1. 我们采集什么(逐项列明,不写"等"字)
- 账户信息: 邮箱、姓名(如有)、付款标识(我们不接触完整卡号)。
- API 调用元数据: 时间、端点、参数哈希、响应状态、消耗 credits、key id。
- 查询内容: 域名、关键词、prompt(问句)。
- ⚠️ 如实披露: 被长期保留的不是"明文短存 7 天",而是归一化后的观测正文(问句 / 回答文本)——这是您所购服务的事实依据。短存 7 天的是上游原始 payload(
raw_payloads)。详见 §5。
- ⚠️ 如实披露: 被长期保留的不是"明文短存 7 天",而是归一化后的观测正文(问句 / 回答文本)——这是您所购服务的事实依据。短存 7 天的是上游原始 payload(
- 技术日志: IP(仅用于风控,不入冷库)、UA、请求 id。
- 文档站 Cookie / 分析(如使用)。
2. 处理目的与法律依据(GDPR Art.6)
- 合同履行:提供服务、计费、防欺诈。
- 合法利益:服务改进、滥用防护、聚合分析(已做平衡性考量)。
- 同意:对外数据产品授权(如适用,见 ToS §7)。
- 法律义务:税务、司法要求。
3. 数据共享与子处理者
- MoR 支付处理商(名单 + 用途,接入后补全)。
- 云基础设施:Cloudflare(Workers / D1 / R2 / Queues)。
- 上游数据供应商(DataForSEO 等)——您的查询会被转发到这些第三方,这是服务运作的必要环节,须显式披露。
- 邮件 / 客服工具。
- 子处理者清单页(可随时查看变更)→ 满足 GDPR Art.28。详见《子处理者清单》。
4. 跨境传输
- 数据经 Cloudflare 全球网络处理、可能出境。
- 传输保障机制(SCC / 等效机制)。
5. 保留期限(⚠️ 与"原始短存、派生永生"一致)
以下正文直接引用
docs/data-authorization-terms.md§3 生效版,不在此改写。
中文(生效版)
B5 保留期限
1. 上游原始响应(raw payload): 自采集之时起保留 7 天,到期自动删除(配置
SALER_RAW_TTL_DAYS,上限 30 天,当前值为 7)。清除任务随每日采样任务执行,即使当日采样停摆,清除任务仍会运行。2. 归一化观测记录: 我们长期保留去标识化后的观测记录,包括问句文本、回答文本、以及由二者计算得到的可见度指标。这类记录是您所购买服务的事实依据(例如"某品牌在某日某引擎的回答中被提及"),删除它等于无法复核已交付的结论。该等记录已在采集时完成归一化与哈希,是派生资产而非原始报文。
3. 计算得到的指标与聚合数据: 长期保留。
4. 计费与对账日志: 保留至法定或财务必要的期限。
5. 来源 IP: 不进入任何数据存储。我们仅将来源地址以加盐哈希的形式用于请求频率限制的计数(不可反查,且不与您的账户关联)。
English (effective)
B5 Retention
1. Upstream raw responses: retained for 7 days from collection and then automatically deleted (config
SALER_RAW_TTL_DAYS, max 30; current value 7). The purge runs together with the daily sampling job — and runs even if sampling itself is stalled that day.2. Normalized observation records: we retain de-identified observation records long-term, including question text, answer text, and the visibility metrics computed from them. These records are the factual basis of the service you purchased (e.g. "brand X was mentioned in engine Y's answer on date Z"); deleting them would make delivered conclusions impossible to verify. They are normalized and hashed at collection time — derived assets, not raw payloads.
3. Computed metrics and aggregates: retained long-term.
4. Billing and reconciliation logs: retained for the period required for legal or financial purposes.
5. Source IP addresses: not written to any data store. We use the source address only as a salted hash for request-rate counting (not reversible, and not linked to your account).
6. 用户权利与响应时限
- 访问 / 更正 / 删除 / 限制处理 / 反对 / 可携带。
- opt-out 聚合改进的操作路径(当前仅书面通知,自助入口待实现)。
- DSAR 响应时限(GDPR 30 天);联系邮箱:service@saler.ai。
- 投诉渠道(如适用,指向监管机构)。
7. 其他
- 儿童:服务不面向 16 岁以下。
- 政策变更通知方式。
- 数据保护联系人(DPO 或指定邮箱):service@saler.ai(暂由运营通道代收,正式 DPO 待指定)。
- 安全措施概述:加密、key 只存 hash、最小权限。
未决事项
- DSAR 入口已定为 service@saler.ai;正式 DPO 与状态页地址待补全。
- opt-out 自助入口(legal-checklist O3)与租户自助面同批实现。
- 英文译本随律师审订出具。