这是 Nephele Workshop 的正式隐私政策,作为合规披露文件。一份更偏产品叙述、给你读起来更顺口的版本在 我怎么对待你的数据。两份文档在事实上一致,如有冲突以本页为准。
三条核心承诺
- 不用于训练模型 — Nephele 不训练任何 AI 模型,不将你的数据用于任何第三方模型训练。我们使用的上游 AI 推理服务均为付费级别 API,按合同约定不将付费客户数据用于模型训练。
- 不出售你的数据 — 数据变现不在我们的商业模型之内。
- 不主动分享给第三方 — 除非法律强制要求(例如有效的司法协助请求),我们不会主动向任何第三方分享你的个人信息或作品内容。
哪些功能在本地运行
以下功能完全在你的设备上运行,不会上传任何文件:
- 数字确权存证(SHA-256 指纹 + RFC 3161 时间戳 + PDF 证书)— 仅向 TSA 发送 256 位哈希值,原文件不上传
- 水印(可见 + 盲水印)、发布打包、PSD/PSB 工程清洗
- 感知哈希指纹、相似性分析、维权取证包生成
- Agent 本地工具(Python 运行器、文件操作、浏览器自动化等)
- Eagle 素材库集成(直接读取本地
.library 目录) - 本地快捷命令(打开应用/路径等由规则引擎本地执行,不经过 AI、不联网)
- 本地图像标签、CLIP 相似图检索、语义搜索、AI 痕迹视觉检测(ONNX 本地推理)
- 聊天记录、存证记录、用户偏好 — 存储在本地 SQLite 和文件
哪些功能需要联网
以下功能仅在你主动使用时将内容发送到云端:
- AI 文案 — 图片在本地压缩至最大 1536px JPEG 并剥除 EXIF 元数据后,通过我们的服务端转发给 AI 推理服务
- AI 评估 — 同上
- 云端 AI 对话(Axioma,含应用内「?」引导问答的自由输入)— 文本和/或经同样处理的图片通过服务端转发
- 画师订阅 — 你订阅的创作者 handle 保存在服务端,由服务端拉取其在内容平台上的公开更新
- 以图搜图 — 图片在本地压缩并剥除 EXIF 后临时上传至我们的存储(24 小时自动删除),并转发至第三方搜索引擎(SauceNAO、iqdb、Google Vision、百度识图)
- 数字存证 — 仅将文件的 SHA-256 哈希发送给第三方 TSA(FreeTSA / DigiCert / IdenTrust),原文件不出设备
- 远程公告 — 启动时获取应用内公告和版本兼容性信息(匿名请求,不含身份标识)
云端 AI 对话的临时留存:为了 bug 排查和产品迭代,我们会在云端处理链路中临时留存云端对话内容(文本 + 经上述压缩处理的图片)。访问权限仅限 Nephele 开发者(单人运营,CreatorAris 本人),不分享给任何第三方,不用于训练任何 AI 模型。留存规模由我们管理,不构成长期对话数据库。如你的作品涉及 NDA 或未发布 IP,绝大多数整理、打标、以图搜图、水印、存证工作都能用本地内嵌模型离线完成,不必上云。
系统提示中包含你的操作系统信息和本地记忆系统的摘要(最多 2500 字符),但用户名在系统提示中会被脱敏占位符替换。
不想让数据上云?打标、索引、水印、存证、文件操作等本地功能全程不需要网络;只有 AI 对话和评估这类需要云端推理的功能才会联网。
我们收集什么
账号邮箱登录、订阅、通知、退款与注销明文存储,不关联额外身份信息
设备指纹哈希设备绑定(2 台同时)、反欺诈基于系统稳定字段的单向哈希 UUID;服务端只接收并存储哈希,不存储派生用的原始字段
应用版本 + 操作系统兼容性、诊断仅版本号和系统类型
画师订阅列表拉取你订阅的创作者的公开更新仅创作者 handle,关联你的账号存储;取消订阅即删除
服务端访问日志监控服务健康、防滥用、账单核对、安全事件追溯包含 IP、账号 ID、接口名称、时间戳、响应元数据;不含消息内容或图片内容
关于设备指纹的承诺:Nephele 不收集你的 MAC 地址、CPU ID、磁盘序列号、BIOS 序列号、IMEI 等长期追踪类硬件标识。我们服务端长期存储的仅是派生出的哈希 UUID。
匿名统计(你说了算)
应用通过独立的匿名使用统计服务采集事件级数据。默认需要用户同意后才会启用。一旦启用,采集内容如下:
- 功能使用频率(工具名称、耗时、成功/失败状态)
- 应用启动事件(版本号、操作系统)
- 粗略地理位置(GeoIP,国家/地区级别)
不含作品内容、不含聊天消息正文、不含图片内容、不含文件名、不含个人身份信息。
边角风险的诚实披露:错误事件的 error 字段会截取前 200 字符用于崩溃诊断,理论上可能包含异常栈中的部分文件路径片段。
随时在 设置 > 隐私与安全 > 使用情况分析 关闭,关闭后统计客户端完全不初始化,不发送任何事件。
我们不收集的
- 你的本地作品文件内容(本地功能完全不上传;云端功能只处理你主动传入的文件)
- 你的本地聊天记录(存储在本地 SQLite 数据库,服务端不同步,不备份到云)
- 你的本地记忆系统全文(只有最多 2500 字符的摘要会随云端对话发送)
