Все статьи

Управляемый рантайм

Может ли автономная организация доказать, что она забыла?

Если знания уже превратились в эмбеддинги, сводки, кэши, память агентов и входы моделей, удаления записи из базы недостаточно. Забывание должно стать управляемым протоколом рантайма.

MP
Max PerfiljevFounder & CEO, AES · Архитектор автономных организаций
Read in English

Автономная организация не просто хранит информацию. Она непрерывно превращает её в другие формы: эмбеддинги для поиска, сводки для передачи задач, рабочий контекст агентов, кэшированные ответы, бизнес-записи, промпты для моделей и копии у процессоров. Поэтому запрос на удаление исходной записи ставит вопрос сложнее, чем «удалили ли строку?». Он спрашивает, способна ли эта запись по-прежнему влиять на будущее решение организации.

Полезное архитектурное понятие здесь — отзыв влияния. Организация забыла знание лишь в той мере, в какой она прекратила его дальнейшее использование, проследила и обработала известные производные, а также зафиксировала нерешённые остатки. Это не обещание идеального стирания. Это дисциплинированное, ограниченное по охвату утверждение, которое можно проверить.

Удаление — действие; забывание — протокол

Статья 17 GDPR устанавливает право на удаление при определённых основаниях и требует разумных мер в отношении ссылок, копий и репликаций, когда персональные данные были обнародованы. Не менее важны исключения: юридические обязанности, архивирование в общественных интересах и судебные требования могут ограничивать удаление. Статья 19 отдельно регулирует уведомление получателей об удалении или ограничении обработки, если это не невозможно и не требует несоразмерных усилий.

Эти нормы не задают устройство рантайма агентов. Но они показывают, почему одного API удаления недостаточно. Операционная задача — согласованный переход состояния между системами с разными правилами хранения, техническими контролями и владельцами. База данных может подтвердить удаление, тогда как индекс поиска всё ещё возвращает эмбеддинг, кэш выдаёт старую сводку, а внешний сервис хранит копию в рамках отношений с процессором.

В ИИ-системах различие становится ещё заметнее. Британский ICO указывает: преобразованные обучающие данные могут оставаться персональными, если по ним всё ещё можно выделить человека. ICO также различает удаление обучающих записей и удаление моделей, построенных на их основе. Удаление записей не означает автоматически, что следует удалить каждую обученную на них модель; существенен вопрос, содержит ли модель данные или позволяет ли их вывести. В отдельных случаях могут потребоваться удаление модели или её переобучение. NIST определяет машинное разучивание как избирательное устранение влияния конкретных обучающих данных, иногда без полного переобучения. Значит, разучивание — отдельный класс исправляющих мер, а не другое название удаления файла.

Представьте знания организации как граф происхождения

Забывание начинается до поступления запроса на удаление. Рантайм должен знать, откуда пришли знания, какие преобразования их затронули и куда ушли результаты. Эту карту даёт граф происхождения. W3C PROV-O определяет связи для сущностей, которые использовались, были созданы, выведены, пересмотрены или скопированы в альтернативные формы; резервная копия прямо приведена там как пример альтернативной сущности — именно то, что важно для определения области удаления.

Граф должен связывать управляемый исходный объект с его эмбеддингами, фрагментами, сводками, производными записями, элементами памяти агентов, индексами, кэшами, наборами данных для обучения моделей, экспортами и системами процессоров. Он также должен фиксировать преобразования и ответственные сервисы, создавшие эти объекты. PROV-O полезен как средство представления, но не является полным протоколом удаления. И происхождение не безопасно само по себе: оно может содержать персональные или чувствительные данные, поэтому ему нужны минимизация, контроль доступа и самостоятельная политика хранения.

Полнота — архитектурное свойство. Если система создаёт сводку, не записав её родительские объекты, она создаёт непроверяемую производную. Если агент сохраняет вывод в долговременной памяти без связи с источником, эту память нельзя надёжно отозвать. Не стоит надеяться, что будущий поиск обнаружит все копии. Следует сделать фиксацию происхождения условием записи долговечных знаний.

Сделайте каждый запрос на забывание типизированной операцией

Запрос на удаление или истечение срока хранения должен попадать в рантайм как управляемая операция, а не как разовый тикет. Ему нужны устойчивый идентификатор, запрошенная область, регулирующее основание, применимые исключения, владелец, сроки и версия политики. Сначала операция должна наложить ограничение на использование исходного объекта и известных производных. Это немедленная мера безопасности: новый поиск, чтение памяти агентом, экспорт и последующая обработка должны быть запрещены или ограничены, пока идёт устранение последствий.

