TapCub 正式上线:统计、分析、客服一个平台免费用
法律 · 在线客服

在线客服挂件
默认不弹同意横幅的原因

一个在访客开口之前不向浏览器写任何内容的客服挂件,背后的法律依据、技术实现与责任边界。这是我们做了什么、没做什么的诚实说明。

最后更新 生效日期

一句话版本:启动器不写任何存储,所以在 ePrivacy 规则下没有需要同意的对象。访客开始对话时写入一个会话令牌——这是他们刚刚请求的服务所严格必需的。访客输入的内容无论有没有 Cookie 都是个人信息:你是控制者,我们是处理者,下文解释双方各自要做什么。是否需要征得同意,以访客所在地法律和你的法律顾问意见为准。

一、简短版本

三个事实撑起整个论证。第一,访客打开客服之前,挂件在设备上既不读也不写。第二,访客发送消息时,写入一个不透明的会话令牌,让对话在刷新页面后得以延续——这是他们明确请求的服务所需的最小存储。第三,对话本身是个人信息,围绕它的义务在你我之间按明确方式分担。

时刻写入的存储处理的个人信息责任方
页面加载,气泡可见无仅在线态:URL、来源页、语言(不存标识)TapCub 作为处理者
访客打开窗口无同上TapCub 作为处理者
访客发送首条消息一个会话令牌(sessionStorage)消息文本、同意记录、访问上下文你是控制者,TapCub 是处理者
访客主动开启「记住」令牌移至 localStorage,30 天同上访客同意,有记录

二、ePrivacy 第 5(3) 条与各国存储规则

在欧盟与英国,在用户设备上存储信息、或读取设备上已有的信息,都需要事前同意。这条规则管的是终端存储,不是「Cookie」这个词:localStorage、sessionStorage 与 IndexedDB 一视同仁。因此「我们不用 Cookie」本身并不构成免横幅的理由。

同一条规定豁免了为用户明确请求的信息社会服务所严格必需的存取。我们的实现正落在这个豁免之内:

  • 页面加载与气泡出现:不写也不读任何存储。
  • 访客打开窗口并发送消息:向 sessionStorage 写入一个不透明令牌,让对话在刷新后延续——这是让所请求的服务得以继续的最小存储。
  • 令牌在关闭标签页时失效。可选的「记住本次对话 30 天」默认关闭,开启它是访客的明确动作,我们会记录。

德国 TTDSG §25、法国 CNIL 指引与英国 PECR 遵循同样的结构。因此,一个只运行 TapCub 统计与客服的站点,没有任何需要横幅的存储。你站点上的其他东西是否需要横幅,是另一个问题。

三、GDPR 与个保法:对话是个人信息,我们是处理者

没有 Cookie 不等于没有个人信息。访客输入的每一句话,在 GDPR 下是个人数据,在《个人信息保护法》下是个人信息,与传输方式无关。处理它的合法依据与告知访客的义务,在你——站点运营者,GDPR 下的控制者,个保法下的个人信息处理者。我们作为处理者或受托人的义务是:只按你的指示处理、限制保留期、提供删除与导出、保留审计记录,并提供数据处理协议与子处理方清单。

我们为此构建的能力:

  • 首条消息前的告知,写明你的名称并链接你的隐私政策,带版本号的同意记录随对话存储;
  • 按站点设置保留期,到期自动删除,任何会话可一键删除;
  • 把某个访客的对话导出为 JSON,用于响应数据主体请求;
  • 坐席与管理员操作的完整审计日志;
  • 不存原始 IP——只有粗粒度的国家或地区,且可以关闭;
  • AI 处理只把当前问题与命中的知识库片段发给模型供应商,从不发送完整历史,从不用于训练。

四、CIPA 与 ECPA:客服工具作为你业务的延伸

美国的窃听法诉讼,尤其是加州 CIPA 下的诉讼,针对的是第三方在用户不知情时截获通讯并用于自身目的。法院已认定,作为网站运营者业务延伸的客服工具,在不把内容用于自身目的时,受当事方例外保护。

我们的承诺与实现与这一推理一致:我们从不用对话内容训练模型,从不用于广告,从不跨站关联访客,从不转售。会话窗始终显示本对话会被记录并链接你的隐私政策,首条消息写入一条你可以导出作为证据的同意记录。

五、欧盟 AI 法案第 50 条:AI 必须自我披露

自 2026 年 8 月 2 日起,与人交互的 AI 系统必须在首次接触时告知对方正在与 AI 交互。我们的 AI 接待在首条回复前插入一条不可关闭的系统提示,每条 AI 消息带有醒目的「AI」标签,访客随时可以转人工。站长无法隐藏这些标识。如果你自己编写自动回复,请保留这一披露。

六、访客能看到什么

输入之前,访客会看到一段简短告知:谁在运营这个站点、本对话会被记录,以及你的隐私政策链接。对话过程中,他们能分辨哪些消息来自人工坐席、哪些来自 AI,并有一个转人工按钮。开启翻译时,他们看到的是自己语言的回复,带一个小小的「已翻译」标记。结束后,他们可以给对话评分、留下邮箱等待跟进,并且——如果你开启了该选项——选择在此设备上记住对话 30 天。

