Octuo 法律文件

Octuo 隐私政策

版本: 1.3生效日期: 2026-05-06最近更新: 2026-08-08

Octuo 隐私政策

Tutuo, Inc.("Tutuo"、"我们"、"我方")在 https://octuo.tutuo.ai 运营 Octuo 服务("Octuo"、"本服务")。本隐私政策说明我们收集哪些个人信息、如何使用、与谁共享、保留多久,以及您享有哪些权利。我们使用直白的语言,因为我们希望本文件可读,而不仅仅是合规。

如有任何疑问或希望行使权利,请发邮件至 privacy@tutuo.ai

在 Octuo 公测期间,本政策由公测须知进行补充;针对所有 AI 相关处理,由 AI 披露进行补充。

1. 我们是谁(控制者身份,GDPR 第 13(1)(a) 条)

字段 内容
法律实体 Tutuo, Inc.
运营服务 Octuo
服务司法辖区 美国
隐私联络 privacy@tutuo.ai
一般联络 support@tutuo.ai
邮寄地址 应要求向 privacy@tutuo.ai 索取

我们目前没有依 GDPR 第 27 条指定的欧盟代表。欧盟用户可直接联系我们的隐私邮箱;我们将在法定时限内予以回复。

2. 我们收集哪些数据

我们只收集运营本服务所必需的数据。

2.1 您主动提供

  • 账户数据:邮箱地址、密码(已哈希)、显示名、偏好(语言、主题、模型默认设置)。
  • 支付数据:由 Stripe 处理;我们仅接收客户 ID 与订阅 / 收费事件,绝不会看到您的卡号。
  • 密钥库内容:您选择存储的凭据。每条凭据使用独立 DEK 加密,并由环境级 AWS KMS CMK 封装该 DEK。后端在已授权的密钥库操作中可调用 kms:Decrypt,并仅在这些流程中于内存短暂处理明文。
  • 聊天 / 智能体输入:您发送给 Octuo 的消息、上传的文件、注册的设备。

2.2 我们自动采集

  • 服务遥测:HTTP 请求路径与响应码、功能使用情况、错误堆栈跟踪、性能指标。
  • 设备事件:心跳、能力注册、派发尝试(当您连接 Mac 或 iOS 客户端时)。
  • 认证事件:登录成功 / 失败、密码重置发起、可疑活动标记。
  • 审计日志:对您账户的安全相关操作(登录、密钥库下发、账户设置变更)的仅追加记录。

2.3 我们收集

  • 您的卡号(仅由 Stripe 处理)。
  • 以明文静态存储的密钥库凭据。密钥库记录以密文和信封元数据形式存储;如第 2.1 节所述,已授权的后端操作可以解密,并在内存中短暂处理明文。
  • 跨站点跟踪像素(无 Facebook Pixel、Google Analytics 等)。
  • 用于营销目的的位置数据。
  • 原始获客信号。我们仅按第 2.4 节所述记录您如何找到我们;即便如此,我们也绝不为此采集 UTM 参数、引荐来源 URL、落地页 URL、查询字符串、IP 地址或 User-Agent 字符串。我们存储的只是一小组经审核的渠道标签和时间戳——仅此而已。见第 2.4 节。

2.4 获客来源(经您同意后收集)

我们会收集一条受限的获客来源记录,且仅在获得您明确同意的前提下收集。有两点后果值得明确说明。

**我们在账户存在之前就征求同意。**如果您在注册前于我们的网站上表示同意,我们会存储一条关于您经由哪个渠道到达的匿名记录。它不附带账户、姓名、邮箱地址、IP 地址或 User-Agent 字符串——在那一刻并不存在可供附加的账户——它仅以您浏览器生成的一个随机标识符作为键。如果您从未创建账户,该记录永远不会与个人关联,并将在 90 天内删除。只有当您确实创建了账户时,该记录才会附加到您的账户,并自那一刻起适用第 7 节的全部权利。

