ZHOP(照拍)隐私政策(草案)
| 项 | 内容 |
|---|---|
| 适用产品 | ZHOP(照拍) Android 客户端 |
| 适用版本 | V1.0 |
| 生效日期 | 自本 App 在应用商店首次发布之日起生效 |
| 版本 | V1.0(本政策随 App 版本更新,最近一次更新的内容见第 11 节) |
| 个人信息处理者 | 张佳琪(个人开发者) |
| 联系方式 | 以第 12 节公布的联系邮箱为准(个人开发者,不公开住址) |
| ICP 备案号(网站) | 蜀ICP备2026057080号-1(查询网址 https://beian.miit.gov.cn/ ) |
| App 备案号 | 【App备案编号待填】 |
| 算法备案号 | 办理中 |
| 文档状态 | 草案(Draft),未生效 |
关于「个人信息处理者」是个人> 本项目备案主体为个人,因此本政策中的个人信息处理者是自然人张佳琪, 而非公司。相应地: · 本政策中所有"我们"均指该自然人; · 不适用《个人信息保护法》中针对"企业"的条款表述(如注册地址、营业执照); · 联系方式以电子邮箱为主(见第 12 节),这是个人开发者对外的有效联系方式。> ⚠️ 个人主体对外提供互联网信息服务时,法律责任由本人承担。 本版本重要说明(请先读这一段)> ZHOP 当前为 V1.0 单机工具版本。它的数据处理方式比多数 App 更克制,具体是:>
- 你的原图只留在你自己的手机上。 ZHOP 的服务器上不存储任何用户照片原图。
- 只有当你主动选择「智能解析(云端深度分析)」时,App 才会把一张压缩后的"分析用图"(长边不超过 1280 像素)上传到云端做 AI 分析;分析完成后这张图立即删除,不长期保存。
- 人脸与人体关键点的检测完全在你的手机本地完成,这些数据不会上传,也不会存储在云端。
- V1.0 没有账号体系、没有云同步、不收集位置信息。你的模板与标注数据存在你手机 App 的本地数据库里(详见第 2、6 节)。
1. 引言与适用范围
1.1 本政策由 张佳琪(个人开发者,以下称"我们")制定,适用于我们提供的 ZHOP(照拍) Android 应用程序(含后续小版本更新,以下称"本 App")。
1.2 本政策说明:我们收集哪些信息、为什么收集、怎么用、给谁看、存多久、你有哪些权利、怎么联系我们。
1.3 本政策不适用于第三方通过本 App 向你提供的服务(例如云服务商、内容安全审核服务、崩溃监控服务、应用商店)。这些第三方有各自的隐私政策,我们会在第 4、5 节逐项列出。
1.4 我们处理你的个人信息,遵循《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《网络数据安全管理条例》《常见类型移动互联网应用程序必要个人信息范围规定》等法律法规。
1.5 本 App 仅面向中国大陆地区提供服务,界面语言与合规义务均按中国大陆要求设计。
1.6 本政策中的"个人信息"指以电子或者其他方式记录的、能够单独或者与其他信息结合识别特定自然人的各种信息;"敏感个人信息"指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。
2. 我们如何收集和使用个人信息
2.1 总表:收集场景 → 收集内容 → 用途 → 是否必需 → 拒绝的后果
说明:
- "是否必需"指不提供该项信息,我们是否还能提供本 App 的核心功能。
- 法律依据中的"同意 / 单独同意 / 合同必需 / 法定义务",是《个人信息保护法》第十三条、第二十九条规定的合法性基础。
- 本表即为《网络数据安全管理条例》第二十一条要求的个人信息处理清单,我们逐项列明,不使用"等""可能"这类模糊表述。
| # | 收集场景 | 收集内容 | 用途 | 是否必需 | 拒绝的后果 |
|---|---|---|---|---|---|
