采集环节:最小必要
- 每个字段问一句「不采集会怎样」——答不上来的字段删掉。
- 隐私政策写清采集范围,注册流程里可勾选的授权项与实际采集严格一致。
- 敏感字段(证件、手机号)单独评估必要性,能晚采就晚采。
存储环节:默认加密
- 传输层全站 TLS,这个没有商量余地。
- 敏感字段落库加密,密钥与数据分离存放。
- 展示层脱敏(138****5678),日志层屏蔽,备份同密级。
- 保留期限写进策略,到期自动清理——永久留存是最常见的违规点。
使用环节:授权边界
内部使用看权限:谁能看哪些字段,按角色最小授权,查询行为留审计日志。对外提供看授权:第三方要数据,授权链要完整,用户不同意的字段一个比特都不能出去。这套权限体系的设计在方案构成的权限模块里有展开。
跨境环节:先问再动
数据出境涉及监管要求,多语言、多区域的综合平台尤其容易踩线。原则:架构设计阶段就明确数据存放地域,需要出境的数据走合规评估流程。这一条在上线检查点里是阻断项——不合规不上线。
免责说明
本篇是技术视角的合规要点整理,不构成法律意见。具体合规决策请咨询专业法律机构。