要点速览
- 应用数据托管在欧盟境内。
- 每个机构的数据与其他所有机构相互隔离——在查询层面,也在磁盘上。
- 你的数据绝不会被用来训练 AI 模型,而且每项 AI 能力交给不同的供应商。
- 权限在服务端强制执行,而不是靠在界面上隐藏按钮。
- 支持两步登录:邮件收到的验证码,外加一次性恢复码。
托管在欧盟
你的应用数据托管在欧盟境内。部分支撑服务运行在美国的数据中心,受隐私政策所列的保障条款约束——而那份政策会点名列出它们,而不是含糊带过。如果你需要知道哪个处理方看到什么,那是写下来的,不是概述的。
一个机构看不到另一个机构
记录归属于某个机构,并在这一边界上相互隔离。这不是画面渲染时才加上的过滤条件,而是数据被查询的方式本身。文件同样按机构分开存放,因此一张马匹照片或一份扫描的化验单,无法从另一家马场的会话中访问到,即便有人猜中了地址。
角色权限在关键处生效
马主、马房员工、教练、兽医和客户各自看到不同的部分,而这条边界由服务端划定,而不是靠隐藏控件。区别正在于此:仅仅藏起一个按钮的界面,依然会把数据交给任何直接调用 API 的人。AI 助手受同样的规则约束,只会向受限角色交出只读工具。
你的档案不是训练数据
兽医记录、马主姓名和员工备注只会发送给不留存、也不用于训练的供应商。对话、语音和检索分别路由,因此没有任何一家供应商掌握你马场的完整画面。这是一项履行起来有代价的承诺,所以它以规则的形式写明,而不是作为愿景。
登录与第二因素
密码使用 bcrypt 哈希存储,绝不以可读形式保存。支持两步登录:登录时会向你的邮箱发送六位验证码,并提供一次性恢复码,可打印保存,以备邮箱无法访问的那一天;受信任的设备可以被记住,以免每次都要验证。目前没有验证器应用这一选项。被锁定的验证尝试不会锁定账户,这是刻意为之——账户级别的锁定会变成一种拒绝服务,任何知道邮箱地址的人都能触发。
谁做了什么的审计轨迹
登录状态下所做的修改会连同操作人一并记录,因此被改动的记录带着一个姓名和一个时间。这在诚实的失误上和在更糟的情况下同样有用:它把“是谁把那匹马挪走了”从争论变成一次查询。
谁会问这些问题
- 代管他人马匹的马场,其客户资料并不属于它,不容随意对待。
- 人员流动的经营主体,角色边界必须在无人手工盯防的情况下依然成立。
- 读过足够多 AI 服务条款、会在注册前先确认数据去向的人。
常见问题
我的数据存放在哪里?
应用数据托管在欧盟境内。部分支撑服务运行在美国的数据中心,受隐私政策所述保障条款约束;该政策会点名列出各处理方,而不是用笼统措辞描述。
我的数据会被用来训练 AI 吗?
不会。数据只发送给既不留存、也不用于训练的供应商,而且每项能力——对话、语音、检索——分别交给不同的供应商,因此没有任何一家掌握你马场的全部。
我的员工能看到马场财务吗?
只有在其角色允许时才能。马主、员工、教练、兽医和客户看到的内容各不相同,边界由服务端强制执行,而不是靠隐藏部分界面——因此即使面对直接发往 API 的请求,它依然成立。
你们支持双因素认证吗?
支持。登录时会向你的邮箱发送六位验证码,并发放一次性恢复码,以备该邮箱无法访问。受信任的设备可以被记住,避免每次都询问。目前没有验证器应用这一选项。
如果我离开,我的数据会怎样?
它仍然属于你。隐私政策说明了如何申请导出或删除,以及在此期间哪个处理方保存了什么。离开这件事没有任何一处被设计得比加入更难。