| 1 | 你点击「导入照片」选择一张图片 | 你主动选择的那一张照片(不读取整本相册) | 在你的设备上做端侧检测(人脸框、人体关键点、清晰度、曝光、色彩统计) | 必需(否则无法解析) | 无法使用解析功能;其他功能仍可用 |
| 2 | 你点击「智能解析」(云端深度分析) | 一张压缩后的"分析用图"(长边 ≤ 1280px,JPEG 有损压缩)+ 端侧几何摘要(见第 3 项)+ 图片 EXIF 中的拍摄参数(光圈、快门、ISO、焦距;已剥离 GPS 与设备序列号) | 调用境内已备案的多模态大模型,判断构图 / 光影 / 色彩 / 风格等语义内容,并生成可执行的拍摄建议文案 | 可选(拒绝后仍可使用纯端侧解析) | 只得到端侧的几何类标注(构图网格、人脸框、清晰度等),得不到光影、风格、情绪类语义标注与文案 |
| 3 | 同上(上传时一并携带) | 端侧几何摘要:人脸框位置、人体框位置、曝光直方图统计值、主色值、虚化度、光侧方向等归一化数值(0–1 之间的小数) | 让云端 AI 把"语义判断"对齐到"精确坐标"(我们的分工是:坐标由端侧给,语义由云端给) | 随第 2 项一起 | 同第 2 项。特别说明:这份摘要不含人脸图像,也不含原始关键点序列,是从你手机上已经算完的结果里提取的抽象数值,无法据此还原出你的照片 |
| 4 | 使用「跟拍相机」时 | 相机取景画面 | 在取景器上叠加辅助线、可选的实时人脸 / 人体检测(全部在设备本地完成) | 可选(仅相机功能需要) | 无法使用跟拍相机;解析、模板浏览、导出仍可用 |
| 5 | 首次启动后联网 | 安装级匿名设备标识(App 安装时生成的随机字符串,不是 IMEI / MAC / OAID 等硬件标识)、App 版本号、手机机型、系统版本、网络类型 | ① 发放设备级凭证;② 计算每日解析配额、防止接口被恶意刷取;③ 排查机型兼容性问题 | 必需(这是成本控制与防刷的最低要求) | 无法使用云端解析(配额与防刷无法实施);端侧功能仍可用 |
| 6 | 你在设置中开启「帮助我们改进产品」 | 功能使用埋点(页面访问、按钮点击、解析成功率、是否完成跟拍) | 统计功能是否好用、哪里容易失败 | 可选,默认关闭 | 无任何功能影响 |
| 7 | App 发生崩溃时 | 崩溃堆栈与运行环境信息(机型、系统版本、App 版本、内存状态) | 定位并修复崩溃 | 必需(属于 App 稳定性所必需) | 无法使用 App 的正常功能(崩溃无法被定位和修复);但我们已关闭崩溃上报中的截图与视图层级采集,并关闭默认个人信息上报 |
| 8 | 你导出标注图 / 分享模板 | 导出文件本身(含 AI 标识水印与文件元数据标识) | 让你保存、分享你生成的内容 | 必需(导出功能本身) | 无法导出 |
| 9 | 你主动联系我们(投诉、举报、权利申诉) | 你提供的联系方式与描述内容 | 回复你、处理你的请求 | 必需(无法与你取得联系) | 我们无法回复你 |
2.2 我们不收集的信息(明确列举,用于排除误解)
| 类别 | 说明 |
|---|---|
| 位置信息 | V1.0 完全没有位置相关功能,不申请定位权限、不读取 GPS、不读取 WiFi / 基站位置。打卡地图功能计划在后续版本提供,届时会单独向你说明并单独征求同意 |
| 通讯录 / 短信 / 通话记录 | 不申请、不读取 |
| 应用安装列表 | 不读取 |
| 精确设备硬件标识 | 不采集 IMEI、IMSI、MAC 地址、Android ID 等不可变标识;我们使用的是安装级匿名标识,卸载重装即变化 |
| 剪贴板内容 | 不读取 |
| 相册全量扫描 | 不读取。我们使用 Android 系统的照片选择器(Photo Picker),由你逐张指定要解析哪张照片,App 无法看到你没有选择的其他照片 |
| 后台摄像头 / 后台麦克风 | 不使用。相机只在你打开跟拍相机界面且界面在前台时启用 |
