AI2424

法律

隐私政策

这一页写的是 AI2424 实际在做的事,不是从模板里抄来的通用条款。凡是我们还没做到的,也写在上面。

1. 我们收集什么

我们只收集提供服务所必需的信息。没有广告追踪,没有第三方画像, 你的企业数据不会被用来训练任何模型。

你主动提供的信息

  • 注册时:公司名称、所属行业、联系人姓名、邮箱地址、密码。
  • 使用产品时:你在工作空间中录入的企业资料、编写的业务规则、提出的问题,以及每一次批准、拒绝与执行动作的记录。

账户信息

  • 密码:经 scrypt 加盐哈希后存储,我们不保存也无法查看你的原始密码。
  • 会话:登录后生成随机令牌,数据库只保存该令牌的哈希值。

我们不收集的

  • 身份证号、银行账户等敏感个人信息——产品不需要,也不索取。
  • 你的客户或员工名单——除非你主动录入为业务资料。
  • 任何用于广告投放的行为追踪数据。

2. 我们怎么使用

  • 运行产品:检索你的企业资料、按你写的规则做出判断、生成待你确认的建议。
  • 保障安全:校验登录身份、阻止跨站伪造、隔离不同企业之间的数据。
  • 留存审计:记录谁在何时提出了什么问题、引用了哪些资料、谁批准了动作——用于事后追溯。
  • 响应支持:当你联系我们时,处理你的问题。

3. 我们不做什么

  • 不出售你的任何信息。
  • 不把企业资料、规则或提问内容用于训练任何模型,也不提供给第三方用于此目的。
  • 不向广告商或数据经纪商提供任何用户数据。
  • 不在未经你明确操作的情况下,向企业系统写入或修改任何数据。

4. 数据隔离

每个工作空间的数据在数据库层面按企业与工作空间双重作用域隔离。 每次请求都重新解析身份并校验权限,不信任客户端提交的任何企业标识。 跨租户访问返回空结果,而不是报错——这样连「某企业的数据是否存在」 都不会被泄露。

5. 存储与安全

存储位置

数据存储在你自己指定的数据库实例中,目前位于境外托管服务商境内区域。

已实施的保护

  • 密码 scrypt 加盐哈希,数据库泄露无法还原原始密码。
  • 会话令牌在服务端哈希存储,Cookie 内容不可信。
  • 所有写操作强制 CSRF 令牌与来源校验。
  • 按提问人身份逐次鉴权,而非按会话创建时的身份。
  • 企业之间数据隔离。
  • 登出后接口立即失效,旧令牌无法复用。

尚未具备

  • 我们尚未通过 SOC 2 或 ISO 27001 认证,认证工作正在推进中。在拿到证书之前,请不要将我们视为已通过认证的供应商。
  • 产品当前不提供自定义角色与细粒度权限配置,角色只有企业所有者与成员两种。

6. 数据保留与删除

  • 企业资料与业务规则:由你自行增删,删除即刻生效。
  • 提问、判断与审批记录:随工作空间保留,作为审计轨迹。删除原始资料和规则不会删除已产生的历史记录——这正是审计存在的意义。
  • 账号删除:联系我们即可注销工作空间。
  • 备份:数据库服务商的备份按其自身保留策略滚动删除。

7. 你的权利

你可以随时查阅、导出、更正或删除自己的数据,也可以撤回对本服务的同意 (即停止使用并注销账号)。需要行使上述权利,请通过联系页面联系我们。

8. 政策更新

本政策如有变更,会在本页更新并修改上方的生效日期。涉及处理目的或 数据范围的实质性变更,我们会提前通过你预留的邮箱通知。继续使用服务 即视为接受更新后的政策。

9. 联系我们

如对隐私政策有任何疑问,请通过联系页面或邮件与我们联系。

本政策描述 AI2424 当前的技术实现与数据处理实践。它不是法律意见;涉及正式合规义务(如与大型企业签署数据处理协议)时,请咨询专业律师。

AI2424