隐私政策
最后更新 2026-08-07
生效日期: 2026-08-07
本政策提供繁体中文、简体中文、英文、日文版本以方便阅读。如各语言版本有任何文字歧异,以英文版为准。
一句话总结
Amazingface 无法读取你本机 Vault 中保存的照片或视频。使用 AmazingDrop 时,文件内容会先在发送设备上加密,中继服务器只会为了完成传递而暂时保存加密的传输数据。
Amazingface 确实会保存运营登录、订阅、滥用防护与 AmazingDrop 所需的最少量账号标识符、设备公钥、购买与订阅状态、额度使用量,以及推荐、举报、路由与加密交付等记录。这些服务记录可与你的 Amazingface 账号建立关联。它们不包含明文的 Vault 内容、明文缩略图、你的 Vault 密码、助记词,或明文的内容解密密钥。
Amazingface 不使用广告、第三方分析 SDK,或跨 App 追踪。
1. 适用范围
本政策说明 Amazingface、amazingface.app 网站、Amazingface 应用程序,以及位于 relay.amazingface.app 的后端中继服务器如何处理信息。“Amazingface”“我们”系指由 OFFERSEES PTE. LTD. 运营的 Amazingface 服务。
2. 我们保存的数据
我们仅保存运营服务所需的以下类别数据:
| 类别 | 内容 | 用途 |
|---|---|---|
| 账号标识符 | 匿名的 Sign in with Apple subject(sub)、内部账号 ID,以及 AmazingDrop 收件代号 | 验证账号身份,并路由 AmazingDrop 的传递 |
| 设备公钥 | 设备上生成的 Ed25519 签名公钥,以及 age/X25519 收件公钥 | 验证传输,并让发送人能针对指定的收件设备加密内容 |
| 购买与订阅记录 | Apple 原始交易 ID、方案等级、订阅状态、续订或周期结束日 | 启用权益、处理续订、防止重放攻击,并提供付费功能 |
| 用量与额度记录 | 传输字节数、当期用量、投递状态、时间戳,以及相关的服务账本记录 | 执行方案额度限制并运作投递 |
| 推荐记录 | 邀请人、受邀人、资格状态,以及已核发的奖励用量 | 提供邀请奖励方案,并防止重复核发奖励 |
| 举报记录 | 提出举报的账号、被举报的账号、选填的传输 ID、固定的举报原因类别,以及时间戳 | 调查滥用行为、执行服务规范,并保护用户 |
| 加密的 AmazingDrop 数据 | 密文、加密的密钥封套、签名、内部路由标识符,以及到期信息 | 暂时投递端到端加密的传输 |
这些记录会通过账号、设备、购买、传输、推荐或举报互相关联。“匿名的 Sign in with Apple subject”是指 Amazingface 不会通过该标识符取得你一般的 Apple ID;这不代表该服务记录与你的 Amazingface 账号没有关联。
3. 我们不会收到的数据
Amazingface 不会收到,也不会保存:
- 保存在你本机 Vault 中的明文照片或视频;
- 明文的 Vault 缩略图;
- 你的 Vault 密码或助记词;
- 明文的 Vault 解密密钥;
- 你的 Apple ID 姓名或电子邮件,除非你在客服请求中主动提供联系信息;
- 你的联系人;
- 精确或概略的位置信息;
- IDFA,或用于广告或跨 App 追踪的数据;
- 第三方分析档案;
- 明文的 AmazingDrop 媒体内容,或 AmazingDrop 内容解密密钥。
生产环境的中继服务器访问日志功能已关闭。IP 地址仅用于临时建立 TLS 连接,以及应用实时的安全性或流量限制控制;在当前的配置下,IP 地址不会写入生产环境的访问日志,Amazingface 也不会保存。
Amazingface 会保存路由加密传输所需的账号代号、内部标识符、设备公钥与投递关系。因此,我们不会将 AmazingDrop 的路由 metadata 描述为对服务端匿名。
4. 我们如何使用数据
我们仅会将服务记录用于:
- 验证你的账号身份;
- 注册设备与公钥;
- 路由并暂时缓冲加密的 AmazingDrop 传输;
- 执行传输额度与方案限制;
- 启用并维护订阅与一次性用量购买;
- 提供推荐奖励,并防止重复核发;
- 调查举报、滥用、诈骗或安全事件;
- 维护服务的可靠性与安全性;
- 回应客服与隐私请求。
我们不会:
- 出售个人信息;
- 与数据中介分享信息;
- 将信息用于第三方广告;
- 将信息用于跨 App 追踪;
- 建立广告档案;
- 使用 Vault 媒体或 AmazingDrop 内容训练 AI 模型;
- 分析你的 Vault 照片或视频。
5. AmazingDrop 的保存期限
AmazingDrop 是一项传输服务,并非永久性的云端照片库。传输内容会在上传前加密。中继服务器会在成功投递后,或达到最长保存期限时(以先发生者为准)移除传输密文。
| 方案 | 未送达密文的最长保存期限 |
|---|---|
| Free | 24 小时 |
| Plus | 48 小时 |
| Pro | 72 小时 |
即使密文已移除,投递与账号 metadata 仍可能依下方的保存规则继续保存较长时间。
6. 服务提供者
我们仅使用少数必要的服务提供者来运营 Amazingface:
| 提供者 | 角色 | 涉及的信息 |
|---|---|---|
| Apple | Sign in with Apple、StoreKit 购买、订阅通知 | Apple 核发的账号 subject,以及交易与订阅记录 |
