邮件、私信和社区监听另有规则
拥有一个邮箱地址,不等于可以发送任何内容。交易邮件、服务通知、Newsletter、销售邮件和广告的目的不同,适用的电子营销规则、同意或退出要求也可能不同。英国 ICO 当前说明也强调,直接营销既要有数据保护上的处理依据,还要另外判断 PECR 对电子邮件、短信、电话及广告技术的要求。[1]
邮件系统应保存来源、收集界面、选择版本、时间和退订状态,并在所有营销工具中同步 Suppression List。退订者不应因下一次 CSV 导入重新进入名单。账号注销也不一定要求删除最小退订记录,否则系统可能再次向同一地址发送营销内容;保留范围和期限应有明确依据。
抓取竞品关注者、论坛帖子或公开 Profile,再由 AI 生成个性化私信,会额外涉及来源透明、用户预期、画像、平台反垃圾规则和自动化规模。[2] 较稳妥的流程是先筛选真正相关的公开讨论,由人工判断是否公开回复;不要购买账号、伪装人员或用发送节奏规避平台限制。
把供应商写进角色与合同表
身份、云数据库、分析、支付、客服、邮件和 AI 模型可能以不同角色接触数据。企业决定为什么、怎样处理个人数据时通常是 Controller;供应商只按照企业指示代为处理时可能是 Processor。双方共同决定目的和核心方式时,还要评估 Joint Controller。角色取决于实际活动,不取决于合同首页的称呼。[3]
与 Processor 的数据处理协议通常需要说明处理主题、期限、性质、目的、数据和主体类别,并约定:
- 只按书面指示处理,包括跨境传输;
- 授权人员承担保密义务;
- 采取适当技术与组织措施;
- 增加 Subprocessor 的授权与通知方式;
- 协助处理个人权利、数据事件和 DPIA;
- 服务结束后返还或删除数据;
- 提供合规信息及适当的审计安排。[3]
采购一个「GDPR 合规」SaaS 不会把 Controller 责任转移给产品。签约前应查看 DPA、Subprocessor List、处理地区、安全措施、事件通知、导出、删除、备份、政府请求和终止条款。供应商新增 Subprocessor、改变地区、默认开启训练或无法执行删除时,要重新评估。[4][3]
五类文件不要互相替代
产品常见文件负责的事情不同:
| 文件 | 主要作用 |
|---|---|
| Terms of Service/客户合同 | 服务、账户、价格、付款、IP、责任、终止和争议 |
| Privacy Notice | 向个人说明数据收集、使用、共享、保留和权利 |
| Cookie Notice/偏好设置 | 说明并管理设备存储、读取和追踪选择 |
| DPA | 约定 Controller 与 Processor 的处理责任和安全协作 |
| 跨境传输文件 | 在适用时记录 Adequacy、SCC、评估或其他机制 |
在服务条款中写「用户同意隐私政策」不能替所有活动取得同意;在 Privacy Notice 中列出供应商也不能替 DPA;签署 DPA 又不能自动解决第三国传输。B2B SaaS 还可能同时作为客户数据的 Processor、自己账号与账单数据的 Controller,需要按活动拆开。
销售给企业时,可以准备一份简洁的 Security and Privacy Pack:主体和联系信息、数据流、处理地区、Subprocessor、DPA、保留删除、安全控制、事件协作和权利请求流程。内容必须来自真实配置,不能将未来计划写成已经完成的控制。
跨境传输要追到最终接收者
「服务器在欧洲」不能单独回答跨境问题。欧洲用户数据可能在欧盟区域主库保存,却被美国分析服务、中国支持人员、全球 CDN、日志平台或 AI Subprocessor 访问。相反,供应商总部在美国,也不代表所有处理都发生在同一地区。
数据地图应列出 Exporter、Importer、角色、数据类别、目的、传输与远程访问地点、后续 Subprocessor、存储和访问期限。再按适用法律检查 Adequacy Decision、Standard Contractual Clauses、认证、例外或其他机制,以及是否需要评估第三国法律与补充措施。欧盟委员会 2021 年版 SCC 为特定欧盟/欧洲经济区向第三国传输场景提供预先批准的合同模块,但签署条款并不替代选择正确模块、填写附件、核对实际数据流和完成必要评估。[5]
