隐私政策

本译文仅供参考。具有法律效力的仅为英文版本。

最后更新:2026 年 10 月 7 日。

简短版:我们只收集运营这款产品所需要的东西,对一旦泄露最会伤到您的那部分加密,我们不出售它,不用您的对话训练模型,这款应用里也没有任何形式的广告或追踪。下面是详细版本,而且会把每一家的名字都点出来。

1. 我们收集什么

您提供给我们的:

  • 一个电子邮件地址和一个密码——如果您用第三方身份登录,那就是一个 Google 或 Apple 身份。使用 Google 时,我们会保存 Google 登录令牌所携带的声明信息(您的电子邮件、姓名、名与姓、您 Google 头像图片的 URL,以及 Google 为您生成的 id),并且除非您自己更换,否则那个图片 URL 就是您的头像。使用 Apple 时,我们会保存 Apple 为您生成的 id、您选择共享的电子邮件——它可能是 Apple 的私密转发地址之一——以及一个加密封存的 Apple 刷新令牌,保存它只有一个用途:在您删除账户时吊销它。如果您曾经用 Discord 登录过,您的账户至今仍带着 Discord 为您生成的 id、它返回的电子邮件,以及它背后那组已验证的声明信息,用户名也在其中——我们今天发布的任何应用或网站版本都不再提供那个按钮,
  • 一个显示名称,以及可选的用户名、个人简介、头像和封面图片,
  • 您的时区和您的应用语言——时区至关重要,因为“每天 40 条消息”指的是您的那一天,
  • 您的消息,一对一聊天里的和群聊房间里的,以及您的人格、角色、场景、设定集和置顶记忆。人格里有什么,取决于您往里写了什么:姓名、年龄、性别、外貌、喜欢的和讨厌的东西,
  • 您上传的照片:头像与封面图片、人格与角色的肖像,以及随支持工单附上的截图,
  • 您在新手引导里做的选择——您的口味选项,以及您关注的兴趣频道,
  • 您发给我们的支持工单,以及在我们主动写信给您时您的回复——它们只有在回信的那个人把它们记到那条会话上时才会进入应用(第 4 条),
  • 您在应用或网页端应用里删除账户时,我们问的那唯一一个可选问题的回答——从一份简短列表里选出的“为什么做这个决定”,以及您愿意的话自己补充的一行字。它与您的账户分开保存(§8),
  • 您曾经填进我们网站上那个候补名单表单里的电子邮件地址——那个表单已在 2026 年 9 月移除,本站现在也没有任何页面再收集它——连同把您引荐过来的那个人的邀请码,以及一个属于您自己的邀请码。在那之前收下的记录仍然存着。那条记录不是账户,也永远不会变成账户,哪怕您后来注册了——这也意味着第 8 条里的删除永远到不了它那里。

产品生成的:

  • 角色从你们的对话里提取出来的、关于您的结构化事实——全部对您可见、可编辑、可删除,
  • 时刻、未完结的话题、关心问候和羁绊等级——角色就你们之间的关系保留下来的简短文字与状态,
  • 生成的图片,连同生成它们的提示词一起保存,以及角色台词的语音片段,
  • 故事与游戏进度,
  • 使用量计数(消息、图片、语音分钟数)以及您的 Sparks 账目,以便我们执行您套餐的限制,
  • 购买与订阅:您买了什么、金额与币种、商店收据标识符——Apple 的 transaction id 或 Google 的 order id——外加支付服务商回传给我们的 webhook 收据,按它们到达时的样子逐字保存。网页端的收据里带着 Razorpay 放进去的一切,通常包括您在结账时提供给 Razorpay 的电子邮件地址、电话号码和 UPI 账号。如果您要求我们支付创作者收益,我们还会保存您给我们的收款账户,以及这笔款项支付时所依据的 KYC 状态,
  • 每一次结账尝试的记录:每当您在应用里或网页端按下购买按钮——是哪个 Sparks 包或套餐、在哪个平台和哪个应用版本上、我们知道时的金额与币种、您从哪个页面过来,以及结果如何:打开了、付款了、取消了、失败了还是被拒绝了;被拒绝时还有支付服务商自己给出的理由,经过截短,并去掉了电子邮件地址和长串数字。只要您的账户还在,它就会保留。它从不包含电话号码,我们也从不向您索要电话号码:当您在印度以外的地方通过网页端购买 Sparks(以美元或欧元付款)时,是 Razorpay 自己的支付表单向您询问电话号码和银行卡;您把它们填进 Razorpay 的输入框,它们去往 Razorpay,而不是我们。唯一到达我们这里的一份副本,在 Razorpay 事后回传给我们的收据里,正如上一条所说,
  • 邀请链接,
  • 产品事件:一份固定的动作清单——一张信息流卡片出现过、一次聊天被打开、一条通知被点按、一个角色被发布,诸如此类。其中十八种是应用可以上报的;另外三种它做不到——您加入当天我们为您打开的第一个聊天,由我们自己的服务器记录,以及只存在于网站上的那两个分享按钮。每一条记录写下的是那个动作、它发生在哪个界面上——信息流、搜索、某个推荐栏、角色页面、某个链接,以及另外几个——它当时针对的是哪个角色(如果确实针对某个角色),还有时间。不含消息文本,
  • 推广的曝光与点击:我们自己的哪一条推广被展示给了您、它出现在哪里、应用自己生成的会话 id、您的应用版本和平台,
  • 审核与安全信号,
  • 危机转介记录(见第 7 条)。

