📑 本页目录(点开跳转)
14 · 合规、法律与伦理
⏱ 28 分钟 | ⭐ 做 To B / 企业内应用的必修
⚠️ 免责声明:本章是技术从业者的常识科普,不是法律意见。 具体合规问题请咨询专业法务——尤其涉及跨境、医疗、金融、未成年人时。
🎯 一句话
技术能不能做 ≠ 法律允许做。这一章讲四条最容易踩的红线,以及该在什么环节设防。
🚧 一、数据隐私
核心问题:你发给模型的数据去哪了
必须搞清楚的三件事: 1. 供应商的数据使用条款——企业版通常承诺不用于训练,个人版未必 2. 数据存储地域——涉及跨境传输时是重大合规问题 3. 保留期限——出于安全审计目的通常会存一段时间
实操防线
| 措施 | 说明 |
|---|---|
| PII 脱敏 ⭐ | 发送前自动识别并替换身份证/手机/银行卡/姓名 |
| 最小化原则 | 只发必要字段,别把整条数据库记录扔过去 |
| 本地部署 | 数据完全不出内网(第 7 章)——最彻底的解法 |
| 审计日志 | 记录谁在什么时候发了什么(但日志本身也含敏感数据…) |
⚠️ 最常见的事故:开发图省事,把生产数据库的完整记录直接拼进提示词。PII 就这么泄露出去了。
🕳️ 四个比"直接泄露"更隐蔽的泄露路径
| 路径 | 怎么发生的 |
|---|---|
| 日志和 tracing ⭐ | 你为了可观测性记录了完整提示词——日志系统的权限往往比数据库宽松得多 |
| 报错信息 | 异常堆栈里带着请求体,被发到第三方错误监控平台 |
| RAG 索引 | 把内部文档全量灌进向量库,没做权限过滤 → 任何人问都能检索到 ⭐ |
| 缓存 | 语义缓存把 A 用户的答案返回给 B 用户 |
🔑 RAG 那条是企业落地最常翻车的地方: 「HR 的薪资表进了知识库,普通员工一问就出来了」—— RAG 必须做行级权限过滤,而不是只在应用层挡。
🔨 PII 脱敏的最小可用方案
import re
PATTERNS = {
"PHONE": r"1[3-9]\d{9}",
"IDCARD": r"\d{17}[\dXx]",
"EMAIL": r"[\w.+-]+@[\w-]+\.[\w.]+",
"BANK": r"\b\d{16,19}\b",
}
def mask(text):
for tag, p in PATTERNS.items():
text = re.sub(p, f"[{tag}]", text)
return text
⚠️ 正则只能挡住"格式明确"的那部分。姓名、地址、病情描述这类没有固定格式的 PII,正则挡不住—— 高敏场景需要专门的 NER 模型或直接走本地部署。别以为加了正则就安全了。
⚖️ 二、版权与知识产权
三个不同层面的问题:
① 训练数据的版权
模型用受版权保护的内容训练是否合法?
→ 全球多起诉讼进行中,各法域结论不一,**尚无定论**
② 生成内容的版权归属
AI 生成的东西,版权属于谁?能否受保护?
→ 多数法域倾向:纯 AI 生成缺乏"人类创作"要件,
保护力度弱或不受保护;有实质人类创作参与的另说
③ 生成内容侵权
模型可能输出接近训练数据的内容(记忆/复现)
→ 商用场景要有过滤和查重机制
实操建议: - 商用生成内容前做相似度检查(尤其图像、代码、长文本) - 关注供应商是否提供版权赔偿承诺(部分企业版有) - 代码生成注意开源许可证污染风险
📜 三、监管框架(了解结构即可)
欧盟 AI Act —— 按风险分级监管
├─ 不可接受风险:禁止(如社会评分、实时生物识别的某些用途)
├─ 高风险:严格义务(招聘、信贷、教育、医疗、司法…)
│ → 需要风险管理、数据治理、人工监督、可追溯
├─ 有限风险:透明度义务(**必须告知用户在和 AI 对话**)⭐
└─ 最小风险:基本无约束
中国 —— 生成式AI服务管理办法等
├─ 算法备案 / 大模型备案
├─ 内容安全要求
└─ 训练数据合法性要求
美国 —— 联邦层面较分散,各州立法(如加州)+ 行业监管
🔑 最普适的两条: 1. 告知用户在和 AI 交互(多数法域的透明度要求) 2. 高风险决策必须有人工介入(不能让 AI 单独决定招聘/信贷/医疗)
🧑⚖️ 四、伦理与产品责任
| 议题 | 你该做什么 |
|---|---|
