生效日期: 2026年09月29日
最近更新日期: 2026年09月29日
本隐私政策说明 Lomli 的运营主体 HYPERGAME TECHNOLOGY LIMITED(注册地:中国香港;英文注册地址:UNIT B604W ON 6/F., BLK B, CHUNG MEI CENTRE, 15 HING YIP STREET, KWUN TONG HONG KONG;中国香港观塘兴业街 15 号中美中心 B 座 6 楼 B604W 室;中文仅供参考,以英文注册地址为准;其余主体登记信息见第 24 节)(以下简称“Lomli”“我们”或“本公司”)在您访问或使用 Lomli 移动应用、网站及相关产品、功能和服务(统称“服务”)时,如何收集、使用、披露、保存和保护您的个人信息,以及您可以如何行使相关权利。
Lomli 是一款面向成年用户的人工智能陪伴服务。您在服务中互动的是人工智能系统或 AI 角色,而不是真人客服或真人伴侣;AI 回复由模型自动生成,可能不准确、不完整或不适当。服务可提供 AI 角色互动、文字聊天、图片互动、语音功能、角色创建或定制、订阅及虚拟商品购买等功能。AI 生成的内容不代表真人意见,也不应被视为医疗、心理健康、法律、财务或其他专业建议。
重要提示: 聊天、图片和语音内容可能包含高度私密或敏感的信息。请不要在服务中提交您不希望被处理的信息,例如政府签发的证件号码、账户密码、完整支付卡号、精确财务账户资料、医疗诊断、他人的私密信息或任何违法内容。您不应在未取得适当授权的情况下上传他人的个人信息。
如果您不同意本隐私政策,请停止使用服务。对于依法需要另行取得同意的处理活动,我们会在处理前提供单独提示并取得您的同意;您可以依法撤回该同意,但撤回不影响此前处理的合法性。
1. 适用范围与数据控制者
本隐私政策适用于由 Lomli 提供并链接至本政策的服务,包括:
- Lomli 移动应用;
- Lomli 官方网站及用户中心;
- AI 角色、聊天、图片和语音互动功能;
- 订阅、虚拟商品和其他应用内购买功能;
- 客户支持、安全申诉、问卷和活动;
- 与服务直接相关并链接至本政策的其他页面或功能。
本政策不适用于:
- 具有独立隐私政策的第三方网站、应用、登录服务、支付渠道或平台;
- 由 Apple、Google、应用商店、支付服务商或其他第三方作为独立控制者决定处理目的和方式的活动;
- 本公司员工、求职者或商业合作伙伴人员的数据处理,但相关人员作为普通用户使用服务的情形除外。
就本政策所述的服务处理而言,数据控制者、Lomli 服务提供者、用户签约主体及收费主体由同一家公司承担;该公司的完整法定名称、注册地、注册地址已确认:完整法定名称为 HYPERGAME TECHNOLOGY LIMITED,注册地为中国香港,英文注册地址为 UNIT B604W ON 6/F., BLK B, CHUNG MEI CENTRE, 15 HING YIP STREET, KWUN TONG HONG KONG(中国香港观塘兴业街 15 号中美中心 B 座 6 楼 B604W 室;中文仅供参考,以英文注册地址为准)。如具体功能后续由其他关联公司共同决定处理目的和方式,我们将通过功能页面、补充通知或更新后的政策告知共同控制安排及责任分配。
2. 我们收集的个人信息
我们根据您使用的功能、设备设置、账户类型、所在地区和您作出的选择收集不同信息。若您拒绝提供实现某项功能所必需的信息,我们可能无法向您提供该功能。
2.1 账户与身份信息
当您注册、登录或管理账户时,我们可能收集:
- 电子邮箱地址、用户 ID、显示名称、头像和密码的加密验证信息;
- 账户创建时间、登录时间、登录方式(Apple、Google、电子邮箱或访客模式)、账户状态和订阅状态;
- 电子邮箱的验证状态与验证时间(仅适用于电子邮箱登录);
- 您选择提供的个人资料,例如昵称、简介、性别或代词、生日或年龄声明信息;
- 账户设置、隐私选择、通知偏好、语言和地区;
- 为年龄保证、身份核验或数据权利请求而提交的信息。
我们不提供手机号码或短信验证码登录,因此不会因注册或登录收集您的手机号码。
我们会以加密验证信息的形式存储密码,不保存明文密码。若您选择通过第三方登录,我们收集的信息见第 2.2 节。
年龄保证是我们用于判断用户是否符合年龄要求的总体措施框架:年龄声明是用户自行报告年龄或出生日期;年龄估算是利用技术或行为信号作出年龄范围判断;年龄验证是使用较可靠的声明、证件或第三方服务确认年龄;人工复核是对自动结论或异议申请作出的人工判断。
我们目前采用的年龄保证方式为年龄声明,即由您在注册时自行报告出生日期或确认已满 18 周岁。该步骤仅在注册时进行一次,我们不会在后续使用过程中重复要求您声明年龄。
基于当前产品设计,Lomli 不要求您提交身份证件、护照等证件图像,不要求自拍、视频或活体检测,不建立用于年龄判断的声纹或面部特征模板,也不通过第三方年龄验证服务或自动年龄估算技术判断您的年龄。因此,当前不存在年龄验证类生物识别信息的收集或处理。
如未来因适用法律、首发市场或目标市场监管要求变化而需要调整年龄保证方式,我们将提前更新本政策并依法提供通知,必要时另行取得同意。
2.2 第三方登录信息
Lomli 目前提供 Apple 登录、Google 登录、电子邮箱登录与访客模式四类入口。本节说明第三方(Apple、Google)登录方式下我们接收的信息;电子邮箱登录方式下我们收集的信息见第 2.1 节,访客模式见第 2.3 节。
如果您选择通过 Apple 或 Google 登录,我们会从相应提供方接收其依据您的授权向我们提供的信息,例如:
- 第三方账户的唯一标识符;
- 姓名、昵称、头像或电子邮箱地址;
- Apple“隐藏邮件地址”功能生成的中继邮箱;
- 登录令牌、令牌状态及必要的安全验证信息。
根据 Apple 的机制,姓名与电子邮箱地址通常在您首次授权时提供;若您选择“隐藏邮件地址”,我们收到的是中继邮箱地址而非您的真实邮箱地址。
我们不会从第三方登录提供方接收您的 Apple ID 或 Google 账户密码。第三方如何处理您的信息受其自身条款和隐私政策约束;当第三方就其自身活动决定处理目的和方式时,其作为独立的控制者,相关说明见第 11.3 节。
若您在后续使用中将多种登录方式关联至同一账户(如应用内提供该功能),我们会将各方式对应的标识符(第三方唯一标识符、电子邮箱地址等)关联至同一账户,以便维持账户一致性并防止重复注册;解绑时的处理以应用内提示为准,具体是否提供该功能见《Lomli 服务条款》第 4.5 条。
2.3 访客模式信息
服务提供 Guest 或访客模式。我们可能以设备标识符、随机生成的访客 ID、本地存储或类似技术维持会话、保存有限偏好并防止滥用。
访客的聊天记录及相关内容会存储于我们的服务器。 当访客升级注册为正式账户时,我们会将访客期间的聊天记录、角色及偏好数据合并迁移至该正式账户,以便您延续此前的使用体验。合并完成后,原访客标识所关联的数据将按第 13 节所述规则处理。
访客账户可能无法跨设备恢复数据;清除应用数据、卸载应用或更换设备可能导致内容或购买状态无法恢复,具体以产品提示为准。
当您由访客升级注册为正式账户时,访客期间的聊天记录、角色与偏好数据将迁移至该正式账户,以便延续使用体验。
2.4 聊天、图片和语音内容
当您使用 AI 互动功能时,我们会处理您主动提交、生成或接收的内容,包括:
- 发送给 AI 角色的文字、提示词、反馈和聊天历史;
- 您上传或生成的图片、图片说明及必要的文件元数据;
- 语音输入、音频文件、语音转写文本、合成语音请求及相关技术参数;
- AI 生成的文字、图片、语音和其他回复;
- 内容时间、会话标识符、关联角色及安全分类结果;
- 您对内容的点赞、点踩、举报、隐藏、删除或重新生成等操作。
语音功能
服务提供以下语音功能:语音输入(您说话后转换为文本供 AI 理解)、语音输出(以合成语音朗读 AI 回复)以及实时语音通话(您与 AI 角色进行双向实时语音对话)。
语音功能需要访问设备麦克风,且仅会在您授权并主动使用相关功能时调用。您可在设备设置中撤回麦克风权限;撤回后,语音输入与实时语音通话功能将不可用,但不影响文字互动。
