HeiChat 数据保护、AI 与安全政策 政策
最后更新日期:2026-08-17 生效日期:2025-12-29
本政策说明 HeiChat 的数据保留与删除实践、AI 数据使用和模型训练立场、国际数据传输保障措施、技术与组织措施,以及 GDPR 相关文档的参考依据。
数据保留与删除政策
本章节说明 HeiChat 如何保留和删除通过 HeiChat Shopify 应用处理的商家和客户数据。
对于标记为在有效订阅期间保留的数据,HeiChat 会在商家的有效订阅期间保留该数据,除非该数据更早通过 Shopify 隐私 webhook、商家直接删除请求或其他适用删除流程被删除。
有效订阅期间的保留
卸载后的保留
为支持重新安装和服务连续性,HeiChat 可能会在商家卸载应用后最多保留 12 个月的商家基础配置和客户聊天记录。
卸载后,除商家基础配置和客户聊天记录外的数据,将根据 Shopify 隐私 webhook 要求和适用 Shopify 要求删除或匿名化。除非法律要求保留,这包括订单数据/缓存、客户标识符、IP/设备/浏览器归因数据、分析指标、AI 请求/回复记录、商品数据和知识库数据。
如果商家在 12 个月内未重新安装 HeiChat,HeiChat 将删除或匿名化已保留数据,除非法律要求保留。
已删除数据可能会保留在 AWS 备份快照中,直到适用的 30 天快照保留周期结束。
Shopify 强制隐私 webhook
HeiChat 处理 Shopify 强制隐私 webhook 请求:
customers/data_requestcustomers/redactshop/redact
HeiChat 对 Shopify 强制隐私 webhook 的标准处理流程为:
- 接收带有 JSON 请求体的
POSTwebhook。 - 验证该 webhook 是否由 Shopify 发送,包括验证 Shopify HMAC 签名。
- 对无效签名返回
401 Unauthorized。 - 对有效 webhook,记录请求、将隐私任务加入队列,并在请求被接受处理后及时返回成功响应。
- 根据 webhook payload 中提供的
shop_id、shop_domain、客户 ID、电子邮件、电话和列出的订单 ID 识别适用记录。 - 根据 webhook topic 删除、匿名化、导出或报告适用记录。
- 保留 webhook 接收和完成状态的内部审计记录。
对于 customers/data_request,HeiChat 会识别与该客户相关的个人数据,并向商家或通过适用的 Shopify 隐私请求流程提供相关导出或响应。
对于 customers/redact,HeiChat 会删除或匿名化与客户标识符以及 webhook payload 中提供的 orders_to_redact 值相关的个人数据,除非法律要求保留。
对于 shop/redact,HeiChat 会在 Shopify 于应用卸载后发送 webhook 时,删除或匿名化与该店铺相关的数据,除非法律要求保留,或该数据属于上文所述商家基础配置和客户聊天记录的有限卸载后保留期间。
HeiChat 的运营目标是在收到有效 Shopify 隐私 webhook 请求后 48 小时内完成处理。如果请求需要等待备份过期、复杂人工审核或法律保留评估,HeiChat 的目标是在 30 天内完成,除非适用法律允许或要求更长期间。
商家直接删除请求
商家可通过 heicarbook@gmail.com 请求删除。
HeiChat 将验证请求,并在合理期间内删除或匿名化适用的商家和客户数据,除非法律要求保留。在技术和法律可行的情况下,HeiChat 通常目标是在 30 天内完成已验证的删除请求。
备份删除
已删除数据可能会保留在加密备份中,直到这些备份根据 HeiChat 的备份保留周期到期。
HeiChat 将备份存储在 AWS。HeiChat 创建每日快照并保留备份快照 30 天。备份用于灾难恢复和业务连续性。
AI 数据使用与模型训练声明
HeiChat 使用 AI 服务提供商为 Shopify 商家生成客户支持回复。
AI 路由和模型提供商
HeiChat 使用 OpenRouter 作为 AI 路由提供商。OpenRouter 会根据商家的配置,将 AI 请求路由到已选择或已启用的模型提供商。
如果商家将 HeiChat 配置为使用 Claude Sonnet 4.5,相关模型提供商为 Anthropic。
HeiChat 可能支持备用路由和商家自选模型提供商。备用或商家自选提供商可能包括 Google Vertex、Amazon Bedrock、Azure、OpenAI、Google、Meta、Mistral、Anthropic。
