Zum Hauptinhalt
Intelliger
AI Agent Evidence Lifecycle

AI Agent Audit Trail Aufbewahrung und Privatsphäre

Legen Sie die Aufbewahrung von AI-Agent-Audit-Trails nach Zweck, Risiko und Rechtsgrundlage fest und minimieren Sie gleichzeitig sensible Daten, kontrollieren Sie den Zugriff und bewahren Sie die Überprüfbarkeit.

Beweisaufzeichnungen von KI-Agenten, die sich durch aktive, archivierte und gelöschte Aufbewahrungszustände bewegen
Intelliger•
9 Minuten lesen · Datenschutz, Recht, Sicherheit und Aufzeichnungen Überprüfung erforderlich

Die Aufbewahrung von AI-Agenten-Audit-Trails sollte nach dem Zweck der Aufzeichnung, der Empfindlichkeit, der Rechtsgrundlage, dem Untersuchungsbedarf und der externen Verpflichtung festgelegt werden. Jede sofortige und Nutzlast erhöht die Exposition für immer.

Beginnen Sie mit AI Agent Audit Trails Aufbewahrung ist eine separate Designentscheidung, und die folgenden Entscheidungen erfordern Aufzeichnungen, Datenschutz und rechtliche Überprüfung anstelle einer universellen Nummer, die von einem anderen Unternehmen kopiert wurde.

Klassifizieren von Datensätzen vor der Auswahl von Perioden

DatensatzklasseTypischer ZweckDatenschutzansatz
ModellabschriftDebugging und Auswertungkurz, eingeschränkt, wenn möglich, beprobt
BetriebsprotokolleZuverlässigkeit und SicherheitRedact Secrets, Tier Storage, Limit Attribute
GrundsatzentscheidungKontrollverhalten nachweisenStable IDs, Digests und Reason Codes
Eingang der MaßnahmePortable TransaktionsnachweisMindestansprüche und kontrollierte Referenzen
QuelldokumentGeschäftssystemnachweiseBeibehaltung des Quellsystems im Rahmen seiner Richtlinie
ErgebnisereignisAbwicklung, Lieferung oder UmkehrungBehalten mit Domain-Transaktionsprotokoll

Kopieren Sie keine vollständige Rechnung oder Krankenakte in eine unterzeichnete Quittung, nur um sie in sich geschlossen zu machen.

Kodierung einer Rückhalteentscheidung

record_class: material-action-receipt
purpose: transaction-control-evidence
data_categories: [agent-id, organization-id, transaction-digest, decision]
system_of_record: evidence-vault
retention_period: set-by-records-owner
legal_basis: set-by-counsel
access_roles: [internal-audit, security-investigation]
deletion_method: cryptographic-and-storage-deletion-reviewed
hold_process: legal-hold-workflow
owner: records-management

Vermeiden Sie die Veröffentlichung einer universellen Aufbewahrungsnummer.

Überprüfung durch Veränderung bewahren

Durch Schlüsselrotation sollten alte Quittungen nicht verifizierbar gemacht werden; zeitgebundenes öffentliches Verifizierungsmaterial und Schlüssellebenszyklusstatus sollten gemäß der Vertrauensrichtlinie beibehalten werden; Schema-Migrationen sollten original signierte Bytes oder einen verifizierbaren Transformationsrekord speichern.

Separate Löschung von Zugangsverlust

Durch das Entfernen eines Elements aus dem Suchindex wird das Archiv-, Sicherungs-, Analysekopien- oder Beweisreferenzziel nicht gelöscht.

Kryptografisches Löschen kann den Zugriff verringern, wenn verschlüsselte Daten und jede nutzbare Kopie des Schlüssels zerstört werden, aber das Design muss überprüft werden. Öffentliche Digests können immer noch zeigen, dass ein vermuteter Datensatz existierte. Schlüsselzerstörung kann auch dazu führen, dass nicht verwandte Quittungen nicht verifizierbar sind, wenn Schlüssel zu breit geteilt wurden.

Die rechtliche Kontrolle sollte nur die in den Anwendungsbereich fallenden Aufzeichnungen und Derivate einfrieren und erfassen, wer sie verhängt und freigegeben hat.

Wenn Sie Beweise an eine andere Organisation exportieren, senden Sie die mindestens tragbare Aufzeichnung und das erforderliche Verifizierungsmaterial.

Test-Subjekt-Zugriff, Löschung, legal-hold, Mieter-Export und Backup-Verfallpfade. Datenschutzportal ist ein Ausgangspunkt für DSGVO-Ressourcen; qualifizierter Berater sollte die Anwendung bewerten.

Verwendung Was zu protokollieren um die Sammlung zu minimieren und Offline-Empfangsprüfung Vertrauen nach der Archivierung zu bewahren. OATI-Empfangspfad ist eine Entwickler-Vorschau-Technologie und legt keine Kundenbindungsrichtlinie fest.

