一、如何阅读本清单
大土口可能为短信、文件存储、AI 模型、支付和即时通信等能力接入第三方服务。只有在相应功能实际启用、您主动使用或为履行法定义务所必需时,相关服务才会处理必要数据;某项服务出现在代码、依赖或配置示例中,不代表生产环境已经启用或一定会获得数据。
正式清单应随生产配置保持一致,并明确第三方的准确签约主体、服务地域、隐私政策链接、处理角色和退出方式。本草案依据当前代码形成,表中“待确认”项目必须在正式发布前由技术、采购和法务共同核对。
二、拟纳入正式清单的服务
2.1 阿里云短信服务
- 服务用途:发送买家或商家注册、登录验证码,以及实际启用的重要交易通知;
- 可能处理的信息:手机号码、短信模板参数、发送时间、送达状态和错误信息;
- 触发场景:用户主动请求验证码,或依法/经同意启用的必要通知;
- 代码依据:
packages/shared/src/aliyun-sms.client.ts、买家和商家notification/sms.service.ts; - 当前状态:代码支持
redis-only与aliyun两种模式;生产要求真实短信,但账号、签名、模板审核和生产验收仍需核对; - 待确认:签约主体全称、数据存储地域、隐私政策链接、短信记录保存期限。
2.2 阿里云对象存储 OSS
- 服务用途:存储商家上传的商品图片、店铺和案例图片、资质文件、采购询单参考图片,以及在明确启用时存储备份;
- 可能处理的信息:上传文件、对象名称、文件类型、大小、上传时间、访问地址和必要日志;文件本身可能包含商家或用户主动上传的信息;
- 触发场景:用户或商家主动上传文件;系统执行经批准的备份任务;
- 代码依据:
apps/api-merchant/src/upload/oss.service.ts、merchant-agent生成资产存储、.env.example; - 当前配置线索:商品图片区域示例为北京;备份示例为杭州内网,且要求与商品桶隔离;
- 待确认:实际 Bucket、地域、访问权限、生命周期、CDN、备份是否启用、签约主体和隐私政策链接。资质与采购附件原则上不应使用无鉴权的永久公开地址。
2.3 阿里云模型服务(通义 / DashScope)
- 服务用途:商品主图分析、属性提取、量体表识别、描述提取、颜色命名,以及商品文本向量化;
- 可能处理的信息:商家主动上传的商品图片、商品标题/描述/属性、提示词、模型输出和技术日志;原则上不传输买家身份;
- 触发场景:商家主动使用 AI 识图/整理,或平台为已发布商品建立检索向量;
- 代码依据:Qwen-VL 客户端、
packages/shared/src/embedding.ts、.env.example; - 当前模型线索:
qwen-vl-max、text-embedding-v3,实际模型可由配置变更; - 待确认:准确服务主体、区域、内容保留/训练政策、隐私政策链接和生产模型版本。
2.4 DeepSeek 模型服务
- 服务用途:买家需求理解、商品匹配与回答、商品级咨询、商家 AI 辅助规划,以及在启用时提供客服草稿或摘要;
- 可能处理的信息:用户问题、必要的对话历史、已确认商品事实、工具结果、模型输出和技术日志;不应传输支付密码、验证码、银行卡或无关身份信息;
- 触发场景:用户主动使用 AI 服务,或商家主动调用 AI 辅助能力;
- 代码依据:
apps/api-buyer/src/chat/deepseek.client.ts、apps/merchant-agent/src/llm/deepseek.client.ts、.env.example; - 当前状态:生产密钥、模型版本、内容保留和真实调用仍需按环境核对;
- 待确认:服务提供主体、区域、数据是否用于训练、保留期限、隐私政策链接和敏感信息过滤机制。
2.5 微信支付
- 服务用途:在买家交易功能开放时提供微信 Native 扫码支付、微信内 JSAPI 支付和退款;
