隐私政策
最后更新:2026 年 9 月 26 日
本隐私政策详细说明了在您使用Fitty Up移动应用程序及相关支持服务时,Fitty Up如何收集、使用、存储及共享您的个人信息。使用Fitty Up即表示您同意本政策中规定的各项条款。
1. 我们是谁
Fitty Up 由位于泰国的个人开发者 Chattrawut Phoolakorn(下称“Fitty Up”或“我们”)运营。如对本政策或您的个人数据有疑问,请通过以下地址联系我们: support@fittyup.app.
2. 我们收集的信息
2.1 账户及个人资料信息
- 登录数据: 我们从 Apple Sign In、Google Sign In 或其他我们支持的认证流程中获取的您的电子邮件地址及基本个人资料信息。
- 个人资料数据: 您选择提供的信息,例如显示名称、头像、横幅图片、年龄或出生日期、性别、身高、体重、活动频率、目标以及个人偏好等。
- 账户设置: 应用程序语言设置、通知偏好设置、主题样式配置、法律同意记录以及各类类似的配置数据。
2.2 健康状况、营养状况与活动数据
- 营养数据: 餐食、卡路里、宏量营养素、定制食品、已保存的食品、杂货清单、餐食组合、禁食时间、营养目标及相关备注。
- 锻炼与身体数据: 锻炼记录、训练计划、具体练习项目、组数、重复次数、路线相关数据、运动速度、步数、与心率相关的锻炼指标、个人最佳成绩、身体尺寸数据、体重变化记录以及锻炼目标。
- 其他健康记录: 饮水量记录、所服用的药物及用药记录、所选课程的报名情况与学习进度、签到回复,以及如果您使用了相关功能,还包括身体状况的监测数据。
- 健康相关背景信息: 您选择保存的关于自己的信息,例如健康状况、食物过敏情况、饮食限制、受伤记录以及自定义的健康备注等。
2.3 媒体与文件
- 照片与图片: 您通过该应用程序上传或拍摄的餐食照片、条形码扫描结果、AI聊天附件、头像图片、横幅图片、药物照片以及身体变化照片等。
- 生成或处理的媒体文件: AI 生成的评估结果、根据图像生成的营养分析,以及图像大小、上传路径等文件元数据。
在上传之前,这些图片会经过重新编码处理,从而删除其中包含的相机元数据(如GPS坐标等信息)。即使该应用程序确实会读取某些图像元数据,它也只会读取那些用于确保图片能够正确显示的方向信息。您上传的图片会被存储在受访问控制的存储桶中,并通过为您会话生成的、具有有效期的URL来访问这些图片,具体细节请参见第7.1节。不过,您发送给AI功能系统的图片仍会被传输到我们的AI处理系统中进行分析;此外,在您删除图片后的一段时间内,这些图片仍可能从备份中恢复出来。因此,请不要将任何机密文件上传到那些并不需要这些文件的AI功能系统中。
2.4 人工智能交互数据
- AI提示与回复: 您发送给 Fitty Up AI 功能的消息、所选模型或模式、附带的附件,以及返回给您的回复。
- AI使用数据: 点数使用情况、模型路由信息、安全过滤结果、工具/操作建议的元数据,以及运行、保障AI功能正常运行及进行计费所必需的请求元数据。
- 排队的AI作业记录: 任务记录可能包含执行任务所需的提示、消息、附件引用、生成结果或结构化请求/结果数据,以及任务标识符、状态、处理通道、点数预留或计费标识符、重试、取消、最终处理、错误、时间、预计完成时间和经脱敏的工作节点事件元数据。
- 实时健身教练快照: 如果你开启了实时训练助手,那么在训练过程中,系统会定期发送当前训练数据的快照,这些数据包括已用时间、行驶距离、配速、速度、海拔高度变化、估算消耗的卡路里、目标完成进度以及语言设置(在连接了相关设备的情况下,还包括来自Apple Health的心率数据)。这些数据会被用来帮助训练助手生成相应的指导建议。
- 在人工智能请求中涉及的健康相关因素: 如果您保存了健康背景详情,这些信息可供 AI 在回复时参考。
