本《隐私政策》说明当您使用 Alter 移动应用及相关服务(“本服务”)时,林有恒(个体工商户)(“Alter”、“镜”、“我们”)如何收集、使用与共享信息。本政策同时说明您的权利及行使方式。
请与《服务条款》一并阅读。本文中未定义的大写术语,含义以《服务条款》为准。
本文档参照我们于 2026-04-18 完成的 Apple App Review 研究结论撰写,覆盖 Apple App Store 审核指南第 5.1.2(i) 条(第三方 AI 数据共享)、加利福尼亚 SB 243、纽约 S3008C 及相关法规。
1. 数据控制者
您个人数据的控制者为 林有恒(个体工商户),联系方式:
隐私事项请在主题行注明”Privacy Request”。我们目前尚未设立正式的数据保护官(DPO);在法律要求 DPO 的市场,我们将在正式上线前予以任命。
2. 我们收集什么
我们收集以下类别数据。部分为使用本服务所必需,部分由您自愿提供。
2.1 账户数据
- 电子邮箱 — 用于登录、验证与服务通知。
- Handle、昵称 / 显示名称与简介 — 用于您的资料,并在相关社交/对话界面展示。
- 完整出生日期 — 在注册时提交并存储于公民记录,用于执行 18+ 年龄门。当前 App 未集成 Apple 年龄区间 API。
- 认证与会话数据 — 密码哈希、access/refresh token 状态、验证/重置记录及相关安全状态。
- 推送令牌 — 您启用推送时存储,并按第 4.1 条所述与通知内容一起经 Expo/APNs 处理。
- IP 与请求上下文 — 可能出现在服务器/安全日志中,用于限流、反欺诈与反滥用;本次仅代码复核没有声明已验证的固定保留期。
2.2 您创建的内容
- 您在私信、群聊及房间中发送与接收的消息。
- 资料内容 — handle、显示名、简介与头像 URL/种子。当前 App 不提供通用资料照片或兴趣列表上传字段。
- Alter 分身性格数据 — 您对性格问卷的答案,以及我们从您的对话中推导的性格特质,用于运行您的 Alter 分身。
2.3 交互元数据
- 谁和谁聊、何时聊 — 好友/关系状态、对话与房间成员关系、消息时间戳、已读状态及支持的 reaction/反馈事件。当前 App 不主张存在房间停留时长指标。
- 审核事件 — 您提交的举报、针对您的举报,以及对您账户采取的执行行动。
2.4 推导数据
- 性格、记忆、摘要与关系信号 — 从对话中提取,用于运行 Alter 分身/居民回复并维护对话或关系上下文。当前服务不使用这些数据个性化面向用户的 feed。
- 审核与安全信号 — 举报、封禁、blocklist、限流及相关状态,用于检测或应对垃圾、欺诈、抓取、未成年使用及类似滥用。
2.5 技术数据
- 通过 Sentry 的崩溃与错误事件。其中可能包含堆栈追踪、设备、OS、请求上下文、标识符或内容片段。服务器会删除字段名看起来像凭证或密钥的字段,但这不是通用的消息内容或个人数据脱敏器;移动端 Sentry 当前没有结构化的发送前脱敏器。见第 11 条。
- API 与服务器日志 — 端点、时间戳、响应码、用户 ID;当前部分路径还会记录原始用户或 AI 内容片段及错误上下文。针对凭证、header、邮箱字段名的脱敏不能可靠删除字符串中嵌入的任意内容。
- 通过 Apple 的应用内购收据及通过 RevenueCat 的订阅状态事件。
我们不收集精确位置数据。我们在原生 App 中不部署 web cookies 或广告追踪器。我们不存储您的 LLM API 密钥 — 您无需提供,且本服务的全部 AI 路由使用平台拥有的密钥。
2.6 用户主动上报的诊断日志
您可以在 Alter 设置中主动点击”上报问题日志”上传调试信息,帮助我们诊断您遇到的问题。
触发条件: 必须由您**明确点击 + 勾选授权复选框 + 点击”上报”**才会上传,不会自动 / 后台上传。
我们收集:
- App 版本信息(EAS update group ID / runtime version / channel / built at)
- 设备信息(操作系统 + 版本 + 型号,不含广告标识符 / IDFA)
- 当前应用屏幕路径 + 最近 5 个导航历史
- 最近 100 条 console 日志(生产环境仅 warn / error level,不含 debug / info)
