双语法域与标准基线
- 中文板块定位:本政策围绕“项目 C 处理的个人信息、目的、接收方、用户权利和安全边界”建立中国大陆优先的审阅基线;适用性仍须结合运营主体、处理地点、数据主体、目标用户、内容类型和跨境流动事实逐项判断。
- 中文法源顺序:适用的强制性法律、行政法规和监管规则优先;本政策当前登记的中国大陆参考为《个人信息保护法》、《数据安全法》、《网络安全法》(2025年修正)、《网络数据安全管理条例》、个人信息保护合规审计管理办法、数据出境安全管理相关规定、数据出境合规问答(2026)、GB/T 35273-2020《个人信息安全规范》、GB/T 39335-2020《个人信息安全影响评估指南》。推荐性国家标准只能在适用时作为实现、评估或合同参考,不自动等同于法律。
- 涉及个人信息、网络数据、保留、请求、接收方或跨境的义务,按实际处理链路逐项核验;国家标准作为实现和评估参考,不自动等同于法律。
- 冲突与效力:适用法域的强制性规则优先;本页面不会因为列出法律、国标、ISO、W3C 或 NIST 就宣称已合规、已认证、已批准或已生效。当前仍以政策状态和负责人/律师复核门禁为准。
- 逐项映射:本政策的中文/英文法源与标准 ID 登记在 policy-research/POLICY_LANGUAGE_BASIS_MATRIX.csv;没有锁定专项来源的政策必须先补齐事实和法域,不能用通用模板代替。
分类与证据核验
- 主分类:隐私与个人信息
- 分类标签:隐私、私人/个人、个人信息、安全、保留/删除
- 适用对象:公开访客、已授权内部用户、政策、监督与复核角色、安全与平台维护角色
- 证据状态:正文草案,仍待批准
- 当前已核验事实:项目 C 数据清单和场景同意已建立
- 下一门禁/仍待补齐:保留、主体、联系人、跨境与完整正文 Hash
- 专项数据登记:C-001、C-003、C-005、C-008、C-011、C-013、C-016、C-018、C-019、C-021、C-022、C-023、C-025、C-026、C-028、C-030
- 专项处理活动:PC-001、PC-002、PC-003、PC-004、PC-005、PC-006、PC-007、PC-008、PC-009、PC-010、PC-012、PC-013、PC-014、PC-015、PC-016
- 正文组成:已有 5 个专项扩展章节;通用条款仍作为共享底座。
- 证据来源:policy-research/POLICY_COVERAGE_MATRIX.csv
- 批准人/发布主体:登记在案并于发布版本中记录
真实数据处理范围
本政策基于代码扫描的真实数据处理清单(policy-research/DATA_INVENTORY.csv),不使用「可能收集」等概括授权表述。平台处理的个人信息按以下类别划分:
- 账号凭据:用户名、密码哈希、2FA 密钥加密存储(激活时收集,用于身份认证)。
- 个人显示名:displayName(可修改)、accountIdentifier 唯一编号(不可修改)。
- 会话信息:会话令牌哈希、过期时间、最近 IP 哈希、User-Agent 哈希(登录时收集,7 天过期)。
- 登录事件:用户名哈希、IP 哈希、CF 国家/ASN、风险评分(安全审计用)。
- 部门成员关系:用户 ID、部门 ID、职位 ID、分配理由、结束时间。
- 网站反馈:类别、主题(加密)、联系方式(加密)、详情(加密)、保留到期日(按配置)。
- 警务数据:案件引用、嫌疑人姓名、指控(加密)、罚款金额、保释金额(仅 IC 性质)。
- 司法数据:庭审记录、法官姓名、指控、庭审费、判决摘要(仅 IC 性质)。
- 考勤与薪资:打卡时间、考勤状态、薪资配置、薪资记录(仅 IC 性质)。
- AI 查询审计:查询哈希(非明文)、结果、模型配置、引用来源、耗时。
- 政策接受:政策版本 ID、主体类型/ID、接受时间、IP 哈希、UA 哈希(合规证据,不可删除)。
不收集的数据
- 不收集头像图片(无头像上传功能,UI 仅为文字首字母占位)。
- 不收集真实姓名、现实身份证号、现实联系方式(除非用户在自由文本中主动提交,且界面会提示不要提交)。
- 不收集生物特征数据。
- 不收集精准地理位置(仅使用 Cloudflare 边缘的 CF-Connecting-IP / cf_country / cf_asn 做风险评分,不做定位)。
数据发送至第三方的情况
