数据控制者与适用范围
ARCY 是一家在巴黎商业和公司登记处注册的法国 SAS 公司,注册编号为 937 957 785,地址为 60 rue François 1er, 75008 Paris, France,是本政策所述处理活动的数据控制者。如有隐私问题或希望行使权利,请联系 contact@arcy.app。
本政策涵盖 Segmentit 网站和应用,包括账户、私有项目、照片上传、手动选区、已有 3D 模型素材库、按请求执行的 AI 处理以及付费购买。SAM 3 分割和 SAM 3D 生成取决于账户已启用的功能和所需积分。仅上传照片不会启动 AI 处理,也不会将照片发送给 Modal。
我们为何处理你的数据
创建账户、验证身份和管理项目所需的数据,用于提供你请求的服务,处理的法律依据为履行合同。没有邮箱地址和经验证的账户身份,就无法访问私有工作区。上传照片是可选的,仅当你希望处理该照片时才需要上传。
防止未经授权的访问、限制滥用、诊断事故和处理支持请求,基于 ARCY 维护服务安全与正常运行的合法利益。你发送给支持团队的信息用于理解并答复你的请求。
Segmentit 不出售你的数据,也不会将上传内容用于广告或模型训练。你的项目不会发布到公开图库。查看已有模型不会对你的照片运行 AI 处理。
账户与身份验证
WorkOS 提供身份管理和验证服务。使用邮箱验证码登录时,Segmentit 服务器会将你的邮箱地址、IP 地址和浏览器信息发送给 WorkOS。WorkOS 负责发送和验证一次性验证码,验证码会在 10 分钟内失效。在此登录过程中可能创建账户。
如果选择 Google,WorkOS 会接收必要的身份信息,包括邮箱地址和所分享的个人资料。此流程不请求访问 Gmail、Drive 或 Calendar。Google 访问令牌不会发送给 Segmentit 界面。也可能使用由 WorkOS 托管的 AuthKit 页面,包括需要额外验证的情况。如果该页面要求输入密码,Segmentit 服务器不会收到密码。
Cloudflare D1 数据库保留内部标识符和 WorkOS 标识符、应用个人资料的邮箱地址、创建与更新日期,以及跟踪会话和登录事务所需的标识符及有效期信息。数据库不存储密码、邮箱验证码、访问令牌或刷新令牌。
为限制验证码请求和验证尝试次数,服务器使用密钥(HMAC)计算邮箱地址、IP 地址和事务的指纹,并将其与计数器和过期时间一同保存。相关防护表不会以明文存储这些地址。这些指纹属于经过假名化处理的数据,而非匿名数据。
照片、项目与文件
上传的 JPEG、PNG 和 WebP 照片存放在私有 Cloudflare R2 存储中,每个文件限 5 MiB。Cloudflare D1 保留相关信息:所有者、项目、文件名、类型、大小、尺寸、日期,以及选区或蒙版数据。API 在提供私有文件之前,会验证你的会话和项目访问权限。
对于有权使用该功能的账户,明确发起分割请求后,会将照片及描述待选物体的文字发送给 Modal,以运行 SAM 3。明确发起生成请求后,会发送准备好的照片和已验证的蒙版,以运行 SAM 3D。跟踪处理过程所需的标识符和技术信息也会一并发送。返回的蒙版和模型会存入私有 Cloudflare R2 存储并关联到项目,访问仍须经过账户检查。
文件可能包含人物、地点及元数据,包括 EXIF 数据。Segmentit 不会自动移除这些元数据;请在上传前删除不想分享的信息。仅上传你有权交由本服务处理的内容。
素材库模型是已有资源,与用户的私有照片分开。其来源和许可显示在查看器中。编辑选区不会生成新的 3D 模型。
Cookie 与本地偏好设置
生产环境中的身份验证和安全 Cookie 通过 HTTPS 发送,并受 HttpOnly 属性保护,页面 JavaScript 无法访问。
__Host-segmentit-oauth用于保护登录回调,有效期为 10 分钟。__Host-segmentit-email将验证码请求与验证步骤关联起来。它经过加密,有效期不超过 10 分钟。不包含你收到的验证码,并在验证成功或流程失效后清除。__Host-segmentit-session是加密的会话 Cookie。即使在此期间续期 Cookie,会话仍最多持续至登录后 7 天。退出登录会撤销会话并清除身份验证 Cookie。
应用的语言偏好保存在浏览器本地存储的 segmentit.app.locale 项中。它会留在你的设备上,直到被替换或你清除该存储。浏览器也可能缓存网站资源。
