海外合规起步:隐私政策、Cookie、GDPR 怎么应付
出海产品上线前最容易被忽视的合规项是隐私政策、Cookie 同意与 GDPR/CCPA。本文给出可以在一天内搞定的最小可用合规清单。
最小可用合规清单
(1) 隐私政策(Privacy Policy):说明你收集什么数据、为什么收集、给谁、如何删除。(2) 服务条款(Terms of Service):双方权利义务,退款政策。(3) Cookie 同意:如果用 GA4、Hotjar 等第三方脚本,欧盟用户需先同意。(4) DPA(数据处理协议):B2B SaaS 客户会要求,可用 Termly 模板起步。
GDPR 的常见误解
误解 1:'我不在欧盟,GDPR 跟我无关'——只要你的网站对欧盟可访问且收集了欧盟用户数据,就受 GDPR 约束。误解 2:'我用了 Cookie 就违法'——GDPR 不禁止 Cookie,禁止的是未经同意的非必要 Cookie。误解 3:'我加个 Cookie banner 就合规了'——banner 只是表象,关键是后端能否真正区分'拒绝 Cookie'的用户并不发追踪脚本。
工程实现建议
用 Termly 或 iubenda 这类模板工具快速生成隐私政策与 Cookie banner;GA4 配置 IP 匿名 + 用户拒绝同意时不发埋点;为欧盟用户提供数据导出与删除入口。Apple App Store / Google Play 上线时必须配置隐私清单(Privacy Manifest),否则审核被拒。
什么时候需要找律师
(1) 涉及健康、医疗、儿童(COPPA)数据;(2) B2B SaaS 客户要求自定义 DPA;(3) 进入金融、加密、博彩等高监管行业;(4) 准备融资被尽调时。其余早期场景,模板 + 一次律师审稿即可。