数据安全与合规
数据去哪了,是签约前必须回答的问题
制造业与跨境电商客户对数据的敏感点不同,但共同要求是:说清楚数据流经哪里、谁能看到、什么时候删除。这一页把我们能做到的和做不到的都写出来。
部署形态
三种部署方式,按敏感度选择
境内公有云 API
对成本敏感、数据敏感度中等
调用境内合规模型服务的 API。进入模型的文本做字段级脱敏,客户联系方式、地址、设备编号等在送模前替换为占位符,返回后再本地还原。
境内私有化部署
数据敏感度高、有内网要求
模型与检索服务部署在你自己的服务器或专有云内,数据不出企业网络边界。适合工艺参数、图纸、客户信息等高敏感场景。
本地一体机
完全隔离环境
在物理隔离的内网环境中部署,适用于对网络连接有硬性限制的场景。成本较高,适合单点验证或涉密要求明确的环节。
具体措施
六项默认开启的防护措施
这些不是可选项,是我们在所有项目里的默认做法。如果你希望放宽其中某一条,需要书面确认。
字段级脱敏
不是整段屏蔽,而是按字段处理:手机号、身份证、地址、账户等敏感字段在送模前替换,业务上下文仍然保留,避免脱敏后效果大幅下降。
越权操作拦截
Agent 只能调用被明确授权的工具。「删除工单」「修改订单金额」这类写操作默认关闭,需要单独授权并保留二次确认。
全链路操作日志
每次调用记录:谁发起、检索了哪些知识片段、调用了哪些工具、模型返回了什么、是否转人工。日志可导出,留存期限由你按自己的合规要求设定(我们官网自己的对话记录按 12 个月执行,见本页「在线助手」一节)。
人工复核与降级
涉及资金、合规、人身安全的环节强制转人工。工具调用失败时降级为固定话术,禁止模型在缺少事实依据时自行推测。
知识库权限隔离
按部门或角色隔离可检索的知识范围,避免越权获取不该看到的内容。检索层做过滤,而不是只在界面上隐藏。
模型输出不作为唯一依据
所有关键结论必须可追溯到源文档或系统数据。我们要求回答附带引用来源,供使用者核对。
合同约定
写进合同的四条
客户数据不用于模型训练
你的数据不用于训练任何模型,也不作为我们其他项目的数据来源。这一条不是口头承诺,写进合同。
数据归属明确
业务数据归你所有。项目结束时,知识库、评测集、配置与手册一并交付,我们不保留副本用于其他用途。
模型输出责任划分
明确哪些环节由系统自动完成、哪些必须人工确认,以及人工确认环节的责任归属。避免出问题时责任不清。
未达验收线的处理方式
验收线在设计阶段书面确认。未达标按合同约定退回部分费用,而不是无限期修补。
法规对照
我们关注的几条法规
以下为我们的理解与做法,不构成法律意见。涉及具体合规判断时,建议由你的法务或外部律师确认。
| 法规 / 事项 | 我们的说明 |
|---|---|
| 《生成式人工智能服务管理暂行办法》 | 面向公众提供生成式 AI 服务需履行相应义务。企业内部使用的效率工具通常不构成面向公众提供服务,具体适用情形我们在诊断阶段会一并说明。 |
| 《个人信息保护法》 | 涉及个人信息处理时,需明确处理目的与范围。我们要求客户确认其已获得必要的告知与同意基础。 |
| 数据出境 | 默认不将数据传出境外。若你选择的模型服务涉及境外节点,我们会在方案中显式标注并说明影响。 |
| 网络安全等级保护 | 私有化部署方案可按你现有的等保要求配合实施与整改,但我们不是等保测评机构。 |
本站官网设有一个「在线助手」,它是基于大模型的内容生成式对话服务,定位是站内知识问答入口: 只依据本站公开资料作答;检索不到相关内容时不会调用模型,直接引导转人工;每条回答附来源链接。 为了生成回答,访客的提问会通过加密连接发送给境内的大模型服务商处理,我们不向其发送联系方式等信息; 对话记录保存在本站服务器本地,作为网络日志留存 12 个月,到期随常规数据清理删除;如需提前删除,发邮件给我们即可,我们会在 7 个工作日内处理。我们按《生成式人工智能服务管理暂行办法》的要求对 AI 生成内容作出标识, 并保留人工联系渠道 (电话 13661253349,或「联系我们」页)。官网对话内容仅供参考,不构成任何服务承诺, 双方权利义务以签订的合同为准。
对「在线助手」的回答有异议,或发现它生成了违规内容,可发邮件至 contact@qinxiait.com 举报,并附上大致的提问时间。我们会在 24 小时内回复处理结果(服务时间:工作日 9:00–18:00);确属违规的,会同时修正知识库并复查同类问题。
若你希望我们为你搭建面向公众的 AI 服务,我们会先说明你需要履行的义务(内容标识、 算法备案与安全评估的判断、内容安全与投诉处置等),再决定是否承接。
个人信息的收集与使用另见隐私政策。