信息分级政策
OORT Labs 如何对 OORT Flows 中处理的信息进行分级、标记、保护、保存与销毁——依据 ISO/IEC 27001、LGPD 与 GDPR,为每一类数据设定与其敏感度相称的控制措施。
本文件描述 OORT Labs 采用的信息分级方案,应与 OORT Flows 隐私政策、负责任 AI 与合规承诺 及 使用条款 一并阅读。本文件不替代客户自身的内部分级政策,客户始终是其数据的控制者。
1.目的与适用范围
本政策确立 OORT Labs 的统一信息分级方案:如何按敏感度对每一项信息资产分类,以及在其完整生命周期——创建、存储、使用、传输、共享、保存与销毁——中每一等级适用的最低保护控制。
目的是确保所施加的保护与未授权披露、篡改或不可用所造成的影响相称,既避免关键数据保护不足,也避免为公开信息过度投入不必要的成本。
适用范围包括:
- 在 OORT Flows 平台上传输、处理和存储的客户数据(流程内容、文档、提示词、输出、附件及执行元数据);
- 平台运营数据(日志、遥测、配置、集成凭据);
- OORT Labs 企业信息(源代码、技术文档、合同、员工数据);
- 由次级处理者与已集成 AI 模型提供商保管的信息;
- 信息所依附的任何载体——数字、纸质或口头。
本政策对所有员工、实习生、服务提供商以及可接触 OORT Labs 或其客户信息资产的第三方均具有约束力。
2.角色与职责
| 角色 | 职责 |
|---|---|
| 客户(控制者) | 确定处理目的与法律依据,并最终负责对其录入平台的内容进行分级,包括不得录入超出合同约定等级的数据。 |
| OORT Labs(处理者) | 实施本政策的技术与组织控制,提供标记机制,并按分级等级隔离运行环境。 |
| 信息所有者 | 产生该资产的业务部门。负责初始分级、审批访问并定期复核分级。 |
| 保管者 | OORT Labs 工程与基础设施团队。实施并运行加密、备份、访问与销毁控制。 |
| 使用者 | 任何可接触该信息的人员。须按既定分级处理信息并报告偏差。 |
| 信息安全 / DPO | 维护本政策、审计执行情况、评估例外申请并主导分级事件的响应。 |
当适用等级存疑时,在信息所有者正式裁定之前,以候选等级中最严格的分级为准。
3.分级等级
OORT Labs 采用四个等级,由低到高排列敏感度。每一项信息资产仅对应一个等级。
| 等级 | 定义 | 示例 | 不当披露的影响 |
|---|---|---|---|
| 公开 | 已获批可无限制对外披露的信息,包括组织之外。 | 官网、市场材料、公开 API 文档、本政策。 | 无或可忽略。 |
| 内部 | 一般企业内部使用的信息,无重大竞争价值,但不面向公众。 | 内部通告、组织架构图、操作规程、平台使用手册。 | 较低——造成困扰或运营效率损失。 |
| 保密 | 敏感业务信息,仅限有知悉需要者访问。涵盖大部分客户数据。 | 客户流程内容、文档与提示词、合同、财务数据、专有源代码、执行日志。 | 较高——财务、合同或声誉损失,或违反 LGPD/GDPR。 |
| 受限 | 最高关键性的信息,一旦泄露将造成严重或不可逆的损害。实名访问且全程留痕。 | 特殊类别个人数据、凭据与加密密钥、集成密钥、数据主体的健康或财务数据、事件响应材料。 | 严重——监管处罚、损害数据主体、丧失经营资质。 |
在未明确分级的情况下,所有客户数据默认按保密处理,所有敏感个人数据默认按受限处理。
4.分级判定标准
分级由信息安全三大经典维度上的最大潜在影响,加上法律与监管影响共同决定:
- 保密性——信息被不应访问者获知会造成多大损害?
- 完整性——信息被未授权或无法察觉地篡改会造成多大损害?
- 可用性——信息在既定 RTO/RPO 之外不可用会造成多大损害?
- 法律与监管影响——披露是否构成违反 LGPD、GDPR、合同保密义务或行业规范?
