隐私政策

最后更新:2026 年 8 月 19 日

Vifo 由 Youli Global Limited(于香港注册)运营,它也是这份政策下你个人数据的控制者;产品由一个人独立开发与维护。这份政策写的是这个服务实际怎么处理你的数据——不是模板。下面每一类数据,都对应代码里一个具体的字段。

我们收集什么

全部来自你自己交进来的东西:你(或你的 AI agent)上传的照片视频、写下的文字,以及为了让账号能用而必需的少量技术记录。我们不从别处买数据,也不从第三方补全你的资料。

账号

你的邮箱地址,用来登录和给你发六位验证码。会话凭证与你在「接入」页发出的 API key 只存哈希,不存明文——我们自己也读不出你的 key。

你的内容

照片与视频的原始文件、照片描述与关键词、你自己说的话(库里这一列就叫 their_words,逐字保存、不改写)、时间线上每一段正文、行程的标题摘要与收尾。这些是你的作品,我们只做保管与呈现。你的原话会参与站内检索,也会显示在你自己的网页上;它不会出现在任何 MCP 工具的返回里,也不会跟着你发出去的分享链接走——公开页上没有它。

照片里的 GPS 经纬度

这是我们保管的最敏感的一项,所以单独说:如果你的照片带 GPS,那对经纬度会被存下来。一个人几年的照片坐标连起来,足以还原他去过哪、住在哪、常在哪。我们清楚这一点。

坐标的三条去向,逐条说清:一、建档时(confirm_upload)它会原样回到发起这次调用的 agent 手里,因为那次调用本来就是它交上来的;除此之外,没有任何工具会返回坐标——列素材、检索、读时间线、看图,拿到的都只有地名。二、你登录后自己的网页会拿到坐标,用来算行程距离;发出去的分享链接不会,公开页上没有坐标,这是代码里明确剔掉的一步。三、为了把坐标变成地名,它会被发给 OpenStreetMap 的公共地名服务——见下一节,那是唯一一处坐标离开本站的地方。

拍摄时间与时区

每张照片的拍摄时刻(UTC 毫秒)与当时的时区偏移。它单独看很平常,配上坐标就是一条完整的行程轨迹——所以我们把它和坐标同等对待。

反查出来的地名

由坐标反查得到的行政层级——街区、城市、国家——以及地名服务返回的原始应答。你自己写的地点名(某家店、某个地标)是另一列,由你或你的 agent 填,我们不猜。

相机与文件信息(EXIF)

照片和视频自带的元数据,由你的浏览器或 agent 解出来交上来,我们整块保留。我们的上传接口不限定里面能有哪些字段,所以这里说的是「通常包括什么」,不是一份封闭清单。照片那一路通常有:拍摄时间与时区、方向、相机或手机的品牌与型号、拍摄软件、镜头,以及快门、光圈、感光度、焦距、曝光补偿与闪光灯。视频那一路通常有:创建时间、录制地点的原始坐标串、品牌与型号、拍摄软件、时长。其中品牌、型号与软件是能间接指向设备的信息,录制地点的坐标串又是一份坐标——所以在这儿逐样列出来,而不是笼统说一句「文件元数据」。另外还有文件字节的 SHA-256 摘要(用来认出重复上传)与文件大小(用来算配额)。

视频转写

视频语音转文字默认不做,只有你(通过 agent)明确要求那一次才发生。这是有意的:旅行视频的音轨里常常有别人的说话声,把视频存下来和把旁人的话变成可检索的文字记录,不是一回事。要求转写时,视频的音轨会交给 Cloudflare 的 Workers AI(Whisper 模型)识别,识别结果存在这条素材上并返回给你的 agent。列素材时只会看到「有没有转写」,不会带出全文;发出去的分享链接也拿不到转写,理由和坐标一样——那段话里可能有旁人的声音。

订阅与计费

你订阅之后,我们按你的账号存一行订阅记录:Stripe 那边的客户编号与订阅编号、订阅状态、档位、当前计费周期的结束时间、你有没有设为到期不再续、有没有发生过拒付争议,以及我们最后一次收到 Stripe 事件的时刻与序号(用来判断哪条事件更新,免得旧事件把新状态盖回去)。我们不存卡号、有效期或任何支付凭证——那些从头到尾只在 Stripe 那边。第一次结账时,你的邮箱会作为账单邮箱交给 Stripe,用来开客户档案和发收据;之后我们认的是 Stripe 给的客户编号,不再重复发送。

别人通过上传链接交上来的东西

你可以开一条上传链接发给同行的人,拿到链接的人不需要账号就能往你这一趟里传照片、视频,或者写一句话。这一节是写给他们看的:你选的文件会在你自己的浏览器里被读出拍摄时间、时区、GPS 坐标、相机或手机的品牌型号与拍摄软件,连同文件一起交上来;你写的那句话会原样保存。这些内容归入开链接的那个人的行程,由他保管、由他决定要不要分享出去;我们对它们的处理和这份政策其余部分完全一致。不想交某一项,最直接的办法是先在自己设备上去掉照片的位置信息再选文件。链接可以被随时撤销,撤销之后就再也传不进去。

