隐私政策
FingerFrame AI 1.0 版隐私政策,说明账户、本地与托管媒体、AI 安全、付款、分析、保留、跨境传输及隐私权利。
最近更新: 2026-08-12
版本 1.0
生效及最后更新日期:2026 年 8 月 12 日
1. 数据控制者与联系方式
FingerFrame AI 的数据控制者为:
- **法律姓名:**Evan Reed
- **身份:**以个人 / 个体经营者身份运营 FingerFrame AI
- **业务所在地:**新加坡
- 网站:https://fingerframeai.com
- 隐私联系邮箱:support@fingerframeai.com
Evan Reed 直接处理隐私事务。电子邮件是我们支持的隐私请求与投诉通信渠道。
本《隐私政策》说明您访问 FingerFrame AI、创建账户、使用本地或托管 AI 功能、提交内容安全申诉或举报、联系支持或购买订阅时,我们如何收集、使用、存储、披露、传输及删除个人数据。
2. 我们处理的数据
具体数据取决于您选择的功能。
2.1 本地模式
摄像头画面、上传媒体、手势关键点、选区和本地视觉特效均在浏览器中处理。使用本地模式时,FingerFrame AI 服务器不会接收或存储这些媒体。相机访问由浏览器权限控制。首次使用手势追踪时,浏览器会从 jsDelivr 下载 MediaPipe 软件文件,并从 Google 静态存储下载手部关键点模型。这些资源主机会收到 IP 地址、User-Agent、所请求资源和请求时间等普通技术请求数据,但我们不会向其发送摄像头画面、上传媒体、关键点、提示词或生成结果。
2.2 托管 AI 生成
使用托管生成时,我们会接收源照片或短视频、提示词、请求设置、账户标识、年龄与地区同意确认,以及完成请求所必需的技术信息。
- 提示词获准后,系统会对源媒体的准确字节计算哈希,并以随机私有键写入 Cloudflare R2,访问租约为 15 分钟,供 Evolink 路由的视觉安全检查读取。被拒绝或无法明确判断的源媒体会在不创建任务、不预留额度的情况下删除;只有获准源对象的租约会被延长,以便 Evolink 与适用上游生成模型处理同一对象。
- Evolink 会根据所选功能使用 Nano Banana 2 Lite 或 Gemini Omni Flash 处理提示词和媒体。
- 严格校验供应商 URL、大小和媒体类型后,我们会把生成字节摄取到受租约约束、用户不可访问的 R2 私有隔离对象,并计算实际字节的 SHA-256。只有所需安全决定、审核写入及任务状态原子转换均成功后,同一对象才会变为可交付。我们不会把供应商原始结果 URL 作为面向用户的下载地址。
- 媒体二进制内容不进入应用数据库;数据库只保存下文所述任务状态和元数据。
2.3 内容安全处理
托管提示词、源媒体及生成结果须经过两阶段框架:生成前扫描输入,交付前检查输出:
- **创建任务前:**我们先标准化提示词并匹配强制性的本地基线禁止词表。管理员规则不能关闭、删除或替换该基线,只能进行扩展。本地命中时会直接拦截,不向 Waffo 发送提示词;未命中时,才把提示词文本、语言区域(
en或zh)和强制执行模式发送给 Waffo Prompt Sift。只有 Waffo 明确返回allow(允许)且所需审核记录成功写入后,系统才创建任务。运营者 Evan Reed 对活跃本地规则负责。我们至少每月审查一次,并在相关法规、供应商规则、可信举报或观察到的滥用事件变化时复核;带日期的变更记录会注明触发原因、复核人、涉及类别、稳定且非描述性的规则 ID 与处理结果,但不会在安全审核日志中存储禁止词原文。 - **使用源媒体生成前:**提示词获准后,系统会把源媒体的准确字节写入上述短期私有预检对象,并在供应商可读 URL 边界重新计算哈希。原始提示词与该不可变对象会通过 Evolink 接受输入媒体审核。源图片须同时获得
