本隐私政策说明 Melaya Labs LLC(“Melaya”“我们”或“我们的”)在您访问或使用 Melaya 平台时,如何收集、使用、披露、保留和保护个人信息。Melaya 平台包括 Agentic Framework、Melaya Engine、位于 melaya.org 及相关子域名的网站、API、客户端以及任何相关服务(统称“服务”)。本政策适用于全球所有服务用户,并应与我们的服务条款和安全概述一并阅读。使用服务即表示您确认,我们将按照本政策所述方式处理个人信息。
隐私概览
本文为简明摘要,不替代以下完整隐私政策。Melaya Labs LLC 总部位于美国,生产基础设施托管于Singapore,我们为全球用户提供服务。
| 我们收集的信息 | 目的 | 共享或出售 | 保留期限 |
|---|---|---|---|
| 账户及联系信息(电子邮件、用户名、姓名) | 创建并保护您的账户并提供支持 | 基础设施及支持类子处理方;从不出售 | 账户存续期间及注销后的短暂过渡期 |
| 交易所 API 凭证、余额及交易活动 | 运行您启用的交易功能并执行您授权的操作 | 仅以 AES-256-GCM 密文形式存储;从不出售或用于广告 | 连接期间保留;移除后以密码学方式擦除 |
| 您上传的文档、提示词及智能体输出(检索与 RAG) | 驱动您配置的 AI 智能体及检索功能 | 发送至您选择的模型提供商以生成响应;从不出售 | 直至您删除或注销账户 |
| 设备及使用数据(HMAC 哈希处理的 IP、用户代理、交互记录) | 安全保障、欺诈防范及改善服务 | 分析及遥测类子处理方;从不出售 | 按层级和类别保留(见第 7 条) |
| 账单数据(Stripe 客户 ID、套餐、积分余额) | 处理付款并管理您的订阅 | Stripe(作为我们的支付处理方);从不出售 | 至少七年,用于税务及会计目的 |
| Device Control 数据 | 配对手机、执行已批准应用、转发命令、镜像屏幕、显示运行状态、审批和 kill 控制。 | 托管、安全和运营该功能所需的处理方;你的所属会话;仅在工作流使用时共享给批准的模型/工具提供商。 | 操作数据会尽量最小化,并按安全、调试、账户和法律保留需求保存。 |
| Browser Control 数据(获准标签页的元数据、页面内容、截图、提示词和操作结果) | 让代理理解并操作您选择的标签页范围、显示进度、执行审批并返回结果。 | Melaya 的服务处理方,以及您为该次运行选择的模型、runner、连接器或工具提供商;绝不出售或用于广告。 | 实时画面通常仅作临时处理;扩展本地记录及服务器端运行数据按下文期限保留。 |
我们不会出售您的个人信息,不会将其用于跨情境行为广告,也不会跨其他公司的应用程序和网站追踪您。您的数据依据标准合同条款在美国和Singapore处理。您可通过账户设置访问、更正、删除或导出您的数据,或通过 info@melaya.org 联系我们。欧洲经济区、英国、瑞士、加利福尼亚州及Singapore的居民享有以下所述的额外权利。
1. 我们是谁及我们的角色
Melaya Labs LLC 是通过服务收集的个人信息的控制者;但在我们根据书面协议代表企业客户处理个人信息时,我们作为处理者,客户作为控制者。在我们作为处理者的情形下,客户自己的隐私通知将决定处理目的和合法依据;本政策描述的是我们作为控制者进行的处理活动。
2. 我们收集的信息
2.1 您提供的信息
