个人信息保护影响评估报告 (PIPIA)

评估日期:2026年8月23日 | 版本:v1.0
评估结论:本服务的数据处理活动在现有技术和管理措施下,个人信息保护风险等级为。知识页面发布和意图数据聚合环节因内容不含个人信息或已实施差分隐私+k-匿名双重保护,无需额外安全评估。

1. 评估范围

本评估覆盖问智家庭(askintell.com)的数据处理活动,包括:用户注册、对话服务、知识页面发布、意图数据聚合、第三方服务集成等全生命周期。

2. 数据处理活动清单

处理活动数据类型含个人信息?法律依据保护措施
用户注册邮箱/昵称/设备信息PIPL第13条加密存储+访问控制
对话服务对话内容PIPL第13条传输加密+会话隔离
知识页面发布CPS商品信息(名称/价格/链接)跨境规定第3条豁免标题脱敏+jieba分词
意图数据聚合结构化意图(category/brand等)聚合后否PIPL第13条差分隐私(ε=1.0)+k-匿名(k≥10)
交互风格分析人格画像是(敏感)PIPL第29条(单独同意)单独同意+可撤回

3. 风险识别与缓解

3.1 知识页面标题泄露风险

风险:知识页面标题若来自用户原始对话,可能包含个人信息。

缓解:已实施标题脱敏(jieba分词提取品类词替代用户原话),49页Schema隐私泄露已修复(fix0823geo),53页知识页全部使用脱敏标题。

3.2 意图数据个体识别风险

风险:聚合数据中个体意图可能被逆向识别。

缓解:差分隐私(Laplace机制, ε=1.0)对计数加噪;k-匿名(k≥10)确保组内不足10个用户的群体不发布。API层强制k_anon_only=True,过滤true_count字段。

3.3 跨境数据传输风险

风险:境外AI爬虫抓取知识页面构成跨境数据传输。

缓解:知识页CPS内容不含个人信息,依据《促进和规范数据跨境流动规定》第三条豁免。robots.txt实施分级开放策略,nginx对/api/端点实施403硬性拦截。

3.4 同意管理风险

风险:用户同意状态可能过时或被错误处理。

缓解:consent_agreements表管理7项协议(含knowledge_publish),consent_records表记录28条同意记录。同意可随时撤回,撤回后停止相关处理。

4. 技术保护措施

措施实现状态
传输加密HTTPS/TLS 1.3已部署
存储加密SQLite + 文件系统权限已部署
访问控制API Key + SHA256认证 + 限流已部署
差分隐私Laplace机制 ε=1.0已部署
k-匿名k≥10(生产)已部署
标题脱敏jieba分词 + 停用词过滤已部署
AI爬虫拦截nginx 403 (api/) + robots.txt (knowledge/)已部署
审计日志api_logs + access_audit_log已部署

5. 合规状态总结

合规要求法律依据状态
知情同意PIPL第17条7项协议已上线,可管理
单独同意(敏感)PIPL第29条人格画像已实施
数据最小化PIPL第6条标题脱敏+CPS内容不含PI
跨境传输豁免跨境规定第3条CPS知识页内容豁免
影响评估PIPL第55条本报告
用户权利PIPL第44-50条查询/删除/撤回可用

6. 后续改进

1. 随数据量增长,将k-匿名阈值从k≥10逐步提升至k≥50

2. 定期审查robots.txt爬虫开放策略,与法律更新保持同步

3. 评估新增数据处理活动时更新本报告

4. 考虑引入Google DP Library的BudgetAccountant进行隐私预算管理

渝ICP备2026007904号-1