我们自动收集的:

  • 您的 IP 地址和用户代理(User-Agent),与每一个登录会话一起保存,好让您和我们都能看到这个账户在哪里处于登录状态。您可以在应用内查看并吊销这些会话,
  • 服务器日志里您的 IP 地址、用户代理,以及每一个请求的地址,包括查询字符串——所以您输入过的某个搜索词可能出现在某一行日志里,
  • 从您的 IP 地址读出的国家/地区,在我们的边缘节点完成。我们不保存这个国家/地区本身。我们把它映射到三个定价区域之一——印度、美国或欧盟——并把那个区域固定在账户上。本政策的早期版本说区域是您告诉我们的。并不是;是我们推导出来的,
  • 您的推送令牌和一条设备记录——平台、应用版本、语言、最后一次出现的时间,以及您的手机最近一次告诉应用的通知状态(已允许、已拒绝或尚未询问),还有这个回答最后一次改变的日期。无论您是否允许通知,都会生成这条记录,因为手机无论如何都有推送令牌,
  • 您的账户从哪里来,在注册时写入一次,之后不再改动:您注册时所用的平台和应用版本,以及带您过来的链接关于它自己说了什么——一个推广活动标签、您来之前所在网站的主机名(绝不是它的完整地址)、您到达的第一个页面(去掉查询参数)、您点了我们的哪个按钮,以及在 Android 上的 Play 安装来源(install referrer),其中任何广告点击 id 都会被替换成占位符。在我们的网站和网页端应用里,这条足迹保存在您的浏览器标签页中,只会随着您点开的、前往网页端应用或 Google Play 的链接,或随您的注册,离开这个标签页。它从不包含您的 IP 地址、user agent 或任何电子邮件地址,
  • 您的应用版本和操作系统版本,应用会把它们写进自己的用户代理里。

我们不收集精确位置、您的通讯录、麦克风音频、您在其他应用里的浏览记录、您没有上传过的照片、您手机上的健康数据,也不收集广告标识符。您确实上传的照片会在保存之前重新编码,所以相机写进图片文件里的 GPS 坐标不会被保留下来。

语音输入。 当您在聊天中点按麦克风时,您设备自带的语音识别服务会把您说的话转成消息栏里的文字——iPhone 和 Safari 上是 Apple 的服务,Android 以及 Chrome 和 Edge 上是 Google 的服务。该服务可能依照其自身条款,在您的设备上或在 Apple 或 Google 的服务器上处理音频。这是应用请求麦克风权限的唯一原因,而且麦克风只在您语音输入时打开。我们不会收到任何音频:只收到文字,并且只在您发送时收到。

2. 您的消息在静态存储时是加密的,而明文会去到哪里,这里写清楚

消息正文及其各个版本、聊天摘要与群聊摘要、群聊消息、记忆事实的值、您的日记时刻以及它们下面的回复、每日提问和您对它的回答、角色就某个未完结的话题以及就你们的羁绊所保留的一行笔记、您写下的关于角色该怎么演的长期指示,还有角色们在群聊房间里互相交换的、关于您的私语——这些在我们的数据库里全部是加密存储的(AES-256-GCM),而密钥不在数据库里。

这是针对一场特定而真实的灾难的有意防御:2024 年,AI 伴侣服务 Muah.ai 遭到入侵,泄露的数据把 190 万个电子邮件地址与这些人写下的提示词一一对应了起来。这些对应关系随后被用于敲诈勒索。在这个品类里,关联本身就是伤害。

