本译文仅供参考。如与葡萄牙语版本不一致,以葡萄牙语版本为准: Política de Privacidade (português)
摘要
- 我们是谁TF Chat 是 TF SOFTWARE LTDA 提供的服务。对于你的账号数据,我们是控制者(决定如何处理这些数据);对于你买家的数据,我们是处理者,代表你处理这些数据以提供服务。
- 我们收集什么注册和登录数据,以及你所连接的店铺和渠道的数据:会话、订单(含收件人的姓名、电话和地址,Mercado Livre 订单还含买家的税务信息)、售后、商品,以及 WhatsApp 号码的联系人和群组。通过 PIX 充值时,还有付款人的姓名和 CPF/CNPJ。
- AI 与翻译AI 自动回复只在你账号中有人开启了它的店铺生效,并使用为每个智能体选定的服务商:Anthropic(美国)、OpenAI(美国)或 DeepSeek(中国)。翻译始终使用 DeepSeek,且只在你的团队成员点击翻译时进行。
- 我们与谁共享主要存储位于巴西(Tencent Cloud,圣保罗),我们只把数据发送给服务运行所需的对象——电商平台、WhatsApp、AI 服务商、短信和邮件发送服务、推送通知服务、PIX 收款银行以及 TF Software 自有的系统,其中部分位于巴西境外——或在法律要求时提供给主管机关。我们不出售个人数据。
- 保存多久会话在其最后一条消息 7 天后删除;待办和 WhatsApp 联系人只在店铺被移除时删除。订单、买家画像、售后和商品没有自动删除,即使你移除店铺或注销账号也仍会保存;你可以向我们的数据保护负责人(葡语 Encarregado,即 DPO)申请删除。
- 你的权利与联系方式你可以申请访问、更正和删除你的数据,以及行使巴西《通用数据保护法》(LGPD)规定的其他权利,法律规定的例外情形除外。请发邮件至 privacidade@tfsoftware.com.br,或在 Android 或 iPhone 应用中注销你的账号。
1. 我们是谁,以及本政策适用于谁
TF Chat 是面向电商卖家的客服中心:它汇集你与 Shopee、TikTok Shop、Mercado Livre 和 WhatsApp 买家的会话,支持借助人工智能(AI)回复,可以翻译消息,并展示你店铺的订单、售后和商品。本服务由 TF SOFTWARE LTDA(CNPJ 40.673.061/0001-34,注册地址:Praça João Duran Alonso, 34 — Cidade Monções, São Paulo/SP, Brasil)提供(以下称「TF Software」或「我们」)。
本政策说明我们如何依据巴西《通用数据保护法》(LGPD,第 13.709/2018 号法律)处理个人数据。它适用于 tfchat.com.br 网站(包括帮助中心和下载页)、网页版应用、Windows 应用(打开的是同一个网页版应用),以及 Android 和 iPhone 应用。
「你」指订购 TF Chat 的卖家或其团队成员。创建并管理账号的人是「账号持有人」(应用内称「主账号」);每个团队成员使用由账号持有人创建的独立账号登录,称为「席位」。「公司账号」包括账号持有人的账号、各个席位、已连接的店铺和余额。「买家」是通过电商平台或 WhatsApp 与店铺对话的人。
我们对各类数据的角色
| 数据 | TF Software 的角色 | 由谁决定 |
|---|---|---|
| 你的注册、登录和账号安全信息;计费、充值和财务记录;应用和网站数据 | 控制者(第 5 条第 VI 项) | TF Software |
| 通过你连接的店铺和渠道传入的买家和联系人数据:会话、订单、售后、买家画像、WhatsApp 联系人和群组 | 处理者(第 5 条第 VII 项及第 39 条) | 你(卖家)是控制者 |
| 出现在技术日志、平台自动通知副本和 AI 用量记录中的买家数据 | 控制者(第 5 条第 VI 项),用于服务的安全、诊断和计费 | TF Software |
| 电商平台和 WhatsApp 系统中的同一批数据 | 无 | Shopee、TikTok Shop、Mercado Livre 和 WhatsApp,作为独立控制者 |
你也是团队管理数据的控制者:谁获得席位、席位可以访问哪些店铺,以及每个席位的最近访问日期(你可以在面板中看到)。有些处理方式由我们为所有账号统一设定,例如保存期限(第 7 节)、技术日志和计费记录,本政策对此均有说明。
作为买家数据的控制者,你需要具备处理这些数据的法律依据,告知买家相关处理情况(包括使用 TF Chat、AI 和翻译的情况),并响应他们的请求。凡涉及 TF Chat 的部分,我们都会协助。
2. 我们收集的数据
2.1 账号与席位
| 数据 | 详情 |
|---|---|
| 手机号(含国家代码)和邮箱(至少其一) | 用于创建账号、登录,以及通过短信或邮件接收验证码。席位的验证码发送到账号持有人的手机号或邮箱。 |
| 密码 | 仅以不可逆的加密摘要(BCrypt 哈希)保存:原始密码无法读取,也不会显示。 |
