AI 功能要单列一条数据流
AI 产品会在主数据库之外增加 Prompt、输出、附件、Embedding、向量索引、缓存、评估集、人工审核和模型供应商日志。接入模型前应确认:
- 哪些用户内容会发送,能否在本地先删除不必要字段;
- 供应商以什么角色处理,是否用于训练、滥用监测或人工审核;
- 默认与可配置保留期、处理地区和 Subprocessor;
- DPA、跨境机制、安全和事件通知;
- 用户删除能否传播到文件、向量、缓存、评估与供应商;
- 团队是否会把真实客户数据复制到调试、演示或 Prompt 库;
- 输出是否用于对个人产生重要影响,是否需要解释、人工介入或 DPIA。
用户主动提交内容用于一次功能,不代表同意永久训练或公开展示。公开网页抓取后进入向量库,也不能因为模型只输出摘要就忽略来源、个人信息、版权和删除需求。最早期版本可以先禁止敏感数据、限制附件、缩短日志、关闭非必要训练,并让用户看到提交范围。[1]
高风险处理在开发前做影响评估
当计划进行大规模或系统性监控、处理敏感数据、儿童数据、精确位置、画像、会话录屏,或使用自动化对个人作出重要决定时,应在上线前检查是否需要 DPIA 或其他法域的风险评估。评估至少说明目的、必要性和比例、数据与主体、系统和接收者、可能伤害、现有控制、剩余风险与批准人。[2]
DPIA 不是项目结束后的证明文件。它应影响产品选择,例如删去字段、降低精度、改用本地处理、缩短保留、限制人员访问、关闭默认录屏、增加人工复核或暂缓功能。无法合理降低高风险时,需要按适用规则进一步咨询监管机构或专业人士。
数据事件也要有运营流程
个人数据事件不只指黑客窃取。邮件发错人、公开对象存储、员工导出遗失、权限配置错误、不可用导致数据丢失和误删备份,都可能涉及机密性、完整性或可用性。[2]
事件流程至少包括:
- 建立统一报告入口,立即保存时间、系统、数据和发现方式;
- 停止泄露、撤销凭证、隔离环境并保留调查证据;
- 确认受影响主体、人数、数据类别、敏感程度和可能后果;
- 通知内部负责人、客户、供应商、保险和专业顾问;
- 按适用法域评估是否以及何时通知监管机构和个人;
- 记录判断、通知、修复和后续预防措施。
GDPR 下,可能对个人权利和自由造成风险的数据泄露通常需要在知悉后七十二小时内向相关监管机构报告;高风险情形还可能需要通知受影响个人。Processor 也应及时通知 Controller。[2] 这不是所有事件的全球统一期限,团队应在响应手册中保留各法域和客户合同的当前要求。
把隐私做成变更门槛
以下变化应触发数据地图和文件复核:
- 新增必填字段、敏感权限或用户内容;
- 接入 Analytics、Replay、广告、客服、邮件或 AI SDK;
- 数据改作营销、训练、画像或新的商业用途;
- 新增国家、儿童用户、医疗金融场景或企业客户;
- 供应商更换地区、Subprocessor、保留或训练条件;
- 开始跨境远程访问、批量导出或数据共享;
- 修改保留、删除、退出、账号注销或公开展示逻辑;
- 发生事件、投诉、权利请求失败或监管规则变化。
产品需求单可以增加六个问题:是否收集新数据;目的是什么;谁会访问;传到哪里;保留多久;用户如何知道并控制。全部回答后,才决定是否更新 Notice、同意、DPA、SCC、DPIA、安全控制和删除测试。
一套四周可完成的隐私基础工程
第一周:发现真实数据
用测试账号走完访问、注册、核心功能、付款、邮件、客服和删除。查看网络请求、Cookie、SDK、数据库、日志、供应商后台、导出和备份。为每条数据流记录来源、目的、地区、人员与删除路径。
第二周:删除没有理由的数据
逐项核对必填字段、埋点、录屏和长期日志。关闭不使用的 SDK,减少高精度标识,屏蔽敏感输入,修正权限,并为不同数据设置保留计划。无法说明目的的采集先停下来。
第三周:对齐文件与供应商
根据真实地图更新 Privacy Notice、Cookie 设置和收集时说明。整理 Terms、DPA、Subprocessor、跨境机制和企业客户资料。验证 Cookie 拒绝、退订、账号删除和供应商删除。
第四周:跑通请求与事件演练
由测试人员提交访问、导出、更正、删除和营销退出,记录每个系统的结果。再模拟一次凭证泄露或误发邮件,检查发现、升级、调查、通知判断和修复能否在期限内完成。
发布前检查清单
数据与目的
- 访客、账号、内容、支付、分析、客服、营销、人员和 AI 数据都在地图中;
- 每项处理有具体目的、适用依据、法域和负责人;
- 必填字段与核心服务的必要性能够解释;
- 原始、派生、导出、日志、向量和备份没有遗漏;
- 公开数据没有被当作任意抓取、画像和联系的许可;
- 新目的会触发兼容性、说明和用户选择复核。
页面与选择
- Privacy Notice 与当前代码、数据库和供应商一致;
- 重要收集动作提供及时、清楚的分层说明;
- Cookie 和类似技术经过真实浏览器审计;
- 在需要同意的场景中,拒绝前不加载相关脚本;
- 接受、拒绝、分类选择与撤回都能实际生效;
- 邮件、私信、广告和社区监听分别检查规则与平台政策。
合同与跨境
- Controller、Processor、Joint Controller 和独立接收者按活动判断;
- DPA 覆盖指示、保密、安全、Subprocessor、权利、事件和终止删除;
- Subprocessor、处理地区、保留和训练条件已经核对;
- 欧盟 SCC、中国出境路径和其他机制没有混用;
- 服务器位置、远程访问和后续接收者都在跨境图中;
- 合同承诺来自真实配置,不把计划写成现状。
运营
- 访问、更正、删除、导出、退出和限制请求已用测试账号跑通;
- 保留计划按数据和目的区分,并有自动执行与失败报告;
- 账号删除会传播到派生数据、供应商和适当的备份流程;
- 敏感数据、儿童、监控和重要自动化决定经过风险评估;
- 数据事件有报告入口、负责人、法域期限和客户通知链;
- 新字段、SDK、供应商、目的和市场都必须经过变更检查。
隐私运营的目标,是让用户能够理解数据为何被收集,并让团队确实控制这些数据。少收一项字段、关闭一个无用脚本、缩短一类日志、跑通一次删除,通常比复制更长的政策更有效。数据地图把这些动作连接起来,也让公司在产品变化和法域扩张时知道应从哪里更新。
数据最小化、安全、透明、主动选择、GDPR 适用范围、工具边界、分类保留、跨境冲突和分阶段清单。
https://www.edpb.europa.eu/sme/be-compliant/be-compliant_en。