安全与合规

您的数据,安全无虞

专为多司法管辖区合规而建的企业级安全。WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram — 每个即时通讯平台,同一个可信赖的框架。

ISO 27001 目标取得 · MLPS 2.0 Level 3 目标取得 · SOC 2 Type II 目标取得

15+
年经验
7
IM 平台
AES-256
静态加密
TLS 1.3
传输加密

端到端保护

数据在我们营运的每个司法管辖区内均经过加密、隔离和治理。

PIPL GDPR PDPO EU AI Act
01 — 经验与信任

15 年实战经验

我们深知数据可能出现的问题,因为我们身历其境。自 2010 年起,我们已应对过企业面临的各种数据安全挑战 — 不是从教科书中学来的,而是 15 年来亲手解决的。

数据品质问题

我们花费多年时间在企业中调和指标不一致性并清理数据管道。

治理缺失

亲身见证了当数据治理被忽视时会发生什么 — 以及如何修复。

合规难题

PIPL、PDPO、GDPR、跨境传输规则 — 我们已在此监管迷宫中导航多年。

采用失败

我们目睹了 70-85% 的 BI 项目未能创造价值。正是这种失败驱使我们打造 Beehive。

2010 – 2015

分析基础

Google Analytics、营销分析、社交媒体分析。认识到客户需要的是即时洞察,而非月度报告。

2015 – 2020

企业数据

移动应用分析、CRM 分析、数据转换。BI 采用率停滞在 10-30%。交付模式是问题所在。

2020 – 2025

转型咨询

数据转型咨询、BI 实施。看见了隐藏的 TCO 冰山。亲历了传统 BI 的痛点。

2025 – 2026

AI 对话式 BI

打造 Beehive 平台。透过在即时通讯工具中交付答案来解决采用问题 — WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram。

02 — 法规合规

多司法管辖区合规

作为一家总部位于香港、服务中国、香港及国际企业的公司,我们在多个重叠的监管制度下营运。合规不是可选项 — 而是竞争优势。

中国

三大支柱框架

  • PIPL(个人信息保护法)— 中国版的 GDPR。单独同意、中国代表、数据主体权利。
  • DSL(数据安全法)— 将数据分为核心、重要和一般三个层级。
  • CSL(网络安全法)— 网络营运者安全及关键信息基础设施保护。
  • MLPS 2.0 Level 3(目标取得)— SaaS 平台的国家网络安全基线。中国 B2B SaaS 的事实标准。

香港

隐私 + 关键基础设施

  • PDPO(第 486 章)— 六大数据保障原则,涵盖收集、准确性、使用、安全、开放性和查阅。
  • CIO 条例(2026 年 1 月生效)— 关键基础设施营运者必须实施网络安全管理计划和风险评估。
  • PCPD RMCs — 建议模型条款,作为跨境传输的最佳实践(第 33 条尚未生效)。

国际

全球数据保护标准

  • EU GDPR — DPA(第 28 条)、RoPA(第 30 条)、DPIA(第 35 条),EU 至 HK 传输需 SCCs 及传输影响评估。
  • EU AI Act — 归类为透明度风险。我们向用户披露 AI 使用情况,并为企业客户确保人工监督选项。
  • Singapore PDPA — 11 项数据保护义务,包括 DPO、同意、违规通知和传输限制。
  • 美国州法律 — CCPA/CPRA、VCDPA、CPA、TDPSA、CTDPA。隐私通知、退出机制、数据最小化。

跨境数据传输策略

我们以数据本地化为优先的方法,最大程度降低监管复杂性并最大化客户信任。

中国数据留在中国 — 在中国大陆基础设施内处理和存储
香港数据留在香港 — 在香港基础设施内处理和存储
仅聚合结果跨境 — 符合场景 A 豁免
EU SCCs + TIA 用于 EU 传输;China SCC 或 GBA 标准合约用于中国传输
03 — 数据治理

