版本:2026-07-19.1 · 生效日期:2026年7月19日
一、我们是谁
“今天你瘦了吗”由 furby.top 的运营者提供。页面底部展示的备案信息为网站主体信息。隐私相关事项可通过 privacy@furby.top 联系我们。
二、适用范围与模式
本政策适用于 furby.top、测试环境、iOS 应用及相关管理台中的登录、记录、回放、社区、消息中心、iOS 通知推送、设置、AI 分析、健康数据同步和安全治理功能。你可以选择基础模式或完整模式:基础模式仅用于登录、浏览社区、查看协议和管理账户;完整模式会启用拍照记录、体重趋势、饮食记录、AI 建议、回放、社区共享、点赞、评论和消息提醒等功能。
三、我们处理的信息
登录与账户信息:QQ 登录返回的 OpenID/UnionID 会在服务器端生成不可逆摘要,另保存 QQ 昵称、头像、绑定标识和登录会话 Cookie;Apple 登录会保存 Apple 提供的用户标识、邮箱或中转邮箱、姓名或昵称及绑定状态;华为账号登录会保存 OpenID/UnionID 的不可逆摘要、昵称、头像、绑定标识和登录会话 Cookie。Passkey 登录仅保存凭据 ID、公钥、设备标签、创建和使用时间,不保存你的生物识别原始信息、面容/指纹模板或系统解锁凭据。
Push 设备与投递信息:当你在 iOS 应用中登录账户并使用通知功能时,我们会处理 Apple Push Notification service(APNs)分配给本应用的 device token、由应用随机生成的 installation ID、推送环境(sandbox 或 production)、通知授权状态、语言、时区、App 版本与构建号、通知偏好,以及设备注册、最后活跃、停用和 APNs 令牌失效时间;为排队、重试、防止重复投递和故障排查,还会记录站内通知 ID、设备 installation ID、投递状态(待发送、发送中、重试、APNs 已受理、失败或取消)、尝试次数、APNs 响应 ID、状态码、原因和相关时间。device token 以 AES-256-GCM 加密保存,诊断和关联使用不可逆摘要,不在普通日志中记录明文令牌;installation ID、通知偏好与设备绑定会关联当前登录账户。这些信息不用于广告定向或跨应用跟踪。
账户与记录信息:完整模式下,我们会处理你主动设置的昵称、性别、生日、目标体重、目标日期等账户资料,以及你主动提交的 JPG 照片、缩略图、体重、心情、饮食照片、识别食物、估算重量、热量、蛋白质、脂肪、碳水、个性化食物映射、记录时间,并由这些信息生成体重高低图、目标进度、体重预测、涨跌日历、回放数据、AI 总结、你另行开启的社区 AI 锐评和本地缓存索引。目标体重和目标日期仅用于你的个人目标进度和体重预测,默认不会进入社区公开展示。
健康与环境信息:在 iOS 应用中,经系统授权后,我们可能读取 Apple 健康中的体重、心率、步数、活动消耗、运动时间等你明确授权的数据;当前默认仅同步最近一个月的数据,用于高低图、日历和总结,不作为普通拍照记录展示。你授权定位后,我们可能读取位置、天气、时间等环境因素,用于 AI 心情生成和总结分析;你可在系统设置中撤回授权。
社区互动信息:当你主动开启社区共享后,其他登录用户可查看你的头像、昵称、性别、共享照片、心情、记录数量、点赞数、评论数、人气榜信息,以及你主动共享记录中的具体体重、每日体重高低值、饮食名称和热量营养信息、体重预测区间、经 Apple 健康(HealthKit)授权同步的睡眠与训练记录及其记录时间;目标体重和目标日期不进入社区展示。你还可以在“更多设置”中另行开启 AI 锐评;开启后,系统会使用登录社区当时已经展示的你的共享档案文本、数值和汇总数据,在没有可展示心情时生成一段社区文案。AI 锐评不会向模型发送身体照片、饮食照片或其他图片内容;饮食方面仅使用已经完成识别并保存的结果,不使用仍在识别、识别失败或未识别的饮食图片。其他登录用户使用系统分享功能时,发送给其选定接收人的分享文字可能包含页面当前显示的具体体重和七天体重变化;单独复制或打开公开分享链接时,可查看昵称头像、共享照片和饮食照片、心情、按日处理的记录时间、记录与互动数量、公开评论以及不含具体数值的体重变化趋势,但不会获得具体体重、饮食名称与热量营养、HealthKit 数据、体重预测、目标体重、目标日期或 AI 锐评。你发布的评论、点赞、分享、举报、反馈和删除操作会被记录以实现互动、安全治理和争议处理功能。
安全与审计信息:为防止攻击、滥用和非法内容,并提升服务稳定性,我们会处理 IP 地址、网络源端口、代理转发信息、目标地址、User-Agent、客户端平台和浏览器特征、请求时间、接口路径、操作类型、响应状态、认证事件、限流事件、隐私签署事件、网络和设备信息的不可逆摘要、文本/图片安全审核结果、举报反馈工单、账号冻结、封禁、恢复等治理记录,以及启动耗时、模型加载、图片下载张数和耗时、接口耗时、失败状态等性能体验指标。