evolink-moderation-1.0与 Qwen3.8-Max 的明确允许;源视频须获得 Qwen3.8-Max 的明确允许,且所有必需输入审核都必须成功写入。任何非允许或系统故障都会删除预检对象,并阻止任务创建、额度预留和生成模型处理。 - **生成图片交付前:**隔离摄取并计算实际字节哈希后,我们会生成同时绑定任务与精确输出 SHA-256 的 HMAC 短时 URL。原始提示词和指向同一不可变对象的该 URL 会通过 Evolink 接受两项强制检查。Evolink 的
evolink-moderation-1.0必须返回未标记、低风险且无违规项;Qwen3.8-Max(qwen3.8-max)必须独立返回严格结构化的允许决定,且没有命中类别。Qwen 检查色情/NSFW、暴力/血腥、仇恨、CSAM、深度伪造/冒充、版权/商标、自伤、恐怖主义/暴力极端主义及武器/WMD 协助。两项检查必须同时通过。 - **生成视频交付前:**我们使用相同的隔离、实际字节哈希与任务 + 哈希 URL 绑定。原始提示词和精确不可变视频会通过 Evolink 发送给 Qwen3.8-Max,取得同样严格的结构化类别判断。只有明确允许且没有命中类别的结果才能通过。
单个受租约约束的输出 claim 覆盖供应商取回、隔离摄取、审核、审计及交付转换;并发非 owner 工作会 defer。全部必需检查与审核写入及随后的任务状态原子转换均成功后,隔离对象才对用户可访问。任何 review(待复核)、block(拦截)、标记或非低风险、命中类别、安全配置缺失、安全供应商不可用、超时、审核响应格式错误或不一致、审核写入错误,都会安全关闭:结果不交付、任务失败。明确的禁止内容拦截会记录安全 strike 并保留扣费;待复核以及安全服务、响应或审核写入故障会退还预留额度且不记录用户 strike。审核决定前的传输或私有存储错误保留扣费,最多重试三次。
我们自己的安全审核记录只保存哈希和有限裁决元数据:提示词 SHA-256、适用时的输出 SHA-256、用户/任务引用、阶段、安全供应商、决定、原因代码、有界类别或规则标识、供应商请求标识、语义或风险投影及时间戳;不保存提示词原文、命中词、媒体或输出/交付 URL,并保留 12 个月。原始提示词可能另行存在于下文所述普通生成记录中。
安全扫描是一项自动化决定,用于判断特定生成请求能否继续或交付;除能否访问该次生成外,其本身不会产生法律或类似重大影响。您可按照《可接受使用政策》的申诉流程请求人工复核。
2.4 账户与认证数据
使用 Google 登录时,我们会收到建立账户所需的授权资料,例如姓名、电子邮箱、头像、Google 账户标识、认证记录,以及 Google 返回且维持登录所需的 OAuth 令牌。我们绝不会收到您的 Google 密码。我们还会保存账户角色、状态、登录时间及与安全有关的账户记录。
2.5 使用、生成、同意与额度记录
我们保存所选模型与模式、提示词、任务和供应商标识、时间戳、任务状态、错误代码、结果类型、临时结果到期元数据、预留/消耗/退还额度、订阅权益和安全审计元数据。对于托管 AI 的年龄及处理同意,我们还会保存政策版本、状态、时间戳及相关地区信息。应用日志的设计目标是不包含媒体二进制内容、完整供应商凭据或完整银行卡信息。
2.6 付款与订阅数据
Waffo Pancake 是记录商(Merchant of Record),并对付款、税务、反欺诈、退款、拒付及记录商交易数据作为独立控制者。 Waffo 及其付款合作方直接收集银行卡和账单信息。FingerFrame AI 只接收履行方案及支持购买所需的订单、商品、金额、币种、订阅状态、付款状态、有限购买者资料、交易标识及带签名的事件信息。完整银行卡号不会经过或保存在我们的服务器上。
2.7 技术、安全与地区数据
我们和 Cloudflare 可能处理 IP 地址、根据网络请求推测的国家或大致地区、请求时间、URL、来源页、浏览器与设备类型、操作系统、语言、性能与错误数据及安全事件。我们用这些信息交付网站、判断托管功能地区资格、保护账户与系统、执行速率限制、调查滥用及排查故障。我们不会请求精确 GPS 位置。
