本隐私政策说明 Melaya Labs LLC(“Melaya”“我们”或“我们的”)在您访问或使用 Melaya 平台时,如何收集、使用、披露、保留和保护个人信息。Melaya 平台包括 Agentic Framework、Melaya Engine、位于 melaya.org 及相关子域名的网站、API、客户端以及任何相关服务(统称“服务”)。本政策适用于全球所有服务用户,并应与我们的服务条款和安全概述一并阅读。使用服务即表示您确认,我们将按照本政策所述方式处理个人信息。
隐私概览
本文为简明摘要,不替代以下完整隐私政策。Melaya Labs LLC 总部位于美国,生产基础设施托管于Singapore,我们为全球用户提供服务。
| 我们收集的信息 | 目的 | 共享或出售 | 保留期限 |
|---|---|---|---|
| 账户及联系信息(电子邮件、用户名、姓名) | 创建并保护您的账户并提供支持 | 基础设施及支持类子处理方;从不出售 | 账户存续期间及注销后的短暂过渡期 |
| 交易所 API 凭证、余额及交易活动 | 运行您启用的交易功能并执行您授权的操作 | 仅以 AES-256-GCM 密文形式存储;从不出售或用于广告 | 连接期间保留;移除后以密码学方式擦除 |
| 您上传的文档、提示词及智能体输出(检索与 RAG) | 驱动您配置的 AI 智能体及检索功能 | 发送至您选择的模型提供商以生成响应;从不出售 | 直至您删除或注销账户 |
| 设备及使用数据(HMAC 哈希处理的 IP、用户代理、交互记录) | 安全保障、欺诈防范及改善服务 | 分析及遥测类子处理方;从不出售 | 按层级和类别保留(见第 7 条) |
| 账单数据(Stripe 客户 ID、套餐、积分余额) | 处理付款并管理您的订阅 | Stripe(作为我们的支付处理方);从不出售 | 至少七年,用于税务及会计目的 |
| Device Control 数据 | 配对手机、执行已批准应用、转发命令、镜像屏幕、显示运行状态、审批和 kill 控制。 | 托管、安全和运营该功能所需的处理方;你的所属会话;仅在工作流使用时共享给批准的模型/工具提供商。 | 操作数据会尽量最小化,并按安全、调试、账户和法律保留需求保存。 |
我们不会出售您的个人信息,不会将其用于跨情境行为广告,也不会跨其他公司的应用程序和网站追踪您。您的数据依据标准合同条款在美国和Singapore处理。您可通过账户设置访问、更正、删除或导出您的数据,或通过 [email protected] 联系我们。欧洲经济区、英国、瑞士、加利福尼亚州及Singapore的居民享有以下所述的额外权利。
1. 我们是谁及我们的角色
Melaya Labs LLC 是通过服务收集的个人信息的控制者;但在我们根据书面协议代表企业客户处理个人信息时,我们作为处理者,客户作为控制者。在我们作为处理者的情形下,客户自己的隐私通知将决定处理目的和合法依据;本政策描述的是我们作为控制者进行的处理活动。
2. 我们收集的信息
2.1 您提供的信息
当您创建账户时,我们会收集您的电子邮件地址、您选择的用户名、经 bcrypt 加盐哈希处理后的密码(我们绝不存储明文密码)以及所选服务层级。当您订阅付费服务层级时,我们会收集账单姓名、国家/地区以及与您的订阅相关联的 Stripe 客户标识符;我们不会接收或存储完整的支付卡号,该等信息由 Stripe, Inc. 直接处理。当您将第三方交易所接入 Engine 时,我们会收集描述该连接的元数据,例如交易场所名称、密钥标签、权限范围和创建日期;API 密钥、secret 和 passphrase 本身会先在 Melaya 服务器进程内通过 AES-256-GCM 信封加密进行封装,然后再交由我们的密钥库提供商保存,或写入 智能体.credentials 备用表,因此这些凭据在静态存储时绝不会以明文保存。当您上传文档、代码或其他材料以构建检索索引时,我们会处理这些材料以生成嵌入向量,并在您的租户内提供检索服务。当您联系支持团队时,我们会收集您的消息内容以及您提供的任何附件。
