持久化数据 — Neon Postgres(欧盟)
你的办公室数据(brief、聊天、文档、记忆记录)存放在托管于欧盟的 Neon Postgres + pgvector 数据库中。
安全
你的团队开始用 Pixel Office 时,IT 和安全同事会问的问题,答案都写在这里。不夸张,实话实说。
你的办公室数据(brief、聊天、文档、记忆记录)存放在托管于欧盟的 Neon Postgres + pgvector 数据库中。
我们的 API 跑在 Railway 上,网页前端跑在 Vercel 上(都是美国的服务商)。数据在处理过程中会经过这些服务器;持久存储是上面说的那个数据库。
产品分析托管在 PostHog 的欧盟服务器上,需经你的 Cookie 同意才启用,且你输入的文字在收集前会被脱敏 — 符合 KVKK 的配置。
向土耳其境外的传输依据土耳其 KVKK 第 9 条和标准合同条款(SCC)进行。完整的服务商名单见下方的次级处理者表格。
每个办公室都是独立租户;所有查询在应用层按租户 ID 隔离。在最敏感的表上 — 知识库(上传的文档片段)和办公室记忆 — 还额外启用了 Postgres 行级安全(RLS)并在数据库层强制执行(FORCE ROW LEVEL SECURITY):一个租户的查询无法触及另一个租户的数据,这由数据库引擎本身保证。
全站强制 HTTPS(已启用 HSTS);数据库连接使用 TLS(sslmode=require)。
我们的数据库和托管服务商采用磁盘级加密(服务商级静态加密)。
你连接的账户的 OAuth token(Google、Slack 等)以 Fernet 加密存储在数据库中,只在相应的工具调用时解密,绝不以明文写进日志。没有配置加密密钥,生产环境不会启动。
你的数据不会用于训练 AI 模型。
这项承诺基于我们模型供应商的商用 API 条款:通过 API 发送的输入和输出不会用于训练他们的模型。Pixel Office 也不会用用户数据训练自己的模型 — 唯一的例外是聚合且匿名的使用指标(例如哪个 Pixmate 被雇得最多)。
Pixmate 的回复可能运行在上方子处理者列表中的人工智能服务商上;具体由哪家服务商处理某次请求,由我们的系统根据任务类型和可用性自动决定。LLM 调用的链路记录(trace)仅用于内部质量与排错,保存在欧盟托管的 Langfuse Cloud;绝不与第三方共享,也不用于营销。
我们为提供服务所使用的供应商及各自的用途。没有任何供应商会把你的数据用于自己的营销。名单变动时本页会更新。
| 服务商 | 目的 | 地区 |
|---|---|---|
| Anthropic | AI model inference (Pixmate responses) | US |
| AI model inference (Pixmate responses) | US | |
| OpenAI | AI model inference (Pixmate responses) | US |
| Fireworks AI | AI model inference (may be used on specific task types) | US |
| Voyage AI | Embeddings for uploaded documents/text (knowledge search) | US |
| Railway | API hosting (application server, background jobs) | US |
| Vercel | Web front-end hosting | US |
| Neon | Postgres database + pgvector (persistent data store) | EU |
| Clerk | Authentication (sessions, passwords, SSO connections) | US |
| Whop | Payment processing — Merchant of Record; card data lives only at Whop | US |
| PostHog | Product analytics — EU servers, consent-gated, typed text masked | EU |
| Sentry | Error monitoring (crash reports, performance) | US |
| Langfuse Cloud | LLM call traces — internal quality/debugging only | EU |
| Resend | Transactional email (invites, billing notices) | US |
每个办公室都支持多用户,有四种角色:owner(完全控制,含删除与账单)、admin(成员管理与设置)、editor(运行 brief、上传文档)、viewer(只读)。成员通过邮件邀请加入;邀请链接有时效且只能用一次,角色之后可以更改。
我们可按需为企业团队开通基于 SAML 2.0 和 OIDC 的企业级 SSO — 包括 Microsoft Entra ID、Okta 和 Google Workspace。开通后,IdP 侧的配置约需 15 分钟,现有用户账户通过邮箱匹配接入 SSO,不会丢失数据。想为你的团队开通,请写信给我们: alperen@pixel-office.com
用 SSO 的团队,你们的 MFA 和条件访问策略原样有效 — 身份验证完全在你们自己的 IdP 完成。用密码登录的用户,可通过 Clerk 使用可选的 2FA(TOTP)。
会话 JWT 有效期很短,每次请求都会刷新;被撤销的会话拿不到新 token。用户在你们 IdP 中被停用后,就无法再开启新会话。
你可以在「个人资料 → 危险区域」自行删除账号。删除立即生效:仅你一人拥有的办公室及其中的一切(brief、产出、文档、集成 token)会被永久删除。由于滚动备份保留策略,从备份中彻底清除最多需要 90 天。
办公室记忆里的记录可以逐条查看并永久删除(不可恢复的硬删除)。
访问、更正、删除和异议请求请联系: alperen@pixel-office.com — 我们最迟 30 天内回复。详情: KVKK 告知声明 · 隐私政策
我们重视您的隐私
我们使用必要的 Cookie 来运行网站,并在征得您同意后使用分析 Cookie 来了解网站的使用情况。 了解更多