隐私
OneSite Assistant 回答顾客关于店铺商品目录的问题。本政策说明我们接收哪些数据、用途是什么、还有谁处理这些数据、保存多久,以及你如何行使自己的权利。
最后更新于 2026年9月17日
我们是谁,本政策适用于什么
OneSite Assistant 是 OneSite Agency(“我们”)提供的服务。本政策适用于 Shopify 应用、安装在 Shopify 以外店铺(WooCommerce 等)上的助手、商家控制台,以及我们的网站 assistant.onesite.agency。
OneSite Agency 是 ARTIQUS LTD 的商号,该公司在英格兰和威尔士注册,注册号 12357522。注册办公地址:32 Regent Street, Wycliffe College, Stonehouse, Gloucestershire, GL10 2AD, United Kingdom。
对于店铺访客(“顾客”)的数据,其所访问店铺的商家是数据控制者,我们是其数据处理者:我们为该商家运行服务而处理这些数据,遵循本政策和我们服务条款中规定的指示;此外,仅对直接向我们订阅的店铺,还用于下文所述的、不含身份信息的汇总学习。对于商家自己的账户、这种学习以及我们的网站,我们是数据控制者。
我们从 Shopify 接收什么
通过商家在安装时批准的权限:
- read_products——商品目录:标题、描述、价格、库存状态、图片、商品链接和发布日期;新品依据发布日期确定。
- read_locales——店铺已发布的语言,以便助手用店面的语言作答。
- read_orders——以两种方式使用。第一,通过“订单已创建”和“订单已取消”通知,Shopify 会把通知裁剪到我们指定的字段:订单 ID 和编号、时间、币种、金额、购物车引用、备注属性、折扣码及每个折扣码减免的金额,以及订单行(商品、标题、数量、价格、行属性和每行的折扣)。据此我们向商家展示哪些订单是在与助手对话之后产生的、助手促成了哪些订单和多少收入,以及哪些订单使用了各个折扣码。第二,我们读取店铺最近 60 天的订单,只取售出了哪些商品、扣除退款后的数量,用于在该店铺中为其自己的畅销商品排序;这些数据绝不用于其他商家。我们不申请也不保存顾客的姓名、邮箱、电话或地址。
另有两项权限是可选的。商家只有在想使用相应功能时才会在应用内授予,并且可以撤回:
- write_discounts——让商家可以在我们的应用中为其 Shopify 店铺创建、启用、停用和删除折扣码,并查看每个折扣码被使用了多少次、用于哪些订单,包括助手促成的订单。折扣码不属于顾客数据;其使用情况从上述订单通知中读取。
- write_customers——让我们可以把顾客在助手中留下的联系方式写入商家自己的 Shopify 顾客名单,详见下文“顾客留下的联系方式”。
Shopify 还会告诉我们店铺域名和应用订阅状态,并提供访问密钥,我们保存这些密钥以调用其 API。除在商家允许时写入联系方式外,我们不访问顾客档案,也不申请访问结账、付款或员工账号。
我们保存哪些商家数据
- 账户(适用于在我们网站登录的商家):邮箱地址、仅以 Argon2id 哈希形式保存的密码,以及语言。Shopify 应用没有单独的账户,它直接在你的 Shopify 后台中打开。
- 登录记录:每次会话的时间、IP 地址和浏览器,方便你发现不是本人的登录。
- 店铺:域名、商品目录、你选择的设置以及订阅状态。对于 Shopify 以外的店铺,目录从店面、商品数据源或我们的插件读取。
- 计费:直接向我们订阅的商家通过 Stripe 付款。银行卡信息在 Stripe 输入,从不经过我们;我们只收到 Stripe 的客户和订阅标识以及订阅状态。
- 通过我们网站提交的申请:店铺地址、平台、目录规模,以及你留下的联系方式(邮箱、电话、WhatsApp 或 Telegram)。
