CarbCam:隱私政策
CarbCam:隱私政策
本隱私政策是對 ns.10be.de 通用隱私政策的補充, 描述了與 CarbCam 應用及其伺服器後端相關的個人資料處理方式。 如果本檔案與通用隱私政策之間存在差異,對於 CarbCam 應用, 以本檔案的條款為準。
1. 資料控制者
根據《通用資料保護條例》(GDPR),資料控制者為:
10BE Software GmbH(haftungsbeschränkt)託管 Nightscout 服務與 CarbCam
Am Bergle 9
88662 Überlingen
德國
郵箱:support@carbcam.app
網站:https://ns.10be.de/
執行董事:Martin Schiftan · 商業登記:Amtsgericht Freiburg i. Br.,HRB724192 · 增值稅識別號:DE343662047
如有資料保護相關諮詢(查閱、刪除、更正、異議), 請使用上述聯絡方式,或透過 聯絡表單聯絡我們。
2. 資料處理概覽
CarbCam 是一款智慧手機應用,允許使用者拍攝餐食照片。 應用會將這些照片傳送到 ns.10be.de 伺服器後端進行分析,伺服器再將影象轉發給 使用者或伺服器管理員所選的外部 AI 介面(目前支援:Anthropic Claude API、Google Gemini API、OpenAI API、xAI Grok API、Mistral API、Zhipu GLM API、Microsoft Azure OpenAI)。 返回的營養估算結果(碳水化合物、 脂肪、蛋白質、FPU、血糖生成指數)會被傳送到應用中並展示。
CarbCam 不需要使用姓名或電子郵箱地址進行註冊。 為了將裝置與額度/訂閱關聯起來,應用首次啟動時會在本地生成一個 匿名的安裝標識(24 位十六進位制字串), 並隨每次請求一起傳送。
3. 我們處理哪些資料
3.1 每次請求自動收集的資料
- 安裝標識:24 位十六進位制字串,在應用首次啟動時於本地生成。無法追溯到具體自然人。
- IP 地址:由 Web 伺服器記錄在標準日誌中(最長 7 天,隨後匿名化)。
- 使用者代理/應用版本:用於相容性檢查和錯誤分析。
- 請求的時間戳和 HTTP 狀態碼。
3.2 因使用應用而生成的內容
- 餐食照片(臨時):傳送到伺服器,並從那裡傳送到 AI 介面。分析完成後,原始影象不會被永久儲存。
- 照片雜湊與縮小版縮圖:影象的 SHA-512 雜湊值和大幅縮小的縮圖會被儲存在分析快取中,以便更快、更經濟地響應相同或相似的照片(感知雜湊匹配)。
- 分析結果:AI 的響應(食物名稱、分量、營養數值)會與雜湊值一起儲存在快取中。
- 分析事件:對於每次請求(食物掃描以及血糖趨勢分析),一行包含安裝標識、時間戳、提供商、模型和快取命中型別的記錄會被儲存在事件表中。此表用於額度計數(每月可用的分析次數取決於所選套餐;掃描和血糖分析均計入每月限額)以及反欺詐防範。
- 照片歷史(可選):應用使用者可以選擇將縮小版照片透過安裝標識關聯到個人照片歷史中,這樣使用者在重新安裝應用後仍可找回歷史記錄。
- 基於位置的餐廳提醒(可選,預設關閉):當使用者在應用設定中啟用此功能,並授予應用“始終”位置許可權(Android 的
