# 隐私政策

**最后更新:** 2026年9月

## 运营方与适用范围

托管版 Nibomo 服务由 SAMO DANNI EOOD 运营，公司编号 207395566，增值税编号 BG207395566，注册地址为 bulv. Maritza 154, entrance D, floor 6 #14, 4018, Plovdiv, Bulgaria。Nibomo 由 Kirill Markin 创建。

本政策适用于由我们运营的托管网站、应用、API 和 MCP 服务。自托管实例由其运营者控制，其隐私处理由该运营者负责。

## 年龄

托管服务面向年满13周岁的人士。如果您所在地的法律对使用在线服务或同意数据处理规定了更高的最低年龄，则适用该更高年龄。未满18周岁的用户必须获得父母或法定监护人的许可。

## 我们处理的数据

根据您使用托管服务的方式，我们会处理：

- 账户与身份验证数据，包括电子邮箱地址、内部用户标识符、登录记录和身份验证令牌；
- 学习与工作区数据，包括卡片、卡组、设置、工作区成员关系、复习记录和同步元数据；
- 您上传或创建的文件与媒体，包括图片和临时上传数据；
- 可选的 AI 数据，包括提示词、聊天记录、卡片或工作区上下文、请求中包含的文件和图片、口述音频、转录文本、模型回复和工具活动；
- 支持与反馈数据，包括消息、您提供的联系邮箱、应用版本、平台、区域语言和相关处理状态；
- 运营与安全数据，包括请求标识符、时间戳、IP 地址、用户代理、路由、响应状态、应用版本、设备或平台详情以及经过清理的错误诊断；以及
- 下方“分析”和“产品分析”部分所述的网站与应用使用数据。

创建托管账户并登录需要电子邮箱地址。没有该地址，我们无法提供邮箱身份验证或基于账户的同步。未登录时可能仍可使用有限的访客或本地功能。

## 处理目的与法律依据

为提供托管服务并履行与您的合同，我们会在必要范围内处理账户、工作区、复习、文件以及您请求的 AI 数据。我们处理支持请求，以便回复并提供所需协助。

基于了解使用情况、防止滥用、保障服务安全和修复故障的合法利益，我们会处理有限的分析、安全、诊断和服务改进数据。我们会在这些利益与您的权利之间进行权衡，并在可行时尽量减少或编辑诊断数据。我们还可能为履行法律义务，或为确立、行使或抗辩法律主张而处理数据。如果适用法律要求就特定活动取得同意，我们将以同意为依据，且您可随时撤回同意。

我们不会出售您的个人数据，也不会将其用于定向广告。

## 分析与 Cookie

营销网站使用 Vercel Web Analytics 衡量页面浏览量和部分网站点击事件，且不使用分析 Cookie。对于页面浏览，Vercel 可能接收事件时间、页面 URL 和过滤后的查询参数、来源页面、大致位置、浏览器、操作系统和设备类型。我们的自定义点击事件仅包含区域语言、平台、链接位置或交互类型等有限属性。我们不会有意在其中加入姓名、电子邮箱地址、卡片内容或账户标识符。Vercel 会汇总数据，不会将单个数据点与个人或 IP 地址关联；其每日访客哈希会在24小时后丢弃。

另外，目录安装链接会向我们自己的产品分析收集端发送点击事件，包含随机的安装流程标识符、公开软件包版本标识符、页面界面语言、浏览器提供的设备语言、链接位置、来源类别和设备类别。流程标识符会传递给应用，以关联安装的各个步骤。此收集端不会根据点击推断国家。如果浏览器发出 Global Privacy Control 或 Do Not Track 信号，这些网站点击事件便不会发送。

托管网页应用使用 `otp_session`、`session`、`refresh` 和 `logged_in` 等严格必要的 Cookie，以完成身份验证、维持会话、刷新访问权限并显示登录状态。禁用这些 Cookie 后，浏览器登录流程将无法工作。

## 产品分析

托管的网页、iOS 和 Android 应用会向我们发送产品使用事件。这些事件进入我们自己的基础设施，并存储在我们自己的数据库中；我们不会为此使用第三方分析服务商。

事件描述界面、复习会话的时长与数量，以及操作成功或失败的情况。它们可能包含安装和会话标识符，并在适用时包含工作区和账户标识符。不包含自由文本、卡片或卡组内容以及您的电子邮箱地址。

