From bd57d85c25f632c9cbf762e3ebab0c216897c366 Mon Sep 17 00:00:00 2001
From: tradecatlabs <288998340+tradecatlabs@users.noreply.github.com>
Date: Tue, 2 Jun 2026 20:45:20 +0800
Subject: [PATCH] docs: architecture - add privacy rights consent ledger
---
assets/ai-citation/llms-full.txt | 2 +-
docs/README.md | 2 +-
docs/references/AGENTS.md | 2 +-
docs/references/README.md | 4 +-
...modern-enterprise-architecture-template.md | 427 +++++++++++++++++-
metadata/taxonomy.yml | 2 +-
6 files changed, 413 insertions(+), 26 deletions(-)
diff --git a/assets/ai-citation/llms-full.txt b/assets/ai-citation/llms-full.txt
index d4ea12e..c703f54 100644
--- a/assets/ai-citation/llms-full.txt
+++ b/assets/ai-citation/llms-full.txt
@@ -67,7 +67,7 @@ GEOFlow 的关键启发是:GEO 不是关键词堆砌,而是内容工程链
- docs/references/project-architecture-template.md:常见项目结构、架构设计原则、最低门禁和检查清单。
- docs/references/python-project-skeleton.md:Python 应用、服务、脚本工具和库项目的通用骨架。
- docs/references/enterprise-architecture-template.md:中大型工程组织、平台工程和多产品线参考模型。
-- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- docs/references/dataset-first-data-service.md:以 dataset、contract、registry、runtime 为核心的数据服务模板。
- docs/references/code-organization.md:模块化、命名、注释、格式化、文档和工具。
- docs/references/development-experience.md:变量名、文件结构、编码规范、架构原则和常见基础设施经验。
diff --git a/docs/README.md b/docs/README.md
index a62036e..4e76487 100644
--- a/docs/README.md
+++ b/docs/README.md
@@ -62,7 +62,7 @@
- [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。
- [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/AGENTS.md b/docs/references/AGENTS.md
index d63a3f6..eb61402 100644
--- a/docs/references/AGENTS.md
+++ b/docs/references/AGENTS.md
@@ -19,7 +19,7 @@ references/
├── project-architecture-template.md
├── python-project-skeleton.md
├── enterprise-architecture-template.md
-├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图
+├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图
├── dataset-first-data-service.md
├── code-organization.md
├── development-experience.md
diff --git a/docs/references/README.md b/docs/references/README.md
index 6f50569..7afaa16 100644
--- a/docs/references/README.md
+++ b/docs/references/README.md
@@ -14,7 +14,7 @@
| [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 |
| [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 |
| [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 |
-| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
+| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
| [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 |
| [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 |
| [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 |
@@ -33,7 +33,7 @@
- [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。
- [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md
index 1abda22..9fc438c 100644
--- a/docs/references/modern-enterprise-architecture-template.md
+++ b/docs/references/modern-enterprise-architecture-template.md
@@ -1,10 +1,10 @@
# 现代企业数字化平台架构说明文档
-**文档版本**:V2.70
+**文档版本**:V2.71
**适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队
**适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计
**文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。
-**专项修订**:V2.70 在 V2.69 基础上新增基线记录留存、法律保全与可防御删除总账,把业务记录、监管记录、审计日志、安全日志、AI 运行记录、数据产品快照、备份、合同和事故证据的留存排期、legal hold、删除传播、保全解除、处置回执和义务来源统一到 release gate,避免“隐私删除、监管留存、诉讼保全和审计取证各自成立但彼此冲突”的治理断层。
+**专项修订**:V2.71 在 V2.70 基础上新增基线隐私权利请求、同意偏好与合法基础执行总账,把处理目的、合法基础、同意采集与撤回、偏好传播、DSAR/消费者权利请求、自动化决策复核、AI/数据产品/第三方下游处理限制统一到 release gate,避免“有 DPIA、有删除留存、有数据驻留,但无法证明当前处理仍被授权且主体权利已按期履行”的治理断层。
---
@@ -53,7 +53,7 @@
| 版本 | 状态 | 说明 |
| ---- | ---- | ---- |
-| `V2.70` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、103 组 starter kit schema/example、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
+| `V2.71` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、104 组 starter kit schema/example、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
### 0.3 变更分级
@@ -158,6 +158,8 @@ V2.69 起,企业级基线还必须形成 `baseline-regulatory-obligation-ledge
V2.70 起,企业级基线还必须形成 `baseline-records-retention-legal-hold-ledger.yaml`。它不是替代数据处理清单、审计日志策略、证据归档回执或法务案件系统,而是证明每类企业记录都有留存排期、义务来源、司法辖区、owner、legal hold 支持、删除资格、删除传播、备份处置、向量索引处置、保全解除和可防御删除回执。
+V2.71 起,企业级基线还必须形成 `baseline-privacy-rights-consent-ledger.yaml`。它不是替代 DPIA、隐私政策、同意管理平台或 DSAR 工单系统,而是证明每个处理目的都有合法基础、同意状态和偏好传播均可追溯,主体访问、更正、删除、限制、携带、反对、opt-out 和自动化决策复核请求均按 SLA 闭环,AI、数据产品、营销、向量索引和第三方下游处理不会在撤回同意、缺失合法基础或权利请求逾期时继续执行。
+
推荐发布检查:
```bash
@@ -220,6 +222,7 @@ git diff --check
| 第三方与关键供应商风险 | `baseline-third-party-risk-ledger.yaml` 必须声明供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和事件状态 | 关键 SaaS、云、模型供应商、外包方或子处理方未分级、合同和审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行或供应商事故未进入基线阻断 |
| 运营韧性与重要业务服务 | `baseline-operational-resilience-ledger.yaml` 必须声明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖、超限升级和开放韧性缺口 | 只按系统组件写 RTO/RPO,没有业务服务影响容忍;重要业务服务依赖未知;场景测试未覆盖云、数据、AI、供应商和人员失效;超出影响容忍仍可晋级 |
| 监管与合规义务可追溯 | `baseline-regulatory-obligation-ledger.yaml` 必须声明义务来源、版本、司法辖区、适用范围、控制目标、映射控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | 控制项无法证明覆盖哪些适用义务、强制义务无 owner、监管变更未进入门禁、客户合同义务未映射、过期整改仍可晋级 |
+| 隐私权利、同意偏好与合法基础执行 | `baseline-privacy-rights-consent-ledger.yaml` 必须声明处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、下游处理限制、第三方传播和 SLA 状态 | DPIA 写过但处理目的无合法基础、同意撤回未传播到营销/AI/数据产品/第三方、DSAR 逾期、自动化决策缺人工复核或未知同意状态仍放行 |
| 记录留存、法律保全与可防御删除 | `baseline-records-retention-legal-hold-ledger.yaml` 必须声明记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 | 记录类别无留存排期、legal hold 下允许删除、隐私删除请求与监管留存冲突无裁决、过期记录未处置、超期留存无目的、删除传播无回执或 AI/审计日志缺留存策略 |
| 发布列车 | `baseline-release-train.yaml` 必须绑定候选窗口、冻结窗口、晋级日期、通知节奏、黑窗、紧急补丁和依赖证据 | 临时发版、绕过冻结窗口、无通知升级、黑窗期间发布非紧急变更 |