系统化数据治理

我们不仅遵守法规 — 更有系统化的数据治理方法,确保您的数据在每个阶段都得到正确处理。

数据分类框架

分类 示例 处理规则
受限 客户/员工个人数据、财务记录、商业机密 AES-256 静态加密 + TLS 1.3 传输加密。仅限具名人员。完整审计日志。不暴露于 LLM 提示。
机密 营运指标、KPI、商业智慧、聚合分析 已加密。基于角色的存取。审计日志。LLM 提示中仅含聚合结果。
内部 非敏感营运数据、公开指标 标准存取控制。传输加密。
公开 已发布报告、公开营销数据 无限制。

数据处理架构

客户数据源
CRM, ERP, DB, APIs
加密接入
TLS 1.3 + PII 检测
安全处理
区域特定(中国 / 香港 / 国际)
AI Agent 层
仅聚合数据传送至 LLM
IM 交付
WeChat Work, DingTalk, Feishu, WhatsApp, Teams, Telegram

保留政策

数据类型 保留期限
客户原始数据 合约 + 30 天,然后自动清除
查询日志 30 天(企业版可选零保留)
LLM API 回应 不存储
审计日志 2 年(已加密,存取受限)
训练数据 不适用 — 我们从不使用客户数据进行训练

数据主体权利

查阅 — 30 天内索取所有账户数据
更正 — 透过平台或支持请求更正数据
删除 — 请求删除,30 天内完成(备份 90 天内)
可携性 — 以 JSON/CSV 格式导出数据
异议 — 反对处理;我们在 15 天内停止
撤回同意 — 随时撤回;处理立即停止
04 — AI 与 LLM 治理

负责任的 AI,设计即内建

我们严肃对待 AI 治理。我们的架构确保 AI 服务您的业务,同时不损害您的数据、合规或控制权。

原始数据绝不传送至 LLM

仅聚合和匿名化的查询结果会传送至 LLM 进行自然语言生成。您的原始数据绝不离开安全处理环境。

绝不用于模型训练

客户数据绝不用于训练任何 LLM 模型。这是不可协商的架构原则,而非可更改的政策。

仅使用企业级 LLM 供应商

我们使用配备数据处理协议的企业级 LLM 供应商,而非消费者端点。您的查询在合约下处理。

人工监督选项

企业客户可要求在交付 AI 生成的答案前进行人工审核。由您决定自动化程度。

完整审计追踪

每次 AI 互动均被记录 — 查询、回应、使用的模型和时间戳。为合规和除错提供完整可追溯性。

EU AI Act 分类

我们的对话式 BI 服务在 EU AI Act 下主要归类为透明度风险层级。我们向用户披露 AI 使用情况,并提供人工监督选项。

AI 披露 人工审核 幻觉防护
05 — 即时通讯平台安全

安全是继承的,而非附加的

我们的 IM 原生交付模式是安全优势,而非风险。因为我们在您现有的 IM 内交付,我们继承了您的安全框架 — 您的 SSO、您的 MFA、您的 DLP 政策、您的数据保留规则。

IM 平台 继承的企业安全 我们的附加层
WeChat Work 企业认证、腾讯云端安全 ISV 级数据隔离、不存储凭证
DingTalk 阿里云端安全、企业 SSO ISV 沙盒、数据最小化
Feishu 字节跳动企业安全 Bot API 安全、范围权限
WhatsApp 端到端加密、Meta 企业安全 基于 Token 的 API 存取、不存储讯息内容
Microsoft Teams M365 安全、Azure AD、DLP 政策 Bot Framework 安全、租户隔离
Telegram MTProto 加密、Bot Token 安全 讯息中不含敏感数据、自动删除计时器
Slack Enterprise Grid 安全、SSO、DLP 应用级权限、范围 Token

我们不会增加新的攻击面 — 我们在您已加固的安全框架内运作。WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram — 每个部署都继承您所选平台的企业级安全。

