安全與合規

您的數據,安全無虞

專為多司法管轄區合規而建的企業級安全。WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram — 每個即時通訊平台,同一個可信賴的框架。

ISO 27001 目標取得 · MLPS 2.0 Level 3 目標取得 · SOC 2 Type II 目標取得

15+
年經驗
7
IM 平台
AES-256
靜態加密
TLS 1.3
傳輸加密

端到端保護

數據在我們營運的每個司法管轄區內均經過加密、隔離和治理。

PIPL GDPR PDPO EU AI Act
01 — 經驗與信任

15 年實戰經驗

我們深知數據可能出現的問題,因為我們身歷其境。自 2010 年起,我們已應對過企業面臨的各種數據安全挑戰 — 不是從教科書中學來的,而是 15 年來親手解決的。

數據品質問題

我們花費多年時間在企業中調和指標不一致性並清理數據管道。

治理缺失

親身見證了當數據治理被忽視時會發生什麼 — 以及如何修復。

合規難題

PIPL、PDPO、GDPR、跨境傳輸規則 — 我們已在此監管迷宮中導航多年。

採用失敗

我們目睹了 70-85% 的 BI 專案未能創造價值。正是這種失敗驅使我們打造 Beehive。

2010 – 2015

分析基礎

Google Analytics、行銷分析、社群媒體分析。認識到客戶需要的是即時洞察,而非月度報告。

2015 – 2020

企業數據

行動應用分析、CRM 分析、數據轉換。BI 採用率停滯在 10-30%。交付模式是問題所在。

2020 – 2025

轉型諮詢

數據轉型諮詢、BI 實施。看見了隱藏的 TCO 冰山。親歷了傳統 BI 的痛點。

2025 – 2026

AI 對話式 BI

打造 Beehive 平台。透過在即時通訊工具中交付答案來解決採用問題 — WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram。

02 — 法規合規

多司法管轄區合規

作為一家總部位於香港、服務中國、香港及國際企業的公司,我們在多個重疊的監管制度下營運。合規不是可選項 — 而是競爭優勢。

中國

三大支柱框架

  • PIPL(個人信息保護法)— 中國版的 GDPR。單獨同意、中國代表、數據主體權利。
  • DSL(數據安全法)— 將數據分為核心、重要和一般三個層級。
  • CSL(網絡安全法)— 網絡營運者安全及關鍵信息基礎設施保護。
  • MLPS 2.0 Level 3(目標取得)— SaaS 平台的國家網絡安全基線。中國 B2B SaaS 的事實標準。

香港

隱私 + 關鍵基礎設施

  • PDPO(第 486 章)— 六大數據保障原則,涵蓋收集、準確性、使用、安全、開放性和查閱。
  • CIO 條例(2026 年 1 月生效)— 關鍵基礎設施營運者必須實施網絡安全管理計畫和風險評估。
  • PCPD RMCs — 建議模型條款,作為跨境傳輸的最佳實踐(第 33 條尚未生效)。

國際

全球數據保護標準

  • EU GDPR — DPA(第 28 條)、RoPA(第 30 條)、DPIA(第 35 條),EU 至 HK 傳輸需 SCCs 及傳輸影響評估。
  • EU AI Act — 歸類為透明度風險。我們向用戶披露 AI 使用情況,並為企業客戶確保人工監督選項。
  • Singapore PDPA — 11 項數據保護義務,包括 DPO、同意、違規通知和傳輸限制。
  • 美國州法律 — CCPA/CPRA、VCDPA、CPA、TDPSA、CTDPA。隱私通知、退出機制、數據最小化。

跨境數據傳輸策略

我們以數據本地化為優先的方法,最大程度降低監管複雜性並最大化客戶信任。

中國數據留在中國 — 在中國大陸基礎設施內處理和存儲
香港數據留在香港 — 在香港基礎設施內處理和存儲
僅聚合結果跨境 — 符合場景 A 豁免
EU SCCs + TIA 用於 EU 傳輸;China SCC 或 GBA 標準合約用於中國傳輸
03 — 數據治理