| 标识符 | 用户编号(userId)、用户名,以及你的账号和公司账号的内部标识符。 |
| 昵称、时区和语言 | 用于界面显示。语言还决定翻译的目标语言。 |
| 席位 | 名称、昵称、由账号持有人设置的密码、分配的店铺、角色、状态和最近访问日期(账号持有人可见)。席位没有自己的手机号或邮箱。 |
| 登录会话 | 一个随机代码让你保持登录状态,连续 7 天未使用即失效。 |
| 使用 TF HUB 账号登录或注册 | 我们从 TF Software 自有系统 TF HUB 接收你的标识符、邮箱和姓名,分别用作登录邮箱和昵称。TF HUB 发送的电话号码仅在登录过程中保存(最多 5 分钟),不会被使用。 |
2.2 已连接的店铺(Shopee、TikTok Shop 和 Mercado Livre)
连接店铺时,你在平台上为 TF Chat 授权,平台会向我们提供访问密钥(「令牌」,token),用于代表你获取和发送数据。我们处理:
| 类别 | 包括哪些内容 |
|---|---|
| 店铺标识 | 名称、平台上的标识符(在 Mercado Livre 上为你的卖家编号)、地区、授权状态和访问令牌。 |
| 会话和消息 | 买家的昵称、标识符和头像(链接);消息的文本、类型和时间;对订单和商品的引用;平台就该会话发送的完整数据副本;所请求的译文。包括 Mercado Livre 的售前提问。 |
| 媒体 | Shopee 和 TikTok Shop 的图片、视频和贴纸保存在平台上;我们只保存链接。Mercado Livre 的附件不会被下载。你发送的媒体直接发往平台,TF Chat 不留副本。 |
| 订单 | 订单号、状态、金额、支付方式、承运商、物流追踪、商品、备注,以及买家的姓名或昵称(在 TikTok Shop 上可能是邮箱)。我们还保存平台就订单、发货和资金结算发送的完整数据副本,其中包括收件人的姓名、电话和完整地址,在 TikTok Shop 上还包括买家的邮箱。 |
| Mercado Livre 的税务信息 | Mercado Livre 为订单返回的开票信息,通常是 CPF 或 CNPJ、开票姓名和开票地址。在订单于平台上更新或在 TF Chat 中被查询时获取并保存。可访问该店铺的人可以在订单详情中查看;这些信息不会发送给 AI,也不会被 TF Chat 的其他功能使用。 |
| Shopee 旧订单 | 在 TF Chat 2026 年 8 月的一次更新之前同步的订单,可能包含买家的 CPF、发票数据和发货人(代发货商,dropshipper)的电话;自该次更新起,我们已不再请求这些数据。 |
| 买家画像 | 最近一次收货地址的城市和州、订单数量、消费总额和最近 10 笔订单的摘要,用于客服面板和 AI 上下文。 |
| 售后 | 退货、退款和取消:原因和买家填写的文字、金额、平台提供的买家姓名和邮箱、物流追踪、凭证链接,以及平台发送的完整数据副本。你在 Shopee 争议中提交的凭证和联系邮箱直接发往平台,TF Chat 不留副本。 |
| 商品 | 名称、图片(链接)、价格、库存、销量、描述、属性和规格。 |
| 待办(转交人工处理的会话) | 买家昵称、触发待办的那条消息的片段(最多 512 个字符)、原因、负责人和日期。 |
| 你创建的设置 | 快捷回复、自动消息文本、「邀请关注」图片、AI 智能体及其指令,以及待办策略。我们还会记录最后一次开启、关闭或修改每个店铺 AI 的用户。 |
| 平台自动通知(webhook) | 每次发生事件(如新消息或订单变化)时平台发送到我们服务器的通知副本。在 Shopee 和 TikTok Shop 上,其中包含消息文本和发送者的姓名;在 WhatsApp 上,我们只保存连接状态和故障通知,其中可能包含消息内容。 |
2.3 WhatsApp 渠道(试点功能)
- 该渠道为试点功能,不使用 WhatsApp 官方 API:你的号码以「已关联设备」的方式连接到 TF Chat,与 WhatsApp Web 相同。连接前,你需要确认一份关于试点风险的提示,我们会记录由谁、在何时确认。在 TF Chat 中,已连接的号码显示为一个店铺;移除它的后果见「当你移除店铺时」(第 7 节)。
- 我们在服务器上保存已关联设备的凭证和连接会话数据(号码、个人资料名称、手机类型和连接状态)。
- 连接时,WhatsApp 会同步最近 7 天的会话(有消息数量上限)、联系人列表和会话列表,以及该号码所在的群组(名称、描述和每位成员的号码)。其中可能包括并非你店铺买家的人。
- 我们接收单聊和群聊消息,并将收到的媒体以及你发送的媒体下载到我们的服务器;这些文件在 7 天后删除(第 7 节)。
- 负责连接号码的组件会在磁盘上保存一个技术队列,其中含有从 WhatsApp 收到的事件(消息、联系人和群组)的副本,直到将其交付给我们的主服务器;期限见第 7 节。
- 对于联系人,我们保存号码、个人资料名称、经过验证的商家名称、头像(链接)、是否被屏蔽的标记和最近一次对话的日期。