具体模型提供商取决于商家的所选配置、提供商可用性以及是否启用了备用路由。
发送给 AI 提供商的数据
为生成回复,HeiChat 可能会向 OpenRouter 和所选模型提供商发送以下数据:
- 客户的聊天消息;
- 相关的历史聊天上下文;
- 相关的商家指令和知识库材料;
- 在商家授权且回答问题所需的情况下,相关的商品、订单、配送、退货或客户上下文;
- 运行 AI 服务所需的技术请求元数据。
HeiChat 遵循数据最小化原则,并尽量只发送生成所请求支持回复所需的上下文。
通用模型训练
HeiChat 不会使用商家客户聊天消息、订单信息、客户数据、店铺内容、上传的知识库材料或其他商家数据来训练或微调通用 AI 模型。
HeiChat 不会向 AI 模型提供商出售商家或客户数据。
在相关控制可用的情况下,HeiChat 会配置可用的 AI 路由和隐私控制,使模型提供商不得将输入或输出用于模型训练。
HeiChat 可能会审查运营元数据、服务性能、产品使用情况或商家反馈,以维护、调试、保护和改进 HeiChat。HeiChat 在将数据用于产品改进时,会应用访问控制和数据最小化原则,并且不会使用商家客户个人数据训练通用 AI 模型。
OpenRouter 的处理
OpenRouter 是 HeiChat 的 AI 路由提供商。根据 OpenRouter 公开的隐私文档,OpenRouter 对提示词和回复的保留取决于账户及路由设置,OpenRouter 可能会保留令牌数量、延迟、路由和计费相关信息等技术元数据。
HeiChat 的公开立场是,已配置可用的 OpenRouter 路由和隐私控制,使模型提供商不得将输入或输出用于模型训练。
Anthropic 处理
对于 Claude Sonnet 4.5,客户对话可能由 Anthropic 处理以生成模型回复。Anthropic 公开的商业服务文档说明,Anthropic 不会使用 Anthropic API 等商业服务中的聊天或会话来训练其模型,除非客户选择参加相关的选择加入计划,或明确提交用于训练的反馈。
特定 Claude 请求所使用的提供商端点可能取决于商家的配置、OpenRouter 路由、提供商可用性和备用设置。
商家配置
在功能可用的情况下,商家可以通过 HeiChat 配置选择受支持的模型提供商。可用提供商可能会根据 HeiChat 支持的模型列表、OpenRouter 可用性、提供商可用性和服务要求而变化。
需要更严格 AI 路由或数据处理控制的商家,应在启用可能影响数据位置或提供商处理方式的提供商选项前,查看其 HeiChat AI 配置并联系 HeiChat。
国际数据传输
HeiChat 可能会在美国以及 HeiChat 或其子处理者运营所在的其他国家/地区处理和存储个人数据。
HeiChat 的主要应用基础设施、数据库和数据管理托管在美国的 Amazon Web Services(AWS),主要位于 AWS us-east-2 区域。HeiChat 还使用 Cloudflare 和 AWS CDN/DNS 服务,这些服务可能通过全球边缘节点处理请求元数据。AI 请求可能通过 OpenRouter 路由;在选择 Claude Sonnet 4.5 的情况下,可能由 Anthropic 处理。备用或商家自选 AI 提供商可能包括 Google Vertex、Amazon Bedrock、Azure,以及商家选择的其他受支持提供商。商家电子邮件通信可能通过 Google Gmail / Google Workspace 处理,Shopify 账单和平台数据由 Shopify 处理。
传输机制
对于从 EEA 向美国或其他第三国的传输,HeiChat 依赖 GDPR 第五章项下的适当保障措施。
根据接收方不同,这些保障措施可能包括适用于已认证美国接收方的 EU-U.S. Data Privacy Framework 和/或欧盟委员会标准合同条款。
在使用 SCC 的情况下,模块 2 通常适用于商家作为控制者向 HeiChat 作为处理者的传输,模块 3 通常适用于 HeiChat 向子处理者的后续传输。
HeiChat 还会在适用情况下依赖供应商数据处理协议、后续传输限制以及补充技术和组织保障措施。
标准合同条款
在使用欧盟委员会标准合同条款的情况下,模块 2 通常适用于商家作为控制者向 HeiChat 作为处理者的传输,模块 3 通常适用于 HeiChat 作为处理者向其子处理者的后续传输。
补充保障措施