- 我们的网站和控制台:通过 PostHog(欧盟云)进行使用分析——浏览的页面、执行的操作、浏览器和设备。除非你允许,PostHog 不会在你的浏览器中保存任何标识。两个第一方 cookie 用于把一次访问与之后的注册关联起来,并记住向你展示的是哪条注册路径。在店铺页面上的助手面板中,这两个 cookie 都不会设置。
- 推荐:如果你的店铺是由我们推荐计划中的合作伙伴(博主或代理机构)介绍来的,该合作伙伴能看到你店铺的域名、是否在付费,以及因此产生的佣金。
- 你发给我们的邮件。
我们保存哪些顾客数据
按店铺分别保存,且仅供该店铺使用:
- 对话内容:顾客向助手输入或口述的内容,以及展示和选中的商品。口述语音在我们自己的服务器上(GigaAM)转成文字,音频不保存——日志中只记录其时长。
- 一个随机的会话标识,不与姓名或账户关联。
- 大致位置——国家和城市——通过我们自己服务器上的对照表由 IP 地址查出。IP 地址本身不保存。
- 访问如何开始、使用什么设备:来源页面、UTM 标记、落地页、设备类型、浏览器和操作系统。
- 事件:打开助手、展示和点击的商品、加入购物车,以及与该会话关联的订单。
- 联系方式——邮箱地址、电话或 WhatsApp 号码,或 Telegram 用户名——仅在顾客提出店铺无法满足的请求后、自己选择留下时保存,并与该请求一同保存,详见下文。若店铺显示同意横幅,只有在顾客允许营销时才会出现这个选项。
回答由 AI 模型根据店铺自己的商品目录生成,并标明由 AI 挑选。回答可能出错:以商品页面和商家自己的条款为准。
顾客留下的联系方式
请求真人联系:如果顾客点击“联系真人”并留下邮箱和几句话,我们会通过邮件直接发给店铺所有者,并且不保存。我们只保留请求已发生这一事实(店铺和会话名称,用于防止重复)。店铺自行回复顾客,并对其如何处理该联系方式负责。
与联系方式一同保存的还有:留下的时间、显示的是哪个版本的告知及其语言,以及顾客是否勾选了单独的“接收店铺新闻和优惠”复选框。该复选框默认不勾选。
留下联系方式即表示同意接收一条关于该请求的消息。只有勾选了那个单独的复选框,店铺才可以发送新闻和优惠。
联系方式以加密形式保存(AES-GCM),密钥存放在数据库之外。为了在收到删除或数据请求时找到某位顾客的联系方式,我们还为每个联系方式保存一个带密钥的哈希(HMAC-SHA256),无法由它还原出联系方式本身。
在 Shopify 店铺上,且仅在商家于应用中允许时(可选权限 write_customers),我们会把联系方式写入商家自己的 Shopify 顾客名单:邮箱地址,或国际格式的电话号码。该顾客会被加上标签“onesite-assistant”,并归入名为“OneSite Assistant”的细分群组。
- 只有顾客勾选了该复选框,才会设置营销订阅——邮箱地址订阅邮件营销,电话号码订阅短信营销——采用单次确认(single opt-in),并记录勾选的时间。WhatsApp 号码写入时不带订阅。
- Telegram 用户名和不带国家代码的号码不会写入,也不会发送其他任何内容:不发送姓名、请求内容或位置。
- 我们保存 Shopify 顾客编号以及写入是否成功;若未成功,还保存 Shopify 给出的原因。这些信息与联系方式一同删除——在请求记录 395 天(13 个月)后,或在 Shopify 转来该顾客的删除请求时——并在顾客索取其数据时一并提供。
自联系方式写入之时起,商家作为独立的数据控制者在 Shopify 中持有该顾客记录。
在顾客的浏览器中
助手在店铺自己域名下的浏览器存储(localStorage)中保存两个随机值:一个会话标识,在一段时间没有消息后失效,用于让助手接上之前说过的话;另一个是访客标记,告诉商家这个浏览器以前是否来过。两者都不包含姓名、邮箱或顾客输入的任何内容。
仅在顾客允许分析时,助手还会标记通往购买的路径,以便商家看到哪些订单是在对话之后产生的:从助手加入购物车的商品会带一个行属性(_ai_shop_q),内含回答的标识;在安装了我们应用的 Shopify 店铺上,会写入一个购物车属性(__ai_shop),内含会话标识;在使用我们 WordPress 模块的店铺上,会设置一个第一方 cookie(ai_shop_thread),内含会话标识,保存 14 天。这些标记最终进入商家自己的订单记录。
