法律 · 服务条款
Keyvaci 服务条款
本服务条款(以下称“本条款”(Terms))管辖对 Keyvaci 的访问与使用。Keyvaci 是一款零知识凭据保管库,由在新加坡注册成立的公司 XNOR Group Pte. Ltd. 运营(以下称 “Keyvaci”、“我们”、“我方”)。本条款在我们与订阅本服务的组织(以下称“客户”(Customer)、“你”)之间构成具有约束力的协议。
在 Keyvaci 上创建组织的人员即确认其已获授权,可代表该组织接受本条款的约束。若组织通过 Microsoft Entra ID 创建,则该人员必须在客户自有的目录中持有全局管理员(Global Administrator)或特权角色管理员(Privileged Role Administrator)角色,我们将该角色视为其具备授权的证据。若组织以电子邮件地址创建,我们仅能核实该人员控制着该邮箱地址,因此我们所依赖的是其作出的上述确认。第 3 条列明了这两种途径。
在继续之前请阅读此处
Keyvaci 的设计使得我们无法读取你所存储的凭据。这是本产品核心的安全属性,并且它带来一个不可避免的后果:一旦相关密钥丢失,任何人都无法恢复你的数据,我们也不能。没有任何支持请求、法律命令、备份或付款能够逆转这一点。第 5 条准确说明了这种情况在何时发生,以及你必须做什么来防止它。
目录
- 定义
- 本服务
- 账户、授权与成员
- 零知识架构
- 数据的不可逆丢失
- 客户的责任
- 管理员的恢复权限与可见性
- 试用、费用、席位与续订
- 未付款与账户冻结
- 可接受使用
- 数据、隐私与处理
- 来自公权力机关的要求
- 可用性与支持
- 安全披露与保证的限度
- 期限、暂停与终止
- 保证与免责声明
- 责任限制
- 赔偿
- 本条款的变更
- 适用法律与争议解决
- 一般条款
1. 定义
| 术语 | 含义 |
|---|---|
| 本服务(Service) | Keyvaci 网页应用、API 及相关组件。 |
| 组织(Organisation) | 本服务上的一个租户,由客户创建并归客户所有。 |
| 成员(Member) | 经客户授权、在客户的组织下使用本服务的个人。 |
| 管理员(Administrator) | 在组织中持有 ADMIN 角色的成员。 |
| 保管库(Vault) | 组织内部承载加密条目的容器。 |
| 客户数据(Customer Data) | 客户或其成员存储于本服务中的一切内容,包括保管库的加密内容。 |
| 登录链接(Sign-in Link) | 在使用邮箱登录时,我们发送到某人邮箱地址的一次性链接。打开它即证明此人持有该地址,这就是登录的方式。链接在发出后 5 分钟失效,并且不解密任何内容。不再有单独的登录密码:我们既不索取,也不持有。 |
| 主密码(Master Password) | 成员在初次设置(enrolment)时选择的口令,其个人密钥由此派生。绝不会传输给我们。它才是真正解密保管库内容的东西,并且我们无法重置它,也无法通过邮件重置。 |
| 组织恢复密钥(Organisation Recovery Key) | 在注册时于客户浏览器中生成的密钥,可解密每一位成员的私钥。绝不会传输给我们。 |
| 组织签名密钥(Organisation Signing Key) | 在注册时生成的密钥,客户用它确认其成员的身份密钥。绝不会传输给我们。 |
| 恢复密钥包(Recovery Kit) | 包含组织恢复密钥与组织签名密钥的文件,在注册时于浏览器中一次性生成。 |
2. 本服务
Keyvaci 代表客户以加密形式存储凭据及类似机密,并在成员之间提供对这些机密的受控共享。在遵守本条款并支付相应费用的前提下,我们授予客户在订阅期内使用本服务的非独占、不可转让的权利。
我们可以更改、新增或移除功能。若某项变更实质性降低了本服务的安全性或核心功能,我们将通过电子邮件向管理员或通过本服务给予合理的事先通知。
