本页面为 App Store、Google Play 要求的公开隐私政策 URL。使用本应用即表示你理解并同意本政策;如不同意,请勿安装或使用。
1. 核心承诺摘要
集合相册是照片整理、AI 相册、亲友协作与老照片修复应用。我们的默认原则是:
- 原图默认留在你的设备,不会在未经你操作的情况下上传整库原图。
- AI 整理(去重、场景、人脸聚类等)在设备本地完成。人脸聚类的原始计算不上云;仅在共享相册内按人物筛选时,才在你单独同意后上传人脸特征向量(见第 7 节)。
- 协作时上传分享图(约长边 2048px)供浏览;需要高清原图时才临时上传——在好友 / 共享相册须你逐次同意,在家庭相册你加入即默认授权家人按需取用你的原图(可随时在「家庭设置」关闭,关闭后改为逐次同意)。原图始终留在你的设备,仅在被取用时才加密上传、用后按期删除。
- 仅在你使用云端 AI 修复、同意原图请求或其它明确功能时,相关单张图片才会临时上传。
- 我们不会出售你的个人信息,也不会用你的照片训练面向第三方的商业模型。
- 私有与公开分开:本机照片与地点的关联不会进入公开面;只有你主动公开的内容才对外可见,且会经内容安全审核,你可随时撤回。
2. 我们收集的信息
2.1 你主动提供的信息
- 账户信息:手机号;和/或 Sign in with Apple 提供的匿名标识与邮箱地址(若你选择「隐藏我的邮箱」,我们收到的是 Apple 私密中继地址,它同样绑定到你的账户);和/或你选择绑定的微信 openid、unionid、昵称、头像。
- 协作组信息:协作组名称、邀请码、成员角色与显示名称。
- 相册与内容元数据:你创建或导入的相册标题、可见范围、协作状态等(不含你未导入的照片内容)。
- 你公开的内容:你主动为地点发布的到访照片、评分与短评(公开可见,可随时撤回)。上传的仅是你亲手挑选的那一张照片,不是整库。
- 支付与会员信息:通过 Apple App Store 订阅会员、购买点数或修复次数时,我们处理订单号与权益发放结果(不接触你的银行卡号或支付密码)。
- 反馈内容:你在 App 内提交的问题描述及可选附件、设备诊断日志(不含照片原图)。
2.2 经你授权后我们处理的信息
- 照片与视频(相册访问):用于本地整理、去重、成册、翻拍与选片;详见第 6 节。
- 照片内嵌位置(EXIF):仅当照片本身带有拍摄地点元数据时,用于地点分组与主题相册。
- 设备定位(仅在你使用「附近」时):用于查找附近拍摄的照片,并解析「地点来源」;解析周边地点时,设备坐标会上传至我们的服务器并转交高德地图。我们不持续定位、不记录行动轨迹。
2.3 自动采集与运维日志
- 为保障服务与排查故障,服务器会记录访问日志(时间、请求路径、结果状态码与来源 IP);其中地点检索的搜索词与位置坐标已做脱敏,不落原文。
- 设备型号、操作系统版本与 App 版本不会自动采集,仅在你主动提交反馈时随反馈一并发送。
- App 不集成任何崩溃上报或行为分析 SDK:崩溃日志与性能数据不上传,也不存在自动上报。
2.4 我们不上传或收集的内容
- 通讯录、短信、通话记录、麦克风录音(除非你主动使用需录音的功能)、实时位置轨迹。
- 微信好友列表、聊天记录或你分享给谁。
- 未经你同意的完整相册原图库。
2.5 云端同步的数据类型(便于对照 Google Play「数据安全」)
| 数据类型 | 是否上传 | 用途 |
| 照片原图 | 仅临时 | 原图请求(好友 / 共享册逐次同意;家庭相册默认授权、可在「家庭设置」关闭;约 7 天内删除)、可选云端修复(约 24 小时内删除) |
| 照片指纹 / 缩略图 / 分享图 | 是 | 跨设备去重、协作浏览 |
| 人脸特征向量(512 维) | 仅在你同意后 | 你添加到共享相册的照片中检测到的人脸(供册内有权限成员按人物筛选),以及你主动共享给家庭组的某个人物的向量摘要;不可还原照片,不用于广告或画像 |