- 执行元数据: 针对排队 AI 请求的专用智能体路由决策、工具调用日志、流式传输指标、错误恢复路径、队列准入决策、多轮智能体循环状态,以及提示指纹和请求模式等防滥用信号,用于提高可靠性、防止滥用并核对计费。
2.5 购买、订阅及相关支持服务的数据
- 计费与权限数据: 订阅状态、产品标识符、充值购买记录、交易标识符、权益状态、来自Apple App Store和RevenueCat的相关记录;而对于在fittyup.app上购买的订阅服务,还包括对应的Stripe客户ID及发票记录。
- 支持与反馈: 反馈工单、邮件主题、消息内容、回复偏好、应用程序版本、设备信息,以及管理员的回复内容。
- 促销与奖励: 在适用的情况下,还包括推荐链接、奖励点数、促销代码、奖励广告、退款信息、Webhook接口以及防回放验证记录。
- 邀请码与推荐码: 您所输入的邀请码、该邀请码的归属人,以及奖励是否已成功发放。
- 合作伙伴计划记录: 如果您参与了合作伙伴计划,那么相关的收益记录、提款申请及其状态、审核备注,以及进行提款所需的任何身份识别信息或税务资料,都会被记录下来。
- 虚拟物品与小游戏: 使用点数购买的虚拟物品记录,以及应用内可选的小游戏相关记录,包括这些小游戏所涉及的应用内经济系统及反作弊机制的相关数据。
- 一次性奖励指纹: 使用秘密盐值生成的单向身份指纹,基于您稳定的登录身份保留,用于确保每人只能领取一次注册奖励和首次订阅奖励。它不包含账户标识符、电子邮件地址或登录服务提供商名称,也无法通过逆向还原来识别您。
2.6 设备、诊断信息及安全数据
- 设备与应用程序数据: 设备品牌、型号、操作系统、应用程序版本、地区设置、时区以及当前的网络状态。
- 诊断: 崩溃报告、错误日志、性能诊断数据以及技术故障排查信息,其中包括您或应用程序提交的客户端错误报告,其中会包含错误详情、应用程序版本及设备信息。
- 网站分析: 在某些特定的公共页面上,我们使用 Cloudflare Web Analytics 来统计访问量、页面浏览次数及页面性能数据,而这些统计并不依赖分析性cookies或个人访客信息。我们排除了与账户相关、结账流程相关的页面以及推荐链接页面,并且当网址中包含查询参数或路径片段时,也不会加载相关代码。网站访问量与应用程序的下载次数是分开统计的。
- 产品分析: 在启用时收集功能交互、安全系统触发和应用内流程事件,例如拍摄扫描照片或启用小组件,用于产品改进和安全监测。
- 安全与滥用预防数据: 推送令牌注册数据、根据设备特征生成的设备指纹、身份验证事件、管理员/支持访问日志、角色检查、防滥用信号,以及用于减少欺诈、调查事件或执行限额的请求标识符。
- 设备完整性信号: 在支持的构建版本上,记录设备是否疑似越狱或被修改、是否疑似连接调试器或插桩工具、应用二进制文件是否疑似被篡改,以及屏幕录制或镜像是否开启。这些信号会记录至我们的系统和崩溃诊断服务商,用于保护账户及检测滥用。屏幕录制状态也可能用于显示应用内警告。
2.7 基于权限的数据访问
- iOS系统上的Apple Health(HealthKit): Fitty Up 仅在您启动或启用 Apple Health 功能并授予所请求的权限后访问 Apple Health。此访问为可选项,须经授权。您选择导入健康指标时,可能读取最多 16 类数据:步数、步行/跑步距离、活动能量、爬楼层数、体重、体脂率、身体质量指数(BMI)、腰围、静息心率、心率变异性(HRV)、最大摄氧量(VO2 max)、血压、血糖、血氧饱和度、呼吸频率和饮水量。如果您另行允许写入,Fitty Up 可能保存已完成的训练(包括时长、距离、活动能量、记录的 GPS 路线和心率样本)、您记录的睡眠,以及您在 Fitty Up 中创建的七项支持的健康数值:体重、饮水量、体脂、HRV、VO2 max、血压和血糖。导入及应用内记录存储在本地,并在您登录时同步至 Fitty Up 账户,以便跨设备显示,但须遵守第 8 节的保留规则。如果您使用需要这些记录的 AI 功能,所选导入或应用内数值可能作为健康背景发送给第 5 节和第 6.1 节所述的 AI 数据处理服务商。Apple Health 数据不用于广告或跟踪。
