草稿 · 待法务审阅 · 2026-09-10。本页是为透明起见先行公开的工作草稿,尚不是已签署的协议;与已签署的服务协议冲突时,以签署版为准。
数据处理协议
草稿日期:2026 年 9 月 10 日
本《数据处理协议》(下称「本协议」)是服务协议的组成部分,签署方为服务协议中载明的客户(下称「客户」「您」)与在新加坡注册的 CANLAH AI Pte. Ltd.(下称「CANLAH AI」「我们」)。本协议说明您使用 Canlah 客户控制台(canlah.ai/app)及我们为您运行的数字员工(「bot」)时,我们如何代您处理个人数据与业务数据。
1. 角色
对于您带入平台的数据——品牌档案、上传的文件、您与数字员工的对话、发布到您渠道的内容、您授权我们读取的分析数据——由您决定处理目的(新加坡 PDPA 下的「组织」/ 数据控制者),CANLAH AI 是按您指示行事的数据中介 / 处理者。
对于您的账号信息(姓名、邮箱、登录方式、已登录设备)以及您在 canlah.ai 上提交的线索,CANLAH AI 是控制者。这部分处理由《隐私政策》说明,不在本协议范围内。
2. 处理范围与目的
我们只为提供《服务条款》及您的服务协议所述的服务而处理您的数据,具体包括:
- •开通并运行数字员工(每位员工一个独立容器),为您的品牌策划、撰写、审核并发布营销内容。
- •根据您提供的文件与指示,建立并维护品牌档案(事实、语气、定位、意图账本、排期与任务卡)。
- •在控制台中转发您与数字员工之间的对话,以及数字员工与您所接入的消息渠道之间的对话。
- •在您授权的社媒账号上发布内容,受您设置的审批模式约束。
- •读取您授权的分析与搜索数据(Google Analytics 4、Google Search Console、Bing Webmaster、Cloudflare 站点分析),为您生成效果报告。
- •审计您指定的网站并交付审计报告。
3. 数据类别与数据主体
视您使用的功能,可能处理以下数据:
- •您的员工与管理员:姓名、工作邮箱、登录方式、通行密钥、会话与设备记录、审批决定。
- •您的品牌:档案、定位、上传的文件与图片、从您网站同步的已发布文章、意图账本、排期、生成的草稿与报告。
- •通过您接入的渠道(Telegram、WhatsApp、微信等)与数字员工对话的人:其账号标识与对话内容,以该渠道转发的形态为准。
- •您的社媒账号:平台、账号名、显示名及您授予的发布权限。平台访问令牌由我们的发布代理商保管(见子处理者),绝不写入我们自己的日志或交付物。
- •您的网站访客(仅聚合数据):您授权的分析属性中的报表数据。我们不会尝试重新识别个人。
- •模型提示与输出:数字员工为完成工作而发送给 AI 模型供应商的文本、文件与图片。
4. 我们作为处理者的义务
CANLAH AI 将:
- •仅按您的书面指示处理数据——即您在控制台中的配置、您的审批以及您的服务协议——法律另有要求的除外;在法律允许的情况下,我们会在处理前告知您。
- •确保接触您数据的人员受保密义务约束。
- •只为您的账号使用您的数据。您的品牌数据绝不会用于为其他客户训练或微调模型。
- •在合理范围内协助您回应个人的请求(查阅、更正、删除),并协助您履行自身的 PDPA / GDPR 义务。
- •在服务结束时按第 7 条删除或返还您的数据。
- •提供证明遵守本协议所需的信息,并按第 10 条接受审计。
5. 子处理者
我们使用以下第三方运行服务。各方均依其自身条款及与我们签订的数据处理协议行事。新增会处理您数据的子处理者前,我们会至少提前 30 天以邮件通知已注册的账号持有人;您可在该期间内书面提出异议,我们将与您讨论替代方案,或您可终止受影响的服务。
| 子处理者 | 用途 | 涉及数据 | 所在地 |
|---|---|---|---|
| Cloudflare, Inc. | 官网与控制台托管(Workers)、数据库(D1)、对象存储(R2)、限流、站点分析 | 账号、控制台、品牌、对话、线索数据;品牌文件与报告 | 边缘节点:全球。D1 / R2 存储区域:【待确认】 |
| Google Cloud(Google Asia Pacific Pte. Ltd.) | 运行数字员工的虚拟机(Kubernetes / ClawHost)、容器镜像仓库、构建服务 | 数字员工工作区、任务状态、渠道配置 | asia-east1(台湾) |
| Google Cloud(Cloud Run、Cloud Storage) | 网站审计服务与深度审计报告存储 | 被审计网站的内容、审计报告(深度审计产物保留 7 天) | asia-southeast1(新加坡) |
| Google LLC | 以 admin@canlah.ai 发送事务性邮件的 Gmail API;Google 登录;经您授权后只读访问 Google Analytics 4 与 Search Console API | 邮箱地址与邮件内容;OAuth 令牌(静态加密);聚合分析报表 | 美国 / 全球 |
| 经 Canlah AI 网关调用的模型供应商(Anthropic、OpenAI、阿里云通义千问、Google Gemini),快速审计使用 OpenRouter | 为数字员工与审计提供大语言模型推理 | 提示与输出:品牌数据、草稿、对话内容 | 美国 / 各供应商区域。各岗位实际使用的供应商清单及其数据保留条款:【待确认】 |
| PostForMe(api.postforme.dev) | 社媒平台授权代理与发布 API | 社媒账号标识与平台访问令牌 | 【待确认】 |
