次级处理方
最后更新:2026-08-17 (草案 —— 法律审阅尚未完成)
1. 本页面是什么
使用 Cyril 的组织是其录入数据的数据控制方。Cyril 是处理方。为运营该平台,我们使用其他公司——托管、电子邮件投递、支付、AI 模型等等——依据英国 GDPR 和欧盟 GDPR 第 28(2) 条,我们必须告知您它们是谁。
本页面即为该名单。它是权威版本;不存在另行保存于他处的单独登记册。
缔约方将为 [法律实体 —— 待确认]。Cyril 尚未注册为法律实体,因此此处尚未指名任何公司。在商业发布之前,它将被指明。
2. Cyril 处于发布前阶段
Cyril 目前尚无付费客户。因此本名单描述的是已构建的平台,而非在运行的客户环境。
某提供商出现在下文中,意味着 Cyril 被构建为在所述条件下向该提供商发送数据。这并不意味着已有任何客户数据被发送至它们。我们不主张任何认证、审计报告或运营历史,因为我们尚不具备这些。
3. 常驻与可选
本名单分为两部分,因为这两部分的运作方式不同。
常驻次级处理方是 Cyril 运行方式的组成部分。平台上的每个组织都会使用它们,且没有任何设置可以将其关闭。如果您使用 Cyril,您的数据就会由这些提供商处理。
可选次级处理方是集成。每一项在贵组织中有人有意开启之前都处于关闭状态——通常是由管理员在设置中连接账户或输入凭据,在少数情况下则是由某位员工授权访问其本人的邮箱或日历。如果无人开启某项集成,则不会有任何数据到达该提供商,它对贵组织而言也就不是次级处理方。其中若干项运行在您自己在该提供商处的账户上,受您与其之间的合同约束。
4. 常驻次级处理方
| 提供商 | 用途 | 传输的数据 | 地区 | 数据条款 |
|---|---|---|---|---|
| Hostinger International, Ltd. (Cyprus) | 为 Cyril API 和数据库提供 VPS 托管——客户数据的主要存放地 | Cyril 中保存的全部客户数据:个人数据、业务记录,以及由对象存储支撑的文件路径 | 欧盟(立陶宛和荷兰数据中心) | DPA |
| Cloudflare, Inc. (USA) | 位于 Cyril 各域名之前的 DNS、CDN 和 Web 应用防火墙;用于客户文件上传和加密备份的 R2 对象存储;本网站上的 Cloudflare Web Analytics | 请求元数据(IP 地址、标头);已上传文件的内容;加密的备份归档。Web Analytics 接收页面 URL、来源页面,以及粗略的设备和浏览器信息——无 Cookie、无标识符、无跨站画像 | 全球边缘网络,可选欧盟数据本地化 | DPA |
| Twilio SendGrid, Inc. (USA) | 系统消息(身份验证、邀请和通知)的主要事务性电子邮件投递 | 收件人电子邮件地址、收件人姓名、消息主题和正文 | 美国 / 欧盟 | DPA |
| Resend, Inc. (USA) | 备用事务性电子邮件投递,在未配置 SendGrid 时使用,以及用于未设置自定义 SMTP 的组织发件 | 收件人电子邮件地址、收件人姓名、消息主题和正文 | 美国 / 欧盟 | DPA |
| Functional Software, Inc. d/b/a Sentry (USA) | 跨 API 和前端应用的错误监控与性能追踪 | 堆栈跟踪、请求 URL、用户 ID、组织 ID 和面包屑元数据。已配置为清除个人数据;不含电子邮件地址或姓名。 | 美国 | DPA |
| Apollo Software, Inc. — Apollo.io (USA) | 在 Cyril 管理的账户上进行 B2B 潜在客户搜索和联系人信息扩充 | Apollo 返回的商务联系信息——姓名、工作电子邮件地址、电话号码、职位和雇主——针对员工用户搜索或扩充的潜在客户 | 美国 | DPA |
| Brandfetch BV (Netherlands) | 创建新账户时自动查询标识和品牌配色 | 被查询的公司域名。不含个人数据。 | 欧盟(荷兰) | 隐私声明 |