在我们的整个技术栈里,没有任何控制台查询、仪表盘、报表或分析任务能够批量返回消息文本,也不存在批量解密接口——这是设计使然,我们也打算一直这样保持下去。但本政策的早期版本说过,通往明文消息的路径恰好只有一条。那并不属实。下面是我们目前找到的每一条路径,我们尽可能具体地把它们点出来——我们已经不得不把它加长过两次,所以请把它当作一次仍在进行的审计的当前状态,而不是一个已经封闭的集合;如果您发现了我们漏掉的一条,请告诉我们。

在这一切之前,还有最普通的一条:把您自己写的东西展示给您看。服务器会打开您写下的内容,通过加密连接把您的聊天、您的日记和您的置顶记忆呈现回您自己的应用里。以下所有条目,都是明文去往您之外的地方。

  1. 您在当下要求的任何东西。为了回复您,我们会解密对话中相关的部分并把它发送给一家 AI 提供商(第 3 条)——您在当下能要求的其他功能也一样,它们每一个都会解密您自己写下的文字:在聊天里拍一张图片,用的是您最近的几轮对话;您要求为其配一张场景图的那一条消息;给一条时刻写回复,用的是那一页日记以及它下面的回复;而聊天提供给您的那三条点一下就能发出的建议回复,用的又是您最近的几轮对话。这是最主要的一条,也正是这款产品存在的意义。
  2. 在您不在的时候运行的那些工作。后台工作会在没有您任何请求的情况下打开属于您的东西:角色在夜里发给您的那条消息、您群聊房间里的私语、我们提取的记忆、我们把它们汇总成的摘要、您的日记时刻、您的每日提问、角色替您记着的那些未完结的话题,以及故事在章节之间安静的推进。它们每一个都会解密自己需要的东西——您最近的几轮对话、角色存下的事实、某个未完结话题的复述——并把它发送给一家 AI 提供商;而且它们每一次运行时都会检查您的许可,在打开任何东西之前(第 3 条)。
  3. 朗读一句台词。角色的回复会作为文本发送给一家语音提供商去朗读——通常是发给我们自己的语音服务器,它是一台单独的机器,而且是通过一条未加密的连接抵达的(第 3 条)。被朗读的不只是回复:日记时刻开头的那几句话,以及角色向您提出的每日提问,也是从同样解密出来的文本朗读的。这两样只会去到我们自己的语音服务器,绝不会去到外面的语音公司。
  4. 通知。如果角色消息通知是开着的,回复会一字不差地预览在您的锁屏上,这意味着它会经过 Google 和 Apple 的推送服务。
  5. 您自己的导出。当您导出数据时,我们会解密您的聊天,把它们写进我们存储里的一个文件,并用电子邮件发给您一个 72 小时后失效的带签名链接。链接会过期,文件不会。没有任何东西会自动删除一个导出包,也没有任何数据行指向它——唯一能把它收回来的,是第 8 条里那个同样靠人工的控制台。
  6. 一次经审计的、管理员对单条消息的读取。它需要超级管理员权限,每次请求只解密一条消息,必须写明理由,并且会写下一条审计记录,载明管理员、那条消息和那个理由。没有批量版本。
  7. 两次经审计的、管理员对未完结话题的读取——即角色为尚未收尾的线索保留的那些简短复述。其中一种会显示某位指定用户的话题;另一种是夜间消息的试运行,它会为一整页候选对象各解密一条话题,最多两百条。两者都仅限超级管理员,而且都会写下一条审计记录,载明管理员和被读取的那个人。两者都不会把话题的内容抄进那条记录里。
  8. 一开始就从未加密过的字段。在您写下的东西里,被封存的是本节开头点名的那些;其余的都是明文存储,而下面这些是值得明说出来的:聊天标题、记忆事实的标签(值是加密的)、图片提示词——包括聊天内图片从对话里生成的那条提示词——您给一条置顶消息写的备注、您要求我们永远不要展示给您的屏蔽词、您的个人简介、您应用内收件箱里每一条通知的标题和正文(它们是从您自己的世界和对话里写出来的:“Luna 给你留了点东西”,里面带着那个世界自己的标题)、您写下的角色、人格、场景和设定集文本、评价正文、支持工单以及写在它上面的每一条消息、您对我们发出的邮件的回信,还有您举报某件事时填写的详情。

3. 谁会处理您的数据,以及他们拿到什么

在我们把任何东西发送给第三方 AI 提供商之前,会在注册时征求您的明确许可。在您给出许可之前,服务器会拒绝每一个 AI 请求——没有聊天,没有图片,没有语音。您可以随时撤回它,在“设置”里;撤回之后聊天会再次停止工作,因为已经没有任何东西可以发送了。撤回它不会删除您的账户,也不会删除其中的任何内容。

