隐私政策

版本 4.0 — 生效日期:2026年8月10日

1. 引言与数据控制者身份

ChatSense(下称"我们"或"本平台")是一个全渠道客户服务与对话式 CRM 平台,集成 WhatsApp、Instagram、Messenger、Telegram 和电子邮件等渠道,并具备人工智能、自动化及客户关系管理功能。

本隐私政策说明我们如何依照 LGPD(巴西《通用数据保护法》,第13,709/2018号法律)、欧盟《通用数据保护条例》(GDPR)、《加州消费者隐私法》(CCPA/CPRA)及其他适用法律,收集、使用、存储、共享和保护在本平台上处理的个人数据。

数据控制者

VERTEXHUB DO BRASIL LTDA
CNPJ:68.119.875/0001-40
地址:Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, 邮编 04571-000, 巴西

管理型用户(团队成员、管理者)的数据而言,VERTEXHUB DO BRASIL LTDA 是 LGPD 意义上的控制者,亦是 GDPR 意义上的数据控制者(Data Controller)

就我们的客户通过本平台录入、接收或处理的最终客户(联系人、消费者)数据而言,VERTEXHUB DO BRASIL LTDA 是 LGPD 意义上的操作者(Operator)/ GDPR 意义上的数据处理者(Data Processor),此类数据的控制者为平台客户。

数据保护官(DPO)

电子邮箱:privacidade@chatsense.app

2. 定义

依据 LGPD 第5条及 GDPR 第4条和第9条,本政策中下列词语具有如下含义:

  • 个人数据 — 与已识别或可识别的自然人相关的任何信息(LGPD 第5条第I项 / GDPR 第4条第1款)。
  • 敏感个人数据 — 涉及种族或民族出身、宗教信仰、政治观点、工会成员身份、健康数据、性生活、遗传或生物识别数据的个人数据,当其与自然人相关联时(LGPD 第5条第II项 / GDPR 第9条)。
  • 数据主体 — 被处理的个人数据所指向的自然人(LGPD 第5条第V项 / GDPR:"Data Subject")。
  • 控制者 — 就个人数据处理作出决定的自然人或法人(LGPD 第5条第VI项 / GDPR:"Data Controller")。
  • 处理者 — 代表控制者处理个人数据的自然人或法人(LGPD 第5条第VII项 / GDPR:"Data Processor")。
  • 处理 — 对个人数据实施的任何操作,包括收集、生成、接收、分类、使用、访问、复制、传输、分发、加工、归档、存储、删除、评估、控制、修改、告知、转移、传播或提取(LGPD 第5条第X项 / GDPR:"Processing")。
  • 同意 — 数据主体就特定目的同意处理其个人数据的自由、知情且明确的意思表示(LGPD 第5条第XII项 / GDPR 第4条第11款)。
  • ANPD — 巴西国家数据保护局,负责监督、实施和执行 LGPD 合规的公共行政机构(LGPD 第5条第XIX项)。
  • 分处理者 — 由处理者委托、代表控制者开展特定个人数据处理活动的第三方(GDPR:"Sub-processor")。

3. 收集的数据

3.1 注册数据(管理型用户)

  • 姓名、电子邮箱和电话号码
  • 密码(以 Argon2id 哈希方式存储 — 绝不以明文存储)
  • 头像/个人资料照片
  • 在组织内的角色和权限
  • 偏好设置(语言、主题、通知)

3.2 联系人 / 最终客户数据

  • 姓名、电话号码和电子邮箱
  • 通过已接入渠道往来的消息内容
  • 发送或接收的媒体文件(图片、音频、视频、文档)
  • 位置数据(联系人自愿分享时)
  • CRM 字段:公司、职位、证件号(CPF/CNPJ)、出生日期
  • 操作人员设置的标签、备注和自定义字段

3.3 会话数据

  • 消息的文本和媒体内容
  • 来源平台(WhatsApp、Instagram、Messenger、Telegram、电子邮件、聊天组件)
  • 时间戳(发送、送达和已读的日期与时间)
  • 分配的客服人员及机器人状态(活跃、暂停、转人工)
  • CSAT 评分和满意度调查数据
  • 情感分类和自动标签(由 AI 生成)

