守界 · AI 隐私与信任边界台
当需要追踪数据去向时,用它记录发送内容、目的地、必要性、同意状态和删除或复查时间。
发送了什么
发送内容记录为“去标识访谈文本 v2”,并列字段类型;不在台账里再次复制原始敏感内容。
发送到哪里
发送到具体工具、工作区和账户类型,附当时可见的数据处理政策位置;“云端”不是足够描述。
为何必要
必要性写成“提取跨访谈主题”,并说明为何不需要姓名、邮箱和公司全名。
谁同意
同意记录包含材料所有者、第三方授权范围和确认时间;本人同意不能替代其他受访者同意。
何时删除或复查
设置删除或复查日期、责任人和验证方式;到期后核对工具端、导出副本和本地临时文件。
依据与未知项
- user_provided 示例中的目标“把客户访谈交给 AI 总结前先做隐私处理”、情境与材料只来自 ledger 模式的对应输入;没有把外部信息或推断写成已验证事实。 fixtures/valid-ledger.json
- unknown 示例没有提供“当需要追踪数据去向时,用它记录发送内容、目的地、必要性、同意状态和删除或复查时间。”所需的全部外部依据;现实任务应补充来源,否则对应部分继续保留为 unknown。
多角度复核
- 最小必要最小必要:本模式必须服务于目标“把客户访谈交给 AI 总结前先做隐私处理”;当前首项产物明确为“发送内容记录为“去标识访谈文本 v2”,并列字段类型;不在台账里再次复制原始敏感内容。”,目标若改变就重新开包,不能沿用旧结论。
- 本人同意本人同意:情境“访谈包含姓名、公司和联系方式”直接约束“发送到哪里”;示例中的具体处理是“发送到具体工具、工作区和账户类型,附当时可见的数据处理政策位置;“云端”不是足够描述。”,其中没有来源的日期、数字和授权仍保持 unknown。
- 第三方隐私第三方隐私:对“为何必要”只允许形成“必要性写成“提取跨访谈主题”,并说明为何不需要姓名、邮箱和公司全名。”所述的内部产物;发送、购买、签署或修改外部系统仍停在用户确认前。
- 商业机密商业机密:若执行“谁同意”触及“不保证脱敏后绝对无法重识别”,就保留现有证据并停止推进;本例可回到的具体检查点是“同意记录包含材料所有者、第三方授权范围和确认时间;本人同意不能替代其他受访者同意。”。
- 模型不确定性模型不确定性:五项产物必须能独立复核;“何时删除或复查”当前留下的恢复依据是“设置删除或复查日期、责任人和验证方式;到期后核对工具端、导出副本和本地临时文件。”,缺责任人、确认点或来源就不能算完成。
- 外部动作权限外部动作权限:用户需要确认“发送内容记录为“去标识访谈文本 v2”,并列字段类型;不在台账里再次复制原始敏感内容。”是否符合真实意图;新材料只通过 resume 追加,不能覆盖原始目标“把客户访谈交给 AI 总结前先做隐私处理”和此前证据。
边界
- 不保证脱敏后绝对无法重识别
- 不读取未授权文件、账号或浏览器数据
- 涉及组织机密和受监管数据时遵守正式政策并寻求专业复核
此结果仍需用户确认;自动校验通过不等于事实、专业意见或现实结果已被证明。