Chính sách quyền riêng tư
Có hiệu lực và cập nhật lần cuối: ngày 4 tháng 8 năm 2026
Chính sách quyền riêng tư này giải thích cách Hangzhou Origin Gravigation Technology Co., Ltd (sau đây gọi là Bên vận hành) xử lý thông tin cho ứng dụng Erase trên iOS, các API xử lý trên đám mây và các trang hỗ trợ. Hãy liên hệ forkable0@gmail.com nếu bạn có câu hỏi hoặc yêu cầu liên quan đến quyền riêng tư.
1. Thông tin Erase xử lý
- Dữ liệu tài khoản và danh tính: UUID người dùng Supabase được tạo để sử dụng ẩn danh; trạng thái ẩn danh; phiên xác thực; tên hồ sơ, ảnh hồ sơ, ngôn ngữ và trạng thái quyền dùng Pro khi có.
- Nội dung người dùng và dữ liệu đầu vào chỉnh sửa: ảnh, video, kích thước ảnh và loại nội dung; nét tô hoặc nét lasso, mặt nạ, vùng được chọn và cài đặt công cụ được yêu cầu. Làm đẹp ảnh và Thêm hình mờ trên thiết bị hoạt động cục bộ. Các công cụ đám mây truyền nội dung và dữ liệu đầu vào chỉnh sửa cần thiết đến Erase API và bên xử lý AI tương ứng.
- Tác vụ và kết quả: UUID tác vụ, UUID tài khoản, loại tác vụ, trạng thái, dấu thời gian, ID yêu cầu của nhà cung cấp, số credit tiêu tốn, trạng thái lỗi hoặc hủy, ảnh hoặc video được tạo, ảnh thu nhỏ và tham chiếu lưu trữ riêng tư. Liên kết kết quả trả về ứng dụng là URL có chữ ký, hết hạn sau một giờ.
- Giao dịch mua và phần thưởng: mã định danh sản phẩm và quyền sử dụng, thông tin mua, gia hạn, hủy, hết hạn, khôi phục, mã định danh giao dịch và giao dịch gốc nhận được qua Apple và Superwall; các mục trong sổ credit; UUID sự kiện quảng cáo có thưởng, mã định danh đơn vị quảng cáo, nguồn cấp thưởng và dấu thời gian.
- Dữ liệu thông báo đẩy và thiết bị: Expo push token, nền tảng, thời điểm cập nhật token và tùy chọn ngôn ngữ đã chuẩn hóa; siêu dữ liệu phiên bản ứng dụng đi kèm dữ liệu chẩn đoán; thông tin mạng như địa chỉ IP và user agent mà Cloudflare có thể xử lý để chuyển phát và bảo mật yêu cầu. Để kiểm soát lạm dụng khi quảng cáo có thưởng được cho phép bỏ qua lúc gặp lỗi (fail-open), Erase lưu dấu vân tay SHA-256 tồn tại ngắn hạn của địa chỉ IP máy khách đáng tin cậy do Cloudflare cung cấp trong bộ đếm giới hạn tần suất, không lưu địa chỉ IP gốc.
- Dữ liệu cục bộ: phiên xác thực, giá trị ngôn ngữ và tùy chọn, bộ nhớ đệm credit/gói đăng ký, tối đa năm ảnh lịch sử chỉnh sửa cho mỗi ngữ cảnh trình chỉnh sửa đã lưu, bản sao ảnh nguồn/kết quả cần thiết để tiếp tục chỉnh sửa, và tệp xuất hoặc tệp tải xuống tạm thời. Các dữ liệu này ở lại trên thiết bị của bạn cho đến khi dữ liệu ứng dụng hoặc tài khoản bị xóa, hệ điều hành xóa bộ nhớ đệm tạm thời, hoặc bạn xóa tài khoản.
2. Lý do chúng tôi sử dụng thông tin này
Chúng tôi sử dụng thông tin này để xác thực người dùng; thực hiện các chỉnh sửa được yêu cầu; tạo và chuyển giao kết quả một cách riêng tư; hiển thị Tác phẩm; áp dụng các quy tắc về dữ liệu đầu vào, tần suất, credit và quyền sử dụng; xử lý việc hủy và hoàn trả đúng một lần; khôi phục giao dịch mua và đồng bộ trạng thái gói đăng ký; gửi thông báo hoàn tất theo yêu cầu; cấp thưởng từ quảng cáo có thưởng; ngăn chặn gian lận, phát lại và lạm dụng; chẩn đoán lỗi; trả lời yêu cầu hỗ trợ và yêu cầu về quyền riêng tư; và tuân thủ pháp luật.
