数据保护与隐私
本文说明 Tajo 如何处理商家的客户、潜在客户,以及商家网站访客的个人数据。我们在数据保护上的承诺,是确保各项处理活动持续符合 GDPR、CCPA 以及全球其他隐私法规的要求。
处理目的与数据最小化
你们是否只处理为商家创造价值所必需的最少个人数据?
是的。 Tajo 仅处理以下必要场景所需的个人数据:
- 将客户信息同步到 Brevo,用于营销自动化
- 支撑忠诚度计划的运行
- 追踪客户订单与互动
- 提供多渠道沟通能力
个人数据既包括能够识别到某一特定个人的信息(例如姓名、邮箱地址),也包括能够回溯关联到某一特定个人的信息(例如订单总额、客户 ID)。
你们是否向商家说明所处理的个人数据及处理目的?
是的。 我们通过以下方式做到完全透明:
- 数据处理协议(DPA)明确定义所有被处理的数据类别
- 文档中准确说明哪些数据会同步到 Brevo
- 清晰的 API 文档列出所有传输的数据字段
- 数据同步活动可实时查看
你们是否将个人数据的使用限定在该目的范围内?
是的。 Tajo 严格将个人数据用于:
- 提供服务条款中所述的核心平台服务
- 将客户数据同步到 Brevo,用于营销自动化
- 运行忠诚度计划和客户互动功能
- 为商家生成分析与洞察
除上述明确声明并已获得同意的用途之外,我们不会将客户数据用于任何其他目的。
同意与合法性基础
你们是否与商家签署了隐私和数据保护协议?
是的。 每位商家都必须接受:
- 服务条款:规范 Tajo 平台的使用
- 数据处理协议(DPA):界定我们作为数据处理者的角色
- 隐私政策:说明我们的数据处理实践
这些协议确立了:
- Tajo 对商家的客户数据担任处理者角色
- 商家担任控制者角色,负责获取合法的同意
- 双方在数据保护方面各自的明确义务
你们是否尊重并执行客户的同意选择?
是的。 Tajo 通过以下方式尊重并执行客户的同意选择:
- 自动处理来自 Brevo 的退订请求
- 实时同步同意偏好设置
- 对已退出的客户抑制发送
- 在所有渠道(邮件、短信、WhatsApp)上遵守客户偏好
当客户退订或撤回同意时,Tajo 会立即:
- 将该偏好同步到 Brevo
- 阻止后续的营销沟通
- 保留同意变更的审计日志
你们是否尊重并执行客户拒绝出售其数据的决定?
是的。 Tajo 在任何情况下都不出售客户数据。我们:
- 绝不为商业目的向第三方共享个人数据
- 仅将数据传输至 Brevo,作为核心平台功能的一部分
- 遵守 CCPA 的 “Do Not Sell My Personal Information”(不出售我的个人信息)要求
- 明确披露不存在任何数据出售行为
如果你们将个人数据用于自动化决策,且这些决策可能产生法律影响或重大影响,客户能否选择退出?
不适用。 Tajo 不进行对个人产生法律影响或类似重大影响的自动化决策。平台提供的是:
- 营销自动化(客户可完全退出)
- 忠诚度计划管理(由商家控制)
- 客户细分(仅供商家使用)
按照 GDPR 第 22 条的定义,上述任何一项活动都不构成会产生法律影响或类似重大影响的自动化决策。
存储与安全
你们是否设定了保留期限,确保个人数据不会留存超过必要时间?
是的。 Tajo 实施了清晰明确的数据保留政策:
活跃客户数据:
- 在商家账号有效期内保留
- 用于持续同步和平台功能
- 商家可随时通过 Tajo 界面删除客户数据
账号终止:
- 账号终止后 90 天内删除全部客户数据
- 商家可在终止时要求立即删除数据
- 备份数据按备份保留计划(30 天)清除
法定保留:
- 法律要求时,交易记录可保留更长时间(例如税务记录)
- 仅出于法律合规目的保留最少量的数据
商家需要自行负责:
- 管理自身数据处理活动的保留期限
- 在不再需要时删除客户数据
- 遵守所在司法辖区适用的数据保护法律
你们是否对静态数据和传输中的数据加密?
是的。 Tajo 采用符合行业标准的加密方案:
传输中:
- 所有数据传输使用 TLS 1.3
- 全部 Web 流量强制 HTTPS
- 与 Brevo 之间的 API 连接均加密
- 移动应用采用证书绑定
静态存储:
- 数据库存储使用 AES-256 加密
- 备份文件加密
- 上传文档的文件存储加密
- 敏感字段(例如 API 密钥)采用数据库级加密
你们是否对数据备份加密?
