最後更新:2026年7月6日
本資料傳輸影響評估(「TIA」)由 Acira AI LLC(「Acira AI」、「我們」)依據歐盟法院於 Data Protection Commissioner 訴 Facebook Ireland Limited 及 Maximillian Schrems 案(案件 C-311/18,「Schrems II」)之判決及歐洲資料保護委員會建議(EDPB Recommendations 01/2020 關於補充措施)之要求所編製。
本 TIA 評估將個人資料從歐洲經濟區(「EEA」)、英國(「UK」)、瑞士及加拿大傳輸至美國及其他第三國(與提供我們服務相關)之保護充分性。
本 TIA 可能為方便起見翻譯成其他語言。若英文版本與任何翻譯版本之間存在衝突或不一致,以英文版本為準。
Acira AI 是一個軟體即服務平台,使企業和個人能夠創建、管理和託管 AI 驅動的網站。當用戶創建的網站被位於 EEA、英國、瑞士或加拿大的訪客訪問時,這些訪客的個人資料可能會被傳輸到美國及我們基礎設施提供商運營的其他地點進行處理。
| 目的地 | 提供商 | 依據 |
|---|---|---|
| 美國和歐盟(斯德哥爾摩) | AWS | SCCs + 補充措施(美國);針對歐盟居民自動化訪客導向操作的EEA內部 |
| 美國 | Fireworks AI, xAI | SCCs + 補充措施 |
| 全球(邊緣位置) | Cloudflare | SCCs + 補充措施 |
| 以色列 | BrightData(僅限用戶指示) | SCCs + 補充措施 |
| 歐洲聯盟 | Black Forest Labs、ScreenshotOne、CloudConvert | EEA 內部傳輸(無需傳輸機制) |
| 美國 | 支付 Merchant of Record — Stripe(Sold through Link, LLC, US)— 作為獨立控制者行事 | Controller-to-controller SCCs |
所傳輸的個人資料取決於網站運營者啟用的功能及網站訪客的互動。以下類別可能被傳輸:
| 資料類別 | 描述 | 敏感度 | 數量 |
|---|---|---|---|
| 分析識別符 | 每日輪換的假名訪客識別符(帶金鑰的加密雜湊,每個網站各不相同;不儲存原始 IP 地址) | 低 | 高(每次頁面瀏覽) |
| 訪客元數據 | 國家、地區、語言、設備類型、瀏覽器、作業系統、推薦域名、UTM 參數 | 低 | 高(每次頁面瀏覽) |
| IP 地址 | 在傳輸過程中處理,用於路由請求、判定國家和地區、驗證機器人挑戰,以及衍生上述帶金鑰的識別符。平台不以原始形式儲存。 | 中 | 中 |
| 表單提交內容 | 訪客提交的自由文字欄位(姓名、電子郵件、訊息等) | 可變(取決於表單) | 低至中 |
| 聊天機器人訊息 | 訪客訊息和 AI 生成的回應(長度受限) | 低至中 | 低 |
| 文件上傳 | 訪客通過網站表單上傳的文件(圖片、文件) | 可變 | 低 |
| 會話識別符 | 伺服器端會話 ID 和客戶端會話 Cookie | 低 | 高 |
| 認證憑證 | 網站受保護區域的密碼(僅以哈希形式存儲) | 高(但已哈希) | 低 |
我們依賴歐洲委員會根據委員會實施決定(EU)2021/914 採用的標準合同條款(SCCs),具體為:
| 子處理者 | 傳輸機制 |
|---|---|
| Amazon Web Services | SCCs(AWS DPA),ISO 27001/27017/27018 認證 |