- 当你的团队成员在 TF Chat 中打开会话时,已读回执可能会发送给该联系人。
- 该渠道不使用 AI 自动回复、欢迎语或超时自动回复。可以使用翻译。
2.4 付款与余额
- PIX 充值:付款人(可以是其他个人或公司)的全名和 CPF 或 CNPJ、金额、充值单号以及 PIX 收款单数据,这些是银行开具收款单所必需的。如果你填写的是他人的数据,请确保对方知情。
- 充值时的账号持有人数据:账号持有人的昵称(或用户名)、邮箱、手机号和标识符,用于在我们的财务系统中识别你的公司;以及发起充值的人的用户名。
- 钱包与用量:余额、赠送额度、充值和流水。每次调用 AI 自动回复时,我们会记录店铺、智能体、服务商、模型、token 数量(AI 服务商用来计量用量的文本单位)、费用和会话的内部标识符,不含消息文本。翻译不产生费用,也不产生用量记录。
- 在 iPhone 应用中无法充值,只能查看账单。
2.5 设备、网站与安全
- 推送通知:在 iPhone 上(以及启用后的 Android 上),如果你允许,我们会记录推送令牌(Apple 或 Google 用来把通知送达设备的代码)、系统(iPhone 或 Android)、语言和最近活跃日期。
- Windows 应用:保存「随 Windows 启动」的偏好设置和一个随机的安装标识符,后者在检查更新时发送到我们的服务器。
- 你选择的文件:要发送给买家的照片、视频、音频和文档,仅在你使用该功能时读取。
- IP 地址:除了出现在技术日志中(见下文),还会在用于限制登录尝试、图形验证码和验证码发送次数的计数器中保存 1 分钟到 1 小时。图形验证码由我们的服务器生成,不使用第三方服务。
- 登录尝试:失败次数统计 15 分钟,关联的是所输入登录名的加密摘要(哈希),而不是登录名本身。
- 技术日志:我们的服务器会记录运行和安全事件,例如 IP 地址、访问的地址、浏览器、日期和时间以及账号操作(例如修改密码,附带用户标识符)。这些日志也可能包含买家消息和 AI 回复的片段、平台响应中出现的买家姓名和邮箱、已连接的 WhatsApp 号码、会话和用户标识符以及订单号,用于诊断。
- 店铺绑定:为防止一个店铺在 3 个月内被绑定到另一个 TF Chat 账号,我们会记录店铺、账号和绑定日期。
2.6 敏感数据
TF Chat 不会主动索取或使用敏感个人数据(例如健康数据、种族或民族出身、宗教信仰、政治观点、工会会员身份、性生活、基因或生物特征数据)。不过,买家和联系人的消息是自由文本,当本人自行写入时,可能包含此类信息。在这种情况下,这些信息与其他消息一样处理:可访问该店铺的团队成员可见,在自动回复开启时可能被发送给 AI 服务商,在有人请求翻译时可能被发送给 DeepSeek,并遵循第 7 节的期限。请勿通过 TF Chat 向买家索取敏感数据。
3. 我们使用数据的目的及法律依据
| 目的 | 法律依据(LGPD 第 7 条) |
|---|---|
| 创建和维护你的账号、验证登录、发送验证码和管理席位 | 履行合同(第 V 项) |
| 保护账号和防范欺诈:图形验证码、尝试次数限制、临时登录锁定、店铺重新绑定的 3 个月锁定、技术日志 | 正当利益(第 IX 项);访问记录保存方面的法定义务(第 II 项) |
| 连接店铺和渠道;同步并展示会话、订单、售后、商品和买家画像;发送你的回复 | 你的数据:履行合同(第 V 项)。买家数据:以处理者身份处理,用于提供你订购的服务;法律依据由作为控制者的你确定。我们为所有账号统一设定的处理方式(如保存期限和技术日志)见第 1 节和第 7 节。 |
| AI 自动回复、翻译、自动消息和待办队列 | 以处理者身份、按你开启的功能进行处理;履行合同(第 V 项) |
| 向你的设备发送推送通知 | 履行合同(第 V 项) |
| 计费、充值、PIX 收款、余额和用量管理、税务和会计记录 | 履行合同(第 V 项);法定或监管义务(第 II 项);正当利益(第 IX 项),适用于非账号持有人的付款人数据 |
| 客服支持,以及关于服务和本政策变更的通知 | 履行合同(第 V 项);正当利益(第 IX 项) |
| 维护、诊断和修复服务 | 正当利益(第 IX 项) |
| 遵守法律、法院命令和主管机关的要求 | 法定或监管义务(第 II 项) |
| 在司法、行政或仲裁程序中维护权利;保存对 WhatsApp 试点提示的确认 | 依法行使权利(第 VI 项) |
必填和选填数据:创建账号需要提供手机号或邮箱以及密码(或使用 TF HUB 账号,由其向我们提供邮箱);缺少这些将无法使用 TF Chat。连接店铺需要在平台上为 TF Chat 授权。通过 PIX 充值需要提供付款人的姓名和 CPF 或 CNPJ,这是开具收款单所必需的;缺少这些将无法通过 PIX 充值。推送通知、AI 自动回复、翻译、自动消息和 WhatsApp 渠道均为可选:不使用它们,其他功能仍然可用。
