数据安全分级(Company / Department / Group)
企业里的数据本来就分「谁可以看」:知识文件全公司共享,ERP 数据部门内使用,财务与战略只有指名的几个人接触。AIDC 的三级数据安全体系照着这个现实来设计——Company / Department / Group 三个级别按共享范围划分,与系统的权限管理直接对应,对数据与数字员工统一适用。
按「谁可以看」给数据定级:全公司能看的是 Company 级,一个部门用的是 Department 级,只有指名几个人能碰的是 Group 级——级别越高,隔离越强、留痕越密,数字员工也按同样的级别管。
三个级别
很多系统把数据安全做成一张复杂的权限配置表,业务人员看不懂,最后要么全开、要么全关。AIDC 的做法是让级别直接对应组织现实:您按「这份数据本来给谁看」标注级别,系统据此决定它存放在哪台服务器、谁有访问路径、访问要不要逐次留痕。
| Company Level | Department Level | Group Level | |
|---|---|---|---|
| 共享范围 | 全公司跨部门共享 | 单一部门内共享 | 指名成员(一到多人) |
| 典型数据 | 知识文件、岗位文件、标准流程 | ERP 业务数据、经营报表、订单与生产数据 | 财务、薪酬、战略等高敏数据 |
| 物理落位 | 共享数据基座(持久存储) | 本部门专属隔离服务器(1 个部门 = 1 台) | 专属隔离服务器,仅白名单成员可访问 |
| 访问管控 | 组织默认权限 + 成员账号 | 部门级成员账号 + 服务器网络隔离 | IM 入口管控 + 指名白名单 + 逐次访问留痕 |
| 数字员工 | 公司级数字员工 | 部门级数字员工(驻留本部门服务器) | 核心数字员工(仅白名单成员可唤起) |
三级的本质是同一套隔离服务器架构上的三档权限收窄:Company 是共享层;Department 与 Group 同为独立隔离服务器,区别在于 Department 按部门授权,Group 按自然人指名授权,并叠加 IM 入口管控与逐次访问留痕。级别越高,能接触数据的人越少、留下的记录越完整。
各级别的管理方式
Company Level(公司级)——持久存储于共享数据基座,全组织跨部门可见,允许建立索引与数字员工的长期记忆引用。对外发布(如发布为公开网页)需要操作者的主动动作,发布动作即公开授权。数据随时可通过控制台整体导出。
Department Level(部门级)——数据存放于本部门专属的隔离服务器,数字员工处理任务产生的中间文件同样不出本机。服务器之间网络隔离,跨部门检索在架构上不可达:其他部门的成员和数字员工没有访问路径,而不是「有路径但被规则挡住」。
Group Level(核心组级)——存储机制与部门级一致,差别在管控:唯一入口是 IM 用户入口管控,按自然人指名授权;每次访问写入审计日志(记录访问者、时间与对象);白名单变更仅限贵司管理员操作,变更本身也留痕。可在订单中约定指定模型路由等增值管控选项。
数据级别由贵司管理员在数据接入时标注。级别调整同样由管理员操作:收窄范围(升级)即时生效;放宽范围(降级)需要管理员确认,操作全程留痕。
数字员工与数据同级管理
数字员工的级别等于它被授权访问的最高数据级别,管理规则与数据一致:
- 驻留绑定 — 部门级、核心组级数字员工驻留在对应的隔离服务器上,其工作区、记忆与日志不出该服务器;
- 最小化上下文 — 任何级别的数字员工,每次只装载当前任务必需的资料;
- 禁止跨级读取 — 低级别数字员工无法访问高级别数据(架构上无路径);高级别产出向更宽范围分发时,经贵司约定的复核点批准;
- 上线底线 — 数字员工上线执行 AI 治理基线:唯一负责人、最小权限、高风险动作人工批准、全程留痕、可回滚、可停机;
- 模型路由 — AIDC 提供多模型路由能力,贵司可对指定级别约定境内模型路由等路由策略。
数据存储与处理
AIDC 采用与主流企业云办公平台一致的托管与责任模式:
- 角色定位 — 贵司及成员使用服务过程中提交或产生的数据(企业控制数据)由贵司管控;涉及个人信息的,贵司为个人信息处理者,AIDC 为受托方,仅根据贵司管理员的配置与指令处理数据;
- 存储位置 — 企业控制数据存储于 AIDC 基于 AWS 云基础设施运营管理的服务环境中,并按三级体系实施隔离与访问控制;
- 安全措施 — AIDC 基于正常的商业努力,采取行业通行的安全技术与管理措施:传输加密、访问控制与最小权限、部门级服务器隔离、操作留痕、数据备份、防范网络攻击的技术措施;
- 管理控制台只收元数据 — AIDC 的管理控制台仅接收运行状态、计数与脱敏摘要,不收取可还原贵司业务内容的原始数据——这是高于行业一般水平的附加保护;
- 使用范围 — 除为实现服务所需之外,非经贵司管理员许可,AIDC 不向第三方公开或提供企业控制数据;
- 保存期限 — 数据在实现服务目的所需期限内保存;网络日志按《网络安全法》要求留存不少于六个月;
- 服务终止 — 订阅到期或终止后,请在 30 日内导出需要留存的数据;期满后 AIDC 有权删除或匿名化处理。
我们的承诺:不用您的数据训练模型
未经贵司书面同意,AIDC 不将企业控制数据用于训练、微调任何模型,不用于构建评测集,也不用于改进向其他客户提供的服务。模型推理由第三方模型公司以 API 方式提供,AIDC 只接入提供企业级「零数据保留、不用于训练」条款的上游服务,且模型调用链可审计——您的数据不会流入未经授权的第三方模型或服务。
法规遵循
- 服务的设计与运营遵循《网络安全法》《数据安全法》《个人信息保护法》及配套规定;三级隔离、最小权限、操作留痕、受托处理等机制即为上述要求的落地实现;
- 涉及个人信息处理的,双方签署数据委托处理条款,作为服务协议附件;
- 服务默认部署于境内环境;贵司业务涉及数据出境需求的,按相关规定由贵司主导评估,AIDC 提供技术配合(含境内备案模型路由选项);
- 贵司已定级系统(等级保护)接入本体系的,AIDC 提供架构说明等测评配合;
- 发生涉及贵司数据的安全事件时,AIDC 依法及时通知贵司指定联系人,并配合贵司履行法定通知义务。
您需要知道的
- 数据级别由贵司管理员标注与调整,定级准确性由贵司负责;拿不准时建议标注更高级别;
- 成员账号按自然人发放,请勿共用;凭证泄露请立即重置;
- 数字员工的对外发送、资金、合同、删除类高风险动作均设人工批准点;绕过批准点直接采用输出,后果由贵司承担;
- Group Level 的白名单管理权在贵司管理员手中,变更请通过留痕操作进行;
- 数据可随时通过控制台导出;服务终止后请在 30 日内完成导出。
本页是数据安全分级体系的方案说明。双方的具体权利义务(包括免责情形与责任限制)以正式签署的服务协议及其附件为准。
与订阅方案的关系
各级别的可用数量(部门服务器数、核心组服务器数、白名单席位数)以所购订阅方案为准,详见定价。本页只定义各级别的管理语义,不随价格变动修订。
相关阅读
- 权限模型 — 基础设施、数据、工具三层权限的系统实现
- Context Gateway — 「最小化上下文」的资料分发关卡
- AI 治理基线(上线八条) — 数字员工上线前的八条底线
- Agent Cell — 部门级隔离服务器的部署单元设计