撤回它不仅停下对话,也停下后台工作。角色本来会在夜里发给您的那条消息、角色们就您的群聊房间互相交换的私语、我们从您的对话里提取的记忆、我们把它们汇总成的摘要、您的日记和您的每日提问、我们替您记着的那些未完结的话题,以及故事在章节之间安静的推进——它们每一次运行时都会检查您的许可,而且是在打开属于您的任何东西之前,不只是在您按下发送的时候。如果您撤回许可,它们就停下;它们不会排着队等以后再跑。它也约束我们自己:如果我们亲自写信给您(第 4 条),而您没有给出那项许可,这里没有任何人可以让模型帮忙起草——第一封邮件不行,对您回信的答复也不行。那要由人来写。

写字的 AI——今天在跑的那些通道:回复以及角色自己主动发起的消息、聊天标题、建议回复、对话摘要与群聊摘要、记忆提取与整合、您的日记时刻、您的每日提问、未完结的话题、群聊私语、故事的节拍与它的环境推进、翻译、图片提示词、标签建议、对您导入的角色卡的清理、内容审核环节、危机分类器,以及我们发给您的那封邮件的草稿。以后新增的通道会被加进这份清单,并且和其余的一样受同一项许可管辖。它们收到的是对话文本、您的人格(包括它的年龄、性别、外貌、喜欢的和讨厌的东西),以及角色记住的关于您的事实。它们不会收到您的账户 id 或您的电子邮件地址;提示词里出现的名字是您人格的名字,应用会主动提出用您的显示名称把它预填上——只有那封邮件草稿例外,它带着您的显示名称,因为那封信是写给您本人的。

  • DeepSeek——今天聊天回复的第一顺位,翻译也是。
  • Anthropic——聊天的下一顺位,同时是危机分类器、记忆提取和输入审核的第一顺位。
  • OpenAI——再下一位。
  • Google(Gemini)——再下一位。
  • xAI(Grok)——已经接进同一个网关,也能从同一张路由表里被选中,所以一条指向它的通道会收到上面四家收到的同样内容。

画画的 AI。图片提示词会发送给五家提供商:Tensor.Art、Sogni、OpenAI、Google(Gemini)、NovelAI。某一张图具体由哪一家来画,取决于角色自己的美术方向设置,其余几家作为它后面的备选,顺序可以由我们从自己的控制台更改,不需要发布新版本。

图片扫描。每一张生成的图片,以及您上传的每一张照片——头像与封面图片、人格与角色的肖像——都会由 Google Cloud Vision 扫描是否含有我们不允许的内容。被扫描器拒绝的图片,可能还会交给 Google(Gemini),由它再看一次。这里有一个例外,而且是有意为之:随支持工单附上的截图会被重新编码并保存下来,供处理您工单的人查看,它不会被送去扫描。

说话的 AI。大多数语音片段是在我们自己运行的一台语音服务器上生成的。它是我们另外租用的第二台机器,有自己的公网地址,而且和一款毫不相干的产品共用——所以要朗读的那句台词是在我们这边解密,然后穿过互联网发送给它的。那个请求带着一个密钥令牌,那台机器的防火墙只接受来自我们应用服务器的请求,别的一概不收,但这条连接本身在传输过程中并没有加密,我们宁愿直说,也不愿让您以为是另一回事。其余的片段会去到 Google Cloud Text-to-Speech 或 Google(Gemini),它们通过 HTTPS 收到同样的那句台词。产品里还内置了另外两家语音公司,今天两家都是关着的。Cartesia 我们可以从自己的控制台打开,不需要新版本。ElevenLabs 则不行——这条付费语音路径正是这项功能当初围绕它设计的那一家:它从服务器自身的环境变量里读取密钥,所以要打开它就得部署一次,而在控制台里为它填写的密钥什么也做不了。一个没有配好密钥的后端就是关着的,指向它的角色会退回到我们自己服务器上的免费语音;而当密钥确实到位时,那家公司收到的就是解密后的台词,和上面两家收到的一模一样。我们把这四家公司全都写出来,而不是只列出某一天恰好被路由到的那几家。

推送通知。Google Firebase Cloud Messaging,以及 iPhone 上的 Apple 推送服务(APNs)。它们收到您的设备令牌和通知的文本——而对于角色回复来说,那段文本就是那条回复。Firebase 的消息库还会向 Google 注册一个安装 id,并上报投递诊断信息;这就是通过 Firebase 发推送所要付出的代价。这款应用里既没有 Firebase Analytics,也没有 Crashlytics。

