返回指南
合規·2026年5月25日·更新於 2026年10月4日·閱讀約 12 分鐘

AI 合規指南 — GDPR、DSGVO、RGPD、LGPD、KVKK 與日本 tokutei-shoutorihiki

在生產環境部署 AI,代表必須符合每個銷售國家的資料保護制度。本指南是實用操作手冊——各監管機關實際檢查什麼、Kunavo 提供與不提供什麼,以及你仍需自行完成的事項。

最後審核於 。

每個地區對於在正式環境部署 LLM 的 SaaS 如何處理資料,都有不同規定。本指南是實務操作手冊:各監管機構實際要求什麼、Kunavo 提供與不提供什麼,以及您仍需自行完成什麼。這不是法律建議(法律問題請諮詢律師),但它是多數工程團隊實際需要的作業檢查清單。

通用四項——適用於所有地區

  1. 在傳送至 LLM 上游端前對 PII 進行假名化——絕不要將原始姓名、電子郵件、電話號碼、帳號傳送給第三方。使用穩定權杖遮罩,並在本機還原
  2. 與每一個處理個人資料的處理者簽署 DPA/資料處理協議。Kunavo 不提供 DPA——請求會在美國處理並轉送至上游供應商——因此若要取得涵蓋 LLM 呼叫的 DPA,請依 Anthropic、OpenAI 或 Google 的企業條款直接與模型供應商簽約
  3. 維護稽核軌跡——請求 ID、使用的模型、提示雜湊、權杖計數、時間戳記。日誌必須可因應刪除權請求而刪除
  4. 更新你的隱私權政策——明確提及 AI 處理,列出次級處理者(Kunavo + 上游供應商)

區域特定要求

🇪🇺 歐盟——GDPR(一般)

  • 與每個處理者簽署第 28 條 DPA——Kunavo 不提供;若涵蓋 LLM 呼叫,請依 Anthropic、OpenAI 或 Google 的企業條款直接與模型供應商簽約
  • 將資料傳輸至美國上游供應商(Anthropic、OpenAI)時使用標準合約條款(SCC)——條款隨供應商自身的 DPA 提供;Kunavo 沒有歐盟區域,請求會在美國處理
  • 處理活動紀錄(第 30 條),包括 LLM 特定目的
  • 隱私設計——假名化、資料最小化、目的限制
  • 若安全事件影響歐盟資料主體,須在 72 小時內通知

🇩🇪 德國——DSGVO + Impressum + DDG

德國在 GDPR 之上增加額外要求:

  • Impressum(§ 5 DDG / § 18 MStV)——公開營運者身分、地址、聯絡方式與監管機構。以德國為目標的網站必須提供。Kunavo 自身的 Impressum 位於 /legal/impressum
  • 對「非必要」資料處理採取更嚴格的同意要求(Cookie 同意、分析)
  • 對於 B2B 銷售:歐盟內交易適用反向課稅規則。Kunavo 的標準結帳既不顯示 VAT,也不收集 VAT ID;如需簿記文件,請寫信至 contact@kunavo.com

DSGVO-konformer LLM-Einsatz 提供含 PII 遮罩程式碼的德文深入說明。

🇫🇷 法國——RGPD + AI 主權考量

  • RGPD 即 GDPR;同一份第 28 條 DPA 適用
  • CNIL 是執法機關;健康/金融領域預期會受到更嚴格審查
  • 對於敏感產業(公共部門、醫療、國防):請考慮僅限歐盟路由,例如直接與 Mistral 簽約;Kunavo 沒有歐盟區域,也不提供僅限歐盟的路由
  • 若服務法國消費者,隱私權政策必須使用法文

Conformité RGPD pour LLM en France 提供法文深入說明。

🇯🇵 日本——APPI + tokutei-shoutorihiki

  • 特定商取引法(特定商業交易法):公布賣方資訊、退款政策、付款方式。在日本提供 B2C 服務為強制要求。Kunavo 的頁面位於/legal/tokutei-shoutorihiki
  • APPI(個人資訊保護法)——Kunavo 不簽署資料處理協議;若要簽署涵蓋 LLM 處理的合約,請直接與模型供應商洽談
  • 向美國/歐盟上游端進行跨境傳輸需要同意或合約

🇰🇷 南韓——PIPA

  • 韓國個人資訊保護法——全球最嚴格的法規之一
  • 收集及跨境傳輸均須取得明確同意
  • 若服務韓國使用者,須提供韓文隱私通知

🇧🇷 巴西——LGPD + 金融科技適用 BACEN

  • LGPD(Lei Geral de Proteção de Dados)在結構上類似 GDPR
  • 對 PIX/付款使用情境,BACEN Circulars 4.018 + 3.978 的營運風險規定適用——記錄模型決策,並允許提出異議
  • Direito ao esquecimento(第 17 條)——你的日誌必須可刪除

Claude para análise de risco PIX no Brasil 專門涵蓋 LGPD + BACEN。

🇹🇷 土耳其——KVKK

  • 個人資料保護法(KVKK)——DPA 結構類似 GDPR
  • 外國資料傳輸需要明確同意或經 KVKK 核准的保障措施
  • 若資料處理超過門檻,資料控制者必須向 KVKK 登記

