Minds 是否符合 GDPR 并具备安全性?
截至 2026 年 10 月 Minds 如何处理数据保护与安全:数据处理协议 (DPA)、数据托管位置、由哪些 AI 供应商进行处理、加密机制,以及不对客户数据进行模型训练。
Minds 提供 GDPR 与安全审查所需的文档及管控措施:符合 GDPR 第 28 条规定的数据处理协议、标明所在位置的公开次级处理方清单、技术与组织措施,以及隐私政策。截至 2026 年 10 月,应用程序托管于法兰克福,数据库托管于斯德哥尔摩,而 AI 处理则依据欧盟委员会的标准合同条款由位于美国的模型提供商提供。客户数据不会被用于训练通用或第三方模型。您的具体使用是否合规取决于您上传的数据和您的合法依据,因此请与您的数据保护官共同审查这些文件。
本安全与合规概览面向的读者
本页面面向评估 Minds 的数据保护官、IT 安全、法务与采购团队,以及需要解答相关疑问的研究负责人。关于 GDPR 如何适用于合成研究的通用问题,请参阅合成受访者是否符合 GDPR。
Minds 处理哪些数据,数据存储在何处
Minds 处理您和您的团队输入其中的数据:账户与使用数据、上传的文件与测试物料、提示词与 Study 回答,以及用于支撑 Minds 和 Audiences 背景知识的来源。根据次级处理方清单:
- 应用程序托管运行在德国法兰克福的 DigitalOcean。
- 数据库和身份验证运行在瑞典斯德哥尔摩的 Supabase。
- AI 处理采用位于美国的 OpenAI、Anthropic 和 Google Cloud Vertex AI,部分针对 OpenAI 和 Anthropic 的请求会通过 Vercel AI Gateway 路由至这些提供商各自的企业级 API。
- 用于背景调研的网络搜索采用位于美国的 Exa 和 Firecrawl 等提供商。
隐私政策中列出了每家提供商的法律依据,并将欧盟委员会的标准合同条款作为向美国进行数据传输的合规依据。如果您的合规政策要求相关数据绝不能离开欧盟,请勿将此类数据上传至平台。
安全措施
根据 Minds 的技术与组织措施:
- 传输中数据加密:采用 TLS 1.2 或更高版本,包括内部服务之间的通信流量。
- 静态数据加密:数据库、文件存储和备份均采用 AES-256 加密。
- 数据库层面的逻辑租户隔离,采用行级安全策略。
- 凭证、OAuth 令牌和 API 密钥均加密存储,限定权限范围且可撤销。
DigitalOcean 和 Supabase 持有 SOC 2 Type II 和 ISO 27001 等认证。这些属于服务提供商的认证;Minds 本身目前未持有独立的 SOC 2 报告或 ISO 认证。
数据使用与模型训练
数据处理协议明确规定,客户数据不会被用于,且次级处理方也不得将其用于训练、微调或改进通用模型、基础模型、共享模型或第三方模型。只有在收到您书面指示的情况下,才会专为您的工作区创建专属于特定客户的私有模型。
Minds 何时适合您的组织
如果您的审查流程认可上述处理流程(包括在标准合同条款下使用位于美国的 AI 模型提供商),并且您的团队希望在无需招募真实受访者的情况下开展合成研究,那么 Minds 非常适合您。
如果您的政策明确禁止将相关数据传输至欧盟境外,或者您要求供应商必须持有自身名下的 SOC 2 报告或 ISO 认证,那么 Minds 目前并不适合。在这些情况下,请仅在 Minds 中使用公开或汇总数据,或选择其他架构方案。如需进行结构化的供应商评估,请参阅 AI 市场研究数据安全 GDPR 评估指南。
常见问题
Minds 是否符合 GDPR?
Minds 提供 GDPR 审查所需的各项内容:符合第 28 条规定的数据处理协议 (DPA)、公开的次级处理方清单、技术与组织措施,以及隐私政策。具体的应用场景是否合规,取决于您输入平台的数据以及您自身所具备的合法依据,因此 Minds 并未声称所有使用场景在默认情况下均合规。
Minds 的数据在何处托管与处理?
截至 2026 年 10 月,应用程序运行在德国法兰克福的 DigitalOcean 上,数据库运行在瑞典斯德哥尔摩的 Supabase 上。AI 处理采用位于美国的模型提供商,包括 OpenAI、Anthropic 和 Google Cloud Vertex AI;隐私政策将欧盟委员会的标准合同条款列为数据跨境传输依据。每一家次级处理方均附有其所在地理位置的详细说明。
Minds 会使用我们的数据训练 AI 模型吗?
不会。根据 DPA 规定,客户数据不会被用于,且次级处理方也不得将其用于训练、微调或改进通用、基础或第三方模型。仅当您明确提出要求时,才会创建专属于特定客户的私有模型。
Minds 如何保障所上传概念与文件的安全?
数据在传输过程中采用 TLS 1.2 或更高版本加密,静态数据采用 AES-256 加密,包括文件存储和备份。客户数据在数据库层面按租户进行逻辑隔离。托管服务提供商持有 SOC 2 Type II 和 ISO 27001 等认证;这些属于服务商的资质认证,Minds 本身目前并未持有独立的 SOC 2 报告或 ISO 认证。
使用 Minds 需要上传个人数据吗?
不需要。您可以直接基于文本描述、已公开的研究成果以及汇总或匿名化的调研结果来构建 Audiences。如果您上传的文件包含个人数据,或针对特定具名人士构建 Mind,则该数据将按照 DPA 进行处理,并且需要您一方具备相应的合法依据。
我们的安全团队如何审查 Minds?
您可以先查阅 Minds 法律页面上公开发布的 DPA、次级处理方清单、技术与组织措施以及隐私政策。企业客户可以在采购流程中提出进一步的问题。