| 通知确认 | `baseline-notification-ledger.yaml` 必须绑定通知对象、渠道、送达、确认、异议、例外和冻结前完成状态 | 冻结前关键消费者未确认、通知失败无补发、异议未关闭或无风险接受 |
@@ -346,8 +349,9 @@ git diff --check
| `V2.68` | 2026-06-02 | Minor | 补齐基线运营韧性与重要业务服务影响容忍总账、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级阻断 |
| `V2.69` | 2026-06-02 | Minor | 补齐基线监管与合规义务可追溯总账、义务源、适用范围、控制映射、证据映射、监管变更、例外和 POA&M 阻断 |
| `V2.70` | 2026-06-02 | Minor | 补齐基线记录留存、法律保全与可防御删除总账、留存排期、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执 |
+| `V2.71` | 2026-06-02 | Minor | 补齐基线隐私权利请求、同意偏好与合法基础执行总账、处理目的、合法基础、同意撤回、偏好传播、DSAR SLA、自动化决策复核和下游处理阻断 |
-### 0.8 V2.70 可执行企业标准路线图
+### 0.8 V2.71 可执行企业标准路线图
V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。
@@ -365,7 +369,9 @@ V2.69 进一步增加基线监管与合规义务可追溯总账,把法规条
V2.70 进一步增加基线记录留存、法律保全与可防御删除总账,把企业记录类别、留存排期、法定义务、合同义务、legal hold、删除资格、删除传播、备份处置、日志处置、向量索引处置和可防御删除回执纳入统一证据,避免隐私删除、监管留存、审计取证和诉讼保全互相冲突时只能靠人工会议解释。
-V2.70 起点包括:
+V2.71 进一步增加基线隐私权利请求、同意偏好与合法基础执行总账,把处理目的、合法基础、同意版本、同意撤回、偏好传播、DSAR/消费者权利请求、自动化决策人工复核、AI/数据产品/营销/第三方下游限制和逾期阻断纳入统一证据,避免只有 DPIA 和留存策略,却无法证明当前处理仍被授权、撤回已经传播、权利请求已经按期履行。
+
+V2.71 起点包括:
1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。
2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。
@@ -375,7 +381,7 @@ V2.70 起点包括:
6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。
7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。
8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。
-9. Starter Kit:提供 `内部 starter kit` 下的 103 组 schema/example、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
+9. Starter Kit:提供 `内部 starter kit` 下的 104 组 schema/example、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。
11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。
12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。
@@ -458,6 +464,7 @@ V2.70 起点包括:
89. 基线运营韧性与重要业务服务影响容忍总账:新增 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复能力、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级纳入可执行治理证据。
90. 基线监管与合规义务可追溯总账:新增 `baseline-regulatory-obligation-ledger.yaml`,把义务来源、适用司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限纳入可执行治理证据。
91. 基线记录留存、法律保全与可防御删除总账:新增 `baseline-records-retention-legal-hold-ledger.yaml`,把记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执纳入可执行治理证据。
+92. 基线隐私权利请求、同意偏好与合法基础执行总账:新增 `baseline-privacy-rights-consent-ledger.yaml`,把处理目的、合法基础、同意偏好、撤回传播、DSAR/消费者权利请求、自动化决策复核、第三方传播和下游处理阻断纳入可执行治理证据。
---
@@ -3570,7 +3577,7 @@ runbook:
rollback: docs/rollback.md
```
-V2.70 starter kit 还提供以下可执行契约模板:
+V2.71 starter kit 还提供以下可执行契约模板:
1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。
2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。
@@ -3664,6 +3671,7 @@ V2.70 starter kit 还提供以下可执行契约模板:
90. `baseline-operational-resilience-ledger.yaml`:基线运营韧性与重要业务服务影响容忍总账,覆盖重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复演练、人工替代、沟通计划、第三方依赖、超限升级和韧性缺口阻断。
91. `baseline-regulatory-obligation-ledger.yaml`:基线监管与合规义务可追溯总账,覆盖义务源、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限。
92. `baseline-records-retention-legal-hold-ledger.yaml`:基线记录留存、法律保全与可防御删除总账,覆盖记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置、保全解除和可防御删除回执。
+93. `baseline-privacy-rights-consent-ledger.yaml`:基线隐私权利请求、同意偏好与合法基础执行总账,覆盖处理目的、合法基础、同意版本、同意撤回、偏好传播、权利请求 SLA、自动化决策复核、第三方传播和下游处理阻断。
### 10.10.3 自动化门禁映射
@@ -3701,6 +3709,7 @@ V2.70 starter kit 还提供以下可执行契约模板:
| 基线第三方与关键供应商风险 | 供应商分级、服务范围、受影响资产、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性和供应商事件 | `baseline-third-party-risk-ledger.yaml`、supplier register、contract register、DPA/SLA、third-party assurance report、control inheritance ledger、data residency ledger、AI evidence ledger、risk register、POA&M | 关键供应商未批准、合同控制或审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行、供应商事故或开放发现项未阻断 |
| 基线运营韧性与重要业务服务 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖和超限升级 | `baseline-operational-resilience-ledger.yaml`、BIA、service catalog、SLO/RTO/RPO、recovery drills、third-party risk ledger、data residency ledger、AI evidence ledger、incident playbook、communications plan、POA&M | 重要业务服务未识别、影响容忍缺失、依赖链不完整、场景测试失败、恢复结果超出容忍、供应商或 AI 依赖未纳入测试、韧性缺口无整改或风险接受 |
| 基线监管与合规义务可追溯 | 义务来源、法规版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | `baseline-regulatory-obligation-ledger.yaml`、control plane、control evidence map、standards baseline、risk register、POA&M、legal register、contract register、audit evidence index | 强制义务未映射控制、控制项无适用义务来源、义务证据缺失、owner 缺失、监管变更未跟踪、整改超期仍放行 |
+| 基线隐私权利、同意偏好与合法基础执行 | 处理目的、合法基础、同意版本、同意撤回、偏好传播、DSAR/消费者权利请求、自动化决策复核、第三方传播和下游处理阻断 | `baseline-privacy-rights-consent-ledger.yaml`、privacy impact assessment、consent management platform、preference center、DSAR case system、data product contract、AI evidence ledger、records retention ledger、data residency ledger、third-party risk ledger | 处理目的无合法基础、同意状态未知、撤回未传播到营销/AI/数据产品/RAG/第三方、权利请求逾期、自动化决策缺人工复核、第三方偏好传播缺证据仍放行 |
| 基线记录留存、法律保全与可防御删除 | 记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 | `baseline-records-retention-legal-hold-ledger.yaml`、regulatory obligation ledger、privacy impact assessment、data residency ledger、AI evidence ledger、audit evidence index、evidence archive receipt、object lock / WORM policy、storage lifecycle policy、deletion receipts | 记录类别无留存排期、legal hold 下允许删除、监管留存与主体删除请求冲突无裁决、过期记录未处置、超期留存无目的、备份/日志/向量索引删除传播无回执或 AI/审计日志缺留存策略 |
| 基线证据追踪 | 证据节点、依赖边、摘要一致性、下游消费和断链阻断 | `baseline-evidence-trace-graph.yaml`、发布证据、状态对账、审计导出、会审裁决 | 必需节点缺失、摘要不一致、依赖断链、下游引用旧证据或存在未消费关键证据 |
| 基线门禁执行 | 门禁命令、runner 镜像、策略包、schema 包、输入摘要、逐条规则结果、退出码、重放结果和最终决策 | `baseline-gate-execution-report.yaml`、`release-gate-decision.yaml`、`control-plane.yaml`、`baseline-verification-lock.yaml` | 规则未执行、输入摘要不一致、策略包漂移、重放失败、退出码异常或最终决策与执行结果不一致 |
@@ -3854,6 +3863,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema
| 文档说证据不能过期继续准入,机器是否能证明 | 控制项要求 `evidence-freshness-policy.schema.json` 和示例包含最大年龄、过期阻断和 CI 执行 |
