隐私政策
最后更新:2026年7月25日 · 生效日期:2026年7月25日
SwarmLabs("我们")致力于保护您的隐私。本政策说明我们收集什么数据、如何使用、如何存储,以及您拥有的权利。我们遵循 用户数据所有权 原则——您的实验数据属于您,我们不会将您的科研数据出售或分享给第三方。
1. 我们收集的数据
1.1 您主动提供的数据
- 邮箱地址 — 用于账户注册、登录和重要通知
- 密码 — 仅存储哈希值(单向加密),不存储明文
- 实验参数与配置 — 您在虚拟实验中输入的参数、选择的引擎、优化设置
- 项目名称与笔记 — 您创建的科研项目和备注信息
1.2 自动收集的数据
- 使用日志 — API调用记录、实验运行次数、积分消耗记录
- 技术信息 — 浏览器类型、访问时间、页面停留时长(用于性能优化)
- 交易记录 — 积分购买、订阅付款记录(通过Creem支付平台处理)
1.3 我们不收集的数据
- 不收集真实姓名、身份证号、手机号(除非您主动在支付环节提供)
- 不收集生物识别信息
- 不追踪您在第三方网站的浏览行为
- 不读取您的通讯录或社交关系
2. 数据如何使用
| 用途 | 涉及数据 | 法律依据 |
| 提供虚拟实验服务 | 邮箱、实验参数、积分余额 | 合同履行 |
| 账户管理与认证 | 邮箱、密码哈希、会话token | 合同履行 |
| 处理支付交易 | 邮箱、购买记录 | 合同履行 |
| 产品改进与Bug修复 | 使用日志、错误报告 | 合法利益 |
| 发送服务通知 | 邮箱 | 合法利益 |
我们承诺:绝不将您的实验数据、科研参数或使用行为出售给第三方。绝不用于训练第三方AI模型。您的科研知识产权属于您。
3. 数据存储与安全
3.1 存储位置
- 用户账户数据 — 存储于 Cloudflare KV(全球边缘网络),数据加密传输(TLS 1.3)
- 实验运行数据 — 存储于 Cloudflare Workers 内存(会话级),不持久化原始实验输入
- 支付数据 — 由 Creem 支付平台处理,SwarmLabs 不存储信用卡信息
- 文献检索数据 — 通过 Crossref API 实时检索,不缓存原始论文内容
3.2 安全措施
- 密码使用单向哈希算法存储,无法逆向还原
- 所有API通信强制 HTTPS(TLS 1.3)加密
- Webhook 回调使用 HMAC-SHA256 签名验证,防止伪造
- CORS 策略限制为受信任域名
- 定期安全扫描:XSS、CSRF、配置泄露检查
- KV 数据设置 TTL 过期策略,非活跃数据自动清理
4. 第三方服务
SwarmLabs 使用以下第三方服务,各服务有独立的隐私政策:
| 服务 | 用途 | 处理的数据 |
| Cloudflare | 网站托管、KV存储、CDN | IP地址、请求日志 |
| Creem | 支付处理 | 邮箱、付款信息 |
| Crossref | 学术文献检索 | 搜索关键词 |
5. 数据保留
- 账户数据 — 账户存续期间保留,账户删除后30天内清除
- 交易记录 — 保留7年(税务合规要求)
- 使用日志 — 保留90天
- 会话Token — 7天后自动过期
6. 您的权利
根据适用数据保护法律(包括GDPR和《个人信息保护法》),您有权:
- 访问权 — 申请获取您的个人数据副本
- 更正权 — 要求更正不准确的数据
- 删除权 — 要求删除您的账户和相关数据
- 数据可携权 — 以结构化格式导出您的数据
- 反对权 — 反对某些数据处理行为
- 撤回同意权 — 随时撤回您之前给予的同意
行使以上权利,请发送邮件至 [email protected]。
7. Cookie 使用
SwarmLabs 仅使用必要的会话存储(sessionStorage)来维护登录状态,不使用跟踪型 Cookie,不使用第三方广告追踪。
8. 未成年人保护
SwarmLabs 面向科研人员和成年学者,不面向13岁以下未成年人。我们不会故意收集未成年人的个人数据。
9. 国际数据传输
您的数据可能通过 Cloudflare 全球边缘网络进行处理和存储。Cloudflare 遵循 GDPR 和其他适用的数据保护法规进行跨境数据传输。
10. 政策更新
我们可能不时更新本隐私政策。重大变更时,我们将通过邮件或网站通知告知您。继续使用服务即视为接受更新后的政策。