本地 LLM 与 RGPD:个人数据合规性在 企业
将客户数据、合同或人事档案发送给 ChatGPT 或 Claude,会引出一个简单的问题:这些数据流向何处,由谁处理,受什么司法管辖?对于数据保护官而言,除非在合同安排上进行复杂的变通,否则答案很少能符合 GDPR 的要求。本地 LLM——Ollama、vLLM、LM Studio——让这个问题不复存在:数据永远不会离开企业的基础设施。本指南详细说明,为什么面向企业、符合 GDPR 要求的本地 LLM 已成为 2026 年数据保护官的默认技术栈,将于八月全面适用的 AI Act 会带来哪些变化,以及如何审计您的部署。
#为何本地LLM天然符合GDPR
GDPR 并不规定‘您无权使用人工智能’。它规定,所有个人数据处理必须基于合法基础,有据可查,最小化处理,确保安全,且跨境传输必须受监管。使用云端大语言模型的问题并不在于人工智能本身,而在于数据由第三方(通常为美国)服务商处理,合同链条复杂,且存在 GDPR 第五章所规定的跨境传输风险。
在本地运行的 LLM 颠覆了这一等式。模型权重只需从 Hugging Face 或 Ollama 下载一次,随后推理过程 100% 在您的硬件上完成。没有任何提示词被发送到互联网。没有任何响应被记录在第三方处。“处理”始终保持在内部,处于您的有效掌控之下。
- 不向欧盟境外传输
- 《通用数据保护条例》第 44 条及第五章:您的数据不会离开服务器,因此无需标准合同条款、无需数据传输影响评估,也无需涉及美国《云法案》。
- 不存在第 28 条意义上的数据处理受托方
- 无需协商数据处理协议,无需在供应商每次更新产品时更新附件 7,也不用面对单方面更改服务条款的供应商。
- 原生数据最小化
- 第5.1.c条:您无法意外将过多数据发送给第三方,因为不存在第三方。最小化成为架构的特性,而非需要遵守的政策。
- 真正的擦除
- 第 17 条(删除权):在您自己的数据库中删除一条记录很简单。要求 OpenAI 删除 6 个月前发送的提示词,则是一个合同层面的流程,而非技术保证。
#2026年5月的法律框架:GDPR + AI法案
在工作场所部署本地 AI:GDPR、AI 法案、多用户架构、成本、供管理层参考的说明材料。
- 在线空间,终身可用
- PDF + 文件
- 终身更新
如今,欧洲有两部法规叠加适用,共同规范企业对 LLM 的使用。GDPR 针对个人数据,AI Act 则针对 AI 系统本身——无论它们是否处理个人数据。
#GDPR:适用于大语言模型的规定
- 法律依据(第 6 条)
- 合法利益、履行合同、同意:任何通过 LLM 进行的数据处理都必须以此类法律依据为基础。本地 LLM 不会免除这一义务,但能简化相关文档的编制。
- 向相关个人告知信息(第 13–14 条)
- 您的隐私政策必须说明使用了 LLM,即使模型在本地运行也不例外。无需注明模型名称,但必须说明使用目的。
- AIPD(第35条)
- 高风险的数据处理必须进行影响评估。使用云端 LLM 时,AIPD 必须涵盖受托处理方;本地部署时,评估范围则限于您自己的基础设施。
- 安全性(第32条)
- 包含模型和日志的磁盘加密、推理服务器访问控制、日志记录。内部基础设施的标准配置。
#人工智能法案:2026年8月截止日期
《人工智能法案》(欧盟条例 2024/1689)于 2024 年 8 月 1 日生效。其规定分阶段适用。对通用 LLM 最具结构性的阶段——通用用途模型(GPAI)的义务——已于 2025 年 8 月 2 日适用。高风险人工智能系统的义务将于 2026 年 8 月 2 日适用,即您阅读本指南时约三个月后。
- GPAI(基础模型)
- 相关义务由供应商承担(OpenAI、Anthropic、Mistral、Meta 等)。如果您在本地使用 Mistral、Qwen 或 Granite,模型提供方本就有责任提供符合要求的技术文档。
- 高风险系统
- 附件三:人力资源、信贷评分、教育、基本公共服务、关键基础设施。如果您的 LLM 被集成到其中某个流程中,您就是《人工智能法案》所指的“部署者”,并承担部署者自身的义务。
- 透明度
- 所有由 AI 生成的内容都必须能被识别为 AI 生成。任何与自然人交互的系统都必须告知对方这一点——包括内部聊天机器人。
- 制裁
- 最严重的违规行为(被禁止的用途),罚款最高可达 3500 万欧元或全球营业额的 7%。违反 GPAI 义务,罚款最高可达 1500 万欧元或营业额的 3%。
#使用ChatGPT、Claude或Gemini可能带来的实际风险
这些供应商如今提供企业服务(ChatGPT Enterprise、Claude for Work、Gemini for Workspace),通过合同承诺不将数据用于训练,有时还提供欧洲地区的托管服务。这比面向普通用户的 API 更好,但并不能解决所有问题。
- 美国《云法案》
