隐私政策
了解 ColabaseAI 收集哪些个人信息、如何使用和保护这些信息、哪些服务提供商参与处理、跨境传输与数据保留方式,以及你可以行使的隐私权利。
2026/05/21
版本:1.0 · 生效日期:2026-05-21 · 最后更新:2026-05-21
本中文版本为方便阅读而提供。如与英文版本不一致,以英文版本为准。
1. 关于本政策和我们是谁
本隐私政策说明 ColabaseAI(以下简称“我们”)在你使用 ColabaseAI(以下简称“服务”)时如何收集、使用、共享和保护个人信息。
本服务由 Shanghai Fortune Singularity Tech Co., Ltd. 运营,该公司注册于中国上海。对于与服务相关处理的个人信息,我们作为数据控制者。
如有任何隐私相关问题,包括行使第 8 节所述权利,你可以通过 legal@colabase.ai 联系我们。
本政策应与我们的 服务条款 和 Cookie 政策 一并阅读。
2. 我们收集的信息
我们收集以下类别的信息:
2.1 你直接提供的信息
- 账户信息:电子邮箱地址、显示名称、头像。若你通过 Google OAuth 登录,我们会按照你登录时授权的权限从 Google 接收这些信息。
- 付款信息:当你付款时,账单详情由我们的付款服务提供商收集(Stripe 或 Creem,取决于你的账户配置)。我们不会存储完整的支付卡号。 我们会接收交易相关元数据,例如金额、币种、交易 ID、银行卡后四位等,用于账单、欺诈防范和客户支持。
- 你提交的内容:提示词、参考图、生成设置,以及你向服务提供的其他输入。
- 生成内容:服务根据你的输入创建的图片和输出结果。
- 沟通内容:你通过电子邮件、客户聊天(启用 Crisp 时)或支持表单发送给我们的消息。
2.2 自动收集的信息
- 使用数据:访问的页面、使用的功能、停留时间、模型选择、生成元数据。
- 设备和连接数据:IP 地址、浏览器类型、操作系统、设备标识符,以及根据 IP 地址推断的大致地理位置。
- 日志:API 请求、系统事件、错误以及与安全相关的事件。
- Cookie 和类似技术:详情见我们的 Cookie 政策。
2.3 来自第三方的信息
- 身份认证提供商:当你通过 Google OAuth 登录时,Google 会向我们共享你授权的信息。
- 付款服务提供商:交易状态、争议和拒付信息,以及欺诈防范信号。
- 联盟和分析服务(启用时):推荐来源和转化事件。
3. 我们如何使用你的信息
我们将收集的信息用于以下目的:
- 提供和运营服务:账户创建与登录、图片生成、付款处理、客户支持、账单。
- 保护服务安全:检测和防范欺诈、滥用、安全事件以及违反服务条款的行为。我们正在实施 CSAM 检测及相关安全控制,目标是覆盖参考图上传、提示词和生成输出。
- 改进服务:衡量性能、路由模型选择、分析成本、评估模型质量、识别热门使用场景。
- 与你沟通:发送与服务相关的通知、回复支持请求、发送交易类邮件,例如密码重置和付款收据。
- 为潜在 Gallery 功能进行内部生成内容审查:在有限情况下,我们的运营团队可能查看生成内容,以识别可能适合未来 Gallery、营销或推广功能的内容。未经你另行明确同意,我们不会公开使用你的任何生成内容(见 服务条款第 6.3 节)。当我们希望为此联系你时,会使用你账户关联的邮箱地址。
- 履行法律义务:回应合法请求、遵守适用法律(包括中国《生成式人工智能服务管理暂行办法》以及其他司法辖区的同等规则),并维护我们的合法权益。
我们目前不会使用你的生成图片、参考图或提示词训练 AI 模型。 如果我们未来引入此类用途,会先取得你另行明确同意。
4. 服务提供商(次级处理方)
我们使用可信的服务提供商来运营服务。我们要求这些提供商仅按照我们的指示处理个人信息,并采取适当的安全措施。
以下是我们可能使用的服务提供商类别摘要。任何时候实际使用的服务提供商清单,包括其角色和所在地区,会发布在 /legal/subprocessors。
核心服务提供商(默认使用)
- Cloudflare(美国 / 全球):基础设施(Workers、R2 存储、D1 数据库、CDN、邮件路由)。
- fal.ai(美国)及其路由到的底层模型提供商,可能包括 OpenAI,取决于你选择的模型:AI 图片生成。
- Stripe(爱尔兰 / 美国)或 Creem(由 Armitage Labs OÜ 运营,爱沙尼亚),取决于你的账户配置:付款处理。
- Resend(美国):交易类邮件发送。
- Google(美国):OAuth 身份认证。
条件性服务提供商(仅在启用或配置时使用)
- Crisp(法国):页面内客户聊天支持。
- 由我们配置启用的分析服务:Google Analytics、Microsoft Clarity、Plausible 或 Umami。
- 由我们配置启用的联盟和推荐服务:Affonso、PromoteKit。
- 由我们配置启用的邮件列表服务:Resend、Beehiiv。
- 内部运营通知:Discord 和/或飞书 webhook(用于有限的运营提醒,可能包含用户名、客户 ID 或会话 ID 等用户标识符)。