系統化數據治理

我們不僅遵守法規 — 更有系統化的數據治理方法,確保您的數據在每個階段都得到正確處理。

數據分類框架

分類 示例 處理規則
受限 客戶/員工個人數據、財務記錄、商業機密 AES-256 靜態加密 + TLS 1.3 傳輸加密。僅限具名人員。完整審計日誌。不暴露於 LLM 提示。
機密 營運指標、KPI、商業智慧、聚合分析 已加密。基於角色的存取。審計日誌。LLM 提示中僅含聚合結果。
內部 非敏感營運數據、公開指標 標準存取控制。傳輸加密。
公開 已發布報告、公開行銷數據 無限制。

數據處理架構

客戶數據源
CRM, ERP, DB, APIs
加密接入
TLS 1.3 + PII 偵測
安全處理
區域特定(中國 / 香港 / 國際)
AI Agent 層
僅聚合數據傳送至 LLM
IM 交付
WeChat Work, DingTalk, Feishu, WhatsApp, Teams, Telegram

保留政策

數據類型 保留期限
客戶原始數據 合約 + 30 天,然後自動清除
查詢日誌 30 天(企業版可選零保留)
LLM API 回應 不存儲
審計日誌 2 年(已加密,存取受限)
訓練數據 不適用 — 我們從不使用客戶數據進行訓練

數據主體權利

查閱 — 30 天內索取所有帳戶數據
更正 — 透過平台或支援請求更正數據
刪除 — 請求刪除,30 天內完成(備份 90 天內)
可攜性 — 以 JSON/CSV 格式匯出數據
異議 — 反對處理;我們在 15 天內停止
撤回同意 — 隨時撤回;處理立即停止
04 — AI 與 LLM 治理

負責任的 AI,設計即內建

我們嚴肅對待 AI 治理。我們的架構確保 AI 服務您的業務,同時不損害您的數據、合規或控制權。

原始數據絕不傳送至 LLM

僅聚合和匿名化的查詢結果會傳送至 LLM 進行自然語言生成。您的原始數據絕不離開安全處理環境。

絕不用於模型訓練

客戶數據絕不用於訓練任何 LLM 模型。這是不可協商的架構原則,而非可更改的政策。

僅使用企業級 LLM 供應商

我們使用配備數據處理協議的企業級 LLM 供應商,而非消費者端點。您的查詢在合約下處理。

人工監督選項

企業客戶可要求在交付 AI 生成的答案前進行人工審核。由您決定自動化程度。

完整審計追蹤

每次 AI 互動均被記錄 — 查詢、回應、使用的模型和時間戳。為合規和除錯提供完整可追溯性。

EU AI Act 分類

我們的對話式 BI 服務在 EU AI Act 下主要歸類為透明度風險層級。我們向用戶披露 AI 使用情況,並提供人工監督選項。

AI 披露 人工審核 幻覺防護
05 — 即時通訊平台安全

安全是繼承的,而非附加的

我們的 IM 原生交付模式是安全優勢,而非風險。因為我們在您現有的 IM 內交付,我們繼承了您的安全框架 — 您的 SSO、您的 MFA、您的 DLP 政策、您的數據保留規則。

IM 平台 繼承的企業安全 我們的附加層
WeChat Work 企業認證、騰訊雲端安全 ISV 級數據隔離、不存儲憑證
DingTalk 阿里雲端安全、企業 SSO ISV 沙盒、數據最小化
Feishu 字節跳動企業安全 Bot API 安全、範圍權限
WhatsApp 端到端加密、Meta 企業安全 基於 Token 的 API 存取、不存儲訊息內容
Microsoft Teams M365 安全、Azure AD、DLP 政策 Bot Framework 安全、租戶隔離
Telegram MTProto 加密、Bot Token 安全 訊息中不含敏感數據、自動刪除計時器
Slack Enterprise Grid 安全、SSO、DLP 應用級權限、範圍 Token

我們不會增加新的攻擊面 — 我們在您已加固的安全框架內運作。WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram — 每個部署都繼承您所選平台的企業級安全。

