隐私政策

最后更新:2026 年 4 月 · 2026-04-15

本《隐私政策》说明 Vara研算("Vara"、"我们")如何收集、使用、存储和共享您的个人信息。本政策参照 GDPR(欧盟通用数据保护条例)和 CCPA(加州消费者隐私法)起草。如您位于欧盟/英国/加州,相关专属权利在第 7 节说明。

1. 数据控制者

数据控制者为 Vara 运营团队(注册于英国,或届时披露的运营主体)。数据保护联系人邮箱: [email protected]

2. 我们收集的信息

  • 账户信息:邮箱、用户名、加密后的密码哈希;如使用第三方登录,则包括 Google / 微信的公开资料(姓名、头像、OpenID)
  • 用户内容:您上传的 PDF、图片、运行日志附件;您创建的项目、实验、参数、步骤、笔记
  • 使用数据:页面访问、功能使用次数、API 调用记录(用于计费与防滥用)
  • 技术数据:IP 地址、浏览器 User-Agent、设备类型、时区(用于安全与故障排查)
  • 支付数据:由 Creem.io 等 MoR 收单方处理,Vara 不存储您的完整卡号,仅保留订阅状态、交易 ID、末四位

3. 处理目的与法律依据(GDPR Art. 6)

目的法律依据
提供服务(登录、存储、AI 解析)履行合同(Art. 6(1)(b))
账户邮件、安全告警履行合同 + 合法利益
防滥用、速率限制、日志审计合法利益(Art. 6(1)(f))
收费与开票履行合同 + 法律义务
产品改进分析(聚合、去标识化)合法利益;如涉及 cookie 跟踪,则取得您的同意

4. 实验数据的特别保护

  • 管理员不可见:Vara 员工/管理员仅可见项目名与聚合统计,不能访问您的步骤、参数、原始文档内容(除非您在支持请求中主动共享)
  • 严格数据隔离:所有查询在数据库层强制 userId 所有权校验
  • 不用于模型训练:您的内容不会被 Vara 或任何第三方 AI 提供商用于训练模型
  • 不出售、不共享:我们不向任何广告商或数据经纪人出售或共享您的数据

5. 第三方处理方(子处理者)

服务用途数据类型
Vercel应用托管 + Blob 文件存储全部
Neon PostgreSQL数据库账户 + 实验数据
MiniMax(中国)文档文本解析您主动提交的文档文本
Google Gemini图片/PDF 视觉解析您主动提交的图片
OpenAI备用 AI 与问答您主动提交的内容
Resend事务性邮件邮箱地址
Creem.io支付与订阅结算(MoR)支付信息、账单地址

我们通过数据处理协议(DPA)约束各子处理者。若涉及跨境传输(如欧盟用户数据传至美国服务),我们依据 SCC(标准合同条款)或等效机制执行。机构客户可联系我们获取更详细的 DPA。

6. 数据保留期

  • 账户活跃期间:持续保留您的账户与实验数据
  • 账户注销后:实验数据 30 天内硬删除;账户基础信息(邮箱、注销时间)保留 180 天以应对欺诈争议后完全删除
  • 支付与开票记录:依税法保留 7 年
  • 服务器日志:90 天
  • AI 调用临时上下文:不持久化,处理完成即清除

7. 您的权利

根据 GDPR / UK GDPR / CCPA 及其他适用法律,您享有以下权利:

  • 访问权(Access):知悉我们持有您的哪些数据
  • 更正权(Rectification):更正不准确的数据
  • 删除权(Erasure / "被遗忘权"):要求删除您的账户与数据
  • 限制处理权(Restriction)与反对权(Object)
  • 数据可携带权(Portability):导出您的数据(JSON/Markdown/CSV)
  • 撤回同意权:如处理基于同意
  • 向监管机构投诉的权利(EU:您所在国 DPA;UK:ICO;加州:CPPA)

行使权利请发邮件至上述数据保护联系人。我们将在 30 日内响应。

8. Cookie 与追踪

我们仅使用必要 Cookie(登录会话、语言偏好、CSRF 令牌)。不使用广告追踪或跨站追踪 Cookie。如未来引入产品分析(如 PostHog),将对欧盟用户先显示同意横幅。

9. 儿童隐私

本服务不面向 18 岁以下未成年人。若我们发现收集了未成年人数据,将尽快删除。

10. 数据安全措施

  • 全站 HTTPS/TLS 加密传输
  • 密码使用 bcrypt 单向哈希
  • 会话使用 HttpOnly + Secure Cookie
  • 文件使用 Vercel Blob 私有模式 + 服务端鉴权
  • 所有 API 接口强制身份验证与所有权校验
  • 速率限制与异常访问告警
  • 定期数据库备份

11. 数据泄露通知

如发生可能对您权利造成高风险的数据泄露,我们将在发现后 72 小时内 通知监管机构,并在必要时直接通知您。

12. 政策变更

重大变更将在服务内显著位置通知,并在页首更新日期。

13. 联系我们

隐私相关问题、行使权利、DPA 签署请求,请联系:[email protected]