Segmentit 未集成访问分析或广告像素。WorkOS 和 Google 对各自托管的登录页面适用自己的政策:WorkOS 隐私政策和 Google 隐私政策。
数据接收方与处理地点
联系表单会将你的姓名、邮箱地址、主题和消息发送给 Formspree,由其转交给负责 Segmentit 的 ARCY 团队。你也可以直接发送邮件至 contact@arcy.app。
只有为提供服务、维护安全或处理支持请求而需要数据的获授权 ARCY 人员和服务商可以访问数据。Cloudflare 提供网站内容、运行服务器并托管 D1 和 R2。WorkOS 管理身份、会话和邮箱验证码。选择 Google 登录时,Google 会参与处理。Modal 接收用户获授权的分割和生成请求所需的数据,并提供相应的计算资源。法律要求时,信息可能向有关机关披露。 Stripe 负责结账和订阅管理,详情见下方支付部分。
私有 R2 存储和应用的 D1 数据库配置在 Cloudflare 的欧洲管辖区域。这并不意味着所有处理都位于欧洲:身份验证服务、网络、技术团队和服务商可能在欧洲经济区以外处理数据,包括美国。Modal 的计算任务没有配置为仅限欧盟境内执行。
Cloudflare 数据处理文档和 WorkOS 数据处理文档说明了各自的处理框架及提出的数据传输机制,包括标准合同条款。这些链接不代表 Segmentit 获得认证。你可以通过 contact@arcy.app询问适用于你的数据的接收方和保障措施。
托管服务还会接收处理请求和维护安全所需的技术信息,例如 IP 地址、时间、URL 和浏览器信息。Cloudflare 隐私信息介绍了相关处理方式。外部链接及其指向的网站适用各自的政策。
保留与删除
个人资料会在账户保留期间持续保存;项目和文件则在你将其保留于工作区期间保存。退出登录不会删除 WorkOS 账户或项目。如需删除账户及相关数据,请向 contact@arcy.app发送请求。这是一项人工处理流程,不会由退出登录按钮触发。
你可以在应用中删除项目,删除会移除其当前使用中的数据和文件。如果清理失败,可以重试删除,界面也可能提示你重试。备份副本按照服务商各自的周期处理,并非全部立即清除。为处理事故、提出或抗辩法律主张,或履行法律义务所需的信息,可能在限制访问的情况下为相应用途继续保留。
Modal 调用的输入和结果、处理标识符、跟踪记录和技术日志,可能按照所用服务的保留期限和机制继续保存。在 Segmentit 中删除项目,不会立即清除 Modal 中的这些记录。Modal 的隐私与保留信息说明了这些区别;停止计算容器并不意味着所有相关记录都已被删除。
邮箱事务会在 10 分钟内失效。防护计数器使用最长一小时的时间窗口。服务器接受新请求时会清理过期记录:有效期结束并不保证在该时刻立即物理删除。会话最迟在登录后 7 天失效。
支持往来信息会在处理请求及必要后续工作期间保留。技术日志和备份的保留取决于其目的、服务商设置和处理周期;上述会话期限不适用于它们。如需了解与你的保留或删除请求有关的信息,请联系我们。
你的权利
在适用法律规定的条件下,你可以请求访问、更正、删除、限制处理或转移你的数据。对于基于合法利益的处理,你可以因与你的具体情况有关的理由提出反对。如果处理基于同意,你可以撤回同意,但不影响此前的处理。
请发送邮件至 contact@arcy.app,说明请求内容以及相关账户的邮箱地址。我们只会要求为核实身份和保护数据所必需的信息。你也可以向法国数据保护机构 CNIL 投诉。CNIL 还提供了个人数据权利说明。
支付与订阅
当你选择付费方案时,Segmentit 会向 Stripe 发送内部账户标识符、Stripe 客户标识符以及用于确定所选方案的信息。Stripe 在其托管的结账页面收集支付信息。Segmentit 不会接收或存储完整的银行卡号或银行卡安全码。
为确认购买、管理订阅和发放积分,Segmentit 会处理 Stripe 客户、结账会话、支付和订阅标识符、所选方案、确认时返回的金额与币种,以及支付和订阅状态。数据库会保留将账单与账户关联的引用信息、订阅状态和周期,以及管理访问所需的积分记录和账单事件记录。有关 Stripe 如何处理支付数据,请参阅 Stripe 隐私政策。
服务变更
如果启用访问分析等新的处理活动,或现有处理活动的目的发生变化,我们会在相关处理开始前更新本政策及数据收集时显示的信息。