YeeAuth 隐私政策

最近更新:2026年5月30日
生效日期:2026年5月30日
YeeAuth(以下或称“我们”)非常重视用户及终端用户的隐私和个人信息保护。本《隐私政策》(以下简称“本政策”)适用于您通过我们的官方网站、控制台、开放 API 以及客户端 SDK 所使用的 YeeAuth 身份认证与访问控制服务。我们深知个人信息对您和您的企业至关重要,因此我们致力于在满足《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》等相关法律法规要求的基础上,采取行业领先的安全保护措施,妥善处理和保护您的数据。请您在使用我们的产品或服务前,仔细阅读并充分理解本政策的全部内容,特别是以粗体标识的条款。

1 我们如何收集和使用您的个人信息

1.1 企业管理员信息收集: 当您代表企业注册、开通 YeeAuth 服务时,我们需要收集您的账号注册信息,包括您的手机号码、电子邮箱地址、联系人姓名、企业名称及统一社会信用代码。这些信息用于完成实名认证、账号管理、账单结算以及在服务变更或出现故障时与您取得联系。如果您拒绝提供上述信息,我们将无法为您创建租户及提供基础服务。

1.2 终端用户数据处理(受托处理): YeeAuth 作为一个 B2B 的身份认证即服务(IDaaS)平台,在提供单点登录(SSO)、多因素认证(MFA)等功能时,会根据您的系统指令,处理您的终端用户(如您的员工或客户)的个人信息。此部分信息通常包括:用户名、手机号、邮箱、IP 地址、浏览器 User-Agent 标识、登录时间和位置日志。在此场景下,我们仅作为数据处理者,您是数据控制者。 您保证在使用本服务前,已明确向终端用户告知本政策及您的隐私政策,并取得了处理其个人信息的充分、合法的授权同意。

1.3 第三方身份提供商信息: 如果您或您的终端用户选择通过第三方账号(如微信、企业微信、钉钉、飞书、GitHub、Active Directory 等)登录您的应用,我们在经由相应的 OAuth 2.0、OIDC 或 SAML 授权流程后,会收集第三方账号平台所共享的脱敏信息(例如:OpenID、昵称、头像)。我们将严格遵守第三方平台的开发者协议及相关数据保护规范,仅在实现登录及认证的必要范围内使用。

1.4 日志信息与风控审计: 为了满足《网络安全法》关于网络运行安全的留存要求,并为您提供登录审计、异常行为告警、防暴力破解等风险控制服务,我们会在后台自动记录并保存相关的使用日志信息,包括:设备型号、操作系统版本、IP 地址、登录登出时间、错误信息等。这些信息对于保障您的账号安全和提升我们产品的风控模型精确度至关重要。

1.5 用途限制: 我们郑重承诺:所有收集的数据仅用于支持身份认证及相关的风控安全管理。我们坚决拒绝将您或您终端用户的个人信息用于任何非授权的商业用途,包括但不限于精准营销广告、用户画像贩卖或未经许可的第三方数据交换。

2 我们如何使用 Cookie 与同类技术

2.1 Cookie 的作用: 为了确保网站正常高效地运转、为您提供更便捷的访问体验以及实现核心的单点登录(SSO)会话保持功能,我们会在您的计算机或移动设备上存储名为 Cookie 的小数据文件。Cookie 通常包含标识符、站点名称以及一些号码和字符。

2.2 技术类型: 除 Cookie 外,我们还可能使用 LocalStorage 和 SessionStorage 来存储您的偏好设置(如控制台界面的深色/浅色模式)以及身份令牌(Token)。此类技术不会读取您硬盘上的其他任何数据。

2.3 您的控制权: 您可以通过浏览器设置管理、阻止或清除 Cookie 及其他本地存储。但请注意,如果您选择禁用或删除这些数据,可能会导致您无法登录我们的控制台或无法正常使用受保护的应用程序及单点登录服务。

3 我们如何共享、转让、公开披露您的个人信息

3.1 共享: 我们对您的个人信息承担保密义务。除非获得您的明确同意,我们不会向任何公司、组织和个人共享您的个人信息,但以下情况除外:

3.2 转让: 我们不会将您的个人信息转让给任何其他第三方,除非在涉及 YeeAuth 平台的合并、收购、资产转让或破产清算时。如发生此类情况,我们将要求新的持有您个人信息的公司、组织继续受本政策的约束,否则我们将要求该公司、组织重新向您征求授权同意。

3.3 公开披露: 我们仅会在获得您的明确同意或基于法律、法律程序、诉讼及政府主管部门强制要求的情况下,才会公开披露您的个人信息。我们在披露前将进行审慎的安全评估。

