一条正在成型的采购硬条款
2026 年,越来越多企业在采购 AI Agent 与智能体平台时,把一句话从「加分项」写进了「一票否决项」:我的数据不能出境,处理也不能出境。这不再是金融机构、政企、医疗这些传统强监管行业的专属要求——随着生成式 AI 把「业务数据要被送去做推理」变成常态,数据驻留(data residency)从合规部门的技术条款,升级成了所有采购 Agent 的 CIO、CFO 都要当面问清的硬指标:数据存在哪、被谁处理、会不会被拿去做训练、日志和缓存算不算「出境」。这道题答不好,供应商再聪明也进不了门。本文拆解 2026 年 8 月这一波监管与采购实践如何重写了企业 Agent 的选型清单。
信源:中国《数据出境安全评估办法》《促进和规范数据跨境流动规定》(2024 优化版)、《个人信息保护法》、欧盟 GDPR 与 Schrems II 判决后的 SCC 实践、欧盟 AI Act(2026 起分阶段生效)、各公有云数据驻留与主权云(sovereign cloud)产品文档、行业采购尽调清单复盘。
为什么 AI Agent 把「数据驻留」重新点燃烧
过去企业上云也谈数据驻留,但 Agent 时代把风险放大了一个量级,原因有三。一是数据「被迫出门」的环节变多了。Agent 干活要调大模型,而大模型推理常发生在云端甚至跨境的数据中心——你的合同、客户资料、代码、财务凭证,可能在没被察觉的情况下流到了境外的推理集群、被写进日志、进了缓存。二是数据用途更难保证。传统 SaaS 承诺「不拿你数据训练」相对清晰,而 Agent 会不断「记住」上下文、生成记忆、回传反馈做优化,一条「你的业务数据会不会沉淀进某个共享模型」的问题变得极难自证。三是可追溯性差。Agent 自主跑多步、调多个工具和第三方 API,一次任务的数据流向像蛛网一样散开,监管要你说清「这一步数据去了哪」时,很多架构根本答不上来。这三点叠加,让 2026 年的采购逻辑发生转向:以前问「你的模型多强」,现在先问「我的数据到底会碰到谁的地盘、能不能留在境内 / 留在我的边界内」。答不上来的,能力再强也直接出局。
监管与地缘如何共同收紧这条线
数据驻留从「企业自律」变成「法律强制」,是几条监管线在 2024-2026 年合力推的结果。中国侧,《数据出境安全评估办法》与《促进和规范数据跨境流动规定》对重要数据、达量个人信息设定了出境评估/标准合同/认证三条路径,关键信息基础设施与处理敏感个人数据的场景默认「本地化优先」;生成式 AI 服务的备案与内容标识要求,又叠加了「模型与数据处理可控」这一层。欧盟侧,GDPR 在 Schrems II 之后让「数据传到美国」长期悬着法律之剑,推动企业转向「主权云 / 区域云 / 加密驻留」;欧盟 AI Act 分阶段落地,又把高风险 AI 系统的数据治理、可追溯、人类监督变成硬义务。地缘层面,出口管制与「数据主权」叙事让各国都倾向于把关键数据的 AI 处理留在本国辖区。三股力量交汇成一个现实:「数据不出境」正从一纸承诺变成需要技术架构自证、需要审计可查、需要合同兜底的硬约束。
被重写的采购清单:2026 年该问供应商的十个问题
把「数据驻留」翻译成尽调动作,选 Agent / 智能体平台时这十问绕不开:
- 推理发生在哪个法域?境内还是跨境,能否指定数据驻留区域?
- 我的业务数据、以及模型输出的日志与缓存,分别存在哪、存多久、谁能访问?
- 会不会用我的数据训练共享模型?能否合同层面承诺「不训练」并技术隔离?
- Agent 调用的第三方工具/子模型,数据会不会流经它们?完整数据流向图能否提供?
- 是否支持私有化 / 专有云 / 主权云部署?关键行业能否全栈留在我的边界内?
- 敏感字段能否在本地先脱敏/ tokenize,只把不可逆信息送出?