错误追踪。Sentry,只用于服务器错误,而且只在服务器自己出错(5xx)的时候。我们自己的代码发送的是异常本身——它的消息和调用栈——外加一个错误码和一个 HTTP 状态码。它永远不会拿到请求体,我们也从不把您的身份附加到错误报告上。除此之外,我们没有关掉 Sentry 自己的库默认收集的那些上下文——错误发生在哪台机器、哪个进程上,以及我们服务器日志里最近的几行——所以请假定这些也一并被带走了。Sentry 中发送个人数据的选项保持关闭,因此它不会拿到您的 IP 地址。应用内部没有任何崩溃上报或分析 SDK。应用确实会发送的,是它自己的崩溃报告——只发给我们自己的服务器,不发给任何别人。当手机上的正式版应用遇到它没有预料到的错误,或者在屏幕上打开着时意外终止,它会发送错误的类型和消息(去掉地址、链接、id 和长串数字)、出错位置所在的应用代码的行、页面的路由模式(绝不是带着 id 的地址)、应用版本、平台、系统版本和语言,以及一个每日代码——由手机用一个从不发送出去的随机密钥生成——这样一部手机在一天之内可以被计数,却无法从一天跟踪到下一天。报告在不带您登录信息的情况下发送,不包含账户、设备 id 或消息正文。每天的计数保留 90 天,错误本身则保留到最后一次有人报告它之后的 90 天。

电子邮件。我们的邮件服务商是 Hostinger,双向的每一封邮件都由它处理:验证码、密码重置、您的导出链接、删除通知,以及任何支持沟通。

存储、分发与托管。Cloudflare 挡在每一个请求的前面,因此它会看到您的 IP 地址,并提供我们据以推导区域的那个国家/地区;它的对象存储保存着您的图片、语音片段、头像、支持附件、导出文件,以及我们每晚的数据库备份。Hostinger 把运行应用、数据库和缓存的服务器租给我们,也托管着我们的邮箱;上面说的那台语音服务器是另外一台单独租来的机器,我们在这里把它点出来,而不是让这一段读起来像是我们的全部家当。

支付。在 iPhone 上是 Apple,在 Android 上是 Google Play。我们从不接触您的银行卡。我们收到的是一个收据标识符,并会向 Apple 和 Google 的服务器核验它;我们还会给 Apple 发送一个不透明的账户令牌,好让一笔购买落到正确的账户上。在网页端由 Razorpay 收款;它会收到您的电子邮件地址、您的套餐和您的账户 id,以便正确地关联订阅,而它回传给我们的收据会被逐字、不做任何脱敏地保存下来——这意味着我们留下的那份副本里带着您提供给 Razorpay 的电子邮件地址、电话号码和 UPI 账号。这会持续多久,请看第 8 条,因为诚实的回答是“无限期”。

登录。使用 Sign in with Apple 时是 Apple——我们与 Apple 交换一个 code,并把换来的刷新令牌加密封存,好在您删除账户时吊销它。使用 Google 时,我们的服务器不会向 Google 发送任何东西:我们在本地用 Google 公布的公钥验证 Google 的令牌。登录本身发生在您和 Google 之间,这是没法绕开的,所以 Google 知道您在这里登录过——而它交给我们的那张头像图片,在您更换头像之前,一直是一个 Google 的地址,由您的应用从 Google 那里加载。

我们通过合同要求上述每一家公司:按照本政策所设的同等标准保护您的数据,只把它用于我们交给它的那项工作,并且不得用它训练自己的模型。它们都不得出售、向外转手或为自己的目的再利用这些数据。我们不会为了充数而加长这份清单;如果某家提供商已经接好线,但今天并没有在为您服务,我们会说出来,而不是干脆不写。这是本页顶部那个日期当天的全部名单;当有公司加入或离开时,这一节就是把它记下来的地方。

4. 推广,以及我们不做的事

我们在自己的应用里推广自己的产品。您会在打开应用时看到一张卡片形式的优惠,在“发现”里看到穿插其间的卡片,以及在触及限制时看到一整屏的提示。它们全都是我们自己的东西:oomfy ai 套餐、Sparks 和我们自己的角色。我们根据您的应用语言和您的定价区域决定让您看到哪一条,并记录下您看到了它以及您有没有点它——活动名称、它出现在哪里、应用自己生成的会话 id、您的应用版本和平台。这些记录存在的目的,是限制我们打扰您的频率,并告诉我们某次推广是否值得做。