HeiChat 采用旨在保护国际传输中个人数据的补充保障措施,包括:
- 使用 HTTPS/TLS 进行传输中加密;
- 数据库静态加密;
- 访问控制和最小权限访问;
- 管理访问启用 MFA;
- 生产访问日志;
- 数据最小化,包括仅发送提供支持回复所需的上下文;
- 有限的数据保留和删除流程;
- 子处理者合同限制;
- Shopify 强制隐私 webhook 处理;
- AI 路由和模型提供商数据处理的配置控制。
HeiChat 还维护备份和恢复测试、漏洞修复以及事件响应流程。
美国处理
HeiChat 可能会进行国际传输、存储或处理个人数据,包括在美国进行处理。在适用数据保护法律要求的情况下,HeiChat 会对此类处理使用适当的传输机制和保障措施。
技术与组织措施
HeiChat 实施技术与组织措施,用于保护通过 HeiChat Shopify 应用处理的个人数据。
安全治理
- 隐私和安全请求的指定负责人:heicarbook@gmail.com。
- 仅授权人员可以访问生产系统。
- 可访问生产数据的人员承担保密义务。
- 在引入处理个人数据的提供商前进行供应商/子处理者审查。
访问控制
- 管理系统采用基于角色或最小权限的访问控制。
- 在可行情况下,将生产访问与普通用户访问分离。
- 管理访问启用多因素认证。
- 员工和管理员权限按照最小权限原则限制。
- 维护生产访问日志。
- 定期审查拥有生产或管理访问权限的账户。
加密和传输安全
- 浏览器、HeiChat、Shopify 和 API 提供商之间的生产流量强制使用 HTTPS/TLS。
- 数据库采用静态加密。
- 在 AWS 支持的情况下,对象存储和备份采用静态加密。
- 密钥和 API key 存储在 HeiChat 的数据库或配置存储中,并限制管理访问。
数据最小化
- HeiChat 仅发送合理提供客户支持回复所需的上下文。
- AI 提示词应在可行情况下排除不必要的个人数据。
- 除非服务运行或调试所必需,日志应避免存储完整聊天/客户内容。
系统安全
- 生产系统托管在 Amazon Web Services(AWS),主要位于
us-east-2区域。 - Cloudflare 和 AWS 用于 CDN、DNS 和网络服务。
- 安全补丁通过 HeiChat 的漏洞修复流程应用。
- 在适用情况下,通过提供商级别控制限制网络访问。
- 使用 AWS 提供的错误告警、生产访问日志和应用日志来识别服务可靠性和安全问题。
可用性和韧性
- 对关键服务数据维护备份。
- 备份以 AWS 每日快照形式存储并保留 30 天。
- 执行备份和恢复测试。
事件响应
- HeiChat 调查影响个人数据的疑似安全事件。
- 在发现涉及商家客户数据的个人数据泄露后,HeiChat 会及时通知受影响商家。
- HeiChat 维护事件响应流程。
- 事件记录在内部保存。
删除和保留控制
- HeiChat 支持 Shopify 强制隐私 webhook。
- 商家删除请求可发送至 heicarbook@gmail.com。
- 数据删除根据上文数据保留与删除政策执行。
测试和审查
- 安全控制会定期审查。
- 漏洞会根据严重程度通过 HeiChat 的漏洞修复流程进行跟踪和修复。
- HeiChat 目前不提供 SOC 2、ISO 27001、渗透测试或其他第三方安全审计报告。
参考依据
准备日期:2026-08-13
本章节列明用于构建 HeiChat GDPR 相关政策文档的法规和供应商材料。本章节仅用于提高透明度,不会修改 HeiChat 的服务条款、隐私政策或数据处理附录。
GDPR
- GDPR 第 28 条:处理者要求以及通过合同或其他法律行为进行处理。
- GDPR 第 32 条:处理安全。
- GDPR 第 44 条:国际传输的一般原则。
欧盟委员会
- EU-U.S. Data Privacy Framework 和欧盟至美国的数据传输。
- 欧盟委员会标准合同条款问答,包括模块化结构。
OpenRouter
- OpenRouter 数据收集文档。
- OpenRouter 提供商路由和提供商数据收集控制文档。
- OpenRouter 提供商日志文档。
- OpenRouter 输入和输出日志文档。
Anthropic
- Anthropic Privacy Center 关于个人数据用于模型训练的材料。
Shopify
- Shopify 隐私法律 webhook 和强制隐私 webhook 文档。
- Shopify GDPR 强制 webhook 变更日志和处理预期。
- Shopify Web Pixels API 和客户隐私文档。

