深色模式
LLM 应用合规与审计
摘要:LLM 应用把"内容生成"变成了在线服务,合规义务随之从"数据安全"扩展到"生成内容责任"。本文覆盖四块:① 数据合规(训练/调用数据的出境与个人信息保护);② 内容合规(生成内容的标识、审核与违法内容处置);③ 模型侧合规(备案、安全评估);④ 审计日志设计(谁在何时用哪个模型生成了什么,如何留存与检索)。以国内法规为主线,海外业务补充 GDPR/欧盟 AI Act 要点。本文为工程视角的落地指引,不构成法律意见,具体合规方案请结合法务意见。
合规义务地图
[厂商/地域相关]:面向公众提供生成内容服务在中国境内需完成算法备案与大模型上线备案;仅内部员工使用的企业内工具的义务边界不同,需个案判断。
数据合规的三个工程动作
- 输入侧最小化:传给第三方模型 API 的内容默认包含敏感信息(客户姓名、手机号、内部代码)。上模型网关前做 PII 识别与脱敏(见 数据泄露与隐私保护),并在网关层记录"脱敏前后 token 数差"作为脱敏生效的度量。
- 协议与配置核查:确认模型厂商的数据处理协议(DPA)是否承诺"不用客户数据训练";OpenAI / Anthropic / Azure OpenAI 均提供 API 数据不留存的选项或默认承诺,但免费/消费级入口不适用。[版本相关]:以厂商 Data Processing Addendum 现行版本为准。
- 出境评估:调用境外模型 API 属于数据出境场景,需按《数据出境安全评估办法》判断走评估、标准合同还是豁免路径——这是法务主导、工程配合的事项,工程侧要做的是提供数据流图(哪些数据、经哪些节点、到哪里)。
内容合规:标识、审核、处置
《深度合成管理规定》与《生成式人工智能服务管理暂行办法》对工程侧的具体要求:
- 显式标识:AI 生成文本/图片/音视频需提供显著标识;2025 年起《人工智能生成合成内容标识办法》进一步要求文件元数据层面的隐式标识。[版本相关]:执行细则以最新发布文本为准。
- 输入审核:用户输入经过敏词/违法内容检测后再进模型(网关层拦截,见 内容安全与审核)。
- 输出审核:生成结果过内容安全模型或规则库,命中即拦截并替换为兜底话术。
- 处置留痕:违法内容需留存记录并可向监管提供——这直接决定了审计日志的设计(见下节)。
模型侧合规
- 备案:境内面向公众提供服务所用的大模型需完成备案;使用已备案模型微调/套壳的边界问题,按监管问答与属地网信部门口径执行。
- 安全评估:上线前按《生成式人工智能服务安全基本要求》完成语料安全、模型安全、安全措施的自评估(双备案流程的一部分),工程侧需准备语料来源清单、拒答测试集与评测报告。
审计日志设计
合规审计对日志的核心要求:完整、防篡改、可检索、留够时长。
| 字段 | 说明 |
|---|---|
request_id / trace_id | 串联网关、应用、模型三层 |
tenant_id / user_id | 谁 |
timestamp | 何时(UTC,毫秒级) |
model / model_version | 用哪个模型(含供应商侧版本号) |
input_digest / output_digest | 内容摘要或加密存储的全文(视敏感级别) |
safety_result | 输入/输出审核结论与命中的规则 |
cost | token 数与成本(支撑事后核算) |
设计要点:
- 内容与元数据分离存储:元数据入日志系统(长期留存、可检索),全文内容入对象存储并加密,日志里只存指针与摘要——避免日志系统变成敏感数据重灾区。
- 防篡改:审计日志写入独立的 append-only 存储(如 WORM 桶或独立权限的 Elasticsearch 索引),与业务日志的删除权限隔离。
- 留存时长:等保场景按等级要求(通常 ≥ 6 个月网络日志);生成内容相关记录建议 ≥ 1 年以覆盖监管核查窗口,具体以法务要求为准。
- 可检索性:支持按 user_id / 时间窗 / safety_result 三类条件秒级检索,这是监管检查时的实际使用方式。