# 数据与客户动作安全

理解本地工作区、业务员身份、调查权限、发送权限和审计记录的边界

Product: ai-salesperson
Journey stage: use
Audience: 外贸负责人、系统管理员
Last verified: 2026-08-27

当前产品以本地工作区运行，客户资料默认保存在本地产品环境。页面中的多位业务员是不同人设、签名、语言、时区和发送账号归属，不等同于成熟的多用户登录、角色权限或企业级 RBAC。

![调查、业务员大脑模式和客户联系权限分开显示。打开调查不会自动获得联系客户的权限。](https://fengtalk.ai/images/help/ai-salesperson/runtime-authority-desktop-2026-08-25.png)

图：调查、业务员大脑模式和客户联系权限分开显示。打开调查不会自动获得联系客户的权限。（当前产品 · 本地 sandbox · 2026-08-23）

## 三类控制不要混淆

| 控制 | 允许什么 | 不允许什么 |
| --- | --- | --- |
| 允许背景调查 | 公开搜索、官网读取、联系方式验证、资料包 | 发消息、打电话、提交表单或社媒互动 |
| 只准备草稿 | AI 装载上下文、做 Decision、生成 Draft | 把 Draft 当成发送授权 |
| 单条执行授权 | 对一条精确 Draft 调用指定 Provider | 修改后继续用旧授权、跨客户或跨渠道复用 |

## 每次客户动作应留下什么

- Company、Person、Channel 和 Conversation；
- 目标地址、sender 和 Provider；
- Draft fingerprint 与操作者授权；
- 发送前硬门检查；
- Provider 成功或失败回执；
- 对 Company Flow、Memory、Pipeline 和下一步造成的变化。

退订、硬退信、个人 DNC、公司 DNC 和 wrong-person 的作用域不同。一个联系人拒绝不自动关闭整家公司，但公司明确要求停止时必须阻止所有公司范围触达。

## API Key 和敏感配置

API Key 只在设置或受保护的本地环境中配置。帮助文档、截图、Chat、日志和支持邮件都不应包含完整 Key、Token、Cookie、Authorization、密码或付款信息。日志可以显示 Provider 名称、健康状态和脱敏后的错误。

## 当前不能公开承诺的内容

当前证据不足以把多业务员身份描述成完整团队账户权限，也不能据此承诺数据保留期限、自动备份、远程删除、合规认证或安全 SLA。需要正式上线前，由部署和隐私合同另行确认。

下一步：[故障排查](https://fengtalk.ai/help/ai-salesperson/troubleshooting)。