平台仅在以下真实场景将数据发送至第三方:
- AI 查询:用户查询 + 已验证公开上下文发送至 NVIDIA NIM(经 Cloudflare AI Gateway)。凭据类输入在发送前被 containsCredentialLikeMaterial 拦截。原始查询不写入 D1(仅保存查询哈希)。
- Cloudflare 基础设施:所有应用数据存储和处理在 Cloudflare Workers/D1/KV/R2/Queues 上进行。
- KOOK:平台仅接收 KOOK webhook 事件做公告展示,不向 KOOK 发送项目 C 受控数据。
- 不向 SeaTable、外部网盘或其他未批准服务发送数据。
用户权利与真实入口
- 资料访问、更正、删除等问题:先查看 /resources 的公开服务说明,再通过页面反馈入口提交必要说明;不要提交密码、令牌或完整案件。
- 政策同意撤回:通过 /api/policy-withdrawals 提交撤回请求,撤回后当前会话被吊销。
- 服务问题与内容纠错:通过页面反馈入口提交说明。
保留期限真实状态
当前仅网站反馈记录有明确的 retention_until 字段;staging 当前配置为 90 天、QA 当前配置为 7 天,生产期限尚未批准。其余数据类别尚无获批的统一保留期限。详见 policy-research/DATA_INVENTORY.csv 和 POLICY_COVERAGE_MATRIX.csv。在保留表、法律/业务冻结、删除验证和备份清除获得批准前,本政策不作固定期限或永久保留承诺。
通用条款引用
本政策适用《通用条款》,详见通用条款页面。通用条款包含适用于所有政策的共享章节(文档控制、项目性质、用户权利/义务、平台义务、禁止行为、数据处理、保留、安全、第三方、变更通知、联系投诉、责任边界、语言版本等),不在本专项政策中重复。
文档控制与效力
- 文档编号:SLPS-POL-03;版本:2026.07-DRAFT-C04;发布日期:2026-07-20。
- 生效日期:待有权负责人批准;当前不是已批准或已发布制度。
- 状态:DRAFTED;责任职能:[𝓐𝓲𝓷𝓬𝓕𝓱];批准人:[𝓐𝓲𝓷𝓬𝓕𝓱]。
- 是否必须同意:仅在对应场景展示并要求明确勾选;草案确认不等于正式政策同意。
产品、域名与适用对象
- 适用产品:项目 C,即圣罗兰全公职官网、统一身份中心和多部门工作台。
- 正式生产域名为 saintlaurent.dpdns.org;另有独立的 staging workers.dev 测试环境,仅供验收和测试使用,不属于正式服务。
- 适用对象包括访客、申请人、内部用户、部门管理角色和平台维护角色;各自只承担与其场景有关的义务。
项目性质声明
本项目属于 FiveM / GTA 私人角色扮演服务,不是现实政府、法院、检察、警察、消防、医疗或监管机构,不代表或获得任何现实机构授权。所有职务、法典、案件、量刑、徽章和文书只用于指定游戏服务器,不构成现实法律意见。
术语定义
- 项目 C:本政策所述全公职公开官网、身份中心和部门工作台。
- 内部用户:经申请或邀请、完成激活并具有有效部门成员关系的账号。
- 资源范围:服务端批准的部门、资源类型、对象、字段、权限和有效期组合。
- 政策版本:具有文档编号、完整正文、内容 Hash、状态和替代关系的不可变快照。
适用范围与专项规则
本文件专门规范项目 C 处理的个人信息、目的、接收方、用户权利和安全边界。
- 实际处理范围以 DATA_INVENTORY.csv 为准,包括申请、账号、会话、设备、权限、审计、跨部门协作、考试、任务和政策证据。
- 不得声称已经自动删除、数据不跨境或只保存固定天数,除非代码、配置和批准记录能够证明。
用户权利
- 询问本政策是否适用于本人及相关处理场景。
- 请求访问或更正本人提交的资料,并说明疑似错误。
- 撤回可撤回的选择;撤回不自动抹除撤回前已形成的必要审计证据。
- 对拒绝、限制、更正或处理结果提交可追踪投诉或申诉。
用户义务
- 只提交与当前服务有关、本人有权提供且尽可能准确的信息。
- 保护账号、密码、激活码、会话和设备,不共享凭据或代替他人操作。
- 发现误发、越权、错误或安全问题时停止传播并及时报告。
平台义务与责任分工
- 按公开目的和最小必要原则配置字段、访问角色、资源范围和处理流程。
- 把部门业务决定交由相应部门授权角色处理;SYSTEM_ADMIN 仅维护平台,不默认干预部门业务。