- 原生iOS小部件快照: 使用 Fitty Up 时,应用会为原生 iOS 小组件准备营养、训练、健康记录、提醒或状态的摘要快照,即使尚未添加小组件也会如此。这些快照存储在设备本地的共享 App Group 容器中;小组件读取的数值则存储在共享访问组下的加密钥匙串中。通过 iOS 添加或移除小组件控制的是其可见性,而不是应用是否准备这些快照。
- 实时活动数据: 如果正在进行的训练显示在锁定屏幕或灵动岛上,该界面可能展示活动名称和状态、已用时间、距离、配速、估算热量,以及在连接数据源时显示心率。更新由您的设备生成,不由我们的服务器发送;训练结束时实时活动也随之结束。任何能看到您锁定屏幕的人都可能读到这些信息。
- 位置与运动: 在您授予权限并启用功能后,Fitty Up 可能访问位置和运动数据,用于绘制户外训练路线、计算配速和跟踪基于路线的运动。开始记录路线的户外训练时,应用会先请求前台位置权限,再按需请求后台访问权限。在 iOS 上,路线记录需要“精确位置”和“始终”允许位置访问,才能在应用进入后台后继续记录。若拒绝必需的位置权限,便无法开始记录路线的训练。您可以随时在 iOS 设置中更改或撤回位置权限。
- 摇晃和倾斜的动作: 当应用程序处于打开状态时,设备所采集的运动数据也会被用于训练之外的场景:例如,用于检测用户是否有意摇晃设备以打开应用程序内的恢复功能或报告界面;此外,这些数据还会被用来调整仪表盘及营养信息页面上动画效果的显示角度,使相关内容能够根据设备的实际倾斜角度进行正确展示。这些数据仅会在设备上被用于上述目的,而不会被存储或传输到其他地方。
- 相机与照片库: 经您允许,Fitty Up可以收集或导入用于记录食物摄入情况、扫描条形码、生成头像以及追踪进展的照片。
- 音频会话: 训练进行中且启用语音指导时,Fitty Up 会保持音频会话,使锁屏后仍可播放提示。关闭语音指导后会释放音频会话。播放的提示可能被附近的人听到。Fitty Up 不录音,也不请求麦克风权限。
- 通知: 如果您选择同意,Fitty Up可能会在您的设备上设置本地提醒,并存储远程推送令牌数据,以便发送公告或与账户相关的通知。这些提醒通知会在您的设备上生成,其中可能包含您选择显示的详细信息,例如药物名称。默认情况下,药物名称会在通知文本中被隐藏,但您可以在提醒设置中自行决定是否显示这些信息;任何能够看到您设备锁屏界面的人,都有可能看到通知中显示的内容。
3. 我们如何使用您的信息
我们使用您的信息来运营、改进并保障Fitty Up的服务质量,具体用途包括:
- 创建并维护您的账户,并在各种设备之间同步您的数据。
- 提供营养追踪、锻炼记录、进度记录、提醒功能、课程等内容及其他产品特性。
- 生成由人工智能提供的分析结果、指导建议、总结内容以及食物识别结果。
- 对异步 AI 或后台任务进行排队、重试、恢复、取消、最终处理和监控,包括点数预留、队列状态、工作节点健康状态及结果交付。
- 在设备本地准备原生 iOS 小组件摘要,并刷新其时间线。
- 处理订阅服务、充值操作、促销点数以及可选的奖励广告点数相关事宜。
- 验证购买、退款、推荐、激励广告回调及点数发放,防止这些流程遭到重放或滥用。
- 可以运行可选的小游戏,以及使用点数购买的虚拟物品,同时需遵守应用程序内的经济系统规则及反滥用政策。
- 关联邀请码和推荐码的归属,计算合作伙伴收益,并审核和结算提现申请。
- 您可以自定义自己的目标、推荐内容、仪表盘以及应用程序内的使用体验。
- 发送服务信息、提醒以及支持回复。