3. Bên xử lý và nơi nhận dữ liệu
- Cloudflare lưu trữ trang web công khai và Worker API, định tuyến yêu cầu, đồng thời cung cấp các biện pháp kiểm soát mạng và bảo mật.
- Supabase cung cấp dịch vụ xác thực, cơ sở dữ liệu Postgres và bucket lưu trữ riêng tư
uploadscho kết quả và ảnh thu nhỏ gắn với tài khoản. - PostHog nhận ID khách truy cập trang đích dưới dạng bí danh theo định dạng
seo:<uuid>, đường dẫn trang đích, sự kiện$pageview, cùng số lượng giao dịch mua được quy thuộc và số tiền doanh thu để phân tích sản phẩm và doanh thu. - FAL nhận nội dung và, khi cần, mặt nạ hoặc hướng dẫn chỉnh sửa để phát hiện trên đám mây, xóa vật thể/hình mờ, xóa nền, tăng độ phân giải, chỉnh sửa ảnh giảm vẻ AI và xử lý video. Với Naturalize AI, Erase gửi trực tiếp ảnh nguồn đến FAL để chỉnh sửa bằng GPT Image 2.
- OpenRouter chỉ nhận lời nhắc văn bản và dữ liệu yêu cầu văn bản liên quan khi một API tạo văn bản tùy chọn dựa trên OpenRouter được gọi. OpenRouter không được dùng cho Naturalize AI, và Erase không gửi ảnh nguồn đến OpenRouter.
- Superwall nhận UUID tài khoản Erase, vị trí/ngữ cảnh hiển thị paywall, cùng sự kiện mua hàng hoặc quyền sử dụng để hiển thị paywall, khôi phục giao dịch mua và đồng bộ trạng thái Pro.
- Apple và StoreKit xử lý giao dịch mua trên App Store, quản lý gói đăng ký, khôi phục và yêu cầu hoàn tiền. Bên vận hành không nhận đầy đủ thông tin thẻ thanh toán.
- Google AdMob phân phát quảng cáo có thưởng và xử lý tín hiệu quảng cáo/thiết bị cũng như tương tác với quảng cáo. Để xác minh phần thưởng phía máy chủ, Erase gửi một UUID phiên thưởng dùng một lần, không mang ý nghĩa nhận dạng, làm cả
user_idvàcustom_data; Erase không gửi UUID tài khoản Supabase cố định. Google trả về hậu tố số của đơn vị quảng cáo, giá trị phần thưởng, dấu thời gian callback, ID giao dịch, các giá trị phiên không mang ý nghĩa nhận dạng, chữ ký và ID khóa xác minh. Erase đối chiếu phiên với tài khoản, xác minh chữ ký và ràng buộc phiên chính xác, rồi ghi lại kết quả giao dịch/phiên để ngăn cấp thưởng trùng lặp. Erase chỉ yêu cầu AdMob hiển thị quảng cáo được cá nhân hóa khi đáp ứng cả hai điều kiện: quy trình xin đồng ý của Google cho phép quảng cáo được cá nhân hóa, và trên iOS bạn đã cho phép theo dõi trong lời nhắc App Tracking Transparency. Trong mọi trường hợp khác, kể cả khi bạn chưa trả lời, yêu cầu sẽ là không cá nhân hóa. Trên iOS, lời nhắc ATT xuất hiện ngay trước quảng cáo có thưởng đầu tiên, không phải khi khởi động ứng dụng, và câu trả lời hiện tại của bạn được đọc lại trước mỗi quảng cáo sau đó. Khi quy trình xin đồng ý của Google được áp dụng, biểu mẫu của Google sẽ hiển thị trước lời nhắc đó. - Expo Push Service nhận push token và nội dung thông báo để gửi thông báo hoàn tất tác vụ.