2.2 自动收集的信息
当你使用服务时,我们自动收集技术信息,包括 IP 地址、从 IP 推断的大致地理位置、用户代理、设备类型、浏览器、操作系统、来源页面、语言偏好、会话标识符、请求时间戳、资源标识符,以及你在服务中执行的操作。我们收集流水线运行、工具调用、模型调用、引擎订单、认证事件、速率限制事件和错误追踪的日志,用于运营、调试、计费和保障服务安全。IP 地址写入安全审计日志时,仅以带密钥的 HMAC 摘要形式存储,而非明文。
2.3 我们不会有意索取的敏感数据
Melaya 不会将政府签发的身份证明文件、生物识别模板、健康记录、精确 GPS 位置或支付卡主账号作为普通账户字段而有意索取。但是,提示词、上传内容、已连接服务、全屏画面帧、屏幕截图、无障碍节点树、工具结果以及用户指定的工作流,可能会偶然包含上述数据或其他敏感数据。除非确有必要、合法、已获授权且受到适当保护,否则请勿提交或暴露敏感数据。Melaya 不会出售个人信息,也不会为跨情境行为广告而共享个人信息;在未另行提供合法通知并给予选择权的情况下,不会使用用户内容训练 Melaya 基础模型或通用模型。客户选择的第三方提供商适用其自身条款与配置。
3. 我们如何使用信息
我们使用个人信息以提供、运营、维护和保护服务;对您进行身份验证并控制访问;处理订阅、计费、续订和退款;执行您配置的流水线和 Engine 指令;检测、调查、防止和响应欺诈、滥用、安全事件以及违反我们条款的行为;就服务公告、安全通知和政策变更与您沟通;响应支持咨询;生成关于聚合使用情况、可靠性和性能的内部分析;遵守法律义务并响应当局的合法请求;以及确立、行使或抗辩法律主张。
4. 处理的合法依据
对于受欧盟《通用数据保护条例》(GDPR)、英国 GDPR、瑞士《联邦数据保护法》及类似制度管辖的用户,我们的处理合法依据为:履行合同,当处理对提供您所请求的服务属必要时;正当利益,当处理对欺诈防范、安全、滥用检测、计费、产品改进和法律主张抗辩属必要,且该等利益并未被您的基本权利和自由所凌驾时;法律义务,当处理为遵守适用法律、法院命令或监管要求所必需时;以及同意,当我们依赖您的同意且您已提供同意时。您可以随时撤回同意,且不影响撤回前基于同意进行的处理的合法性。
5. 我们如何共享信息
我们仅按下述方式披露个人信息。我们不出售个人信息。
我们与代表我们履行职能的次级处理者共享信息,相关合同以书面形式订立,并规定了与本政策一致的保密义务及数据保护义务。我们目前的次级处理者包括:Stripe, Inc.(支付处理)、自托管的 Infisical(用于信封加密密钥的密钥库提供商,与生产主机共处同一环境,就密钥存储层面而言并非第三方次级处理者)、我们的 Postgres 托管服务商(主数据库)、我们的 Redis 托管服务商(会话及速率限制状态)、我们的对象存储服务商(文档与备份存储)、事务性电子邮件服务商(服务通知)、Cloudflare, Inc.(边缘 TLS 终止、WAF、DDoS 防护,以及面向运营商管理界面的 Access SSO)、Grafana Labs(通过 Grafana Cloud Loki 和 Mimir 在与生产主机相同的云区域进行离主机日志与指标采集;Grafana Labs 持有 SOC 2 Type II 认证),以及您选择将流水线流量路由至的第三方语言模型服务商,包括 OpenAI、Anthropic、Google 及其他服务商。规范的次级处理者清单(含服务说明、管辖区域及数据传输保障措施)发布于 melaya.org/legal/subprocessors;运营商指定服务商的具体法律实体名称及已签署的数据处理协议存档于我们内部安全密钥库,并在保密协议(NDA)约束下向企业客户提供。
我们仅在执行订单和按您指示检索账户状态所必需的范围内,向所支持的交易所场所和预测市场场所披露信息。
我们会向执法部门、监管机构、法院和其他当局披露信息,前提是我们善意地认为适用法律、法律程序或政府要求要求该等披露,且我们认为该等披露对于强制执行我们的条款、保护 Melaya、我们的用户或公众的权利、安全或财产,或调查欺诈或安全问题属必要。