| Cloudflare | SCCs(Cloudflare DPA),ISO 27001 認證 |
| Fireworks AI | SCCs(Fireworks AI DPA),SOC 2 Type II,ISO 27001/27701/42001 認證 |
| xAI | SCCs(xAI DPA,含 EU SCCs) |
| BrightData | SCCs(BrightData DPA) |
美國是所傳輸資料的主要目的地。以下美國法律與本評估相關:
FISA 第 702 條授權美國政府強制電子通信服務提供商提供對位於美國境外的非美國人通信的訪問,用於外國情報目的。
風險評估:
第 12333 號行政命令授權美國情報機構開展監視活動,包括大量收集信號情報。它適用於傳輸中的資料,不強制私人公司合作。
風險評估:
第 14086 號行政命令(2022 年 10 月)為信號情報活動引入了額外保障,包括:
歐洲委員會於 2023 年 7 月 10 日通過了歐美資料隱私框架(DPF)的充分性決定。雖然 Acira AI 目前未在 DPF 下自我認證,但第 14086 號行政命令下的保護廣泛適用於所有向美國的資料傳輸,並且無論使用何種傳輸機制,所有資料主體均可從中受益。
《澄清境外合法使用資料法》(CLOUD Act)允許美國執法機構強制美國供應商提供資料,不論其存儲位置,但需有效授權令或法院命令。
風險評估:
BrightData 位於以色列。以色列擁有歐洲委員會的充分性決定(2011/61/EU),意味著向以色列的傳輸類似於 EEA 內部傳輸。然而,BrightData 也在其他全球地點處理資料。我們注意到:
位於加拿大的網站訪客的個人資料可能被傳輸到美國進行處理。以下加拿大法律與本評估相關:
PIPEDA 規範私營部門組織在商業活動過程中收集、使用和披露個人資訊。PIPEDA 原則 4.1.3 要求組織在將個人資訊轉移給第三方進行處理時(包括向加拿大境外的傳輸),使用合同或其他手段確保可比較水平的保護。
風險評估:
阿爾伯塔省的《個人資訊保護法》(PIPA)、不列顛哥倫比亞省的《個人資訊保護法》(PIPA)和魁北克省的《關於私營部門個人資訊保護的法律》對某些省份施加了額外要求:
風險評估:
第 4.1 節評估的相同美國政府訪問風險適用於加拿大資料傳輸。政府訪問的低可能性(考慮到資料性質和我們公司概況),結合第 6 節的補充措施,確保從加拿大傳輸到美國的個人資料獲得與加拿大隱私法要求相當的保護水平。
Cloudflare 運營著全球邊緣位置網路。歐盟訪客請求通常在最近的 Cloudflare 存在點處理,對於歐盟訪客,這通常是歐盟境內的位置。
| 資料流 | 涉及的個人資料 | 目的 |
|---|---|---|
| 資料庫儲存 | 表單提交中繼資料(IP、國家/地區、區域)、聊天機器人對話記錄、檔案中繼資料、工作階段記錄 | 網站訪客資料的持久儲存 |
| 檔案儲存 | 上傳的檔案(圖像、文件)、部署快照 | 檔案儲存 |
| AI 推論 | 檔案內容(用於 AI 描述)、電子郵件內容(用於垃圾郵件偵測) | AI 驅動的描述和垃圾郵件分類 |
| 內容審核 | 上傳的圖像 | 內容審核(裸體/露骨內容偵測) |
| 電子郵件投遞 | 電子郵件地址、訊息內容 | 交易性電子郵件投遞和內容提交通知。對於歐盟居民網站營運商,這些操作在歐盟(斯德哥爾摩)處理。 |
| 語言偵測 | 電子郵件訊息文字 | 語言偵測 |
AWS 保障措施:
| 資料流 | 涉及的個人資料 | 目的 |
|---|---|---|
| 邊緣路由 | IP 地址、HTTP 標頭、請求 URL | 請求路由、DDoS 保護、TLS 終止 |