- 你的支付卡号、CVV、支付密码(支付由支付宝 / 微信支付 / Creem 直接收单,Nephele 服务器不接触)
- 你的 MAC 地址、CPU ID、磁盘序列号、BIOS 序列号等硬件标识
- 你的手机号、身份证、真实姓名、邮寄地址
本地存储内容
以下数据存储在你设备上的 ~/.nephele_workshop/ 与 %APPDATA%\Nephele Workshop\ 目录:
- 用户设置(settings.json)
- 聊天记录(chat_history.db — SQLite)
- 存证记录(certifications.db + 输出文件)
- 用户偏好记忆(memory/MEMORY.md + 每日日志)
- 参考图缓存、自定义技能、工具执行结果、操作撤销日志
Windows 注册表(HKCU\Software\NepheleWorkshop)中存储:登录 JWT 令牌、许可证缓存、第三方平台登录凭证(Pinterest/Pixiv 等 cookie)。这些数据未由应用额外加密,由操作系统用户权限保护。若你使用共享设备,请注意 JWT 令牌的载荷(payload)中包含你的登录邮箱。
第三方服务
云端 AI 推理服务云端 AI(文案、评估、对话)付费级 API,按合同约定不训练;我们会根据成本、可用性、合规要求择优选择和更换
匿名使用统计服务事件级功能使用统计需用户同意方启用
以图搜图引擎SauceNAO / iqdb / Google Vision / 百度识图用户主动触发;这些引擎对图片的留存受其各自服务条款约束
RFC 3161 时间戳服务FreeTSA / DigiCert / IdenTrust仅发送 256 位 SHA-256 哈希,原文件不发送
支付通道微信支付 / 支付宝由第三方直接收单,Nephele 不接触卡号/密码
海外支付(Creem)国际信用卡 / 借记卡收单(Merchant of Record)卡号、CVV、账单信息直接进入 Creem,受其隐私政策约束;Nephele 只收到支付成功通知与订单号
内容源平台画师订阅(X 等)、图库站标签数据(danbooru 等)画师订阅由服务端拉取公开内容;部分图库请求由客户端直接发起,你的 IP 对这些站点可见
Discord RPC状态展示仅当 Discord 运行时,通过本地 IPC
数据保留期
- 账号与订阅数据(邮箱、设备指纹哈希、许可证状态)— 自账号存在期间持续保留,注销时按下述流程清除
- 云端对话临时留存(云端处理链路)— 规模滚动管理,不构成长期对话数据库
- 服务端访问日志(IP / 接口 / 时间戳)— 按监控与安全合规所需期限保留
- 退款审计记录(退款时的订单号、金额、设备指纹哈希、支付方匿名标识)— 永久保留,用于反退款欺诈(每账号/每设备/每付款人终身限退款一次)
- 封禁 IP 名单 — 永久保留,用于反滥用
- 反搜临时上传图片(存储桶)— 24 小时自动删除
跨境数据传输
我们的服务端基础设施同时包含中国大陆境内与境外的节点(境外云服务商,以及境内的中继/加速节点)。你的数据可能在境内外服务器之间传输和处理:云端 AI 推理服务可能位于境内或境外,并可能随服务商更换而变化;匿名统计服务位于境外;以图搜图会将图片临时上传至我们的存储(全球节点),并转发至第三方搜索引擎。使用这些云端功能即视为你知悉并同意此类传输。
本地功能不涉及任何数据传输。
你的权利
- 关闭匿名统计 — 设置 > 隐私与安全
- 只用本地功能 — 打标、索引、以图搜图、水印、存证等靠本地内嵌模型运行,全程不联网
- 删除本地聊天记录 — 删除
%APPDATA%\Nephele Workshop\chat_history.db - 重置用户记忆 — 在对话中说"清空记忆",或直接删除
~/.nephele_workshop/memory/ - 删除存证记录 — 应用内删除,可连同文件
- 删除全部本地数据 — 删除
~/.nephele_workshop/ 和 %APPDATA%\Nephele Workshop\ - 注销账号 — 从注册邮箱发送邮件至 support@creatoraris.com,7 个工作日内人工审核后清除账号数据(保留退款审计记录与财务合规所必需的最短期限内容)
安全措施
- 全程 TLS 加密通信
- 主 API 端点 SSL 证书固定
- JWT 令牌认证 + 自动刷新
- 自适应 CAPTCHA 人机验证(双通道:国际 / 中国)
- Ed25519 许可证签名(私钥仅在服务端持有,客户端只有公钥)
- API 版本门禁(拦截过期客户端)
- 支付由支付宝 / 微信支付 / Creem 直接收单,应用不接触支付信息
移动端(Nephele Aura)
本政策同样适用于移动端应用 Nephele Aura。Aura 使用与桌面端相同的账号体系和云端服务链路:云端 AI 对话经我们的服务端转发,且当你的桌面端在线时,请求会转交你自己的桌面端执行;设备间的图片传输经我们的中继节点转发,仅用于完成传输。Aura 额外产生的服务端数据仅为多设备管理所需的设备标识哈希与在线状态。