- 最近 10 条网络请求失败记录(URL + 状态码 + 错误消息,不含 request body / response body)
- 您可选输入的文字描述(≤500 字)
- Sentry 事件 ID 关联(如有,方便跨系统取证)
结构限制与当前风险:
- 收集器不会主动附加 request body、response body、图片、视频、音频、IDFA 或其他广告标识符。
- Console 参数、错误对象、网络错误 URL/消息及您可选填写的描述会在没有结构化个人数据或密钥脱敏器的情况下转为字符串。因此,如果错误或 console 条目中出现了标识符、消息片段、密码、token、API key 或其他敏感文字,它们可能被一并上传。
- 请检查您填写的可选描述,不要加入密钥或敏感个人信息。我们不承诺自动捕获的诊断字符串不含此类数据。
数据使用: 仅用于诊断您提出的问题。
保留期: 30 天后自动删除(见第 5 条)。
分处理者: 诊断包存储于 Alter 的主要数据库。如其中含 Sentry 事件 ID,该 ID 指向一条已经由 Sentry 处理的独立事件;本次诊断上传不会把整份诊断包再转发给 Sentry。Sentry 独立的崩溃/错误处理见第 4.1 条。
您的权利: 您可随时申请删除(详见第 6 条您的权利)。
3. 我们如何使用您的数据
我们出于以下目的使用您的数据。
3.1 运行本服务
- 将您的消息送达目标收件人(人类或 AI)。
- 生成 AI 响应,并经人类滤镜管线处理后送达。
- 运行您的 Alter 分身,包括随时间基于您的新内容更新其状态。
- 提供当前已有的资料、房间、联系人、对话、已读回执与表情反应功能。
3.2 审核与安全
- 在相关消息与 AI 输出路径运行自动关键词/拦截表及模型检查;这些检查可能允许、修复、丢弃或拦截输出,也可能漏掉有害内容。
- 为已提交举报与硬封禁申诉创建运营者审核记录。并非每个消息级自动化决定都会升级给人工。
- 检测垃圾、欺诈、抓取、未成年使用、假冒及类似滥用。
- 通过当前 24 小时/7 日消息禁言、72 小时隐形禁言、硬封禁与举报处理执行《服务条款》。
3.3 结算
- 通过 Apple In-App Purchase 处理 Alter+ 及私人房间购买。
- 通过 RevenueCat 对账订阅状态。
- 响应退款、拒付与收据校验流程。
3.4 产品改进
- 聚合分析 — 我们关注用户总体的数量、分布与趋势,而非具名个人,用于改进本服务。
- 基于采样内容、trace、决策报告与运营报告评估 AI 输出质量。部分路径会去标识化,但其他路径会保留公民/居民标识、源话语、原始/最终回复或内容预览;匿名化并非通用,授权运营者可能看到可识别片段。
3.5 法律与合规
- 响应合法请求(传票、法院命令、监管请求)。
- 为申诉窗口维护审核记录。
- 履行税务、会计与公司治理义务。
4. 我们如何共享您的数据 — 及与谁共享
我们仅将数据与下列方共享,且仅用于下列目的。此列表构成Apple App Store 审核指南第 5.1.2(i) 条要求的第三方 AI 数据共享披露。对于注册账户的应用内内容,我们会在注册时展示此列表,并在 AI 功能处理该账户内容前取得您的明示同意。经 Apple 中转的 TestFlight 反馈是下文单独说明的渠道,不在注册同意覆盖范围内。
4.1 分处理者列表
| 名称 | 所在地 | 用途 | 数据类别 | 隐私政策 |
|---|---|---|---|---|
| Alibaba Cloud (Hong Kong) | 中国香港 | 主要应用托管、计算、数据库、Redis 与对象存储 | 存储于主要应用数据库/Redis/对象存储栈的数据,以及由该托管栈处理的服务流量;不包括下列其他服务商处理或保留的副本 | alibabacloud.com/legal/privacyPolicy |
| Zhipu AI — GLM | 中国大陆 | LLM 推理(AI 公民回复与路由);记忆与反馈流程(包括 TestFlight 反馈)的语义向量化 | 对话上下文、prompt、记忆或反馈文本(包括 TestFlight 提交评论);prompt 可能包含资料显示名、handle、个人简介及内容中含有的标识符 | bigmodel.cn — 隐私条款见其服务条款 |
