隐私政策
Abundera Sign 的存在是为了生成无需信任我们、多年之后仍可独立验证真实性的文档。为此,我们必须处理一些签署人数据和文档内容。本页面准确说明了我们收集什么、为什么收集、保留多长时间,以及签署人对其享有哪些权利。
1. 谁负责
Abundera, Inc.(Delaware C-corp 公司,200 W Sahara Ave Unit 3301, Las Vegas NV 89102)运营 Abundera Sign,并就发件人账户担任数据控制方。就签署人交互而言,Abundera, Inc. 代表发起信封的发件人担任数据处理方。
2. 我们处理什么
2.1 发件人账户数据
如果您创建发件人账户以通过 Abundera Sign 发送信封,我们处理:姓名、电子邮件地址、组织(可选)、身份验证凭据(passkey 或密码哈希)、您生成的 API 密钥、账单详情(由我们的支付处理方处理,见 §6),以及产品使用事件(创建的信封数、API 调用、登录时间),用于安全和速率限制。
2.2 签署人身份数据
当发件人在信封上将您添加为签署人时,我们处理:您的姓名和电子邮件(用于送达签署链接并将签名与您绑定,必需)、可选的电话号码(如果发件人启用了 SMS 验证)、您的 IP 地址、您的 user-agent 字符串、签署流程中每个事件的时间戳,以及您的手写或键入签名图像。
2.3 文档内容
发件人上传的 PDF 文档,以及签署人添加的任何文本、字段或注释,均以加密形式静态存储。除了向授权方提供文档、在发件人启用时生成 AI 文档摘要,以及生成加密证据包之外,我们不出于任何目的读取文档内容。
2.4 加密证据构件
对于每一个已签署的信封,我们生成并保留:嵌入 PDF 中的 PAdES Part 4 (LTV) 数字签名块、来自独立时间戳机构的 RFC 3161 可信时间戳、每个签署事件的哈希链审计跟踪、每个签署人的个人文档印章(与 TOTP 兼容的验证码),以及一份总结上述内容的可下载完成证书。
3. AI 文档摘要
如果发件人启用了通俗英文文档摘要功能,文档文本将发送给我们的 AI 推理提供商(目前为 Cloudflare Workers AI;受 §6 中子处理方承诺的约束)以进行摘要。摘要与信封一并存储。推理提供商不会在请求生命周期之后保留文档文本,也绝不会用于训练模型。
4. 验证分析
当有人访问公开验证 URL(或输入个人文档印章代码)时,我们以聚合形式记录验证事件(计数、国家级地理、日期),以便原发件人查看验证活动。除非访客是该信封的已认证发件人或签署人,否则我们不会为验证访问记录 IP 地址或单用户标识符。
5. Cookie 与跟踪
Abundera Sign 仅使用严格必要的第一方 Cookie 用于身份验证和 CSRF 保护。我们不使用第三方跟踪像素、广告 Cookie 或对访客进行指纹识别的分析 SDK。门户使用本地存储以记住 UI 偏好(主题、语言)。除非您采取需要的操作,否则任何数据不会离开您的浏览器。
6. 我们使用的子处理方
| 子处理方 | 用途 | 共享的数据 |
|---|---|---|
| Cloudflare | 托管、边缘计算、R2 对象存储、D1 数据库 | 所有发件人 + 签署人 + 文档数据(静态加密) |
| Stripe | 订阅账单 | 发件人姓名、电子邮件、账单地址、卡号后 4 位 |
| Resend / ZeptoMail | 事务性电子邮件(签署链接、完成通知) | 收件人邮箱、信封 ID、签署 URL |
| RFC 3161 时间戳机构 | 用于签名 LTV 的独立可信时间戳 | 仅文档哈希(无 PII) |
| Cloudflare Workers AI | 通俗英文文档摘要(在发件人启用时) | 文档文本(限于请求范围,不保留,不训练) |
当前正式清单位于 abundera.ai/legal/subprocessors,并有 30 天变更通知期。定制 Enterprise 合同可指定额外的子处理方限制。
7. 我们保留您的数据多长时间
- 发件人账户数据:账户处于活动状态期间保留;账户关闭后 30 天内删除。