| Google LLC (USA) — Google Maps Platform | Places API——位置字段上的地址自动补全,以及上手引导期间的公司信息扩充。这是第三条独立的 Google 数据流,与上文的 Analytics 或下文的 Gmail 无关。 | 员工用户在该字段中输入的地址片段或企业名称 | 全球——Google 按地区路由 | 处理方条款 |
| Anthropic, PBC (USA) | Cyril AI 功能的主要大语言模型提供商 | 客户经由 AI 界面传送的任何内容——提示词、检索到的上下文、代理输入 | 美国 | DPA |
| OpenAI, L.L.C. (USA) | 次要大语言模型和嵌入向量提供商——向量嵌入和备用对话 | 与 Anthropic 相同的范围,在被调用于嵌入或作为备用模型时 | 美国 | DPA |
| Stripe, Inc. (USA) | Cyril 自身的订阅计费。当组织连接其自有 Stripe 账户以在 Cyril 发票上收取银行卡付款时,也会使用 Stripe Connect——在此情形下,该组织为记录商户,Cyril 为 Connect 平台。 | 计费:组织所有者电子邮件、账单联系人、支付方式元数据、交易历史。Connect:已连接账户的标识符、该组织向 Stripe 提交的入驻和身份数据,以及其客户通过 Cyril 支付发票的支付元数据。 | 美国 / 欧盟 / 澳大利亚——Stripe 按商户所在地区路由 | DPA |
| ElevenLabs, Inc. (USA) | 用于 AI 助手语音模式、“朗读本页”无障碍阅读器和引导式导览的文本转语音与对话式语音——运行在 Cyril 自有的 ElevenLabs 账户上,而非贵方账户。贵组织不就此与 ElevenLabs 签约。 | 平台朗读的文本或用户输入至 AI 助手的文本,以及在对话模式下用户话语的转写文本。不保留任何录音——Cyril 仅存储转写文本和字符计数。 | 美国。ElevenLabs 在企业版层级提供欧盟数据驻留。 | DPA |
| Google LLC (USA) — Google Analytics | Google Analytics 4,作为两个独立的媒体资源:一个用于公开营销网站,一个用于员工应用。不用于客户门户或平台管理。 | 营销网站:不含查询字符串的页面路径、来源页面、粗略的设备和浏览器信息、截断的 IP 地址——仅在访客通过同意横幅选择加入后才加载。员工应用:取自固定允许名单的模块名称,除此之外别无其他——没有完整路径、查询字符串、页面标题、来源页面、用户 ID、组织 ID 或记录标识符,未识别的路径则完全不发送任何内容。无 Cookie,以用户已记录的同意为前提,并关闭增强型衡量。 | 美国 / 欧盟 | 处理方条款 |
关于该表格的四点说明。
**AI 提供商。**Anthropic 和 OpenAI 均不使用 Cyril 的 API 流量进行训练。
**其中一些在 Cyril 将其开启之前处于休眠状态。**Apollo.io、Brandfetch、Google Places 和 ElevenLabs 运行在 Cyril 持有的凭据上,由 Cyril 而非贵组织配置。在 Cyril 配置某一项之前,不会有任何数据到达该提供商。将它们列于此处而非下文的可选部分,是因为开关在我们手中,而不在您手中——您无法将其关闭,您也没有与该提供商的单独合同。这正是作为数据控制方的您所关心的区别,因此本页面即围绕这一区别组织。
**ElevenLabs 出现在两张表中,二者是不同的事物。**在上表中,它是 Cyril 自有的账户,驱动助手语音和页面朗读器。在下表中,它是您的账户,由贵方管理员连接,驱动 Voice Studio。二者从不共享凭据、计费或数据路径。
**Stripe。**Cyril 的订阅计费始终启用。Stripe Connect 则不然——只有在贵组织连接其自有 Stripe 账户以在发票上收取银行卡付款时,它才会发挥作用。如果您从不连接,上文所述的 Connect 数据便从不产生。
5. 可选次级处理方
