01
目的与最小必要
我们的项目方法建议先限定业务目的,再评估哪些数据可以减少、去标识或不收集。
02
来源与准确性
关键回答应尽量保留来源、版本与测试证据;证据不足时设计拒答或转交路径。
03
人审与责任
对高影响决定,我们建议明确具备相应职责的确认人,并在设计中保留责任边界。
04
权限与隔离
项目通常按角色、客户与任务评估隔离要求,并以最小权限作为设计目标。
05
日志、异常与回退
根据风险与合同范围,保留必要运行证据,并设计异常、人工处理与回退路径。
06
持续复盘
当模型、知识、供应商或用途变化时,应重新评估;一次验收不能代表永久保证。
Data Flow · 绘制关键数据流
让重要步骤可解释、可复核
我们建议在项目范围内记录关键输入、处理、复核与保留步骤。具体供应商、区域、保留期与训练用途必须按项目和合同确认。
01输入来源、目的、必要性
02处理模型、规则、供应商
03复核责任人、异常、拒答
04保存 / 删除期限、日志、退出
Deployment · 部署不是一句"私有化"
按数据、控制与运维责任选择
A
客户云 / 受控云
在客户认可的云与区域中运行,明确身份、日志、密钥与供应商责任。
B
本地或离线
只有在模型、硬件、更新、运维与功能限制明确时,才使用"离线"表述。
C
托管服务
明确数据流、子处理方、保留、退出与服务责任;便捷不替代审查。
NZ · NEW ZEALAND CONTEXT
隐私影响评估是一份持续更新的设计文件
新西兰隐私专员建议在使用 AI 处理个人信息前进行并持续更新隐私影响评估(PIA)。流程、字段、供应商或用途变化时,评估也应随之更新。