2.8 分析数据
Plausible Analytics 会在生产页面加载,用于进行无 Cookie 的汇总流量衡量。它会衡量主机名及页面路径、来源、浏览器、操作系统、设备类型,以及根据请求 IP 推测的国家/地区/城市。根据 Plausible 数据政策,它不设置 Cookie、不创建持久标识、不跨网站/设备/日期追踪个人,也不存储原始 IP 或完整 User-Agent;访客分析数据在欧盟处理和存储。
只有在您通过同意控件明确接受可选分析后,Google Analytics 4 与 Microsoft Clarity 才会加载。它们可能处理在线标识符、由 IP 推测的大致位置、设备与浏览器详情、来源与导航数据、页面浏览、会话时长、功能互动、点击、滚动、指针或触控移动及性能数据。Clarity 可以重建会话并生成热力图。我们会向 Clarity 明确传递分析同意、拒绝广告存储,并把本地 Studio 及已登录应用外壳标记为内容遮罩区域。我们不会有意把摄像头画面、上传媒体、提示词或结果内容、完整银行卡信息发送给分析供应商。我们不使用广告或定向营销 Cookie。
2.9 支持与举报数据
当您联系我们、申请退款、举报不安全内容或申诉决定时,我们会处理您的邮箱、消息、任务或订单标识、往来记录及您主动提供的附件或证据。不要通过邮件发送非法影像、密码、API 密钥、完整银行卡号或私密媒体,除非我们先行安排适当渠道。
3. 使用目的与法律依据
在适用法律采用下列法律依据时,我们按以下方式处理:
| 使用目的 | 涉及数据 | 法律依据 |
|---|---|---|
| 提供账户、本地界面、托管生成、额度、订阅、下载、取消和支持 | 账户、媒体、提示词、任务、同意、额度、订阅及支持数据 | 履行合同;应您要求在订立合同前采取措施 |
| 完成结账、发放付费权益并管理续费、取消、退款、税务和会计 | 账户、订单、订阅、交易及有限购买者数据 | 履行合同;法律义务 |
| 扫描提示词、源媒体与结果;防止 CSAM 及其他禁止内容;执行条款并调查举报 | 提示词、临时源媒体/结果 URL、媒体与提示词哈希、安全决定、任务/用户标识及举报数据 | 安全、合法运营的合法利益;适用时的法律义务 |
| 认证用户、保护系统、执行年龄和地区限制、防止欺诈/滥用/入侵并排查故障 | 账户、OAuth、同意、IP/地区、请求、设备、错误及安全数据 | 履行合同;安全与反欺诈合法利益;法律义务 |
| 发送收据及服务、账单、安全、支持或政策通知 | 姓名、邮箱、账户、订单及支持数据 | 履行合同;合法利益;法律义务 |
| 通过无 Cookie 的 Plausible Analytics 衡量汇总网站流量 | 页面/来源及粗略浏览器、设备与位置统计 | 在需要法律依据时,为了解和改善汇总网站使用情况所依赖的合法利益 |
| 经 Google Analytics 与 Microsoft Clarity 衡量和改善网站 | 可选分析数据 | 您的同意 |
| 建立、行使或抗辩法律请求,并响应有效法律程序 | 相关账户、交易、安全、支持及技术数据 | 合法利益;法律义务 |
我们可能生成无法合理识别您的汇总或去标识化统计数据。我们不会使用您的媒体训练自己的模型。
4. Cookie、浏览器存储与分析选择
| 类别 | 示例及用途 | 能否拒绝 |
|---|---|---|
| 严格必要型 | 会话及 OAuth 安全、反欺诈、路由和服务运行 | 如需使用相关账户功能,则不能拒绝 |
| 功能型 | 语言、主题、同意记录及功能偏好 | 可以,但相关偏好可能无法保存或功能无法使用 |
| 无 Cookie 网站分析 | Plausible 汇总页面、来源、浏览器、设备与粗略位置统计 | 不保存 Cookie 选择;可通过浏览器或网络拦截来阻止 |
| 可选分析型 | Google Analytics 4 与 Microsoft Clarity 衡量、热力图和会话重建 | 可以;接受前不会加载 |
