「数据可用不可见」这几个字近两年出现得很频繁,多数时候没人解释它到底保护了什么。它其实回答的是一个很具体的问题:一家平台在不看你原始记录的前提下,还能不能把事情办成。

「可用不可见」是什么意思
国内的数据规则这几年已经成型。《数据安全法》与《个人信息保护法》分别自 2021 年 9 月和 11 月起施行;2024 年 3 月 22 日,国家互联网信息办公室公布《促进和规范数据跨境流动规定》,对数据出境安全评估、个人信息出境标准合同、个人信息保护认证等制度作了优化。跨境场景不再是「先做了再说」的地带。
跨境电商的麻烦在于,它天生要在境内外之间传信息:收货地址要给到派送方,品类偏好要给到备货方,售后记录要给到商家。每一次传递都是一次暴露面。
为什么要绕这么一圈
传统做法是「先汇总再使用」——把所有原始记录集中到一处,谁需要就切一份给谁。这套做法的效率高,风险也集中:一次泄露就是全量泄露,而且很难说清某一份数据当初是谁、为了什么目的取走的。

「可用不可见」换了个思路:需求方要的往往不是原始记录,而是一个结论。备货方要知道的是「这个区域下个月对果干的需求偏强」,不是「张先生上周三下午买了两包」。既然要的是结论,那就只给结论,原始记录留在原地不动。
多数时候,对方要的是一个结论,不是你的原始记录——那就只给结论。
你的消费记录经过了什么
这套思路落到我们身上是四条线,写在这里,也是给自己立个可被检查的标准。
- 先授权后使用:任何超出订单履约本身的用途,都要单独告知并取得同意,不默认勾选;
- 敏感字段脱敏:姓名、手机号、详细地址在流转到履约环节之外时一律做脱敏处理;
- 原始数据留在境内:跨境交换的是脱敏后的结论与必要的履约信息,原始记录不出境;
- 对外只给可核验的结论:批次档案里公开的是检验读数与时间,不涉及任何一位用户的购买记录。
需要说清楚的是边界。派送必须要地址,售后必须要订单信息,这部分数据一定会被具体的人看到——所谓保护,不是让它消失,而是让每一次查看都有理由、有范围、有记录。任何声称「完全看不到」的说法都不诚实。
另一个边界是时间。数据留得越久,风险越大。履约完成后不再需要的字段,我们的原则是到期即清,而不是「先留着,说不定以后有用」。
你可以在 App 的「我的」里查看已授权的项目,随时撤回其中任何一项。撤回后不影响已完成订单的售后。
* 本文描述的是我们的数据处理原则与做法;相关法规条文以官方发布版本为准。
