生效日期: 2026年7月17日

Cyber​​Hoot, LLC(以下简称“Cyber​​Hoot”、“我们”或“我们的”)致力于保护个人信息的隐私和安全。本隐私政策解释了我们如何收集、使用和保护与我们的网络安全意识培训平台及相关服务(以下简称“服务”)相关的个人信息。

本隐私政策分为两部分:

  • A 部分:平台数据处理 (当您通过雇主使用 Cyber​​Hoot 时,或者当您创建免费个人帐户时)
  • 第二部分:网站访客数据 (当您直接访问我们的网站时)

注:在 A 部分,根据账户类型的不同,数据处理角色也不同:

  • 雇主赞助账户: 您的雇主是数据控制者;Cyber​​Hoot 是数据处理者。
  • 免费个人账户: 您是数据控制者;Cyber​​Hoot 处理数据以直接向您提供服务。

有关 GDPR 标准合同条款、数据处理附录条款或国际数据传输文档,请参阅我们的服务条款或联系dpo@cyberhoot.com

A 部分:平台数据处理

(适用于管理员、员工以及通过雇主访问的用户)

1. 您的雇主控制您的数据

当您通过您的雇主或组织(“客户”)访问 Cyber​​Hoot 时,您的雇主是数据控制者,而 Cyber​​Hoot 是数据处理者。这意味着:

  • 您的雇主决定处理哪些数据以及处理原因。
  • 您的雇主已上传您的信息以创建您的帐户。
  • 您的雇主会收到培训报告和合规数据。
  • Cyber​​Hoot 仅按照您雇主的指示处理您的数据。

如果您对个人数据、培训安排或行使数据主体权利有任何疑问,请联系您的雇主(通常是人力资源部或信息技术部)。我们会协助您的雇主处理请求,但除非法律要求,否则我们不会直接回复个别员工。

2. 我们代表您的雇主处理的数据

用户及账户数据:

  • 姓名、工作邮箱、职称、部门、角色、组织架构
  • 培训完成记录、测验分数、网络钓鱼模拟结果
  • 政策确认和电子签名
  • IP 地址、时间戳、设备/浏览器信息、会话日志

管理员身份验证数据:

  • 登录凭证(15 位以上字符的密码,经过加密哈希处理)
  • 多因素身份验证:电子邮件、电话号码(短信)、身份验证器应用程序或密码凭证(如果支持)
  • 管理活动日志(登录记录、IP 地址、配置更改、用户配置)

注意:最终用户无需创建账户或密码。他们通过安全的魔法链接访问培训(每个用户/任务的链接都是唯一的,在培训完成前一直有效,完成后即失效)。只有管理员才能创建账户。

暗网监控(如果已启用):

  • 电子邮件地址、域名、已编辑的凭据片段(我们不存储明文密码)

付款与账单:
仅用于账单联系信息。所有支付处理(信用卡、银行账户)均由符合 PCI-DSS 标准的第三方支付处理商(Stripe)处理。我们绝不会查看/存储任何支付信息。

我们不处理的数据:社会安全号码、财务凭证、生物识别数据、健康信息、明文密码

Cyber​​Hoot 钓鱼报告插件:
如果您的组织使用 Cyber​​Hoot Report Phish Gmail 插件,用户选择举报的任何电子邮件的内容(包括完整的邮件源代码)都会传输到您组织配置的安全邮箱或 Cyber​​Hoot 进行钓鱼分析,具体取决于您的配置。该插件仅访问用户主动选择举报的单封邮件,不会访问、扫描或存储用户邮箱中的任何其他电子邮件。

Cyber​​Hoot 对从 Google Workspace API 接收的原始或衍生用户数据的使用将遵守 Google 用户数据政策,包括有限使用要求。

3.我们如何使用您的数据

我们仅按照您雇主的指示处理您的数据,用于:

  • 服务交付(培训、网络钓鱼模拟、合规性报告)
  • 安全和欺诈预防
  • 利用汇总的、去标识化的数据改进平台(未经同意,不得使用个人数据进行人工智能/机器学习训练)
  • 客户支持和故障排除
  • 遵守法律法规并保护我们的权利

