公开测试版隐私政策(公开测试版上线前审阅稿)
# 隐私政策(公开测试版上线前审阅稿)
> 版本:`2026-07-15`。本文件是产品与技术草案,正式推广前必须补齐运营主体名称、注册地址、统一社会信用代码、客服电话,并由中国大陆执业律师结合实际域名、模型供应商和数据流审阅。
隐私联系人邮箱:`wangjie@molingai.top`。用户注册或使用平台 Token 前,应能够单独查看并保存本政策。
账号服务部署在中国香港。邮箱、用户名、设备信息、权益记录和 Token 用量元数据会在香港处理和存储;小说正文、永久设定、导出文件与本地备份默认仍只保存在用户电脑。
## 1. 数据分别存在哪里
- 小说正文、永久设定、提示词配置、用户自带 API Key、章节缓存、导出文件和本地备份默认只保存在用户电脑。
- 自带 API 模式下,提示词和模型回复由桌面软件直接发送给用户自行配置的模型供应商,商业服务器不接收正文。
- 平台 Token 模式下,聊天提示词会经香港商业服务器转发给后台配置的多供应商聊天号池;启用长期记忆时,必要片段、查询和候选文本会临时转发给平台配置的 Embedding/Rerank 服务。服务器不把这些文本、回复或向量写入数据库、文件、审计记录或访问日志;成功回复只可在进程内存中缓存最长 5 分钟。
## 2. 云端处理的数据
| 数据类别 | 具体内容 | 目的 | 保留规则 |
|---|---|---|---|
| 账号 | 邮箱、用户名、密码哈希、协议版本、成年确认时间 | 注册、登录、找回密码 | 账号存续期;注销时邮箱和用户名立即匿名化 |
| 验证与注册风控 | 验证码哈希、HMAC 化 IP 标识、频率计数、赠送状态和风控原因 | 防止批量注册和验证码滥用 | 验证码过期 7 日后删除;风控事件 30 日后清理 |
| 设备 | 随机设备 ID、设备名称、最近在线时间 | 设备上限、解绑和安全控制 | 账号存续期;注销时撤销 |
| 订单 | 套餐快照、金额、订单号、支付交易号、退款记录 | 收款、退款、对账、税务 | 按适用会计、税务和电子商务法规保留 |
| 权益 | 来源、到期时间、匿名书籍 ID、任务租约 | 控制设备、活跃书籍和并发任务 | 权益结束及争议处理所需期限 |
| 聊天用量 | Agent 角色、请求/实际模型、实际供应商、降级标记、尝试次数、输入/输出 Token、标准 Token、耗时、状态、估算上游成本 | 扣费、成本核算、故障与争议处理 | 建议不超过 3 年,法律另有要求除外 |
| 号池尝试 | 请求 ID、账号内部 ID、额度组内部 ID、错误类别、冷却和额度预留元数据 | 原子选号、并发控制、额度保护、故障切换 | 不保存提示词、正文、回复或密钥;按运营审计期限清理 |
| 管理审计 | 管理员、操作类型、对象 ID、时间 | 防止误操作和追责 | 建议不少于 1 年 |
云端不得保存小说名称、正文、角色设定、提示词或模型回复。匿名书籍 ID 由本地生成,服务器无法仅凭该 ID 还原书名或内容。
## 3. API Key 与本地安全
用户自带的模型 API Key 使用 Windows DPAPI 加密后保存在当前 Windows 用户的本机安全目录,明文不上传商业服务器。平台号池 API Key 使用 AES-GCM 加密保存在服务器数据库中,只能通过管理后台隐藏输入;接口不会返回明文。
后台供应商地址禁止指向环回、私网、链路本地、云元数据和其他非公网地址,生产环境不跟随重定向。软件本地 HTTP API 使用随机回环端口、启动令牌、HttpOnly Cookie、Origin 和 Host 校验。
## 4. 对外提供和跨境处理
- 支付信息由支付宝处理;当前 `payment_mode=preview` 不创建订单。正式支付开放后,服务器只接收完成订单确认和退款所需的交易字段。
- 平台 Token 模式会把用户主动提交的模型输入经中国香港服务器转发给实际聊天模型供应商,以及后台配置的 Embedding/Rerank 服务。该流程可能构成个人信息出境,应完成适用的个人信息保护影响评估,并依据业务规模判断是否需要标准合同、认证或安全评估。
- 用户第一次启用平台 Token 前必须单独同意版本 `2026-07-15-pool-v1` 的说明;拒绝或撤回后仍可使用本地功能或已授权的自带 API 权益。
## 5. 用户权利
用户可以查询账号、设备、权益、订单和 Token 流水,自助解绑设备,并在软件中注销云端账号。注销会撤销会话、设备、权益和剩余 Token,并匿名化邮箱与用户名;原用户名仅保留不可逆占用摘要。本地小说和备份不会被删除。
用户可通过 `wangjie@molingai.top` 请求访问、更正、删除、撤回同意或获取处理规则说明。应在 15 个工作日内响应,法律另有规定的除外。
## 6. 未成年人
产品仅面向已满 18 周岁的成年人。若未来允许未成年人使用,必须另行完成监护人同意、未成年人个人信息处理规则和相应产品改造。
## 7. 安全事件
运营方应使用 HTTPS、最小权限、SSH 密钥、数据库备份、密钥轮换、管理端 TOTP 和安全审计。发生可能损害用户权益的数据事件时,应按法律要求补救、报告并通知受影响用户。