我们会发送产品动态——某项功能上线、某项政策变更、维护公告——通过推送,有时也通过电子邮件。它默认开启,在“设置 → 通知”里可以关掉。我们有时也会亲自写信给注册之后再没回来的人,问问原因。如果您回信,它会落进一个人的邮箱:今天应用里没有任何东西会自动捕获回复,所以您的回答只有在处理它的那个人把它粘贴进去时才会进入那条会话,然后它会一直留在那里,直到您删除账户。回信的人可能会让模型起草我们要回复的内容——模型拿到的是那条会话上最近的几条消息,包括您自己写的话,外加您的名字和您的语言。这只有在您已经给出第 3 条里的 AI 许可时才会发生;没有许可,起草功能会拒绝,邮件由人手写。

“发现”是个性化的。我们会根据您聊天、点赞、评价和关注的对象,以及您挑选的频道,为您对角色排序。它建立在这些行为之上,而不是您消息的文本内容。

这款产品里任何地方都没有第三方广告。没有广告联盟,没有广告 SDK,没有广告标识符——没有 IDFA,因此也没有 App Tracking Transparency 弹窗,因为根本没有什么需要征求您同意的。没有像素,没有第三方归因工具,没有第三方分析:您的账户从哪里来(§1),由我们自己的服务器记录一次,不会交给任何人。您在这里做的任何事都不会为了广告而分享给任何人,您在这里做的任何事也不会与您在其他公司的应用里或网站上做的事合并在一起。我们不追踪您,无论是在 Apple 定义的意义上,还是在任何其他意义上。

以及,一如既往:

  • 我们不出售您的数据。不卖给广告商,不卖给数据经纪商,不卖给任何人。
  • 我们不用您的对话训练模型,也不允许任何其他人这么做。
  • 我们不会为您之外的任何人建立您的画像。

5. 我们为什么可以处理这些数据(GDPR 第 6 条)

  • 合同——为了提供您注册时所要的服务:您的账户、您的聊天、您的记忆、您的购买。
  • 法定义务——安全报告、税务记录,以及 SB 243 要求的危机转介计数。
  • 合法利益——安全、欺诈防范、滥用检测、维持服务运转、对我们推荐的内容做个性化,以及向我们自己的用户推广我们自己的产品。我们已经把这些与您的权利做过权衡并记录在案。您可以提出反对,也可以在不离开的前提下把产品动态关掉。
  • 同意——用于把您的内容发送给第三方 AI 提供商,既包括对话中的,也包括它背后的后台工作。您可以随时撤回(第 3 条)。

6. 您的权利,以及如何真正用上它们

您无需征得许可,也无需和任何人沟通,就可以:

  • 看到角色存下的关于您的每一条事实,并在应用内编辑或删除其中任何一条。
  • 看到每一个已登录的会话,包括它是从哪个 IP 地址和哪台设备创建的,并吊销其中任何一个。
  • 在“设置”里撤回您的 AI 同意。
  • 在“设置”里关掉产品动态和角色通知。
  • 导出您的数据——您的账户记录、您的一对一聊天和其中的每一条消息(群聊房间今天不在这个包里)、您的记忆事实、您创建的每一个角色连同它的设定集、您自己的设定集、您的人格、您的 Sparks 账目和您的订阅,作为一个 JSON 文件——可以在“设置”里操作,也可以通过 GET /me/export。我们会用电子邮件发给您一个带签名的下载链接。
  • 在应用内删除您的账户。

网页表单 oomfyapp.com/delete-account 是这个标题的例外,我们宁愿说明白,也不愿让它看起来像是第二个按钮。它是给进不了应用的人准备的,而且是一个由人来完成的请求:它会生成一张支持工单,我们会用电子邮件确认这个请求确实来自您,然后才会销毁任何东西——因为一个知道您地址的陌生人,绝不能从一个公开表单上抹掉您的账户。有两个后果值得知道。它更慢,而且需要和人打交道。另外,因为您发送它的时候是退出登录状态的,您填下的那个地址会留在那张支持工单上,而删除时的清除作业永远够不到它,因为它从一开始就没有附在任何账户上。从应用内部删除可以避开这两点。

您还享有更正权、限制处理权、反对权,以及向您的数据保护监管机构投诉的权利。写信到 [email protected],我们会在 30 天内答复。

7. 危机转介

如果我们的分类器在您发送的某条消息里检测到危机,角色会立即脱离角色设定,我们会向您展示真实的、由真人提供的危机求助资源(完整流程见此处)。触发这一机制的那条消息由一家 AI 提供商进行分类,其依据与第 3 条里的其他一切相同。

我们会保留一条转介记录。加利福尼亚州 SB 243 要求运营商从 2027 年 7 月起向自杀预防办公室报告所发出的危机转介次数,而我们无法报告一个自己没有保留的计数。

