Draftwell AI 数据处理与安全说明
版本:v1.0 定位:面向律师、律所信息技术/信息安全团队和客户的公开安全摘要。事实性内容必须从代码库 legal documents/Data_Security_Q&A.md 的当前版本生成和核对,不得在官网另行维护第二套事实。双方签署的《Draftwell AI SaaS 服务协议》《数据处理附录》或订单表与本说明冲突时,以签署文件为准。
1. 核心原则
Draftwell AI 处理真实、未公开 IPO 项目材料时采用以下原则:
- 客户数据只用于用户指定项目的检索、分析、起草、引用核查、信息需求清单和支持;
- 不将客户资料放入公共可比公司资料库;
- 不跨项目复用客户内容;
- 不使用客户资料训练或改进自有通用模型;
- 真实保密项目只使用经过审批的企业级模型/API;
- 只向模型发送当前任务所必要的上下文;
- 数据地域、分包商、访问权限和删除流程可向机构客户说明并写入《数据处理附录》。
2. 生产环境与数据地域
正式生产环境部署于中国大陆的阿里云地域。原始文件、数据库、对象存储、缓存、备份及真实项目所使用的模型 API 保持在经批准的中国大陆处理环境。客户上传资料不进入公共向量索引。
Draftwell AI 不应把真实保密项目资料发送到境外模型、消费者聊天产品、个人订阅账号或未经批准的错误监控/分析服务。
如律所要求境外托管或国际模型供应商,Draftwell AI 可以与其另行确定独立部署方案,但这不是当前已经上线的标准选项。该方案只会在托管地点、模型供应商、数据流及合同条款均完成审批后启用;标准正式生产环境不会因此在后台改路。
3. 模型供应商与不用于训练
真实保密项目仅允许进入 Draftwell AI 经批准的保密项目模型路线。正式上线批准供应商为阿里云百炼自营千问 API 与 DeepSeek 开放平台 API;具体模型、API 接口、地域、账号主体和协议版本以当时实际启用清单及内部证据档案为准。
批准标准至少包括:
- 企业/API 条款排除客户输入、输出和反馈用于模型训练、微调、强化学习、模型评测、训练数据集构建以及模型/算法/服务优化;
- 可接受的数据保留、日志和备份安排;
- 明确处理地域;
- 合理保密和安全义务;
- 不静默切换到第三方模型或消费者产品。
供应商为服务运行、内容安全、网络安全、故障排查及法律义务在必要合理期限内保留有限数据,不等于取得训练许可。
4. 最小必要模型上下文
Draftwell AI 首先在受控环境中存储、解析、切分和检索资料。起草具体章节或风险因素时,仅把当前任务所需的页面、段落、表格或结构化事实发送给模型,而不是默认发送整个项目文件库。
基于客户材料的起草路径不为该任务进行外部联网检索。公开研究工作流会把公司名称或研究问题发送给经批准模型的联网检索能力或公开互联网来源。未公开项目在保密阶段应使用项目代号,或仅使用基于客户材料的起草路径。
5. 项目级隔离
每个项目的文件、提取文本、结构化事实、生成历史、引用和缓存受账号和项目权限范围约束。公开可比公司资料向量索引与客户数据属于分离数据域。
同一律所内部的其他律师并不会仅因属于同一机构而自动获得访问权;访问取决于具体项目成员关系和授权。
6. Draftwell AI 人员访问
Draftwell AI 的管理后台不提供查看客户文件正文或稿件正文的常规界面,管理员也不能通过普通项目接口越过项目成员关系读取项目内容。创始人团队因运维职责可能拥有云平台和数据库的基础设施级权限;该权限受保密、最小必要使用和审计要求约束,而不是被表述为技术上绝对不可能接触。
Draftwell AI 人员不得为了产品开发、提示词调优或一般测试随意读取真实项目正文。
确因客户支持、安全事件或难以复现的生产故障需要访问时,应:
- 限于必要人员;
- 限于必要范围和时间;
- 优先使用元数据和脱敏信息排查;
- 在内部留下访问/工单记录;
- 不复制到个人聊天账号、个人云盘或本地非受控环境。
7. 客户数据与公共数据库分离
公开可比公司资料库只包含依法获得的公开招股书、上市申请文件和其他公开来源材料。
客户资料、客户稿件、客户反馈和项目术语不得自动进入公共数据库、全局向量索引、共享模板库或跨客户评测集;即使去掉发行人名称,也不得在无额外授权的情况下作为“匿名经验”复用。
8. 加密、权限和日志
Draftwell AI 根据当前技术架构实施与当时公开状态一致的措施,包括:
- HTTPS/TLS 传输加密;
- 云存储及数据库加密能力;
- 最小权限和分角色管理;
- 项目成员关系强制校验;
- 短期文件下载链接;
- 关键账号、密钥和云资源权限管理;
- 登录、任务、模型路线、权限变更和管理动作日志;
- 日志避免写入完整客户正文。
9. 保留与删除
项目不单独设保留期限,随所属账号一并处理。账号连续二十四个月无活动时,其名下项目内容将被删除;项目仍有其他席位成员的,所有权转移至加入时间最早的其余成员,该项目不被删除。Draftwell AI 原则上在账号无活动满十八个月和满二十二个月时分别通知;没有已发送删除通知的记录,不执行删除。账号存在未使用 Credits 余额的,仅删除项目内容,账号与余额继续保留。Matter Pass 的有效期与文件保留是两件事:权益到期只停止免计费生成,不删除任何内容。
客户提出删除、账号注销或机构合同终止时,Draftwell AI 按合同、《数据处理附录》、当时公布或约定的备份轮换安排和法定义务删除或返还客户数据。备份中的副本可能无法即时逐条删除,但应退出正常业务使用,在适用轮换中清除,并在此期间受到隔离和访问限制。
10. 安全事件
知悉发生或有合理依据怀疑发生影响客户数据的未授权访问、泄露、篡改、丢失、毁损或可用性事件时,Draftwell AI 应:
- 立即控制和调查;
- 采取补救和风险降低措施;
- 保存必要证据和处置记录;
- 依法向主管机关报告;
- 按法律和机构合同、《数据处理附录》的要求通知受影响客户,并提供已知事实、影响范围和补救措施。
对律所客户可在《数据处理附录》或订单表中约定从 Draftwell AI 知悉事件或合理怀疑其可能影响客户数据时起计算的首次通知目标。初次通知可基于当时已知事实,后续分阶段补充。
11. 客户责任
客户/用户应确保:
- 有权上传和处理项目材料;
- 遵守其所在律所、客户、发行人及项目适用的 AI 和供应商政策;
- 对最终输出进行专业审阅;
- 不在项目中上传与项目无关的大量敏感信息;
- 及时移除离开项目的成员并保护席位码/账号。
12. 机构客户可获得的材料
在合理范围内,Draftwell AI 可向律所提供:
- 数据流图;
- 当前模型及分包处理方清单;
- 数据地域和不用于训练说明;
- 保留与删除政策;
- 访问控制和日志说明;
- 事件响应联系人;
- 数据处理附录;
- 安全/隐私/AI 使用问卷答复;
- 已完成的测试、扫描或审计材料(如有)。