- 我们会向您发送与Fitty Up相关的优惠信息,包括订阅计划到期提醒、账单问题通知,或订阅结束后可享受的折扣信息。如果您已允许接收此类通知,这些信息可能会以推送通知的形式发送;您也可以在设备设置中关闭Fitty Up的通知功能,从而停止接收这些通知。
- 检测滥用行为、防止欺诈、监控安全状况,并执行我们的服务条款。
- 修复程序崩溃问题,调查各种故障现象,提升系统性能,并开发新功能。
- 履行法律义务并解决纠纷。
4. 处理数据的法律依据
在适用的数据保护法律要求提供法律依据的情况下,我们通常会基于以下一种或多种理由处理个人数据:履行与您的合同、获得您的明确同意、出于运营及保障 Fitty Up 运营安全的正当需要,以及遵守相关法律义务。
5. 我们如何共享信息
我们不会出售您的个人信息。我们仅在运营 Fitty Up 时确实需要共享信息,具体共享对象包括以下几类机构或个人:
- 基础设施、存储服务及队列服务提供商: Supabase(提供身份验证、数据库、存储服务、服务器端功能、持久化的AI任务队列记录,以及账户删除或数据清理功能);Vultr(用于托管AI任务处理程序);Cloudflare(提供内容分发网络和TLS加密服务);Vercel(用于托管管理后台程序);Expo(用于实现远程更新和推送通知功能);而Redis/Valkey等兼容的数据存储系统则被用作AI任务队列的传输工具,用于调度各项任务的处理。
- AI 数据处理服务商: 对于 AI 功能,我们会将提供所请求功能所需的数据直接发送给 Anthropic,或经由 OpenRouter 发送。OpenRouter 可能把请求转给所选模型、嵌入或图像功能的实际服务端点。允许的下游实际服务运营方仅有 Anthropic、OpenAI、DeepInfra 和 Perplexity。聊天请求可发送给 Anthropic、OpenAI 或 DeepInfra;图像仅发送给 OpenAI;搜索嵌入仅发送给 Perplexity。模型开发者不一定是实际服务端点的运营方。根据具体功能和您的数据访问选择,发送的数据可能包括提示词及相关对话历史、附件和照片、选定的个人资料和目标、获准使用的营养、运动、用药、症状、身体、睡眠、情绪及源自 Apple Health 的摘要、可能在多次请求间保持不变的用户级和会话级假名化标识符、请求标识符,以及用于生成嵌入的报告或聊天短摘录。并非每个请求都包含所有类别;第 6.1 节说明更新版应用中的单独选择,以及旧版应用在更新前不能使用外部 AI 的原因。
- 付款与订阅服务: RevenueCat 和 Apple App Store 用于管理订阅、权益、一次性数字购买、退款及相关 Webhook 验证。申请退款时,可能通过 RevenueCat 与 Apple 共享购买使用信号,例如计费周期已过去多久或已使用多少订阅内含点数,以便商店评估申请。
- 网络支付: Stripe(Stripe, Inc.)为在 fittyup.app 购买的订阅处理付款。我们与 Stripe 共享账户电子邮件地址,以及创建结账会话、维护订阅、在账户页面展示发票、处理退款或争议所需的客户参考标识。Stripe 存储支付方式详情,Fitty Up 不会收到您的完整卡号。
- 广告合作伙伴: Google AdMob 用于向免费用户提供广告,包括激励广告验证和 nonce 归属检查。在 iOS 上,Fitty Up 可能会为获取广告标识符(IDFA)而请求 App 跟踪透明度(ATT)权限,AdMob 衡量会延后至运行时 ATT 处理。跟踪被拒绝或尚未获得同意时,广告请求保持非个性化;如果您允许跟踪,并且在所在地区适用同意表单时已通过 Google 同意框架给予同意,请求才可能个性化。在 iOS 上,Fitty Up 还声明 Google 广告网络及可能通过 Google 聚合投放广告的其他广告网络的 Apple SKAdNetwork 标识符,以便 Apple 向这些网络报告保护隐私的汇总安装或转化信号;这不会共享您的账户、健康或营养数据。Fitty Up 也可能在应用内展示自有的 Pro 升级或其他自我推广广告,这些广告不由 Google AdMob 提供。
