法律文件 · 隐私
说清楚,不绕圈子。
说明 Naratake 如何处理你的信息、与服务商合作,以及回应隐私请求。
01 · 适用范围与完成度
这份声明管到哪里。
本声明涵盖 Naratake 的营销网页与浏览器工作区:编辑、项目与素材存储、预览、发布记录、上线、客服,以及已启用的账务功能。LocalSite Studio 是单独授权的桌面产品;其信息处理不在本声明的适用范围内。
有少数集成在代码里存在,但尚未接上正式账户。本说明中若写着「在已配置的情况下」,就表示该功能是有条件的,而且该服务商可能按它自己的条款处理这些信息。
02 · 我们会接触的信息
你让 Naratake 做什么,数据就跟到哪里。
账号与工作区身份
在已配置 Clerk 的情况下,Naratake 会收到服务商提供的用户、组织标识和登录状态。Naratake 再判断当前的工作区以及你在数据库里的成员角色;决定权限的是应用侧的角色,不是浏览器传来的工作区参数。
项目与编辑器内容
项目文件、页面文案、经营信息、风格选择、组件设置、不可变更的修订版、保存记录、发布记录,以及你在编辑器里输入的其他内容。
图片与其他支持的素材
你上传的位图、文件信息、文件大小、媒体类型、由服务器算出的内容哈希、项目关联,以及清理状态。当前云端素材接口会挡掉 SVG,也会挡掉不支持或伪装扩展名的图片格式。
上线相关信息
你审过的修订版、资格检查结果、构建与校验状态、可对外的部署标识、当前线上版本指针,以及每一次发布的回滚记录。
账务记录(在已配置的情况下)
工作区的套餐与权益状态,以及对账需要的 Stripe 客户、Checkout 和订阅标识。银行卡是在 Stripe 自己的页面上填写;Naratake 的表单并不设计成会收到原始卡号。
客服与运维记录
你发给客服的消息,以及你在里面附上的信息。主机、身份认证、支付和部署服务商也可能按照正式环境的配置和它们自己的声明,生成请求、设备、网络、时间或错误日志。
你主动发布出去的内容,在网站上就是公开的。不要把密钥、私密的客户名单、受监管的医疗数据或银行卡信息放进公开页面。
03 · 这些信息用在哪里
只用来运营和保护这个服务。
- 验证用户身份,并判断正确的工作区成员身份与权限。
- 保存、恢复、显示、预览、校验项目内容并保留版本。
- 通过应用的权限边界,存储并提供属于该工作区的素材。
- 检查上线资格、构建你审过的修订版、把它推上线,并支持回滚。
- 在已配置 Stripe 的情况下,处理订阅权限并打开 Checkout 或账务入口。
- 回复客服问题、排查故障、防止滥用,并维护服务的完整性。
- 回应适用的法律要求。
营销页面使用不设置 cookie 的 Cloudflare Web Analytics 统计访问次数。链接可以携带五个活动参数、Naratake 的公开入口页路径与概括来源分类;完整的引荐网址及其中的搜索查询不会被保存为来源数据。云端注册时,你可自行选择将这些信息保存在 Clerk 账户,供我们按入口页对照注册及付款记录。该选项默认不勾选,不影响注册。桌面版结账仍会将活动参数保存在 Stripe。我们不使用广告像素、操作录像或跨站身份画像,不出售个人信息,也不将工作区内容用于定向广告。如需移除账户保存的选填来源数据,请联系客服。
04 · 服务商与信息披露
有条件的服务商,按角色列出。
以下是今天真正代表 Naratake 处理数据的公司,直接指名。每一家都依其自身条款处理信息。仍欠一份载明数据所在地与变更通知流程的次处理者清单 —— 这是真的还没补上,不是形式问题。
- 身份认证
- Clerk 负责用户与组织的登录验证。
- 支付
- Stripe 提供结账页与客户账务入口,并处理带签名的账务事件。卡片资料是在 Stripe 的页面上输入,从不经过 Naratake。
- 应用托管
- Railway 运行营销站、Studio 与后台服务,并处理请求日志。Cloudflare 提供 DNS,以及上面说的那个不放 cookie 的访问计数。
- 数据库与私有对象存储
- Neon 以 Postgres 存放按租户隔离的元数据;Vercel Blob 存放项目归档与上传的素材。两者都是私有的,并且限定在单一工作空间内。
- 网站部署
- Vercel 构建并提供已发布的客户网站,Neon 为每个带后台发布的网站另外开一个数据库。你发布出去的网站,本来就是公开的。
在合法要求下、为了保护用户与服务,或者在经过审核的商业交易中,Naratake 可能披露信息。最终的正式政策必须补上适用的法律判断标准、通知流程、次级处理者清单,以及任何必要的数据处理条款。
05 · 工作区隔离
工作区的范围由服务器端的登录状态决定。
项目与素材的接口,是从服务器端已认证的登录状态取得工作区身份,不接受浏览器指定要访问哪一个工作区。一般权限判断以数据库里的成员角色为准,正式的数据模型也设计成在数据库事务内套用租户范围。私有对象的位置只留在服务器端;这些接口不会把存储服务的凭证或私有对象的直链返回给浏览器。
这些机制降低了跨工作区的风险,但它们不是任何认证,也不等于保证将来的部署不会出错。想了解已经实现的边界,以及还没完成的正式环境验证,请看安全与信任页面。
06 · 留存与删除
我们不承诺立刻删光。
Naratake 会保留项目的修订版与发布记录,才能提供自动保存的恢复、冲突处理、发布溯源和回滚。素材被删除时可能先进入延迟清理的流程,等重新确认没有别的地方在引用,才真正删掉。账号、项目、修订版、服务商日志、账务台账与客服记录在正式运营时要留多久,目前还没定。
当前版本没有承诺一键删除账号或工作区的流程。请把需求发到 support@naratake.com。Naratake 必须先核实提出的人以及他在该工作区的权限,再回复能做到的范围与时间。请不要默认数据会立刻消失、备份会有特定行为,或者服务商依法必须保留的记录也会一并删除;最终的正式政策必须在备份、恢复与留存机制实现并测试过之后,写出实际的做法。
07 · 你可以做的选择
你填什么、发布什么,由你决定。
- 发布前先检查内容和素材;已发布的页面本来就是公开的。
- 及时维护工作区的成员名单,每个人给刚好够用的角色就行。
- 在已配置 Clerk 的情况下,账号本身的设置请到身份认证服务商那边操作。
- 在已配置支付的情况下,订阅相关的操作请用 Stripe 托管的入口。
- 想查询、更正、导出、限制处理、表示反对或要求删除,都可以直接联系 Naratake。
各地的权利内容不同。数据控制者列于下方“修改与联系方式”;因地区而异的请求处理流程仍待记载。本声明不会削减适用法律赋予你的权利。
08 · 儿童
这是做生意的工具,不是给儿童用的服务。
Naratake 面向有权搭建或经营商业网站的人。它不以儿童为对象;除非你有正当且经过审视的法律依据,而且本服务已经获准用于该用途,否则请不要在工作区里提交儿童的个人信息。
09 · 修改与联系方式
产品改了,政策就要跟着改。
当正式的法律主体、服务商、服务地区、留存期限、删除与导出流程或运维能力发生变化时,这份声明就必须修订。重大修改应该同时更新生效日期。
隐私问题或请求数据控制者:CT Studio,美国Texas。support@naratake.com请附上工作区名称和请求类型。不要用邮件发送密码、银行卡信息或任何密钥。