| Alibaba Cloud — Qwen (Tongyi) | 中国大陆 | LLM 推理(备用路由) | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | aliyun.com — 隐私条款见其服务条款 |
| MiniMax | 中国大陆 | LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | minimaxi.com — 隐私条款见其服务条款 |
| DeepSeek | 中国大陆 | LLM 推理与反馈分类(包括 TestFlight 反馈) | 对话上下文、prompt 与反馈文本(包括 TestFlight 提交评论),可能包含资料显示名、handle、个人简介及内容中含有的标识符 | deepseek.com — 隐私条款见其服务条款 |
| Anthropic (Claude) | 美国 | 配置启用时的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | anthropic.com/legal/privacy |
| OpenAI | 美国 | 内部角色的 fallback LLM 推理,包括 guard、修复、分类、judge、记忆、人格与 sheet-build 路径 | 对话上下文、prompt 与角色输入,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | openai.com/policies/privacy-policy |
| Moonshot AI — Kimi | 中国大陆 | 配置启用时运行时可调用的 LLM 推理、修复与事实核查路径 | 对话上下文、prompt 与角色输入,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | platform.moonshot.cn — 隐私条款见账户合同 |
| ByteDance — Doubao | 中国大陆 | 配置启用时通过火山引擎运行时可调用的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | volcengine.com — 模型服务数据条款 |
| StepFun | 中国大陆 | 配置启用时运行时可调用的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | platform.stepfun.com |
| Xiaomi — MiMo | 中国大陆 | 配置启用时运行时可调用的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | privacy.mi.com |
| xAI — Grok | 美国 | 配置启用时运行时可调用的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | x.ai/legal/privacy-policy |
| Mistral AI | 法国 / 欧盟 | 配置启用时运行时可调用的 LLM 推理 | 对话上下文与 prompt,可能包含资料显示名、handle、个人简介及内容中含有的标识符 | legal.mistral.ai |
| Apple | 美国 | 应用内购处理、Apple 推送通知服务与 TestFlight 反馈投递 | 订阅购买元数据;设备推送令牌;通知标题、正文或预览内容及路由数据;TestFlight 评论、设备、OS、地区语言、时区、构建版本与提交元数据 | apple.com/legal/privacy |
| Expo | 美国 | 推送通知投递(Expo 推送令牌中转至 APNs) | 设备推送令牌;通知标题、正文或预览内容及路由数据 | expo.dev/privacy |
| RevenueCat | 美国 | 订阅状态管理 | 订阅购买、续费、退款、权益元数据 | revenuecat.com/privacy |
| Sentry | 美国 / 欧盟 | 崩溃与错误报告 | 堆栈追踪、设备与 OS 元数据、请求上下文、标识符及事件中包含的内容片段;服务器凭证字段名脱敏不是通用内容/PII 脱敏器,移动端当前没有结构化发送前脱敏器 | sentry.io/privacy |
