隐私政策
最后更新:2026年8月22日
本文件为方便阅读而提供的译文。具有法律约束力的版本为英文版。
本隐私政策说明 CoffeeTalk Inc.(下称“CoffeeTalk”“我们”)在您访问 https://www.coffee-talk.net(下称“网站”)以及使用 CoffeeTalk 移动应用(下称“应用”)时,如何收集、使用和保护您的信息。CoffeeTalk Inc. 是一家特拉华州公司,主营业地址为 8 The Green, Suite 15796, Dover, DE 19901, 美国。我们是下述个人信息的数据控制者。
网站与应用收集的内容不同,所用的服务商也不同。凡是区别重要之处,相应章节都会明确标注网站或应用。
1. 网站:我们收集哪些信息
当您报名内测或浏览网站时,我们会收集:
- 联系方式——您的姓名、电子邮箱,以及您自愿填写的通讯软件账号(Instagram、WhatsApp、Telegram、KakaoTalk)。
- 可选反馈——您在报名表中填写的任何内容。
- 技术数据——IP 地址、浏览器与设备类型、语言和来源网址。这些由第 6 节所述的分析与广告服务收集,且仅在您于 Cookie 横幅中同意之后才会收集。
2. 应用:我们收集哪些信息
- 账号——您的电子邮箱,或您使用 Apple、Google、Naver 登录时对方返回的标识符,以及我们生成的账号 ID。
- 个人资料——昵称、@用户名、头像、简介、性别、出生日期、您掌握和正在学习的语言、兴趣、国家和城市。其他用户只能看到您的年龄,看不到出生日期。
- 内容——聊天消息、照片、视频、文件、语音消息、快拍、帖子、表情回应和已读状态。
- 通话——谁呼叫了谁、通话何时开始、持续多久。通话音频绝不录制。
- 验证结果——活体检测与人脸比对分数以及通过与否的结论,详见第 3 节。
- 设备数据——推送通知令牌、应用与 iOS 版本、语言,以及随客服请求一并提交的诊断信息。
- 大致位置——仅在您开启“按距离排序”时收集,详见第 7 节。
- 产品分析——应用内事件与会话录制,详见第 6 节。
3. 身份验证与生物识别数据
CoffeeTalk 会核实一个账号是否属于真实且唯一的人。验证时,应用会拍摄一张自拍,由我们的服务器转交给验证服务商 Didit(didit.me)进行最多三项检查:
- 被动活体检测——镜头前是活人,而不是照片、面具或屏幕?
- 人脸比对(1:1)——如果您提供了参考照片,自拍是否与之相符?
- 人脸检索(1:N)——这张脸是否已经登记在另一个 CoffeeTalk 账号下?与其他账号匹配将导致验证不通过,因为这意味着重复注册或冒用他人身份。
1:N 检索之所以可行,是因为已验证的人脸会被登记进一个图库。该图库由 Didit 保管,而非由我们保管,每条登记记录都以您的 CoffeeTalk 账号 ID 标记。其中存放的是由自拍推导出的人脸数学模板,而不是可供浏览的照片。
我们自己的服务器只保存结论:活体与比对分数、是否通过,以及与您人脸匹配的账号 ID。我们不保存自拍照,也不保存参考照片。它们只在请求处理期间存在于内存中,随后即被丢弃。
按照 GDPR,用于识别身份的人脸模板属于生物识别数据,是第 9 条下的特殊类别。我们基于您的明示同意处理它——您启动验证即表示同意——并且只用于一个目的:把虚假和重复账号挡在社区之外。验证是自愿的:您可以拒绝,未验证的账号只是限额更低、没有认证标识而已。若要撤回同意,请写信至 help@coffee-talk.net:我们会删除我方的验证记录,并要求 Didit 删除您的登记。
本项检查的早期版本使用 Amazon Rekognition Face Liveness。应用启动时仍会创建一个匿名的 Amazon Cognito 访客身份,这是那次集成的遗留物;不会有任何自拍、人脸模板或验证结果发送至 Amazon Web Services。
4. 消息、通话与机器翻译
消息、快拍和帖子会被存储,以便我们送达并在之后再次向您展示。文本存放在我们位于 Supabase 的数据库;照片、视频、文件和语音消息存放在 Cloudflare R2,通过短时有效的签名链接提供。
- 翻译。当您翻译一条消息时,其文本会发送至 OpenRouter,再由其转发给语言模型。我们把这条路由固定在承诺零数据留存、且禁止将文本用于训练的服务商上。
- 语音消息。翻译语音消息时,音频会发送至 OpenRouter 进行语音转文字,所得文本再按同样方式翻译。转写结果会与该消息一起缓存。
- 通话。通话音频实时经由 LiveKit 传输,不录制、不存储。实时字幕由您 iPhone 本机的语音识别生成;只有生成的文本会按上述条件送去翻译。
所有流量均以 TLS 加密。CoffeeTalk 并非端到端加密:我们在技术上能够读取已存储的内容,且仅在第 5 节所列情形或法律要求时才会这样做。
5. 安全、举报与审核
- 举报。当您举报某条消息、某个资料、快拍或帖子时,服务器会自行保存一份被举报内容的副本,使该举报即便在内容随后被修改或删除后仍可审查。
- 已删除的消息。当您对所有人删除一条消息时,双方在聊天中都会看到“已删除”占位,但原文会被复制到一份只可追加的审核归档中。它的存在是为了让辱骂内容无法在接收方举报之前被抹去。目前该归档没有自动过期机制。
- 审核员权限。我们的审核人员可通过一个需登录的独立后台,打开被举报的聊天、媒体、快拍和资料。审核员每打开一个案件,都会写入一条审计记录。
