ข้อมูลสาธารณะและข้อมูลส่วนตัวต้องแยกกัน
ข่าว Trust รีวิว หลักฐาน โปรไฟล์ผู้สร้าง และสารบบสาธารณะอ่านได้โดยไม่เชื่อมบัญชี ข้อมูลบัญชี identity, Portfolio, Track, connection และ draft ส่วนตัวไม่ควรปรากฏใน public projection
สถานะ login ในรอบนี้เก็บในอุปกรณ์เพื่อสาธิต UI เท่านั้น ไม่ใช่บัญชีหรือ identity จริง
หมวดข้อมูลตามความสามารถ
- Public usage
- เส้นทาง หน้า และสถานะการแสดงผลที่จำเป็นต่อการให้บริการ
- Public / operational
- Account
- ข้อมูลเข้าสู่ระบบและสถานะบัญชีที่ผู้ใช้เลือกสร้าง
- Private
- Identity
- ข้อมูลที่ผู้ให้บริการยืนยันจำเป็นต่อ eligibility
- Restricted
- Connection
- บัญชี ช่วงประวัติ provenance และ permission ที่เลือก
- Private
- Community
- เนื้อหาสาธารณะและ draft/intent ส่วนตัวต้องเก็บแยกกัน
- Mixed projection
- Commerce
- offer, entitlement, invoice และ seller disclosure เมื่อระบบพร้อม
- Private / disclosed
หนึ่งวัตถุประสงค์ต่อหนึ่งขอบเขต
การยืนยัน identity ไม่ใช่ความยินยอมด้านการตลาด การเชื่อมบัญชีไม่ใช่สิทธิ์ส่งคำสั่งซื้อขาย และการสมัคร topic ไม่ใช่การติดตามบุคคลหรือเปิด private Feed
- อธิบาย purpose ก่อนเก็บหรือส่ง
- แยก required จาก optional
- แสดงผลเมื่อปฏิเสธหรือถอน
- ไม่ใช้ข้อมูลใหม่กับ purpose เดิมโดยไม่แจ้ง
ระยะเก็บต้องผูกกับเหตุผลและการลบ
แต่ละ provider และความสามารถต้องระบุ retention window, legal hold, backup effect และช่วงเวลาลบที่รองรับ คำว่า “เก็บเท่าที่จำเป็น” อย่างเดียวไม่เพียงพอ
ดู แก้ ส่งออก ถอน และขอลบ
สิทธิ์อาจขึ้นกับภูมิภาค สัญญา และข้อกำหนดทางกฎหมาย แต่ UI ต้องแสดงเส้นทาง คำอธิบาย และสถานะคำขออย่างตรงไปตรงมา
Access
ดูข้อมูลและ provenance ที่เชื่อมกับบัญชี
Correct
แก้ข้อมูลที่รองรับหรือส่งเหตุผลเพื่อทบทวน
Export
รับข้อมูลในรูปแบบที่ระบุพร้อมข้อจำกัด
Withdraw
ถอน consent หรือ permission แยกตาม purpose
Delete
ขอลบพร้อมผลต่อ backup และ legal hold
Appeal
อุทธรณ์ผล identity, moderation หรือ eligibility
ผู้รับข้อมูลต้องระบุก่อนเปิดเส้นทาง
เมื่อเชื่อม provider จริง หน้าก่อนส่งต้องแสดงชื่อ บทบาท ประเทศหรือภูมิภาค ข้อมูลที่รับ เหตุผล ระยะเก็บ และวิธีถอน การอ้างถึง “พันธมิตรที่เชื่อถือได้” โดยไม่ระบุขอบเขตไม่เพียงพอ