信任与安全

本页所有内容均可验证。这正是关键所在。

法规团队听过太多营销话术。这里如实说明您的数据存放在哪里、AI 被允许做什么、我们记录了什么 — 先用平实语言,再附上您的 DPO 会询问的细节。

欧盟数据驻留

客户应用数据与工作文档在欧盟处理和存储:所有应用服务、数据库与文档存储均运行于 Google Cloud 法兰克福区域(europe-west3),备份亦在欧盟境内。

采用不参与训练条款的 AI

所有 LLM 与向量嵌入调用均使用锁定法兰克福区域的 Vertex AI,通过 IAM 角色认证 — 不使用 API 密钥。根据 Google Cloud 的 Vertex AI 条款,您的数据不会被用于训练模型。

ALCOA+ 审计日志

与合规相关的操作 — 签署、导出、指南确认、登录失败、权限拒绝 — 均写入按 ALCOA+ 原则与 GAMP 5 要求设计的仅可追加审计日志。

三层租户隔离

每个租户的数据在 API 层(默认拒绝权限)、查询层以及数据库本身(PostgreSQL 行级安全)三层隔离。任何一层失效都不会导致数据泄露。

SHA-256 证据溯源

法规来源文件在抓取时记录校验和,并在进入知识图谱前完成验证。技术文件导出以仅可追加的 SHA-256 快照清单锚定。

确定性优先架构

由知识图谱判定适用条款;LLM 仅提供建议,且每条建议都等待人工批准。LLM 绝不自主判定合规性 — 这条规则由架构保证,而非一句政策承诺。

致您的 DPO

数据保护官想了解的细节,直接说明:

  • 角色划分:对于平台客户数据,客户是控制者,RunaReg 是处理者。对于通过本网站演示表单提交的数据,RunaReg 是控制者。
  • 分包处理者:Google Cloud(托管与 AI,法兰克福 europe-west3)、Resend(事务性邮件)、Cloudflare(网站托管、CDN、机器人防护、无 Cookie 分析)。
  • Google 支持访问受符合 GDPR 第 28 条处理者条款的标准合同条款(SCC)约束。
  • 一个诚实的提醒:Google Cloud 强制性的 `_Required` 审计日志层运行在 Google 的全球日志基础设施上,任何客户都无法将其区域化。客户应用数据与工作文档保留在上述欧盟区域内。
  • 本网站不设置任何跟踪 Cookie。分析采用 Cloudflare Web Analytics — 无 Cookie 且仅为聚合数据。演示表单的数据流程在隐私政策中说明,包括保留期限与删除联系方式。
  • 数据主体请求:hello@runareg.com。

RunaReg 刻意不做的事

RunaReg 不作法规判定。它引用法规文本、标记问题并记录决策 — 由具备资质的合规顾问或制造商作出决定。

RunaReg 不向 EUDAMED 提交任何内容,也不是 eQMS。它在这些系统接手之前负责文档准备与就绪检查。

任何内容都不会被标注为“经 RunaReg 验证”。验证用语属于公告机构和主管当局,而不属于软件。

本网站目前不使用任何跟踪 Cookie,也没有营销像素。Cloudflare Web Analytics 无 Cookie 且仅为聚合数据。设置这些选项是为了:将来若我们引入任何可选技术,未经您的同意一律不会加载。