**如果您拒绝,我们不作任何记录。**对于不同意的访问者,不存在任何获客记录;在没有该记录的情况下注册是完全正常的:您的账户、定价或访问权限不会因此有任何不同——见紧接下文的承诺。

**具有约束力的不歧视承诺。**无论我们将来是否收集,您的获客来源——您如何来到 Octuo——绝不作为权益、定价、功能访问、额度授予或服务质量的输入。我们不会因用户来自何处而对其进行分类、排名或区别对待。这是一项承诺,而非偏好,并且我们在代码中强制执行:一项自动检查会阻止任何会使获客信号进入权益、定价或访问决策的变更。

如果并当收集开始,它将按以下现已固定的条款运行,以免日后悄然漂移:

  • 合法依据——您对产品分析的明确、选择加入的同意(GDPR 第 6(1)(a) 条)。为提供本服务所必需的处理绝不依赖它,且可靠性遥测(第 2.2 节)与之相互独立。
  • 将包含什么——一条受限的渠道记录:一个不透明的获客标识符、经审核的来源/媒介标签、可选的内容或渠道列表标签以及时间戳。它不会包含原始落地页 URL、查询字符串、引荐来源、UTM 键、支付数据、邮箱或广告标识符。
  • 保留期——作为与所有者关联的遥测最多保留 90 天,此后删除(第 6 节)。
  • 您对它的权利——它属于第 7 节下的个人信息:访问或可携请求会返回它,删除请求会删除它,均通过第 9 节所述的同一流程。
  • 撤回同意——关闭产品分析将停止今后新的获客收集;我们可能保留一条关于该同意变更本身的最小化记录(见第 6 节)。

3. 我们为何处理您的数据(目的 + 合法依据,GDPR 第 13(1)(c) 条)

目的 合法依据 示例
向您提供 Octuo 合同履行(GDPR 第 6(1)(b) 条) 存储您的账户、运行聊天、派发智能体操作
向您计费 合同履行 Stripe 收费、发票、退款
保障 Octuo 安全 合法利益(第 6(1)(f) 条);法律义务(第 6(1)(c) 条) 审计日志、滥用检测、账户接管防御
改进 Octuo 合法利益 公测期间的聚合使用分析(上文第 2.2 节遥测)
就 Octuo 向您发送邮件 同意(第 6(1)(a) 条);服务类邮件基于合法利益 服务公告、公测更新、密码重置
遵守法律 法律义务 传票、有效的执法请求

我们对履行合同所必需的处理依赖同意(您不能在保留有效账户的同时撤回对聊天历史处理的同意);对于营销邮件我们确实依赖同意,您可随时在"账户设置"中退订。

4. 我们与谁共享数据(接收方,GDPR 第 13(1)(e) 条)

我们只共享每个接收方履行其职能所必需的数据。

接收方 共享内容 目的 所在地
Stripe, Inc. 邮箱、客户 ID、订阅 / 收费事件 处理支付 美国
OpenAI, L.L.C. 您的提示词、系统上下文 生成 AI 响应 美国
Anthropic, PBC 您的提示词、系统上下文 生成 AI 响应 美国
Google LLC 您的提示词、系统上下文 生成 AI 响应 美国
xAI 您的提示词、系统上下文 生成 AI 响应 美国
Amazon Web Services, Inc. 全部服务数据(静态加密) 托管、KMS、S3、RDS 美国(us-west-1)
Sentry / 错误跟踪 堆栈跟踪、仅用户 ID 调试崩溃 美国
执法机关 / 监管者 法律所要求的内容 遵守有效命令 视情况而定

我们出售您的数据,不将其用于广告受众匹配的交换,也不与数据经纪商共享。

LLM 提供商完整列表及流向各方的数据见 AI 披露

5. 国际数据传输(第 13(1)(f) 条)

Octuo 在美国的 AWS 上运行。如您位于欧盟、英国或其他对向美国传输数据有限制的司法辖区,您的数据将被传输至美国并在美国处理。

我们依赖以下传输机制:

  • 欧盟用户:与每一个美国子处理者(Stripe、OpenAI、Anthropic、Google、xAI、AWS)签订标准合同条款(SCC,欧盟委员会 2021 年模块 1 SCC)。
  • 英国用户:欧盟 SCC 的英国国际数据传输附录。
  • 加州用户(CCPA):见下文第 11 节。
  • 中国用户(PIPL):见下文第 10 节。

您可发邮件至 privacy@tutuo.ai 索取 SCC 副本。

6. 我们保留数据多久(保留期限,第 13(2)(a) 条)

数据 保留期 原因
账户记录(活跃) 您账户活跃期间 提供服务所必需
聊天历史 您账户活跃期间,或直至您删除某次对话 您通过删除控制保留
密钥库密文 您账户活跃期间 您通过删除控制保留
审计日志 7 年 安全取证 + 合规
遥测(非个人聚合) 13 个月 趋势分析
遥测(可识别个人) 90 天 调试近期问题
获客归因(仅在收集时——见第 2.4 节) 90 天 与所有者关联的遥测;通过第 9 节的权利流程删除
同意变更证据 12 个月 证明并审计同意决定
Stripe 计费记录 7 年 财务记录 + 税务
备份 保留窗口核验中 用于灾难恢复;本版本不承诺固定外部时间窗
账户记录(已申请删除) 人工处理;尚无自动 hard-delete sweep 可在应用内登记,或发送邮件至 privacy@tutuo.ai

如需访问、获取可携副本、更正或删除,可使用应用内控件,或发送邮件至 privacy@tutuo.ai(见下文第 9 节)。这是行使数据保护权利的唯一地址;support@tutuo.ai 用于本服务的一般咨询。

7. 您的权利(GDPR 第 15-22 条;CCPA 同等权利)

**访问权与可携权是两项不同的权利,我们分别说明,因为二者覆盖的数据不同。*访问权(第 15 条)覆盖我们处理的关于您的全部个人信息,无论我们基于何种理由持有,包括我们观察或推断得出的数据,而不仅是您输入的数据。可携权(第 20 条)范围更窄:它覆盖您提供给我们*的数据,以结构化、机器可读的形式提供,并且仅限于我们为履行与您的合同或基于您的同意而进行的处理。因此,访问请求返回的内容多于可携请求。我们以同一份导出文件履行这两项权利,因此无论您主张哪一项,所得都不少于该权利应得的内容。

您有权:

  • 访问(第 15 条)——获得我们是否处理您个人信息的确认;若有,获得该数据的副本,连同处理目的、数据类别、接收方、保留期限、数据来源,以及任何跨境传输所依据的保障措施。
  • 可携(第 20 条)——以结构化、通用、机器可读的格式接收您提供给我们的个人信息,并在技术可行时将其传输给另一控制者。
  • 更正不准确的数据。
  • 删除您的数据("被遗忘权")。
  • 限制处理——在我们处理投诉期间暂停处理。
  • 反对基于我们合法利益的处理。
  • 撤回同意营销邮件,可随时进行,且不影响您对本服务的访问。
  • 不受仅基于自动化决策的约束——即对您产生法律后果或重大影响的决策。(Octuo 目前不作出任何此类决策;AI 建议在此意义上不构成自动化决策。)
  • 向监管机构投诉。欧盟用户可向其成员国的数据保护机构投诉;英国用户可向 ICO 投诉;加州居民可向加州总检察长投诉。

如要行使任何权利,请发邮件至 privacy@tutuo.ai这是行使权利的唯一地址support@tutuo.ai 是我们的一般服务联络方式,并非数据保护渠道。我们将在适用法律要求的时限内回复。对于人工的访问、可携、更正或删除请求,我们不另行承诺操作完成时限。

7.1 您的数据副本包含什么、不包含什么

与其让您在文件里自己发现限制,我们更愿意事先说明。以下四项限制适用于每一次访问或可携响应,并且同样写在我们发给您的副本之中:

  • **您自己的内容原样返回。**您的消息、转写记录以及 Octuo 为您的工作保存的笔记,常常会提到其他人。我们不会在把内容返回给您之前进行编辑:删改会损害副本本身,而且我们无法可靠判断自由文本中哪些名字属于他人。如果您对此有顾虑,这正是谨慎对外转发该文件的理由。
  • **密钥库中的秘密只作描述,不作解密。**您存储的凭据以我们刻意不用于导出的密钥加密。副本会告诉您存在哪些凭据并加以描述,但不包含其秘密值——把您的秘密写进导出文件,等于为其泄露新开一处。这些值本就由您提供,因此您并未因此少得任何本已持有的东西。
  • **有一类数据我们只作说明、不作复制。**我们对账户活动运行自动化的策略与安全检查;逐条复制这些检查记录,等于向任何提出请求的人绘制我们滥用检测规则的地图,将损害这些规则所保护的其他用户(第 15(4) 条)。对该类别,我们会告知您它的存在、用途、保留时长,以及关于您的记录的确切条数——您仍可对该项拒绝提供或对处理本身提出异议。
  • **若副本不完整,副本会明说并点名缺失部分。**若我们数据库中仍有部分尚未纳入访问流程,我们会在文件中按名称列出这些部分,而不是悄悄略过。

8. 安全

  • 传输加密:所有传输使用 TLS 1.2 及以上;HSTS 预加载。
  • 静态加密:AWS RDS 存储已加密;密钥库条目采用每凭据 DEK 的信封加密,并由环境级 AWS KMS CMK 封装。后端在已授权操作中可解密,并仅在这些流程中于内存短暂处理明文。
  • 认证:PBKDF2-HMAC-SHA256 密码哈希(600 000 次迭代);签名密钥轮换的 JWT;HttpOnly 安全 Cookie;对认证端点设置速率限制。
  • 审计日志:仅追加,对安全相关事件采用防篡改的哈希链。
  • 隔离:生产环境与开发环境隔离;octuo_admin 数据库角色与 octuo_app_writer 分离;KMS 密钥访问受限于 Pod IRSA 角色。

我们在内部遵循最小权限原则,并按季度审查访问。

9. 如何提出访问、可携、更正或删除请求

您可以在应用内提出请求,由人工完成。Octuo 提供产品内控件,用于把访问、可携、更正或删除请求登记到您的账户上,并告知您请求已登记。这些控件本身不会导出、修改或删除任何数据——我们宁愿把这一点说清楚,也不愿让您误以为已经完成。数据副本由人工准备并发送。更正和删除同样由人工执行;删除不只是人力安排问题:擦除必须重写我们防篡改的审计日志,这需要第 8 节所述那个独立且权限更受限的数据库角色,而您的浏览器与应用所连接的应用程序刻意不持有该角色。登记请求不会改变您账户的任何状态——账户照常可用——并且在我们开始执行之前,您可以取消已登记的请求。您也可以改为从您的账户邮箱发送邮件至 privacy@tutuo.ai,它进入同一个队列。无论采用哪一种方式,请说明您需要以下哪一项:

  • 访问请求(第 15 条)——主题注明“Data Access Request”。我们将生成一份关于您的个人信息的机器可读副本,并受第 7.1 节所列四项限制约束。
  • 可携请求(第 20 条)——主题注明“Data Portability Request”。我们生成同一份机器可读文件;可携权覆盖第 7 节所述较窄的范围,我们不会以此为由对您扣留更宽的范围。
  • 更正请求(第 16 条)——主题注明“Data Correction Request”。应用内控件只登记请求并交由人工审核,不会立即修改账户数据。我们会通过已验证的账户邮箱确认不准确的字段和请求的更正内容,然后才会应用经批准的更正。
  • 删除请求(第 17 条)——主题注明“Account Deletion Request”。在法律要求或允许的情况下,部分记录会在删除后保留——财务记录、同意证据以及支付争议证据——响应中会告知您具体是哪些。
  • 身份核验:已登录即足以让我们登记一项来自您账户的请求;对于删除,我们还要求您输入一段明确的确认文字,以免误触或误开页面就启动它。但已登录不足以让我们把数据副本交出去。在发放副本之前,我们会确认您对账户邮箱的控制权,并把副本发送到该邮箱,而不是返回给当时持有会话的任何人——一个账户的全部个人历史,恰恰是被盗会话最不应当能够收集的东西。我们不会为此向您索取密码或支付信息。
  • 处理时间:除适用法律要求的期限外,我们不对这些流程另行承诺完成时限。已登记的请求是队列中的请求,而非已经完成的工作。
  • 法律保全:若某项法律义务要求我们保留您的数据(例如正在进行的争议或合法命令),在该义务终止前我们不会擦除,并会在回复中告知您。保全绝不会妨碍我们向您提供数据副本:保留数据的理由不是对您隐瞒数据的理由。
  • 保留说明:当前没有自动账户 hard-delete sweep。备份保留时长仍在核验中,本政策不承诺固定的备份清除或老化窗口。