当您创建账户时,我们会收集您的电子邮件地址、您选择的用户名、经 bcrypt 加盐哈希处理后的密码(我们绝不存储明文密码)以及所选服务层级。当您订阅付费服务层级时,我们会收集账单姓名、国家/地区以及与您的订阅相关联的 Stripe 客户标识符;我们不会接收或存储完整的支付卡号,该等信息由 Stripe, Inc. 直接处理。当您将第三方交易所接入 Engine 时,我们会收集描述该连接的元数据,例如交易场所名称、密钥标签、权限范围和创建日期;API 密钥、secret 和 passphrase 本身会先在 Melaya 服务器进程内通过 AES-256-GCM 信封加密进行封装,然后再交由我们的密钥库提供商保存,或写入 智能体.credentials 备用表,因此这些凭据在静态存储时绝不会以明文保存。当您上传文档、代码或其他材料以构建检索索引时,我们会处理这些材料以生成嵌入向量,并在您的租户内提供检索服务。当您联系支持团队时,我们会收集您的消息内容以及您提供的任何附件。当你使用 Melaya 助手、Browser Control 或浏览器扩展时,我们会存储你与智能体的对话,以及附属于每个对话的设置,包括所选模型与服务商、审批模式、所选连接器、标签页范围、你为该对话设定的任何常驻指令或人设,以及你提供的任何其他输入。正是这些使得一个对话能在你登录的任何设备上完全一致地恢复。
2.2 自动收集的信息
当你使用服务时,我们自动收集技术信息,包括 IP 地址、从 IP 推断的大致地理位置、用户代理、设备类型、浏览器、操作系统、来源页面、语言偏好、会话标识符、请求时间戳、资源标识符,以及你在服务中执行的操作。我们收集流水线运行、工具调用、模型调用、引擎订单、认证事件、速率限制事件和错误追踪的日志,用于运营、调试、计费和保障服务安全。IP 地址写入安全审计日志时,仅以带密钥的 HMAC 摘要形式存储,而非明文。
2.3 我们不会有意索取的敏感数据
Melaya 不会将政府签发的身份证明文件、生物识别模板、健康记录、精确 GPS 位置或支付卡主账号作为普通账户字段而有意索取。但是,提示词、上传内容、已连接服务、全屏画面帧、屏幕截图、无障碍节点树、工具结果以及用户指定的工作流,可能会偶然包含上述数据或其他敏感数据。除非确有必要、合法、已获授权且受到适当保护,否则请勿提交或暴露敏感数据。Melaya 不会出售个人信息,也不会为跨情境行为广告而共享个人信息;在未另行提供合法通知并给予选择权的情况下,不会使用用户内容训练 Melaya 基础模型或通用模型。客户选择的第三方提供商适用其自身条款与配置。为某个对话保存的常驻指令值得与提示词同等的谨慎,甚至更多:它们随该对话持久保留,并在该对话的每一轮中提供给模型。
3. 我们如何使用信息
我们使用个人信息以提供、运营、维护和保护服务;对您进行身份验证并控制访问;处理订阅、计费、续订和退款;执行您配置的流水线和 Engine 指令;检测、调查、防止和响应欺诈、滥用、安全事件以及违反我们条款的行为;就服务公告、安全通知和政策变更与您沟通;响应支持咨询;生成关于聚合使用情况、可靠性和性能的内部分析;遵守法律义务并响应当局的合法请求;以及确立、行使或抗辩法律主张。
4. 处理的合法依据
对于受欧盟《通用数据保护条例》(GDPR)、英国 GDPR、瑞士《联邦数据保护法》及类似制度管辖的用户,我们的处理合法依据为:履行合同,当处理对提供您所请求的服务属必要时;正当利益,当处理对欺诈防范、安全、滥用检测、计费、产品改进和法律主张抗辩属必要,且该等利益并未被您的基本权利和自由所凌驾时;法律义务,当处理为遵守适用法律、法院命令或监管要求所必需时;以及同意,当我们依赖您的同意且您已提供同意时。您可以随时撤回同意,且不影响撤回前基于同意进行的处理的合法性。
5. 我们如何共享信息
我们仅按下述方式披露个人信息。我们不出售个人信息。
我们与代表我们履行职能的次级处理者共享信息,相关合同以书面形式订立,并规定了与本政策一致的保密义务及数据保护义务。我们目前的次级处理者包括:Stripe, Inc.(支付处理)、自托管的 Infisical(用于信封加密密钥的密钥库提供商,与生产主机共处同一环境,就密钥存储层面而言并非第三方次级处理者)、我们的 Postgres 托管服务商(主数据库)、我们的 Redis 托管服务商(会话及速率限制状态)、我们的对象存储服务商(文档与备份存储)、事务性电子邮件服务商(服务通知)、Cloudflare, Inc.