savorin 隐私政策
- 版本号:v2.1
- 发布日期:以
savorin.cn协议页公示为准 - 生效日期:以
savorin.cn协议页公示为准 - 适用范围:savorin 活动相册服务的后台管理端(主办方/摄影师使用)与嘉宾 H5 端(活动嘉宾使用)。域名
savorin.cn;photo.savorin.cn与photoplive.cn为过渡域名,均将自动跳转至新域名。
核心提示
为便于您快速掌握本政策的关键内容,我们先就以下三项作出说明:
- 嘉宾以匿名方式使用本服务。 打开相册链接看照片、点赞,无需注册、无需登录、无需微信授权。我们不会为嘉宾建立任何账户档案,不会记录"谁看了哪张照片"。
- 人脸识别包含两个环节,留存方式完全不同。 嘉宾上传的自拍使用后即时释放,不作留存;而相册照片中的人脸会被提取为特征并保存在云端人员库中,直至相册、照片或索引被删除。该项差异对您的权利影响重大,详见 第三章。
- 数据不出境。 我们使用的全部云服务节点均位于中国大陆境内。
目录
- 第一章 我们收集哪些信息、用来做什么
- 第二章 Cookie 与本地存储
- 第三章 人脸识别(敏感个人信息,请单独阅读)
- 第四章 第三方服务清单与信息共享
- 第五章 数据出境
- 第六章 保存期限与安全措施
- 第七章 您的权利
- 第八章 未成年人保护
- 第九章 本政策的更新
- 第十章 联系与投诉
第一章 我们收集哪些信息、用来做什么
1.1 后台管理端(主办方 / 摄影师)
| 信息项 | 是否必需 | 收集目的 | 不提供的后果 |
|---|---|---|---|
| 手机号 | 必需 | 账号注册与登录的唯一标识、找回密码、服务与到期通知 | 无法注册和登录 |
| 密码 | 必需 | 身份验证。我们仅保存加密后的散列值,无法还原出您的原始密码 | 无法注册和登录 |
| 用户名 / 显示名 | 必需 | 租户内的账号标识与界面显示 | 无法创建账号 |
| 工作室 / 团队名称 | 必需 | 租户标识 | 无法创建租户 |
| 邮箱 | 可选 | 作为您团队内成员的求助与密码重置联系方式 | 团队成员看不到求助联系方式 |
| 头像 | 可选 | 后台界面展示 | 显示默认头像 |
| 最近登录时间、最近登录 IP | 自动记录 | 账号安全,供您自查异常登录 | — |
| 密码最近修改时间 | 自动记录 | 账号安全提示 | — |
| 支付与订单信息(订单号、金额、套餐、支付状态) | 购买套餐时必需 | 完成交易、开通套餐、对账、开具发票、依法留存交易记录 | 无法购买付费套餐 |
| 反馈内容与您自愿填写的联系方式 | 选填 | 处理并回复您的反馈 | 无法就该反馈回访 |
我们不收集:您的真实姓名、身份证件号码、人脸、地址、职业等注册、交易与您主动提交的反馈之外的信息。
关于反馈表单:官网与订阅站的「反馈」入口对未登录访客同样开放。您在登录状态下提交时,我们会一并记录该反馈所属的账号与团队,以便回访核实;未登录提交的反馈不记录任何账号归属。联系方式为选填,正文内容由您自行填写,请避免在其中写入您不希望我们知悉的个人信息。
1.2 您上传的相册内容
| 信息项 | 说明 |
|---|---|
| 照片、视频文件本身 | 按您上传的原始字节存储。原图不做任何加水印处理(水印仅作用于缩略图与预览图) |
| 原始文件名、文件体积、像素宽高 | 用于列表展示、用量统计与去重 |
| 文件内容散列值 | 用于同一相册内的重复上传检测,避免您重复上传同一张照片 |
| 拍摄时间、拍摄设备型号 | 从照片的 EXIF 信息中读取(仅读取拍摄时间与设备品牌型号两项),用于按拍摄时间分组展示。读取不到时按上传时间回落 |