您可以在分析同意提示中拒绝 GA4 与 Clarity。清除此站点的浏览器数据会删除已保存的选择,并在下次访问时重新显示提示。接受后如需撤回,请清除本站分析同意/浏览器数据;这些可选服务会在未来页面加载时停止。Plausible 不设置同意 Cookie 或持久标识,因此不受该选择控制;您可通过浏览器内容拦截、DNS 过滤或同等网络控制阻止它。撤回不影响此前处理的合法性。详情见《Cookie 政策》。
分析供应商自身的通知见 Plausible 数据政策、Google 隐私政策与 Microsoft 隐私声明。
5. 服务供应商与披露
我们只披露提供相关服务所合理必需的数据:
- Cloudflare 提供 DNS、网络交付、安全、Workers 计算、D1 数据库、R2 私有媒体存储和邮件路由,可代表我们处理请求、技术、账户、数据库及临时媒体数据。
- jsDelivr 交付可选本地手势追踪所用的 MediaPipe 浏览器软件。它会收到普通资源请求技术数据,但不会从我们这里收到本地 Studio 媒体或关键点。
- Google 提供 Google OAuth 登录、可选本地手势追踪所用的手部关键点模型文件、Evolink 路由生成所适用的上游模型处理、同意后的 Google Analytics,以及配置后的支持邮件投递。下载模型文件时,Google 静态资源主机会收到普通请求技术数据,但我们不会向其发送本地 Studio 媒体或关键点。
- Evolink 接收托管提示词、输入媒体 URL 或媒体、请求的模型设置、生成结果和结果审核上下文,用于路由 Nano Banana 2 Lite 与 Gemini Omni Flash 生成、
evolink-moderation-1.0图片安全检查及 Qwen3.8-Max 结构化图片与视频安全检查。 - Waffo Pancake 仅在强制本地基线检查未命中后,才接收托管自定义提示词和语言区域用于 Prompt Sift。另一方面,Waffo 作为记录商,与其付款合作方对结账、银行卡、账单、税务、反欺诈、订阅、退款和争议数据作为独立控制者。
- Plausible Analytics 会在生产页面访问时代表我们处理无 Cookie 的汇总页面、来源、浏览器、设备及粗略位置统计。我们不会向其发送提示词、Studio 媒体、生成结果、账户标识或银行卡数据。
- Microsoft Clarity 只在取得分析同意后接收可选分析与会话互动数据。
上述供应商可根据其条款使用分包处理者。当其作为独立控制者时,其自身政策适用,包括 Google 对 Google 账户的处理、Waffo 对记录商数据的处理,以及分析供应商对其服务数据的处理。
我们也可能在以下情况下披露有限信息:
- 适用法律、法院命令或有效监管/执法程序要求;
- 为保护用户、儿童安全、公众、我们的权利或服务安全;
- 向负有保密义务的专业顾问披露;或
- 在真实的合并、重组、融资或服务转让中披露,但会提供适当通知并延续保障。
我们不会以金钱为对价出售个人数据,也不会进行适用美国州隐私法所称用于跨场景行为广告的个人数据“出售”或“共享”。我们不投放定向广告。
6. 跨境数据传输
FingerFrame AI 从新加坡运营。Plausible 声明其访客分析数据在欧盟处理和存储且不会离开欧盟。Cloudflare 运行全球网络;jsDelivr、Google、Microsoft、Waffo、Evolink 及其分包处理者可能在新加坡、美国、香港或其运营所在的其他国家处理其他数据。这些国家的隐私法律可能与您所在地不同。
对于依法需要特定保障的传输,我们会采用相关关系可用的合法机制,例如纳入欧盟委员会标准合同条款的数据保护合同、适用的充分性认定或其他法律认可的传输机制。我们还会酌情采用数据最小化、加密传输、访问限制、短时媒体 URL 和供应商安全审查。新加坡传输限制规则要求境外接收方提供与 PDPA 可比的保护,但适用例外除外。
