最后更新:2026年7月6日
本数据传输影响评估("TIA")由 Acira AI LLC("Acira AI"、"我们")依据欧盟法院于 Data Protection Commissioner 诉 Facebook Ireland Limited 及 Maximillian Schrems 案(案件 C-311/18,"Schrems II")之判决及欧洲数据保护委员会建议(EDPB Recommendations 01/2020 关于补充措施)之要求所编制。
本 TIA 评估将个人数据从欧洲经济区("EEA")、英国("UK")、瑞士及加拿大传输至美国及其他第三国(与提供我们服务相关)之保护充分性。
本 TIA 可能为方便起见翻译成其他语言。若英文版本与任何翻译版本之间存在冲突或不一致,以英文版本为准。
Acira AI 是一个软件即服务平台,使企业和个人能够创建、管理和托管 AI 驱动的网站。当用户创建的网站被位于 EEA、英国、瑞士或加拿大的访客访问时,这些访客的个人数据可能会被传输到美国及我们基础设施提供商运营的其他地点进行处理。
| 目的地 | 提供商 | 依据 |
|---|---|---|
| 美国和欧盟(斯德哥尔摩) | AWS | SCCs + 补充措施(美国);针对欧盟居民自动化访客导向操作的EEA内部 |
| 美国 | Fireworks AI, xAI | SCCs + 补充措施 |
| 全球(边缘位置) | Cloudflare | SCCs + 补充措施 |
| 以色列 | BrightData(仅限用户指示) | SCCs + 补充措施 |
| 欧洲联盟 | Black Forest Labs、ScreenshotOne、CloudConvert | EEA 内部传输(无需传输机制) |
| 美国 | 支付 Merchant of Record — Stripe(Sold through Link, LLC, US)— 作为独立控制者行事 | Controller-to-controller SCCs |
所传输的个人数据取决于网站运营者启用的功能及网站访客的互动。以下类别可能被传输:
| 数据类别 | 描述 | 敏感度 | 数量 |
|---|---|---|---|
| 分析标识符 | 每日轮换的假名访客标识符(带密钥的加密哈希,每个网站各不相同;不存储原始 IP 地址) | 低 | 高(每次页面浏览) |
| 访客元数据 | 国家、地区、语言、设备类型、浏览器、操作系统、推荐域名、UTM 参数 | 低 | 高(每次页面浏览) |
| IP 地址 | 在传输过程中处理,用于路由请求、判定国家和地区、验证机器人挑战,以及派生上述带密钥的标识符。平台不以原始形式存储。 | 中 | 中 |
| 表单提交内容 | 访客提交的自由文本字段(姓名、电子邮件、消息等) | 可变(取决于表单) | 低至中 |
| 聊天机器人消息 | 访客消息和 AI 生成的回复(长度受限) | 低至中 | 低 |
| 文件上传 | 访客通过网站表单上传的文件(图片、文件) | 可变 | 低 |
| 会话标识符 | 服务器端会话 ID 和客户端会话 Cookie | 低 | 高 |
| 认证凭证 | 网站受保护区域的密码(仅以哈希形式存储) | 高(但已哈希) | 低 |
我们依赖欧洲委员会根据委员会实施决定(EU)2021/914 采用的标准合同条款(SCCs),具体为:
| 子处理者 | 传输机制 |
|---|---|
| Amazon Web Services | SCCs(AWS DPA),ISO 27001/27017/27018 认证 |
| Cloudflare | SCCs(Cloudflare DPA),ISO 27001 认证 |
| Fireworks AI | SCCs(Fireworks AI DPA),SOC 2 Type II,ISO 27001/27701/42001 认证 |
| xAI | SCCs(xAI DPA,含 EU SCCs) |
| BrightData | SCCs(BrightData DPA) |
美国是所传输数据的主要目的地。以下美国法律与本评估相关:
FISA 第 702 条授权美国政府强制电子通信服务提供商提供对位于美国境外的非美国人通信的访问,用于外国情报目的。
风险评估:
第 12333 号行政命令授权美国情报机构开展监视活动,包括大量收集信号情报。它适用于传输中的数据,不强制私人公司合作。
风险评估:
第 14086 号行政命令(2022 年 10 月)为信号情报活动引入了额外保障,包括:
欧洲委员会于 2023 年 7 月 10 日通过了欧美数据隐私框架(DPF)的充分性决定。虽然 Acira AI 目前未在 DPF 下自我认证,但第 14086 号行政命令下的保护广泛适用于所有向美国的数据传输,并且无论使用何种传输机制,所有数据主体均可从中受益。
《澄清境外合法使用数据法》(CLOUD Act)允许美国执法机构强制美国供应商提供数据,不论其存储位置,但需有效授权令或法院命令。
风险评估:
BrightData 位于以色列。以色列拥有欧洲委员会的充分性决定(2011/61/EU),意味着向以色列的传输类似于 EEA 内部传输。然而,BrightData 也在其他全球地点处理数据。我们注意到:
位于加拿大的网站访客的个人数据可能被传输到美国进行处理。以下加拿大法律与本评估相关:
PIPEDA 规范私营部门组织在商业活动过程中收集、使用和披露个人信息。PIPEDA 原则 4.1.3 要求组织在将个人信息转移给第三方进行处理时(包括向加拿大境外的传输),使用合同或其他手段确保可比较水平的保护。
风险评估:
阿尔伯塔省的《个人信息保护法》(PIPA)、不列颠哥伦比亚省的《个人信息保护法》(PIPA)和魁北克省的《关于私营部门个人信息保护的法律》对某些省份施加了额外要求:
风险评估:
第 4.1 节评估的相同美国政府访问风险适用于加拿大数据传输。政府访问的低可能性(考虑到数据性质和我们公司概况),结合第 6 节的补充措施,确保从加拿大传输到美国的个人数据获得与加拿大隐私法要求相当的保护水平。
Cloudflare 运营着全球边缘位置网络。欧盟访客请求通常在最近的 Cloudflare 存在点处理,对于欧盟访客,这通常是欧盟境内的位置。
| 数据流 | 涉及的个人数据 | 目的 |
|---|---|---|
| 数据库存储 | 表单提交元数据(IP、国家/地区、区域)、聊天机器人对话记录、文件元数据、会话记录 | 网站访客数据的持久存储 |
| 文件存储 | 上传的文件(图像、文档)、部署快照 | 文件存储 |
| AI 推理 | 文件内容(用于 AI 描述)、电子邮件内容(用于垃圾邮件检测) | AI 驱动的描述和垃圾邮件分类 |
| 内容审核 | 上传的图像 | 内容审核(裸体/露骨内容检测) |
| 电子邮件投递 | 电子邮件地址、消息内容 | 事务性电子邮件投递和内容提交通知。对于欧盟居民网站运营商,这些操作在欧盟(斯德哥尔摩)处理。 |
| 语言检测 | 电子邮件消息文本 | 语言检测 |
AWS 保障措施:
| 数据流 | 涉及的个人数据 | 目的 |
|---|---|---|
| 边缘路由 | IP 地址、HTTP 标头、请求 URL | 请求路由、DDoS 保护、TLS 终止 |
| 网站托管 | 页面内容、访客元数据 | 网站托管和交付 |
| 持久存储 | 表单提交、聊天机器人对话、会话数据、用户表数据 | 每个网站的有状态存储 |
| 分析 | 假名化访客哈希、国家/地区、设备、浏览器、来源、UTM | 注重隐私的访客分析 |
| AI 推理 | 聊天机器人消息、表单字段摘要 | AI 聊天机器人响应、垃圾邮件检测 |
| 资产存储 | 网站资产(图像、文件) | 静态资产存储和 CDN 交付 |
Cloudflare 保障措施:
付费服务的款项由作为交易Merchant of Record的第三方支付提供商处理——目前为 Stripe(通过其关联公司 Sold through Link, LLC,美国)。作为 Merchant of Record,该提供商对结账时提交的支付数据充当独立控制者,而非我们的子处理者;因此下述传输属于控制者对控制者,而非控制者对处理者。
| 数据流 | 涉及的个人数据 | 目的 |
|---|---|---|
| 支付处理 | 网站运营者账单数据(姓名、电子邮件、付款方式) | 订阅管理和支付处理 |
注意: 该提供商不接收网站访客个人数据。仅处理网站运营者(我们的客户)的账单信息。
传输依据和保障措施: Stripe / Sold through Link, LLC(美国)— 依据 Standard Contractual Clauses(Module One)的控制者对控制者传输;通过 PCI DSS Level 1 和 ISO 27001 认证。
Fireworks AI 和 xAI 提供 AI 模型推理服务。
| 数据流 | 涉及的个人数据 | 目的 |
|---|---|---|