中国境内个人信息发送到境外时,也要独立判断中国法下的数据出境条件。网信部门当前标准合同制度要求适用该路径的处理者在出境前完成个人信息保护影响评估,合同生效后按规定备案;目的、范围、种类、敏感程度、方式、地点、接收方用途或保存期变化时可能需要重新评估和更新。[6] 具体路径和数量标准应以业务发生时的官方规则为准。
权利请求要能走完整条链
隐私页面提供一个邮箱只是入口。团队需要证明请求能从身份核验走到所有系统,并在法定期限内完成。
一条可执行流程包括:
- 记录收到时间、请求人、地区、权利类型和适用规则;
- 用与风险相称的方式确认身份,避免为了删除一个邮箱收集更多证件;
- 搜索主库、身份、支付、分析、客服、邮件、导出和其他相关系统;
- 确认是否存在法律义务、合同、欺诈、安全或争议所需的保留例外;
- 完成访问、更正、删除、限制、反对、移植或退出等适用动作;
- 通知相关 Processor 或接收者执行并取得结果;
- 向请求人清楚回复完成内容、保留范围、拒绝理由和申诉或投诉渠道;
- 保存最小的请求审计记录。
GDPR 请求通常要求无不当延迟处理,并适用相应法定期限;CCPA 的确认、实质回复和 Opt-out 也有自己的期限。[3][7] 本书不把某一个期限复制成全球默认值。内部台账应按请求人所在法域计算,并设置提前提醒。
删除测试应覆盖派生表、搜索索引、上传文件、分析属性、客服附件、营销名单、公开页面和 AI 记忆。备份可以按既定周期自然淘汰,但需要限制常规访问,防止恢复后把已删除数据重新带回生产系统。税务发票、付款、反欺诈和法律争议资料可能需要保留时,应缩小范围、限制用途和访问,并向用户解释。
保留期按数据和目的分别制定
统一写「所有数据保留一至五年」无法指导系统。保留计划可以按以下类别建立:
- 未注册访客日志与安全事件;
- Cookie、选择记录和广告标识;
- 活跃账号、用户内容和产品事件;
- 闲置账号与试用数据;
- 支付、发票、税务和退款争议;
- 客服、Bug、访谈与会话录屏;
- Newsletter、销售线索与退订记录;
- 员工、承包商和招聘候选人;
- 导出、临时文件、监控日志和备份。
每类数据写明保留起点、期限或判断标准、依据、删除方式、例外和负责人。期限应来自服务需要、用户预期、法律义务、争议周期和风险,不从其他公司的政策直接复制。数据不再需要时应删除或真正匿名化;仅把数据库行标成 inactive 不能算完成。[4][3]
自动化任务应同时产生报告:删了多少、失败多少、哪些系统未连接、哪些数据因例外保留。供应商无法按字段或用户删除时,应把限制写入风险记录,减少发送给它的数据,或更换方案。
https://ico.org.uk/for-organisations/direct-marketing-and-privacy-and-electronic-communications/direct-marketing-guidance/plan-direct-marketing/。
Onboarding 字段、Aha Moment、Google Analytics、Hotjar、反馈、批量 DM、Reddit 与竞品社区监听等章节。
https://www.edpb.europa.eu/sme/be-compliant/be-compliant_en。
数据最小化、安全、透明、主动选择、GDPR 适用范围、工具边界、分类保留、跨境冲突和分阶段清单。
https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/new-standard-contractual-clauses-questions-and-answers-overview_en。
国家互联网信息办公室《个人信息出境标准合同办法》及 2026 年数据出境政策法规问答,境内外适用、处理者责任、安全、个人信息出境、影响评估及当前路径,中国政府官方法规与资料,查阅于 2026-08-04:https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm。
California Department of Justice, 「California Consumer Privacy Act」,CCPA 当前适用判断入口、消费者权利、目的限制、最小化、请求与退出,州政府官方资料,查阅于 2026-08-04:https://cppa.ca.gov/pdf/business_comply.pdf。