3. 账户、授权与成员
-
两种登录方式。组织可以使用 Microsoft Entra ID,或使用电子邮件地址加上由我们保管的密码,具体取决于本服务在客户环境中所提供的方式。
- Microsoft Entra ID。身份验证在 Microsoft 处进行。客户对其自有目录负责,包括存在哪些账户、其中哪些账户保留特权目录角色,以及适用何种条件访问或多因素策略。我们从不接收目录密码,也无法签发或重置它们。
- 电子邮件地址与密码。我们接收该密码、对其进行校验,并且仅存储其加盐哈希,绝不存储密码本身。会话令牌由我们签发。成员可以添加第二因素,形式为来自任意身份验证器应用的基于时间的一次性验证码;管理员可以要求在揭示某项凭据之前,于整个组织范围内使用该第二因素。恢复码在该时点一次性签发,并且是身份验证器丢失后唯一的回归途径。
- 创建组织的权限。使用 Microsoft Entra ID 时,只有客户自有目录的全局管理员或特权角色管理员方可创建组织,且该组织与该目录的租户标识符绑定。使用电子邮件地址时,该人员必须已通过我们发送至该地址的链接确认其对该地址的控制,且不得已经属于某个组织。一个地址只属于一个组织。
- 成员资格通过管理员发出的邀请取得。邀请发送至某个电子邮件地址,但本服务内的身份是接受该邀请的账户的 Entra 对象标识符。在管理员按第 6 条所述确认受邀人的身份密钥之前,受邀人不会获得对任何保管库的访问权限。
- 客户对在其组织下进行的一切活动负责,并负责及时移除或暂停不应再拥有访问权限的成员。
4. 零知识架构
保管库内容的加密与解密在成员的浏览器中进行。读取客户数据所需的密钥,或者派生自主密码,或者受组织恢复密钥保护。这些密钥都绝不会以我们可以使用的形式离开浏览器。
这在实践中意味着什么,以下直白说明,以免被误解:
| 我们不能 | 我们能 |
|---|---|
| 读取任何保管库条目的内容。重置被遗忘的主密码。在相关密钥丢失后恢复数据。向任何人(包括法院或监管机构)提供解密后的客户数据。从备份中还原出可读的数据。 | 查看并处理第 11 条与隐私政策中所述的运营数据,包括成员姓名和电子邮件地址、组织与保管库的结构、谁拥有对哪个保管库的访问权限,以及访问的审计记录。查看客户数据的加密形式。暂停或删除某个组织。 |
客户确认,这一设计是其自行选择的、经过深思熟虑的取舍:它使我们不再是一个有能力读取客户数据的一方,作为交换,它也使我们不再是一个有能力还原客户数据的一方。
5. 数据的不可逆丢失
数据将被永久丢失的情形
- 某位成员忘记其主密码。其数据只能由管理员使用组织恢复密钥执行恢复来还原。我们无法代你执行此操作。
- 客户遗失恢复密钥包。此后,任何忘记主密码的成员都无法被恢复,任何新成员也无法被确认,因此该组织既无法再扩充,也无法再自我修复。我们不持有恢复密钥包的任何副本。
- 上述两种情形同时发生。受影响的客户数据将对所有人永久不可读,且是永久性的。
客户接受对上述后果承担全部责任,并同意:对于因主密码、恢复密钥包,或客户及其成员持有的任何其他密钥材料丢失而导致的客户数据丢失或无法访问,我们不承担任何责任。这一风险分配是本服务得以按其所述价格提供的根本基础之一。
客户应当自行维持独立的业务连续性安排,包括按照其自身风险评估所确定的适当间隔导出客户数据。只要组织未被暂停或删除,本服务随时提供客户数据的导出功能。
6. 客户的责任
- 妥善保管恢复密钥包。恢复密钥包在浏览器中一次性生成,并且只显示一次。客户必须以与其价值相称的方式加以存储,而其价值等同于该组织将来所持有的每一项凭据的价值。对它的保管,至少应当与它所保护的最敏感凭据同样审慎。
- 确认成员的身份密钥。只有在管理员对某位成员的身份密钥签名之后,该成员才能够获得对保管库的访问权限。该签名即是客户对这些密钥属于真实本人的确认。管理员在签名之前,必须通过本服务以外的渠道与本人核对所显示的密钥指纹。未经核对即签名,将使一项旨在防止冒充者取得访问权限的控制措施失效,由此产生的后果由客户承担。
