隐私政策
1. 我们收集哪些数据
我们仅在提供服务所必需的范围内收集数据(数据最小化原则),主要包括以下类别:
| 数据类别 | 具体内容 | 来源 |
|---|---|---|
| 账户信息 | 注册邮箱、账户名称、登录凭证(加密存储)、团队与角色信息 | 您注册和使用服务时主动提供 |
| TikTok Shop API 授权数据 | 店铺 ID、店铺名称、OAuth 授权令牌(Access Token / Refresh Token,加密存储)、授权范围(scope) | 您通过 TikTok Shop 官方 OAuth 授权流程授权后,经 TikTok Shop 官方 API 获取 |
| 店铺经营数据 | 商品信息(标题、图片、价格、库存、链接)、订单与销售统计、内容表现数据(播放、点击、转化) | 经您授权后通过 TikTok Shop 官方 API 同步 |
| 内容与创作数据 | 您上传的素材(图片、视频、文案)、生成任务指令、AI 生成的视频/图片/脚本及其发布记录 | 您使用服务过程中产生 |
| 使用与日志数据 | 操作日志、访问 IP、设备与浏览器类型、错误日志 | 您使用服务时自动收集,用于安全审计与故障排查 |
我们不会收集与服务无关的数据:我们不收集买家的身份证件号码、银行卡号等敏感个人信息;仅在履行订单分析等功能所必需且经授权的范围内接触 TikTok Shop 平台返回的数据字段。
2. 浏览器扩展(ReelFlock for Chrome)
ReelFlock 提供一个可选的 Chrome 浏览器扩展。它运行在您安装它的浏览器配置文件内,并向该配置文件中已登录的 TikTok 账号发布视频。本节专门说明该扩展的数据处理方式。
扩展在您设备上存储什么
仅两项,均保存在浏览器本地扩展存储(chrome.storage.local)中,除下文所述情形外不向任何位置传输:您在扩展设置页粘贴的 ReelFlock Agent 令牌,以及一个随机生成的实例标识符(用于归属任务结果)。
扩展向我们发送什么
仅发送实例标识符、该浏览器配置文件中已登录的 TikTok Handle,以及发布任务的状态。请求以您的 Agent 令牌鉴权,且仅发往您自己的 ReelFlock 后端。
扩展不做什么
- 不会读取、提取或传输您的 TikTok Cookie 或会话凭证。该扩展未申请 cookies 权限,也从不访问它们。
- 不会读取您的浏览历史、其他标签页,或其所操作的 TikTok Studio 上传表单以外的页面内容。
- 不会从 TikTok Studio 上传页以外的任何站点收集数据。
- 不会展示广告、跨站点追踪您,或与任何第三方共享数据。
移除
卸载扩展即删除其在本地存储的全部内容。在 ReelFlock 账户中吊销 Agent 令牌可立即使其访问失效,无论扩展是否仍处于安装状态。
3. 我们为何收集这些数据(使用目的)
- 提供核心功能:通过 TikTok Shop 官方 API 同步您的商品、订单与统计数据,生成带货视频与图文内容,并代您将内容发布至 TikTok Shop(发布由第 2 节所述的可选浏览器扩展完成,该扩展运行在您自己的浏览器中)。
- 数据分析与复盘:汇总内容表现与销售数据,帮助您优化内容策略。
- 账户与安全:验证身份、维护账户安全、防止欺诈与滥用、进行安全审计。
- 服务改进与支持:诊断故障、改进产品体验、响应您的支持请求。
- 法律合规:履行适用法律法规及 TikTok Shop 平台政策(含《TikTok Shop 开发者服务条款》)要求的义务。
我们申请的每一项官方 API 授权范围(scope)均与上述业务目的一一对应,不会申请与功能无关的授权范围;用于发布的自动化访问亦严格限定于发布操作所必需的范围(数据最小化原则)。我们不会将数据用于本政策载明目的之外的用途。
4. 数据如何存储与传输
