经营主体与责任归属
明确运营主体、产品负责人、隐私联系人和数据处理方;核验开发者账号、必要的当地代表和供应商协议。
跳转到目标市场
通用上线门槛
各国细节不同,但以下四项是进入任何市场都应具备的最低发布框架。
明确运营主体、产品负责人、隐私联系人和数据处理方;核验开发者账号、必要的当地代表和供应商协议。
盘点数据和 SDK,明确目的、依据、保存与跨境路径;提供权限说明、权利入口和事件响应机制。
展示经营主体、总价、订阅和退款条款,并针对健康、儿童、招聘、定位、AI 等场景增加专项控制。
Apple 隐私标签和 Google 数据安全声明须与实际一致,并准备审核账号、隐私链接、账号删除和发布清单。
北美没有一部统一适用于所有 App 的隐私法,必须按国家、美国州别、数据类型和商业模式分别判断。
联邦贸易委员会法普遍禁止欺骗或不公平做法;COPPA 适用于 13 岁以下儿童服务。健康、金融、生物识别、通信和就业数据还可能触发行业或州级规则。
加州 CCPA 提供知情、访问、删除、更正和退出出售或共享等权利;其他州有不同门槛、同意和申诉规则。
PIPEDA 及省级法律强调有意义的同意、必要收集、安全保障、个人访问和泄露响应;CASL 还规制商业电子信息。
个人数据保护规则要求隐私声明、明确目的、安全措施、数据主体权利和适当的跨境处理。
提供持续录音提示、当地告知、权限历史、删除和训练用途限制。
采用家庭角色权限、短期轨迹保存、设备所有权转移和防跟踪控制。
后台定位应确有必要且可关闭,并落实内容治理和驾驶安全提示。
欧盟统一法规与荷兰本地执法共同适用;定位、用户画像和推荐功能是重点风险。
GDPR 管理个人数据,荷兰实施法补充本地规则;电子隐私规则影响终端存储与读取,平台还可能适用《数字服务法案》。
还需结合产品角色评估消费者保护、欧洲无障碍要求和欧盟《人工智能法案》。
默认使用模糊位置,解释推荐因素,区分付费排名并核验商家信息。
产品属于健康管理、医疗器械还是可报销 DiGA,会直接决定不同的上线条件。
GDPR 与德国联邦数据保护法适用,健康数据属于特殊类别;设备访问与追踪还需评估本地通信隐私规则。
涉及诊断、预防、监测或治疗时,可能适用欧盟医疗器械分类和符合性评估;DiGA 报销还需 BfArM 流程。
隔离患者、医护和管理员权限,禁止无证据诊断声明,并明确紧急使用边界。
UK GDPR、PECR 与消费者法构成基础;低碳声明还要满足独立的证据和展示要求。
UK GDPR 与《2018 年数据保护法》管理个人数据,PECR 管理电子营销和 Cookie、SDK 等终端信息访问。
价格和重要信息必须真实完整;环保声明应当真实、清晰、有证据并覆盖相关生命周期。
标示估算结果与计算边界,避免缺乏证据的“碳中和”等绝对性声明。
《隐私法》和澳大利亚隐私原则是主要基础;招聘、社交和租赁产品还需处理歧视、安全、广告与平台风险。
适用主体仅应收集合理必要的数据,提供收集告知、安全保障、访问更正和境外披露管理,并处理符合条件的数据泄露。
消费者法禁止误导;社交和社区产品需要有效的举报、拉黑和安全治理。
隔离学生社区资料与就业评价,并审核诈骗和虚假职位。
减少简历数据,披露排序逻辑,核验雇主并支持人工复核。
保护证件、核验房源、避免歧视性评分并披露费用。
敏感偏好按敏感信息处理,并配置举报、拉黑和年龄保障。
《2020 年隐私法》通过信息隐私原则管理个人信息;自 2026 年 5 月 1 日起,IPP 3A 对许多间接收集增加告知义务。
覆盖必要收集、公平告知、安全、访问更正、保存、使用披露和境外披露。
《公平交易法》影响业务声明、房源、广告与价格展示,平台责任须清晰。
说明数据来源、核验时效、保护咨询记录并区分自然排序与付费展示。
香港与澳门是两个独立法律制度,同一票务或 AI 产品需要分别配置当地告知、营销选择和跨境分析。
《个人资料(私隐)条例》覆盖收集、准确性与保存、使用、安全、公开透明和查阅更正;直接促销另有同意和退出要求。
第 8/2005 号法律要求透明、合法、适度、安全和数据主体权利,部分敏感处理或跨境传输可能需要申报或许可。
展示完整价格和卖方,保护票券账户并公布退款规则。
披露 AI 交互、明确内容权利、标识合成输出并保留安全记录。
泰国 PDPA 适用于个人数据的收集、使用和披露,也可能延伸至面向泰国人员服务或监测的境外运营者。
要求法律依据、隐私告知、安全、处理方管理、数据主体权利和泄露响应;敏感数据条件更严格。
支付、商户服务还可能适用电子交易、营销、消费者保护、网络安全和行业许可规则。
拆分商户、员工和客户权限,本地化告知并记录运营访问。
数据本地化、监管申报、俄语消费者信息、支付架构以及制裁和出口管制,是上线前必须处理的重点。
第 152-FZ 号联邦法管理个人数据;俄罗斯公民数据的初始收集和存储可能触发境内数据库要求。
消费者信息和合同通常需要俄语展示;交易、支付、财税凭证、平台责任和安全规则按角色适用。
先建立俄罗斯数据边界,再本地化卖家、价格、凭证、退款和支持。
“全球”不是一个司法辖区,而是一套逐国确定主体、数据区域、合同、应用商店和功能差异的受控发布计划。
逐国记录用户、运营主体、托管、处理方、跨境、年龄、消费者条款、支付、行业许可和监管联系人。
建立统一隐私安全基线,再按市场配置同意、年龄、权利、内容、价格、数据驻留和事件通知。
逐市场判断健康或医疗用途,减少数据、验证声明并保障设备配对。
展示总价、卖方角色、取消与税费,并管理护照和支付数据。
执行企业核验、制裁出口筛查、商品限制、支付控制和审计留痕。
明确人工权限、禁止动作、访问、日志、安全回退和地区 AI 义务。
客户决策入口
如需开展可执行评估,请准备运营主体、目标国家、应用商店账号、用户群体、功能清单、数据与 SDK 清单、托管区域、支付模式、业务声明、用户条款和计划上线日期。
预约海外合规范围评估