欧盟
- GDPR
- 欧盟《人工智能法案》
- 各国公共部门规定
需要合法的处理依据和数据最小化,对高风险处理开展 DPIA,并签订数据处理协议。根据欧盟《人工智能法案》,部署高风险系统的公共机构(例如涉及公共服务和福利获取的场景)必须确保人工监督、保存日志;受公法管辖的机构还须开展基本权利影响评估。与 AI 对话时必须告知公众。
在欧盟境内基础设施或贵方机房中处理数据;由平台强制执行人工签批;完整日志;在面向公民的渠道中披露 AI 身份;并提供支持 DPIA 和基本权利评估的文档包。
这些不是价目表上的可选项,而是每一个政府项目的底线,无论是单个市级试点,还是全国范围的推广。
公民个人数据在司法辖区内的基础设施上存储和处理,其设计旨在支持当地数据保护与数据本地化法规:欧盟的 GDPR、中国的 PIPL、日本的 APPI、韩国的 PIPA、澳大利亚的 Privacy Act、巴西的 LGPD,以及美国的联邦和州级法规。
平台可在无互联网连接的隔离网络中运行,基于本地语言模型。没有任何对外调用。更新以签名的离线安装包形式交付。
AI 负责起草、核查和提出建议。签署、批示和具有法律效力的行为始终由责任公职人员完成。这一点由系统强制执行,而不是靠一纸制度。
谁提出了请求、智能体如何回答、引用了哪些文件、谁在何时批准了操作,全部记录在案。日志向您的审计人员开放,并可导出至您的 SIEM。
数据留在辖区之内,决策留给公职人员。每个回答都注明来源,每项操作都有具名责任人。
公共机构须遵守比企业更严格的规则。下面列出各地区通常最关注的要点,以及平台为支持这些要求所做的设计。最终评估由贵方法务团队和数据保护官作出;我们提供他们所需的技术文档。
需要合法的处理依据和数据最小化,对高风险处理开展 DPIA,并签订数据处理协议。根据欧盟《人工智能法案》,部署高风险系统的公共机构(例如涉及公共服务和福利获取的场景)必须确保人工监督、保存日志;受公法管辖的机构还须开展基本权利影响评估。与 AI 对话时必须告知公众。
在欧盟境内基础设施或贵方机房中处理数据;由平台强制执行人工签批;完整日志;在面向公民的渠道中披露 AI 身份;并提供支持 DPIA 和基本权利评估的文档包。
联邦机构遵循政府层面的 AI 治理指引:编制 AI 使用清单,对影响权利和安全的用途实施风险管理,并指定问责官员。各州和城市还有各自的隐私、档案和 AI 规定。云服务可能需要贵方已持有的授权。
部署在贵方已获授权的环境中,即贵方数据中心或经认证的云租户。风险文档对应 NIST AI 风险管理框架,记录可按保管期限表导出,任何影响权利的输出都须经人工审核。
LGPD 专设针对公共机关的章节:数据处理必须服务于公共目的、保持透明并予以公开报告。监管机构可要求提交数据保护影响报告。其他拉美国家也有原则相近的数据保护法律。
境内部署,每个应用场景一份处理记录,提供葡萄牙语和西班牙语界面及语音,并提供支持贵方影响报告和数据保护官工作的文档。
近年修订后,APPI 也适用于国家行政机关和地方政府。各机关需明确使用目的、落实安全管理措施,并审慎对待境外传输。云服务采购可能要求使用已登记的服务。
本地部署或部署在贵方已批准的日本云环境中,本地模型原生处理日语,按智能体记录用途和访问情况;主权部署中个人数据不出境。
PIPA 对公共机构的目的限制、安全措施和跨境传输有严格规定。公共部门使用云服务须遵循专门的安全认证制度。
本地部署或物理隔离部署,韩语模型与语音,字段级访问控制,以及完整的访问日志,支持贵方履行 PIPA 安全措施义务。
PIPL 和《数据安全法》限制跨境传输,并要求众多运营者对个人信息和重要数据实行境内存储。面向公众的生成式 AI 服务适用 2023 年发布的暂行办法,可能需要履行备案手续。
部署在中国大陆境内,仅使用本地模型,不调用任何境外模型 API。数据、日志和密钥均留在境内,我们提供技术文档以支持贵方的备案工作。
