Sameframe — 隐私政策

生效日期: 2026年7月6日 版本: 1.3(W2-3 上线合规更新:可见 AI 标记、同意/请求日志保留——待法务定稿)

本隐私政策说明 Sameframe("Sameframe"、"我们")在你使用 Sameframe 网页应用及 sameframe.photo 网站("本服务")时,如何收集、使用和保护个人数据。

语言版本: 本政策以英文版为准。如中英文版本存在冲突,以英文版为准;但该约定不得剥夺你依所在地强制性法律(含 PIPL 等)享有的任何权利,此类情形下以对你更有利的规定为准。


1. 数据控制者

本服务由在丹麦(欧盟)注册的企业 Yi Studio(企业注册号 CVR-no. 46551257) 运营。

如有任何与隐私相关的请求,请通过上述地址联系我们。


2. 我们的核心隐私承诺

Sameframe 围绕一张合影而构建。为生成该合影,你所拍摄的图像确实会被上传至我们的服务器,并交由我们的图像合成服务商处理——这是本服务的运作方式,我们在此如实说明,而非做出无法兑现的承诺。

我们承诺:

  • 我们仅收集运营本服务所必需的数据。
  • 你的原始照片将在提交后 30 天内被自动删除。 合成完成后,你所提交的原始图像会按自动化计划从我们的存储中移除。
  • 我们绝不在任何界面中暴露其他参与者的原始照片。 界面仅展示最终合成的合影。
  • 我们不出售你的个人数据,也不使用你的照片训练任何 AI 模型(关于这一点未来如何可能改变,见第 13 节——仅在你另行明确选择加入的情况下)。

3. 我们收集和处理的数据

3.1 照片与合影内容

当你为一次合影会话拍摄或上传照片时,该图像会被传输至我们的服务器、临时存储,并发送给我们的图像合成服务商以生成最终合影。所提交的原始照片将在提交后 30 天内删除。最终合成的图像会被保留,以便参与者查看、分享和重温。

3.2 会话与个人资料信息

  • 你为某次会话所选择的昵称
  • 在你提供的情况下所使用的大致位置(一个大致坐标/城市),仅用于在合影体验中展示参与者之间的"距离"。
  • 存储在你浏览器本地的会话标识符(存于 localStorage 的会话令牌),作为你作为参与者的身份。参与者无需注册账户。

3.3 账户数据(会话发起者)

如果你发起一次合影,你需通过一次性验证码(OTP)使用手机号码注册。我们存储你的手机号码和账户标识符,用于对你进行身份验证、让你管理你的会话,并在合影生成后通知你。

3.4 支付数据

如果你购买照片额度,支付将由独立的支付服务商 Stripe 处理。我们绝不接收或存储你的完整支付卡信息。 我们保留有限的交易记录——交易标识符、金额、币种、日期、额度余额变动、发票元数据以及账单所在国家(用于税务目的)。你的支付数据同时受 Stripe 自身隐私政策的约束:https://stripe.com/privacy

3.5 功能性 Cookie 与本地存储

我们仅使用严格必要的浏览器存储(如 localStorage),以保持你作为参与者或发起者的登录状态并记住会话状态。我们使用广告或跨站跟踪 Cookie,因此就跟踪目的而言无需 Cookie 同意横幅。

3.6 分析

我们使用 Vercel Analytics,一款注重隐私、无 Cookie 的分析工具,用于衡量整体性能与使用情况。它不使用 Cookie,不跨站跟踪你,也不用于广告。我们还使用 Sentry 采集技术错误报告,以帮助我们诊断和修复问题。

3.7 技术与基础设施数据

我们的托管与基础设施服务商会自动处理技术数据,例如 IP 地址、请求日志、设备与浏览器信号,以及速率/滥用信号,这是提供本服务并保障其安全的正常组成部分。


4. 法律依据(GDPR 第 6 条)

