PRIVACY · DATA PROCESSING RULES
先把照片
如何被处理说清楚。
本页是 FLORA FACE 面部视觉风格报告的个人信息处理规则。它同时披露当前技术配置的真实限制:OpenRouter 境外链路尚未完成供应商尽调、跨境合规路径和删除承诺,因此当前不具备面向公众商业上线的条件。
当前 Worker 会把上传的压缩面部照片发送至 https://openrouter.ai,并可能使用配置的备用模型。接收方留存、转委托、训练、跨境位置和删除条件尚未完成核验。正式上线前必须完成境内替代或完整跨境合规评估。在此之前,请勿上传真实照片。
处理者信息
运营主体:【待配置:主体全称】
统一社会信用代码:【待配置】
注册地址:【待配置】
个人信息保护负责人:【待配置:姓名/职务】
权利请求与客服:【待配置:邮箱/电话/地址】
适用范围
本规则适用于 FLORA FACE 网页、报告生成接口、领取链接、运营事件和与本服务有关的客服处理。
本服务只接受上传者本人、且照片中人年满 18 周岁的照片。不得上传未成年人、他人或含有其他可识别人脸的合照。当前服务端记录成人/本人声明,但声明不能替代被拍摄者的真实授权。
本服务不做身份识别、医学诊断、皮肤疾病判断、年龄、性格、职业、种族、国籍、命运或情绪推断。
一、我们处理哪些信息
| 类别 | 当前收集/产生的内容 | 用途 | 敏感性与状态 |
|---|---|---|---|
| 面部照片 | 浏览器压缩后的 JPG/PNG/WEBP Data URL | 调用视觉模型生成报告 | 可识别的人脸照片属于敏感个人信息;当前会发往 OpenRouter,境外链路未完成尽调 |
| 面部派生结果 | 脸型、轮廓、五官视觉关系、照片肤感、风格类型、报告内容 | 在当前浏览器展示报告 | 属于与个人相关的派生画像;本站不再进行跨用户持久化缓存 |
| 可选称呼 | 用户在输入框填写的昵称/称呼 | 在浏览器内显示和导出分享卡 | 不发送至分析服务 |
| 会话与领取 | Cookie 会话哈希、活动领取记录、生成次数 | 关注礼资格、反滥用和交付 | 去标识信息,仍可关联个人 |
| 安全与运营事件 | 访问时间、事件名、随机报告 ID、档位、IP 或会话的密钥 HMAC | 防滥用、故障排查、产品统计 | 不记录原图和模型完整响应;事件最长保留 180 日 |
“原图不写入本站数据库”仅描述本站 Worker 与 D1 的技术控制,不能替代第三方服务的书面零留存/不训练承诺。供应商书面确认前,我们不会作出“原图绝不留存”的承诺。
二、处理目的、依据与必要性
1. 生成面部视觉风格报告
在取得明确、充分知情的单独同意后,处理本人照片中可见的面部特征,用于生成轮廓、妆发、配饰、配色和拍照建议。处理人脸相关敏感个人信息必须具有特定目的、充分必要性并采取严格保护措施。
2. 活动领取与安全
活动领取记录、一次性令牌、会话和生成次数用于交付限时免费数字内容和防止批量滥用。当前收费入口已关闭。不会以报告内容创建广告画像,也不会用于模型训练。
3. 自动化生成
报告由视觉模型自动生成,并经过格式和文案校验。它不代表事实、医学结论或“颜值评分”,可能存在错误;用户可请求解释、更正或删除。我们不会仅凭该结果作出授信、招聘、保险、医疗或其他对个人有重大影响的决定。
三、第三方与跨境处理
当前代码在 worker/index.js 中向 OpenRouter Chat Completions 接口传送图片;备用模型配置包括 Google 等第三方模型。OpenRouter 及具体模型提供方的实际接收主体、处理地点、转委托、留存、训练和删除政策尚未完成核验。
因此,当前不存在可供商业上线依赖的完整跨境告知、单独同意、个人信息保护影响评估、接收方协议及适用的数据出境条件证明。正式上线前必须:
- 优先改用已确认境内处理和存储的模型;或逐一核实接收方及所有转委托方;
- 取得跨境处理的单独同意,披露接收方、联系方式、国家/地区、目的、方式、类别、期限和权利路径;
- 完成个人信息保护影响评估,并根据规模和适用规则完成安全评估、标准合同/备案、认证等必要步骤;
- 取得书面不训练、最短留存、删除回执和安全事件通知承诺;
- 把 Cloudflare Workers、D1、KV、静态资源和日志服务纳入受托处理者清单和协议。
四、保存期限与删除
当前技术控制:本站不持久化原图和结构化报告;旧报告缓存已清空并停用。浏览器更换照片、撤回同意或删除关联数据时会清除页面中的照片。定时任务清理已过期会话、180 日前的运营事件和回调事件。
- 原图:不写入本站持久存储;第三方留存期限仍须以合同确认的最短期限为准;
- 报告:直接返回当前浏览器,不做跨用户缓存;
- 会话:最长 30 日,到期清理;事件和回调验证记录:最长 180 日;
- 订单和退款记录:仅保留履行、争议、财税等法律或业务必要期限;
- 同意、影响评估和审计证据:依法保留至少三年,但到期后解除浏览器令牌关联。
个人撤回同意、处理目的已实现或不再必要、服务停止或保存期限届满时,可请求删除。无法立即删除时,至少停止除存储和必要安全保护之外的处理。
五、你的权利与行使方式
你可以请求查阅、复制、更正、补充、解释、限制处理、撤回同意、删除个人信息,或询问第三方接收方和处理规则。
测试页已提供“撤回同意”和“删除关联数据”按钮,处理完成后返回请求编号并终止该同意令牌。正式上线前仍必须补齐人工权利与投诉入口:【待配置:在线表单/邮箱/电话】,用于查阅、复制、更正、解释、争议和第三方删除回执。请求时只应提供完成核验所需的最小信息,不要再次发送原图。
我们将在核验身份和权限后处理请求;拒绝时说明理由。请求处理记录将与报告正文分离保存。
六、安全、审计与变更
现有代码使用 HTTPS、HttpOnly/Secure Cookie、D1 参数绑定、OAuth 凭证 AES-GCM 加密、关联标识 HMAC、报告结构校验、回调验签和安全响应头;这些措施不等于已完成敏感信息合规。仍必须完成供应商审计、最小权限复核、备份删除验证和安全事件演练。
本规则发生处理目的、方式、类别、接收方或保存期限变化时,应重新告知并在法律要求时重新取得同意。生效版本、更新时间和历史版本应可查阅。
技术规则版本:2026-09-16-v1 更新时间:2026-09-16