在客户端版本支持的情况下，每个事件发生时就会记录界面语言，随后才进入离线队列。设备语言单独记录，可能与界面语言不同。安装配置记录保存当前技术信息，包括客户端提供的平台、应用和操作系统版本、设备语言及时区。为兼容现有客户端，部分技术信息也保留在单个事件中。旧客户端或旧事件可能没有界面语言；我们不会根据设备语言或时区推断缺失值。

为分析受众，我们对符合条件的应用直接请求，根据 API 网关收到的 IP 地址估算连接所在国家；每个安装实例在有连接的每个 UTC 日最多进行一次。我们使用自有 AWS 基础设施中的 MaxMind GeoLite Country 数据库查询地址。地址仅在请求处理的内存中使用，不存入产品分析，也不发送给 MaxMind。我们配置的 API Gateway 访问日志不包含原始 IP 地址；网络基础设施仍会处理 IP 地址以完成请求。国家只是估算结果，可能未知或受到 VPN 影响，不代表居住地、国籍或精确位置。服务器转发、AI 客户端和目录点击请求不提供安装实例的国家信息。我们不会将上传时的国家赋给更早的离线事件。

国家历史由间断的观测组成：观测国家不变时延长一个时段，变化时开始新时段。时段的起止点不能证明观测之间每天都有活动或持续处于该国。反馈会另行记录首次接受提交时的连接国家，而不是创建离线草稿时的国家。

本产品包含 MaxMind 创建的 GeoLite 数据，来源为 [MaxMind](https://www.maxmind.com)。

应用内没有单独关闭产品分析的设置。删除账户会移除关联的安装配置记录，并按照“保留与删除”部分所述修改保留事件的标识符和技术信息。

## 托管 AI 与外部 AI 客户端

OpenAI 是为托管聊天、语音转录和图片生成功能配置的 AI 提供商。当您选择这些功能时，我们会向 OpenAI 发送完成请求所需的数据，其中可能包括您的提示词、相关聊天与工作区上下文、附件或图片、口述音频以及经假名化的安全标识符。托管文本请求使用 `store: false`，因此不会存储响应对象供日后检索。由于这些请求同时使用提示词缓存，OpenAI 可能会将加密的缓存应用状态保留最多24小时。根据 OpenAI 当前的 API 控制措施，适用的滥用监控日志可能保留最多30天；语音转录端点则声明既不保留滥用监控内容，也不保留应用状态。除非账户持有人明确选择加入，否则 OpenAI 不会使用 API 数据训练模型。

为调试和分析服务质量，托管 AI 请求也会通过 Langfuse Cloud 进行观测。Langfuse 跟踪可能包含提示词、模型回复、工具活动、用户、工作区和会话标识符以及运营元数据。实现会遮蔽电子邮箱地址和类似机密信息的字段；自定义语音转录跟踪不包含原始音频字节和附件数据。

当您通过远程 MCP 服务或 Agent API 将 Nibomo 连接到外部 AI 客户端时，您要求该客户端获取的数据也会由该客户端及其 AI 或模型提供商处理。此项独立处理由客户端运营者控制，并受其条款和隐私政策约束。

## 处理者与接收方

托管服务使用以下类别的服务提供商：

- Amazon Web Services（AWS），用于托管、Cognito 身份验证、Postgres、文件存储、备份和运营日志；
- Resend，用于发送身份验证事务邮件；
- OpenAI，用于可选的托管 AI 请求；
- Langfuse Cloud，用于托管 AI 可观测性；
- Sentry，在相关托管服务或应用构建中启用时，用于经过清理的错误与诊断报告；
- Vercel，用于营销网站和不使用 Cookie 的 Web Analytics；以及
- Cloudflare，用于 DNS 和域名管理。目前 Nibomo 的 DNS 记录为仅 DNS 模式，因此 Cloudflare 不代理托管网站或应用的 HTTP 流量。

根据服务的协作功能，数据还可能披露给共享工作区的其他成员、您授权的外部客户端、负有保密义务的专业顾问，或在法律要求时披露给公共机关。

## 国际传输

主要托管应用运行在 AWS 的欧盟基础设施中。配置的 Resend 邮件区域、Sentry 数据区域和 Langfuse 端点也位于欧洲。包括 OpenAI 和 Vercel 在内的部分提供商可能会在您所在国家或欧洲经济区以外处理数据。必要时，我们会通过适用的充分性决定、数据处理协议、标准合同条款或同等保障措施来保护此类传输。