| 文档说每个控制项都必须有可追踪证据,机器是否能证明 | 控制项要求 `control-evidence-map.schema.json` 和示例覆盖全部控制项 ID、证据路径、状态和新鲜度 |
| 文档说每条适用监管和合规义务必须映射到控制与证据,机器是否能证明 | 控制项要求 `baseline-regulatory-obligation-ledger.schema.json` 和示例包含义务来源、版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M 和监管变更状态 |
+| 文档说每个处理目的必须有合法基础、同意偏好和权利请求履约证据,机器是否能证明 | 控制项要求 `baseline-privacy-rights-consent-ledger.schema.json` 和示例包含处理目的、合法基础、同意版本、撤回传播、主体权利请求、SLA、自动化决策复核、第三方传播和下游处理阻断 |
| 文档说每类记录必须有留存排期、法律保全和可防御删除回执,机器是否能证明 | 控制项要求 `baseline-records-retention-legal-hold-ledger.schema.json` 和示例包含记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 |
| 文档说审计包必须可导出和复核,机器是否能证明 | 控制项要求 `audit-export-manifest.schema.json` 和示例包含范围、内容、验证、签名和留存 |
| 文档说审计包必须能由仓库生成,机器是否能证明 | 控制项要求 审计导出脚本、Makefile 入口和 checker 自动化检查 |
@@ -4184,6 +4194,9 @@ versionGovernance:
localArtifactBoundary: governance/evidence/baselines/baseline-local-artifact-boundary.yaml
auditExportExclusionManifest: governance/evidence/audit-export/audit-export-exclusion-manifest.yaml
privateArtifactEscrowManifest: governance/evidence/baselines/private-artifact-escrow-manifest.yaml
+ privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
+ recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
+ regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
verificationLock: governance/evidence/verification/baseline-verification-lock.yaml
gates:
@@ -4211,14 +4224,14 @@ versionGovernance:
1. `documentVersion` 必须等于主文档版本、版本清单版本和审计导出版本。
2. `baselineId` 一经发布不得复用;同一 `baselineId` 不得指向不同 commit。
3. `releaseTag` 必须指向 `sourceCommit`,生产级基线必须使用签名 tag。
-4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。
+4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。
5. `changeLevel=major` 或 `breaking` 时,必须引用 ADR、迁移计划、弃用策略和消费者影响分析。
6. `compatibilityWindow` 到期后,未迁移消费者必须转入例外、POA&M 或风险接受记录。
7. 回滚不能只写“回退上一版”,必须指向可 checkout 的 commit、tag、GitOps revision 或制品 digest。
可执行验收标准:
-1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。
+1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。
2. 任意冻结基线都能证明没有被直接修改;后续变更只能通过补丁或新基线替代。
3. 任意 breaking change 都能找到兼容窗口、消费者清单、迁移说明和回滚入口。
4. 任意 emergency patch 都能找到事故或安全编号、补丁范围、事后复盘和补齐证据。
@@ -4267,6 +4280,7 @@ baselineReleaseEvidence:
thirdPartyRiskLedgerDigest: sha256:
operationalResilienceLedgerDigest: sha256:
regulatoryObligationLedgerDigest: sha256:
+ privacyRightsConsentLedgerDigest: sha256:
recordsRetentionLegalHoldLedgerDigest: sha256:
auditExportDigest: sha256:
controlCoverageDigest: sha256:
@@ -4379,6 +4393,14 @@ baselineReleaseEvidence:
noUnownedRegulatoryObligation: true
regulatoryChangeMonitoringActive: true
noOverdueObligationPoam: true
+ privacyRightsConsentLedgerPresent: true
+ processingPurposesHaveLawfulBasis: true
+ consentWithdrawalsPropagated: true
+ rightsRequestsWithinSla: true
+ noUnknownConsentState: true
+ noUnownedProcessingPurpose: true
+ automatedDecisionReviewsCovered: true
+ thirdPartyPreferencePropagationComplete: true
recordsRetentionLegalHoldLedgerPresent: true
recordClassesHaveRetentionSchedules: true
legalHoldBlocksDeletion: true
@@ -4430,6 +4452,7 @@ baselineReleaseEvidence:
- governance/evidence/baselines/baseline-third-party-risk-ledger.yaml
- governance/evidence/baselines/baseline-operational-resilience-ledger.yaml
- governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
+ - governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
- governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
- governance/evidence/baselines/baseline-artifact-inventory.yaml
- governance/evidence/release-trains/baseline-release-train.yaml
@@ -4479,7 +4502,7 @@ baselineReleaseEvidence:
| 晋级路径 | 必须证明 | 阻断条件 |
| -------- | -------- | -------- |
| `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 |
-| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 |
+| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 |
| `baseline -> frozen` | 状态机允许迁移、冻结复核、开放关键发现为 0、就绪评分达到 frozen 阈值、会审裁决同意冻结、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 状态机禁止迁移、仍有 critical/high 风险、就绪评分不足、会审反对意见未关闭、证据过期、例外过期、阻断例外未关闭、回滚未验证 |
| `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 |
| `baseline/frozen -> quarantined` | `baseline-revocation-record.yaml`、撤销触发、隔离范围、受影响引用、通知确认、恢复目标和风险接受 | 无撤销记录、签名或证据污染未隔离、通知对象未知、恢复目标未验证 |
@@ -5105,6 +5128,7 @@ baselineArtifactInventory:
thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml
operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml
regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
+ privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
artifacts:
- path: docs/references/modern-enterprise-architecture-template.md
@@ -5235,6 +5259,14 @@ baselineArtifactInventory:
signed: true
exportedTo:
- build/modern-enterprise-architecture-audit/audit-export.json
+ - path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
+ type: evidence-template
+ required: true
+ owner: privacy-governance-team
+ digest: sha256:
+ signed: true
+ exportedTo:
+ - build/modern-enterprise-architecture-audit/audit-export.json
- path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
type: evidence-template
required: true
@@ -5353,6 +5385,9 @@ baselineArtifactInventory:
dataResidencyTransferLedgerDeclared: true
thirdPartyRiskLedgerDeclared: true
operationalResilienceLedgerDeclared: true
+ regulatoryObligationLedgerDeclared: true
+ privacyRightsConsentLedgerDeclared: true
+ recordsRetentionLegalHoldLedgerDeclared: true
generatedOutputsMatchSources: true
signaturesVerified: true
```
@@ -5391,6 +5426,9 @@ baselineArtifactInventory:
17. 基线数据驻留与跨境处理总账属于必需证据模板;缺失时不能证明数据实际处理位置、跨境传输机制、子处理方和补充保护措施符合基线,基线不得晋级或冻结。
18. 基线第三方与关键供应商风险总账属于必需证据模板;缺失时不能证明关键供应商合同、审计权、保证报告、集中度、退出计划和连续性符合基线,基线不得晋级或冻结。
19. 基线运营韧性与重要业务服务影响容忍总账属于必需证据模板;缺失时不能证明重要业务服务、影响容忍、BIA、依赖映射、场景测试和超限升级符合基线,基线不得晋级或冻结。