| Resend | 美国 | 账户验证、密码重置与候补名单邮件投递 | 邮箱、验证或重置元数据、候补表单邮件字段 | resend.com/legal/privacy-policy |
| Cloudflare Turnstile | 美国 / 全球边缘网络 | 网站候补名单防滥用 | 浏览器、网络、设备与验证信号;候补表单内容不用于挑战评分 | cloudflare.com/privacypolicy |
| DiceBear | 服务商选用的基础设施 | 默认及兜底头像图片投递 | 从您的 handle 或显示名生成的头像种子(显示名种子可能直接识别您)、IP 地址、浏览器或设备请求元数据 | dicebear.com/legal/privacy-policy |
| Google (Gemini, Gmail, Fonts) | 美国 / 全球基础设施 | 配置启用时运行时可调用的 Gemini LLM 推理;通过 Gmail SMTP 投递仅供运营者查看的日报;网站 Google Fonts | 对话上下文与 prompt;日报邮件正文(可能含用户衍生的反馈或决策数据)、收件人地址;网站 IP 地址与浏览器请求元数据 | policies.google.com/privacy |
在上述任一 LLM 服务商首次处理您注册账户的应用内内容前,我们会征求一项与接受《服务条款》相分离、并明确说明向所列第三方 AI 共享内容的选择同意。注册列表包含当前运行时模型目录或适配器暴露的全部服务商,即使当前源码默认值并未选用其中某个服务商。本次仅代码复核未读取生产数据库行或服务商账户配置,因此不能把目录可用或历史服务商描述为确定停用。您可撤回该同意;但由于 AI 处理是本服务的核心,我们将无法继续提供本服务,并会按删除账户处理。见第 6 条。
单独的 TestFlight 反馈渠道。 如果您通过 Apple TestFlight 界面提交反馈,Apple 会把评论以及相关设备、OS、地区语言、时区、构建版本与提交元数据交给我们。当前反馈流程可能在没有 Alter 账户注册或 Alter 侧同意记录的情况下,自动将评论文本发送给 DeepSeek 做分类,并发送给智谱 GLM 做语义向量化。Alter 侧将 TestFlight 反馈视为测试者匿名数据,无法可靠关联到注册同意记录。Apple 的 TestFlight 提示与条款本身是否足以授权此类第三方 AI 处理,仍未解决:TestFlight 反馈 AI 同意依据 — TODO-法务。在该问题解决前,请勿在 TestFlight 反馈中填写敏感个人信息。
我们不出售您的个人数据,也不与广告商共享。我们会按本政策所述,把内容发送给上述服务商进行推理、分类与语义向量化;我们不会指示这些服务商使用您的内容训练通用基础模型。服务商的保留与任何服务商侧二次使用受适用的服务商账户及合同条款约束,而本次仅代码复核未对这些条款进行独立验证。
4.2 其他共享
我们亦可能共享数据:
- 经您同意或在您指示下;
- 与合并、收购或资产出售中的承继方共享,受本政策约束;
- 以遵守法律、响应合法请求或保护权利、安全与财产;以及
- 与我们的专业顾问(会计、审计、律师)在保密前提下共享。
4.3 敏感数据保护
我们将以下类别信息 — 无论由您直接提供或由我们从您的对话中推导 — 视为需额外保护的敏感个人数据:
- 情绪状态 — 从您对话中推断的情绪、心理压力信号、情绪模式。
- 健康 — 您披露的身体或心理健康信息。
- 家庭与关系 — 家庭结构、感情状态、亲密关系细节。
- 财务 — 收入、债务、财务困境信号。
- 就业 — 工作状态、职场冲突、失业事件。
对于被我们归入上述类别的数据,我们在第 9 条通用措施之上施加以下保障:
- 主要存储与服务商处理。 我们的主要应用数据库由阿里云在香港托管。当内容被发送给 AI 服务商时,该服务商会依适用的服务商账户与合同条款处理,并可能在处理过程中暂时保留或复制内容。除非已经独立核实,我们不承诺服务商侧零存储或零保留。
- 中国大陆推理与 embedding。 对话内容(包括您选择分享的敏感信息)可能发送给中国大陆 LLM 服务商进行推理(生成或评估 AI 公民输出)。部分记忆与反馈流程也会将文本发送给智谱 GLM 做语义向量化(embedding)。