| 人脸图像与关键点数据(上传) | 不采集、不上传、不存储于云端(详见第 3 节) |
| 你的照片用于 AI 模型训练 | 不用于训练(详见《用户协议》第 5 节) |
2.3 系统权限清单与拒绝后的降级体验
我们遵循"最小必要"原则:首次启动不申请任何权限,只在你真正用到某个功能时才申请。
| 权限 | 什么时候申请 | 用来做什么(一句话) | 拒绝后还能做什么 |
|---|---|---|---|
| 相机 | 你首次进入「跟拍相机」时 | 把辅助线叠加在取景画面上,并拍照 | 仍可解析相册里的照片、浏览与导出模板;跟拍相机入口会显示引导页,不影响其他功能 |
| 相册(照片选择器) | 你点击「导入照片」时 | 让你挑一张要解析的照片 | Android 系统照片选择器本身不需要权限;若你的机型不支持,我们会提供"用相机现拍一张"的替代路径 |
| 通知 | 你首次发起解析任务后(有明确语境时) | 解析完成时提醒你 | App 内的结果页与消息中心仍完整可用 |
| 网络状态 | 安装时声明(无弹窗) | 判断当前网络是否适合上传分析用图、是否提示离线可用 | 无影响 |
2.4 需要“单独同意”的处理
以下处理我们会单独弹窗征求你的同意,不会和首次启动的隐私政策同意打包在一起:
| 场景 | 弹窗时机 | 弹窗会写明 | 你拒绝后 |
|---|---|---|---|
| A. 端侧人脸 / 人体关键点处理 | 你首次导入或拍摄一张含人物的照片、进入解析前 | 处理目的、只在你的手机本地处理、不上传、仅内存使用解析完即释放、你的权利与撤回方式 | 不阻止解析。仍然可以解析,只是跳过"人物层"标注,构图、光影、色彩、场景、技术、风格照常输出 |
| B. 云端深度分析(上传分析用图) | 你首次点击「智能解析」时 | 会上传一张压缩分析用图、用于调用云端 AI、分析完成即删除、可随时改回纯端侧模式 | 退回纯端侧解析模式,只输出几何类标注 |
| C. 在 App 内保留原图副本(可选增强) | 你在设置中主动开启时 | 会在 App 私有目录复制一份副本、目的(可离线重新解析)、你可以随时删除并看到占用空间 | 默认关闭。关闭时我们只引用你相册里的照片,不额外复制 |
| D. 产品改进埋点 | 你首次进入设置页或首次触发埋点前 | 采集哪些事件、用于什么、可随时关闭 | 默认关闭,关闭后无任何功能影响 |
3. 敏感个人信息的处理
3.1 哪些属于敏感个人信息
依据《个人信息保护法》第二十八条,生物识别信息、行踪轨迹等属于敏感个人信息。在本 App 中:
| 信息 | 是否敏感 | 我们的处理方式 |
|---|---|---|
| 你照片中的人脸(人脸检测框、面部朝向、面部明暗分区) | 是(生物识别信息) | 仅在你的设备本地内存中处理,不上传、不落盘、不存储于云端 |
| 人体关键点(姿态、视线方向、肢体结构) | 是(生物识别信息) | 同上 |
| 你导入的照片本身(可能含可识别自然人) | 是(可能构成生物识别信息或可识别自然人信息) | 原图只留在你的设备上;上传的"分析用图"分析完成后立即删除 |
| 不满 14 周岁未成年人的个人信息 | 是 | 见第 9 节 |
补充:行踪轨迹也是《个人信息保护法》第二十八条明列的敏感个人信息。V1.0 不收集、不处理任何位置或行踪信息,因此本版本不存在该项处理活动。
3.2 人脸与人体关键点:全部在你的设备内完成
这是本产品最重要的隐私设计,不是"尽量",是硬性技术约束。1. 人脸检测、人脸关键点、人体姿态关键点、人像分割、显著性检测全部在你的手机本地运行(端侧模型)。2. 这些处理结果只存在于运行内存中,解析任务结束后即释放,不写入文件、不写入日志、不进入任何上传请求。3. 我们的工程上有一条硬性检查:任何人脸 / 人体关键点字段一旦出现在网络请求、埋点或日志里,构建会被自动拦截。也就是说,即使是我们自己写错了代码,这个错误也无法通过发布流程。4. 我们不做人脸身份识别(不做"这张脸是不是张三"的 1:1 或 1:N 比对),也不提供换脸、人脸编辑、人脸生成功能。5. 我们上传的"端侧几何摘要"只是数值(例如"人脸框中心在画面横向 0.42、纵向
