隐私政策
最后更新日期: 2026年7月17日
生效日期: 2026年7月17日
CyberHoot, LLC(以下简称“CyberHoot”、“我们”或“我们的”)致力于保护个人信息的隐私和安全。本隐私政策解释了我们如何收集、使用和保护与我们的网络安全意识培训平台及相关服务(以下简称“服务”)相关的个人信息。
本隐私政策分为两部分:
- A 部分:平台数据处理 (当您通过雇主使用 CyberHoot 时,或者当您创建免费个人帐户时)
- 第二部分:网站访客数据 (当您直接访问我们的网站时)
注:在 A 部分,根据账户类型的不同,数据处理角色也不同:
- 雇主赞助账户: 您的雇主是数据控制者;CyberHoot 是数据处理者。
- 免费个人账户: 您是数据控制者;CyberHoot 处理数据以直接向您提供服务。
有关 GDPR 标准合同条款、数据处理附录条款或国际数据传输文档,请参阅我们的服务条款或联系dpo@cyberhoot.com。
A 部分:平台数据处理
(适用于管理员、员工以及通过雇主访问的用户)
1. 您的雇主控制您的数据
当您通过您的雇主或组织(“客户”)访问 CyberHoot 时,您的雇主是数据控制者,而 CyberHoot 是数据处理者。这意味着:
- 您的雇主决定处理哪些数据以及处理原因。
- 您的雇主已上传您的信息以创建您的帐户。
- 您的雇主会收到培训报告和合规数据。
- CyberHoot 仅按照您雇主的指示处理您的数据。
如果您对个人数据、培训安排或行使数据主体权利有任何疑问,请联系您的雇主(通常是人力资源部或信息技术部)。我们会协助您的雇主处理请求,但除非法律要求,否则我们不会直接回复个别员工。
2. 我们代表您的雇主处理的数据
用户及账户数据:
- 姓名、工作邮箱、职称、部门、角色、组织架构
- 培训完成记录、测验分数、网络钓鱼模拟结果
- 政策确认和电子签名
- IP 地址、时间戳、设备/浏览器信息、会话日志
管理员身份验证数据:
- 登录凭证(15 位以上字符的密码,经过加密哈希处理)
- 多因素身份验证:电子邮件、电话号码(短信)、身份验证器应用程序或密码凭证(如果支持)
- 管理活动日志(登录记录、IP 地址、配置更改、用户配置)
注意:最终用户无需创建账户或密码。他们通过安全的魔法链接访问培训(每个用户/任务的链接都是唯一的,在培训完成前一直有效,完成后即失效)。只有管理员才能创建账户。
暗网监控(如果已启用):
- 电子邮件地址、域名、已编辑的凭据片段(我们不存储明文密码)
付款与账单:
仅用于账单联系信息。所有支付处理(信用卡、银行账户)均由符合 PCI-DSS 标准的第三方支付处理商(Stripe)处理。我们绝不会查看/存储任何支付信息。
我们不处理的数据:社会安全号码、财务凭证、生物识别数据、健康信息、明文密码
CyberHoot 钓鱼报告插件:
如果您的组织使用 CyberHoot Report Phish Gmail 插件,用户选择举报的任何电子邮件的内容(包括完整的邮件源代码)都会传输到您组织配置的安全邮箱或 CyberHoot 进行钓鱼分析,具体取决于您的配置。该插件仅访问用户主动选择举报的单封邮件,不会访问、扫描或存储用户邮箱中的任何其他电子邮件。
CyberHoot 对从 Google Workspace API 接收的原始或衍生用户数据的使用将遵守 Google 用户数据政策,包括有限使用要求。
3.我们如何使用您的数据
我们仅按照您雇主的指示处理您的数据,用于:
- 服务交付(培训、网络钓鱼模拟、合规性报告)
- 安全和欺诈预防
- 利用汇总的、去标识化的数据改进平台(未经同意,不得使用个人数据进行人工智能/机器学习训练)
- 客户支持和故障排除
- 遵守法律法规并保护我们的权利
通讯:我们会发送必要的服务公告和安全警报。可选的产品更新或调查需要单独征得您的同意(您可以随时选择退出)。