我们可能因公司交易(例如合并、收购、重组、融资或资产出售)而披露信息,在此情形下我们将要求收购方遵守本政策所作的承诺,或向受影响用户提供通知,并在法律要求时提供选择权。
我们可能为分析、研究和产品改进目的,共享无法合理用于识别您身份的聚合或去标识化信息。
Device Control 数据处理
如果您配对手机,Melaya 可能会处理设备名称与标签、平台类型、配对状态、最后在线时间戳、已批准应用的包名与标签、活动运行元数据、无障碍界面节点树、命令结果,以及您启动屏幕镜像时产生的屏幕共享画面帧。
我们使用这些数据来配对设备、显示设备是否在线、执行您的应用允许列表、转发代理命令、显示实时进度、提供人工审批与紧急停止控制、排查可靠性问题并保护服务安全。
屏幕画面帧被视为敏感的运行数据。此类画面会中继至设备所属用户的实时会话以及 Device Control 的最新画面工具,不会被出售,也不会用于训练公共模型。除非您已为相关工作流有意批准敏感的第三方应用,否则应避免打开此类应用。
您可以停止屏幕镜像、终止运行、撤销手机配对、移除应用权限、禁用无障碍功能、退出登录或删除账户,但仍须遵守我们的数据保留、安全、计费、反欺诈及法律义务。
移动代理、屏幕观察与执行模式
根据您启用的功能,我们可能会处理设备标识符与标签、平台与应用版本、IP 地址、配对状态与最后在线状态、设备令牌元数据、已批准或可见应用的包名、活动运行元数据、命令及其参数、命令结果与错误、无障碍节点文本与属性、全屏像素或画面帧、屏幕截图、悬浮层、交互坐标、键入或提交的内容、提示词、附件、工具输入与输出、模型响应、审计事件、崩溃数据以及安全遥测数据。
屏幕数据和无障碍数据可能会偶然包含由已批准应用显示的他人消息、图像、联系方式、账户标识符、财务或健康信息、位置信息、工作信息或其他敏感数据。客户和用户必须提供法律要求的通知、取得相应权限、尽量减少数据捕获,并避免暴露无关信息。当我们作为控制者或处理者行事时,上述义务并不取代我们自身承担的义务。
我们处理移动代理数据,是为了配对和验证设备、执行应用与命令策略、执行并返回所请求的操作、显示状态与预览、取得审批、提供紧急停止与撤销功能、同步运行、防止重放与滥用、排查故障、维持可审计性、保护服务安全、遵守法律以及执行我们的条款。我们不会出售屏幕数据、无障碍数据、凭据数据、提示词数据或命令数据。MediaProjection 屏幕流为全屏画面,在技术上并不限于已批准的前台应用。
我们的角色取决于具体情境。对于账户、计费、安全、反欺诈、产品管理以及我们自身履行法律义务所需的数据,我们通常作为控制者行事。对于组织所配置的工作流和最终用户内容,该组织可能是控制者,而 Melaya 可能会根据适用的数据处理协议作为处理者行事。您不得依据本摘要作出与事实或适用法律相冲突的角色认定。
您所选择的云模型、连接器、应用、商户或工具提供商会接收完成您所指示请求所必需的提示词、源自屏幕的上下文、工具数据、凭据或身份验证材料以及命令内容。此类提供商将依据其自身条款或企业协议处理数据。除非我们事先另行提供合法通知并给予选择权,否则 Melaya 不会使用移动代理内容训练公共或通用的 Melaya 模型;第三方模型的训练与保留做法取决于您选择的提供商及其配置。
由 Melaya 存储的凭据会进行静态加密,但所选运行时必须在内存中接收可用的明文密钥、令牌或派生授权,才能调用所选服务。因此,本地运行时可能会看到所选择的密钥;Melaya 云运行时可能会暂时接收这些密钥;外部提供商则会接收向其提交的身份验证信息。加密并不会使数据对获授权的执行端点不可见。
本地执行并不必然意味着没有任何数据传输至 Melaya。运行标识符、设备与命令元数据、状态、消息、跟踪记录、工具事件、费用、审批、错误以及运行时明确发出的其他遥测数据,可能会被中继、显示或持久保存。保持在本地且未发送至云模型、连接器、设备中继、遥测通道或 Melaya 服务的数据,Melaya 不会接收。