| 您填写的相册标题、日期、地点、分享文案、照片描述 | 用于相册展示与微信分享卡片 |
关于照片内嵌的 EXIF 信息:我们只解析拍摄时间与设备型号两项,不解析、不使用、不展示地理位置(GPS)信息。同时请您注意:出于"原图必须保持原始字节"这一设计原则,您上传的原始文件是原样保存的,其内嵌的完整 EXIF 信息(可能包含拍摄地 GPS 坐标)会随原图一并保留。当您开放原图下载时,下载者可能从文件中读到这些信息。如您对此有顾虑,请在上传前自行清除照片中的 EXIF 信息。
1.3 嘉宾侧(H5 浏览端)——匿名
嘉宾无需注册、无需登录、无需微信授权即可浏览相册。我们不为嘉宾建立账户,不记录嘉宾身份。
| 行为 | 我们实际记录了什么 | 我们没有记录什么 |
|---|---|---|
| 浏览相册 | 相册累计浏览次数 +1;单张照片累计浏览次数 +1;一条只含"相册编号 + 时间戳"的浏览流水(用于后台看板的浏览量时间曲线) | 不记录浏览者身份、IP、设备、微信信息;无法从数据中还原"谁看了哪张照片" |
| 点赞 / 取消点赞 | 仅对该照片的点赞总数 +1 / −1 | 不记录点赞者的任何身份。您本人的点赞状态仅保存在您手机浏览器的本地存储中,不上传服务器 |
| 查看原图 / 下载视频 | 该照片的"查看原图"累计次数 +1 | 同上,不记录身份 |
| 生成拼图 / 海报 / 影集 | 您所选照片的编号与模板配置(影集会生成一个可分享的短码页面) | 不记录生成者身份 |
| 人脸找图 | 见第三章 | 见第三章 |
| 通过收集直链上传照片 | 照片文件本身及其基础属性(同 1.2),照片进入待审核状态,需主办方审核后才对外可见 | 不记录上传者的姓名、手机号或任何身份信息 |
微信登录说明:本服务的代码中保留了微信 OAuth 登录能力,但当前未启用,嘉宾端全程以匿名方式运行。若未来启用,我们将提前更新本政策并重新征得同意。
1.4 日志与技术信息
| 场景 | 记录内容 | 保存位置与期限 |
|---|---|---|
| 防滥用频次控制 | 访问来源 IP + 相册编号的计数 | 仅保存在服务器内存中,滑动窗口(1~10 分钟)过后即清除,不写入数据库、不落盘 |
| 服务器访问日志 | 由 Web 服务器按行业惯例记录的访问 IP、时间、请求路径、状态码、User-Agent | 服务器本地日志文件,按服务器日志轮转策略保留 14 天,用于故障排查与安全审计 |
| 后台操作审计 | 仅针对后台管理端账号的新增/修改/删除操作,记录:操作人账号、租户、动作、资源类型与编号、请求关键字段摘要、IP、User-Agent、时间 | 数据库 audit_logs 表,供您在后台查阅自己团队的操作记录 |
重要:后台操作审计只记录后台管理端账号的写操作(新增、修改、删除),不记录任何浏览行为,也完全不覆盖嘉宾 H5 端的任何操作。审计记录中的密码类字段在写入前已被剔除。
1.5 我们明确不做的事
- 不使用任何第三方统计、埋点、广告或用户画像 SDK(可通过前端依赖清单核验:前端不含任何分析类依赖);
- 页面不加载任何境外资源。 字体等静态资源全部由本站自行托管,浏览器打开我们的页面时不会向任何境外服务器发出请求(含 Google Fonts 等常见的字体、CDN 服务);
- 不进行跨站点、跨应用的行为追踪;
- 不基于个人信息做自动化决策或个性化推送;
- 不将您的内容用于任何人工智能模型的训练(本条指我们自身。第四章所列云服务商按 4.1 表格中的用途受托处理您的内容,其自身的数据使用规则以与其订立的服务条款为准);