- 当前分类限制。 当前系统不能在每次语义向量化请求前可靠识别或拦截所有敏感数据类别。因此,敏感内容可能被包含在发往智谱 GLM 的向量化请求中。本披露描述当前行为,并不表示每次此类传输均已被认定为合法。
- 美国批量敏感数据规则。 我们向中国大陆 AI 服务商传输数据是否落入美国司法部 Data Security Program、或能否按其要求设计,仍须由持牌律师审阅:28 CFR Part 202 — TODO-法务。此披露不等于认定该传输已合法获准。
4.4 敏感数据同意
在注册时,除第 4.1 条所述通用第三方 AI 共享同意外,我们会就第 4.3 条所列敏感数据类别的处理(用于运行及个性化本服务)单独征求您的明示同意。该同意明确说明:对话内容(包括您选择分享的敏感信息)可能发送给第 4.1 条所列中国大陆服务商进行 AI 推理,部分记忆与反馈流程还可能将这些内容发送给智谱 GLM 做语义向量化;同时明确说明上述当前分类限制。此同意以独立、主动的步骤呈现 — 不与通用接受捆绑。当前注册流程要求您同意后才能创建账户,不提供拒绝后继续使用核心服务的降级注册路径。您可按第 6 条撤回;届时我们须停止提供本服务并按删除账户处理。
4.5 Apple 隐私”营养标签”对齐
本政策是我们数据实践的权威说明。App Store 隐私”营养标签”是 Apple 要求的摘要,与本政策映射如下:
| App Store 标签类别 | 对应本政策 |
|---|---|
| 联系信息(邮箱) | 第 2.1 条 |
| 用户内容(消息、资料、性格输入) | 第 2.2 条 |
| 标识符(账户 ID 与推送令牌) | 第 2.1、2.5 条 |
| 使用数据(交互元数据) | 第 2.3 条 |
| 诊断(崩溃日志、诊断上传) | 第 2.5、2.6、11 条 |
| 敏感信息(情绪/健康/家庭/财务/就业) | 第 4.3 条 |
| 购买(订阅元数据) | 第 2.5、3.3 条 |
在您账户活跃期间,数据关联到您的身份;我们不将数据用于跨其他公司应用或网站的追踪(第 12 条)。如标签与本政策出现差异,以本政策为准,我们将更正标签。
5. 保留期
我们仅在需要期间保留数据。
- 活跃账户: 账户活跃期间保留个人数据。
- 已删除账户: 您确认删除时,账户删除即为不可逆。我们立即撤销访问权限,并将账户置于受限的 30 日删除保留期;期间您无法登录、恢复账户或取消删除。保留期结束后,当前主要数据库清理会删除公民/资料行、关系与成员关系、Alter 分身/人格材料及 AI 记忆行。存储在 AI 记忆行上的语义向量会随该行删除。为保持对话完整性,消息行本身会保留,但发送者归属被移除、内容替换为删除占位符;举报记录可能保留,但举报者/目标归属被移除。匿名聚合信号可能保留。
- 备份与法律保留: 本次仅代码复核未验证生产备份配置、加密、最大保留期、从备份删除的时限,也未验证争议结束后的固定法律保留到期机制。数据可能按运营者备份生命周期保留,或在法律要求时继续保留。权威期限与删除证据仍为 备份 / 法律保留生命周期 — TODO-运营 / TODO-法务;本政策不再把旧草稿中的 90 日 / 30 日期限当作当前事实承诺。
- 应用运行日志: 其中可能含第 2.5 条所述内容片段,且当前未与账户删除级联关联。账户删除后,这些日志仍可能保留至运营日志生命周期将其移除。目前没有已核实的统一最大期限:运行日志保留期 — TODO-法务 / TODO-工程。
- 审核记录: 定时任务仅删除超过 180 天且 action 不是
drop的moderation_log;drop记录当前没有自动到期时间。reports、moderation_actions、appeals对活跃账户当前没有通用的按年龄清理机制。账户删除会按上文移除或匿名化账户关联。这些存储的合法保留期限仍为 审核记录保留期 — TODO-法务。 - 结算记录: 购买和发票记录按适用的税务与会计法律要求的期限保留。
- 外部分处理者: 主要数据库删除先提交,随后才尝试删除 RevenueCat 订阅者。该外部删除可能被跳过或失败并需要人工重试;其他服务商侧副本受服务商及法律保留条款约束。我们不承诺所有外部分处理者都会立即自动完成删除。
