隐私与AI治理系统
AI 风险的落点仍在个人信息与数据,所以 GDPR / 个保法的隐私运营与 AI 治理在同一系统内完成 —— 同一份资产台账、同一套审批与审计留痕,不必在两个系统之间对账。
讨论隐私与 AI 治理需求系统模块
模型、数据集、Agent、第三方 AI 服务、Prompt、知识库、工具、MCP Server 等 11 类资产全量登记,资产间依赖成图(用例 → Agent → 模型 / 知识库 / 工具)可追溯。
双法域自动分级:EU AI Act 四级 + 中国生成式 AI 备案判定。含 Agent 专项 —— 权限边界、数据密级上限、自治等级、高风险动作白名单。
条款级义务清单:已内置 EU AI Act 27 条 + 中国三件套 12 条,逐条给出适用状态、依据条款、证据要求与生效倒计时;事实缺失标「待判定」而不是「不适用」。
用例申请、分级审批、准入判定与全生命周期追踪。
公开受理门户 + 身份验证 + 分派审批 + 加密数据包交付,覆盖访问、删除、更正、可携、限制、反对、退出七类请求,法定时限自动起算。
GDPR 第 30 条 / 个保法第 21 条的处理活动登记与审批。
数据清单、数据流转、数据元素三层登记,支撑跨境路径梳理。
同意的采集与撤回,留存来源、时间与凭证。
遏制、处置、通报监管、通知个人四个动作,72 小时倒计时与状态机保护。
数据保护影响评估(DPIA)、跨境传输影响评估(TIA)与供应商评估。
数据安全合规治理系统
管数据本身
数据在哪?是什么?多敏感?有没有异常外传?
隐私与AI治理系统
管义务与流程
个人来要数据了怎么办?处理活动登记了没?出事 72 小时通报了没?这个 AI 资产批了没?
两个产品独立交付、关联打通:数据安全合规治理系统盘出的数据资产与分类分级,直接支撑这里的数据地图与 AI 风险评估。
实施路径
01
识别 AI 资产、业务用例、数据边界和现有责任关系。
02
建立适合企业的准入、风险分级和例外处理规则。
03
配置流程、权限、评估模板、控制措施和证据要求。
04
持续监测、复核变更、跟踪整改并输出治理报告。
模型清单与风险记录本身就是敏感资产。当前支持在客户环境独立实例部署、零数据出境(含本地模型路由);容器化一键交付包在规划中。具体架构按数据敏感度、现有系统与治理范围确定。