隐私政策
版本 2.0 — 最后更新:2026年4月5日
1. 引言与数据控制者身份
ChatSense(下称"我们"或"本平台")是一个全渠道客户服务与对话式 CRM 平台,集成 WhatsApp、Instagram、Messenger、Telegram 和电子邮件等渠道,并具备人工智能、自动化及客户关系管理功能。
本隐私政策说明我们如何依照 LGPD(巴西《通用数据保护法》,第13,709/2018号法律)、欧盟《通用数据保护条例》(GDPR)、《加州消费者隐私法》(CCPA/CPRA)及其他适用法律,收集、使用、存储、共享和保护在本平台上处理的个人数据。
数据控制者
VERTEXHUB DO BRASIL LTDA
CNPJ:68.119.875/0001-40
地址:Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, 邮编 04571-000, 巴西
就管理型用户(团队成员、管理者)的数据而言,VERTEXHUB DO BRASIL LTDA 是 LGPD 意义上的控制者,亦是 GDPR 意义上的数据控制者(Data Controller)。
就我们的客户通过本平台录入、接收或处理的最终客户(联系人、消费者)数据而言,VERTEXHUB DO BRASIL LTDA 是 LGPD 意义上的操作者(Operator)/ GDPR 意义上的数据处理者(Data Processor),此类数据的控制者为平台客户。
数据保护官(DPO)
2. 定义
依据 LGPD 第5条及 GDPR 第4条和第9条,本政策中下列词语具有如下含义:
- 个人数据 — 与已识别或可识别的自然人相关的任何信息(LGPD 第5条第I项 / GDPR 第4条第1款)。
- 敏感个人数据 — 涉及种族或民族出身、宗教信仰、政治观点、工会成员身份、健康数据、性生活、遗传或生物识别数据的个人数据,当其与自然人相关联时(LGPD 第5条第II项 / GDPR 第9条)。
- 数据主体 — 被处理的个人数据所指向的自然人(LGPD 第5条第V项 / GDPR:"Data Subject")。
- 控制者 — 就个人数据处理作出决定的自然人或法人(LGPD 第5条第VI项 / GDPR:"Data Controller")。
- 处理者 — 代表控制者处理个人数据的自然人或法人(LGPD 第5条第VII项 / GDPR:"Data Processor")。
- 处理 — 对个人数据实施的任何操作,包括收集、生成、接收、分类、使用、访问、复制、传输、分发、加工、归档、存储、删除、评估、控制、修改、告知、转移、传播或提取(LGPD 第5条第X项 / GDPR:"Processing")。
- 同意 — 数据主体就特定目的同意处理其个人数据的自由、知情且明确的意思表示(LGPD 第5条第XII项 / GDPR 第4条第11款)。
- ANPD — 巴西国家数据保护局,负责监督、实施和执行 LGPD 合规的公共行政机构(LGPD 第5条第XIX项)。
- 分处理者 — 由处理者委托、代表控制者开展特定个人数据处理活动的第三方(GDPR:"Sub-processor")。
3. 收集的数据
3.1 注册数据(管理型用户)
- 姓名、电子邮箱和电话号码
- 密码(以 Argon2id 哈希方式存储 — 绝不以明文存储)
- 头像/个人资料照片
- 在组织内的角色和权限
- 偏好设置(语言、主题、通知)
3.2 联系人 / 最终客户数据
- 姓名、电话号码和电子邮箱
- 通过已接入渠道往来的消息内容
- 发送或接收的媒体文件(图片、音频、视频、文档)
- 位置数据(联系人自愿分享时)
- CRM 字段:公司、职位、证件号(CPF/CNPJ)、出生日期
- 操作人员设置的标签、备注和自定义字段
3.3 会话数据
- 消息的文本和媒体内容
- 来源平台(WhatsApp、Instagram、Messenger、Telegram、电子邮件、聊天组件)
- 时间戳(发送、送达和已读的日期与时间)