联邦机构须遵循澳大利亚隐私原则(APPs)以及全政府范围的负责任使用 AI 政策,该政策要求指定问责官员并发布公开透明声明。各州和领地另有各自的隐私法律和安全框架。
部署在澳大利亚境内数据中心或贵方机房,处于贵方团队已评估的安全环境内,日志和文档可支持贵方的透明声明和隐私影响评估。
以上为概览性参考,不构成法律意见。我们通过平台设计支持合规,但不对合规作出认证;法律评估责任仍由贵机构承担。
在主权部署方案中,整个平台(模型、智能体、知识索引和审计日志)都运行在贵方网络内的服务器上,通过受控连接器接入贵方系统,与互联网之间没有任何通路。
开放权重模型运行在贵方 GPU 上,并基于贵方语料调优。前沿模型为可选项,且仅在法律和贵方政策允许的范围内使用。
安全区的出站流量在网络层面被阻断,而不仅仅是在配置中关闭。遥测数据也留在内部。
每个连接器都有独立的服务账号,默认只读。写入权限按操作逐项授予,并记录日志。
存储使用贵机构持有的密钥加密。BlackGust 工程师在现场工作,遵守贵方的访问规定。
新版本通过离线介质交付,经签名校验,并在发布前通过贵方的基准测试。
审计日志单向流转至贵方安全运营中心,并可作为只读副本提交给审计人员。
平台上线后,一件典型诉求的流转过程如下。智能体完成例行工作,公职人员保留决定权和签署权。
示例 · 演示数据
诉求通过门户、电子邮件、信件扫描件或电话到达。智能体完成登记、识别语言并去除重复件。
第 0 天智能体给出主题、紧急程度和责任单位的建议,并附置信度。情况不明的诉求转交协调人。
数分钟智能体起草答复,引用相关法律、法令或内部规章的原文,每条引文都链接到准确的版本。
第 1 天公职人员修改、批准或退回草稿。超过设定阈值时,还需部门负责人会签。
第 1–3 天答复通过原渠道发出。智能体跟踪法定时限,并在逾期前发出预警。
办理时限诉求、草稿、修改记录和每一次审批按贵方保管期限统一存档。
保管期限4–8 周内即可见到可衡量成效的场景。每个场景都从贵方真实的文件和诉求出发,而不是演示数据集。
诉求分类、确定主管部门、起草答复、跟踪办理时限。支持多种语言和书写系统,包括中文、日文和韩文。
办理时长从会议纪要和文件中提取督办事项、指定责任人、发送提醒,并为领导汇总逾期事项。
按期办结率法律助手检索法律、法令和内部规章,给出准确引文并链接到相应版本。
出具法律意见的时间各地区和下属单位的关键指标集中在一个控制台中,可用日常语言提问并获得答案。
获得答案的时间面向政务热线的多语言语音智能体,解答常见问题,并将复杂诉求转交人工坐席。
无需人工处理的占比基于现有摄像头的访客计数、服务区占用、排队情况和门禁管理。
等候时间预审申请材料的完整性,与登记库数据比对,并为作出决定的审查人员准备案卷。
作出决定的天数大多数 AI 产品优先针对英语调优。在口语、专业术语以及混合多种语言和文字的文件上,质量会明显下降。我们针对您所需的语言调优语音识别与合成,并用真实诉求检验质量。
平台中的每项操作都归属于某个角色。智能体负责准备,具名人员负责审批。该表在上线前与贵方共同商定,并通过配置强制执行。
| 操作 | AI 智能体 | 经办人员 | 部门负责人 | IT 与安全 | 审计与监督 |
|---|---|---|---|---|---|
| 公民诉求 | |||||
| 诉求分类与分办 | 提出建议 | 确认或修改 | — | — | 每月抽查 |
| 起草答复 | 起草并附引文 | 修改并签署 | 超过阈值时会签 | — | — |
| 发送答复 | 仅在签署后发送 | 放行 | — | — | — |
| 具有法律效力的行为 | |||||
| 关于福利、许可或处罚的决定 | 准备案卷,标注缺漏 | 作出决定 | 按规定审批 | — | 复核 |
| 修改登记库记录 | 不可操作 | 修改 | 审批批量修改 | — | 接收通知 |