- 可能处理的信息:订单号、支付/退款金额、商品概要、商户号、支付用户标识(如 openid)、回调信息、交易状态和必要设备/网络信息;
- 触发场景:用户主动选择微信支付或平台按售后结果发起退款;
- 代码依据:买家支付和商家退款模块、
.env.example; - 当前状态:代码同时存在本地模拟和真实微信模式;生产安全检查要求真实模式,但商户资质、证书、回调和真实退款证据仍需核对;
- 待确认:具体支付服务主体、商户主体、隐私政策链接、账单/退款记录期限和生产验收记录。
2.6 OpenIM 即时通信
- 服务用途:在实际启用时提供买家、商家和客服之间的消息实时传输、会话同步和送达状态;
- 可能处理的信息:平台映射用户标识、会话参与方、消息文本或附件、客户端/服务端消息 ID、发送时间和送达状态;
- 触发场景:用户或商家主动进入客服会话;
- 代码依据:
packages/shared/src/openim-admin.client.ts、apps/cs-worker/src/openim、买家端 OpenIM SDK; - 当前状态:系统也支持 API 轮询降级;配置资料显示 V1 正式方案可能仍使用轮询,因此生产是否启用 OpenIM 必须按运行配置确认;
- 待确认:部署主体(自建或第三方)、服务器地域、隐私政策、消息加密和保存期限。
三、当前不应写入“已启用清单”的能力
下列能力在项目资料中出现过规划、预留或演练,但尚不能因此表述为正在向用户提供:
- 阿里云内容安全:属于技术选型或未来接入项,需以真实生产调用和合同为准;
- 智谱 AI:配置示例明确为未接入;
- AI 内容生成供应商、数字人或直播服务商:当前仅有内部演练或预留,未形成公开服务;
- 广告、营销追踪或官网统计 SDK:当前新官网未接入;
- 物流聚合、地图、电子签约、发票服务:未发现足以确认生产启用的证据。
自建 PostgreSQL、Redis、Elasticsearch 或内部服务不作为第三方 SDK 单列,但若实际托管在云厂商并由其处理个人信息,应在隐私政策或基础设施受托方说明中补充。
四、第三方网页和独立处理
用户通过平台进入微信支付、承运服务或其他第三方页面后,第三方可能基于自己的目的独立处理个人信息。平台应在跳转或调用前提供明确标识;第三方应按照其隐私政策承担责任。平台仍会依法审慎选择服务方,并处理因平台集成错误产生的问题。
商家自行在线下选择的快递、客服、ERP、营销或其他服务不当然属于平台受托方。商家应依法向用户告知并承担相应责任。
五、数据最小化和安全要求
- 只向第三方传输完成具体功能所必需的信息,不传输无关账户、身份、订单或商业数据;
- API 密钥、证书和令牌通过环境变量或密钥管理系统保存,不写入公开代码或前端;
- 对 AI 服务,应在传输前减少身份信息,过滤支付密码、验证码、身份证、银行卡和精确地址等敏感内容;
- 对文件存储,应区分公开商品图片、受限资质文件、采购附件和备份,采用不同权限与生命周期;
- 对支付和短信,应核对回调、签名、防重放、限流和日志脱敏;
- 服务方发生变更、数据种类增加、地域变化或处理目的变化时,应先更新清单并依法履行告知和同意义务。
六、用户权利和联系
您可以通过 support@datukou.com 询问第三方处理情况,或提出查阅、更正、删除、撤回同意等请求。由第三方独立处理的,我们会协助您联系相应服务方;法律规定由平台直接负责的,不以第三方处理为由拒绝。
七、正式发布前核对表
- 从生产环境导出实际启用的 Provider,不以
.env.example推断; - 确认每家服务的合同主体、产品名称、服务地域和隐私政策链接;
- 确认每项数据字段、触发场景、保留期限和删除机制;
- 确认 AI 服务是否保留输入、是否用于训练及如何关闭;
- 确认 OSS 公私权限、生命周期和资质/询单附件访问控制;
- 完成真实短信、微信支付/退款和即时通信验收;
- 建立配置变更触发清单复核的流程;
- 删除未启用项目,给实际启用项目补齐正式链接和日期。