EPA-011 Compliance Risk Governance
EAOS 涉及教育、AI、社区、积分、学习产品和可能的支付,应从第一天建立风险边界。
Risk Areas
| Area | Boundary |
|---|---|
| Student privacy | 不公开学生姓名、联系方式、成绩明细和可识别影像 |
| Copyright | 不上传未授权课程、教材扫描件、付费内容 |
| Paid resources | 课程资源链接不得绕过权益校验暴露付费文件、服务号素材、校内资料或本地绝对路径 |
| Notifications | 资源发布提醒只能发送必要标题和学习中心入口,不在推送正文中暴露付费文件直链或私密群二维码;后台消息预览必须先被运营检查 |
| Offline classes | 线下课邀请码不能作为唯一权限;生产版必须有手机号验证码、班级成员校验、课件访问鉴权和成果私密保护 |
| AI output | AI 输出发布前需要人工复核 |
| Points | 积分不是现金,兑换规则需明确、可撤销、可审计 |
| Payments | 涉及现金支付时需单独设计退款、发票和权益规则 |
| Support | 售后工单必须绑定本人订单,退款、发票和权益撤销不能自动越权处理 |
| Community | 论坛需要举报、审核、封禁和申诉机制 |
| Access control | 后台操作必须按角色授权,写操作必须记录操作者、角色、请求 ID 和目标 |
Required Review Before Production
- 隐私政策
- 用户协议
- 积分规则
- 学习产品购买与退款规则
- 售后工单处理规则、发票材料要求和退款审批边界
- 内容发布规范
- 未成年人保护说明
- AI 使用说明和免责声明
- 线下课课件上传、学员成果使用授权和课后案例匿名化规则
具体法律条文和地区要求必须在上线前由专业人士复核。