进阶 15 分钟合规性

本地 LLM 与 RGPD:个人数据合规性在 企业

将客户数据、合同或人事档案发送给 ChatGPT 或 Claude,会引出一个简单的问题:这些数据流向何处,由谁处理,受什么司法管辖?对于数据保护官而言,除非在合同安排上进行复杂的变通,否则答案很少能符合 GDPR 的要求。本地 LLM——Ollama、vLLM、LM Studio——让这个问题不复存在:数据永远不会离开企业的基础设施。本指南详细说明,为什么面向企业、符合 GDPR 要求的本地 LLM 已成为 2026 年数据保护官的默认技术栈,将于八月全面适用的 AI Act 会带来哪些变化,以及如何审计您的部署。

作者: Mohamed Meguedmi·更新于 2026-08-27·已在 Windows、macOS 和 Linux 上测试

#为何本地LLM天然符合GDPR

GDPR 并不规定‘您无权使用人工智能’。它规定,所有个人数据处理必须基于合法基础,有据可查,最小化处理,确保安全,且跨境传输必须受监管。使用云端大语言模型的问题并不在于人工智能本身,而在于数据由第三方(通常为美国)服务商处理,合同链条复杂,且存在 GDPR 第五章所规定的跨境传输风险。

在本地运行的 LLM 颠覆了这一等式。模型权重只需从 Hugging Face 或 Ollama 下载一次,随后推理过程 100% 在您的硬件上完成。没有任何提示词被发送到互联网。没有任何响应被记录在第三方处。“处理”始终保持在内部,处于您的有效掌控之下。

不向欧盟境外传输
《通用数据保护条例》第 44 条及第五章:您的数据不会离开服务器,因此无需标准合同条款、无需数据传输影响评估,也无需涉及美国《云法案》。
不存在第 28 条意义上的数据处理受托方
无需协商数据处理协议,无需在供应商每次更新产品时更新附件 7,也不用面对单方面更改服务条款的供应商。
原生数据最小化
第5.1.c条:您无法意外将过多数据发送给第三方,因为不存在第三方。最小化成为架构的特性,而非需要遵守的政策。
真正的擦除
第 17 条(删除权):在您自己的数据库中删除一条记录很简单。要求 OpenAI 删除 6 个月前发送的提示词,则是一个合同层面的流程,而非技术保证。
i
CNIL建议
自 2024 年起,CNIL 定期发布关于人工智能和 GDPR 的资料说明。其一贯立场是:对于涉及敏感数据、健康数据、人力资源数据或任何职业保密信息的处理,应优先选择内部部署或主权解决方案。
企业本地 AI 套件

在工作场所部署本地 AI:GDPR、AI 法案、多用户架构、成本、供管理层参考的说明材料。

  • 在线空间,终身可用
  • PDF + 文件
  • 终身更新

如今,欧洲有两部法规叠加适用,共同规范企业对 LLM 的使用。GDPR 针对个人数据,AI Act 则针对 AI 系统本身——无论它们是否处理个人数据。

#GDPR:适用于大语言模型的规定

法律依据(第 6 条)
合法利益、履行合同、同意:任何通过 LLM 进行的数据处理都必须以此类法律依据为基础。本地 LLM 不会免除这一义务,但能简化相关文档的编制。
向相关个人告知信息(第 13–14 条)
您的隐私政策必须说明使用了 LLM,即使模型在本地运行也不例外。无需注明模型名称,但必须说明使用目的。
AIPD(第35条)
高风险的数据处理必须进行影响评估。使用云端 LLM 时,AIPD 必须涵盖受托处理方;本地部署时,评估范围则限于您自己的基础设施。
安全性(第32条)
包含模型和日志的磁盘加密、推理服务器访问控制、日志记录。内部基础设施的标准配置。

#人工智能法案:2026年8月截止日期

《人工智能法案》(欧盟条例 2024/1689)于 2024 年 8 月 1 日生效。其规定分阶段适用。对通用 LLM 最具结构性的阶段——通用用途模型(GPAI)的义务——已于 2025 年 8 月 2 日适用。高风险人工智能系统的义务将于 2026 年 8 月 2 日适用,即您阅读本指南时约三个月后。