Chẩn đoán bằng Sentry: Sentry được bật để chẩn đoán. Sentry nhận thông tin sự cố, lỗi, dấu vết hiệu năng, breadcrumb thao tác chạm xác định thành phần và tệp nguồn nhưng không bao gồm nội dung nhập, và breadcrumb của quy trình mua hàng có thể bao gồm ID sản phẩm và thông báo lỗi. Sự kiện lỗi phía máy chủ có thể bao gồm UUID người dùng Supabase ẩn danh, tuyến yêu cầu và ID yêu cầu cf-ray của Cloudflare. Sự kiện Sentry trên thiết bị di động cũng được liên kết với cùng UUID người dùng Supabase ẩn danh đó và một phân khúc người dùng ẩn danh. Chúng tôi sử dụng thông tin này để chẩn đoán lỗi về độ tin cậy và lỗi quyền sử dụng sau khi mua, không dùng cho phân tích sản phẩm.
4. Lựa chọn về bán dữ liệu, quảng cáo và theo dõi
Chúng tôi không bán Nội dung người dùng hoặc thông tin cá nhân. Chúng tôi không sử dụng Nội dung người dùng để xây dựng hồ sơ quảng cáo. Quảng cáo có thưởng là tùy chọn: bạn có thể dùng hạn mức ban đầu, xem quảng cáo có thưởng để nhận thêm một credit, hoặc mua Pro. Việc từ chối quyền ATT không làm mất quyền truy cập các tính năng chỉnh sửa cốt lõi; Apple và AdMob vẫn có thể xử lý thông tin hạn chế về thiết bị, mạng, phòng chống gian lận và quảng cáo theo ngữ cảnh được phép khi không có quyền theo dõi. Bạn có thể thay đổi quyền theo dõi trong Cài đặt iOS.
5. Lưu giữ
- Nội dung yêu cầu, mặt nạ và nét tô: Bên vận hành xử lý các dữ liệu này trong bộ nhớ và không lưu chúng thành bản ghi cơ sở dữ liệu riêng sau khi yêu cầu kết thúc. Mỗi nhà cung cấp chỉ có thể lưu giữ dữ liệu yêu cầu mà mình thực sự nhận được theo điều khoản dịch vụ riêng: FAL có thể nhận nội dung chỉnh sửa trên đám mây, còn OpenRouter chỉ nhận dữ liệu yêu cầu tạo văn bản tùy chọn áp dụng và không nhận ảnh nguồn của Naturalize AI.
- Tác phẩm đã hoàn tất, nội dung được tạo, ảnh thu nhỏ và hồ sơ tác vụ: được lưu giữ trong bộ nhớ Supabase riêng tư và cơ sở dữ liệu tài khoản cho đến khi bạn xóa tài khoản Erase. Erase không phải dịch vụ sao lưu vĩnh viễn; hãy giữ ảnh gốc và bản sao đã xuất.
- URL kết quả có chữ ký: hết hạn sau một giờ, dù tệp riêng tư bên dưới vẫn còn cho đến khi tài khoản bị xóa.
- Ý định hủy trước khi gửi: bị xóa sau 10 phút. Các tác vụ ảnh không phải video vẫn đang xử lý sau 15 phút sẽ bị đánh dấu thất bại và được hoàn trả. Việc đối soát video dừng lại sau thời hạn xử lý một giờ.
- Bộ đếm giới hạn tần suất: phạm vi IP đã băm dùng cho cơ chế fail-open và số lượng yêu cầu là bản ghi vận hành tồn tại ngắn hạn, được xóa bởi quy trình dọn dẹp bộ đếm cũ dùng chung; địa chỉ IP gốc không được lưu trong các dòng dữ liệu này.
- Tài khoản, credit, gói đăng ký, sự kiện quảng cáo có thưởng và push token: được lưu giữ khi tài khoản Erase còn tồn tại. Push token không hợp lệ sẽ bị xóa khi dịch vụ thông báo đẩy báo rằng token đó không còn được đăng ký.
- Trạng thái khôi phục khi xóa tài khoản: chỉ được lưu giữ khi quá trình dọn dẹp tự động chưa hoàn tất. Bộ lập lịch sẽ thử dọn dẹp lại và xóa dòng khôi phục khi các tệp riêng tư đã bị xóa và danh tính Supabase được xác nhận là đã xóa.
- Bản ghi toàn vẹn webhook: khi xóa tài khoản, mã định danh tài khoản và dữ liệu do nhà cung cấp gửi sẽ bị xóa. ID sự kiện của nhà cung cấp, loại sự kiện, trạng thái xử lý, dấu thời gian và trạng thái lỗi có thể được giữ lại để ngăn xử lý trùng lặp và ghi nhận tính toàn vẹn của hệ thống.
- Hồ sơ mua hàng Apple và bản sao của bên xử lý: được Apple hoặc bên xử lý liên quan lưu giữ độc lập theo nghĩa vụ pháp lý và chính sách lưu giữ của họ.
