# 1. 你如何处理 AI 工具与客户隐私的边界 A 客户数据可以放心上传到公共 AI 工具以提升效率 B 应先分类数据、对客户隐私脱敏并管控审批,不将敏感数据直接上传外部 AI ✓ 正确答案 C 客户隐私只需在事后弥补 D 只要工具方便,就无需考虑隐私
# 2. 讲一次你在团队中推动 AI 合规使用规范的经历 A 只有大型企业才需要 AI 合规规范 B 应识别 AI 使用风险、制定规范并推动落地,让团队安全用 AI ✓ 正确答案 C AI 工具使用不必规范,靠个人自觉即可 D 规范 AI 使用会束缚效率,应避免
# 3. 讲一次你阻止把用户敏感信息上传到外部模型的事 A 敏感信息是否上传由个人决定 B 敏感信息脱敏后再交给外部模型处理 C 临时用一下就安全,外部模型不会留存 D 应阻止敏感信息上传外部模型,说明风险并提供脱敏等安全替代方案 ✓ 正确答案
# 4. 你是否在公司政策不明确时主动推动规则制定 A 政策空白期可以随意使用 AI,无需规范 B 应主动梳理风险并推动制定规则,在空白期用暂行规范降低风险 ✓ 正确答案 C 规则制定是法务部门的事,个人无需参与 D 政策不明确就等政策,期间不必管理
# 5. 讲一次你严格区分训练数据、客户数据与公开数据的经历 A 公开数据可以随意下载使用,无需注意版权 B 三类数据可以混用,无需区分 C 客户数据用于训练无需特别授权 D 应严格区分公开数据、客户数据与训练数据,并分别授权、脱敏与管控 ✓ 正确答案
# 6. 当模型给出疑似版权内容引用时你如何处理 A 版权问题只存在于人工创作的内容 B 应识别并验证疑似版权内容,评估使用场景并重写或申请授权 ✓ 正确答案 C 模型输出的内容天然无版权问题 D 模型生成的代码可直接商用
# 7. 你如何阅读和评估 MCP Server 等第三方供应链的可信度 A 第三方工具只要能用即可,无需评估 B 开源的第三方工具一定安全 C 评估供应链只需看其功能是否强大 D 应从来源、权限、代码、合规与声誉等维度评估第三方工具,并做风险分级 ✓ 正确答案
# 8. 讲一次因合规原因改造 AI 工具链的经历 A 工具链合规问题只能事后补救 B 应识别数据流风险并改造工具链,让敏感数据在合规环境处理,同时灰度切换不中断业务 ✓ 正确答案 C 合规改造会彻底牺牲效率,无法兼顾 D 有合规风险的 AI 工具链应直接停用
# 9. 讲一次你提交 SBOM / License 风险评估的经历 A SBOM 只是一份清单,与合规无关 B License 风险只有在发布后才会出现 C 应生成 SBOM 并评估 License 兼容性与漏洞,将合规检查纳入发布流程 ✓ 正确答案 D 开源组件无需评估 License
# 10. 讲一次因合规要求放弃某个流行 AI 工具的经历 A 数据出境风险可以通过"少用"来规避 B 工具合规性不如其功能重要 C 工具越流行越好用,应优先使用 D 应优先满足合规要求,放弃不合规工具并寻找合规替代方案 ✓ 正确答案
# 11. 请讲述一次你在使用 AI 工具过程中识别合规风险并主动规避的具体过程 A 只要代码能跑,上传到哪里都无所谓 B 应识别 AI 使用中的合规风险,用脱敏或内网模型主动规避并沉淀经验 ✓ 正确答案 C 合规风险只能在风险暴露后处理 D 内部接口信息不属于敏感数据,可上传 AI 工具
# 12. 讲述一次你因为 AI 工具使用不当而引发合规问题并妥善处理的过程 A 应坦诚报告、快速止损、配合补救并复盘防复发 ✓ 正确答案 B 自己引发的问题应推给工具或外部因素 C 引发的合规问题只要没人发现就无需处理 D 合规问题发生后只能等处理结果,无需主动补救
# 13. AI 使用中的数据合规中如何区分训练数据、用户数据与模型输出三类数据的合规要求并分别管控? A 用户数据用于训练无需授权 B 三类数据合规要求相同,可统一管控 C 训练数据关注授权、用户数据关注隐私、模型输出关注版权与安全,应分别管控 ✓ 正确答案 D 模型输出无需人工把关
# 14. 数据隐私的边界中哪些字段属于 PII 或敏感信息以及如何在系统中识别并限制访问? A 应识别 PII 与敏感字段,并通过最小化、访问控制、脱敏与审计来限制访问 ✓ 正确答案 B 访问控制会增加成本,应简化 C 敏感信息可以明文存储,便于使用 D PII 仅指姓名和身份证号
# 15. AI 合规的实践中引入 AI 工具前如何完成许可核查、风险审计与使用披露? A 引入前应完成许可核查、风险审计与使用披露,将风险挡在门外 ✓ 正确答案 B 只需核查工具是否免费,其他无需关注 C 使用披露是形式,无需取得认可 D AI 工具引入后发现问题再审查即可
# 16. 数据使用的争议中业务方要求使用边界模糊的数据时如何判断合规性并给出依据? A 只要业务需要,模糊数据也可以先用 B 边界模糊的数据可由业务方自行决定使用 C 合规判断无需依据,凭经验即可 D 应收集依据做出判断,确属模糊时向合规/法务求助,不擅自使用 ✓ 正确答案
# 17. AI 输出的合规中模型输出可能涉及版权、偏见或安全问题时如何在发布前把关? A 只要模型生成,就基本无偏见问题 B 模型输出经过审核即可直接发布,无需人工 C 发布前应从版权、偏见与安全三个维度人工把关 ✓ 正确答案 D 版权问题只出现在人工创作中
# 18. 合规边界的沟通中如何向非法律背景的团队解释数据合规红线让他们理解并遵守? A 应用场景化、后果化的方式解释合规红线,并配合清晰清单与案例 ✓ 正确答案 B 应直接引用法规条文,让团队自行理解 C 合规只由法务部门负责讲解 D 非法律团队无需理解合规,遵守即可