(边缘 TLS 终止、WAF、DDoS 防护,以及面向运营商管理界面的 Access SSO)、Grafana Labs(通过 Grafana Cloud Loki 和 Mimir 在与生产主机相同的云区域进行离主机日志与指标采集;Grafana Labs 持有 SOC 2 Type II 认证),以及您选择将流水线流量路由至的第三方语言模型服务商,包括 OpenAI、Anthropic、Google 及其他服务商。规范的次级处理者清单(含服务说明、管辖区域及数据传输保障措施)发布于 melaya.org/legal/subprocessors;运营商指定服务商的具体法律实体名称及已签署的数据处理协议存档于我们内部安全密钥库,并在保密协议(NDA)约束下向企业客户提供。
我们仅在执行订单和按您指示检索账户状态所必需的范围内,向所支持的交易所场所和预测市场场所披露信息。
我们会向执法部门、监管机构、法院和其他当局披露信息,前提是我们善意地认为适用法律、法律程序或政府要求要求该等披露,且我们认为该等披露对于强制执行我们的条款、保护 Melaya、我们的用户或公众的权利、安全或财产,或调查欺诈或安全问题属必要。
我们可能因公司交易(例如合并、收购、重组、融资或资产出售)而披露信息,在此情形下我们将要求收购方遵守本政策所作的承诺,或向受影响用户提供通知,并在法律要求时提供选择权。
我们可能为分析、研究和产品改进目的,共享无法合理用于识别您身份的聚合或去标识化信息。
Device Control 数据处理
如果您配对手机,Melaya 可能会处理设备名称与标签、平台类型、配对状态、最后在线时间戳、已批准应用的包名与标签、活动运行元数据、无障碍界面节点树、命令结果,以及您启动屏幕镜像时产生的屏幕共享画面帧。
我们使用这些数据来配对设备、显示设备是否在线、执行您的应用允许列表、转发代理命令、显示实时进度、提供人工审批与紧急停止控制、排查可靠性问题并保护服务安全。
屏幕画面帧被视为敏感的运行数据。此类画面会中继至设备所属用户的实时会话以及 Device Control 的最新画面工具,不会被出售,也不会用于训练公共模型。除非您已为相关工作流有意批准敏感的第三方应用,否则应避免打开此类应用。
您可以停止屏幕镜像、终止运行、撤销手机配对、移除应用权限、禁用无障碍功能、退出登录或删除账户,但仍须遵守我们的数据保留、安全、计费、反欺诈及法律义务。
移动代理、屏幕观察与执行模式
根据您启用的功能,我们可能会处理设备标识符与标签、平台与应用版本、IP 地址、配对状态与最后在线状态、设备令牌元数据、已批准或可见应用的包名、活动运行元数据、命令及其参数、命令结果与错误、无障碍节点文本与属性、全屏像素或画面帧、屏幕截图、悬浮层、交互坐标、键入或提交的内容、提示词、附件、工具输入与输出、模型响应、审计事件、崩溃数据以及安全遥测数据。
屏幕数据和无障碍数据可能会偶然包含由已批准应用显示的他人消息、图像、联系方式、账户标识符、财务或健康信息、位置信息、工作信息或其他敏感数据。客户和用户必须提供法律要求的通知、取得相应权限、尽量减少数据捕获,并避免暴露无关信息。当我们作为控制者或处理者行事时,上述义务并不取代我们自身承担的义务。
我们处理移动代理数据,是为了配对和验证设备、执行应用与命令策略、执行并返回所请求的操作、显示状态与预览、取得审批、提供紧急停止与撤销功能、同步运行、防止重放与滥用、排查故障、维持可审计性、保护服务安全、遵守法律以及执行我们的条款。我们不会出售屏幕数据、无障碍数据、凭据数据、提示词数据或命令数据。MediaProjection 屏幕流为全屏画面,在技术上并不限于已批准的前台应用。
我们的角色取决于具体情境。对于账户、计费、安全、反欺诈、产品管理以及我们自身履行法律义务所需的数据,我们通常作为控制者行事。对于组织所配置的工作流和最终用户内容,该组织可能是控制者,而 Melaya 可能会根据适用的数据处理协议作为处理者行事。您不得依据本摘要作出与事实或适用法律相冲突的角色认定。