+20. 基线监管与合规义务可追溯总账属于必需证据模板;缺失时不能证明适用义务、控制目标、证据路径、owner、监管变更和 POA&M 符合基线,基线不得晋级或冻结。
+21. 基线隐私权利请求、同意偏好与合法基础执行总账属于必需证据模板;缺失时不能证明处理目的、合法基础、同意撤回传播、主体权利请求 SLA、自动化决策复核和第三方下游处理限制符合基线,基线不得晋级或冻结。
+22. 基线记录留存、法律保全与可防御删除总账属于必需证据模板;缺失时不能证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执符合基线,基线不得晋级或冻结。
可执行验收标准:
@@ -5410,6 +5448,9 @@ baselineArtifactInventory:
14. 任意生产基线都能从制品清单反查到 `baseline-data-residency-transfer-ledger.yaml`,证明数据驻留、跨境处理、子处理方和模型供应商区域不会旁路隐私影响评估和数据契约。
15. 任意生产基线都能从制品清单反查到 `baseline-third-party-risk-ledger.yaml`,证明关键供应商、ICT 服务商、SaaS、云平台、模型供应商、外包方和子处理方具备合同、审计权、保证报告、退出计划、集中度和连续性证据。
16. 任意生产基线都能从制品清单反查到 `baseline-operational-resilience-ledger.yaml`,证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级证据已经闭合。
+17. 任意生产基线都能从制品清单反查到 `baseline-regulatory-obligation-ledger.yaml`,证明适用义务、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。
+18. 任意生产基线都能从制品清单反查到 `baseline-privacy-rights-consent-ledger.yaml`,证明处理目的、合法基础、同意偏好、撤回传播、权利请求履约、自动化决策复核和下游处理阻断证据已经闭合。
+19. 任意生产基线都能从制品清单反查到 `baseline-records-retention-legal-hold-ledger.yaml`,证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执证据已经闭合。
### 10.10.16 基线验证环境锁定
@@ -6514,6 +6555,7 @@ baselineStateReconciliationReport:
thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml
operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml
regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
+ privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
verificationLock: governance/evidence/verification/baseline-verification-lock.yaml
@@ -6555,7 +6597,7 @@ baselineStateReconciliationReport:
baselineId: mea-v2.53-20260602
documentVersion: V2.53
result: pass
- rulesExecuted: 30
+ rulesExecuted: 31
blockingFailures: 0
replayResult: pass
decisionMatchesExecution: true
@@ -6575,6 +6617,23 @@ baselineStateReconciliationReport:
overdueObligationPoam: 0
result: pass
status: match
+ privacyRightsConsentLedger:
+ ledgerId: bprcl-20260602-mea-v253
+ baselineId: mea-v2.53-20260602
+ documentVersion: V2.53
+ processingPurposesCovered: 46
+ purposesWithLawfulBasis: 46
+ consentPreferencesTracked: 1200000
+ withdrawalsPropagated: true
+ openRightsRequests: 7
+ overdueRightsRequests: 0
+ unpropagatedPreferences: 0
+ unknownLawfulBasis: 0
+ unknownConsentState: 0
+ automatedDecisionReviewGaps: 0
+ thirdPartyPropagationGaps: 0
+ result: pass
+ status: match
recordsRetentionLegalHoldLedger:
ledgerId: brrl-20260602-mea-v253
baselineId: mea-v2.53-20260602
@@ -6901,6 +6960,9 @@ baselineStateReconciliationReport:
dataResidencyTransferLedgerReconciled: true
thirdPartyRiskLedgerReconciled: true
operationalResilienceLedgerReconciled: true
+ privacyRightsConsentLedgerReconciled: true
+ recordsRetentionLegalHoldLedgerReconciled: true
+ regulatoryObligationLedgerReconciled: true
releaseEvidenceDigestUpdated: true
supportMatrixUpdated: true
adoptionLedgerReconciled: true
@@ -7796,6 +7858,24 @@ baselineEvidenceTraceGraph:
- baseline-state-reconciliation-report
- audit-export-manifest
- baseline-evidence-archive-receipt
+ - id: baseline-privacy-rights-consent-ledger
+ type: privacy-rights-consent
+ path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
+ digest: sha256:
+ producer: privacy-governance-team
+ requiredFor:
+ - candidate-to-baseline
+ - baseline-to-frozen
+ - baseline-to-quarantined
+ - superseded-to-eol
+ status: present
+ consumedBy:
+ - baseline-release-evidence
+ - baseline-gate-execution-report
+ - baseline-review-board-decision
+ - baseline-state-reconciliation-report
+ - audit-export-manifest
+ - baseline-evidence-archive-receipt
- id: baseline-records-retention-legal-hold-ledger
type: records-retention-legal-hold
path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
@@ -7972,6 +8052,11 @@ baselineEvidenceTraceGraph:
relation: records-control-inheritance-digest
digestReferenceMatches: true
blocking: true
+ - from: baseline-release-evidence
+ to: baseline-privacy-rights-consent-ledger
+ relation: records-privacy-rights-consent-digest
+ digestReferenceMatches: true
+ blocking: true
- from: baseline-release-evidence
to: baseline-data-residency-transfer-ledger
relation: records-data-residency-transfer-digest
@@ -8112,6 +8197,11 @@ baselineEvidenceTraceGraph:
relation: reviews-regulatory-obligation-traceability
digestReferenceMatches: true
blocking: true
+ - from: baseline-review-board-decision
+ to: baseline-privacy-rights-consent-ledger
+ relation: reviews-privacy-rights-consent
+ digestReferenceMatches: true
+ blocking: true
- from: baseline-review-board-decision
to: baseline-records-retention-legal-hold-ledger
relation: reviews-records-retention-legal-hold
@@ -8212,6 +8302,11 @@ baselineEvidenceTraceGraph:
relation: reconciles-control-inheritance-state
digestReferenceMatches: true
blocking: true
+ - from: baseline-state-reconciliation-report
+ to: baseline-privacy-rights-consent-ledger
+ relation: reconciles-privacy-rights-consent-state
+ digestReferenceMatches: true
+ blocking: true
- from: baseline-state-reconciliation-report
to: baseline-data-residency-transfer-ledger
relation: reconciles-data-residency-transfer-state
@@ -8337,6 +8432,11 @@ baselineEvidenceTraceGraph:
relation: exports-regulatory-obligation-summary
digestReferenceMatches: true
blocking: true
+ - from: audit-export-manifest
+ to: baseline-privacy-rights-consent-ledger
+ relation: exports-privacy-rights-consent-summary
+ digestReferenceMatches: true
+ blocking: true
- from: audit-export-manifest
to: baseline-records-retention-legal-hold-ledger
relation: exports-records-retention-legal-hold-summary
@@ -8452,6 +8552,11 @@ baselineEvidenceTraceGraph:
relation: archives-regulatory-obligation-evidence
digestReferenceMatches: true
blocking: true
+ - from: baseline-evidence-archive-receipt
