English

Tokor 隐私政策

协议版本: 2026-09-05
生效日期: 2026 年 9 月 5 日
主体: ZealTop OÜ(以下简称"我们")


1. 数据控制者

内容
数据控制者(GDPR 术语)ZealTop OÜ
注册地址Harju maakond, Tallinn, Kesklinna linnaosa, Ahtri tn 12, 15551, Estonia
注册号17367911
联系邮箱[email protected]
DPO(数据保护官)暂未指定(GMV 阈值前不强制)

2. 我们收集的个人数据

2.1 您主动提供
数据类型范围
账户信息邮箱、手机号、昵称、头像 URL
第三方 OAuthGoogle 提供的 email + sub(唯一 ID),不存密码
资料补充用户主动填写的个人简介、备注
内容数据您上传的文本、图片、音频、视频、文件附件、知识库内容、AI 提示词 / 历史对话
开发者信息Stripe Connect Express 账号 ID(若您注册为开发者)
2.2 自动收集
数据类型范围
设备 / 客户端User-Agent、设备 ID、浏览器版本
日志IP、登录时间、访问 URL、错误日志
使用行为浏览记录、AI Token 使用量、语音转写时长、联网搜索与工具调用次数、订阅记录
支付行为Stripe 订单 ID、金额、币种、支付时间(Stripe 自身存储信用卡信息,我们仅存订单元数据)
2.3 我们收集
  • 信用卡号 / CVV(由 Stripe 直接处理,我们不接触)
  • 生物识别 / 健康 / 政治倾向等 GDPR 特殊类别数据
  • 精确地理位置(仅 IP 大致归属国家)

3. 处理依据(GDPR Art.6)

数据用途法律依据
提供服务、订单履行Art.6(1)(b) 合同必要
账户安全、防欺诈Art.6(1)(f) 合法利益
客服支持Art.6(1)(b) 合同必要
营销推广(发送邮件等)Art.6(1)(a) 同意(您可随时撤回)
法律义务(税务、KYC)Art.6(1)(c) 法律义务
重大违规 / 监管要求时移交Art.6(1)(c) + (e) 法律 / 公共利益

AI 内容审核涉及 OpenAI Moderation API 的使用,我们传递必要审核字段,不传递可识别个人信息。语音转写、联网搜索、AI 工具执行均属于服务功能本身,依据为 Art.6(1)(b) 合同必要。

4. 数据用途

我们使用您的个人数据用于:

  • 提供并改进 Tokor 服务
  • 处理订单、订阅、退款
  • 个性化推荐(基于您的浏览 / 购买历史)
  • 安全防护(检测异常登录、欺诈、滥用)
  • 客服与争议处理
  • 合规审核(按法律法规要求)
  • 平台商业分析(聚合脱敏)

我们不会:

  • 出售您的个人数据
  • 用于不相关广告
  • 在未经您同意的情况下与无关第三方分享

5. 数据共享与第三方

为提供服务,我们与以下类别的第三方共享必要数据:

类别第三方共享数据用途
支付Stripe Inc.(美国)email、name、订单元数据、IP支付处理、欺诈检测、Connect 账号管理
LLM 推理您或助手开发者配置的模型服务(商用 API 提供商, 或开发者自建的服务器 / 其个人设备, 见 5.2)对话内容(脱敏 user_id)AI 推理(端点由配置方选定)
语音转写Groq Inc.(美国, 主用)、OpenAI(备用)语音输入的音频转写为文本
联网搜索Tavily Inc.(美国)搜索查询词webSearch 内置工具
内容审核OpenAI Inc.(美国)待审核文本 / 图片 URLModeration API
云基础设施Google Cloud Platform(新加坡节点为主)全部数据(加密存储)GKE / Cloud SQL / Pub/Sub / Secret Manager / 日志
文件存储与分发Cloudflare Inc.(全球边缘)您上传的文件与附件(R2 对象存储)、前端静态资源R2 / Pages / CDN / 回源防护
代码执行Cloudflare Inc.(Workers)托管工具的调用输入与运行日志(仅代码执行处理者, 不长期存储业务数据, 见 5.1)Workers for Platforms
人机验证Cloudflare Turnstile设备与浏览器信号防滥用(登录 / 访客入口)
推送通知Google Firebase (FCM)设备推送 token、通知内容移动 / 网页推送
邮件通知Resend(主用)等邮件服务商邮箱、通知内容系统通知发送
监管 / 司法政府机关(按法律要求)必要数据合规义务
5.1 第三方工具与托管工具(开发者可查看数据)

助手可以挂载由开发者提供的工具。当您使用这类助手时:

  • 您提供给工具的数据由该工具的开发者保存并可查看, 包括工具的输入、您让工具保存的行与文件、以及工具运行日志(console 输出, 保留 3 天, 仅开发者可见)中可能包含的内容。
  • 托管工具(平台代跑代码的工具): 数据存储在平台的数据库与对象存储中(GCP / Cloudflare R2), 代码在 Cloudflare Workers 中执行(Cloudflare 仅作为代码执行处理者)。管理这类数据的方式与普通工具一致: 通过与助手对话, 使用该工具自身提供的操作(工具开放了什么, 您就能做什么); 注销账号时平台清除您名下的全部行与文件。工具替您长期保存的文件计入您的存储空间。
  • 自建后端工具: 开发者的服务器是独立的数据控制者, 平台在调用时把您的输入与您消息中附件的短期签名链接传给它; 其后续处理由该开发者负责, 请参考其自己的隐私说明。
  • 删除工具或注销账号时, 相应数据按 §7 的保留期清理。
5.2 助手开发者配置的模型服务