四、敏感个人信息与端侧处理
照片可能包含可识别的人脸信息,体重、心率、饮食和健康变化可能反映健康状况,生日、性别、定位和面部状态分析也需要谨慎保护。完整模式会单独请求你同意处理这些信息;社区共享另行由你主动开启,开启后上述社区范围内的具体体重、饮食营养、体重预测、睡眠和训练记录会被其他登录用户查看,并可能被对方截屏或另行保存,你可随时关闭共享停止后续展示。AI 锐评默认关闭,只有你在社区“更多设置”中主动开启后,系统才会为此目的处理已经共享给登录社区的数据;你可随时关闭 AI 锐评或社区共享,停止后续生成和展示。拍照时的五官点位识别、旋转、裁切和一寸比例校正在你的设备本地完成,五官点位数据不会上传或保存;上传的是你确认后的照片、缩略图和记录信息,AI 锐评不读取或传输这些图片内容。AI 对黑眼圈、眼袋、皱纹、状态等描述仅为算法推测,不构成医学判断。
五、使用目的
我们仅为以下目的处理信息:完成 QQ、Apple、华为账号或 Passkey 登录及账号绑定;保存和展示个人减重、饮食和心情记录;同步经授权的健康数据;生成体重趋势、日历、回放、AI 总结和你另行开启的社区 AI 锐评;识别食物并估算营养;实现社区共享、点赞、评论、排行榜和分享;通过 APNs 向已授权且符合通知偏好的设备发送评论、回复、点赞、反馈、举报和内容治理等消息提醒,并维护投递安全与可靠性;处理隐私签署、撤销、注销、举报和反馈;对你主动设置的昵称、心情、评论、图片及公开展示的 AI 生成文本进行内容安全审核;反作弊、反攻击、故障排查和安全审计;履行法律法规要求。
六、第三方服务和对外提供
QQ 互联用于登录、头像和昵称获取;Apple 用于 Apple ID 登录和账号绑定;华为 Account Kit 用于华为账号登录和身份校验;腾讯云内容安全用于审核昵称、心情、社区评论、公开展示的 AI 生成文本和图片;腾讯云对象存储用于保存媒体,并通过与公开媒体及 CDN 分离的私有审计桶保存经 Gzip 压缩、AES-256-GCM 客户端加密的安全审计归档,归档密钥不会写入对象存储;阿里云百炼千问用于食物照片识别、营养估算、你主动触发的 AI 心情生成,以及你主动开启后基于登录社区当前已共享数据生成 AI 锐评;AI 锐评不会向千问提供图片内容,饮食方面仅提供已完成识别并保存的结果;阿里云视觉智能开放平台用于你主动触发的智能美肤照片处理;DeepSeek 仅用于你主动触发的 AI 总结。浏览器会从 jsDelivr 加载 MediaPipe 视觉任务库,站内模型文件用于端侧人脸点位识别。Apple Push Notification service(APNs)还用于向你已授权的 iOS 设备传送消息;为此我们会向 Apple 提供该设备的 APNs device token 和通知载荷。非治理类社区通知默认会将站内通知的标题和正文随载荷交由 Apple 传输,以便在系统通知中展示消息内容;你可以在“消息设置”中关闭“显示消息预览”,关闭后相应载荷改用通用文案。账号治理和处理结果始终使用通用文案。通知载荷不会包含体重、HealthKit 数据、目标体重、照片、饮食记录等健康和记录数据。APNs 接受发送请求不代表设备一定展示或用户已经阅读。上述第三方仅在实现相应功能所必需的范围内处理数据。我们不会出售个人信息,也不会在未经你同意的情况下向无关第三方提供可识别个人的信息。
七、AI 与自动化处理
AI 识别、补全、总结和锐评基于你主动提交、授权同步或主动共享的数据生成,可能存在识别错误、营养估算偏差、语言表达不准确或不适合个人情况。我们会尽量减少传输的数据量,例如总结时优先使用当天和近三天数据,并对历史体重仅携带每日最高和最低值。AI 锐评仅在社区共享和 AI 锐评两个开关都开启、且没有可展示心情时自动生成;输入范围不超过登录社区当时已经展示的你的共享档案文本、数值与汇总数据,不读取图片内容,饮食仅使用已完成识别并保存的结果。你可以从页面提供的风格中选择表达方式,也可以主动点击“换一句”请求重新生成;风格选择和重新生成只会改变文案表达,不会扩大模型读取的数据范围。生成的锐评会在登录社区标注“AI锐评 · AI生成”,不会作为你手写的心情展示;审核未通过、生成失败或输入已经失效时不会展示。你可随时关闭 AI 锐评或社区共享,关闭后停止后续生成并立即停止展示。你应自行核对 AI 输出,不应将其作为医疗、诊断、处方或绝对营养依据。
八、社区公开范围
