CarbCam:隐私政策
CarbCam:隐私政策
本隐私政策是对 ns.10be.de 通用隐私政策的补充, 描述了与 CarbCam 应用及其服务器后端相关的个人数据处理方式。 如果本文件与通用隐私政策之间存在差异,对于 CarbCam 应用, 以本文件的条款为准。
1. 数据控制者
根据《通用数据保护条例》(GDPR),数据控制者为:
10BE Software UG(haftungsbeschränkt)托管 Nightscout 服务与 CarbCam
Am Bergle 9
88662 Überlingen
德国
邮箱:support@carbcam.app
网站:https://ns.10be.de/
执行董事:Martin Schiftan · 商业登记:Amtsgericht Freiburg i. Br.,HRB724192 · 增值税识别号:DE343662047
如有数据保护相关咨询(查阅、删除、更正、异议), 请使用上述联系方式,或通过 联系表单联系我们。
2. 数据处理概览
CarbCam 是一款智能手机应用,允许用户拍摄餐食照片。 应用会将这些照片发送到 ns.10be.de 服务器后端进行分析,服务器再将图像转发给 用户或服务器管理员所选的外部 AI 接口(目前支持:Anthropic Claude API、Google Gemini API、OpenAI API、xAI Grok API、Mistral API、Zhipu GLM API、Microsoft Azure OpenAI)。 返回的营养估算结果(碳水化合物、 脂肪、蛋白质、FPU、血糖生成指数)会被传送到应用中并展示。
CarbCam 不需要使用姓名或电子邮箱地址进行注册。 为了将设备与额度/订阅关联起来,应用首次启动时会在本地生成一个 匿名的安装标识(24 位十六进制字符串), 并随每次请求一起发送。
3. 我们处理哪些数据
3.1 每次请求自动收集的数据
- 安装标识:24 位十六进制字符串,在应用首次启动时于本地生成。无法追溯到具体自然人。
- IP 地址:由 Web 服务器记录在标准日志中(最长 7 天,随后匿名化)。
- 用户代理/应用版本:用于兼容性检查和错误分析。
- 请求的时间戳和 HTTP 状态码。
3.2 因使用应用而生成的内容
- 餐食照片(临时):发送到服务器,并从那里发送到 AI 接口。分析完成后,原始图像不会被永久保存。
- 照片哈希与缩小版缩略图:图像的 SHA-512 哈希值和大幅缩小的缩略图会被保存在分析缓存中,以便更快、更经济地响应相同或相似的照片(感知哈希匹配)。
- 分析结果:AI 的响应(食物名称、分量、营养数值)会与哈希值一起保存在缓存中。
- 分析事件:对于每次请求(食物扫描以及血糖趋势分析),一行包含安装标识、时间戳、提供商、模型和缓存命中类型的记录会被保存在事件表中。此表用于额度计数(每月可用的分析次数取决于所选套餐;扫描和血糖分析均计入每月限额)以及反欺诈防范。
- 照片历史(可选):应用用户可以选择将缩小版照片通过安装标识关联到个人照片历史中,这样用户在重新安装应用后仍可找回历史记录。
- 基于位置的餐厅提醒(可选,默认关闭):当用户在应用设置中启用此功能,并授予应用“始终”位置权限(Android 的