我们不会:出售数据、将其用于定向广告或与第三方共享进行营销。
4。 数据保留
数据将在您雇主订阅期间以及导出后 30 天内保留。30 天后,除非法律要求保留,否则我们将安全地删除数据。
5. 子处理器
我们聘请经过审核的子处理商来提供服务。所有子处理商均受合同约束,承担同等的数据保护义务。
CyberHoot平台内的管理员可以查看最新的子处理商名单,供合作伙伴和客户查阅。我们会通过平台和直接沟通的方式提前30天通知新的子处理商,而不是通过公开张贴的方式。您的雇主可以在15天内通过联系dpo@cyberhoot.com提出异议。如果我们无法提供替代方案,您的雇主可以终止合作,且无需承担任何责任。
6. 国际数据传输
CyberHoot 的主要平台数据,包括所有个人数据(例如用户记录、训练结果、身份验证数据和管理信息),均托管于美国并在美国进行处理。CyberHoot 使用 Cloudflare 的内容分发网络 (CDN) 来分发平台资源,包括客户上传的图片(徽标)。作为 CDN 运营的一部分,Cloudflare 可能会将此类资源缓存在美国境外的服务器上。Cloudflare 维护着符合 GDPR 标准的数据传输机制,包括标准合同条款。对于受 GDPR、英国 GDPR 或瑞士数据保护法约束的客户,CyberHoot 的标准合同条款和传输保障措施可应要求提供。请联系dpo@cyberhoot.com以签署传输文件。
7. 安全性
我们实施商业上合理的安全控制措施,包括传输中和静态数据加密、管理员多因素身份验证 (MFA)、入侵检测、年度渗透测试、漏洞扫描和基于角色的访问控制。完整的安全承诺详见我们的服务条款第 6.7 条。
您的雇主负责启用多因素身份验证 (MFA)、维护强密码(至少 15 个字符以上)、及时进行用户配置/取消配置以及保护访问设备。
8. 数据泄露通知
如果安全事件导致您的数据遭到未经授权的访问:
- 一旦确认事件发生,我们将立即通知您的雇主。
- 对于欧盟/英国/瑞士的数据主体:确认后 72 小时内
- 对于美国居民:在适用州法律规定的期限内
- 您的雇主决定是否通知您和监管机构。
9. 您的数据主体权利
您有权:访问、更正、删除、限制、转移或反对处理您的个人数据,并向数据保护机构提出投诉(根据 GDPR、英国 GDPR、瑞士法律、CCPA/CPRA)。
行使权利:请先联系您的雇主。我们将协助您的雇主在 30 个日历日内作出回应。如果您的雇主没有回应,请发送邮件至dpo@cyberhoot.com并提供身份证明。
例外:免费个人账户
如果您创建的是免费的个人 CyberHoot 帐户(并非通过雇主或组织),则您是您帐户的数据控制者,CyberHoot 会处理您的数据以直接向您提供服务。对于免费个人帐户:
- 您可自主掌控自己的数据和帐户。
- 您可以直接通过 CyberHoot 行使您的数据主体权利
- 联系我们 dpo@cyberhoot.com 访问、更正、删除、限制、转移或反对处理您的数据
- 我们将在30个自然日内回复。
- 你不需要通过雇主。
免费账户的营销传播:
CyberHoot可能会向您发送与产品相关的资讯,包括:
- 服务公告和功能更新
- 升级到付费计划
- 网络安全意识教育内容
- 培训最佳实践和技巧
法律依据(GDPR):我们有合法的商业利益向用户提供产品信息。您可以随时通过电子邮件中的退订链接或联系dpo@cyberhoot.com选择退出促销信息。在您的帐户处于活动状态期间,您无法选择退出服务关键信息(安全警报、帐户通知、条款变更)。
如果您的帐户是由雇主、组织、学校或MSP合作伙伴创建的,则此例外情况不适用。这些帐户仍受上述雇主控制条款的约束。
第二部分:网站访客数据
(致访问 CyberHoot.com 的潜在客户)
当您访问我们的网站或索取产品信息时,CyberHoot 是数据控制者。您可以直接与我们联系以行使您的权利。
1.我们收集的数据