目的 法律依据
生成并交付你的合影 履行合同 / 应你的请求(第 6(1)(b) 条)
对发起者进行身份验证(手机 OTP)及管理账户 履行合同(第 6(1)(b) 条)
处理支付 履行合同(第 6(1)(b) 条)
保留交易与发票记录 法律义务(第 6(1)(c) 条)
安全、防欺诈与防滥用 正当利益(第 6(1)(f) 条)
无 Cookie 的整体分析 正当利益(第 6(1)(f) 条)
需征得同意的可选功能(见第 13 节) 同意(第 6(1)(a) 条)

在我们依据正当利益进行处理的情形下,我们已将该等利益与你的权利进行权衡,且仅处理必要的数据。


5. 第三方服务与处理者

我们依赖以下独立服务商("处理者"),各方仅在提供其服务所需的范围内、并依其自身隐私条款处理数据:

服务商 用途
Supabase 身份验证、数据库、存储及实时会话同步
fal.ai(及作为其子处理方的 OpenAI AI 图像合成(生成最终合影)
Amazon Web Services(Rekognition) 对所提交图像进行自动内容审核
Stripe 支付处理、开票与税务处理
Twilio 发送 OTP 及通知短信
Vercel 应用托管及无 Cookie 分析
Sentry 错误监控

上述部分服务商在欧洲经济区(EEA)以外处理数据。参见第 12 节。


6. AI 辅助图像合成

Sameframe 的核心功能使用 AI 将参与者各自提交的照片合成为一张合影。

  • 所提交的照片会被传输至我们的 AI 合成服务商(fal.ai),仅用于生成你所在会话的最终合影。
  • 所提交的照片还会经由自动内容审核服务(AWS Rekognition)处理,以在合成前检测违禁内容。
  • 我们不使用你的照片或你提交的任何内容来训练 AI 模型。 未来对此的任何改变都将需要你按第 13 节所述另行、明确地选择加入同意。
  • 上述 AI 与审核步骤均为自动化。它们不会对你作出具有法律或类似重大影响的决定;它们仅生成或筛查合影图像。
  • 合影带有烘焙进图像的可见 AI 标记(一圈 Sameframe 胶片风格边框,配以标示该图为 AI 生成的图内文字),以及嵌入图像文件的机器可读溯源元数据(采用 IPTC DigitalSourceType 标准),以符合 AI 透明度要求。两种标记均为非识别性的——不包含任何身份、会话或位置数据。

7. 数据保留

  • 所提交的原始照片: 在提交后 30 天内删除(自动化)。
  • 最终合成图像: 予以保留,以便参与者访问和分享,直至相关会话被删除或你请求移除。有效的删除请求会为所有参与者移除该合影,包括任何已收录到相册的引用。删除即时作用于我们的线上系统;加密备份中的残留副本经正常备份轮换在 30 天内清除,除灾难恢复外不作恢复。我们保留一条最小化的删除记录(会话 ID、请求者引用、时间戳——不含图像),以证明合规(第 17(3)(e) 条),保留五年。「从我的相册移除」是仅影响你本人视图的显示操作;它不会从我们的系统中、或为其他参与者删除该合影。
  • 账户数据(手机号码、发起者资料): 在你的账户处于活跃状态期间保留。若你注销账户,账户数据将在 30 天内删除或匿名化,但受下述五年记账保留义务约束的交易记录除外。
  • 交易与发票记录: 就你已完成的支付,我们依丹麦记账法(Bogføringsloven)负有法律义务,须自相关财务年度结束起保留交易与发票记录 五(5)年。在此期间,你的删除权不适用于该特定数据,因为其保留为遵守法律义务所必需(GDPR 第 6(1)(c) 条及第 17(3)(b) 条)。
  • 同意与请求记录: 我们保留你所作同意的记录(例如年龄与 AI 处理同意、跨境传输同意、撤回权确认)以及删除、下架与支持请求的日志,保留期为证明合规及为建立、行使或抗辩法律主张所需的期间——凡与支付相关者,则至上述五年记账期。此类记录不含任何图像

8. 你的权利

8.1 GDPR 权利(EEA/英国用户)

你有权访问、更正、删除、限制或反对处理你的个人数据,并有权进行数据可携。如需行使任何权利,请联系 privacy@sameframe.photo。在你未注册账户即参与的情形下,我们可能要求你提供合理必要的信息,以核实你确为提交该内容之人(例如,证明你可访问该会话链接或使用了提交所用的设备)。