| 文字生成(网站内容) | 网站内容(非访客数据) | 网站内容创建和编辑 |
| 图片生成 | 文字提示(非访客数据) | 为网站创建图片 |
| 对话式 AI(聊天助手) | 平台用户姓名、电子邮件、语言偏好及对话历史 | 用于平台用户(网站运营者)的 AI 驱动助手 |
注意: 这些 AI 供应商不接收网站访客个人数据。服务访客的聊天机器人功能使用 Cloudflare Workers AI(在第 5.2 节评估),而非这些供应商。然而,平台的对话式 AI 助手——网站运营者用于管理其网站的——将平台用户个人数据(姓名、电子邮件地址和对话历史)发送给这些供应商作为生成回复的一部分。对于此处理,Acira AI 作为控制者(而非处理者),且数据主体是我们的平台用户(网站运营者),而非其网站访客。此数据流受我们的隐私政策及我们与这些供应商协议的约束,而非访客数据控制者-处理者框架的 DPA。
模型系列: 这些基础设施提供商托管并执行由各种第三方开发的 AI 模型。所使用的具体模型和模型系列可能会随时间变化。模型开发者不会收到或访问任何用户数据——所有数据处理均在所列子处理器的基础设施中独家进行,无论模型最初在哪里开发。所有 AI 推理处理均保留在我们所列子处理器的基础设施上。任何用户数据均不会传输给模型开发者或本评估中所列子处理器以外的基础设施。当前使用的模型系列列表可通过联系 legal@acira.ai 申请获取。
| 数据流 | 涉及的个人数据 | 目的 |
|---|---|---|
| 网络数据收集 | 公开可用的网络内容(非访客数据) | 网站创建期间的内容导入(用户指示) |
| SERP 追踪 | 搜索关键词(非访客数据) | 关键词排名监控 |
注意: BrightData 不处理网站访客个人数据。它处理用户指示的公开可用网络内容,并追踪用户定义关键词的搜索引擎排名。
| 供应商 | 位置 | 目的 |
|---|---|---|
| Black Forest Labs | 德国(欧盟) | AI 图片生成(Flux 模型) |
| ScreenshotOne | 欧洲联盟 | 网站截图捕获 |
| CloudConvert | 德国(欧盟) | 文件格式转换 |
这些供应商在欧盟境内处理数据,不构成国际传输。Black Forest Labs 仅接收图片生成的文字提示;不涉及个人数据。
网站运营者——包括代表其客户管理网站的代理商——可通过 Acira 命令行界面(CLI)和其他程序化 API 检索网站内容和访客数据,包括将内容行导出到本地环境。
除 SCCs 外,我们实施以下补充措施,以确保所传输个人数据获得实质上等同的保护水平:
| 措施 | 描述 |
|---|---|
| 传输加密 | 访客、边缘网络和后端服务之间传输的所有数据均使用 TLS(最低 TLS 1.2)加密。内部服务间通信使用加密通道。 |
| 静态加密 | 所有数据库记录、文件存储和边缘托管的持久存储均使用由相应基础设施提供商管理的行业标准加密在静态时加密。 |
| 假名化 | 访客分析使用每日轮换的假名标识符,而不是存储原始 IP 地址。该标识符是带密钥的加密哈希:若没有平台持有的密钥,便无法还原为 IP 地址;并且由于密钥因网站而异,同一访客在每个网站上会产生不同的标识符,因此无法跨站点关联标识符。它每 24 小时轮换一次,防止跨天追踪。速率限制所保留的标识符采用同样的带密钥哈希构造。 |
| 数据最小化 | 分析仅收集汇总级别的元数据(国家/地区、设备类型、浏览器)。不存储原始 IP 地址——分析中不存储,表单提交或聊天机器人对话旁也不存储,它们仅记录国家和地区。聊天机器人消息长度受限。 |
| 密码哈希 | 所有访客密码(用于网站受保护区域)在存储前使用带每用户随机盐的强密码学算法进行哈希。明文密码从不被存储或传输。 |
| 访问控制 | 最小权限访问策略将每个系统组件限制为仅其所需的资源。每个网站的 API 令牌将访问权限限定于各个网站。 |
| 网络隔离 | 后端服务通过内部网络通信。网站托管在隔离的执行沙盒中运行。自定义代码执行使用基于 WebAssembly 的沙盒。 |
| 司法管辖数据驻留 | 对于被识别为欧盟居民的网站运营商,包含访客数据(表单提交、聊天机器人对话、会话数据和用户表数据)的持久存储在司法管辖上限制在欧盟范围内,确保这些数据仅在欧盟数据中心内存储和处理。自动化访客导向操作(内容提交通知和事务性电子邮件投递)也在位于欧盟的基础设施内处理。 |