| 網站託管 | 頁面內容、訪客中繼資料 | 網站託管和交付 |
| 持久儲存 | 表單提交、聊天機器人對話、工作階段資料、使用者資料表資料 | 每個網站的有狀態儲存 |
| 分析 | 假名化訪客雜湊、國家/地區、裝置、瀏覽器、來源、UTM | 注重隱私的訪客分析 |
| AI 推論 | 聊天機器人訊息、表單欄位摘要 | AI 聊天機器人回應、垃圾郵件偵測 |
| 資產儲存 | 網站資產(圖像、檔案) | 靜態資產儲存和 CDN 交付 |
Cloudflare 保障措施:
付費服務的款項由作為交易Merchant of Record的第三方支付提供商處理——目前為 Stripe(透過其關聯公司 Sold through Link, LLC,美國)。作為 Merchant of Record,該提供商對結帳時提交的支付資料充當獨立控制者,而非我們的子處理者;因此下述傳輸屬於控制者對控制者,而非控制者對處理者。
| 資料流 | 涉及的個人資料 | 目的 |
|---|---|---|
| 支付處理 | 網站運營者帳單資料(姓名、電子郵件、付款方式) | 訂閱管理和支付處理 |
注意: 該提供商不接收網站訪客個人資料。僅處理網站運營者(我們的客戶)的帳單資訊。
傳輸依據和保障措施: Stripe / Sold through Link, LLC(美國)— 依據 Standard Contractual Clauses(Module One)的控制者對控制者傳輸;通過 PCI DSS Level 1 和 ISO 27001 認證。
Fireworks AI 和 xAI 提供 AI 模型推理服務。
| 資料流 | 涉及的個人資料 | 目的 |
|---|---|---|
| 文字生成(網站內容) | 網站內容(非訪客資料) | 網站內容創建和編輯 |
| 圖片生成 | 文字提示(非訪客資料) | 為網站創建圖片 |
| 對話式 AI(聊天助手) | 平台用戶姓名、電子郵件、語言偏好及對話歷史 | 用於平台用戶(網站運營者)的 AI 驅動助手 |
注意: 這些 AI 供應商不接收網站訪客個人資料。服務訪客的聊天機器人功能使用 Cloudflare Workers AI(在第 5.2 節評估),而非這些供應商。然而,平台的對話式 AI 助手——網站運營者用於管理其網站的——將平台用戶個人資料(姓名、電子郵件地址和對話歷史)發送給這些供應商作為生成回應的一部分。對於此處理,Acira AI 作為控制者(而非處理者),且資料主體是我們的平台用戶(網站運營者),而非其網站訪客。此資料流受我們的隱私政策及我們與這些供應商協議的約束,而非訪客資料控制者-處理者框架的 DPA。
模型系列: 這些基礎設施提供商託管並執行由各種第三方開發的 AI 模型。所使用的具體模型和模型系列可能會隨時間變化。模型開發者不會收到或存取任何使用者資料——所有資料處理均在所列子處理者的基礎設施中獨家進行,無論模型最初在哪裡開發。所有 AI 推論處理均保留在我們所列子處理者的基礎設施上。任何使用者資料均不會傳輸給模型開發者或本評估中所列子處理者以外的基礎設施。當前使用的模型系列清單可透過聯絡 legal@acira.ai 申請獲取。
| 資料流 | 涉及的個人資料 | 目的 |
|---|---|---|
| 網路資料收集 | 公開可用的網路內容(非訪客資料) | 網站創建期間的內容導入(用戶指示) |
| SERP 追蹤 | 搜索關鍵詞(非訪客資料) | 關鍵詞排名監控 |
注意: BrightData 不處理網站訪客個人資料。它處理用戶指示的公開可用網路內容,並追蹤用戶定義關鍵詞的搜索引擎排名。