- 不出售、出租个人信息。
1.6 法律基础
- 对后台账号信息的处理,基于订立和履行《savorin 用户服务协议》所必需;
- 对嘉宾自拍人脸信息的处理,基于嘉宾的单独同意(见第三章);
- 对相册内容及其中他人个人信息的处理,我们是受托处理方,处理的合法性基础由委托方(主办方/摄影师)取得,角色划分见《用户服务协议》第七条。
第二章 Cookie 与本地存储
| 类型 | 名称 / 用途 | 是否可关闭 |
|---|---|---|
| 本地存储(localStorage) | 记录您在本机对哪些照片点过赞,使刷新后点赞状态不丢失。该数据只存在于您的设备上,不上传服务器 | 可通过清除浏览器数据删除,不影响浏览 |
| 登录凭证 | 后台管理端登录后在浏览器中保存的登录令牌,用于保持登录状态 | 退出登录即清除 |
| 嘉宾会话 Cookie | 仅在微信登录功能启用时使用。当前未启用,嘉宾端不下发此 Cookie | — |
我们不使用任何第三方 Cookie、不使用广告 Cookie、不做跨站追踪。
第三章 人脸识别(敏感个人信息,请单独阅读)
人脸信息属于《中华人民共和国个人信息保护法》规定的敏感个人信息。 本章单独成章,并在产品中以单独的同意弹窗征求同意,不与其他条款一并勾选。
3.1 两个环节,请注意区分
savorin 的人脸能力由两个技术上相互独立的环节组成,两者的数据留存方式完全不同:
此外,付费功能「AI 修图 → 人像美颜」在处理时也会用到人脸的位置信息(用于把脸所在的局部区域裁出来送去美颜),但不进行身份识别、不提取也不保存人脸特征,因此不属于下述两个环节。该功能的完整处理链路见 3.6。
环节 A:嘉宾自拍找图 —— 即时比对,不作留存
当嘉宾在 H5 页面点击"找我"、勾选同意后上传一张本人自拍时:
- 自拍以图片编码的形式发送到我们的服务器;
- 服务器在内存中直接转交给腾讯云人脸识别服务做一次比对;
- 比对结果(匹配到的照片编号)返回给嘉宾;
- 该自拍随即从内存中释放。
我们对这张自拍的承诺:
- 不写入对象存储(不上传到任何云存储桶);
- 不写入数据库(没有任何一张表保存它);
- 不写入日志(日志中不出现图片内容);
- 不用于建库、不用于训练、不用于任何其他目的。
嘉宾未勾选同意的,服务端将直接拒绝该请求。同意是使用该功能的硬性前提,而非可绕过的提示。
环节 B:相册照片人脸索引 —— 会保存
本节内容对您的权利影响重大,请完整阅读。
为了让"找我"功能能在几秒内从上千张照片中检索出结果,系统需要预先为相册中的照片建立人脸索引。具体是:
- 照片上传完成后,系统自动对该照片调用人脸检测,找出画面中的每一张人脸;
- 对每一张人脸,从原图中裁出该人脸的局部区域(含少量外扩),提交给腾讯云人脸识别服务;
- 腾讯云据此提取人脸特征并存入一个人员库中。该人员库按相册隔离,每张脸对应库中一个"人员"条目;
- 我们自己的数据库中保存一张映射表,记录"库中的人员编号 ↔ 对应的照片编号"。
因此必须明确告知:
| 问题 | 回答 |
|---|---|
| 相册照片里的人脸特征会被保存吗? | 会。 保存在腾讯云人脸识别服务的人员库中(部署区域:中国上海) |
| 保存多久? | 直到发生下列任一情形:①该照片被删除 ②该相册被删除 ③主办方主动清除该相册的人脸索引。此外没有自动过期机制 |
| 我们自己的数据库中保存人脸信息吗? | 不保存人脸图片,也不保存人脸特征值。 映射表中只有四个字段:照片编号、相册编号、云端人员编号、该照片内的人脸序号 |
