隐私保护政策
我们如何处理你的数据——简洁、坦诚,没有满纸法律术语。
Robin 是做什么的?
Robin 是一位专属的 AI 伙伴:日记、目标、习惯、健康、人际关系,还有一个能和 Robin 聊天的对话功能。你只需注册并创建内容,就能使用 Robin。本政策说明在此过程中会产生哪些数据、基于什么法律依据、用于什么目的、存放在哪里,以及你享有哪些权利。
我们会处理哪些数据?
- 账户:电子邮箱地址、姓名、密码哈希值(采用 bcrypt——明文密码我们永远看不到)。
- 内容:你在应用中创建的一切——日记条目、与 Robin 的对话、目标、日常计划、人际关系、健康与运动数据、个人笔记。
- 支付数据:当你订阅付费方案时,处理付款所必需的信息(见下文"支付"一节)。你完整的信用卡信息我们看不到——这些由我们的支付服务商处理。
- 会话 Cookie:一个技术上必需的 Cookie(
robin_session),用于保持你的登录状态。不做追踪,也不涉及任何第三方。 - 服务器日志:技术日志(IP、时间、访问路径)会保留 7 天,用于排查故障和防范滥用,之后即被删除。
我们基于什么法律依据进行处理?
- 账户与服务的提供——为履行我们与你之间的合同(GDPR 第 6 条第 1 款 b 项)。
- 特殊内容(健康、心理话题、人际关系)——仅在获得你明确同意的前提下处理(GDPR 第 9 条第 2 款 a 项,见下一节)。
- 服务器日志、安全、防范滥用——基于我们对稳定、安全运营的正当利益(GDPR 第 6 条第 1 款 f 项)。
- 支付处理与账单数据的留存——合同(b 项)以及税法和商法上的法定义务(GDPR 第 6 条第 1 款 c 项)。
敏感内容:仅在你明确同意时处理
日记、"反思"(原称"心理时间")、健康及人际关系数据属于 GDPR 第 9 条所规定的特别受保护数据。只有在你注册时就此向我们作出明确同意的情况下,我们才会处理此类内容并将其传输给 AI 模型——这一同意通过一个单独的、默认未勾选的选项框给出,与本条款相互独立。你可以随时撤回该同意,撤回自此向后生效,可在账户设置中操作或发邮件办理;在此之前已进行的处理,其合法性不受影响。
你的数据存放在哪里?
存放在位于德国的一台服务器上(Hetzner,Falkenstein)。该服务器仅可通过一个私有网络(Tailscale)访问——没有任何向互联网开放的 SSH 端口。所有与应用的连接均通过 HTTPS 进行。
AI 模型与向服务商的传输
Robin 内置集成了现成的 AI 模型,如 Claude、GPT 或 Gemini——你无需自备 API 密钥。你可以自行选择模型,也可以让 Robin 在智能模式下自动选择。为生成回复,我们的服务器会将你当次的输入传输给你所选择的服务商;输入内容在那里被用于生成回复,而不会用于训练模型。如果你格外看重欧盟数据保护,可以选择 EU 模式:此时 Robin 将仅通过服务器位于欧盟境内的 Google Gemini 运行,你的数据不会离开欧盟。
在每次传输之前,识别性数据(姓名、地址、电话号码)会在你的设备上被假名化处理——比如 AI 服务商看到的是 [PERSON_1] 而不是你的真实姓名。这种假名化能降低风险,但并非匿名化:向 AI 服务商的传输仍然是对个人数据乃至特殊类别数据(GDPR 第 9 条)的真实处理。所传输的内容本身也可能具有重新识别身份的可能性——例如通过其中描述的生活境况、日期或前后关联。
各服务商所在地以及传输的安全保障措施如下:
- Anthropic(Claude)、OpenAI(GPT)——美国。传输基于《欧盟-美国数据隐私框架》(充分性决定)和/或欧盟标准合同条款(GDPR 第 46 条)进行。
- Google(Gemini)——默认在美国(同样基于《欧盟-美国数据隐私框架》或欧盟标准合同条款)。而在 EU 模式下,你的请求将仅通过位于欧盟境内的 Google 数据中心处理(数据驻留于欧盟)——此时不会发生向美国的传输。
我们与各 AI 服务商均签有委托处理协议或数据处理协议。各服务商在此之外还会处理哪些数据,由其自身的隐私政策规定。
所传输的输入内容不会被 AI 服务商用于训练模型。但它们可能会在服务商处保存一段有限的时间(通常为几周,例如出于防范滥用和保障安全的目的),之后即被删除。
他人的数据
