草稿 · 待法務審閱 · 2026-09-10。本頁是為透明起見先行公開的工作草稿,尚不是已簽署的協議;與已簽署的服務協議衝突時,以簽署版為準。
資料處理協議
草稿日期:2026 年 9 月 10 日
本《資料處理協議》(下稱「本協議」)是服務協議的組成部分,簽署方為服務協議中載明的客戶(下稱「客戶」「您」)與在新加坡註冊的 CANLAH AI Pte. Ltd.(下稱「CANLAH AI」「我們」)。本協議說明您使用 Canlah 客戶控制台(canlah.ai/app)及我們為您運行的數位員工(「bot」)時,我們如何代您處理個人資料與業務資料。
1. 角色
對於您帶入平台的資料——品牌檔案、上傳的文件、您與數位員工的對話、發布到您渠道的內容、您授權我們讀取的分析資料——由您決定處理目的(新加坡 PDPA 下的「組織」/ 資料控制者),CANLAH AI 是按您指示行事的資料中介 / 處理者。
對於您的帳號資訊(姓名、電子郵件、登入方式、已登入裝置)以及您在 canlah.ai 上提交的線索,CANLAH AI 是控制者。這部分處理由《隱私政策》說明,不在本協議範圍內。
2. 處理範圍與目的
我們只為提供《服務條款》及您的服務協議所述的服務而處理您的資料,具體包括:
- •開通並運行數位員工(每位員工一個獨立容器),為您的品牌策劃、撰寫、審核並發布行銷內容。
- •根據您提供的文件與指示,建立並維護品牌檔案(事實、語氣、定位、意圖帳本、排程與任務卡)。
- •在控制台中轉發您與數位員工之間的對話,以及數位員工與您所接入的訊息渠道之間的對話。
- •在您授權的社群帳號上發布內容,受您設定的審批模式約束。
- •讀取您授權的分析與搜尋資料(Google Analytics 4、Google Search Console、Bing Webmaster、Cloudflare 站點分析),為您產出成效報告。
- •稽核您指定的網站並交付稽核報告。
3. 資料類別與資料主體
視您使用的功能,可能處理以下資料:
- •您的員工與管理員:姓名、工作電子郵件、登入方式、通行密鑰、工作階段與裝置記錄、審批決定。
- •您的品牌:檔案、定位、上傳的文件與圖片、從您網站同步的已發布文章、意圖帳本、排程、產生的草稿與報告。
- •透過您接入的渠道(Telegram、WhatsApp、微信等)與數位員工對話的人:其帳號識別與對話內容,以該渠道轉發的形態為準。
- •您的社群帳號:平台、帳號名、顯示名稱及您授予的發布權限。平台存取權杖由我們的發布代理商保管(見次處理者),絕不寫入我們自己的日誌或交付物。
- •您的網站訪客(僅彙總資料):您授權的分析資源中的報表資料。我們不會嘗試重新識別個人。
- •模型提示與輸出:數位員工為完成工作而傳送給 AI 模型供應商的文字、文件與圖片。
4. 我們作為處理者的義務
CANLAH AI 將:
- •僅按您的書面指示處理資料——即您在控制台中的設定、您的審批以及您的服務協議——法律另有要求的除外;在法律允許的情況下,我們會在處理前告知您。
- •確保接觸您資料的人員受保密義務約束。
- •只為您的帳號使用您的資料。您的品牌資料絕不會用於為其他客戶訓練或微調模型。
- •在合理範圍內協助您回應個人的請求(查閱、更正、刪除),並協助您履行自身的 PDPA / GDPR 義務。
- •在服務結束時按第 7 條刪除或返還您的資料。
- •提供證明遵守本協議所需的資訊,並按第 10 條接受稽核。
5. 次處理者
我們使用以下第三方運行服務。各方均依其自身條款及與我們簽訂的資料處理協議行事。新增會處理您資料的次處理者前,我們會至少提前 30 天以電子郵件通知已註冊的帳號持有人;您可在該期間內書面提出異議,我們將與您討論替代方案,或您可終止受影響的服務。
| 次處理者 | 用途 | 涉及資料 | 所在地 |
|---|---|---|---|
| Cloudflare, Inc. | 官網與控制台託管(Workers)、資料庫(D1)、物件儲存(R2)、限流、站點分析 | 帳號、控制台、品牌、對話、線索資料;品牌文件與報告 | 邊緣節點:全球。D1 / R2 儲存區域:【待確認】 |
| Google Cloud(Google Asia Pacific Pte. Ltd.) | 運行數位員工的虛擬機(Kubernetes / ClawHost)、容器映像倉庫、建置服務 | 數位員工工作區、任務狀態、渠道設定 | asia-east1(台灣) |
| Google Cloud(Cloud Run、Cloud Storage) | 網站稽核服務與深度稽核報告儲存 | 被稽核網站的內容、稽核報告(深度稽核產物保留 7 天) | asia-southeast1(新加坡) |
| Google LLC | 以 admin@canlah.ai 寄送交易性郵件的 Gmail API;Google 登入;經您授權後唯讀存取 Google Analytics 4 與 Search Console API | 電子郵件地址與郵件內容;OAuth 權杖(靜態加密);彙總分析報表 | 美國 / 全球 |
| 經 Canlah AI 閘道呼叫的模型供應商(Anthropic、OpenAI、阿里雲通義千問、Google Gemini),快速稽核使用 OpenRouter | 為數位員工與稽核提供大型語言模型推論 | 提示與輸出:品牌資料、草稿、對話內容 | 美國 / 各供應商區域。各崗位實際使用的供應商清單及其資料保留條款:【待確認】 |
| PostForMe(api.postforme.dev) | 社群平台授權代理與發布 API | 社群帳號識別與平台存取權杖 | 【待確認】 |
