PRIVACY IMPACT ASSESSMENT · PUBLIC SUMMARY
先评估风险,
再谈上线。
这是 FLORA FACE 面部照片 AI 分析项目的个人信息保护影响评估(PIA)公开摘要,不是监管备案、认证或“已合规”证明。评估结论为:当前存在 P0 阻断项,OpenRouter 境外链路和数据主体权利链路完成前,不应商业上线。
P0 阻断:当前配置不能处理真实商业用户照片
分层同意、撤回/删除接口、缓存清除和定时留存控制已经完成;剩余阻断项是 OpenRouter/备用服务的实际境外接收方与留存仍未完成尽调、运营主体和人工权利联系人未配置、未成年人/第三人照片仍主要依赖用户声明,以及供应商删除回执和事件演练尚无证据。
一、评估对象和数据流
评估对象:网页上传、Worker API、OpenRouter 视觉模型、D1 报告缓存/订单/事件表、KV 限流、Cloudflare 运行日志及小红书订单交付链路。
| 环节 | 数据 | 当前实现 | 风险判断 |
|---|---|---|---|
| 浏览器 | 原始照片、压缩照片、可选称呼、勾选状态 | FileReader 读取,Canvas 压缩;换图/撤回/删除时清理 | 页面显示期间仍驻留内存;已改为三项显式同意 |
| Worker | 压缩面部照片、图片完整性哈希、会话 Cookie | /api/analyze 接收 Data URL,不写入本站数据库 | 敏感数据短暂进入边缘运行时;同意版本和请求记录已入库 |
| 境外模型 | 面部照片(不含可选称呼) | OpenRouter 主接口及备用视觉服务 | 接收方、跨境位置、转委托、留存/训练未知,仍为 P0 |
| D1 | 同意、HMAC 事件标识、订单/会话、发货审计 | 旧报告缓存已清空停用;按时清理会话和 180 日事件 | 订单与合规证据仍需按法定期限保留和访问控制 |
| 日志 | 请求编号、失败枚举、订单号哈希 | 不记录原图/完整响应,Observability 抽样率 10% | Cloudflare 日志地域、保留和访问授权仍需合同确认 |
二、必要性与替代方案
业务必要性
生成个性化视觉报告需要读取用户提供的面部照片;但读取和保留应限于实现这一目的的最小范围。图片哈希复用、用户姓名发送给模型、长期保存完整报告并不是生成一次报告的必需条件。
替代方案
- 优先使用境内模型或在设备端完成必要的图像处理,避免境外传输;
- 不保存原图,删除全局图片缓存,改为短期、主体隔离的重试缓存;
- 不收集昵称,或只在本地渲染;
- 只接受本人、单人、18 岁以上照片,并拒绝合照和第三人照片;
- 不生成身份、年龄、健康、性格等推断,不做人脸识别或人脸模板化。
三、风险矩阵
| 风险 | 可能后果 | 当前等级 | 必须的控制 |
|---|---|---|---|
| 境外模型留存或再使用面部照片 | 敏感信息泄露、跨境合规和主体权利无法实现 | P0 / 高 | 境内替代或完成接收方尽调、单独同意、PIA、适用出境条件、删除/不训练合同 |
| 全局哈希命中报告 | 不同主体之间关联面部画像,删除无法定向完成 | P0 / 高 | 主体隔离 HMAC、短 TTL、删除任务或取消缓存 |
| 用户无法撤回和删除 | 违反权利保障,撤回后仍继续处理 | P0 / 高 | 权利请求 API、核验、级联删除、供应商删除回执 |
| 未成年人/第三人照片 | 缺少监护人同意或被拍摄者授权 | P0 / 高 | 服务端阻断、成人/本人规则、监护人专门流程(若开放) |
| 日志与事件过度关联 | 长期识别、内部滥用、事件影响扩大 | P1 / 中 | 脱敏、短期限、最小权限、访问审计 |
| 自动化报告误导 | 用户将审美推断理解为科学或医学结论 | P1 / 中 | 结果说明、禁止敏感推断、人工纠错/删除渠道 |
四、现有控制与缺口
已完成的技术控制
- 分层、版本化且不可默认勾选的成人/本人、敏感照片、跨境同意记录;
- 浏览器端压缩,Worker 不把原图或报告写入 D1,旧全局报告缓存已清空停用;
- 撤回同意、删除关联数据和请求回执接口;
- HMAC 关联标识、AES-GCM 商务凭证加密、定时留存清理;
- 报告结构/文案校验,禁止身份、健康、年龄等敏感推断,失败不扣次数;
- 小红书回调验签、订单复核、幂等资格和卡券交付重试。
仍未满足
- 没有跨境接收方、转委托、留存、删除和不训练证据;
- 运营主体、个人信息负责人和人工权利联系人仍是占位符;
- 未成年人/第三人照片的技术识别仍不足;
- 没有供应商删除回执、备份删除验证和安全事件演练证据;
- 小红书应用授权、商品 SKU 与退款回调尚未联调;
- 正式 PIPIA 仍需责任人审批和签字。
五、整改验收门槛
- 完成境内模型切换,或完成 OpenRouter/模型方的接收方、跨境、转委托和安全尽调;
- 上线前单独同意、跨境单独同意、成人/本人声明、政策版本和同意凭证入库;
- 删除全局人脸缓存,报告和哈希主体隔离,所有表有 TTL/删除任务;
- 上线查阅、复制、更正、解释、撤回、删除和投诉入口,并能形成处理回执;
- 完成 PIA 正式报告、处理记录和供应商协议;相关记录依法至少保存三年;
- 完成日志脱敏、最小权限、密钥轮换、备份删除和安全事件演练;
- 补齐运营主体、负责人、客服和权利请求联系方式;
- 通过内部或专业机构合规审计后,重新评估并发布本摘要。
法律依据:《个人信息保护法》第 28—31、38—39、47、50、51、54—57 条;《个人信息保护合规审计管理办法》;如构成人脸识别技术应用,还需评估《人脸识别技术应用安全管理办法》的适用要求。
六、评估结论与责任
结论:当前不通过商业上线。 本摘要不替代正式 PIA、供应商合同、数据出境手续、监管备案或专业法律意见。评估负责人:【待配置】;复核人:【待配置】;下次复评触发条件:模型/供应商、处理目的、数据类别、保存期限、用户规模或发生安全事件时。
运营方应将本摘要中的“已有控制”逐项以测试结果、配置截图、协议、数据库清理记录、删除回执和演练记录证明,不得仅以页面文字代替实际控制。