# Day 11 · 合规 Checklist 模板 + Codex 提示词

## Codex 提示词

```
我是 Auratē（跨境护肤 DTC）的运营。下面是我们的数据处理现状【粘贴 Auratē数据处理流程.md】。
我们卖到 美国(CCPA)、欧盟(GDPR)、巴西(LGPD)，公司在中国(PIPL，涉及数据出境)。

帮我做一次合规自查：
1. 按 4 个维度逐项检查：数据采集 / 数据存储 / 数据使用 / 数据删除与权利
2. 每项标 ✅合规 / ⚠️风险 / ❌违规，并说明依据哪条法规
3. 列出风险清单，按严重程度排序，每条给具体整改建议 + 预估工作量
4. 生成一份月度合规报告 latest.md，老板能直接看懂

最后给我一份可复用的合规 checklist（markdown 勾选框格式），以后每月自查照着打勾。
```

## 合规 Checklist 模板（4 维度）

### 数据采集
- [ ] 网站有 Cookie 同意弹窗（区分必要/营销 Cookie）
- [ ] 隐私政策最新且明确列出收集哪些数据、用途
- [ ] 广告 Pixel / 第三方追踪已在隐私政策披露
- [ ] 收集敏感数据有明确同意

### 数据存储
- [ ] 数据存储地点合规（欧盟用户数据跨境有合法依据）
- [ ] 无明文密码 / 卡号
- [ ] 用户数据不随意导出到个人设备
- [ ] 有访问权限控制 + 备份策略

### 数据使用
- [ ] 营销邮件有退订，且退订生效
- [ ] 未把用户数据用于声明外的用途
- [ ] 第三方共享（广告平台）有披露

### 数据删除与权利
- [ ] 提供"删除我的数据"入口（GDPR 被遗忘权）
- [ ] 提供"导出我的数据"入口（可携带权）
- [ ] 有数据保留期限策略
- [ ] 数据泄露应急响应流程

## 自动化（定时任务 每月跑）
让 Codex 每月 1 号自动跑一遍检查（如检测隐私政策更新日期、Cookie 弹窗是否存在），
生成报告推到团队群。

## 验收
报告能点出文档里的 4 个已知隐患 + 至少补充 2 个新风险；整改建议具体可执行。
