隐私政策
生效日期 2026-07-30 · 1.1
概览
本概览仅为便于阅读而提供,不取代下文各编号条款所载的完整政策。谷地工坊 是一款完全运行于浏览器端的地图规划工具。它不设用户账户,你的地图项目默认不会存储在我们的服务器上,而是保存在你的浏览器中以及你自行导出的文件里。我们不展示任何广告,不设置广告 Cookie,也不进行跨站或跨设备追踪。AI 智能体为可选功能,基于你自行提供的 API 密钥(「自带密钥」)运行,该密钥存储在你的设备上。部分分享图片的导出会嵌入你的地图数据,使收到图片的任何人都能据此还原该地图,详见第 4 条。本工具由 谷地工坊团队 运营;如有疑问,可发送邮件至 selka.craft@outlook.com。
1. 定义
本政策全文中,下列词语按此处所给含义使用。它们在此统一定义,以便下文各条款保持简洁。
- 「本服务」「本工具」「本应用」或「谷地工坊」指 谷地工坊 网页应用及随附的静态页面,通过第 13 条所述的地址提供。
- 「我们」指 谷地工坊团队,即第 18 条所标识的运营方,作为发布并维护本工具的一方。
- 「你」指使用本工具的人。
- 「本地数据」指应用在你自己设备的浏览器中保存的信息,其明细见第 3 条。除非你主动导出或传输,否则它不会离开你的设备。
- 「地图」或「地图项目」指你在编辑器中布置的地形、水域、道路、物件及其他内容。
- 「分享图片」指本工具从地图导出的图片。可导入的分享图片嵌入了足以还原该地图的数据;普通的、不可导入的导出则不含此类数据。分享图片见第 4 条。
- 「AI 智能体」指可选功能,它会将你的提示词和地图数据发送给你所选择的 AI 服务提供商,详见第 6 条。
- 「AI 服务提供商」指你为其提供 API 密钥、并由 AI 智能体向其发送请求的第三方服务。提供商并非我们,也不是本政策的一方。
- 「个人信息」指在适用法律将其视为个人信息的范围内,能够识别、关联到某一可识别个人,或可合理与之关联的信息。
- (基础设施的)「提供商」指代表我们进行托管、分发或以其他方式处理信息的第三方,例如我们的托管、边缘、CDN 或电子邮件提供商。
2. 适用范围与我们不做的事
本政策说明 谷地工坊 会处理哪些信息、这些信息可能存在于何处,以及你可以作出的选择。本政策适用于 谷地工坊 网页应用及随附的静态页面。它不适用于你通过本工具触达的任何第三方服务,包括你所选择的 AI 服务提供商,或你通过外部链接打开的站点;这些服务受其各自的政策约束(见第 12 条)。
谷地工坊 不设置用户账户、注册流程或用户画像。它不展示广告,不设置广告 Cookie,不进行跨站或跨设备追踪,也不出售个人信息。由于本应用没有用于存储地图的后端,它所处理的信息相对有限。下文各条款逐一列明各类信息及其所在之处。
3. 我们存储的内容
应用所记住的绝大多数内容都作为本地数据保存在你的浏览器中,除非你主动导出或传输,否则不会离开你的设备。仍有一组有限的信息可能存在于你的设备之外,这主要是因为你将其发送到了某处,或是因为我们的基础设施记录了一次普通请求。本条逐类列明:它包含什么、何时写入,以及如何移除。
3.1 保存在你设备上的信息
此类信息包括下列各项。每一项说明该数据包含什么、在何时写入,以及你如何移除它。
- 自动保存的地图。其包含:你正在编辑的当前地图项目(经紧凑编码),连同恢复它所需的少量编辑器状态。写入时机:在你更改地图后不久自动写入,且仅在地图已有内容时才写入,因此一张全新的空白地图绝不会覆盖已保存的地图。移除方式:新建项目、清除浏览器的站点数据,或使用「设置」中的「本地数据」(第 5 条)。
