01
适用范围
本文件描述两条相互独立的数据流:
- 账户数据 —— 您自己告诉我们的内容:邮箱、以哈希形式保存的密码、公司名称、联系表单的内容。
- 扩展遥测 —— edge SDK 在已接入扩展的用户浏览器中采集的匿名信号。
第二条数据流适用下文所述的单独规则:其设计目标就是让个人数据不进入其中。
02
账户数据
在您注册和使用门户时,我们保存:
- 电子邮箱地址 —— 账户标识和联系渠道;
- 密码哈希(bcrypt)—— 原始密码我们无法获取,也无法还原;
- 公司名称和您选择的角色 —— 数据买方或发布者;
- 技术操作日志:登录、退出、修改密码、套餐申请,并附带 IP 地址和 user-agent —— 用于调查安全事件;
- 您提交的联系表单内容。
会话以携带 refresh token 的 HttpOnly cookie 保存;数据库中只存其哈希。访问令牌只存在于标签页内存中,绝不写入 localStorage。
03
SDK 采集什么
SDK 由一次访问的技术元数据构造事件。字段清单公布在数据结构中,包括清洗后的 URL、根域名、提取出的搜索查询、浏览器语言、设备类型和国家代码。
发送之前会在设备上完成过滤:
- 剥离看起来像标识符、令牌、邮箱和电话号码的 query 参数;
- 完全丢弃来自银行、支付系统、邮件服务、医疗和政府门户等域名的事件;
- 丢弃身份验证、找回密码和支付结算页面;
- 会话标识符被转换为不可逆的 HMAC 哈希
anon_uid。
我们既不读取也不设置扩展用户的 cookie。页面内容、输入的文字、密码和文件都不会以任何形式被采集。
04
处理的法律依据
账户数据基于履行与您的合同,以及我们在保障服务安全方面的正当利益而处理。
扩展遥测仅基于用户的明确同意处理(GDPR 第 6(1)(a) 条;就设备上的存储而言,为 ePrivacy 第 5(3) 条)。SDK 会在扩展安装时或其 popup 中显示同意提示,在用户点击「允许」之前不采集、不存储、也不发送任何数据。拒绝不会限制扩展本身的功能。
撤回同意。同意可随时在扩展设置中撤回。撤回后采集即停止,未发送的事件和安装标识符会从设备上删除。撤回不影响撤回之前已进行处理的合法性。已传输的匿名数据将在下文所列保留期届满后删除;相关请求可发送至 privacy@intentd.io。
用户的决定只保存在其浏览器中。当同意文本发生变化时(例如新增数据类别),会重新征求同意。
扩展发布者负责在自己的界面中调起同意提示,并在商店页面的说明中披露数据采集。
[LEGAL REVIEW NEEDED]
05
保留期限
- 账户数据 —— 账户存续期间,以及删除后的 12 个月。
- 操作日志 —— 12 个月。
- 匿名导出 —— 热存储 30 天,归档最长 90 天。
- 联系表单留言 —— 24 个月。
07
您的权利
您可以请求访问、更正、删除或导出您的账户数据,也可以撤回对邮件订阅的同意。请从账户中登记的地址发送请求至 privacy@intentd.io。
对于遥测数据流,删除某一条具体记录在技术上不可行:其中没有任何字段能把事件与某个人关联起来。这是设计带来的结果,而不是对该项权利的拒绝。
数据处理协议(DPA)可按需提供 —— 请在联系表单中注明。
08
安全
- 密码以 bcrypt 哈希形式保存;
- refresh token 以哈希形式保存,并在修改密码时吊销;
- 所有 API 调用都有频率限制并记录日志;
- 导出访问通过按租户划分的独立密钥授予。
如怀疑发生数据泄露,请通知 privacy@intentd.io。
09