- 按您要求进行的社交分享: 如果你选择将某次锻炼的记录发布到 Instagram 或 Facebook 的“故事”功能中,你所制作的图片(其中可能包含路线图、锻炼数据以及你选择的照片)会被发送到设备上安装的相应应用程序,并随后受到该应用程序自身规定的条款与隐私政策的约束。为了提供这些功能,该应用程序会检测你的设备上是否安装了 Instagram 或 Facebook;这一检测结果仅会在你的设备上被使用。
- 您使用其邀请码或推荐码进行注册的人: 如果您使用他人的邀请码或推荐码注册并随后订阅,对方的推荐统计页面会通过内部账户标识符看到有一位受推荐用户完成订阅,以及订阅日期、套餐和所获奖励。对方不会收到您的姓名、电子邮件地址、登录身份,或任何健康、营养、训练或 AI 数据。如果您未输入邀请码或推荐码,其他推荐者不会看到与您有关的信息。
- 诊断与支持工具: Sentry用于监控程序崩溃、跟踪错误以及提升系统稳定性。它接收崩溃报告、错误日志、导航路径信息、用户交互事件、组件调用堆栈以及经过处理过的错误数据(其中个人身份信息已被删除),从而帮助我们诊断并解决问题。
- 通知发送服务提供商: Expo、Apple 和 Google 的服务,用于注册和发送推送通知。
- 法律或交易相关披露事项: 在法律要求披露、保护权利或安全所必需,或涉及合并、转让或重组时,向有关机关、顾问、交易相对方或继受方披露。
6. AI 与广告说明
6.1 人工智能功能
在Fitty Up中使用的AI功能要求我们向第三方AI服务提供商提交相关的提示信息、附件以及所选的模型配置。这些服务提供商可能会在其他国家处理这些数据,并且会依据自身的政策保留部分请求记录或安全监控数据。需要强调的是,Fitty Up并不将AI生成的结果作为专业医疗建议、营养指导或健身建议的替代品。
在更新版应用中,您首次执行外部 AI 操作前,我们会单独征求您的明确同意,将第 5 节所述数据与这些处理方共享,用于 AI 回复、食物或图像分析、指导及搜索嵌入。接受服务条款或本隐私政策、授予 Apple Health 访问权限,或打开 AI 数据访问开关,本身都不构成外部 AI 授权。如果您拒绝,更新版应用不会发送该 AI 请求,也不会扣取 AI 积分;非 AI 记录功能仍可使用。您可以在 Settings > AI Settings 撤回授权。撤回会停止新的以及尚未发送至外部处理的 AI 工作,包括后台嵌入,但无法召回已处理的请求,也无法立即清除按下述期限保留的副本。
在此次推出过程中,包括更新版应用接受 App Review 审核期间,服务器会阻止旧版已安装应用的外部 AI 请求,直到应用更新。旧版应用仍可使用非 AI 记录功能。更新版应用会在发送任何外部 AI 请求前单独征求明确同意。
对于更新版的同意流程,在启用某条路由前,我们要求 AI 处理方为您的数据提供与本政策所述相同或同等的保护:仅用于所请求的功能及必要的安全、防护或法律目的,限制访问,采取适当保障措施,并明确保留期限。我们评估直接及下游模型或嵌入运营方公布的适用 API 条款和端点数据政策。对于直接使用 Anthropic API,Anthropic 公布的 Commercial Terms 将客户内容视为机密,并禁止用于训练模型;OpenRouter 公布的 Terms 要求我们审查每个模型的条款。对于支持此设置的 OpenRouter 聊天和嵌入请求,我们会将 provider.data_collection 设为 deny 以排除 OpenRouter 标记为会收集用户数据的端点。其专用图像 API 不支持这一逐次请求字段,因此我们会另行评估图像运营方的条款及任何经独立核实的账户级控制。如果无法确认某条路由具有同等保护,我们不会在更新版流程中开放该路由处理用户数据。此筛选设置不能证明任何请求都完全不留存数据。
