丑
故事念来画画

合规框架

隐私政策

这是给 Swiss FADP 和 EU GDPR 审查用的结构框架,不是最终法律正文。真实生产数据、newsletter、预约、支付或外部账号上线前,必须把这里的清单补成正式公开文本。

谁负责和怎么联系

  • 开业前写清 Uglytude / 妙妙是数据控制方。
  • 发布正式的隐私请求联系邮箱。
  • 说明实体空间在瑞士苏黎世,具体地址开业前补上。

会涉及哪些数据

  • 账号和登录数据:邮箱、登录 token;如果启用 Google OAuth,还包括 Google 返回的基础资料。
  • 愿望墙数据:纯文字便签、贴纸/颜色选择、种子坐标、个人拖拽布局、隐藏/审核状态、限流尝试记录。
  • Newsletter 数据:邮箱、marketing_consent_at、double_opt_in_at、unsubscribed_at、token hash 和邮件投递元数据。
  • 预约和支付投影数据:Cal.com 预约 ID、预约事件 payload、Stripe 支付事件 ID、改期次数、本地优惠券和 Workshop 兑换码状态。
  • 技术数据:服务器日志、请求时间、按 IP 派生的限流 key、health check 状态,以及 UGLY_ 前缀的可观测日志。

用途、依据和同意

  • 逐项说明为什么需要这些数据:登录、发便签、保存个人布局、发券、发 newsletter、支持预约、防滥用和排查线上问题。
  • 交易类邮件和营销邮件必须分开;登录、优惠券、预约和 Workshop code 邮件不等于 newsletter 订阅。
  • Newsletter 只有在 double opt-in 确认后才算订阅,并且必须能退订。
  • 上线前为每一类生产用途写清对应的 FADP/GDPR 法律依据。

外部服务和跨境传输

  • 上线前列出真实处理方:Vercel、Neon、Auth.js/Google OAuth、Resend、Cal.com、Stripe;如果以后加 analytics,再补。
  • 没有更新本页之前,不新增 analytics、图片上传或购物车服务商。
  • 如果服务在瑞士/EU/EEA 之外,要记录对应的数据处理条款或跨境传输保护措施。

保留、删除和用户权利

  • 定义账号记录、愿望墙便签/布局、营销同意记录、预约事件、优惠券、兑换码和运营日志各保留多久。
  • 退订后仍可保留必要的同意审计字段,用来证明曾经 opt-in 和已经 opt-out。
  • 写清用户如何请求查看、更正、删除或撤回同意,以及哪些记录因为会计或防滥用原因不能立刻删除。

上线闸门

  • Resend 域名验证和 double opt-in 测通前,不发真实 newsletter。
  • Cal.com、Stripe、webhook secrets 和正式条款验证前,不收真实预约和付款。
  • 真实 promo code 不能进 git;生产 code 只能按运营 runbook 导入。
  • 第一位生产访客能提交个人数据前,必须把本框架替换成审过的公开正文。
Uglytude Zurichhello@uglytude.comKraftstrasse 4, 8044 Zürich · 打开地图
App StoreInstagramYouTube
隐私政策条款EN