0.31 的位置,宽 0.18、高 0.24"),不是图像,也不是原始关键点序列。这类归一化数值属于不可逆的派生特征,无法据此还原出你的照片或你的面容。
3.3 为什么必须做这些处理,以及我们采用更严格标准的原因
- 为什么需要:本 App 的功能是"把一张照片拆解成可复刻的拍摄方法",人物的姿态、朝向、视线是构图的重要组成,不处理就无法给出人物类标注。- 为什么可以只在端侧做:判断"人在画面哪个位置、朝向哪边"不需要把照片送到云端,端侧模型完全够用。- 我们为什么更严格:监管实践(如《人脸识别技术应用安全管理办法》确立的"人脸信息应存储于人脸识别设备内、不得通过互联网对外传输"原则)虽不直接适用于本 App(我们不做身份识别),但我们主动采用同样的"人脸信息不出设备"原则。
3.4 敏感个人信息的处理规则
对敏感个人信息,我们:①只在具有特定目的和充分必要性时处理,并取得你的单独同意;②进行个人信息保护影响评估(《个人信息保护法》第五十五条、第五十六条),报告与处理记录至少保存 3 年;③采取严格技术措施使信息不出设备或即用即删;④不因你拒绝提供敏感个人信息而拒绝提供其他功能。
4. 我们如何共享、转让、公开披露个人信息
4.1 总原则
我们不出售你的个人信息。我们不会将你的照片用于 AI 模型训练。V
1.0 中,你的照片原图、模板、标注数据全部保存在你自己的设备上,我们无权访问。只有在下述明确限定的环节,数据才会流向第三方,且每一类的范围都很窄。
4.2 实际会接触数据的三类第三方
| # | 第三方类别 | 接触到什么 | 目的 | 约束 |
|---|---|---|---|---|
| ① | 云服务商(境内,腾讯云轻量应用服务器) | 仅接收你主动上传的"分析用图"(压缩后长边 ≤ 1280px)与端侧几何摘要。不接收你的原图(因为原图不出设备) | 承载云端解析服务的运行、转发 AI 模型调用、记录配额 | 适用其平台的标准数据处理条款(《腾讯云服务协议》及隐私政策);服务器不使用对象存储,分析用图不落盘、不长期保存,服务进程以只读文件系统运行 |
| ② | 内容安全审核服务(境内) | 你上传的"分析用图"(用于前置审核) | 在把图片送去做 AI 分析之前,先判断是否含有法律法规禁止传播的内容;若命中,我们直接拒绝本次解析 | ⚠️ 当前尚未接入。 依据《网络安全法》与《移动互联网应用程序信息服务管理规定》,接入后方可对外开放云端解析功能。接入后:仅在解析前调用,不通过则不继续上传 AI 分析环节 |
| ③ | 崩溃监控服务 | — | — | V1.0 未集成崩溃监控。 我们不上报崩溃堆栈、机型或任何运行环境信息 |
关于 ② 与 ③ 的现状说明(请勿删除本段)> 上表 ② 内容安全审核与 ③ 崩溃监控,在 V1.0 中均未接入。 其中 ③ 属于可选功能,V1.0 不计划集成; ② 属于法定要求,在接入之前,云端解析功能不得对外开放。 当前 App 的云端地址(
CloudConfig.ENDPOINT)为空,该功能事实上处于未启用状态。
4.3 关于大模型服务商的特别说明
“智能解析”的语义分析部分由已在国家网信部门完成生成式人工智能服务备案的境内大模型服务商(当前为北京智谱华章科技有限公司)提供。我们依据其公开的服务条款与数据处理规则,向用户作出以下说明与要求:1. 服务商不得将你上传的分析用图用于训练或改进其模型;2. 服务商的数据留存期限不超过 30 天,并在到期后删除;3. 数据存储于中国境内,不得向境外提供;4. 我们将在合规或成本原因下替换服务商,替换将同步更新本政策,不影响你的使用方式。