6. Bảo mật và quyền truy cập riêng tư
Các API đám mây yêu cầu bearer token của Supabase. Tác vụ được giới hạn theo UUID tài khoản. Tệp kết quả được lưu trong bucket riêng tư và được chuyển giao qua URL có chữ ký tồn tại ngắn hạn. Khóa dịch vụ được giữ ở phía máy chủ. Không có phương thức lưu trữ hoặc truyền tải nào an toàn tuyệt đối, và bạn không nên tải lên nội dung mà bạn không được phép gửi đến các bên xử lý nêu trên.
7. Xóa dữ liệu và yêu cầu về quyền riêng tư
Chọn Xóa tài khoản trong Cài đặt của Erase để xóa danh tính Supabase, hồ sơ tài khoản, Tác phẩm và tệp kết quả, các dòng dữ liệu về tác vụ, credit, bản sao gói đăng ký và quảng cáo có thưởng, push token và ngữ cảnh trình chỉnh sửa trên thiết bị đó. Nếu dọn dẹp thất bại, hệ thống sẽ tự động thử lại. Việc xóa Erase không hủy gói đăng ký Apple, không xóa lịch sử giao dịch của Apple và không gửi yêu cầu hoàn tiền tới Apple; hãy quản lý các việc đó riêng trong App Store.
Bạn cũng có thể gửi email đến forkable0@gmail.com để yêu cầu truy cập, chỉnh sửa, xóa, hạn chế xử lý, phản đối xử lý hoặc chuyển dữ liệu khi áp dụng. Chỉ cung cấp email tài khoản hoặc UUID tài khoản ẩn danh cần thiết để tìm yêu cầu; không gửi Nội dung người dùng, mật khẩu hoặc thông tin thanh toán qua email. Chúng tôi có thể cần xác minh quyền kiểm soát tài khoản trước khi xử lý.
8. Xử lý dữ liệu quốc tế, trẻ em và thay đổi
Các bên xử lý nêu trên có thể xử lý thông tin tại các quốc gia khác với quốc gia của bạn. Các biện pháp bảo vệ theo hợp đồng và theo pháp luật của họ được áp dụng cho việc chuyển dữ liệu đó. Erase không hướng đến trẻ em dưới độ tuổi tối thiểu được phép đồng ý xử lý dữ liệu theo pháp luật nơi các em sinh sống. Nếu bạn cho rằng một trẻ em đã gửi dữ liệu mà không có sự cho phép hợp lệ, hãy liên hệ với chúng tôi.
Chúng tôi có thể cập nhật Chính sách này khi sản phẩm, nhà cung cấp, thời hạn lưu giữ hoặc pháp luật thay đổi. Các thay đổi quan trọng sẽ được đăng tại đây kèm ngày hiệu lực mới và, khi phù hợp, được thông báo trong ứng dụng.
9. Liên hệ
Bên vận hành: Hangzhou Origin Gravigation Technology Co., Ltd
Email: forkable0@gmail.com
Hỗ trợ: Hỗ trợ Erase
Thanh toán trên web qua Stripe
Stripe xử lý thanh toán trên web, thông tin thanh toán, phương thức thanh toán, thuế, biện pháp kiểm soát gian lận, quản lý gói đăng ký và hoàn tiền. Erase gửi mã định danh tài khoản, gói đã chọn, giá, đơn vị tiền tệ và email tài khoản khi có. Stripe trả về dữ liệu về khách hàng, phiên thanh toán, payment intent, khoản thu, hóa đơn, gói đăng ký, giá, trạng thái và kỳ thanh toán. Erase lưu các mã định danh và bản ghi vòng đời đó để cấp quyền dùng Pro, ngăn xử lý webhook trùng lặp, quản lý việc hủy và hoàn tiền, và trả lời yêu cầu hỗ trợ. Erase không nhận hoặc lưu đầy đủ thông tin thẻ thanh toán. Hồ sơ giao dịch mua qua Stripe gắn với tài khoản sẽ bị xóa khi tài khoản Erase bị xóa; ID sự kiện không dùng để nhận dạng và trạng thái xử lý có thể được giữ lại để ngăn phát lại và bảo đảm tính toàn vẹn của hệ thống, trong khi Stripe lưu giữ hồ sơ của mình theo nghĩa vụ pháp lý và chính sách của Stripe.