语音互动功能会处理您的语音音频与转写文本,用于提供语音功能与语音体验。我们不建立声纹模板,也不进行声纹识别或基于声纹的唯一识别。 该说明不影响第 7 节关于语音音频与语音转写文本用于模型训练的说明;相关安全措施见第 14 节。
我们不分析您的语音特征以推断您的情绪或心理状态,也不基于此类推断作出自动化决定。我们不会将您的语音内容用于广告定向、营销画像或与上述目的不相容的其他用途。
您提交的内容可能揭示健康状况、性生活或性取向、宗教或哲学信仰、政治观点、种族或族裔等敏感信息。请谨慎决定是否披露。我们不会仅因 AI 对话内容而断言这类信息必然真实,并会依据适用法律采取额外保护措施。
2.5 AI 角色、偏好和个性化信息
为了让 AI 陪伴体验更符合您的选择,我们可能处理:
- 您创建、选择、收藏或屏蔽的角色;
- 角色名称、形象、背景设定、人格标签、声音和互动风格;
- 您选择的兴趣、关系设定、称呼、回复长度和内容偏好;
- 基于互动形成的推荐信号、记忆条目或会话摘要;
- 您手动保存、编辑、关闭或删除的“记忆”信息;
- 您对模型回复、角色质量和功能体验的反馈。
长期记忆
服务提供长期记忆功能,使 AI 角色能够跨会话记住与您相关的信息,从而维持互动连续性。
- 记忆生成方式: 记忆来源包括两种——一是由 AI 在互动过程中自动提取并保存的信息(例如您主动提及的偏好、称呼、重要事件等);二是由您手动添加或编辑的记忆条目。
- 您的控制权: 您可以在应用内的隐私设置中随时开启或关闭长期记忆,并查看、修改、删除单条或全部记忆。
请注意: 记忆内容可能包含您主动披露的敏感信息(如健康状况、情感经历、性取向、宗教信仰等)。由于长期记忆会在后续会话中被 AI 反复调用,请您谨慎决定是否让服务记住此类信息。
长期记忆用于为您提供个性化的回应体验;与聊天、图片、语音与转写、反馈等内容一样,记忆内容属于通用模型训练与改进的范围(关于退出机制见第 7 节)。您可以在应用内查看并删除单条或全部记忆;删除后我们立即停止将其用于个性化,并从活动系统中移除,最长不超过 30 天。
2.6 购买与交易信息
当您购买订阅、虚拟商品或其他付费服务时,我们可能处理:
- 购买项目、订单编号、交易时间、币种、价格和订阅状态;
- 试用、续订、取消、退款、促销资格和权益使用情况;
- 应用商店或支付服务商提供的交易令牌、收据验证结果及有限账单信息;
- 为履行税务、会计、反欺诈和争议处理义务所需的信息。
已确认的支付与订阅安排:
- 购买渠道: Apple App Store 内购(iOS)与 Google Play 内购(Android);
- 收费主体: 通过应用商店完成的购买,由相应应用商店作为对外收费主体(Merchant of Record);
- 订阅形态: 月度、季度和年度订阅(均自动续费);另有消耗型点数或代币包(一次性内购,不自动续费);
- 试用: 我们不提供免费试用,不存在试用到期自动转付费的安排;
- 价格: 我们展示的价格为已含适用税的最终价;
- 取消: 应用内提供订阅管理入口;商店渠道订阅的实际扣款终止由相应商店执行;
- 退款: 除渠道规则或适用法律另有要求外,我们不提供自愿无理由退款窗口;
- 账单地址: 我们不接收您的账单地址。
完整的支付卡号由 Apple、Google 或其支付服务商直接处理,我们不会获取或存储完整支付卡号,也不处理您的完整支付凭证。应用商店如何处理您的信息受其自身隐私政策约束。
2.7 设备、网络、日志和使用信息
当您使用服务时,我们可能自动收集:
- 设备型号、操作系统及版本、应用版本、浏览器类型、语言、时区和显示设置;
- IP 地址、网络类型、移动运营商、粗略位置(通常由 IP 推断)和连接信息;
- 应用实例 ID、设备或广告标识符(取决于您的权限和设置)、推送令牌;
- 页面或功能访问、点击、停留时间、会话时长、搜索、角色互动和功能使用记录;
- 崩溃日志、诊断信息、性能数据、错误记录和网络请求日志;
- 安全事件、异常登录、举报记录、违反规则的信号和反欺诈信息;
- Cookie、SDK、本地存储和类似技术收集的信息。
我们不收集您的精确地理位置。 我们可能使用由 IP 地址推断的粗略位置(通常为国家或城市级别),用于安全、合规与内容本地化。
2.8 客户支持、举报和调研信息
当您联系我们、提出投诉、举报内容、参加问卷或参与活动时,我们可能收集:
- 您的联系方式、账户信息和沟通内容;
- 工单编号、问题描述、附件、相关聊天片段及处理记录;
- 举报对象、举报理由、调查结论和申诉信息;
- 问卷答案、用户访谈记录以及您自愿提供的意见;
- 核验请求人身份和防止欺诈所需的有限信息。
客服人员仅应在解决问题所需范围内访问相关信息。请勿在工单中提交与问题无关的敏感信息。
2.9 从其他来源获得的信息
我们还可能从以下来源获得信息:
- Apple、Google、应用商店、支付服务商和登录服务商;
- 分析、归因、反欺诈、安全、内容审核和基础设施服务商;
- 您邀请或授权与我们互动的其他用户;
- 公开来源、监管机构、执法机关或依法提供信息的第三方;
- 企业交易中的交易相对方及其顾问。
3. 敏感个人信息
聊天、图片、语音、角色偏好和举报材料可能包含适用法律定义的敏感个人信息或特殊类别个人数据,例如健康信息、性生活或性取向、宗教信仰、政治观点、种族或族裔信息、生物识别信息、精确位置或账户凭证。
我们采取以下原则:
- 仅在提供您主动请求的功能、安全保护、履行法律义务或取得适用法律要求的明确同意所需范围内处理;
- 不要求您为了使用一般聊天功能而提供与功能无关的敏感信息;
- 不使用聊天内容推断敏感特征并据此投放定向广告;
- 不向广告合作伙伴提供可识别您的私密聊天原文、图片或语音内容;
- 在可行范围内采取访问限制、加密、去标识化和保留期限控制;
- 对需要单独同意或提供限制权的处理活动,提供相应选择。
已确认的敏感信息处理活动: 长期记忆功能可能保存您主动披露的敏感信息;您提供的语音与图片内容亦可能包含敏感信息。我们不建立声纹模板,也不基于语音特征推断您的情绪或心理状态。 相关处理已在第 2.4 节和第 2.5 节单独说明。我们不会将其用于广告定向或营销画像。
此外,您主动披露的敏感信息可能在聊天、图片、语音或记忆被用于模型训练时被一并处理。在您选择退出通用模型训练之前,您的敏感信息可能因此参与训练;您可以随时选择退出(见第 7.2 节)。我们会在训练流程中采取标识符分离、过滤、限制访问等措施降低风险,并在适用法律要求时提供限制使用、单独选择或同意机制。
在华盛顿州《我的健康我的数据法》(Washington My Health My Data Act)或类似法律适用时,我们将评估聊天内容处理是否构成消费者健康数据或生物识别信息的收集、共享或出售,并在适用时提供独立通知、同意和删除机制。
4. 我们如何使用个人信息
我们可能为以下目的使用个人信息:
4.1 提供和维护服务
- 创建、认证和维护您的账户或访客会话;
- 提供文字、图片、语音和角色互动;
- 保存聊天历史、偏好、角色设定和您启用的记忆;
- 同步订阅、购买和虚拟权益;
- 提供客服、故障排查和账户恢复;
- 发送服务通知、安全提醒和交易信息。
4.2 个性化体验
- 记住您的语言、设置、角色和互动偏好;
- 推荐可能感兴趣的角色或功能;
- 调整回复形式、内容长度或交互顺序;
- 在您启用相关功能时形成或调用会话记忆。
您可通过应用内的隐私与个性化设置管理部分个性化和记忆选项。
4.3 安全、内容审核与防滥用
- 检测、预防和调查垃圾信息、欺诈、账户接管、自动化滥用和其他安全风险;
- 识别可能违反适用法律或社区规则的内容;
- 保护用户、公众、本公司和第三方的权利、安全和财产;
- 处理举报、申诉和执法请求;
- 维护服务完整性并测试安全控制。
4.4 分析、性能和产品改进
- 分析功能使用情况、留存、崩溃和性能;
- 调试错误、开展质量保证和容量规划;
- 评估新功能、界面和模型版本的效果;
- 生成汇总或去标识化统计信息;
- 了解用户反馈并改进服务。
4.5 AI 系统运营、安全评估与通用改进
我们区分以下处理目的:
- 提供当前回复: 将您的输入、必要上下文和相关参数传递给生成当前回复所需的 AI 模型或基础设施,并执行检索、语音识别、语音合成、图片生成和必要安全过滤;
- 安全、审核与质量评估: 对内容或信号进行自动分类、测试、抽样检查或有限人工复核,以识别滥用、调查举报并评估服务可靠性;
- 服务运营与个性化: 分析功能使用、性能、偏好和您启用的记忆,用于维持功能、排序内容或改善体验;
- 通用模型训练或改进: 将合格内容用于当前会话之外的模型训练、微调、评估集或系统改进。根据当前产品设计,私密聊天记录、用户上传图片、语音音频与转写文本、长期记忆内容及用户反馈均会用于 Lomli 自有模型的训练与改进,且您可以随时选择退出该等训练。具体说明见第 7 节。
向第三方模型传输数据用于提供当前回复,并不当然授权该提供方将内容用于自身模型训练或其他独立目的;第三方的角色、合同边界和独立处理活动见第 6 节与第 7.3 节。
4.6 交易、营销和沟通
- 处理订阅、购买、退款和账务记录;
- 发送您请求的产品消息及服务公告;
- 发送营销信息(详见本节下方);
- 衡量营销活动效果并防止重复投放;
- 管理优惠、问卷、活动和奖励。
已确认的营销与通知做法:
| 项目 | 已确认情况 |
|---|---|
| 营销渠道 | 营销电子邮件、应用内营销推送通知,以及短信或其他消息渠道 |
| 向第三方提供联系方式供其营销 | 否 |
| 退订方式 | 通过客服邮件人工退订 |
| 服务类必要通知 | 交易、安全、条款变更等通知不受退订影响 |
| 再营销/相似受众投放 | 否(当前不开展再营销、受众匹配或相似受众投放) |
即使您取消营销通信,我们仍可能向您发送必要的交易、安全或服务消息。
关于营销与退订的安排。 营销通信的同意基础与退订机制在不同市场存在差异,我们按当地法律要求作出相应安排:
- 电子营销的同意基础: 在欧洲经济区与英国,向个人发送电子邮件或短信营销通常需要事先同意(电子隐私规则);在加拿大,《反垃圾邮件法》(CASL)要求明示或默示同意,且对既有业务关系之外的同意认定严格。因此,在向该等地区发送营销之前,我们将依当地法律取得所需的同意;
- 短信营销: 在美国,营销短信受《电话消费者保护法》(TCPA)规制,需要事先明示书面同意,且每条违规的法定赔偿为 500 至 1,500 美元并可能被集体诉讼主张。在取得所需的事先书面同意之前,我们不会向美国用户发送营销短信;
- 退订机制: 美国 CAN-SPAM、加拿大 CASL 与电子隐私规则均要求每条营销消息内提供可直接使用的退订方式(CASL 另要求退订请求在 10 个工作日内生效),短信须支持 STOP 等关键词退订。在向任何市场开放营销通信之前,我们将在每条营销消息内提供可直接使用的退订方式,并支持营销短信以 STOP 等关键词退订;在此之前,您可随时通过客服邮件提出退订;
- 再营销与相似受众投放: 我们当前不开展再营销、受众匹配或相似受众投放,也不向第三方提供个人信息用于该等目的。
4.7 法律、合规和企业运营
- 遵守适用法律、监管要求、法院命令和合法执法请求;
- 建立、行使或抗辩法律主张;
- 执行服务条款、社区规则和其他政策;
- 开展审计、财务、税务、保险、合规和企业治理;
- 评估或完成合并、融资、重组、资产交易或类似企业交易。
5. EEA、英国及适用 GDPR 地区的法律依据
如果欧盟《通用数据保护条例》、英国 GDPR 或类似法律适用于我们的处理,我们依赖以下法律依据。具体依据取决于处理场景和信息类型。
| 处理目的 | 典型信息 | 主要法律依据 |
|---|---|---|
| 注册、登录、提供聊天、角色、语音、购买和客服功能 | 账户、内容、偏好、交易、必要设备信息 | 履行与您的合同;在签约前依您请求采取措施 |
| 保障账户、服务和用户安全,防欺诈、防滥用 | 日志、安全信号、举报、必要内容片段 | 我们及用户的合法利益;履行法律义务;必要时保护重大利益 |
| 服务分析、错误诊断和基础产品改进 | 使用、设备、诊断、汇总统计 | 我们改善和维护服务的合法利益;非必要 Cookie 或 SDK 需要时取得同意 |
| 个性化、长期记忆及部分推荐 | 偏好、互动、记忆 | 履行合同或合法利益;法律要求时取得同意 |
| 发送营销信息 | 联系方式、营销偏好 | 在电子营销需事先同意的地区(欧洲经济区、英国、加拿大等)以您的同意为依据;在其他地区依适用法律确定法律依据并提供便捷退订 |
| 再营销、受众匹配与相似受众投放 | — | 我们当前不开展该等活动 |
| 处理购买、税务、会计和退款 | 订单、交易、有限账务信息 | 履行合同;履行法律义务 |
| 处理特殊类别数据 | 用户主动提交的敏感内容 | 履行合同并结合适用的第 9 条条件;需要时取得明确同意;建立、行使或抗辩法律主张等法定条件 |
| 响应监管、司法或执法要求 | 与请求相关的信息 | 履行法律义务;公共利益;建立、行使或抗辩法律主张 |
| AI 模型训练或通用改进(涵盖聊天、图片、语音与转写、记忆、反馈) | 上述各类内容 | 依适用法律采用合法利益或同意等法律依据,并在涉及特殊类别数据时满足相应条件;我们向所有用户提供选择退出,相关机制见第 7 节 |
当我们基于合法利益处理时,会衡量该利益与您的权利、合理预期及潜在影响,并采取数据最小化、选择退出或其他保护措施。您可联系我们获取有关合法利益权衡的更多信息。
6. AI 服务商、模型提供方与数据最小化
提供 AI 陪伴功能需要使用本公司自研模型以及第三方 AI 模型、云计算、语音识别、语音合成、图片生成、内容安全和数据存储服务。相关提供方可能代表我们处理必要数据,也可能在特定情况下作为独立控制者处理数据。
已确认的提供方清单:
| 服务类型 | 提供方(已确认) | 可能处理的信息 | 目的 |
|---|---|---|---|
| 大语言模型(主要生成能力) | OpenAI(GPT)、Anthropic(Claude)、Google(Gemini) | 提示词、必要上下文、模型输出、安全元数据 | 生成回复、理解上下文、质量与安全控制 |
| 图片生成与理解 | OpenAI(GPT) | 用户上传图片、提示词、生成图片、必要元数据 | 图片互动与内容安全 |
| 语音识别与合成 | Fish Audio | 音频、转写文本、语音参数 | 语音输入与输出 |
| 云托管与内容分发 | Amazon Web Services(AWS)新加坡区域 | 账户、内容、日志、加密数据 | 存储、计算、传输与备份 |
| 内容安全与反滥用 | 自研(不使用第三方内容安全服务商) | 内容或特征、安全分类、设备和网络信号 | 识别违法或有害活动 |
关于提供方的训练与保留政策。 上述三家大语言模型提供方均在企业级或付费 API 层面默认不将 API 输入输出用于训练其基础模型(OpenAI 自 2023 年 3 月起的政策、Anthropic 商业条款明确排除、Google 付费层级不使用数据改进产品)。但需注意以下三点:
- 必须确认使用的是付费/企业层级。 例如 Google 的免费层级会将内容用于改进产品,包括模型训练;若使用免费层级,本节的结论将不成立;
- 即使不用于训练,提供方仍会在有限期限内保留请求与输出,用于安全与滥用监测(各家默认保留期不同,量级为 7 天至 60 天左右),且被其安全系统标记的内容可能被保留更长时间。因此,您在我们的服务内删除内容后,该内容在提供方侧可能仍于其保留期内存在;
- 零数据保留(ZDR)并非默认配置,需通过企业协议单独申请,且仅适用于符合条件的端点。
关于控制者角色: 提供方在多大程度上构成独立控制者,取决于其条款及是否将数据用于自身目的。若其作为独立控制者处理数据,该等处理应有单独的法律依据,并应在其自身的服务条款或隐私政策中说明。使用第三方模型不表示其全部处理活动均由我们控制。
我们遵循以下原则:
- 仅向供应商发送完成具体请求或安全检查所需的数据;
- 在技术和业务可行时移除直接身份标识符,并使用随机标识、截断、摘要或其他最小化措施;
- 要求服务商采取适当的保密与安全措施,并对其访问、保留、再利用和跨境传输开展尽职调查;
- 避免将账户密码、完整支付卡号或与请求无关的账户资料发送给 AI 模型提供方;