通讯:我们会发送必要的服务公告和安全警报。可选的产品更新或调查需要单独征得您的同意(您可以随时选择退出)。

我们不会:出售数据、将其用于定向广告或与第三方共享进行营销。

4。 数据保留

数据将在您雇主订阅期间以及导出后 30 天内保留。30 天后,除非法律要求保留,否则我们将安全地删除数据。

5. 子处理器

我们聘请经过审核的子处理商来提供服务。所有子处理商均受合同约束,承担同等的数据保护义务。

Cyber​​Hoot平台内的管理员可以查看最新的子处理商名单,供合作伙伴和客户查阅。我们会通过平台和直接沟通的方式提前30天通知新的子处理商,而不是通过公开张贴的方式。您的雇主可以在15天内通过联系dpo@cyberhoot.com提出异议。如果我们无法提供替代方案,您的雇主可以终止合作,且无需承担任何责任。

6. 国际数据传输

Cyber​​Hoot 的主要平台数据,包括所有个人数据(例如用户记录、训练结果、身份验证数据和管理信息),均托管于美国并在美国进行处理。Cyber​​Hoot 使用 Cloudflare 的内容分发网络 (CDN) 来分发平台资源,包括客户上传的图片(徽标)。作为 CDN 运营的一部分,Cloudflare 可能会将此类资源缓存在美国境外的服务器上。Cloudflare 维护着符合 GDPR 标准的数据传输机制,包括标准合同条款。对于受 GDPR、英国 GDPR 或瑞士数据保护法约束的客户,Cyber​​Hoot 的标准合同条款和传输保障措施可应要求提供。请联系dpo@cyberhoot.com以签署传输文件。

7. 安全性

我们实施商业上合理的安全控制措施,包括传输中和静态数据加密、管理员多因素身份验证 (MFA)、入侵检测、年度渗透测试、漏洞扫描和基于角色的访问控制。完整的安全承诺详见我们的服务条款第 6.7 条。

您的雇主负责启用多因素身份验证 (MFA)、维护强密码(至少 15 个字符以上)、及时进行用户配置/取消配置以及保护访问设备。

8. 数据泄露通知

如果安全事件导致您的数据遭到未经授权的访问:

  • 一旦确认事件发生,我们将立即通知您的雇主。
  • 对于欧盟/英国/瑞士的数据主体:确认后 72 小时内
  • 对于美国居民:在适用州法律规定的期限内
  • 您的雇主决定是否通知您和监管机构。

9. 您的数据主体权利

您有权:访问、更正、删除、限制、转移或反对处理您的个人数据,并向数据保护机构提出投诉(根据 GDPR、英国 GDPR、瑞士法律、CCPA/CPRA)。

行使权利:请先联系您的雇主。我们将协助您的雇主在 30 个日历日内作出回应。如果您的雇主没有回应,请发送邮件至dpo@cyberhoot.com并提供身份证明。


例外:免费个人账户

如果您创建的是免费的个人 Cyber​​Hoot 帐户(并非通过雇主或组织),则您是您帐户的数据控制者,Cyber​​Hoot 会处理您的数据以直接向您提供服务。对于免费个人帐户:

  • 您可自主掌控自己的数据和帐户。
  • 您可以直接通过 Cyber​​Hoot 行使您的数据主体权利
  • 联系我们 dpo@cyberhoot.com 访问、更正、删除、限制、转移或反对处理您的数据
  • 我们将在30个自然日内回复。
  • 你不需要通过雇主。

免费账户的营销传播:
Cyber​​Hoot可能会向您发送与产品相关的资讯,包括:

  • 服务公告和功能更新
  • 升级到付费计划
  • 网络安全意识教育内容
  • 培训最佳实践和技巧

法律依据(GDPR):我们有合法的商业利益向用户提供产品信息。您可以随时通过电子邮件中的退订链接或联系dpo@cyberhoot.com选择退出促销信息。在您的帐户处于活动状态期间,您无法选择退出服务关键信息(安全警报、帐户通知、条款变更)。

如果您的帐户是由雇主、组织、学校或MSP合作伙伴创建的,则此例外情况不适用。这些帐户仍受上述雇主控制条款的约束。


第二部分:网站访客数据

(致访问 Cyber​​Hoot.com 的潜在客户)