首发时,Evolink 托管处理不向欧洲经济区、英国或瑞士提供。该地区限制不妨碍普通网站、账户、无 Cookie 汇总分析或经同意的可选分析数据在合法情况下进行处理。
7. 数据保留
我们采用以下运营保留计划。只有在法律保全、欺诈或安全调查、付款争议、税务义务或其他法律要求合理需要时才延长;届时会隔离相关数据,并在例外结束后删除或匿名化。
| 数据类别 | 保留期限 | 到期处理 |
|---|---|---|
| 本地模式媒体 | FingerFrame AI 服务器从不接收 | 由您的浏览器/设备控制 |
| 托管输入媒体 | 保留至任务完成/失败;访问租约最迟在创建后 24 小时到期 | 可行时在终态尽快删除,随后由每小时到期清理或 R2 生命周期兜底移除 |
| 托管生成隔离及交付媒体 | 访问租约最迟在创建后 24 小时到期 | 到期即不可访问,随后由每小时清理或 R2 生命周期兜底移除 |
| 生成提示词及普通任务元数据 | 任务结束后 12 个月 | 删除或匿名化,但有效账户争议或法律义务所需记录除外 |
| 额度授予、使用、到期及权益账本 | 账户有效期间,以及账户关闭或相关付费交易后最多 5 年(取较晚者) | 通过经核实的账户/记录流程删除、匿名化或依法存档 |
| 安全审核元数据(含提示词/输出哈希与裁决元数据,不含提示词原文、命中词、媒体或 URL) | 安全扫描后最多 12 个月 | 删除或匿名化;除非存在安全或法律保全,经核实关闭可能提前删除 |
| 账户/资料/认证数据 | 账户有效期间及关闭请求经核实后最多 90 天 | 通过账户关闭流程删除或匿名化,但下列独立记录除外 |
| 年龄、地区、同意、政策接受/撤回及执行证据 | 相关记录产生或账户关闭后 5 年,以较晚者为准 | 删除或匿名化,法律要求更久的除外 |
| 我们控制的订单、订阅、退款、争议、税务及会计记录 | 相关交易或课税期后 5 年 | 删除、匿名化或依法存档 |
| 支持、安全举报及申诉往来 | 事项结束后最多 24 个月 | 通过运营复核删除或匿名化,但法律或安全保全除外 |
| 我们控制的应用安全、访问及错误日志 | 创建后最多 12 个月 | 通过运营流程轮换、删除或汇总化 |
| Plausible 汇总网站分析 | Plausible 网站/账户保持有效期间,除非更早删除 | 通过 Plausible 网站/账户流程删除;不存储原始 IP 或完整 User-Agent |
| Google Analytics 用户级及事件级探索数据 | 按属性保留设置不超过 14 个月 | 由 Google 按其服务流程删除;标准汇总报告可能遵循 Google 服务规则 |
| Clarity 回放/会话重建 | 通常 30 天;已标记、收藏、抽样会话及热力图/点击数据最长可达 13 个月 | 由 Microsoft 按 Clarity 服务流程删除 |
Plausible、Waffo、jsDelivr、Google、Microsoft、Evolink、Cloudflare 及其他供应商对其控制的数据采用各自保留计划。从我们的活动系统删除后,受保护的残余副本可能继续存在于供应商备份中,直至其正常备份周期结束;此类副本与日常使用隔离,并按该周期覆盖或删除。
媒体访问在每次读取时强制执行到期,每小时清理任务会移除已到期私有对象;供应商生命周期规则是最终兜底,实际完成时间可能依 Cloudflare 流程而稍晚。任务、生成和安全记录的到期由服务的每日数据库保留流程执行。账户关闭、额度账本、往来、同意、交易及法律保全记录通过经核实请求和运营者复核流程处理;我们不会把这些人工工作流描述为应用内自动删除。
8. 安全措施与泄露通知
我们采用与服务相适应的措施,包括 TLS/HTTPS 传输、私有对象存储、短时签名媒体访问、仅服务端供应商凭据、配置密钥加密、基于角色的管理、OAuth 安全控制、请求校验、速率限制、webhook 签名验证、最小权限访问,以及使用哈希而不重复提示词文本的安全审计记录。任何在线服务都无法保证绝对安全。