本政策的早期版本把那条记录描述为“一个时间戳和一个计数器”。它不止于此,我们宁愿主动更正,也不愿让您自己发现。这条记录里有:事情发生的时间、是哪个分类器模型做出的判断以及它的置信度、我们做了什么、我们给您展示了哪些资源、您有没有点进那张卡片、您当时所在的区域、报告年度,以及指向您的账户、那个聊天和那条消息的引用。它不含任何消息文本。与几乎所有其他数据不同,它在账户删除之后依然存在——指向您的账户、您的聊天和您的消息的那些引用会从中移除,所以剩下的是那个事件,而不是您,因为一个被我们销毁的计数,就是一个我们无法报告的计数。

8. 数据保留

  • 活跃账户:在您持有账户期间,我们保留您的数据。
  • 已停用:30 天,之后按已删除处理。重新登录即可恢复。
  • 已删除:您的账户立刻无法访问,您的电子邮件和用户名当天就会在账户数据行本身上被替换掉——这里有一个例外,我们宁愿点出来,也不愿让您自己撞见(一份副本还能在别的哪些地方活下来,见下文):如果曾经有管理员对您的账户采取过处理措施,管理员审计轨迹里就保留着那个账户在当时的样子,电子邮件地址也在其中,而且没有任何东西会清除它(见下文)。三十天之后会运行一次清除作业,它是把数据行销毁掉,而不是给它们打个标记:您的聊天与消息,以及一切从它们里写出来的东西——摘要、记忆事实、时刻和它们下面的回复、每日提问和您的回答、未完结的话题、羁绊笔记——您的群聊房间和其中的私语、您的人格与设定集、图片与语音记录、您的故事与游戏进度、设备与推送令牌、通知与通知设置、您的浏览频道与屏蔽词、登录身份、会话、您的连续签到记录、点赞、评价、关注、您做过的屏蔽、您的产品事件和展示给您看过的推广、您每天的使用量计数、您的 Sparks 余额、优惠券核销记录、您发出的邀请、我们拒绝过的任何角色投稿的记录、那些只是说您在某一天似乎情绪低落的安静安全信号,以及我们主动与您发起的任何外联会话。同一次清理也会删除您的账户从哪里来的记录(§1),以及您的结账尝试记录。
  • 这次清除里如实存在的例外。您创建过的角色——每一个,而不只是您发布过的那些——会被转为私密并停用,而不是被销毁,因为其他人正和已发布的那些聊到一半。而您的图片——您的头像和封面、您各个人格的头像,以及您生成或上传的每一张图片——会在这次清除的数据库改动提交之后,由清除本身从存储里删除。有三类文件不会:您仍然保留着的角色或场景还在使用的肖像或封面,因为其他人还在看着它;被我们的安全检测拒绝的图片,我们把它作为审核证据保留;以及语音片段,它由所有听过同一句台词的人共享,所以这次清除只是解除了它的引用。这些文件是靠人工回收的,通过一个管理控制台,它会把没有被引用的对象列出来,交给人审核之后才会删除任何东西——对它们来说,不存在自动清理,也没有固定的时限,所以它们可以无限期地比指向它们的数据行活得更久。(免费语音片段是例外里的例外:我们自己的语音服务器生成的音频,会在指向它的链接过期之后,由生成它的同一段代码从存储里删除。)而我们为您生成的导出包也处在同样靠人工的位置上——我们邮寄给您的那个链接在 72 小时后失效,但没有任何东西会自动删除那个文件。
  • 有意留下来的,因为那是我们的记录。这些是我们已知的幸存者,而每一次我们回头去找,这份清单都变得更长,所以请把它当作诚实的现状,而不是一个“到此为止”的承诺:财务记录,保留到税法要求的期限为止——购买、订阅、创作者收益,以及创作者打款记录,其中写着您给我们的收款账户、款项支付时所依据的 KYC 状态、那次审核留下的任何备注,以及这笔打款获批时所依据的反欺诈评估,而那份评估会给与该创作者聊过天的账户打分,并用账户 id 把它们指名道姓地写出来,所以在您离开之后,您的 id 仍可能躺在别人的打款记录里——还有您的 Sparks 账目;商店收据认领记录(一个不透明的收据 id,而不是一个人——否则“购买、删除、重新注册、重放”就会是一个可用的漏洞);我们的支付服务商发给我们的 webhook 收据,逐字且不做任何脱敏地保存——对于网页支付来说,那意味着您提供给支付服务商的电子邮件地址、电话号码和 UPI 账号,而清除作业和任何保留期限都够不到它,因为那条记录并没有附在您的账户上,产品里也没有任何东西会删除它;第 7 