每个外部 AI 模型都固定到已指明的实际服务运营方;未经审核的路由会在发送数据前被阻止。DeepInfra 的聊天请求和 Perplexity 的嵌入请求还必须使用零数据留存路由。OpenRouter 的图像端点仅限 OpenAI。
服务提供方的保留期限与第 8 节所述 Fitty Up 自身的期限不同。Anthropic 公布的标准 API 政策称,输入和输出通常会在 30 天内删除;但为执行使用政策、遵守法律或依据其他协议,可能需要保留更久。OpenRouter 公布的默认做法是记录基本请求元数据,而不记录提示词或生成结果;账户设置和处理功能可能改变这一点,下游提供方也可能因安全或法律原因继续保留数据。我们不保证撤回授权会删除已发送给提供方的数据。
部分 AI 请求可能进入队列异步处理。Supabase 持久保存请求和结果数据、状态及相关元数据,使应用能恢复进度、显示状态、重试、取消、完成点数结算及交付结果。工作节点传输机制尽可能只传递任务标识和有限元数据,而非完整提示;服务商执行路径仅在经过授权的工作节点调度后才从 Supabase 加载私有数据。
如果您已经保存了诸如健康状况、过敏原或饮食限制等详细信息,这些信息可能会被纳入人工智能处理请求的背景数据中,从而让系统能够在回复时考虑到这些因素。这些信息会被发送到我们的人工智能处理系统中。助手也可能会建议您补充或修改这些已保存的信息,但只有当您审核并确认最终显示给您的信息内容后,这些数据才会被真正保存下来。
为使您保存的 AI 报告和过去的对话能按含义而非精确词语搜索,Fitty Up 可能通过 OpenRouter 将简短摘录发送给嵌入模型:报告摘录包括标题、涵盖时段、摘要及前几项发现和建议;对话摘录包括标题、预览行和已存储的摘要。返回的数值表示会与您的数据一起保存。这些摘录用于生成数值表示,而非生成回复,形成的索引仅限您的账户使用。
如果您开启了实时锻炼指导功能,Fitty Up会在锻炼过程中定期将锻炼数据发送给我们的AI系统进行处理,并可能通过您设备的文字转语音功能将这些反馈内容读出来。该指导功能只有在您主动启用后才会启动;您也可以自行设置它发言的频率,而且每次锻炼过程中所能生成的提示信息数量也是有限制的。
6.2 免费用户的广告
免费用户可能看到 Google AdMob 横幅广告、可选的激励视频广告,以及在自然停顿或返回应用时显示的全屏广告。Fitty Up 也可能在应用内展示自有的 Pro 升级或其他自我推广广告。
在 iOS 上,如果请求 ATT 权限,您可以在系统设置中允许或拒绝跟踪;拒绝 ATT 不影响核心应用功能。在要求同意的地区,广告加载前可能会显示 Google 同意表单,您的选择由 Google 同意框架记录。如果适用此表单,应用的“设置”中会显示广告隐私选项,供您随时查看、更改或撤回选择。跟踪被拒绝或尚未获得同意时,广告请求保持非个性化。
奖励性广告在发放奖励点数之前可能需要进行服务器端验证。付费订阅用户不会通过标准付费服务体验看到这些广告。
7. 数据存储与安全
我们采用了合理的技术与组织措施来保护个人数据,这些措施包括加密传输、访问控制、基于角色的管理权限设置、安全的身份验证流程,以及在支持的设备上为某些敏感应用数据提供专门的安全存储或加密存储空间。这些敏感数据可能包括身份验证令牌、AI聊天记录、分析报告记录、已签名的媒体文件URL缓存条目、推送令牌缓存条目,以及其他各类敏感的本地记录。
排队的作业记录以及工作者的状态数据均存储在 Supabase 中,或通过具备访问控制功能的私有工作者传输系统中进行保存。操作日志与队列事件的相关信息会被进行必要的处理或限制,这样既能确保系统的可靠性、便于账单对账,还能有效防止滥用行为并便于进行故障排查,同时避免泄露不必要的详细信息或服务提供商的相关数据。
