隐私政策
最后更新: 2026年7月
运营方与适用范围
托管版 Flashcards 服务由 SAMO DANNI EOOD 运营,公司编号 207395566,增值税编号 BG207395566,注册地址为 bulv. Maritza 154, entrance D, floor 6 #14, 4018, Plovdiv, Bulgaria。Flashcards 由 Kirill Markin 创建。
本政策适用于由我们运营的托管网站、应用、API 和 MCP 服务。自托管实例由其运营者控制,其隐私处理由该运营者负责。
年龄
托管服务面向年满13周岁的人士。如果您所在地的法律对使用在线服务或同意数据处理规定了更高的最低年龄,则适用该更高年龄。未满18周岁的用户必须获得父母或法定监护人的许可。
我们处理的数据
根据您使用托管服务的方式,我们会处理:
- 账户与身份验证数据,包括电子邮箱地址、内部用户标识符、登录记录和身份验证令牌;
- 学习与工作区数据,包括卡片、卡组、设置、工作区成员关系、复习记录和同步元数据;
- 您上传或创建的文件与媒体,包括图片和临时上传数据;
- 可选的 AI 数据,包括提示词、聊天记录、卡片或工作区上下文、请求中包含的文件和图片、口述音频、转录文本、模型回复和工具活动;
- 支持与反馈数据,包括消息、您提供的联系邮箱、应用版本、平台、区域语言和相关处理状态;
- 运营与安全数据,包括请求标识符、时间戳、IP 地址、用户代理、路由、响应状态、应用版本、设备或平台详情以及经过清理的错误诊断;以及
- 下方“分析”部分所述的网站使用数据。
创建托管账户并登录需要电子邮箱地址。没有该地址,我们无法提供邮箱身份验证或基于账户的同步。未登录时可能仍可使用有限的访客或本地功能。
处理目的与法律依据
为提供托管服务并履行与您的合同,我们会在必要范围内处理账户、工作区、复习、文件以及您请求的 AI 数据。我们处理支持请求,以便回复并提供所需协助。
基于了解使用情况、防止滥用、保障服务安全和修复故障的合法利益,我们会处理有限的分析、安全、诊断和服务改进数据。我们会在这些利益与您的权利之间进行权衡,并在可行时尽量减少或编辑诊断数据。我们还可能为履行法律义务,或为确立、行使或抗辩法律主张而处理数据。如果适用法律要求就特定活动取得同意,我们将以同意为依据,且您可随时撤回同意。
我们不会出售您的个人数据,也不会将其用于定向广告。
分析与 Cookie
营销网站使用 Vercel Web Analytics 衡量页面浏览量和部分网站点击事件,且不使用分析 Cookie。对于页面浏览,Vercel 可能接收事件时间、页面 URL 和过滤后的查询参数、来源页面、大致位置、浏览器、操作系统和设备类型。我们的自定义点击事件仅包含区域语言、平台、链接位置或交互类型等有限属性。我们不会有意在其中加入姓名、电子邮箱地址、卡片内容或账户标识符。Vercel 会汇总数据,不会将单个数据点与个人或 IP 地址关联;其每日访客哈希会在24小时后丢弃。
托管网页应用使用 otp_session、session、refresh 和 logged_in 等严格必要的 Cookie,以完成身份验证、维持会话、刷新访问权限并显示登录状态。禁用这些 Cookie 后,浏览器登录流程将无法工作。
托管 AI 与外部 AI 客户端
OpenAI 是为托管聊天、语音转录和图片生成功能配置的 AI 提供商。当您选择这些功能时,我们会向 OpenAI 发送完成请求所需的数据,其中可能包括您的提示词、相关聊天与工作区上下文、附件或图片、口述音频以及经假名化的安全标识符。托管文本请求使用 store: false,因此不会存储响应对象供日后检索。由于这些请求同时使用提示词缓存,OpenAI 可能会将加密的缓存应用状态保留最多24小时。根据 OpenAI 当前的 API 控制措施,适用的滥用监控日志可能保留最多30天;语音转录端点则声明既不保留滥用监控内容,也不保留应用状态。除非账户持有人明确选择加入,否则 OpenAI 不会使用 API 数据训练模型。
为调试和分析服务质量,托管 AI 请求也会通过 Langfuse Cloud 进行观测。Langfuse 跟踪可能包含提示词、模型回复、工具活动、用户、工作区和会话标识符以及运营元数据。实现会遮蔽电子邮箱地址和类似机密信息的字段;自定义语音转录跟踪不包含原始音频字节和附件数据。