在适用法律要求时,我们已与这些提供商签订适当的数据处理协议。每个提供商的公开 DPA 和隐私资源链接见 /legal/subprocessors。
5. 跨境数据传输
由于我们使用位于多个国家和地区的服务提供商,你的个人信息可能会被传输至你居住国以外的国家或地区并在那里处理,包括美国、爱尔兰、爱沙尼亚、法国,以及我们的服务提供商运营所在的其他司法辖区。
我们依赖适当的保障措施进行此类传输,包括与服务提供商签订合同安排。
中国大陆用户提示。 在中国《个人信息保护法》(PIPL)要求的情况下,你的个人信息跨境传输将适用额外保障措施。我们正在推进对 PIPL 第 38 条要求的完整落实,包括(如适用)标准合同、安全评估和单独同意机制。在这些措施仍在实施过程中时,如果你继续使用服务,即表示你知悉你的个人信息可能按本政策所述传输给中国大陆以外的服务提供商。
6. Cookie 和类似技术
我们在服务中使用 Cookie 和类似技术。关于我们使用的 Cookie 类别、加载的脚本以及如何管理偏好的详情,请查看我们的 Cookie 政策。
我们会按照适用法律,在加载非必要 Cookie 前取得你的同意。
7. 数据保留
我们会在向你提供服务以及实现本政策所述目的所需期间保留个人信息。具体保留期限包括:
- 账户信息:在你的账户处于活跃状态期间保留。你删除账户后的处理见第 9 节。
- 生成内容(图片):按我们的服务条款所述生命周期保留。免费层图片自生成起保留 30 天;付费层图片自生成起保留 1 年,之后进入宽限期并最终归档和清除。归档图片不会通过公开 CDN 提供。
- 参考图:存储在我们的私有内部存储中,并仅在服务、支持、安全或账户删除生命周期所需期间保留(见第 9 节)。
- 生成元数据(提示词、模型、时间戳、成本):在账户活跃期间保留,用于分析和反向 UGC 运营。账户删除后的处理见第 9 节。
- 账单和财务记录:根据适用会计和税务法律要求,最长保留 7 年。
- 安全和滥用日志:根据适用网络安全法律要求,最长保留 12 个月。
- API 调用日志:最长保留 6 个月。
- 公开使用你的内容的同意记录:至少保留 5 年;如相关内容仍处于公开展示状态,或存在相关争议、投诉或待处理法律请求,则保留更长时间。
- 聚合匿名统计数据:无限期保留。这些数据不会识别你的身份。
8. 你的权利
根据你的居住地,你可能对个人信息享有以下权利:
- 访问权:你可以请求获取我们持有的关于你的个人信息副本。
- 更正权:你可以要求我们更正不准确或不完整的信息。
- 删除权:你可以要求我们删除你的个人信息,但需受适用例外限制,例如第 7 节所述的账单、安全和合规保留。
- 限制处理和反对权:你可以要求我们限制或反对对你的个人信息进行某些处理。
- 可携权:你可以要求我们以可携、机器可读格式提供你的个人信息。
- 撤回同意:当处理基于你的同意时(例如依据服务条款第 6.3 节公开使用你的内容),你可以随时撤回同意。
如需行使这些权利,请联系 legal@colabase.ai。我们会在适用法律要求的期限内回复。
你也有权向你所在司法辖区的主管数据保护机构投诉。
9. 账户删除
当你提交账户删除请求时,你的数据会分三阶段处理:
- 第 0 天(收到请求):你的账户进入恢复状态。你可以在恢复期内取消删除请求。服务不再以活跃模式向你开放。
- 第 30 天(恢复期结束):你的生成图片会从公开 CDN 下线。你的账户会被标记为最终清理状态。
- 第 60 天(最终清理):可识别个人信息会被删除,包括 user_id 与你的邮箱、显示名称、OAuth 标识符以及其他直接识别字段之间的关联。原始提示词会被删除。参考图会被删除。某些行级元数据(例如使用的模型、使用场景、画幅比例、成本、生成月份、状态、地区桶)会以去标识化形式最长保留 24 个月,用于成本核算和产品分析。聚合匿名统计数据会无限期保留。
在法律要求或为抗辩法律请求所需时,某些数据会在第 60 天后继续保留:账单和财务记录、安全和访问日志,以及与你内容公开使用相关的同意记录(见第 7 节)。
你可以在账户设置中提交删除请求(如该功能可用),也可以发送邮件至 legal@colabase.ai。
10. 未成年人隐私
本服务面向 18 周岁及以上 用户。我们不会有意收集任何 18 周岁以下人员的个人信息。如果你认为 18 周岁以下儿童向我们提供了个人信息,请联系 legal@colabase.ai,我们会采取适当措施删除该信息。
11. 安全
我们采用合理的技术和组织措施,旨在保护你的个人信息免遭未经授权的访问、变更、披露和毁损。但任何传输或存储方式都不可能 100% 安全,因此我们无法保证绝对安全。
如果我们发现影响你个人信息的安全事件,我们会按照适用法律通知你。
12. 本政策的变更
我们会通过更新本页面顶部的 生效日期 并在下方 更新记录 中记录对应条目来反映变更。
对于重大变更(即会实质影响我们收集的个人信息类别、使用目的、共享对象、你的权利或保留期限的变更),我们会提供合理的提前通知,并可能通过电子邮件、产品内通知或其他合理方式在变更生效前通知你。
非重大变更(澄清、格式调整、错别字修正)仅会通过更新 最后更新 日期体现。
13. 联系方式
如有隐私问题或希望行使你的权利,请联系:
更新记录
- 2026-05-21 · v1.0 — 初始版本。