- 你的偏好设置。其包含:界面设置,例如你选择的语言、界面缩放级别以及 AI 智能体的相关设置(但不含 API 密钥本身,见下条)。写入时机:在你更改相应设置时。移除方式:清除浏览器的站点数据,或使用「设置」中的「本地数据」。
- API 密钥。其包含:你为 AI 智能体输入的一个或多个 API 密钥,以及自定义提供商的端点地址。写入时机:仅在你使用 AI 智能体并选择保留密钥、以免反复输入时。在浏览器支持的情况下,密钥会封存于仅限浏览器访问的 IndexedDB 密钥保管库中;其保护措施与限制见第 7 条与第 8 条。移除方式:在智能体设置中移除密钥,或使用「设置」中的「本地数据」(该操作同时清除密钥保管库)。
清除浏览器的站点数据,或使用「设置」中的「本地数据」,即可移除上述信息,详见第 5 条。
3.2 可能存在于你设备之外的信息
尽管地图项目默认不会存储在我们的服务器上,仍有一组有限的信息可能存在于你的设备之外。下列各项同样说明它是什么、何时产生,以及在你力所能及处如何限制或移除它。
- 托管、CDN 与安全日志。其包含:诸如 IP 地址、所请求的资源、时间戳与 user-agent 字符串等普通请求元数据,用于提供站点服务并防范滥用。产生时机:每当你的浏览器获取站点文件时。如何限制:它们由我们的托管平台和边缘平台创建,并受其政策与保留期约束(第 13 条与第 14 条);我们不运营任何会向其追加内容的后端。
- 聚合的、无 Cookie 的分析数据。其包含:不含广告 Cookie、不含跨站标识符的聚合流量数据,详见第 9 条。产生时机:作为我们托管平台或 CDN 平台日常分发的一部分。
- 邮件与报告。其包含:你写给我们的任何内容,包括你选择包含的任何细节。产生时机:在你发送时。移除方式:向我们提出请求,受第 16 条约束。
- 发送给 AI 服务提供商的请求。其包含:你的提示词、地图数据或快照,以及工具结果,详见第 6 条。产生时机:仅在你主动调用 AI 智能体时。如何限制:不使用智能体,或就删除事宜咨询该提供商;该请求受该提供商约束,而非受我们约束。
- 你有意发布到第三方服务的图片或文件,例如你将导出的图片分享到某处时。产生时机:在你发布时。移除方式:如你发布到的服务允许移除,则通过该服务移除。
- 导出的分享图片中嵌入的地图数据,详见第 4 条。
4. 分享图片
当你导出可导入的分享图片时,所生成的图片可能包含嵌入的地图数据、一条可见的恢复条带,或两者兼有。收到此类图片的任何人都可能借此在 谷地工坊 中还原出相应的地图。选择普通的、不可导入的导出方式,会改变文件中所包含的可恢复数据。你应注意,移除可见元素或常规元数据并不一定能移除所有嵌入的数据载体。
因此,你应像对待底层地图文件那样对待可导入的分享图片,仅将其分享给你愿意让其打开你地图的人。此种嵌入是该文件的一项技术特性,而非我们在服务器上进行的处理:图片在你的浏览器中生成,其所披露的内容取决于你将它发送给谁。
5. 本地数据与"清除本地数据"
「设置」中的「本地数据」命令会删除当前浏览器中存储的 谷地工坊 数据,即自动保存的地图、你的偏好设置,以及任何已存储的 API 密钥(包括浏览器密钥保管库)。该操作完全在你的设备上进行。
该命令不会删除下列内容,它们或不受我们控制,或已超出当前浏览器的范围:
- 你已经下载或导出的文件;
- 你已经分享或发布的图片;
- 浏览器或设备的备份,包括浏览器数据的云同步;
- 托管、CDN 或安全日志;
- 你已经发送给我们的邮件或报告;
- 你所使用的 AI 服务提供商保存的记录;
- 任何其他人已经制作的、你的地图或图片的副本。
