信任、安全与合规
学校信任 KiwiBee 托管教师、学生和家庭的数据。本页说明我们如何保护这些数据。
最后更新: 2026-05-23
安全概览
kiwibee.io 的每次响应都默认配备以下保护措施。
HSTS preload
Strict-Transport-Security 与 preload 指令。浏览器仅以 HTTPS 连接 KiwiBee。
跨源隔离
Cross-Origin-Opener-Policy: same-origin 与 Cross-Origin-Resource-Policy: same-origin 阻挡跨窗口攻击。
Permissions Policy
相机、麦克风、地理位置、支付、USB 及 interest-cohort API 全部在浏览器层被封锁。
防点击劫持
X-Frame-Options: SAMEORIGIN 阻止外部站点把 KiwiBee 嵌入 iframe。
MIME 类型锁定
X-Content-Type-Options: nosniff 阻止浏览器自行猜测内容类型。
Referrer 策略
Referrer-Policy: strict-origin-when-cross-origin 减少向第三方域名泄漏的数据。
Content Security Policy
CSP 由中间件执行,使用每个请求的 nonce — 没有 nonce 的 inline 脚本不会执行。
合规路线图
我们目前在各主要合规框架的进度。
SOC 2 Type I
审核正在进行,目标在 2026 年第四季度完成。
进行中GDPR
可按 EU 客户要求提供 GDPR 数据处理附录(DPA)。
可提供FERPA
对美国学校客户采取符合 FERPA 的数据处理。
符合COPPA
对 13 岁以下学生的数据最小化合规 COPPA;家长/学校同意流程到位。
合规越南第 13/2023 号法令
符合越南个人数据保护法令,包括数据主体权利与泄露通知。
合规
子处理者
我们用以提供服务的第三方供应商。
| 供应商 | 用途 | 地区 |
|---|---|---|
| Vercel | 网站托管与 edge 网络 | 全球边缘 |
| Supabase | 数据库与验证 | 新加坡 |
| Anthropic | kiwibee.io 聊天机器人 AI | 美国 |
| Mistral | 教师工具 AI(生成工作纸) | 欧盟 |
| Workspace 邮箱与 Analytics | 全球 |
数据驻留地
客户数据的静态存储位置。
默认地区
新加坡(Supabase 东南亚地区)
企业选项
企业学校客户可按需要选择欧盟或美国数据驻留地。
相关政策
影响 KiwiBee 数据处理方式的其他文件。
需要 SOC 2 证明信、DPA 或子处理者名单?
采购、安全或 DPO 团队可以直接联系我们索取证明资料与问卷。