隐私政策
最后更新日期:2026年6月2日
引言
aiFun(以下简称"我们"、"我们的"或"本服务")致力于保护你的隐私。本隐私政策说明了我们如何收集、使用、存储和保护你的个人信息。使用我们的服务即表示你同意本隐私政策的条款。
1. 收集的信息
为了提供服务,我们可能会收集以下信息:
账户信息
当你创建账户时,我们会收集你的用户名、邮箱地址以及密码(加密后存储)。我们支持以下登录方式:
- 邮箱密码登录
- 邮箱验证码登录
- Google 账号登录(通过 Google OAuth 2.0;详见下文「Google 登录与用户数据」)
Google 登录与用户数据
当你选择「使用 Google 登录」时,我们通过 Google OAuth 2.0 获取并在本服务中使用以下信息(具体以 Google 授权同意屏幕上显示的权限为准):
| 数据类型 | 用途 |
|---|
| Google 账户唯一标识符 | 创建、验证并关联你的 aiFun 账户 |
| 电子邮件地址 | 账户识别、登录与安全通知 |
| 基本公开资料(如姓名、头像) | 展示账户信息、完善个人资料 |
我们不会将上述 Google 用户数据用于广告投放、再营销或出售给第三方,也不会将其用于与提供登录、账户管理无关的目的。
存储与删除:Google 登录相关数据与账户信息一并存储;你可通过账户设置删除账户,或按下文「你的权利」联系我们处理删除请求。
与第三方共享:除法律法规要求外,我们不会向第三方出售或出租 Google 用户数据。身份验证由 Google 提供,其数据处理受 Google 隐私权政策 约束。
Google API 服务用户数据政策:我们从 Google API 收到的信息的使用与传输均遵守 Google API 服务用户数据政策,包括其中的「有限使用」(Limited Use)要求。
聊天记录
你与 AI 的所有对话内容都会被保存到我们的服务器上。这些信息用于提供持续的对话上下文,并可能用于改进我们的服务质量。
交易信息
当你购买积分时,我们使用 Creem 作为支付服务提供商来处理支付交易。这些支付服务提供商符合 PCI DSS(支付卡行业数据安全标准)等安全标准,确保支付信息的安全性。我们不会存储你的完整信用卡号、CVV 码或其他敏感支付信息。支付处理过程中,必要的交易信息(如订单ID、产品ID、数量、用户邮箱、账户ID、订单金额、交易状态)会与支付服务提供商共享,仅用于完成交易和提供客户支持。
Cookie 和技术信息
为了提供和改进服务,我们自动收集以下技术信息:
- IP 地址
- 浏览器类型和版本
- 设备信息(设备类型、操作系统)
- 访问时间和日期
- 访问的页面和功能
- 引用来源(referrer)
- Cookie 数据(详见下方"Cookie 和类似技术"部分)
其他信息
为了改进服务质量和排查问题,我们可能会收集以下信息:
- 错误日志:当服务出现错误时,我们会收集错误信息、堆栈跟踪和性能数据,用于诊断和修复问题
- IP 地址:终端用户的 IP 地址会被存储在数据库中,用于安全审计和访问控制
2. 信息的使用
我们使用收集到的信息来:
- 提供和维护我们的服务,包括加载你的历史聊天记录
- 改进我们的 AI 模型和应用功能
- 发送服务相关的通知(如账户提醒、交易确认)
- 确保服务的安全性和合规性
- 其他用途:
- 分析使用情况以改进服务
- 防止欺诈和滥用
- 遵守法律义务
3. Cookie 和类似技术
我们使用 Cookie 和类似技术来改善你的使用体验、分析服务使用情况,并提供必要的功能。
Cookie 的使用
我们使用 Cookie 和类似技术来:
- 提供基本功能:保存你的语言偏好设置
- 分析服务使用情况:通过 Google Analytics 收集和分析网站访问数据,帮助我们了解用户如何使用我们的服务
Cookie 类型
我们使用以下类型的 Cookie:
-
必要 Cookie:
locale:存储你的语言偏好设置,有效期 365 天。禁用此 Cookie 将导致每次访问都需要重新选择语言。
-
分析 Cookie:
- Google Analytics Cookie:用于收集和分析网站访问数据,包括页面浏览量、访问时长、用户行为等统计信息。这些 Cookie 帮助我们了解服务的使用情况并改进用户体验。Google Analytics 的 Cookie 使用遵循 Google 的隐私政策。
-
功能 Cookie:
- 无其他功能 Cookie(目前仅使用上述必要 Cookie 和分析 Cookie)
-
营销 Cookie:
Cookie 管理工具
我们集成了 CookieYes 工具,为你提供便捷的 Cookie 管理功能。你可以通过网站上的 Cookie 同意横幅来管理你的 Cookie 偏好设置。
