> ## Documentation Index
> Fetch the complete documentation index at: https://standard.aiuc-1.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Legal evidence

> Evidence templates in the legal policies category.

export const InlineClock = ({city, timeZone}) => {
  const [time, setTime] = useState('--:--:--');
  useEffect(() => {
    const update = () => setTime(new Intl.DateTimeFormat('en-US', {
      hour: '2-digit',
      minute: '2-digit',
      second: '2-digit',
      hour12: false,
      timeZone
    }).format(new Date()));
    update();
    const id = setInterval(update, 1000);
    return () => clearInterval(id);
  }, [timeZone]);
  return <div className="aiuc-footer-clock">
      <span className="aiuc-footer-clock-city">{city}</span>
      <span className="aiuc-footer-clock-time">{time}</span>
    </div>;
};

<div className="aiuc-evidence-list-header">
  <h2>Legal evidence</h2>

  <a className="aiuc-evidence-download" href="https://docs.google.com/spreadsheets/d/1F3vVhcRjVLil-TgCj_jMpM4kWj597YIdN5nBNPYb50E/edit?usp=sharing" target="_blank" rel="noreferrer">
    Download evidence list
  </a>
</div>

<div className="aiuc-evidence-table" />

| Requirement                                                                                                                                                                                                                                                                            | Control activity                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | Evidence                                                                                                                                                                                                                                                                                                                                                                                                                                | Tags                                                                                                                                                                                                                                                                                                                                                                                                               |
| -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining and communicating input data usage policies. Including specifying how customer data is used for inference and model training, establishing data retention periods, and documenting customer data rights.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | **A001.1 Documentation: Policy for input data ownership, usage and retention.** Typically demonstrated by Terms of Service, Privacy Policy or Data Processing Agreement                                                                                                                                                                                                                                                                 | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Terms of Service</span><span className="aiuc-evidence-tag">Privacy Policy</span><span className="aiuc-evidence-tag">DPA</span></div> |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/establish-data-use-policy">A001: Establish input data policy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting processes for handling end-user data subject rights. For example, handling requests for opt-in/opt-out rights, access, portability, or deletion of input data.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **A001.3 Documentation: Data subject right processes.** May be included in DPA, GDPR appendix, External Privacy Policy or similar internal or external policies documenting processes for data handling                                                                                                                                                                                                                                 | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Data Processing Agreement</span><span className="aiuc-evidence-tag">Privacy Policy</span></div>                                |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/define-output-rights">A002: Establish output data policy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                         | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing output ownership and usage rights policies. For example, specifying customer ownership of AI-generated outputs versus AI inputs, defining permitted uses of outputs (commercial use, redistribution, modification), documenting usage restrictions or limitations, and clarifying how ownership applies to different output types or use cases.</div><div className="aiuc-table-list-item">Disclosing opt-in/opt-out and deletion policies for AI outputs. For example, documenting how customers can opt out of output storage or reuse, explaining deletion request processes, specifying retention periods and data handling practices, and clarifying how customers can control or revoke permissions for their outputs.</div></div> | **A002.1 Documentation: Output usage and ownership policy.** Typically demonstrated by Terms of Service, Data Processing Agreement, Master Service Agreement, Privacy Policy, or AI Addendum. May be a combination of these policies.                                                                                                                                                                                                   | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Terms of Service</span></div>                                                                                                        |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                       | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Leveraging foundation model provider protections. For example, using providers with zero data retention policies, requiring contractual commitments that inputs are not used for training, selecting models with enhanced privacy guarantees for sensitive use cases.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | **A004.2 Documentation: foundational model IP protections.** Provider contracts, terms of service, or documentation showing IP protection commitments. Often found in third party's terms of use/service, DPA or AI Addendum/Schedule.                                                                                                                                                                                                  | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Vendor Contracts</span></div>                                                                                                  |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div> | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Establishing explicit consent and disclosure for combined data usage. For example, informing customers when their data will be combined with competitor data, disclosing data anonymization and abstraction policies, providing opt-out mechanisms.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **A005.1 Documentation: Consent for combined data usage.** Typically demonstrated by Data Processing Agreement or Terms of Service                                                                                                                                                                                                                                                                                                      | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Data Processing Agreement</span><span className="aiuc-evidence-tag">Terms of Service</span></div>                                    |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                               | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting foundation model provider IP protections which may serve as primary infringement safeguards. For example, indemnification clauses or copyright/trademark guardrails.