4 我们如何保护您的个人信息

4.1 加密存储: 对于敏感信息(如用户登录密码),我们采用行业领先的强加密不可逆算法(如 Argon2 或 PBKDF2)加持动态随机盐值进行存储,确保即使发生最极端的系统泄露,任何人(包括内部系统管理员)也无法获取并还原明文密码。

4.2 传输安全: 我们所有的互联网访问链路和内部微服务间通信均强制使用 SSL/TLS (1.2及以上版本) 进行加密传输,防止数据在网络传输过程中被窃听或篡改。

4.3 访问控制与审计: 我们对内部员工访问数据的权限进行严格的“最小特权”隔离,禁止未授权跨越租户边界访问数据。所有对敏感数据库的操作均要求多重身份验证(MFA),并通过堡垒机进行全程录像和审计日志留存。

4.4 安全认证与事件响应: 我们不断引入和遵守业界主流的安全合规标准(如 ISO 27001、等保三级等要求)。如不幸发生个人信息安全事件,我们将按照法律法规的要求,及时通过邮件、信函、电话或推送通知等方式向您告知事件的基本情况、可能的影响、我们已采取的补救措施以及您的自主防范建议。

5 您的个人信息主体权利

5.1 访问与更正权: 针对作为系统管理员的您,您可以在 YeeAuth 控制台的“账号中心”访问并修改您的企业信息和个人联系方式。针对您的终端用户,我们将为您提供标准化的自助服务门户与 API,供您开放给终端用户以查询和修改其个人档案。

5.2 删除权: 在以下情形中,您可以向我们提出删除个人信息的请求:1) 我们处理个人信息的行为违反法律法规;2) 我们收集、使用您的个人信息,却未征得您的同意;3) 您不再使用我们的服务,主动注销了账号。您的终端用户的删除请求由您负责响应,您可通过控制台或 API 彻底删除该用户,其所有身份认证记录将在系统中予以物理清除。

5.3 账号注销权: 您可以通过工单系统或联系您的客户经理申请注销 YeeAuth 账号。在核实账号无未结清费用且符合注销条件后,我们将在承诺的时限内关闭您的租户,并对您的业务数据进行清理或匿名化处理,法律法规另有规定的除外。

6 我们如何存储您的个人信息

6.1 存储地域: 原则上,我们在中华人民共和国境内收集和产生的个人信息,将存储在中华人民共和国境内受高度安全保护的云基础设施节点上。

6.2 跨境传输: 除非您自身属于跨国企业并主动通过控制台配置启用跨地域容灾同步节点,我们不会将您的数据传输至境外。若因您的业务需要确需跨境传输,您应自行评估并满足国家网信办关于数据出境的安全评估及合规要求。

6.3 存储期限: 我们仅在为提供 YeeAuth 服务之目的所必需的最短期间内保留您的个人信息。您的操作日志和认证日志将在系统中默认保存 6 个月至 3 年不等(依您的订阅版本而定),超出期限后我们将进行自动清除。如您注销账号,我们将在 30 日宽限期后删除您的所有个人信息。

7 未成年人个人信息保护

7.1 YeeAuth 的服务主要面向企业级客户及具备完全民事行为能力的成年人。我们不会主动或刻意向不满 14 周岁的未成年人收集个人信息。

7.2 若您的业务场景涉及面向未成年人提供服务,您作为数据控制方必须确保已获得未成年人法定监护人的明确同意。若我们发现我们在未事先获得可证实的父母或法定监护人同意的情况下收集了未成年人的个人信息,我们将设法尽快删除相关数据。

8 隐私政策的变更与修订

8.1 随着我们的业务发展及国家法律法规的变化,我们可能会适时更新本隐私政策。

8.2 我们不会在未经您明确同意的情况下,削减您按照本隐私政策所应享有的权利。对于重大变更(例如:我们的核心业务模式发生重大改变、个人信息共享的范围发生根本性改变等),我们会在产品控制台显著位置发布公告或以电子邮件方式通知您。

9 如何联系我们

9.1 当您对本隐私政策或您的个人信息处理规则有任何疑问、意见或建议时,您可以通过电子邮件发送至 privacy@yeeauth.com 与我们的个人信息保护合规负责人取得联系。

9.2 我们设立了专门的个人信息保护及信息安全响应团队。一般情况下,我们将在验证您的身份后的 15 个工作日内予以回复并处理您的诉求。如果您对我们的回复不满意,特别是您认为我们的个人信息处理行为损害了您的合法权益,您还可以向网信、电信、公安及工商等监管部门进行投诉或举报。