当您通过远程 MCP 服务或 Agent API 将 Flashcards 连接到外部 AI 客户端时,您要求该客户端获取的数据也会由该客户端及其 AI 或模型提供商处理。此项独立处理由客户端运营者控制,并受其条款和隐私政策约束。
处理者与接收方
托管服务使用以下类别的服务提供商:
- Amazon Web Services(AWS),用于托管、Cognito 身份验证、Postgres、文件存储、备份和运营日志;
- Resend,用于发送身份验证事务邮件;
- OpenAI,用于可选的托管 AI 请求;
- Langfuse Cloud,用于托管 AI 可观测性;
- Sentry,在相关托管服务或应用构建中启用时,用于经过清理的错误与诊断报告;
- Vercel,用于营销网站和不使用 Cookie 的 Web Analytics;以及
- Cloudflare,用于 DNS 和域名管理。目前 Flashcards 的 DNS 记录为仅 DNS 模式,因此 Cloudflare 不代理托管网站或应用的 HTTP 流量。
根据服务的协作功能,数据还可能披露给共享工作区的其他成员、您授权的外部客户端、负有保密义务的专业顾问,或在法律要求时披露给公共机关。
国际传输
主要托管应用运行在 AWS 的欧盟基础设施中。配置的 Resend 邮件区域、Sentry 数据区域和 Langfuse 端点也位于欧洲。包括 OpenAI 和 Vercel 在内的部分提供商可能会在您所在国家或欧洲经济区以外处理数据。必要时,我们会通过适用的充分性决定、数据处理协议、标准合同条款或同等保障措施来保护此类传输。
保留与删除
- 只要您的账户或相关共享工作区仍处于活动状态,我们就会保留账户与托管工作区数据。删除账户会从在线数据库中删除您当前的账户数据、凭据、成员关系和只有您一名成员的工作区。仍有其他成员的工作区内容会继续向这些成员提供。
- 只要相关的活动工作区内容仍需要已存储媒体,我们就会保留这些媒体;不再被引用后,会通过存储清理流程删除。未完成的临时上传会在7天后过期。
- 数据库设有7天的 RDS 自动备份,并另设保留35天的每日 AWS Backup 计划。从在线服务中删除的记录可能会保留在加密恢复备份中,直至备份到期;备份用于灾难恢复,而非日常服务访问。
- API Gateway 访问日志会在7天后到期。其他 CloudWatch 应用日志目前未配置自动到期时间,会保留至手动删除。我们将其用途限制在运营、安全和调试,并在为履行适用的数据保护权利而必要时删除相关记录。
- 当前 Sentry Developer 套餐提供30天的事件回溯。根据当前标准服务设置,Resend 会保留已发送邮件的数据30天。
- OpenAI 的保留方式在“托管 AI”部分说明。当前 Langfuse 项目未配置自动保留期限,因此 AI 跟踪会保留至手动删除、项目删除或提供商的访问限制生效。为履行有效删除请求而必要时,我们会删除可识别个人的跟踪。
- 支持通信以及法律或安全目的所需的记录只在相关目的所需期间保留。Vercel 访客哈希会在24小时后到期;汇总的网站统计数据按 Vercel 项目设置保留。
删除账户不会立即删除已经存在于定期备份或提供商日志中的副本。除非法律要求更长的保留期,这些副本会按照上述期限到期或删除。
您的权利
根据适用于您的法律,您可以要求访问、更正、删除个人数据,限制其使用,或取得可移植副本。您也可以反对基于合法利益的处理,并在处理基于同意时撤回同意。在法律允许的情况下,这些权利可能受到限制,例如数据因法律义务或他人权利而必须保留。
您可以在网页、iOS 或 Android 应用中删除托管账户。其他请求请通过下方地址联系我们。处理请求前,我们可能需要验证您的身份。
您可以向居住地、工作地或您认为发生侵权行为所在地的数据保护机构投诉。保加利亚的监管机构是 Commission for Personal Data Protection。
安全与开源
我们采用访问控制、传输加密、加密的 AWS 存储,并在诊断系统中尽量减少或编辑数据。任何服务都无法保证绝对安全。
公开源代码可供您查看文档记录的数据处理路径以及提交到代码库中的配置。但仅凭公开源代码无法证明托管服务当前的配置或行为。
联系方式
如有隐私问题或权利请求,请发送邮件至 kirill+flashcards@kirill-markin.com,或使用支持页面。