我们不做的事:我们不出售个人数据;不将你或你的买家的数据用于广告或建立广告画像;不通过短信或邮件发送广告(目前,TF Chat 自动发送的短信和邮件仅用于验证码;关于服务和本政策的通知可能通过邮件发送);TF Software 不使用会话内容训练 AI 模型。买家画像仅用于支持你的客服工作。
4. 人工智能与翻译
4.1 AI 自动回复
自动回复默认关闭。只有在你账号中的用户为店铺绑定 AI 智能体并将其开启后,它才会在该店铺生效。每个智能体的服务商和模型由你选择:Anthropic(Claude,美国)、OpenAI(美国)或 DeepSeek(中国)。WhatsApp 渠道不使用 AI 自动回复。
你账号中的任何用户(包括席位)都可以创建、编辑和删除账号内的任何 AI 智能体——包括更换在其无权访问的店铺中所用智能体的服务商、模型和指令——并且可以在其有权访问的店铺中开启或关闭 AI。请向你的团队做好说明。
开启 AI 后,买家每发来一条新消息,我们都会向该智能体的服务商发送:
- 你为智能体编写的指令和你配置的转人工情形,以及平台、地区和店铺名称;
- 买家的昵称、收货城市和州、在该店铺的订单数量和消费总额;
- 最多 5 笔近期订单以及会话中提到的订单:订单号、状态、金额、日期、承运商、物流单号和最近的物流动态,以及最多 4 件商品;
- 会话中提到的商品和店铺的畅销商品(名称、价格、库存、属性和简要描述);
- 会话中最近的至多 30 条消息,每条限 500 个字符(图片和视频只注明其存在,不含文件本身);
- 一句关于会话状态的说明(例如是否为首次联系)。
我们不会向 AI 发送买家的标识符、电话或邮箱、收件人的完整地址或税务信息(CPF/CNPJ)。但消息文本会按原样发送,可能包含买家自己提供的数据。
即使 AI 决定不回复,上下文也会被发送;如果某次回复失败,之后可能会重新发送。每次调用都会生成一条用量记录,不含文本。生成的回复会通过平台发送给买家,并作为会话消息保存。服务商按照各自 API 的条款处理所收到的数据。
欢迎语和超时自动回复默认关闭,只使用你编写的文本,不会向 AI 服务商发送数据。
4.2 翻译
- 翻译免费,并且始终使用 DeepSeek(中国);无法选择其他服务商。
- 只在你的团队成员点击翻译某条消息或草稿时进行。从不自动翻译。
- 我们只发送待翻译的文本(最多 5,000 个字符)和目标语言。不发送姓名或标识符,但文本本身可能包含个人数据。
- 消息的译文与消息一同保存,你账号中可访问该会话的人可见,并随消息一起删除。草稿的译文不会保存。
4.3 AI 的局限与你的责任
- AI 回复和译文可能包含错误或不准确的信息。请检查智能体的指令,并关注会话情况。
- 回复以你店铺的名义发出,TF Chat 不会向买家表明回复由 AI 生成。当电商平台规则或法律要求时,你有责任告知买家使用了自动回复或 AI 回复。
- 不要在智能体指令中放入不必要的个人数据。如果你不希望买家数据到达某个 AI 服务商,请不要启用该服务商的智能体;如果你不希望数据到达 DeepSeek(中国),也请不要使用翻译。
5. 我们与谁共享
我们仅在提供服务、遵守法律或保护权利所必需的范围内共享个人数据。我们不出售个人数据。
| 接收方 | 用途 | 数据 |
|---|---|---|
| Tencent Cloud(托管,巴西) | TF Chat 的基础设施 | 所有存储的数据 |
| Anthropic 和 OpenAI | 使用这些服务商智能体的自动回复 | 第 4.1 节所述的上下文 |
| DeepSeek | 全部翻译;使用 DeepSeek 智能体的自动回复 | 待翻译文本和语言;第 4.1 节所述的上下文 |
| Tencent Cloud SMS | 短信验证码 | 手机号和验证码 |
| Twilio SendGrid | 邮件验证码 | 邮箱和验证码 |
| Apple(Apple Push Notification service) | iPhone 推送通知 | 设备令牌;买家昵称或店铺名称;消息、待办或余额的简短预览;店铺和会话的标识符(在 WhatsApp 上,该标识符可能包含联系人的号码) |
| Google(Firebase Cloud Messaging) | Android 推送通知(启用后) | 与发送给 Apple 的数据相同 |
| C6 Bank | PIX 收款 | 付款人的姓名和 CPF/CNPJ、金额和充值单号 |
| Shopee、TikTok Shop 和 Mercado Livre | 与你的店铺集成 | 你、你的团队或 AI 发送的消息和媒体;对提问的回答;售后的处理决定和凭证;争议中的联系邮箱。我们从这些平台接收第 2.2 节所列的数据 |
| WhatsApp(Meta) | WhatsApp 渠道(试点) | 发送的消息和媒体、已读回执,以及已关联设备对联系人和群组的查询 |
| TF Software 自有系统(TF HUB 和财务系统) | 使用 TF HUB 账号登录;登记已支付的充值;跟进账号情况 | TF HUB:用于确认关联的账号标识符;账号状态、余额以及充值和用量总额。财务系统:账号持有人的姓名、邮箱、手机号和标识符,金额、充值单号和 PIX 收款单标识符(不含付款人的姓名和 CPF/CNPJ) |
