01 隐私政策
版本 3.0 · 生效日期:2025 年 9 月 1 日

数据如何被对待,我们说得清清楚楚

这份政策回答三个问题:我们拿到哪些信息、用它们做什么、您可以怎样控制。无论您在中国、欧洲、美国还是其他法域,我们都会以同样严格的标准对待您的数据。

01

收集什么账户资料、经营业务数据、系统日志与客服记录

02

如何使用仅用于提供服务、支持、安全与合规,绝不出售或出租

03

您的控制权访问、更正、删除、携带、限制与反对等权利随时行使

按需收集

只在实现服务目的所需的范围内收集信息,可省则省

用途受限

每类数据只用于事先说明的用途,不另行挪作他用

到期即删

为每类数据设定保存期限,届满即按标准流程清除

随时响应

您的权利请求一律受理,通常于 15 个工作日内答复

01

引言与基本原则

米圣科技 是一款面向跨境电商经营者的运营管理工具。我们深知,经营数据与买家信息是您业务的核心资产,因此以本政策为准则,约束每一项数据处理活动。

1.1 五项基本原则

  • 合法正当:每一项处理都有明确的法律依据与合同基础
  • 目的限定:收集时即说明用途,后续不超出该范围使用
  • 数据最小化:只保留完成目的所必需的信息
  • 安全与保密:以加密、权限与审计等手段全程防护
  • 透明度:本政策公开,重要变更及时通知

1.2 平台合规立场

  • 作为连接卖家与电商平台的工具服务方,我们遵守各平台对第三方应用的数据使用规则,包括其《可接受使用政策》与《数据保护政策》
  • 本政策同时兼顾中国《个人信息保护法》《数据安全法》《网络安全法》、欧盟通用数据保护条例(GDPR)及美国加州消费者隐私法案(CCPA/CPRA)的要求
02

责任主体与适用范围

2.1 责任主体

  • 本政策的责任主体为上饶市米圣科技有限公司(以下简称「我们」或「本公司」),成立于 2021 年 2 月 5 日,注册地址:江西省上饶市广信区三清山西大道北侧
  • 在 GDPR 语境下,我们作为您数据的「控制者(Controller)」;在 CCPA 语境下,我们作为「企业(Business)」承担相应义务

2.2 适用范围

  • 本政策适用于我们的官方网站、移动端页面、用户账户以及产品的全部功能模块
  • 您接入的电商平台、支付机构、物流商等第三方各有其独立的隐私规则,其数据处理行为不由本政策约束,请您分别查阅
  • 若您代表企业或组织使用本服务,本政策中的「您」同时指代该主体及其获授权的团队成员
03

我们收集的信息

按业务板块划分,我们处理以下类别的基础信息;除特别说明外,均属于服务所必需的常规经营数据:

类别 具体字段
账户与身份 邮箱地址、加密存储的登录密码、选填手机号、企业名称、联系人姓名、营业执照等主体证明的必要字段、语言与通知偏好
商品与刊登 SKU、标题、描述、图片、类目与属性、刊登状态与修改历史、认证与合规证书的提交记录
订单与交易 订单号、商品明细、数量与金额、货币与站点、履约状态流转、支付参考号、运单号、退换货与理赔记录
库存与履约 各仓库可售、在途、预留数量及变动历史、出入库货件与承运信息、安全库存线与调拨规则
营销与广告 广告组与关键词结构、出价与预算参数、投放成效报表、促销活动与优惠券的配置及核销记录
财务与税务 各站点结算账单、税务登记信息、开票所需资料、您录入的成本与头程费用

3.1 敏感信息说明

  • 我们不主动收集种族、宗教、健康、生物识别、性生活取向等特殊类别个人信息
  • 如系统中出现此类信息(例如买家备注中的意外内容),我们仅按第 6 章规定的边界处理
04

信息的来源

信息仅通过以下渠道进入系统,每一条来源都可回溯、可核实:

4.1 您本人提供

  • 注册账户、完善企业资料、配置团队成员与业务参数时的填写内容
  • 通过批量导入或手动录入提供的商品、库存、成本等经营档案

4.2 经授权获取的数据服务

  • 您在卖家平台完成授权后,经其官方数据服务获取商品、订单、库存、结算与广告等经营数据
  • 获取范围严格限定于您授予的权限之内,不越权读取任何数据
  • 您随时可以解除授权;解除后数据获取即停止,已获数据的处理按第 11 章执行