仅在贵组织中有人开启该集成时才启用。所有项默认均为关闭或未配置状态。
| 提供商 | 用途 | 传输的数据 | 地区 | 数据条款 |
|---|---|---|---|---|
| Automattic, Inc. (USA) | Gravatar——由哈希后的电子邮件地址解析出的头像。在组织管理员于“设置 → 集成”中启用 Gravatar 开关时开启。 | 每位联系人和每位员工用户电子邮件地址的 SHA-256 哈希值。明文电子邮件地址从不被传输。 | 全球 CDN;Automattic 总部位于美国旧金山 | DPA |
| Twilio, Inc. (USA) | 短信营销活动和事务性短信。在组织管理员于“设置 → 集成”中添加其自有 Twilio 凭据时开启。 | 收件人电话号码和消息正文 | 美国 / 欧盟 / 澳大利亚 | DPA |
| Pipedrive OÜ (Estonia) | 从 Pipedrive 单向导入至 Cyril,用作迁移路径。在组织管理员于“设置 → 集成”中添加其自有 Pipedrive API 令牌时开启。 | 来自已连接 Pipedrive 账户的组织和人员记录、交易数据以及活动历史 | 欧盟(爱沙尼亚)/ 美国 | DPA |
| HubSpot, Inc. (USA) | 从 HubSpot 单向导入至 Cyril,用作迁移路径。在组织管理员于“设置 → 集成”中授予 OAuth 同意时开启。 | 来自已连接 HubSpot 账户的公司和联系人记录、交易数据以及相关活动 | 美国 / 欧盟 | DPA |
| Adobe Inc. (USA) | Adobe Experience Manager 连接器——将 AEM Sites 内容和 AEM Assets 单向迁移至 Cyril,通过 Adobe IMS 进行身份验证。在组织管理员提供其自有 Adobe 凭据时开启。 | 来自已连接 AEM 实例的内容和资产载荷,连同附于其上的作者元数据 | 美国 / 欧盟 | 隐私声明 |
| Google LLC (USA) — Gmail and Calendar | Gmail 和 Google Calendar OAuth——双向邮箱和日历同步。在员工用户为其本人的 Google 账户授予 OAuth 同意时开启。 | 邮箱内容(主题、正文、附件、标头)和日历事件,仅限已连接的邮箱 | 全球——Google 按地区路由 | DPA |
| Microsoft Corporation (USA) | Outlook 和 Microsoft 365 OAuth——双向邮箱和日历同步。在员工用户为其本人的 Microsoft 365 账户授予 OAuth 同意时开启。 | 邮箱内容(主题、正文、附件、标头)和日历事件,仅限已连接的邮箱 | 全球——Microsoft 按地区路由;可选欧盟数据边界 | DPA |
| Slack Technologies, LLC (USA) | 与您自有 Slack 工作区的双向连接——出站自动化消息、斜杠命令、交互操作和 App Home,以及与销售记录关联的入站频道消息、提及、表情回应和话题回复。在组织管理员于“设置 → 集成”中通过 OAuth 安装 Cyril for Slack 应用时开启。 | 已连接工作区中的 Slack 频道消息、附件、表情回应,以及频道和用户元数据。Cyril 保留一份仅追加的摄取日志用于诊断和去重;除此之外不保留 Slack 消息历史。 | 美国 / 欧盟(Slack 欧盟数据驻留面向 Enterprise Grid 客户提供) | DPA |
| DocuSign, Inc. (USA) | 电子签名,作为 Cyril 原生签署的替代方案。在组织管理员添加其自有 DocuSign 凭据时开启。 | 发送签署的文档内容、签署人姓名和签署人电子邮件地址 | 美国 / 欧盟 / 澳大利亚 | 协议 |
