隐私政策
要点
- 您的文档绝不会离开您的设备。所有加密、文本提取与收件人核对均在本地进行。任何文档内容、提取的文本或密钥材料都绝不会发送给我们。
- CIBHER 不含任何遥测,也不含任何分析统计,崩溃报告也绝不会被传输。
- 激活许可证确实会向我们披露一小组已逐项列明的数值,其中包括一个由您计算机序列号派生出的代码。该列表在下文中完整列出,且是封闭的。
- 我们对两类不同的记录适用两种不同的保存期限。会计记录——购买、续订、退款、拒付或转移——自该笔交易起保存六年。将许可证与特定设备相关联的记录,仅在该次激活处于有效状态期间保存,并在激活被释放时删除。
谁对您的数据负责
本文所述个人数据的控制者是 CBPROJEKT sp. z o.o., 地址为 Wschodnia 6/15, 20-015 Lublin, Poland(波兰卢布林),KRS 0001221768。
我们没有指定数据保护官。我们没有此项义务,我们宁愿告诉您这一点, 也不愿让您四处寻找。所有隐私问题、异议与数据主体请求的联系途径均为 privacy@cibher.eu,由 Rafal Gorny 阅读处理。
您也可以按上述通信地址写信给我们。
简要说明
CIBHER 的构建方式确保敏感材料绝不会到达我们这里。这是产品的前提, 而不是需要您去找出来的某个设置:
- 加密、解密、密钥生成、文本提取与收件人核对全部在您的机器上运行。
- 不存在任何形式的遥测、分析统计或使用情况上报。
- 崩溃报告保留在本地加密存储中,绝不会被传输,甚至不存在允许传输它们的选择加入选项。
- 软件绝不会联系我们的支付服务提供商。
我们确实处理的内容在下文说明,我们力求精确地描述它,而不是让它听起来令人安心。
哪些内容留在您的设备上
任何文档内容,无论是明文、提取的文本还是渲染后的页面,在加密之前都不会离开您的设备。 文本提取与光学字符识别均在本地运行。收件人核验关卡在本地将提取的文本与您所创建的收件人档案进行比对。
本地审计日志记录的是核对的结果,绝不记录被核对的数据。当在诸如税号这样的标识符上发生匹配时, 日志会以一个绝不离开该机器的密钥,存储被匹配值的带密钥加密摘要, 因此日志可以记录税号已匹配,而不记录税号本身。
您的主密码与您的私钥绝不会离开设备,我们也不会以任何形式存储它们。 关于遗失它们的后果,请参见许可协议。
当您使用本网站时
本网站由 Netlify 托管。加载页面会产生标准的服务器日志,其中包括您的 IP 地址, Netlify 作为我们的数据处理者处理这些日志,以交付本网站并保护其免受滥用。 我们的合法依据是我们运营安全网站的合法利益(GDPR 第 6 条第 1 款 (f) 项)。
除商店页面外,本网站本身不发起任何第三方请求。字体由我们自己的域名提供, 位置地图是一张静态图片,这样做正是为了不让其他公司仅仅因为您在此阅读页面就获知您的 IP 地址。 我们不设置任何分析统计 Cookie,也不使用任何跟踪像素。 商店页面会加载我们的登记商户 Paddle, 因为结账流程若无此则无法运作,参见 Cookie 政策。
如果您使用联系表单,我们会收到您填写的姓名、电子邮件地址与留言内容。 这些内容由 Netlify Forms 代表我们处理,我们仅将其用于回复您。合法依据:您的同意, 或我们回应咨询的合法利益。咨询往来内容的保存时间以处理该事项所需为限, 通常不超过 24 个月。
当您购买订阅时
购买由 Paddle.com Market Ltd 作为登记商户处理。Paddle 收集您的姓名、 电子邮件地址、账单地址、相关情况下的税务标识符以及支付信息。 我们绝不会看到或存储您的支付卡信息。