4.3 系统运行记录

  • 登录、操作、导出等行为的审计日志,详见第 9 章

4.4 客服沟通

  • 您联系客服时提交的问题、工单与往来邮件,仅用于解决问题与改进服务
05

处理目的与法律依据

下表列明每类处理对应的目的与依据,随附实例以便对照:

处理目的 法律依据 典型实例
提供并维护服务 合同履行 账户开通、登录验证、商品管理、订单履约、库存追踪、财务报告、买家沟通
客户支持 合同履行 工单处理、故障排查、操作指导、投诉响应
安全与防滥用 合法权益 识别异常登录、未授权访问与滥用行为,安全事件调查
产品改进 合法权益(尽量匿名化) 统计功能使用频率与操作路径;报表输出前完成去标识化
法定义务 法律要求 配合税务、审计与监管;按合法文书提供信息
服务通知 同意(可撤回) 产品更新与活动通知,每封邮件均附退订入口

5.1 权益平衡说明

  • 凡以「合法权益」为依据的处理,我们均事先评估其对您权益的影响,确保不构成过度干预
  • 您有权随时反对此类处理,具体方式见第 12 章
06

买家信息的特别保护

您账户中经平台获得的买家个人信息(PII)适用最严格的保护规则,这是平台合规要求,也是我们的自我约束:

6.1 允许使用的场景(仅限两类)

  • 配送履约:在卖家自发货场景下,为生成面单与完成交付处理姓名、地址、电话等必要信息
  • 税务与法律义务:仅为出具法定发票或配合监管要求处理必要信息

6.2 明令禁止的用途

  • 不得用于营销推广、评价诱导、定向投放、买家画像或任何商业推广行为
  • 不得向履约、税务以外的任何人员或系统开放
  • 不同授权用户之间的买家信息严格隔离:不交叉引用、不合并、不比对分析
  • 不以任何形式出售、出租或交易买家信息

6.3 书面协议与问责

  • 与每位授权用户签订书面数据处理约定,逐条明确 PII 的使用范围、期限与责任划分
  • 对违约使用买家信息的行为,我们保留终止服务并配合平台调查的权利

6.4 保留与销毁

  • 买家 PII 自订单交付完成之日起最长保留 30 天
  • 期满后以不可逆覆写方式彻底清除,不进入任何备份环节
  • 法律要求更长期限的除外(如税务凭证的法定保存期)
07

共享与第三方处理

7.1 基本立场

  • 您的任何信息均不出售、不出租、不用于交换;未经您的同意不向无关第三方提供

7.2 有限的受托场景

  • 基础设施类:云托管、内容分发、邮件投递、客服工具等,仅在提供服务必需的最小范围内接触数据
  • 专业服务类:您主动对接的支付、物流等服务商,其数据处理遵循其自身规则
  • 法律要求类:依据合法文书配合司法、监管与执法机关
  • 业务并购类:发生合并、收购或资产转让时,提前通知您并确保保护标准不降低

7.3 处理器义务

  • 受托方须签署数据处理协议,承诺保护标准不低于本政策
  • 受托方仅在指令范围内处理,不得另作他用;我们对受托方行为承担相应责任
08

跨境数据传输

8.1 存储位置

  • 您的业务数据主要存储于中国境内的数据中心,并采用行业标准加密保护

8.2 跨境提供的条件

  • 因全球运营需使用境外服务商时,事先评估目的地法律环境与保护水平
  • 优先采用标准合同条款(SCC)等经认可的保障机制,并保留相关记录
  • 涉及敏感场景时,依法单独取得您的明确同意
09

Cookie 与相似技术

我们使用 Cookie 及本地存储提升体验,具体类别如下:

类别 用途 是否可选
必要 Cookie 维持登录状态与基础安全,保障核心功能可用 不可关闭
偏好 Cookie 记忆语言与界面偏好设置 可关闭
统计 Cookie 匿名统计访问量,用于改进性能;默认不加载 需同意

9.1 日志数据与您的选择

  • 访问网站时,服务器记录 IP、时间、请求路径与浏览器设备信息,仅用于安全审计、故障排查与性能分析,保存不超过 180 天
  • 您可在浏览器设置中随时清除或阻止 Cookie,不影响核心功能
10

安全保护措施

防护体系覆盖五个层面,层层设防:

10.1 传输与存储

  • 客户端与服务器通信强制 TLS 1.2 及以上加密
  • 敏感数据与买家信息在数据库中按 AES-256 标准加密保存
  • 密钥独立存放、定期轮换,与业务数据物理隔离

10.2 访问控制

  • 基于角色的权限体系(RBAC),成员只能访问职责范围内功能与数据
  • 支持多因素认证(MFA),高风险操作二次验证
  • 权限定期复核,成员离职即时收回

