跳到主要内容
返回首页
mediapilot
Privacy

隐私政策(试行)

版本 2026.07.25生效日期 2026-07-25

说明 mediapilot 在内测申请、内容检测、账号登录、报告保存、爆款助手和后台统计中可能处理的数据,以及用户应享有的查询、删除、导出和撤回授权能力。

mediapilot内容辅助由备案系统登记的个人主体开办,MediaPilot 项目组负责产品研发运营,当前暂用于大创比赛张有金项目组进行非商业项目演示;不代表学校、学院、企业或其他单位官方网站,不提供收费或交易服务。当前文本仍需结合实际数据处理活动持续复核,不构成正式法律意见。

行为分析控制

当前浏览器可停用页面访问、功能点击和停留时长统计;这不会影响登录、诊断、历史或导出功能。

当前状态:允许本机行为分析

主体与联系

  • 备案及个人信息处理主体为备案系统登记的个人主体邓晨;MediaPilot 项目组负责产品研发和日常运营,大创比赛张有金项目组仅表示当前项目演示归属,不替代备案主体或个人信息处理主体。
  • 隐私、内容安全、版权、账号注销、模型处理或数据权利问题可发送邮件至 alandan@outlook.com;处理过程中只核验解决问题所必需的信息。

我们可能处理的数据

  • 用户主动提交的标题、正文、标签、封面/截图、平台、赛道和发布参数,用于生成内容诊断报告。
  • 邀请账号开通和登录所需的邮箱、用户名、密码哈希、登录会话与必要的安全日志。
  • 内测申请人主动填写的称呼、联系方式、邮箱、创作者身份、主要平台、内容赛道、预计使用频率和测试目标,用于申请审核、结果通知和后续测试沟通;新申请默认开通普通会员账号,提交申请不会自动创建账号或密码,激活链接将通过邮件发送。
  • 用户主动保存的云端诊断报告、本地浏览器 IndexedDB 报告和历史筛选状态。
  • 登录用户在账号中心主动填写的创作画像,以及发布复盘中的发布时间、观察时间、备注和曝光、点击、点赞、收藏、评论、转化等原始指标;系统不会接受客户端自行提交的诊断分、复评分或算法版本。
  • 旧浏览器资料迁移时,只有用户确认后才上传画像与复盘;服务端保存迁移批次、幂等摘要、回读回执和脱敏数据生命周期审计,本机另在 IndexedDB 保存可恢复备份。
  • 游客诊断为防止断线或重试造成重复模型调用,服务端会按匿名同意令牌哈希短期缓存同一次完整诊断响应;响应可能包含用户提交的标题、正文和诊断结果,但不包含 Cookie 明文。
  • 页面访问、按钮点击、停留时长、模型 token 用量和错误日志,用于产品稳定性、成本控制和安全审计。
  • 匿名访客可能生成浏览器侧 visitor_id,并记录来源页、页面事件、功能事件和停留时长;该标识只用于聚合分析、限流和问题排查,不用于对外广告画像。
  • 行为事件可能由服务端把访问 IP 转换为国家、省、市级粗粒度归属地估算,并把 User-Agent 转换为手机/平板/电脑/自动程序、操作系统族和浏览器族;系统不保存原始 IP、精确经纬度或完整 User-Agent。

使用目的与边界

  • 用户提交的内容仅用于本次诊断、报告展示、用户主动保存和爆款助手对话,不应默认进入后台真实案例库。
  • 创作画像、发布复盘和旧资料迁移结果本期只用于账号中心保存、查看、导出和删除,不注入 Prompt、RAG、模型训练或自动调权。
  • 旧资料迁移必须由用户确认资料归属,先预览新增、重复、冲突和无效项,再显式提交;默认保留云端资料,恢复本机备份也不会覆盖当前已重新写入的旧 key。
  • 后台 RAG 知识库和真实帖子数据集仅由管理员维护,普通用户内容不会自动索引为后台知识。
  • 模型供应商 API Key 只由管理员在后台配置,前端不收集用户自己的大模型密钥。
  • 第三方模型服务会根据后台当前启用路由接收标题、正文、标签、图片及必要诊断上下文,用于完成本次推理。可选服务方包括阿里云百炼/通义千问、DeepSeek、智谱、百度千帆、腾讯混元、月之暗面、火山引擎/豆包、硅基流动、MiniMax 和 MiMo;并非每次请求都会发送给全部服务方。
  • MediaPilot 不授权模型供应商将输入用于训练、广告画像或与本次推理无关的用途;管理员只应启用数据处理边界、备案状态和存储区域经过核验的生产路由。若服务条款或跨境路径发生变化,应在启用前更新告知并重新取得必要同意。
  • 省市归属地使用服务器本地离线 IP 库估算,仅用于内部运行分析、异常排查和产品适配,可能因运营商出口、代理或网络切换而不准确,不用于精确定位或对外广告定向。