就该交易而言,Paddle 是独立的数据控制者,同时在订阅记录方面也代表我们行事; 其自身的隐私声明规范其对您数据的处理。我们从 Paddle 处接收签发与维护您许可证所需的 账单电子邮件地址与订阅状态。
激活与刷新许可证时传输的内容
这是软件唯一会就您的机器与我们通信的场合,我们在此列出完整清单。 清单之外的任何内容都不会被发送;该集合是逐项列明且封闭的, 若某个版本发送了其他任何内容,那就是缺陷。
在激活时,软件向 activate.cibher.eu 传输:
| 数值 | 它是什么 |
|---|---|
| 许可证密钥 | 我们签发给您的密钥。 |
| 硬件指纹哈希 | 由您的平台序列号、保存在 Secure Enclave 或 TPM 中的不可导出设备密钥的哈希,以及一个一比特的虚拟化标志组合而成的哈希。原始序列号绝不会被传输。 |
| 机器去重键 | 由您的平台序列号派生出的哈希。参见下面一节,这一项需要一个诚实的解释。 |
| 绑定类别 | 设备密钥是受硬件保护还是受软件保护。 |
| 设备公钥 | 每用户许可密钥的公钥部分。 |
| 质询签名与随机数 | 证明该请求来自那个设备密钥。 |
在每次静默刷新时,发送的内容更少:许可证序列号、硬件指纹哈希、设备公钥, 以及质询签名与随机数。刷新时不发送许可证密钥。
我们也必然会获知每次联系的时间以及发起联系的 IP 地址。
任何发送地址、任何收件人地址、任何配对数据、任何密钥指纹以及任何文件名, 都绝不会到达该服务。
关于由您序列号派生出的那个数值
我们希望对其中一个数值说得精确,因为很容易用一种美化我们、却误导您的方式来描述它。
激活会发送一个由这台计算机序列号派生出的代码,以便 CIBHER 能够区分您的各台计算机。 它不是秘密,也不是匿名的: 已经知道某台计算机序列号的人,可以核对该代码是否来自那台计算机。 它不携带关于您的文件、您的密钥,或您在 CIBHER 中所做之事的任何信息。
原因在于,该数值是您的序列号与一个固定常量组合后的哈希,而该常量随软件的每一份副本一同分发。 因此该常量并非秘密,而平台序列号又是短的、有结构的、可以猜测的。 所以任何同时持有该数值与对您序列号猜测的人,都可以确认其猜测是否正确。
就该数值的用途而言,这是正确的安全级别,它是一项相等性测试,用来说明 「这与之前是同一台机器」,以便我们统计激活次数。它不是匿名化处理,我们也不会那样称呼它。 在我们自己的记录中,我们以一层进一步的带密钥哈希来存储它, 因此仅凭被窃取的数据库副本本身,不足以据以测试序列号, 但这保护的是被存储的副本,而不是传输中的那个数值。
激活记录及其保存期限
我们的激活服务保存一份台账,其中包含硬件指纹哈希、经盲化处理的去重键、许可证密钥、 许可证序列号、绑定类别与迁移历史,并与 Paddle 提供给我们的账单身份相关联。
合法依据:我们的合法利益(GDPR 第 6 条第 1 款 (f) 项), 具体为防范欺诈、保有证据以解决许可证迁移争议,以及执行许可证所允许的激活次数。 您享有反对权,参见下文。
保存期限:两个计时,且并非同一个计时。会计记录 — 购买、续订、退款、拒付、迁移 — 自该笔交易起保存六年,各自按自己的计时运行。 六年与波兰会计记录保存要求相一致。设备关联记录 — 将许可证与某一台特定计算机相联系的数据 — 仅在该次激活存续期间保存, 并在该激活被释放时删除。静默刷新既不是交易,也不是新的激活,因此不会重新起算其中任何一个计时。 我们的备份沿用同样的计时。
诚实的后果,直白地说:只要客户持续使用该许可证,以及在其停止使用后的六年内, 我们都能够将某一特定设备与某一特定付费客户关联起来。
该台账不含任何密钥材料、任何文档数据、任何形式的电子邮件地址,也不含任何配对信息。
免费层级额度标记