GPAI(基础模型)
相关义务由供应商承担(OpenAI、Anthropic、Mistral、Meta 等)。如果您在本地使用 Mistral、Qwen 或 Granite,模型提供方本就有责任提供符合要求的技术文档。
高风险系统
附件三:人力资源、信贷评分、教育、基本公共服务、关键基础设施。如果您的 LLM 被集成到其中某个流程中,您就是《人工智能法案》所指的“部署者”,并承担部署者自身的义务。
透明度
所有由 AI 生成的内容都必须能被识别为 AI 生成。任何与自然人交互的系统都必须告知对方这一点——包括内部聊天机器人。
制裁
最严重的违规行为(被禁止的用途),罚款最高可达 3500 万欧元或全球营业额的 7%。违反 GPAI 义务,罚款最高可达 1500 万欧元或营业额的 3%。
!
部署者与提供者的身份区别
在本地运行 Qwen 3.6 35B-A3B 并不会使您成为 GPAI 提供者。您仍然是“部署者”。但如果您微调模型并将其提供给其他实体,您可能转为提供者类别,并须承担该类别特有的义务。

#使用ChatGPT、Claude或Gemini可能带来的实际风险

这些供应商如今提供企业服务(ChatGPT Enterprise、Claude for Work、Gemini for Workspace),通过合同承诺不将数据用于训练,有时还提供欧洲地区的托管服务。这比面向普通用户的 API 更好,但并不能解决所有问题。

美国《云法案》
美国实体(OpenAI Inc.、Anthropic PBC、Google LLC)在法律上仍须配合美国当局,即使数据存储于欧盟境内。欧洲法院在 2020 年的 Schrems II 案中已明确指出这一点。
存续岌岌可危的 DPF
欧盟—美国数据隐私框架(2023 年 7 月)是大多数数据传输的依据,目前正受到欧洲联盟法院(CJUE)的司法挑战。若出现 Schrems III 判决,数千份数据保护影响评估(AIPD)将一夜之间失效。
模型的不透明性
您无法确切知道模型在训练过程中看到了什么,也无法了解审核过滤机制如何记录您的提示。在 ChatGPT 上,即使在企业版中,'滥用'日志也会至少保留 30 天。
影子IT
实践中最大的风险 #1 并非合同,而是同事将人力资源文件复制粘贴到 ChatGPT 的免费版本中。没有任何书面政策能抵挡住一个浏览器标签页。
→
能打动管理委员会(CODIR)的论点
本地 LLM 同时消除了法律风险(数据传输、AI 法案制裁)和影子 IT 风险(员工终于有了一个确实好用的内部替代方案)。它很少能做到“比 ChatGPT Enterprise 更便宜”,但几乎总能做到“风险更低、审计更快”。

#2026 年推荐的 DPO 部署栈

并不存在唯一的技术栈,而是有一系列经过验证的组合方案,法国的 DSI 和 DPO 已持续部署这些方案达 18 个月。三种典型配置可覆盖 90% 的需求。

#场景 1 — 小团队,各自使用独立工作站

硬件
配备 RTX 4070 12 GB、RTX 4080 16 GB 或 Mac M4 Pro 24–48 GB 的工作站。没有中央服务器。
软件
Ollama(在每台电脑上运行的本地守护进程)+ LM Studio 或 Open WebUI 作为用户界面。任何数据都不会离开这台电脑。
推荐模型
Mistral Small 24B Q4(14 GB,原生法语能力,出色的通用模型),或在显存 ≥ 40 GB 时选择全质量的 Qwen 3.8 27B(262k 上下文,视觉能力,Apache 2.0 许可证)。
目标
律师事务所、会计师事务所、中小企业的人力资源团队、记者。任何人数少于 30 人、采用个人使用方式的组织。

#场景 2 — 内部推理服务器

硬件
专用 GPU 服务器:RTX 4090 24 GB、A6000 48 GB 或 2× RTX 3090 24 GB。部署在企业信息系统内部,或托管于主权云服务商(OVH、Scaleway、Outscale)。
软件
vLLM 或 Ollama 在内部网络上提供兼容 OpenAI 的 API。Open WebUI 或 LibreChat 作为前端,接入企业身份提供商(Keycloak、Azure AD)进行身份验证。
推荐模型
根据显存容量选择 Mistral Small 24B、Qwen 3.6 35B-A3B 或 Granite 4.2 30B(Qwen 3.6 35B-A3B 这类 MoE 模型仅使用 30 亿个活跃参数,因此即使在配备 24 GB 显存的 GPU 上也能快速运行)。文档 RAG 使用 BGE-M3 或 Solon 嵌入模型。
目标
中型企业(ETI)、内部法务部门、30–500 人的数据团队。支持资源共享和集中式访问控制。