10. 中国地区特别说明

如果您身处中国大陆:

  • Octuo 是一项美国本土服务。我们没有中国法律实体、ICP 备案,也没有中国境内的本地数据中心。您的数据存储与处理均在美国进行。
  • 我们依赖美国法律的合法依据框架以及上文 GDPR 风格的保护;我们没有向中国国家互联网信息办公室单独备案标准合同。
  • LLM 提供商(OpenAI、Anthropic、Google)同样在美国运营;其内容审核受美国法律以及它们各自的可接受使用政策约束,而非中国监管。
  • 您有责任在使用 Octuo 时遵守中国法律;我们不就本服务对您在中国的用途是否合法作出陈述。
  • 如 GFW 过滤导致访问受阻,Octuo 并未被设计为绕过它。

如不接受上述条件,请勿使用 Octuo。

11. 加州居民(CCPA)

您享有上文第 7 节所述的同等访问 / 删除 / 可携性权利。此外:

  • 所收集个人信息的类别:标识符(邮箱、客户 ID)、商业信息(订阅、购买)、互联网活动(服务遥测)、推断(基于使用得出的偏好)。
  • 为跨上下文行为广告而出售或共享的类别:无。我们不出售您的信息。
  • 知情权:发邮件至 privacy@tutuo.ai;每 12 个月内首次请求免费。
  • 拒绝出售权:不适用(我们不出售)。
  • 不受歧视:我们不会因您行使权利而拒绝提供服务或收取不同价格。
  • 授权代理人:您可使用授权代理人;我们将直接与您核实。

加州总检察长投诉:oag.ca.gov/contact/consumer-complaint。

12. 儿童

Octuo 不面向 13 岁以下儿童(或您所在司法辖区规定的同等最低年龄;GDPR 下部分欧盟成员国为 16 岁)。我们不会主动收集儿童的数据。如您认为有儿童使用了 Octuo,请发邮件至 privacy@tutuo.ai,我们将移除其账户。

13. Cookie 及类似技术

我们使用的少量 Cookie 见 Cookie 政策。我们不使用第三方跟踪 Cookie。

14. 本政策的变更

我们可能更新本隐私政策。如变更属于实质性(扩展处理目的、新增子处理者类别、削弱用户权利或上调保留期限),我们将:

  • 提升 frontmatter 中的 version 主版本号与 effective_date
  • 至少提前 30 天通过邮件通知您新版本生效。
  • 在您下次登录时显示应用内横幅。

如您在新版本生效后继续使用 Octuo,即视为接受变更。如不接受,您可在通知期内申请删除账户;如果您仅因本次变更而取消订阅,我们将按比例退还未使用的订阅天数。

非实质性的澄清(修正笔误、调整格式、更清晰地复述既有保护)会提升 version 次版本号并更新 last_updated 日期,但不需要通知或同意。

15. 联系方式

主题 邮箱
隐私问题、行使权利、提出关切 privacy@tutuo.ai
一般服务咨询 support@tutuo.ai
安全披露 security@tutuo.ai
媒体 / 法律 legal@tutuo.ai

本隐私政策是 Octuo 法律文件集的一部分。另见:服务条款公测须知可接受使用政策AI 披露退款政策Cookie 政策