免费层级不需要账户也不需要网络,因此其所允许的有限加密次数必须在机器本身上计数。 CIBHER 在本地存储一条小型记录,其中包含已执行的加密次数、最近一次加密的时间, 以及一个由您计算机序列号派生出的值,以便该记录能够识别它属于这台机器。 它不包含关于您的文档、您的身份或您的收件人的任何信息。
该记录只写在一个位置——您计算机自身安全凭据存储中的一个条目: macOS 上的钥匙串,Windows 上的凭据管理器。不存在第二份副本, 也不会在 CIBHER 自身存储之外写入任何内容。
CIBHER 不会让该记录在卸载后继续存在,也不作此声明。 它是否留存取决于您操作系统的行为,而非我们的行为。重新安装操作系统会清除它, 密钥擦除会连同 CIBHER 持有的所有其他密钥一起销毁它。您可以自行删除它, 并且有一项受支持的操作正是为此:设置 › 数据 ›“离开这台计算机” 中提供“重置本机的免费额度记录”,该操作会删除该条目并将此次重置记入您的审计日志。 您也可以手动删除该凭据存储条目;我们既不隐藏它,也不会阻止您。 我们并不把这条记录当作一项安全控制措施,它只是一种阻力,想要重置它的人都可以做到。 它绝不会被传输给我们。
配对功能,如果您使用它
配对会与您希望通信的对方交换公钥卡片。它绝不会静默进行:在运行之前, 会告知您它将披露哪些内容。
发起一次配对会向我们的配对服务披露您的发送地址、您对方的电子邮件地址、 该次交换的时间以及公钥卡片,每位对方仅披露一次。 任何文档内容与任何私钥材料都绝不会被发送。
我们必须谨慎措辞接下来的内容。我们不会在下述期限之外保留您与谁配对的记录, 但我们在当时确实观察到了这一点,因此我们无法诚实地说我们不知道它, 我们也不会把配对描述为私密的。
- 密钥卡片在交付得到确认后即被删除。
- 邀请地址在邀请关闭时被清除,相应记录行在 30 天后被删除。邀请在 14 天后过期。
- 防滥用计数器仅保存地址的加盐哈希。
- 已验证的发送地址以明文保存。公布的保留期限约为 91 天: 发送方令牌在签发 90 天后过期,相应记录行在过期后 24 小时内被删除。 重新验证该地址只会将其重新创建,因此不会丢失任何内容。 配对服务尚未投入运行,因此目前并不存在此类记录。
如果您是因为收到 CIBHER 邀请而阅读本文,且您并非我们的客户,那么 受邀者隐私声明是专为您撰写的。
工商登记查询
CIBHER 可以对照公共工商登记簿核查交易对方,在波兰为 GUS/KRS,对欧盟增值税号则为 VIES。 此功能是可选的,绝不会静默执行,并且每次运行前都会向您披露。
一次查询会向登记簿运营方披露被查询的标识符,对于这些登记簿而言,这意味着一个政府机构, 实际上这会揭示有人正在与该实体打交道。每次查询都被最小化为所需的单一标识符。
该标识符仅来自您创建或确认的收件人档案,绝不来自从文档中提取的文本。
支持
支持请求通过电子邮件 support@cibher.eu 到达我们这里,
或通过支持门户提交许可证迁移与诊断请求。我们仅将您发送的内容用于回复您。
通过门户提交的材料受到严格处理:诊断请求文件在转交后即被立即删除, 停用信封绝不会静态存储,而您作为资格证明提交的文档会被查验后丢弃,绝不归档, 我们仅保留核查的结果。
还有谁处理您的数据
我们刻意让这份清单保持简短。
| 是谁 | 用于什么 | 位于何处 |
|---|---|---|
| Paddle.com Market Ltd | 登记商户:付款、税务、开票、订阅记录 | 英国 / 欧盟 |
| Netlify | 网站托管与联系表单 | 欧盟 / 美国 |
| Microsoft | 负责发送我们发给您的电子邮件:购买后的许可证密钥,以及配对邀请。同时承载我们的 support@、privacy@ 与 security@ 邮箱。 | Azure Communication Services,位于 polandcentral(波兰);邮箱区域取决于我们的 Microsoft 365 租户配置 |
