信任中心

最后更新:2026 年 9 月 12 日

本页说明

这里如实说明 Kyrodata 如何处理数据:数据存放在哪里、如何保护、保留多久,以及从哪里报告安全问题。本页的每一项陈述都描述已经在运行的情况,没有任何一条是对未来的承诺。我们没有的东西,会直接说没有。

数据存放位置

数据库运行在巴西圣保罗区域的基础设施上。您的账户、使用记录以及我们提供的外贸数据都存放在那里。唯一离开巴西的处理环节,是下文说明的人工智能模型处理。

加密

您的数据在传输中(HTTPS/TLS)和静态存储时均经过加密。密码以哈希形式保存,绝不以明文存储。银行卡数据不经过我们的服务器,而是由通过 PCI DSS 认证的支付服务商直接处理。

应用层防护

应用在提供服务时启用了以下控制措施,任何人都可以在响应头中自行验证:

  • HSTS 并加入 preload — 浏览器拒绝以非 TLS 方式连接
  • Content-Security-Policy,用于遏制脚本注入
  • X-Frame-Options DENY,防止点击劫持
  • X-Content-Type-Options nosniff、Referrer-Policy 与 Permissions-Policy
  • 公开表单启用人机验证
  • 凭据校验采用常量时间比较
  • 边缘访问控制,会话无效时默认拒绝

人工智能处理

分析助手与支持助手通过模型服务商生成回答,该处理在美国进行。我们只发送您的提问文本以及提问所在页面的上下文——您的姓名、邮箱、公司及其他账户数据不会被发送,因为问题涉及的是大宗商品,而不是您本人。该服务商不会使用这些内容训练模型,滥用日志最多保留 55 天。法律依据为合同履行(巴西 LGPD 第 7 条第 5 款)。

保留期限

以下期限为当前实际执行的标准:

  • 与分析助手的对话:90 天,之后自动删除
  • 账户数据:在账户存续期间保留
  • API 与 MCP 服务器的调用记录:在账户存续期间保留——它支撑额度计量与滥用调查
  • 税务记录:依法保留 5 年,即使账户已删除

您的权利,以及如何行使

在这里,数据权利不只是政策上的承诺:导出和删除您的数据已作为账户功能实现,您可以自行执行,无需提交工单,也不必等待他人回复。数据保护联系邮箱为 [email protected]

我们与谁共享数据

我们仅与运营所必需的服务商共享数据,类别如下:

  • 托管与基础设施
  • 支付处理
  • 产品分析
  • 错误监控
  • 邮件发送
  • 为助手提供自然语言处理

我们不公开服务商名称。如果您因供应商评估需要该清单,请以书面形式提出,我们将逐案评估。

审计与测试

Kyrodata 于 2026 年 7 月接受了第三方渗透测试与代码审计。相关发现已在内部处理。我们不公开报告或问题清单:漏洞细节即便已经修复,对于寻找下一个漏洞的人而言仍是一张地图。

可用性

我们实时公开可用性与事件历史,其中包含 MCP 服务器组件。我们不承诺具体的 SLA 数字——我们展示的是实际测得的结果,而不是我们希望达到的结果。

服务状态与事件

报告安全漏洞

如果您发现了安全漏洞,请发送邮件至 [email protected]。我们将在 5 个工作日内确认收到。对于善意报告并给予我们合理修复时间的人,我们不会采取任何追究行动。我们不提供现金奖励——与其让您在完成工作之后才发现,不如事先讲清楚。

查看我们的 security.txt

我们尚不具备的

我们没有 SOC 2 或 ISO 27001 认证,也不声称“符合”或“对齐”这些标准——没有审计,这些说法没有意义。目前我们也不提供标准的数据处理协议(DPA)或合同层面的 SLA 承诺。如果其中任何一项是您签约的前提,请与我们沟通:诚实的答复可能是我们尚未满足。

相关文件