- 对高风险功能进行必要的数据保护和安全评估;
- 在提供方可能将数据用于自身训练的情形中,按第 7.3 节披露相关事实,并依适用法律评估是否需要补充告知、取得同意或提供选择机制。
我们将在应用内公布第三方 AI 或基础设施提供方清单及其角色,并保持更新。若新增提供方会对您的权利产生重大不利影响,我们将在适用法律要求的范围内提供通知。
7. 对话内容、模型训练与选择退出
我们区分“为生成当前回复而处理内容”“为安全审核或服务运营处理内容”与“将内容用于通用模型训练或改进”。生成当前回复通常是提供您主动请求的 AI 功能所必需;安全审核或服务运营具有独立、受限的目的;通用模型训练或改进可能并非提供当前会话所必需。
7.1 用于训练和改进的数据类别(已确认为产品设计)
Lomli 的模型训练与改进活动当前涵盖以下数据类型,上述各类数据均会用于 Lomli 自有模型的训练、微调、评估或其他改进:
| 数据类型 | 是否用于自有模型训练与改进 |
|---|---|
| 私密聊天记录(含 AI 回复) | 是 |
| 用户上传或生成的图片 | 是 |
| 语音音频与语音转写文本 | 是 |
| 长期记忆内容 | 是 |
| 用户反馈(点赞、点踩、举报、重新生成等) | 是 |
我们会在处理前根据风险采取必要措施,包括访问权限控制、去标识化或标识符分离、敏感信息过滤,以及按第 8 节实施的内容安全审核。训练样本仅限于实现训练与评估目的所必要的范围,并受分级权限、用途限制和安全审计约束。
7.2 关于训练选择
您可以随时选择退出通用模型训练(opt-out)。 您可以通过应用内设置,或向我们提出请求,要求不再将您的相应内容用于通用模型训练与改进。选择退出后,我们不再将您的该等内容用于通用模型训练;这不影响在选择退出之前已完成的训练结果。
我们理解该设计会对您的选择权产生影响,因此在此明确说明其含义:
- 您按照第 21 节提交的删除请求仍会被受理,我们会在法律要求及技术可行的范围内删除相应的个人信息;
- 但删除个人信息不当然撤回已经纳入训练的模型参数、评估结果或无法合理重新识别的汇总数据;
- 因此,删除账户或内容不等于从已训练模型中删除其影响。
该选择退出机制向所有用户提供,不因地区而异。 具体操作路径见第 17 节;如适用法律对训练另有要求或要求等效机制,我们亦将依法提供。
我们会依据适用法律评估训练活动的法律依据、目的限制、特殊类别数据条件、敏感数据限制权和数据保护评估义务;在需要明确同意或其他额外条件的地区或场景中,我们会在处理前满足相应要求。
7.3 第三方模型提供方与训练边界
为提供 AI 功能,我们会向第三方模型、语音识别与合成、图片生成及内容安全服务商传输必要数据。关于这些提供方是否会将数据用于其自身模型训练,我们据实说明如下:
| 提供方 | 训练政策(据公开政策,需以实际签署条款为准) | 默认保留 |
|---|---|---|
| OpenAI(GPT) | 付费 API 层级默认不用于训练 | 约 30 天的安全与滥用监测期 |
| Anthropic(Claude) | 商业条款明确不用于训练 | 短于 30 天(约为个位数天数) |
| Google(Gemini) | 付费层级不用于训练;免费层级会用于改进产品(含训练) | 约 55 天的安全监测期 |
| Fish Audio | 依其默认 API 条款;相关安排以我们的服务商清单及适用条款为准 | 以适用条款为准 |
因此,第 7 节所述的第三方训练风险并非一律成立,而是取决于各提供方实际采用的层级与条款。 我们仍需完成以下确认:我们将在应用内公布第三方 AI、语音与基础设施提供方清单及其角色,并持续确认各提供方所采用的层级与条款;如新增提供方对您的权利产生重大不利影响,我们将依法提供通知。
即使提供方不将数据用于训练,仍有两项事实需要向您说明:
- 短期保留仍然存在。 您的请求与输出会在提供方侧保留前述期限用于安全与滥用监测,被其安全系统标记的内容可能保留更长时间。因此,您在我们的服务内删除内容后,该内容在提供方侧可能仍于其保留期内存在;
- 提供方的安全审查构成另一条人工访问路径。 除第 8 节所述的我们自研审核外,提供方也可能依其自身政策对内容进行安全审查或人工复核。
我们会依据适用法律评估向上述提供方传输必要数据的法律定性,并在构成出售、共享或其他需提供选择机制的活动时依法履行告知与选择义务。
7.4 我们的明确声明
为避免误解,我们作出以下明确声明:
- 我们不宣称您的对话内容“永不用于训练”或“完全匿名”;
- 我们不宣称可以从已经完成训练的模型中彻底删除您的数据或其对模型的影响;
- 上述说明不限制您依据适用法律享有的访问、更正、删除、反对或其他强制权利;若您是 EEA、英国或瑞士用户,您依第 18 节行使的权利不因本节而减少;
- 若适用法律要求我们为特定处理提供选择退出、同意或限制机制,我们将按法律要求提供并相应更新本政策。
8. 内容安全审核与人工访问
为保护用户和服务安全,我们可能使用自动化工具和有限的人工审核来识别涉嫌违反法律、服务条款或社区规则的内容,例如未成年人性剥削材料、非自愿私密影像、严重暴力威胁、自残紧急风险、欺诈、垃圾信息或其他滥用。
相关处理可能包括:
- 对输入和输出进行自动分类、风险评分、哈希匹配或关键词检测;
- 阻止、限制、模糊或移除内容;
- 暂停功能、限制账户或终止账户;
- 在必要且适当时由经过授权和培训的人员查看被标记的内容及上下文;
- 保存证据、处理举报和申诉;
- 在法律要求或允许时向有关机构报告。
8.1 触发人工审核的情形(已确认)
我们仅在以下情形触发人工审核:
- 自动化分类系统判定为高风险;
- 用户举报;
- 涉及未成年人风险;
- 涉及自伤或自杀信号;
- 执法或监管要求。
8.2 人工审核的范围与地点(已确认)
我们仅在系统标记后由人工阅读被标记的内容片段,原则上不主动、不例行地阅读完整的私密对话记录。人工审核由我们自有的审核团队执行,目前该团队全部位于中国境内。
请注意: 我们的数据存储于新加坡,但审核人员位于中国境内,因此被标记内容(可能包含您的敏感个人信息,例如健康、性取向、宗教或政治观点相关内容)会由该团队自中国境内访问。该等访问构成跨法域的访问,我们将在上线前落实所需的传输机制、影响评估与补充保障措施;如适用法律要求,我们将另行提供补充告知或取得同意。
我们会在界面中向您说明可能的人工访问范围,并对涉及敏感内容的审核采取必要且相称的措施。
8.3 审核流程与保障
人工访问遵循最小权限、保密义务、访问日志和用途限制。审核人员仅能查看为处置特定标记所必要的片断,不得将内容用于其他目的,不得对外披露或用于个人用途。我们会对审核人员实施权限分级、培训与审计。
我们自研内容安全能力,当前未使用第三方内容安全服务商。我们会持续评估自动化分类的准确性、偏差、误报与漏报,并根据风险配置人工复核和升级处理。
我们不会承诺对所有内容进行实时人工监控,也无法保证识别所有有害或违法内容。
自伤与自杀高风险信号的处理(已确认)。 当系统识别到自伤或自杀高风险信号时,我们会触发人工审核并升级处理,并在会话中向用户主动推送干预信息;危机求助资源按地区动态匹配展示。我们的人工审核目前仅在工作时间提供,并非全天候值班,因此非工作时间的升级请求可能存在人工介入延迟。相关内容另见《Lomli 服务条款》第 6.5 节。
儿童性剥削内容的处理。 我们禁止任何涉及未成年人的性化内容。我们对疑似儿童性虐待材料(CSAM)设有内部检测与处置机制;对依法应当报告的情形,我们将依适用法律向主管机关或同等机构报告。
如自动或人工审核导致内容被阻止、隐藏或删除,或者功能或账户被限制、暂停或终止,我们将在不损害安全、防欺诈、第三方权利或法律调查的前提下,提供决定的主要理由、所依据的规则类别和可用的申诉方式。我们可能不披露会使他人面临风险、泄露审核规避方法或受法律限制的细节。
如果您认为内容审核决定有误,可通过应用内申诉入口或客服邮箱 lomli-service@outlook.com 提出申诉。我们承诺自收到申诉之日起 7 天内答复。 复核由未参与原决定的人员或具有适当独立性的流程处理;如因案件复杂、需您补充材料或依法需延长,我们会告知延长原因与预计答复时间。
