第 11 章 · 共 16 章
风险、合同、数据、税务、用工与监管
11.1 风险不是一张静态清单
风险记录必须包含事实、适用地区、触发条件、影响对象、现行控制、缺口、唯一A、行动、期限、验证证据和复核日期。以下是类型级教学清单,不是对任何真实公司的法律结论。
| 风险 | 触发事实 | 预防控制 | 侦测控制 | 响应与出口 |
|---|---|---|---|---|
| 行业责任越界 | 供应商代客户作现场专业决定 | 产品/合同边界、客户A | 审核任务签字和客服话术 | 停止代决策、补责任链 |
| 被定性为平台 | 控制入网、规则、交易和下架 | 产品定性闸门 | 新功能/合同季度复核 | 重新核验责任与资质 |
| 租户越权 | 角色/范围配置错误 | 模板、四眼、自动测试 | 跨租户探针和日志 | 撤权、保全、范围与通知判断 |
| 数据目的漂移 | 运营数据转营销/训练 | 目的登记和变更评估 | 数据目录与作业抽样 | 停作业、删除派生、补评估 |
| 过度定制 | 客户专属代码分支 | 产品边界与CR | 分支、工时和升级差异 | 合并、收费或转项目模式 |
| 计费泄漏/错计 | 门店状态、价本、事件不同步 | 权利服务与版本锁定 | 三方差异和客户争议 | 冻结、重跑、调整 |
| 预收误作收入 | 收款早于履约 | 合同级收入备忘 | 合同负债和验收抽样 | 调整、培训、关账控制 |
| 关键人依赖 | 行业规则只在顾问脑中 | 对象/规则/脚本资产化 | 交付偏差和复用率 | 双人交接、演练 |
| 供应商依赖 | 云、消息、身份单点 | 出口、限额、替代路径 | 成本/事故/版本预警 | 切换、降级、客户沟通 |
| 续费集中 | 少数客户占ARR高 | 客户组合和价值计划 | 到期墙、健康和预算 | 提前谈判、现金情景 |
11.2 连锁餐饮监管事实怎样落到系统
SRC-I03-SAMR-CHAIN-CATERING-2025 支持的明确事实包括适用对象覆盖总部、分支机构、中央厨房和门店,以及现行规则要求相应管理机制和记录。行味云可以提供任务、零风险记录、异常升级和报告导出,但应在合同和界面中明确客户配置的组织、责任人和规则。SaaS默认模板若与客户门店规模、经营模式或所在地事实不符,应由客户责任人修订并批准。
SRC-I03-SAMR-ONLINE-CATERING-2026 区分第三方平台提供者与入网餐饮服务提供者的责任。行味云仅接收客户已有外卖订单用于经营分析时,不凭连接动作直接宣称自己是或不是平台;每新增“招募商户、审核资质、制定平台规则、承载消费者交易、控制下架或结算”功能,都触发ROLE-I03-08和ROLE-I03-03重新定性。
11.3 个人信息保护合规审计与小型处理者
SRC-I03-CAC-PI-AUDIT-2025 表明现行办法规范个人信息处理者自行或委托开展合规审计。对SaaS项目,可执行证据包括数据目录、处理活动、责任矩阵、权限样本、分包清单、影响评估、行权工单、事件与删除记录。云服务商的认证或审计报告只是客户审计证据的一部分,不能代替客户核自身目的、告知、同意和使用。
若客户声称适用小型个人信息处理者简化措施,应按 SRC-I03-CAC-SMALL-PI-2026 核验当前处理涉及自然人数、不含已删除信息的计数、处理方式和其他条件。处理不满十万人是一个条件口径,不代表敏感个人信息、必要性、安全和事件义务消失,也不能由供应商用“客户规模小”代替计数。
11.4 合同最危险的十二处空白
| 条款 | 必须明确 | 为什么 |
|---|---|---|
| 服务与权利 | SKU、数量、租户、地区、服务期 | 驱动开通、账单、ARR |
| 实施范围 | 配置、数据、接口、波次、前提 | 控制成本与验收 |
| 客户责任 | 数据质量、人员、决定、环境 | 防止单方无限责任 |
| UAT/验收 | 场景、期限、授权人、偏差 | 支持履约和收入事实 |
| SLA | 测量、排除、报告、抵扣 | 可复算救济 |
| 支持 | 渠道、级别、响应、现场 | 不把P1当普通请求 |
| 数据角色 | 目的、指令、分包、位置 | 划清处理边界 |
| 安全事件 | 通知、协作、证据、责任 | 避免恢复与取证冲突 |
| 知识产权 | 产品、配置、客户数据、反馈 | 防成果归属争议 |
| 付款税票 | 净价/含税、币种、节点、争议 | 连接现金和账单 |
| 续费与调价 | 提前期、通知、数量、上限 | 防自动续费争议 |
| 退出 | 导出格式、期限、删除、协助费 | 降低锁定与遗留 |
