ModeForge legal
隐私政策
本政策说明 ModeForge 处理哪些数据、处理目的、私有媒体的流向,以及删除账户后仍需保留的内容。
- 生效日期
- 2026-08-09
- 运营方
- ModeForge Demo (no production operator configured)
我们处理的数据
我们处理账户与认证信息、项目和素材元数据、生成设置、肖像权同意记录、积分账本事件、账单引用、安全限流键及审计事件。原始提示词和供应商响应正文不会写入审计元数据。
上传的人像、服装图或来源图会先校验 MIME、文件魔数、尺寸和大小,再存入 S3-compatible 私有对象存储;下载仅使用短期签名 URL。
可选的第一方衡量
ModeForge 使用可选的第一方衡量来了解转化与生成质量。只有在你明确同意后,浏览器端衡量才会启动。它使用最长保留 30 天的随机第一方匿名标识;该标识不是指纹,不是跨站标识,也不会与账户身份拼接。
衡量属性采用封闭 allowlist,绝不包含原始提示词、邮箱、姓名、IP 地址、文件名、对象 key、签名 URL、媒体内容、Provider 原始响应、Stripe payload 或密钥、认证 token,或任意自由文本。账户、Checkout、购买、退款及生成事实只能由各自的权威服务边界记录。
处理方与数据传输
Stripe 处理托管结账、付款、订阅、退款和争议数据;ModeForge 不收集完整银行卡信息。
生产生成模式下,OpenAI 处理图像与提示词请求,FASHN 处理已授权人像与服装图的试穿,MiniMax 处理来源图和动作提示的视频生成。任务成功前,供应商结果会复制到 ModeForge 私有存储。
ModeForge 向 FASHN 提供 300 秒有效的签名输入 URL,并请求最多可获取 60 分钟的 base64 输出;FASHN 的账户历史仍可能保留请求元数据。除非部署账户获批并启用相应保留控制,OpenAI 的 API 滥用监测日志最长可保留 30 天。MiniMax 等处理方适用各自的供应商保留规则;ModeForge 的删除定时器不会删除供应商侧的独立记录。
保留与删除
原始人像媒体在 24 小时后到期,生成结果在 30 天后到期。上传文件和供应商结果会在对象写入前登记 owner-scoped staged 清理记录,资产成功认领时在同一事务中移除该记录;未认领对象会留在持久清理队列。定时维护会先真实删除到期或未认领对象,再记录成功;失败会持续重试,直到确认对象已经删除。
账户删除会先关闭新的项目、素材、生成和 Checkout 写入,等待持有账户锁的在途 staged 写入结束,再删除全部资产对象和 staged 私有对象。存储删除失败时,账户保持“删除进行中”并需要重试;对象删除成功前不会匿名化认证与业务记录。依法必须保留的账单、审计及不可变积分账本可以继续保存;保留身份会匿名化,生成内容会清空。
衡量事件最长保留 90 天;匿名标识在 30 天后到期,必要的同意偏好 Cookie 在 180 天后到期,独立的 HttpOnly 撤回凭证在 120 天后到期。撤回凭证不用于追踪或事件归因,只用于在较短的匿名标识到期后继续删除仍在保留期内的事件。这些期限不会延长上述媒体或供应商的独立保留期限。
你的选择
你可以拒绝可选衡量、修改偏好或撤回同意。撤回会停止后续浏览器端衡量、清除匿名标识,并删除与当前匿名标识及已登录账户关联的衡量事件。登录用户可导出账户数据(包括关联的安全衡量记录)、删除单项素材或申请删除账户;无法在产品内完成的隐私请求可联系已配置的服务运营方。