架构
数据处理
LayerT 保存什么、保存在哪里、保存多久,以及它从不收集什么。本文的写法旨在让您的隐私团队无需开会即可填写其记录。
本文描述截至 2026年9月19日 已实现的 LayerT。尚未实现的内容均已标注。
LayerT 存储什么
| 数据 | 位置 | 保护方式 | 保存期限 |
|---|---|---|---|
| 来自您目录的人员:姓名、电子邮件、职位、上级、在职状态 | Postgres | 访问控制;您的目录是数据来源 | 在您目录中存在期间;已停用人员的数据为审计记录而保留 |
| 组和成员关系 | Postgres | 访问控制 | 以您的目录为准 |
| 设备:已注册的浏览器配置文件、所属人员、最近一次在线时间 | Postgres | 凭据以哈希形式保存 | 已吊销的设备在闲置 90 天后删除 |
| 审计事件,包括匹配的值及其发生的网站 | Postgres | 访问控制;默认可读,规则可以设置为在值到达时将其丢弃或部分遮蔽 | 默认 365 天,可配置 |
| 访问请求:值、网站、人员给出的理由 | Postgres | 访问控制 | 关闭后 180 天,除非有当前有效的例外依赖于它 |
| 共享账号密码、验证器设置密钥和保密登录字段 | Postgres | AES-256-GCM 信封加密,每个账号一个数据密钥 | 直到账号被删除或密钥被替换 |
| 显示的登录字段(例如账户 ID)和账号备注,以及每条备注的编辑历史 | Postgres | 访问控制 | 直到账号被删除 |
| 共享账号会话 | Postgres | 访问控制 | 结束后 180 天 |
| 会话录制 | 对象存储 | AES-256-GCM,每段录制一个新密钥,在设备上加密 | 默认 90 天,可在 7 到 365 天之间配置 |
| 录制索引:哪个会话、哪些页面、时间信息 | Postgres | 访问控制 | 随录制一起删除 |
| 签名策略版本 | Postgres | Ed25519 签名 | 最新的 20 个,以及最近 30 天内的所有版本 |
| 登录结果:共享账号登录是否成功,以及在哪一步停止。不含值或页面文本 | Postgres | 访问控制 | 90 天 |
| 设备信息:扩展程序版本、安装方式、浏览器、操作系统 | Postgres | 访问控制 | 与设备记录同存续 |
| 通知及其投递记录 | Postgres | 访问控制;通知从不包含密钥或完整的值 | 30 天 |
| 访问审查:谁确认了哪个人员仍然需要哪个账号,以及审查报告 | Postgres | 访问控制;每份报告和 CSV 都附有 SHA-256 校验和 | 7 年 |
永不离开笔记本电脑的数据
- 在任何规则都未指定的字段中输入的任何内容。
- 您员工的浏览历史。LayerT 不收集这些数据。
- 原始录制密钥,在其被交出一次用于封装之后。
- 录制中的按键:所有输入在加密之前都会被遮蔽。
扩展程序接收什么
贵组织中每个已注册的浏览器都会收到贵组织的签名策略。该策略包含规则,以及规则所需的已批准例外和按人员设置的配置,例如公司电话号码或已批准的个人账号。请将策略视为贵组织的内部数据。
共享账号密码、保密登录字段和验证器代码只会发送到拥有活动会话的人员的已注册浏览器,只在登录需要时发送,并且 LayerT 从不将其存储在浏览器中。
密钥离开 LayerT 服务器还有另一种途径:密码请求。某人提出申请并说明原因,要求查看密码、验证器设置密钥或保密字段。必须由另外两个人批准,其中一人必须是所有者或合规官。随后,申请人需在最近 10 分钟内重新登录,才能在控制台中查看一次。该值会被标记为已查看,账号负责人会被要求更改它。
删除
- 人员: 在您的目录中停用某人会立即终止其访问权限。其记录会为审计记录而保留,直至保留期限结束。
- 贵组织: 当组织关闭时,LayerT 会将其数据保留 30 天宽限期,然后一次性删除全部数据(包括已存储的录制),并记录一份删除回执。
- 录制和旧记录: 由每日保留期限任务自动删除,每一次录制删除都会被记录。
带走您的数据
所有者可以将整个组织的数据导出为一个 zip 文件,其中包括每一段保留的录制,这些录制已被解密,以便在 LayerT 之外观看。清单文件列出了每个文件的 SHA-256 校验和。导出中从不包含密码、验证器设置密钥或保密字段,并且每次生成导出都会写入审计日志。
所有者、IT 管理员、合规官和审计员可以将审计日志本身导出为 CSV 或 JSON Lines。除非导出者勾选包含选项,否则输入的值不会包含在导出中。
子处理者与数据位置
LayerT 将运行在两家基础设施提供商之上。每一家都只按照 LayerT 的指示、依据数据处理协议处理您的数据。
| 提供商 | 签约实体 | 计划用途 |
|---|---|---|
| Google Cloud | Google Cloud EMEA Limited(爱尔兰) | 控制台、API 和 Worker、数据库、录制存储、日志和密钥服务。区域:米兰(europe-west8)。密钥和数据库备份:Google 的欧盟多区域 |
| Cloudflare | Cloudflare, Inc.(美国) | layert.net 的 DNS,以及发送通知邮件 |
如果贵组织连接了 Slack,审批人的通知会通过您自己的 Slack 工作区发送,适用您与 Slack 之间的协议。您的身份提供商和 MDM 也归您所有,因此它们不是 LayerT 的子处理者。
如果您正在填写处理活动记录
- 目的: 控制人员在工作设备上登录哪些账号,代理对共享账号的访问,并为这两者保留审计记录。
- 数据主体: 使用受管浏览器的您的员工和外包人员。
- 特殊类别数据: LayerT 并不有意处理此类数据。录制可能会捕获供应商页面显示的任何内容,这正是录制需要所有者先做出声明的原因。
- 法律依据: 由您确定。LayerT 要求所有者在任何录制发生之前将其记录下来。