- 存储位置:数据存储于我们托管在合规云服务商的生产环境中;面向美国市场的数据按 TikTok Shop 美国数据安全要求单独管理。
- 传输加密:所有数据传输均使用 TLS 1.2 及以上版本加密。
- 静态加密:受保护数据(含 OAuth 授权令牌)以 AES-256 或同等强度算法加密存储;密钥通过独立的密钥管理服务管理并定期轮换。
- 跨境传输:如需跨境传输个人数据,我们将依照适用法律(如 GDPR 标准合同条款)落实保障措施。
5. 数据共享与第三方
我们不出售您的个人数据。仅在以下情形与第三方共享必要数据:
- TikTok Shop 平台:为完成商品与数据同步(通过官方 API)及内容发布等功能,与 TikTok Shop 平台进行必要的数据交互。
- 基础服务供应商:云计算、内容分发、AI 模型推理等供应商,仅限履行服务所必需的数据,并受数据处理协议(DPA)约束。
- 法律要求:应有权机关依法提出的要求。
我们对所有分包商与供应商进行数据安全评估,并要求其达到不低于本政策的保护标准。
6. 数据保存多久(保留与删除)
| 数据类别 | 保留期限 |
|---|---|
| 账户信息 | 账户存续期间;账户注销后 30 天内删除或匿名化 |
| TikTok Shop OAuth 授权令牌 | 授权有效期间;您解除授权或断开应用后 72 小时内删除 |
| 店铺经营数据 | 授权有效期间;解除授权或断开连接后 30 天内删除,法律另有要求的除外 |
| 内容与创作数据 | 账户存续期间;账户注销后 30 天内删除 |
| 安全与审计日志 | 自产生之日起最长 12 个月 |
当您在 TikTok Shop 卖家中心解除对本应用的授权、在本服务内断开店铺连接或注销账户时,我们将按上表时限删除相应数据,并保留删除记录以备审计。
7. 我们如何保护数据(安全措施)
- 基于角色的访问控制(RBAC),遵循最小权限与"需知"原则,访问受保护数据均留存日志,至少每年复核一次访问权限;
- 管理员账户强制启用多因素认证(MFA);
- 生产、测试与办公网络隔离,部署入侵检测与终端防护;
- 定期漏洞扫描与渗透测试,建立漏洞修复 SLA 与跟踪机制;
- 建立数据安全事件响应流程;如发生可能影响您数据的安全事件,我们将依法及时通知您和相关监管机构,并同步告知 TikTok Shop 平台。
8. 您的数据权利
依据适用法律(包括 GDPR、CPRA 及中国《个人信息保护法》等),您有权:
- 访问与获取副本:查询、访问我们持有的您的个人数据并获取副本(可携带权);
- 更正:更正不准确或不完整的数据;
- 删除:请求删除您的个人数据;
- 限制与反对处理:在法定情形下限制或反对我们处理您的数据;
- 撤回同意:随时在 TikTok Shop 卖家中心解除 API 授权,或在本服务内断开店铺连接;
- 投诉:向您所在地的数据保护监管机构投诉。
您可通过本页底部的联系方式提出上述请求。我们将在核验身份后 15 个工作日内响应(法律另有更短时限要求的,从其规定)。
9. 未成年人
本服务面向企业与成年创作者,不面向未满 18 周岁的未成年人。如发现误收集未成年人个人数据,我们将立即删除。
10. Cookie 与类似技术
我们仅使用维持登录状态与保障安全所必需的 Cookie / 本地存储,不使用第三方广告追踪 Cookie。您可通过浏览器设置管理 Cookie,但可能影响部分功能。
11. 本政策的更新
我们可能不时更新本政策。重大变更将通过站内通知或邮件提前告知,更新后的政策自载明的生效日期起生效。继续使用服务即视为接受更新后的政策。
12. 联系我们
数据保护负责人(Privacy Owner / DPO)联系方式:
- 邮箱:[email protected]
- 运营主体:Infinite Flow Labs
我们将在收到您的来信后尽快处理并回复。