隐私政策(草案)
最后更新: 2026-09-29 · 草案 —— 正式上线前需经律师审阅。
1. 我们收集什么
账号信息:邮箱、你的称呼、以哈希形式保存的密码。
公司信息:你在入职聊天或设置里告诉我们的经营情况。
你上传给员工学习的资料,包括你从 Google Drive 挑选的文件。
对话内容:你与 AI 员工的对话,以及你的客户在 Telegram 上与客服的对话(含对方的 Telegram 显示名与聊天 ID)。
员工替你做的草稿与记录:邮件、日历改动、贴文、记账。
你连接的账号:Google、Facebook、Instagram 见第 3、4 节。所有连接的授权码都加密存放。
用量数据:每次调用的 token 数与估算成本,用于计费与防止滥用。
访问统计:你打开我们的公开页面时,我们会记一次访问——哪个页面、你从哪个网站来、页面语言,以及一个每天都会变的单向代码。这个统计不用 cookie,不保存你的 IP 地址,也无法跨天追踪你。浏览器发送「不要追踪」的访客不会被统计。
等候名单:试用开放前加入等候名单的话,只有你的邮箱和填写时的页面语言——不收集别的,也不会因此建立账号。
2. 我们如何使用
仅用于提供与改进服务:生成回复、完成你交代员工的工作、维护每位员工的记忆、计费、防止滥用,以及在需要你处理时通知你。我们绝不会把一家公司的资料或对话用于另一家公司的员工,也不会出售或拿去做广告。等候名单的邮箱只用于通知你试用开放。
3. Google 用户数据
你连接 Google 账号时,我们只要求你开启的功能需要的权限,用到哪项才问哪项:
日历——你的行程和日历清单,用来回答行程问题、安排时间、检查撞期;以及你批准的行程(你要求时附上 Google Meet 链接)。
寄出邮件——你批准的邮件,从你的 Gmail 寄出。我们读不到你的收件箱,也读不到任何不是你要员工写的邮件。
联系人——姓名与邮箱地址,在你要员工按名字写信给某人时查找。
Tasks——你要求时读取未完成的待办,以及你要求加上的提醒。
试算表——只有你指定给员工的那一份:读取内容来回答问题,以及加入你批准的行。
Drive——只有你在 Google 自己的挑选窗口里选的文件,以及 AAAAI 在「AAAAI」文件夹里新建的文件。你为资料库挑的文件会读进资料库;你在「产品和服务」里放的照片,客服员工会在客人要看时发到 Telegram 对话里;从 Telegram 发来的照片存在 Telegram,我们只记它的编号和你写的说明,从 Drive 选的照片我们只记 Drive 编号,都不保存照片副本(发给客人时 Telegram 会保存一份发出去的照片,那是 Telegram 对话的一部分)。你为贴文挑的图片或影片,会在社媒员工起草时读一次、发布到 Instagram 或 Facebook 时再读一次(影片会在我们的服务器上暂时截几张画面给社媒员工看,并把影片重新封装成两个平台接受的格式,内容不变,处理完立刻删除),我们只记下它在 Drive 的编号、尺寸和长度,从不保存图片或影片的副本。你在社媒员工的选择窗口里「上传」的文件,是由 Google 直接存进你 Drive 里的「AAAAI 素材」文件夹,不经过我们的服务器。你 Drive 里的其他任何东西我们都看不到。
Gmail 外挂——你当下打开的那一封邮件,只在你按了外挂按钮之后读取;以及它放进你回复框的回信草稿。
如何使用:只用来向你提供上述功能。AAAAI 的人员只在以下情况会看到这些数据:经你同意(例如你请求支持时)、出于安全或调查滥用的需要,或法律要求。这些数据不会被出售,不用于广告,也不会用来开发、改进或训练通用的 AI 或机器学习模型。
还会交给谁:为完成你交代的工作,相关部分(例如你要回复的那封邮件)会交给 Anthropic 的 Claude 模型处理,适用 Anthropic 的商业条款;Anthropic 不会用经其商业 API 传送的数据训练模型。除此之外不与任何人分享。
保留多久:成为你的对话、草稿或资料库一部分的内容,会保留到你删除或注销账号为止。你可以随时在助理的页面断开 Google,存着的授权码会立刻删除;也可以在 Google 账号的安全设置里撤销 AAAAI 的权限。
AAAAI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.(AAAAI 对从 Google API 获得的信息的使用及向其他应用的传输,将遵守 Google API 服务用户数据政策,包括「有限使用」的要求。)
4. Facebook 与 Instagram 数据
你连接 Facebook 专页或 Instagram 专业账号时,我们保存它的 ID、名称或用户名,以及可以替它发布的授权码。我们只发布你批准的贴文。对于我们发布过的 Facebook 贴文,我们会读取点赞、留言和分享的数量,让社媒员工复盘成效。我们不读取你的私讯,留言也只计算数量、不读内容。
你可以随时在社媒员工的页面断开任何一个账号,存着的授权码会立刻删除;也可以在 Facebook 的「商业整合」或 Instagram 的「应用程序和网站」设置里移除 AAAAI。其他一切见「如何删除你的数据」页面。
5. 我们依赖的其他服务
回复由 Anthropic 的 Claude 模型生成:相关对话、你的公司信息,以及检索到的资料片段会发送给 Anthropic 处理。员工上网搜索时,经由 Anthropic 的搜索工具进行。客服与给老板的通知通过 Telegram Bot API 收发。服务托管在 Railway,数据库在 Neon。它们都只为提供各自那部分服务而处理数据。
6. 公司之间的隔离
每家公司的数据以独立的租户标识存储,AI 员工只能读取所属公司的资料与记忆。对共用角色模板的改进只基于匿名统计(某个失败模式触发的频率),绝不基于任何一家公司的具体对话。
7. 什么情况下会有人看对话
平台运营者可能在两种情况下查看对话内容:你主动请求支持时;系统标记出疑似失控的回复需要人工审核时。除此之外,我们不阅读你的对话。
8. 保留与删除
数据在你的账号有效期间保留。注销账号后有 60 天可恢复期,之后永久删除。系统运行日志保留 90 天。你可以随时要求我们导出或删除你的数据,包括上传的资料、对话与员工记忆。所有删除方式见「如何删除你的数据」页面。
9. 你客户的数据
在 Telegram 上与你的客服对话的人,以及员工替你写信的对象,其数据由我们按你(作为企业)的委托处理。你有责任按当地法律(例如马来西亚 PDPA 2010)向他们履行义务。客服会在每段对话开始时声明自己是 AI。
需要真人帮忙
有问题、要导出或删除数据、或者对员工的某句回复有异议,随时写信给我们: support@aaaai.ai。会有真人看,不是 AI 自动回复。