+ to: baseline-privacy-rights-consent-ledger
+ relation: archives-privacy-rights-consent-evidence
+ digestReferenceMatches: true
+ blocking: true
- from: baseline-evidence-archive-receipt
to: baseline-records-retention-legal-hold-ledger
relation: archives-records-retention-legal-hold-evidence
@@ -8487,6 +8592,7 @@ baselineEvidenceTraceGraph:
- baseline-third-party-risk-ledger
- baseline-operational-resilience-ledger
- baseline-regulatory-obligation-ledger
+ - baseline-privacy-rights-consent-ledger
- baseline-records-retention-legal-hold-ledger
- baseline-readiness-scorecard
- baseline-artifact-inventory
@@ -8520,6 +8626,7 @@ baselineEvidenceTraceGraph:
- baseline-third-party-risk-ledger
- baseline-operational-resilience-ledger
- baseline-regulatory-obligation-ledger
+ - baseline-privacy-rights-consent-ledger
- baseline-records-retention-legal-hold-ledger
- baseline-revocation-record
- baseline-readiness-scorecard
@@ -8651,6 +8758,14 @@ baselineEvidenceTraceGraph:
regulatoryObligationMandatoryItemsCovered: true
regulatoryObligationNoUnownedObligation: true
regulatoryObligationNoOverduePoam: true
+ privacyRightsConsentLedgerPresent: true
+ privacyRightsConsentDigestMatchesRelease: true
+ privacyRightsProcessingPurposesHaveLawfulBasis: true
+ privacyRightsConsentWithdrawalsPropagated: true
+ privacyRightsNoOverdueRequest: true
+ privacyRightsNoUnknownConsentState: true
+ privacyRightsAutomatedDecisionReviewsCovered: true
+ privacyRightsThirdPartyPropagationComplete: true
recordsRetentionLegalHoldLedgerPresent: true
recordsRetentionLegalHoldDigestMatchesRelease: true
recordClassesHaveRetentionSchedules: true
@@ -8707,8 +8822,9 @@ baselineEvidenceTraceGraph:
19. `baseline-third-party-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键供应商的合同控制、审计权、保证报告、退出计划、集中度和连续性具备可复核边界。
20. `baseline-operational-resilience-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力和超限升级具备可复核边界。
21. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。
-22. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。
-23. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。
+22. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。
+23. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。
+24. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。
可执行验收标准:
@@ -8734,7 +8850,8 @@ baselineEvidenceTraceGraph:
20. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。
21. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。
22. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。
-23. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。
+23. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。
+24. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。
### 10.10.26 基线门禁执行报告
@@ -8825,6 +8942,9 @@ baselineGateExecutionReport:
regulatoryObligationLedger:
path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
digest: sha256:
+ privacyRightsConsentLedger:
+ path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
+ digest: sha256:
recordsRetentionLegalHoldLedger:
path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
digest: sha256:
@@ -9052,6 +9172,20 @@ baselineGateExecutionReport:
- releaseEvidence
result: pass
blocking: true
+ - id: BGE-023
+ title: privacy rights, consent preferences, and lawful basis are enforceable
+ source: governance/policies/baseline-gates/privacy-rights-consent.rego
+ inputRefs:
+ - privacyRightsConsentLedger
+ - recordsRetentionLegalHoldLedger
+ - regulatoryObligationLedger
+ - dataResidencyTransferLedger
+ - thirdPartyRiskLedger
+ - evidenceTraceGraph
+ - stateReconciliation
+ - releaseEvidence
+ result: pass
+ blocking: true
replay:
replayCommand: starter kit 校验命令 --replay governance/evidence/baselines/baseline-gate-execution-report.yaml
replayedAt: 2026-06-02T18:45:00+08:00
@@ -9090,7 +9224,7 @@ baselineGateExecutionReport:
1. `baseline-gate-execution-report.yaml` 必须在 `release-gate-decision.yaml` 最终落盘前生成,并由门禁决策引用其摘要。
2. 所有阻断型控制项必须在 `ruleResults` 中出现;不能只记录总结果。
3. `execution.runnerImage`、`policyBundleDigest`、`schemaBundleDigest` 和 `verificationLock` 必须与 `baseline-verification-lock.yaml` 一致。
-4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线监管与合规义务可追溯总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。
+4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线监管与合规义务可追溯总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。
5. `exitCode` 非 0、任一阻断规则失败、输入摘要不一致、策略包漂移或重放失败时,`decision.result` 不得为 `pass`。
6. 任何 `exception`、`conditional-pass` 或 `break-glass` 必须引用例外总账、POA&M、风险接受或事故编号,并声明到期动作。
7. 基线进入 `baseline`、`frozen` 或 `eol` 前必须完成重放;重放结果必须进入状态对账、发布证据包、会审裁决和审计导出。
@@ -9099,7 +9233,7 @@ baselineGateExecutionReport:
可执行验收标准:
1. 任意 release gate 的通过、阻断、条件放行或 break-glass 都能找到对应执行报告。
-2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、规则结果、退出码和最终决策一致。
+2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。
3. 任意审计人员都能重放同一报告,并得到与初次执行一致的结果。
4. 任意规则失败都能定位到规则 ID、策略来源、输入引用、阻断属性和整改路径。
5. 任意最终决策为 `pass` 的基线都不能存在未运行、未重放或摘要不一致的阻断规则。
@@ -13029,6 +13163,251 @@ baselineRecordsRetentionLegalHoldLedger:
4. 任意 active legal hold 都能列出范围、custodian notice、影响记录类别、阻断入口、审批人、释放流程和释放后的删除重试队列。
5. 任意审计导出都能包含记录留存摘要,证明无无主记录类别、无缺失留存排期、无 under-hold 删除、无过期未处置记录、无无目的超期留存和无删除传播缺口。
+### 10.10.49 基线隐私权利请求、同意偏好与合法基础执行总账
+
+`baseline-privacy-rights-consent-ledger.yaml` 是企业级基线的隐私权利、同意偏好和合法基础执行证据。它不替代
+DPIA、隐私政策、同意管理平台、偏好中心、DSAR 工单系统或数据处理清单;这些对象分别说明“为什么处理、如何告知、
+在哪里收集同意、用户在哪里改偏好、请求由谁办理”。隐私权利执行总账回答的是:“每个处理目的是否有合法基础,
+同意是否仍有效,撤回是否已经传播到营销、AI、数据产品、RAG、向量索引和第三方,主体访问、更正、删除、限制、携带、
+反对、opt-out 和自动化决策复核请求是否按期闭环,以及任何未知同意状态、未知合法基础或逾期请求是否会阻断发布”。
+
+```yaml
+baselinePrivacyRightsConsentLedger:
+ ledgerId: bprcl-20260602-mea-v271
+ baselineId: mea-v2.71-20260602
+ documentVersion: V2.71
+ owner: privacy-governance-team