| 人脸的裁切图会被保存吗? | 不会。 裁切由云端在读取原图时即时完成,不生成任何新的存储对象,原图也不被修改 |
| 该功能默认开启吗? | 自动建立索引这一动作,默认开启:照片上传到一个正常状态的相册后即会自动建立索引。该开关归主办方自己掌握,可在其后台「系统设置 → 人脸识别自动入库」中随时关闭(免费版不提供自动入库,其照片不会自动建立人脸索引;但任何档位(含免费版)的主办方在相册中手动执行「人脸入库」时,该相册的照片都会建立人脸索引)。而面向嘉宾的"找我"入口,每个相册默认是关闭的,需要主办方在该相册中主动开启后嘉宾才能使用 |
| 通过收集直链上传的照片会建索引吗? | 上传时不会自动建索引。 嘉宾通过收集直链上传的照片进入待审核状态,不会像主办方上传的照片那样自动建立人脸索引;但主办方在该相册手动执行「人脸入库」时,这些照片会被一并处理 |
| 不同相册之间会互相检索到吗? | 不会。 人员库按相册隔离,一个相册一个独立人员库,检索时只在当前相册的库内进行。不同租户、不同相册之间不可能互相检索到 |
这意味着:如果您(主办方)上传了一场活动的照片并且没有关闭该功能,那么照片中每一位被拍摄者的人脸特征都会被提取并保存在云端人员库中,无论最终是否有人使用"找我"功能。
因此,主办方在使用本服务前,必须依照《用户服务协议》第八条,事先取得所有被拍摄对象(或其监护人)对人脸信息处理的单独同意。 这是主办方作为个人信息处理者的法定义务,我们作为受托方仅按主办方的指示处理。
3.2 处理目的与必要性
- 唯一目的:帮助活动嘉宾从大量活动照片中快速找到包含自己的照片。
- 必要性:在数百至上千张照片的活动相册中人工翻找体验极差;人脸检索是实现该目的的可行技术路径。
- 不作他用:我们不将人脸信息用于身份认证、考勤、门禁、支付、行为分析、广告或任何其他目的,也不用于模型训练。
3.3 技术参数说明
- 服务提供方:腾讯云人脸识别(Face Recognition / IAI),服务节点位于中国上海;
- 人脸算法模型版本:3.0,全链路一致;
- 检索相似度阈值:默认 80(满分 100),低于阈值不返回;
- 每次检索最多返回 50 个相似人员候选,去重后映射为照片列表;
- 检索仅在当前相册对应的人员库内进行。
3.4 同意与撤回
嘉宾:
- 首次使用"找我"功能时,须阅读《人脸识别使用条款》并单独勾选同意后方可上传自拍;
- 拒绝提供人脸信息完全不影响浏览相册、看图、点赞、下载等其他任何功能;
- 由于自拍不被保存,撤回同意即不再使用该功能即可,无需额外的删除操作。
被拍摄者(照片中的人):
- 若您不希望自己的人脸被建立索引,请联系该场活动的主办方,要求其清除人脸索引或删除相关照片;
- 主办方可在后台一键清除整个相册的人脸索引(该操作会删除云端人员库及本地映射记录);
- 若无法联系主办方,可通过第十章的方式联系我们,我们将在核实后协助处理。
3.5 删除机制(技术实现)
| 触发操作 | 实际发生了什么 |
|---|---|
| 删除一张照片 | 删除数据库记录 → 删除对象存储中的原图对象(含 HEIC 双份)及该照片的 AI 修图产物 → 删除云端人员库中该照片对应的全部人员条目 |
| 删除整个相册 | 删除相册及其全部照片、映射记录 → 删除对象存储中该相册名下的全部文件(照片原图与 HEIC 双份、AI 修图产物、视频原始件与转码件及其封面、已生成的打包下载文件与拼图产物)→ 删除云端整个人员库 |
| 清除人脸索引 | 关闭该相册的找图入口 → 删除本地全部映射记录 → 删除云端整个人员库(照片本身保留) |
3.6 AI 修图(人像美颜)中的人脸处理 —— 不作身份识别、不留存人脸特征