平台不自营模型推理。每个助手使用哪个模型端点, 由该助手的开发者填写; 您与该助手的每一轮对话内容都会发送到这个端点。端点可能是:

  • 商用 API 提供商(OpenAI / Anthropic / DeepSeek 等): 按该提供商自己的隐私条款处理;
  • 开发者自建的服务器: 该开发者是独立的数据控制者, 其后续处理由该开发者负责, 请参考其自己的隐私说明;
  • 开发者本人的设备(本地模型): 对话内容会发送到该开发者自己的电脑。

平台不控制端点侧如何存储或使用这些内容。平台官方助手的模型端点由 ZealTop OÜ 自行配置, 不涉及第三方开发者。

与哪个助手对话由您选择, 助手详情页会展示其挂载的模型与工具。

6. 国际数据传输

由于平台部署 GCP、Cloudflare 与 Stripe,部分数据会传输到欧洲经济区(EEA)以外:

  • 新加坡(GCP asia-southeast1 主节点)
  • 美国(Stripe / OpenAI / Groq / Tavily / Resend)
  • Cloudflare 全球边缘节点(文件分发与代码执行)
  • 我们使用 Standard Contractual Clauses (SCCs) 作为传输工具
  • Stripe / Google / Cloudflare 是 EU-US Data Privacy Framework 认证主体

如您对国际传输有顾虑,请联系我们了解详情。

7. 数据保留期限

数据类型保留期
账户信息账户存续期间 + 注销后 30 天用于争议处理
订单 / 支付记录7 年(EE 商业法 + 税务法要求)
聊天历史 / AI 对话按助手 memory_mode 设定;最长账户存续期
聊天附件 / 工具产出文件7 天(硬清理)
托管工具数据(行与文件)工具存续期间; 您可随时自助删除; 工具被删除后 7 天内回收
托管工具运行日志3 天
日志90 天(滚动覆盖)
违规日志banWindowDays(默认 30 天) + 90 天审计期
营销同意记录撤回后立即停止使用,记录保留 6 年用于举证

8. 您的权利(GDPR)

作为数据主体,您有权:

权利说明行使方式
访问权 Art.15获取我们处理您数据的副本联系客服
更正权 Art.16修正错误数据Settings 页面 / 客服
删除权(被遗忘) Art.17删除您的数据(法律保留要求除外:订单/税务记录 7 年)Settings → 注销账号(自助)
限制处理 Art.18暂停部分数据处理客服
数据可移植 Art.20获取结构化数据副本(JSON)客服
反对权 Art.21反对基于合法利益的处理客服
撤回同意 Art.7(3)仅适用于基于"同意"的可选处理(如营销邮件)。用户协议作为合同基础不可单方撤回,终止使用关系请走"注销账号"当前未启用任何基于同意的可选处理;若日后启用(如营销邮件),Settings 提供独立开关
投诉权 Art.77向数据保护机构投诉爱沙尼亚 Andmekaitse Inspektsioon (AKI)

我们承诺在收到合理请求后 30 天内响应。

9. Cookie 与类似技术

我们使用以下类型 Cookie:

  • 必需 Cookie:维持登录状态、CSRF 防护(无法关闭,基于合同必要)
  • 功能 Cookie:语言、主题等用户偏好(可在 Settings 关闭)
  • 分析 Cookie:聚合访问统计(基于合法利益,可在浏览器 DNT 或客服请求关闭)

我们不使用:第三方广告 Cookie、跨站追踪。

如平台未来部署 EU 流量,我们将单独发布 Cookie 横幅(EU ePrivacy 要求)。

10. 未成年人

平台不面向 18 岁以下用户。如发现未成年人账户,我们将在确认后删除。

如您是监护人发现孩子未经同意注册,请联系客服请求删除。

11. 数据安全

我们采取行业标准措施保护您的数据:

  • 传输:HTTPS/TLS 加密
  • 存储:GCP 加密; 您配置的模型 / 工具凭证以 AES-256-GCM 加密保存
  • 访问控制:最小权限原则,操作审计
  • 密钥管理:GCP Secret Manager
  • 漏洞:定期安全扫描 / 渗透测试(按业务规模递进)

没有任何系统是 100% 安全的。如发生数据泄露,我们将在 72 小时内按 GDPR Art.33/34 通知监管机构和受影响用户。

12. AI 与自动化决策

平台使用 AI / 算法进行:

  • 商品推荐(基于您的浏览历史)
  • 内容审核(OpenAI Moderation + 关键词黑名单)
  • 风险评估(累计违规自动 Ban)

如果以上决策对您产生重大影响(如账号被封禁),您有权:

  • 要求人工复审(申诉机制 ListAppeals)
  • 要求解释决策依据
  • 反对完全自动化决策(GDPR Art.22)

13. 政策变更

13.1 我们可能根据法律变化、业务调整等修改本政策。重大变更将通过登录拦截 + 邮件通知您。

13.2 当前版本与历史版本均在 Settings 页面可查。

14. 联系我们


政策结束