- 美国实体(OpenAI Inc.、Anthropic PBC、Google LLC)在法律上仍须配合美国当局,即使数据存储于欧盟境内。欧洲法院在 2020 年的 Schrems II 案中已明确指出这一点。
- 存续岌岌可危的 DPF
- 欧盟—美国数据隐私框架(2023 年 7 月)是大多数数据传输的依据,目前正受到欧洲联盟法院(CJUE)的司法挑战。若出现 Schrems III 判决,数千份数据保护影响评估(AIPD)将一夜之间失效。
- 模型的不透明性
- 您无法确切知道模型在训练过程中看到了什么,也无法了解审核过滤机制如何记录您的提示。在 ChatGPT 上,即使在企业版中,'滥用'日志也会至少保留 30 天。
- 影子IT
- 实践中最大的风险 #1 并非合同,而是同事将人力资源文件复制粘贴到 ChatGPT 的免费版本中。没有任何书面政策能抵挡住一个浏览器标签页。
#2026 年推荐的 DPO 部署栈
并不存在唯一的技术栈,而是有一系列经过验证的组合方案,法国的 DSI 和 DPO 已持续部署这些方案达 18 个月。三种典型配置可覆盖 90% 的需求。
#场景 1 — 小团队,各自使用独立工作站
- 硬件
- 配备 RTX 4070 12 GB、RTX 4080 16 GB 或 Mac M4 Pro 24–48 GB 的工作站。没有中央服务器。
- 软件
- Ollama(在每台电脑上运行的本地守护进程)+ LM Studio 或 Open WebUI 作为用户界面。任何数据都不会离开这台电脑。
- 推荐模型
- Mistral Small 24B Q4(14 GB,原生法语能力,出色的通用模型),或在显存 ≥ 40 GB 时选择全质量的 Qwen 3.8 27B(262k 上下文,视觉能力,Apache 2.0 许可证)。
- 目标
- 律师事务所、会计师事务所、中小企业的人力资源团队、记者。任何人数少于 30 人、采用个人使用方式的组织。
#场景 2 — 内部推理服务器
- 硬件
- 专用 GPU 服务器:RTX 4090 24 GB、A6000 48 GB 或 2× RTX 3090 24 GB。部署在企业信息系统内部,或托管于主权云服务商(OVH、Scaleway、Outscale)。
- 软件
- vLLM 或 Ollama 在内部网络上提供兼容 OpenAI 的 API。Open WebUI 或 LibreChat 作为前端,接入企业身份提供商(Keycloak、Azure AD)进行身份验证。
- 推荐模型
- 根据显存容量选择 Mistral Small 24B、Qwen 3.6 35B-A3B 或 Granite 4.2 30B(Qwen 3.6 35B-A3B 这类 MoE 模型仅使用 30 亿个活跃参数,因此即使在配备 24 GB 显存的 GPU 上也能快速运行)。文档 RAG 使用 BGE-M3 或 Solon 嵌入模型。
- 目标
- 中型企业(ETI)、内部法务部门、30–500 人的数据团队。支持资源共享和集中式访问控制。
#配置 3 — 为敏感数据采用网络物理隔离
- 硬件
- 服务器物理隔离于公网。使用 LUKS 加密硬盘。模型通过物理传输设备在中转站下载。
- 软件
- 在本地编译 vLLM,从源码编译 llama.cpp。不使用公共容器,也不在运行时临时拉取 Docker 镜像。
- 推荐模型
- 经过验证、采用宽松许可证的模型(采用 Apache 2.0 许可证的 Mistral、Qwen、Granite 或 Gemma 4,并对权重进行审计)。理想情况下,应选择您已在本地归档其 tarball 压缩包副本的模型。
- 目标
- 医疗(DMP、医疗报告)、国防、高度敏感的商业秘密、OIV/OSE。凡是在云端使用时,数据保护影响评估(AIPD)会显示较高残余风险的场景。
#实施:5 个关键步骤
- 01梳理使用场景在选择模型前,先列出实际使用场景:写作、翻译、合同摘要、日志分析、N1支持。针对每个场景,记录处理数据的敏感程度(公开、内部、机密、商业机密)。该图谱将成为您AIPD的使用指南附件。
- 02选择配置方案和模型根据梳理结果和硬件清单,选择上述三种方案之一。如果您有 16–24 GB 显存,模型可先选择 Q4_K_M 量化的 Mistral Small 24B——这是 2026 年处理法语时最均衡的折中方案。Q4_K_M 仍是默认推荐的量化方式(相较 FP16,质量损失 < 2%)。
- 03安装推理服务器Ollama 默认监听 http://localhost:11434。若要让内部网络访问该服务,请设置 OLLAMA_HOST=0.0.0.0:11434,并将 API 置于负责身份验证的反向代理(Caddy、Traefik)之后。启用访问日志并保留 6 个月,以便追溯。