- 对数据主体的影响——是否存在歧视、欺诈,或对自然人造成人身、精神或财产损害的风险?
适用聚合规则:单独为内部级的数据集合,若其组合可支持敏感推断或重新识别数据主体,则应升级为保密或受限。
当出现实质性情境变化时——新合同、流程中出现新数据类型、监管变化——应重新评估分级,且至少每年复核一次。
5.标记与标识
所有内部、保密或受限级资产必须以可见且持久的方式加注标识。公开级信息无需标识。
- 文档与演示材料: 在每页页脚标注(例如:
保密 — OORT Labs); - 电子邮件: 保密或受限事项在正文首行标注;
- 代码仓库与系统: 在仓库、存储桶、数据表或集合层级设置分级元数据;
- OORT Flows 中的流程与智能体: 按流程可配置的分级属性,并据此约束运行时施加的控制;
- 物理介质与纸质件: 在页眉及运输封套上标注;
- 口头沟通: 涉及保密或受限内容时,须在交谈开始时声明等级。
标识随信息的副本、摘录与衍生件一并延续。受限文件的摘录仍为受限级,除非经信息所有者正式降级。
6.各等级最低控制要求
下表为适用控制的下限。合同、行业规范或流程风险评估可要求更严格的控制。
| 控制项 | 公开 | 内部 | 保密 | 受限 |
|---|---|---|---|---|
| 存储 | 不限 | 经批准的企业环境 | 静态 AES-256 加密,租户隔离 | AES-256,另加逻辑隔离,密钥由 KMS/HSM 管理 |
| 传输 | 不限 | TLS 1.2+ | 强制 TLS 1.2+,仅限批准通道 | 优先 TLS 1.3,实名通道,必要时端到端加密 |
| 访问控制 | 无需 | 需认证 | RBAC + 知悉需要 + MFA | 实名 RBAC、强制 MFA、事前审批与即时(just-in-time)授权 |
| 访问日志 | 无需 | 标准 | 访问与变更日志保留 12 个月 | 读写不可篡改日志,保留 24 个月并定期复核 |
| 对外共享 | 不限 | 需管理层批准 | 有效 NDA 与 DPA + 共享登记 | 逐案取得信息所有者与 DPO 的正式授权 |
| 复制与下载 | 不限 | 允许 | 仅限受管设备 | 禁止,除经批准并登记的例外 |
| 用于 AI 功能 | 不限 | 允许 | 仅限具备零数据留存的已认证提供商 | 须先经敏感数据过滤并获得流程审批 |
| 备份 | 可选 | 每日 | 每日,加密并经验证 | 每日,加密、验证并保留隔离(不可变)副本 |
| 销毁 | 一般处理 | 逻辑删除 | 安全删除并留存证据 | 加密销毁,留存证据与销毁证明 |
7.个人数据与特殊类别
信息分级是个人数据保护制度的补充,而非替代。所采用的映射关系如下:
| 数据类别 | 最低等级 | 规范依据 |
|---|---|---|
| 匿名化数据(不可逆) | 内部 | LGPD 第 12 条;GDPR 鉴于条款 26 |
| 一般个人数据(姓名、企业邮箱、职务) | 保密 | LGPD 第 5 条第 I 项;GDPR 第 4(1) 条 |
| 假名化个人数据 | 保密 | LGPD 第 13 条;GDPR 第 4(5) 条 |
| 敏感个人数据(种族出身、健康、生物识别、宗教信仰、基因数据、工会成员身份) | 受限 | LGPD 第 5 条第 II 项及第 11 条;GDPR 第 9 条 |
| 儿童与青少年数据 | 受限 | LGPD 第 14 条;GDPR 第 8 条 |
| 财务、征信或法定身份识别数据 | 受限 | LGPD 第 6 条;行业规范 |
被分为受限级的数据须具备书面记载的特定法律依据、必要性与相称性评估,并在适用时开展数据保护影响评估(DPIA)。
8.分级在 AI 功能中的应用
OORT Flows 集成了 AI 模型提供商。信息分级决定哪些内容可以发送给哪一提供商以及在何种条件下发送:
- 流程中流转的内容不用于训练 OORT Labs 的模型,也不为此目的提供给第三方;
