隐私政策
更新日期:2026 年 8 月 28 日
1. 我们处理哪些信息
包括注册邮箱、昵称、明确选择的偏好站点、登录与安全记录、点数流水、充值订单、对话内容及你主动上传的文件。我们会记录必要的模型用量和计费快照,用于扣点、对账、客服和安全审计。
2. 文件和对话如何被处理
为完成分析,文件和对话会发送到配置的模型中转服务,再由中转服务访问上游模型。请勿上传你无权处理的资料。生产环境应由运营方配置独立的中转、数据库和密钥。
3. 访问分析
我们使用自托管 Umami 了解匿名访问趋势,并仅在你选择“同意并继续”后加载 Google Analytics 4,统计公开页面与注册、上传、回答完成、开始充值等关键步骤(仅脱敏事件属性)。你可以随时在本页面的“Cookie 设置”中关闭,关闭不影响任何产品功能。我们不会向这些统计工具发送文件名、文件内容、提示词、回答、语音、邮箱或内部资料与会话 ID。你也可以在本页面的“Cookie 设置”里随时变更这项选择。
4. 第三方服务
登录可能使用 Google;经你允许的访问分析使用 Google Analytics 4;支付使用 Stripe;事务邮件使用 Resend;模型分析使用运营方配置的中转线路;生产备份使用配置的 S3 兼容服务。不同环境应使用独立数据库、密钥和第三方测试/生产配置。
5. 保留与删除
账号、订单和账本信息会在满足对账、反欺诈和法律义务所需期间保留。对话和上传文件会按产品设置保留,用户可在工作台删除会话;生产备份按运维策略默认至少保留 30 天,备份中的副本可能需要在备份周期结束后删除。需要协助删除或导出数据时,请联系页脚客服。
6. 删除、锁定与物理清除
你删除文件后,文件会立即从服务中不可访问。为防止误删,新上传的原件在受保护期内(7 天 source lock,以运营配置为准)不会被删除;该保护期只表示可删除的时间边界,不代表文件会自动消失。原件会保留在受保护的安全存储中用于恢复与合规用途,不会对外可访问,也不会因时间流逝自动物理清除;仅在运营或法律流程明确批准后,才会执行物理清除。本地缓存、临时副本和备份中的对象映射会随删除路径同步失效;上传原件与派生分片使用同一删除语义。注销账号:注销后账号立即无法登录;对话和文件按上文删除语义处理;未用完的点数按点数与退款规则处理;订单与账本信息保留以满足对账和法定义务。取消订阅:取消后不会再有续费扣款;已购买权益如适用,持续到当前周期结束,以产品页面说明为准。
7. 安全
我们使用 host-only Cookie、访问鉴权、一次性跨域 SSO、服务端 API Key 和限流措施保护服务。互联网传输和第三方处理仍存在客观风险,请在上传敏感文件前进行必要脱敏。