- 已签署文档及证据包:信封完成后按发件人指定的期限保留,期满后清除。默认期限为3 年,各套餐的保留上限为:Starter 3 年、Professional 7 年、Business 99 年。我们会要求发件人选择与文档法律存续期相匹配的保留期限——即该文书保持有效的时间,加上适用的诉讼时效期间。之所以设有较长的上限,是因为部分文书(如地上权租约、信托、知识产权转让)在法律上可能持续有效数十年;保留期限不应超过文档实际所需的长度。这有助于支持法律可采性与争议解决。发件人可通过 Enterprise 合同延长保留期限,或在该期限届满之前的任何时间下载并清除。
- 审计跟踪(哈希链 + 签署事件):与已签署文档一并保留 7 年。无法在不破坏加密验证的情况下部分删除。
- 验证日志(聚合):以聚合形式保留 24 个月。
- 备份:用于灾难恢复的 90 天滚动加密备份。
8. 处理的法律依据(GDPR / EEA 签署人)
- 合同(第 6(1)(b) 条),交付您被要求签署的信封所必需的处理。
- 正当利益(第 6(1)(f) 条),在保留期限内保持已签署文档及其审计跟踪的完整性。我们与发件人的利益在于,您的签名证据持续可用,以便提出、行使或抗辩法律主张,而这正是该文档最初被签署的原因。您可以基于与您自身处境相关的理由,依据第 21 条提出反对,我们将据此与发件人依赖该签名的需要进行权衡。
- 正当利益(第 6(1)(f) 条),欺诈防范、速率限制、安全事件日志。
- 身份验证的明确同意(第 9(2)(a) 条):我们的身份验证服务商执行的人脸比对(见 §6)属于第 9(1) 条下的生物特征处理,仅在您在验证步骤开始时明确同意后才会进行。如果您拒绝,则不会进行任何生物特征处理,能否继续签署由发件人决定。封存至证据包中的结果(证件类型、签发国家、比对结果——绝不包括您的图像或生物特征模板)依据第 9(2)(f) 条(用于提出、行使或抗辩法律主张)予以保留,与 §9 中的删除例外基于相同的法律依据。
9. 您的权利
无论您是发件人还是签署人,您都可以请求:访问我们持有的关于您的个人数据、更正不准确的数据、删除(受 §7 中文档保留义务的限制)、以机器可读格式导出数据,以及向监管机构投诉。
删除权有一项例外:在已签署文档处于其保留期限内期间,证据记录依据 GDPR 第 17(3)(e) 条(提出、行使或抗辩法律主张)豁免删除。证据记录之外的个人数据仍会依请求删除,而证据记录本身将在保留期限届满时清除。
对于签署人侧的请求,我们可能需要联系发件人(您所签署信封的数据控制方)。请发送邮件至 dpo@abundera.ai,主题为 "Data subject request",我们将在 30 天内回复。
10. "不出售或共享我的个人信息"
我们不出售个人信息。我们不为跨上下文行为广告共享个人信息。California、Virginia、Colorado、Connecticut 和 Utah 居民可通过发送邮件至 dpo@abundera.ai 行使选择退出权利(在本服务上基本是空操作,因为我们不出售也不共享)。
11. 儿童
Abundera Sign 不面向 18 岁以下的任何人。我们不会故意收集未成年人的个人信息。如果您认为某位签署人是未成年人,请联系 dpo@abundera.ai。
12. 跨境传输
Cloudflare 的全球边缘网络可能从其任一数据中心区域存储和提供数据。我们与子处理方已签订欧盟标准合同条款。EEA / UK 发件人可在 abundera.ai/legal/dpa 申请数据处理附录。
13. 安全
传输中使用 TLS 1.2+,静态使用 AES-256,PAdES 签名 PDF 无需我们的服务器即可离线验证,哈希链审计跟踪以加密方式检测篡改,作用域受限的 API 密钥,发件人可选的仅 passkey 身份验证,每个已认证和公开端点的速率限制,自动化依赖项漏洞扫描,并发布 security.txt 用于漏洞披露。
14. 泄露通知
当个人数据泄露可能对自然人的权利和自由产生风险时,我们将在意识到后 72 小时内通知相关监管机构,并在风险较高时及时通知受影响的个人。
15. 本政策的变更
重大变更将通过电子邮件至少在生效前 30 天通知所有活跃发件人。本页面顶部的 "最近审阅" 日期反映最近一次重大更新。
16. 联系方式
隐私问题: dpo@abundera.ai
安全披露: security.txt 或 security@abundera.ai
法律: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States