隐私政策
TapCub 在本网站与产品里收集什么、为什么收集、保留多久、由谁处理,以及你享有哪些权利——同时面向账号持有人,和我们客户所统计站点的访客。
最后更新 生效日期
一、我们是谁,以及两种角色
TapCub(下称「我们」)运营本网站、app.tapcub.com 控制台,以及统计、分析与客服产品。隐私相关事宜可联系 [email protected]。
我们以两种不同角色处理数据,你的权利取决于你属于哪一种:
- 控制者——面向注册账号的人、被邀请的成员或坐席、联系我们的人,以及浏览本网站的人。这些数据为何、如何处理由我们决定。
- 处理者——面向我们客户所统计、所对话的网站、App 与小程序的访客(「访客数据」)。客户是控制者;我们仅按客户的指示、依据本政策与可按需提供的数据处理协议处理访客数据。
如你是某个使用 TapCub 的站点的访客并希望行使权利,请先联系该站点的运营者。我们协助客户在法定期限内响应。
二、作为控制者收集的数据
账号数据。邮箱、密码哈希、显示名、可选头像、语言与时区偏好、多因素认证设置、登录时间,以及每次登录的 IP 地址与 User-Agent(用于安全目的保留)。你邀请的成员向我们提供其邮箱与姓名。
计费数据。套餐、订单与发票记录、所用支付机构(Stripe、PayPal、支付宝或微信支付)、金额、支付机构返回的交易编号,以及银行卡支付时 Stripe 返回的卡组织与末四位。我们从不接触或存储完整卡号。
支持与联系数据。你通过联系表单、合作伙伴表单、邮件或本网站客服发来的消息,以及用于回复的姓名与邮箱。
产品使用情况。你使用了控制台的哪些功能,聚合为计数以帮助我们排定优先级。控制台与本网站不运行第三方统计或广告像素;本网站使用我们自己的无 Cookie 脚本统计。
三、代客户处理的数据
统计数据。每次浏览或事件包含:页面 URL 与来源页、URL 中携带的 UTM 与广告点击 ID 参数、User-Agent、屏幕尺寸区间、语言、由 IP 推算的粗粒度国家或地区、自定义事件及其属性,以及一个匿名访客标识。默认的匿名模式下,该标识由我们的服务器按「每日轮换的盐 + 站点 Key + IP + User-Agent」计算带密钥的哈希得到。完整 IP 仅在内存中用于地理定位、限流与机器人识别,从不写入数据库,最多保留截断后的形式。因为盐每天轮换,同一访客无法跨日关联。
识别模式。客户可以把站点切换到识别模式,以建立跨日持续的用户档案。此时脚本会在浏览器中存储一个随机的第一方设备标识(见 Cookie 页);在客户设置要求同意的地区(默认为欧洲经济区与英国),仅在访客通过客户的弹窗同意后才会写入。如客户调用 identify 传入自己的用户 ID,或上报姓名、邮箱等档案字段,这些字段按客户的指示存储;邮箱与手机号字段加密落库,仅在档案页或数据主体导出时解密。客户只能在有合法依据时这样做,控制台支持删除某个人及其关联的全部数据。
客服数据。消息文本、图片附件、访客留言时填写的邮箱、随访客首条消息写入的同意记录、展示给坐席的访客上下文(国家或地区、设备类型、当前页、来源页与本次访问浏览过的页面)、评分,以及为消息生成的翻译或 AI 回复。
热力图。按页面聚合的点击与滚动位置。热力图不包含访客输入的任何文字,也不包含任何标识。
四、无 Cookie 统计的原理
默认模式下,统计脚本不写 Cookie,也不写 localStorage、sessionStorage 或 IndexedDB。它为每次浏览或事件发送一个请求;所有「这是同一个访客」的判断都在服务端完成,依据的是浏览器本来就会发送的值。访客设备上不存任何东西,所以脚本落在 ePrivacy 指令第 5(3) 条及各国类似规则的「严格必需」豁免范围内,大多数站点可以不弹同意横幅直接使用。
合规中心为每个站点提供两个预设。免同意档锁定匿名模式,进一步截断 IP,地理粒度限制到城市,并限制保留期上限。完整识别档开启识别模式,默认要求欧洲经济区与英国访客先同意;客户可以调整地区规则。两个预设都尊重浏览器的 Do Not Track 与 Global Privacy Control 信号:任一信号开启时,该次浏览只计入聚合,不计算也不存储任何访客标识。
无 Cookie 是有代价的,我们在产品里如实标注:「独立访客」是当日内的估算,和使用持久标识的工具对不上。我们专门写了一篇文章解释原因。
五、在线客服的特别说明
客服启动器在关闭状态下不向设备写任何内容。访客点开会话窗并发送第一条消息时,挂件向 sessionStorage 写入一个不透明的会话令牌,用于刷新页面不断线;令牌不编码任何访客信息,关闭标签页即失效。访客可以主动开启「记住本次对话 30 天」,令牌随之移至 localStorage;该选项默认关闭。
对话内容天然属于个人信息。首条消息发送前,挂件会显示一段告知,写明站点运营者并链接其隐私政策;告知的版本号随对话一同存为同意记录。坐席看到的上下文见第三条。收件箱默认遮蔽银行卡号等敏感模式。