3.4 媒体数据

  • 会话中发送/接收的图片、音频、视频和文档
  • 存储于兼容 S3 的对象存储(自托管 MinIO)
  • 媒体元数据(MIME 类型、大小、尺寸)

3.5 CRM 数据

  • 公司:名称、证件号(CNPJ/CPF)、地址、电话、网站
  • 商机:标题、金额、阶段、成交日期
  • 商机活动:备注、通话、会议、邮件、任务

3.6 营销活动数据

  • 接收人名单与分组细分
  • 发送状态(已发送、已送达、已读、失败)
  • 退订(opt-out)及取消订阅记录

3.7 浏览数据(聊天组件访客)

  • IP 地址(在访问日志中作短暂性收集)
  • 浏览器 user-agent
  • 来源页面 URL(referrer)
  • 聊天组件会话标识符

3.8 应用市场数据

  • 已安装的应用及其配置
  • 与第三方应用的集成数据

3.9 支付数据

  • 全部由第三方支付服务商处理(目前为巴西的 Asaas)
  • 我们不存储信用卡号、CVV 或完整支付数据
  • 我们仅保留:订阅标识符、所订套餐、付款状态及账单历史

4. 处理的法律依据

每类个人数据的处理均基于 LGPD 第7条和 GDPR 第6条第1款规定的一项或多项法律依据:

4.1 履行合同(LGPD 第7条第V项 / GDPR 第6条第1款(b)项)

  • 注册和账户数据 — 创建和维护账户所必需
  • 会话和消息数据 — 提供客户服务所必需
  • CRM 数据 — 客户关系管理所必需
  • 渠道数据 — 通信渠道的集成与运行所必需

4.2 同意(LGPD 第7条第I项 / GDPR 第6条第1款(a)项)

  • 发送营销通信及营销活动
  • 使用非必要 Cookie(如适用)
  • 在主动触达(outbound)营销活动中处理最终客户数据

4.3 合法利益(LGPD 第7条第IX项 / GDPR 第6条第1款(f)项)

  • 用于改进服务的聚合和匿名分析
  • 欺诈与滥用的检测和预防
  • 平台安全与威胁防护
  • 运营绩效报表

4.4 法定义务(LGPD 第7条第II项 / GDPR 第6条第1款(c)项)

  • 税务和计费记录 — 法定保存 5 年
  • 审计日志 — 遵守巴西《互联网民事框架法》
  • 配合司法请求及主管机关的要求。凡因执行司法命令而提供数据的,均记录于不可篡改的审计轨迹中,包含案件编号、日期及所提供数据包的加密摘要(哈希)

5. 数据使用目的

我们仅将所收集的个人数据用于以下目的:

  • 提供服务 — 运营客户服务平台,包括消息收发、会话管理及向客服人员的分配路由
  • AI 处理 — 生成自动回复、消息分类、情感分析及回复建议(详见第6节)
  • 分析与报表 — 以聚合和匿名方式生成绩效指标、服务报表及满意度分析
  • 安全 — 用户认证、身份核验、防范未经授权的访问及异常检测
  • 反欺诈 — 监测可疑活动、请求速率限制及滥用控制
  • 法律合规 — 履行监管、税务及审计义务
  • 客户支持 — 响应请求、解决技术问题及运营沟通
  • 持续改进 — 基于聚合和匿名数据完善功能;就 AI 智能体的回复而言,可将同一组织自身的会话片段用作参考示例,并按组织严格隔离(详见第6.8节)

我们不出于任何目的出售、出租或商业化利用个人数据。

6. 人工智能处理

ChatSense 使用人工智能模型提升客户服务体验。本节以透明方式说明 AI 系统如何处理数据。

6.1 发送至 LLM 提供商的数据

为生成自动回复和辅助人工客服,以下数据可能被发送至人工智能模型提供商 — 目前包括:Google(Gemini、Gemini Live 和 Veo)、OpenAI、Anthropic、OpenRouter(路由至第三方模型,包括 DeepSeek,处理仅在美国的基础设施内进行 — 已经过专门的合规适当性分析)以及 Deepgram(语音转写,由组织自行配置时):

  • 进行中会话的消息历史
  • 知识库中的相关内容(RAG 片段)
  • 管理员配置的系统提示词(AI 智能体指令)

