Skip to content

隐私政策

Last updated: 2026 年 8 月 14 日

VERIDIEN(SP08022026)(下称「Veridien」「我们」)致力于保护你以及你的客人的隐私。本隐私政策说明当你使用 Veridien 平台、我们的网站、移动端与桌面端应用及相关服务(合称「本服务」)时,我们如何收集、使用、存储、共享与保护个人信息。

本政策适用于本服务的所有使用者,包括酒店业主、员工(授权用户),以及数据经由本服务处理的客人。本政策不适用于匿名化、去标识化或聚合后的数据。使用本服务即表示你确认已阅读并理解本隐私政策。

依据《通用数据保护条例》(GDPR)及适用的数据保护法律:

  • Veridien 作为数据处理者: 当你使用本服务管理客人档案、预订与酒店运营时,你(即客户)是数据控制者,Veridien 作为数据处理者。我们严格按照你的指示、并仅代表你处理客人的个人数据。你有责任为提供给本服务的客人数据具备合法依据及所需的同意。
  • Veridien 作为数据控制者: 对于当你作为客户或网站访客时我们直接从你处收集的数据,例如账号注册信息、账单资料与网站分析数据,Veridien 是数据控制者。

对于受 GDPR、英国 GDPR 或其他适用数据保护法规约束的客户,我们可应要求提供数据处理协议(DPA)。请写信至 [email protected] 索取副本。

我们收集以下类别的信息:

2.1 账号信息。 你注册时,我们会收集你的姓名、电子邮箱、电话号码、职务、企业与职业信息、酒店名称与地址、账号凭据以及账单信息。这些信息是创建与维护你的账号以及处理付款所必需的。

2.2 客人数据(代你处理)。 作为数据处理者,我们处理你或你的授权用户录入本服务的客人个人数据,可能包括客人姓名、电子邮箱、电话号码、身份证件或护照号码、支付信息、预订与住宿历史、偏好以及沟通记录。我们不会出售代你处理的客人或员工数据,仅将其用于提供本服务。

2.3 支付数据。 当你为本服务付费或向客人收款时,银行卡与银行账户信息由通过 PCI DSS 认证的支付服务商代我们处理。我们不保存完整的卡号。出于安全与反欺诈目的,我们可能处理账单地址、交易元数据(金额、日期、方式)与 IP 地址。

2.4 使用与技术数据。 我们会自动收集你与本服务交互的信息,包括访问的页面、使用的功能、点击行为、会话时长与频次、日志与错误报告、来源网址与搜索词。

2.5 设备与位置数据。 我们收集设备类型与型号、操作系统、浏览器类型与版本、设备标识符、IP 地址以及大致位置(国家或地区),并可能将其用于安全与欺诈风险评估。

2.6 沟通数据。 当你通过电子邮件、联系表单或支持渠道与我们联系时,我们会收集你的姓名、电子邮箱以及沟通内容。

2.7 营销数据。 在你选择接收的前提下,我们会处理你的电子邮箱、姓名、沟通偏好、营销同意状态以及互动数据(例如邮件的打开与点击情况)。

2.8 安全与反欺诈数据。 我们处理登录与认证数据、访问日志、使用模式、设备指纹与异常检测数据,用于核验账号、阻止未授权访问以及识别欺诈与滥用。

2.9 Cookie 及类似技术。 我们使用必要 Cookie 来完成认证、会话管理与安全防护,并使用分析 Cookie 了解使用情况。详见第 11 节。

我们依据 GDPR 第 6 条规定的以下法律依据处理个人数据:

  • 合同履行(第 6 条第 1 款第 (b) 项): 依据我们的服务条款提供本服务所必需的处理,包括账号管理、账务、支持与功能交付。部分由 AI 驱动的功能与自动化功能,属于履行合同义务的组成部分。
  • 正当利益(第 6 条第 1 款第 (f) 项): 为我们的正当商业利益所必需的处理,包括改进与保障本服务、防范欺诈与开展分析,并已与你的权利和自由进行权衡。
  • 同意(第 6 条第 1 款第 (a) 项): 在我们以同意为依据时(例如可选的营销通讯),你可随时撤回同意。
  • 法定义务(第 6 条第 1 款第 (c) 项): 为遵守适用法律、税务与会计要求以及合法请求所必需的处理。

我们将收集到的信息用于:

  • 提供、运营与维护本服务
  • 处理交易并发送与账务相关的通知
  • 核验用户身份并管理账号安全
  • 提供客户支持并回应咨询,包括通过自动化工具与 AI 助手
  • 分析使用模式,以改进功能、性能与使用体验
  • 发现、预防与处置欺诈、滥用与安全事件
  • 发送产品更新与服务相关通知
  • 开展内部研究并开发新功能
  • 遵守法定义务并执行我们的服务条款
  • 生成匿名化、聚合的分析数据用于横向对比(不涉及个人识别)

我们不会为第三方自身的营销目的出售、出租或交易你的个人信息。

我们使用 AI 与机器学习技术,包括我们的 Vesper AI 助手以及第三方 AI 服务商,来支持客人沟通、客户支持、搜索、内容生成、流程自动化与反欺诈等功能。当这些技术处理个人数据时,仅用于提供与改进本服务,并置于适当的合同、组织与技术保障之下。

对于会对个人产生法律效果或类似重大影响的决定,我们不会在缺乏实质性人工参与的情况下完全依赖 AI 自动作出。当 AI 提供的建议、分类或其他输出可能影响个人时,最终决定由授权人员作出或进行实质性复核。除我们与第三方服务商的协议允许的范围外,我们不会使用你的数据训练其通用模型。

我们仅在下列情形下、向下列类别的接收方共享个人数据,且这些接收方均受适当的安全与保密义务约束:

6.1 基础设施服务商。 我们使用 Sevalla 托管与运行本服务,该云平台构建于 Google Cloud 之上,并通过 SOC 2 Type II 与 ISO 27001 认证。

6.2 支付服务商。 付款由通过 PCI DSS 一级认证的服务商处理。我们既不存储也无法接触完整卡号。

6.3 邮件与通讯服务。 我们借助第三方服务商投递事务性邮件与消息,以及在适用情况下的营销邮件与消息。

6.4 渠道管理与行业合作伙伴。 如果你启用渠道管理,房量、房价与预订数据会通过我们与 Channex 的对接同步至第三方渠道(例如 Booking.com、Airbnb 与 Expedia)。与这些渠道共享的数据受其各自的隐私政策约束。

6.5 AI 服务商。 如果你使用 Vesper AI 或其他 AI 功能,部分数据可能由 AI 服务商(例如 OpenAI)在数据处理协议下处理,且仅用于提供该功能。

6.6 内容分发与网络安全。 我们使用 Cloudflare 作为内容分发网络与边缘安全层。Cloudflare 会处理连接元数据(含 IP 地址),用于路由请求、终止 TLS 连接并过滤恶意流量。

6.7 分析与支持工具。 我们使用分析与客户支持工具了解使用情况并为你提供协助,这些工具会处理使用数据、设备信息与支持沟通记录。

6.8 关联公司与业务转让。 我们可能在关联公司与子公司之间为本政策所述目的共享数据;在合并、收购、融资或资产出售的情形下,可能与相关方共享数据。在你的数据适用另一份隐私政策之前,我们会通知受影响的客户。

6.9 法律要求。 当法律、法规、司法程序或政府要求所需,或为保护 Veridien、我们的客户或他人的权利、财产与安全时,我们可能披露个人数据。

我们次级处理者的完整最新名单可应要求提供,请写信至 [email protected]

Veridien 在全球范围内运营,你的数据可能被传输至你居住国以外的国家并在当地处理,其中部分国家可能无法提供与你所在地同等水平的数据保护。对于来自欧洲经济区(EEA)、英国或瑞士的传输,我们依据:

  • 欧盟委员会批准并已纳入我们 DPA 的标准合同条款(SCC)
  • 适用情形下的充分性认定
  • 在传输影响评估要求时采取的补充措施,包括加密与访问控制

你的数据在我们这里是安全的。作为一家专注服务酒店行业的 SaaS 公司,我们高度重视数据安全,并持续监测和改进自身的安全状况。任何传输或存储方式都无法做到绝对安全,因此我们无法保证绝对的安全性,但我们采取了严密的防护措施。

8.1 基础设施安全。 本服务托管于 Sevalla,这是一个基于 Google Cloud、通过 SOC 2 Type II 认证的平台。所有服务器均位于隔离网络中,具备企业级安全防护,并在所有入口部署 DDoS 防护与 Web 应用防火墙(WAF)。