06 — 认证路线图

目标取得行业标准

我们对自身所处位置和前进方向保持透明。我们的安全架构已达到这些标准 — 正式认证是下一步。

ISO 27001:2022

信息安全管理

目标取得

数据安全的全球标准。多数企业客户(尤其是金融服务)的必备要求。涵盖 4 大主题的 93 项控制。

时间表:6–12 个月

MLPS 2.0 Level 3

中国网络安全保护

进行中

中国正规 B2B SaaS 的事实标准。要求安全管理系统、网络分段、存取控制、加密和事件响应。

进行中

SOC 2 Type II

服务机构控制

目标取得

SaaS 供应商的美国/国际标准。涵盖安全、可用性、处理完整性、保密性和隐私。

时间表:6–18 个月(含观察期)

我们的安全架构已达到这些标准

虽然正式认证正在进行中,但我们的安全架构已达到 ISO 27001、MLPS 2.0 Level 3 和 SOC 2 Type II 的要求。我们对所有传输中和静态数据进行加密,隔离每个客户的数据,绝不将原始数据暴露给 LLM,并在 WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram 的现有 IM 安全框架内运作。

07 — 事件响应

快速响应协议

当事件发生时,速度和透明度至关重要。我们的六阶段响应协议确保围堵、通报和补救。

01

检测

自动监控 + 人工举报

即时
02

评估

分类严重程度,确定范围

1 小时内
03

围堵

隔离系统,撤销存取

4 小时内
04

通报

通知客户和监管机构

72 小时内
05

补救

修复漏洞,恢复服务

24–48 小时
06

事后检讨

根本原因分析,预防措施

2 周内

安全常见问题

关于我们的安全实践、合规态势和数据治理的实用解答。

蜂启咨询 如何保护客户数据?

我们使用 TLS 1.3 加密所有传输中的数据,并使用 AES-256 加密静态数据。客户数据按租户完全隔离,配备基于角色的存取控制和完整的审计日志。原始客户数据绝不离开安全处理环境,也绝不传送至 LLM 提示。仅聚合、匿名化的查询结果会传送至企业级 LLM 供应商进行自然语言生成。

蜂启咨询 遵守哪些数据隐私法规?

我们在多个重叠的监管制度下营运。在中国:PIPL、DSL、CSL,并正在目标取得 MLPS 2.0 Level 3。在香港:PDPO 及 CIO 条例。在国际层面:GDPR、EU AI Act、Singapore PDPA 以及适用的美国州隐私法,包括 CCPA/CPRA。

蜂启咨询 是否使用客户数据训练 AI 模型?

不会。客户数据绝不用于训练任何 LLM 模型。仅聚合和匿名化的查询结果会传送至 LLM 进行自然语言生成。原始客户数据绝不离开安全处理环境。企业客户还可要求在交付任何 AI 生成的答案前进行人工审核。

客户数据存储在哪里?

我们遵循严格的数据本地化策略。中国客户数据留在中国大陆基础设施内。香港客户数据留在香港基础设施内。仅聚合或匿名化的结果可以跨境,可能符合中国场景 A 豁免。当个人数据必须跨境时,我们使用适当的机制 — China SCC、GBA 标准合约、CAC 安全评估,或 EU SCCs 配合传输影响评估。

蜂启咨询 正在追求哪些安全认证?

我们目前正在目标取得三项关键认证:ISO 27001:2022(6-12 个月)、MLPS 2.0 Level 3(中国网络安全)和 SOC 2 Type II(6-18 个月,含观察期)。我们的安全架构已达到这些标准 — 我们加密所有传输中和静态数据,隔离每个客户的数据,绝不将原始数据暴露给 LLM,并在 WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram 的现有 IM 安全框架内运作。

与我们探讨您的安全要求

无论您需要讨论 PIPL 合规、数据本地化选项、AI 治理,还是我们的认证路线图 — 我们的团队随时准备回答您的问题。

无需信用卡 · 无长期合约 · 随时取消