ACCESS_BACKGROUND_LOCATION或 iOS 的NSLocationAlwaysUsageDescription)后,应用会在本地评估设备位置(检查间隔约 15 分钟,仅使用最后已知位置,不进行持续追踪),以检测用户是否在某餐厅 25 米半径范围内停留超过设定阈值(10~90 分钟)。在首次弹出权限请求之前,应用会显示一个明确的重要提示对话框,说明位置检查的目的、接收方和频率。为了识别餐厅名称,位置会在需要时被发送给 Apple 地图 API(iOS,不使用 API 密钥)或 Google Places API(Android,使用我们的地图 API 密钥),仅用于确定附近餐厅的名称。位置数据不会离开设备发送到我们的服务器,无论是位置本身还是餐厅名称,均不会被我们保存或处理。此功能可以随时通过设置开关关闭,系统权限也可以在设备设置中额外撤销。 - 反馈:用户对某次分析提交的评分和评论,会与安装标识以及对应的缓存条目关联。
3.3 与支付交易相关的数据
- 商店交易 ID(Apple 原始交易 ID 或 Google 购买令牌),用于将该安装与订阅或额外积分购买关联起来。
- 订阅的套餐、状态、期限和计费周期。
- 与支付相关的个人数据(姓名、地址、支付方式)完全由 Apple 或 Google 处理,我们无法获取。
- 发票/收据可在相应的商店账户中获取(Apple ID 发票或 Google Play 订单历史)。
3.4 可选:自带密钥(BYOK)
- 用户自己的 Anthropic/Google API 密钥在服务器端仅用于转发给 AI,不会被永久保存(仅在请求处理期间保留在内存中)。
- 可以选择保存一个联系邮箱地址,用于 BYOK 支持相关的咨询。
- 对于 BYOK 请求(自带密钥),使用数据不会计入所选套餐的额度。
4. 处理目的与法律依据
- 提供核心功能(照片分析、缓存、反馈): 依据 GDPR 第 6(1)(b) 条(履行合同或合同前措施)。
- 缓存与质量改进(例如感知哈希匹配、 针对反复出现的 AI 错误的管理员修正): 依据 GDPR 第 6(1)(f) 条(对高效、经济地 提供服务的合法利益;通过使用大幅缩小的缩略图 以及自动的 30 天删除机制,保障数据主体 对较小图像存留量的利益)。
- 计费与支付处理: 依据 GDPR 第 6(1)(b) 条以及第 6(1)(c) 条(法定保留义务)。
- 反欺诈与滥用防范(额度、速率限制): 依据 GDPR 第 6(1)(f) 条。
- 服务器日志与安全: 依据 GDPR 第 6(1)(f) 条。
不存在 GDPR 第 22 条意义上、对数据主体产生法律效力的自动化 决策。基于 AI 的营养估算纯粹 仅供参考,不构成法律意义上的决策。
5. 数据接收方与第三国传输
为提供服务,数据会被传输给以下处理方和第三方:
5.1 Anthropic PBC(Claude API)
注册地:美国加利福尼亚州旧金山。照片和文本提示词会被传输给 Anthropic Claude API 进行分析。Anthropic 在合同上承诺不将传输的数据 用于训练目的(面向 API 客户的零保留政策)。传输的 依据:欧盟标准合同条款(SCC)。 隐私政策: anthropic.com/privacy。
5.2 Google LLC(Gemini API,可选)
注册地:美国加利福尼亚州山景城。管理员可以选择将服务器配置为 通过 Google Gemini API 处理请求。在这种情况下,照片和提示词会被 传输给 Google。依据:欧盟标准合同条款。 隐私政策: policies.google.com/privacy。
