PRIVACY · RELAYUNE
Relayune 隐私政策
本政策说明 Relayune 收集哪些个人信息、为什么使用、保存多久,以及您如何管理或删除这些信息。
运营者与适用范围
本服务的个人信息处理者/数据控制者为 Ernest / giraffe-tree(以 Relayune 名义运营,位于中国上海的个人开发者)。联系邮箱:giraffetree1@gmail.com。如适用法律要求邮寄地址,您可通过该邮箱在完成必要身份验证后索取。
本政策适用于 Relayune 网站、Web 应用、桌面应用及与之直接相关的支持沟通。第三方 Codex、Kimi Code、Claude Code、模型提供商或外部链接有各自的隐私政策,本政策不替代它们。
我们收集的信息
您提供的信息
- 账户信息:规范化邮箱,以及您设置的密码所生成的随机盐 scrypt 摘要;我们不保存密码明文。
- 支持信息:您主动发送的邮件、问题描述和为排障提供的材料。
服务产生的信息
- 设备与配对元数据:随机用户、设备、浏览器、配对和请求编号,设备/浏览器名称,内容密钥标识符(不可用于恢复密钥),授权和最近使用时间。
- 认证与安全信息:登录和会话 token 的 SHA-256 摘要、设备及浏览器授权 token 摘要、配对公开 share 和双方确认值、登录尝试时邮箱与来源地址的短期哈希。Nginx 为建立网络连接会处理来源 IP;发生 TLS 或反向代理错误时,来源 IP 与请求 URI 可能进入受限的基础设施错误日志。
- 路由与运行元数据:密文方向、类型、大小、队列状态、时间、过期时间、序号、在线状态、延迟,以及请求方法、路由模板、状态码和耗时。
- 加密业务数据:消息、历史、附件、项目路径、会话信息、审批和 Agent 输出以 A256GCM envelope 形式保存或转发。服务器不能解密其内容。
我们不主动收集精确位置、通讯录、支付卡或广告标识符,也不使用业务内容训练模型。
仅保存在您设备上的信息
浏览器在 IndexedDB 中保存不可导出的内容密钥、原始浏览器授权 token、随机设备编号和配对状态。桌面端在应用数据目录内经过认证加密的本机 vault 中保存设备 token 和每个浏览器独立的内容密钥,不使用 macOS Keychain 或 Windows Credential Manager。
这些原始密钥和 token 不上传服务器,也不进入应用配置、日志或明文文件。清除浏览器站点数据、卸载桌面端或删除加密 vault 可能导致您失去访问能力;请按产品流程重新配对,不要复制密钥。
处理目的与法律依据
| 目的 | 主要信息 | 法律依据 |
|---|---|---|
| 创建账户、登录、配对和提供远程连接 | 邮箱、认证摘要、设备和路由元数据、密文 | 履行与您的服务合同 |
| 防止滥用、排查故障、保护服务 | 短期网络哈希、安全事件、脱敏日志 | 履行合同与我们的合法利益 |
| 响应支持、删除和权利请求 | 联系方式、沟通和验证信息 | 履行合同、同意或法律义务 |
| 遵守有效法律要求 | 请求涉及的最少必要信息 | 法律义务 |
我们目前不进行广告投放、行为画像或营销邮件,也不出售个人信息。若未来新增非必要分析或营销,我们会先更新政策并在法律要求时取得同意。
保存期限
- 邮箱验证链接、密码设置会话和配对会话:最长 10 分钟;
- Web 登录会话:最长 8 小时;
- 失败登录限流哈希:最长 15 分钟;
- 基础设施错误日志:按日轮换,通常最长约 11 天;
- 远程命令的有效投递期:最长 24 小时;到期后不再投递,但其不透明记录可能随活动账户保留,用于维持加密历史和队列一致性;
- 账户、设备、浏览器授权、加密目录/事件/响应和必要元数据:在账户或相关授权处于活动状态期间保留;撤销授权会停止后续访问与新数据写入,但历史密文可能保留到删除请求或例行清理;
- 支持通信:通常不超过最后一次联系后 24 个月,法律争议需要更久保留的除外。
经验证的删除请求通常在 30 天内从在线系统完成;备份副本(如有)在正常轮换中最长 90 天内覆盖,除非法律要求更长保留。超过必要期限后,我们会删除或去标识化信息。
安全措施与限制
我们采用 HTTPS、RFC 9382 SPAKE2 PAKE、HKDF 密钥分离、AES-256-GCM 业务 envelope、每浏览器独立密钥、token 摘要、最小权限 MongoDB 账户、loopback-only 服务和脱敏日志等措施。应用普通日志不记录请求体、Authorization、Cookie、连接码或业务明文;基础设施错误日志可能包含上一节披露的网络信息。
没有任何系统绝对安全。服务器仍可见登录邮箱、随机标识符、密文大小、方向、时间和在线状态,因此流量分析不在端到端加密保护范围内。当前 PAKE 依赖尚未完成独立密码学审计;发现潜在安全问题请尽快发送至 giraffetree1@gmail.com。
本设计不保护已被控制的浏览器、桌面端、本机 Agent、浏览器扩展、依赖供应链或用户屏幕。Web 版从服务器加载前端脚本;如果强恶意服务器替换这些脚本,脚本可能在浏览器解密后外传内容。需要抵抗这一威胁时,应优先使用签名且可独立校验的原生客户端或扩展,并固定发布密钥与前端版本。
跨境访问与传输
生产服务器位于中国。您从其他国家或地区访问时,账户信息、路由元数据和密文可能跨境传输到中国。我们以合同履行、安全措施和适用法律要求作为处理基础,并仅传输提供服务所需的信息。
您选择的 Codex、Kimi Code、Claude Code 或模型提供商可能在其他国家处理本机 Agent 收到的内容;这属于您与该第三方之间的处理关系,请查看其数据区域、跨境机制和账户设置。
您的权利与选择
根据适用法律,您可以请求知情、访问、更正、复制、删除、限制或反对处理,撤回同意,并就我们的处理向主管机关投诉。撤回同意不影响撤回前处理的合法性。
您可在桌面端单独撤销浏览器授权,或清除浏览器站点数据移除本地凭据。如需账户级访问、更正或删除,请从注册邮箱联系 giraffetree1@gmail.com。我们会验证身份,并通常在 30 天内回复;复杂请求可依法律延长并说明原因。我们不会仅因您行使隐私权而歧视您。
未成年人
Relayune 面向年满 18 周岁的用户。我们不会故意收集未满 18 周岁人士的个人信息。如您认为未成年人向我们提供了信息,请联系我们,我们会核查并在适用时删除。
政策变更与联系我们
我们可能更新本政策。重大变更通常会至少提前 15 天通过服务页面或注册邮箱通知;因法律或紧急安全原因需要立即生效的除外。我们会保留版本号和最后更新日期。
隐私问题、安全报告或权利请求请发送至 giraffetree1@gmail.com。中英文版本具有相同意图;如解释存在冲突,在适用法律允许范围内以简体中文版本为准。