您所选择的云模型、连接器、应用、商户或工具提供商会接收完成您所指示请求所必需的提示词、源自屏幕的上下文、工具数据、凭据或身份验证材料以及命令内容。此类提供商将依据其自身条款或企业协议处理数据。除非我们事先另行提供合法通知并给予选择权,否则 Melaya 不会使用移动代理内容训练公共或通用的 Melaya 模型;第三方模型的训练与保留做法取决于您选择的提供商及其配置。
由 Melaya 存储的凭据会进行静态加密,但所选运行时必须在内存中接收可用的明文密钥、令牌或派生授权,才能调用所选服务。因此,本地运行时可能会看到所选择的密钥;Melaya 云运行时可能会暂时接收这些密钥;外部提供商则会接收向其提交的身份验证信息。加密并不会使数据对获授权的执行端点不可见。
本地执行并不必然意味着没有任何数据传输至 Melaya。运行标识符、设备与命令元数据、状态、消息、跟踪记录、工具事件、费用、审批、错误以及运行时明确发出的其他遥测数据,可能会被中继、显示或持久保存。保持在本地且未发送至云模型、连接器、设备中继、遥测通道或 Melaya 服务的数据,Melaya 不会接收。
我们仅在本政策其他部分所述期限内,或在所选功能、账户管理、安全、争议解决、反欺诈、法律合规、备份周期或客户指示所需的期间内保留移动代理数据。实时画面可作为临时的最新画面数据处理;而在工作流、客户配置、安全需求或法律要求时,选定的屏幕截图、命令、结果、跟踪记录或审计事件可能会被持久保存。
您可以停止运行或屏幕镜像会话、使用可用的紧急停止控制、从允许列表中移除应用、撤销设备或凭据、在操作系统设置中禁用无障碍功能或屏幕捕获、断开提供商连接、退出登录或请求删除数据。撤销会阻止未来获得授权的处理,但无法收回已发送给第三方的数据,也无法撤销已经完成的操作。
当平台规则要求时,移动代理的权限说明与隐私通知还必须在移动应用内相应场景中显示。本政策是对这些醒目披露、运行时权限提示、Apple 隐私信息、Google Play 数据安全声明以及提供商专属通知的补充,而非替代。如果应用商店标签或应用内披露与实际处理方式不一致,请立即联系我们。
移动代理并非面向儿童,不得用于监控儿童或弱势人员,除非具备有效的法律依据、适当的监护人或机构授权、强化的保护措施,并遵守适用的儿童保护与隐私法律。除非确有必要、已获授权且有适当保障,否则请勿提交特殊类别数据、生物识别数据、健康数据、财务数据、精确位置数据、身份验证数据或类似敏感数据。
各执行模式可能披露的信息
本地运行器 + 本地模型。 提示词、本地文件、工具数据、所选密钥和推理过程均保留在用户控制的设备上,除非运行时发出遥测数据或调用云连接器。Melaya 仅接收实际传输至其服务的运行、命令、协作、安全或遥测数据。
本地运行器 + 云模型。 执行过程和本地工具仍位于用户控制的设备上,但所选模型提供商会接收推理请求中包含的每一项提示词、检索段落、源自屏幕的细节、工具架构、工具结果及元数据。
Melaya 云运行时 + 云模型。 Melaya 基础设施可以处理运行时输入、生成的代码、临时内存中所选的明文凭据、提示词、检索上下文、提供给该次运行的文件、工具结果以及发出的遥测数据;所选模型提供商会接收发送给它的推理载荷。
Android Device Control。 Melaya 的命令平面会处理用户与配对设备的身份验证、账户级允许列表、所请求的操作、参数、状态以及授权和路由命令所需的返回证据。由于队列目前按用户划定范围,首个符合条件并进行轮询的配对手机可以领取任务;随后,任务结果会与该次领取绑定。Android 执行端可在 Android 权限范围内检查获准的无障碍状态并执行受前台应用限制的操作;全屏画面流可能包含屏幕镜像期间可见的任何应用,并且不会按照允许列表裁剪。
iOS 与 Mac 测试路径。 App Store 应用仅处理其沙盒和获准 Apple API 可访问的数据。如果用户另行运行采用 XCTest 或 WebDriverAgent 的 Mac 运行器,该用户控制的路径可以从已明确配对并获授权的测试设备接收自动化命令和所捕获的界面证据。
