目的先行
每个场景先写清任务,再逐字段证明必要性。


每个场景先写清任务,再逐字段证明必要性。
原始记录、模型输入、生成回答、人工结论和工单结果分别管理。
覆盖附件和自由文本,检查组合字段能否重新识别。
查看、检索、接口、导出、删除和日志都纳入权限控制。
明确起算点、期限或确定方法、到期动作与例外审批。
敏感信息、跨境、委托与监管责任交由有权限人员判断。
分别写清售前咨询、售后排障、订单查询、线索分配和投诉处理要完成的任务。每个字段说明为什么需要、在哪一步使用、缺少时是否真的无法处理,以及由谁负责确认。
姓名、手机号、地址、证件、账户、订单和聊天全文不能因为系统支持就默认全部收集。能够用匿名编号、订单后四位、产品型号、问题分类或脱敏摘要完成的,不额外复制完整身份与无关对话。
原始对话用于服务证据,模型输入用于完成指定任务,生成回答只是待核对结果,人工结论和工单状态才代表企业动作。四类数据应分别标注来源、时间、版本和负责人,不能混成一段无法追溯的文本。
向模型发送前再做一次字段过滤。只需要识别问题类别时,不传联系方式和订单详情;只需要生成回复草稿时,使用经过授权的产品资料和必要上下文,不把整个客户历史、内部备注或其他客户数据一起发送。
制定字段级规则:哪些删除、哪些替换为编号、哪些只显示部分字符、哪些必须保留原值但限制访问。还要检查附件、截图、文件名、图片文字、语音转写和自由输入框,避免结构化字段已脱敏而正文仍暴露身份。
脱敏结果要用真实边界样本抽检,确认无法通过订单、地址、单位、时间或组合字段重新识别。测试和培训优先使用人工构造或充分去敏样本,不把生产对话直接复制到公开演示或无关工具。
客服、销售、主管、技术、供应商和模型服务不应默认看到同一范围。按岗位与工单关系设置查看、检索、修改、批量导出和删除权限,高风险操作保留审批人与日志。
外部AI平台、接口服务商或实施团队参与处理时,企业应核对服务条款、委托范围、数据流向、保存和删除方式、是否用于模型改进以及退出交接。能够调用接口不代表可以发送全部生产数据。
不要只写‘长期保存’。按咨询、工单、订单、投诉、审计和法定义务分别确定保存依据、起算点、期限或确定方法、到期动作和例外审批,避免同一份对话在多个系统无限复制。
删除要覆盖业务系统、AI工作台、检索索引、导出文件、临时表、日志和受托方副本。因争议、审计或技术原因暂不能删除时,应限制其他处理并加强保护,具体方案由有权限负责人确认。
验收至少覆盖多客户混淆、越权查询、敏感信息主动输入、附件泄露、错误工单关联、批量导出、人员离职、供应商退出和删除失败。记录原问题、实际结果、影响范围、修复责任人与复测证据。
发现错误暴露或异常访问时,先限制相关账号、接口和数据范围,保存必要日志并按企业制度升级处理。是否涉及个人信息保护影响评估、跨境、敏感个人信息或监管报告,应由企业法务、合规或数据安全负责人判断;本清单不构成法律意见。
不能只因为技术上可以就默认全部长期保存。应按具体业务目的、处理依据、字段必要性、可见范围和保存期限逐项确认,并处理无关或超范围信息。
不一定。订单、地址、单位、附件、时间和自由文本组合后仍可能识别个人。应制定字段级规则并用组合信息样本抽检。
需要。生成草稿不要求发送整段客户历史或全部订单数据,应只提供完成任务所需且有权处理的上下文,并由人工核对回答。
没有适用于所有企业的统一期限。应根据业务目的、合同和法定义务确定起算点、期限或确定方法、到期动作和例外审批,并避免多系统无限复制。
不是。企业仍应核对发送字段、服务条款、受托范围、数据流向、保存删除、模型改进使用和退出交接,并按实际责任配置权限和记录。
先限制相关账号、接口和数据范围,保存必要日志,识别受影响对象与原因,再按企业制度由安全、合规和业务负责人处置与复测。