6.2 仅用于推理

发送至 AI 提供商的数据仅用于推理(生成回复),不会用于训练语言模型。我们所使用的各 AI 提供商的合同及 API 条款均禁止将通过 API 发送的数据用于改进或训练其模型。

6.3 向量嵌入与向量检索

基于知识库文档生成的向量嵌入(数值向量)在本平台自有基础设施中生成和存储 — 由自托管模型生成,并存储在我们的 PostgreSQL 数据库中(使用 pgvector 扩展)。向量嵌入不会与第三方共享。

6.4 自动化决策

ChatSense 可能作出以下自动化决策:

  • 情感分析 — 对消息语气进行分类(积极、中性、消极)
  • 自动标签 — 根据会话内容自动分配标签
  • 优先级分类 — 判断服务的紧急程度
  • 智能路由 — 将会话分配至最合适的客服人员或团队

依据 LGPD 第20条GDPR 第22条,对于仅基于自动化处理作出、且影响其利益的决定 — 包括旨在界定其个人、职业、消费或信用画像的决定 — 数据主体有权要求进行人工复核。

6.5 RAG 语境(检索增强生成)

AI 智能体回复消息时,系统通过向量检索从知识库中提取相关片段,并注入发送给模型的提示词。仅共享相关片段 — 而非完整的知识库。

6.6 音频转写与 AI 语音(STT)

会话中收到的音频文件,以及在组织启用 AI 语音通话功能时通话中的音频,可能由以下方式实时处理以完成转写和语音服务:在本平台自有基础设施中运行的 Whisper 模型;Google Gemini Live;以及在组织自行配置时的 Deepgram。处理仅限于上述目的,外部提供商在处理完成后不保留音频。

6.7 图像分析

会话中收到的图像可能由本平台自有基础设施中自托管的计算机视觉模型进行分析,仅用于生成内容的文字描述,使 AI 智能体理解视觉语境。不会为此目的将任何图像发送至外部提供商。

6.8 按组织治理的学习

为提升各组织 AI 智能体的回复质量,该组织自身既往会话的片段可能被用作生成新回复的参考示例(few-shot)。该学习机制按组织严格隔离:一个组织的数据绝不会用于改进另一组织的回复,也不会用于训练 AI 提供商的全局模型。

7. 数据共享

我们仅与服务运行严格必需的分处理者共享个人数据,具体如下:

7.1 分处理者

  • Google Cloud(Gemini API、Gemini Live 和 Veo) — AI 推理、回复生成、实时语音对话(Gemini Live,当组织启用 AI 语音通话功能时)以及营销活动的视频生成;会话中收到的语音消息由本平台自有基础设施中自托管的 Whisper 模型转写,不发送至该提供商(见第6.6节)
  • OpenAI — AI 推理,按平台的模型编排执行
  • Anthropic — AI 推理与回复生成
  • DeepSeek(经由聚合服务 OpenRouter 接入) — 在 DeepSeek 模型上的 AI 推理(已经过专门的合规适当性分析),处理仅在美国的基础设施内进行;该路由如有任何变更,将按 DPA 的规定作为分处理者变更处理,须履行通知并接受异议
  • Deepgram — 语音转写(STT),由组织自行配置时
  • Meta Platforms — 通过 WhatsApp Business API、Instagram Direct 和 Facebook Messenger 传递消息
  • Telegram — 通过 Telegram Bot API 传递消息
  • Apple(Apple 推送通知服务 — APNs)和 Google(Firebase Cloud Messaging — FCM) — 向本平台官方应用推送通知,包括通知标题和内容预览(美国)
  • Asaas — 巴西境内支付处理(PIX、银行凭单、信用卡)
  • Stripe — 支付处理,当该支付方式向客户开放时(美国)
  • MinIO / S3 — 自托管基础设施上的对象存储(媒体文件)
  • 客户的 SMTP 服务器 — 客户配置电子邮件渠道时的邮件发送
  • 客户的 Webhook 端点 — 向客户在自动化动作中配置的 URL 传送数据