由于该命令仅清除当前设备上的当前浏览器,如果你的目的是不留下任何本地数据,则应在你使用过本工具的每一个浏览器和每一台设备上分别运行它。
6. AI 服务提供商(自带密钥)
AI 智能体是一项以「自带密钥」方式提供的可选功能:你为自行选择的提供商提供一个 API 密钥,请求会从你的浏览器直接发往该提供商。
当你主动调用智能体时,信息可能会被传输给你所选择的提供商,其中可能包括你的提示词、地图数据或当前地图的快照,以及智能体所运行工具的结果。上述处理受你与该提供商之间的协议及该提供商的数据保留规则约束,而非受本政策约束;使用前,你应查阅该提供商的条款与隐私政策。
智能体不会主动传输任何内容:在你主动触发之前,不会有携带你的地图数据或提示词的请求发出。存在一个狭义的例外。当你输入或校验 API 密钥,或在已存储密钥的情况下打开智能体时,应用会联系你所选择的提供商(或者,当密钥归属不明确时,联系候选提供商),以校验密钥并列出可用的模型。该请求仅使用你的 API 密钥进行身份验证,不携带任何地图数据,也不携带提示词。除此校验步骤外,只有当你主动使用智能体时,才会有内容被传输给任何提供商。
你可以选择的服务提供商为:
- Anthropic
- OpenAI
- DeepSeek
- OpenRouter
- Zhipu
- Alibaba
- Moonshot
- 你自行配置的自定义端点(任何你让本应用连接的、兼容 OpenAI 接口的服务)
7. API 密钥
如果你使用 AI 智能体,你的 API 密钥可能会存储在你的设备本地,以免你反复输入。本地保护无法抵御被攻陷的浏览器、扩展、脚本或设备:任何能够在你浏览器中执行代码的东西都可能读取已存储的密钥。此项限制是任何客户端应用所固有的。
在你的浏览器支持的情况下,密钥会以仅存于你浏览器中的密钥进行静态封存;在不支持的情况下,密钥仅被轻度混淆。上述两种措施都不能替代前述限制。密钥仅通过加密(HTTPS)连接传输给你所选择的提供商,或者在识别提供商期间传输给候选提供商,绝不会传输给我们。在共用或公共设备上,用完后请使用「设置」中的「本地数据」。
8. 安全措施
我们对属于我们控制范围的服务部分采取合理、诚实的技术措施,并如实说明其限度,而不夸大其词。完整的技术说明发布于我们的安全政策;与你的数据最相关的措施为:
- 加密传输。站点及其发出的每一个请求都通过 HTTPS 提供;生产环境的边缘设置了 HTTP 严格传输安全(HSTS),使连接保持加密。
- 严格的内容安全策略(CSP)。应用附带一套严格的 CSP,将脚本限定于站点自身的来源,并将页面可联系的目的地限制为站点本身与已列入白名单的 AI 服务提供商。这减少了被注入代码或第三方代码利用的面。
- 在支持时对 API 密钥进行静态封存。如第 7 条所述,在浏览器提供不可导出密钥的情况下,已存储的 API 密钥会以该密钥进行静态封存;智能体中显示或存储的错误文本也会被清除其中形似密钥的令牌。
- 不为你的地图设置后端。由于我们不运营任何接收你地图项目的服务器,也就不存在可供攻击者触达的地图集中存储;这一结构性选择本身即是一种保护。
上述措施抬高了门槛,但无法使任何客户端应用免于风险。任何安全措施都无法保护一台自身已被攻陷的设备上的数据:无论是被恶意软件、恶意浏览器扩展,还是被能够访问该设备的其他人攻陷,都是如此。对于你所使用的设备,你始终是最后一道防线。在共用或公共设备上,用完后你应清除本地数据。
9. 数据分析与同意
本产品目前不设置广告 Cookie,也不进行跨站追踪。我们的托管平台或 CDN 平台可能会收集聚合的、无 Cookie 的分析数据,用于了解整体流量并保护服务免受滥用。
