隐私政策
隐私政策
最后更新:2026 年 7 月 25 日
欢迎使用 UACG。我们知道大多数人不想读一篇满是法律术语和技术名词的文件,所以这份政策会尽量直接说明:我们收集什么、每项技术拿来做什么、数据会去哪里,以及你能怎么管理自己的信息。
本政策适用于 uacg.moe 以及由 UACG 直接提供的相关功能。你通过链接访问其他网站或服务时,还需要查看对方的隐私政策。
先说重点
- 为了让账号、上传、播放、搜索、推荐、私信、AI、支付和客服能正常工作,我们需要处理与这些功能直接相关的信息。
- 我们不出售你的个人信息,也不会把你的私信、AI 对话或 Feed 兴趣档案卖给广告商。
- 你公开发布的内容和公开资料会被其他人看到,也可能进入站内搜索索引。
- 使用 AI 时,必要的提示词、近期对话和记忆可能发送给当前选用的模型服务商;请不要输入密码、支付凭据或证件等敏感信息。
- 我们使用 Sentry 排查故障。发生错误时,对应会话可能被完整回放;输入框默认遮罩,但页面上已经显示的文字和媒体不会被整体遮罩。
- 你可以修改资料、删除内容和记忆、重置推荐、注销账号,或联系我们申请访问、更正、导出或删除相关信息。
一、我们会收集哪些信息
1. 你主动交给我们的
- 账号资料:用户名、昵称、电子邮箱、头像、密码的加密验证结果,以及第三方登录返回的账号标识和你允许共享的基本资料。
- 你发布或保存的内容:视频、图片、游戏资料、简介、评论、标签、收藏、私信、AI 对话、角色设置、长期记忆和你上传的附件。
- 互动和偏好:关注、点赞、收藏、评论、分享、屏蔽、不感兴趣、内容标签、成人内容等级、通知及界面设置。
- 交易与客服资料:订单号、金额、商品或服务、支付及退款状态、支付机构交易号,以及你联系客服时提交的问题和附件。
公开发布的内容会展示给其他用户。请不要在标题、简介、评论或公开附件里填写你不希望公开的个人信息。
2. 使用服务时自动产生的
- 设备和网络信息:IP 地址、浏览器、操作系统、设备类型、语言、时区、来源页面、访问时间、请求路径和基础网络日志。
- 使用记录:页面访问、搜索词、按钮点击、滚动、播放进度、完成播放、跳过、点赞、收藏、评论、分享和下载等行为。
- 故障与性能信息:加载耗时、错误堆栈、崩溃信息、页面路由、页面操作轨迹和基础性能指标。
- 安全标识:浏览器生成的访问者标识、登录会话、一次性票据、限流计数,以及用于识别异常注册、刷量或欺诈的关联信号。
我们不会为了“以后也许有用”而主动索要精确定位、通讯录、完整银行卡资料或支付密码。某项功能如依法需要额外实名或年龄核验,我们会在收集前单独说明。
二、这些技术具体拿来做什么
技术名称本身不代表数据一定交给了技术厂商。下面标为“UACG 服务”的组件运行在我们控制的服务环境里;明确写出外部服务商的项目,才会按说明把必要数据传给对方。
1. Next.js 和 React:把网站和接口跑起来
做什么: 渲染页面、处理页面交互,并让浏览器能够调用 UACG 的接口。
会处理什么: 你打开页面和使用功能时所需的请求、会话状态及页面数据。
数据去向: 它们是构建 UACG 的软件工具,不会因为我们使用了这些框架,就自动把你的数据交给 Next.js 或 React 的开发者。
2. Better Auth、PostgreSQL 和 Prisma:登录与主要数据库
做什么: Better Auth 负责注册、登录、会话、两步验证和第三方账号关联;PostgreSQL 保存账号、公开内容、互动、设置、订单、AI 对话和其他需要长期存在的业务记录;Prisma 是应用读写数据库的工具。
会处理什么: 账号资料、密码哈希、会话、内容、关系、交易状态和功能设置。我们保存的是密码的加密验证结果,不保存可直接读出的原始密码。
数据去向: 这些数据保存在 UACG 控制的数据库环境中。框架和数据库软件不会仅因被使用而得到一份副本。
3. Redis 和 BullMQ:临时状态与后台任务
做什么: Redis 用于缓存、限流、去重、一次性登录票据、短期统计和服务间状态;BullMQ 用 Redis 排队处理导入、文件传输、视频处理、AI 记忆整理等耗时任务。
会处理什么: 假名化编号、短期计数、任务编号、任务状态和执行所需的最少参数。
数据去向: 它们属于 UACG 的内部运行组件。Redis 主要承担临时工作,不作为账号、订单或公开内容的唯一长期存档;不同临时项目会按用途设置不同的过期时间。