「AI 修图 → 人像美颜」是后台管理端的一项付费功能(美白、磨皮、瘦脸、大眼),由主办方对某一张照片主动发起。它同样会触及照片中的人脸,但与 3.1 的两个环节相互独立:本环节不做身份识别、不提取人脸特征、不写入任何人员库。为免误解,我们在此完整披露其处理链路:
| 步骤 | 实际发生了什么 |
|---|---|
| ① 定位人脸 | 把该张照片的缩小版本(长边不超过 2000 像素)以限时有效的临时访问链接交由腾讯云人脸识别(IAI)做一次人脸检测,取回画面中每张人脸的位置坐标。只取坐标——本次调用不提取人脸特征、不创建人员条目、不写入人员库 |
| ② 裁出局部 | 按坐标从原图中裁出人脸所在的局部区域(含外扩,通常只占画面的一小块)。裁切由对象存储在读取原图时即时完成,不生成新的存储对象 |
| ③ 美颜处理 | 把该局部区域子图(不是整张照片)以限时有效的临时访问链接交由腾讯云人脸试妆(FMU)服务做美白、磨皮、瘦脸、大眼处理 |
| ④ 贴回原图 | 处理结果由我们的服务器贴回原图对应位置,另存为一份修图产物文件。原图不被修改、不被覆盖,随时可一键恢复 |
需要明确告知的四点:
- 本功能不会自动触发。 未被主办方发起 AI 修图的照片,其人脸不会因为本功能被送往任何第三方;主办方也可在后台「系统设置 → 启用 AI 修图」中整体关闭该功能。
- 交给第三方美颜服务的是人脸所在的局部区域子图,不是整张照片;步骤 ① 的人脸检测收到的是整张照片的缩小版本,仅用于取得人脸位置。本环节全程不产生人脸特征值,我们自己的数据库也不保存任何人脸数据。
- 两个第三方均为腾讯云(人脸识别 IAI、人脸试妆 FMU),见第四章清单;我们与其为委托处理关系,适用 4.2 关于共享的一般规则。
- 失败即降级。 检测不到人脸、或第三方服务不可用时,系统只是不生成修图产物,照片照常按原图展示,不会因此改动或丢失您的原图。
主办方的义务:AI 修图由主办方主动发起,对照片中他人个人信息的处理,主办方是个人信息处理者、我们是受托方(见 1.6 与《用户服务协议》第七、八条),应由主办方确保已取得处理所必需的同意。
第四章 第三方服务清单与信息共享
4.1 我们使用的第三方服务
| 服务方 | 服务名称 | 使用场景 | 涉及的信息 | 部署区域 | 状态 |
|---|---|---|---|---|---|
| 腾讯云 | 对象存储 COS | 存储照片、视频、水印素材、海报、拼图、头像等文件 | 照片与视频文件本身及其属性 | 中国上海 | 已使用 |
| 腾讯云 | 数据万象 CI | 缩略图/预览图生成、水印叠加、旋转裁剪、HEIC 转码、视频转码与封面截帧;AI 修图时按人脸位置从原图裁出局部区域(见 3.6) | 照片与视频文件 | 与存储桶同区(中国上海) | 已使用 |
| 腾讯云 | 人脸识别 IAI | 人脸检测、人脸入库、人脸检索(详见第三章);AI 修图时的人脸位置检测(见 3.6,只取坐标、不入库) | 相册照片中的人脸区域图像与特征;嘉宾自拍(即时比对后释放,不入库);AI 修图时该张照片的缩小版本(仅用于取得人脸位置) | 中国上海 | 已使用 |
| 腾讯云 | 人脸试妆 FMU | AI 修图(人像美颜):对人脸区域做美白、磨皮、瘦脸、大眼处理(见 3.6) | 从原图中裁出的人脸区域子图(不含整张照片) | 中国广州 | 已使用 |
| 腾讯云 | 短信服务 SMS | 注册与登录验证码、服务到期提醒;平台自身的运维告警 | 手机号、验证码 | 中国广州 | 运维告警已使用;面向用户的验证码短信自 v1.0 版本随注册功能上线 |
