首页 / 信任与安全
信任与安全
Strataigize(Strat-Ai-Gize Marketing & Automation Ltd.)为客户运营增长营销与 AI 自动化,这些客户把真正重要的系统交给我们访问:广告账户、CRM、分析工具和内部流程。本页说明我们如何保护这些访问权限、如何处理数据,以及我们的 AI 运营如何被治理。数据处理协议可按需提供,供应商安全问卷我们也按需填写。有问题请发送至 ian@strataigize.com.
要把这份材料交给采购团队吗?可打印的一页式版本,请见安全概览,专为附在供应商审查材料中而设计。
安全态势
本站是由 Cloudflare 提供服务的静态站点,每一次请求都走 TLS。站上没有客户账户,没有可供攻破的、存放您数据的数据库,也不接受任何付款。它接收的唯一数据,是您通过线索表单提交的内容,由 Cloudflare Turnstile 防范滥用,并直接转发到我们的 CRM。
对客户系统的访问遵循最小权限原则。我们通过客户授予的平台原生角色开展工作(Meta Business Manager、Google Ads 账户访问权限及同类方式),因此您能清楚看到我们可以接触到什么,也可以随时自行撤销。我们从只读分析开始;对预算、广告系列或面向客户的系统所做的改动,遵循“先提案”的原则,由一位具名负责人审批。密钥存放在受管的密钥库中,绝不写进代码,绝不进入版本控制,关键账户都启用多因素认证。
数据处理
您的广告数据留在您自己的广告平台中;我们在您授予的角色下访问,而不是复制走。网站线索(您的邮箱,以及您愿意告诉我们的内容)进入 HubSpot,也就是我们的 CRM。本站的分析工具运行在由 Termly 管理的同意层之后。我们不出售数据,除下列子处理方之外不与第三方共享客户数据,合作结束时按要求返还或删除客户文档。
我们构建所依赖的 AI 系统是商用模型 API,使用条款排除用您的输入和输出进行训练。客户数据从不用于训练任何模型,无论是我们的模型还是任何其他人的模型。
AI 治理,对齐 NIST AI 风险管理框架
我们自己的公司就跑在 AI 智能体上,正因如此,我们的治理是具体的,而不是停留在口号上。我们的做法对齐 NIST AI 风险管理框架的四项职能。对齐就只是对齐:NIST 不提供任何认证,我们也不声称拥有任何认证。
治理。责任是具名的,也是由人承担的。任何动用资金、向客户发送消息或写入客户系统的操作,都需要一位具名负责人明确批准,而不是由智能体决定。自动化都带有书面的范围界定和硬性边界。
映射。每一条智能体工作流在运行之前都有文档:它做什么、可以连接哪些系统、可以读取哪些数据,以及绝对不能做什么。对客户数据的访问以单个项目为边界。
测量。自动化做的事要经过验证,而不是默认可信:每次运行都有日志,输出会与可量化的基准对照,每次写入之后都会校验改动。数据窗口和归因设置会在做出任何效果判断之前先行确认。
管理。改动是渐进的、可回滚的。自动化在事先约定的严格边界内运行,任何超出这些边界的情况都会升级交由人来处理。出问题时,我们修复的是这一类故障,而不只是这一次的实例,并补上防护,让同样的问题无法再悄悄重演。
子处理方
为我们处理数据的核心供应商:Cloudflare(托管、安全、反滥用)、HubSpot(CRM 与日程)、Google(分析与广告平台)、Meta(广告平台)、PostHog(本站的产品分析与会话回放),以及 Anthropic(AI 处理)。完整且最新的名单随数据处理协议一并提供。
数据处理协议
协议涵盖处理范围与处理指示、保密、安全措施、子处理方、数据主体请求、违规通知,以及数据的返还或删除,可按需向 ian@strataigize.com 索取。我们总部位于加拿大温哥华,依据 PIPEDA 运营;对有需要的客户,协议涵盖类似 GDPR 的义务。
认证与正式审计
第三方认证会在通过验证的当天发布到下方列表中,每一项都附带证明链接,绝不会提前一天。生成这份列表的同一份登记数据,也驱动我们的结构化数据,因此徽章与其机器可读的声明永远不会互相矛盾。正式审计由客户的要求触发,而上述控制措施的运行与认证状态无关。
- Strataigize (self-declaration): PIPEDA compliance statement
- Strataigize (self-declaration): GDPR processor obligations statement
- Clutch: Clutch, business verification
- Semrush: Semrush Agency Partner
- Semrush: Semrush for Digital Agencies Certification
法律实体
Strataigize 以 Strat-Ai-Gize Marketing & Automation Ltd. 的名义运营,这是一家 2022 年成立的不列颠哥伦比亚省公司,注册地址:700 West Georgia Street 25 楼,温哥华,加拿大不列颠哥伦比亚省 V7Y 1B6。电话 (604) 720-3967。除非另有书面约定,项目合同均适用不列颠哥伦比亚省法律。
无障碍
本站以 WCAG 2.2 AA 作为工作目标来构建:语义化结构,每个页面只有一个 h1,提供跳过导航的链接,菜单可用键盘操作,焦点状态可见,替代文字有实际含义,颜色对比度对照为此设计的颜色令牌校验。每次改动都会在构建流程中运行自动化无障碍检查,目前第一方错误为零。
已知例外:出于刻意的设计决定,动画对所有访客都会播放,因此目前不响应“减少动态效果”的系统偏好。交互动效在移出屏幕时会暂停,也没有任何内容只靠动态效果传达。这是一份自我声明,不是第三方合规评估。如果这里有什么让您难以使用,请写信到 ian@strataigize.com,我们会修复,或以其他方式提供相应内容。
报告安全问题
在本站或我们运营的其他系统中发现了漏洞?请把细节写信发到 ian@strataigize.com。每一份报告我们都会阅读,会向您确认收到,也不会对善意的安全研究提起诉讼。
常见问题
你们有 SOC 2 报告吗?
还没有。我们是一家规模不大、成员资深的公司。我们按需填写供应商安全问卷,本页描述的是我们今天真正在执行的控制措施。正式审计由客户的要求触发。
AI 模型会用我们的数据训练吗?
不会。我们基于商用模型 API 构建,使用条款排除用您的输入和输出进行训练。您的广告数据留在您自己的广告账户中,我们不会把它送进任何会拿它训练的系统。
我们可以拿到一份数据处理协议吗?
可以。协议涵盖处理范围、子处理方、违规通知和数据删除,可按需向 ian@strataigize.com 索取。
如何撤销你们的访问权限?
立刻生效,而且就在您自己的平台里操作:在 Meta Business Manager、Google Ads 或您授予权限的那个系统中移除我们的角色。我们通过平台原生权限工作,因此从不持有您的登录凭证。
你们的网站收集哪些数据?
只有您主动提交的内容:线索表单收集您的邮箱,以及您愿意分享的细节,由 Cloudflare Turnstile 防护,并转发到我们的 CRM。分析工具运行在同意管理工具之后。