OnvergeAi 临界AI
RESOURCES · OnvergeAi

数据流向模板

面向方案评审与合同边界对齐:固定图式把用户、本地知识库、本地模型、脱敏网关、外部模型、审计日志等九个图元画进同一张图,标注数据在哪一步离开本地、由谁授权、在哪里留痕。

示意图(PNG) · v1.0 · 更新 2026-09-26 · 许可 仅限内部评估使用 · 复核人 技术负责人 · 证据等级 C

这份材料解决什么问题

这份模板提供一张固定图式,把混合与私有化部署里九个关键图元画进同一张图:用户、本地身份与权限、本地知识库、本地模型、脱敏网关、外部模型、审计日志、备份与远程运维通道。模板不只是一张示意图,它同时给出每个图元的数据流向与责任划分,用于回答「数据在哪一步离开本地、由谁授权、在哪里留痕」。适用于方案评审、合同边界附件与项目启动前的边界对齐,帮助业务、IT 与法务在同一张图上讨论,而不是各说各的版本。

适用:["律所与专业服务", "财务税务", "金融", "教育", "地方政府职能部门", "其他中大型企业"];["IT/安全负责人","技术负责人","业务负责人","法务/合规"]
获取方式
登录后下载(用于统计与版本通知)
下载与使用
已下载 1 次 · 浏览 41 次
使用边界
仅限客户内部评估、比对与立项讨论使用;不得对外发布、商业转售或作为第三方结论引用。引用需注明来源与版本,基于本材料作出的改动由使用者自行负责准确性;材料随版本更新,请以最新版本为准。
该资源需登录后下载,登录仅用于版本更新通知与下载记录,不用于训练。配套页面
01

材料包含什么

九个固定图元 + 一条默认数据流向 + 外部调用的五个前置条件。

图元 / 章节位置与数据流向责任划分
① 用户发起查询与任务,只携带完成任务所需的最小上下文。客户业务侧:定义使用人群与任务范围
② 本地身份与权限在本地完成身份校验与权限判断,决定可访问的知识范围。客户 IT:账号体系与权限模型
③ 本地知识库原始资料、文本块与向量的存放位置,检索在本地完成。客户 IT:知识库部署与访问控制
④ 本地模型承担可在本地完成的推理任务,输出留在本地环境。客户 IT:模型部署与资源
⑤ 脱敏网关片段最小化、字段脱敏与审批的唯一出口,未通过审批的请求不转发。客户安全 + 服务商:脱敏规则与拦截策略
⑥ 外部模型仅在任务允许外发且通过审批时接收脱敏片段,输出回写前先复核。双方:服务条款、数据处理与退出机制
⑦ 审计日志记录检索、外发、复核与撤销动作,字段按最小必要记录。客户安全:日志范围与访问权限
⑧ 备份明确备份是否跨域或上云、备份内容与保留期,需单独授权。客户 IT:备份路径与加密
⑨ 远程运维通道明确可访问范围、时间窗、审批、录屏与密钥管理。双方:授权、录屏留痕与删除

※ 默认数据流向:用户 → 本地权限校验 → 本地知识检索 → 片段最小化 → 脱敏审批 → 外部模型 → 结果进入本地人工复核 → 本地审计与知识库。

02

怎么用

把模板当作一次评审的脚手架,逐步替换成你们的真实环境。

  1. 1

    第 1 步:把图元对应到真实系统

    为九个图元各指定一个真实组件或位置,标出它是自建、采购还是托管。

    产出:图元—系统对照表
  2. 2

    第 2 步:标出每一处离开本地的边界

    凡是数据离开本地环境的位置全部标记,包括外发、备份、更新与远程运维。

    产出:边界标记清单
  3. 3

    第 3 步:为每条边界写授权与审批规则

    明确谁批准、记录什么、失败时如何回退,规则写进脱敏网关与审批单。

    产出:授权与审批规则
  4. 4

    第 4 步:确定日志与留痕字段

    为外发、备份、远程运维分别确定记录字段与保留期,避免只记录不追溯。

    产出:日志字段表
  5. 5

    第 5 步:做一次端到端的流向演练

    用一个脱敏样本走完整条链路,确认拦截、审批、复核与回写都按设计执行。

    产出:演练记录
  6. 6

    第 6 步:作为方案与验收附件归档

    与最终架构一致后归档,架构变更时同步更新并重新评审。

    产出:边界附件
03

适用对象与前置准备

这张图的价值取决于有没有真实环境信息可填。

IT/安全负责人
负责图元与真实系统对应、网络与账户信息。
技术负责人
负责数据流向的设计与脱敏网关策略。
业务负责人
负责确认任务范围与可外发片段的口径。
前置准备:网络与部署现状
现有网络分区、机房条件、模型与知识库部署位置。
前置准备:账号与权限现状
角色与账号体系,用于设计权限校验节点。
前置准备:运维与备份制度
远程运维方式、备份路径与保留期,用于填写对应图元。
04

使用边界与免责

模板只描述边界,不替代安全设计与合规判断。

不构成安全测评或合规结论
数据流向清不等于系统安全,等保与安全评估由测评机构与主管部门完成。
私有化只定义控制边界
本地部署不自动等于合规,也未消除联网更新、遥测与远程运维等潜在外联。
外部调用需五项同时满足
任务允许、字段脱敏、客户批准、条款允许、退出机制齐备,缺一不可。
默认不可外发数据
完整案卷、合同与个人信息、未脱敏的金融学籍政务数据、凭证密钥默认不出本地。
不采集真实数据
填写与评审使用脱敏样本,不要求提供生产数据副本。
版本时效
网络、模型与运维方式变化会改变数据流,请以与当前架构一致的最新版本为准。