- 分配的客服人员及机器人状态(活跃、暂停、转人工)
- CSAT 评分和满意度调查数据
- 情感分类和自动标签(由 AI 生成)
3.4 媒体数据
- 会话中发送/接收的图片、音频、视频和文档
- 存储于兼容 S3 的对象存储(自托管 MinIO)
- 媒体元数据(MIME 类型、大小、尺寸)
3.5 CRM 数据
- 公司:名称、证件号(CNPJ/CPF)、地址、电话、网站
- 商机:标题、金额、阶段、成交日期
- 商机活动:备注、通话、会议、邮件、任务
3.6 营销活动数据
- 接收人名单与分组细分
- 发送状态(已发送、已送达、已读、失败)
- 退订(opt-out)及取消订阅记录
3.7 浏览数据(聊天组件访客)
- IP 地址(处理后匿名化)
- 浏览器 user-agent
- 来源页面 URL(referrer)
- 聊天组件会话标识符
3.8 应用市场数据
- 已安装的应用及其配置
- 与第三方应用的集成数据
3.9 支付数据
- 全部由我们的支付服务商 Asaas(巴西)和 Stripe(国际)处理
- 我们不存储信用卡号、CVV 或完整支付数据
- 我们仅保留:订阅标识符、所订套餐、付款状态及账单历史
4. 处理的法律依据
每类个人数据的处理均基于 LGPD 第7条和 GDPR 第6条第1款规定的一项或多项法律依据:
4.1 履行合同(LGPD 第7条第V项 / GDPR 第6条第1款(b)项)
- 注册和账户数据 — 创建和维护账户所必需
- 会话和消息数据 — 提供客户服务所必需
- CRM 数据 — 客户关系管理所必需
- 渠道数据 — 通信渠道的集成与运行所必需
4.2 同意(LGPD 第7条第I项 / GDPR 第6条第1款(a)项)
- 发送营销通信及营销活动
- 使用非必要 Cookie(如适用)
- 在主动触达(outbound)营销活动中处理最终客户数据
4.3 合法利益(LGPD 第7条第IX项 / GDPR 第6条第1款(f)项)
- 用于改进服务的聚合和匿名分析
- 欺诈与滥用的检测和预防
- 平台安全与威胁防护
- 运营绩效报表
4.4 法定义务(LGPD 第7条第II项 / GDPR 第6条第1款(c)项)
- 税务和计费记录 — 法定保存 5 年
- 审计日志 — 遵守巴西《互联网民事框架法》
- 配合司法请求及主管机关的要求
5. 数据使用目的
我们仅将所收集的个人数据用于以下目的:
- 提供服务 — 运营客户服务平台,包括消息收发、会话管理及向客服人员的分配路由
- AI 处理 — 生成自动回复、消息分类、情感分析及回复建议(详见第6节)
- 分析与报表 — 以聚合和匿名方式生成绩效指标、服务报表及满意度分析
- 安全 — 用户认证、身份核验、防范未经授权的访问及异常检测
- 反欺诈 — 监测可疑活动、请求速率限制及滥用控制
- 法律合规 — 履行监管、税务及审计义务
- 客户支持 — 响应请求、解决技术问题及运营沟通
- 持续改进 — 基于聚合和匿名数据完善功能
我们不出于任何目的出售、出租或商业化利用个人数据。
6. 人工智能处理
ChatSense 使用人工智能模型提升客户服务体验。本节以透明方式说明 AI 系统如何处理数据。
6.1 发送至 LLM 提供商的数据
为生成自动回复和辅助人工客服,以下数据可能被发送至语言模型提供商(Google Gemini、OpenAI):
- 进行中会话的消息历史
- 知识库中的相关内容(RAG 片段)
- 管理员配置的系统提示词(AI 智能体指令)
6.2 仅用于推理
发送至 AI 提供商的数据仅用于推理(生成回复),不会用于训练语言模型。我们与 Google 和 OpenAI 的合同保证,通过 API 发送的数据不会被用于改进或训练其模型。
6.3 向量嵌入与向量检索
基于知识库文档生成的向量嵌入(数值向量)存储在我们本地的 PostgreSQL 数据库中(使用 pgvector 扩展)。向量嵌入生成后不会与第三方共享。
6.4 自动化决策