Überprüfungsbeschlüsse über die Beibehaltung

Quittungen und Protokolle benötigen selten einen Aufbewahrungszeitraum. Rich-Debug-Protokolle können sensiblere Daten enthalten und schnell an operativem Wert verlieren. Ein minimaler Entscheidungs- oder Transaktionssatz kann einen längeren Geschäfts- oder Kontrollzweck unterstützen. Definieren Sie jede Klasse unabhängig und verknüpfen Sie sie, anstatt die Aufbewahrung von Transkripten zu verlängern, nur weil eine Quittung gespeichert ist.

Ein Hash kann mit einer Person verknüpft bleiben oder einen geschätzten niedrigen Entropiewert preisgeben. Es ist keine automatische Anonymisierung. Bewerten Sie den Quellwert, Hilfsdaten und Verifizierungszweck. Verwenden Sie zufällige Identifikatoren, zugriffskontrollierte Referenzen oder Schlüsselmechanismen, wenn kein öffentlicher Vergleich erforderlich ist.

Jede Kopie zuordnen: aktiver Speicher, Index, Analyseexport, Objektarchiv, Backup und Incident-Paket. Das Entfernen eines Suchergebnisses ist keine Löschung. Der Workflow sollte Erfolg oder Misserfolg für jedes System melden und verhindern, dass abgelaufene Daten nach der Wiederherstellung zurückkehren.

Die Signing-Key-Rotation sollte die Neusignierung stoppen, ohne die historische Verifizierung zu löschen. Öffentliches Verifizierungsmaterial und Lebenszyklus-Fakten für den erforderlichen Zeitraum aufbewahren. Die Zerstörung von Verschlüsselungsschlüsseln kann den Zugriff einschränken, aber Umfangsschlüssel, so dass die Löschung eines Mandanten oder einer Datensatzklasse keine nicht zusammenhängenden Beweise zerstört. Eine unabhängige Überprüfung ist erforderlich, bevor die kryptographische Löschung als vollständig betrachtet wird.

Export von Audits ist eine weitere Offenlegung. Benötigen Sie einen benannten Anforderer, Zweck, Umfang, Genehmigung und Empfänger. Notieren Sie die Abfrage und die enthaltenen Aufzeichnungen. Senden Sie das mindestens erforderliche tragbare Beweismaterial und Verifizierungsmaterial, da der Empfänger möglicherweise einen anderen rechtmäßigen Zweck, einen anderen Aufbewahrungsplan und andere Sicherheitsmöglichkeiten hat.

Testen Sie den Zeitplan von Ende zu Ende. Erstellen Sie Datensätze in jeder Klasse, führen Sie sie durch aktive, archivierende, Halte- und Löschzustände und prüfen Sie Indizes, Backups und Exporte. Testen Sie autorisiertes Abrufen und verweigerten inhaberübergreifenden Zugriff. Datensätze, Datenschutz, Sicherheit, Recht und Domaininhaber sollten das Ergebnis akzeptieren, anstatt sich auf einen Screenshot für die Speicherkonfiguration zu verlassen.

Die Aufbewahrung sollte abgeleitete Daten umfassen. Eine Rohaufforderung kann ablaufen, während ein Einbettungs-, Bewertungsdatensatz, eine Incident-Zusammenfassung oder eine Analysetabelle weiterhin die gleichen sensiblen Fakten enthält. Diese Derivate inventarisieren und angeben, ob sich das Löschen ausbreitet, die Daten aggregiert werden oder ein anderer dokumentierter Zweck zutrifft. Gehen Sie nicht davon aus, dass durch das Entfernen eines Quellobjekts entfernt wird, was ein Modell oder ein Index daraus kopiert hat.

Führen Sie eine Wiederherstellungsübung nach einem Löschzyklus aus. Stellen Sie ein Backup in einer isolierten Umgebung wieder her, wenden Sie das Löschbuch an und bestätigen Sie, dass abgelaufene Datensätze bei der Suche oder beim Export nicht wieder erscheinen. Dies ist langsamer als die Überprüfung der Lebenszykluskonfiguration, aber es testet den Fehler, der wichtig ist.

Dokumentieren Sie, was nach dem Löschen übrig bleibt. Eine minimale Transaktionskennung, ein Legal-Hold-Datensatz oder eine aggregierte Kontrollmetrik können unter einem anderen Zweck überleben, während die Eingabeaufforderung und die Quellennutzlast entfernt werden. Geben Sie diese Unterscheidung deutlich für Überprüfer und betroffene Personen an. "Gelöscht" sollte nicht bedeuten, dass sie von der Hauptanwendung verborgen sind, während mehrere abgeleitete Kopien zugänglich bleiben.