9. 分析、广告与聊天内容边界
9.1 分析
根据当前产品设计,我们不接入第三方分析 SDK。 我们可能使用自研的第一方统计了解服务性能、错误和功能使用情况。相关统计的具体范围与实现方式,我们将在启用前于本政策或隐私偏好中心更新说明。
如日后接入第三方分析 SDK,我们将在启用前更新本政策,并在适用法律要求时先取得同意。
9.2 广告
我们当前不展示第三方广告,也不进行跨情境行为广告(即不基于您在其他网站或应用中的活动投放广告)。 我们不使用广告 SDK、移动广告标识符或类似技术进行跨应用或跨网站追踪,也不为广告目的向广告合作伙伴披露您的个人信息。我们承诺不将您的私密聊天、语音、图片、转写文本或长期记忆内容用于任何广告用途。
9.3 出售与共享的定性
我们不向第三方出售您的个人信息。由于我们当前不进行跨情境行为广告,也不使用行为数据进行再营销、受众匹配或相似受众投放,我们当前不存在构成适用法律定义下「出售」或「共享」的活动。如未来业务发生变化,我们将依法评估相关定性,并在构成时提前更新本政策、提供相应告知与退出机制。
关于 Global Privacy Control(GPC): 由于我们当前不进行跨情境行为广告,也不出售或共享个人信息,我们不认为当前存在需要识别通用退出机制(GPC)的出售或共享活动。如未来业务发生变化,我们将按适用法律要求识别并执行 GPC 等退出偏好信号,并支持账户级的退出选择。
9.4 与私密内容的隔离义务
无论技术或业务如何变化,我们承诺不将您的私密聊天、语音、图片、转写文本或记忆内容用于广告或营销用途,也不将其提供给第三方用于该等用途。
10. Cookie、SDK 和类似技术
我们及合作伙伴可能使用 Cookie、软件开发工具包、像素、本地存储、移动标识符和类似技术,以:
- 维持登录、会话和安全功能;
- 记住语言、隐私和功能偏好;
- 衡量性能、错误和使用情况;
- 进行归因与营销效果衡量;
- 防止欺诈和滥用。
这些技术可分为:
- 严格必要技术: 提供登录、安全、网络和您请求的功能所必需;
- 功能技术: 记住偏好并支持增强功能;
- 分析技术: 帮助了解服务性能和使用情况。我们当前不使用第三方分析 SDK,相关统计由自研的第一方能力完成,具体范围见第 9.1 节;
- 广告或营销技术: 我们当前不展示第三方广告,也不使用广告 SDK、移动广告标识符或类似技术进行跨情境行为广告,具体说明见第 9.2 节。
在需要同意的地区,非必要技术在您同意前不会启用。您可通过应用内或网站上的 Cookie 横幅或隐私偏好中心管理选择,也可使用浏览器或设备设置限制部分技术。禁用某些技术可能影响服务功能。
详细清单将在我们的 Cookie 政策页面(或应用内 SDK 清单页面)列明,包括名称、提供方、目的、期限和类型。
11. 我们如何披露个人信息
我们可能在以下情况下披露个人信息:
11.1 服务提供商和处理者
我们可能向代表我们提供云托管、AI 推理、语音、图片、内容安全、分析、客服、电子邮件、支付支持、欺诈防控、审计和法律服务的供应商披露必要信息。我们通过合同和管理措施限制其处理。
11.2 广告
我们当前不展示第三方广告,也不进行跨情境行为广告,不向广告合作伙伴披露您的个人信息。如未来业务发生变化,我们将依法更新本政策并在使用前提供相应选择机制。
11.3 第三方登录、应用商店和支付服务商
当您选择其服务时,我们会与 Apple、Google、应用商店或支付服务商交换完成登录、订阅、购买、退款、权益同步和反欺诈所必需的信息。这些第三方可能就其自身活动作为独立控制者。
11.4 关联公司
我们可能在本政策所述目的、内部管理、安全和技术支持所需范围内向我们的关联公司披露信息,并要求其采取与本政策一致的保护措施。
11.5 法律、安全和权利保护
在我们善意认为必要且适当时,可能向法院、执法机关、监管机构、政府部门、权利人或其他第三方披露信息,以:
- 遵守法律、传票、法院命令或其他有效法律程序;
- 处理紧急情况并保护个人生命或人身安全;
- 调查欺诈、违法行为、侵权或违反规则的行为;
- 建立、行使或抗辩法律主张;
- 保护用户、本公司或公众的权利、安全和财产。
我们会审查请求的法律有效性和范围,并在法律允许时限制过度请求或向用户发出通知。
11.6 经您指示或同意
当您主动分享内容、使用第三方集成、参与公开活动或明确要求我们披露时,我们会按照您的指示处理。请注意,您公开发布的资料可能被他人查看、保存或再次传播。即使我们根据您的请求删除服务内的公开内容,删除也可能无法覆盖他人在删除前已下载、转发、引用、截图、缓存或在第三方服务中形成的副本;适当的暂存、法律保全、公共利益、表达自由或第三方平台持续防滥用需要也可能限制我们立即删除所有副本。删除内容或账户不会自动撤销他人先前依法取得的副本。
11.7 汇总和去标识化信息
我们可能披露无法合理识别个人的汇总或去标识化信息,用于研究、分析、业务和安全目的。我们将采取合理措施防止重新识别,并要求接收方不得尝试重新识别,适用法律另有要求的除外。
12. 出售、共享与定向广告声明
我们不会以交换金钱的方式出售您的个人信息,也不会为跨情境行为广告、再营销、受众匹配或相似受众投放而共享您的个人信息。 我们当前不展示第三方广告,不进行跨情境行为广告,也不使用用户列表或行为数据开展再营销或相似受众投放。
关于将用户内容用于宣传:我们不会将您的用户内容(包括聊天记录、上传图片或语音)用于营销、宣传或展示用途(见《Lomli 服务条款》第 9.3 条)。如未来有此需要,我们会在使用前单独取得您的同意。
关于 Global Privacy Control(GPC): 由于我们当前不进行跨情境行为广告,也不出售或共享个人信息,我们不认为当前存在需要识别 GPC 的出售或共享活动。如未来业务发生变化,我们将按适用法律要求识别并执行 GPC 等退出偏好信号,并支持账户级的退出选择。
由于服务仅面向 18 周岁及以上用户,任何未成年人均不得使用服务;我们不会在明知相关个人未满适用法律规定的同意年龄时出售或共享其个人信息,并将按照适用法律处理相关退出或事先同意要求。
13. 数据保留
我们仅在实现收集目的、提供服务、满足用户选择、解决争议、执行协议以及履行法律、安全、税务和审计义务所需期间保留个人信息。具体期限取决于信息性质、处理目的、敏感程度、风险及法律要求。
各类个人信息的保留期限安排如下:
| 信息类别 | 建议或适用保留期限 | 说明 |
|---|---|---|
| 账户和个人资料 | 账户存续期间;账户删除后立即删除 | 未设置恢复窗口;法律另有要求需保留的有限信息除外 |
| 不活跃账户 | 账户存续期间,或不超过实现收集目的所必需的期限 | 我们会依据适用法律、账户状态与安全需要定期评估是否继续保留 |
| 聊天历史和 AI 生成内容 | 由用户保存期间;用户删除或账户删除后 30 天 | 30 天为删除任务执行与跨系统同步的宽限期,非继续使用窗口;若提供“临时聊天”,应另列更短期限 |
| 图片和语音文件 | 提供功能所需期间;用户删除或账户删除后 30 天,与聊天记录一致 | 原始音频、图片文件及其缓存适用同一期限;转写文本与生成结果一并适用 |
| 角色、偏好和长期记忆 | 账户存续或功能启用期间;用户删除后立即(近实时)删除 | 已提供单项查看、编辑和删除机制;关闭长期记忆后不再生成新记忆 |
| 安全审核、举报和滥用记录 | 自事件结案起 3 年 | 严重违法、安全事件或重复违规可依法延长 |
| 交易、税务和会计记录 | 适用法律要求的期限 | 不包含由支付商单独持有的完整支付卡号 |
| 客服记录 | 自工单关闭起 3 年 | 复杂争议或法律主张可依法延长 |
| 设备、使用和诊断日志 | 24 个月 | 不同日志可依安全、诊断与合规目的实施分级保留 |
| 营销偏好和退订记录 | 关系存续期间及证明合规所需期间 | 退订抑制列表可能长期保留最少必要信息 |
| 数据权利请求记录 | 不超过证明合规、防止欺诈和处理争议所必需的期限 | 具体期限依适用法律与请求性质确定 |
| 备份 | 按滚动备份周期于 180 天内覆盖 | 在恢复后重新执行有效删除标记 |