- 模型选型是否支持国产可私有化大模型作为「数据不出域」的兜底路线?
- 审计与合规证据:有没有可导出的处理记录、访问日志、等保/ISO 27001/SOC2 资质?
- 发生纠纷或监管问询时,能否在时限内定位「某条数据被谁在何时处理过」?
- 退出机制:换供应商时,我的数据和 Agent 记忆能否完整、可移植地取回?
企业侧的技术应对:从「信誓旦旦」到「架构自证」
面对硬条款,光靠供应商口头承诺不够,企业要能在自己的架构里把「数据不出境」做成看得见、管得住的事实。几条主流做法:一是分层路由——敏感数据走私有化/境内模型,非敏感任务才用公有云大模型,用「数据分级 + 模型分级」把出境面收窄到最小;二是本地预处理——在数据出门前先脱敏、匿名化或向量化,让流经云端的是不可还原的信息;三是私有化 / VPC 内部署——把 Agent 运行时、向量库、日志整体锁在自己边界内,从根上消除出境环节;四是全链路可观测与审计——记录每一步的数据来源、调用了哪个模型/工具、结果去了哪,既满足内部风控,也能在监管问询时自证清白。对做出海或政企客户的企业,这套「数据驻留能力」本身就是竞争力和签单资质,值得当作产品特性去打磨,而不是当成本去压缩。
结语:把合规变成架构,而不是变成祈祷
2026 年最大的转变是心态——企业不再满足于「供应商说不会出境我就信」,而要「架构本身让数据出境做不到」。数据驻留从法务的条款,变成了工程师的架构、采购的清单、销售的卖点。谁能把「数据不出境」做成可配置、可审计、可自证的产品能力,谁就在这一轮 Agent 采购里握住了一张硬通货入场券。真正该问自己的从来不是「数据会不会出境」,而是「我有没有能力让它出不了境」。
别矫枉过正:数据驻留的三个误区与「分级」这道平衡术
数据驻留一旦被抬成硬条款,企业很容易走向另一个极端——「反正要合规,索性一刀切全锁死」,结果成本飙升、体验断崖。清醒的做法是把它当成分级治理,而不是绝对禁令。三个常见误区值得警惕。误区一:把所有数据一视同仁地本地化。并非所有数据都有出境风险,公开资料、脱敏后的聚合指标、不含个人信息的技术日志,走公有云大模型既省钱又不违规;真正必须锁在境内的,是敏感个人信息、重要数据、核心业务凭证那一小撮。用「数据分类分级」把最严的手段只用在最高风险的少数数据上,才能兼顾合规与成本。误区二:把「不出境」理解成「物理上绝对不跨网络边界」。合规的本质是「受法律约束、可审计、有风险保障」,通过标准合同、出境评估、加密与假名化等路径,部分场景合法跨境是被允许的——追求「零跨境」常常是过度自我设限,把可控变贵。误区三:只盯模型推理,忘了日志、缓存、备份、可观测链路这些「影子出境」。很多系统正文走境内模型,却把调用日志打到境外监控 SaaS、把向量库托管在海外云,合规照样从侧门漏掉。真正的平衡术是「分级 + 全链路视角」:先按敏感度给数据分档,再沿着「输入—处理—存储—日志—备份—第三方」整条链路逐段确认归属地,把最重的驻留手段精准砸在既敏感、又确实会出境的环节上。这样既守住了硬条款,又不为不必要的地方付冤枉钱——把数据驻留做成一项「有颗粒度的工程」,而不是一个「一刀切的口号」,才是 2026 年成熟企业的真实竞争力。
补充一点:数据驻留不是静止的一次性验收。业务在长、法规在改、模型供应商在换,今天的合规边界半年后可能就移位。真正稳的做法是把\u300c分级规则、链路清单、审计证据\u300d固化成可定期复核、随法规更新的机制,而非一次性盖章。谁把数据驻留从\u300c救火\u300d变成\u300c日常运营\u300d,谁才在这一轮 Agent 采购竞赛里笑到最后。