ChatSense 可能作出以下自动化决策:
- 情感分析 — 对消息语气进行分类(积极、中性、消极)
- 自动标签 — 根据会话内容自动分配标签
- 优先级分类 — 判断服务的紧急程度
- 智能路由 — 将会话分配至最合适的客服人员或团队
依据 LGPD 第20条和 GDPR 第22条,对于仅基于自动化处理作出、且影响其利益的决定 — 包括旨在界定其个人、职业、消费或信用画像的决定 — 数据主体有权要求进行人工复核。
6.5 RAG 语境(检索增强生成)
AI 智能体回复消息时,系统通过向量检索从知识库中提取相关片段,并注入发送给模型的提示词。仅共享相关片段 — 而非完整的知识库。
6.6 音频转写(STT)
会话中收到的音频文件可能被发送至 Google 或 OpenAI 的转写服务以转换为文本。音频仅用于转写目的,处理完成后提供商不予保留。
6.7 图像分析
会话中收到的图像可能被发送至 Google Vision API,仅用于生成内容的文字描述,使 AI 智能体理解视觉语境。处理完成后提供商不保留图像。
7. 数据共享
我们仅与服务运行严格必需的分处理者共享个人数据,具体如下:
7.1 分处理者
- Google Cloud(Gemini API) — AI 推理、回复生成、音频转写及图像分析
- OpenAI — 为知识库向量检索生成向量嵌入
- Meta Platforms — 通过 WhatsApp Business API、Instagram Direct 和 Facebook Messenger 传递消息
- Telegram — 通过 Telegram Bot API 传递消息
- Stripe — 国际支付处理(信用卡)
- Asaas — 巴西境内支付处理(PIX、银行凭单、信用卡)
- MinIO / S3 — 自托管基础设施上的对象存储(媒体文件)
- 客户的 SMTP 服务器 — 客户配置电子邮件渠道时的邮件发送
- 客户的 Webhook 端点 — 向客户在自动化动作中配置的 URL 传送数据
7.2 不商业化承诺
我们不出于任何目的(包括营销、广告或行为画像)向第三方出售、出租、交换或商业化利用个人数据。
8. 跨境数据传输
由于使用国际分处理者,个人数据可能被传输至巴西和欧洲经济区(EEA)以外的国家,主要是美国(Google、OpenAI、Meta、Stripe)。
此类传输在以下保障措施下进行:
- 标准合同条款(SCC) — 采用经欧盟委员会批准并获巴西国家数据保护局(ANPD)认可的条款,确保充分的保护水平
- 充分性认定 — 当目的地国家获得主管机关认可的充分性认定时
- 专门合同条款 — 与分处理者的合同包含与 LGPD 和 GDPR 规定同等水平的数据保护义务
- 数据处理协议(DPA) — 与所有相关分处理者签署数据处理协议
跨境传输符合 LGPD 第33条及 GDPR 第五章(第44至49条)的规定。
9. 存储与安全
我们采取健全的技术和组织措施,保护个人数据免遭未经授权的访问、丢失、篡改或破坏:
9.1 加密
- 静态加密 — 渠道令牌、凭据和密钥使用 AES-256-GCM 加密
- 密码 — 采用 Argon2id 哈希并为每个用户使用唯一盐值(绝不以明文存储)
- 传输加密 — 全部通信强制使用 TLS 1.2/1.3,并支持 HTTP/3(QUIC)
9.2 多租户隔离
- 行级安全(Row-Level Security,RLS) — 在 PostgreSQL 数据库层面实施隔离,确保每个组织仅能访问自己的数据
- 每条数据库查询均绑定组织标识符
9.3 认证与访问控制
- 基于 JWT 的认证,采用短期令牌 + 刷新令牌
- 支持双因素认证(MFA/TOTP)
- 基于角色的访问控制(RBAC),权限颗粒度精细
- 面向企业组织的单点登录(SSO,基于 OIDC)
9.4 基础设施防护
- SSRF 防护 — 在 Webhook 和自动化中拦截对私有 IP 段(RFC 1918、回环地址、ULA)的请求