Browser Control 与 Melaya 浏览器扩展
当您连接 Melaya 浏览器扩展或启动 Browser Control 时,我们可能处理您的 Melaya 账户标识符和电子邮件、扩展及浏览器会话标识符、配对和认证令牌元数据、所选模型和审批模式、标签页范围、当前或获准标签页的 URL、标题、活动状态和来源、从 DOM 或无障碍信息提取的页面文本与结构、元素标签与边界、截图和实时画面、可见的非密码表单值、任务中输入或提交的文本、提示词、附件、静态上下文、所选连接器、命令、审批、操作结果、错误、运行标识符、审计事件、崩溃数据及安全遥测。在“所有标签页”模式下,扩展还可能列出已打开 HTTP 或 HTTPS 标签页的 URL 和标题,以便代理切换;“此标签页”仅限已连接的标签页。上述列举描述的是信息类别而非穷举清单,并包括你在任务过程中向智能体提供的任何其他输入。
我们仅将 Browser Control 数据用于配对和认证扩展、理解页面、规划并执行您请求的任务、执行标签页、来源、操作、审批和自主性限制、显示状态和实时进度、提供人工接管、停止和撤销、返回结果、防止重放与滥用、排查故障、保持可审计性、保护服务、遵守法律及执行条款。网站内容可能附带您或他人的通信、账户、财务、健康、位置、工作、认证或其他敏感信息。请仅在获得授权时使用,并尽量减少无关内容。
云端模式会将任务所需的提示词和页面上下文发送给 Melaya 及您选择的云模型提供商。本地模式可在您的 runner 上进行推理,但扩展仍会与 Melaya 控制平面交换认证、授权、命令、结果、审批、状态以及安全或可靠性遥测;您选择的云连接器或工具会收到完成调用所需的数据。所选提供商在运行前显示,并适用其自身条款或企业协议。未经另行合法告知和选择,我们不会用 Browser Control 内容训练公共或通用 Melaya 模型。
扩展会在浏览器配置文件中存储配对和刷新材料、实例标识符、授权验证密钥、标签页范围及界面偏好和轮换式本地审计记录。活动授权、租约、审批和页面引用使用浏览器会话存储,通常在会话结束时清除。断开连接会移除扩展配对。实时画面一般仅作最新画面临时中继;选定的截图、提示词、文件、命令、结果、轨迹和审计事件可依据第 7 节、您的配置、安全需要、客户指示、备份周期或法律保留。
扩展不会在 Google Chrome 或 Microsoft Edge 中使用浏览器的全局历史记录、书签、地理位置、密码管理器、Cookie 或剪贴板读取 API。它可在本地处理当前标签页的导航记录以执行后退或前进,并会从页面快照中省略密码字段值;但可见内容、账户状态或您要求代理输入的文字仍可能敏感。您可以选择“此标签页”、另行开启“所有标签页”、更改审批模式、停止运行、人工接管、撤销授权、断开扩展、在 Chrome 或 Edge 中限制其网站访问权限、断开模型或连接器、撤回扩展同意,或删除账户。撤销无法逆转已完成的操作或收回已发送给第三方的数据。
Melaya 对通过浏览器扩展收到的用户数据之使用和传输遵守其分发商店的适用要求:Chrome Web Store 用户数据政策(包括“有限使用”要求),以及 Microsoft Edge Add-ons 开发者政策中关于个人信息、明确同意、数据使用、安全传输和权限最小化的要求。我们仅为提供、维护、保护及衡量已披露浏览器代理功能的可靠性而使用这些数据。我们不会出售、用于或转移给个性化广告、数据经纪、贷款或信用评估。仅在实现该目的、安全或防滥用、遵守法律,或在取得适用商店政策要求的明确事先同意后进行公司交易时传输。除您明确同意为特定支持而查阅、安全或法律所需,或为合法内部运营使用汇总匿名数据外,我们不允许人工读取扩展用户数据。