原生 iOS 小组件快照存储在设备本地的共享 App Group 容器和加密钥匙串访问组中,使 WidgetKit 能在主应用关闭时显示摘要。使用 Fitty Up 时会准备这些快照,即使尚未添加小组件也会如此。“设置 > 高级 > iOS 小组件”是预览展示页,没有针对各个小组件的隐私开关。任何能看到主屏幕或锁定屏幕小组件的人都可能看到其摘要。移除小组件会停止其显示,但不会自动删除已存储的快照;iOS 可能保留已显示的摘要,直到刷新或移除该界面。锁定屏幕或灵动岛上的训练实时活动是独立界面,可在 iOS 设置中关闭。
少数管理员账户可在处理支持请求、解决计费争议、调查滥用行为或应对安全事件所必需的情况下,读取用户记录,包括 AI 对话文本及相关请求的元数据。访问权限按角色限制,并记录在审计日志中,不用于广告、模型训练或任何无关目的。
没有任何系统是绝对安全的。您有责任保护好自己的设备、电子邮件账户以及第三方登录凭证的安全。
7.1 存储桶访问控制
存储方式是根据文件类型来区分的。
- 您上传的所有内容均严格保密。 头像、身体变化照片、AI聊天附件、饮食照片以及药物照片,这些资料都存储在受访问控制的存储桶中,其读取规则仅允许你的个人账户进行访问。应用程序会通过为你的会话生成的、具有时效性的签名URL来读取这些资料。其中一些签名URL会暂时缓存在你的设备上,这样屏幕在需要显示这些资料时就不必重新请求它们了。
- 应用程序的内容是公开的。 因为这些内容对所有人都相同,且不包含您的信息:公告图片和主题素材通过公开 URL 提供。系统不允许列出这些存储位置的文件目录,但任何持有某个文件准确 URL 的人都可以获取该文件。
那些负责维护您数据的服务器端任务——如数据清理、账户删除或人工智能处理——会利用那些应用程序或其他用户无法获得的特权权限来读取您的文件。
8. 数据保留
- 我们会在提供 Fitty Up、维护账户历史、管理订阅和点数、解决争议及履行法律义务所需的期间内保留个人数据。
- 免费套餐及较低付费套餐中的部分历史记录(每日营养日志、训练、用药记录和身体测量数据)会在约 90 天后自动清理。账户保持活跃时,更高等级套餐会保留更多历史记录。清理适用的套餐可能随方案调整而变化,因此应将 90 天视为最短保留窗口,而非对您具体套餐的承诺。
- AI 对话不会无限期保留。无论使用哪种套餐,如果某次对话约 30 天没有新增内容,该对话及其消息和图片附件都可能被删除。目前应用内不提供 AI 对话导出功能,请在内容过期删除前,将想保留的内容复制到应用外。
- 另外,在免费层级及较低付费层级中,即使对话仍在进行中,AI聊天中的图片附件也可能会在大约14天后被自动删除。这些删除操作都是作为定时任务执行的,文件删除过程需要通过队列来处理,因此实际删除时间可能会晚于预定的截止时间。
- 已排队的AI作业记录、点数预留信息、排队事件、预计完成时间或相关统计数据、工作节点验证结果,以及经过脱敏处理的日志,都可以在完成结果交付、解决计费或点数问题、重试或取消作业、调查滥用行为或安全问题,或用于维护系统可靠性指标等必要用途期间被保留;之后则会根据相应的清理流程被最小化存储或被删除。
- 已发送给外部 AI 处理方的数据仍受其适用的保留期限以及安全或法律例外情形约束。第 6.1 节说明 Anthropic 公布的 API 保留期限和 OpenRouter 的日志记录方式;撤回 AI 授权会停止今后的共享,但无法撤回提供方已经完成的处理。
- AI任务执行日志、动态工具注册记录、流式事件日志以及运营相关元数据会按照内部规定的时间表被删除,通常这个期限为30至180天。客户错误报告及产品分析相关数据则会被保留约180天。而用户反馈信息与支持请求记录则会出于客户服务的需要被保留,有时甚至会保存更长时间,以便持续追踪那些反复出现的问题。