请注意第 7 节中的合法例外:与支付相关的交易与发票记录须保留五年,在此期间不得删除。

你可向丹麦数据保护局(Datatilsynetwww.datatilsynet.dk,我们的主导监管机构)提出投诉。你也可联系你居住国的数据保护机构。

8.2 CCPA / CPRA 权利(加州用户)

如果你是加州居民,你有权知悉我们收集哪些个人信息、请求删除该等信息,以及更正不准确的信息。我们不会按 CCPA/CPRA 所定义的方式出售或共享你的个人信息,也不会因你行使权利而对你进行歧视。如需提出请求,请联系 privacy@sameframe.photo

8.3 中国大陆用户

在你从中国大陆访问本服务的情形下,你的照片依《个人信息保护法》(PIPL)被视为敏感个人信息。提供本服务——包括 AI 图像合成与内容审核——需要将你的照片传输至位于中国大陆境外的服务商,包括 fal.ai 与 OpenAI(美国;图像合成)以及 Amazon Web Services(内容审核)。数据类别、接收方及其联系方式载于第 5 节。

在你提交第一张照片之前,我们会就此项对你敏感个人信息的跨境处理,通过一个与你接受本条款相互独立、不予捆绑的动作,请求你的单独、特定同意。你可通过联系 privacy@sameframe.photo 撤回该同意,并行使你对个人信息的其他权利。在用户未满 14 周岁的情形下,处理需取得其父母或监护人的同意。


9. 数据安全

我们采取适当的技术与组织措施来保护个人数据,包括加密传输、访问控制、对特权操作实行服务角色隔离,以及对原始照片进行自动删除。任何传输或存储方法都无法做到绝对安全,但我们会运用行业标准的保护措施来努力保护你的数据。


10. 儿童隐私

本服务不面向 16 周岁以下的儿童(或你所在司法管辖区适用的数字同意年龄)。我们不会在知情的情况下收集儿童的个人数据。如你认为某名儿童向我们提供了个人数据,请联系 privacy@sameframe.photo,我们将予以删除。


11. 国际数据传输

我们及我们的处理者可能在欧洲经济区(EEA)以外的数据中心(包括美国)处理个人数据。凡数据被传输至 EEA 之外,均通过适当的传输机制加以保障,例如欧盟委员会的标准合同条款(SCCs)或等效的充分性机制。这包括为 AI 图像合成、托管、审核、支付及短信发送所必需的传输。


12. 防欺诈、安全与防滥用

我们基于正当利益(GDPR 第 6(1)(f) 条)处理技术数据(包括 IP 地址、请求日志、设备信号,以及滥用/速率信号),以保障本服务安全、防止欺诈与滥用、保护免费额度与支付的完整性,并执行我们的条款。在我们发现滥用行为时,我们可能按《服务条款》所述采取强制措施。


13. 计划中的功能(有条件)

以下所述功能为计划中但尚未实现的功能。它们仅在被实际开发、发布并启用之后方才适用。此处所述的数据流目前均未启用。

  • 13.1 分析与产品改进。 我们可能引入更多聚合的、非识别性的分析以改进本服务。任何此类处理都将在上线前予以披露;若其超出聚合洞察的范围,将需征得你的明确同意。
  • 13.2 AI 模型训练。 我们目前不使用你的内容训练 AI 模型。未经通过清晰、不予捆绑的选择所取得的单独、特定的选择加入同意,我们不会这样做。
  • 13.3 第三方协作。 未来任何与合作伙伴共享非聚合数据的行为,都将在启用前予以披露,并以选择加入同意为前提。

当任何此类功能上线时,我们将更新本政策、将相关条目提升至上述主要章节,并提供至少 14 天的应用内通知。


14. 本政策的变更

我们可能不时更新本政策。重大变更将在生效前以至少 14 天的应用内通知予以公告。顶部的"生效日期"与"版本"标示当前版本。


15. 联系方式

如有任何隐私问题或请求:

Yi Studio(企业注册号 CVR-no. 46551257) Lyngbyvej 83A, 2100 København Ø,丹麦(欧盟) privacy@sameframe.photo