| 阿里云 | 邮件推送 DirectMail | 套餐到期提醒、账号长期未使用通知(详见《用户服务协议》第 5.3、10.4 条) | 您在账号设置中填写的邮箱地址、通知邮件正文 | 中国杭州(境内节点,不出境) | 已使用 |
| 微信支付(财付通支付科技有限公司) | 微信支付 | 套餐购买与支付结果通知 | 订单号、金额、支付状态。我们不接触也不保存您的银行卡号、支付密码等支付凭证信息 | 中国境内 | 随付费功能上线时启用;启用前本服务不涉及任何支付信息处理 |
| 支付宝(支付宝(中国)网络技术有限公司) | 支付宝 | 套餐购买与支付结果通知(您在下单时主动选择支付宝付款时) | 订单号、金额、支付状态。我们不接触也不保存您的支付宝账户、银行卡号、支付密码等支付凭证信息 | 中国境内 | 随支付宝付款方式上线时启用;启用前本服务不向支付宝传输任何信息 |
我们的前端页面不集成任何第三方统计、广告、推送或社交分享 SDK。
4.2 共享、转让与公开披露
- 共享:除上表所列为提供服务所必需的云服务商外,我们不向任何第三方共享个人信息。我们与云服务商签署的服务条款要求其按约定用途处理数据并履行安全义务。
- 转让:我们不转让个人信息。若因合并、分立、重组等原因需要转让,我们将告知接收方的名称与联系方式,并要求其继续受本政策约束;变更处理目的的,将重新征得同意。
- 公开披露:我们不公开披露个人信息,法律法规要求或主管机关依法要求的除外。
- 依法提供:因司法或行政执法机关依法定程序要求提供的,我们将在核验其身份与法律文书后依法提供,并在法律允许的范围内告知相关方。
4.3 相册链接的公开性(请特别注意)
相册通过一个 8 位随机短码链接分享。任何取得该链接或二维码的人都可以访问相册内容。链接本身不设密码保护,其保密性取决于主办方的分发范围。请主办方谨慎分发链接与二维码,并在活动结束后按需关闭相册。
照片本身的地址同理:页面中呈现的图片地址可被直接访问与转发,且关闭相册并不会使已流出的图片地址失效(详见 6.2)。若需彻底收回某张照片,请在后台删除该照片或整个相册——删除会同步清除存储中的文件。
第五章 数据出境
我们不向中华人民共和国境外提供个人信息。
本服务的全部处理环节均在中国大陆境内完成:
- 应用服务器与数据库:中国上海(腾讯云轻量应用服务器);
- 对象存储与图片/视频处理:中国上海;
- 人脸识别服务:中国上海;
- 人像美颜服务(AI 修图):中国广州;
- 短信服务:中国广州;
- 数据库备份存储桶:中国上海。
如未来因业务需要涉及个人信息出境,我们将依法另行取得您的单独同意,并履行法定的出境安全评估或标准合同等程序。
第六章 保存期限与安全措施
6.1 保存期限
| 数据 | 保存期限 |
|---|---|
| 账号信息 | 账号存续期间;注销后删除(法律要求保留的交易与审计记录按法定期限保留) |
| 照片、视频及其属性 | 由您自行控制。没有系统层面的自动过期或自动删除机制;套餐到期本身不会导致内容被删除(到期处理流程见《用户服务协议》第五条),仅在您主动删除、或出现《用户服务协议》第 10.4 条所述长期不活跃且经通知未响应的情形时删除 |
| 人脸索引(云端人员库 + 本地映射) | 至照片删除、相册删除或索引被清除时止(见 3.5) |
| 嘉宾自拍 | 不保存(内存中即时使用后释放) |
| 浏览流水(仅含相册编号与时间戳) | 相册存续期间;相册删除时级联删除 |
| 后台操作审计记录 | 账号与租户存续期间 |
| 反馈内容与您填写的联系方式 | 自该反馈处理完毕之日起 12 个月 |
| 服务器访问日志 | 14 天(按服务器日志轮转策略自动清除) |