管理 Cookie
你可以通过以下方式管理 Cookie:
- CookieYes 工具:使用我们网站上的 Cookie 同意管理工具来设置你的 Cookie 偏好
- 浏览器设置:通过浏览器的隐私设置来管理或删除 Cookie。请注意,禁用某些必要的 Cookie 可能会影响服务的正常使用,例如:
- 禁用
locale Cookie 将导致每次访问都需要重新选择语言
4. 信息分享
我们承诺,在未经你明确同意的情况下,不会将你的个人信息出售或出租给任何第三方。我们只会在以下情况分享你的信息:
服务提供商
为了支持我们的服务,我们可能会与受信任的第三方服务提供商分享有限的信息:
法律要求
当法律、法规或司法程序要求时,我们可能会披露你的信息。这可能包括:
- 响应法院命令或法律程序
- 遵守适用的法律法规
- 保护我们的权利、财产或安全
- 防止欺诈或滥用
业务转让
如果发生合并、收购或资产出售,你的信息可能会被转移给新的所有者。
5. 数据安全
我们采取安全措施来保护你的个人信息:
技术措施
我们致力于采用合理、有效的技术与组织措施来保护您的个人信息,防止数据被未经授权的访问、泄露、篡改或毁损。我们所采取的措施会随着技术进步和业务需求的变化而持续审阅和改进。
-
加密
- 传输加密:我们的网站全程使用 TLS/SSL(HTTPS) 协议进行加密传输,确保您与我们服务器之间交换的所有数据(包括聊天内容)在传输过程中均受到保护。
- 存储加密:
- 您的账户密码等认证凭据,均使用 PBKDF2-HMAC-SHA256 这类工业标准的加盐哈希算法进行不可逆加密存储。即使是我们的系统管理员,也无法查看您的原始密码。
- 其他个人数据与您和AI的对话记录,在数据库中以加密状态存储,并受到严格的访问控制保护。
-
访问控制
- 权限最小化与隔离:我们严格区分开发、测试与生产环境。对生产环境数据(尤其是个人数据)的访问遵循“按需知悉”原则。
- 内部访问管理:仅极少数授权的管理员可通过受控的专用账户访问后台管理系统。我们已制定内部政策,并定期更换强密码,以最大限度降低未授权访问风险。
-
安全审计
- 日志监控:我们对系统操作和安全事件进行记录,并定期审查服务器日志,以监测和分析异常活动。
- 漏洞管理:我们定期使用自动化工具对代码依赖进行漏洞扫描,并及时修复已知的安全漏洞。我们保持对所用第三方软件安全更新的关注。
- 事件响应:我们已经制定安全事件应急响应预案。若发生个人信息泄露等安全事件,我们将依法启动预案。
-
符合标准与承诺
- GDPR合规承诺:我们致力于履行GDPR规定的数据控制者义务,尊重并保障您的各项数据主体权利。
- 安全实践:我们的安全措施设计参考了行业通行的最佳实践,并与其保持同步。我们持续评估和改进自身的安全状况,以应对不断变化的网络安全威胁。
6. 数据保留
保留期限
- 账户信息:账户存在期间,删除后保留 30 天
- 聊天记录:用户主动删除或账户关闭后 90 天
- 交易记录:根据法律要求保留 7 年
- 日志数据:90 天
- Cookie 数据:
locale Cookie:365 天
- Google Analytics Cookie:根据 Google Analytics 的保留政策(通常为 2 年,但可能因地区而异)
删除机制
-
用户主动删除:
- 账户删除:用户可以通过账户设置页面申请删除账户。删除前需要通过邮箱验证码验证身份。账户删除后,相关数据将按照上述保留期限进行保留。
- 聊天记录删除:用户可以在应用内主动删除单条聊天记录或整个对话。
- 数据删除请求:用户可发送邮件至 [email protected] 请求删除特定数据。我们将在收到请求后的合理时间内处理您的请求。
-
自动删除机制:
- 我们正在实施自动删除机制,以确保在保留期限到期后自动清理相关数据。部分数据类型(如embedding缓存、未使用的数据集等)已实现自动清理。
7. 国际数据传输
我们致力于保护您的数据,并确保所有数据处理符合适用的数据保护法律,包括欧盟的《通用数据保护条例》(GDPR)。
数据存储位置
你的数据主要存储在:
- 主要服务器:德国(由 Contabo 提供)
- 对象存储:Cloudflare R2(Cloudflare 的全球分布式存储网络)
跨境传输
我们使用的服务提供商情况如下:
-
Contabo:
- 我们的主要服务器位于德国,属于欧盟境内,数据处理符合 GDPR 要求。
-
Cloudflare R2:
- Cloudflare R2 是 Cloudflare 提供的分布式对象存储服务,数据可能存储在 Cloudflare 的全球数据中心网络中。
- Cloudflare 是一家符合 GDPR 要求的服务提供商,并已实施适当的数据保护措施。