| Australian Business Register (Australian Government) | 针对澳大利亚组织的 ABN 和 ACN 查询。在组织管理员添加其自有 ABR API GUID 时开启。 | 员工用户提供的企业标识符或企业名称(ABN、ACN 或名称) | 澳大利亚 | 隐私声明 |
| ElevenLabs, Inc. (USA) | 在 Voice Studio 中用于营销配音、语音克隆和多语种配音的文本转语音,运行在您自有的 ElevenLabs 账户上。Cyril 转发该 API 调用并存储加密后的凭据。在组织管理员于“设置 → 集成”中添加其自有 ElevenLabs API 密钥时开启。 | 提交至 Voice Studio 的源文本;语音 ID 和调音参数;为语音克隆上传的音频样本,连同一份同意记录。音频输出返回至浏览器供预览,已保存的音频保留在您自有的存储中。 | 美国。ElevenLabs 在企业版层级提供欧盟数据驻留;以您与 ElevenLabs 之间的合同为准。 | DPA |
| Klaviyo, Inc. (USA) | 针对您自有 Klaviyo 账户的营销自动化同步——活动、事件、流程、细分、档案和名单。Klaviyo 是该账户内所产生互动数据的控制方。在组织管理员于“设置 → 集成”中授予 OAuth 同意时开启。 | 订阅者电子邮件地址和姓名、营销互动事件(打开、点击、退订)、名单成员资格、细分定义和活动效果指标。抑制名单的变更通过 webhook 回流至 Cyril。 | 美国 / 欧盟(Klaviyo 欧盟数据驻留在企业合同中提供) | DPA |
| Salesforce.com, Inc. (USA) | 从 Salesforce 单向导入至 Cyril——CRM 客户、联系人、商机和活动——用作迁移路径。只读;不向 Salesforce 回写任何内容。在组织管理员于“设置 → 集成”中授予 OAuth 同意时开启。 | 客户名称、地址和行业;联系人姓名、电子邮件地址和电话号码;商机阶段数据;活动历史 | 美国 / 欧盟 / 澳大利亚——Salesforce 沿用您现有的地区 | DPA |
| Revolut Ltd (UK) / Revolut Bank UAB (EU) | 商户 API 托管结账——客户发票付款的替代网关。贵组织在其自有 Revolut Merchant 账户上为记录商户;Cyril 创建托管结账订单并存储加密后的凭据。在组织管理员于“设置 → 集成”中连接其自有 Revolut Merchant API 密钥时开启。 | 付款人姓名和电子邮件地址、发票编号,以及您的客户通过 Cyril 支付发票的付款和交易元数据 | 英国 / 欧盟——Revolut 按商户所在地区路由 | 隐私声明 |
最后一列写着“隐私声明”或“协议”而非“DPA”之处,这是有意为之:这些提供商以该形式而非独立的数据处理附录发布其数据条款。
6. 本名单的变更
本页面是变更最先出现的地方。当某个次级处理方被新增、移除或替换时,我们会更新本页面以及顶部的“最后更新”日期。
**新增或移除常驻次级处理方将给予您 60 天通知。**我们数据处理协议第 3.2 条承诺,在对上表常驻名单中的任何提供商进行新增、移除或重大变更之前,至少提前六十个日历日向贵组织的所有者联系人发出书面通知。您可以在该窗口期内书面提出异议。
可选次级处理方不设通知期,因为开启它们的是您。在贵组织中有人连接之前,不会有任何内容到达可选提供商。
两点如实的说明。DPA 仍是待法律审阅的草案,因此 60 天承诺的效力也就止于草案所能达到的程度——我们在此发布它,是因为它已经载于您今天就可以下载的文件中,而我们宁愿被据以要求履行,也不愿它无人阅读地躺在一份 PDF 里。另外,“向贵组织的所有者联系人发出通知”目前是由人发送电子邮件,而非自动化系统。
如果您希望在本名单变更时得到告知,请联系我们提出要求。
7. 联系方式
对本名单上的某个提供商或对国际传输有疑问?联系我们。