⚠️ 请注意:本项目主体为个人开发者,与服务商之间适用的是平台公开的标准条款, 而非双方另行签署的定制数据处理协议。上列 1–4 项是基于该等标准条款的说明; 若需更强的合同约束(如定制 DPA、审计权),须以企业主体签约。 这一点在正式发布前建议由律师复核表述。
4.4 数据出境情况
当前版本不向境外提供任何个人信息。- 我们使用的是中国大陆境内的云服务与模型服务;- 我们不调用境外的大模型接口;- 崩溃监控服务为境内私有化部署,不使用境外 SaaS;- 我们已将"出现境外上报域名即阻断构建"写入工程流程。如未来发生任何可能构成数据出境的变化,我们会先依法办理相应手续,并在变更生效前重新征求你的同意。
4.5 转让与公开披露
- 转让:我们不会将你的个人信息转让给任何公司、组织或个人。若发生合并、分立、收购等情形,我们会告知你接收方的名称与联系方式,并要求接收方继续受本政策约束;否则我们将要求其重新取得你的同意。- 公开披露:V
1.0 中没有面向公众的内容发布功能(没有社区、没有分享广场、没有公开主页)。我们不会公开披露你的任何个人信息。
- 依法提供:只有在法律法规明确要求,或司法机关、行政机关依法定程序提出要求时,我们才会提供必要的信息。我们会审慎核实执法主体与法律文书,并对过程留痕。
5. 第三方 SDK 清单
说明:
- 依据《个人信息保护法》第二十三条与《网络数据安全管理条例》第十二条,我们以清单形式公开第三方 SDK。
- 在你不完成首次启动的隐私同意之前,我们不会初始化任何会采集信息的第三方 SDK,也不会发起任何网络请求。
- 下表"隐私政策链接"均为占位符,正式发布前必须替换为真实可访问的链接。
- 本清单按 App 的实际实现填写。列了没用的属于不实陈述,用了没列属于漏报——两者都要避免。
| 名称 | 提供方 | 用途 | 收集的信息 | 隐私政策链接 |
|---|---|---|---|---|
| 自建云端解析服务(非第三方 SDK) | 张佳琪(自建,部署于腾讯云轻量应用服务器) | 接收分析请求、调用大模型、返回结果 | 安装级匿名设备标识、请求时间、请求结果码(不含照片内容本身) | 不适用(自建服务,无独立政策) |
| 智谱 AI 多模态大模型 API(经自建服务中转,App 内不含其 SDK) | 北京智谱华章科技有限公司 | 云端深度解析的语义分析与文案生成 | 你主动上传的压缩分析用图(长边 ≤1280)、端侧几何摘要(归一化数值,不含人脸图像或原始关键点)、拍摄参数 | https://www.zhipuai.cn/ 隐私政策页 |
| 腾讯云(服务器与网络) | 腾讯云计算(北京)有限责任公司 | 服务器托管、网络传输 | 网络传输所必需的网络日志(IP、时间) | https://cloud.tencent.com/document/product/301/11470 |
| 端侧视觉:MediaPipe Tasks | 人脸检测、人体关键点、人像分割(全部在设备内完成) | 人脸与人体数据不出设备。模型采用离线打包,不做动态下载,未启用任何遥测上报 | https://policies.google.com/privacy | |
| 内容安全审核 | 待接入 | 上传图片与文本的内容安全前置审核 |
V1.0 明确不使用的类别(列出来是为了让你一眼看出"没有偷偷收集"):
| 类别 | 状态 |
|---|---|
| 统计分析 SDK(友盟、神策等) | 不使用 |
| 广告 SDK | 不使用 |
| 推送 SDK | 不使用 |
| 崩溃监控 SDK | 不使用(V1.0 未集成) |
| 应用内购(IAP) | 不使用(V1.0 无付费功能) |
| 社交分享 SDK | 不使用 |
⚠️ 内容安全审核尚未接入。 依据《网络安全法》与《移动互联网应用程序信息服务管理规定》, 用户上传内容须经审核。在接入之前,云端解析功能不得对外开放。 当前
