隐私政策
最后更新:2026-09-26
重要:这确实是本服务的真实数据处理方式
本页不是套用模板的法律文本,而是按 mirrorangel 的实际实现撰写的。 但由于各地法规差异,如果用于正式商业运营,建议由律师审阅。
一、核心承诺:加密数据我们解不开
mirrorangel 的剪贴板等同步功能采用端到端加密。你在浏览器里输入的内容, 会在本机用仅存于内存中的密钥加密后,才以密文形式上传。
- 你的登录密码从不以明文发送到服务器(服务器只收到 Supabase 处理后的凭据校验结果)。
- 解密密钥(MasterDataKey)从不离开你的浏览器。
- 恢复密钥(RecoveryKey)明文从不上传;服务器只保存用你密码派生的密钥加密后的密文。
这意味着:即使数据库被完整窃取,攻击者拿到的也只是密文。但同时也意味着 ——如果你丢失了密码与恢复密钥,我们将无法帮你恢复数据。
二、我们收集哪些数据
1. 账号数据
- 你设定的自定义 ID
- 内部合成邮箱(形如
你的ID@id.mirrorangel.com,仅用于鉴权,不对外发信) - 密码的单向哈希(由 Supabase Auth 处理,我们看不到原密码)
- 密钥材料的密文(
encrypted_recovery_key、wrapped_master_key)与 KDF 参数
2. 业务数据
- 你同步的内容,以密文形式存储
- 设备信息:设备名称(由浏览器 UA 推断)、随机的设备标识、最后活动时间
3. 安全与运维数据
- 登录、改密、恢复等安全事件的时间与事件类型
- 网络地址的加盐哈希(用于注册防刷与限流)。我们不保存你的 IP 明文,且该哈希无法反推出原地址。
- 前端错误信息与堆栈(用于排障)。不包含你在工具里输入的内容。
三、我们不做什么
- 不出售、不出租、不交换你的数据。
- 不使用第三方广告或行为追踪 SDK。
- 不读取你的加密内容(技术上做不到)。
- 不把你的数据用于训练模型。
四、数据存放在哪里
服务器位于中国香港(阿里云)。这意味着如果你从其他司法辖区访问本服务, 你的数据会被传输至香港并在那里处理。使用本服务即表示你知悉并同意这一跨境传输。
数据备份同样存放于服务器与我们的私有存储中,备份文件包含密文,不含任何明文密钥。
五、本地存储
我们在你的浏览器中使用以下本地存储(不使用第三方追踪 Cookie):
localStorage:随机的设备标识、会话相关标记sessionStorage:错误去重标记IndexedDB:经不可导出设备密钥二次加密的密钥副本(无痕模式下不写入)- Supabase 鉴权 Cookie:维持登录状态
清除浏览器数据会一并清除上述内容,届时需要重新登录。
六、你的权利
在适用法律(如 GDPR、CCPA)允许的范围内,你可以要求:访问你的账号数据、更正不准确的信息、删除账号与相关数据、导出你的数据。
由于加密设计,我们能直接提供的「你的数据」主要是账号元数据与密文本身。 明文内容只有你自己能解密。
行使上述权利请联系:support@mirrorangel.com。
七、数据保留
- 账号与业务数据:直到你主动删除。
- 安全事件日志:180 天后自动清理。
- 前端错误日志:180 天后自动清理。
- 数据库备份:保留最近 14 份,超期自动滚动删除。
八、未成年人
本服务不面向 13 岁以下儿童,我们不会有意收集其数据。
九、变更
本政策如有实质性变更,会在本页更新「最后更新」日期。继续使用即视为接受变更后的政策。