我们仅在本政策其他部分所述期限内,或在所选功能、账户管理、安全、争议解决、反欺诈、法律合规、备份周期或客户指示所需的期间内保留移动代理数据。实时画面可作为临时的最新画面数据处理;而在工作流、客户配置、安全需求或法律要求时,选定的屏幕截图、命令、结果、跟踪记录或审计事件可能会被持久保存。
您可以停止运行或屏幕镜像会话、使用可用的紧急停止控制、从允许列表中移除应用、撤销设备或凭据、在操作系统设置中禁用无障碍功能或屏幕捕获、断开提供商连接、退出登录或请求删除数据。撤销会阻止未来获得授权的处理,但无法收回已发送给第三方的数据,也无法撤销已经完成的操作。
当平台规则要求时,移动代理的权限说明与隐私通知还必须在移动应用内相应场景中显示。本政策是对这些醒目披露、运行时权限提示、Apple 隐私信息、Google Play 数据安全声明以及提供商专属通知的补充,而非替代。如果应用商店标签或应用内披露与实际处理方式不一致,请立即联系我们。
移动代理并非面向儿童,不得用于监控儿童或弱势人员,除非具备有效的法律依据、适当的监护人或机构授权、强化的保护措施,并遵守适用的儿童保护与隐私法律。除非确有必要、已获授权且有适当保障,否则请勿提交特殊类别数据、生物识别数据、健康数据、财务数据、精确位置数据、身份验证数据或类似敏感数据。
各执行模式可能披露的信息
本地运行器 + 本地模型。 提示词、本地文件、工具数据、所选密钥和推理过程均保留在用户控制的设备上,除非运行时发出遥测数据或调用云连接器。Melaya 仅接收实际传输至其服务的运行、命令、协作、安全或遥测数据。
本地运行器 + 云模型。 执行过程和本地工具仍位于用户控制的设备上,但所选模型提供商会接收推理请求中包含的每一项提示词、检索段落、源自屏幕的细节、工具架构、工具结果及元数据。
Melaya 云运行时 + 云模型。 Melaya 基础设施可以处理运行时输入、生成的代码、临时内存中所选的明文凭据、提示词、检索上下文、提供给该次运行的文件、工具结果以及发出的遥测数据;所选模型提供商会接收发送给它的推理载荷。
Android Device Control。 Melaya 的命令平面会处理用户与配对设备的身份验证、账户级允许列表、所请求的操作、参数、状态以及授权和路由命令所需的返回证据。由于队列目前按用户划定范围,首个符合条件并进行轮询的配对手机可以领取任务;随后,任务结果会与该次领取绑定。Android 执行端可在 Android 权限范围内检查获准的无障碍状态并执行受前台应用限制的操作;全屏画面流可能包含屏幕镜像期间可见的任何应用,并且不会按照允许列表裁剪。
iOS 与 Mac 测试路径。 App Store 应用仅处理其沙盒和获准 Apple API 可访问的数据。如果用户另行运行采用 XCTest 或 WebDriverAgent 的 Mac 运行器,该用户控制的路径可以从已明确配对并获授权的测试设备接收自动化命令和所捕获的界面证据。
6. 国际数据传输
Melaya 在全球范围内运营。个人信息可能在你所在国家以外的国家进行处理或转移,包括我们子处理商所在的司法管辖区。我们的生产基础设施(包括主数据库和缓存)托管于亚太(新加坡)地区。当源自欧洲经济区、英国或瑞士的个人信息被转移至未获充分性决定的国家时,我们依赖适当的保障措施,包括欧盟委员会标准合同条款 (SCC)、英国国际数据传输附录以及同等的瑞士转移机制,辅以技术和组织措施。一份包含 EU SCCs 模块 2/3、英国 IDTA 及瑞士 FADP 同等条款的十五章节数据处理附录模板已提交至我们的内部安全保险库。该模板以双边方式向企业客户提供;在非企业服务层级以点击确认方式提供前,尚待外部法律顾问审查。相关转移保障措施副本及已执行的子处理商 DPA 可在 NDA 保密协议下应要求提供。
7. 数据保留