如果我们的分析实现方式发生变化,同意机制将重新评估,并相应更新本政策。对于任何特定司法辖区是否需要取得同意,我们不作绝对化的断言。
10. 请勿追踪与全球隐私控制
某些浏览器可以发送「请勿追踪」(DNT)标头或「全球隐私控制」(GPC)信号。这些信号旨在使个人选择退出追踪,以及退出对个人信息的出售或共享。由于 谷地工坊 不进行任何跨站或跨设备追踪、不设置广告 Cookie,也不为广告目的出售或共享个人信息,因此此类信号没有可供关闭的对象:DNT 或 GPC 信号所要求的行为,对每一位访客而言本就是我们的默认状态。因此,我们无需因收到此类信号而改变处理方式;我们如实予以说明,而非声称去「尊重」一项针对我们并不开展之活动的控制。若我们的做法今后发生变化、使此类信号变得有意义,我们将更新本条并说明我们如何响应。
11. 自动化决策
我们不使用自动化处理来作出对你产生法律效果或类似重大影响的决策。我们不建立画像、不分配评分,也不针对你运行任何自动化的资格、定价或排序决策。
当你选择使用 AI 智能体时,它会在你的指示下生成地图内容与建议。其输出是你所请求并由你审阅的辅助内容;它是一种创作辅助,而非我们对你作出的决策,也不影响你所获得的任何权利、访问或待遇。提供商对你所发送请求的自身处理,受该提供商约束(第 6 条)。
12. 第三方链接
本工具与本组页面链接到第三方服务,包括团队的 Bilibili 主页、项目在 GitHub 上的源代码仓库,以及你可能使用的 AI 服务提供商的控制台或文档。当你点击此类链接或向此类服务发送请求时,你便离开了我们所控制的服务部分,进入了受该第三方自身条款与隐私政策约束的部分。我们不控制、也不对这些服务的内容或数据处理方式负责。在你依赖它们之前,请查阅其政策;特别是,AI 服务提供商对你所发送内容的处理,受第 6 条以及你与该提供商之间协议的约束。
13. 数据去向
下列地点分别予以披露,因为它们各不相同:法律运营方的所在地;站点的托管地;边缘与 CDN 处理发生的地点;你所选择的 AI 服务提供商目的地;以及你自己的所在地。
- 站点文件。谷地工坊 以静态文件的形式,通过 Cloudflare 的网络提供(Workers 静态资源托管)。我们不运营任何自有服务器:不存在接收、处理或存储你地图项目的应用后端。
- 边缘分发。上述静态文件由距离你最近的 Cloudflare 边缘节点分发。该网络在中国大陆没有节点,因此来自中国大陆的请求会由中国大陆以外的节点处理。此类边缘处理用于提供文件并保护服务,并不接收保留在你浏览器中的地图项目。
- 通信往来。你发送给我们的邮件托管于微软 Outlook 基础设施,并按微软的条款处理。
- AI 服务提供商请求。当你使用 AI 智能体时,请求会从你的浏览器直接发往你所选择的提供商,在该提供商自有的区域内处理,并受该提供商的条款约束,详见第 6 条。
- 你自己的所在地。你的请求源自你使用 谷地工坊 的任何地点。
边缘分发以及你所选择的 AI 服务提供商可能在多个国家或地区运营。因此,代表我们处理的信息(主要是诸如 IP 地址与所请求资源等普通的请求元数据)可能会在你居住国以外的地区被处理。我们通过将地图项目保留在你的设备上、且不运营任何自有后端,来尽量减少跨境传输的内容。
本服务由 谷地工坊团队 运营。
14. 数据保留
对于处于我们控制之下的信息,我们仅在实现其收集目的所必需的期限内予以保留。具体配置的期限记录在我们的内部数据保留清单中,并将在上线前最终确定。下表按类别概述其情况;表下的文字说明本表所适用的原则。
| 类别 | 控制者 | 保留期 |
|---|---|---|
| 本地数据(自动保存的地图、偏好设置、API 密钥) | 你,在你的设备上 | 直至你清除为止;绝不发送给我们 |