| 数据库备份 | 服务器本地 30 天、异地备份桶 30 天,到期自动清理 |
| 交易与订单记录 | 依法保留 |
6.2 安全措施
- 传输加密:全站 HTTPS。
- 存储与访问方式(请务必知悉):照片与视频存放于腾讯云对象存储。文件名使用随机生成的 12 位标识符,无法枚举或遍历——他人不可能通过猜测地址批量获取您的影像。但需要明确告知:相册页面中呈现的图片地址是可直接访问的链接,任何取得该地址的人都可以打开对应的图片,其保密性取决于相册链接与图片地址的分发范围。
- 关于删除的效力:仅关闭分享或归档相册不会清除已存储的文件,此前已被他人保存的图片地址仍可访问;只有删除照片或删除相册才会同步清除对象存储中的文件,清除完成后相应地址不再可访问。个别文件如因云端异常未能一次清除,我们会自动重试,但不保证清除瞬时完成。如需彻底收回某张照片,请执行删除而非仅关闭分享。
- 密码保护:密码采用单向加盐散列存储,我们无法还原您的原始密码。
- 会话安全:修改密码、重置密码、停用或删除账号时,该账号此前签发的全部登录令牌立即失效。
- 租户隔离:多租户隔离在服务端强制执行,跨租户访问一律拒绝且不泄露资源是否存在。
- 权限最小化:租户内区分超级管理员与摄影师角色;摄影师只能管理自己创建的相册。
- 审计:后台管理端的所有写操作留痕,仅成功的操作写入,密码类字段在写入前剔除。
- 备份隔离:数据库每日自动备份并上传至独立的备份存储桶。备份所用的云端凭证是权限受限的子账号凭证,仅对备份桶有权限,对存放客户照片的存储桶没有任何权限。
- 防滥用:对人脸检索、原图下载、嘉宾上传等高成本接口设有频次阀门。
6.3 安全事件响应
发生或可能发生个人信息泄露、篡改、丢失的,我们将立即启动应急预案,采取补救措施,并按法律规定告知受影响的用户与主管部门。告知内容包括事件情况、可能的影响、已采取的措施与您可采取的建议措施。
6.4 服务能力说明
本服务当前运行在单台云服务器上。我们已建立每日异地备份机制,但不作出"绝不丢失"的保证。请您自行保留原始素材的副本,不要将本服务作为唯一的存储介质。
第七章 您的权利
7.1 后台账号用户(主办方 / 摄影师)
| 权利 | 如何行使 |
|---|---|
| 查阅、复制 | 后台"账号设置"可查看账号信息;相册内容可通过整相册打包下载导出原图 |
| 更正 | 后台"账号设置"可自行修改显示名、邮箱、头像、手机号;相册与照片信息可随时编辑 |
| 删除 | 后台可随时删除照片、视频、相册;删除即同步清理云端存储对象与人脸索引 |
| 注销账号与租户 | 通过第十章联系方式申请。注销将删除该租户全部数据(法定保留项除外),不可撤销 |
| 撤回同意 | 关闭相应功能开关,或停止使用本服务 |
| 获取解释 | 对本政策或个人信息处理规则有疑问的,可联系我们索取说明 |
7.2 嘉宾与被拍摄者
由于嘉宾以匿名方式使用本服务、我们不为嘉宾建立档案,我们通常无法仅凭您的请求在系统中定位到"属于您的"数据。因此:
- 关于照片中的您:请联系该场活动的主办方(相册的创建者)行使删除、更正等权利。按《个人信息保护法》,主办方是该等信息的个人信息处理者,我们是受托处理方,应由主办方响应您的请求。
- 关于人脸索引:同上,请要求主办方清除该相册的人脸索引或删除相关照片。
- 联系不上主办方时:可通过第十章的方式联系我们并提供相册链接与可核验的说明,我们将在核实后协助处理,并同步通知主办方。
- 关于您的自拍:因不予保存,无需删除。
- 关于点赞记录:仅保存在您本机浏览器,清除浏览器数据即可删除。
7.3 响应时限与费用