当您访问我们的网站或索取产品信息时,Cyber​​Hoot 是数据控制者。您可以直接与我们联系以行使您的权利。

1.我们收集的数据

  • 联系信息: 姓名、邮箱、公司、电话、职位(来自联系表格、演示请求、新闻简报订阅)
  • 网站分析: IP地址、浏览器类型、设备信息、访问页面、网站停留时间、引荐来源(通过cookies和分析工具)
  • 演示和销售数据: 公司规模、安全需求、预算/时间表、会议记录、CRM记录

2. Cookie 和跟踪技术

我们的网站使用 Cookie 和追踪技术,用于:(a) 确保网站运行所需的基本功能;(b) 分析访客行为并改进内容;以及 (c) 个性化。根据适用法律,非必要 Cookie 需要您的同意。您可以通过浏览器设置或我们的 Cookie 同意工具管理 Cookie 偏好。阻止必要 Cookie 可能会影响网站功能。对于欧盟和英国的访客,根据《电子隐私指令》(ePrivacy Directive) 的要求,我们依赖您对非必要 Cookie 的同意。根据《加州消费者隐私法案》(CCPA)/《加州隐私权法案》(CPRA),您有权选择不出售或共享通过追踪技术收集的个人信息。

3. 我们如何使用这些数据

  • 销售和业务发展: 回复咨询、安排演示、管理销售渠道
  • 营销: 发送新闻简报、产品更新、活动邀请(需征得同意 - 可随时取消订阅)
  • 网站改进: 分析访客行为以改进内容和体验

法律依据(GDPR):合法商业利益(销售)、同意(营销邮件)、合同履行(演示交付)

4。 分享

我们会与受保密协议约束的服务提供商(例如电子邮件平台、客户关系管理系统、分析工具和网络研讨会工具)共享网站数据。我们绝不出售您的信息。

5.您的权利

  • 访问、更正、删除您的数据
  • 取消订阅营销邮件(每封邮件中均有链接)
  • 通过浏览器设置选择退出 Cookie
  • 如果数据处理基于您的同意,您可以随时撤回您的同意;撤回同意不影响先前合法处理的数据处理。
  • 加州居民:行使 CCPA 权利不会受到任何处罚或价格差异。
  • 联系我们: dpo@cyberhoot.com

我们会在30个自然日内回复。您也可以向数据保护机构提出投诉。

总则

1. 儿童和未成年人

我们不会在未获得可验证的父母或监护人同意的情况下,故意收集13岁以下(美国/COPPA)或16岁以下(欧盟/英国/GDPR和加拿大)儿童的个人数据。对于GDPR管辖范围内的13至16岁用户,Cyber​​Hoot要求雇主或组织(作为数据控制者)在开通用户账户前获得并记录适当的父母同意。

2. 对《个人信息保护和电子文件法》(PIPEDA) 和《澳大利亚隐私法》的确认

Cyber​​Hoot 承认其在提供服务的地区所适用的其他数据保护法律规定的义务,包括加拿大的《个人信息保护和电子文件法》(PIPEDA) 和澳大利亚的《1988 年隐私法》。这些司法管辖区的客户可以联系dpo@cyberhoot.com获取特定司法管辖区的文件或声明。

3.人工智能和机器学习

我们不会使用单个客户数据来训练人工智能/机器学习模型。客户不得使用本服务或其输出结果来训练人工智能/机器学习模型。

4. 本政策的变更

我们可能会不时更新本隐私政策。最新版本将发布在https://cyberhoot.com/privacy-policy/。对于影响数据处理实践的重大变更,我们将通过电子邮件或平台内通知的方式告知受影响方。

5。 联系我们

Cyber​​Hoot正在评估其在GDPR第27条项下关于任命欧盟或英国代表的义务。在正式指定代表之前,欧盟或英国的客户如有数据保护方面的疑问,可直接联系我们的数据保护官,邮箱地址为dpo@cyberhoot.com 。

  • 数据保护官: dpo@cyberhoot.com
  • 一般支持: support@cyberhoot.com
  • 联系电话: +1 (603) 793-1382
  • 邮箱: Cyber​​Hoot, LLC,地址:21 Mary Batchelder Rd., Hampton, NH 03842, USA

我们会在30个自然日内回复。

最后审核批准日期:2026年6月30日