| Amazon Web Services | 为 Amazingface 后端与中继服务器提供主机服务 | 运营服务所需的账号、设备密钥、购买、额度、推荐、举报、路由与加密传输记录 |
身为我们的基础设施提供者,AWS 会收到加密的 AmazingDrop 二进制数据与运营记录。AWS 不会从 Amazingface 收到收件人的私密解密密钥,也无法通过 Amazingface 服务把加密内容还原为明文媒体。
目前的 App 并未集成 Google Analytics、Firebase、Facebook SDK、AppsFlyer、广告 SDK、第三方分析 SDK,或第三方崩溃报告 SDK。
7. 保存与删除
| 数据类型 | 保存期限 |
|---|---|
| AmazingDrop 密文 | 直到成功投递,或达到 24/48/72 小时的方案期限(以先发生者为准) |
| 账号标识符、收件代号、设备密钥、订阅与购买状态、额度账本、推荐与相关的投递记录 | 直到你删除账号为止 |
| 举报记录 | 于账号存续期间,或视调查与记录滥用行为/安全执法所需保存;除非法律要求保存,否则会随账号删除而一并删除或去标识化 |
| 不含 IP 或请求内容的应用程序事件日志 | 最长 30 天 |
| 删除后的备份 | 最长 30 天,之后会依正常备份周期永久销毁 |
删除账号会移除生效中的账号记录,并将剩余的备份副本排程销毁。若法律有所要求,或为了完成交易、解决争议、防止付款或推荐诈骗,或执行安全防护,我们可能会保存范围极为有限的记录。任何此类记录仍受本政策规范,且不会用于广告或追踪。
8. App Store 隐私摘要
Amazingface 的 App Store 隐私标签,回报当前 App 与后端所需披露的 Apple 标准类别:
- 标识符: 用户 ID 与设备 ID;
- 购买项目: 购买记录;
- 使用数据: 其他使用数据;
- 用途: App 功能;
- 与你关联: 是,因为这些记录与账号、设备、购买或服务使用相关联;
- 用于追踪: 否。
App Store 标签是开发者依 Apple 的定义所提交的摘要。本隐私政策则提供这些类别背后的实际运作细节。
9. 你的选择与权利
无论你身处何地,你都可以:
- 导出: 通过 App 导出 Vault 中支持的照片与视频。
- 删除: 在 App 内“设置 → AmazingDrop 身份 → 删除”删除你的 Amazingface 账号,或发信至 support@amazingface.app。
- 更正: 更新你的 AmazingDrop 收件代号,或在服务记录需要更正时联系客服。
- 取消: 通过 Apple 管理或取消 App Store 订阅。
- 询问: 以电子邮件请求提供你账号数据的相关信息,或提出隐私相关问题。
电子邮件请求会于 30 天内处理完成。依 GDPR、英国 GDPR、CCPA/CPRA 或其他当地法律,你可能享有额外权利,包括查阅、更正、删除、可携、反对、限制处理,以及向监管机构申诉的权利。
10. 安全性与加密
- Vault 媒体: 导入 Vault 的媒体以 XChaCha20-Poly1305 加密。
- 基于密码的密钥派生: Amazingface 使用 Argon2id。新建 iOS Vault 使用
m=64 MiB, t=3, p=4;新建 macOS Vault 使用m=256 MiB, t=3, p=4;两者均派生出 64 字节的输出。 - Vault 参数可移植性: 每个 Vault 会在自己的 manifest 中保存其密钥派生参数。支持的设备会使用该 Vault 创建时所记录的参数。
- AmazingDrop: 传输内容会以 age 格式加密,并使用收件设备的 X25519 公钥。
- 传输: 除了 AmazingDrop 的应用层加密外,App 与中继服务器之间的连接也使用 TLS 1.3。
Vault 密码、助记词、明文的 Vault 解密素材、明文的传输媒体,以及内容解密密钥,都不会发送到 Amazingface 服务端。
公开实现细节并不能取代独立审计。Amazingface 目前为闭源软件,且尚未公开第三方安全审计报告。完整的模型与限制,请参阅安全页面。
11. 儿童
Amazingface 并非针对 13 岁以下儿童设计。若我们得知在未取得有效授权的情况下收集了 13 岁以下儿童的服务数据,请联系我们,我们会采取适当措施予以删除。
12. 国际处理
服务提供者可能会在你所在国家以外的地区处理信息。我们会采用适合本服务与适用法律的提供者,以及合同或法律上的保护措施。端到端加密限制了提供者对 AmazingDrop 内容的访问,但为了运营服务所需,账号与运营 metadata 在必要范围内仍可被读取。
13. 本政策的变更
本政策变更时,我们会更新“最后更新”与“生效日期”。若变更会实质扩大我们使用已关联服务数据的方式,在法律要求的情况下,我们会在变更生效前,通过 App 内通知或其他适当方式告知你。
14. 联系方式
隐私问题、更正请求与数据权利请求:support@amazingface.app
我们的目标是在 30 天内回复。
版本记录
- 2026-08-07:厘清账号、设备密钥、购买、用量、推荐、举报与投递相关记录;使 App Store 隐私摘要保持一致;公开当前的 Argon2id 参数,以及依方案而定的 AmazingDrop 保存期限。
- 2026-06-21:更新中继服务器域名与联系邮箱;新增简体中文与日文版本。
- 2026-05-26:初版发布。