4. Meilisearch:让站内搜索更快
做什么: 为视频、游戏、图帖、标签和用户提供全文搜索、错别字容错、筛选和排序。
会处理什么: 已发布内容的标题、简介、标签、作者、热度,以及用户名、昵称和个人简介等公开资料;搜索词也会被用于完成查询和生成热门搜索。
数据去向: 搜索索引由 UACG 服务维护。电子邮箱、密码、订单、私信和 AI 对话不会进入公开内容搜索索引。
5. Gorse 推荐服务:决定 Feed 里先看到什么
做什么: 根据标签、播放进度、完成播放、跳过、点赞、收藏、不感兴趣等信号,计算内容相关性和排序。
会处理什么: 假名化的用户编号或访客信号、内容编号、标签和互动类型。推荐服务不需要你的姓名、电子邮箱或私信正文。
数据去向: 这是 UACG 使用的内部推荐服务。推荐结果用于站内内容发现,不提供给第三方建立广告画像。
6. S3 兼容对象存储、Amazon CloudFront、Cloudflare 和 Centaur:保存并播放媒体
做什么: 对象存储保存上传的视频、图片、头像、附件和 AI 生成媒体;Amazon CloudFront 和 Cloudflare 把视频切片、图片及其他静态内容更快地送到你的浏览器;Centaur 使用 FFmpeg/HLS 对视频转码、切片、生成封面并提供适合设备和网络的播放清晰度。
会处理什么: 上传文件、文件名、类型、大小、所属账号或内容编号、处理状态、访问 IP 和请求日志。浏览器有时会通过限时签名地址直接把文件传到对象存储。播放时可能使用短期的账号编号或匿名标识签发播放凭据,不需要向转码服务提供电子邮箱。
数据去向: 媒体可能存放在 UACG 配置的本地或 S3 兼容存储中,并经 Amazon CloudFront、Cloudflare 或其他已配置的 CDN 分发。已公开的媒体可以被任何访问该页面的人读取;私有文件会尽量通过权限检查和限时地址访问。
7. Tinode:站内私信
做什么: 建立私信账号映射、发送和接收消息、同步会话及消息状态。
会处理什么: 站内账号与 Tinode 账号的映射、昵称、头像、私信正文、发送时间和送达状态。
数据去向: Tinode 是 UACG 运行的独立即时通信服务。当前私信是服务端存储,不是端到端加密通信;请不要通过私信发送密码、支付凭据或证件。发送私信本身不会把正文交给 Feed 推荐或 AI 模型。
8. AI 模型、图像和语音服务:生成回复与媒体
做什么: 生成聊天回复、角色内容、摘要、长期记忆、图片和语音。后台会根据功能、可用性和成本选择当前配置的模型服务。
会处理什么: 你的输入、角色设定、必要的近期对话、被召回的长期记忆,以及生成图片或语音所需的提示词、参考图或声音样本。为了计费和排障,我们还会记录模型、用量、状态和错误,但不会主动把完整账号资料塞进提示词。
数据去向: 生成所需内容会传给当次选用的模型、图像或语音服务商。如果你在“AI 中转”中自行填写服务地址和密钥,浏览器可能直接连接你选择的服务,该服务的处理方式由你和对方之间的约定决定。模型提供商、接口和所在地区可能调整,因此请始终避免提交不必要的敏感信息。
AI 输出可能不准确,不应作为医疗、法律、财务或其他专业决定的唯一依据。
三、推荐和 Feed 如何使用你的行为
登录用户的推荐可能使用你主动选择的标签和成人内容等级,以及曝光、播放、观看进度、跳过、点赞、收藏、评论、分享、不感兴趣、屏蔽和关注关系。
仅仅看过某个上传者的视频,不等于你主动关注或认可该上传者。单次曝光或点击也不会直接建立合集偏好;对合集内容的持续观看、完成播放、点赞或收藏,才可能提高同一合集内容的相关性。
- 登录用户:账号下会保存聚合后的推荐反馈,例如播放次数、最高进度、观看时长、完成次数和互动状态。
- 未登录访客:标签和成人内容偏好主要保存在当前浏览器;匿名事件用于短期去重和按内容汇总的统计,不附带账号编号。
你可以暂停个性化推荐、调整标签和成人内容等级、选择“不感兴趣”、屏蔽创作者,或重置推荐档案。
重置会删除账号下的推荐兴趣、抑制规则和聚合播放反馈,并要求推荐服务删除对应的假名化档案。点赞、收藏和观看历史是独立功能,不会随推荐档案一起删除;但重置前的行为不会再拿来重建推荐兴趣。
四、AI 与陪伴数据保存多久
当前陪伴功能的主要保留规则是:
- 短期对话通常在创建后保留 30 天;
- 你保留的长期记忆持续保存,直到你主动删除相关记忆或账号;