- 如果您的数据被传输到欧盟以外,Cloudflare 将使用标准合同条款(Standard Contractual Clauses, SCCs)或其他法律机制来确保数据保护水平。
如果我们将你的数据传输到你的国家/地区以外,我们将:
- 确保符合适用的数据保护法律(包括 GDPR)
- 确保接收方提供适当的数据保护水平
- 仅在必要时进行数据传输,并采取适当的技术和组织措施保护数据安全
8. 你的权利
根据适用的数据保护法律,你享有以下权利:
访问权
你有权访问我们持有的关于你的个人信息。
更正权
你有权更正不准确或不完整的个人信息。
删除权(被遗忘权)
你有权要求删除你的个人信息,在以下情况下:
- 数据不再需要用于原始目的
- 你撤回同意
- 数据被非法处理
限制处理权
你有权要求限制对你的个人信息的处理。
数据可携带权
你有权以结构化、常用和机器可读的格式接收你的个人信息。
反对权
你有权反对基于合法利益的数据处理。
撤回同意权
如果处理基于你的同意,你有权随时撤回同意。
投诉权
如果你认为我们对你的个人信息的处理违反了数据保护法律,你有权向相关监管机构投诉。
如何行使权利
如需访问、更正、删除你的个人信息,或撤回同意、提出投诉,请通过以下方式联系我们:
我们将在合理期限内(通常不超过 30 天)回复你的请求。
9. 聊天记录的存储和删除
你的聊天记录会存储在我们的服务器上。为了优化存储空间和维护系统性能,我们保留定期删除历史聊天记录的权利,恕不另行通知。你可以通过应用内的设置查看当前记录的保留策略。
存储位置
- 数据库存储:聊天记录(包括对话内容、消息、相关元数据)存储在位于德国的数据库服务器上
- 文件存储:聊天记录中涉及的文件(如图片、文档等)存储在 Cloudflare R2 对象存储服务中
自动删除机制
- 系统会定期自动清理超过 90天 的历史消息记录,以优化存储空间。在删除前,系统会将过期消息备份到存储中。
- 删除范围:自动删除会同时删除消息及其所有关联数据,包括消息反馈、注释、文件关联等信息。
用户主动删除
- 删除对话:你可以在应用内主动删除整个对话。删除的对话会被标记为已删除,并按照数据保留政策(删除后保留 90 天)进行保留,到期后自动清理。
- 删除消息:你可以在对话中删除单条消息。
- 立即删除请求:如果你需要立即删除特定聊天记录,请发送邮件至 [email protected] 提出请求。
数据备份
- 在自动删除过期消息前,系统会将消息数据备份到存储系统中,以便在必要时进行数据恢复。
- 备份数据仅用于系统维护和数据恢复目的,不会用于其他用途。
10. 未成年人
我们的服务仅面向成年人,不面向未成年人。
年龄限制
我们的服务面向 18 岁及以上的用户。如果你未满 18 岁,请不要使用我们的服务或向我们提供任何个人信息。
未成年人数据处理
- 不会故意收集:我们不会故意收集、使用或披露未满 18 岁用户的个人信息。
- 发现后的处理:如果我们发现无意中收集了未满 18 岁用户的个人信息,我们将:
- 立即删除相关个人信息
- 终止相关账户
- 如可能,通知该用户的家长或法定监护人
- 无家长同意机制:由于我们的服务仅面向成年人,我们不提供家长同意机制。如果你未满 18 岁,请不要注册或使用我们的服务。
11. 第三方链接
我们的服务可能包含指向第三方网站的链接。我们不对这些网站的隐私做法负责。我们建议你阅读这些网站的隐私政策。
12. 隐私政策更新
我们可能会不时更新本隐私政策。重大变更时,我们将:
继续使用我们的服务即表示你接受更新后的隐私政策。
历史版本:
14. 适用法律
本隐私政策的解释和执行受中华人民共和国法律管辖。
数据保护法律合规
- 欧盟用户:如果你位于欧盟,本隐私政策符合欧盟《通用数据保护条例》(GDPR)的要求。由于我们的主要服务器位于德国(欧盟境内),我们致力于履行 GDPR 规定的数据控制者义务。
- 其他地区用户:如果你位于其他地区,本隐私政策将根据你所在地区适用的数据保护法律进行解释和执行。
数据存储位置的影响
虽然我们的主要服务器位于德国(欧盟境内),但作为数据控制者,我们遵守以下原则:
- 遵守中华人民共和国相关法律法规
- 遵守用户所在地区适用的数据保护法律
- 对于欧盟用户,确保符合 GDPR 要求
- 对于数据存储在欧盟的情况,确保符合 GDPR 要求
争议解决方式
- 友好协商:因本服务条款引起的任何争议,双方应首先通过友好协商解决。
- 协商期限:如协商开始后 30 天内未能解决争议,任何一方可采取以下方式之一:
- 诉讼:提交至北京市朝阳区有管辖权的人民法院解决
- 仲裁:如双方同意,可提交至中国国际经济贸易仲裁委员会进行仲裁
- 欧盟用户特别规定:
- 如果你位于欧盟,根据欧盟消费者保护法律,你可以在你所在成员国的法院提起诉讼
- 对于数据保护相关的争议,你可以向你所在成员国的数据保护监管机构投诉
附录:第三方服务提供商列表