隐私政策
更新日期:2026 年 9 月 9 日
1. 适用范围
本政策说明 MadoHub(以下简称“我们”)在你使用 macOS、iPhone 和 iPad 版 MadoHub、MadoHub Cloud 及 MadoHub 网站时,如何收集、 使用、保存和保护相关数据。
2. 我们收集哪些信息
我们只收集提供服务、保障安全、计费和支持所需的信息。根据你使用的功能, 可能包括:
- 账号信息:邮箱地址、通过登录服务提供的显示姓名、内部账号 ID、密码哈希、邮箱验证状态和登录记录。我们不会保存明文密码。
- 本地应用数据:画布布局、节点连接、本地聊天记录、Agent 定义和 Mac Companion 数据默认保存在设备上。只有当你提交任务或主动使用会传输特定内容的 Cloud 功能时,相应内容才会离开设备。当前 iPhone 和 iPad App 不接受用户自带的 AI 服务商 API 密钥。
- Cloud 内容:通过 MadoHub Cloud 提交的提示词、相关上下文、任务指令、你选择加入的文件、 图片或音频,以及返回的模型回复。我们只会把完成该任务所需的内容共享给签约的 模型推理供应商。
- 服务与使用记录:账号 ID、请求时间、请求类别、处理路由、Token 用量、请求状态、处理时长、 IP 地址、User-Agent、Cloud 容器运行时长和 Credit 变动,用于计费、安全防护、 故障排查和客服支持。这些记录不包含普通提示词或回复正文。
- 购买记录:Apple 或 Stripe 提供的商品 ID、交易或订阅标识、购买环境、状态和权益记录。 我们不会取得完整银行卡信息。
- 网站分析数据:页面访问、来源页面、浏览器类型和大致国家或地区。网站分析数据不会与你的 MadoHub 账号、提示词、文件路径或应用工作区内容关联。
3. 信息用途
- 创建账号、完成验证并保障账号安全
- 生成 AI 回复并运行远程 Cloud Agent
- 计算订阅额度、Credit 和 Cloud 容器用量
- 验证购买、订阅、恢复购买和退款
- 防止欺诈、滥用和未授权访问
- 排查故障并保障服务稳定
- 发送验证码和重要账号通知
我们不会出售个人数据,不在应用内投放第三方广告,也不会利用应用数据跨公司、 跨应用或跨网站追踪用户。
4. Cloud 内容如何处理
iPhone 和 iPad App 会在首次发送 AI 任务前展示当前 AI 处理披露并请求你的明确授权。 如果披露无法加载或你没有允许,任务不会发送。你可以在“设置”中撤回授权;撤回后会 阻止新的 AI 任务,但已经被接受处理的任务可能会继续完成。
当前 iPhone 和 iPad App 提交的每个 AI 请求都会经过 MadoHub Cloud。为了生成结果, MadoHub 可能在签约的模型推理供应商之间进行路由,或在需要时切换到备用处理链路。 由于路由可能变化,而披露的数据类别和处理目的保持一致,本政策不列出具体供应商或模型。
为了在断网或 App 从后台返回后恢复回答,MadoHub 会在 Google Cloud 中临时加密保存 请求(包括提示词和上下文)及响应事件(包括生成的正文和提议的操作)。恢复窗口从请求 创建时起为 24 小时。处理结束后清除请求正文;过期的恢复内容由定期清理任务移除。 Credit 账本不保存提示词或回复正文。模型供应商按照其适用条款和保留政策处理任务内容; 上述 24 小时恢复窗口不代表供应商的保留期限。
远程 Cloud Agent 通过加密 Relay 交换消息和事件。Mac Companion 可以通过局域网 直连;启用远程访问时,也可以通过 MadoHub Cloud 在你的设备之间中转命令、工作区状态 和终端内容。Relay 内容加密保存,24 小时后过期,并由定期清理任务移除。
5. 购买与订阅
iPhone 和 iPad App 内的购买仅由 Apple 通过 App 内购买处理,iOS App 不会引导用户 使用外部购买方式。Apple 会向我们提供签名后的交易和订阅状态,用于发放 Credit 与 Cloud 额度、恢复购买和处理退款。
网站和 macOS 购买流程由 Stripe 处理。Stripe 保存支付卡信息;我们可能收到客户和 交易标识、购买状态、价格、币种,以及卡品牌和尾号等有限信息。
单独购买的 Credit 不会过期。订阅内包含的额度会在每个已付费计费周期重置。 MadoHub Pro 应在 Apple 订阅设置或 Stripe 客户门户中管理和取消,具体取决于购买渠道。
6. 保存位置与期限
账号、权益、Credit 和 Cloud 用量记录保存在 Google Cloud。验证码和重要账号邮件通过 Resend 发送。账号有效期间,我们会保存提供服务所需的账号和购买记录;法律、税务、 财务、安全或反欺诈另有要求的,可能需要延长保存期限。
- 消息恢复内容:加密保存;请求创建 24 小时后不可恢复,过期内容由定期清理任务移除
- Cloud Agent 与远程 Mac Companion Relay 内容:加密保存,24 小时后过期,并定期清理
- 消息执行标识、状态和请求指纹:恢复正文移除后仍可能保留,用于防止重复执行,不包含提示词或回复正文
- 模型供应商保留期限:由适用的供应商条款和政策决定,与 MadoHub 恢复缓存分别管理
- 与账号关联的请求元数据(包括 IP 和 User-Agent):最长 30 天
- 产品遥测数据和客户端上传的诊断日志:最长 30 天
- 基础设施日志:按 Google Cloud 日志保留策略保存
- 本地画布和聊天记录:保存在设备上,直至你主动删除
7. 服务提供商
- Google Cloud:Cloud API、数据库、加密 Relay 和远程 Agent 运行环境
- 签约模型推理供应商:处理生成结果所需的任务内容,并可提供故障转移
- Apple:iOS 与 iPadOS 分发及 App 内购买
- Stripe:网站和 macOS 支付
- Resend:事务邮件
- Google Cloud 与 Cloudflare:网站托管、分发和网络安全
- Google Analytics 4 与 PostHog:网站分析
8. 安全措施
我们采用传输加密、消息恢复内容及 Relay 静态加密、受限服务账号、密码哈希、短期访问令牌、访问频率 限制和生产数据库备份等措施。任何安全措施都无法保证绝对安全,因此我们也会持续减少 敏感数据的保存范围,并限制内部访问。
9. 你的选择与权利
根据适用法律,你可以申请:
- 访问、更正、导出或删除个人数据
- 反对或限制特定处理活动
- 撤回基于同意进行处理的授权
- 通过原购买渠道管理或取消订阅
在 iPhone 和 iPad App 中,你可以在“设置”里查看或撤回 AI 数据处理授权。撤回后, 新的 AI 任务不会再共享给模型推理供应商。
请发送邮件至 [email protected]。处理请求前,我们可能需要核实账号归属。
10. 跨境处理
MadoHub 及其服务提供商可能在你所在国家或地区之外处理数据。适用法律有要求时, 我们会采用合同和技术措施保护跨境传输的数据。
11. 政策更新与联系方式
产品或法律发生变化时,我们可能更新本政策,并在本页标注新的更新日期。需要另行通知的 重大变化,我们会通过适当方式告知。隐私相关问题请联系 [email protected]。