- 用于故障排查和安全审计的陪伴功能日志通常保留 14 天;
- 主动话题候选记录通常保留 30 天,已经发送或回复的记录最长可保留 180 天。
这些期限可能因安全事件、争议处理或法定义务而合理延长。你删除对话或记忆后,备份中的副本可能要等滚动备份周期结束才会完全清除,在此期间只用于恢复和安全。
五、Cookie、本地存储和浏览器标识
| 名称或类别 | 用途 |
|---|---|
__Secure-better-auth.session_token、__Secure-better-auth.session_data | 保持登录、验证会话并减少重复读取账号资料 |
uacg_r18_consent_v1 | 记住你是否确认已达到成人内容访问年龄 |
ref_code | 记录邀请或来源归因,用于奖励、风控和结算 |
cf_clearance 等 Cloudflare Cookie | 证明已经通过安全挑战,拦截机器人和恶意流量 |
_ga、_ga_* | Google Analytics 区分浏览器会话并统计访问情况 |
_fp_vid | 保存浏览器端生成的访问者标识,用于去重、限流、安全和异常账号识别 |
uacg:feed-guest-interests 等 Feed 设置 | 保存未登录访客选择的标签和内容偏好 |
dm:auth-token | 在当前浏览器保持私信服务登录;过期或退出后会重新换取票据 |
你可以通过浏览器设置查看、清除或阻止这些数据。清除必要 Cookie 会退出登录;阻止必要存储可能让登录、年龄确认、私信、推荐偏好或安全验证无法正常工作。
FingerprintJS 社区版是怎么回事
我们使用开源的 FingerprintJS 社区版在浏览器内读取一组浏览器和设备特征,并在本地计算访问者标识。当前实现不连接 FingerprintJS Pro 服务;标识会保存在 _fp_vid,并随需要去重或验证安全的请求提交给 UACG。
这个标识用来区分浏览器、限制滥用和识别异常多账号,不是为了查出你的真实姓名,也不会卖给广告商。浏览器无法生成时,我们会改用本地随机标识;你可以通过清除本站数据删除它。
六、会接触数据的外部服务
1. Sentry:查错误和卡顿
Sentry 接收前端、服务端及边缘环境中的错误、堆栈、路由、性能追踪和必要的设备环境信息,帮助我们复现故障。
浏览器端启用了 Sentry Session Replay:
- 普通会话约抽样 10%;
- 发生错误的会话按 100% 保留对应回放;
- 回放可能包含页面跳转、点击、滚动、页面结构、页面可见文字和媒体状态;
- 输入框沿用 Sentry 的默认遮罩,但页面上已经显示的文字和媒体没有被整体遮罩。
我们已关闭 SDK 默认个人身份信息、用户资料和 HTTP 请求正文采集。但错误上下文仍可能带有页面地址、浏览器、设备类型和操作轨迹。详情见 Sentry 隐私政策。
2. Amazon CloudFront 和 Cloudflare:分发内容、加速和挡攻击
Amazon CloudFront 主要用于把视频切片、图片和静态文件从离你更近的节点送到浏览器。访问由 CloudFront 分发的资源时,AWS 可能处理 IP 地址、请求头、所请求的资源地址、访问时间、响应状态和基础性能日志。详情见 AWS 隐私声明。
Cloudflare 提供 CDN、网络防护、机器人识别、Turnstile 人机验证和 Web Analytics,可能处理 IP 地址、请求头、访问时间、安全挑战结果、媒体请求和基础性能数据,并设置 cf_clearance 等安全 Cookie。
Cloudflare Web Analytics 用于汇总访问及加载性能,不用于由 UACG 建立跨站广告档案。详情见 Cloudflare 隐私政策。
3. Umami、Google Analytics 4 和 Google Tag Manager:看网站哪里好用或难用
- 我们在
umami.worker.uacg.moe运行 Umami,统计页面、来源、浏览器、设备类别和粗略地区等汇总信息。它不使用 Cookie,也不用于跨站跟踪。 - Google Analytics 4 统计访问人数、会话、页面、来源、粗略地区和设备类别,并会设置
_ga、_ga_*等 Cookie。 - Google Tag Manager 负责加载和管理已配置的统计标签,本身不是一套独立的用户档案。新增会实质改变数据处理方式的标签时,我们会更新本政策。
