跳到主要內容
信任與安全

信任、安全與合規

學校信任 KiwiBee 託管教師、學生和家庭的資料。本頁說明我們如何保護這些資料。

最後更新: 2026-10-04

安全概覽

安全概覽

  • HSTS 預載

    Strict-Transport-Security 連同 preload 指令。瀏覽器只會以 HTTPS 連接 KiwiBee。

  • 跨來源政策

    跨來源政策限制存取,同時允許登入彈出視窗。

  • Permissions Policy(權限政策)

    預設限制瀏覽器權限。部分課堂工具可要求麥克風存取。

  • 防點擊劫持

    X-Frame-Options: SAMEORIGIN 防止外部網站把 KiwiBee 嵌入 iframe。

  • MIME 類型鎖定

    X-Content-Type-Options: nosniff 阻止瀏覽器自行猜測內容類型。

  • Referrer 政策

    Referrer-Policy: strict-origin-when-cross-origin 減少向第三方網域洩漏的資料。

  • Content Security Policy(內容安全政策)

    內容安全政策限制資源來源;獲准的內嵌腳本和樣式仍可運行。

合規路線圖

我們目前在各主要合規框架的進度。

  • SOC 2

    我們計劃進行 SOC 2 審核,目前尚未展開任何審核。歡迎向我們索取最新的安全概覽。

    計劃中
  • GDPR

    請聯絡我們討論資料處理條款及可提供的文件。

    審核中
  • FERPA

    對美國學校而言,KiwiBee 在學校直接控制下擔任 school official(學校職員)角色,並只會為提供服務而使用學生紀錄。

    對齊
  • COPPA

    旨在協助學校履行 COPPA 責任:由學校為 13 歲以下學生提供同意,而我們只收集服務所需的資料。獨立的家長同意流程正在開發中。

    支援
  • 越南資料保障

    現行要求仍在審核中。我們不聲稱已獲驗證的合規性。

    審核中

子處理者

我們用以提供服務的第三方供應商。

供應商用途地區
Supabase資料庫、檔案儲存及伺服器函數新加坡
Vercel網站託管、edge 網絡及網站聊天機械人的 AI 閘道全球邊緣
OpenAIAI 草擬、圖像和轉錄;保留方式取決於工作流程。美國
Mistral網站聊天機械人、文件讀取(OCR)及部分教師工具歐盟
ElevenLabs文字轉語音音訊美國
Google使用 Google 登入、Workspace 電郵及 Analytics全球
Stripe付款及帳單美國
Resend交易性電郵美國
Apple 及 Google流動裝置推送通知全球

資料駐留地

客戶資料的靜態儲存位置。

預設地區

新加坡(Supabase 東南亞地區)

其他地區

客戶資料目前儲存於新加坡,暫未提供其他地區。

漏洞披露

發現安全問題嗎?歡迎通知我們。

確認接收

24 小時內

初步回應

7 日內

協調披露

由首次回報計起 90 日

相關政策

採購、安全或 DPO 團隊可以直接聯絡我們索取證明資料與問卷。