#配置 3 — 为敏感数据采用网络物理隔离

硬件
服务器物理隔离于公网。使用 LUKS 加密硬盘。模型通过物理传输设备在中转站下载。
软件
在本地编译 vLLM,从源码编译 llama.cpp。不使用公共容器,也不在运行时临时拉取 Docker 镜像。
推荐模型
经过验证、采用宽松许可证的模型(采用 Apache 2.0 许可证的 Mistral、Qwen、Granite 或 Gemma 4,并对权重进行审计)。理想情况下,应选择您已在本地归档其 tarball 压缩包副本的模型。
目标
医疗(DMP、医疗报告)、国防、高度敏感的商业秘密、OIV/OSE。凡是在云端使用时,数据保护影响评估(AIPD)会显示较高残余风险的场景。

#实施:5 个关键步骤

  1. 01
    梳理使用场景
    在选择模型前,先列出实际使用场景:写作、翻译、合同摘要、日志分析、N1支持。针对每个场景,记录处理数据的敏感程度(公开、内部、机密、商业机密)。该图谱将成为您AIPD的使用指南附件。
  2. 02
    选择配置方案和模型
    根据梳理结果和硬件清单,选择上述三种方案之一。如果您有 16–24 GB 显存,模型可先选择 Q4_K_M 量化的 Mistral Small 24B——这是 2026 年处理法语时最均衡的折中方案。Q4_K_M 仍是默认推荐的量化方式(相较 FP16,质量损失 < 2%)。
  3. 03
    安装推理服务器
    Ollama 默认监听 http://localhost:11434。若要让内部网络访问该服务,请设置 OLLAMA_HOST=0.0.0.0:11434,并将 API 置于负责身份验证的反向代理(Caddy、Traefik)之后。启用访问日志并保留 6 个月,以便追溯。
  4. 04
    在登记册中记录相关信息
    请在您的处理活动记录中创建或更新名为「内部生成式 AI 辅助」的处理记录(《通用数据保护条例》第 30 条)。列明处理目的、数据类别、保存期限和技术措施。必须在其中明确注明处理是在本地进行的。
  5. 05
    开展培训与沟通
    制定一份由每位员工签署的 AI 使用章程,明确提醒:(1)只能使用内部实例;(2)禁止使用未经批准的云工具;(3)各使用场景允许使用的数据类型。征询 CSE 的意见后,将该章程作为附件纳入内部规章制度。
配置Ollama,使其可通过内部网络访问
# Sur Linux (systemd)
sudo systemctl edit ollama.service

# Ajouter :
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
Environment="OLLAMA_ORIGINS=https://chat.interne.entreprise.fr"
Environment="OLLAMA_KEEP_ALIVE=24h"

# Recharger et redémarrer
sudo systemctl daemon-reload
sudo systemctl restart ollama

# Vérifier
curl http://serveur-ia.interne:11434/api/tags
!
不要在没有反向代理的情况下暴露0.0.0.0
OLLAMA_HOST=0.0.0.0 会暴露 API 且无任何认证。网络中的任何人都可以查询您的模型、列出对话并下载。必须始终在前端部署带认证的反向代理(支持 OIDC、mTLS、基本认证 + IP 过滤)。这是必须的。

#合规性审计检查清单

这份检查表涵盖了针对企业本地 LLM 部署的 GDPR 与 AI Act 审计会检查的各项内容。请打印、逐项勾选并归档。

#治理与文档

第 30 条规定的处理活动记录
“内部生成式 AI”的数据处理记录保持最新,涵盖处理目的、数据、保存期限、接收方(仅限内部)及技术措施。
AIPD
如果数据处理属于高风险情形(人力资源、健康、画像分析),应开展评估。每次模型或使用场景发生重大变化时,都应更新评估。
人工智能使用规范
已分发、已签署,并在征询社会与经济委员会(CSE)的意见后纳入内部规章。
使用场景图谱
保持更新的清单,列明已获批准的使用场景及各场景允许使用的数据。
指定AI负责人
一位已确认的负责人(DPO、RSSI 或 DSI,根据机构而定),需具备正式授权。

