# 用户数据合规指导

豆包智能服务涉及用户数据时，按本文件说明识别必要的数据、处理目的、接收方和保存范围，并在当前工作范围内落实相应保护措施。

这里的“用户数据”包括能够单独或与其它信息结合识别、关联用户的数据，以及用户在使用智能服务过程中产生的数据。例如用户身份和账号标识、手机号、位置和行踪、联系人、剪贴板、图片和录音、设备和网络信息、支付和订单信息、历史记录、偏好、埋点事件、模型上下文，以及包含这些数据的日志和调试快照。

## 基本原则

- **目的明确**：只为当前功能的明确目的处理用户数据，不把数据用于未向用户说明的新目的。
- **合理最小必要**：只处理实现当前目的直接需要的数据、字段、精度和时间范围；能用较少字段、模糊数据、临时数据或匿名/去标识化数据完成时，不扩大处理范围。
- **公开透明**：需要用户提供数据或授权权限时，用清晰语言说明处理目的、数据种类、处理方式和实际接收方。数据会发送给开发者 MCP Server、业务后端或其它第三方服务时，不把它描述成仅在本地使用。
- **用户选择**：用户拒绝非必要数据或权限时，不阻断不依赖该数据的基本功能。基于同意处理数据时，应保留拒绝、撤回和删除的可行路径。
- **安全保护**：凭证、密钥、token 和用户敏感数据不进入前端公开配置、运行态 Skill、卡片文本或日志；需要存储或传输时采取与风险相适应的访问控制、加密、去标识化和脱敏措施。
- **最短保存**：只在实现处理目的所需的最短期限内保存数据；目的完成、保存期限届满、用户撤回同意或提出合法删除请求时，按适用规则删除或停止处理，并覆盖可控的副本和下游处理环节。

## Agent 执行指导

开始实现前，在当前任务范围内确认以下问题；能够从用户需求和现有代码判断时直接继续，不为形成单独文档而阻塞开发：

1. 当前功能实际需要哪些用户数据，缺少该数据是否仍能提供基本功能。
2. 数据从哪里取得，会进入哪些端、服务、模型上下文、卡片、日志或调试链路。
3. 是否可以减少字段、降低精度、缩短监听或保存时间，或者只在用户主动触发时处理。
4. 是否存在开发者 MCP Server、业务后端、分析服务或其它第三方接收方；如果存在，相关说明不得遗漏该共享关系。
5. 功能是否为拒绝授权、撤回同意、退出登录和删除数据保留了与当前业务相适应的处理方式。

实现时遵守以下边界：

- 不因“以后可能有用”新增用户数据字段、权限、埋点或长期缓存。
- 不把上下文中已有的用户数据自动复用于与原目的无关的工具调用。
- MCP tool 入参、ToolResult、`structuredContent.entities`、卡片和模型上下文只携带当前调用和展示直接需要的数据。`llm_visible: false` 只控制模型可见性，不能替代数据最小化。
- 生产日志、错误日志和调试输出不记录手机号、OpenID、精确位置、联系人、剪贴板内容、支付明细、完整请求/响应、token 或其它不必要的用户数据；需要定位问题时使用脱敏标识和必要的链路 ID。