责任。
其实这已经不是我们第一次做AI+医疗大健康领域的案子了。此前我们还为AI药品靶点发现企业做过融资尽调和常年法律顾问,也为医疗AI合规科技平台搭建过整套法律服务体系——从知识产权矩阵到融资落地。这些案子做下来,一个越来越清晰的感受是:AI医疗赛道的创业者们在技术上都极度敏锐,但在监管合规上,踩的坑高度雷同。
回来聊这个案子。做完之后我发现,他们踩过的坑、我们拦住的坑、以及差一点就没拦住的坑,高度集中在五个问题上。而这五个问题,绝大多数AI创业公司现在都还没想过。
第一个问题:你的AI在"辅导作业"还是在"开处方"?
我们把客户的产品功能拆了三层。
第一层叫"随便做",比如推送心理健康小知识、让用户记录每天心情。法律上完全没问题。
第二层叫"先别急",比如AI看完用户的情绪记录后给出一个"压力指数偏高的评估"。这个功能本身不违法,但说法稍微偏一点就可能踩进医疗器械监管区。我们给客户的建议是:加一句"本评估仅供参考,不构成医疗建议",并且在界面设计上明确区分"建议"和"诊断"的视觉层级。
第三层叫"别碰",就是心理诊断、治疗建议、用药推荐。这些属于医疗行为,需要执业医师资格,软件本身还需要二类或三类医疗器械注册证。你没证,AI敢说"你可能是中度抑郁",这就是无证行医。
很多AI创业公司的问题不是故意越线,而是根本没意识到那条线的存在。功能列表里的"智能评估""健康分析""情绪识别",在工程师眼里是技术名词,在监管眼里可能就是医疗器械功能。
第二个问题:先上车再买票?器械证的时间差要了命
这个客户的产品路线图很典型:先找两家医院做临床试点,跑通数据,同时申请医疗器械注册证,拿到证后再推向市场。
看着没问题对吧?错了。
医疗器械注册证不是"上线许可证",而是"入场券"。按照《医疗器械监督管理条例》第81条,你在拿到注册证之前把产品放到临床环境里用,就是无证生产销售医疗器械。罚款起步是货值金额的5倍。
这个问题之所以危险,是因为它太容易发生了。可能觉得"我们就试点一下、收集点反馈",医院也愿意配合,一切看起来人畜无害。但一旦出现不良事件——比如AI给了一个误导性的建议导致用户做出极端行为——监管部门倒查,第一件事就是查你有没有证。没有?所有"善意"在调查里都变成"明知故犯"。
我们的方案是设计了一个过渡期:在拿证之前,产品功能严格限制在第一层"随便做"范围内,临床场景只做使用体验测试,不做任何涉及诊断评估的功能验证。
第三个问题:一旦你收集了未成年人的情绪数据
这个项目涉及2000多个青少年用户,每条数据都是他们的情绪记录、心理状态、行为偏好。按照《个人信息保护法》,这是敏感个人信息。
敏感个人信息的处理门槛比普通个人信息高很多。我们给客户搭了"五个必须"框架:
必须一:监护人明示同意。 不是注册时勾个"我已阅读并同意"就行。你得证明那个勾选的人真的是监护人、真的理解了你在收集什么数据、用来干什么。我们设计了一整套监护人验证+分场景授权的同意流程。
必须二:个人信息保护影响评估。 在收集之前就得做完PIA报告,分析每一个数据处理环节的风险和缓解措施。这份报告要存档,将来监管检查是必查项。
必须三:强制报告。 AI发现用户有自伤自杀倾向,你不能光标记一下就完了。法律上有强制报告义务,得上报相关部门。
必须四:数据分类分级。 敏感数据必须单独存储,加密,脱敏。不能和普通用户行为数据混在一个数据库里。
必须五:训练数据的合法路径。 用用户的对话记录训练模型?不行。我们设计的是"委托处理+脱敏匿名化"路径,数据在进入训练前必须经过匿名化处理,而且只能用于合同约定的特定目的。
这五条缺一条,在当前的执法环境下,行政处罚+民事索赔是大概率事件。
第四个问题:真正可怕的不是投诉,是S级风险
我们帮客户系统梳理了10类可能发生的纠纷场景,按严重程度分了四级。这里不列全表,重点说两个最容易忽视的:
S级:用户自伤自杀与AI服务产生关联。 如果用户在使用产品后发生极端事件,而AI的回复记录里存在任何可能被解读为"诱导""忽视""不当建议"的内容,企业面临的是刑事责任+舆论灾难的双重打击。我们的应对方案包括:建立AI回复的实时风控关键词拦截、高危用户人工即时介入流程、以及与当地心理危机干预中心的合作对接机制。
A级:数据大规模泄露。 2000多个青少年的情绪和心理数据如果被泄露,这比电商订单泄露严重十倍。我们要求客户在24小时内能启动完整的应急响应流程——通知监管部门、通知用户、溯源漏洞、止损修复。
大部分创业公司做合规,眼睛只盯着B级和C级的日常问题(合同纠纷、用户投诉)。但真正能毁掉一家公司的,是S级和A级风险。你不需要每天都应对它们,但你必须在第一天就准备好应对它们的方案。
第五个问题:产品名字本身就可能违法
这个客户的产品包装上有个医疗相关的词。说实话,作为产品名称挺有感染力的。但医疗相关词在《广告法》第16条的框架下,可能被认定为暗示治疗效果。
更麻烦的是连锁反应:产品名称暗示疗效 → 被认定为医疗器械广告 → 但产品没有医疗器械注册证 → 同时构成无证器械+虚假宣传,处罚叠加。
我们针对这个名称出了一份专项法律意见,分析了三重风险,并建议在宣传物料中系统性地替换具有"疗效暗示"风险的用语。对于已经在市场上流通的包装和营销内容,给出了分阶段整改方案。
说回正题
这个项目一共梳理出30多项法律事务。我们一刀切成了两块:8项常法服务(日常跑不掉的),8项专项服务(一次性攻坚的)。不是说剩下的事不重要,而是如果不分优先级,30件事同时推进的方法就是一件都推不动。
AI合规这件事,最容易犯的错误是两种:一种是"等出事了再说",另一种是"一口气全做但做不深"。我们的方法论是:先把你最大的三个风险找出来,先把这三个堵死。剩下的,可以在常法框架下慢慢消化。
你的AI产品现在最大的三个合规风险是什么?想不清楚的,评论区聊聊。
李章虎律师,锦天城(重庆)高级合伙人,连续六届Benchmark Litigation中国西部诉讼之星,The Legal 500中国精英榜单律师。专注知识产权、AI与数据合规、商事争议解决。
【广告声明】本内容为广告,相关素材由广告主提供,广告主对本内容的真实性负责。本网发布目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,内容仅供读者参考。
办公设备成信息泄露“重灾区”,你的打印习惯安全吗?
横琴非遗和香走进珠海鹏辉能源庆三八
厦门园博苑灯会3.8回顾:她们在灯海中闪闪发光
亮相2026国际交易技术科技峰会 VAHA Financial 荣膺「年度科技创新经纪商」