CloudConfig.ENDPOINT为空,该功能事实上未启用。SDK 治理承诺:
- 新增任何第三方 SDK 前,须先通过我们的合规评审(收集内容、权限、上报域名、关闭方式、数据处理协议);
- 每次发版前用抓包与静态扫描确认不存在未申报的上报域名,且不出现境外域名;
- SDK 下线后,我们确认其服务端数据被删除。
6. 我们如何存储和保护个人信息
6.1 存储地点
你的个人信息存储在中国大陆境内的服务器与你的设备上。我们不向境外提供个人信息(见第
4.4 节)。
6.2 关键设计:我们不存储你的原图
这是本 App 最重要的一条存储设计,请留意区分:
| 数据 | 存在哪里 | 说明 |
|---|---|---|
| 你的照片原图 | 只在你的设备上(相册,或经你同意后在 App 私有目录中保留副本) | 我们的服务器上没有任何用户原图。 因此不存在"云端原图被泄露"这一风险 |
| 分析用图 | 内存与临时缓存中,分析完成后立即删除 | 它是原图的压缩版本,不是原图;上传给第三方 AI 服务时受第4.3 节的合同约束 |
| 模板、标注数据、引导集 | 只在你的设备上(App 本地数据库) | V1.0 无云同步,我们无权访问 |
| 模板缩略图 | 只在你的设备上(App 私有目录) | 用于保证模板在相册照片被删除后仍可显示 |
| 人脸 / 人体关键点 | 只在内存中,解析结束即释放 | 不落盘、不上传 |
6.3 加密与访问控制
| 层面 | 措施 |
|---|---|
| 传输 | 全站 HTTPS(TLS1.2 及以上),禁用弱加密协议,客户端启用证书固定,防止中间人攻击 |
| 图片传输 | 使用短期有效的签名地址(不超过 15 分钟),签名地址不写入日志 |
| 云侧存储 | 对象存储默认私有、开启服务端加密;日志不记录照片内容 |
| 设备本地存储 | 模板与标注数据使用加密数据库;凭证类信息用系统密钥库(Android Keystore)保护,不明文写入配置文件或日志 |
| 发布版本日志 | 正式发布版本不输出任何含图片路径、用户标识的日志 |
| 访问控制与人员 | 内部按最小权限分配,敏感操作双人复核、全程审计留痕;正式环境不直连数据库;可接触数据的人员签署保密协议,离职或转岗 24 小时内回收权限 |
6.4 安全事件应对
若发生个人信息泄露、篡改、丢失,我们会:①立即采取补救措施;②依法通知履行个人信息保护职责的部门,并以 App 内推送、短信或邮件等方式通知你,告知内容包括:泄露的信息种类、原因、可能造成的危害、我们已采取的补救措施、你可以采取的减轻危害的措施、我们的联系方式;③涉嫌违法犯罪的,向公安机关报案。
7. 你的权利
依据《个人信息保护法》第四十四条至第五十条,你对你的个人信息享有以下权利。每一项我们都给出 App 内的行使路径。 说明:V1.0 没有账号体系,因此"账号注销"在本版本表现为"删除我的全部数据"(见下表最后一项)。我们不会以"你没有账号"为由拒绝你的任何权利请求。
| 权利 | 含义 | 行使方式 |
|---|---|---|
| 知情权 | 知道我们如何处理你的信息 | 阅读本政策;解析页与导出图上均有明确的数据流向提示 |
| 查阅、复制权 | 查看并复制你的个人信息 | 路径:我的 → 隐私中心 → 导出我的数据。导出内容包含模板与标注数据、你的设置、埋点记录(如已开启),以 JSON 与图片包形式提供 |
| 更正、补充权 | 更正不准确的信息 | 模板标题、标签、引导集均可在 App 内直接编辑;设备信息类错误请通过第 12 节联系我们 |
| 删除权 | 删除你的个人信息 | 单条删除:模板列表左滑删除、解析结果页删除、设置中清除缓存 / 清除本地副本;全部删除:我的 → 隐私中心 → 删除我的全部数据 |
| 撤回同意权 | 撤回此前给出的同意 | 路径:我的 → 隐私中心,可逐项关闭:云端深度分析、产品改进埋点、App 内保留原图副本、崩溃上报。撤回后我们立即停止对应的处理;撤回不影响撤回之前已经进行的处理的效力 |