- 保留必要的版本、决定理由、审计和纠错路径,并对已确认错误采取相称措施。
禁止行为
- 禁止冒充现实政府或执法人员,或把游戏内结果用于现实权利义务判断。
- 禁止绕过认证、部门隔离、权限、限流、Turnstile、会话或审计控制。
- 禁止越权查询、批量抓取、传播受限资料、提交恶意内容或把内部数据输入未批准的外部服务。
数据处理
- 具体数据、来源、目的、存储、接收者和代码路径以项目 C DATA_INVENTORY.csv 与 PROCESSING_ACTIVITY_REGISTER.csv 为事实基线。
- 自由文本不代表平台有权处理任意信息;超出必要范围的内容应限制访问、纠正或按批准流程处置。
- 实施变化必须先更新登记表、正文和测试,再评估是否要求重新同意。
保留、删除与备份
- 除网站反馈记录已写入配置化 retention_until 外,多数数据类别尚无获批期限或自动删除任务。
- 在保留表、法律/业务冻结、删除验证和备份清除获得批准前,不作固定期限或永久保留承诺。
- 撤回、停用或删除请求可能停止未来处理,但必要审计、争议证据和不可变版本的处理边界需单独裁决。
安全措施与验证体验
- 已验证控制包括密码与令牌摘要、必要字段加密、同源、限流、Turnstile、部门 RBAC、资源分类、追加式审计和会话撤销。
- 日常浏览、录入、草稿和常规审核不重复验证;只有明确的敏感动作白名单才要求密码与 Turnstile,验证结果在当前会话复用 15 分钟。
- 安全措施降低但不能消除风险;不得声称绝对安全或未实现的全面加密。
第三方与跨境
- 当前基础设施和安全服务由 Cloudflare 提供,涉及 Workers、D1、KV、R2、Queues、Images 和 Turnstile。
- Cloudflare 的处理角色、日志字段、地区、跨境和最终保留仍为 LEGAL_REVIEW_REQUIRED。
- KOOK、SeaTable、外部 AI 或其他连接器未获字段白名单、负责人批准和测试前,不得同步项目 C 受控数据。
变更、通知与重新同意
- 正文变更生成新版本和新完整正文 Hash,不覆写旧版本。
- 涉及目的、字段、接收方、强制处理、权限或责任边界的重大变化应通知相关对象,并在需要时要求场景化重新同意。
- 非重大文字纠错不应错误阻断日常工作,但仍保留变更摘要和更新时间。
公共服务与问题反馈
- 当前公开服务入口为 /resources,可查看部门目录、公告、政策、法典、申请与官方渠道;页面反馈用于提交网站内容或使用问题。
- 正式运营主体、联系人、处理时限和升级渠道均待负责人批准;页面不得编造地址、监管机关或备案号。
- 对已提交的反馈,平台仅在实际提供的管理流程内记录和处理,不承诺不存在的办理时限或结果。
责任边界
- 本政策不构成现实法律意见,也不赋予任何现实政府或执法权力。
- 平台不以“最终解释权”获得无限授权,也不以“任何情况下概不负责”排除依法或依约不能排除的责任。
- 用户仍应核验正式发布版本、适用范围和游戏服务器规则;发现错误可请求纠正。
可分割性与语言版本
- 如某一条款经有权审查确认不可执行,其余内容是否继续适用应在不扩大平台权利的前提下另行判断。
- 中文为当前主要审阅语言;英文及其他语言未完成全量一致性核验前不得标记同等正式版本。
- 不同语言存在差异时应暂停依赖争议文本并提交人工复核,不自行推定对平台最有利解释。
待负责人及律师复核
- LEGAL_REVIEW_REQUIRED:运营主体、适用法律、管辖与争议、未成年人、敏感个人信息、跨境、保留、现实请求、责任限制和用户权利限制。
- OWNER_DECISION_REQUIRED:生产域名、政策负责人、联系渠道、部门职位、数据保留表、通知时限和第三方连接器。
- 上述项目未解决前,本文件保持草案状态,不得标记 APPROVED 或 PUBLISHED。
对应代码、API与测试
- 代码/证据:src/lib/policy-consent.ts;tests/project-c-policy-contract.test.ts。
- 政策源文件:src/lib/public-service-policy-content.ts;预期独立 Markdown:policies/project-c/03-privacy-policy.md。
- 通用验证包括政策路由 200、版本与状态展示、必选框默认不勾选、场景同意版本/Hash、重新同意、撤回、移动端、打印、无障碍和外链标识。