| 模型训练数据或评估集(含聊天、图片、语音、转写、记忆、反馈) | 不超过训练、评估、安全验证及履行法律义务所必需的期限 | 区分原始内容、去标识化样本、训练检查点和评估记录;删除个人信息不当然撤回已完成的模型参数 |
当不再需要信息时,我们会删除、去标识化或隔离保存;若立即删除在备份、法律保全或技术上不可行,我们会限制其使用并在可行时删除。
关于不活跃账户: 在账户存续期间,我们按上表口径处理数据,并依据适用法律、账户状态、安全需要和数据最小化原则定期评估是否继续保留;如拟删除或不可逆去标识化长期不活跃账户数据,我们会在适用法律要求时提前通知。
关于 30 天删除宽限期的说明。 上表中聊天历史、AI 生成内容、图片与语音文件在用户主动删除后,于活动系统中最长保留 30 天。该期限仅用于:删除任务的执行与重试、跨系统(含缓存、内容分发与搜索索引)同步、安全审计与误删追溯。它不是继续将该等内容用于业务目的或模型训练的窗口。
请注意: 30 天的删除宽限期不适用于已经完成的模型训练结果。如第 7 节所述,相关内容在删除前可能已用于 Lomli 自有模型训练,您可以随时选择退出训练;删除请求无法从已完成的模型参数中撤回其影响。
我们会使活动系统、缓存、内容分发、搜索索引、备份及第三方处理方侧的删除流程与上述期限保持一致;因技术或法律原因不能立即删除时,我们将限制使用并在可行时完成删除。
14. 信息安全
我们采用与信息性质和风险相适应的技术与组织措施保护个人信息。
已确认的存储环境: 用户个人数据(含备份、语音与图片)存储于 Amazon Web Services(AWS)新加坡区域,不在中国境内存储。相关跨境数据流见第 15 节。
已确认实施的控制措施:
| 措施 | 已确认状态 |
|---|---|
| 敏感字段的字段级/列级加密 | 已实施(对敏感字段单独加密) |
| 最小权限与基于角色的访问控制 | 已实施 |
| 访问日志留痕 | 已实施 |
| 员工与外包人员保密协议 | 已签署 |
| 员工与外包人员安全与隐私培训 | 已实施 |
| 数据泄露响应流程 | 已有书面流程,包含对监管机构与用户的通知时限 |
| 渗透测试或第三方安全审计 | 计划中(尚未完成) |
| 安全认证(如 ISO/IEC 27001、SOC 2) | 计划中(尚未取得) |
我们可能同时采用的其他措施包括:身份认证、敏感操作审批与异常监控、安全开发与漏洞管理、依赖与基础设施更新、供应商安全评估与合同保护、备份与业务连续性安排,以及数据最小化、隔离、假名化或去标识化措施。
我们会根据风险持续评估并改进传输、存储、访问控制、漏洞管理、安全测试和供应商管理措施;本政策不表示我们已取得任何特定认证或完成任何特定第三方审计。
没有任何系统能够保证绝对安全。您应使用独立且强度足够的密码,保护登录设备和第三方登录账户,并警惕钓鱼或冒充信息。如果您发现账户或信息可能遭到未经授权访问,请立即通过第 24 节所列方式联系我们。
如发生依法需要通知的个人数据泄露,我们将依据适用法律通知受影响个人和监管机构。我们的书面响应流程已包含相应的通知时限安排。
15. 国际和跨境数据传输
Lomli 的首发市场为美国与加拿大(魁北克省除外);魁北克省与墨西哥暂不纳入首发,待补齐法语/西班牙语版本并完成当地法律审阅后另行评估开放;后续逐步面向全球开放,但中国大陆暂不开放。
您的个人信息可能被传输至、存储或处理于您所在国家或地区以外。
已确认的数据位置与流向:
| 项目 | 已确认情况 |
|---|---|
| 用户数据存储地 | 新加坡(不在中国境内存储) |
| 大语言模型与图片生成 | OpenAI(GPT)、Anthropic(Claude)、Google(Gemini)——均为美国提供方,请求与输出通常在美国境内处理 |
| 语音识别与合成 | Fish Audio——运营主体为在美国注册的公司(Hanabi AI Inc.),团队具国际化背景;语音服务商的处理地点以我们的服务商清单为准 |
| 云服务商 | Amazon Web Services(AWS)新加坡区域 |
| 内容人工审核 | 中国境内团队(详见第 8.2 节) |
| 跨境传输工具(标准合同条款/英国附录等) | 尚未签署 |
| 传输影响评估(TIA)或其他本地化评估 | 尚未开始 |
| 欧洲经济区、英国或瑞士之代表及数据保护职责 | 目前均未指定 |
这些地区的数据保护法律可能与您所在地区不同。
关于跨境处理的法律适用: 我们就跨境数据传输与境外访问所涉及的法律适用(包括各目标市场对数据出境及境外主体访问的规制)持续进行评估,并在适用法律要求时采取相应措施,包括必要的传输机制、技术与组织措施及合规程序。相关评估结果与具体措施的适用安排,以适用法律及本节所述机制为准。
15.1 适用的跨境传输机制
对于从欧洲经济区、英国或瑞士向未被认定提供充分保护的国家或地区传输个人数据,我们会根据具体数据流、接收方、目的地及适用法律,在适用且满足其条件时选择以下一种或多种机制:
- 欧盟委员会标准合同条款;
- 英国国际数据传输附录或国际数据传输协议;
- 充分性决定;
- 适用的认证框架或其他法定机制;
- 必要的补充技术和组织措施,包括加密、最小化和访问限制。
当前已确认的主要跨境数据流包括:用户数据存储于 AWS 新加坡区域;大语言模型与图片生成请求可能由美国提供方处理;语音服务处理地点以服务商清单为准;被标记内容会由中国境内审核团队访问。我们会依据具体数据流、目的地和适用法律,采用相应传输机制、评估与补充措施;上述工具仅在相关法律适用且具体条件得到满足时使用,不表示每项工具均适用于所有跨境活动。
您可通过第 24 节的联系方式请求获取适用传输保障措施的副本;出于商业秘密或安全原因,我们可能进行必要遮盖。
16. 仅限 18 岁及以上用户
服务仅面向年满 18 周岁的人士,不面向儿童或未成年人。您不得在未满 18 周岁时创建账户或使用服务,也不得代未成年人创建账户。
我们不会故意收集未满 18 周岁人士的个人信息。如果我们获知相关信息,将采取合理措施调查并删除账户和信息,但为保护安全、履行法律义务或证明删除所需的有限记录除外。
如果您认为未满 18 周岁的人士向我们提供了个人信息,请通过第 24 节所列的客服邮箱或应用内举报表单联系我们,并提供足以定位相关账户的信息。我们可能采取与风险相称的核验措施。
我们目前采用的年龄保证方式为年龄声明,在注册时进行一次,不涉及证件提交、自拍、生物识别或第三方年龄验证服务。对于使用访客模式的用户,服务可能允许其浏览角色或内容概览,但在开始聊天、语音互动或其他 AI 互动功能前,仍必须先完成年龄声明。若我们日后基于法律要求或风险治理需要而增加其他年龄保证措施,将提前更新本政策并依法通知。
如果您认为年龄相关的处理导致您被错误拒绝访问或限制账户,可通过第 24 节所列的客服邮箱或应用内举报表单申请人工复核。我们会依据风险和适用法律核验必要信息,并在法定期限内向您说明复核结果。
17. 您的全球隐私选择与权利
根据您所在地区和适用法律,您可能享有以下全部或部分权利:
- 知情权: 了解我们收集、使用和披露个人信息的方式;
- 访问权: 获取我们持有的您的个人信息及处理说明;
- 更正权: 更正不准确或不完整的信息;
- 删除权: 要求删除您的个人信息;
- 限制处理权: 在特定情况下限制我们使用信息;
- 反对权: 反对基于合法利益、直接营销或特定自动化处理的活动;
- 数据可携权: 以结构化、常用、机器可读格式接收您提供的信息,并在可行时传输给其他控制者;
- 撤回同意权: 随时撤回基于同意的处理;
- 退出权: 退出法律定义下的出售、共享或定向广告,以及退出通用模型训练(见第 7.2 节);
- 限制敏感信息使用权: 在适用法律规定范围内限制敏感个人信息的使用和披露;
- 申诉权: 对我们拒绝或限制请求的决定提出申诉;
- 投诉权: 向有管辖权的数据保护机构或监管机构投诉;
- 不受歧视权: 不因依法行使隐私权而受到非法歧视或不公平待遇。
上述权利并非绝对权利。我们可能依据法律例外保留必要信息,例如完成交易、维护安全、防止欺诈、遵守法律或建立、行使和抗辩法律主张。
本政策不减损您的法定权利。 本节所列权利及您依适用法律享有的其他强制性权利,不因本政策或您与我们之间的任何合同安排而减少。在法律规定的权利、救济与合同或商业安排发生冲突时,以适用法律的强制性规定为准。