| 限制处理权 | 要求我们限制对某些信息的处理 | 通过第 12 节联系方式提出,我们会评估并在合理期限内答复 |
| 可携带权 | 将你的数据转移到其他服务 | 通过"导出我的数据"获得结构化文件 |
| 注销 / 删除全部数据 | 彻底清除你留在本 App 与云端的关联信息 | 路径:我的 → 隐私中心 → 删除我的全部数据(不超过 3 次点击)。执行后我们会停止处理,并按第 8 节完成删除 |
| 解释说明权 | 要求我们解释处理规则 | 通过第 12 节联系方式提出 |
| 投诉举报 | 投诉、举报我们的处理行为 | 见第 12 节;你也可以向网信、电信、公安、市场监管等主管部门投诉举报 |
- 我们会在收到你的请求后 15 个工作日内响应。
- 为保护你的信息安全,我们可能需要先核验你的身份(例如要求你提供设备端凭证),再处理请求。我们只收集核验所必需的信息。
- 对于明显重复、超出合理限度的请求,我们可能收取合理成本费用,或说明理由后不予处理。
- 若我们拒绝你的请求,会告知理由,并提供投诉渠道。
8. 信息存储期限
我们只在实现处理目的所必需的期限内保留个人信息,到期即删除或匿名化。
| 数据类型 | 存储位置 | 保留期限 | 到期后的处理 |
|---|---|---|---|
| 你的原图 | 你的设备 | 由你决定,你删除即删除 | 我们不持有副本,无需删除 |
| 分析用图(上传的压缩图) | 云函数内存 / 临时缓存 | 分析完成后立即删除(不进入长期存储) | 立即删除,不保留 |
| 端侧几何摘要 | 随请求传输 | 请求级,不落库,仅进入匿名统计 | 请求结束即不再保留个人关联 |
| 人脸 / 人体关键点 | 你的设备内存 | 进程级,解析结束即释放 | 自然释放,不落盘 |
| 模板、标注数据、引导集、模板缩略图 | 你的设备 | 直至你在 App 内删除 | 你删除即删除 |
| 崩溃日志 | 境内崩溃监控服务(私有化) | 6 个月 | 到期自动过期删除 |
| 服务端运行与访问日志 | 云服务商日志服务 | 不少于 6 个月(依据《网络安全法》第二十一条) | 到期自动滚动删除;日志不含照片内容、不含人脸或人体关键点数据 |
| 配额外的匿名统计(解析次数、成功率) | 云侧 KV / 日志 | 30 天 | 自动过期 |
| 投诉、举报、权利申诉记录 | 境内服务器 | 3 年(与个人信息保护影响评估记录的保存要求一致) | 到期删除 |
| 个人信息保护影响评估报告与处理记录 | 境内 | 至少 3 年 | 到期评估后删除 |
9. 未成年人保护
9.1 本 App 面向普通用户,不以未成年人为主要服务对象。我们重视未成年人个人信息保护,依据《个人信息保护法》第三十一条与《未成年人网络保护条例》采取以下措施。
9.2 不满 14 周岁的儿童:我们只会在取得其父母或者其他监护人的同意后处理其个人信息。如果你是监护人,请通过第 12 节的联系邮箱与我们联系以行使查阅、更正、删除等权利。我们为儿童个人信息制定的专门处理规则见本节 9.1–9.4。
⚠️ 待律师确认:《个人信息保护法》第三十一条要求为不满十四周岁未成年人制定专门的个人信息处理规则。本节 9.1–
9.4 是否足以构成"专门规则",或需另行成文,请由律师判断。V1.0 无账号体系、无社交功能,儿童信息处理的场景极为有限。
9.3 未成年人模式:我们提供「未成年人模式」开关,开启后:①关闭个性化推荐与任何商业营销推送;②关闭内购入口;③提供使用时长提醒(每 15 分钟一次)与每日使用时长管理;④不阻断本地工具功能(照片解析、模板浏览、跟拍相机仍可用),符合"不得因拒绝处理非必要个人信息而拒绝提供基本功能"的要求。
9.4 年龄识别:我们不强制收集身份证号等身份信息(避免过度采集)。我们采用"用户主动声明 + 未成年人模式 + 异常行为风控复核"的方式。