| 你公开的地点内容(到访照片、评分与短评) | 仅在你主动发布时 | 该地点的公开口碑展示,所有用户可见;每人每地点最多一张照片与一条评价,可随时撤回。内容经机审 + 人工兜底的内容安全审核:晒图先审后发,短评先发布、后审核,未通过的从公开面下架 |
| 账户与订单信息 | 是 | 登录、协作、会员订阅与内购履约 |
| 设备坐标(定位) | 仅在你使用「附近」时 | 查找附近地点(「地点来源」);由服务端转交高德完成周边检索与逆地理,不持续定位、不记录轨迹,访问日志中已脱敏 |
| 推送令牌(APNs device token) | 是 | 协作邀请与原图请求的通知投递,仅用于推送,不做用户画像 |
3. 我们如何使用信息
- 提供与维护服务:登录、相册整理、协作共享、老照片修复、会员与点数等。
- 保障安全:欺诈防范、异常检测、服务稳定性。
- 改进产品:汇总统计分析(去标识化)。
- 履行法律义务:监管要求、争议处理。
我们不会将个人信息用于与上述目的无关的定向广告 profiling。
4. 与谁共享信息
- 协作组成员:仅可见你主动导入到共享相册的内容及约定可见的元数据;详见帮助中心说明。
- 其他用户(公开面):仅可见你主动发布的到访照片、评分与短评(评价会显示你的昵称,未设置昵称时显示「旅人」);不会看到你的本机照片、到访记录或图地关联。
- 服务提供商:云基础设施、短信验证、Apple 内购、内容安全审核等,在合同约束下仅处理必要数据。其中内容安全服务商仅在你公开发布内容时,接收该照片与文字用于审核。
- 法律要求:在法律法规要求或有权机关依法提出时,我们可能披露必要信息。
我们不会向第三方出售你的个人信息。
5. 你的权利与账户删除
依据适用法律法规(包括《个人信息保护法》),你可以在 App 内行使下列权利(以 App 内实际提供的功能为准):
- 查看与更正你的账户资料(如昵称等)。
- 删除特定云端数据(如某协作关系、某订单记录)。
- 撤回你公开的地点内容:到访照片与评价可在对应地点页「撤回我的晒图 / 撤回我的评价」单独撤回。
- 取消某个人物的家庭共享,或删除设备本地人脸数据(见第 7 节)。
- 撤回相册等系统权限(撤回后部分功能不可用)。
- 注销账户:App 内 我的 → 删除账号(位于「账号」分组下方)。确认后有 7 天撤销期,期满我们将删除或匿名化你的云端账户数据(法律要求保留的除外)。你设备系统相册中的照片由你自行管理,我们不会因注销而删除系统相册文件。
数据导出说明:当前版本不提供账户或云端数据的批量导出功能,亦不接受通过电子邮件等方式提交的数据导出申请。如需停止使用服务并清除云端数据,请使用 App 内注销账户功能。
6. 系统权限说明(iOS / Android)
| 权限 | 用途 | 是否必须 |
| 照片 / 媒体库 | 读取与整理照片、保存处理结果到相册、翻拍入库 | 核心功能需要 |
| 相机(如使用) | 翻拍老照片、拍摄新照片 | 可选 |
| 定位(仅在使用「附近」时) | 查找附近拍摄的照片,并解析周边地点(「地点来源」);解析周边地点时坐标会上传至我们的服务器并转交高德地图 | 可选 |
| 网络 | 登录、协作同步、会员与修复 | 在线功能需要 |
| 通知(如开启) | 协作邀请、原图请求 | 可选 |
你可以在系统「设置」中随时关闭权限;关闭照片权限后,本地整理与协作导入等功能将不可用。
7. 人脸识别与生物识别信息
我们收集哪些人脸数据?
集合相册从你设备相册中的照片计算人脸数学特征向量(512 维 embedding)。这些向量不可逆——无法用于还原原始人脸图像。我们不提取、不存储、不传输原始人脸图像作为人脸数据处理的一部分。
人脸数据如何使用?