零資料保留(ZDR)——何時需要

預設情況下,Anthropic 會記錄提示 30 天,Google 會記錄 60 天,用於濫用監控。對於高敏感度工作負載(醫療、金融、政府、歐盟公共部門),模型供應商依其自身企業條款提供 ZDR。Kunavo 不提供 ZDR,因此以下各項都必須直接與供應商簽約:

  • Anthropic ZDR:適用於 Anthropic 企業客戶。Anthropic 會在處理完成後 30 秒內刪除提示、不用於訓練,並提供合約承諾
  • Google Vertex AI ZDR + 歐盟區域:路由至 europe-west1(比利時)或 europe-west4(荷蘭),資料留在歐盟,提供 ZDR
  • OpenAI ZDR:僅限 Enterprise 層級

透過 Kunavo 傳送的請求會在美國處理並轉送至上游供應商,適用其自身的資料保留政策;Kunavo 無法為其啟用 ZDR 或歐盟區域路由。需要其中任一項的工作負載,應直接與模型供應商簽約。

Kunavo 提供的內容與你負責的內容

責任Kunavo您
與模型供應商簽署 DPA不提供✓(與供應商直接簽約)
在提示中對 PII 進行假名化✓
請求層級稽核日誌✓(Kunavo 端)✓(你的端)
ZDR 或歐盟區域路由不提供✓(供應商企業條款)
隱私權政策提及次級處理者✓
對你的資料行使刪除權✓
加值的簿記文件寫信至 contact@kunavo.com

30 分鐘稽核檢查表

  1. 需要 LLM 呼叫的 DPA?Kunavo 不簽署——請依 Anthropic、OpenAI 或 Google 的企業條款直接與模型供應商簽約
  2. 在每次 LLM 呼叫前加入 PII 假名化步驟(區域特定深入說明中提供範本程式碼)
  3. 確認你的稽核日誌記錄 request_id、prompt_hash、model、tokens、timestamp——並且可刪除
  4. 更新隱私權政策:將「Kunavo」+ 上游供應商列為次級處理者,說明用途(分類、生成等)
  5. 發布區域專屬公告:Impressum(DE)、tokutei-shoutorihiki(JP)——Kunavo 自身的公告位於 /legal,可供參考格式
  6. 若屬敏感產業:直接與模型供應商安排 ZDR(Kunavo 不提供)
  7. 設定每月檢視週期——法規會演變、供應商會演變,你的稽核日誌保留期限可能需要調整

不要恐慌,但也不要跳過

對於沒有特殊類別資料的大多數 B2C SaaS,通用四項加上更新後的隱私權政策,就能完成 95%。剩餘的 5%——產業專屬公告、ZDR、主權上游供應商——會在您擴大規模或進入受監管產業時開始適用。

常見問題

Kunavo 會簽署 DPA(資料處理協議)嗎?

不。Kunavo 不提供 GDPR 第 28 條資料處理協議、標準合約條款或歐盟資料駐留。請求會在美國處理,並轉送至上游模型供應商;這些供應商自身的隱私權與資料保留政策會規範其如何處理內容。需要 DPA 的團隊,應依 Anthropic、OpenAI 或 Google 的企業條款,直接與模型供應商簽約。

LLM 供應商預設會保留提示多久?

預設情況下,Anthropic 會記錄提示 30 天,Google 會記錄 60 天,用於濫用監控。零資料保留會移除這段期間,但必須直接與各模型供應商協議;Kunavo 不提供此功能。

如何為 LLM API 呼叫取得零資料保留(ZDR)?

直接與模型供應商簽約:Kunavo 不提供零資料保留,因為透過 Kunavo 傳送的請求會在美國處理,並依上游供應商自身的保留政策轉送給上游供應商。Anthropic 為企業客戶提供 ZDR,並在處理完成後 30 秒內刪除提示,不用於訓練,且有合約承諾。Google Vertex AI 提供 ZDR,並支援歐盟區域路由至 europe-west1(比利時)或 europe-west4(荷蘭)。OpenAI ZDR 僅限 Enterprise 層級。

推出 LLM 功能所需的最低合規工作是什麼?

每個區域都適用四項要求:在資料送達 LLM 上游端前對 PII 進行假名化;簽署資料處理協議;保留可因應刪除權請求而刪除的稽核軌跡(請求 ID、模型、提示雜湊、權杖計數、時間戳記);更新隱私權政策,載明 AI 處理並列出次級處理者。對於沒有特殊類別資料的大多數 B2C SaaS,這四項加上 DPA 大約涵蓋 95% 的要求。

哪些國家對 AI 產品要求 GDPR 以外的通知?

德國依 § 5 DDG / § 18 MStV 要求提供Impressum。日本要求提供特定商取引法公告,為 B2C 公開賣方身分、退款政策與付款方式。南韓的 PIPA 要求提供韓文隱私權公告,並對跨境傳輸取得明確同意。巴西的 LGPD 針對 PIX 與付款使用情境另要求遵循 BACEN Circulars 4.018 與 3.978。土耳其的 KVKK 要求對境外資料傳輸取得明確同意,或採用 KVKK 核准的保障措施。