本政策补充扩展内及其 Chrome Web Store 或 Microsoft Edge Add-ons 商店页面中的醒目披露与权限提示。在处理标签页数据或将其发送给所选云模型或工具提供商之前,扩展必须说明相关数据和接收方类型,并在扩展界面中取得明确同意。扩展提供停止当前运行、更改标签页范围或提供商、撤销授权、断开连接和撤回同意的控制;仅请求可用功能所需权限,在开始新收集前披露重大变更,并确保各商店披露与实际处理一致。通过任一商店分发都不会改变这些数据处理方式。如有不一致,请立即联系 info@melaya.org。
6. 国际数据传输
Melaya 在全球范围内运营。个人信息可能在你所在国家以外的国家进行处理或转移,包括我们子处理商所在的司法管辖区。我们的生产基础设施(包括主数据库和缓存)托管于亚太(新加坡)地区。当源自欧洲经济区、英国或瑞士的个人信息被转移至未获充分性决定的国家时,我们依赖适当的保障措施,包括欧盟委员会标准合同条款 (SCC)、英国国际数据传输附录以及同等的瑞士转移机制,辅以技术和组织措施。一份包含 EU SCCs 模块 2/3、英国 IDTA 及瑞士 FADP 同等条款的十五章节数据处理附录模板已提交至我们的内部安全保险库。该模板以双边方式向企业客户提供;在非企业服务层级以点击确认方式提供前,尚待外部法律顾问审查。相关转移保障措施副本及已执行的子处理商 DPA 可在 NDA 保密协议下应要求提供。
7. 数据保留
我们仅在实现收集目的、履行法律义务、解决争议及执行协议所必要的期限内保留个人信息。账户注册数据在账户存续期间及此后合理期限内保留,以允许重新激活、会计对账及法律索赔抗辩。账单记录按适用税务和会计法律要求的期限保留,通常至少七 (7) 年。运行日志、审计追踪和运营遥测数据按服务层级依据,与我们公开定价中的服务层级目录一致保留:Sandbox 用户保留窗口较短,Citadel 用户保留窗口最长,且适用客户以书面形式商定的特定覆盖配置。保留窗口由计划清理任务(经 retention-sweep.ts 验证)强制执行,该任务删除超过服务层级特定截止日期的 agents.runs 行(Sandbox 7 天、Forge 30 天、Bastion 90 天、Citadel 无截止),每次运行均发出审计日志事件 retention.sweep_ran,并在生产数据库的试运行中以零退出。检索索引和上传文档保留至你删除它们或关闭账户;删除或账户关闭后,它们在合理的商业时间框架内从活跃系统中移除,并在正常备份轮换中从备份中清除。信封加密的交易所凭证保留至你移除它们或关闭账户,之后密文被删除,一旦包含该密文的所有备份轮换完毕,由于密钥副本与密文不再共存,密文将永久无法解密。对话内容,以及附属于对话的设置和常驻指令,会保留至你删除该对话或注销账户为止;删除后,它们会在合理时限内从活动系统中移除,并按我们的常规轮换周期从备份中移除。
8. 您的权利
根据您所在的司法管辖区,您可能享有以下权利:访问、更正、删除个人信息,限制或反对处理,或接收个人信息的可移植副本;撤回同意;向主管机关投诉;选择退出某些出售、共享、定向广告或画像活动;限制对某些敏感信息的使用;以及就仅通过自动化方式作出并产生法律效果或类似重大影响的决定获得保障。加利福尼亚州居民在适用情况下可能依据 CCPA/CPRA 享有知情、删除、更正、选择退出、限制及不受歧视等权利。新加坡、英国、欧洲经济区、瑞士、巴西、印度、菲律宾、中华人民共和国、俄罗斯及其他司法管辖区的个人,可能依据适用法律享有其他权利。Melaya 无意让其通用服务仅通过自动化方式作出对个人产生法律效果或类似重大影响的决定。客户不得配置此类用途,除非具备有效法律依据,并落实所要求的透明度、人工审查、异议与救济机制、影响评估及其他保障。可用控制措施取决于具体工作流;不得假定每项重大操作在技术上都必须经过多因素身份验证或人工审批。
您可随时在账户设置中自行行使核心权利:在「隐私与您的数据」下导出机器可读格式的个人数据副本(查阅权与可携权)、直接更正账户信息(更正权,更改电子邮件或用户名时需通过升级多因素验证),以及永久删除账户及个人数据(删除权),该操作同时会向防篡改审计日志写入墓碑记录。限制与反对请求、其他任何请求,或您无法访问账户时提出的请求,均通过人工处理;请使用第 15 条中的联系方式与我们联系。我们将在适用法律规定的期限内予以答复。在处理请求前,我们可能需要验证您的身份;在法律允许的范围内(例如为保护他人权利、维护商业秘密或履行法律义务),我们可能拒绝或限制相关请求。