- 仅在具备零数据留存合同条款或留存受限且可审计的前提下,才认证接入的提供商;
- 受限信息仅在经过敏感数据过滤(PII、PHI、密钥)或在流程中留有明确审批记录后,方可发送至模型;
- 凭据、密钥与机密绝不纳入发送给模型的提示词、上下文或附件;
- AI 生成的输出继承其生成输入中的最高分级;
- 包含保密或受限内容的执行日志,适用与源数据相同的访问与保存控制;
- 可依据分级等级及客户的数据驻留要求,限制提供商与处理区域的选择。
与这些流程相关的算法风险、人工监督与透明度控制,详见负责任 AI 与合规承诺。
9.保存、降级与销毁
信息仅在实现目的、履行法律与监管义务以及与客户所签合同所必需的期间内保存。
- 保存: 各类数据的保存期限载于隐私政策及适用合同;期满后自动删除,或经信息所有者批准后删除;
- 降级: 降低等级须经信息所有者正式批准,并记录日期、理由与责任人;
- 数字介质销毁: 依等级采用安全删除、覆写或加密密钥销毁;
- 物理介质销毁: 交叉碎纸或焚毁,受限级须出具销毁证明;
- 返还客户: 合同终止后,按约定格式导出数据,并在约定期限内从生产与备份环境中删除;
- 法律保全(legal hold): 在保存义务存续期间暂停销毁,并记录范围与理由。
10.与第三方及次级处理者的共享
向第三方共享保密或受限信息须同时满足以下条件:
- 具备可论证的必要性与特定目的,且限于最小必要数据;
- 存在包含保密条款(NDA)的有效合同;涉及个人数据的,另需签署数据处理协议(DPA);
- 按分级等级对第三方开展相称的安全评估,并定期重新评估;
- 存在跨境传输时,采用适当的国际传输机制(标准合同条款、充分性认定或同等保障措施);
- 登记共享记录——共享内容、对象、时间、期限及法律依据;
- 第三方须维持同等分级,并在合作关系结束时承担返还或销毁义务。
次级处理者的最新名单可应客户要求提供,详见隐私政策。
11.分级事件与违规
以下行为构成违反本政策(不限于此):给予低于应有的分级、未经授权移除标识、向超出其权限等级的接收方共享信息、将保密或受限数据存放于未认证的服务,以及未按适用程序销毁信息。
- 任何疑似情形均须立即上报安全渠道,不得自行尝试修复;
- 事件应在知悉后 24 小时内完成分诊、遏制,并就严重程度及对数据主体的影响作出定级;
- 涉及个人数据的事件按响应预案处理:存在重大风险时通知巴西国家数据保护局(ANPD)及数据主体;适用 GDPR 时,在 72 小时内通知欧盟主管机关;
- 受影响客户按合同 SLA 获得通知,说明影响范围、已采取措施与建议;
- 故意违规者将承担纪律处分,并视情况承担合同与法律责任。
12.培训、审计与例外
- 新员工入职时开展强制性信息分级培训,并每年复训,留存完成记录;
- 定期内部审计执行情况,包括标识抽样检查、访问权限复核与销毁流程测试;
- 按负责任 AI 与合规承诺中所述的安全计划,维持独立审计与相关认证;
- 本政策的例外仅在经正式书面化后有效,须载明期限、业务理由、补偿性控制,并经信息安全部门与 DPO 批准;
- 本政策至少每年复核一次,或在发生重大监管、技术或组织变化时复核。
本政策以 ISO/IEC 27001/27002(A.5.12 信息分级、A.5.13 信息标记、A.5.14 信息传输)、ISO/IEC 27701 及 NIST 网络安全框架的控制措施为基础。
13.联系方式
关于特定资产分级的疑问、例外申请与事件报告,请通过以下渠道联系:
- 信息安全与事件: [security@oortlabs.com]
- 数据保护官(DPO): [dpo@oortlabs.com]
- 一般隐私事务: [privacy@oortlabs.com]
- AI 治理: [ai-governance@oortlabs.com]
本政策的实质性变更将合理提前通知客户,并体现在上方的版本信息中。