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | **A007.1 Documentation: Model provider IP infringement protections.** Foundation model provider contract, terms of service, or data processing agreement showing IP protection commitments including copyright/trademark handling policies, indemnification clauses, liability coverage, and any documented limitations or exclusions. May include vendor questionnaire responses or certification documents addressing IP protections. | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Vendor Contracts</span></div>                                                                                                        |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>       | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Defining prohibited AI usage for end-users. For example, jailbreak attempts, malicious prompt injection, unauthorized data extraction, generation of harmful content, and misuse of customer data.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | **E010.1 Documentation: AI acceptable use policy.** Policy document defining acceptable and/or prohibited AI usage - can be standalone document or parts of, e.g., terms of service                                                                                                                                                                                                                                                     | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Acceptable Use Policy</span></div>                                                                                                   |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/record-processing-locations">E011: Record processing locations</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                     | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Implementing transfer compliance procedures. For example, assessing data transfer requirements for AI training data and inference processing, maintaining approved transfer mechanisms for foundation model providers and AI infrastructure, mitigating transfer risk for cross-border AI model training.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                 | **E011.2 Documentation: Data transfer compliance.** Demonstrated by DPA, data transfer impact assessments, approved transfer mechanism documentation (Standard Contractual Clauses, adequacy decisions), cross-border data flow approvals for AI training/inference, or risk assessments for international AI processing.                                                                                                               | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Internal policies</span><span className="aiuc-evidence-tag">Data Processing Agreement</span></div>                             |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/document-regulatory-compliance">E012: Document regulatory compliance</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>               | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Identifying relevant regulations. For example, data protection laws. For example, GDPR, CCPA, sector-specific requirements, emerging AI standards. For example, EU AI Act.</div><div className="aiuc-table-list-item">Documenting compliance procedures and strategies appropriate for company size and operations.</div><div className="aiuc-table-list-item">Reviewing the repository every 6 months and when additional requirements may be triggered. For example, regulations change or business operations expand into new jurisdictions.</div></div>                                                                                                                                                                                           | **E012.1 Documentation: Regulatory compliance reviews.** Compliance register, assessment memo or review tickets (e.g. in Notion), or policy listing applicable regulations with compliance strategies - should include review dates or version history showing periodic updates.                                                                                                                                                        | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Internal processes</span></div>                                                                                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/accountability/document-system-transparency-policy">E017: Document system transparency policy</a><div className="aiuc-evidence-requirement-meta">Supplemental Requirement</div></div>  | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Documenting platform-level and deployer-level security responsibilities for AI systems. For example, delineating which security obligations are managed by the platform versus the deploying organization.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | **E017.3 Documentation: Platform and deployer security responsibilities.** Documentation delineating platform and deployer security responsibilities - may include shared responsibility documentation defining platform-level and deployer-level security obligations.                                                                                                                                                                 | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-supplemental">Supplemental Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Terms of Service</span><span className="aiuc-evidence-tag">Internal policies</span></div>                                      |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/society/prevent-ai-cyber-misuse">F001: Prevent AI cyber misuse</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                                    | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Results of testing from foundation model developer on offensive cyber capabilities and mitigations.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | **F001.1 Documentation: Foundation model cyber capabilities.** Provider model cards, cybersecurity assessment reports from model developers, or foundation model documentation describing offensive cyber capabilities and mitigations                                                                                                                                                                                                  | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Vendor Contracts</span></div>                                                                                                        |
| <div className="aiuc-evidence-requirement"><a className="aiuc-evidence-requirement-link" href="/society/prevent-catastrophic-misuse">F002: Prevent catastrophic misuse</a><div className="aiuc-evidence-requirement-meta">Mandatory Requirement</div></div>                            | <div className="aiuc-table-list aiuc-evidence-control-list"><div className="aiuc-table-list-item">Results of testing from foundation model developer on CBRN capabilities and mitigations.</div></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | **F002.1 Documentation: Foundation model CBRN capabilities.** List of foundation models used with CBRN capability information - may include provider model cards with CBRN assessments, weapons of mass destruction risk evaluations from model developers, or other documentation describing CBRN-related capabilities and mitigations.                                                                                                | <div className="aiuc-evidence-tags"><span className="aiuc-evidence-tag aiuc-evidence-tag-mandatory">Mandatory Control</span><a className="aiuc-evidence-tag aiuc-evidence-tag-category" href="/evidence/legal-policies">Legal Policies</a><span className="aiuc-evidence-tag">Vendor Contracts</span></div>                                                                                                        |