我们仅在实现收集目的、履行法律义务、解决争议及执行协议所必要的期限内保留个人信息。账户注册数据在账户存续期间及此后合理期限内保留,以允许重新激活、会计对账及法律索赔抗辩。账单记录按适用税务和会计法律要求的期限保留,通常至少七 (7) 年。运行日志、审计追踪和运营遥测数据按服务层级依据,与我们公开定价中的服务层级目录一致保留:Sandbox 用户保留窗口较短,Citadel 用户保留窗口最长,且适用客户以书面形式商定的特定覆盖配置。保留窗口由计划清理任务(经 retention-sweep.ts 验证)强制执行,该任务删除超过服务层级特定截止日期的 agents.runs 行(Sandbox 7 天、Forge 30 天、Bastion 90 天、Citadel 无截止),每次运行均发出审计日志事件 retention.sweep_ran,并在生产数据库的试运行中以零退出。检索索引和上传文档保留至你删除它们或关闭账户;删除或账户关闭后,它们在合理的商业时间框架内从活跃系统中移除,并在正常备份轮换中从备份中清除。信封加密的交易所凭证保留至你移除它们或关闭账户,之后密文被删除,一旦包含该密文的所有备份轮换完毕,由于密钥副本与密文不再共存,密文将永久无法解密。
8. 您的权利
根据您所在的司法管辖区,您可能享有以下权利:访问、更正、删除个人信息,限制或反对处理,或接收个人信息的可移植副本;撤回同意;向主管机关投诉;选择退出某些出售、共享、定向广告或画像活动;限制对某些敏感信息的使用;以及就仅通过自动化方式作出并产生法律效果或类似重大影响的决定获得保障。加利福尼亚州居民在适用情况下可能依据 CCPA/CPRA 享有知情、删除、更正、选择退出、限制及不受歧视等权利。新加坡、英国、欧洲经济区、瑞士、巴西、印度、菲律宾、中华人民共和国、俄罗斯及其他司法管辖区的个人,可能依据适用法律享有其他权利。Melaya 无意让其通用服务仅通过自动化方式作出对个人产生法律效果或类似重大影响的决定。客户不得配置此类用途,除非具备有效法律依据,并落实所要求的透明度、人工审查、异议与救济机制、影响评估及其他保障。可用控制措施取决于具体工作流;不得假定每项重大操作在技术上都必须经过多因素身份验证或人工审批。
您可随时在账户设置中自行行使核心权利:在「隐私与您的数据」下导出机器可读格式的个人数据副本(查阅权与可携权)、直接更正账户信息(更正权,更改电子邮件或用户名时需通过升级多因素验证),以及永久删除账户及个人数据(删除权),该操作同时会向防篡改审计日志写入墓碑记录。限制与反对请求、其他任何请求,或您无法访问账户时提出的请求,均通过人工处理;请使用第 15 条中的联系方式与我们联系。我们将在适用法律规定的期限内予以答复。在处理请求前,我们可能需要验证您的身份;在法律允许的范围内(例如为保护他人权利、维护商业秘密或履行法律义务),我们可能拒绝或限制相关请求。
9. Cookie 及类似技术
服务使用一组有限的第一方 Cookie 和本地存储条目,这些条目对于运营服务、验证你的身份、维护会话状态、负载均衡及防范滥用是严格必要的。我们不使用第三方广告 Cookie。在使用可选分析功能时,我们以隐私保护方式进行,采用聚合处理且不跨站点追踪。Melaya 网页客户端在首次访问时显示 Cookie 同意横幅。横幅区分严格必要 Cookie(会话、CSRF、速率限制密钥)和可选分析,并将用户的选择记录在浏览器本地存储的 mel_cookie_consent_v1 中。在用户同意之前,不会触发任何第三方分析。你可以通过浏览器设置管理 Cookie;禁用严格必要 Cookie 将导致服务无法正常运行。
10. 儿童
服务不面向儿童,我们也不会有意收集十八(18)岁以下任何人的个人信息。如您认为有儿童向我们提供了个人信息,请联系我们,我们将采取措施删除该信息并终止相关账户。
11. 安全
我们实施旨在保护个人信息免受未经授权的访问、披露、更改和销毁的行政、技术和物理保障措施。详情见我们的安全概述。没有任何系统是绝对安全的,我们无法保证个人信息的绝对安全。
12. 第三方服务和链接
服务可能与第三方服务互操作或链接,包括交易所场所、语言模型提供商、钱包软件和外部数据源。本政策不适用于这些第三方服务,我们不对其隐私实践负责。您应审阅您使用的任何第三方服务的隐私通知。
13. Google API 服务和 Google User Data
