本隐私政策说明 Cothyra 收集哪些数据、为何收集以及如何使用。 我们仅收集运营本服务所需的数据,且不向广告商出售任何信息。
1. 账户数据
账户由我们直接管理——不存在外部身份提供商。我们存储的内容取决于你的登录方式:
- 邮箱与密码:你的电子邮箱地址和加盐哈希后的密码(我们从不存储密码本身)。通过邮件发送给你的验证码与重置码以哈希形式存储,并会很快过期。
- Google 或 GitHub:当你授权登录时,这些提供商会与我们共享你的电子邮箱、显示名称和一个唯一 ID。我们存储这些信息;我们不会收到你的密码。
- 无论哪种方式,我们都会保存你的电子邮箱、显示名称和一个唯一的账户 ID,以便知道哪些内容属于你。
2. 你的内容
- 你创建的书籍、章节、笔记和编辑会存储在我们的服务器上以及你浏览器的 IndexedDB 缓存中。
- 与 AI 的聊天记录按会话存储以供你参考;你可以随时删除它们。
- 除了让本服务正常运行之外,我们不会出于任何其他目的读取你的内容——仅有一项狭窄的例外:在调查滥用举报、安全事件或涉嫌违反条款的行为时,我们可能查看相关的具体内容。我们不会与履行你请求所需的 AI 提供商之外的任何人共享你的内容。
3. AI 处理
当你向 AI 提问时,相关文本(你的提示词以及你正在处理的章节内容)会被发送给你所选模型的 第三方提供商——目前可选的提供商包括 Anthropic、OpenAI、Google、xAI、DeepSeek 和 MiniMax。这些提供商处理请求并返回响应。依据其截至 2026 年 8 月的公开政策,付费 API 层级的数据 不会被用于训练模型,但部分提供商会为滥用监控短暂保留提示词(例如 OpenAI 记载约 30 天的 保留期)——下方链接的各家政策为准,且可能变化。如果你启用了扫描版 PDF 的 OCR(默认关闭), 这些文档会被发送给 Mistral 进行文字识别。
你的文本发送给哪家提供商,取决于你选择的模型,因此各家的隐私与数据保留条款都与我们的条款一并适用:
- Anthropic:anthropic.com/legal/privacy
- OpenAI:openai.com/policies/privacy-policy
- Google:policies.google.com/privacy
- xAI:x.ai/legal/privacy-policy
- DeepSeek(中国公司):deepseek.com — 隐私政策
- MiniMax(中国公司):minimax.io/protocol/privacy-policy
- Mistral(仅 OCR,需手动开启):mistral.ai/terms
应用内的模型选择器是任一时刻的权威列表;提供商集合发生变化时,我们会更新本页。
实用建议:请把你输入或导入的任何内容都当作会被发送给所选模型提供商的文本。不要包含 你不愿与该提供商共享的数据——凭据、银行卡号、医疗记录,或他人的敏感个人数据 (另见服务条款「你的内容」)。
4. 处理的法律依据
在 GDPR 或类似法律适用的情况下,我们基于以下依据处理个人数据:
- 履行合同:运行你的账户、存储你的内容、执行 AI 请求、计费与积分。
- 正当利益:安全监控、运行日志、滥用防范以及法律主张的抗辩。
- 同意:你主动开启的可选功能——OCR、第三方连接,以及选择在你所在地区之外处理数据的 AI 提供商(见下一节)。你可以通过关闭功能或改用其他模型来撤回同意。
- 法律义务:依会计法律保留计费记录。
5. 数据跨境传输
我们的服务器目前托管在阿里云。你可选择的 AI 提供商分布在不同司法辖区——包括美国 (Anthropic、OpenAI、Google、xAI)和中国(DeepSeek、MiniMax;Qwen 模型运行在阿里云 百炼平台上)。其中一些国家未获得欧盟/英国的数据保护充分性认定。在这种情况下,你的 提示词和章节文本的传输是在你的指示和同意下进行的——模型由你选择,应用会在你首次选择 某提供商前告知其数据处理所在地,你也随时可以改用其他提供商。如果你不希望自己的文本在 某个国家被处理,请不要选择位于该国的提供商的模型。
