00
现状
《Privacy Policy v0.1》草稿已有(收集 / 使用 / 共享 / 权利 / Cookies 章),但 L-03 为 0%——政策是文档,未与 PDPA/GDPR 逐条对齐,数据主体权利响应流程、跨境传输机制、保留期均未落地。
01
数据流
| 环节 | 内容(据 Policy) |
|---|---|
| 收集 | 主动:姓名 / 邮箱 / KYC 证件;自动:IP / 设备 / Cookies;第三方:KYC 服务商(Sumsub / Persona)/ 制裁筛查 |
| 用途 | 节点资格审核 · KYC/AML 合规 · 沟通 · 反欺诈 · 法律义务 |
| 共享 | 关联实体 · 必要服务商 · 监管 / 执法 · 业务转移 |
02
多法域合规
| 法域 | 要点 |
|---|---|
| FADP / revDSG(瑞士,主) | 同意 · 通知 · 访问/更正 · DPO 任命 |
| GDPR(EU) | 合法性基础 · 数据主体权利 · 跨境 SCC · 72h 泄露通报 |
| CCPA(美) | 知情 / 删除 / 退出销售 |
| PIPL(中) | 单独同意 · 境内存储 · 跨境评估 |
03
缺口
承诺了不存在的结构
政策声明向「关联实体(Operating / NFT Issuer / Token Foundation)」共享数据,但这些实体尚未设立(压测 M-1)。此外数据权利响应流程、跨境 SCC、保留期(与 L-04 KYC 数据 7 年保留对接)、DPO 任命均未建。
DoD · 完成判定
已交付 vs 待执行
设计层 · 本页已交付
- 数据流梳理(据 Policy)
- 多法域框架(PDPA/GDPR/CCPA/PIPL)
- 缺口识别(含关联实体共享问题)
现实层 · 待执行
- 与 PDPA/GDPR 逐条对齐
- 数据主体权利响应流程
- 跨境传输机制(SCC)
- DPO / Privacy Officer 任命
- 关联实体设立后更新共享条款