---
title: "合成受访者是否符合 GDPR 规定？"
description: "合成受访者并非真人，但用于构建和运行它们的数据可能属于个人数据。深入解析 GDPR 对合成样本库、用户画像与合成受众的具体要求。"
canonical_url: "https://getminds.ai/faq/zh/are-synthetic-respondents-gdpr-compliant"
last_updated: "2026-10-04T15:19:34.607Z"
---

# 合成受访者是否符合 GDPR 规定？

没有任何一种研究方法或工具本身能直接“符合 GDPR”。合规性取决于处理了哪些个人数据、出于何种目的、依据什么合法理由以及由谁进行处理。合成受访者不是真人，因此其模拟出的回答通常不属于个人数据。但用于构建和运行合成研究的数据往往属于个人数据：上传的文件、用于基准校准的客户记录、针对具名真人的画像、提示词以及使用该工具的研究人员账户数据。应将合成研究平台视同其他任何个人数据处理方，并与您的数据保护官（DPO）一同进行合规审查。

本页阐明了 GDPR 在合成研究中的适用场景、选用工具前应核查的事项，以及 Minds 截至 2026 年 10 月的数据处理方式。本文仅供参考，不构成法律意见。

### 本指南适用人群

本页面向数据保护官、合规与采购团队以及研究业务负责人，协助评估企业内部是否可以采用合成受访者、合成样本库、AI 用户画像或合成受众。如果您希望了解研究方法本身，请阅读[什么是合成受访者与合成样本库](/blog/what-are-synthetic-respondents)。

### 如何理解合成数据与 GDPR 合规

GDPR 适用于个人数据：即与已识别或可识别的自然人相关的任何信息（第 4(1) 条）。在合成研究中，必须对工作流程中的每类数据分别评估这一属性。

- 针对特定群体（例如“德国新手父母”）构建的合成受访者所生成的模拟回答，通常与可识别的个体无关。
- 为模拟特定具名个体而构建的画像（例如基于公开个人资料或访谈逐字稿），则确实与该个人相关，属于个人数据。
- 基准校准数据种类多样：既包括已公开的统计数据（非个人数据），也包括匿名化问卷结果（若真正做到充分匿名，则通常非个人数据），还包括原始 CRM 导出数据（属于个人数据）。
- 使用该工具的人员账户与使用数据（例如姓名、电子邮箱及系统日志），在任何情况下均属于个人数据。
- 如果测试素材（stimuli）和提示词中提及客户、员工或其他人员，则可能包含个人数据。

当服务提供商代表您处理个人数据时，其身份为您的数据处理方，根据 GDPR 第 28 条要求，必须签署数据处理协议（DPA）。若该处理涉及向欧盟境外传输数据，第 44 条及后续条款要求具备相应的跨境传输机制，例如充分性认定或标准合同条款（SCC）。此外，数据最小化原则（第 5(1)(c) 条）贯穿始终：只要满足需求，就尽量仅上传聚合或匿名化数据。关于该原则的详细说明，请参阅 [GDPR 数据最小化](/glossary/was-ist-die-dsgvo-datenminimierung)。

相比招募真实样本的研究，合成研究依然能够显著降低隐私风险。由于无需招募、联系受访者，也不用支付报酬或录音录像，传统实地调研所需的知情同意书、影音资料和样本库数据库均不再需要。这是一项切实的优势，但它属于风险降低，而非免除 GDPR 的监管义务。

### 现实可选方案对比

团队通常会在以下三种方案之间进行对比评估。

第一种是通过样本库或调研机构招募受访者。这种模式会处理受访者的个人数据，因此需要知情同意或其他合法依据、隐私声明、数据留存规则以及机构合作合同。相应地，它能提供来自真人的真实回答。

第二种是使用通用 AI 聊天机器人来角色扮演客户。消费级聊天产品可能会使用输入内容来训练并改进其模型，且并非所有套餐都提供数据处理协议。因此，在输入客户数据或机密概念之前，务必仔细核对相关条款。

第三种是采用专业的合成研究平台，此类平台具备数据处理协议、公开的子处理方名单以及书面化的安全措施文档。这种架构能够切实满足隐私合规审查的要求。评估时应核查数据托管地点、哪些 AI 模型提供商会接收提示词和文件、客户数据是否会被用于模型训练，以及数据删除机制如何运作。

### Minds 的数据处理机制

截至 2026 年 10 月，根据 Minds 的法律文档：

- Minds 依据 GDPR 第 28 条提供[数据处理协议](/legal/dpa)。
- 应用程序托管在德国法兰克福的 DigitalOcean 上，数据库托管在瑞典斯德哥尔摩的 Supabase 上。
- AI 处理依托位于美国的大模型提供商，包括 OpenAI、Anthropic 和 Google Cloud Vertex AI。隐私政策明确以欧盟委员会的标准合同条款（SCC）作为向美国传输数据的法律依据。所有提供商均列于[子处理方页面](/legal/subprocessors)。
- 客户数据不会被用于训练、微调或改进通用模型或第三方模型。
- 数据在传输过程中（TLS 1.2 或更高版本）和静态存储时（AES-256）均经过加密，客户数据在租户维度进行逻辑隔离。详见[技术与组织措施](/legal/tom)。

Minds 从不宣称对该平台的任何使用都会自动合规。您的使用是否合规，取决于您上传的数据、您的合法依据以及您自身的合规政策。请阅读[隐私政策](/legal/dataprivacy)，并与您的数据保护官共同审查上述文档。如需进行结构化的供应商评估，请参考 [AI 市场研究数据安全 GDPR 评估指南](/guide/how-to-evaluate-data-security-in-ai-market-research-cx-leads-using-dsgvo-frameworks)。

### 何时适合与不适合选择 Minds

如果您希望在不招募受访者的情况下，对概念、信息传递及受众细分进行方向性研究，且您的隐私合规审查认可上述数据处理流程（包括使用位于美国的 AI 模型提供商），那么 Minds 是理想的选择。

如果您的企业政策严禁将相关数据传输至欧盟境外，或者出于法规、临床或法律原因必须由真实受访者参与研究，那么 Minds 并不适合。在这种情况下，请勿将个人数据上传至平台，仅使用公开或聚合的基准校准数据，或者改用传统招募式调研。