| Google Cloud KMS | 保管我们的签名密钥。在配对认证路径上,受邀者的电子邮件地址会被传递给签名操作,这使 Google 成为该地址的数据处理者。 | europe-central2(波兰华沙) |
当我们的激活、配对与支持服务开始运行时,它们将运行在我们自己位于波兰的硬件上, 因此该路径上将不存在托管服务提供商。目前它们均尚未运行——机器是存在的,但其上没有任何 CIBHER 服务。
由于 Google Cloud KMS 使用的是华沙区域,该项处理停留在欧盟境内,不会因此产生第三国传输。 在某个数据处理者确实在欧洲经济区之外处理数据的情况下, 我们依据该数据处理者的数据处理协议所规定的传输机制进行。就 Netlify 而言,该机制为欧盟–美国数据隐私框架;若该框架被宣告无效,或 Netlify 未重新完成认证,则适用欧盟委员会的标准合同条款(模块二)。
您的权利
根据 GDPR,您有权:访问您的个人数据并获取其副本;更正不准确的数据; 在法律规定的情形下删除数据;限制处理;以可携带的形式接收您的数据; 以及反对基于我们合法利益开展的处理,其中包括激活台账。
如需行使上述任一权利,请写信至 privacy@cibher.eu。 我们将在一个月内回复。我们可能需要核实该请求来自您本人, 通常通过确认您控制订阅上的账单电子邮件地址来完成。
在处理依据您的同意进行的情况下,您可以随时撤回同意;撤回不影响此前已经进行的处理。
向监管机构投诉
如果您认为我们对您的数据处理不当,请先通过 privacy@cibher.eu 告知我们。 您同样有权向监管机构提出投诉。
我们的监管机构是波兰的监管机构:Prezes Urzędu Ochrony Danych Osobowych (个人数据保护局局长),ul. Stawki 2, 00-193 Warszawa, Poland(波兰华沙), uodo.gov.pl。 您也可以向您居住或工作所在欧盟国家的监管机构投诉。
儿童
CIBHER 是面向成年人与组织销售的专业工具。我们不会在知情的情况下收集任何 18 岁以下人士的个人数据。 如果您认为某位儿童向我们提供了数据,请写信至 privacy@cibher.eu,我们将予以删除。
本政策的变更
如果我们改变个人数据的处理方式,我们将更新本页面、变更顶部的日期与版本, 并且对于实质性影响您的变更,我们会在其生效前通过电子邮件告知订阅用户。
版本 1.4(2026-09-03)。我们写明了实际依据的传输机制。此前本节称我们依据欧盟委员会的标准合同条款;就 Netlify 而言,这些条款是备用依据,而非主要依据。Netlify 的数据处理协议首先依据欧盟–美国数据隐私框架,仅在该框架被宣告无效或 Netlify 未重新完成认证时才适用这些条款。现已同时写明两者。我们收集哪些数据、出于何种目的、保留多久,均未发生变化。
版本 1.2 与 1.3。这两个版本发布时未在此处留下记录,而上文的承诺并不允许如此。它们涉及激活保留期限的拆分,以及将 Microsoft 列为负责投递邀请的具名次级处理者。此处如实记录该项遗漏,而非悄然补录。
版本 1.1(2026-08-21)。我们更正了关于已验证发送地址保留期限的说明。 公布的期限约为 91 天,即 90 天的发送方令牌有效期,加上过期后 24 小时内的删除。 此前的文本给出的期限更长,并将其归因于一个并不存在的清除步骤。 我们在此另行载明:配对服务尚未投入运行;并且我们现在说明了“不发起任何第三方请求” 这一表述的例外:商店页面会加载 Paddle。