当你在内容中写到他人(例如家人、伴侣、朋友、同事)时,这些人的数据也会被处理——其中部分属于 GDPR 第 9 条所规定的特殊类别数据。我们会尽可能将其最小化:识别性的第三方数据在传输给 AI 服务商之前会被泛化处理(例如 [PERSON_1]),并且不会以可识别身份的形式长期存储。但仍请你不要输入任何能识别第三方身份的数据——即不要填写他人的全名、地址或联系方式。对于你所记录的关于第三方的内容,你负有共同责任。
危机识别
你的输入会被自动检查是否含有危机及自杀信号,以便在必要时为你弹出一个包含紧急救助和心理援助热线号码的求助提示横幅(GDPR 第 13 条第 2 款 f 项)。这并不属于 GDPR 第 22 条意义上的、具有法律效力的自动化决策:不会因此封锁你的账户,也不会向任何第三方(例如政府部门或亲属)转交信息。该提示仅作为一种支持。
支付
各方案的付款由我们通过 Stripe 处理(Stripe Payments Europe, Limited,爱尔兰;在向位于美国的 Stripe, Inc. 传输时,依据《欧盟-美国数据隐私框架》或标准合同条款)。在此过程中,Stripe 部分受我们委托(依 GDPR 第 28 条进行委托处理)办理支付,部分则作为独立的数据控制者,出于其自身目的(如反欺诈和法定义务)行事。完整的支付工具数据(例如银行卡或账户信息)仅由 Stripe 处理;我们只获得合同及账单管理所必需的信息(例如姓名、金额、付款状态)。法律依据为合同的履行(GDPR 第 6 条第 1 款 b 项)。
备份——你的责任
重要:Robin 由个人独立运营。我们为服务器运行维护了技术性备份,但不保证能单独为你恢复内容。定期导出一份你的数据副本,是你自己的责任。
在应用设置中你会看到"备份与数据导出"这一项——你随时可以将你的全部数据下载为 ZIP 压缩包、可读的 Markdown 或结构化的 JSON。我们建议你至少每月导出一次。
我们会保存你的数据多久?
- 账户与内容:直到你删除账户为止。
- 演示账户:2 小时后自动删除。在演示或试用模式下,你不应输入真实的敏感数据。
- 服务器日志:7 天。
- 账单与支付数据:在法定留存义务存续期间保存(依税法和商法最长可达 10 年)。
自动化决策
Robin 不会作出 GDPR 第 22 条意义上的、仅依靠自动化处理且具有法律效力或类似重大影响的决策。AI 提供的是启发和反思——决定由你自己来做。
你在 GDPR 下的各项权利
- 查阅权(第 15 条):你在应用中即可看到自己的全部数据——导出功能会给你一份完整副本。
- 更正权(第 16 条):所有内容都可在应用中直接编辑。
- 删除权(第 17 条):在设置 →"删除账户"中,你的账户会被彻底移除——对话、日记,全部清除。不可恢复。
- 限制处理权(第 18 条):在特定情形下,你可以要求限制对数据的处理。
- 数据可携权(第 20 条):通过导出功能,你可以以机器可读的格式(JSON)获得自己的数据。
- 反对权(第 21 条):发邮件至 robin@elli.website。
- 撤回同意权(第 7 条第 3 款):已给出的同意,你可以随时撤回,自此向后生效。
- 投诉权(第 77 条):可向有管辖权的监管机构投诉——对于巴伐利亚州:巴伐利亚州数据保护监管局(BayLDA),Promenade 18, 91522 Ansbach。
Cookie 与追踪
我们仅设置一个技术性会话 Cookie(robin_session),用于保持你的登录状态。没有 Google Analytics,没有广告 Cookie,没有追踪像素,也没有指纹识别。因此也就不需要任何 Cookie 提示横幅。
受托处理方与接收方
- Hetzner Online GmbH(Falkenstein,德国)——服务器托管(依 GDPR 第 28 条进行委托处理)。
- Stripe Payments Europe, Limited(爱尔兰)——支付处理。
- AI 服务商——见上文,视你的选择而定。
联系方式与联系表单
当你通过联系表单或发邮件至 robin@elli.website 与我们联系时,我们仅为处理你的咨询而处理你所提供的信息(GDPR 第 6 条第 1 款 b 项或 f 项),并在不再需要且无留存义务相阻的情况下将其删除。
本政策的变更
如果本政策发生重大变更,我们会通过电子邮件通知已注册用户。