我们将在收到并核实您的请求后 15 个工作日内答复。行使上述权利原则上不收费;对重复的、超出合理限度的请求,我们可能收取合理成本费用或拒绝。
7.4 我们可能无法满足请求的情形
- 与我们履行法定义务相关的;
- 与国家安全、公共安全直接相关的;
- 与刑事侦查、起诉、审判等直接相关的;
- 有充分证据表明请求人存在主观恶意或滥用权利的;
- 响应请求将导致他人合法权益受到严重损害的;
- 涉及商业秘密的。
第八章 未成年人保护
8.1 本服务的后台管理端面向从事影像服务的经营者与从业人员,不面向未成年人。若您是未成年人,请勿注册后台账号。
8.2 嘉宾端可能被未成年人访问(例如亲子活动、校园活动的相册)。我们对此的处理是:
- 嘉宾端匿名运行、不建立档案,我们不主动收集未成年人的任何注册类信息;
- 不满十四周岁的儿童使用"找我"人脸功能的,须由其监护人阅读《人脸识别使用条款》并同意后方可使用;监护人可随时联系我们撤回授权;
- 相册照片中包含未成年人的,主办方必须事先取得其监护人的同意;涉及人脸索引的,须取得监护人的单独同意。
8.3 年龄确认与监护人同意的具体安排:
- 年龄与监护人确认:嘉宾使用"找我"人脸功能前,须阅读并单独勾选同意《人脸识别使用条款》。该条款第 1 条载明:"若访客为不满十四周岁未成年人,则应在征得其监护人同意后上传本人人脸信息,且其监护人有权随时联系本平台客服撤回授权。"勾选同意即表示嘉宾(或其监护人)已就该条作出确认;未勾选同意的,该功能不可使用。我们不另设独立的年龄确认勾选项,也不对嘉宾的实际年龄作技术核验。
- 不设相册标记:我们不设置"本相册含未成年人"的标记。取而代之,主办方在后台开启人脸功能时,我们将在单独同意弹窗中明确告知其取得监护人同意的义务。
- 监护人撤回请求的处置:监护人要求撤回同意、删除相关人脸信息的,我们将在收到请求后 15 个工作日内完成核实,并协助主办方清除相关人脸索引或删除相关照片,同时将处理情况同步通知主办方。
8.4 若我们发现在不符合上述要求的情况下收集了未成年人的个人信息,将尽快删除。监护人如发现相关情形,请通过第十章方式联系我们。
第九章 本政策的更新
9.1 本政策可能因法律法规变化、服务功能调整或安全实践升级而更新。更新后的版本将在 savorin.cn 页脚常驻入口发布,并标注版本号与生效日期。
9.2 一般更新(文字澄清、联系方式变更等不减损您权利的修订):提前不少于 7 日公示。
9.3 重大更新:提前不少于 30 日通知,并对涉及敏感个人信息处理规则变化的部分重新征得单独同意。重大更新包括但不限于:
- 服务模式发生重大变化(如个人信息处理的目的、类型、使用方式发生变化);
- 个人信息共享、转让或公开披露的主要对象发生变化;
- 人脸识别处理规则发生变化;
- 涉及个人信息出境;
- 您参与个人信息处理方面的权利及其行使方式发生重大变化;
- 负责处理个人信息安全的责任部门、联络方式及投诉渠道发生变化。
9.4 通知方式:站内提示、登录后弹窗、页脚公告;对重大更新,还将向已留存手机号的用户发送短信。
第十章 联系与投诉
如您对本政策有任何疑问、意见或投诉,或需要行使第七章所述权利,请通过以下方式联系我们:
- 运营主体:武汉江夏归零信息工作室(个体工商户)
- 统一社会信用代码:
92420115MAKG21NN6F - 联系邮箱:
xiaobaisu22@gmail.com - 响应时限:15 个工作日内
如您认为我们的个人信息处理行为损害了您的合法权益,且与我们协商未果,您也可以向网信、电信、公安及市场监管等主管部门投诉举报,或向 湖北省武汉市江夏区人民法院 提起诉讼。
本政策自 savorin 正式对外提供服务之日起生效,具体日期以协议页公示为准。