06 — 認證路線圖

目標取得行業標準

我們對自身所處位置和前進方向保持透明。我們的安全架構已達到這些標準 — 正式認證是下一步。

ISO 27001:2022

信息安全管理

目標取得

數據安全的全球標準。多數企業客戶(尤其是金融服務)的必備要求。涵蓋 4 大主題的 93 項控制。

時間表:6–12 個月

MLPS 2.0 Level 3

中國網絡安全保護

進行中

中國正規 B2B SaaS 的事實標準。要求安全管理系統、網絡分段、存取控制、加密和事件響應。

進行中

SOC 2 Type II

服務機構控制

目標取得

SaaS 供應商的美國/國際標準。涵蓋安全、可用性、處理完整性、保密性和隱私。

時間表:6–18 個月(含觀察期)

我們的安全架構已達到這些標準

雖然正式認證正在進行中,但我們的安全架構已達到 ISO 27001、MLPS 2.0 Level 3 和 SOC 2 Type II 的要求。我們對所有傳輸中和靜態數據進行加密,隔離每個客戶的數據,絕不將原始數據暴露給 LLM,並在 WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram 的現有 IM 安全框架內運作。

07 — 事件響應

快速響應協議

當事件發生時,速度和透明度至關重要。我們的六階段響應協議確保圍堵、通報和補救。

01

偵測

自動監控 + 人工舉報

即時
02

評估

分類嚴重程度,確定範圍

1 小時內
03

圍堵

隔離系統,撤銷存取

4 小時內
04

通報

通知客戶和監管機構

72 小時內
05

補救

修復漏洞,恢復服務

24–48 小時
06

事後檢討

根本原因分析,預防措施

2 週內

安全常見問題

關於我們的安全實踐、合規態勢和數據治理的實用解答。

Beehive Strategy 如何保護客戶數據?

我們使用 TLS 1.3 加密所有傳輸中的數據,並使用 AES-256 加密靜態數據。客戶數據按租戶完全隔離,配備基於角色的存取控制和完整的審計日誌。原始客戶數據絕不離開安全處理環境,也絕不傳送至 LLM 提示。僅聚合、匿名化的查詢結果會傳送至企業級 LLM 供應商進行自然語言生成。

Beehive Strategy 遵守哪些數據隱私法規?

我們在多個重疊的監管制度下營運。在中國:PIPL、DSL、CSL,並正在目標取得 MLPS 2.0 Level 3。在香港:PDPO 及 CIO 條例。在國際層面:GDPR、EU AI Act、Singapore PDPA 以及適用的美國州隱私法,包括 CCPA/CPRA。

Beehive Strategy 是否使用客戶數據訓練 AI 模型?

不會。客戶數據絕不用於訓練任何 LLM 模型。僅聚合和匿名化的查詢結果會傳送至 LLM 進行自然語言生成。原始客戶數據絕不離開安全處理環境。企業客戶還可要求在交付任何 AI 生成的答案前進行人工審核。

客戶數據存儲在哪裡?

我們遵循嚴格的數據本地化策略。中國客戶數據留在中國大陸基礎設施內。香港客戶數據留在香港基礎設施內。僅聚合或匿名化的結果可以跨境,可能符合中國場景 A 豁免。當個人數據必須跨境時,我們使用適當的機制 — China SCC、GBA 標準合約、CAC 安全評估,或 EU SCCs 配合傳輸影響評估。

Beehive Strategy 正在追求哪些安全認證?

我們目前正在目標取得三項關鍵認證:ISO 27001:2022(6-12 個月)、MLPS 2.0 Level 3(中國網絡安全)和 SOC 2 Type II(6-18 個月,含觀察期)。我們的安全架構已達到這些標準 — 我們加密所有傳輸中和靜態數據,隔離每個客戶的數據,絕不將原始數據暴露給 LLM,並在 WeChat Work、DingTalk、Feishu、WhatsApp、Microsoft Teams 及 Telegram 的現有 IM 安全框架內運作。

與我們探討您的安全要求

無論您需要討論 PIPL 合規、數據本地化選項、AI 治理,還是我們的認證路線圖 — 我們的團隊隨時準備回答您的問題。

無需信用卡 · 無長期合約 · 隨時取消