隱私權政策
生效及最後更新:2026 年 8 月 4 日
本隱私權政策說明 Hangzhou Origin Gravigation Technology Co., Ltd(以下簡稱「營運方」)如何為 Erase iOS App、雲端處理 API 與支援頁面處理資訊。如有隱私權問題或請求,請發送郵件至 forkable0@gmail.com。
1. Erase 處理的資訊
- 帳戶與身份資訊:用於匿名帳戶的 Supabase 使用者 UUID、匿名狀態、認證會話;如有設置,還包括顯示名稱、大頭貼、語言與 Pro 權益狀態。
- 使用者媒體與編輯輸入:照片、影片、圖片尺寸與媒體類型,畫筆或套索軌跡、遮色片、選中區域和工具參數。本機「美化」和「添加水印」在設備上完成;雲端工具會把必要媒體與編輯輸入發送至 Erase API 及對應 AI 處理商。
- 工作與結果:工作 UUID、帳戶 UUID、工作類型、狀態、時間戳、處理商請求 ID、次數成本、錯誤或取消狀態、生成圖片或影片、縮略圖與私有存儲引用。返回 App 的結果鏈接是 1 小時後失效的簽名 URL。
- 購買與獎勵:Apple 與 Superwall 提供的商品和權益 ID,購買、續費、取消、到期、恢復、交易與原始交易 ID;次數帳本;激勵廣告事件 UUID、廣告位 ID、發放來源與時間戳。
- 推送與設備資訊:Expo 推送 token、平台、token 更新時間與歸一化後的語言偏好;診斷資訊附帶的 App 發佈版本中繼資料;Cloudflare 為傳輸與保護請求可能處理的 IP 地址、User-Agent 等網路資訊。為限制激勵廣告 fail-open 濫用,Erase 會在限流計數器中短期保存 Cloudflare 可信客戶端 IP 的 SHA-256 指紋,而不保存原始 IP。
- 本地資料:認證會話、語言和偏好、次數/訂閱快取、每個已保存編輯上下文最多 5 張歷史圖片、繼續編輯所需的原圖/結果副本,以及臨時導出或下載檔案。它們會保留在設備上,直到 App 或帳戶資料被清理、操作系統清除臨時快取,或你刪除帳戶。
2. 使用目的
我們使用這些資訊來認證使用者、執行所請求的編輯、創建並私密交付結果、展示作品、執行輸入/限流/次數/權益規則、處理取消與恰好一次退款、恢復購買並同步訂閱狀態、發送所請求的完成通知、發放激勵廣告次數、防範欺詐/重播/濫用、診斷故障、響應支援和隱私權請求,以及遵守法律。
3. 處理商與資料去向
- Cloudflare 托管公開網站與 Worker API,轉發請求並提供網路和安全控制。
- Supabase 提供認證、Postgres 資料庫,以及存放帳戶結果與縮略圖的私有
uploads存儲桶。 - PostHog 為產品與收入分析接收
seo:<uuid>形式的假名化落地頁訪客 ID、落地頁路徑、$pageview事件,以及歸因後的付費筆數與金額。 - FAL 為雲端檢測、移除物體/水印、移除背景、高清化、去 AI 化圖片編輯及影片處理接收媒體,並在需要時接收遮色片或編輯指令。對於去 AI 化,Erase 會把原圖直接發送給 FAL,由 GPT Image 2 執行編輯。
- OpenRouter 僅在呼叫可選的 OpenRouter 文本生成 API 時接收文本提示詞及相關文本請求資料。去 AI 化不使用 OpenRouter,Erase 不會把源圖發送給 OpenRouter。
- Superwall 接收 Erase 帳戶 UUID、付費牆 placement/上下文,以及購買或權益事件,用於展示付費牆、恢復購買和同步 Pro 狀態。
- Apple 與 StoreKit 處理 App Store 購買、訂閱管理、恢復與退款申請。營運方不會收到完整的支付卡資訊。
- Google AdMob 提供激勵廣告並處理廣告/設備信號及廣告互動。為完成服務端獎勵驗證,Erase 會把一次性、不透明的獎勵會話 UUID 同時作為
user_id與custom_data發送給 Google,不會發送穩定的 Supabase 帳戶 UUID。Google 回傳廣告位數字後綴、獎勵值、回調時間、交易 ID、不透明會話值、簽名與驗簽 key ID;Erase 再由會話映射到帳戶,校驗簽名和精確會話綁定,並記錄交易/會話結果以防重復發放。只有在兩個條件同時成立時,Erase 才會向 AdMob 請求個性化廣告:Google 的同意流程允許個性化廣告,且在 iOS 上你在 App Tracking Transparency 彈窗中允許了跟蹤。其餘任何情況(包括尚未作答)都請求非個性化廣告。在 iOS 上,ATT 彈窗出現在首次激勵廣告播放前而非啓動時,之後每次播放廣告前都會重新讀取你的目前選擇;在適用 Google 同意流程的地區,其表單會先於 ATT 出現。 - Expo Push Service 接收推送 token 與通知承載資料,用於發送工作完成通知。