默认在你的设备上使用——把同一人的照片归组,方便你按人物浏览相册。该处理运行在你的设备上,使用 Apple Vision 框架和 InsightFace MobileFaceNet(CoreML)模型。
人脸数据不用于广告、用户画像或任何超出个人照片整理范围的目的。
人脸数据会上传到服务器吗?
默认不出设备。人脸特征向量与聚类数据存放在 App 的私有 Application Support 目录中,其他 App 无法访问。仅在下列两种情形会上传:
- 你向共享相册添加照片时:若照片中检测到人脸,且你已单独同意上传人脸特征,我们会把该照片中所有检测到的人脸的特征向量(不含原图)上传,供有添加权限的成员在这本相册内按人物筛选。共享相册(含家庭相册)首次上传前都会先征求你的同意;选择不同意则不上传,添加照片不受影响。
- 你主动把某个人物共享给家庭组时:上传该人物的向量摘要(centroid 与代表脸向量),用于家庭内跨设备识别同一人。未共享的人物不会产生这类向量摘要;但请注意,上传是按「照片中检测到的人脸」计的——该人物若出现在你上传的照片里,其在这张照片中的特征向量仍会随上一条一并上传,上传与否不区分你是否共享过该人物。
以上传输均经 TLS 加密。你的原始照片、位置数据和编辑历史不会因上述操作上传。
人脸数据保留多久?
设备侧的人脸数据在 App 安装期间保留;删除 App 即永久清除。
服务器侧的人脸特征向量,随其所属照片或人物继续保留。你可以通过以下方式减少或清除:
- 取消某个人物的家庭共享:该人物不再参与匹配,其代表脸向量随即从服务器删除;
- 注销账户或提交删除请求:服务器侧人脸数据在 7 个工作日内删除。
说明:由于共享相册内的向量用于「按人物筛选」这一协作功能,你把照片移出共享相册会停止该照片对成员的可见性,但已上传的人脸向量不会因此自动删除;如需彻底清除,请在注销账户或提交删除请求时一并处理,或联系我们。
在隐私政策中的位置
本节(第 7 节)完整描述了我们对人脸数据的处理方式。另见第 1 节(概述)、第 2.5 节(云端同步的数据类型)、第 6 节(系统权限)。
8. 儿童隐私
本服务面向年满 14 周岁的用户。我们不会故意收集 14 周岁以下儿童的个人信息。若你认为我们误收集了儿童信息,请通过 App 内反馈或 support@fotonest.app 联系我们,我们将尽快删除。
9. 安全、保留与跨境
- 传输使用 TLS 加密;服务端存储采用访问控制与加密措施。
- 中国大陆用户数据原则上存储于中国境内服务器(具体机房以实际部署为准)。
- 临时上传的原图、修复文件按产品规则自动删除;账户注销后云端数据按第 5 节删除。
10. 第三方 SDK 与服务
为实现登录、支付、分享等功能,我们可能集成:
| 名称 | 用途 | 可能处理的数据 |
| Sign in with Apple | 登录 | Apple 提供的用户标识符与邮箱地址(你选择「隐藏我的邮箱」时是 Apple 私密中继地址) |
| 微信 OpenSDK | 登录、分享至微信 | openid、unionid、昵称、头像;分享对象由你在微信内选择 |
| Apple App Store / StoreKit | 会员订阅、点数与修复次数购买 | 订单号、交易结果、权益发放(不接触银行卡密码) |
| 云存储与短信服务 | 基础设施 | 由服务端调用,按最小必要原则 |
| 高德地图(Amap) | 地点检索与逆地理 | 你在「附近」使用的位置坐标与地点搜索关键词,由服务端代为调用,仅用于返回周边地点与地址 |
| 阿里云内容安全(Green) | 内容审核 | 你公开发布的到访照片与评论文本(图片经 URL 送审、文本直送),仅用于判断是否违规 |
我们不集成第三方广告追踪 SDK。清单随版本更新,重大变更将通过本政策修订说明。
11. 政策变更
若本政策发生重大变更,我们将通过 App 内通知、电子邮件或本页面公告等方式提前告知;依法需要重新取得同意的,我们将征求你的同意。
如对我们的处理不满,你可向所在地网信部门或消费者保护机构投诉,或通过司法途径寻求救济。
完整条款亦见 服务条款。本政策英文版:Privacy Policy (EN)。