访客看不到其他访客,看不到你的统计数据,也看不到坐席使用的上下文卡。在独立客服页 app.tapcub.com/c/{siteKey} 上,规则完全相同。

七、坐席能看到什么

坐席看到对话内容、访客的粗粒度位置与设备类型、当前页、来源页与本次访问浏览过的页面、识别出的语言,以及访客留下的邮箱。他们看到的是当日访客哈希而不是 IP 地址,除非你的站点使用了 identify,否则无法跨日关联同一访客。收件箱默认遮蔽类似银行卡号的模式。「仅坐席」角色的成员只看到收件箱,看不到控制台的其他部分。

八、保留与删除

对话按你客服套餐的保留期保存——Free 30 天,Pro 90 天,VIP 1 180 天,VIP 2 12 个月——或按你为站点设置的更短期限。期限结束时,消息、附件、翻译、AI 草稿与同意记录一并删除。拥有相应权限的坐席可以立即删除任何会话;访客的「被遗忘」请求可以通过删除其对话、并把其余数据导出为 JSON 来满足。服务端「会话令牌 ↔ 当日访客哈希 ↔ 会话」的映射 24 小时后过期。

九、翻译与 AI:哪些数据会离开我们的系统

开启双向翻译时,每条需要翻译的消息文本发送给模型供应商并取回译文;原文与译文一同保存在对话上。开启 AI 回复时,发送的是当前问题与命中它的知识库片段;供应商返回一份草稿,展示给访客时标注为 AI,展示给坐席时作为建议。完整对话历史、访客上下文与你的统计数据不会发送。模型供应商受合同约束不得用这些数据训练,你随时可以按站点关闭任一功能。

十、技术上具体怎么做的

这里的每一条都可以在浏览器开发者工具里验证。

  • 在线态连接不带任何标识。启动器建立一条 WebSocket,只上报当前页 URL、来源页与语言;不发 Cookie,不读写存储。身份是服务端按「每日轮换的盐 + 站点 Key + IP + User-Agent」计算的哈希——它从未存在于浏览器里。
  • 身份口径与统计完全一致。客服与统计使用同一个访客哈希与同一把盐,所以「同一访客」只在当日成立。我们如实标注,而不是绕过它。
  • 令牌是不透明的。它是服务端生成的随机值,不编码任何访客信息。
  • IP 不落库。IP 只在内存中用于限流与封禁键;数据库只存粗粒度地区。
  • 会话窗在 iframe 里。宿主页面的脚本读不到对话;挂件也读不到宿主页面。两者只交换打开、关闭与未读数消息。
  • 删除就是删除。到期或手动删除时,消息、附件与同意记录一并移除。

十一、作为站点运营者,你的责任

  • 在隐私政策中提到在线客服:收集什么、为什么、保留多久,以及 TapCub 与 AI 模型供应商作为处理者。
  • 在挂件设置里填写你的隐私政策链接,它会显示在会话窗中。
  • 设置符合你目的的保留期;不需要地理信息就把它关掉。
  • 培训坐席不要索取不需要的信息,并保留 AI 披露。
  • 评估你所在司法辖区或行业是否要求额外的告知或同意——例如针对未成年人或健康类站点。

十二、我们的承诺

  • 只按你的指示处理对话数据。
  • 提供保留期控制、删除、导出与审计日志。
  • 从不用对话训练模型,从不跨站识别访客,从不出售或共享对话数据。
  • 新增子处理方前通知你;知悉影响你数据的泄露后 72 小时内通知你。
  • 按需提供数据处理协议。

十三、可以怎么说,不能怎么说

合规宣传说错了本身就是问题。你在自己网站上介绍这个客服时,同样的措辞规则也适用。

可以这样说不要这样说
不追踪、不画像、不跨站识别「我们不处理个人信息」——对话内容就是个人信息
挂件本身默认不写 Cookie,启动前不弹同意横幅「完全匿名」——当日内可关联同一访客
不存 IP 明文「不受 GDPR 约束」或「不受个保法约束」
对话从不用于训练、从不转售「免疫 CIPA 诉讼」
随时一键删除,可导出「零数据留存」——对话按保留期保存

十四、联系方式

关于本文档的问题,请发邮件至 [email protected],或通过联系我们页面提交。产品行为见在线客服页;平台层面的隐私政策与本页同时适用。

不构成法律意见。本页描述的是 TapCub 客服挂件与独立客服页的实际构建与运营方式,以及我们对适用规则的理解。各司法辖区的要求不同且会变化;关于你的站点,请以你的法律顾问意见为准。

同时阅读

看清数据,找到增长。

每一次点击,都有数据依据。装好一行代码,1 分钟看到第一批数据。

无需信用卡 · 统计与客服都有免费版 · 统计无 Cookie