专项业务

AI 与数据合规专项

审查人工智能项目中的数据来源、处理目的、流转路径、参与主体及安全保护措施。

专项 01

专项概述

服务目标与适用范围

本专项以产品功能、系统架构和数据流向为基础,对数据收集、输入、训练、检索、生成、共享、存储及删除等处理活动开展审查,重点覆盖个人信息、客户资料、商业秘密、训练数据、供应商管理和数据跨境等法律问题。

审查范围

主要审查事项

数据来源与流向

梳理数据来源、处理目的、系统节点、存储位置和接收方,并明确各参与主体的法律责任。

个人信息处理规则

审查处理依据、告知同意、最小必要、保存期限、个人权利响应及相关产品设置。

知识库资料治理

核验内部文件、客户资料和第三方内容的入库依据,并设置访问、检索、更新和删除权限。

供应商数据使用

审查模型、云服务、数据和标注供应商的数据留存、训练使用、分包处理和合作退出安排。

数据跨境合规

识别跨境传输路径与境外接收方,判断适用程序,并准备评估、合同和处理记录。

数据安全事件处置

建立数据误用、泄露、越权访问和异常输出的报告、处置、通知及证据保存机制。

交付成果

主要交付成果

  1. 01AI 数据使用和参与方清单
  2. 02数据流向和风险措施说明
  3. 03专项法律评估报告
  4. 04隐私政策、授权文本或合同条款修订稿
  5. 05修改事项清单及复核记录

启动材料

项目启动材料

  1. 01产品及业务说明
  2. 02系统架构与数据流图
  3. 03数据源、模型及供应商清单
  4. 04隐私政策与用户协议
  5. 05内部数据制度及安全措施
  6. 06代表性提示词、检索及输出记录

工作流程

专项工作流程

查看工作流程
01

数据处理活动识别

核实产品在收集、输入、检索、生成和存储环节涉及的数据处理活动。

02

数据流与角色梳理

形成数据来源、系统节点、供应商、接收方及责任主体清单。

03

法律合规评估

审查处理依据、告知文本、合同安排、访问权限和保存期限。

04

整改措施实施

调整数据范围、产品设置、供应商条款和内部管理流程。

05

整改复核与归档

核验整改结果,形成评估文件和数据处理记录。

常见问题

专项常见问题

内部知识库是否需要开展数据合规审查?

内部知识库可能涉及员工信息、客户文件、商业秘密和第三方内容,应当在资料入库前确认处理目的、资料范围和访问权限。

采购外部大模型 API 时应重点审查哪些事项?

重点审查供应商的数据留存与训练使用、存储地点、保存期限、分包处理、跨境传输、安全事件及合作终止后的数据删除安排。

专项能否包含个人信息保护影响评估?

可以。项目涉及敏感个人信息、自动化决策或对外提供个人信息等活动时,可在同一项目中完成影响评估及配套文件。

专项业务咨询

提交项目技术与业务概况

请简要说明产品形态、技术架构、涉及数据类型及拟解决的法律合规事项,专题团队将结合业务场景提供针对性服务方案。

提交表单不会自动建立委托关系。沟通信息将按律师执业保密要求处理;如需提交敏感项目材料,可先沟通保密安排。