| 系统本身 | |||||
| 变更智能体权限 | 不可操作 | — | 提出申请 | 审批并实施 | 接收通知 |
| 发布智能体新版本 | — | — | 验收结果 | 通过基准测试后发布 | 接收测试报告 |
| 查阅审计日志 | — | 本人操作 | 本部门 | 全部 | 全部,只读 |
公共机构应在签约前看清风险。以下是我们在每次诊断中都会讨论的风险,以及我们部署的控制措施和持续监督的责任方。
表现形式对某些群体、语言或地区的回答质量或分办结果存在差异。
监督方审计部门与数据保护官
表现形式看似确定的回答,或根本不存在的引文。
监督方经办人员与 IT 部门
表现形式个人数据被无权限人员获取,或流出司法辖区。
监督方IT 与安全部门
表现形式诉求或文件中的文本试图篡改智能体的指令。
监督方IT 与安全部门
表现形式公职人员未经阅读即批准草稿。
监督方各部门负责人
表现形式机构若更换供应商或模型就必须推倒重来。
监督方CIO 与采购部门
我们采用欧洲、美洲和亚太地区公共采购通行的方式合作,并协助准备相关文件。我们遵循贵方的规则;具体采用哪种方式由贵方采购部门决定。
适用情形: 预算需要论证,或该应用场景对贵机构而言是全新的。
实施方式适用情形: 范围已经明确,且贵方规则要求公开竞争。
实施方式适用情形: 贵方采购规则允许时适用,例如已有框架协议、联合采购合同或限额以下的直接授予。
实施方式按阶段列出我们编制或协助贵方编制的文件。
大多数公共机构从小处起步,在试点证明效果后才扩大范围。Sovereign 套餐是在隔离环境中开展全机构工作的最终形态。
梳理流程、数据和法律约束,形成按优先级排序的应用场景清单。US$1,490,可抵扣试点费用。
一个流程、真实用户、真实文件。US$9,990 起。
在生产环境中接入贵方系统的连接器、角色、审批流程和审计导出。
覆盖全机构的平台。每年 US$490,000;GPU 硬件和基础设施另行计价。
可以。在物理隔离方案中,模型、智能体、知识索引和审计日志都在贵方网络内运行,没有任何对外通路。更新以签名的离线安装包形式交付。该模式下无法使用云端前沿模型,由基于贵方语料调优的本地模型替代。
我们通过平台设计支持合规,包括境内处理、人工监督、日志记录、访问控制和数据删除,并为贵方的 DPIA 或影响评估提供文档。我们不对合规作出认证;法律评估由贵机构及其数据保护官负责。
不会。智能体负责分类、起草和核查。关于福利、许可、处罚以及任何具有法律约束力的行为,均由责任公职人员作出决定并签署。平台通过角色和审批机制强制执行这一点,而不是寄希望于自觉。
没有。我们部署在贵方已认证的环境中,即贵方数据中心或已获授权的云租户,并通过架构文档、威胁模型、填写完毕的问卷以及配合贵方渗透测试人员,支持贵方的评估工作。详见安全。
诊断需要 2–3 周,试点需要 4–8 周。采购周期取决于贵方规则,因此许多机构会先启动一个在自身审批权限范围内的试点。
开箱即支持八种界面与回答语言:英语、德语、法语、西班牙语、葡萄牙语、中文、日语和韩语。其他语言可按项目添加,包括基于贵方真实诉求调优的语音识别与合成。
平台运行在贵方基础设施上,模型可以替换,数据、提示词、配置和日志都可按开放格式导出。基于贵方语料微调的模型保留在贵方环境中,所有权条款在合同中明确约定。贵方团队在整个过程中获得文档和培训。
数据在约定期限内删除,我们出具删除证明。在本地部署和物理隔离方案中,数据从一开始就不会离开贵方服务器。
BlackGust 总部位于塔什干。我们的驻场工程师会在需要的阶段与贵方团队一起现场工作;在 Sovereign 套餐中,则以专属嵌入式团队的形式驻场。
诊断费用为 US$1,490,可抵扣试点费用;试点 US$9,990 起。全机构范围的主权部署由 Sovereign 套餐覆盖,每年 US$490,000,GPU 硬件另行计价。详情请见价格页面。