隐私政策
生效及最后更新:2026 年 8 月 4 日
本隐私政策说明 Hangzhou Origin Gravigation Technology Co., Ltd(以下简称“运营方”)如何为 Erase iOS App、云端处理 API 与支持页面处理信息。如有隐私问题或请求,请发送邮件至 forkable0@gmail.com。
1. Erase 处理的信息
- 账户与身份信息:用于匿名账户的 Supabase 用户 UUID、匿名状态、认证会话;如有设置,还包括显示名称、头像、语言与 Pro 权益状态。
- 用户媒体与编辑输入:照片、视频、图片尺寸与媒体类型,画笔或套索轨迹、蒙版、选中区域和工具参数。本机“美化”和“添加水印”在设备上完成;云端工具会把必要媒体与编辑输入发送至 Erase API 及对应 AI 处理商。
- 任务与结果:任务 UUID、账户 UUID、任务类型、状态、时间戳、处理商请求 ID、次数成本、错误或取消状态、生成图片或视频、缩略图与私有存储引用。返回 App 的结果链接是 1 小时后失效的签名 URL。
- 购买与奖励:Apple 与 Superwall 提供的商品和权益 ID,购买、续费、取消、到期、恢复、交易与原始交易 ID;次数账本;激励广告事件 UUID、广告位 ID、发放来源与时间戳。
- 推送与设备信息:Expo 推送 token、平台、token 更新时间与归一化后的语言偏好;诊断信息附带的 App 发布版本元数据;Cloudflare 为传输与保护请求可能处理的 IP 地址、User-Agent 等网络信息。为限制激励广告 fail-open 滥用,Erase 会在限流计数器中短期保存 Cloudflare 可信客户端 IP 的 SHA-256 指纹,而不保存原始 IP。
- 本地数据:认证会话、语言和偏好、次数/订阅缓存、每个已保存编辑上下文最多 5 张历史图片、继续编辑所需的原图/结果副本,以及临时导出或下载文件。它们会保留在设备上,直到 App 或账户数据被清理、操作系统清除临时缓存,或你删除账户。
2. 使用目的
我们使用这些信息来认证用户、执行所请求的编辑、创建并私密交付结果、展示作品、执行输入/限流/次数/权益规则、处理取消与恰好一次退款、恢复购买并同步订阅状态、发送所请求的完成通知、发放激励广告次数、防范欺诈/重放/滥用、诊断故障、响应支持和隐私请求,以及遵守法律。
3. 处理商与数据去向
- Cloudflare 托管公开网站与 Worker API,转发请求并提供网络和安全控制。
- Supabase 提供认证、Postgres 数据库,以及存放账户结果与缩略图的私有
uploads存储桶。 - PostHog 为产品与收入分析接收
seo:<uuid>形式的假名化落地页访客 ID、落地页路径、$pageview事件,以及归因后的付费笔数与金额。 - FAL 为云端检测、移除物体/水印、移除背景、高清化、去 AI 化图片编辑及视频处理接收媒体,并在需要时接收蒙版或编辑指令。对于去 AI 化,Erase 会把原图直接发送给 FAL,由 GPT Image 2 执行编辑。
- OpenRouter 仅在调用可选的 OpenRouter 文本生成 API 时接收文本提示词及相关文本请求数据。去 AI 化不使用 OpenRouter,Erase 不会把源图发送给 OpenRouter。
- Superwall 接收 Erase 账户 UUID、付费墙 placement/上下文,以及购买或权益事件,用于展示付费墙、恢复购买和同步 Pro 状态。
- Apple 与 StoreKit 处理 App Store 购买、订阅管理、恢复与退款申请。运营方不会收到完整的支付卡信息。
- Google AdMob 提供激励广告并处理广告/设备信号及广告互动。为完成服务端奖励验证,Erase 会把一次性、不透明的奖励会话 UUID 同时作为
user_id与custom_data发送给 Google,不会发送稳定的 Supabase 账户 UUID。Google 回传广告位数字后缀、奖励值、回调时间、交易 ID、不透明会话值、签名与验签 key ID;Erase 再由会话映射到账户,校验签名和精确会话绑定,并记录交易/会话结果以防重复发放。只有在两个条件同时成立时,Erase 才会向 AdMob 请求个性化广告:Google 的同意流程允许个性化广告,且在 iOS 上你在 App Tracking Transparency 弹窗中允许了跟踪。其余任何情况(包括尚未作答)都请求非个性化广告。在 iOS 上,ATT 弹窗出现在首次激励广告播放前而非启动时,之后每次播放广告前都会重新读取你的当前选择;在适用 Google 同意流程的地区,其表单会先于 ATT 出现。 - Expo Push Service 接收推送 token 与通知载荷,用于发送任务完成通知。
