先讲清数据控制者

符合 GDPR 要求的隐私政策应明确说明谁决定处理目的和方式、如何联系该组织,以及个人如何提交隐私请求。控制者身份、联系方式、处理目的、法律依据、接收方、跨境传输、保留期限和个人权利都应在适当时点提供。

对 SaaS 产品而言,这些说明必须覆盖真实客户路径,包括注册、工作区、账单、支持、产品邮件、安全日志、分析工具和集成。只描述普通网站而忽略团队内容、使用日志或第三方支持工具,意味着公开文件已经落后于产品。

为每个目的匹配法律依据

GDPR 第 6 条要求每项处理活动都有适当的法律依据。重点不是政策中是否随处提到某个依据,而是每个主要目的是否采用了符合实际活动的依据。

合同可能适用于账户、账单和核心服务;法律义务可能适用于税务记录;经过利益衡量的合法利益可能适用于安全和反欺诈;同意通常用于可选营销或非必要追踪,不能成为必要处理的装饰性标签。

核对处理者和次级处理者

托管、邮件、支付、分析、客服、错误监控、AI 和身份认证服务都可能接收个人数据。应将公开隐私文本、内部供应商清单与产品真实网络请求进行比较。

披露不必公开每个内部系统,但用户应能理解接收方类别、共享原因及相关数据流。与处理者的关系还需要适当合同和充分保障。

让保留期限可以执行

不要只重复“在必要期间内保留”。政策应按账户数据、账单记录、支持工单、安全日志、备份、营销记录和已删除工作区内容分别说明期限或确定期限的标准。

清晰的分类能让工程团队把法律语言转化为删除任务、归档规则和支持流程。

一起审查权利、跨境传输和 Cookie

应说明访问、更正、删除、限制、可携带、反对和撤回同意等权利,以及向监管机构投诉的方式。

跨境传输文字应反映充分性决定、标准合同条款或其他实际保障。Cookie 政策、同意横幅和页面真实脚本也必须一致,尤其是分析、广告和会话回放工具。