draft v0.1.0 2026-07-04

EPA-011 Compliance Risk Governance

EAOS 涉及教育、AI、社区、积分、学习产品和可能的支付,应从第一天建立风险边界。

Risk Areas

AreaBoundary
Student privacy不公开学生姓名、联系方式、成绩明细和可识别影像
Copyright不上传未授权课程、教材扫描件、付费内容
Paid resources课程资源链接不得绕过权益校验暴露付费文件、服务号素材、校内资料或本地绝对路径
Notifications资源发布提醒只能发送必要标题和学习中心入口,不在推送正文中暴露付费文件直链或私密群二维码;后台消息预览必须先被运营检查
Offline classes线下课邀请码不能作为唯一权限;生产版必须有手机号验证码、班级成员校验、课件访问鉴权和成果私密保护
AI outputAI 输出发布前需要人工复核
Points积分不是现金,兑换规则需明确、可撤销、可审计
Payments涉及现金支付时需单独设计退款、发票和权益规则
Support售后工单必须绑定本人订单,退款、发票和权益撤销不能自动越权处理
Community论坛需要举报、审核、封禁和申诉机制
Access control后台操作必须按角色授权,写操作必须记录操作者、角色、请求 ID 和目标

Required Review Before Production

具体法律条文和地区要求必须在上线前由专业人士复核。