当您通过 Connectors 页面将 Google 账户连接到 Melaya 时,我们会向 Google 请求一组特定的 OAuth 授权范围,以便您构建的流水线能够代表您执行操作。我们会按照 Google API Services User Data Policy(包括下文所列的 Limited Use 要求)处理通过 Google API 访问的任何数据(“Google User Data”)。
13.1 我们请求的授权范围及原因
我们仅请求交付您明确启用的功能所必需的最小授权范围。当前授权范围及其理由如下:
openid, email, profile. 仅用于在您使用 Google 登录或将 Google 账户关联到您的 Melaya 身份时识别您。我们会将电子邮件地址存储在用户记录中;如 Google 提供 profile 名称和头像,我们仅将其用于在 Melaya 界面中显示您的账户。
https://www.googleapis.com/auth/gmail.compose. 用于包含“发送邮件”或等效步骤的流水线,以便通过 Gmail 代表您起草和发送邮件。我们不会读取现有收件箱邮件,不会搜索您的邮箱,也不会在我们的服务器上存储已发送邮件正文,但调试流水线故障所必需的运营日志除外(保留期限见第 7 节)。
https://www.googleapis.com/auth/calendar.events. 用于在您的主日历中创建、更新或取消日历事件的流水线。我们仅读取由您的 Melaya流水线创建或修改的事件,以便在运行查看器中显示其状态;我们不会列出、读取或传输您日历中无关的事件。
如果我们新增或更改 授权范围,我们将更新本节,重新部署同意屏幕,并在新 授权范围 生效前请您重新授权。
13.2 我们如何使用 Google User Data
Google User Data 仅用于提供和改进您在流水线中明确启用的面向用户功能,以及 Google API Services User Data Policy 允许的有限附加用途。具体而言:
我们不使用 Google User Data 来训练、微调或评估通用 AI 或机器学习模型。我们不向第三方传输 Google User Data,但以下情形除外:(a) 向您明确选择的接收方传输,例如您请求流水线向其发送邮件的电子邮件地址,(b) 向服务运营严格必需的子处理者传输(例如我们的云托管提供商),以及 (c) 法律要求或为保护 Melaya、我们的用户或公众的权利、财产或安全所需。我们不出售 Google User Data,也不为跨情境行为广告而共享。
13.3 Google Token 的存储和保留
从 Google 接收的 OAuth refresh tokens 和短期 access tokens 在 Melaya 服务进程内通过 AES-256-GCM envelope encryption 加密封装,并存储在与您的用户账户关联的 智能体.credentials 表中。Tokens 绝不会以明文记录,绝不会在首次签发后返回客户端浏览器,只在向外 API 调用的那一刻才会解密。
您可以随时通过在 Melaya UI 的 Connectors 页面移除 Google connector,或直接在您的 Google 账户 myaccount.google.com/permissions 撤销 Melaya 的访问权限。当您撤销或删除该 connector 时,我们将在七(7)天内删除相关 tokens。引用 Google API 调用的运营日志按第 7 节中的计划保留。
13.4 有限使用披露
Melaya 对从 Google API 接收的信息的使用,以及向任何其他应用的传输,均将遵守 Google API Services User Data Policy,包括 Limited Use 要求。
14. 本政策的变更
我们可能不时更新本政策。在做出重大变更时,除非需要较短期间以遵守法律,否则我们将在变更生效前至少十五(15)天通过服务或电子邮件通知您。本政策顶部的“最后更新”日期反映最近一次修订。
15. 联系方式
若要行使您的权利、就本政策提出问题或提交隐私投诉,请联系:
对于欧洲经济区、英国和瑞士的用户,您也可向您当地的数据保护监督机构提出投诉。