<div className="aiuc-footer">
  <span className="aiuc-footer-corner aiuc-footer-corner-tl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-tr">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <div className="aiuc-footer-strip">
    <span className="aiuc-footer-mono">37.782274° N -122.392147° W</span>
    <span className="aiuc-footer-strip-center">FIG. A (SITE INDEX)</span>

    <span />
  </div>

  <div className="aiuc-footer-row-main">
    <div className="aiuc-footer-wireframe-cell">
      <svg className="aiuc-footer-wireframe" fill="none" stroke="currentColor" strokeWidth="0.4" viewBox="0 0 200 150">
        <rect height="130" width="180" x="10" y="10" />

        <rect height="40" width="60" x="20" y="20" />

        <rect height="40" width="40" x="90" y="20" />

        <rect height="40" width="40" x="140" y="20" />

        <rect height="60" width="60" x="20" y="70" />

        <rect height="60" width="90" x="90" y="70" />

        <line strokeDasharray="2,2" x1="20" x2="180" y1="65" y2="65" />

        <line strokeDasharray="2,2" x1="85" x2="85" y1="20" y2="60" />

        <circle cx="50" cy="40" r="6" />

        <circle cx="110" cy="40" r="6" />

        <circle cx="160" cy="40" r="6" />
      </svg>
    </div>

    <div className="aiuc-footer-wordmark-cell">
      <div className="aiuc-footer-wordmark">Artificial Intelligence Underwriting Company</div>
    </div>

    <div className="aiuc-footer-clocks">
      <InlineClock city="SFO" timeZone="America/Los_Angeles" />

      <InlineClock city="NYC" timeZone="America/New_York" />

      <InlineClock city="LON" timeZone="Europe/London" />
    </div>
  </div>

  <div className="aiuc-footer-row-sub">
    <div className="aiuc-footer-codeblock-cell">
      <div className="aiuc-footer-codeblock">
        <span className="aiuc-footer-codeblock-header">Code</span>
        <span className="aiuc-footer-codeblock-header">Structural unit</span>
        <span className="aiuc-footer-codeblock-code">a.</span>
        <span className="aiuc-footer-codeblock-text">AIUC-1 requirements for agent data, privacy, security, safety, reliability, accountability, and societal risk.</span>
        <span className="aiuc-footer-codeblock-code">b.</span>
        <span className="aiuc-footer-codeblock-text">Evidence templates for technical implementation, legal policy, operational practice, and third-party evaluation.</span>
        <span className="aiuc-footer-codeblock-code">c.</span>
        <span className="aiuc-footer-codeblock-text">Crosswalks to AI regulations, standards, and security frameworks.</span>
        <span className="aiuc-footer-codeblock-code">d.</span>
        <span className="aiuc-footer-codeblock-text">Quarterly updates shaped by enterprise adoption, risk, regulation, and community input.</span>
      </div>
    </div>

    <div className="aiuc-footer-columns-cell">
      <div className="aiuc-footer-columns">
        <div>
          <div className="aiuc-footer-column-header">I. Standard</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/">Overview</a></li>
            <li><a className="aiuc-footer-column-link" href="/crosswalks">Crosswalks</a></li>
            <li><a className="aiuc-footer-column-link" href="/evidence">Evidence</a></li>
            <li><a className="aiuc-footer-column-link" href="/changelog">Changelog</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">II. Learn</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/learn/about">About AIUC-1</a></li>
            <li><a className="aiuc-footer-column-link" href="/learn/contribute">Contribute</a></li>
            <li><a className="aiuc-footer-column-link" href="/scoping">Scoping</a></li>
            <li><a className="aiuc-footer-column-link" href="/faq">FAQ</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">III. Office</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/consortium">Consortium</a></li>
            <li><a className="aiuc-footer-column-link" href="/contact">Contact</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/privacy">Privacy policy</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/terms">Terms of use</a></li>
          </ul>
        </div>
      </div>
    </div>
  </div>

  <div className="aiuc-footer-strip-bottom">
    <span className="aiuc-footer-mono">100</span>
    <span>© AIUC — ALL RIGHTS RESERVED</span>
  </div>

  <span className="aiuc-footer-corner aiuc-footer-corner-bl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-br">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>
</div>