8.2 加密。 所有传输中的数据均采用 TLS 1.2 及以上版本保护。所有静态数据均以 AES-256 加密,包括数据库存储与备份。加密密钥采取自动轮换管理。

8.3 合规标准。 我们的关键服务商,包括基础设施(Sevalla/Google Cloud)、支付处理、邮件投递与数据存储,均保持 SOC 2 与 GDPR 合规。Veridien 正在积极推进自身运营的 SOC 2 Type II 认证与正式的 GDPR 认证,以满足安全性、可用性、处理完整性、保密性与隐私这五项信任服务准则。认证完成后,我们会更新本节内容。

8.4 网络安全。 我们的基础设施位于内容分发网络之后,具备 DDoS 缓解与 Web 应用防火墙能力。访问生产系统需通过多因素认证并留有日志。我们在每次代码变更时扫描依赖项的已知漏洞,并定期开展应用的内部安全评审。我们尚未委托独立第三方开展渗透测试;一旦开展,我们会更新本节内容。

8.5 访问控制。 对客户数据的访问通过基于角色的访问控制(RBAC)限定在必要范围内。访问平台控制台的管理员权限在每次会话中都需要第二重认证因素,且需重新验证,而不是沿用登录时的结果。拥有生产环境访问权限的人员,须依其聘用条款承担安全义务。

8.6 PCI DSS。 Veridien 不直接存储、处理或传输持卡人数据;所有支付处理均委托给通过 PCI DSS 一级认证的服务商,我们就自身的对接架构维持 PCI DSS SAQ-A 合规。

8.7 备份与灾难恢复。 客户数据每日自动备份并在静态时加密。自动备份保留七天;重大变更前额外生成的备份保留十四天。恢复流程均有文档记录。我们目前不提供合同约定的恢复时间目标或恢复点目标;实际操作中,我们的恢复点为最近一次每日备份,最长可能有 24 小时的时间差。对恢复要求更严格的客户,请在依赖本服务承担此类用途之前写信至 [email protected] 与我们联系。

8.8 不依赖本地设备。 由于本服务基于云端,即使你的本地设备被入侵或损坏,你的数据依然安全。你的酒店数据从不保存在你自己的电脑上。

8.9 账号安全。 所有账号均可启用双因素认证,Veridien 平台管理员则必须启用。你有责任对账号凭据保密,并对账号下发生的活动负责。活跃会话及其使用的设备与国家/地区可在账号设置中查看,并可随时吊销。

我们维护一份成文的事件响应预案,并定期评审与更新。一旦确认发生影响你个人数据的安全事件或数据泄露:

  • 我们将在确认后 72 小时内通知受影响客户,符合 GDPR 第 33 条要求
  • 我们将说明事件性质、涉及的数据类别、可能造成的后果以及已采取的措施
  • 我们将按要求配合相关监管机构
  • 我们将立即采取措施控制事态、减轻危害并防止再次发生

除法律要求更长期限外,我们仅在实现本政策所述目的所必需的期间内保留个人数据。留存按以下时间表自动执行:

  • 账号数据: 在账号有效期内保留;账号删除后 30 天内删除,法律另有要求的除外。
  • 客人档案与会员数据: 在你保有账号期间保留。你有责任依据自身义务管理客人数据的留存。
  • 财务记录(账单费用与付款、发票、佣金、结算、支出):依税务与会计法规要求保留 7 年。
  • 审计日志: 保留 12 个月,用于安全调查与合规。
  • 客人消息(收件箱会话): 保留 24 个月。
  • 运营历史(客房清洁状态日志、已处理的维修请求、餐厅库存变动):保留 12 至 24 个月。
  • 应用内通知: 已读通知保留 90 天;未读保留 12 个月。
  • AI 助手对话记录: 保留 90 天。
  • 支付 Webhook 载荷: 载荷内容 90 天后清除;事件记录 12 个月后删除。
  • 会话与登录验证码: 过期会话 30 天后清除;验证码 7 天后清除。
  • 上传的导入文件: 导入完成后立即删除;导入历史记录 90 天后删除。
  • 渠道同步日志: 保留 14 天。
  • 被暂停的账号: 因欠费被暂停后保留 60 天,之后我们可永久删除相关数据。

当我们不再需要某项数据时,会将其删除或匿名化并聚合;匿名化与聚合后的数据可无限期保留,用于研究、分析与服务改进。

我们使用以下类别的 Cookie:

必要 Cookie。 本服务运行所必需,包括认证、安全令牌(CSRF 防护)与偏好 Cookie(语言、主题)。这类 Cookie 无法关闭。

分析 Cookie。 用于了解访客与我们的网站及本服务如何交互,收集的是聚合、匿名化的使用与性能数据。

没有广告 Cookie。 我们不使用第三方广告 Cookie、再营销像素或跨站跟踪,也不参与广告联盟、不向广告商出售数据。

管理 Cookie。 你可以通过浏览器设置控制 Cookie(拒绝、接受或在使用时收到提示),并通过设备设置管理移动端的跟踪。你可以使用 Google Analytics 的浏览器停用插件退出其统计。屏蔽或删除某些 Cookie 可能影响本服务的功能。

在你选择接收的前提下,我们可能向你发送产品更新与营销邮件。你可以随时通过邮件中的退订链接退订,或写信至 [email protected]。退订营销邮件不影响与你账号相关的服务类、事务类或管理类消息。

如果你位于 EEA、英国或瑞士,你依据 GDPR 享有以下权利:

  • 访问权(第 15 条): 索取我们持有的关于你的个人数据副本。
  • 更正权(第 16 条): 要求更正不准确或不完整的数据。
  • 删除权(第 17 条): 要求删除你的数据,法律例外情形除外。
  • 限制处理权(第 18 条): 在特定情形下要求我们限制处理。
  • 数据可携权(第 20 条): 以结构化、机器可读的格式取得你的数据,并传输给另一控制者。
  • 反对权(第 21 条): 反对基于正当利益的处理或直接营销。
  • 撤回同意权(第 7 条): 随时撤回同意,且不影响撤回前处理的合法性。
  • 投诉权: 向你当地的监管机构提出投诉。

行使上述任一权利,请写信至 [email protected]。我们将在 30 天内回复,并可能先请你验证身份。

客人的数据权利。 如果你是数据被某家使用 Veridien 的酒店处理的客人,请向该酒店(数据控制者)提出请求。我们将依据 DPA 协助该酒店。

如果你是加州居民,对于我们以「企业」身份处理的个人信息,你享有以下权利,并受适用例外情形的限制。当我们以「服务提供商」身份代客户处理个人信息时,我们受合同限制约束,不会为自身目的出售或共享这些信息。

  • 知情权: 要求获知我们收集的个人信息类别与具体内容、来源、用途,以及我们与之共享的第三方类别。
  • 删除权: 要求删除你的个人信息,但存在例外情形(例如完成交易、安全、法律合规)。
  • 更正权: 要求更正不准确的个人信息。
  • 拒绝出售或共享权: 我们不会为金钱对价出售你的个人信息,也不使用第三方广告或跨站跟踪。若某项共享在 CCPA 下构成「出售」或「共享」,你可写信至 [email protected] 表示拒绝。
  • 不受歧视权: 我们不会因你行使权利而对你区别对待。

授权代理人。 你可以委托授权代理人提交请求,并提供授权证明。身份验证。 我们会在回应前验证你的身份,通常是核对我们已持有的信息(例如你的账号邮箱)。对于无法验证的请求,我们无法处理。

巴西居民(LGPD)。 如果你是巴西居民,你依据《一般数据保护法》(Lei Geral de Proteção de Dados)享有与第 13 节实质相似的权利。请写信至 [email protected]

其他司法辖区的居民可能依当地法律享有额外权利;请与我们联系,我们将尊重适用的权利。

本服务是面向 18 周岁及以上人士的商业工具,并非面向儿童。我们不会在知情的情况下收集 16 周岁以下人士的个人信息。如果我们发现在未取得适当同意的情况下收集了儿童的个人数据,将尽快删除。如果你认为我们可能收集了未成年人的数据,请写信至 [email protected]

如果你发现任何影响 Veridien 用户数据安全或隐私的问题或漏洞,请立即连同相关细节报告至 [email protected],以便我们第一时间展开调查。我们会尽快审阅你的报告,可能请你协助复现问题,并在问题解决后(经你同意)致谢你的贡献。我们恳请你在公开披露前给予合理的调查与修复时间。

我们可能不时更新本隐私政策。若有实质性变更,我们会在其生效前至少 30 天通知你:向你账号绑定的邮箱发送邮件、在本服务内发布通知,并更新上方的最后更新日期。因法律原因需要时,变更可能立即生效。在生效日之后继续使用即视为接受。

如果你对本隐私政策或我们的数据处理方式有任何疑问、顾虑或请求,请联系我们:

我们将在 30 天内回复所有与隐私相关的咨询。