安全

安全与数据隐私

你的团队开始用 Pixel Office 时,IT 和安全同事会问的问题,答案都写在这里。不夸张,实话实说。

1. 你的数据存放在哪里?

持久化数据 — Neon Postgres(欧盟)

你的办公室数据(brief、聊天、文档、记忆记录)存放在托管于欧盟的 Neon Postgres + pgvector 数据库中。

应用 — Railway (API) + Vercel (web)

我们的 API 跑在 Railway 上,网页前端跑在 Vercel 上(都是美国的服务商)。数据在处理过程中会经过这些服务器;持久存储是上面说的那个数据库。

分析 — PostHog(欧盟,需同意)

产品分析托管在 PostHog 的欧盟服务器上,需经你的 Cookie 同意才启用,且你输入的文字在收集前会被脱敏 — 符合 KVKK 的配置。

跨境传输框架

向土耳其境外的传输依据土耳其 KVKK 第 9 条和标准合同条款(SCC)进行。完整的服务商名单见下方的次级处理者表格。

2. 租户隔离与加密

  • 办公室(租户)隔离

    每个办公室都是独立租户;所有查询在应用层按租户 ID 隔离。在最敏感的表上 — 知识库(上传的文档片段)和办公室记忆 — 还额外启用了 Postgres 行级安全(RLS)并在数据库层强制执行(FORCE ROW LEVEL SECURITY):一个租户的查询无法触及另一个租户的数据,这由数据库引擎本身保证。

  • 传输中

    全站强制 HTTPS(已启用 HSTS);数据库连接使用 TLS(sslmode=require)。

  • 静态存储时

    我们的数据库和托管服务商采用磁盘级加密(服务商级静态加密)。

  • 集成凭据

    你连接的账户的 OAuth token(Google、Slack 等)以 Fernet 加密存储在数据库中,只在相应的工具调用时解密,绝不以明文写进日志。没有配置加密密钥,生产环境不会启动。

3. AI 数据政策

你的数据不会用于训练 AI 模型。

这项承诺基于我们模型供应商的商用 API 条款:通过 API 发送的输入和输出不会用于训练他们的模型。Pixel Office 也不会用用户数据训练自己的模型 — 唯一的例外是聚合且匿名的使用指标(例如哪个 Pixmate 被雇得最多)。

会发给模型的数据

  • 你的 brief 文本和聊天记录
  • 你上传文档中的相关摘录(知识库检索)
  • 办公室记忆记录(你的偏好、以往决定)
  • 请求时从已连接工具拉取的数据(例如日历空档) — 临时使用,用来生成回复

永远不会发给模型的

  • 支付/银行卡信息 — 卡数据从不保存在我们的系统里;支付由登记商户(Whop)处理
  • 密码和登录凭据 — 身份验证在 Clerk 完成
  • 你的 OAuth token — 工具调用在服务端执行;token 绝不会写进提示词

Pixmate 的回复可能运行在上方子处理者列表中的人工智能服务商上;具体由哪家服务商处理某次请求,由我们的系统根据任务类型和可用性自动决定。LLM 调用的链路记录(trace)仅用于内部质量与排错,保存在欧盟托管的 Langfuse Cloud;绝不与第三方共享,也不用于营销。

4. 子处理方清单

我们为提供服务所使用的供应商及各自的用途。没有任何供应商会把你的数据用于自己的营销。名单变动时本页会更新。

服务商目的地区
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. 访问控制与 SSO

  • 角色(RBAC)

    每个办公室都支持多用户,有四种角色:owner(完全控制,含删除与账单)、admin(成员管理与设置)、editor(运行 brief、上传文档)、viewer(只读)。成员通过邮件邀请加入;邀请链接有时效且只能用一次,角色之后可以更改。

  • 企业 SSO(SAML / OIDC)

    我们可按需为企业团队开通基于 SAML 2.0 和 OIDC 的企业级 SSO — 包括 Microsoft Entra ID、Okta 和 Google Workspace。开通后,IdP 侧的配置约需 15 分钟,现有用户账户通过邮箱匹配接入 SSO,不会丢失数据。想为你的团队开通,请写信给我们: alperen@pixel-office.com

  • MFA / 2FA

    用 SSO 的团队,你们的 MFA 和条件访问策略原样有效 — 身份验证完全在你们自己的 IdP 完成。用密码登录的用户,可通过 Clerk 使用可选的 2FA(TOTP)。

  • 会话

    会话 JWT 有效期很短,每次请求都会刷新;被撤销的会话拿不到新 token。用户在你们 IdP 中被停用后,就无法再开启新会话。

6. 数据权利

  • 账号删除 — 自助

    你可以在「个人资料 → 危险区域」自行删除账号。删除立即生效:仅你一人拥有的办公室及其中的一切(brief、产出、文档、集成 token)会被永久删除。由于滚动备份保留策略,从备份中彻底清除最多需要 90 天。

  • 删除记忆记录

    办公室记忆里的记录可以逐条查看并永久删除(不可恢复的硬删除)。

  • KVKK / GDPR 请求

    访问、更正、删除和异议请求请联系: alperen@pixel-office.com — 我们最迟 30 天内回复。详情: KVKK 告知声明 · 隐私政策

7. 我们的合规立场 — 坦诚版

  • KVKK + GDPR: 我们是在土耳其注册的公司,对每位用户都遵守 KVKK。跨境传输依据 SCC 和 KVKK 第 9 条进行。
  • SOC 2 / ISO 27001: 我们目前还没有这些认证。它们在我们的路线图上;我们打算和最早的企业团队一起启动这个流程。这个页面 + 我们的 DPA,就是我们今天书面的安全立场。
  • DPA: 我们可以与有需要的团队签署数据处理协议(DPA)— 申请 DPA.
  • 支持: 支持在工作时间内(伊斯坦布尔,GMT+3)以尽力而为的方式提供。我们不提供合同性 SLA;在 MSA 草案里我们明确写明响应时间是“目标,不是承诺”。
  • 安全报告: 如果你认为发现了安全漏洞: alperen@pixel-office.com

为你的团队启用 Pixel Office

不用销售通话 — 开好办公室,邀请你的团队。你的 IT 想看这个页面和 DPA,我们随时准备好。