内部标识

每个账号、行程、素材、时间线块、上传链接都有一个内部 ID(形如 u_ / t_ / m_ / b_ / ul_ 加十二位十六进制)。它们会出现在工具返回里,因为后续调用要用它们来指认对象。它们不含你的任何个人信息,但确实是能把你的记录串起来的标识符,所以在这儿披露。

技术记录

你请求发送登录验证码时,我们会按你的 IP 地址计数,防止有人拿这个接口连打。这个计数只为限流而存在,窗口过期后由定时任务删除,不长期保留。此外,Cloudflare 作为承载方会产生常规的请求日志。我们没有装任何第三方分析脚本、广告像素或跨站追踪器。

这些数据会到谁手上

除下面这张表,我们不把你的内容交给任何人。我们不出售数据,也不用它换广告。

谁拿到什么
Cloudflare托管、数据库、文件存储、图片与视频的尺寸转换、视频转写与检索向量的计算(Workers AI)、向量索引。你的内容大部分时间都待在这里。
OpenStreetMap / Nominatim照片的经纬度。只发坐标,不发照片、不发描述、不发任何能指向你的标识。
Stripe订阅与付款,以及首次结账时你的邮箱地址(作为账单邮箱)。结账页由 Stripe 托管,我们从不接触你的卡号。
Cloudflare Email Sending你的邮箱地址,用于发送登录验证码,以及长期不活跃时的那封提醒信。
你自己接上的 AI agent你授权它读写的那部分内容——包括你让它看图时的图片本身。

关于地名服务,值得多说一句:你大概不会想到「我传了一张照片」等于「我的坐标被发给了一个第三方地名服务」。但事实就是这样——服务端拿你照片的经纬度去 OpenStreetMap 的公共 Nominatim 反查地名。同一个位置全站只查一次,结果按取整到约一百一十米的网格缓存下来(这份缓存里只有「哪个网格对应哪个地名」,没有任何用户标识)。这是一次真实的、跨境的数据出境,所以我们把它单列一行、再单写一段。

关于你自己的 agent:这个服务是给 AI agent 用的,你连上的 Claude、ChatGPT 或本地 agent 会通过工具调用拿到你的行程、描述、地名、时间,以及你让它看图时的图片字节。那些内容随之进入该 agent 提供方的处理范围,受它自己的隐私政策约束——那部分不在我们能控制的范围内。想收回,随时到「接入」页断开它,立刻生效。

我们不做的事

  • 不读你照片的画面内容。服务端只做尺寸缩放和你要求的裁剪旋转,不跑任何图像识别。要「看照片」的是你自己的 agent,图片直接进它的上下文,不经过我们的模型。
  • 不把你的内容交给任何第三方模型做训练。唯一出现的模型调用是 Cloudflare Workers AI 上的语音识别与文本向量计算,两者都在 Cloudflare 内部完成,只为让你能搜到自己的东西。
  • 不在公开分享页上放坐标或视频转写,也不让搜索引擎收录分享页。
  • 不出售、不出租、不拿你的数据换广告,不做跨站追踪,页面上没有第三方分析脚本。
  • 不替你决定把话记下来。视频转写只有你要求时才发生。

留多久

退订之后,存量素材一条不删。你回到免费层的能力,最近的十条行程照常打开、编辑、分享;更早的会被锁住——卡片仍在,点进去提示续费,但已经发出去的分享链接照常打开,因为那些链接在别人的聊天记录里,跟他们没关系。

长期不活跃:网页登录、agent 调用、上传链接被使用、订阅扣款成功,任何一种活动都会重置这个时钟。连续 12 个月没有任何活动,我们会先给你发一封提醒信,一键就能继续保留。仍无响应的,素材会做一次退化——照片只留展示尺寸;视频如果已经有转写,只留封面帧与那段转写文字,没有转写的视频我们一动不动地留着原样(不然退化之后画面和声音都没了,那已经不是退化是删除)。文字、时间线、分享链接全部原样保留。退化到此为止,不会自动删除。

上面这两条是现行政策,不是永久承诺。如果将来要改,我们会提前通知。我们不写「永远不删」这种话——一句永久承诺是永久约束,说清楚「这是现在的做法,改了会提前说」更诚实。

两处例外照实说明:坐标网格对应的地名缓存是全站共享的,不含用户标识,不随删号一并清除;Cloudflare 的常规请求日志按它自己的周期保留,我们无法逐条删除。

你可以做什么

  • 导出全部数据。写信给下面的地址,我们会把你的行程、素材原文件与全部文字整理好交给你。
  • 删号。写信到下面那个地址要求删除账号,我们会删掉你的账号、素材原文件与检索索引里的向量,删掉之后不可恢复。和导出一样,这一步目前由人工处理,页面上还没有自助入口。
  • 更正。描述、时间、地点、地名写错了,随时自己改,或让你的 agent 改。
  • 收回授权。「接入」页上列着每一个连上来的应用与你发出的每一把 key,断开即时生效。

未成年人

这个服务不面向 13 岁以下的儿童,我们也不有意收集他们的信息。如果发现有,会删掉。

这份政策改了怎么办

改动会更新页面顶上的日期。涉及数据用途或第三方的实质性改动,我们会在改动生效前用邮件通知你。

联系我们

隐私相关的任何事——导出、删号、疑问、投诉——写信到 privacy@vifo.app,收信方是 Youli Global Limited。这是一个真人在看的信箱,通常几天内回复。

回到首页 服务条款