隐私政策
最后更新:2026 年 4 月 · 2026-04-15
本《隐私政策》说明 Vara研算("Vara"、"我们")如何收集、使用、存储和共享您的个人信息。本政策参照 GDPR(欧盟通用数据保护条例)和 CCPA(加州消费者隐私法)起草。如您位于欧盟/英国/加州,相关专属权利在第 7 节说明。
1. 数据控制者
数据控制者为 Vara 运营团队(注册于英国,或届时披露的运营主体)。数据保护联系人邮箱: [email protected]。
2. 我们收集的信息
- 账户信息:邮箱、用户名、加密后的密码哈希;如使用第三方登录,则包括 Google / 微信的公开资料(姓名、头像、OpenID)
- 用户内容:您上传的 PDF、图片、运行日志附件;您创建的项目、实验、参数、步骤、笔记
- 使用数据:页面访问、功能使用次数、API 调用记录(用于计费与防滥用)
- 技术数据:IP 地址、浏览器 User-Agent、设备类型、时区(用于安全与故障排查)
- 支付数据:由 Creem.io 等 MoR 收单方处理,Vara 不存储您的完整卡号,仅保留订阅状态、交易 ID、末四位
3. 处理目的与法律依据(GDPR Art. 6)
| 目的 | 法律依据 |
|---|---|
| 提供服务(登录、存储、AI 解析) | 履行合同(Art. 6(1)(b)) |
| 账户邮件、安全告警 | 履行合同 + 合法利益 |
| 防滥用、速率限制、日志审计 | 合法利益(Art. 6(1)(f)) |
| 收费与开票 | 履行合同 + 法律义务 |
| 产品改进分析(聚合、去标识化) | 合法利益;如涉及 cookie 跟踪,则取得您的同意 |
4. 实验数据的特别保护
- 管理员不可见:Vara 员工/管理员仅可见项目名与聚合统计,不能访问您的步骤、参数、原始文档内容(除非您在支持请求中主动共享)
- 严格数据隔离:所有查询在数据库层强制 userId 所有权校验
- 不用于模型训练:您的内容不会被 Vara 或任何第三方 AI 提供商用于训练模型
- 不出售、不共享:我们不向任何广告商或数据经纪人出售或共享您的数据
5. 第三方处理方(子处理者)
| 服务 | 用途 | 数据类型 |
|---|---|---|
| Vercel | 应用托管 + Blob 文件存储 | 全部 |
| Neon PostgreSQL | 数据库 | 账户 + 实验数据 |
| MiniMax(中国) | 文档文本解析 | 您主动提交的文档文本 |
| Google Gemini | 图片/PDF 视觉解析 | 您主动提交的图片 |
| OpenAI | 备用 AI 与问答 | 您主动提交的内容 |
| Resend | 事务性邮件 | 邮箱地址 |
| Creem.io | 支付与订阅结算(MoR) | 支付信息、账单地址 |
我们通过数据处理协议(DPA)约束各子处理者。若涉及跨境传输(如欧盟用户数据传至美国服务),我们依据 SCC(标准合同条款)或等效机制执行。机构客户可联系我们获取更详细的 DPA。
6. 数据保留期
- 账户活跃期间:持续保留您的账户与实验数据
- 账户注销后:实验数据 30 天内硬删除;账户基础信息(邮箱、注销时间)保留 180 天以应对欺诈争议后完全删除
- 支付与开票记录:依税法保留 7 年
- 服务器日志:90 天
- AI 调用临时上下文:不持久化,处理完成即清除
7. 您的权利
根据 GDPR / UK GDPR / CCPA 及其他适用法律,您享有以下权利:
- 访问权(Access):知悉我们持有您的哪些数据
- 更正权(Rectification):更正不准确的数据
- 删除权(Erasure / "被遗忘权"):要求删除您的账户与数据
- 限制处理权(Restriction)与反对权(Object)
- 数据可携带权(Portability):导出您的数据(JSON/Markdown/CSV)
- 撤回同意权:如处理基于同意
- 向监管机构投诉的权利(EU:您所在国 DPA;UK:ICO;加州:CPPA)
行使权利请发邮件至上述数据保护联系人。我们将在 30 日内响应。
8. Cookie 与追踪
我们仅使用必要 Cookie(登录会话、语言偏好、CSRF 令牌)。不使用广告追踪或跨站追踪 Cookie。如未来引入产品分析(如 PostHog),将对欧盟用户先显示同意横幅。
9. 儿童隐私
本服务不面向 18 岁以下未成年人。若我们发现收集了未成年人数据,将尽快删除。
10. 数据安全措施
- 全站 HTTPS/TLS 加密传输
- 密码使用 bcrypt 单向哈希
- 会话使用 HttpOnly + Secure Cookie
- 文件使用 Vercel Blob 私有模式 + 服务端鉴权
- 所有 API 接口强制身份验证与所有权校验
- 速率限制与异常访问告警
- 定期数据库备份
11. 数据泄露通知
如发生可能对您权利造成高风险的数据泄露,我们将在发现后 72 小时内 通知监管机构,并在必要时直接通知您。
12. 政策变更
重大变更将在服务内显著位置通知,并在页首更新日期。
13. 联系我们
隐私相关问题、行使权利、DPA 签署请求,请联系:[email protected]