- 04在登记册中记录相关信息请在您的处理活动记录中创建或更新名为「内部生成式 AI 辅助」的处理记录(《通用数据保护条例》第 30 条)。列明处理目的、数据类别、保存期限和技术措施。必须在其中明确注明处理是在本地进行的。
- 05开展培训与沟通制定一份由每位员工签署的 AI 使用章程,明确提醒:(1)只能使用内部实例;(2)禁止使用未经批准的云工具;(3)各使用场景允许使用的数据类型。征询 CSE 的意见后,将该章程作为附件纳入内部规章制度。
#合规性审计检查清单
这份检查表涵盖了针对企业本地 LLM 部署的 GDPR 与 AI Act 审计会检查的各项内容。请打印、逐项勾选并归档。
#治理与文档
- 第 30 条规定的处理活动记录
- “内部生成式 AI”的数据处理记录保持最新,涵盖处理目的、数据、保存期限、接收方(仅限内部)及技术措施。
- AIPD
- 如果数据处理属于高风险情形(人力资源、健康、画像分析),应开展评估。每次模型或使用场景发生重大变化时,都应更新评估。
- 人工智能使用规范
- 已分发、已签署,并在征询社会与经济委员会(CSE)的意见后纳入内部规章。
- 使用场景图谱
- 保持更新的清单,列明已获批准的使用场景及各场景允许使用的数据。
- 指定AI负责人
- 一位已确认的负责人(DPO、RSSI 或 DSI,根据机构而定),需具备正式授权。
#技术安全性
- 静态加密
- 推理服务器的磁盘已加密(LUKS、BitLocker、FileVault)。加密范围包括已下载的模型,以及可能存在的提示词缓存。
- 身份验证
- 通过 OIDC 或 mTLS 控制 API 访问。即使在内部,也不得让任何 Ollama 实例在未经身份验证的情况下被访问。
- 日志记录
- 访问日志(谁访问、何时访问、调用了哪个模型)保留 6 至 12 个月。除非有明确且已记录在文档中的使用场景,否则不记录提示词内容。
- 网络隔离
- 生产环境中推理服务器不具有任何出站互联网访问权限。对于敏感部署,需实现完全的物理隔离。
- 备份与恢复
- 已将灾难恢复计划(PRA)形成书面文档:模型可从内部存档重新安装,无需立即依赖 Hugging Face。
#AI Act 合规性
- 系统分类
- 您已作出判定:该用途属于有限风险、高风险或最低风险。若属于高风险(附件 III),则有专门的合规档案。
- 向用户告知相关信息
- 每个界面均显示‘由人工智能生成的内容’或同等免责声明。《人工智能法案》第50条,适用日期为2026年8月。
- 模型可追溯性
- 将所用模型的确切版本、权重来源、下载日期和 SHA256 哈希值归档。这样就能在审计时回答“某个日期的某条回复是由哪个模型生成的”。
- 人工监督
- 对于高风险用途,在作出任何影响个人的决策(招聘、评分、处罚)之前,应执行有文档记录的人工审核程序。
#常见陷阱
- “本地”运行,却带有遥测功能
- 某些界面(旧版本的 LM Studio、部分 VSCode 插件)会发送遥测数据。请使用网络监测工具(Wireshark、Little Snitch)确认没有任何数据向外发送。我们的隐私检查清单指南涵盖了这一步。
- 许可证模糊的模型
- 例如,Codestral 22B 采用非生产许可:禁止在企业中使用。Llama 则保留社区许可,限制超大型企业(> 7 亿 MAU)的使用。在生产环境中部署前请核实许可证——优先选择 Apache 2.0 许可的模型(Mistral Small、Qwen 3.5/3.8、Granite 4.2、Gemma 4)——尤其是如果您属于大型机构或软件发行商。
- 混淆模型与微调
- 使用内部人力资源数据进行微调,会构成一项新的数据处理活动,并需要相应的数据保护影响评估(AIPD)。微调后的模型可能泄露训练数据(记忆现象)。对于敏感数据,请优先选择 RAG,而非微调。
- 低估可追溯性
- 如果 18 个月后有人要求您“请给我看看 AI 在三月份针对我的档案给出了什么回答”,您必须能够提供。从第一天起就应考虑审计日志,而不是等到第一次事故发生后。
- 认为本地大语言模型能解决一切问题
- 本地 LLM 解决的是数据传输问题,而不是使用方式问题。用于自动化人力资源评分的本地模型,仍属于《AI 法案》所定义的高风险系统。本地部署 ≠ 获得豁免。
#深入了解
在落实合规要求之后,可以从以下三个方向进一步完善部署:
- 从技术层面确保保密性
- 隐私检查清单详细列出了网络和系统检查项目,与数据保护官(DPO)负责的法律框架形成补充。投入生产前,这些检查必不可少。
- 基于您的内部文档构建 RAG
- 要将通用助手转变为业务工具,RAG(检索增强生成)可让您查询合同、流程和内部数据库,而无需微调。本地 RAG 入门指南奠定了基础。
- 选择用户界面
- Open WebUI 能满足企业 80% 的需求:多用户支持、OIDC、内置 RAG 和日志记录。专门指南介绍了如何使用 Docker 将其部署在反向代理后方。
有反馈、发现了错误,或想补充说明?请告诉我们,让这份指南对每个人都更有帮助。