保存期限与删除

  • 除下述游客幂等缓存外,未主动保存的诊断输入不作为长期历史保存;登录用户主动保存的报告保留至用户删除或账号注销。报告删除后立即从用户界面隐藏,并按既有数据生命周期流程处理,备份副本在最长 90 天轮换周期内覆盖。
  • 游客完整诊断响应缓存仅用于同一请求的断线重试和幂等重放,1 小时后即不可再读取或重放,不进入账号历史、不提供跨设备同步、不用于训练或画像;过期行会在下一次相关请求或每日维护时物理清理,并在对应游客 AI 同意记录删除时级联清理。
  • 创作画像和发布复盘删除后立即从账号中心隐藏。本期内测采用软删除保留必要审计,不自动物理清理;正式公开发布前将依据最终隐私政策确定并实现一致的物理删除或匿名化周期。
  • 旧资料迁移的本机 IndexedDB 恢复备份保留 30 天;到期后会在下次打开账号中心或迁移页时物理删除。服务端迁移回执和脱敏生命周期事件用于幂等、回读和审计,不保存幂等键明文。
  • 行为分析、模型调用审计、内容安全和必要安全日志保留 180 天;服务端通过每日幂等清理删除超过期限的记录。日志默认不保存完整正文、图片、原始 IP、完整 User-Agent、密码、Cookie 或 API Key。
  • 账号注销申请经核验完成后会撤销全部会话并软停用登录,相关主数据本期不自动物理清理;正式公开发布前将依据最终隐私政策确定删除或匿名化周期并让产品实现与告知保持一致。
  • 内测申请信息仅在筛选、联系和必要审计所需期限内保存;申请人可通过联系邮箱申请查询、更正或删除,处理完成后仅保留不含联系方式的必要审核记录。
  • 第三方模型服务对推理数据的临时缓存期限以管理员核验并记录的供应商数据处理条款为准;无法确认保存期限或训练用途的路由不得用于公开环境。

登录 Cookie 与本地缓存

  • 普通用户登录后使用最长 30 天的必要会话 Cookie,管理员登录后使用最长 7 天的必要会话 Cookie,用于刷新页面、重新打开浏览器或进入新标签页时恢复登录状态。
  • 游客确认 AI 服务说明后,服务端同意记录保存版本、接受时间、到期时间和随机令牌哈希,并签发最长 30 天的 HttpOnly 同意 Cookie;数据库不保存该 Cookie 明文。与该哈希关联的完整诊断响应在 1 小时访问期内仅用于同一请求幂等重放,过期后等待下一次相关请求或每日维护物理清理。
  • 登录凭证保存在 HttpOnly Cookie 中,生产环境同时启用 Secure 与 SameSite=Strict,网页脚本无法读取该凭证;浏览器本地缓存只保存昵称、账号档位等界面显示信息,不保存新的登录 token。
  • 本站当前不使用广告、跨站画像或第三方营销 Cookie;后台页面、用户报告和账号数据继续采用禁止缓存策略,不会为了自动登录而缓存敏感业务内容。
  • 用户主动退出会立即撤销当前服务端会话并清除对应 Cookie;也可通过浏览器的清除站点数据功能移除本地登录状态和界面偏好。

用户权利

  • 用户应能删除自己保存的云端报告和本地历史记录。
  • 登录用户可查看、更新和删除自己的创作画像与发布复盘;revision 不一致时系统会拒绝覆盖,其他账号和管理员均无读取或修改这些资料的专用接口。
  • 登录用户可预览并提交旧浏览器资料迁移、逐项回读迁移结果,并在 30 天恢复期内把缺失的旧 key 恢复到本机;当前已有 key 不会被静默覆盖。
  • 登录用户可在账号设置页导出账号相关数据、申请注销账号、管理登录会话并撤回非必要数据处理授权。
  • 内测申请人可通过联系邮箱并提供申请编号,申请查询、更正、撤回或删除申请信息。
  • 用户可在本页停用本机行为分析并清除 visitor_id,也可通过清理浏览器站点数据删除本地历史和偏好;登录用户可联系项目组清理账号关联的非必要行为分析数据。
  • 用户认为内容安全拦截存在误判时,可将页面显示的参考号发送至联系邮箱申请复核;系统只保留服务端参考号、密钥 HMAC 内容指纹和风险类别,不在安全事件表中保存被拦截原文。