- 处理结果。案件可能以驳回、删除内容、警告(记违规)或临时/永久封禁告终。每项操作都会写入只可追加的日志。
6. 分析与广告
网站。在您于 Cookie 横幅中同意后,网站会加载 Google Analytics(使用统计)、Meta 像素与 Reddit 像素(转化衡量与广告受众)。若您在横幅中拒绝,它们完全不会加载。
应用。应用使用位于欧盟云的 PostHog(eu.i.posthog.com)做产品分析:记录具名事件——打开了哪个页面、点了哪个按钮、完成了哪一步注册引导——并关联到您的账号 ID。消息内容绝不会成为事件属性。会话录制已开启,且在 App Store 与 TestFlight 版本中会遮蔽输入框、已加载的图片和系统视图。您可以在应用设置中关闭分析。
应用中没有任何广告 SDK,不使用广告标识符(IDFA),也从不请求 App Tracking Transparency 权限。应用收集的任何信息都不会用于跨其他公司的应用或网站追踪您。
7. 通知、位置与设备权限
- 相机与照片图库——仅用于验证时拍摄的自拍,以及您自己选择发送或发布的照片和视频。
- 位置——可选。若您开启“按距离排序”,应用会取一次精度约一公里的定位。我们把坐标存在您的资料中,但从不展示:其他用户只能看到一个距离。
- 语音识别——在您的设备本机运行,用于通话中的实时字幕。
- 推送通知——通过 Apple 推送服务(APNs)送达。消息通知包含发送者昵称和最多 140 个字符的正文,以便锁屏预览有实际意义。您可以在 iOS 设置或应用内关闭通知。
8. 服务提供商
我们只与代表我们运营服务的服务商共享个人数据,且合同将其严格限定在我们的指示范围内。我们不出售个人数据。
- Supabase——数据库、身份认证与服务端函数(应用的后端,以及来自网站的内测报名名单)。
- Cloudflare R2——照片、视频、文件、语音消息和头像的存储。
- Didit——身份验证及第 3 节所述的生物识别图库。
- OpenRouter 及其转发的模型服务商——翻译与语音转写。
- LiveKit——通话的实时音频。
- PostHog(欧盟云)——产品分析与会话录制。
- Apple——推送送达;若您使用其登录,还包括 Apple、Google 和 Naver。
- Resend——账号邮件(如登录验证码)的投递。
- Amazon Web Services——第 3 节所述的遗留 Cognito 访客身份。
- Vercel——网站托管。
- Google、Meta 与 Reddit——网站分析与广告,仅在取得同意后。
9. 跨境传输
CoffeeTalk Inc. 位于美国,我们的服务商分布在美国与欧盟,因此您的数据会在您所在国家之外处理。当数据离开欧洲经济区或英国时,我们依据欧盟委员会的标准合同条款以及各服务商自身的传输合规框架予以保障。
10. 我们保存多久
- 账号、资料与内容——在您的账号存续期间保存(见第 12 节)。
- 验证记录——分数与结论在账号存续期间保存;Didit 保管的登记记录保存至您要求删除为止。
- 举报、审核归档与审核操作记录——只可追加,目前没有自动过期时间,因为它们是安全处置决定的证据。
- 客服请求——为答复您并保留沟通记录而保存。
- 分析数据——按 PostHog 的默认留存期限;网站部分按 Google、Meta 和 Reddit 的默认期限。
11. 您的权利
视您所在地区而定(GDPR、英国 GDPR、CCPA/CPRA 等),您可能享有以下权利:
- 访问我们持有的关于您的个人数据并获取副本;
- 更正不准确的数据,或要求删除您的数据;
- 反对或限制特定处理活动;
- 撤回已作出的同意——包括生物识别验证的同意——且不影响撤回前处理的合法性;
- 向您当地的数据保护监管机构投诉。
我们不出售个人信息,也不会为加州法律所定义的“跨情境行为广告”目的共享个人信息。如需行使任何权利,请写信至 help@coffee-talk.net。
12. 删除账号
您可以在应用的设置中删除账号。删除是即时且不可撤销的——没有反悔期,之后我们也无法恢复。
删除会移除您的资料、您发出的消息、您的快拍、帖子、连续打卡、举报、推送令牌和验证记录,以及您的头像和快拍、帖子中的媒体文件。有两类内容会刻意保留:您在会话中发出的媒体文件,因为它已送达对方,并非您一人可单方抹去;以及第 5 节所述的审核归档与审核操作记录。PostHog 已接收的分析事件不会自动删除——请告知我们,我们会为您删除。
13. 未成年人
CoffeeTalk 不面向 17 岁以下人士,应用在 App Store 的分级为 17+。我们不会在知情的情况下收集儿童数据。如果您认为有儿童注册了账号,请写信至 help@coffee-talk.net,我们会删除该账号。
14. 安全
传输流量以 TLS 加密。对已存储数据的访问受数据库行级安全规则限制,媒体文件只能通过短时有效的签名链接获取,第三方服务的凭据保存在服务端密钥中,绝不写入应用二进制文件。没有任何系统是绝对安全的;如果您认为账号或数据已遭泄露,请写信至 help@coffee-talk.net。
15. 政策变更
随着产品演进,我们会更新本政策。页首的“最后更新”日期始终反映现行版本;对于重大变更,我们会通过电子邮件或应用内通知已注册用户。
16. 联系我们
CoffeeTalk Inc., 8 The Green, Suite 15796, Dover, DE 19901, 美国。
关于本政策的疑问、请求与投诉:help@coffee-talk.net。