信任、安全與合規
學校信任 KiwiBee 託管教師、學生和家庭的資料。本頁說明我們如何保護這些資料。
最後更新: 2026-10-04
安全概覽
安全概覽
HSTS 預載
Strict-Transport-Security 連同 preload 指令。瀏覽器只會以 HTTPS 連接 KiwiBee。
跨來源政策
跨來源政策限制存取,同時允許登入彈出視窗。
Permissions Policy(權限政策)
預設限制瀏覽器權限。部分課堂工具可要求麥克風存取。
防點擊劫持
X-Frame-Options: SAMEORIGIN 防止外部網站把 KiwiBee 嵌入 iframe。
MIME 類型鎖定
X-Content-Type-Options: nosniff 阻止瀏覽器自行猜測內容類型。
Referrer 政策
Referrer-Policy: strict-origin-when-cross-origin 減少向第三方網域洩漏的資料。
Content Security Policy(內容安全政策)
內容安全政策限制資源來源;獲准的內嵌腳本和樣式仍可運行。
合規路線圖
我們目前在各主要合規框架的進度。
SOC 2
我們計劃進行 SOC 2 審核,目前尚未展開任何審核。歡迎向我們索取最新的安全概覽。
計劃中GDPR
請聯絡我們討論資料處理條款及可提供的文件。
審核中FERPA
對美國學校而言,KiwiBee 在學校直接控制下擔任 school official(學校職員)角色,並只會為提供服務而使用學生紀錄。
對齊COPPA
旨在協助學校履行 COPPA 責任:由學校為 13 歲以下學生提供同意,而我們只收集服務所需的資料。獨立的家長同意流程正在開發中。
支援越南資料保障
現行要求仍在審核中。我們不聲稱已獲驗證的合規性。
審核中
子處理者
我們用以提供服務的第三方供應商。
| 供應商 | 用途 | 地區 |
|---|---|---|
| Supabase | 資料庫、檔案儲存及伺服器函數 | 新加坡 |
| Vercel | 網站託管、edge 網絡及網站聊天機械人的 AI 閘道 | 全球邊緣 |
| OpenAI | AI 草擬、圖像和轉錄;保留方式取決於工作流程。 | 美國 |
| Mistral | 網站聊天機械人、文件讀取(OCR)及部分教師工具 | 歐盟 |
| ElevenLabs | 文字轉語音音訊 | 美國 |
| 使用 Google 登入、Workspace 電郵及 Analytics | 全球 | |
| Stripe | 付款及帳單 | 美國 |
| Resend | 交易性電郵 | 美國 |
| Apple 及 Google | 流動裝置推送通知 | 全球 |
資料駐留地
客戶資料的靜態儲存位置。
預設地區
新加坡(Supabase 東南亞地區)
其他地區
客戶資料目前儲存於新加坡,暫未提供其他地區。
相關政策
影響 KiwiBee 資料處理方式的其他文件。
相關政策
採購、安全或 DPO 團隊可以直接聯絡我們索取證明資料與問卷。