在 Shopify 店铺上,助手读取 Shopify 的 Customer Privacy API;在其他网站上,助手读取网站自己的 Cookie 同意横幅(WP Consent API、Cookiebot、OneTrust、CookieYes、Borlabs Cookie,或任何使用 IAB TCF 的横幅),拒绝或尚未作出选择的顾客不会被计入。顾客拒绝分析时,不发送任何使用事件;拒绝营销时,不提供联系表单。助手仍会作答——那是顾客自己的请求。我们不使用广告 cookie,也不跨店铺建立画像。
当店铺的 Cookie 提示横幅显示在屏幕上时,助手会保持隐藏,以便顾客阅读并作出选择;我们能识别常见同意管理工具的横幅。在顾客打开助手或允许分析之前,不会记录任何关于他们的信息。在安装了我们 Shopify 应用的店铺上,助手在店铺中启用哪些功能只由商家的设置决定:无法通过在页面地址中添加任何内容来开启。
来自其他网站的公开评分与评论
对于书店,我们的服务器会读取 livelib.ru 和 chitai-gorod.ru 上的公开图书页面:每本书的评分,以及最多 12 条评论,包括评论者的显示名称、日期和正文。我们保存这些内容,大约每 14 天更新一次,并在商品页面上展示,注明来源并附链接,让顾客在书旁看到读者的意见——基于我们和商家的正当利益。为了归纳读者称赞和批评的内容,评论正文(不含评论者姓名)会发送给 DeepSeek。如果你是其中某条评论的作者并希望从我们的副本中删除,请写信给我们。店铺可以关闭此功能:关闭后,其商品页面和助手的回答中都不会出现这些内容,我们也不再为其商品目录查找评分。每条评论连同作者姓名,我们最多保留至来源最后一次显示它之后 30 天;图书的总体评分不涉及任何个人,会继续保留。
以上内容不适用于使用我们 Shopify 应用的店铺:我们不会用这些店铺的商品目录去其他网站查找评分或评论,也不会在它们的商品页面或助手的回答中展示任何此类评分或评论。
我们为何使用这些数据及其法律依据
- 为了回答顾客,并向商家展示顾客问了什么、找到了什么、买了什么——按照商家的指示。顾客数据的法律依据由商家确定;顾客留下的联系方式以其同意为依据。
- 为了提供你所订阅的服务并收费——履行我们与你之间的合同(GDPR 第 6(1)(b) 条)。
- 为了保障服务安全并正常运行——登录记录、频率限制、错误日志以及我们自己网站上的产品分析——基于我们的正当利益(第 6(1)(f) 条)。
- 为了根据直接向我们订阅的店铺的汇总活动,改进所有店铺的商品排序、拼写纠正和商品榜单(详见下文)——基于我们的正当利益(第 6(1)(f) 条)。
- 在法律要求时保存付款记录——法律义务(第 6(1)(c) 条)。
我们不出售数据,不为广告目的共享数据,也不用任何商家或顾客数据训练或微调语言模型。通过 Shopify 安装的店铺的数据不用于任何形式的学习。我们根据直接向我们订阅的店铺的活动构建三样用于所有店铺的东西:我们商品排序公式赋予 13 个信号的权重,依据顾客点击了哪些展示的商品来拟合;每个细分领域的拼写与措辞词典,来自顾客的提问;以及由跨店铺汇总点击构成的“顾客的选择”榜单。每一项都只由至少两家店铺提供的数据构建,不含任何顾客身份,也不点名任何店铺。除此之外,一个商家的目录、顾客记录和报告绝不会用于另一个商家。
谁代表我们处理数据
- Hetzner Online GmbH,德国——托管服务。我们的服务器位于纽伦堡,我们保存的一切都在那里。
- DeepSeek,中国杭州——语言模型。为了生成回答,它会收到对话文本以及店铺目录中的商品数据;为了描述商品,它会收到目录数据,对于图书还会收到公开评论的正文。它不会收到顾客的姓名、联系方式、IP 地址或订单数据。
- Shopify——应用运行的平台,以及应用安装的计费。
- Stripe——直接向我们订阅的商家的计费。