| 联系邮件往来 | 我们 | 相关事项解决后最多 24 个月 |
| 安全报告 | 我们 | 相关代码存续期再加 12 个月 |
| 聚合的、匿名化的分析数据 | 我们的托管 / CDN | 仅因其已被不可逆聚合,方可无限期保留 |
| 托管、CDN 与安全日志 | 由提供商控制 | 按该提供商的政策 |
| AI 服务提供商请求记录 | 由提供商控制 | 按该提供商的政策及你与其的协议 |
由提供商控制的信息,即由我们的托管、CDN、电子邮件和 AI 服务提供商所持有的信息,其保留受这些提供商约束。我们不会替它们编造保留期限的数字;你应查阅它们各自的政策。
只有当信息经过真正的聚合并被不可逆地匿名化后,我们才会将其描述为无限期保留。其余一切信息均设有明确的复核或删除期限;除非我们的清单另行规定不同期限,否则默认为二十四个月。具体而言,联系邮件往来在相关事项解决后最多保留二十四个月,安全报告保留至相关代码存续期再加十二个月。仅仅移除直接标识符并不能使信息成为不可识别信息,我们也不会将其当作不可识别信息对待。
15. 未成年人
谷地工坊 是一款面向普通大众的创意工具,并非面向低龄儿童。我们不会在知情的情况下收集儿童的个人信息;应用不设账户,地图也保存在你的设备上,因此我们不会建立任何用户画像。
由于本工具没有注册流程、也没有后端,它不询问年龄,也不持有任何可据以识别儿童的记录。我们不会在知情的情况下将本工具面向儿童,或在知情的情况下收集其所在地数字同意年龄以下儿童的个人信息。如果你是父母或监护人,并且认为有儿童向我们提供了个人信息(例如通过邮件),请通过第 18 条联系我们;在我们能够识别该信息后,会尽快予以删除,并向你确认删除情况。此项承诺是对第 16 条所述任何权利的补充。
16. 你的权利
根据你所在地区适用的法律,你可能对与你相关的个人信息享有若干权利。适用的法律可能包括 GDPR、中国的 PIPL 或美国各州的隐私法律。这些权利可能包括:
- 了解、访问、更正或删除个人信息;
- 反对或限制某些处理;以及
- 在适用时,享有数据可携带权。
由于我们持有的可识别你的信息极少,许多此类请求都能很快处理完毕。请联系我们,我们会在请求确实涉及我们实际持有的信息的范围内予以回应。
在这些请求确有适用的情况下,我们愿意在自愿的基础上予以满足,而不主张必然受某一特定法律约束。行使权利是免费的,也不会使你在使用 谷地工坊 时处于任何不利地位。在我们采取行动之前,我们可能需要确认请求确实来自你本人,并会将此确认限制在必要的范围内。
17. 政策变更
我们可能会不时更新本政策。更新时,我们会修改本页面顶部显示的生效日期和政策版本。每一版本均以其版本号连同该生效日期予以标识,因此始终可以确定在某一时点适用的是哪一版本。
我们会对重大变更予以说明;在更新后继续使用 谷地工坊,即表示你接受修订后的政策。在项目仓库公开后,本政策的历次版本会通过仓库的历史记录继续保留,因此可以检索并对比某一已被取代的版本。我们保留此存档,而非悄然替换文本。
18. 联系我们与投诉
关于本政策的问题,以及诸如第 16 条所述的隐私请求,可发送邮件至 selka.craft@outlook.com。我们力求在合理时间内回复;联系我们页面载明了各渠道的回复预期。
如果你认为我们不当处理了你的个人信息,我们希望有机会予以纠正,因此请先向我们提出。在你所在国家或地区的法律有相应规定时,你也有权向当地的数据保护或隐私监管机构投诉;先向我们提出并不会剥夺该项权利。
本政策由 谷地工坊团队 发布。本页面的权威版本发布于 https://petitmaker.com.cn。