| 公共主管机关 | 遵守法律、法院命令或主管机关的要求 | 在法律限度内所要求的数据 |
第三方的保护:为 TF Chat 处理数据的供应商(托管、AI 和翻译服务商、短信和邮件发送服务以及推送通知服务)只接收表中所列用途所需的数据。TF Software 不授权它们将这些数据用于其他目的,并承诺只选用能够提供与本政策及 LGPD 相符的数据保护水平的供应商。电商平台、WhatsApp 和 C6 Bank 也会作为独立控制者,按照各自的政策处理其接收的数据。
在你的账号内部:账号持有人可以查看所有店铺的数据。每个席位只能查看分配给它的店铺,以及这些店铺中的会话和订单,其中包括收件人的姓名、电话和地址,在 Mercado Livre 上还包括买家的税务信息,且这些信息可以被复制。请只把店铺分配给需要的人。
TF Software 团队:TF Software 的授权人员仅可在运营、支持、保护和维护服务所必需的范围内访问账号数据,包括会话、订单和买家数据,并负有保密义务。我们的运营团队还能查看账号的注册数据(如昵称、邮箱和手机号)以及余额和用量信息,用于客服支持和计费。
平台图片:Shopee 和 TikTok Shop 的贴纸、商品图片和会话媒体由你的浏览器或应用直接从这些平台的服务器加载,这些平台会收到你的 IP 地址和浏览器的技术数据。
6. 数据跨境传输
TF Chat 的主要存储(数据库、文件和技术日志)位于巴西,托管在 Tencent Cloud 圣保罗区域。部分接收方在巴西境外处理数据:
- 美国:Anthropic、OpenAI、Apple、Twilio SendGrid、Google Firebase(启用后)和 WhatsApp(Meta),后者也在其他国家处理数据;
- 中国:DeepSeek,处理全部翻译以及 DeepSeek 智能体的回复;以及 Tencent Cloud 短信服务,接收手机号和验证码;
- 新加坡及其他国家:Shopee;
- 其他国家(视各公司的基础设施而定):TikTok Shop(巴西境外),可能还有 Mercado Livre。
这些传输之所以发生,是因为它们是履行与你的合同、提供你所请求的服务所必需的(LGPD 第 33 条第 IX 项结合第 7 条第 V 项)。对于买家数据,这些传输取决于你作为控制者决定使用的功能,例如 AI 智能体的服务商或翻译。在这些国家,数据还受当地法律约束。
7. 我们保存多久
以下是目前适用的期限。凡没有自动删除的,我们都会明确说明。
| 数据 | 期限 |
|---|---|
| 所有渠道的会话和消息(文本、媒体链接、AI 回复、译文) | 在会话最后一条消息 7 天后自动删除;只要会话仍在进行,其全部历史都会保留。移除店铺时也会删除。没有最后消息日期的会话(例如仅由未接来电等 WhatsApp 系统记录创建的会话)可能不会被自动删除。关于 WhatsApp,另请参阅该渠道的技术队列。 |
| 平台自动通知(webhook),可能包含消息文本 | 14 天 |
| WhatsApp 媒体文件 | 保存到我们的服务器 7 天后删除。已不再关联到任何消息的已发送媒体记录:90 天。 |
| WhatsApp 渠道的技术队列(从 WhatsApp 收到的事件副本,包括消息内容、联系人和群组) | 无固定期限。文件在交付给我们的主服务器后分批删除,对于消息往来较少的号码,这可能需要 7 天以上。号码断开连接或被移除时会全部删除。 |
| WhatsApp 联系人和群组 | 无自动期限;在你从 TF Chat 移除该号码时删除。仅断开号码连接不会删除它们。 |
| WhatsApp 凭证 | 在号码断开连接、WhatsApp 结束会话或你移除号码时删除。 |
| 订单(包括收件人的姓名、电话和地址,以及 Mercado Livre 上买家的税务信息)、买家画像、售后和商品 | 没有自动删除期限。只要账号存在就会一直保存,并且在移除店铺、在平台上撤销授权或授权过期以及注销账号之后仍会继续保存,直到有人向数据保护负责人申请删除(第 14 节)。 |
| 待办;每个店铺的 AI 设置(包括最后修改人的记录)和自动消息设置;电商平台的授权令牌 | 无自动期限;在你移除店铺时删除(即使授权过期,令牌也仍会保存)。 |
| AI 智能体及其指令、待办策略和快捷回复 | 无自动期限;一直保留,直到在 TF Chat 中被删除,不会随店铺移除或账号注销而删除。 |
| 店铺绑定记录;对 WhatsApp 试点提示的确认 | 无自动期限。 |
| 账号数据(手机号、邮箱、昵称、与 TF HUB 账号的关联) | 只要账号存在就会保存。注销时立即删除;账号记录的其余部分在 30 天后删除(第 9 节)。 |
| 用于推送通知的设备登记 | 直到你在该设备上退出登录(如果取消登记的请求送达服务器)、修改密码或注销账号,或直到 Apple 或 Google 表明该令牌已失效。 |