7.2 不商业化承诺

我们不出于任何目的(包括营销、广告或行为画像)向第三方出售、出租、交换或商业化利用个人数据。

8. 跨境数据传输

由于使用国际分处理者,个人数据可能被传输至巴西和欧洲经济区(EEA)以外的国家,主要是美国(Google、OpenAI、Anthropic、OpenRouter、Deepgram、Meta,以及当该支付方式开放时的 Stripe);就 Telegram 渠道(Bot API)而言,还包括阿拉伯联合酋长国(Telegram)。在 DeepSeek 模型上的推理仅经由聚合服务 OpenRouter 在美国的基础设施内进行 — 不存在向中华人民共和国的个人数据传输(见 DPA 第8.1节和第9.1节)。

此类传输在以下保障措施下进行:

  • 标准合同条款 — 对于位于巴西的数据主体,采用 LGPD 第33条规定的机制,包括(视分处理者而定)经巴西国家数据保护局 CD/ANPD 第19/2024号决议批准并与数据进口方签署的标准合同条款,或提供与 LGPD 同等保障的合同条款;对于位于欧洲经济区的数据主体,采用经欧盟委员会批准的 SCC((EU) 2021/914号实施决定),并在必要时辅以补充措施
  • 充分性认定 — 当目的地国家获得主管机关认可的充分性认定时
  • 专门合同条款 — 与分处理者的合同包含与 LGPD 和 GDPR 规定同等水平的数据保护义务
  • 数据处理协议(DPA) — 与所有相关分处理者签署数据处理协议

跨境传输符合 LGPD 第33条及 GDPR 第五章(第44至49条)的规定。

9. 存储与安全

我们采取健全的技术和组织措施,保护个人数据免遭未经授权的访问、丢失、篡改或破坏:

9.1 加密

  • 静态加密 — 渠道令牌、凭据和密钥使用 AES-256-GCM 加密
  • 密码 — 采用 Argon2id 哈希并为每个用户使用唯一盐值(绝不以明文存储)
  • 传输加密 — 全部通信强制使用 TLS 1.2/1.3,并支持 HTTP/3(QUIC)

9.2 多租户隔离

  • 行级安全(Row-Level Security,RLS) — 在 PostgreSQL 数据库层面实施隔离,确保每个组织仅能访问自己的数据
  • 每条数据库查询均绑定组织标识符

9.3 认证与访问控制

  • 基于 JWT 的认证,采用短期令牌 + 刷新令牌
  • 双因素认证(MFA/TOTP),对组织所有者为强制要求,并向全部用户开放
  • 基于角色的访问控制(RBAC),权限颗粒度精细
  • 面向企业组织的单点登录(SSO,基于 OIDC)

9.4 基础设施防护

  • SSRF 防护 — 在 Webhook 和自动化中拦截对私有 IP 段(RFC 1918、回环地址、ULA)的请求
  • 速率限制 — 按 IP 和按账户控制请求频率
  • 完整审计日志 — 全部操作记录 IP、user-agent 及时间戳
  • DragonflyDB 用于缓存和会话 — 不持久化个人数据
  • Kubernetes 基础设施,配备 Envoy Gateway、HSTS 及 CSP 响应头
  • 入站 Webhook 采用 HMAC-SHA256 校验以确保真实性

10. 数据保留

个人数据仅在实现本政策所述目的严格必要的期间内保留,具体保留期限如下:

  • 消息与会话 — 账户活跃期间保留,账户删除后额外保留 30 天以便恢复
  • 媒体文件(图片、音频、视频、文档) — 各组织可配置保留期限(media_retention_days 参数);默认:账户活跃期间无限期保留
  • 审计日志 — 12 个月,遵守巴西《互联网民事框架法》
  • 计费与税务数据 — 5 年,依据税法义务
  • 账户数据 — 账户删除申请后 30 天
  • 源自 Meta 的数据 — 渠道断开连接后至多 90 天,按 Meta 平台要求
  • 备份 — 每 30 天自动轮换

保留期届满后,数据将以安全且不可逆的方式删除,包括轮换周期内含有此类数据的备份。

11. 数据主体权利

我们尊重适用法律赋予个人数据主体的各项权利。以下按法域列明相关权利:

11.1 LGPD(第13,709/2018号法律 — 第18条)

  • 确认 — 确认是否存在对您数据的处理
  • 访问 — 获取我们所处理个人数据的副本
  • 更正 — 要求更正不完整、不准确或过时的数据
  • 匿名化、封存或删除 — 针对不必要、过度或违规处理的数据
  • 可携带性 — 以结构化、可互操作的格式接收您的数据
  • 删除 — 要求删除基于同意处理的数据
  • 共享信息 — 了解您的数据与哪些实体共享
  • 不同意的后果 — 获知不提供同意的后果
  • 撤回同意 — 随时撤回同意,不影响此前处理的合法性

11.2 GDPR((EU) 2016/679号条例 — 第15至22条)

  • 访问权(第15条)— 获得确认及所处理个人数据的副本
  • 更正权(第16条)— 更正不准确的数据
  • 删除权(第17条)— 删除数据("被遗忘权")
  • 限制处理权(第18条)— 在特定情形下限制处理
  • 数据可携权(第20条)— 以机器可读格式接收数据
  • 反对权(第21条)— 反对基于合法利益的处理
  • 与自动化决策相关的权利(第22条)— 不受具有重大影响的纯自动化决定约束,并可要求人工复核

11.3 CCPA/CPRA(美国加利福尼亚州)

  • 知情权 — 了解收集、使用和共享了哪些个人数据
  • 删除权 — 要求删除个人数据
  • 选择退出出售或共享权 — 我们不出售个人数据;因公开页面上的 Meta Pixel 而可能构成的"共享"(sharing)以事先同意(opt-in)为前提,可在 Cookie 横幅中拒绝或撤回,或发送邮件至 privacidade@chatsense.app
  • 免受歧视权 — 不因行使隐私权利而受到歧视
  • 限制敏感数据使用权 — 限制敏感个人数据的使用和披露

11.4 权利行使方式

  • 电子邮件 — 将请求发送至 privacidade@chatsense.app
  • 平台设置 — 使用账户设置中的隐私选项
  • API — 用于导出(/contacts/:id/gdpr-export)和删除(/contacts/:id/gdpr-erase)联系人数据的专用端点
  • 数据删除页面 — 删除请求亦可在 chatsense.app/data-deletion 提交

11.5 响应时限

  • LGPD — 简化格式的访问请求即时响应;完整、清晰的声明则自请求之日起至多十五(15)日内提供(第19条第II项)
  • GDPR — 至多一(1)个月,复杂情形可再延长两(2)个月,须告知数据主体(GDPR 第12条第3款;见 DPA 第10.3节)
  • CCPA/CPRA — 至多 45 个自然日,经通知可再延长 45 天

12. Cookie 与跟踪技术

需登录的平台内,我们仅使用服务运行严格必需的 Cookie 和技术

  • JWT 会话 Cookie — 用于平台用户认证(有效期按会话配置)
  • 主题偏好 — 在本地存储浅色/深色主题选择
  • 聊天组件会话 — 用于识别可嵌入聊天组件会话中的访客,保存于浏览器本地存储(localStorage)

公开页面(落地页、博客和帮助中心),我们可能使用分析和广告效果测量 Cookie — Google Analytics 4 和 Meta Pixel — 但仅以访问者通过同意横幅事先作出同意为前提(法律依据:LGPD 第7条第I项 / GDPR 第6条第1款(a)项)。同意可随时撤回,拒绝同意不影响正常浏览。未经同意,不会激活任何分析或广告类 Cookie。

我们不在需登录的平台内参与行为广告网络,也不对服务用户进行跨站跟踪。

有关每项 Cookie 的目的、期限及同意管理方式的详细信息,请参阅我们的《Cookie 政策》

13. 未成年人

ChatSense 是面向企业和专业人士的 B2B 平台。我们的服务不面向 18 周岁以下的个人

我们不会有意收集儿童或青少年的个人数据。依据 LGPD 第14条,如发现在未取得父母或法定监护人特别同意的情况下收集了未成年人数据,我们将立即予以删除。

COPPA(美国《儿童在线隐私保护法》)而言,我们不会有意收集 13 周岁以下儿童的个人信息。如您认为有未成年人的数据被提供至本平台,请立即通过 privacidade@chatsense.app 与我们联系。

14. 本政策的变更

本隐私政策可能不时更新,以反映我们的实践、服务或法律要求的变化。

发生重大变更时,我们承诺:

  • 在变更生效前提供15 天的预先通知
  • 向所有活跃组织的管理员发送电子邮件通知
  • 在过渡期内于平台内展示提示横幅
  • 向数据主体保持本政策版本历史的可查性