6. 您的权利
您享有下列权利。请发送邮件至 [email protected](主题注明 “Privacy Request”)或使用应用内相应入口行使。我们将在适用法律要求的期限内响应。
- 访问。 发送邮件至 [email protected](主题 “Privacy Request”),请求了解或取得我们持有的您的个人数据。我们目前不提供自助导出工具。我们会核实请求,并按适用法律要求的形式与期限响应。
- 更正。 通过应用内设置更正不准确的资料数据,无法自行编辑的字段请发邮件。
- 删除。 通过”设置 → 账户 → 删除账户”删除账户。此操作触发第 5 条所述删除流程。主要数据库清理会删除 AI 记忆行及存储在这些行上的语义向量,并用删除占位符对消息行做脱敏;AI 记忆行无需单独申请删除。第 5 条所述外部分处理者及保留记录限制仍然适用。
- 反对 / 限制。 您可要求我们停止特定处理。重要权衡: 对您内容的 AI 处理是本服务的核心。反对 AI 处理等同于要求我们停止为您运行本服务;实务上,您应直接删除账户。
- 撤回同意。 您可通过注销账号(设置 → 账户 → 删除账户)或发送邮件至 [email protected],撤回第 4.1 条所述第三方 AI 共享同意。因 AI 处理是本服务核心,撤回后我们无法继续提供本服务,并将按第 5 条作为账户删除处理。
6.1 加利福尼亚居民(CCPA / CPRA)
如您是加利福尼亚居民,您享有额外权利:
- 知情权 — 了解我们过去 12 个月及全部期间收集、披露、出售的关于您的个人信息。
- 删除权 — 删除我们从您处收集的个人信息,受法律例外约束。
- 更正权 — 更正不准确的个人信息。
- 退出”出售”或”共享”权 — 我们不为跨上下文行为广告出售或共享(CPRA 所定义)个人信息。
- 限制敏感个人信息使用权 — 限制为提供本服务所必需的范围。
- 不受歧视权 — 行使上述权利不应受歧视性对待。
- Shine the Light。 您可要求了解我们与之共享个人信息用于其直接营销的第三方。我们不为第三方直接营销共享个人信息。
- SB 243 AI 披露。 Alter 在注册时以及《服务条款》第 2、3 条说明 AI 智能体贯穿本服务,且不显示逐条消息标签。当前披露位置与措辞是否满足 SB 243 可能适用的 清晰显著 — TODO-法务 标准,仍须加州持牌律师审阅。我们不承诺产品尚未实现的逐对话披露机制。
6.2 欧盟 / EEA / 英国居民
本服务上线时不向欧盟、EEA 或英国人士提供或定向推广,我们不在这些地区主动营销或接入用户。如您仍从上述地区使用本服务,依法不得排除的权利仍在适用范围内保留。请联系 [email protected]。我们会在开放这些地区的分发或主动接入前,完成任何所需的代表、DPO、跨境传输与当地法律工作。
6.3 中国大陆居民
当前上线版本不提供单独的中国大陆版,也不会在注册时提供中国专属隐私附录。未来任何面向中国大陆的分发,必须在实际提供前完成真实的 PIPL/DSL 附录与跨境传输工作:中国上线附录 — TODO-法务 / TODO-产品。这不改变第 4 条所披露的当前国际服务使用中国大陆服务商处理数据的事实。
7. 儿童隐私
本服务仅限 18+。我们不会在明知的情况下收集 18 周岁以下人士的个人信息。如我们发现某用户未满 18 周岁,我们会停用其账户并按第 5 条处理删除,受其中保留记录、外部分处理者、备份及法律保留限制。如您认为某未满 18 周岁的儿童向我们提供了个人信息,请发送邮件至 [email protected]。
8. 国际数据传输
我们的主要基础设施由阿里云(香港)托管。您的个人数据存储于此。如您从美国、欧洲经济区、英国或香港以外的任何司法辖区访问本服务,您的数据将被传输至香港并在香港处理。
我们同样将个人数据传输至第 4.1 条所列第三方分处理者 — 其所在地包括中国大陆、美国,及(视 Sentry 的区域配置)美国或欧盟。
下列合同与法定传输机制未在本次仅代码复核中得到独立验证,不得描述为已经落实:
- 欧盟 / 欧洲经济区 / 英国: 这些市场不在当前上线范围内。未来面向这些市场前,须由律师选择并完成所需的标准合同条款、传输影响评估、英国国际数据传输协议或附录及相关通知。
- 中国大陆: 须由律师根据数据量、敏感程度与实际运营者角色,判断并完成适用的 PIPL 跨境传输路径(标准合同、安全评估或认证)。
