AI法律实务
上个月有个做技术的朋友来问我,说他想搭一个API中转站……
API中转站的商业模式本身就有几个天然的违法诱因:不经授权收集数据才有商业价值,不给内容审查才能提高效率,不建安全制度才能降低成本——每一处节省,对应一条潜在的法律追责路径。
—— 本文第七节
上个月有个做技术的朋友来问我,说他想搭一个API中转站——把Claude、GPT、DeepSeek几个模型的接口统一封装一下,收点手续费。问我觉得怎么样。
我说你先等等,我给你讲个真实的事。
2026年5月,某AI中转站站长因为非法逆向爬取、倒卖AI接口资源,被刑事拘留了37天,现在还在取保候审阶段。同一个月,中央网信办发布了"清朗·整治AI滥用"专项行动的阶段性成果——关停数百个违规中转站点,抓获十余名运营者。微信、抖音、苹果商店同步批量下架套壳AI应用。
这事不是"潜在风险"了,是已经有活生生的先例了。
我整理了一下API中转站涉及的刑事和民事法律风险,核心是五条红线。今天不讲大道理,就说清楚哪五条,每条什么情况下会踩到,踩了会怎么样。
Part 01
一、先搞明白:API中转站到底在做什么
API中转站的本质,是在用户和AI模型厂商之间插了一层。
用户不需要分别去OpenAI、Anthropic、Google注册账号、绑定支付方式、熟悉不同的API格式——在中转站买一个API Key,一个接口就能调所有模型。
这层插进来的“中间人”,商业逻辑分三档。
第一档,正规军。跟模型厂商签企业合同,批量采购
获得折扣,再零售赚差价。利润薄,但合法。OpenRouter是这个档位的代表,年化收入超5000万美元,估值13亿美元。
第二档,灰色地带。用海外账号批量注册,薅免费额度和订阅拆分——一个200美元/月的Claude订阅账号,拆分零售最高能卖到四五千美金。这是目前中小型中转站最普遍的运作方式,但每个账号随时可能被官方封禁。
第三档,黑产。用户买的是Claude,实际调用的是某个开源小模型——这就是你感觉“AI变笨了”的原因之一。更严重的,黑产站点还在后台窃取用户的对话数据和云凭证。
这三档之间不是严格区分的——很多站从灰色开始,做着做着就往黑了滑。
据新华社报道,中国日均Token调用量从2024年初的1000亿飙升至2026年3月的140万亿,增长上千倍。这个赛道在爆发,但爆发的不只是正规市场,还有形形色色的法律问题。
Part 02
二、第一条红线:非法经营罪
许可证问题,是大多数中转站迈不过的第一道门槛。
API中转站提供信息中转和处理服务,在性质上属于电信增值业务。按《中华人民共和国电信条例》,经营这类业务需要取得ICP许可证。
没有证就开张,一旦被认定“扰乱市场秩序”,就可能触犯《刑法》第二百二十五条的非法经营罪——情节严重的,五年以下有期徒刑;情节特别严重的,五年以上有期徒刑。
前面提到的那个被刑拘37天的案例,核心指控之一就是无资质提供跨境AI服务。
这里还有一个被很多人忽视的问题:中转站帮国内用户绕过海外模型的地域访问限制——用代理IP、虚假身份注册海外账号——这个行为本身也可能被纳入非法经营的评价范围。你做的不是简单的“API搬运工”,你在提供的是未经许可的跨境电信服务。
Part 03
三、第二条红线:侵犯公民个人信息罪
这条红线我预计很多人会低估。
用户跟AI模型的对话里有什么?往小了说,有日常聊天;往大了说,有姓名、联系方式、工作信息、健康状况、商业文件,甚至商业秘密。
中转站在收集这些数据的时候,绝大多数没有取得用户的明示同意,更不用说履行告知义务了。
问题的严重性在于入罪门槛极低。
按最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,非法获取、出售通信内容五十条以上即达到追诉标准。注意,不是五万条,是五十条。
以中转站日均处理的消息量,五十条——说实话也就是几分钟的事情。
安杰世泽律师事务所合伙人梁帆也公开指出了这个问题:私自保存用户的Prompt、代码、商业文件,或者将其用于模型训练甚至出售——严重时面临刑事风险。
所以这件事的逻辑链很清楚:用户数据→未经授权收集→达到门槛→刑事追诉。每一步都不复杂,但每一步的后果都很重。
Part 04
四、第三条红线:拒不履行信息网络安全管理义务罪
这条红线跟前两条不一样。前两条是做了不该做的事,这条是该做的不做。
绝大多数中转站没有建立数据安全管理制度。我见过的情况是——数据存在哪里不知道;谁有权访问不知道;被攻击了怎么办不知道。
《刑法》第二百八十六条之一规定了拒不履行信息网络安全管理义务罪:网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,致使用户信息泄露,造成严重后果的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。
说白了:你是网络服务提供者,你有安全管理义务。数据泄露了,监管部门让你改你不改,或者改得不彻底,那就可能被追责。
2025-2026年期间,网络安全研究员从公开渠道采购了28款付费中转站和400多款免费中转站进行测试,结果触目惊心——9款存在主动恶意代码注入,17款能直接窃取亚马逊云蜜罐凭证,1款能盗走加密资产。
这些数据泄露事件中,中转站运营者很难辩称自己“不知道”——因为安全制度的空白本身就是问题。
Part 05
五、第四条红线:帮助信息网络犯罪活动罪
帮信罪,我猜不少人不陌生——这些年因为出租银行卡、出售微信号被追责的案例很多。但API中转站同样可能触及这条红线。