| 供應商 | 位置 | 目的 |
|---|---|---|
| Black Forest Labs | 德國(歐盟) | AI 圖片生成(Flux 模型) |
| ScreenshotOne | 歐洲聯盟 | 網站截圖捕獲 |
| CloudConvert | 德國(歐盟) | 文件格式轉換 |
這些供應商在歐盟境內處理資料,不構成國際傳輸。Black Forest Labs 僅接收圖片生成的文字提示;不涉及個人資料。
網站運營者——包括代表其客戶管理網站的代理商——可透過 Acira 命令列介面(CLI)及其他程式化 API 檢索網站內容和訪客資料,包括將內容列匯出至本地環境。
除 SCCs 外,我們實施以下補充措施,以確保所傳輸個人資料獲得實質上等同的保護水平:
| 措施 | 描述 |
|---|---|
| 傳輸加密 | 訪客、邊緣網路和後端服務之間傳輸的所有資料均使用 TLS(最低 TLS 1.2)加密。內部服務間通訊使用加密通道。 |
| 靜態加密 | 所有資料庫記錄、檔案儲存和邊緣託管的持久儲存均使用由相應基礎設施提供商管理的業界標準加密在靜態時加密。 |
| 假名化 | 訪客分析使用每日輪換的假名識別符,而不是儲存原始 IP 位址。該識別符是帶金鑰的加密雜湊:若沒有平台持有的祕密金鑰,便無法還原為 IP 位址;並且由於金鑰因網站而異,同一訪客在每個網站上會產生不同的識別符,因此無法跨網站關聯識別符。它每 24 小時輪換一次,防止跨天追蹤。速率限制所保留的識別符採用同樣的帶金鑰雜湊構造。 |
| 資料最小化 | 分析僅收集彙總層級的中繼資料(國家/地區、裝置類型、瀏覽器)。不儲存原始 IP 位址——分析中不儲存,表單提交或聊天機器人對話旁也不儲存,它們僅記錄國家和地區。聊天機器人訊息長度受限。 |
| 密碼哈希 | 所有訪客密碼(用於網站受保護區域)在存儲前使用帶每用戶隨機鹽的強密碼學算法進行哈希。明文密碼從不被存儲或傳輸。 |
| 存取控制 | 最小權限存取原則將每個系統元件限制為僅其所需的資源。每個網站的 API 令牌將存取權限限定於各個網站。 |
| 網路隔離 | 後端服務透過內部網路通訊。網站託管在隔離的執行沙盒中執行。自訂程式碼執行使用基於 WebAssembly 的沙盒。 |
| 司法管轄資料駐留 | 對於被識別為歐盟居民的網站營運商,包含訪客資料(表單提交、聊天機器人對話、工作階段資料和使用者資料表資料)的持久儲存在司法管轄上限制在歐盟範圍內,確保這些資料僅在歐盟資料中心內儲存和處理。自動化訪客導向操作(內容提交通知和交易性電子郵件投遞)也在位於歐盟的基礎設施內處理。 |
| 自動刪除 | 短期資料(訪客工作階段、暫時處理檔案、速率限制記錄)會依據我們 DPA 中所列的時間表自動刪除。機器人挑戰資料屬於暫時性資料,不會被持久保存。 |
| 措施 | 描述 |
|---|---|
| 人員保密 | 所有訪問個人資料的人員均受保密義務約束。 |
| 子處理者盡職調查 | 在參與前對子處理者的安全實踐和資料保護合規性進行評估。與所有子處理者均簽有書面 DPA。 |
| 事件響應 | 違規通知程序確保在我們確認個人資料違規後,無不當延遲地通知控制者。 |
| 資料保留政策 | 具有自動執行的記錄保留期限(基於 TTL 的刪除、生命週期原則)。 |
| 安全監控 | 結構化日誌記錄以及自動化監控和警報。錯誤和診斷日誌保留最多 30 天。 |
| 措施 | 描述 |
|---|---|
| 標準合同條款 | SCCs(模塊一、模塊二和模塊三)通過引用納入我們的 DPA。 |
