Skip to main content

第八篇:合规与法务 — 每个市场都是一张新地图,不读就掉坑

进入信号:一个德国客户问:「Are you GDPR compliant? Do you have a DPA?」——你连 DPA 是什么都不知道。

本篇解决的问题:SaaS 出海必须搞清楚的合规清单——GDPR(欧洲)、CCPA(加州)、SOC2(企业客户安全审计)、数据跨境传输(SCCs/Privacy Shield)、各国的法律实体。怎么从「零合规」到「能接大客户」?


一、GDPR——全球最严格的数据隐私法

什么时候需要 GDPR? 只要你处理了任何欧洲居民的数据——不管你公司开在哪里。GDPR 基于属地——不是「你在不在欧洲」,而是「你的数据主体在不在欧洲」。

核心要求

  • 明确同意(Explicit Consent):注册表单不能默认勾选「我已阅读隐私政策」。用户必须主动勾选。而且要分项——不能把「同意营销邮件」和「同意使用协议」绑在一个复选框里
  • 删除权(Right to Erasure):用户必须能在产品里自己删除账号和数据。不能发个邮件申请你手动删——必须自动化
  • 数据可携带性(Data Portability):用户有权要求导出所有关于他的数据(JSON/CSV/任何机器可读格式)
  • 泄露通知(Data Breach Notification):必须在 72 小时内向监管机构报告任何数据泄露事件
  • DPA(Data Processing Agreement):欧洲 B2B 客户会要求你签的数据处理协议——承诺你按 GDPR 标准处理他们的数据

实际要做的

  • 注册页加一个未预勾选的同意框
  • /account/delete-data 页面
  • 建 DPA 模板(copy Intercom/Notion 的公开模板然后改)
  • 隐私政策里明确写「我们在哪里存数据,我们用哪些第三方处理数据」

二、SOC2——不申就拿不到大客户的订单

一个美国企业客户发来一份安全问卷——30 页。问你有没有访问控制、有没有数据加密、有没有渗透测试报告。这是 SOC2 的前奏。

SOC2 是什么:一项证明你认真对待安全的独立审计。它主要是美国大企业的采购需求——没 SOC2 = 在你的供应商列表上永远标「未经过认证」。

什么时候需要:当你签第一个 2,000+/月的Enterprise客户时。此时做SOC2TypeI(设计层面审计)——36个月,2,000+/月的 Enterprise 客户时。此时做 SOC2 Type I(设计层面审计)——3-6 个月,20,000-50,000。


三、数据跨境——你的服务器在哪里很关键

如果你的服务器在中国——欧洲客户的数据就被「传出 GDPR 保护范围」。中国目前没有被欧盟认定为数据保护充分国家。你的选择:

  1. 用 AWS/GCP/Azure 的欧洲节点(法兰克福、都柏林)——最直接的解决方案
  2. 签标准合同条款(SCCs)——每次客户都要单独签

对一个 SaaS 工具来说,最简单的方式就是买一个 AWS 欧洲节点。


四、各国法律实体——什么时候需要注册海外公司?

阶段收入是否需要海外实体
起步MRR < $10K不需要——用 Stripe Atlas 自动处理
成长MRR $10-50K在新加坡注册——税收友好 + 英语国家 + 亚太桥头堡
规模化MRR $50K+考虑美国/欧洲子公司

什么时候进入下一阶段?

合规基本满足——德国客户签了。但你的客户分布在新加坡、泰国、马来西亚……凌晨 3 点还得起来回客服。

进入下一阶段的信号:合规搞定。但人力开始跟不上时区差。

这是第九篇的内容——全球团队。


本篇总结

合规项状态优先级
GDPR注册同意 + 删除权 + DPA✅ 必须
数据跨境AWS 欧洲节点规划中✅ 必须
SOC2第一个 Enterprise 单之后再启动⏰ 未来
海外法人新加坡注册(初步)⏰ MRR $10K+