Затем рантайм обходит рёбра происхождения и репликации и назначает работу, соответствующую конкретным целям. Универсальной команды «удалить» не существует, потому что цели — разные технические объекты. Исходная система может удалить запись; векторный сервис — убрать элементы и пересобрать индекс; кэш — инвалидировать ключи; зашифрованное хранилище — поддержать криптографическое стирание, если организация контролирует нужные данные и ключи; получателю может потребоваться уведомление и подтверждение; для модели нужна оценка необходимости переобучения, удаления или метода разучивания.

  • Классифицировать запрос и зафиксировать основание, область действия и исключения.
  • Сразу ограничить новое использование, включая поиск и восстановление памяти агента.
  • Выявить достижимые производные, альтернативные копии, системы получателей и пробелы в графе.
  • Назначить действие, подходящее каждой цели, вместо общего вызова удаления.
  • Собрать доказательства завершения от внутренних сервисов и подтверждения от внешних процессоров.
  • Проверить, может ли знание всё ещё быть найдено, внесено обратно через производную или повлиять на заданные пути принятия решений.
  • Закрыть операцию с уровнем уверенности, остаточными рисками и необходимыми последующими действиями.

Проверка должна испытывать будущее влияние

Сигнал о завершении от сервиса хранения необходим, но недостаточен. Организация должна проверять свойство, которое ей действительно важно: способно ли это знание повлиять на последующую работу? Ответ зависит от системы. Для поиска нужно убедиться, что связанные с источником фрагменты и эмбеддинги больше не появляются в заданных путях поиска. Для кэшей — проверить инвалидирование и истечение срока. Для памяти агентов — убедиться, что новая сессия не восстановит отозванный вывод. Для копий у процессоров — хранить статус подтверждений и маршруты эскалации. Для моделей следует отделять оценку остаточного раскрытия от заявлений об обычном удалении данных.

У проверки должны быть и объявленные границы. Граф может не охватывать неуправляемый экспорт. Процессор может ещё не подтвердить запрос. Смягчающая мера на уровне модели может быть приближённой и требовать оценки, зависящей от метода. В таких случаях честный результат — не «забыто». Это ограниченная уверенность: использование ограничено в названных системах, известные действия выполнены, а определённые остаточные риски остаются открытыми. Система должна показывать их тем, кто отвечает за их принятие или устранение.

Сохраняйте доказательства, но не содержание

Протокол удаления не должен уничтожать собственную подотчётность. Майский дайджест кейсов EDPB 2026 года рассматривает, как регуляторы оценивают внутренние процессы обработки прав на удаление и возражение. Это напоминает: проверке подлежит операционный дизайн, а не только опубликованная политика конфиденциальности. Но сохранение полного удалённого содержания в журнале аудита лишь создаёт ту же проблему заново.

Поэтому запись доказательств, где возможно, должна быть свободна от содержания. В ней могут остаться идентификатор операции; псевдонимизированные или иным образом минимизированные ссылки; запрошенная и разрешённая область; правовое или политическое основание; исключения; классы целей; временные метки; аттестации сервисов; подтверждения получателей; результаты проверки; применённая версия политики; решения по остаточному риску. Такой записи нужны собственные контроль доступа и правила хранения. Она показывает, что управляемое действие произошло, не превращаясь в необъявленный теневой архив.

NIST описывает санитарную обработку носителей как создание ситуации, в которой доступ становится практически невозможным для заданного уровня усилий, с выбором техник и контролей по чувствительности информации. Та же дисциплина нужна и здесь. Забывание — не один необратимый примитив. Это набор контролей, доказательств и уровней уверенности, подобранных под данные, производную и риск решения.

Операционное следствие

Автономная организация не может ответственно заявлять, что забыла, если её агенты способны незаметно восстановить отозванное знание из упущенной сводки, кэша или внешней копии. Нужен не более длинный список задач на удаление. Нужен протокол рантайма, который делает происхождение знаний, ограничение использования, устранение последствий и проверку первоклассными операционными возможностями.

Этот протокол меняет проектирование уже на входе. Команды должны прикреплять происхождение при создании долговечных производных. Закупки должны рассматривать поддержку прав субъектов и содействие процессора как архитектурные требования — в соответствии с рекомендациями ICO. Продуктовые команды должны определить, какие пути принятия решений можно тестировать на остаточное влияние. Владельцы управления должны принять, что некоторые результаты условны: с явно указанными исключениями и нерешёнными копиями.

Зрелая организация не будет говорить, что достигла метафизического забывания. Она точно скажет, что ограничила, что удалила или иным образом исправила, что проверила, какие получатели подтвердили действия и какая неопределённость остаётся. Для системы, действующей на основе знаний, это единственная убедительная форма доказательства.

ПОСТРОИТЬ С AES

Превратите архитектуру в работающую компанию.

AES связывает стратегию, задачи, организационную память, знания, агентов, людей и согласования в единой среде исполнения.