5.3 OpenAI, L.L.C.
注册地:美国加利福尼亚州旧金山。用户(通过设置)或管理员可以选择将请求发送给 OpenAI API。在这种情况下,照片和提示词会被传输给 OpenAI。 依据:欧盟标准合同条款。 隐私政策:openai.com/policies。
5.4 智谱 AI(Zhipu AI)
注册地:中华人民共和国北京。用户可以选择将请求发送给 Zhipu GLM API。 重要提示:根据 GDPR,中华人民共和国被视为没有充分性认定的不安全第三国。 使用该提供商由用户自行明确选择,风险自负; 我们已与该提供商签订标准合同条款。 隐私政策:bigmodel.cn/dev/api/security/privacy。
5.5 Microsoft Azure(OpenAI Service)
缔约方:Microsoft Ireland Operations Ltd.,爱尔兰都柏林。数据在 Azure 欧盟区域处理。 依据:Microsoft 合同框架(DPA)以及在数据传输至第三国时适用的欧盟标准合同条款。 隐私政策:privacy.microsoft.com。
5.6 Apple Inc. / Google LLC(支付处理)
订阅和额外积分仅通过 App Store(Apple Inc.,美国库比蒂诺) 或 Google Play(Google LLC,美国山景城)结算。 在支付交易过程中,姓名、地址、支付方式和邮箱地址会直接传输给 Apple 或 Google, 我们无法获取这些信息。隐私政策: apple.com/legal/privacy, policies.google.com/privacy。
5.7 Open Food Facts 与 USDA FoodData Central
为进行额外的质量核查(精细化交叉核查),服务器可以在 AI 分析 之后,对 Open Food Facts(法国)和 USDA FoodData Central(美国)的公开数据库 进行基于文本的比对。 不会传输照片,仅将食物名称作为文本查询发送。
5.8 托管与服务器
ns.10be.de 的服务器位于德国、芬兰和法国。CarbCam 数据 在德国的服务器上进行处理和存储。
6. 数据保留期限
- 分析缓存(哈希、缩略图、AI 响应):90 天后自动删除。
- 感知哈希索引(预检查):30 天后自动删除。
- 血糖趋势分析缓存:30 天后自动删除。
- 分析事件(额度计数):至少保留至当前计费/额度周期结束,此后以聚合形式用于统计目的。
- 照片历史(可选,与安装标识关联):直至用户删除,或直至服务终止。
- 反馈:直至管理员处理完毕,加上合理的后续质量控制期限。
- 订阅/支付数据:在合同关系存续期间,以及此后依据法定保留期限(商法和税法下通常为 10 年)。
- Web 服务器日志:最长 7 天,随后自动匿名化。
- BYOK 密钥:不作持久保存;仅在单次请求处理期间保留在内存中。
7. 作为数据主体你所享有的权利
根据 GDPR,你尤其享有以下权利:
- 查阅权(GDPR 第 15 条),可查阅与你的安装标识相关的已保存数据。
- 更正权,更正不准确的数据(GDPR 第 16 条)。
- 删除权(GDPR 第 17 条),前提是不存在法定保留义务。
- 限制处理:CarbCam 不提供针对单个处理目的的细粒度限制。你可以完全接受数据处理,或通过删除应用或重置你的安装标识来终止处理。
- 数据可携带权(GDPR 第 20 条):餐食数据(碳水、营养数值、时间戳)保存在设备本地的 SQLite 数据库中,可以通过应用功能设置 → 数据 → 导出导出为 CSV/JSON。如果用户启用了可选的 Nightscout 同步,并且其 Nightscout 实例托管在 NS10BE(托管 Nightscout 服务),那么同步的餐食备注还会作为该处 Nightscout 数据库备份的一部分。对于外部 Nightscout 实例,或未启用 Nightscout 同步的情况,我们这里不存在任何服务器端的餐食数据备份副本。照片不会在服务器上归档,在应用设置中启用“保存照片到相册”即可保留本地副本。
- 对基于合法利益进行处理提出异议的权利(GDPR 第 21 条)。
- 向监督机构投诉的权利(GDPR 第 77 条)。例如,主管机构为巴登-符腾堡州数据保护与信息自由专员。
如需行使你的权利,或如有关于数据保护的问题,你可以随时通过 support@carbcam.app 或联系表单联系我们。若要在 未登录的情况下提交删除请求,请提供 24 位安装标识,以便 我们识别相关数据记录。
8. 数据安全
- 应用与服务器之间的数据传输仅通过 HTTPS(TLS)进行。
- 服务器的访问权限仅限于提供商本身,并通过 基于公钥认证的 SSH 进行保护。
- 数据库不能从外部直接访问。
- 备份以加密形式创建,最长三天后即被覆盖, 除非核心数据库受到影响。
- BYOK 密钥仅在请求处理期间保留在内存中, 绝不会被持久化到磁盘或写入日志。
9. 本隐私政策的变更
由于 CarbCam 正处于积极的测试版开发阶段,本隐私政策可能会在 新功能推出、处理方变更, 或法律要求发生变化时进行更新。最新版本始终可在 carbcam.app/zh/privacy.html查看。 重大变更将通过应用内通知或邮件通讯告知用户。
最后更新:2026 年 4 月 11 日