CrossMeet 尊重并致力于保护用户隐私。本政策说明我们收集、使用、保护用户数据的方式。
0. 数据控制方(Data Controller)
CrossMeet 由两个独立法人主体协作运营,针对不同地理区域的用户分别承担数据控制人责任:
| 用户地区 | 数据控制方 | 适用法律 |
|---|---|---|
| 中国大陆 | [CN_COMPANY_NAME](统一社会信用代码 [USCC],注册于 [CN_CITY],地址 [CN_REGISTERED_ADDRESS]) |
中华人民共和国《个人信息保护法》《数据安全法》《网络安全法》 |
| 中国大陆以外(含香港、海外) | [HK_COMPANY_NAME](BRN [BRN]、CR [CR],注册于 Hong Kong SAR,地址 [HK_REGISTERED_ADDRESS]) |
香港《个人资料(私隐)条例》、欧盟 GDPR、英国 UK-GDPR、美国加州 CCPA / CPRA |
两套主体独立合规、独立结算、独立开票,用户数据按地区隔离存储与处理,互不流通。
1. 我们收集的数据
1.1 账户信息
- 邮箱地址、用户名(注册时提供)
- 加密的密码 hash(不可逆,bcrypt)
- 注册时间、最后登录时间、登录 IP(用于风控)
1.2 支付信息
- 支付时通过 Stripe / 支付宝 / 微信支付 / PayPal / Wire Transfer 处理。我们不存储信用卡号 / 银行卡号。仅保留:交易 ID、金额、币种、时间、订阅状态、收款主体。
- 发票信息(公司名、税号),仅由要求开票的客户主动提交时保存。
1.3 设备信息(License 绑定)
- 设备硬件指纹(HWID):基于 CPU + 主板 + MAC 等生成的不可逆 hash,用于授权绑定。不包含任何用户可识别信息。
- 设备激活时间、最后心跳时间、设备名(用户可自定义)
1.4 使用日志
- 崩溃报告(自动):仅在桌面应用崩溃时上传堆栈信息(不包含用户输入内容)
- 错误日志:本地保存于
%APPDATA%/CrossMeet/logs.db,默认不上传。仅当用户主动反馈时附带。
1.5 我们不收集的内容(重要)
- ❌ ASR 识别的音频内容不上传到我们的服务器。云 ASR(如 OpenAI Whisper、阿里云)由用户自行配置 API key,音频直接发送给该云服务,CrossMeet 服务器不参与
- ❌ 翻译内容、对话记录不上传。本地保存在用户电脑
%APPDATA%/CrossMeet/crossmeet.db - ❌ 不收集设备的麦克风、屏幕、文件目录列表等系统级信息
2. 数据存储与安全
按数据控制方分别存储与处理:
| 数据控制方 | 存储位置 | 跨境传输 |
|---|---|---|
[CN_COMPANY_NAME](中国大陆用户) |
阿里云华东节点(中国大陆境内) | 不出境 |
[HK_COMPANY_NAME](海外用户) |
AWS 香港 / 北美节点 | 仅在 GDPR / UK-GDPR 标准合同条款(SCCs)保障下传输 |
技术控制措施(两套主体一致):
- 传输加密:HTTPS(TLS 1.3)
- 存储加密:数据库静态加密(AES-256)
- 数据隔离:开发、测试、生产环境严格隔离
- 访问控制:基于角色的最小权限原则(RBAC),审计日志记录所有数据访问
3. 数据保留期限
- 账户信息:账户存在期间永久保留;用户主动注销后 30 天内彻底删除
- 设备记录:license 有效期内保留,过期后 90 天清除
- 邮件发送日志:90 天
- 崩溃报告:聚合统计后 6 个月清除原始数据
- 支付凭证:按当地税法保留(中国 10 年 / 香港 7 年)后销毁
4. Cookie 使用
- Session Cookie(必需):保持登录状态,浏览器关闭后失效
- CSRF Token:防跨站请求伪造
- 不使用第三方追踪 Cookie(无 Google Analytics / Facebook Pixel 等)
5. 第三方服务
| 服务 | 用途 | 数据共享 | 适用主体 |
|---|---|---|---|
| Stripe | 国际支付 | 信用卡信息(不经过我们服务器) | [HK_COMPANY_NAME] |
| PayPal | 国际支付 | 支付信息 | [HK_COMPANY_NAME] |
| 支付宝 / 微信支付 | 中国大陆支付 | 仅订单号 + 金额 | [CN_COMPANY_NAME] |
| Resend | 邮件发送(注册、密码重置) | 邮箱地址 + 邮件内容 | 两套主体 |
| Cloudflare | CDN + DDoS 防护 | 访问 IP(聚合) | 两套主体 |
桌面应用使用的云 ASR / TTS / LLM(如 OpenAI、阿里云、Claude)由用户自行配置 API key,不经过我们服务器,与本隐私政策的"数据收集"无关。
6. 用户权利
根据中国《个人信息保护法》、欧盟 GDPR、英国 UK-GDPR、美国加州 CCPA / CPRA,你有权:
- 访问(Right of Access):查询我们保存的关于你的所有数据
- 更正(Right to Rectification):修正不准确的个人信息
- 删除 / 被遗忘权(Right to Erasure):要求彻底删除账户与所有相关数据
- 可携带性(Right to Data Portability):以 JSON / CSV 格式导出账户数据
- 限制处理(Right to Restriction of Processing):暂停某类数据的使用
- 反对(Right to Object):反对基于合法利益的自动化处理
- 撤回同意(Right to Withdraw Consent):随时撤回已给予的同意
行使权利请按用户所在地区联系对应数据控制方:
- 中国大陆用户:privacy-cn@crossmeet.com ·
[CN_COMPANY_NAME] - 海外用户:dpo@crossmeet.com ·
[HK_COMPANY_NAME]数据保护官(DPO)
我们在 30 个自然日内回复(GDPR / CCPA 合规)。
7. 政策变更
如政策有重大变更,我们将通过邮件通知所有注册用户,并在网站显著位置公示至少 7 天。变更生效日期会在 frontmatter 的 last_updated 字段同步更新。
8. 联系我们
- 中国大陆数据请求:privacy-cn@crossmeet.com ·
[CN_COMPANY_NAME]·[CN_REGISTERED_ADDRESS] - 国际数据请求(GDPR / CCPA):dpo@crossmeet.com ·
[HK_COMPANY_NAME]·[HK_REGISTERED_ADDRESS], Hong Kong SAR - 一般支持:support@crossmeet.com