隱私權政策
最後更新 2026-08-07
生效日期: 2026-08-07
本政策提供繁體中文、簡體中文、英文、日文版本以方便閱讀。如各語言版本有任何文字歧異,以英文版為準。
一句話總結
Amazingface 無法讀取你本機 Vault 中儲存的照片或影片。使用 AmazingDrop 時,檔案內容會先在寄件裝置上加密,中繼伺服器只會為了完成傳遞而暫時保存加密的傳輸資料。
Amazingface 確實會保存維運登入、訂閱、濫用防護與 AmazingDrop 所需的最少量帳號識別碼、裝置公鑰、購買與訂閱狀態、額度使用量,以及推薦、檢舉、路由與加密交付等記錄。這些服務記錄可與你的 Amazingface 帳號建立關聯。它們不包含明文的 Vault 內容、明文縮圖、你的 Vault 密碼、復原片語,或明文的內容解密金鑰。
Amazingface 不使用廣告、第三方分析 SDK,或跨 App 追蹤。
1. 適用範圍
本政策說明 Amazingface、amazingface.app 網站、Amazingface 應用程式,以及位於 relay.amazingface.app 的後端中繼伺服器如何處理資訊。「Amazingface」、「我們」係指由 OFFERSEES PTE. LTD. 營運的 Amazingface 服務。
2. 我們保存的資料
我們僅保存營運服務所需的以下類別資料:
| 類別 | 內容 | 用途 |
|---|---|---|
| 帳號識別碼 | 匿名的 Sign in with Apple subject(sub)、內部帳號 ID,以及 AmazingDrop 收件代號 | 驗證帳號身份,並路由 AmazingDrop 的傳遞 |
| 裝置公鑰 | 裝置上產生的 Ed25519 簽章公鑰,以及 age/X25519 收件公鑰 | 驗證傳輸,並讓寄件人能針對指定的收件裝置加密內容 |
| 購買與訂閱記錄 | Apple 原始交易 ID、方案等級、訂閱狀態、續訂或週期結束日 | 啟用權益、處理續訂、防止重放攻擊,並提供付費功能 |
| 用量與額度記錄 | 傳輸位元組數、當期用量、投遞狀態、時間戳記,以及相關的服務帳本記錄 | 執行方案額度限制並運作投遞 |
| 推薦記錄 | 邀請人、受邀人、資格狀態,以及已核發的獎勵用量 | 提供邀請獎勵方案,並防止重複核發獎勵 |
| 檢舉記錄 | 提出檢舉的帳號、被檢舉的帳號、選填的傳輸 ID、固定的檢舉原因類別,以及時間戳記 | 調查濫用行為、執行服務規範,並保護使用者 |
| 加密的 AmazingDrop 資料 | 密文、加密的金鑰封套、簽章、內部路由識別碼,以及到期資訊 | 暫時投遞端對端加密的傳輸 |
這些記錄會透過帳號、裝置、購買、傳輸、推薦或檢舉互相關聯。「匿名的 Sign in with Apple subject」是指 Amazingface 不會透過該識別碼取得你一般的 Apple ID;這不代表該服務記錄與你的 Amazingface 帳號沒有關聯。
3. 我們不會收到的資料
Amazingface 不會收到,也不會保存:
- 儲存在你本機 Vault 中的明文照片或影片;
- 明文的 Vault 縮圖;
- 你的 Vault 密碼或復原片語;
- 明文的 Vault 解密金鑰;
- 你的 Apple ID 姓名或電子郵件,除非你在客服請求中主動提供聯絡資訊;
- 你的聯絡人;
- 精確或概略的位置資訊;
- IDFA,或用於廣告或跨 App 追蹤的資料;
- 第三方分析檔案;
- 明文的 AmazingDrop 媒體內容,或 AmazingDrop 內容解密金鑰。
正式環境的中繼伺服器存取記錄功能已關閉。IP 位址僅用於暫時建立 TLS 連線,以及套用即時的安全性或流量限制控制;在目前的設定下,IP 位址不會寫入正式環境的存取記錄,Amazingface 也不會保存。