| Cal.com, Inc. | 咨询预约 | 姓名、邮箱、预约时间 | 美国【待确认】 |
| Telegram、WhatsApp(Meta)、微信(腾讯)、Reddit、GitHub | 您自行选择接入的渠道与集成 | 在该渠道上交换的消息与内容;GitHub 为您授予数字工程师的仓库访问权 | 由各平台运营;由您选择 |
| Microsoft(Bing Webmaster API) | 只读搜索效果数据 | 聚合搜索报表 | 美国 / 全球 |
6. 数据存放地
服务运行在少数几个边界清晰的位置:
| 组件 | 存储 | 区域 |
|---|---|---|
| 官网与控制台(canlah.ai、canlah.ai/app) | Cloudflare Workers | 全球边缘节点 |
| 账号、会话、通行密钥、员工记录、对话历史、品牌档案、排期、审批、社媒账号绑定 | Cloudflare D1 数据库「canlah-hive」 | 【待确认】 |
| 审计线索、询盘、GA4 连接令牌(已加密) | Cloudflare D1 数据库「canlah-leads」 | 【待确认】 |
| 品牌文件、同步文章、已交付报告 | Cloudflare R2 存储桶「canlah-brand-docs」 | 【待确认】 |
| 数字员工运行时:工作区、记忆、技能、输出文件、渠道配置;ClawHost 元数据(PostgreSQL);智能体间账本(hive-hub,SQLite) | 单台 Google Compute Engine 主机上的持久卷 | asia-east1(台湾) |
| 快速网站审计 | Cloud Run;结果流式返回浏览器,服务端不落盘【待确认】 | asia-southeast1(新加坡) |
| 深度网站审计(HTML / PDF 报告) | Google Cloud Storage,7 天生命周期;摘要保存在 D1 品牌审计表 | asia-southeast1(新加坡)【待确认】 |
7. 保留、删除与返还
各类数据的保留期、删除数字员工的后果以及现有备份情况,见《数据保留期》页面,该页面是本协议的组成部分。
服务终止后,我们保留您的数据 30 天供导出,之后从在线系统永久删除(《服务条款》第 9 条)。您可发邮件至 privacy@canlah.ai 要求提前删除。Cloudflare 时间点恢复中的数据按 Cloudflare 自身的窗口清除(见《数据保留期》)。
8. 导出
目前您可在控制台下载品牌文件与已交付报告,并收到由 CANLAH AI 交付的意图账本、排期与报价表(电子表格)。账号下全部数据(对话历史、品牌档案、排期、员工配置)的完整导出可发邮件至 privacy@canlah.ai 申请,我们争取在 30 天内交付。控制台自助完整导出功能在规划中【待确认】。
9. 安全措施
以下是平台代码与部署中当前已落实的措施:
- •传输加密(TLS):canlah.ai、控制台、数字员工网关及所有子处理者 API 的全部流量。
- •静态加密:由 Cloudflare(D1、R2)与 Google Cloud(持久盘、Cloud Storage)提供。我们数据库中保存的第三方令牌(员工应用令牌、GA4 刷新令牌)在写入前另在应用层以 AES-GCM 加密。
- •租户隔离:每位数字员工运行在独立容器中,拥有独立持久卷、密钥与专属 API key;删除员工时这些 key 同步吊销。
- •访问控制:控制台数据库无公开入口;每个请求在读写任何数据前都先校验您的账号对该员工或品牌的归属。
- •身份认证:Google 登录或邮箱 + 密码、通行密钥(WebAuthn)、设备 / 会话列表与远程退出,会话 30 天无活动即过期。
- •发布守卫:数字员工只能向您已绑定的账号发布,开启审批模式时须经您批准;已发布链接登记前先验真。
- •滥用防护:公开表单与审计接口按 IP 限流;每个响应均带安全头(HSTS、nosniff、禁止嵌入框架)。
- •密钥管理:服务凭证存放在 Cloudflare Worker secrets 与 Kubernetes Secrets 中,绝不进入源码仓库。
- •定期独立渗透测试与 SOC 2 鉴证:【待确认】。
10. 审计与协助
经书面请求,每年不超过一次(监管机构要求或发生安全事故后除外),我们将提供合理所需的信息以证明遵守本协议,包括当前子处理者清单与安全措施摘要。若仍不足,我们允许您或受保密义务约束的独立审计方在合理提前通知、由您承担费用的前提下进行审计。
11. 安全事故通知
若我们察觉影响您数据的泄露事件,将在确认后立即、且无论如何在 48 小时内【待确认】通知您的账号邮箱,告知当时已掌握的信息:事故性质、可能受影响的数据与个人、已采取的措施及联系人。调查推进时我们会持续更新。
适用新加坡 PDPA 且泄露可能造成重大损害或影响 500 人以上时,我们在评定为须通报后 3 个日历日内通报 PDPC。适用 GDPR 时,我们协助您在 72 小时内完成通报。疑似事故请报告至 privacy@canlah.ai。
12. 期限与适用法律
本协议在我们代您处理数据期间持续有效,并在终止后延续至您的数据全部删除或返还为止。本协议受新加坡法律管辖,争议由新加坡法院专属管辖,与《服务条款》一致。
13. 联系方式
数据请求与事故报告:privacy@canlah.ai。一般咨询:admin@canlah.ai。我们指定的数据保护官为 Haoyang Pang。