如发生个人数据事件,我们会调查、控制、评估通知义务并记录响应。若适用法律要求在 72 小时内通知,我们会在知悉后按该法律要求向主管机关通知。对于新加坡 PDPA 下应通报的泄露,我们会在判定其应通报后尽快且不迟于三个自然日向个人数据保护委员会(PDPC)报告,并在法律要求时尽快通知受影响个人。对于其他受影响人士及监管机构,我们会在其适用法律规定的期限和方式内通知。
请保护 Google 账户和设备,不要共享 API 密钥;如怀疑发生未授权访问,请联系 support@fingerframeai.com。
9. 您的隐私权利
根据所在地与适用法律,您可能有权:
- 知悉我们收集、使用、披露及保留哪些个人数据;
- 访问我们控制的个人数据,并了解其使用或披露情况;
- 更正不准确或不完整的数据;
- 在不存在优先法律或运营理由时请求删除;
- 在特定情况下限制处理;
- 以结构化、常用、机器可读格式取得符合条件的数据;
- 反对基于合法利益的处理;
- 随时撤回基于同意的处理,包括可选分析;
- 对提示词或结果安全决定提出异议并请求人工复核;
- 选择退出为定向广告进行的出售或共享——尽管我们不进行这两种活动;以及
- 向居住地或工作地的数据保护机构投诉。在新加坡,主管机构为个人数据保护委员会。
请使用账户邮箱向 support@fingerframeai.com 发送请求,并说明要行使的权利。为保护您及其他用户,我们可能要求提供适度资料核实身份。我们会在 30 个自然日内回复,适用法律要求更快的除外。如依法需要延期,我们会说明理由和预计日期。行使权利不会导致非法歧视,但删除数据或撤回某项功能所必需的处理,可能导致该功能无法使用。
您也可在 Google 账户设置中撤销 FingerFrame AI 的 Google 访问,并通过 Waffo 客户工具或隐私渠道管理 Waffo 控制的付款信息。
10. 服务通知与营销
我们可能发送必要的账户、生成、账单、续费、取消、收据、安全、支持及政策消息。这些属于服务通知而非营销;在相关账户或订阅有效期间,部分通知无法关闭。
我们目前不发送可选推广营销消息。如未来引入,会取得法律要求的同意并提供有效退订路径。退出未来营销不会停止必要服务通知。
11. 未成年人和托管 AI
FingerFrame AI 不面向 13 岁以下儿童,我们不会故意收集其个人数据。13 至 17 岁用户经父母或法定监护人同意后只能使用本地模式;通过 FingerFrame AI 使用本地模式时,媒体保留在设备上。托管 AI、云端媒体处理、用于托管生成的账户及付费云模型功能要求用户年满 18 岁。
如认为儿童违反本政策提供了个人数据,请联系我们。经适当核实后,我们会限制账户并依法删除数据,但儿童安全证据保全义务除外。
12. 第三方链接与服务
本政策适用于 FingerFrame AI 控制的个人数据。第三方网站和独立控制的服务有其自身规则。使用本地手势资源、Google 登录、Waffo 结账、模型供应商服务、分析工具或任何外部链接前,请查阅其通知。
13. 政策变更与版本记录
我们可能随产品、供应商、安全实践或法律变化更新本政策,并会更新上方版本和生效日期。如重大变更影响我们收集、使用或披露个人数据的方式,我们会至少提前 15 天通过注册邮箱或醒目的服务通知告知;但紧急安全、欺诈、儿童安全、供应商或法律要求需要更快行动的除外。我们会在政策记录中保留早期版本及其生效日期,您可通过邮箱索取。
14. 联系与投诉
- **数据控制者及隐私联系点:**Evan Reed
- **身份:**从新加坡运营的个人 / 个体经营者
- **业务所在地:**新加坡
- 邮箱:support@fingerframeai.com
- 网站:https://fingerframeai.com
电子邮件是我们支持的隐私请求与投诉通信渠道。如我们未能解决您的问题,您可向新加坡个人数据保护委员会或您所在司法辖区的主管隐私机构投诉。