10110010011101001011001101101110101018200.devFrom Enterprise.Systems
免费开始
全部法律文件

隐私政策

生效日期: 2026-06-12

本译文仅供参考。本文档的英文版本为权威且具有法律约束力的文本;如有任何不一致,以英文版本为准。

通俗说明

  • 我们处理来自您组织所连接来源的元数据和权限信息——仅限只读,且范围限于您所批准的内容。我们不出售数据,也不使用这些数据训练 AI 模型。
  • 账户数据保留至您删除账户为止;安全发现和权限快照默认保留 24 个月(您的组织可对此进行配置);运营日志保留 90 天。
  • 您可在“设置”中自行导出或删除您的数据——无需提交支持工单。
  • 五家子处理方:Anthropic(AI 分析)、Cloudflare(CDN)、RunPod(托管)、Resend(电子邮件,启用后)、PayPal(计费)。
  • 适用 GDPR 和 CCPA 权利;请联系 [email protected]

1. 我们是谁以及本政策涵盖的内容

本政策说明 Enterprise.Systems(“我们”)如何在 8200.dev 上处理个人数据。对于账户和网站数据,我们是控制者。对于您组织所连接来源中的数据(“客户来源数据”),您的组织为控制者,而我们依据《数据处理协议》作为其处理者——该等数据受您组织自身的隐私声明管辖。

2. 我们处理的数据

我们处理以下类别的数据:

  • 账户数据——电子邮件地址、姓名、密码哈希值、组织名称、角色和区域设置。
  • 客户来源数据——来自所连接来源的元数据和权限信息,经您批准的 OAuth 范围以只读方式获取:资源名称和标识符、共享设置、权限授予,以及持有访问权限的主体身份(人员、服务账户和 AI 代理)。我们不读取或存储您文件的内容。
  • 安全发现——平台为您组织生成的安全发现、说明和证据。
  • 使用和日志数据——IP 地址、用户代理、时间戳,以及对平台所执行操作的仅追加审计记录。
  • Cookie——登录所需的会话 Cookie。我们不使用任何广告或跨站点跟踪 Cookie。

3. 我们如何使用数据

我们使用数据以提供和保障服务的安全:枚举权限、生成发现项及通俗易懂的解释、对您进行身份验证、发送事务性电子邮件(在电子邮件递送功能启用时)、提供支持以及履行法律义务。我们不出售个人数据,不展示广告,且不使用客户源数据来训练 AI 模型。

4. 合法依据(GDPR)

在 GDPR 适用的情况下,我们依据以下合法依据:

  • 合同的履行(第 6(1)(b) 条)——运营您的账户并生成发现项。
  • 正当利益(第 6(1)(f) 条)——保障平台安全、防止滥用以及提升检测质量。
  • 同意(第 6(1)(a) 条)——可选的通讯;可随时撤回。
  • 法律义务(第 6(1)(c) 条)——会计、税务以及合法请求。

5. AI 处理

部分分析通过 Anthropic API 使用大型语言模型执行。我们仅发送特定分析所需的元数据。根据 Anthropic 的商业条款,通过 API 提交的数据不会被用于训练 Anthropic 的模型。

6. 子处理者与共享

我们仅与以下子处理者、负有保密义务的专业顾问共享个人数据,或在法律要求时共享:

  • Anthropic(美国)——对元数据进行 AI 分析。
  • Cloudflare(全球)——CDN、TLS 终结以及 DDoS 防护。
  • RunPod(美国/欧盟)——托管平台的云基础设施。
  • Resend(美国)——在电子邮件功能启用后提供事务性电子邮件递送。
  • PayPal(美国)——订阅计费与支付处理。

我们在此处更新此列表;签订了 DPA 的组织将根据 DPA 就新增项收到事先通知。

7. 留存

我们留存数据的时间不会超过所需期限:

  • 账户数据——在您账户的存续期间。账户删除有 7 天宽限期,期满后数据将被永久清除。
  • 发现项与权限快照——默认 24 个月,或您的组织所配置的期限。
  • 运营与审计日志——90 天。
  • 删除您的账户同时会删除由您单独拥有的组织,包括其连接器(存储的凭据将被立即销毁)、快照以及发现项。

8. 您的权利

根据 GDPR 及类似法律,您享有访问权、更正权、删除权、可携权、处理限制权和反对权,以及不受仅基于自动化处理且具有法律效力之决定约束的权利(本平台不对您作出任何此类决定)。导出与删除为自助操作:设置 → 导出我的数据 / 删除我的账户。如有其他事宜,请致函 [email protected]——我们将在 30 天内回复。您亦可向您的监管机构提出投诉。

9. 国际传输

我们位于以色列,该国已获得欧盟充分性认定;基础设施在子处理者项下所列区域运行。当个人数据从 EEA/英国传输至未获充分性认定的国家时,我们依据欧盟委员会的标准合同条款(SCC)及等效的英国保障措施,并辅以补充技术措施(传输中及静态加密)。

10. 加利福尼亚州(CCPA/CPRA)

我们不会按照 CCPA/CPRA 所定义的方式出售或共享个人信息,且在过去 12 个月内亦未曾如此。加利福尼亚州居民享有知情权、更正权、删除权,以及因行使上述权利而不受歧视的权利——请使用"设置"中的自助工具或联系 [email protected]

11. 安全

数据在传输过程中经过加密(TLS),存储的凭证在静态时经过加密(AES-256-GCM)。源访问为只读且遵循最小权限原则。每一项平台操作都会写入仅可追加的审计日志。我们会按照 GDPR 第 33–34 条的规定,及时通知受个人数据泄露影响的组织,不会无故拖延。

12. 儿童

本平台为 B2B 服务,并非面向儿童。我们不会在知情的情况下将未满 16 岁的任何人作为账户持有人处理其数据。

13. 本政策的变更

我们将在此处发布变更并更新生效日期;重大变更将提前通知账户所有者。

14. Google API 服务

8200.dev 对从 Google API 接收的信息的使用及向任何其他应用的传输,均遵守 Google API Services User Data Policy,包括其中的 Limited Use 要求。

15. 联系方式与数据保护官

隐私与数据保护联系方式(包括 DPO 职能):[email protected]