电子签署要保留最终文件哈希/版本、签署人身份与权限、同意使用电子方式、时间和完成证据。中国大陆可从 SRC-I03-MIIT-ESIGN-2019 核验现行法律框架;香港和台湾地区分别按当地官方入口核验,不能把一地电子签署结论直接复制到另一地或政府交易。
11.5 税务与票据只给核验框架
真实项目应由税务负责人按签约主体、客户所在地、服务性质、实施地点、知识产权/技术服务成分、常设机构或代理风险、间接税、预提和转让定价核验。教材6%只是净额/税额练习假设。跨境收款不能只看银行到账,还要连接合同主体、发票/凭证、汇率日、手续费、代扣、应收核销和税务材料。
11.6 用工与派驻
实施顾问远程服务、短期出差和长期驻场不是同一事实。跨地区项目前要列雇主、工作地点、活动内容、持续时间、客户现场安全、设备与数据访问、工时费用、工作许可/税务核验、保险和紧急联系人。销售写“可全球现场支持”不能替代逐项目审批。
11.7 供应商与开源
供应商登记至少覆盖云基础设施、身份、短信、邮件、地图/定位、分析、客服和代码组件。新供应商进入生产前核数据、地区、分包、可用性、价格、许可证、漏洞、退出与替代。开源组件要记录版本、许可证、修改、分发方式、漏洞与升级路径;“免费代码”不等于没有义务和维护成本。
11.8 重大事件前六十分钟
前六十分钟目标是控制影响、保全证据、建立唯一运行指挥、给出可信更新节奏,不是抢先宣布根因。技术恢复后仍需客户业务验证、账单/抵扣处理、问题单、根因修复、回归测试和复发监控才能关单。
11.9 五个必须预演的异常剧本
剧本一:错误规则全量发布。 一个总部模板被配置成错误频率并推给所有门店。立即冻结规则发布,定位版本和生效范围,回滚到上一已批准基线,保留已生成任务而不硬删证据;客户行业A决定哪些任务作废或补做;产品修复审批和灰度机制。关单要证明历史记录仍能解释当时规则,不能覆盖旧版本假装从未发生。
剧本二:第三方订单接口积压。 系统仍可登录,但订单汇总晚两小时。事件指挥先报告影响窗口和租户,集成团队判断限流、认证或上游故障,暂停非关键重放,按幂等键恢复;客户成功提示经营报表暂不完整;计费确认积压是否影响用量。出口是源数、接收数、处理数、拒绝数和重复数勾稽,不是队列看起来变空。
剧本三:跨租户报表缓存。 A客户短暂看到B客户聚合数字。立即禁用相关缓存和报表、保全请求/响应与缓存键、查受影响租户和字段,安全负责人作数据事件判断,客户沟通只写事实。修复需把租户主键纳入缓存键、加跨租户自动测试、清缓存并回归;“只有汇总没有姓名”不是无需调查的理由。
剧本四:价格版本错用。 续约扩容应使用新价本,却套用旧折扣。计费冻结错行,RevOps核订单和生效日,财务判断发票/应收/收入调整,客户成功解释并维护关系;保留原账单、作废/调整和新批次关联。根因可能是价本未锁、订单缺版本或人工复制,不要只改单价。
剧本五:客户到期拒绝退出。 客户既欠费又要求继续访问关键记录。法务核合同和通知,财务区分争议/逾期,客户成功与客户制定导出,运维执行最小可逆限制,安全确保数据不被删除作为催款。最终以付款/批准安排、最终账单、导出确认、撤权、删除计划和双方保留事项关单。
11.10 行业规则变更的产品响应
监管或客户制度变化不应由某位顾问直接改生产模板。ROLE-I03-03登记官方来源、地区、生效日和受影响对象;ROLE-I03-08判断适用范围;ROLE-I03-04设计可配置变化和迁移;ROLE-I03-13补正常/异常/权限回归;ROLE-I03-17向客户解释可选项和客户决定;客户行业A批准自身版本;ROLE-I03-14分批发布并监控。紧急性不取消版本、批准和回退,只会缩短节奏并提高复核频率。
11.11 风险接受不是风险消失
有条件上线的P2、暂不支持的接口、较弱的客户身份源或短期人工对账,都要写风险事实、影响、期限、补偿控制、接受人和触发重评条件。到期未完成自动升级,不允许无限续签“临时豁免”。供应商接受自身产品风险,客户接受其业务残余风险;一方不能替另一方签字。
11.12 审计取样能发现“制度有、执行无”
每季可抽:五笔新租户权利与订单一致性;十个离职/调店账号撤权;三次批量导出;两个迁移暂存删除;一个账单调整;一个P1事件;一个续费健康分;一个地区部署包。抽样从系统事实反向追单据和批准,不能让被审团队只挑最好案例。发现同类缺口时扩大样本并创建问题单,整改后用新样本验证。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「风险、合同、数据、税务、用工与监管」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。