Sentry 診斷:Sentry 已啓用用於故障診斷。它會接收崩潰、錯誤、性能追蹤、僅標識組件名和源檔案且不含輸入內容的觸摸麵包屑,以及可能包含商品 ID 和錯誤資訊的購買流程麵包屑。服務端錯誤事件可能包含匿名 Supabase 使用者 UUID、請求路由和 Cloudflare cf-ray 請求 ID;移動端 Sentry 事件也會與同一個匿名 Supabase 使用者 UUID 關聯,並標記為匿名使用者分群。我們僅將這些資訊用於診斷可靠性及購買後權益未到賬等故障,不用於產品分析。
4. 出售、廣告與跟蹤選擇
我們不會出售使用者媒體或個人資訊,也不會用使用者媒體建立廣告畫像。激勵廣告是可選路徑:你可以使用初始次數、觀看一條激勵廣告增加 1 次,或購買 Pro。拒絕 ATT 權限不會移除核心編輯功能;Apple 與 AdMob 仍可能在無需跟蹤授權的範圍內處理有限的設備、網路、防欺詐與情境廣告資訊。你可在 iOS 設置中更改跟蹤權限。
5. 保留期限
- 請求體、遮色片與軌跡:營運方在內存中處理,不會在請求結束後把它們作為獨立資料庫記錄持久保存。各處理商僅可能按自身服務條款保留其實際收到的請求資料:FAL 可能收到雲端編輯媒體;OpenRouter 只接收適用的可選文本生成請求資料,不接收去 AI 化原圖。
- 成功作品、生成媒體、縮略圖與工作記錄:保存在私有 Supabase 存儲與帳戶資料庫中,直至你刪除 Erase 帳戶。Erase 不是永久備份,請保留原圖與導出副本。
- 簽名結果 URL:1 小時後失效;底層私有檔案會保留至帳戶刪除。
- 提交前取消意圖:10 分鐘後清除。非影片圖片工作處理超過 15 分鐘會失敗並退款;影片工作對賬在 1 小時處理截止時間後停止。
- 限流計數器:fail-open IP 哈希 scope 與請求計數屬於短期運維記錄,由共享的過期限流清理刪除;這些記錄不保存原始 IP。
- 帳戶、次數、訂閱、激勵廣告事件與推送 token:在 Erase 帳戶存在期間保留。推送服務報告 token 已失效時會將其刪除。
- 帳戶刪除恢復狀態:僅在自動清理尚未完成時保留。調度工作會重試清理,並在私有檔案已刪除且 Supabase 身份確認不存在後刪除恢復記錄。
- Webhook 完整性記錄:帳戶刪除時會清空帳戶標識與處理商承載資料;為防止重復處理及證明系統完整性,可能保留處理商事件 ID、事件類型、處理狀態、時間戳與錯誤狀態。
- Apple 購買記錄與處理商副本:由 Apple 或相應處理商依據其法律義務和保留政策獨立保留。
6. 安全與私有訪問
雲端 API 需要 Supabase bearer token;工作按帳戶 UUID 隔離;結果檔案存放在私有存儲桶,並通過短期簽名 URL 交付;服務密鑰只保存在服務端。任何存儲或傳輸方式都不可能絕對安全,請勿上傳你無權發送給上述處理商的媒體。
7. 刪除與隱私權請求
在 Erase 設置中選擇「刪除帳戶」,可刪除 Supabase 身份、帳戶資料、作品與結果檔案、工作/次數/訂閱副本/激勵廣告記錄、推送 token,以及該設備上的編輯上下文;清理失敗會自動重試。刪除 Erase 不會取消 Apple 訂閱、刪除 Apple 交易歷史或發起 Apple 退款,請另行在 App Store 中管理。
你也可以發送郵件至 forkable0@gmail.com,在適用時請求訪問、更正、刪除、限制、反對或可攜帶副本。只需提供查找請求所必需的帳戶電子郵件或匿名帳戶 UUID;請勿發送使用者媒體、密碼或支付憑據。處理前我們可能需要核驗你對帳戶的控制權。
8. 跨境處理、兒童與政策變更
上述處理商可能在你所在國家或地區之外處理資訊,相應傳輸適用其合同與法律保障。Erase 不面向低於其所在地可獨立同意資料處理最低年齡的兒童。如你認為兒童在沒有有效授權的情況下提交了資料,請聯繫我們。
因產品、處理商、保留規則或法律變化,我們可能更新本政策。重大變化會在此發佈新的生效日期,並在適當時通過 App 告知。
9. 聯繫方式
營運方:Hangzhou Origin Gravigation Technology Co., Ltd
電子郵件:forkable0@gmail.com
支援:Erase 支援
Stripe 網頁付款
Stripe 處理網頁結賬、帳單詳情、付款方式、稅費、欺詐防控、訂閱管理和退款。Erase 會發送帳戶標識符、所選套餐、價格、貨幣,以及已提供的帳戶電子郵件。Stripe 會返回客戶、結賬會話、付款意圖、扣款、發票、訂閱、價格、狀態和計費週期資料。Erase 存儲這些標識符及生命週期記錄,用於授予 Pro 權限、防止重復處理 webhook、管理取消與退款,以及回復支援請求。Erase 不會接收或存儲完整的支付卡資料。刪除 Erase 帳戶時,會移除與帳戶關聯的 Stripe 購買記錄;不含身份資訊的事件 ID 和處理狀態可能保留,用於防止重播及維護系統完整性,而 Stripe 將根據自身法律義務和政策保留其記錄。