Pillar I · L-03 · System Spec

隐私与数据保护

GDPR / PDPA / CCPA / PIPL 等数据法合规:收集什么、如何存储、用户权利、跨境传输。0%——Privacy Policy v0.1 草稿已有,但未与各法域条款逐条对齐,数据权利流程与跨境机制未建。

系统 L-03 Privacy真源 wcn-legal-tokens.v1.json守护体 AG-01 法务合规体状态 0% · 政策草稿来源 Privacy Policy v0.1
00

现状

《Privacy Policy v0.1》草稿已有(收集 / 使用 / 共享 / 权利 / Cookies 章),但 L-03 为 0%——政策是文档,未与 PDPA/GDPR 逐条对齐,数据主体权利响应流程、跨境传输机制、保留期均未落地。

01

数据流

环节内容(据 Policy)
收集主动:姓名 / 邮箱 / KYC 证件;自动:IP / 设备 / Cookies;第三方:KYC 服务商(Sumsub / Persona)/ 制裁筛查
用途节点资格审核 · KYC/AML 合规 · 沟通 · 反欺诈 · 法律义务
共享关联实体 · 必要服务商 · 监管 / 执法 · 业务转移
02

多法域合规

法域要点
FADP / revDSG(瑞士,主)同意 · 通知 · 访问/更正 · DPO 任命
GDPR(EU)合法性基础 · 数据主体权利 · 跨境 SCC · 72h 泄露通报
CCPA(美)知情 / 删除 / 退出销售
PIPL(中)单独同意 · 境内存储 · 跨境评估
03

缺口

承诺了不存在的结构

政策声明向「关联实体(Operating / NFT Issuer / Token Foundation)」共享数据,但这些实体尚未设立(压测 M-1)。此外数据权利响应流程、跨境 SCC、保留期(与 L-04 KYC 数据 7 年保留对接)、DPO 任命均未建。

DoD · 完成判定

已交付 vs 待执行

设计层 · 本页已交付

  • 数据流梳理(据 Policy)
  • 多法域框架(PDPA/GDPR/CCPA/PIPL)
  • 缺口识别(含关联实体共享问题)

现实层 · 待执行

  • 与 PDPA/GDPR 逐条对齐
  • 数据主体权利响应流程
  • 跨境传输机制(SCC)
  • DPO / Privacy Officer 任命
  • 关联实体设立后更新共享条款