通知期届满后继续使用平台,即视为接受变更。如您不同意修改内容,可在新版本生效前申请删除您的账户和数据。

15. 联系方式与数据保护官(DPO)

如有与个人数据处理相关的疑问、权利行使请求或投诉,请联系:

VERTEXHUB DO BRASIL LTDA
CNPJ:68.119.875/0001-40
地址:Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Moncoes, Sao Paulo, SP, 邮编 04571-000, 巴西

数据保护官(DPO)
电子邮箱:privacidade@chatsense.app

如您认为对您个人数据的处理违反了适用法律,您有权向主管的数据保护机构提出投诉:

  • 巴西 — 国家数据保护局(ANPD):www.gov.br/anpd
  • 欧盟 — 数据主体居住地成员国的监管机构
  • 加利福尼亚州(美国) — 加州隐私保护局(CPPA)

16. 法域附加条款

以下补充规定按数据主体所在法域适用:

16.1 CCPA/CPRA — 《加州消费者隐私法》

对于美国加利福尼亚州居民,我们另行告知:

  • 收集的个人信息类别:标识符(姓名、邮箱、电话)、商业数据(交易历史)、互联网活动(访问日志、平台交互)、职业数据(职位、公司)
  • 收集目的:提供服务、安全、法律合规、改进服务(详见第5节)
  • 出售或共享:我们不出售(sell)个人信息。在网站的公开页面上,经 Cookie 横幅中的事先同意(opt-in)后,我们使用 Meta Pixel 进行广告活动效果测量,这可能构成 CPRA 意义上用于跨情境行为广告的"共享"(share);在需登录的平台内不存在出售或共享(见《Cookie 政策》
  • 消费者权利:知情权、删除权、更正权、选择退出出售和共享权 — 可通过在 Cookie 横幅中拒绝或撤回同意,或发送邮件至 privacidade@chatsense.app 行使 — 以及免受歧视权
  • 提交方式:发送邮件至 privacidade@chatsense.app 或通过平台设置

16.2 GDPR — 《通用数据保护条例》

对于位于欧洲经济区(EEA)、英国和瑞士的数据主体:

  • 各处理活动的法律依据:详见本政策第4节的对应说明
  • 向第三国的传输:数据可能被传输至美国(Google、OpenAI、Anthropic、OpenRouter、Deepgram、Meta,以及当该支付方式开放时的 Stripe),以及阿拉伯联合酋长国(Telegram,针对 Telegram Bot API 渠道),依据标准合同条款(SCC,(EU) 2021/914号实施决定)或依 DPA 载明的、具有同等保护义务的合同条款,并辅以适当的补充措施;对于位于英国的数据主体,传输依据经 ICO 批准的国际数据传输协议(IDTA)或 SCC 的 UK Addendum;对于位于瑞士的数据主体,适用经 FDPIC 认可、为符合 FADP 而作调整的 SCC;在 DeepSeek 模型上的推理仅经由聚合服务 OpenRouter 在美国的基础设施内进行,不存在向中华人民共和国的传输(见 DPA 第8.1节和第9.1节)
  • DPO 指定:可通过 privacidade@chatsense.app 联系数据保护官
  • 监管机构:数据主体有权向其居住地、工作地或涉嫌侵权行为发生地成员国的数据保护机构提出投诉
  • 数据保护影响评估(DPIA):我们对高风险处理活动开展 DPIA,包括 AI 处理和自动化决策

16.3 APPI — 日本《个人信息保护法》

对于位于日本的数据主体:

  • 个人信息处理事业者:VERTEXHUB DO BRASIL LTDA 依 APPI 作为个人信息处理事业者开展活动
  • 使用目的的告知:个人数据的使用目的载于本政策第5节,如有变更将通知数据主体
  • 跨境传输:个人数据可能被传输至日本以外的国家(巴西、美国)。此类传输依据确保同等保护水平的合同安排进行,符合 APPI 及个人信息保护委员会(PPC)指引的要求
  • 数据主体权利:依 APPI 规定,有权要求披露、更正、停止使用及删除所保存的数据

版本:4.0
生效日期:2026年8月10日
上一版本:3.0(2026年7月30日)