- 主密码的选择。本服务强制要求最低强度,但客户仍须对其自身的密码策略负责,并负责告知成员主密码无法重置。
- 邮箱安全。在使用邮箱登录时,打开我们发送的登录链接就是登录本身,因此任何能读取成员邮件的人都能以该成员身份登录。所以成员邮箱的安全,是其账户安全的前提条件。这取代了单独的登录密码,本服务已不再使用它:可被窃取或重复使用的秘密少了一个,而这份重量由邮箱承担。第二因素可用,组织可以要求在揭示条目之前使用它。
- 登录链接做不到什么。重新进入账户对数据毫无影响。保管库内容仍由主密码封存,它绝不会到达我们这里,我们无法重置它,也无法通过我们发送的任何链接重置。客户应当确保其成员理解这一点,因为混淆二者最可能导致的后果,是有人误以为重新登录已经找回了数据,而实际上并没有。
- 目录的良好治理。由于创建组织的权限以及每一位成员的身份都源自客户的 Entra 目录,该目录的安全性是该组织安全性的前提条件。
- 成员数据的合法性基础。客户负责就其成员使用本服务一事,向成员作出法律所要求的任何告知并取得法律所要求的任何同意,包括第 7 条所述事项。
7. 管理员的恢复权限与可见性
本条描述客户自有管理员所持有的能力。之所以单独列出,是因为它带来客户必须自行管理的劳动法与数据保护方面的后果。
- 恢复。持有组织恢复密钥的人,能够解密任何成员的个人私钥,进而能够解密该成员可以打开的任何保管库。本服务仅在受影响成员发起请求时才执行恢复,并将其记入审计轨迹。然而,仅仅占有组织恢复密钥本身,就足以在不使用本服务的情况下,解密从已存储数据中获取的成员密钥材料。因此,客户必须将该密钥作为一项治理事项加以管控,而不能仅依赖本服务的工作流。
- 审计可见性。本服务记录与安全相关的事件,包括成员何时打开保管库、揭示条目、被授予或失去访问权限,以及何时使用了恢复功能。管理员可以获取这些记录。它们构成对个人活动的监控。
- 客户的义务。若客户的成员是其员工或承包人,则客户是该监控与恢复能力的控制者(controller)。客户必须将此事告知他们,并依据适用法律为其确立合法性基础。我们提供机制;我们并不决定客户使用该机制的目的。
- 个人使用。成员不应在本服务中存储与客户业务无关的纯个人凭据,因为这些凭据将落入客户的恢复与审计能力范围之内。
8. 试用、费用、席位与续订
- 试用。新组织可获得本服务在注册时所载明期限的免费试用。开始试用无需提供支付方式。试用期结束时,尚未订阅的组织将按第 9 条所述转为冻结状态。
- 费用。价格以购买时本服务中显示的价格为准。付款由 Stripe 处理;我们不接收也不存储银行卡信息。客户负责承担 Stripe 未代收的任何税费、关税或银行手续费。
- 席位。对于按席位计费的方案,每一位未被暂停的成员占用一个席位,此外每一份尚未处理的邀请也占用一个席位。在已付费周期内增加成员将产生按比例计算的费用;移除成员将产生抵扣至后续账单的贷记额。席位数量与 Stripe 自动同步。
- 自动续订。订阅在每个计费周期结束时按所选的按月或按年方式,以届时现行价格自动续订,直至被取消为止。客户可随时通过本服务中的账单门户取消。
- 不予退款。已支付的费用不予全部或部分退还,包括在取消订阅时、在将席位减少至低于已付费数量时,以及在因客户违约而终止时。取消后,订阅在已付费周期结束前仍保持有效,且不再续订。免费试用的存在,正是为了让客户能够在付费之前评估本服务。
- 价格变更。我们可以在至少提前 30 天通过电子邮件通知管理员后变更价格。变更自下一次续订时生效。若客户不接受某项价格变更,其救济方式是在该次续订之前取消订阅。
9. 未付款与账户冻结
若某笔账单扣款失败,该组织将进入宽限期,在此期间它仍可正常运作。若付款未在该期间内解决,或订阅期满未续订,该组织将转为冻结状态。