+ generatedAt: 2026-06-02T23:40:00+08:00
+ linkedEvidence:
+ privacyImpactAssessment: governance/evidence/privacy/privacy-impact-assessment.yaml
+ regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
+ recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml
+ dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml
+ thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml
+ aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml
+ dataProductContracts: contracts/datasets/
+ consentManagementPlatform: privacy/consent/consent-management-platform.yaml
+ preferenceCenter: privacy/preferences/preference-center.yaml
+ dsarCaseSystem: privacy/rights/dsar-case-system.yaml
+ thirdPartyPropagationIndex: governance/evidence/privacy/third-party-preference-propagation.yaml
+ policy:
+ defaultForUnknownLegalBasis: block
+ defaultForUnknownConsentState: block
+ requestResponseSlaDays: 30
+ identityVerificationRequired: true
+ blockProcessingWhenConsentWithdrawn: true
+ blockOnMissingLawfulBasis: true
+ blockOnUnpropagatedPreference: true
+ blockOnOverdueRightsRequest: true
+ blockOnAutomatedDecisionReviewMissing: true
+ requireThirdPartyPreferencePropagationReceipt: true
+ requireVectorIndexPreferencePropagationReceipt: true
+ requireAiUsageRestrictionForDisallowedPurpose: true
+ processingPurposes:
+ - purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION
+ description: personalize support responses using account profile, support history and approved knowledge sources
+ owner: customer-experience-domain
+ legalBasis: consent
+ lawfulBasisSource:
+ obligationId: OBL-GDPR-CONSENT-ART-6
+ sourceUrl: https://eur-lex.europa.eu/eli/reg/2016/679/oj
+ dataClasses:
+ - customer-profile
+ - support-ticket-history
+ assets:
+ - service:customer-support-assistant
+ - data-product:support-ticket-facts
+ aiProducts:
+ - ai-product:customer-support-assistant
+ thirdParties:
+ - supplier:managed-llm-provider
+ consentRequired: true
+ consentVersion: consent-v2026-05
+ compatibleUseAssessment: governance/evidence/privacy/compatible-use/customer-support-personalization.yaml
+ aiUsage:
+ ragAllowed: true
+ vectorIndexAllowed: true
+ foundationModelTrainingAllowed: false
+ evaluationAllowed: true
+ downstreamRestrictions:
+ marketing: blocked-without-separate-consent
+ analytics: aggregate-only
+ thirdPartySharing: approved-subprocessors-only
+ status: lawful-and-current
+ - purposeId: PP-SECURITY-AUDIT-LOGGING
+ description: collect security, audit and policy decision logs for abuse prevention, investigation and compliance evidence
+ owner: security-operations
+ legalBasis: legitimate-interest
+ lawfulBasisSource:
+ obligationId: OBL-NIST-SP800-92-LOG-MANAGEMENT
+ sourceUrl: https://csrc.nist.gov/pubs/sp/800/92/final
+ dataClasses:
+ - security-audit-event
+ - policy-decision-log
+ assets:
+ - platform:runtime-admission
+ - evidence:baseline-gate-execution-report
+ consentRequired: false
+ compatibleUseAssessment: governance/evidence/privacy/legitimate-interest/security-audit-logging.yaml
+ linkedRecordClass: RC-AUDIT-SECURITY-LOGS
+ status: lawful-and-current
+ consentAndPreferences:
+ - preferenceId: pref-20260602-0001
+ subjectRef: subject:pseudonymous-customer-8842
+ purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION
+ channel: privacy-preference-center
+ consentVersion: consent-v2026-05
+ capturedAt: 2026-05-18T08:30:00+08:00
+ captureEvidence: privacy/consent/evidence/pref-20260602-0001-capture.yaml
+ status: consent-current
+ withdrawnAt: null
+ downstreamPropagation:
+ marketingSuppression: not-applicable
+ dataProductFilters: propagated
+ aiProductRouting: propagated
+ ragIndex: propagated
+ vectorIndex: propagated
+ thirdParties:
+ - supplier:managed-llm-provider
+ propagationStatus: propagated
+ receipt: governance/evidence/privacy/third-party/managed-llm-pref-0001.yaml
+ - preferenceId: pref-20260602-0002
+ subjectRef: subject:pseudonymous-customer-8843
+ purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION
+ channel: privacy-preference-center
+ consentVersion: consent-v2026-05
+ capturedAt: 2026-05-14T09:00:00+08:00
+ withdrawnAt: 2026-06-01T10:10:00+08:00
+ withdrawalEvidence: privacy/consent/evidence/pref-20260602-0002-withdrawal.yaml
+ downstreamPropagation:
+ marketingSuppression: propagated
+ dataProductFilters: propagated
+ aiProductRouting: propagated
+ ragIndex: propagated
+ vectorIndex: propagated
+ thirdParties:
+ - supplier:managed-llm-provider
+ propagationStatus: propagated
+ receipt: governance/evidence/privacy/third-party/managed-llm-pref-0002.yaml
+ status: withdrawn-propagated
+ rightsRequests:
+ - requestId: dsr-2026-8842
+ requestType: erasure
+ jurisdiction:
+ - EU
+ receivedAt: 2026-06-01T12:00:00+08:00
+ dueAt: 2026-07-01T12:00:00+08:00
+ identityVerification:
+ required: true
+ result: verified
+ verifiedAt: 2026-06-01T12:20:00+08:00
+ scopedAssets:
+ - service:customer-support-assistant
+ - data-product:support-ticket-facts
+ - record-class:RC-AI-PROMPT-OUTPUT-TRACES
+ fulfillment:
+ decision: partially-denied-due-to-legal-hold
+ fulfilledAt: 2026-06-02T14:00:00+08:00
+ denialReason: active-legal-hold-and-regulatory-retention
+ denialEvidence: governance/evidence/privacy/dsr-2026-8842-denial.yaml
+ propagationEvidence:
+ dataProducts: queued-after-hold-release
+ aiProducts: blocked-from-personalization
+ ragIndex: queued-after-hold-release
+ vectorIndex: queued-after-hold-release
+ thirdParties: blocked-from-further-processing
+ linkedDeletionConflict: RDC-2026-001
+ status: rights-request-open
+ - requestId: dsr-2026-8844
+ requestType: access
+ jurisdiction:
+ - US-CA
+ receivedAt: 2026-05-28T09:00:00+08:00
+ dueAt: 2026-06-27T09:00:00+08:00
+ identityVerification:
+ required: true
+ result: verified
+ fulfillment:
+ decision: fulfilled
+ fulfilledAt: 2026-06-02T11:15:00+08:00
+ fulfillmentEvidence: governance/evidence/privacy/dsr-2026-8844-access-package.yaml
+ propagationEvidence:
+ thirdParties: not-applicable
+ status: fulfilled
+ automatedDecisionReview:
+ - reviewId: adr-2026-0042
+ aiProduct: ai-product:customer-support-assistant
+ decisionType: refund-recommendation
+ riskLevel: R3
+ requiresHumanReview: true
+ humanReviewPath: governance/playbooks/ai-human-review/refund-recommendation.md
+ explanationEvidence: governance/evidence/ai/explanations/adr-2026-0042.yaml
+ userObjectionSupported: true
+ reviewSlaDays: 30
+ openReviewRequests: 0
+ status: lawful-and-current
+ summary:
+ processingPurposesCovered: 46
+ purposesWithLawfulBasis: 46
+ consentPreferencesTracked: 1200000
+ withdrawalsPropagated: true
+ rightsRequestsOpen: 7
+ overdueRightsRequests: 0
+ unpropagatedPreferences: 0
+ unknownLawfulBasis: 0
+ unknownConsentState: 0
+ automatedDecisionReviewGaps: 0
+ thirdPartyPropagationGaps: 0
+ result: pass
+ gates:
+ blockOnMissingLawfulBasis: true
+ blockOnUnknownConsentState: true
+ blockOnUnpropagatedWithdrawal: true
+ blockOnOverdueRightsRequest: true
+ blockOnMissingIdentityVerification: true
+ blockOnAutomatedDecisionReviewGap: true
+ blockOnThirdPartyPreferencePropagationGap: true
+ blockOnPurposeIncompatibleWithAiUse: true
+```
+
+隐私权利与同意执行状态只能使用以下值:
+
+| 状态 | 含义 | 是否阻断 |
+| ---- | ---- | -------- |
+| `lawful-and-current` | 处理目的有合法基础、owner、适用范围、证据和复核状态 | 否 |
+| `consent-current` | 同意仍有效,版本、采集渠道和证据完整 | 否 |
+| `withdrawn-propagated` | 同意或偏好已经撤回,且所有下游传播完成 | 否 |
+| `withdrawn-propagation-pending` | 同意或偏好已经撤回,但营销、数据产品、AI、RAG、向量索引或第三方尚未完成传播 | 是 |
+| `rights-request-open` | 权利请求仍在 SLA 内处理 | 条件阻断,必须有 owner、dueAt 和当前进度 |
+| `rights-request-overdue` | 权利请求超过 SLA 或缺少处理证据 | 是 |
+| `fulfilled` | 权利请求已经完成并有履约或拒绝证据 | 否 |
+| `lawful-basis-required` | 处理目的缺少合法基础、owner 或适用范围 | 是 |
+| `purpose-incompatible` | 当前数据用途与已声明目的、授权范围或 AI 使用限制不兼容 | 是 |
+| `automated-decision-review-required` | 自动化决策或画像场景缺少人工复核、解释或异议入口 | 是 |
+| `exception` | 已批准例外,但必须绑定风险接受、补偿控制、到期日和复核计划 | 视等级而定 |
+| `not-applicable` | 当前资产或处理目的明确不适用,并有判断证据 | 否 |
+
+执行规则:
+
+1. 所有处理目的必须进入总账,并绑定合法基础、owner、适用数据类别、适用资产、复核日期和证据路径;未知合法基础默认阻断。
+2. 以同意为合法基础的处理必须记录同意版本、采集渠道、采集时间、撤回入口和撤回传播证据;未知同意状态默认阻断。
+3. 同意撤回、反对处理、opt-out、限制处理或画像退出必须传播到营销、分析、个性化、数据产品、AI 产品、RAG、向量索引、特征、缓存和第三方处理方。
+4. 主体访问、更正、删除、限制、携带、反对、opt-out、自动化决策复核请求必须记录收到时间、dueAt、身份验证、范围、处理决定、履约或拒绝证据和下游传播证据。
+5. 删除请求与 legal hold、监管留存或合同留存冲突时,隐私权利总账必须记录请求 disposition,并链接 `baseline-records-retention-legal-hold-ledger.yaml` 的冲突裁决;不能简单标记为已删除或已拒绝。
+6. 数据产品、特征平台、向量索引和 AI 产品不能把数据产品直接当作无限制 RAG 或训练输入;必须读取处理目的、合法基础、AI 使用限制、同意状态和撤回传播状态。
+7. 第三方、模型供应商和子处理方必须返回偏好传播、删除传播或处理限制回执;缺少回执时不得把内部处理状态标记为完成。
+8. 自动化决策、画像或高风险 AI 辅助决策必须有人工复核路径、解释证据、异议入口、SLA 和状态回写。
+9. 隐私权利总账必须与监管义务总账、记录留存总账、数据驻留总账、第三方风险总账、AI 证据账本、数据产品契约和同意管理系统联动;不得由单个隐私系统自证。
+10. 缺少合法基础、同意状态未知、撤回传播未完成、权利请求逾期、自动化决策复核缺失、第三方传播缺口或目的不兼容,必须阻断 baseline/frozen 晋级。
+
+可执行验收标准:
+
+1. 任意处理目的都能追到合法基础、owner、数据类别、资产、AI 使用限制、第三方处理方和复核证据。
+2. 任意同意撤回或偏好变更都能证明传播到营销、数据产品、AI 产品、RAG、向量索引、缓存和第三方,且无未传播对象。
+3. 任意主体权利请求都能证明身份验证、处理范围、dueAt、履约或拒绝证据、下游传播和留存/法律保全冲突裁决。
+4. 任意 AI 产品或数据产品都能证明自己没有绕过合法基础、同意状态、用途限制和撤回传播状态继续处理。
+5. 任意审计导出都能包含隐私权利和同意执行摘要,证明无未知合法基础、无未知同意状态、无逾期权利请求、无未传播撤回和无自动化决策复核缺口。
+
## 10.11 仓库拓扑剖面
目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。
@@ -13136,7 +13515,7 @@ baselineRecordsRetentionLegalHoldLedger:
starter kit 校验命令
```
-该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、103 组示例的 JSON Schema 子集、YAML 示例、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。
+该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、104 组示例的 JSON Schema 子集、YAML 示例、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。
审计导出包由以下命令生成:
@@ -13213,6 +13592,7 @@ governance/evidence/baselines/{baseline-data-residency-transfer-ledger}.yaml
governance/evidence/baselines/{baseline-third-party-risk-ledger}.yaml
governance/evidence/baselines/{baseline-operational-resilience-ledger}.yaml
governance/evidence/baselines/{baseline-regulatory-obligation-ledger}.yaml
+governance/evidence/baselines/{baseline-privacy-rights-consent-ledger}.yaml
governance/evidence/baselines/{baseline-records-retention-legal-hold-ledger}.yaml
governance/evidence/compatibility/{baseline-compatibility-ledger}.yaml
governance/evidence/adoption/{baseline-adoption-ledger}.yaml
@@ -13322,7 +13702,8 @@ starter kit 校验命令
57. 基线第三方与关键供应商风险总账、供应商分级、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性、供应商事件和失效阻断检查。
58. 基线运营韧性与重要业务服务影响容忍总账、重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级检查。
59. 基线监管与合规义务可追溯总账、义务源、版本、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限检查。
-60. 基线记录留存、法律保全与可防御删除总账、记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执检查。
+60. 基线隐私权利请求、同意偏好与合法基础执行总账、处理目的、合法基础、同意版本、撤回传播、权利请求 SLA、自动化决策复核、第三方传播和下游处理阻断检查。
+61. 基线记录留存、法律保全与可防御删除总账、记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执检查。
### 10.13.2 审计证据索引
@@ -13363,6 +13744,7 @@ starter kit 校验命令
| 基线第三方与关键供应商风险证据 | 供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和供应商事件状态 | 第三方风险团队、采购团队、法务团队、安全团队、平台团队、数据团队、AI 团队、SRE 和审计团队 | 覆盖每次 baseline/frozen 晋级、关键供应商接入、合同续期、保证报告到期、供应商事件、集中度变化、AI 模型供应商变更和正式审计导出 |
| 基线运营韧性与重要业务服务影响容忍证据 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复结果、人工替代、沟通计划、第三方依赖、AI 依赖、韧性缺口和超限升级状态 | 运营韧性团队、业务 owner、SRE、平台团队、数据团队、AI 团队、第三方风险团队、安全团队、法务团队、风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、重要业务服务变更、重大依赖变更、场景测试、实际事故、near miss、影响容忍超限、韧性缺口关闭和正式审计导出 |
| 基线监管与合规义务可追溯证据 | 义务来源、版本、司法辖区、适用范围、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和复核状态 | 合规治理团队、法务团队、风险团队、架构组、安全团队、数据团队、AI 团队、第三方风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、监管变化、客户合同变化、标准升级、重大控制变更、正式审计导出和季度复核 |
