安全与合规
Huaris AI 在将 AI 集成到组织中时充分考虑数据安全和监管要求。本页通过具体实践介绍我们的方法。我们不对任何系统作出绝对的安全保证。
我们的方法
- 数据流优先:在设计之初,我们就梳理哪些数据流向何处、谁可以访问以及存储在哪里。
- 数据最小化:只向模型发送任务所需的数据。在可能的情况下,从不发送个人数据,或对其进行脱敏或删除。
- 控制层:访问控制、日志记录以及必要时的数据脱敏都是集成的一部分。
- 可衡量的质量:在由您真实样例构建的评估集上衡量回答准确性和来源引用情况。
- 文档:我们以书面形式交付数据流图和可接受使用规则。
数据流
在典型的企业 AI 集成中,数据会经过以下阶段。具体细节因项目而异;每个项目我们都会为您的组织准备专属的流程图。
1. 数据分类
我们确定哪些数据可以发送给模型,并标记个人数据和机密数据。
2. 访问控制与脱敏
我们定义谁可以访问哪些数据;必要时对个人数据进行脱敏或删除。
3. 模型层
根据数据敏感度,选择企业级 API、私有云或本地部署模型。
4. 来源依据与评估
回答以您的资料为依据;质量通过测试集衡量。
5. 日志记录与监控
保留访问和使用记录,并监控异常活动。
部署选项
合适的选项取决于数据敏感度、监管要求、预算和运维能力。我们会基于您自己数据的评估结果共同做出决定。
| 选项 | 数据在哪里处理? | 什么情况下适用? | 注意事项 |
|---|---|---|---|
| 云端企业级 API | 在服务商的基础设施上,受合同条款约束 | 一般企业任务、快速启动 | 必须在签约阶段核实服务商关于数据使用、保留和数据存储位置的条款 |
| 私有云 | 在您掌控的云账户中 | 中等敏感度的数据、需要更多控制 | 部署和运维由您负责 |
| 本地部署 | 在您自己的服务器上 | 数据不得离开组织的场景 | 硬件和运维成本;模型质量可能与最先进的云端模型存在差距 |
我们依据 KVKK 和 GDPR 处理的事项
- 告知义务和处理的法律依据
- 目的限制与数据最小化
- 数据处理协议与服务商协议
- 跨境传输(KVKK 第 9 条、GDPR 第五章)
- 保留、删除与匿名化
- 访问权限、日志记录与事件管理
- 对 AI 输出的人工监督
这些事项属于技术架构和文档层面。法律评估由您的法律顾问负责。
我们的边界
- 我们不对安全或零风险作出绝对保证。
- 我们不出具法律合规证书,也不能替代法律意见。
- 在签约阶段,我们会与您一起核实服务商现行的数据使用条款。
- RAG 架构能降低幻觉风险但无法消除,因此我们采用来源引用和评估测试。
相关服务:产品开发、安全与合规。常见问题请参阅常见问题页面。