10.3 人员与流程

  • 员工签署保密协议并完成数据安全培训后方可接触数据
  • 机房与数据中心实行物理访问登记与监控

10.4 运维与应急

  • 定期开展漏洞扫描与渗透测试,发现问题及时修复
  • 建立安全事件应急预案;发生泄露时依法通知监管机构与受影响用户
  • 数据定期备份并开展恢复演练,保障可恢复性
11

保留期限与删除

数据类型 保留期限
账户与业务数据 账户存续期间保留,用于持续提供服务
买家个人信息 订单交付完成后至多 30 天
技术日志与审计日志 不超过 180 天
税务与法务凭证 按法律法规规定的期限保存

11.1 删除方式

  • 到期数据以不可逆覆写或安全擦除方式销毁,确保无法恢复
  • 备份数据随轮转自然过期,并按同一规则清理
  • 应您要求删除的数据,在注销确认后 30 天内完成清理
12

您的权利与行使方式

八项权利,随时可行使,行使方式见下文:

知情与访问 获知我们处理了您的哪些信息
更正 要求修正不准确或不完整的信息
删除 依法要求删除您的个人信息
携带与导出 以结构化、常用格式获取数据
限制处理 在争议期间要求暂停处理
反对 反对基于合法权益的处理
撤回同意 随时撤回同意,不影响撤回前的合法性
投诉与申诉 向监管机构投诉或向我们申诉

12.1 行使流程

  • 通过第 16 章邮箱提交请求,说明请求类型与涉及的数据范围
  • 为保障账户安全,受理前可能完成身份核验;未通过的请求不予办理并说明理由
  • 通常于 15 个工作日内核验并处理;复杂情形可依法延长并提前告知
  • 权利请求本身免费;明显重复或滥用的请求可能依法收取合理工本费
13

区域法律补充说明

13.1 中国用户

  • 我们依照《个人信息保护法》履行告知同意、最小必要、安全防护与侵权补救等义务
  • 您可向网信、市监等主管部门投诉举报

13.2 欧盟 / 欧洲经济区用户(GDPR)

  • 除第 12 章权利外,您还享有数据可携权、反对权,以及不受仅基于自动化决策约束的权利(我们不基于自动化决策作出具有法律影响的判定)
  • 您有权向所在地数据保护机构(DPA)投诉
  • 向欧盟境外传输数据时,我们采用标准合同条款等保障措施,详见第 8 章

13.3 美国加州用户(CCPA/CPRA)

  • 我们不出售、不出租、不共享您的个人信息用于跨情境行为广告,也无此类计划
  • 加州居民享有知晓、删除、更正与选择退出「出售/共享」的权利;您可自行或通过授权代理人提交请求
  • 我们不在合理预期内区分对待行使权利的消费者,也不会因此提高价格或降低服务质量

13.4 其他法域

  • 其他法域(如英国 GDPR、巴西 LGPD 等)适用时,我们将按当地法律提供对等保护
14

未成年人保护

  • 本服务面向企业与个体经营者,不面向未成年人,也不以未成年人为对象
  • 我们不会主动收集 16 周岁以下未成年人的个人信息
  • 如发现未成年人信息被误收,请联系我们,核实后第一时间删除
15

政策修订与通知

15.1 修订流程

  • 业务或法律环境变化时适时修订,历史版本在官网留存备查

15.2 通知方式

  • 重大变更提前在官网公告,并通过站内消息或邮件告知;必要时重新征得同意
  • 继续使用服务视为接受修订内容;如不同意,可停止使用并申请注销账户
16

联系我们

对数据处理的疑问、权利请求或投诉,欢迎随时联系我们:

数据保护联系邮箱 2538345947@qq.com
运营主体 上饶市米圣科技有限公司
注册地址 江西省上饶市广信区三清山西大道北侧
联系电话 13862149510
成立日期 2021-02-05
响应承诺 常规请求 15 个工作日内答复
邮件主题建议注明「隐私请求」,便于我们优先分拣与快速响应。如需投诉至监管机构,我们可应您要求提供受理机构指引。

数据保护不是一次性的承诺,而是每天重复的动作。我们会持续审视每一处处理环节,让您的信任始终有处安放。

17

版本记录

版本 日期 主要变更
3.0 2025 年 9 月 重构政策框架,新增 Cookie 明细、区域法律补充、权利清单与版本记录
2.0 2025 年 8 月 补充订单、库存、广告等模块的数据说明与安全章节
1.0 2025 年 4 月 首版发布