数据地图、GDPR、合同与隐私运营
Playbook
  1. 一人公司不等于一个人做完所有事
  2. 选择一条适合自己的经营路径
  3. 用证据做判断:来源、AI、计划与复盘
  4. 海外工作语言:按真实任务安排训练
  5. 从个人痛点走向可验证的市场
  6. 定义核心用户、任务和使用场景
  7. 用竞品、关键词和渠道研究建立候选市场
  8. 用户访谈与行为观察:问到真实流程
  9. 用页面、Waitlist、手工服务和预付验证
  10. PMF 的证据阶段与调整方向
  11. 核心用户、产品范围和功能取舍
  12. 把需求写成可交接、可验收的任务
  13. MVP、最短价值路径与 Aha Moment
  14. 定位、价值主张与产品叙事
  15. Landing Page:把信息排成一条决策路径
  16. 设计基础、可访问性与本地化
  17. 用模板、Framer 和 AI 完成可接管的设计交付
  18. 定价研究、价值分组与套餐设计
  19. Trial、Freemium、退款与首次付费
  20. 月付、年付、LTD 与用量计费
  21. 单位经济:CAC、LTV、ROI、回收期与渠道容量
  22. 发布不是一天:建立预热、上线和复盘系统
  23. Product Hunt:适用条件、当日执行与长期价值
  24. App Store 发布与审核沟通
  25. ASO 与 Apple Ads:从曝光到下载
  26. 平台生态产品:模板、插件、开源与垂直应用
  27. 把内容当成产品和经营资产
  28. Build in Public 与个人品牌的长期边界
  29. X 冷启动:身份、Profile、关系与第一批反馈
  30. X 内容系统:选题、素材、结构与复盘
  31. 跨平台内容治理:复用、多账号与创作者协作
  32. 低制作负担的 YouTube 增长系统
  33. SEO:从查询意图到页面、技术与测量
  34. 建立可发现和引用的资产:外链、免费工具、Programmatic SEO 与 AI 搜索
  35. Product–Channel Fit 与 30 天低成本学习循环
  36. 付费获客基础:资产、指标、预算和实验
  37. Meta 与 Google Ads:沿漏斗定位损失
  38. 创作者营销:选号、Brief、归因与放大
  39. 用社区和 Discord 承接支持、反馈与留存
  40. Cold Email 与早期销售:从可搜索 ICP 到 Pipeline
  41. Affiliate、Referral 与合作伙伴:激励、折扣、归因与退出
  42. Onboarding、Aha Moment 与漏斗诊断
  43. 邮件、支持、留存、退款与支付风控
  44. 跨境电商完整经营链:选品、履约、转化与复购
  45. 什么时候注册公司,怎样选择主体和收款链路
  46. 税务日历、跨境资金与团队安排
  47. 数据地图、GDPR、合同与隐私运营
    1. 先判断业务在哪里、对谁、做什么
    2. 邮件、私信和社区监听另有规则
    3. AI 功能要单列一条数据流
  48. 平台政策、知识产权、安全与分阶段合规

AI 功能要单列一条数据流

AI 产品会在主数据库之外增加 Prompt、输出、附件、Embedding、向量索引、缓存、评估集、人工审核和模型供应商日志。接入模型前应确认:

  • 哪些用户内容会发送,能否在本地先删除不必要字段;
  • 供应商以什么角色处理,是否用于训练、滥用监测或人工审核;
  • 默认与可配置保留期、处理地区和 Subprocessor;
  • DPA、跨境机制、安全和事件通知;
  • 用户删除能否传播到文件、向量、缓存、评估与供应商;
  • 团队是否会把真实客户数据复制到调试、演示或 Prompt 库;
  • 输出是否用于对个人产生重要影响,是否需要解释、人工介入或 DPIA。

用户主动提交内容用于一次功能,不代表同意永久训练或公开展示。公开网页抓取后进入向量库,也不能因为模型只输出摘要就忽略来源、个人信息、版权和删除需求。最早期版本可以先禁止敏感数据、限制附件、缩短日志、关闭非必要训练,并让用户看到提交范围。[1]

高风险处理在开发前做影响评估

当计划进行大规模或系统性监控、处理敏感数据、儿童数据、精确位置、画像、会话录屏,或使用自动化对个人作出重要决定时,应在上线前检查是否需要 DPIA 或其他法域的风险评估。评估至少说明目的、必要性和比例、数据与主体、系统和接收者、可能伤害、现有控制、剩余风险与批准人。[2]

DPIA 不是项目结束后的证明文件。它应影响产品选择,例如删去字段、降低精度、改用本地处理、缩短保留、限制人员访问、关闭默认录屏、增加人工复核或暂缓功能。无法合理降低高风险时,需要按适用规则进一步咨询监管机构或专业人士。

高风险处理在开发前做影响评估DPIA 不是项目结束后的证明文件。
它应影响产品选择例如删去字段
降低精度改用本地处理

数据事件也要有运营流程

个人数据事件不只指黑客窃取。邮件发错人、公开对象存储、员工导出遗失、权限配置错误、不可用导致数据丢失和误删备份,都可能涉及机密性、完整性或可用性。[2]

事件流程至少包括:

  1. 建立统一报告入口,立即保存时间、系统、数据和发现方式;
  2. 停止泄露、撤销凭证、隔离环境并保留调查证据;
  3. 确认受影响主体、人数、数据类别、敏感程度和可能后果;
  4. 通知内部负责人、客户、供应商、保险和专业顾问;
  5. 按适用法域评估是否以及何时通知监管机构和个人;
  6. 记录判断、通知、修复和后续预防措施。

GDPR 下,可能对个人权利和自由造成风险的数据泄露通常需要在知悉后七十二小时内向相关监管机构报告;高风险情形还可能需要通知受影响个人。Processor 也应及时通知 Controller。[2] 这不是所有事件的全球统一期限,团队应在响应手册中保留各法域和客户合同的当前要求。

把隐私做成变更门槛

以下变化应触发数据地图和文件复核:

  • 新增必填字段、敏感权限或用户内容;
  • 接入 Analytics、Replay、广告、客服、邮件或 AI SDK;
  • 数据改作营销、训练、画像或新的商业用途;
  • 新增国家、儿童用户、医疗金融场景或企业客户;
  • 供应商更换地区、Subprocessor、保留或训练条件;
  • 开始跨境远程访问、批量导出或数据共享;
  • 修改保留、删除、退出、账号注销或公开展示逻辑;
  • 发生事件、投诉、权利请求失败或监管规则变化。
把隐私做成变更门槛产品需求单可以增加六个问题:是否收集新数据。
新增必填字段
敏感权限或用户内容接入 AnalyticsReplay广告

产品需求单可以增加六个问题:是否收集新数据;目的是什么;谁会访问;传到哪里;保留多久;用户如何知道并控制。全部回答后,才决定是否更新 Notice、同意、DPA、SCC、DPIA、安全控制和删除测试。

一套四周可完成的隐私基础工程

第一周:发现真实数据

用测试账号走完访问、注册、核心功能、付款、邮件、客服和删除。查看网络请求、Cookie、SDK、数据库、日志、供应商后台、导出和备份。为每条数据流记录来源、目的、地区、人员与删除路径。

第二周:删除没有理由的数据

逐项核对必填字段、埋点、录屏和长期日志。关闭不使用的 SDK,减少高精度标识,屏蔽敏感输入,修正权限,并为不同数据设置保留计划。无法说明目的的采集先停下来。

第二周:删除没有理由的数据逐项核对必填字段、埋点、录屏和长期日志。
逐项核对必填字段
埋点
录屏和长期日志
关闭不使用的 SDK
减少高精度标识

第三周:对齐文件与供应商

根据真实地图更新 Privacy Notice、Cookie 设置和收集时说明。整理 Terms、DPA、Subprocessor、跨境机制和企业客户资料。验证 Cookie 拒绝、退订、账号删除和供应商删除。

第四周:跑通请求与事件演练

由测试人员提交访问、导出、更正、删除和营销退出,记录每个系统的结果。再模拟一次凭证泄露或误发邮件,检查发现、升级、调查、通知判断和修复能否在期限内完成。

发布前检查清单

数据与目的

  • 访客、账号、内容、支付、分析、客服、营销、人员和 AI 数据都在地图中;
  • 每项处理有具体目的、适用依据、法域和负责人;
  • 必填字段与核心服务的必要性能够解释;
  • 原始、派生、导出、日志、向量和备份没有遗漏;
  • 公开数据没有被当作任意抓取、画像和联系的许可;
  • 新目的会触发兼容性、说明和用户选择复核。

页面与选择

  • Privacy Notice 与当前代码、数据库和供应商一致;
  • 重要收集动作提供及时、清楚的分层说明;
  • Cookie 和类似技术经过真实浏览器审计;
  • 在需要同意的场景中,拒绝前不加载相关脚本;
  • 接受、拒绝、分类选择与撤回都能实际生效;
  • 邮件、私信、广告和社区监听分别检查规则与平台政策。
页面与选择
数据库和供应商一致重要收集动作提供及时清楚的分层说明在需要同意的场景中

合同与跨境

  • Controller、Processor、Joint Controller 和独立接收者按活动判断;
  • DPA 覆盖指示、保密、安全、Subprocessor、权利、事件和终止删除;
  • Subprocessor、处理地区、保留和训练条件已经核对;
  • 欧盟 SCC、中国出境路径和其他机制没有混用;
  • 服务器位置、远程访问和后续接收者都在跨境图中;
  • 合同承诺来自真实配置,不把计划写成现状。

运营

  • 访问、更正、删除、导出、退出和限制请求已用测试账号跑通;
  • 保留计划按数据和目的区分,并有自动执行与失败报告;
  • 账号删除会传播到派生数据、供应商和适当的备份流程;
  • 敏感数据、儿童、监控和重要自动化决定经过风险评估;
  • 数据事件有报告入口、负责人、法域期限和客户通知链;
  • 新字段、SDK、供应商、目的和市场都必须经过变更检查。

隐私运营的目标,是让用户能够理解数据为何被收集,并让团队确实控制这些数据。少收一项字段、关闭一个无用脚本、缩短一类日志、跑通一次删除,通常比复制更长的政策更有效。数据地图把这些动作连接起来,也让公司在产品变化和法域扩张时知道应从哪里更新。

胡子

数据最小化、安全、透明、主动选择、GDPR 适用范围、工具边界、分类保留、跨境冲突和分阶段清单。