ACCESS_BACKGROUND_LOCATION或 iOS 的NSLocationAlwaysUsageDescription)後,應用會在本地評估裝置位置(檢查間隔約 15 分鐘,僅使用最後已知位置,不進行持續追蹤),以檢測使用者是否在某餐廳 25 米半徑範圍內停留超過設定閾值(10~90 分鐘)。在首次彈出許可權請求之前,應用會顯示一個明確的重要提示對話方塊,說明位置檢查的目的、接收方和頻率。為了識別餐廳名稱,位置會在需要時被髮送給 Apple 地圖 API(iOS,不使用 API 金鑰)或 Google Places API(Android,使用我們的地圖 API 金鑰),僅用於確定附近餐廳的名稱。位置資料不會離開裝置傳送到我們的伺服器,無論是位置本身還是餐廳名稱,均不會被我們儲存或處理。此功能可以隨時透過設定開關關閉,系統許可權也可以在裝置設定中額外撤銷。 - 反饋:使用者對某次分析提交的評分和評論,會與安裝標識以及對應的快取條目關聯。
3.3 與支付交易相關的資料
- 商店交易 ID(Apple 原始交易 ID 或 Google 購買令牌),用於將該安裝與訂閱或額外積分購買關聯起來。
- 訂閱的套餐、狀態、期限和計費週期。
- 與支付相關的個人資料(姓名、地址、支付方式)完全由 Apple 或 Google 處理,我們無法獲取。
- 發票/收據可在相應的商店賬戶中獲取(Apple ID 發票或 Google Play 訂單歷史)。
3.4 可選:自帶金鑰(BYOK)
- 使用者自己的 Anthropic/Google API 金鑰在伺服器端僅用於轉發給 AI,不會被永久儲存(僅在請求處理期間保留在記憶體中)。
- 可以選擇儲存一個聯絡郵箱地址,用於 BYOK 支援相關的諮詢。
- 對於 BYOK 請求(自帶金鑰),使用資料不會計入所選套餐的額度。
4. 處理目的與法律依據
- 提供核心功能(照片分析、快取、反饋): 依據 GDPR 第 6(1)(b) 條(履行合同或合同前措施)。
- 快取與質量改進(例如感知雜湊匹配、 針對反覆出現的 AI 錯誤的管理員修正): 依據 GDPR 第 6(1)(f) 條(對高效、經濟地 提供服務的合法利益;透過使用大幅縮小的縮圖 以及自動的 30 天刪除機制,保障資料主體 對較小影象存留量的利益)。
- 計費與支付處理: 依據 GDPR 第 6(1)(b) 條以及第 6(1)(c) 條(法定保留義務)。
- 反欺詐與濫用防範(額度、速率限制): 依據 GDPR 第 6(1)(f) 條。
- 伺服器日誌與安全: 依據 GDPR 第 6(1)(f) 條。
不存在 GDPR 第 22 條意義上、對資料主體產生法律效力的自動化 決策。基於 AI 的營養估算純粹 僅供參考,不構成法律意義上的決策。
5. 資料接收方與第三國傳輸
為提供服務,資料會被傳輸給以下處理方和第三方:
5.1 Anthropic PBC(Claude API)
註冊地:美國加利福尼亞州舊金山。照片和文字提示詞會被傳輸給 Anthropic Claude API 進行分析。Anthropic 在合同上承諾不將傳輸的資料 用於訓練目的(面向 API 客戶的零保留政策)。傳輸的 依據:歐盟標準合同條款(SCC)。 隱私政策: anthropic.com/privacy。
5.2 Google LLC(Gemini API,可選)
註冊地:美國加利福尼亞州山景城。管理員可以選擇將伺服器配置為 透過 Google Gemini API 處理請求。在這種情況下,照片和提示詞會被 傳輸給 Google。依據:歐盟標準合同條款。 隱私政策: policies.google.com/privacy。