#技术安全性

静态加密
推理服务器的磁盘已加密(LUKS、BitLocker、FileVault)。加密范围包括已下载的模型,以及可能存在的提示词缓存。
身份验证
通过 OIDC 或 mTLS 控制 API 访问。即使在内部,也不得让任何 Ollama 实例在未经身份验证的情况下被访问。
日志记录
访问日志(谁访问、何时访问、调用了哪个模型)保留 6 至 12 个月。除非有明确且已记录在文档中的使用场景,否则不记录提示词内容。
网络隔离
生产环境中推理服务器不具有任何出站互联网访问权限。对于敏感部署,需实现完全的物理隔离。
备份与恢复
已将灾难恢复计划(PRA)形成书面文档:模型可从内部存档重新安装,无需立即依赖 Hugging Face。

#AI Act 合规性

系统分类
您已作出判定:该用途属于有限风险、高风险或最低风险。若属于高风险(附件 III),则有专门的合规档案。
向用户告知相关信息
每个界面均显示‘由人工智能生成的内容’或同等免责声明。《人工智能法案》第50条,适用日期为2026年8月。
模型可追溯性
将所用模型的确切版本、权重来源、下载日期和 SHA256 哈希值归档。这样就能在审计时回答“某个日期的某条回复是由哪个模型生成的”。
人工监督
对于高风险用途,在作出任何影响个人的决策(招聘、评分、处罚)之前,应执行有文档记录的人工审核程序。

#常见陷阱

“本地”运行,却带有遥测功能
某些界面(旧版本的 LM Studio、部分 VSCode 插件)会发送遥测数据。请使用网络监测工具(Wireshark、Little Snitch)确认没有任何数据向外发送。我们的隐私检查清单指南涵盖了这一步。
许可证模糊的模型
例如,Codestral 22B 采用非生产许可:禁止在企业中使用。Llama 则保留社区许可,限制超大型企业(> 7 亿 MAU)的使用。在生产环境中部署前请核实许可证——优先选择 Apache 2.0 许可的模型(Mistral Small、Qwen 3.5/3.8、Granite 4.2、Gemma 4)——尤其是如果您属于大型机构或软件发行商。
混淆模型与微调
使用内部人力资源数据进行微调,会构成一项新的数据处理活动,并需要相应的数据保护影响评估(AIPD)。微调后的模型可能泄露训练数据(记忆现象)。对于敏感数据,请优先选择 RAG,而非微调。
低估可追溯性
如果 18 个月后有人要求您“请给我看看 AI 在三月份针对我的档案给出了什么回答”,您必须能够提供。从第一天起就应考虑审计日志,而不是等到第一次事故发生后。
认为本地大语言模型能解决一切问题
本地 LLM 解决的是数据传输问题,而不是使用方式问题。用于自动化人力资源评分的本地模型,仍属于《AI 法案》所定义的高风险系统。本地部署 ≠ 获得豁免。
i
CNIL立场摘要
法国数据保护局(CNIL)自 2024 年以来发布了多份 AI 专题说明(涉及法律依据、数据最小化、AIPD-IA)。它并不强制要求本地运行,但认可本地运行是 GDPR 第 32 条所指的“适当技术措施”,尤其是在处理敏感数据时。

#深入了解

在落实合规要求之后,可以从以下三个方向进一步完善部署:

从技术层面确保保密性
隐私检查清单详细列出了网络和系统检查项目,与数据保护官(DPO)负责的法律框架形成补充。投入生产前,这些检查必不可少。
基于您的内部文档构建 RAG
要将通用助手转变为业务工具,RAG(检索增强生成)可让您查询合同、流程和内部数据库,而无需微调。本地 RAG 入门指南奠定了基础。
选择用户界面
Open WebUI 能满足企业 80% 的需求:多用户支持、OIDC、内置 RAG 和日志记录。专门指南介绍了如何使用 Docker 将其部署在反向代理后方。
这份指南对您有帮助吗?

有反馈、发现了错误,或想补充说明?请告诉我们,让这份指南对每个人都更有帮助。