| 临时技术数据 | 登录会话:最后一次使用后 7 天。验证码:5 分钟。图形验证码:2 分钟。使用 TF HUB 账号登录:5 分钟。安全计数器:1 分钟至 24 小时。订单缓存和防重复消息标记:几分钟至 30 天。 |
| 财务记录:钱包、流水、充值(包括付款人的姓名和 CPF/CNPJ 以及账号持有人数据)、赠送额度和 AI 用量 | 为履行税务和会计义务以及依法行使权利而保存。不会随账号注销而删除,目前也没有自动删除。 |
| 服务器技术日志 | 这些日志没有设定固定的保存期限。 |
访问记录:在适用时,TF Software 将按照法律规定的期限和条件,履行巴西《互联网民法》(Marco Civil da Internet,第 12.965/2014 号法律)第 15 条规定的互联网应用访问记录保存义务。
在 TF Chat 中删除数据,不会删除电商平台和 WhatsApp 保存的副本,也不会删除 AI 和翻译服务商、Apple、短信和邮件服务以及 C6 Bank 根据各自条款可能保存的副本。TF HUB 和 TF Software 的财务系统不会自动收到删除通知;如果你希望这些系统中的数据也被删除,请向数据保护负责人提出,但法律要求我们保存的记录除外。从我们的活跃数据库中删除的数据,可能会在备份中额外保留一段时间。
当你移除店铺时
席位不能移除店铺;该功能仅限账号持有人使用。我们会立即删除会话和消息、待办、AI 和自动消息设置、该店铺对各席位的分配以及授权令牌。对于 WhatsApp,我们还会断开号码连接,并删除连接会话、该渠道的技术队列、联系人、群组和媒体记录(文件按 7 天清理规则处理)。不会自动删除的:订单、买家画像、售后、商品、AI 用量记录、智能体、待办策略和店铺绑定记录。如需删除,请向数据保护负责人申请。由于这些数据与平台上的店铺相关联,如果同一店铺再次连接到 TF Chat——通过你的账号,或在 3 个月锁定期后通过另一个账号——这些数据可能会重新出现,并被用于该账号的客服工作和 AI 上下文。如果你不希望这样,请在移除店铺之前向数据保护负责人申请删除。
对于电商平台,移除操作会删除 TF Chat 中保存的访问密钥,但不会撤销平台上的授权;如需撤销,请在电商平台后台移除 TF Chat 的访问权限。
从电商平台接收的数据
通过 Shopee、TikTok Shop 和 Mercado Livre 的 API 获取的数据仅用于提供 TF Chat,限于第 3 节和第 4 节所述的功能;不会被出售或用于广告。如果授权在电商平台上被直接撤销或过期,已同步的数据不会被自动删除:请在 TF Chat 中移除该店铺,并向数据保护负责人申请删除其余数据。我们会处理卖家提出的删除请求以及电商平台要求的删除。
8. 安全
目前实施的技术措施包括:
- 加密连接(HTTPS/TLS),覆盖网站、网页版应用、各个应用和实时连接。
- 密码仅以 BCrypt 哈希形式保存。
- 验证码随机生成、一次性使用、有效期 5 分钟、最多尝试 5 次,仅以加密摘要(HMAC)形式保存。
- 防滥用保护:发送验证码前需通过图形验证码;按 IP、按接收方和按天限制发送次数;15 分钟内登录错误 8 次后临时锁定;按 IP 限制尝试次数。
- 登录会话使用随机代码,连续 7 天未使用即失效。修改或找回密码、停用或删除席位以及注销账号,都会让该用户的所有登录会话和设备退出登录。
- 按角色和店铺进行访问控制:涉及某个店铺数据(会话、订单、售后、商品)的请求,会校验该店铺是否属于你的账号、席位是否有权访问它。AI 智能体属于整个账号。席位无权使用计费、充值、席位管理和移除店铺:这些功能仅限账号持有人使用。
- 界面脱敏:手机号和邮箱在个人中心脱敏显示;电商平台的令牌从不显示;付款人的 CPF/CNPJ 在账单详情中脱敏显示。
- 经过认证的集成:PIX 收款使用数字证书和银行接口的访问凭证;我们会校验 Shopee 和 TikTok Shop 自动通知的数字签名;Mercado Livre 的通知不带签名,因此我们会核对应用和卖家,并直接从平台获取数据;与 TF HUB 以及 WhatsApp 各组件之间的通信采用数字签名,并拒绝重复或过期的消息。
- WhatsApp:凭证文件的访问权限仅限于使用它们的服务。WhatsApp 连接组件在其自身日志中隐藏消息内容并对电话号码脱敏;但主服务器会记录已连接的号码和收到消息的片段(第 2.5 节)。媒体通过带有较长随机代码的链接打开;任何拥有该链接的人都能打开文件,因此请勿分享这些链接。
- 发送给 AI 时的数据最小化:发送的上下文不包含完整地址(仅城市和州)、电话、邮箱、CPF/CNPJ 或买家标识符(第 4 节)。
没有任何系统是绝对安全的。请保护好你的密码,为每个人单独创建席位而不是共享账号,在共用设备上退出登录,并删除已离开团队的人员的席位。
安全事件:如果发生可能给我们处理其数据的人员带来重大风险或损害的安全事件,我们将依照 LGPD 第 48 条及巴西国家数据保护局(ANPD)的规定,通知 ANPD 和受影响的人(即数据主体)。如果涉及我们以处理者身份处理的数据,我们会通知作为控制者的你,以便你履行自己的义务。