| Cal.com, Inc. | 諮詢預約 | 姓名、電子郵件、預約時間 | 美國【待確認】 |
| Telegram、WhatsApp(Meta)、微信(騰訊)、Reddit、GitHub | 您自行選擇接入的渠道與整合 | 在該渠道上交換的訊息與內容;GitHub 為您授予數位工程師的儲存庫存取權 | 由各平台營運;由您選擇 |
| Microsoft(Bing Webmaster API) | 唯讀搜尋成效資料 | 彙總搜尋報表 | 美國 / 全球 |
6. 資料存放地
服務運行在少數幾個邊界清晰的位置:
| 元件 | 儲存 | 區域 |
|---|---|---|
| 官網與控制台(canlah.ai、canlah.ai/app) | Cloudflare Workers | 全球邊緣節點 |
| 帳號、工作階段、通行密鑰、員工記錄、對話歷史、品牌檔案、排程、審批、社群帳號綁定 | Cloudflare D1 資料庫「canlah-hive」 | 【待確認】 |
| 稽核線索、詢盤、GA4 連線權杖(已加密) | Cloudflare D1 資料庫「canlah-leads」 | 【待確認】 |
| 品牌文件、同步文章、已交付報告 | Cloudflare R2 儲存桶「canlah-brand-docs」 | 【待確認】 |
| 數位員工執行期:工作區、記憶、技能、輸出檔案、渠道設定;ClawHost 中繼資料(PostgreSQL);代理間帳本(hive-hub,SQLite) | 單台 Google Compute Engine 主機上的持久卷 | asia-east1(台灣) |
| 快速網站稽核 | Cloud Run;結果串流回瀏覽器,伺服端不落盤【待確認】 | asia-southeast1(新加坡) |
| 深度網站稽核(HTML / PDF 報告) | Google Cloud Storage,7 天生命週期;摘要保存在 D1 品牌稽核表 | asia-southeast1(新加坡)【待確認】 |
7. 保留、刪除與返還
各類資料的保留期、刪除數位員工的後果以及現有備份情況,見《資料保留期》頁面,該頁面是本協議的組成部分。
服務終止後,我們保留您的資料 30 天供匯出,之後從線上系統永久刪除(《服務條款》第 9 條)。您可寄信至 privacy@canlah.ai 要求提前刪除。Cloudflare 時間點還原中的資料按 Cloudflare 自身的視窗清除(見《資料保留期》)。
8. 匯出
目前您可在控制台下載品牌文件與已交付報告,並收到由 CANLAH AI 交付的意圖帳本、排程與報價表(試算表)。帳號下全部資料(對話歷史、品牌檔案、排程、員工設定)的完整匯出可寄信至 privacy@canlah.ai 申請,我們爭取在 30 天內交付。控制台自助完整匯出功能規劃中【待確認】。
9. 安全措施
以下是平台程式碼與部署中目前已落實的措施:
- •傳輸加密(TLS):canlah.ai、控制台、數位員工閘道及所有次處理者 API 的全部流量。
- •靜態加密:由 Cloudflare(D1、R2)與 Google Cloud(持久磁碟、Cloud Storage)提供。我們資料庫中保存的第三方權杖(員工應用權杖、GA4 更新權杖)在寫入前另在應用層以 AES-GCM 加密。
- •租戶隔離:每位數位員工運行在獨立容器中,擁有獨立持久卷、密鑰與專屬 API key;刪除員工時這些 key 同步撤銷。
- •存取控制:控制台資料庫無公開入口;每個請求在讀寫任何資料前都先校驗您的帳號對該員工或品牌的歸屬。
- •身分驗證:Google 登入或電子郵件 + 密碼、通行密鑰(WebAuthn)、裝置 / 工作階段列表與遠端登出,工作階段 30 天無活動即過期。
- •發布守衛:數位員工只能向您已綁定的帳號發布,開啟審批模式時須經您批准;已發布連結登記前先驗真。
- •濫用防護:公開表單與稽核介面按 IP 限流;每個回應均帶安全標頭(HSTS、nosniff、禁止嵌入框架)。
- •密鑰管理:服務憑證存放在 Cloudflare Worker secrets 與 Kubernetes Secrets 中,絕不進入原始碼儲存庫。
- •定期獨立滲透測試與 SOC 2 鑑證:【待確認】。
10. 稽核與協助
經書面請求,每年不超過一次(監管機構要求或發生安全事故後除外),我們將提供合理所需的資訊以證明遵守本協議,包括目前次處理者清單與安全措施摘要。若仍不足,我們允許您或受保密義務約束的獨立稽核方在合理提前通知、由您承擔費用的前提下進行稽核。
11. 安全事故通知
若我們察覺影響您資料的外洩事件,將在確認後立即、且無論如何在 48 小時內【待確認】通知您的帳號電子郵件,告知當時已掌握的資訊:事故性質、可能受影響的資料與個人、已採取的措施及聯絡人。調查推進時我們會持續更新。
適用新加坡 PDPA 且外洩可能造成重大損害或影響 500 人以上時,我們在評定為須通報後 3 個日曆日內通報 PDPC。適用 GDPR 時,我們協助您在 72 小時內完成通報。疑似事故請回報至 privacy@canlah.ai。
12. 期限與準據法
本協議在我們代您處理資料期間持續有效,並在終止後延續至您的資料全部刪除或返還為止。本協議受新加坡法律管轄,爭議由新加坡法院專屬管轄,與《服務條款》一致。
13. 聯絡方式
資料請求與事故回報:privacy@canlah.ai。一般諮詢:admin@canlah.ai。我們指定的資料保護長為 Haoyang Pang。