+| 基线隐私权利、同意偏好与合法基础执行证据 | 处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、第三方传播、AI/数据产品/营销用途限制和下游处理阻断 | 隐私治理团队、法务团队、数据团队、AI 团队、平台团队、第三方风险团队、业务 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、处理目的新增、同意文案变更、DSAR/消费者请求、AI/数据产品用途变更、第三方传播和正式审计导出 |
| 基线记录留存、法律保全与可防御删除证据 | 记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置、保全解除和可防御删除回执 | 记录治理团队、法务团队、隐私团队、安全团队、数据团队、AI 团队、平台团队、SRE、业务 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、legal hold 创建/释放、主体删除请求、记录类别新增、数据产品退役、AI trace 策略变更、备份处置和正式审计导出 |
| 控制评估证据 | 控制结果、发现项、整改、剩余风险、签署和下次评估日期 | 治理团队和独立评估人 | 覆盖每个基线版本和正式审计周期 |
| 基线变更证据 | 版本、前序版本、影响分析、审批、验证命令、回滚和留存复审 | 治理团队和架构组 | 覆盖每次基线升级 |
@@ -13859,6 +14241,7 @@ governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml
governance/evidence/baselines/baseline-third-party-risk-ledger.yaml
governance/evidence/baselines/baseline-operational-resilience-ledger.yaml
governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
+governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml
governance/evidence/migrations/baseline-migration-execution-receipt.yaml
governance/evidence/migrations/baseline-migration-work-order.yaml
governance/evidence/baselines/README.md
@@ -13946,7 +14329,8 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
51. 所有 L3 / L4 企业级基线都有基线第三方与关键供应商风险总账,能证明关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方和子处理方具备合同控制、审计权、保证报告、集中度、退出计划、替代路径和连续性证据。
52. 所有 L3 / L4 企业级基线都有基线运营韧性与重要业务服务影响容忍总账,能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方和 AI 依赖以及超限升级证据。
53. 所有 L3 / L4 企业级基线都有基线监管与合规义务可追溯总账,能证明适用义务源、控制目标、控制项、证据、owner、监管变更、例外和 POA&M 已经闭合。
-54. 所有 L3 / L4 企业级基线都有基线记录留存、法律保全与可防御删除总账,能证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合。
+54. 所有 L3 / L4 企业级基线都有基线隐私权利请求、同意偏好与合法基础执行总账,能证明处理目的合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断已经闭合。
+55. 所有 L3 / L4 企业级基线都有基线记录留存、法律保全与可防御删除总账,能证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合。
---
@@ -13999,6 +14383,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
| 第三方供应商风险失控 | 关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方或子处理方未分级,合同控制、审计权、保证报告、集中度、退出计划、替代路径和事件状态不可证明 | 用基线第三方与关键供应商风险总账绑定供应商关键性、服务范围、合同/DPA/SLA、审计权、保证报告、数据类别、集中度阈值、退出演练、替代路径、供应商事件和 POA&M 阻断 |
| 运营韧性空心化 | 系统有 SLO、RTO/RPO 和恢复演练,但重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景和超限升级不可证明 | 用基线运营韧性与重要业务服务影响容忍总账绑定业务服务、影响容忍、依赖图、场景测试、恢复结果、人工替代、沟通计划、第三方/AI 依赖和韧性缺口阻断 |
| 监管义务追溯断层 | 控制面、证据映射和审计导出都存在,但无法说明每个控制覆盖哪些适用法规、监管规则、合同义务或内部政策 | 用基线监管与合规义务可追溯总账绑定义务源、适用范围、控制目标、控制项、证据路径、owner、监管变更、例外和 POA&M 阻断 |
+| 隐私权利与同意执行断层 | DPIA、同意系统、DSAR 工单、数据产品、AI 产品和第三方传播各自存在,但无法证明处理目的合法基础、同意撤回、权利请求 SLA 和下游处理阻断已经一致执行 | 用基线隐私权利请求、同意偏好与合法基础执行总账绑定处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断 |
| 记录留存与删除冲突 | 隐私删除、监管留存、法律保全、备份生命周期、AI trace 和向量索引处置各自成立,但没有统一裁决和删除回执 | 用基线记录留存、法律保全与可防御删除总账绑定记录类别、留存排期、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执阻断 |
| 消费锁缺失 | 资产只声明 `V2.x` 或某个自然语言版本,未锁定 baseline ID、source commit、release tag 和关键证据摘要,导致审计无法证明实际消费的是哪条基线 | 用基线消费锁定文件在资产仓库本地固定不可变引用,并由准入策略、状态对账、证据追踪图、catalog、GitOps 和采纳总账共同校验 |
| 迁移工单空心化 | 采纳总账显示要迁移或已迁移,但没有逐资产执行步骤、消费锁更新、GitOps 变更、验收证据和回滚动作 | 用基线迁移工作单驱动迁移执行,并要求 release gate、状态对账、证据追踪图和采纳总账共同校验完成状态 |
@@ -14080,7 +14465,8 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
50. 任意 L3 / L4 企业级基线都能证明关键供应商和 ICT / SaaS / 云 / 模型 / 外包 / 子处理方依赖具备合同控制、审计权、保证报告、退出计划、替代路径、集中度阈值、连续性和供应商事件阻断闭环。
51. 任意 L3 / L4 企业级基线都能证明重要业务服务已经识别,影响容忍已经批准,BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖和超限升级已经闭环。
52. 任意 L3 / L4 企业级基线都能证明适用监管、合同、标准和内部政策义务已经识别,强制义务已经映射到控制目标、控制项、证据路径、owner、监管变更和 POA&M,且无未映射强制义务。
-53. 任意 L3 / L4 企业级基线都能证明记录类别、留存排期、法律保全、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合,且无 under-hold 删除、无过期未处置记录和无无目的超期留存。
+53. 任意 L3 / L4 企业级基线都能证明处理目的合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断已经闭合,且无未知合法基础、无未知同意状态、无逾期权利请求和无未传播撤回。
+54. 任意 L3 / L4 企业级基线都能证明记录类别、留存排期、法律保全、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合,且无 under-hold 删除、无过期未处置记录和无无目的超期留存。
---
@@ -14130,6 +14516,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
| OpenLineage | 数据运行血缘需要以 Job、Run、Dataset、输入输出和事件为核心证据 | 增加 `lineage-event.yaml` 和数据产品运行血缘门禁 |
| CNCF Platforms White Paper | 平台应作为产品服务业务团队,降低认知负载并提高自助交付能力 | 增加 Platform PM、Golden Path、开发者满意度、认知负载和平台产品指标 |
| NIST Privacy Framework | 隐私风险需要围绕数据处理目的、主体权利、控制、沟通和保护形成管理闭环 | 增加 `privacy-impact-assessment.yaml`、DPIA、删除传播和 AI 使用限制 |
+| GDPR / EDPB Data Subject Rights / NIST Privacy Framework / California Consumer Privacy Rights | 隐私治理不能只停留在 DPIA 和政策文本,需要把处理目的合法基础、同意撤回、主体权利请求、自动化决策复核和 opt-out/第三方传播转成可执行证据 | 增加 `baseline-privacy-rights-consent-ledger.yaml`,把处理目的、合法基础、同意版本、撤回传播、DSAR/消费者请求 SLA、自动化决策复核、AI/数据产品用途限制和第三方传播阻断纳入基线晋级证据 |
| EU GDPR International Transfers / EDPB Supplementary Measures / CSA CCM | 跨区域和跨境处理不能只靠隐私影响评估,需要证明实际处理位置、传输机制、补充保护措施、子处理方和删除传播事实 | 增加 `baseline-data-residency-transfer-ledger.yaml`,把数据驻留、存储/处理/备份/日志/RAG/模型供应商区域、传输机制、子处理方、补充措施、区域漂移和删除传播阻断纳入基线晋级证据 |
| Kubernetes Multi-tenancy / ResourceQuota | 多团队或多租户 Kubernetes 需要 namespace、配额、网络隔离和准入策略配合 | 增加 `tenant-boundary.yaml`、ResourceQuota、NetworkPolicy 默认拒绝和准入策略证据 |
| NIST Cybersecurity Framework 2.0 | 企业安全运营需要把识别、保护、检测、响应和恢复连接成证据闭环 | 增加访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度控制项 |
diff --git a/metadata/taxonomy.yml b/metadata/taxonomy.yml
index 92c9680..82777f1 100644
--- a/metadata/taxonomy.yml
+++ b/metadata/taxonomy.yml
@@ -141,7 +141,7 @@ documents:
role: 中大型工程组织、平台工程和多产品线参考模型
- path: docs/references/modern-enterprise-architecture-template.md
title: 现代企业数字化平台架构
- role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档
+ role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档
- path: docs/references/dataset-first-data-service.md
title: Dataset First 数据服务结构