9.5 含未成年人的照片:我们提示你,公开发布含未成年人的照片风险较高。V1.0 没有公开传播功能;如后续版本提供,我们会对含未成年人的照片采取更严格的审核策略。
9.6 若你是未成年人的监护人,对未成年人使用本 App 有任何疑问,欢迎通过第 12 节联系方式与我们联系。
10. AI 生成内容标识说明
10.1 本 App 的解析结果、标注文案与拍摄建议属于人工智能生成合成内容。依据《人工智能生成合成内容标识办法》,我们对你可见的内容添加显式标识,对你导出或保存的文件添加隐式标识。
10.2 显式标识(你能直接看到):
| 位置 | 标识形式 |
|---|---|
| 解析结果页 | 顶部固定提示条:「本页标注与文案由 AI 解析生成,仅供参考」(不可关闭) |
| 模板详情页 | 固定展示标签「AI 解析」与生成时间 |
| 导出的标注图 | 图像固定位置水印:「AI 解析 · ZHOP」,以及指向该模板的短链或二维码 |
| 跟拍相机取景器 | 常驻角标:「辅助线由 AI 生成」 |
| 分享或保存到系统相册 | 导出图保留上述水印;分享时附带"含 AI 生成内容"的说明文案 |
10.3 隐式标识(写在文件里,用于溯源):
| 载体 | 写入的内容 |
|---|---|
| 导出的标注图文件 | 生成合成内容属性标记、服务提供者名称与编码、内容编号 |
| 导出的模板文件 | 生成者信息字段(提供者、提供者编码、内容编号、是否为生成合成内容、生成时间) |
| 数字水印 | 我们在导出图与缩略图中嵌入承载内容编号的数字水印,用于溯源 |
10.4 我们不会提供去除标识的功能:App 与我们的服务端均不提供"去水印""清除元数据"的选项。依据法律规定,任何组织和个人不得恶意删除、篡改、伪造、隐匿标识。请你也不要这样做(详见《用户协议》第 7 节)。
10.5 本 App 不生成新图片,不提供换脸、人脸编辑、文生图、图生图功能。我们生成的是对已有照片的结构化描述与拍摄建议。
11. 隐私政策的更新
11.1 我们可能因功能变化、法律法规变化或监管要求而更新本政策。
11.2 更新后,我们会在 App 内以显著方式(弹窗或首页提示)告知你,并更新文首的"更新日期"。
11.3 若更新涉及以下重大变更,我们会重新取得你的同意,不会以"继续使用即视为同意"的方式代替:①处理个人信息的目的、方式、种类发生变化;②新增敏感个人信息的处理;③新增向第三方提供个人信息的情形;④你的权利行使方式发生实质性变化。
11.4 本政策的历次版本我们都会留存。你可以通过第 12 节的联系邮箱索取任一历史版本,我们会在答复时提供。
11.5 若你在变更生效后不同意更新内容,你可以选择停止使用本 App 并删除全部数据。
12. 如何联系我们
为什么只有一个邮箱:本项目由个人开发者独立维护,不设单独的客服、数据保护官 或安全团队。因此我们统一使用一个联系邮箱处理下述全部事项—— 这比列出一堆没人看的邮箱更实际,你也不会因为发错邮箱而得不到答复。
| 渠道 | 信息 |
|---|---|
| 联系邮箱(统一入口) | 3069985981@qq.com |
| 用于 | 客服咨询、个人信息查阅/更正/删除请求、侵权投诉(著作权 / 肖像权)、安全漏洞报告、历史版本索取 |
| App 内入口 | 我的 → 隐私中心 → 联系我们 |
12.1 我们会在收到你的请求后 15 个工作日内答复。若情况复杂需要延长期限,我们会告知你原因。
12.2 若你认为我们的处理侵害了你的合法权益,你可以向履行个人信息保护职责的部门投诉、举报,也可以向有管辖权的人民法院提起诉讼。
12.2 如果你认为我们的处理行为侵犯了你的合法权益,你可以:①通过上述渠道向我们投诉;②向网信、电信、公安、市场监管等主管部门投诉、举报;③向有管辖权的人民法院提起诉讼。
12.3 本政策的解释与争议解决适用中华人民共和国法律。