数据合规业务判断
负责范围
处理个人信息和业务数据的角色、目的、范围、来源、共享、权限、留存、安全与事故响应。
不在本文件保存现行法条、法定期限、出境路径、评估门槛或通知模板;精确义务必须外部检索。
先补关键事实
- 谁决定处理目的和方式,谁受托执行,谁接收数据;
- 数据来自用户、客户、员工、公开来源、爬取、第三方还是模型;
- 数据类别、敏感程度、规模、对象和地域;
- 收集、使用、训练、分析、共享、出境、留存和删除各环节;
- 用户和客户被如何告知、选择、查询、更正和退出;
- 供应商、SDK、云服务和日志系统能看到什么;
- 是否已经发生误发、泄露、越权、投诉或删除请求。
七步判断
- 定角色:按真实控制和指令关系判断各方责任,不只看合同称谓;
- 定目的:每类数据对应明确业务目的,防止目的漂移;
- 定范围:只收集和保留完成目的所需的数据;
- 定依据:识别每个处理环节需要何种授权、合同或其他依据,并外部核验;
- 定流向:画清内部系统、员工、供应商、模型和境外节点;
- 定控制:权限、加密、隔离、审计、删除、备份和供应商管理;
- 定响应:发现、分级、止损、调查、通知、复盘和证据保存。
高频误区
- 有隐私政策就等于实际处理合规;
- 客户把数据交来后可用于训练、营销或产品改进;
- 公开可见的数据可以无限抓取和再利用;
- 删除主库数据就已完成全部删除;
- 所有事故都套用同一个通知时限;
- 把安全团队的技术结论直接当作法律义务结论。
风险信号
- 采集字段多于功能需要,且无人能解释用途;
- 第三方模型、SDK 或分包商的访问范围不清;
- 生产数据直接用于测试、训练或演示;
- 权限长期不回收,共享链接或账号广泛流转;
- 用户要求删除、导出或纠正时没有响应机制;
- 事故发生后先删除日志、修改记录或对外承诺。
业务动作
- 建立数据地图和供应商清单;
- 按目的删减字段、权限、接口和留存;
- 对高风险处理设置审批、隔离和人工复核;
- 校准合同、告知和实际产品行为;
- 演练事故响应,固定日志与决策记录;
- 把具体授权、通知、评估、出境和删除义务拆成检索任务。
必须检索的命题
具体处理活动的合法依据、敏感信息要求、未成年人规则、出境路径、评估或备案条件、事故通知义务与期限、数据主体权利和行业特殊规则。
升级条件
发生持续泄露或攻击;涉及敏感、大规模、未成年人或跨境数据;客户和供应商责任冲突;收到监管或大量用户请求;需要正式事故通知或监管报告。