安全与合规

Huaris AI 在将 AI 集成到组织中时充分考虑数据安全和监管要求。本页通过具体实践介绍我们的方法。我们不对任何系统作出绝对的安全保证。

我们的方法

  • 数据流优先:在设计之初,我们就梳理哪些数据流向何处、谁可以访问以及存储在哪里。
  • 数据最小化:只向模型发送任务所需的数据。在可能的情况下,从不发送个人数据,或对其进行脱敏或删除。
  • 控制层:访问控制、日志记录以及必要时的数据脱敏都是集成的一部分。
  • 可衡量的质量:在由您真实样例构建的评估集上衡量回答准确性和来源引用情况。
  • 文档:我们以书面形式交付数据流图和可接受使用规则。

数据流

在典型的企业 AI 集成中,数据会经过以下阶段。具体细节因项目而异;每个项目我们都会为您的组织准备专属的流程图。

  1. 1. 数据分类

    我们确定哪些数据可以发送给模型,并标记个人数据和机密数据。

  2. 2. 访问控制与脱敏

    我们定义谁可以访问哪些数据;必要时对个人数据进行脱敏或删除。

  3. 3. 模型层

    根据数据敏感度,选择企业级 API、私有云或本地部署模型。

  4. 4. 来源依据与评估

    回答以您的资料为依据;质量通过测试集衡量。

  5. 5. 日志记录与监控

    保留访问和使用记录,并监控异常活动。

部署选项

合适的选项取决于数据敏感度、监管要求、预算和运维能力。我们会基于您自己数据的评估结果共同做出决定。

选项数据在哪里处理?什么情况下适用?注意事项
云端企业级 API在服务商的基础设施上,受合同条款约束一般企业任务、快速启动必须在签约阶段核实服务商关于数据使用、保留和数据存储位置的条款
私有云在您掌控的云账户中中等敏感度的数据、需要更多控制部署和运维由您负责
本地部署在您自己的服务器上数据不得离开组织的场景硬件和运维成本;模型质量可能与最先进的云端模型存在差距

我们依据 KVKK 和 GDPR 处理的事项

  • 告知义务和处理的法律依据
  • 目的限制与数据最小化
  • 数据处理协议与服务商协议
  • 跨境传输(KVKK 第 9 条、GDPR 第五章)
  • 保留、删除与匿名化
  • 访问权限、日志记录与事件管理
  • 对 AI 输出的人工监督

这些事项属于技术架构和文档层面。法律评估由您的法律顾问负责。

我们的边界

  • 我们不对安全或零风险作出绝对保证。
  • 我们不出具法律合规证书,也不能替代法律意见。
  • 在签约阶段,我们会与您一起核实服务商现行的数据使用条款。
  • RAG 架构能降低幻觉风险但无法消除,因此我们采用来源引用和评估测试。

相关服务:产品开发、安全与合规。常见问题请参阅常见问题页面。

一起合作吧

让我们了解您的流程和目标,共同评估 AI 能在哪些方面创造价值。

[email protected]

发送电子邮件