9. 你的权利
根据 LGPD 第 18 条,你可以随时免费申请:
- 确认我们是否处理你的数据,并访问这些数据;
- 更正不完整、不准确或过时的数据;
- 对不必要、过度或未按 LGPD 规定处理的数据进行匿名化、封存或删除;
- 依照 ANPD 的规定,将数据转移给其他供应商(数据可携带);
- 删除基于同意处理的数据,第 16 条规定的情形除外;
- 了解我们与哪些公共和私营实体共享了数据;
- 了解不提供同意的可能性及其后果,并在同意作为法律依据时撤回同意;
- 在违反 LGPD 的情况下,反对基于同意以外的其他法律依据进行的处理(第 18 条第 2 款),包括第 3 节所述基于正当利益的处理;
- 在适用时,要求复核仅基于自动化处理作出、影响你利益的决定(第 20 条)。
如何行使
你可以在个人中心修改手机号、邮箱、昵称和时区。其他请求请发邮件至 privacidade@tfsoftware.com.br。我们可能会要求你验证身份,例如通过发送到你注册手机号或邮箱的验证码;由代理人提出的请求需要提供证明。
我们会在 LGPD 规定的期限内答复。确认我们是否处理你的数据以及访问这些数据,可以立即以简化形式提供,或在请求后 15 天内以完整声明的形式提供(第 19 条)。在法律允许的情况下,某些数据在删除请求后仍可能被保留,例如为履行税务义务或行使权利(第 16 条)。当我们应你的请求更正、匿名化、封存或删除数据时,我们将依照 LGPD 第 18 条第 6 款,通知我们曾向其共享这些数据的处理主体,除非这不可能或需要付出不成比例的努力。关于买家数据的请求会转交给相应的卖家(第 10 节)。
注销你的账号
- 在 Android 或 iPhone 应用中:「我的 → 注销我的账号」,并输入密码确认。
- 通过邮件:发送邮件至 privacidade@tfsoftware.com.br,向数据保护负责人提出申请。如果你是在电脑上(网页版应用或 Windows 应用)使用 TF Chat,请使用这种方式,因为那里不显示该选项。
- 请在邮件中注明你的用户编号或注册的手机号或邮箱,并说明你只想删除自己的访问权限,还是也要删除不会被自动删除的公司数据(订单、买家画像、售后和商品)。在执行请求之前,我们会验证你的身份。
- 如果你是通过「使用 TF HUB 账号登录或注册」按钮创建的账号且没有密码,请在登录页使用「忘记密码?」设置一个密码,或通过邮件申请注销。
会发生什么:
- 立即:你会在所有设备上退出登录,推送通知停止,你的手机号、邮箱、昵称以及与 TF HUB 账号的关联会被删除;用户名会被替换。你在 TF HUB 的账号(如有)不会被删除。
- 30 天后:账号记录的其余部分(标识符、密码哈希、时区、最近访问日期)会被删除。
- 仍保留在公司账号中的:已连接的店铺及其授权(继续有效);会话(直到过期);订单、买家画像、售后、商品和待办;WhatsApp 联系人和群组;AI 智能体和快捷回复;余额和财务记录,包括充值时记录的账号持有人和付款人数据。
- 席位是由账号持有人管理的独立账号,账号持有人注销自己的账号时,席位不会被删除或停用。账号持有人可以随时删除席位,立即生效。席位也可以在应用中删除自己的访问权限;账号持有人不会收到自动通知。
- 账号持有人注销后:席位仍可访问分配给它们的店铺,但公司中将无人能够充值、管理席位或移除店铺,席位也无法修改或找回密码,因为验证码原本是发送到账号持有人的手机号或邮箱的。
注销是永久性的:我们不提供已注销账号的恢复服务。如果公司将不再使用 TF Chat,账号持有人应按以下顺序操作:移除已连接的店铺和席位;趁我们仍能通过注册的手机号或邮箱验证身份时,向数据保护负责人申请删除不会被自动删除的数据(第 7 节);最后再注销账号。财务记录会继续保存以履行法定义务,目前没有自动删除。
如果你认为自己的权利未得到满足,可以向巴西国家数据保护局(www.gov.br/anpd)或消费者保护机构投诉。
10. 如果你是店铺的买家或联系人
如果你曾通过 Shopee、TikTok Shop、Mercado Livre 或 WhatsApp 与某个店铺对话,而该店铺使用 TF Chat,那么 TF Software 会以处理者身份代表负责该店铺的卖家处理你的数据。该卖家是控制者,决定如何使用 TF Chat。
我们可能代表卖家处理:你的昵称、平台标识符和头像;平台提供的你的邮箱(例如在 TikTok Shop 订单和 Shopee 退货中);你的消息和附件;你的订单,包括姓名、电话和收货地址,在 Mercado Livre 上还包括 CPF 或 CNPJ 等开票信息;你的售后申请;以及你在该店铺的购买历史摘要(收货城市和州、订单数量和消费总额)。在 WhatsApp 上,还包括你的号码和个人资料名称;如果你在已连接号码的联系人列表中,或在该号码所在的群组中,还包括你的联系人信息和群消息,即使你从未在该店铺购物。
店铺可以使用 AI 回复和翻译你的消息,服务商位于美国或中国(第 4 节)。会话在最后一条消息 7 天后删除;订单和售后没有自动删除(第 7 节)。