处于冻结状态的组织仍然能够读取并导出其全部客户数据,其管理员也仍可进入结账流程以恢复订阅。被暂停的是写入能力:创建保管库、添加或更改条目,以及授予访问权限。我们认为,因为一张账单而扣押客户自己的凭据是不可接受的,本条即是我们不这样做的承诺。
在冻结期间,恢复工作流仍然可用,以便在中断期内忘记主密码的成员,不会因此失去对其有权导出的数据的访问。
10. 可接受使用
客户不得,且不得允许任何成员:
- 以违反适用法律的方式使用本服务,或用其存储持有即属违法的材料;
- 试图访问另一组织的数据,或访问本服务中并非供其使用的任何部分;
- 干扰本服务的运行,包括规避速率限制,或以致使本服务对他人性能下降的方式自动化访问;
- 未经我们书面同意,转售、再许可本服务,或将本服务作为其自身的服务提供给第三方;
- 对本服务进行逆向工程,但以该限制在法律上不可执行的范围为限。
第 14 条欢迎安全研究;在该条所述范围内进行的安全研究不构成对本条的违反。
11. 数据、隐私与处理
我们对个人数据的处理方式载于隐私政策。在我们代表客户处理个人数据的情形下,适用数据处理附录,该附录构成本条款的一部分。客户是该等数据的控制者(controller),我们是其处理者(processor)。
由于第 4 条所述的架构,我们实际能够处理的个人数据仅限于运营数据。我们无法处理保管库条目的内容,且客户的任何指示、任何法律命令,都无法使我们具备这种能力。
12. 来自公权力机关的要求
若我们收到与客户数据有关的具有约束力的法律要求,除非法律禁止,我们将通知客户,以便其寻求保护性救济;并且我们仅披露该要求所要求的、且我们实际持有的内容。
客户应当理解那究竟是什么:我们能够提供运营数据和加密密文。我们无法提供可读的保管库内容,因为我们并不拥有解密它们的手段。要求我们这样做的命令,在事实层面就无法被遵从,而非我们不愿遵从。
13. 可用性与支持
我们力求高可用性,但在本条款中不对服务水平作出承诺。若与某客户另行签署了书面服务水平协议,则在可用性与支持响应方面以该协议为准。
支持通过电子邮件向管理员提供。我们绝不会向成员索取其主密码或恢复密钥包,任何索取上述内容的通讯都不是来自我们。
14. 安全披露与保证的限度
- 报告。疑似漏洞应报告至 keyvaci@xnorgroup.com。我们将在五个工作日内确认收悉。对于避免侵犯隐私、破坏数据和降低服务性能,且不访问他人数据的善意研究,我们不会将其作为违反第 10 条的行为予以追究。
- 事件通知。对于导致我们所处理的数据遭到意外或非法销毁、丢失、变更或未经授权披露的任何安全事件,我们将不无故迟延地通知受影响的客户,并提供数据处理附录所要求的细节。
- 不保证无法被攻破。本服务使用成熟的密码学,其算法与参数在本服务中有文档记载。我们不保证该密码学无法被攻破,无论是由于密码分析的进展、未来的计算能力,还是某个底层组件中的缺陷。客户应对此类发展的防护手段,是轮换密钥和更改所存储的凭据,本服务对二者均提供支持。
15. 期限、暂停与终止
- 本条款自组织创建之时起适用,直至该组织被删除。
- 客户可随时通过取消订阅并删除组织的方式终止本条款。对于已支付的费用,适用第 8.5 条。
- 成员自行结束成员身份。成员可随时在个人资料页删除自己的账号。其访问权限、资料与密钥会被立即移除。该成员创建的条目仍留在组织的保管库中,因为那是客户的数据,而不是成员的数据。成员可在14 天内通过发送到本人地址的链接撤销删除;此后即为永久删除。身为组织最后一名管理员的成员,或某个保管库唯一管理员的成员,在把该职责移交他人之前无法删除账号。
- 删除组织。管理员可在管理区域安排删除组织。删除将于30 天后生效。在此期间组织照常运作,所有管理员都会收到已安排删除的通知,任何管理员均可取消。一旦完成,保管库、条目、成员资料与审计记录都会被删除,任何人都无法恢复,我们也不能。
- 在法律要求的情形下,或在某组织的使用对本服务或对他人构成严重且紧迫风险的情形下,我们可立即暂停该组织。我们将通知管理员;若起因可以补救,则在补救后恢复访问。