Amazingface 會保存路由加密傳輸所需的帳號代稱、內部識別碼、裝置公鑰與投遞關係。因此,我們不會將 AmazingDrop 的路由 metadata 描述為對服務端匿名。
4. 我們如何使用資料
我們僅會將服務記錄用於:
- 驗證你的帳號身份;
- 註冊裝置與公鑰;
- 路由並暫時緩衝加密的 AmazingDrop 傳輸;
- 執行傳輸額度與方案限制;
- 啟用並維護訂閱與一次性用量購買;
- 提供推薦獎勵,並防止重複核發;
- 調查檢舉、濫用、詐騙或安全事件;
- 維護服務的可靠性與安全性;
- 回應客服與隱私請求。
我們不會:
- 出售個人資訊;
- 與資料仲介分享資訊;
- 將資訊用於第三方廣告;
- 將資訊用於跨 App 追蹤;
- 建立廣告檔案;
- 使用 Vault 媒體或 AmazingDrop 內容訓練 AI 模型;
- 分析你的 Vault 照片或影片。
5. AmazingDrop 的保存期限
AmazingDrop 是一項傳輸服務,並非永久性的雲端相片庫。傳輸內容會在上傳前加密。中繼伺服器會在成功投遞後,或達到最長保存期限時(以先發生者為準)移除傳輸密文。
| 方案 | 未送達密文的最長保存期限 |
|---|---|
| Free | 24 小時 |
| Plus | 48 小時 |
| Pro | 72 小時 |
即使密文已移除,投遞與帳號 metadata 仍可能依下方的保存規則繼續保存較長時間。
6. 服務提供者
我們僅使用少數必要的服務提供者來營運 Amazingface:
| 提供者 | 角色 | 涉及的資訊 |
|---|---|---|
| Apple | Sign in with Apple、StoreKit 購買、訂閱通知 | Apple 核發的帳號 subject,以及交易與訂閱記錄 |
| Amazon Web Services | 為 Amazingface 後端與中繼伺服器提供主機服務 | 營運服務所需的帳號、裝置金鑰、購買、額度、推薦、檢舉、路由與加密傳輸記錄 |
身為我們的基礎設施提供者,AWS 會收到加密的 AmazingDrop 二進位資料與營運記錄。AWS 不會從 Amazingface 收到收件人的私密解密金鑰,也無法透過 Amazingface 服務把加密內容還原為明文媒體。
目前的 App 並未整合 Google Analytics、Firebase、Facebook SDK、AppsFlyer、廣告 SDK、第三方分析 SDK,或第三方當機回報 SDK。
7. 保存與刪除
| 資料類型 | 保存期限 |
|---|---|
| AmazingDrop 密文 | 直到成功投遞,或達到 24/48/72 小時的方案期限(以先發生者為準) |
| 帳號識別碼、收件代號、裝置金鑰、訂閱與購買狀態、額度帳本、推薦與相關的投遞記錄 | 直到你刪除帳號為止 |
| 檢舉記錄 | 於帳號存續期間,或視調查與記錄濫用行為/安全執法所需保存;除非法律要求保存,否則會隨帳號刪除而一併刪除或去識別化 |
| 不含 IP 或請求內容的應用程式事件記錄 | 最長 30 天 |
| 刪除後的備份 | 最長 30 天,之後會依正常備份週期永久銷毀 |
刪除帳號會移除生效中的帳號記錄,並將剩餘的備份副本排程銷毀。若法律有所要求,或為了完成交易、解決爭議、防止付款或推薦詐騙,或執行安全防護,我們可能會保存範圍極為有限的記錄。任何此類記錄仍受本政策規範,且不會用於廣告或追蹤。
8. App Store 隱私摘要
Amazingface 的 App Store 隱私標籤,回報目前 App 與後端所需揭露的 Apple 標準類別:
- 識別碼: 使用者 ID 與裝置 ID;
- 購買項目: 購買記錄;
- 使用資料: 其他使用資料;
- 用途: App 功能;
- 與你連結: 是,因為這些記錄與帳號、裝置、購買或服務使用相關聯;
- 用於追蹤: 否。
App Store 標籤是開發者依 Apple 的定義所提交的摘要。本隱私權政策則提供這些類別背後的實際運作細節。
9. 你的選擇與權利
無論你身處何地,你都可以:
- 匯出: 透過 App 匯出 Vault 中支援的照片與影片。
- 刪除: 在 App 內「設定 → AmazingDrop 身份 → 刪除」刪除你的 Amazingface 帳號,或寄信至 support@amazingface.app。
- 更正: 更新你的 AmazingDrop 收件代號,或在服務記錄需要更正時聯絡客服。
- 取消: 透過 Apple 管理或取消 App Store 訂閱。
- 詢問: 以電子郵件請求提供你帳號資料的相關資訊,或提出隱私相關問題。
電子郵件請求會於 30 天內處理完成。依 GDPR、英國 GDPR、CCPA/CPRA 或其他當地法律,你可能享有額外權利,包括查閱、更正、刪除、可攜、反對、限制處理,以及向主管機關申訴的權利。
10. 安全性與加密
- Vault 媒體: 匯入 Vault 的媒體以 XChaCha20-Poly1305 加密。
- 以密碼為基礎的金鑰衍生: Amazingface 使用 Argon2id。新建立的 iOS Vault 使用
m=64 MiB, t=3, p=4;新建立的 macOS Vault 使用m=256 MiB, t=3, p=4;兩者皆衍生出 64 位元組的輸出。 - Vault 參數可攜性: 每個 Vault 會在自己的 manifest 中保存其金鑰衍生參數。支援的裝置會使用該 Vault 建立時所記錄的參數。
- AmazingDrop: 傳輸內容會以 age 格式加密,並使用收件裝置的 X25519 公鑰。
- 傳輸: 除了 AmazingDrop 的應用層加密外,App 與中繼伺服器之間的連線也使用 TLS 1.3。
Vault 密碼、復原片語、明文的 Vault 解密素材、明文的傳輸媒體,以及內容解密金鑰,都不會傳送到 Amazingface 服務端。
公開實作細節並不能取代獨立稽核。Amazingface 目前為閉源軟體,且尚未公開第三方安全稽核報告。完整的模型與限制,請參閱安全性頁面。
11. 兒童
Amazingface 並非針對 13 歲以下兒童設計。若我們得知在未取得有效授權的情況下收集了 13 歲以下兒童的服務資料,請聯絡我們,我們會採取適當措施予以刪除。
12. 國際處理
服務提供者可能會在你所在國家以外的地區處理資訊。我們會採用適合本服務與適用法律的提供者,以及合約或法律上的保護措施。端對端加密限制了提供者對 AmazingDrop 內容的存取,但為了營運服務所需,帳號與營運 metadata 在必要範圍內仍可被讀取。
13. 本政策的變更
本政策異動時,我們會更新「最後更新」與「生效日期」。若變更會實質擴大我們使用已連結服務資料的方式,在法律要求的情況下,我們會在變更生效前,透過 App 內通知或其他適當方式告知你。
14. 聯絡方式
隱私問題、更正請求與資料權利請求:support@amazingface.app
我們的目標是在 30 天內回覆。
版本紀錄
- 2026-08-07:釐清帳號、裝置金鑰、購買、用量、推薦、檢舉與投遞相關記錄;使 App Store 隱私摘要保持一致;公開目前的 Argon2id 參數,以及依方案而定的 AmazingDrop 保存期限。
- 2026-06-21:更新中繼伺服器網域與聯絡信箱;新增簡體中文與日文版本。
- 2026-05-26:初版發布。