| 偏见与公平 | 模型会放大训练数据里的社会偏见。招聘/信贷/教育场景必须做偏见测试 |
| 幻觉的后果 | 医疗/法律/金融建议出错代价极大 → 必须有免责声明 + 人工复核 |
| 可解释性要求 | 高风险决策要能给出理由(部分法规强制) |
| 脆弱群体 | 未成年人、心理健康场景要有特殊防护 |
| 就业影响 | 自动化替代的社会责任 |
| 环境成本 | 训练和推理的能耗 |
🔗 推荐系统里的信息茧房(推荐算法 11)也是这一类问题: 技术上可行 ≠ 应该这么做。
🗂️ 一份实操检查清单
【数据】
☐ 知道供应商是否用我的数据训练
☐ 知道数据存在哪个地域、存多久
☐ 发送前做了 PII 脱敏
☐ 只发必要字段
【告知】
☐ 用户知道自己在和 AI 对话
☐ 有免责声明(尤其专业建议类)
【决策】
☐ 高风险决策有人工介入,不是 AI 单独决定
☐ 能给出决策理由
【内容】
☐ 商用生成内容做过相似度/侵权检查
☐ 代码生成检查了许可证风险
【记录】
☐ 有审计日志,能追溯
☐ 敏感场景保留人工复核记录
🔗 和你已知的关系
左列有的来自日常用 LLM 的经验,有的在站内别的板块讲过——碰上过哪几条就从哪几条接进来,一条没碰过也不影响读这一章。
| 你可能已经知道的 | 这一章的对应 |
|---|---|
| 信息茧房、多样性(推荐第 11 章) | 同类的技术伦理问题 |
| 本地部署(第 7 章) | 数据不出内网是最彻底的合规方案 |
| 硬边界(智能体第 15 章) | 合规约束也该做成代码里的硬约束,不是提示词 |
| 权限分离(智能体第 16 章) | 高风险决策的人工介入 |
📦 深挖的话要学什么
📍 每条后面标了它在哪: 📗 本库有 = 站内已经讲透,点进去就行;📙 半有 = 站内讲了一半,另一半得外找; 📕 要外找 = 站内没有,得去论文或别处。 (这份清单以前只列词不说去哪,指到的坑有些站内根本没挖过,按图索骥会扑空。) ⭐ 这一章有个反差值得先说:法规那一半 📕,但技术那一半站内厚得出乎意料—— 隐私、公平性、审计三块都有整章级别的展开,而且都是带实跑数字的。
- 法规细节:欧盟 AI Act 的义务清单、国内备案流程、GDPR 与 AI 的交叉 → 📕 要外找:本章第三节的「监管框架(了解结构即可)」已经是站内关于法规的全部内容,全站再无第二处提到 AI Act 或 GDPR。⚠️ 这一条也最不适合靠教程学——法规会改、各地不同、且真出事时要的是法务意见而不是理解。本章下面那句「涉及医疗/金融/教育/招聘 → 必修 + 请专业法务」,说的就是这个
- 隐私技术:PII 检测与脱敏、差分隐私、联邦学习、机器遗忘 → 📗 本库有,而且比本章的「PII 脱敏最小可用方案」深一整层:数据这一关 19 · 隐私脱敏与留存——PII 有三层,只删第一层等于没删;七种脱敏方法各能防什么;⚠️ 确定性哈希的两个死法(都实跑了)和「盐是密钥,不是配置项」;k-匿名是这一章唯一能算出数的东西,以及它的三个漏洞;差分隐私的 ε 到底是什么,以及"我加了随机噪声"为什么不算差分隐私;💀 一次事故复盘:三个字段,87.3% 的人被点名;最后一节「删除权最硬的那一半:已经训进模型的怎么办」就是机器遗忘。只有联邦学习站内没有,要外找
- 偏见评估:公平性指标、偏见测试集构建、缓解方法 → 📗 本库有:模型上线之后 19 · 合规审计与模型卡 的第一节「公平性:先想清楚你要哪一种」——⭐ 不同的公平性定义之间是互相冲突的,必须先选一个;怎么量;💀 一个案例:删掉了性别,却比带着性别更歧视(代理变量);以及一段 20 行的上线前代理检测代码。测试集本身怎么造配 数据这一关 13 · 评测集也是数据 的抽样一节
- 内容治理:审核链路、水印与溯源、深度伪造检测 → 📙 半有:审核链路 📗 讲得很实在——智能体工程 16c · 接进真实产品 的「三层护栏,权重完全不同」、输出审核放在链路哪个位置的两种对照、⚠️ 审核模型本身也会错、被拦下时给用户看什么、以及拦了什么为什么拦要能查(这条正好接本章的留痕要求);💀 事故复盘:审核只在末尾做,有害内容已经吐了 3.2 秒。但水印、内容溯源、深度伪造检测站内完全没有,要外找