- 速率限制 — 按 IP 和按账户控制请求频率
- 完整审计日志 — 全部操作记录 IP、user-agent 及时间戳
- DragonflyDB 用于缓存和会话 — 不持久化个人数据
- Kubernetes 基础设施,配备 Envoy Gateway、HSTS 及 CSP 响应头
- 入站 Webhook 采用 HMAC-SHA256 校验以确保真实性
10. 数据保留
个人数据仅在实现本政策所述目的严格必要的期间内保留,具体保留期限如下:
- 消息与会话 — 账户活跃期间保留,账户删除后额外保留 30 天以便恢复
- 媒体文件(图片、音频、视频、文档) — 各组织可配置保留期限(media_retention_days 参数);默认:账户活跃期间无限期保留
- 审计日志 — 12 个月,遵守巴西《互联网民事框架法》
- 计费与税务数据 — 5 年,依据税法义务
- 账户数据 — 账户删除申请后 30 天
- 源自 Meta 的数据 — 渠道断开连接后至多 90 天,按 Meta 平台要求
- 备份 — 每 30 天自动轮换
保留期届满后,数据将以安全且不可逆的方式删除,包括轮换周期内含有此类数据的备份。
11. 数据主体权利
我们尊重适用法律赋予个人数据主体的各项权利。以下按法域列明相关权利:
11.1 LGPD(第13,709/2018号法律 — 第18条)
- 确认 — 确认是否存在对您数据的处理
- 访问 — 获取我们所处理个人数据的副本
- 更正 — 要求更正不完整、不准确或过时的数据
- 匿名化、封存或删除 — 针对不必要、过度或违规处理的数据
- 可携带性 — 以结构化、可互操作的格式接收您的数据
- 删除 — 要求删除基于同意处理的数据
- 共享信息 — 了解您的数据与哪些实体共享
- 不同意的后果 — 获知不提供同意的后果
- 撤回同意 — 随时撤回同意,不影响此前处理的合法性
11.2 GDPR((EU) 2016/679号条例 — 第15至22条)
- 访问权(第15条)— 获得确认及所处理个人数据的副本
- 更正权(第16条)— 更正不准确的数据
- 删除权(第17条)— 删除数据("被遗忘权")
- 限制处理权(第18条)— 在特定情形下限制处理
- 数据可携权(第20条)— 以机器可读格式接收数据
- 反对权(第21条)— 反对基于合法利益的处理
- 与自动化决策相关的权利(第22条)— 不受具有重大影响的纯自动化决定约束,并可要求人工复核
11.3 CCPA/CPRA(美国加利福尼亚州)
- 知情权 — 了解收集、使用和共享了哪些个人数据
- 删除权 — 要求删除个人数据
- 选择退出出售权 — 我们不出售个人数据;该权利自动得到满足
- 免受歧视权 — 不因行使隐私权利而受到歧视
- 限制敏感数据使用权 — 限制敏感个人数据的使用和披露
11.4 权利行使方式
- 电子邮件 — 将请求发送至 privacidade@chatsense.app
- 平台设置 — 使用账户设置中的隐私选项
- API — 用于导出(
/contacts/:id/gdpr-export)和删除(/contacts/:id/gdpr-erase)联系人数据的专用端点
11.5 响应时限
- LGPD — 自确认数据主体身份起至多 15 个工作日
- GDPR — 至多 30 个自然日,复杂情形可再延长 60 天
- CCPA/CPRA — 至多 45 个自然日,经通知可再延长 45 天
12. Cookie 与跟踪技术
我们仅使用平台运行严格必需的 Cookie:
- JWT 会话 Cookie — 用于平台用户认证(有效期按会话配置)
- 主题偏好 — 在本地存储浅色/深色主题选择
- 聊天组件会话 — 用于识别可嵌入聊天组件会话中的访客(第一方 Cookie)
我们不使用跟踪、分析、广告或第三方 Cookie。我们不参与行为广告网络,也不进行跨站跟踪。
有关具体 Cookie 的详细信息,请参阅平台上提供的《Cookie 政策》。
13. 未成年人