详情见 Umami 隐私说明、Google 隐私权政策和 Google Analytics 数据说明。
4. 登录、邮件和支付服务:只在你使用对应功能时接触数据
- Google 登录:当你主动选择 Google 登录时,Google 会向我们返回账号标识及你同意共享的电子邮箱、昵称或头像。我们不会取得你的 Google 密码。
- 邮件服务:发送验证码、安全提醒和服务通知时,邮件服务商会处理收件地址、邮件标题、正文和投递状态。
- 耀光支付及实际支付渠道:创建订单时会处理订单号、金额、支付方式、账号标识或展示名和支付状态。银行卡资料、支付密码等凭据由支付页面及实际支付渠道处理,UACG 不直接保存完整凭据。
5. AI、对象存储和 CDN 服务商
当某项功能需要外部模型、语音、图像、对象存储或 CDN 服务时,我们只传递完成该功能需要的数据。服务商可能根据其协议记录请求、响应、IP、用量和错误。具体处理地点及保留期限会受服务商、账号配置和所选区域影响。
七、我们为什么使用这些信息
归根结底,我们只把信息用于以下事情:
- 提供注册、登录、上传、播放、搜索、评论、私信、AI、支付和客服等你实际使用的功能;
- 生成 Feed、关注页、标签、合集和个性化推荐;
- 统计内容表现、播放和产品使用情况;
- 排查崩溃、卡顿、兼容性和网络问题;
- 防止机器人、恶意注册、刷量、盗号、欺诈和其他滥用;
- 处理订单、退款、争议、审计和法定义务;
- 发送验证码、安全提醒及你允许接收的服务通知;
- 保护用户、创作者、平台和公众的合法权益。
八、什么时候会共享或委托处理
我们只会在以下情况提供必要信息:
- 使用本政策已说明的云托管、对象存储、CDN、支付、邮件、AI、错误监控、分析和安全服务商;
- 响应有效的法律程序、监管要求,或处理对用户、平台和公众安全的现实风险;
- 发生合并、收购、资产转让或重组,并要求接收方继续保护相关信息;
- 取得你的另行明确同意。
部分服务商可能在你所在国家或地区以外处理数据。我们会结合服务商协议、访问控制、数据最小化和适用法律采取保护措施。
九、其他数据保存期限
除 AI 与陪伴数据外,主要规则是:
- 账号资料、公开内容和交易记录通常在账号或相关业务存在期间保存;依法需要的交易、审计和争议资料可能在账号删除后继续保存法定期限;
- 登录用户的聚合推荐反馈保留到你重置推荐档案、删除相关数据或注销账号;
- 匿名 Feed 事件的临时缓冲通常不超过 10 天,之后只形成不含账号编号的按内容每日汇总;
_fp_vid保存在浏览器中,直到你清除本站数据、浏览器将其清理或它被替换;- 私信按提供会话和安全处理所需的期限保留,你删除消息或账号后仍可能受服务端同步和备份周期影响;
- 监控、分析、支付和外部服务数据按实际配置、业务需要及相应服务商规则保留。
十、你的权利和选择
在适用法律允许的范围内,你可以:
- 查看和修改账号资料;
- 删除自己发布的内容、评论、收藏、关注、对话和长期记忆;
- 暂停、调整或重置个性化推荐;
- 清除 Cookie 和本地存储;
- 申请访问、更正、导出或删除与账号相关的信息;
- 撤回基于同意的处理,但撤回不影响此前处理的合法性;
- 注销账号,或对我们的处理方式提出问题和投诉。
某些请求需要先验证账号归属。资料涉及他人权益、平台安全、交易争议或法定义务时,我们可能依法限制或延迟处理,并会说明原因。
十一、信息安全
我们使用 HTTPS 加密传输、密码哈希、访问控制、权限隔离、限时签名地址、日志审计、频率限制、备份和安全监控来保护信息。
任何系统都无法保证绝对安全。如果发生可能对你造成重大影响的数据安全事件,我们会依据适用法律采取处置措施,并通过合理方式通知受影响用户。
十二、未成年人
UACG 包含成人内容区域,不面向未满 18 周岁的用户。未满 18 周岁,或未达到所在地访问成人内容法定年龄的人,请勿注册或使用本服务。发现相关账号后,我们会采取限制、删除账号或清除资料等措施。
十三、政策更新与联系
功能、技术或法律要求变化时,我们会更新本政策。重大变化会通过站内公告、页面提示或其他合理方式通知;页面顶部日期代表最近一次修改时间。
如需行使隐私权利、咨询本政策或报告隐私问题,请发送邮件至 [email protected]。为保护账号安全,请不要在邮件中发送密码、完整支付凭据或其他不必要的敏感信息。