Sentry 诊断:Sentry 已启用用于故障诊断。它会接收崩溃、错误、性能追踪、仅标识组件名和源文件且不含输入内容的触摸面包屑,以及可能包含商品 ID 和错误信息的购买流程面包屑。服务端错误事件可能包含匿名 Supabase 用户 UUID、请求路由和 Cloudflare cf-ray 请求 ID;移动端 Sentry 事件也会与同一个匿名 Supabase 用户 UUID 关联,并标记为匿名用户分群。我们仅将这些信息用于诊断可靠性及购买后权益未到账等故障,不用于产品分析。
4. 出售、广告与跟踪选择
我们不会出售用户媒体或个人信息,也不会用用户媒体建立广告画像。激励广告是可选路径:你可以使用初始次数、观看一条激励广告增加 1 次,或购买 Pro。拒绝 ATT 权限不会移除核心编辑功能;Apple 与 AdMob 仍可能在无需跟踪授权的范围内处理有限的设备、网络、防欺诈与情境广告信息。你可在 iOS 设置中更改跟踪权限。
5. 保留期限
- 请求体、蒙版与轨迹:运营方在内存中处理,不会在请求结束后把它们作为独立数据库记录持久保存。各处理商仅可能按自身服务条款保留其实际收到的请求数据:FAL 可能收到云端编辑媒体;OpenRouter 只接收适用的可选文本生成请求数据,不接收去 AI 化原图。
- 成功作品、生成媒体、缩略图与任务记录:保存在私有 Supabase 存储与账户数据库中,直至你删除 Erase 账户。Erase 不是永久备份,请保留原图与导出副本。
- 签名结果 URL:1 小时后失效;底层私有文件会保留至账户删除。
- 提交前取消意图:10 分钟后清除。非视频图片任务处理超过 15 分钟会失败并退款;视频任务对账在 1 小时处理截止时间后停止。
- 限流计数器:fail-open IP 哈希 scope 与请求计数属于短期运维记录,由共享的过期限流清理删除;这些记录不保存原始 IP。
- 账户、次数、订阅、激励广告事件与推送 token:在 Erase 账户存在期间保留。推送服务报告 token 已失效时会将其删除。
- 账户删除恢复状态:仅在自动清理尚未完成时保留。调度任务会重试清理,并在私有文件已删除且 Supabase 身份确认不存在后删除恢复记录。
- Webhook 完整性记录:账户删除时会清空账户标识与处理商载荷;为防止重复处理及证明系统完整性,可能保留处理商事件 ID、事件类型、处理状态、时间戳与错误状态。
- Apple 购买记录与处理商副本:由 Apple 或相应处理商依据其法律义务和保留政策独立保留。
6. 安全与私有访问
云端 API 需要 Supabase bearer token;任务按账户 UUID 隔离;结果文件存放在私有存储桶,并通过短期签名 URL 交付;服务密钥只保存在服务端。任何存储或传输方式都不可能绝对安全,请勿上传你无权发送给上述处理商的媒体。
7. 删除与隐私请求
在 Erase 设置中选择“删除账户”,可删除 Supabase 身份、账户资料、作品与结果文件、任务/次数/订阅副本/激励广告记录、推送 token,以及该设备上的编辑上下文;清理失败会自动重试。删除 Erase 不会取消 Apple 订阅、删除 Apple 交易历史或发起 Apple 退款,请另行在 App Store 中管理。
你也可以发送邮件至 forkable0@gmail.com,在适用时请求访问、更正、删除、限制、反对或可携带副本。只需提供查找请求所必需的账户邮箱或匿名账户 UUID;请勿发送用户媒体、密码或支付凭据。处理前我们可能需要核验你对账户的控制权。
8. 跨境处理、儿童与政策变更
上述处理商可能在你所在国家或地区之外处理信息,相应传输适用其合同与法律保障。Erase 不面向低于其所在地可独立同意数据处理最低年龄的儿童。如你认为儿童在没有有效授权的情况下提交了数据,请联系我们。
因产品、处理商、保留规则或法律变化,我们可能更新本政策。重大变化会在此发布新的生效日期,并在适当时通过 App 告知。
9. 联系方式
运营方:Hangzhou Origin Gravigation Technology Co., Ltd
邮箱:forkable0@gmail.com
支持:Erase 支持
Stripe 网页付款
Stripe 处理网页结账、账单详情、付款方式、税费、欺诈防控、订阅管理和退款。Erase 会发送账户标识符、所选套餐、价格、货币,以及已提供的账户邮箱。Stripe 会返回客户、结账会话、付款意图、扣款、发票、订阅、价格、状态和计费周期数据。Erase 存储这些标识符及生命周期记录,用于授予 Pro 权限、防止重复处理 webhook、管理取消与退款,以及回复支持请求。Erase 不会接收或存储完整的支付卡资料。删除 Erase 账户时,会移除与账户关联的 Stripe 购买记录;不含身份信息的事件 ID 和处理状态可能保留,用于防止重放及维护系统完整性,而 Stripe 将根据自身法律义务和政策保留其记录。