mirrorangel

隐私政策

最后更新:2026-09-26

重要:这确实是本服务的真实数据处理方式

本页不是套用模板的法律文本,而是按 mirrorangel 的实际实现撰写的。 但由于各地法规差异,如果用于正式商业运营,建议由律师审阅。

一、核心承诺:加密数据我们解不开

mirrorangel 的剪贴板等同步功能采用端到端加密。你在浏览器里输入的内容, 会在本机用仅存于内存中的密钥加密后,才以密文形式上传。

  • 你的登录密码从不以明文发送到服务器(服务器只收到 Supabase 处理后的凭据校验结果)。
  • 解密密钥(MasterDataKey)从不离开你的浏览器。
  • 恢复密钥(RecoveryKey)明文从不上传;服务器只保存用你密码派生的密钥加密后的密文。

这意味着:即使数据库被完整窃取,攻击者拿到的也只是密文。但同时也意味着 ——如果你丢失了密码与恢复密钥,我们将无法帮你恢复数据。

二、我们收集哪些数据

1. 账号数据

  • 你设定的自定义 ID
  • 内部合成邮箱(形如 你的ID@id.mirrorangel.com,仅用于鉴权,不对外发信)
  • 密码的单向哈希(由 Supabase Auth 处理,我们看不到原密码)
  • 密钥材料的密文(encrypted_recovery_key、wrapped_master_key)与 KDF 参数

2. 业务数据

  • 你同步的内容,以密文形式存储
  • 设备信息:设备名称(由浏览器 UA 推断)、随机的设备标识、最后活动时间

3. 安全与运维数据

  • 登录、改密、恢复等安全事件的时间与事件类型
  • 网络地址的加盐哈希(用于注册防刷与限流)。我们不保存你的 IP 明文,且该哈希无法反推出原地址。
  • 前端错误信息与堆栈(用于排障)。不包含你在工具里输入的内容。

三、我们不做什么

  • 不出售、不出租、不交换你的数据。
  • 不使用第三方广告或行为追踪 SDK。
  • 不读取你的加密内容(技术上做不到)。
  • 不把你的数据用于训练模型。

四、数据存放在哪里

服务器位于中国香港(阿里云)。这意味着如果你从其他司法辖区访问本服务, 你的数据会被传输至香港并在那里处理。使用本服务即表示你知悉并同意这一跨境传输。

数据备份同样存放于服务器与我们的私有存储中,备份文件包含密文,不含任何明文密钥。

五、本地存储

我们在你的浏览器中使用以下本地存储(不使用第三方追踪 Cookie):

  • localStorage:随机的设备标识、会话相关标记
  • sessionStorage:错误去重标记
  • IndexedDB:经不可导出设备密钥二次加密的密钥副本(无痕模式下不写入)
  • Supabase 鉴权 Cookie:维持登录状态

清除浏览器数据会一并清除上述内容,届时需要重新登录。

六、你的权利

在适用法律(如 GDPR、CCPA)允许的范围内,你可以要求:访问你的账号数据、更正不准确的信息、删除账号与相关数据、导出你的数据。

由于加密设计,我们能直接提供的「你的数据」主要是账号元数据与密文本身。 明文内容只有你自己能解密。

行使上述权利请联系:support@mirrorangel.com。

七、数据保留

  • 账号与业务数据:直到你主动删除。
  • 安全事件日志:180 天后自动清理。
  • 前端错误日志:180 天后自动清理。
  • 数据库备份:保留最近 14 份,超期自动滚动删除。

八、未成年人

本服务不面向 13 岁以下儿童,我们不会有意收集其数据。

九、变更

本政策如有实质性变更,会在本页更新「最后更新」日期。继续使用即视为接受变更后的政策。