VROF

指南

企业 AI 聊天机器人可以部署在自有服务器上 — 不把公司资料发到外部的架构标准

企业 AI 聊天机器人可以部署在自有服务器上。区分架构的标准是「问题与公司文档的去向」。本文将比较三种架构,并按顺序梳理资料所在位置与法律核查要点。

架构 资料所在位置 优先确认事项
① 接入外部 AI API 问题与文档被传输至外部服务器 传输项范围、存储与保管条件
② 自建服务器(本地)直接运营 企业内部网络 模型配置、并发用户规模
③ 混合(仅敏感资料留驻内部) 敏感文档留存内部,仅一般查询走外部 边界分类标准

① 使用外部 AI API 时 — 什么会发送到外部

OpenAI 在官方文档(Data controls in the OpenAI platform)中说明,自 2023 年 3 月 1 日起,通过 API 传输的数据,除非用户明确同意,否则不会用于模型训练与改进。但滥用监控日志默认生成,最长保留 30 天(法律要求更长保留期等情形除外),且该日志中可能包含问题与答案等客户内容。Anthropic 也在 Privacy Center 中说明,商用产品(API、Claude for Work 等)的输入与输出默认不用于训练,但用户明确提交反馈的情形除外。

「不用于训练」与「不会被存储」是两回事。即便有排除训练的政策,传输、监控与日志保留等环节仍需另行确认。

② 涉及个人信息时 — 法律核查要点

如果问题中可能混入员工或客户的个人信息,需核查个人信息保护法(개인정보 보호법)相关条款。第26条第1项规定委托文件中应包含的内容:“个人信息处理者将个人信息处理事务委托给第三方时,应以包含以下各项内容的文件进行。“各项为:1. 禁止超出委托事务履行目的处理个人信息的有关事项;2. 个人信息的技术性与管理性保护措施有关事项;3. 为保障个人信息安全管理,由总统令规定的其他事项。同条第4項规定,委托方负有对受托方进行教育并监督其是否安全处理的义务。

若架构是把处理委托给外部服务,则需检讨上述条款是否适用。此外,如果聊天机器人服务器位于境外,应核查第28条之8第1項:“个人信息处理者不得将个人信息向境外提供(包括被查阅的情形)、处理委托、保存(以下本节中称为「转移」)。“但存在符合例外情形的路径,例如信息主体的单独同意、法律或条约的特别规定、作为履行合同所必需的委托处理与保存且已公开处理方针或进行通知、保护委员会告示认证、经保护委员会认定为同等保护水平的国家等。

③ 部署在自有服务器时 — 要确定什么

所用模型的规格取决于「选用模型的规模与同时使用的人数」。比起先确定某个 GPU 数字,应同时权衡响应速度目标、并发人数与模型参数规模。

部门级查阅权限也要在此阶段一并设计。若把人事、财务、销售文档放入同一索引,特定员工就可能收到超出其查阅范围的答复。

采用为答复附加依据的方式(RAG: Retrieval-Augmented Generation,将文档索引化,找出与问题相关的片段,并在答复中附加出处),用户可以确认信息来自哪个部门的哪份文档。

自建确实会遇到实际卡点。Excel 表格、PDF 表格、扫描图像等文档格式各不相同,读取方式也不同;还要把部门级的查阅范围一致地贯彻到答复环节。在确定架构前一并检讨这两个要点,可以减少部署后返工。→ 架构评估咨询

核查顺序

  1. 按是否包含个人信息及敏感度,对公司内部资料进行分类。
  2. 区分可以传输至外部的资料与需留在内部的资料。
  3. 在上述三种架构中选择其一;若涉及外部传输,请在供应商文档中确认存储与日志条件。
  4. 若涉及个人信息,请结合个人信息保护法是否适用,与法律专业人士共同检讨。

小结

大多数企业都可以从基于内部文档、部署在自有服务器上的 AI 聊天机器人架构起步。先确定资料位置与权限边界,后续的模型替换或扩展也可在同一结构内进行。


企业 AI 聊天机器人的架构,从资料位置标准与部门权限设计开始。

如能告知所持文档的格式与使用部门,我们将为您提供合适的架构与实施范围建议。→ 咨询架构评估 · 查看过往项目

参考资料

  • 个人信息保护法(개인정보 보호법) 第26条第1項·第4項, 第28条之8第1项 [确认 — 国家法令信息中心(국가법령정보센터), 2026. 9. 11. 施行本]
  • OpenAI, “Data controls in the OpenAI platform” [确认 — 官方文档]
  • Anthropic Privacy Center, “Is my data used for model training?” [确认 — 官方文档]

本文依据

法规已对照国家法令信息中心(국가법령정보센터)原文 — 个人信息保护法(개인정보 보호법) 第26条第1项·第4项, 第28条之8第1项 (2026. 9. 11. 施行本, 2026-09-27 确认)。外部 AI API 的数据政策已对照 OpenAI 「Data controls in the OpenAI platform」、Anthropic Privacy Center 「Is my data used for model training?」 官方文档原文 (2026-09-27)。检索词已通过谷歌自动补全确认需求。

相关服务

以此主题做过的事

查看全部案例 →

同一主题的其他文章

为您提供节省时间的咨询服务 咨询免费 · 1个工作日内回复

联系我们