合成受访者是否符合 GDPR 规定?
合成受访者并非真人,但用于构建和运行它们的数据可能属于个人数据。深入解析 GDPR 对合成样本库、用户画像与合成受众的具体要求。
没有任何一种研究方法或工具本身能直接“符合 GDPR”。合规性取决于处理了哪些个人数据、出于何种目的、依据什么合法理由以及由谁进行处理。合成受访者不是真人,因此其模拟出的回答通常不属于个人数据。但用于构建和运行合成研究的数据往往属于个人数据:上传的文件、用于基准校准的客户记录、针对具名真人的画像、提示词以及使用该工具的研究人员账户数据。应将合成研究平台视同其他任何个人数据处理方,并与您的数据保护官(DPO)一同进行合规审查。
本页阐明了 GDPR 在合成研究中的适用场景、选用工具前应核查的事项,以及 Minds 截至 2026 年 10 月的数据处理方式。本文仅供参考,不构成法律意见。
本指南适用人群
本页面向数据保护官、合规与采购团队以及研究业务负责人,协助评估企业内部是否可以采用合成受访者、合成样本库、AI 用户画像或合成受众。如果您希望了解研究方法本身,请阅读什么是合成受访者与合成样本库。
如何理解合成数据与 GDPR 合规
GDPR 适用于个人数据:即与已识别或可识别的自然人相关的任何信息(第 4(1) 条)。在合成研究中,必须对工作流程中的每类数据分别评估这一属性。
- 针对特定群体(例如“德国新手父母”)构建的合成受访者所生成的模拟回答,通常与可识别的个体无关。
- 为模拟特定具名个体而构建的画像(例如基于公开个人资料或访谈逐字稿),则确实与该个人相关,属于个人数据。
- 基准校准数据种类多样:既包括已公开的统计数据(非个人数据),也包括匿名化问卷结果(若真正做到充分匿名,则通常非个人数据),还包括原始 CRM 导出数据(属于个人数据)。
- 使用该工具的人员账户与使用数据(例如姓名、电子邮箱及系统日志),在任何情况下均属于个人数据。
- 如果测试素材(stimuli)和提示词中提及客户、员工或其他人员,则可能包含个人数据。
当服务提供商代表您处理个人数据时,其身份为您的数据处理方,根据 GDPR 第 28 条要求,必须签署数据处理协议(DPA)。若该处理涉及向欧盟境外传输数据,第 44 条及后续条款要求具备相应的跨境传输机制,例如充分性认定或标准合同条款(SCC)。此外,数据最小化原则(第 5(1)(c) 条)贯穿始终:只要满足需求,就尽量仅上传聚合或匿名化数据。关于该原则的详细说明,请参阅 GDPR 数据最小化。
相比招募真实样本的研究,合成研究依然能够显著降低隐私风险。由于无需招募、联系受访者,也不用支付报酬或录音录像,传统实地调研所需的知情同意书、影音资料和样本库数据库均不再需要。这是一项切实的优势,但它属于风险降低,而非免除 GDPR 的监管义务。
现实可选方案对比
团队通常会在以下三种方案之间进行对比评估。
第一种是通过样本库或调研机构招募受访者。这种模式会处理受访者的个人数据,因此需要知情同意或其他合法依据、隐私声明、数据留存规则以及机构合作合同。相应地,它能提供来自真人的真实回答。
第二种是使用通用 AI 聊天机器人来角色扮演客户。消费级聊天产品可能会使用输入内容来训练并改进其模型,且并非所有套餐都提供数据处理协议。因此,在输入客户数据或机密概念之前,务必仔细核对相关条款。
第三种是采用专业的合成研究平台,此类平台具备数据处理协议、公开的子处理方名单以及书面化的安全措施文档。这种架构能够切实满足隐私合规审查的要求。评估时应核查数据托管地点、哪些 AI 模型提供商会接收提示词和文件、客户数据是否会被用于模型训练,以及数据删除机制如何运作。
Minds 的数据处理机制
截至 2026 年 10 月,根据 Minds 的法律文档:
- Minds 依据 GDPR 第 28 条提供数据处理协议。
- 应用程序托管在德国法兰克福的 DigitalOcean 上,数据库托管在瑞典斯德哥尔摩的 Supabase 上。
- AI 处理依托位于美国的大模型提供商,包括 OpenAI、Anthropic 和 Google Cloud Vertex AI。隐私政策明确以欧盟委员会的标准合同条款(SCC)作为向美国传输数据的法律依据。所有提供商均列于子处理方页面。
- 客户数据不会被用于训练、微调或改进通用模型或第三方模型。
- 数据在传输过程中(TLS 1.2 或更高版本)和静态存储时(AES-256)均经过加密,客户数据在租户维度进行逻辑隔离。详见技术与组织措施。
Minds 从不宣称对该平台的任何使用都会自动合规。您的使用是否合规,取决于您上传的数据、您的合法依据以及您自身的合规政策。请阅读隐私政策,并与您的数据保护官共同审查上述文档。如需进行结构化的供应商评估,请参考 AI 市场研究数据安全 GDPR 评估指南。
何时适合与不适合选择 Minds
如果您希望在不招募受访者的情况下,对概念、信息传递及受众细分进行方向性研究,且您的隐私合规审查认可上述数据处理流程(包括使用位于美国的 AI 模型提供商),那么 Minds 是理想的选择。
如果您的企业政策严禁将相关数据传输至欧盟境外,或者出于法规、临床或法律原因必须由真实受访者参与研究,那么 Minds 并不适合。在这种情况下,请勿将个人数据上传至平台,仅使用公开或聚合的基准校准数据,或者改用传统招募式调研。
常见问题
合成受访者是否符合 GDPR 规定?
没有任何一种研究方法或工具本身能直接做到‘符合 GDPR’;合规性取决于处理了哪些数据、处理原因及处理方式。合成受访者不是真人,因此其模拟出的回答通常不属于个人数据。但在构建和运行合成研究时所使用的文件、客户数据、提示词以及账户数据则可能属于个人数据,且服务提供商代表您处理这些数据。您应像评估其他任何软件供应商一样来评估此类数据处理行为。
针对具名真人的合成画像是否属于个人数据?
通常属于。根据 GDPR 第 4(1) 条,为模拟可识别个体而构建的画像(例如基于其领英主页、访谈记录或 CRM 历史数据)与该个体直接相关,属于个人数据。创建和使用此类画像需要合法的处理依据,且相关人员依然享有其数据主体权利。
使用合成调研工具是否需要签署数据处理协议(DPA)?
如果提供商代表您处理任何个人数据(例如您团队用户的账户数据、提及具体人员的上传文件,或用于基准校准的客户记录),GDPR 第 28 条明确要求签署数据处理协议(DPA)。Minds 为其平台提供 DPA。
能否上传客户数据来校准合成受众?
可以,但应先遵循数据最小化原则。相比原始客户记录,聚合结果、匿名化问卷数据和研究报告带来的风险要低得多。请核查您的隐私声明和合法处理依据是否涵盖出于此目的使用客户数据,并确认服务提供商及其子处理方在何处处理这些数据。
Minds 在何处处理数据?
截至 2026 年 10 月,Minds 的应用程序托管在德国法兰克福的 DigitalOcean 上,数据库托管在瑞典斯德哥尔摩的 Supabase 上。AI 处理依托位于美国的大模型提供商,包括 OpenAI、Anthropic 和 Google Cloud Vertex AI,向美国的数据传输均基于欧盟委员会的标准合同条款(SCC)。完整名单可在子处理方页面查看。
合成研究对隐私的侵入性是否低于招募样本库?
通常如此,因为该过程无需招募、联系或记录真实受访者。这省去了知情同意书、受访报酬和音视频录制,但并不意味着项目完全脱离 GDPR 的监管范围:用于基准校准的数据和账户中的数据依然需要合法的处理依据并完成供应商审查。