6. 支付数据
我们不会看到、存储或处理你的银行卡信息。支付完全由我们的销售代理(Paddle.com)处理, 他们收集所需信息,并仅将结果与我们共享——即你的用户 ID 和应充入的积分金额。其隐私政策: paddle.com/legal/privacy。
7. 运行日志
- 用于调试和安全监控的 HTTP 请求日志(路径、状态码、时间戳)。保留约 90 天。
- 用于透明度和争议解决的逐次 AI 调用计费记录(时间戳、模型、token 数量、费用)。在你的账户存在期间一直保留。
- 不使用任何第三方分析或广告跟踪器。
8. Cookie 与本地存储
我们只设置一个功能性 Cookie,用于保持你的登录状态。除此之外,应用会在你的浏览器中 存储一些本地数据,以便加载更快并支持离线使用:
- 你自己内容的副本——书籍、章节、笔记、编辑历史、图片和生成的音频——缓存在浏览器中(IndexedDB);
- 界面偏好,如主题、语言、面板布局和最近搜索(本地存储);
- 应用自身的代码与资源(Service Worker 缓存),使页面可以离线打开。
以上全部只为提供你登录使用的服务本身而存在,不用于任何跟踪、广告或分析,也不会与任何人 共享你的浏览信息——这也是没有同意横幅的原因:同意规则(包括欧盟 ePrivacy 规则)针对的是 非必要存储,而我们不设置任何非必要存储。清除浏览器数据会移除这些本地副本并使你退出登录; 你的内容仍安全保存在我们的服务器上。
有一处涉及第三方的例外:当你打开支付结账页面时,Paddle(我们的销售代理,见第 6 节)会加载 其自己的脚本,并可能出于防欺诈和结账连续性的目的设置其自己的 Cookie。这只在你发起购买时 发生,你阅读或写作时绝不会发生。
9. 数据保留与账号删除
你的书籍和聊天记录会一直保留,直到你删除它们或删除账号。删除账号(账号菜单 → 「删除账号」)会立即生效,并永久移除:
- 你的全部内容——书籍、章节、编辑历史、对话、笔记、图片和设置;
- 你的账号记录与登录凭据,以及所有设备上的全部会话;
- 与第三方服务的连接(在对方 API 支持的情况下,我们还会向该服务撤销令牌),以及你创建的所有公开分享链接。
删除会立即从线上系统移除你的数据;短周期运营备份中的残留副本约在 30 天内老化清除, 且绝不会被恢复到生产环境。有两类数据会在删除后保留:计费记录(购买与用量)出于会计目的保留(在法律要求的地区 通常为 7 年),其关联的账号 ID 在删除后不再指向任何人;你提交过的反馈内容会保留,但 其中的邮箱地址和诊断信息将被移除。服务器日志在约 90 天后滚动清除。缓存在你自己浏览器 中的内容副本会留在你的设备上,直到你自行清除。
10. 你的权利
根据你所在地区(欧盟/英国的 GDPR、加利福尼亚的 CCPA,及其他地区的类似法规),你可能有权 访问、更正、删除或导出你的数据。其中后两项可在应用内自助完成,无需向我们提出申请:
- 导出:账号菜单 →「下载我的数据」,你会得到一个 zip 压缩包,包含我们持有的全部数据——个人资料、计费历史、反馈记录,以及你的全部内容原始文件。
- 删除:账号菜单 →「删除账号」,详见第 7 节。
你还有权向你所在地的数据保护监管机构提出投诉。 如需行使其他权利,或希望由我们代为处理,请发送电子邮件至 [email protected], 我们将在 30 天内回复。
11. 安全
数据通过 HTTPS 传输。存储的数据受访问控制,仅运营方可访问。我们规模较小,因此没有运行 SOC 2 合规项目——但我们确实遵循标准做法(不共享账户、日志中不含明文凭据、定期更新依赖)。
12. 儿童
本服务不面向 13 岁以下的用户。如果你未满 13 岁,请勿注册。
13. 变更
当我们修改本政策时,会更新顶部的日期。重大变更将通过电子邮件公布。
14. 联系方式
隐私相关问题:[email protected]。