- 税务、会计、拒付和争议处理规则要求财务及管理记录保留远长于产品数据的时间。您的点数和购买流水(记录点数的购买、发放、使用、预留、退款或撤销)以及特权操作的管理审计日志,保留约 7 年。这些记录是财务和安全证据,不会在清理较早的产品历史记录时删除。
- 当您注销账户时,在技术可行性与法律法规允许的前提下,我们将删除或解绑与您账户直接关联的大多数账户数据及存储对象。
- 账户删除后,在合理必要或法律要求的情况下,我们可能保留有限的财务、推荐、反欺诈、税务或审计记录,并可能对这些记录进行最小化处理或去标识化。
- 即使相关应用内容已被删除,我们仍可能会保留部分 Webhook 记录、奖励广告验证相关数据、安全审计记录以及防滥用机制产生的记录。这些记录的保留旨在防止重放攻击、欺诈行为或未经授权的访问。
- 您在自己的设备上导出或缓存的数据,在您将其删除之前,始终由您自己控制。
9. 您的权利与选择
- 访问与修改: 你可以在 Fitty Up 中查看并更新自己的大部分个人资料及应用数据。
- 删除账户: 您可以通过应用内的“设置”>“高级”>“删除账户”流程来请求删除账户,但需遵守上述关于数据保留的限制规定。
- 导出: Fitty Up为某些类型的数据提供了应用程序内的导出工具,但人工智能对话数据并不包含在这些工具范围内。如果您在访问自己的信息时需要进一步的帮助,可以随时联系我们。
- 权限: 您可随时在设备系统设置中关闭相机、相册、HealthKit(如支持)、定位、运动与通知权限。Apple Health 的读写权限则直接在 Apple“健康”App 内的隐私设置中进行管理。
- 外部 AI: 更新版应用会在使用外部 AI 前单独征求同意。您可以拒绝,也可以之后在 Settings > AI Settings 撤回,同时继续使用非 AI 记录功能。各项 AI 数据访问开关决定哪些已保存记录可被使用,但不能代替外部 AI 授权。第 6.1 节说明服务器会阻止旧版应用使用外部 AI,直到其更新。
- 广告与跟踪: 在 iOS 系统设置中,您可以允许或拒绝跟踪。如果 Google 同意表单适用于您所在地区,应用的“设置”中会显示广告隐私选项,供您查看、更改或撤回同意选择。
- 优惠信息与提醒: 关于 Fitty Up 的优惠(例如订阅结束后的回归折扣)会在您允许通知的情况下通过推送发送。应用内没有单独控制此类通知的开关;您可以在设备设置中关闭 Fitty Up 通知,以停止所有通知,也可以通过以下地址联系我们: support@fittyup.app 如果您希望停止接收促销消息,同时保留服务通知。
- 地区性权利: 根据你所在的地区,你可能还享有当地法律规定的其他权利,例如数据迁移权、限制他人使用你的数据的权利、提出异议的权利或投诉的权利。
如需行使应用程序中未直接提供的隐私相关权利,请发送电子邮件联系我们。 support@fittyup.app.
10. 跨境数据传输
Fitty Up 及其数据处理服务商可能在您所在国家以外处理数据。在有此要求时,我们依靠合同、技术和组织保障措施来保护跨境传输的数据。
11. 儿童隐私
Fitty Up 不面向 13 岁以下儿童。已满 13 岁但未达到所在司法管辖区法定成年年龄的用户,须经父母或监护人许可才能使用。某些敏感功能,例如部分身体变化记录或基于图像的功能,可能对低龄用户受限。如果您认为有 13 岁以下儿童向我们提供了个人数据,请联系我们,以便调查并在适当情况下删除信息。
12. 本政策的修改
我们可能不时更新本隐私政策,以反映产品、法律或运营变化。如有重大变更,我们可能在应用内通知或要求您重新同意。更新版本在标注新的“最后更新”日期并发布时生效。
13. 联系我们
如果您对本隐私政策或我们处理个人数据的方式有任何疑问、请求或投诉,请联系:
电子邮件: support@fittyup.app
运营者: Chattrawut Phoolakorn