您也可以:
- 在应用内的账户设置中修改资料、聊天和通信偏好,查看、修改或删除长期记忆,以及关闭长期记忆功能;
- 在设备设置中关闭麦克风、照片、通知、广告跟踪或其他权限;
- 通过 Cookie 或隐私偏好中心管理非必要技术;
- 退订营销通信: 您可以随时通过客服邮件提出退订(见第 24 节)。在向任何市场开放营销通信之前,我们将在每条营销消息内提供可直接使用的退订方式,并支持营销短信以 STOP 等关键词退订。 您也可以在应用内的隐私设置中关闭营销通信。
- 退出通用模型训练: 可通过应用内设置,或通过客服邮箱 lomli-service@outlook.com 提出请求(见第 7.2 节);
关于行使权利所需提供的材料: 为保护您的信息,我们可能要求您提供足以定位账户并验证请求人身份的信息。我们不会要求超出处理请求所必要的材料。
18. 美国州隐私权补充条款
本节适用于美国州隐私法赋予相关权利的居民。具体权利、例外、定义和响应期限依您所在州的法律而定。
18.1 个人信息类别和披露概况
在过去 12 个月内,我们可能收集第 2 节所述的信息,涉及以下法定类别:
- 标识符和账户信息;
- 客户记录和交易信息;
- 受保护分类特征,但通常仅在用户主动披露时;
- 商业信息;
- 互联网或其他电子网络活动信息;
- 粗略地理位置;
- 音频、电子或视觉信息;
- 职业或教育信息,但通常仅在用户主动披露时;
- 从上述信息得出的偏好或推断;
- 敏感个人信息,包括私密聊天可能包含的信息。
信息来源、用途和接收方类别分别见第 2、4、6、8、9、11 和 12 节。
关于出售与共享: 我们不以交换金钱的方式出售个人信息,当前也不进行跨情境行为广告,不使用用户行为数据开展再营销、受众匹配或相似受众投放,不向广告合作伙伴披露个人信息用于该等目的。如未来业务发生变化,我们将依法更新本政策并提供相应告知与选择机制。
18.2 加州居民
在《加州消费者隐私法》及其修订适用的范围内,加州居民可能有权:
- 知悉我们收集、使用、披露、出售或共享的信息类别、来源、目的和第三方类别;
- 请求访问特定个人信息;
- 请求删除或更正;
- 选择退出个人信息的出售或共享;
- 限制对敏感个人信息的某些使用和披露;
- 不因行使权利而受到非法歧视。
我们不会因您行使权利而拒绝服务、收取不同价格或提供不同质量的服务,除非差异依法与您的信息价值合理相关。若我们提供金融激励或忠诚计划,将另行提供包含重要条款的数据处理通知并取得适用同意。
18.3 其他州居民
科罗拉多州、康涅狄格州、特拉华州、爱荷华州、蒙大拿州、内布拉斯加州、新罕布什尔州、新泽西州、俄勒冈州、得克萨斯州、犹他州、弗吉尼亚州及其他已生效法律覆盖地区的居民,可能享有访问、更正、删除、可携、退出出售、退出定向广告、退出具有法律或类似重大影响的画像以及申诉等权利。
我们会根据请求时生效并适用于我们的法律处理。不同州的适用门槛和权利范围可能不同。
18.4 授权代理
在法律允许时,您可指定授权代理代为提交请求。我们可能要求代理提供授权证明,并可能要求您直接核验身份或确认授权。通过通用退出偏好信号表达的请求,仅在适用法律要求且相关技术已经实现时按适用法律处理;技术支持范围见第 12 节。
19. 自动化决策和画像
我们可能使用自动化系统完成:
- 推荐角色、回复样式或功能;
- 生成 AI 内容;
- 检测垃圾信息、欺诈、安全风险或违反规则的内容;
- 对账户、内容或交易进行风险评分;
- 确定是否展示特定提示、限制功能或将事项提交人工复核。
AI 生成和普通内容推荐通常旨在提供娱乐和个性化体验,不用于作出对您产生法律效力或类似重大影响的决定。
如果我们使用完全自动化处理作出对您产生法律效力或类似重大影响的决定,我们将在法律要求时:
- 提供关于所涉逻辑、重要因素和可能后果的有意义信息;
- 提供人工干预、表达观点和质疑决定的渠道;
- 提供选择退出特定画像的权利;
- 开展必要的数据保护或算法影响评估。
19.1 已确认的自动化处理(产品事实)
| 场景 | 自动化程度 | 说明 |
|---|---|---|
| 账户封禁或终止 | 不完全自动化 | 自动化系统仅可施加临时限制;最终处置须由人工确认后作出 |
| 支付风控 | 自动化 | 系统可自动判定异常交易并拒绝、拦截或要求验证 |
| 内容限制 | 可完全自动生效 | 系统可自动阻止、隐藏、降级或移除内容,或限制特定功能 |
| 推荐与个性化 | 自动化 | 用于角色推荐、回复风格和功能呈现 |
19.2 关于自动化的说明
AI 生成和普通内容推荐通常旨在提供娱乐和个性化体验,不用于作出对您产生法律效力或类似重大影响的决定。
关于自动化决策: 我们可能使用自动化系统进行内容安全分类与支付风险控制,因此特定内容可能在人工介入前被移除、隐藏或限制,某笔交易也可能被拒绝或要求额外验证。对可能对您产生重大影响的决定(例如账户终止),我们保留人工确认环节,并向您提供说明与申诉渠道。
19.3 人工复核
如您对自动处置提出异议,您可通过应用内申诉入口或客服邮箱 lomli-service@outlook.com 申请人工复核。
复核的独立性: 对于内容限制、账户处置及年龄相关决定的人工复核,我们承诺由未参与原决定的人员或具有适当独立性的流程处理,并向您说明升级路径;如适用法律要求,我们将另行提供外部争议解决渠道。
如适用法律要求,我们将就完全自动化且产生重大影响的决定提供人工干预、表达观点和质疑决定的渠道,以及选择退出特定画像的权利。
20. 如何删除账户或提交数据请求
20.1 删除账户
删除账户或个人信息与第 7 节所述通用模型训练选择退出是两项独立机制。删除账户不会自动替代训练退出;训练退出也不会自动删除账户、历史会话或其他个人信息。您可以分别提交两项请求。
您可以通过以下方式发起删除:
- 在应用内进入账户设置中的删除账户入口;或
- 向第 24 节所列的客服邮箱发送请求(该邮箱同时接收隐私请求);或
- 使用应用内举报表单提交。
删除账户通常会启动删除相关个人信息的流程,但我们可能依法保留完成交易、处理退款、履行财务和法律义务、维护安全、防止欺诈或解决争议所需的有限信息。卸载应用本身不会自动删除账户或服务器端数据。
关于删除的处理时效:账户与个人资料在账户删除后立即删除,未设置恢复窗口或冷静期(见第 13 节保留表);角色、偏好和长期记忆在用户删除后立即(近实时)删除。聊天历史、AI 生成内容、图片与语音文件在用户删除后,于活动系统中最长保留 30 天,该期限仅用于完成删除任务、跨系统同步与安全审计。备份中的副本最长于 180 天的滚动周期内被覆盖。
商店订阅须在原购买渠道取消;删除 Lomli 账户不会自动取消由 Apple App Store 或 Google Play 管理的订阅。
20.2 提交其他数据请求
请求访问、更正、删除、可携、限制、反对、退出或申诉时,请提供:
- 您希望行使的权利;
- 与账户关联的电子邮箱、用户 ID 或其他足以定位账户的信息;
- 您所在的国家、州或地区;
- 处理请求所需的其他有限信息。
请勿通过普通电子邮件发送身份证件,除非我们明确要求并提供安全上传方式。
20.3 数据导出与可携(已确认)
提供应用内自助导出。 您可以通过应用内入口自行导出账户数据,无需联系客服。已确认的导出安排如下:
| 项目 | 已确认情况 |
|---|---|
| 导出方式 | 应用内自助导出 |
| 导出格式 | CSV |
| 导出范围 | 账户资料与偏好;聊天记录与 AI 生成内容;长期记忆;上传图片;语音文件与转写文本;交易记录 |
导出时请留意:
- 导出内容可能包含高度敏感的信息(例如语音文件、转写文本与您主动披露的敏感内容),请妥善保管导出文件,避免在不受控的环境中存储或转发;
- 导出内容仅包含您本人账户下的数据。若服务中存在其他用户的内容,我们会在导出时进行必要遮盖或排除;
- CSV 为表格格式,适用于结构化字段。我们会采用支持多语言字符的编码,并对聊天记录、长期记忆等多层级内容进行合理分表;图片与语音文件可通过独立文件或压缩包提供,以确保导出结果完整且可读。
