架构

数据处理

LayerT 保存什么、保存在哪里、保存多久,以及它从不收集什么。本文的写法旨在让您的隐私团队无需开会即可填写其记录。

本文描述截至 2026年9月19日 已实现的 LayerT。尚未实现的内容均已标注。

LayerT 存储什么

数据位置保护方式保存期限
来自您目录的人员:姓名、电子邮件、职位、上级、在职状态Postgres访问控制;您的目录是数据来源在您目录中存在期间;已停用人员的数据为审计记录而保留
组和成员关系Postgres访问控制以您的目录为准
设备:已注册的浏览器配置文件、所属人员、最近一次在线时间Postgres凭据以哈希形式保存已吊销的设备在闲置 90 天后删除
审计事件,包括匹配的值及其发生的网站Postgres访问控制;默认可读,规则可以设置为在值到达时将其丢弃或部分遮蔽默认 365 天,可配置
访问请求:值、网站、人员给出的理由Postgres访问控制关闭后 180 天,除非有当前有效的例外依赖于它
共享账号密码、验证器设置密钥和保密登录字段PostgresAES-256-GCM 信封加密,每个账号一个数据密钥直到账号被删除或密钥被替换
显示的登录字段(例如账户 ID)和账号备注,以及每条备注的编辑历史Postgres访问控制直到账号被删除
共享账号会话Postgres访问控制结束后 180 天
会话录制对象存储AES-256-GCM,每段录制一个新密钥,在设备上加密默认 90 天,可在 7 到 365 天之间配置
录制索引:哪个会话、哪些页面、时间信息Postgres访问控制随录制一起删除
签名策略版本PostgresEd25519 签名最新的 20 个,以及最近 30 天内的所有版本
登录结果:共享账号登录是否成功,以及在哪一步停止。不含值或页面文本Postgres访问控制90 天
设备信息:扩展程序版本、安装方式、浏览器、操作系统Postgres访问控制与设备记录同存续
通知及其投递记录Postgres访问控制;通知从不包含密钥或完整的值30 天
访问审查:谁确认了哪个人员仍然需要哪个账号,以及审查报告Postgres访问控制;每份报告和 CSV 都附有 SHA-256 校验和7 年

永不离开笔记本电脑的数据

  • 在任何规则都未指定的字段中输入的任何内容。
  • 您员工的浏览历史。LayerT 不收集这些数据。
  • 原始录制密钥,在其被交出一次用于封装之后。
  • 录制中的按键:所有输入在加密之前都会被遮蔽。

扩展程序接收什么

贵组织中每个已注册的浏览器都会收到贵组织的签名策略。该策略包含规则,以及规则所需的已批准例外和按人员设置的配置,例如公司电话号码或已批准的个人账号。请将策略视为贵组织的内部数据。

共享账号密码、保密登录字段和验证器代码只会发送到拥有活动会话的人员的已注册浏览器,只在登录需要时发送,并且 LayerT 从不将其存储在浏览器中。

密钥离开 LayerT 服务器还有另一种途径:密码请求。某人提出申请并说明原因,要求查看密码、验证器设置密钥或保密字段。必须由另外两个人批准,其中一人必须是所有者或合规官。随后,申请人需在最近 10 分钟内重新登录,才能在控制台中查看一次。该值会被标记为已查看,账号负责人会被要求更改它。

删除

  • 人员: 在您的目录中停用某人会立即终止其访问权限。其记录会为审计记录而保留,直至保留期限结束。
  • 贵组织: 当组织关闭时,LayerT 会将其数据保留 30 天宽限期,然后一次性删除全部数据(包括已存储的录制),并记录一份删除回执。
  • 录制和旧记录: 由每日保留期限任务自动删除,每一次录制删除都会被记录。

带走您的数据

所有者可以将整个组织的数据导出为一个 zip 文件,其中包括每一段保留的录制,这些录制已被解密,以便在 LayerT 之外观看。清单文件列出了每个文件的 SHA-256 校验和。导出中从不包含密码、验证器设置密钥或保密字段,并且每次生成导出都会写入审计日志。

所有者、IT 管理员、合规官和审计员可以将审计日志本身导出为 CSV 或 JSON Lines。除非导出者勾选包含选项,否则输入的值不会包含在导出中。

子处理者与数据位置

LayerT 将运行在两家基础设施提供商之上。每一家都只按照 LayerT 的指示、依据数据处理协议处理您的数据。

提供商签约实体计划用途
Google CloudGoogle Cloud EMEA Limited(爱尔兰)控制台、API 和 Worker、数据库、录制存储、日志和密钥服务。区域:米兰(europe-west8)。密钥和数据库备份:Google 的欧盟多区域
CloudflareCloudflare, Inc.(美国)layert.net 的 DNS,以及发送通知邮件

如果贵组织连接了 Slack,审批人的通知会通过您自己的 Slack 工作区发送,适用您与 Slack 之间的协议。您的身份提供商和 MDM 也归您所有,因此它们不是 LayerT 的子处理者。

上线之前. LayerT 尚未投入生产,因此以上是计划中的配置,而不是正在运行的配置。最终的子处理者名单(包括任何备用电子邮件提供商)、向欧盟以外传输数据时的保障措施,以及数据驻留选项,将在首位客户上线之前在此发布。

如果您正在填写处理活动记录

  • 目的: 控制人员在工作设备上登录哪些账号,代理对共享账号的访问,并为这两者保留审计记录。
  • 数据主体: 使用受管浏览器的您的员工和外包人员。
  • 特殊类别数据: LayerT 并不有意处理此类数据。录制可能会捕获供应商页面显示的任何内容,这正是录制需要所有者先做出声明的原因。
  • 法律依据: 由您确定。LayerT 要求所有者在任何录制发生之前将其记录下来。