- 对于在书面通知后 30 天内未予补救的重大违约,我们可以终止本条款。
- 终止时,客户可在 30 天内导出其客户数据。该期限届满后,我们将从实时系统中删除客户数据,并随着备份周期到期,在其后 35 天内从备份中删除。审计记录以及出于法律、税务或会计目的所需保留的记录,将按隐私政策所述期限保留。由于我们无法读取客户数据,此处的删除是对密文的删除。
16. 保证与免责声明
我们保证将以合理的技能和谨慎提供本服务。除本条款明确规定者外,并在法律允许的最大范围内,本服务按 “现状”(as is)提供,我们否认所有其他明示或默示的保证,包括对适销性、特定用途适用性和不侵权的默示保证。
我们不保证本服务不会中断或无错误,也不保证本服务能够满足客户未以书面形式告知我们的各项要求。
17. 责任限制
- 任何一方均不排除其因过失致人死亡或人身伤害的责任、因欺诈或欺诈性虚假陈述的责任,或依法不得排除的任何其他责任。
- 被排除的损失。任何一方均不对利润损失、业务损失、预期节省的损失、商誉损失,或间接损失或后果性损失承担责任,无论其如何产生。
- 责任上限。我们因本条款引起或与之相关的责任总额,以客户在引起索赔的事件发生之前十二个月内向我们支付的费用为限。若未曾支付任何费用,则我们的责任总额以 100 新加坡元(SGD 100)为限。
- 密钥材料的丢失。为免疑义,并如第 5 条所规定,对于因主密码、恢复密钥包、组织恢复密钥、组织签名密钥,或客户目录的任何凭据的丢失、泄露或滥用而导致的客户数据丢失或无法访问,我们不承担任何责任。
- 客户确认,鉴于本服务的性质与所收取的费用,上述限制是合理的风险分配,且若无这些限制,我们不会按本条款提供本服务。
18. 赔偿
对于以下情形所引起的索赔、损失及合理费用,客户应向我们作出赔偿:其违反第 10 条使用本服务;其未能向成员作出第 7 条所要求的告知;以及成员或第三方就客户行使第 7 条所述恢复或审计能力提出的任何索赔。
19. 本条款的变更
我们可以修订本条款。每个版本均带有版本标识,显示于本文档顶部。
- 对于不会实质性削减客户权利的变更,我们将发布更新后的条款并更新版本标识。
- 对于重大变更,我们将至少提前 30 天通过电子邮件通知管理员,并且本服务将要求管理员先接受新版本,方可继续进行管理操作。在生效日之后继续使用即构成接受。
- 本服务会记录哪一版本被接受、由谁接受以及接受时间。该记录即是我们据以证明达成协议的依据。
20. 适用法律与争议解决
本条款受新加坡法律管辖,不适用其法律冲突规则。双方应首先在 30 天内,由高级代表通过善意协商尝试解决任何争议。
未能如此解决的任何争议,应提交新加坡国际仲裁中心(Singapore International Arbitration Centre, SIAC),按其届时有效的仲裁规则进行管理并最终解决,由一名仲裁员审理,仲裁地为新加坡,以英语进行。本条款不妨碍任何一方向任何有管辖权的法院寻求紧急禁令救济。
本条中的任何内容,均不剥夺作为消费者的客户,或依其本国法律享有不可放弃权利的客户,对该等权利的保护。
21. 一般条款
- 完整协议。本条款、隐私政策与数据处理附录构成双方就其标的达成的完整协议,并取代任何先前的谅解。
- 效力顺序。如有冲突,双方之间已签署的书面协议优先,其次是就个人数据事项适用的数据处理附录,再次是本条款,最后是隐私政策。
- 转让。未经另一方同意,任何一方均不得转让本条款,但转让给其全部或实质全部业务的继受人的除外。
- 可分割性。若任何条款被认定为不可执行,其余部分继续有效,且该条款将在使其可执行所必需的最小范围内予以修改。
- 不弃权。未执行某一条款并不构成对该条款的弃权。
- 语言。本条款以英文撰写。任何译文均仅为方便阅读而提供,如有不一致,以英文版本为准。
- 通知。向我们发出的通知应发送至 keyvaci@xnorgroup.com。向客户发出的通知应发送至本服务中记录的其管理员的电子邮件地址。