导出与可携权利的实现方式、格式与范围另见第 17 节;如导出功能不可用或导出失败,您可通过第 24 节渠道提出请求。
20.4 身份核验
为保护您的信息,我们将采用与请求风险相称的方式核验身份,例如:
- 要求从已验证邮箱确认请求;
- 要求登录账户或确认一次性验证码;
- 比对我们已经持有的有限账户信息;
- 对高风险请求要求额外证明。
我们只会将核验材料用于核验和防欺诈,并按适用法律删除或限制保留。若无法合理核验身份,我们可能要求补充信息或在说明理由后拒绝请求。
20.5 响应期限
- 对 EEA 和英国请求,我们通常在收到有效请求后一个月内响应;请求复杂或数量较多时,可依法延长两个月,并在首月内说明延长原因。
- 对美国州请求,我们通常在 45 日内响应;适用法律允许时可延长,并会告知原因。某些州规定不同期限的,以该州法律为准。
- 对其他地区请求,我们将在适用法律规定的期限内响应。
请求通常免费,但对明显无根据、重复或过度的请求,我们可能依法收取合理费用或拒绝处理。
20.6 申诉
如果我们拒绝您的请求,您可在收到决定后通过第 24 节所列的客服邮箱或应用内举报表单提出申诉,并注明原请求编号和申诉理由。我们将在适用法律规定的期限内答复。若申诉仍被拒绝,我们会在法律要求时提供向州检察长、数据保护机构或其他监管机构投诉的方式。
21. 业务转让
如果本公司涉及或拟进行合并、收购、融资、重组、破产、资产出售、控制权变更或类似交易,个人信息可能作为尽职调查或交易资产的一部分披露或转移。
我们将采取合理措施要求接收方按照本政策和适用法律处理相关信息;如果接收方拟以实质不同的方式处理,我们会在法律要求时提供通知并取得同意或提供选择。交易未完成的,潜在交易方及其顾问仍应遵守保密和用途限制。
22. 本政策的变更
我们可能不时更新本政策,以反映产品、技术、法律或业务变化。更新时,我们会修改“最近更新日期”,并通过适当方式通知您,例如应用内通知、网站公告、电子邮件或其他显著提示。
如果变更会对您的权利或我们处理个人信息的方式产生重大影响,我们会在变更生效前提供更显著的通知,并在适用法律要求时取得您的同意。除非法律允许,我们不会追溯性地将重大变更适用于先前收集的信息。
关于通知期与接受方式: 本政策的重大变更同样适用《Lomli 服务条款》第 21.2 条所述的 30 天提前通知期。对于以您的同意为依据的个人信息处理(例如未来新增的营销通信),您在我们通知后继续使用服务不构成对该等新处理的同意。若变更涉及新增或扩张此类处理,我们将单独取得您的明确同意,并在取得同意前不开展相应处理。
我们建议您定期查阅本政策。
23. 联系我们
如果您对本政策、我们的数据处理方式或您的隐私权有任何问题、投诉或请求,请通过以下方式联系我们:
- 数据控制者: HYPERGAME TECHNOLOGY LIMITED
- 注册地址: UNIT B604W ON 6/F., BLK B, CHUNG MEI CENTRE, 15 HING YIP STREET, KWUN TONG HONG KONG(中国香港观塘兴业街 15 号中美中心 B 座 6 楼 B604W 室;中文仅供参考,以英文注册地址为准)
- 客户支持邮箱(同时用于接收隐私请求): lomli-service@outlook.com
- 应用内举报入口: 提供应用内举报表单,与上述邮箱并行受理
- 书面通知送达方式: 我们以电子方式受理通知与请求为主(客服邮箱见上);如您确需以邮寄方式送达法律文书,可通过客服邮箱索取可接收法律文书的邮寄地址
关于请求渠道的说明(已确认): 我们由客服邮箱统一接收隐私请求与法律通知,客服邮箱为 lomli-service@outlook.com。为便于处理,请在邮件主题中注明“隐私请求”或“法律通知”并说明请求类型;请不要发送与请求无关的敏感信息。
提出请求的渠道: 您可通过客服邮箱 lomli-service@outlook.com 或应用内举报/请求表单提出隐私请求、法律通知与投诉。我们将在法定期限内答复(一般不超过 30 天;请求复杂或数量较多时,我们可依适用法律延长并告知您新的期限)。
24. 其他联系与适用说明
本政策应结合服务中针对特定功能或地区提供的补充隐私通知一并阅读。如补充通知与本政策对同一处理活动的说明不一致,以更具体的补充通知为准,但适用法律另有要求的除外。
针对加拿大用户(魁北克省除外),我们可能另行提供地区补充隐私通知,以说明加拿大 PIPEDA 及省级个人信息保护规则下的告知、同意、跨境传输、权利行使及监管投诉安排。魁北克省与墨西哥暂不纳入首发;在其正式开放前,我们将另行评估并提供所需的当地语言版本与地区补充隐私通知。
首发市场侧的既有合规缺口(已确认)。 用户数据存储于新加坡,但人工审核团队位于中国境内,因此首发市场(美国与加拿大,魁北克省除外)中已产生以下必须在上线前完成的事项:
- 加拿大 PIPEDA(适用于首发市场中的加拿大,魁北克省除外): 跨境传输时仍须提供可比水平的保护,并须指定对合规负责的隐私负责人。该项目前尚未指定。
- 魁北克第 25 号法律(魁北克省暂不纳入首发,构成其正式开放的前置条件): 在将个人信息传输至魁北克境外之前,须完成隐私影响评估,评估内容包括信息的敏感程度、处理目的、保护措施,以及目的地法律框架(数据存储于新加坡、内容审核团队位于中国境内)提供的保护水平;并须向用户披露传输目的地(新加坡)及境外访问方所在地(中国境内);魁北克另要求指定个人信息保护负责人并公开其职务与联系方式。该项工作尚未开始。
上述事项与欧洲经济区/英国/瑞士的传输机制属不同法律依据,不能相互替代。魁北克省与墨西哥的开放另需以当地法律审阅及相应的语言版本(法语、西班牙语)为前提,见第 25.1 节。
25.1 语言版本与本地化(已确认)
经确认,本政策及配套文件的语言版本安排如下:
| 项目 | 已确认内容 |
|---|---|
| 计划提供的语言 | 简体中文、英文(共 2 种) |
| 上线时提供的语言 | 仅中文与英文 |
| 翻译方式 | 仅委托翻译,无回译核验 |
| 当地律师审阅 | 未计划 |
| 界面语言 | 不一致:应用界面目前仅提供英文/中文 |
与首发市场及后续市场开放相关的语言要求(事实更新:2026-09-28)。 首发市场为美国与加拿大(魁北克省除外),首发文本为中文与英文,可覆盖该首发范围。魁北克省与墨西哥已不在首发范围内,两地均有强制语言要求,构成其后续正式开放的前置条件:
- 魁北克(后续开放的前置条件): 魁北克《法语宪章》要求面向魁北克消费者的隐私政策及相关告知以法语提供(第 25 号法律进一步强化了法语使用与透明度要求)。未提供法语版本的本政策,可能被认定为未依法向魁北克用户履行告知义务,并影响跨境传输告知与隐私影响评估的有效性。该事项需与第 25 节的魁北克隐私影响评估一并完成。
- 墨西哥(后续开放的前置条件): 墨西哥《联邦私人数据保护法》(LFPDPPP)及其实施条例下的隐私通知与跨境传输告知,通常须以西班牙语向数据主体提供;纯英文隐私通知可能不被认定为有效告知,进而影响 ARCO 权利的起算与同意基础。
- 美国与加拿大(首发范围): 英文版本可覆盖首发市场;但若以中文版本为准(见《服务条款》第 25 节),中文与英文版本之间的含义差异在争议中可能被主张为披露不一致。该「控制语言为中文对英语市场透明度与有效同意」的问题不因魁北克/墨西哥移出首发而消失,属残留问题,仍须由美国/加拿大律师确认,不得删除。
缓解缺口(已确认未覆盖): 无回译核验使译文准确性缺乏独立复核;未安排当地律师审阅使本政策在首发市场(美国与加拿大,魁北克省除外)及后续开放市场(魁北克、墨西哥)的告知充分性未经本地化验证。
结论: 首发市场(美国+加拿大除魁北克)由中文+英文文本覆盖,不存在强制法语/西班牙语属地要求。若恢复魁北克/墨西哥,须先行补齐对应语言版本(魁北克:法语;墨西哥:西班牙语)、回译核验与当地律师审阅;在此之前本政策不应在魁北克与墨西哥上线。
如果您需要以无障碍格式获取本政策、索取历史版本,或对某项具体功能的数据处理方式有疑问,请通过第 24 节的联系方式联系我们。我们会根据产品、技术和法律变化更新说明,并在适用法律要求时提供显著通知。