数据
信息会去哪里?
询问收集哪些数据、提示词是否用于训练、在哪里处理、谁能访问、保留多久,以及如何证明删除。
查看负责机构来源 ↗控制
能否限制并观察使用?
检查身份认证、角色权限、审计日志、工具限制、保留设置和管理控制。
变更
哪些变化无需你批准?
要求供应商对模型、政策、分包方和重要功能变化提前通知,并定义何时必须重新评估。
退出
签约前先设计退出
确认数据导出、删除、配置迁移能力,以及过渡期间依赖流程如何继续。
常见问题
需要先讲清楚的两件事
是不是所有 AI 工具都要禁止输入机密数据?+
先建立数据分级和批准服务清单。部分企业服务可以受控使用;消费者工具通常不适合同一类数据。
什么供应商证据最有价值?+
可检查的证据:合同条款、架构和控制文件、相关测试结果、事故流程,以及可验证的删除或导出步骤。