是的。 所有备份数据都经过加密处理:
- 每日自动备份,使用 AES-256 加密
- 备份文件以静态加密方式存储
- 备份加密密钥采用安全的密钥管理
- 定期进行备份恢复测试以验证完整性
你们是否将测试数据与生产数据分离?
是的。 Tajo 在各个环境之间保持严格隔离:
- 生产环境与开发/测试环境完全分离
- 测试环境中不使用生产数据
- 测试数据经过匿名化处理,或为合成数据
- 数据库、服务器和访问控制均相互独立
- 每个环境使用不同的 API 密钥和凭据
你们是否有数据丢失防护策略?
是的。 Tajo 实施了完整的数据丢失防护策略:
预防措施:
- 每 24 小时自动备份
- 数据库实时复制
- 跨多个可用区的冗余存储
- 版本控制与变更追踪
检测:
- 自动监控数据完整性
- 异常数据访问模式检测
- 定期安全审计与渗透测试
- 潜在数据泄露的自动告警
恢复:
- 支持时间点恢复
- 有文档记录的灾难恢复流程
- 定期灾难恢复演练
- RTO(恢复时间目标):4 小时
- RPO(恢复点目标):24 小时
访问控制
你们是否限制员工访问客户的个人数据?
是的。 对客户数据的访问受到严格控制:
访问原则:
- 最小权限原则
- 基于角色的访问控制(RBAC)
- 仅在确有需要时授予
- 定期访问权限复核(每季度)
访问级别:
- 无访问权限:绝大多数员工无权访问生产环境的客户数据
- 只读:支持人员拥有受限且被审计的只读权限,用于问题排查
- 管理级:数据库管理员拥有更高权限,且被完整记录
- 紧急:仅在重大事件中启用应急破窗流程
控制措施:
- 全体员工必须启用多因素认证(MFA)
- 远程访问必须通过 VPN
- 管理级访问采用 IP 白名单
- 会话超时与自动锁定
你们对员工密码是否有强度要求?
是的。 Tajo 对员工密码执行企业级的强度策略:
要求:
- 最少 16 位字符
- 必须包含大写字母、小写字母、数字和特殊字符
- 不得重复使用最近 12 个密码
- 每 90 天更换一次密码
- 连续 5 次登录失败后锁定账号
增强安全:
- 全体员工强制启用多因素认证(MFA)
- 与企业身份提供商集成单点登录(SSO)
- 支持生物识别认证
- 全体员工必须使用密码管理器
- 定期开展安全意识培训
你们是否记录对个人数据的访问?
是的。 我们维护覆盖全面的审计日志:
记录的活动:
- 所有访问客户数据的数据库查询
- 携带客户信息调用 Brevo 的 API 请求
- 对生产系统的管理级访问
- 数据导出与批量操作
- 配置变更
- 认证失败尝试
日志包含的细节:
- 访问时间戳
- 用户身份
- IP 地址与所在地
- 执行的操作
- 访问的数据(记录 ID)
- 成功或失败状态
日志管理:
- 日志至少保留 1 年
- 日志加密存储
- 防篡改的日志系统
- 定期日志审查
- 集成 SIEM 实现实时监控
- 可疑活动自动告警
你们是否有安全事件响应制度?
是的。 Tajo 维护一套完整的安全事件响应计划:
检测与评估:
- 7×24 小时安全监控
- 自动化威胁检测
- 事件严重级别分级
- 1 小时内完成初步评估
响应团队:
- 专职的安全事件响应团队
- 明确的升级流程
- 明确的角色与职责划分
- 长期签约的外部安全专家
响应流程:
- 隔离:立即隔离受影响的系统
- 调查:通过取证分析确定影响范围与原因
- 清除:消除威胁并修补漏洞
- 恢复:恢复系统并验证安全性
- 通知:按法律要求通知受影响方
- 事后复盘:记录经验教训并改进流程
通知时限:
- 确认数据泄露后 72 小时内通知商家
- 按适用法律要求通知监管机构(例如 GDPR 的 72 小时要求)
- 当对个人权利存在高风险时,通知受影响的个人
文档记录:
- 所有事件均详细记录
- 每年发布安全事件报告
- 定期培训与桌面推演
- 持续改进响应流程
数据处理协议(DPA)
Tajo 依据一份符合 GDPR 第 28 条要求的完整数据处理协议开展业务。协议的核心内容包括:
角色与职责
- Tajo 担任处理者,处理商家的客户数据
- 商家担任控制者,负责:
- 从客户处获取合法的同意
- 提供隐私告知
- 处理数据主体权利请求
- 确定处理的目的与方式
处理细节
目的: 提供 Tajo 平台服务,包括:
- 将客户数据同步到 Brevo
- 忠诚度计划管理
- 多渠道营销自动化
- 分析与报表