9. Cookie 及类似技术
服务使用一组有限的第一方 Cookie 和本地存储条目,这些条目对于运营服务、验证你的身份、维护会话状态、负载均衡及防范滥用是严格必要的。我们不使用第三方广告 Cookie。在使用可选分析功能时,我们以隐私保护方式进行,采用聚合处理且不跨站点追踪。Melaya 网页客户端在首次访问时显示 Cookie 同意横幅。横幅区分严格必要 Cookie(会话、CSRF、速率限制密钥)和可选分析,并将用户的选择记录在浏览器本地存储的 mel_cookie_consent_v1 中。在用户同意之前,不会触发任何第三方分析。你可以通过浏览器设置管理 Cookie;禁用严格必要 Cookie 将导致服务无法正常运行。
10. 儿童
服务不面向儿童,我们也不会有意收集十八(18)岁以下任何人的个人信息。如您认为有儿童向我们提供了个人信息,请联系我们,我们将采取措施删除该信息并终止相关账户。
11. 安全
我们实施旨在保护个人信息免受未经授权的访问、披露、更改和销毁的行政、技术和物理保障措施。详情见我们的安全概述。没有任何系统是绝对安全的,我们无法保证个人信息的绝对安全。
12. 第三方服务和链接
服务可能与第三方服务互操作或链接,包括交易所场所、语言模型提供商、钱包软件和外部数据源。本政策不适用于这些第三方服务,我们不对其隐私实践负责。您应审阅您使用的任何第三方服务的隐私通知。
13. Google API 服务和 Google User Data
当您通过 Connectors 页面将 Google 账户连接到 Melaya 时,我们会向 Google 请求一组特定的 OAuth 授权范围,以便您构建的流水线能够代表您执行操作。我们会按照 Google API Services User Data Policy(包括下文所列的 Limited Use 要求)处理通过 Google API 访问的任何数据(“Google User Data”)。
13.1 我们请求的授权范围及原因
Google 授权与账户登录相互独立。在 Connectors 中,您可为每个 Google 身份选择要授予的功能组。您可以连接多个 Google 账户,包括为同一 Google 产品连接多个账户,并为每项功能选择默认账户。Melaya 仅请求每次授权所选的范围。如果 Google 不允许在同一请求中组合某些范围系列(包括 YouTube 与部分 Workspace 范围),Melaya 会打开单独的同意流程并分别存储这些授权。当前范围及用途如下:
openid, email, profile. 仅用于在您使用 Google 登录或将 Google 账户关联到您的 Melaya 身份时识别您。我们会将电子邮件地址存储在用户记录中;如 Google 提供 profile 名称和头像,我们仅将其用于在 Melaya 界面中显示您的账户。
https://www.googleapis.com/auth/gmail.readonly 仅在您要求执行邮箱工作流时允许列出、搜索和读取 Gmail 邮件;https://www.googleapis.com/auth/gmail.send 允许发送您指示的邮件。https://www.googleapis.com/auth/calendar.events 允许按您的指示读取、创建、更新和删除事件;https://www.googleapis.com/auth/calendar.events.freebusy 提供查找空闲时间所需的更有限可用性访问。