## 保留与删除

- 只要您的账户或相关共享工作区仍处于活动状态，我们就会保留账户与托管工作区数据。删除账户会从在线数据库中删除您当前的账户数据、凭据、成员关系和只有您一名成员的工作区。仍有其他成员的工作区内容会继续向这些成员提供。
- 删除账户后，产品分析事件仍会保留。对于关联到您的账户及已关联访客身份的事件，我们将账户标识符替换为随机值，移除身份关联，并清空安装、会话、工作区、请求、设备型号、操作系统、设备语言、界面语言、时区和国家字段。关联的安装配置记录及其国家历史会被删除。这说明的是标识符移除方式，并不保证保留事件在所有情况下都是匿名的。
- 当某个详细国家时段的最后一次观测早于90天前时，受众查询会将其排除。每日清理会删除这些时段，但实际删除可能延迟至清理成功完成。一个未发生变化的时段可能始于90天以前，但它不是每日位置记录。首次已知国家单独保留，在安装配置记录的整个存续期间保存，直到该记录被删除。
- 反馈的国家信息与反馈记录一起保留，并在账户删除流程中随该记录删除；国家历史的90天规则不适用于反馈。
- 只要相关的活动工作区内容仍需要已存储媒体，我们就会保留这些媒体；不再被引用后，会通过存储清理流程删除。未完成的临时上传会在7天后过期。
- 数据库设有7天的 RDS 自动备份，并另设保留35天的每日 AWS Backup 计划。从在线服务中删除的记录可能会保留在加密恢复备份中，直至备份到期；备份用于灾难恢复，而非日常服务访问。
- API Gateway 访问日志会在7天后到期。其他 CloudWatch 应用日志目前未配置自动到期时间，会保留至手动删除。我们将其用途限制在运营、安全和调试，并在为履行适用的数据保护权利而必要时删除相关记录。
- 当前 Sentry Developer 套餐提供30天的事件回溯。根据当前标准服务设置，Resend 会保留已发送邮件的数据30天。
- OpenAI 的保留方式在“托管 AI”部分说明。当前 Langfuse 项目未配置自动保留期限，因此 AI 跟踪会保留至手动删除、项目删除或提供商的访问限制生效。为履行有效删除请求而必要时，我们会删除可识别个人的跟踪。
- 支持通信以及法律或安全目的所需的记录只在相关目的所需期间保留。Vercel 访客哈希会在24小时后到期；汇总的网站统计数据按 Vercel 项目设置保留。

删除账户不会立即删除已经存在于定期备份或提供商日志中的副本。除非法律要求更长的保留期，这些副本会按照上述期限到期或删除。

## 您的权利

根据适用于您的法律，您可以要求访问、更正、删除个人数据，限制其使用，或取得可移植副本。您也可以反对基于合法利益的处理，并在处理基于同意时撤回同意。在法律允许的情况下，这些权利可能受到限制，例如数据因法律义务或他人权利而必须保留。

您可以在网页、iOS 或 Android 应用中删除托管账户。其他请求请通过下方地址联系我们。处理请求前，我们可能需要验证您的身份。

您可以向居住地、工作地或您认为发生侵权行为所在地的数据保护机构投诉。保加利亚的监管机构是 [Commission for Personal Data Protection](https://cpdp.bg/en/)。

## 安全与开源

我们采用访问控制、传输加密、加密的 AWS 存储，并在诊断系统中尽量减少或编辑数据。任何服务都无法保证绝对安全。

公开源代码可供您查看文档记录的数据处理路径以及提交到代码库中的配置。但仅凭公开源代码无法证明托管服务当前的配置或行为。

## 联系方式

如有隐私问题或权利请求，请发送邮件至 [kirill+flashcards@kirill-markin.com](mailto:kirill+flashcards@kirill-markin.com)，或使用[支持页面](/zh/support/)。

---
*[查看此页面的带样式 HTML 版本](<https://nibomo.com/zh/privacy/>)*

*AI agent 可以从 `GET https://api.flashcards-open-source-app.com/v1/` 开始，为用户在该服务中创建账号。完成设置后，也可以通过 MCP 连接 `https://mcp.nibomo.com/mcp`。*

*提示：在 https://nibomo.com 上任意 URL 后追加 `.md`，即可获得该页面的纯 Markdown 版本。*