你的昵称和消息片段可能出现在店铺团队设备的推送通知中,这些通知由 Apple(以及启用后的 Google)发送或由 Windows 显示;消息片段也可能出现在我们服务器的技术日志中。TF Software 的授权人员仅可在运营、支持、保护和维护服务所必需的范围内访问这些数据。在 WhatsApp 上,店铺使用的是一个并非 WhatsApp 官方 API 的试点渠道(第 2.3 节)。
如何行使你的权利:请先通过同一对话渠道联系店铺。如果这样行不通,请写信给我们的数据保护负责人(privacidade@tfsoftware.com.br):我们会将你的请求转交给卖家,并在取决于 TF Chat 的范围内协助其处理。电商平台和 WhatsApp 也会作为独立控制者,按照各自的政策处理你的数据。
11. 应用、本地存储与 Cookie
Cookie 与本地存储
TF Chat 的网站和应用不使用 Cookie。登录依靠应用在每次请求时发送的登录会话代码。浏览器和应用会在本地保存:
| 项目 | 何时删除 |
|---|---|
| 登录会话代码 | 退出登录、会话过期或切换账号时 |
| 推送令牌 | 退出登录时(如果服务器端取消登记成功) |
| 语言、时区和会话列表的筛选条件(包括所选店铺) | 退出登录后仍保留在设备上 |
| 其他偏好设置:手机显示模式、自定义服务器地址、已忽略的更新版本,以及帮助中心的语言和其公开内容的副本 | 保留到被更改为止 |
| 使用 TF HUB 账号登录的临时数据和已显示过的提示 | 关闭标签页或应用时 |
在共用设备上,请退出登录并清除浏览器或应用的数据。
无广告、跟踪或分析工具
我们不使用广告、广告标识符、跨应用或跨网站跟踪,也不使用分析、崩溃报告或遥测工具。Android 应用包含 Google Firebase 推送通知库,该库目前处于停用状态,不发送数据;启用后将用于推送通知。
系统权限
- iPhone:相机(拍照并发送给买家)、麦克风(录制音频)和照片(附加图片),仅在你使用相应功能时请求;以及通知。
- Android:应用不请求相机或麦克风权限;它使用系统自带的文件选择器和相机。通知(启用后)。
- 所有应用都不会请求访问你的位置或设备通讯录。
推送通知
在 iPhone 上,当你没有打开 TF Chat 时,推送通知由 Apple 发送。通知显示买家昵称或店铺名称以及消息的简短预览;有新待办时,显示买家昵称和触发待办的片段;对于账号持有人,还有余额不足或已用尽的提醒,并显示金额。在 Android 上,启用后将以同样的方式通过 Google 工作。Windows 应用使用 Windows 自带的通知,显示买家昵称和消息预览;网页版应用不使用浏览器通知。通知可能出现在锁屏上,并保留在设备的通知中心。你可以在系统设置中关闭通知或隐藏预览;退出登录后,设备将不再接收通知;如果退出登录时设备没有联网,取消登记的请求可能无法送达服务器——这种情况下,请修改密码,让所有设备退出登录。
Windows 应用与手机应用
- Windows 应用打开的是 tfchat.com.br/app 上的网页版应用,适用本政策的相同规则。内置浏览器的数据保存在你的 Windows 用户目录下的应用文件夹中。
- Android 应用通过我们的下载页下载,而不是通过 Google Play。Android 可能会根据你的 Google 账号设置,将应用的本地数据(如登录会话代码)纳入设备备份。
- 外部链接和电商平台的授权页面会在系统浏览器中打开。
- 如果你在应用设置中更改了服务器地址,你的登录和使用数据将发送到该服务器;如果该服务器不由 TF Software 运营,本政策对其不适用。
- 你下载的文件(如 WhatsApp 附件或导出的报表)会保存到设备的下载文件夹,由你自行掌控。
12. 儿童与青少年
TF Chat 是面向电商企业和从业者的服务,不面向未满 18 岁的人。我们不会有意收集儿童和青少年作为用户的数据。如果我们得知某个账号属于未满 18 岁的人,我们将关闭该账号并删除其注册数据,但法律要求我们保存的数据除外。
与店铺对话的买家和联系人中可能包括青少年。这些数据是代表卖家处理的,卖家作为控制者负责遵守 LGPD 第 14 条;如果我们得知此类情况,将在取决于 TF Chat 的范围内协助卖家。
13. 本政策的变更
我们可能会更新本政策,以反映服务、供应商或法律的变化。最后更新日期显示在本页顶部。当变更较为重大时,例如新增数据类型、新的目的、新的个人数据接收方或保存期限的变化,我们会在变更生效前通过应用内通知、邮件或两者同时通知你。
本政策以其他语言发布,是为了方便你阅读。如有不一致,以葡萄牙语版本为准。
14. 联系方式与数据保护负责人
如对本政策有疑问,或需就你的数据提出请求,请联系 TF Software 的数据保护负责人(Encarregado pelo Tratamento de Dados Pessoais)。邮件是主要渠道,因为它便于我们登记并正式答复,尤其是访问或删除请求。