- 企业落地:AI 治理框架、模型卡与数据卡、第三方审计 → 📗 本库有:模型上线之后 19 · 合规审计与模型卡(模型卡该写什么、⚠️ 真正的难点不是写是"不腐烂"、审计要能回答的五个问题、一个务实的分级);数据卡那一侧在 数据这一关 17 · 数据版本与血缘(审计问"这个预测用了谁的数据"时,能不能答上来取决于血缘有没有记)和 数据这一关 03 · 数据契约。本章那份检查清单是"要做哪些事",这几章是"每件事具体怎么做"
需要的前置:无技术门槛,但需要耐心读法规文档。
⚖️ 要不要深挖
| 你的情况 | 建议 |
|---|---|
| 个人项目 / 内部工具 | ⛔ 本章的检查清单足够 |
| 做 To C 产品 | ✅ 至少要做到「告知 + 免责 + 内容审核」 |
| 做 To B / 企业交付 | ✅ 必修,这直接决定能不能签单 |
| 涉及医疗/金融/教育/招聘 | ✅ 必修 + 请专业法务,这些是明确的高风险领域 |
| 跨境业务 | ✅ 必修,数据跨境是重灾区 |
🔑 我的判断:这块技术含量低但商业价值高—— 它不会让你的模型更好,但能决定你的产品能不能上线、能不能签单。
内容量不足以单独成套(且法规变化快、地域差异大)。 ✅ 上面那份检查清单就是它的核心产出,配合 《智能体工程教程》的硬边界和权限分离一起用即可。
💡 一条贯穿全章的工程原则
❌ 用提示词做合规:「请不要输出用户的身份证号」
✅ 用代码做合规:发送前 mask(),输出后 validate()
⭐ 原因很简单:提示词是【请求】,代码是【保证】
而合规要的是保证
🔗 这就是《智能体工程教程》反复强调的 「硬边界写在代码里,不写在提示词里」—— 合规是这条原则最不能妥协的应用场景。
💡 一个判断标准:如果一条约束"被绕过时你会被罚款或上新闻", 它就必须是代码,不能是提示词。
✅ 检查点
- 把生产数据发给模型 API 前,必须搞清楚哪三件事?
- 除了"直接把数据拼进提示词",还有哪四条更隐蔽的泄露路径?哪条在企业落地最常翻车?
- 正则做 PII 脱敏能挡住什么、挡不住什么?
- AI 生成内容的版权归属,主流倾向是什么?
- 欧盟 AI Act 按什么分级?「有限风险」的核心义务是什么?
- 最普适的两条合规要求是什么?
- 合规约束该写在提示词里还是代码里?判断标准是什么?
👀 答案
- 数据会不会被用于训练、存储在哪个地域、保留多久。
- ①日志和 tracing(日志系统权限往往比数据库宽松)②报错信息发到第三方监控 ③RAG 索引没做权限过滤 ④语义缓存串了用户。RAG 那条最常翻车——HR 的薪资表进了知识库,普通员工一问就出来。必须做行级权限过滤,不能只在应用层挡。
- 能挡住格式明确的(手机号、身份证、邮箱、银行卡);挡不住姓名、地址、病情描述这类没有固定格式的 PII。高敏场景要用 NER 模型或直接本地部署。别以为加了正则就安全。
- 多数法域倾向纯 AI 生成缺乏"人类创作"要件,保护弱或不受保护;有实质人类创作参与的情况另论。
- 按风险分四级:不可接受(禁止)、高风险(严格义务)、有限风险、最小风险。有限风险的核心义务是透明度——必须告知用户在和 AI 交互。
- ①告知用户在和 AI 交互 ②高风险决策必须有人工介入(不能让 AI 单独决定招聘/信贷/医疗)。
- 代码里。因为提示词是请求,代码是保证,而合规要的是保证。判断标准:如果一条约束被绕过时你会被罚款或上新闻,它就必须是代码。
🛑 可以停在这里
⚡ 走神救援
技术能做≠法律允许。四条红线:①数据隐私(搞清是否用于训练/存哪/存多久,发前PII脱敏+最小化;最常见事故是整条DB记录拼进提示词,但还有四条更隐蔽的路径:日志与tracing(权限比DB宽松)、报错信息、RAG索引没做权限过滤、语义缓存串用户——⭐RAG那条是企业落地最常翻车的,HR薪资表进知识库谁问都出来,必须做行级权限过滤;⚠️正则只挡格式明确的PII,挡不住姓名/地址/病情)②版权(训练数据尚无定论;纯AI生成保护弱;商用要查重、注意代码许可证)③监管(欧盟AI Act按风险分四级;普适两条:告知在和AI对话 + 高风险决策要人工介入)④伦理(偏见/幻觉后果/脆弱群体)。⭐贯穿全章的原则:合规要写进代码不写进提示词——提示词是请求,代码是保证;判断标准是"被绕过时会不会被罚款或上新闻"。技术含量低但决定能不能签单。
下一节 👉 15-数学地基.md