| 子處理者 SCCs | 與每個子處理者的書面協議施加的資料保護義務不低於我們 DPA 中的義務。 |
| 政府訪問通知 | 我們承諾在法律許可的情況下通知控制者政府訪問請求,如我們的條款和條件中所述。 |
| 挑戰承諾 | 我們承諾對我們認為過於廣泛或非法的政府訪問請求提出異議。 |
| 因素 | 評估 |
|---|---|
| 資料性質 | 主要是來自小型企業網站的假名化分析、表單提交和聊天機器人訊息。此資料情報價值低。 |
| 資料數量 | 低至中等。每個網站服務於自己的訪客群體;資料不跨網站聚合用於監視目的。 |
| 公司概況 | Acira AI 是一家託管小型企業網站的小型 SaaS 公司。我們不是電信提供商或高知名度的監視目標。 |
| 子處理者概況 | AWS 和 Cloudflare 是發布透明報告的大型基礎設施提供商。其透明報告表明政府請求針對特定帳戶,而非大量訪問託管內容。 |
總體可能性:低
| 因素 | 評估 |
|---|---|
| 資料敏感度 | 大多數傳輸資料的敏感度低(假名化分析、網站訪客元數據)。表單提交可能包含中等敏感度資料(姓名、電子郵件地址、訊息),取決於網站。 |
| 假名化效果 | 分析識別符為假名且每日輪換;它們旨在防止將分析資料重新關聯到個別訪客,且底層輸入未被儲存。 |
| 暴露範圍 | 任何政府存取將針對特定帳戶或網站,而非整個平台。透過專用儲存執行個體實現的每網站資料隔離限制了任何潛在洩露的範圍。對於歐盟居民網站營運商,持久儲存和自動化訪客導向處理(內容提交通知和交易性電子郵件投遞)被限制在歐盟範圍內,進一步限制了這些資料面臨美國政府存取的暴露風險。 |
總體影響:低至中等(取決於個別網站運營者收集的資料的敏感度)
考慮到政府訪問的低可能性、補充技術措施(加密、假名化、資料最小化)以及第 14086 號行政命令引入的額外保障,我們評估資料主體的剩餘風險低,且補充措施與 SCCs(對 EEA/英國/瑞士傳輸)和合同保護(對加拿大傳輸)一起提供了實質上等同於 EEA 內保證的保護水平,以及可與加拿大隱私法要求相比較的保護。
基於本評估,我們得出結論:
從 EEA/英國/瑞士/加拿大傳輸至美國的個人資料(與提供我們服務相關)獲得了實質上等同於 EU 資料保護法保障的保護水平,以及可與加拿大隱私法要求相比較的保護。
標準合同條款,結合第 6 節所述的補充技術、組織和合同措施,充分解決了本評估中識別的風險。
資料性質(主要是假名化分析和小型企業網站訪客互動)及資料輸入方的概況(一家小型 SaaS 公司,而非電信提供商)顯著降低了政府監視的實際風險。
第 14086 號行政命令引入的保護及相關救濟機制提供了額外保障,無論使用何種特定傳輸機制,所有資料主體均可從中受益。
對於加拿大傳輸,本文所述的合同保護和補充措施確保了可與 PIPEDA 及適用省份隱私立法(包括魁北克的現代化隱私法)要求相比較的保護水平。
我們將繼續監控美國監視法律和實踐的發展,以及加拿大隱私法的發展(包括擬議的《消費者隱私保護法》),並在情況發生重大變化時重新評估本 TIA。
傳輸可在繼續應用本文所述 SCCs 和補充措施的條件下進行。
本 TIA 將在以下情況下審查和更新:
如您對本資料傳輸影響評估有任何問題,請聯絡我們:
Acira AI LLC
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
電話: 888-389-1189
電子郵件:legal@acira.ai
我們不出售您的資料,不使用追蹤Cookie——所以您在這裡不會看到Cookie橫幅。我們尊重全球隱私控制,對於歐盟客戶,訪客資料僅在歐盟境內儲存和處理。