ChatSense 是面向企业和专业人士的 B2B 平台。我们的服务不面向 18 周岁以下的个人。
我们不会有意收集儿童或青少年的个人数据。依据 LGPD 第14条,如发现在未取得父母或法定监护人特别同意的情况下收集了未成年人数据,我们将立即予以删除。
就 COPPA(美国《儿童在线隐私保护法》)而言,我们不会有意收集 13 周岁以下儿童的个人信息。如您认为有未成年人的数据被提供至本平台,请立即通过 privacidade@chatsense.app 与我们联系。
14. 本政策的变更
本隐私政策可能不时更新,以反映我们的实践、服务或法律要求的变化。
发生重大变更时,我们承诺:
- 在变更生效前提供15 天的预先通知
- 向所有活跃组织的管理员发送电子邮件通知
- 在过渡期内于平台内展示提示横幅
- 向数据主体保持本政策版本历史的可查性
通知期届满后继续使用平台,即视为接受变更。如您不同意修改内容,可在新版本生效前申请删除您的账户和数据。
15. 联系方式与数据保护官(DPO)
如有与个人数据处理相关的疑问、权利行使请求或投诉,请联系:
VERTEXHUB DO BRASIL LTDA
CNPJ:68.119.875/0001-40
地址:Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, 邮编 04571-000, 巴西
数据保护官(DPO)
电子邮箱:privacidade@chatsense.app
如您认为对您个人数据的处理违反了适用法律,您有权向主管的数据保护机构提出投诉:
- 巴西 — 国家数据保护局(ANPD):www.gov.br/anpd
- 欧盟 — 数据主体居住地成员国的监管机构
- 加利福尼亚州(美国) — 加州隐私保护局(CPPA)
16. 法域附加条款
以下补充规定按数据主体所在法域适用:
16.1 CCPA/CPRA — 《加州消费者隐私法》
对于美国加利福尼亚州居民,我们另行告知:
- 收集的个人信息类别:标识符(姓名、邮箱、电话)、商业数据(交易历史)、互联网活动(访问日志、平台交互)、职业数据(职位、公司)
- 收集目的:提供服务、安全、法律合规、改进服务(详见第5节)
- 出售或共享:我们不出售或共享个人信息用于跨情境行为广告
- 消费者权利:知情权、删除权、更正权、选择退出出售权(不适用 — 我们不出售数据)及免受歧视权
- 提交方式:发送邮件至 privacidade@chatsense.app 或通过平台设置
16.2 GDPR — 《通用数据保护条例》
对于位于欧洲经济区(EEA)、英国和瑞士的数据主体:
- 各处理活动的法律依据:详见本政策第4节的对应说明
- 向第三国的传输:数据可能基于标准合同条款(SCC)及适当的补充措施传输至美国(Google、OpenAI、Meta、Stripe)
- DPO 指定:可通过 privacidade@chatsense.app 联系数据保护官
- 监管机构:数据主体有权向其居住地、工作地或涉嫌侵权行为发生地成员国的数据保护机构提出投诉
- 数据保护影响评估(DPIA):我们对高风险处理活动开展 DPIA,包括 AI 处理和自动化决策
16.3 APPI — 日本《个人信息保护法》
对于位于日本的数据主体:
- 个人信息处理事业者:VERTEXHUB DO BRASIL LTDA 依 APPI 作为个人信息处理事业者开展活动
- 使用目的的告知:个人数据的使用目的载于本政策第5节,如有变更将通知数据主体
- 跨境传输:个人数据可能被传输至日本以外的国家(巴西、美国)。此类传输依据确保同等保护水平的合同安排进行,符合 APPI 及个人信息保护委员会(PPC)指引的要求
- 数据主体权利:依 APPI 规定,有权要求披露、更正、停止使用及删除所保存的数据
版本:2.0
生效日期:2026年4月5日
上一版本:1.0(2026年3月12日)
提示:本文件以葡萄牙语版本为具有法律约束力的版本。本简体中文译本仅供参考。如本译本与葡萄牙语原文存在任何不一致,以葡萄牙语版本为准。