开启翻译或 AI 回复时,当前消息与命中的知识库片段会发送给模型供应商,完整历史不会发送。供应商受合同约束,不得用这些数据训练模型。AI 回复带标识,访客随时可以转人工。客服隐私页详细说明了法律依据。
六、Cookie 与本地存储
本网站不设置 Cookie。仅在你操作之后写入两个 localStorage 键:你选择的语言,以及是否关闭了顶部公告条。控制台使用一个严格必需的 httpOnly 会话 Cookie 保持登录,外加少量存于 localStorage 的界面偏好。统计脚本不写任何内容;客服挂件写入上文所述的会话令牌。含名称与期限的完整清单见 Cookie 与本地存储页。
七、处理目的与法律依据
在 GDPR、英国 GDPR 或类似法律适用的情况下,我们依据以下基础处理数据:
- 履行合同——创建并运营你的账号、计费、支持、提供你开启的功能。
- 合法利益——保障服务安全(登录日志、限流、滥用与机器人识别)、了解聚合用量、应对法律主张。我们在这些利益与你的权利之间作权衡,并把数据保持在最少。
- 法定义务——税务与会计记录、响应合法的请求。
- 同意——可选的产品邮件,以及其他我们明确征求你意见的事项。你可以随时撤回同意。
对于我们代客户处理的访客数据,法律依据由客户确定。在《个人信息保护法》下,客户是个人信息处理者,我们是受托人;我们的义务在数据处理协议中约定。
八、数据保留多久
统计数据按客户套餐的保留期保存:Free 6 个月,Pro 12 个月,VIP 24 个月及以上;客户可以配置得更短。过期数据自动删除。
客服会话保留:Free 30 天,Pro 90 天,VIP 1 180 天,VIP 2 12 个月;到期后消息、附件与同意记录一并删除。客户可以随时立即删除任何会话。
账号数据在账号存续期间保留,删除后再保留 30 天,供所有者反悔或导出。计费记录按税法要求的期限保留。服务器与安全日志最长保留 90 天。备份在数据从生产系统删除后 35 天内轮替清除。
九、共享与子处理方类别
我们不出售个人信息,也不与广告商共享。我们使用以下类别的服务商,每一家都受合同约束,只能按我们的指示行事:
- 运行服务与存储附件所用的云基础设施、数据库与对象存储;
- 脚本、挂件与本网站的内容分发;
- 支付机构——Stripe、PayPal、支付宝与微信支付——接收完成收款所需的信息;
- 用于登录、告警与发票的事务性邮件投递;
- 用于翻译、自动回复与自然语言问数的 AI 模型供应商,受「不得用于训练」条款约束;
- 你自行接入的通知渠道,例如 Slack、Telegram 或 Webhook 地址。
当前子处理方清单可按需索取;签署了数据处理协议的客户,在新增子处理方前会收到通知。只有在法律要求时我们才向主管机关披露数据,并在法律不禁止的情况下告知受影响的客户。
十、跨境传输
客户在创建站点时可以选择数据存储的区域。当数据离开采集所在区域——例如成员从另一个国家登录,或模型供应商位于其他地区——我们依赖标准合同条款、充分性认定等公认的保障措施,以及传输加密。企业客户可以要求全部处理留在同一区域。
十一、你的权利
视你所在地区,你可能有权访问、更正、导出、删除你的个人信息或限制对其的处理,有权反对基于合法利益的处理,有权撤回同意,有权向监管机构投诉。
账号持有人可以直接在控制台行使大多数权利:编辑资料、下载统计数据与客服记录、删除账号。其他请求请写信至 [email protected],我们在 30 天内答复,并可能要求你验证身份。
客户站点的访客请联系站点运营者。客户可以在控制台删除某个访客或已识别的人,并导出其数据为 JSON;我们协助客户在其适用的期限内完成。我们不会用个人信息作出具有法律效力或类似重大影响的自动化决定。
十二、安全措施
全部流量传输加密。密码以加盐哈希存储;所有账号可用多因素认证,企业账号可用单点登录。TapCub 内部访问基于角色并按租户隔离,管理操作写入审计日志,生产环境访问仅限确有需要的员工。原始 IP 从不写入统计数据库。我们定期演练备份恢复;发生个人信息泄露时,我们会及时通知受影响的客户,在 GDPR 适用时于知悉后 72 小时内通知。更多细节见隐私与安全页。
十三、未成年人
服务不面向 16 周岁以下的儿童,我们作为控制者不会有意收集其个人信息。站点面向儿童的客户,应自行遵守适用于其的规则,包括在需要时取得监护人同意,并建议使用免同意档。
十四、政策变更
产品或法律变化时,我们会更新本政策。重大变更在生效前通过邮件或控制台通知,本页顶部的「最后更新」日期显示最近一次变更时间。历史版本可按需索取。
十五、联系方式
关于本文档的问题,请发邮件至 [email protected],或通过联系我们页面提交。如对我们的答复不满意,你可以向所在国家或地区的数据保护机构投诉。
同时阅读