https://www.googleapis.com/auth/drive.file 将 Drive 访问限制为 Melaya 创建的文件,或之后通过受支持的 Google 文件选择流程提供给 Melaya 的文件;当前 Drive 工具用于创建和管理 Melaya 创建的文件。https://www.googleapis.com/auth/spreadsheets 和 https://www.googleapis.com/auth/documents 允许处理您指定的 Sheets 和 Docs。https://www.googleapis.com/auth/webmasters 用于 Search Console 分析、URL 检查以及提交或移除站点地图。https://www.googleapis.com/auth/youtube.force-ssl 支持您要求的频道、视频、播放列表、评论和字幕管理;https://www.googleapis.com/auth/yt-analytics.readonly 读取频道分析。https://www.googleapis.com/auth/adwords 用于 Google Ads 报告及经用户批准的账户、广告系列、预算、广告组、关键词和受众操作。我们不请求重复的 https://www.googleapis.com/auth/webmasters.readonly,因为 webmasters 已包含读取权限。
您可以拒绝任何功能;未获授权范围对应的功能将被禁用。如范围发生变化,我们会更新本节和同意配置,并在使用前请求您的授权。
13.2 我们如何使用 Google User Data
Google User Data 仅用于提供和改进您在流水线中明确启用的面向用户功能,以及 Google API Services User Data Policy 允许的有限附加用途。具体而言:
我们不会使用 Google User Data 训练、微调或评估通用 AI 模型。仅为执行您请求的工作流,我们才会将其传输给:您明确选择的接收方;您明确选择且完成任务必须处理这些数据的云端或本地模型提供商;运营服务所必需的子处理者;或法律要求及保护权利与安全所必需的对象。所选第三方模型提供商适用其自身条款和隐私控制。我们不出售这些数据,也不将其用于跨情境行为广告。
13.3 Google Token 的存储和保留
从 Google 接收的 OAuth refresh token 和短期 access token 在 Melaya 服务器中通过 AES-256-GCM envelope encryption 保护,并存储在 Melaya 的加密凭据库中,范围限定为您的账户或您连接凭据的项目。Token 不会以明文记录,不会在首次签发后返回浏览器,只在发出 API 调用时解密。
您可以在 Connectors 页面移除 Melaya 的访问权限,或在 Google 账户 myaccount.google.com/permissions 中撤销权限。在 Melaya 中移除 connector 会立即删除其已存储 tokens。在 Google 中撤销会立即阻止后续使用;由于 Google 不保证向本服务发送撤销通知,您还应在 Melaya 中移除 connector,或联系 info@melaya.org 删除已存储的加密 token。包含 Google API 结果的运营记录按照第 7 节保留。
13.4 有限使用披露
Melaya 对从 Google API 接收的信息的使用,以及向任何其他应用的传输,均将遵守 Google API Services User Data Policy,包括 Limited Use 要求。
14. 本政策的变更
我们可能不时更新本政策。在做出重大变更时,除非需要较短期间以遵守法律,否则我们将在变更生效前至少十五(15)天通过服务或电子邮件通知您。本政策顶部的“最后更新”日期反映最近一次修订。
15. 联系方式
若要行使您的权利、就本政策提出问题或提交隐私投诉,请联系:
对于欧洲经济区、英国和瑞士的用户,您也可向您当地的数据保护监督机构提出投诉。