| 自动删除 | 短期数据(访客会话、临时处理文件、速率限制记录)会依据我们 DPA 中所列的时间表自动删除。机器人挑战数据是临时性的,不会被持久保存。 |
| 措施 | 描述 |
|---|---|
| 人员保密 | 所有访问个人数据的人员均受保密义务约束。 |
| 子处理者尽职调查 | 在参与前对子处理者的安全实践和数据保护合规性进行评估。与所有子处理者均签有书面 DPA。 |
| 事件响应 | 违规通知程序确保在我们确认个人数据违规后不无故拖延地通知控制者。 |
| 数据保留政策 | 具有自动执行的记录保留期限(基于 TTL 的删除、生命周期策略)。 |
| 安全监控 | 结构化日志记录以及自动化监控和告警。错误和诊断日志保留最多 30 天。 |
| 措施 | 描述 |
|---|---|
| 标准合同条款 | SCCs(模块一、模块二和模块三)通过引用纳入我们的 DPA。 |
| 子处理者 SCCs | 与每个子处理者的书面协议施加的数据保护义务不低于我们 DPA 中的义务。 |
| 政府访问通知 | 我们承诺在法律许可的情况下通知控制者政府访问请求,如我们的条款和条件中所述。 |
| 挑战承诺 | 我们承诺对我们认为过于广泛或非法的政府访问请求提出异议。 |
| 因素 | 评估 |
|---|---|
| 数据性质 | 主要是来自小型企业网站的假名化分析、表单提交和聊天机器人消息。此数据情报价值低。 |
| 数据数量 | 低至中等。每个网站服务于自己的访客群体;数据不跨网站聚合用于监视目的。 |
| 公司概况 | Acira AI 是一家托管小型企业网站的小型 SaaS 公司。我们不是电信提供商或高知名度的监视目标。 |
| 子处理者概况 | AWS 和 Cloudflare 是发布透明报告的大型基础设施提供商。其透明报告表明政府请求针对特定账户,而非大量访问托管内容。 |
总体可能性:低
| 因素 | 评估 |
|---|---|
| 数据敏感度 | 大多数传输数据的敏感度低(假名化分析、网站访客元数据)。表单提交可能包含中等敏感度数据(姓名、电子邮件地址、消息),取决于网站。 |
| 假名化效果 | 分析标识符为假名且每日轮换;它们旨在防止将分析数据重新关联到单个访客,且底层输入未被存储。 |
| 暴露范围 | 任何政府访问将针对特定账户或网站,而非整个平台。通过专用存储实例实现的每网站数据隔离限制了任何潜在泄露的范围。对于欧盟居民网站运营商,持久存储和自动化访客导向处理(内容提交通知和事务性电子邮件投递)被限制在欧盟范围内,进一步限制了这些数据面临美国政府访问的暴露风险。 |
总体影响:低至中等(取决于个别网站运营者收集的数据的敏感度)
考虑到政府访问的低可能性、补充技术措施(加密、假名化、数据最小化)以及第 14086 号行政命令引入的额外保障,我们评估数据主体的剩余风险低,且补充措施与 SCCs(对 EEA/英国/瑞士传输)和合同保护(对加拿大传输)一起提供了实质上等同于 EEA 内保证的保护水平,以及可与加拿大隐私法要求相比较的保护。
基于本评估,我们得出结论:
从 EEA/英国/瑞士/加拿大传输至美国的个人数据(与提供我们服务相关)获得了实质上等同于 EU 数据保护法保障的保护水平,以及可与加拿大隐私法要求相比较的保护。
标准合同条款,结合第 6 节所述的补充技术、组织和合同措施,充分解决了本评估中识别的风险。
数据性质(主要是假名化分析和小型企业网站访客互动)及数据输入方的概况(一家小型 SaaS 公司,而非电信提供商)显著降低了政府监视的实际风险。
第 14086 号行政命令引入的保护及相关救济机制提供了额外保障,无论使用何种特定传输机制,所有数据主体均可从中受益。
对于加拿大传输,本文所述的合同保护和补充措施确保了可与 PIPEDA 及适用省份隐私立法(包括魁北克的现代化隐私法)要求相比较的保护水平。
我们将继续监控美国监视法律和实践的发展,以及加拿大隐私法的发展(包括拟议的《消费者隐私保护法》),并在情况发生重大变化时重新评估本 TIA。
传输可在继续应用本文所述 SCCs 和补充措施的条件下进行。
本 TIA 将在以下情况下审查和更新:
如您对本数据传输影响评估有任何问题,请联系我们:
Acira AI LLC
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
电话: 888-389-1189
电子邮件:legal@acira.ai
我们不出售您的数据,不使用跟踪Cookie——所以您在这里不会看到Cookie横幅。我们尊重全球隐私控制,对于欧盟客户,访客数据仅在欧盟境内存储和处理。