5.3 OpenAI, L.L.C.
註冊地:美國加利福尼亞州舊金山。使用者(透過設定)或管理員可以選擇將請求傳送給 OpenAI API。在這種情況下,照片和提示詞會被傳輸給 OpenAI。 依據:歐盟標準合同條款。 隱私政策:openai.com/policies。
5.4 智譜 AI(Zhipu AI)
註冊地:中華人民共和國北京。使用者可以選擇將請求傳送給 Zhipu GLM API。 重要提示:根據 GDPR,中華人民共和國被視為沒有充分性認定的不安全第三國。 使用該提供商由使用者自行明確選擇,風險自負; 我們已與該提供商簽訂標準合同條款。 隱私政策:bigmodel.cn/dev/api/security/privacy。
5.5 Microsoft Azure(OpenAI Service)
締約方:Microsoft Ireland Operations Ltd.,愛爾蘭都柏林。資料在 Azure 歐盟區域處理。 依據:Microsoft 合同框架(DPA)以及在資料傳輸至第三國時適用的歐盟標準合同條款。 隱私政策:privacy.microsoft.com。
5.6 Apple Inc. / Google LLC(支付處理)
訂閱和額外積分僅透過 App Store(Apple Inc.,美國庫比蒂諾) 或 Google Play(Google LLC,美國山景城)結算。 在支付交易過程中,姓名、地址、支付方式和郵箱地址會直接傳輸給 Apple 或 Google, 我們無法獲取這些資訊。隱私政策: apple.com/legal/privacy, policies.google.com/privacy。
5.7 Open Food Facts 與 USDA FoodData Central
為進行額外的質量核查(精細化交叉核查),伺服器可以在 AI 分析 之後,對 Open Food Facts(法國)和 USDA FoodData Central(美國)的公開資料庫 進行基於文字的比對。 不會傳輸照片,僅將食物名稱作為文字查詢傳送。
5.8 託管與伺服器
ns.10be.de 的伺服器位於德國、芬蘭和法國。CarbCam 資料 在德國的伺服器上進行處理和儲存。
6. 資料保留期限
- 分析快取(雜湊、縮圖、AI 響應):90 天后自動刪除。
- 感知雜湊索引(預檢查):30 天后自動刪除。
- 血糖趨勢分析快取:30 天后自動刪除。
- 分析事件(額度計數):至少保留至當前計費/額度週期結束,此後以聚合形式用於統計目的。
- 照片歷史(可選,與安裝標識關聯):直至使用者刪除,或直至服務終止。
- 反饋:直至管理員處理完畢,加上合理的後續質量控制期限。
- 訂閱/支付資料:在合同關係存續期間,以及此後依據法定保留期限(商法和稅法下通常為 10 年)。
- Web 伺服器日誌:最長 7 天,隨後自動匿名化。
- BYOK 金鑰:不作持久儲存;僅在單次請求處理期間保留在記憶體中。
7. 作為資料主體你所享有的權利
根據 GDPR,你尤其享有以下權利:
- 查閱權(GDPR 第 15 條),可查閱與你的安裝標識相關的已儲存資料。
- 更正權,更正不準確的資料(GDPR 第 16 條)。
- 刪除權(GDPR 第 17 條),前提是不存在法定保留義務。
- 限制處理:CarbCam 不提供針對單個處理目的的細粒度限制。你可以完全接受資料處理,或透過刪除應用或重置你的安裝標識來終止處理。
- 資料可攜帶權(GDPR 第 20 條):餐食資料(碳水、營養數值、時間戳)儲存在裝置本地的 SQLite 資料庫中,可以透過應用功能設定 → 資料 → 匯出匯出為 CSV/JSON。如果使用者啟用了可選的 Nightscout 同步,並且其 Nightscout 例項託管在 NS10BE(託管 Nightscout 服務),那麼同步的餐食備註還會作為該處 Nightscout 資料庫備份的一部分。對於外部 Nightscout 例項,或未啟用 Nightscout 同步的情況,我們這裡不存在任何伺服器端的餐食資料備份副本。照片不會在伺服器上歸檔,在應用設定中啟用“儲存照片到相簿”即可保留本地副本。
- 對基於合法利益進行處理提出異議的權利(GDPR 第 21 條)。
- 向監督機構投訴的權利(GDPR 第 77 條)。例如,主管機構為巴登-符騰堡州資料保護與資訊自由專員。
如需行使你的權利,或如有關於資料保護的問題,你可以隨時透過 support@carbcam.app 或聯絡表單聯絡我們。若要在 未登入的情況下提交刪除請求,請提供 24 位安裝標識,以便 我們識別相關資料記錄。
8. 資料安全
- 應用與伺服器之間的資料傳輸僅透過 HTTPS(TLS)進行。
- 伺服器的訪問許可權僅限於提供商本身,並透過 基於公鑰認證的 SSH 進行保護。
- 資料庫不能從外部直接訪問。
- 備份以加密形式建立,最長三天後即被覆蓋, 除非核心資料庫受到影響。
- BYOK 金鑰僅在請求處理期間保留在記憶體中, 絕不會被持久化到磁碟或寫入日誌。
9. 本隱私政策的變更
由於 CarbCam 正處於積極的測試版開發階段,本隱私政策可能會在 新功能推出、處理方變更, 或法律要求發生變化時進行更新。最新版本始終可在 carbcam.app/zc/privacy.html檢視。 重大變更將透過應用內通知或郵件通訊告知使用者。
最後更新:2026 年 4 月 11 日