社区共享默认关闭。开启后,其他登录用户可查看你共享的照片、头像、昵称、性别、心情、记录数量、互动数量、回放、具体体重和每日高低值、饮食热量营养、体重预测区间,以及经授权同步的睡眠和训练记录,并可能通过系统分享面板把页面当前显示的具体体重和七天体重变化发送给其选定的接收人;目标体重和目标日期仍不展示。AI 锐评另行默认关闭;主动开启后,审核通过的锐评仅向登录社区展示,并持续标注“AI锐评 · AI生成”。持有公开分享链接的人无需登录,链接页面可查看昵称头像、共享照片和饮食照片、心情、按日处理的记录时间、记录与互动数量、公开评论以及不含具体数值的体重变化趋势,但不会获得具体体重、饮食名称与热量营养、Apple 健康(HealthKit)数据、体重预测、目标体重、目标日期或 AI 锐评。关闭 AI 锐评会立即停止展示锐评而不影响其他共享内容;关闭共享、撤销完整模式同意,或协议与政策更新后尚未同意当前版本时,你的档案、AI 锐评和公开分享会暂停展示;完成当前版本同意后,原共享设置可自动恢复,但 AI 锐评仍以你单独保存的开关为准。为安全事件、合规处理、维护或风控需要,管理员也可能临时关闭社区列表、详情、点赞、评论、AI 锐评和公开分享入口,已有数据不会因此删除。你此前发布在他人档案下的评论、点赞、举报反馈等互动和安全记录仍可能按功能、风控和争议处理需要保留,除非你主动删除或注销账户且法律法规未要求继续保存。
九、保存期限与删除
账户存续期间,我们保存实现服务所需的数据。Push 设备绑定和通知偏好在账户及设备使用期间保存;退出当前登录会话、客户端执行设备解绑、撤销签署并清除数据或注销账户时,我们会删除对应设备绑定并取消尚未完成的投递;APNs 告知令牌失效时,我们会停用设备绑定并清除其中可解密的 device token。为重试、排障和防止重复投递,终态投递状态当前默认保存不超过 14 天,超过期限后按策略清理,未完成投递也会受有效期和最大重试次数限制。为提升可靠性,服务器会在本地维护 SQLite 数据镜像和周期性备份,镜像用于查询、审计、故障排查和灾难恢复,不用于扩大数据处理范围。登录退出、发布修改删除、上传下载、账号治理、内容审核、举报处置及网络安全事件会先写入追加式审计流水,并定期经 Gzip 压缩、AES-256-GCM 加密后归档至腾讯云对象存储;归档对象上传后会回读校验 SHA-256,相关日志和必要内容证据至少保存 210 天,期限届满后按策略清理,法律法规要求继续保存或存在争议处理、调查取证需要的除外。在线管理台仅保留近期查询视图,数量轮转不会缩短对象存储中的最低留存期限。你删除记录、撤销签署并清除数据或注销账户后,我们会按页面说明删除对应照片、体重、心情、社区足迹、Passkey、Push 设备绑定、通知偏好和签署记录;依法尚在最低保存期内的审计证据仅用于安全保护、争议处理和监管协助,不继续展示或作其他用途。
十、你的权利
你可以在设置页查看签署状态、查看协议版本、切换基础或完整模式、撤销同意并清除个人数据、删除记录、删除评论、移除 Passkey、同步或更新 QQ/Apple 资料、管理账号绑定或注销账户。你可以在社区“更多设置”中开启或关闭 AI 锐评、选择锐评风格,并主动点击“换一句”请求重新生成;关闭后系统不再生成或展示新的锐评,关闭社区共享也会同时停止锐评处理和展示。你可以在“消息设置”中关闭 Push 总开关、分别关闭评论、回复、点赞或治理消息,并选择是否在锁屏通知中显示非治理类消息预览;关闭 Push 或某一类别只停止后续对应的设备推送,不会删除站内消息中心中的消息。通知权限由 iOS 系统管理,你可以拒绝授权或随时在系统设置中关闭通知;系统权限关闭或不可用时,我们不会向该设备实际投递 Push。你也可以在 iOS 系统设置中撤回相机、相册、定位、健康数据、蜂窝网络等权限。撤销同意不影响撤销前基于同意进行处理的效力。如需访问、更正、复制或进一步删除信息,可通过隐私联系邮箱提出请求。
十一、安全措施
我们采取 HTTPS、HttpOnly Cookie、CSRF 校验、Passkey 公钥认证、访问限流、Host 白名单、输入校验、照片格式校验、APNs device token 加密存储与摘要化诊断、推送设备和登录会话绑定、服务器运行隔离、管理台审计、内容安全审核、日常内容巡查、审计事件哈希链、加密异地归档、回读完整性校验、本地数据库镜像、周期性备份和运行告警看板等措施保护数据。但互联网服务无法保证绝对安全,请谨慎开启社区共享并妥善保管登录设备。
十二、未成年人
本服务不面向未满十四周岁的未成年人。未满十四周岁请勿创建账户、上传照片或提交体重等信息;未满十八周岁的用户应在监护人同意和指导下使用。
十三、政策更新
当处理目的、方式、信息种类、共享范围或第三方服务发生重要变化时,我们会更新本政策并以弹窗、设置页提示或其他合理方式通知你;依法需要重新同意或单独同意的,我们会再次请求确认。