- 联系信息: 姓名、邮箱、公司、电话、职位(来自联系表格、演示请求、新闻简报订阅)
- 网站分析: IP地址、浏览器类型、设备信息、访问页面、网站停留时间、引荐来源(通过cookies和分析工具)
- 演示和销售数据: 公司规模、安全需求、预算/时间表、会议记录、CRM记录
2. Cookie 和跟踪技术
我们的网站使用 Cookie 和追踪技术,用于:(a) 确保网站运行所需的基本功能;(b) 分析访客行为并改进内容;以及 (c) 个性化。根据适用法律,非必要 Cookie 需要您的同意。您可以通过浏览器设置或我们的 Cookie 同意工具管理 Cookie 偏好。阻止必要 Cookie 可能会影响网站功能。对于欧盟和英国的访客,根据《电子隐私指令》(ePrivacy Directive) 的要求,我们依赖您对非必要 Cookie 的同意。根据《加州消费者隐私法案》(CCPA)/《加州隐私权法案》(CPRA),您有权选择不出售或共享通过追踪技术收集的个人信息。
3. 我们如何使用这些数据
- 销售和业务发展: 回复咨询、安排演示、管理销售渠道
- 营销: 发送新闻简报、产品更新、活动邀请(需征得同意 - 可随时取消订阅)
- 网站改进: 分析访客行为以改进内容和体验
法律依据(GDPR):合法商业利益(销售)、同意(营销邮件)、合同履行(演示交付)
4。 分享
我们会与受保密协议约束的服务提供商(例如电子邮件平台、客户关系管理系统、分析工具和网络研讨会工具)共享网站数据。我们绝不出售您的信息。
5.您的权利
- 访问、更正、删除您的数据
- 取消订阅营销邮件(每封邮件中均有链接)
- 通过浏览器设置选择退出 Cookie
- 如果数据处理基于您的同意,您可以随时撤回您的同意;撤回同意不影响先前合法处理的数据处理。
- 加州居民:行使 CCPA 权利不会受到任何处罚或价格差异。
- 联系我们: dpo@cyberhoot.com
我们会在30个自然日内回复。您也可以向数据保护机构提出投诉。
总则
1. 儿童和未成年人
我们不会在未获得可验证的父母或监护人同意的情况下,故意收集13岁以下(美国/COPPA)或16岁以下(欧盟/英国/GDPR和加拿大)儿童的个人数据。对于GDPR管辖范围内的13至16岁用户,CyberHoot要求雇主或组织(作为数据控制者)在开通用户账户前获得并记录适当的父母同意。
2. 对《个人信息保护和电子文件法》(PIPEDA) 和《澳大利亚隐私法》的确认
CyberHoot 承认其在提供服务的地区所适用的其他数据保护法律规定的义务,包括加拿大的《个人信息保护和电子文件法》(PIPEDA) 和澳大利亚的《1988 年隐私法》。这些司法管辖区的客户可以联系dpo@cyberhoot.com获取特定司法管辖区的文件或声明。
3.人工智能和机器学习
我们不会使用单个客户数据来训练人工智能/机器学习模型。客户不得使用本服务或其输出结果来训练人工智能/机器学习模型。
4. 本政策的变更
我们可能会不时更新本隐私政策。最新版本将发布在https://cyberhoot.com/privacy-policy/。对于影响数据处理实践的重大变更,我们将通过电子邮件或平台内通知的方式告知受影响方。
5。 联系我们
CyberHoot正在评估其在GDPR第27条项下关于任命欧盟或英国代表的义务。在正式指定代表之前,欧盟或英国的客户如有数据保护方面的疑问,可直接联系我们的数据保护官,邮箱地址为dpo@cyberhoot.com 。
- 数据保护官: dpo@cyberhoot.com
- 一般支持: support@cyberhoot.com
- 联系电话: +1 (603) 793-1382
- 邮箱: CyberHoot, LLC,地址:21 Mary Batchelder Rd., Hampton, NH 03842, USA
我们会在30个自然日内回复。
最后审核批准日期:2026年6月30日