数据类别:
- 联系信息(姓名、邮箱、电话)
- 订单历史与交易数据
- 客户偏好与同意状态
- 行为数据(点击、打开、互动)
- 忠诚度计划数据(积分、等级、奖励)
数据主体:
- 商家的客户
- 网站访客
- 邮件订阅者
- 忠诚度计划成员
子处理者
Tajo 目前使用以下子处理者:
| 子处理者 | 服务 | 所在地 | 保障措施 |
|---|---|---|---|
| Brevo | 邮件/短信/WhatsApp 平台 | 法国(欧盟) | 符合 GDPR,标准合同条款 |
| AWS | 云基础设施 | 欧盟区域 | 符合 GDPR,欧盟-美国数据隐私框架 |
| Cloudflare | CDN 与安全 | 全球 | 标准合同条款,数据本地化 |
变更通知:
- 引入新的子处理者前 30 天通知商家
- 商家有权对新的子处理者提出异议
- 异议成立时,提供替代方案或终止权利
数据主体权利
Tajo 协助商家响应并履行数据主体的各项权利:
支持的权利:
- 访问权
- 更正权
- 删除权(“被遗忘权”)
- 数据可携权
- 反对权
- 限制处理权
请求处理:
- 商家可随时导出客户数据
- 可通过 Tajo 界面删除客户数据
- 提供用于自动化数据管理的 API 端点
- 在 5 个工作日内响应数据主体请求
安全措施
完整的安全措施列在我们 DPA 的附录 4 中,其中包括:
- 物理与逻辑访问控制
- 静态与传输中的加密
- 安全监控与事件响应
- 定期安全审计与渗透测试
- 员工培训与背景审查
跨境数据传输
欧盟数据保护:
- 主要数据存储在欧盟境内(比利时、法国)
- 任何传输至欧盟境外的数据均适用标准合同条款
- 采取加密和访问控制等补充措施
- 在适用情况下取得欧盟-美国数据隐私框架认证
CCPA 合规:
- 明确界定服务提供商关系
- 不出售或共享个人信息
- 遵守加州隐私权规定
- 已签署数据处理协议
审计权利
商家享有以下权利:
- 索取 Tajo 的合规证明文件
- 查阅安全认证与审计报告
- 开展审计(需提前合理通知,每年最多一次)
- 获取包括 SOC 2 报告在内的安全文档
法规合规
GDPR(通用数据保护条例)
合规状态: 完全合规
关键要点:
- 所有处理活动均具备有效的合法性基础
- 与所有商家签署数据处理协议
- 已完成数据保护影响评估(DPIA)
- 已任命数据保护官:[email protected]
- 具备数据泄露通知流程(72 小时)
- 保留处理活动记录
- 遵循隐私设计与默认隐私原则
CCPA(加州消费者隐私法案)
合规状态: 完全合规
关键要点:
- 服务提供商关系(不出售数据)
- 支持消费者权利(访问、删除、退出)
- 隐私政策披露
- 遵守 “Do Not Sell My Personal Information”
- 每年为员工提供数据保护培训
- 与商家之间的合同义务
NIS 2 指令
适用性: 在适用范围内合规
网络安全措施:
- 已建立风险管理框架
- 向 CSIRT 报告安全事件
- 供应链安全要求
- 定期安全评估
- 业务连续性与灾难恢复计划
DORA(数字运营韧性法案)
适用性: 已为使用 Tajo 的金融机构做好准备
合规能力:
- ICT 风险管理框架
- 事件报告流程
- 数字运营韧性测试
- 第三方风险管理
- 监管访问与审计权利
注意:DORA 的相关条款仅适用于受监管的金融机构。如果你所在的金融机构受 DORA 约束,请联系我们的企业团队,获取针对性的合规文档。
联系与支持
数据保护官
邮箱: [email protected] 职责: 统筹全部数据保护合规事务
安全团队
邮箱: [email protected] 职责: 处理安全事件与相关咨询
商家支持
邮箱: [email protected] 网站: https://tajo.io/support 职责: 平台的一般支持与协助
报告安全漏洞
邮箱: [email protected] PGP 密钥: 可在 https://tajo.io/security.txt 获取
我们欢迎以负责任的方式披露安全漏洞,并为符合条件的报告设立了漏洞赏金计划。
更多资源
文档版本
版本: 1.0 最近更新: 2025 年 1 月 下次复审: 2025 年 7 月
本文档会定期复审与更新,以持续符合不断演进的数据保护法规和行业最佳实践的要求。