隐私政策
简短版本
Guddle 以本地保存为基础。Android App 不投放广告,不接入第三方统计、广告或自动崩溃上报 SDK。当你使用分享、加密互备、公开发布、会员、云媒体或 AI 生成时,完成对应功能所需的数据会离开设备。具体可用功能取决于 App 版本及服务可用性。
笔记、分享与云媒体
- 私密笔记默认保存在你的设备上。卸载 App 或清除其数据会删除本机副本,请先导出需要保留的内容。
- 密友消息与加密互备先在设备上加密,再发送到你或密友使用的 Nostr 中继服务器。中继无法读取加密内容,但网络运营方可能看到 IP 地址、连接时间和协议元数据。
- 私有云媒体(包括图片、GIF、视频及个人资料备份)先加密后上传。托管服务处理密文、所有权授权、哈希、文件类型、大小、引用和用量记录。
- 公开笔记、主页和媒体供他人查看,也可能被复制或再次传播。删除原始发布不能保证独立中继、搜索引擎、缓存或其他设备中的副本消失。
身份、密钥与服务访问
你的 Nostr 公钥用于添加密友、公开发布和使用会员服务;公开标识不等于匿名。Guddle 服务可能处理该公钥、App 生成的设备授权标识或证明、服务领取和安全状态,以确认访问权限。私钥和恢复码不会发送给 Guddle、Google Play、OpenAI 或 Cloudflare。请妥善保存恢复材料;我们无法凭服务器记录重建你的私钥。
会员与购买
购买、恢复或核验会员时,Google Play 提供购买凭证、商品与方案标识及购买状态。App 将这些信息和当前 Nostr 公钥发送到 Guddle 会员服务核验。服务记录包括会员资格、有效期、已领取服务、AI 与媒体用量、退款、争议及必要安全记录。Google 按其自身隐私政策处理付款;Guddle 不取得完整银行卡资料。
AI 主页生成
当你主动生成时,输入文字、参考网址及其公开页面信息会发送到 page.guddle.me 与 OpenAI。参考截图在本机分析,只发送布局、配色、尺寸和当前文件名,不发送原图。Android 另行提供的个人资料和已选公开笔记在生成后才套入本地草稿;你自行写入提示词或参考网址的信息仍会发送。
会员生成链路不在 Guddle 生成服务及其审核队列中持久保存完整提示词、模型响应或生成页面,用量记录另行处理。OpenAI 默认不使用 API 数据训练模型;其默认滥用监测保留期最长 30 天,存在法律和安全例外,提示缓存可能临时保留最长 24 小时。这不是零留存承诺。详见 OpenAI 数据控制说明。
诊断与隐私请求
App 在本机保存错误与运行日志,详细记录由你选择开启。只有你主动通过邮件 App 发送,日志才离开设备。日志可能包含设备型号、系统与 App 版本、中继地址、连接状态和错误信息,发送前请检查附件。普通反馈同样只打开邮件 App,不会自动提交。
你发邮件联系我们时,我们会处理发件地址、正文、附件和往来记录,以处理请求。隐私邮箱由 Cloudflare 转发到负责人的网易邮箱,你使用的邮件提供商也会处理邮件。请勿发送私钥、恢复码、恢复半片或完整购买凭证。
服务提供商与本网站
- Nostr 中继传递加密消息、备份和公开事件,并处理连接元数据。
- Cloudflare托管 Guddle 页面、会员与媒体基础设施,处理请求元数据、服务记录、密文对象和公开内容。
- Google Play处理购买、续订、退款和购买核验。
- OpenAI处理用户主动生成时的输入和模型输出。
- 邮件提供商(包括 Cloudflare 转发与网易邮箱)处理隐私往来邮件。
提供商可能按自身政策保留安全与运维所需的请求元数据。关闭应用日志,不等于托管方不保留任何信息。
本网站使用浏览器语言设置和本机语言偏好;线上页面还加载 Cloudflare Web Analytics,测量页面访问与性能。这与 Android App 是否集成统计 SDK 是两回事。详见 Cloudflare 数据收集说明。
保留期限
本机副本由你控制。云对象在仍被引用及恢复、删除窗口所需期间保留,会员到期本身不会删除已有对象。会员、计费、用量、争议和安全记录按对应用途及适用义务保留。AI 提供商保留方式见上文;可识别的旧版 AI 审核记录与会员生成链路分开处理。
处理删除请求时,我们会说明范围、预计完成时间及必须保留的记录,不承诺全部记录立即抹除,也不承诺删除控制范围之外的副本。
删除 Guddle 服务账号及关联数据
请向 privacy@guddle.me 发送主题为“Guddle 账号与数据删除”的邮件,如有身份码,请提供公开身份码,并说明涉及的服务或数据。无需重新安装 Guddle 即可提出请求。操作前我们会验证相关身份或会员资格的控制权,绝不索取私钥或恢复码。
请求涵盖 Guddle 控制的服务账号记录及关联数据,不仅是停用访问。必要的计费、争议、防滥用或法定记录可能保留,我们会说明例外。本地自持的 Nostr 身份及外部公开副本无法由 Guddle 在全球统一删除。
删除本机 App 数据不等于申请删除服务器数据;删除服务账号也不会自行取消 Google Play 订阅,如需停止后续续订,请在 Google Play 管理订阅。
权限说明
- 网络(INTERNET / ACCESS_NETWORK_STATE) — 中继、会员、AI、页面和媒体连接及网络状态检查。
- 生物识别(USE_BIOMETRIC) — 用于以指纹或人脸守住 App 入口、保护密钥。验证完全由 Android 系统处理,我们只收到"通过/不通过"的结果。
- 相机(CAMERA) — 仅当你扫描身份码或半片二维码时才申请,画面在内存中处理后即丢弃。
- 通知(POST_NOTIFICATIONS) — 消息及后台同步通知,可在 Android 设置中关闭。
- 后台连接(FOREGROUND_SERVICE / FOREGROUND_SERVICE_SPECIAL_USE) — 选择持续连接后维持中继订阅,可通过通知或“网络”页改为定时同步。
- 重启与省电设置(RECEIVE_BOOT_COMPLETED / REQUEST_IGNORE_BATTERY_OPTIMIZATIONS) — 重启后恢复已选连接策略,并允许你主动申请减少省电限制。
- 唤醒锁(WAKE_LOCK) — Android 后台任务库可能在运行调度任务时保持处理器唤醒。
- 旧版存储(WRITE_EXTERNAL_STORAGE,仅 Android 9) — 主动导出二维码时保存到相册。
儿童
Guddle 不面向 13 岁以下儿童设计。若儿童未经允许向 Guddle 控制的服务提交数据,监护人可联系我们处理。
政策变更
数据链路、提供商或保留方式发生实质变化时,我们会更新本页及 App 内说明。开启可选分享或云功能,不代表授权上传无关的本机内容。
联系我们
隐私问题、请求或投诉,请发邮件至 privacy@guddle.me。