- 加利福尼亚 / 美国: 上线前,须由律师与运营方核实适用的直接处理者条款及服务提供商/承包商限制符合 CCPA / CPRA 与其他适用美国法律。
以上仍为国际传输合同与上线许可 — TODO-法务 / TODO-运营。本政策披露已观察到的数据流,但其本身不能完成法定传输机制或处理者合同。
因本架构涉及中国大陆 AI 服务商处理对话内容,我们在第 4 条公开标示,并在注册时取得明示同意。
9. 安全
我们重视安全,并区分下列源码已证控制与未验证控制:
- 账户凭证 — 用户密码在服务器端哈希;账户凭证不以明文密码存储。
- 应用传输目标 — mobile/web 源码指向 HTTPS/WSS 服务端点。本次仅代码复核未独立验证每个生产 TLS 终止点或服务器到服务商的链路。
- 平台 LLM 密钥 — 应用路径在服务器端解析平台服务商凭证,不要求用户提供自己的 LLM API 密钥。此陈述不表示仓库历史或运营密钥处理已经通过独立清查。
- 基础设施、访问与备份 — 生产 PM2 加固、Redis ACL、PostgreSQL 角色分离、SSH/防火墙控制、运营者访问限制、消息访问审计覆盖、备份加密/保留/删除,均未在这个不访问生产的 lane 中验证:基础设施安全控制 — TODO-运营 / TODO-安全。备份生命周期限制见第 5 条。
- 事件响应 — 我们将依适用的数据泄露通知法向受影响用户及所需监管机构发出通知。
没有系统是绝对安全的。您有责任对账户凭证保密,并在怀疑账户被泄露时立即通过 [email protected] 报告。
10. 自动化决策
自动检查可能在当下无人审核的情况下允许、修复、丢弃或拦截一条消息或 AI 输出。运营者可另外施加《服务条款》所述账户行动。
当前产品没有为每个消息级自动化决定提供通用人工复核或申诉界面。服务器为仍开放申诉标志的有效硬封禁提供密码验证的申诉记录,但当前移动端没有专门的硬封禁申诉屏。见《服务条款》第 6.4 条;我们不主张独立审核员或响应时限保证。
11. 关于 Sentry 与 AI 服务商的特别说明
Sentry(崩溃报告)。 服务器 Sentry 客户端使用的是针对凭证与运行密钥字段名的脱敏器,不是通用消息内容或个人数据脱敏器;移动端当前没有结构化的发送前脱敏器。因此,堆栈追踪、请求上下文、extra 字段与错误字符串可能包含标识符或内容片段。我们将这些事件中的数据视为受本政策及 Sentry 处理条款约束的个人数据。
第 4.1 条所列 AI 服务商。 当我们向 LLM 服务商发送内容以生成或评估 AI 公民输出、分类反馈或生成语义向量时,会发送该路径使用的上下文与角色输入。Prompt 可能主动包含资料显示名、handle 与个人简介;显示名本身可能是法律姓名,内容也可能包含其他标识符。除具体操作需要外,我们不会主动附加账户邮箱或精确设备标识符。服务商处理受我们适用的服务商账户与合同条款约束;本草稿不承诺未经独立核实的合同结果。
12. Cookies 与追踪
Alter 是原生 iOS 应用。我们在移动体验中不设置 web cookies,也不集成跨应用追踪的第三方广告或归因 SDK。现有营销网站会加载 Google Fonts,并在候补名单页面加载 Cloudflare Turnstile。这些服务会接收第 4.1 条所述技术请求数据,并可能按其政策设置或读取技术性客户端数据。我们目前不配置第三方广告或分析 cookies。
当前原生 App 没有专门处理“Do Not Track”信号。因为我们不投放广告,也不跨其他公司的 App 或网站追踪用户,DNT 信号不会改变当前 App 的处理方式。
13. 本政策的变更
我们可能不时变更本政策。对于重大变更,我们会在其适用于您之前,提供适用法律要求的通知并重新取得所需同意。具体渠道与提前期限取决于法律和发布路径;本次仅代码复核未验证自动化法律变更通知流程。顶部的“最后更新”日期会反映本政策最后修订时间。如您不接受变更,应停止使用本服务,并在变更生效前删除账户。
14. 联系方式
隐私问题、行使权利或报告顾虑:
- 邮箱: [email protected](主题:“Privacy Request”)
- 网站: https://alter-login.com/zh/privacy