如果中转载体的接口被上游犯罪利用——比如用来生成电信诈骗话术、制作虚假诉讼材料、伪造公文——而中转站没有建立任何内容审查和敏感词屏蔽机制,那么运营者可能被认定为主观上“明知”或“应知”。
《刑法》第二百八十七条之二:明知他人利用信息网络实施犯罪,为其提供互联网接入、服务器托管、网络存储、通讯传输等技术支持,或者提供广告推广、支付结算等帮助,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金。
实践中,平台是否采取了合理的技术防范措施,往往是案件走向的关键变量。什么都没做,跟做了但没覆盖到,在法律评价上是完全不同的。
我认为帮信罪是API中转站“最容易暗中触发的一条红线”——因为中转站运营者很难完全控制用户发起的每一次请求,但法律不会因为你“管不过来”就免除你的注意义务。
Part 06
六、第五条红线:不正当竞争与知识产权
前四条是刑事,这一条是民事,但金额上不封底。
2022年,广东省高级人民法院审结了一个标志性案件((2022)粤民终4541号):被告广州简亦迅公司通过不断变换IP地址、伪装设备信息的方式,规避微博服务器的技术防护措施,抓取微博用户发布的公开内容和付费文章,通过iDataAPI网站按调用次数收费——总调用次数超过21.79亿次。
法院最终判赔2000万元。
这个案子的核心逻辑有三层:
第一,数据的持有者对依法持有的数据享有自主管控和合法利用的权益。
第二,采用欺骗性手段规避技术措施抓取数据,构成不正当竞争。
第三,把抓来的数据转卖获利——这不叫“数据流通利用”,这叫侵权。
2025年修订的《反不正当竞争法》第十三条已经把这类行为明确纳入规制——以不正当方式获取、使用其他经营者合法持有的数据,直接违法。修订后不再需要像本案那样适用第二条兜底条款,专门条文已经写清楚了。
著作权的问题也得单独说一句。如果中转站处理的内容涉及受版权保护的作品——付费文章、电子书、音乐、影视——那除了不正当竞争,还可能单独构成著作权侵权。
另外,绝大多数AI模型厂商的服务条款明确禁止API转售。违反服务条款本身不一定直接构成违法,但如果跟反不正当竞争法结合起来看,司法实践中往往会产生“1+1>2”的效果。
Part 07
七、一个总体的判断
五条红线摆完了。如果让我用一个词概括API中转站当前的法律处境,我会说:结构性风险。
它的商业模式本身就有几个天然的违法诱因:不经授权收集数据才有商业价值,不给内容审查才能提高效率,不建安全制度才能降低成本——每一处节省,对应一条潜在的法律追责路径。
2026年4月开始的“清朗·整治AI滥用”专项行动,已经释放了明确的监管信号。这不是短期的运动式整治,而是这个行业从野蛮生长走向规范化的标志性节点。
行业内的分化也在加速。头部玩家——OpenRouter、傅盛的EasyRouter、孙宇晨的B.AI——正在靠资本和合规团队铺路,大量中小站点则面临“要么合规化要么出局”的选择。而更多藏在微信群里卖了几个月API Key的个人运营者,可能还没意识到自己已经站在了刑事立案的边缘。
Part 08
八、如果你已经在做,或者正在考虑
我给出三条原则性的建议,不算法律意见,但方向不会错。
第一,拿资质。 如果确定要继续做,先解决ICP许可证的问题。这不是可选项,是底线。没有资质意味着你的商业模式从一开始就站在非法经营的范围里。
第二,管好数据。 建数据安全制度,告诉用户你收集了什么、用在哪里。这不是做做样子——合规文档本身就是事故发生后的“减轻情节”。用户对话数据触发五十条门槛太容易了,不要给这个领域的追诉留口子。
第三,建内容审查机制。 做技术方案的敏感词过滤和内容审查,不是帮你逃避责任,是帮你证明“我已经采取了合理措施”。在帮信罪的评价体系中,这个定性差异可能直接决定案件的走向。
三件事说起来简单,但要做全做透,成本不低。这就是从灰色走向合规的代价——也是“信息差套利”转向“基础设施服务”必须跨过的门槛。
Part 09
📚 参考文献
-
《1元钱285万Token的陷阱!起底“AI中转站”》- 每日经济新闻 -
《从刑事律师角度看:做AI中转站,这三个罪名你必须了解》- 文寄 -
《API中转站成Token经济隐秘红利通道》- DoNews -
《中国反不正当竞争法2025修订》- 德恒律师事务所 -
《擅自调用API抓取并交易数据的行为定性》- 人民司法 2025年第4期 -
广州简亦迅诉微博案二审判决 - (2022)粤民终4541号 -
《Token二道贩子可月赚250万》- DT商业观察 -
《刑拘37天,第一批靠“AI中转站”发财的人开始进去了》- PANews -
《刑法》第二百二十五条(非法经营罪) -
《刑法》第二百五十三条之一(侵犯公民个人信息罪) -
《刑法》第二百八十六条之一(拒不履行信息网络安全管理义务罪) -
《刑法》第二百八十七条之二(帮助信息网络犯罪活动罪) -
《反不正当竞争法》2025修订 第十三条
⚠️ 免责声明:本文内容仅为提供信息之目的,不构成法律建议。读者在采取任何法律行动前,应咨询持有中华人民共和国律师执业证书的专业律师。本文作者及平台不对因依赖本文内容而导致的任何损失承担责任。
📚 往期回顾
🌐 平台合规
向下滑动查看所有内容
🤖 AI / 直播 / 短视频
向下滑动查看所有内容
📢 广告营销
向下滑动查看所有内容
🔐 数据合规
向下滑动查看所有内容
⚖️ 民商事纠纷
向下滑动查看所有内容
📝 律师实务
向下滑动查看所有内容