- PostHog,欧盟云——我们网站和控制台的使用分析。
- Telegram——启用时,用于向我们团队发送新商家申请的内部通知,包含店铺地址和留下的联系方式。
搜索、文本向量和语音识别都在我们自己的服务器上运行,没有第三方参与。任何新的处理者,我们都会在其开始工作之前加入本列表并更新上方日期。
面向代理机构和律师,我们保存什么、保存多久、谁能看到、在哪里处理,集中写在一个页面上:“数据处理”。
向欧洲经济区以外的传输
我们保存的数据留在德国。每次向语言模型发出的请求都是向中国的数据传输,而中国没有欧盟充分性认定。我们将传输内容限制在对话文本、目录数据和公开评论正文——不含姓名、联系方式、IP 地址或订单数据——并通过加密连接发送。作为数据控制者,商家自行决定这种传输对其顾客是否可以接受。
Shopify、Stripe 和 PostHog 可能根据各自公布的数据保护条款在其他国家处理数据。
我们保存多久
- 顾客记录——对话、会话、访问、事件和联系方式,以及为联系方式保存的 Shopify 顾客编号——在记录 13 个月后删除。
- 卸载后,店铺数据会保留,以便重新安装时恢复,直到 Shopify 在 48 小时后发出删除通知(shop/redact)。届时店铺的一切都会被删除:目录、对话、联系方式、订单和设置。无论如何,数据都会在卸载或直接订阅结束后 30 天内删除。
- 商家账户及其登录记录在账户存续期间保存,并在收到请求后 30 天内删除。
- 申请会一直保存,直到你要求我们删除。
- 每晚的数据库备份在同一台服务器上保存 14 天,因此已删除的数据会在 14 天内从备份中消失。
Shopify 代顾客转来的请求
- 数据请求(customers/data_request):我们会在 30 天内把我们持有的该顾客数据以机器可读文件的形式发送给店主。
- 删除请求(customers/redact):我们会删除该顾客留下的联系方式、与之关联的对话,以及请求中列出的订单。
- 店铺删除(shop/redact):我们删除所持有的该店铺全部数据。
你的权利
根据 GDPR 及类似法律,你可以要求访问你的数据、更正或删除数据、限制处理,以及获取机器可读格式的副本(可携带权),并可以反对基于正当利益的处理。若处理以同意为依据,你可以随时撤回同意。你也可以向数据保护机构投诉。
顾客:你的数据由商家决定,因此请先联系店铺;如果你写信给我们,我们会转交请求并协助商家答复。商家:请写信到下方地址,我们会在 30 天内答复。
安全
进出我们服务器的流量均使用 TLS 加密。生产系统的访问权限仅限我们的运营者。密码只以 Argon2id 哈希形式保存,登录令牌只以 SHA-256 指纹形式保存。顾客的联系方式以加密形式保存(AES-GCM),密钥存放在数据库之外。来自 Shopify 和 Stripe 的通知只有在签名有效时才会被接受。每家店铺的记录相互隔离,只代表该店铺读取。每晚的数据库备份经过加密(AES-256),只有服务器管理员账户可以读取,保存 14 天。
我们的运营者可以为处理支持问题打开商家的控制台;每次打开都会记入我们的日志,记录是谁打开了哪家店铺。
如果出现问题
如果数据泄露影响到我们持有的个人数据,我们会在知悉后及时、且最迟 72 小时内通知受影响的商家——发生了什么、涉及哪些数据、我们正在采取什么措施——以便他们履行自身义务。在法律要求时,我们也会通知数据保护机构;涉及来自 Shopify 平台的数据时,我们会通知 Shopify。
儿童
本服务面向企业。助手不会询问任何人的年龄或身份,我们也不会在知情的情况下收集 16 岁以下儿童的个人数据。如果你认为有儿童留下了联系方式,请写信给我们,我们会将其删除。
本政策的变更
本政策变更时,顶部日期会随之更新。涉及商家或顾客数据使用方式的变更,会在生效前告知商家。
写信给谁
OneSite Agency。关于本政策的问题、与你数据相关的请求以及各类通知,请发送到下方地址;我们通常在一个工作日内回复。
本页面以多种语言发布。若各语言版本存在差异,以英文文本为准。