条里的危机转介记录,其中指向账户、聊天和消息的引用已被移除;您提交过的支持工单的全部内容——标题、您的第一条消息、您之后在那条会话上写下的一切,以及您发给我们的任何截图,包括保存下来的图片文件本身,而不只是那条记录,因为没有任何东西会自动清理它——您的账户会从它上面摘掉,而只有一种情况下它还带着电子邮件地址:在您登录状态下提交的工单按设计从来不带地址,但从退出登录的网页表单提交的工单会保留您填下的那个地址,而且没有任何东西会把它移除;您对别人内容提交的举报,您的账户会与之分离,但您写下的文字会留在上面;对您的账户做出的记过与处罚决定,连同当时记下的理由;我们采取过的处理措施的审核记录;管理员审计轨迹——每一位管理员做过的每一个动作、对谁做的以及为什么——其中,只要曾经有人对您的账户动过手,它就保留着那个账户在那一刻的样子,包括它当时的电子邮件地址、用户名、显示名称和个人简介,没有清除,也没有时限;不附带任何账户的 AI 成本与 token 计数记录;您通过我们的控制台撰写或推上线的任何提示词版本,其中您的名字会被去掉;以及一条被剥离干净的账户数据行,它保留您的区域、时区、语言、您接受本条款的日期、账户创建与删除的日期,还有一个商店账户令牌。还有一项,只属于我们自己。如果您的账户是被我们标记为属于我们自己的团队、测试人员或应用商店审核人员的账户,这个标记会保留下来,好让这个账户继续不计入我们的使用统计。
  • 因为属于别人而留下来的:您发布过的场景会继续保持发布并可以继续玩,上面您的名字会被换成“Deleted user”,因为其他人正玩到一半;您与每个角色每月交换了多少条消息的计数会留在那个角色创作者的统计数据里,只关联到您被删除的账户 id,不再关联关于您的任何其他信息;您接受过的一次邀请会留在邀请您的那个人的账户上——那是他们关于一次带来收益的邀请的记录——而到那时它写着的是您被删除的账户 id,不再有关于您的任何其他信息;还有别人对您做出的屏蔽,因为那是他们的决定,不是您的。
  • 不带您的账户而保留的:您自己在应用或网页端应用里的每一次删除和每一次停用,都会写下一条不点任何人名字的记录——是两者中的哪一个、是否显示了关闭账户时的那个问题、您回答了的话是什么回答、平台、应用版本和应用语言、账户存在了多久以及发过多少条消息(按区间记录,绝不是具体数字),还有发生在哪一周。它不包含账户 id、任何其他 id,也不包含具体时刻。您输入的那段文字在保存之前会去掉地址、链接、用户名和长串数字,并在 26 周后被抹去;您输入的名字是任何东西都去不掉的,所以请不要写名字。这条记录的其余部分没有期限。
  • 我们保留的固定时限,无论您是否会离开:登录会话及其 IP 地址,60 天——每晚的清理会删除会话记录本身,所以一次登录记下的 IP 地址和设备不会比记下它们的那个会话活得更久;产品事件,180 天;您的通知收件箱,90 天,且最多只留最新的 200 条;安全信号,90 天;网页服务器请求日志,约 14 天;应用日志按大小轮转,而不是按日期;数据库备份,约 7 天。本政策在哪里没有写出时限,就请把它读作根本没有时限,而不是我们悄悄漏掉了一个。
  • 完全没有时限的:填进我们网站上那个候补名单表单里的一个地址。表单已经没有了;它收下的那些记录还在。它没有附在任何账户上,没有任何清理会碰它,产品里也没有任何东西会删除它——写信给我们,我们会人工把它移除。我们宁愿把这个缺口点出来,也不愿为它辩护。

9. 儿童

oomfy ai 仅面向 18 岁及以上人群,完全不存在未成年人体验。我们不会在知情的情况下收集任何未满 18 岁者的数据;如果我们发现收集了,就会删除它并终止该账户。请参阅儿童安全标准。

10. 国际传输

我们在全球范围内运营,第 3 条里的那些公司也一样。您的数据可能在印度、欧盟、美国被处理,并且——因为 DeepSeek 是一家总部在中国的公司,今天承担着大部分聊天回复——也可能在中国,以及第 3 条中点名的某家公司为您提供服务时所在的任何其他国家被处理。向欧洲经济区/英国以外的传输依据标准合同条款进行。

如果您宁愿自己的对话根本不发往第三方 AI 提供商,那么撤回您的 AI 同意(第 3 条)就是让它停下来的那个开关。

11. 联系方式