老照片修复

隐私政策

最后更新:2026-08-23

一句话:我们要你的照片,只为把它修好。照片会送到境外的 AI 服务上处理,这一点你 必须知道。你可以随时把账号连同所有照片一起删掉,删完服务器上就没有了。

一、我们收集什么

你选中的照片

你主动上传的原图,以及我们为你生成的成品和带水印的预览图。这是这个服务存在的 全部理由,不上传照片就没法修。

一个自动创建的匿名账号

首次打开 App 时,设备上会自动生成一对随机凭据(一个 @device.invalid 结尾的假邮箱加一串随机密码)存进系统钥匙串,用来在服务端认出「你」。它不包含你的姓名、手机号、真实邮箱,也不取自任何设备标识符。 网页版需要你自己填邮箱注册,那种情况下我们会存下那个邮箱。

积分与购买记录

每笔购买的套餐、金额、App Store 或 Stripe 给出的交易号,以及积分的每一次变动。 用于发放积分、防止同一笔交易被重复兑付、以及对账。我们看不到你的银行卡号或支付密码,收款全程由 App Store 或 Stripe 处理。

防滥用记录

来源 IP 会在服务器内存中短期保留,用于限制免费额度的滥用;限额窗口过期后会被清理。 我们不用它做用户画像或广告。

二、照片会经过谁的手(请重点看这一节)

修复不是在你手机上完成的,也不完全在我们的服务器上完成:

  1. 1. 照片从 App 上传到我们的服务器,存在 公开目录之外,每次读取都要经过身份校验,不会被当成静态文件直接发出去。
  2. 2. 我们把照片转发给 Replicate(美国公司)的基础设施执行修复, 当前默认运行 xAI 的 grok-imagine-image 模型。
  3. 3. 修好的图回到我们的服务器,再发回你的 App。

这意味着你的照片会离开中国境内。如果照片里有人脸,按《个人信息保护法》它属于敏感个人信息。App 会在第一次上传前 单独说明接收方、目的和跨境处理,并由你明确选择是否同意;不同意时照片不会上传。

Replicate 的官方说明称:通过 API 创建的预测,其输入参数、输入与输出文件及日志 默认在一小时后自动移除。我们通过 API 调用,且不会把照片作为训练数据提交。 详见 Replicate 数据留存说明 隐私政策。第三方条款可能更新;超出这些公开承诺的处理,我们不会擅自替第三方保证。

三、人脸数据(Face Data)

老照片修复不可避免会碰到人脸,所以这一节把人脸相关的处理单独讲清楚。先说结论:我们不做人脸识别,也不生成任何可用于辨认身份的人脸特征。

① 本机的人脸框检测(不上传)

你选中照片后,App 会在你的设备上用 Apple 的 Vision 框架 (VNDetectFaceRectanglesRequest) 检测画面里有几张脸、其中最大的一张有多少像素。它产出的只有两个数字:人脸数量和最大人脸的短边像素。这两个数字唯一的用途是提示你「这张脸太小, 修出来可能不是本人」,好让你在花钱之前就知道。它不生成人脸模板、特征向量或任何生物识别标识符,不联网、不上传到我们的服务器、 也不写入任何存储;离开这次编辑就消失。

② 照片里的人脸(会随整张照片上传)

如果你的老照片里有人,那么这些人脸是照片画面的一部分,会随整张照片一起上传做修复。我们不会从中单独抠出、抽取或派生任何人脸数据, 处理的自始至终都是这张图片本身。

用途

只用于完成你这一次提交的修复——划痕修补、面部细节还原、上色、高清放大—— 并生成带水印的预览和解锁后的高清成品。没有第二个用途。

交给谁、存在哪

照片只交给一个第三方:Replicate, Inc.(美国), 由它在自己的基础设施上运行图像模型(当前为 xAI 的 grok-imagine-image)。 除此之外没有任何第三方拿得到你的照片。原图、成品和预览存放在我们自己的服务器 (Fly.io)上、公开目录之外,每次读取都要通过身份校验;处理过程中图片会经由 Replicate 位于美国的基础设施。Replicate 官方说明称,通过 API 创建的预测, 其输入、输出与日志默认在一小时后自动移除。

保留多久

本机那两个数字:完全不保留。 服务器上的照片:保留到你删除为止,不设自动过期, 这样你以后还能重新下载已经买过的成品。删除是立即且永久的。

怎么删除

App 内「设置 → 删除账号」,你的照片、成品、预览、购买记录和剩余积分会被永久删除。 已兑付的内购交易号会保留,用途只有一个——防止同一笔交易被重复兑换成积分; 它不含任何照片或身份信息。

事先征得同意

在第一张照片离开设备之前,App 会单独弹出同意页,写明接收方(Replicate / xAI)、 处理目的和跨境传输。你不同意就不会上传任何东西,也可以随时在 「设置 → 第三方 AI 处理 → 撤回同意」撤回。

我们明确不做的事

不比对、不索引、不建立人脸库;不做人脸识别或身份验证; 不把照片或其中的人脸作为训练、微调数据提交;不出售、不用于广告; 没有接入任何广告、归因或行为分析 SDK。

English summary — Face Data

What face data the app collects. Two distinct things, and the boundary matters. (1) On-device face rectangle detection. When you pick a photo, the app runs Apple's Vision framework (VNDetectFaceRectanglesRequest) locally on your device. The only values produced are the number of faces detected and the pixel size of the largest face. They exist solely to warn you that a photo may be too low-resolution to restore convincingly. No faceprint, face template, facial landmark, embedding or other biometric identifier is created. These values never leave your device, are never transmitted to our servers, and are discarded when you leave the screen. (2) Faces contained in the photo you upload. If your photo contains people, their faces are part of the image and are uploaded as part of the whole photo. We do not extract, isolate or derive any face data from it.

Use. Solely to restore the photo you submitted — scratch repair, facial detail restoration, colourisation and upscaling — and to produce the watermarked preview and the unlocked high-resolution result for you. There is no secondary use.

Sharing. The uploaded photo is shared with exactly one third party: Replicate, Inc. (United States), which runs the image model on its own infrastructure (currently xAI's grok-imagine-image). No other third party receives the photo. We do not sell or otherwise disclose photos, we run no advertising, attribution or analytics SDKs, and we never submit photos as training or fine-tuning data.

Storage. Uploaded originals, results and previews are stored on our own server (Fly.io), outside any public directory; every read is authenticated. During processing the image transits Replicate's infrastructure in the United States. Replicate's published policy states that the inputs, outputs and logs of API predictions are automatically removed after one hour.

Retention. The on-device face-count and face-size values are not retained at all. Photos on our server are retained until you delete them — there is no automatic expiry, so that you can re-download results you have already paid for. Deletion is immediate and permanent: Settings → Delete Account erases your photos, results, previews, purchase records and remaining credits. Redeemed in-app-purchase transaction IDs are kept after account deletion for one purpose only — preventing the same transaction from being redeemed twice — and contain no photo and no identity information.

Consent. Before the first photo ever leaves the device, the app presents a dedicated consent screen naming the recipient (Replicate / xAI), the purpose and the cross-border transfer. If you decline, nothing is uploaded. You may withdraw consent at any time in Settings → Third-party AI processing → Withdraw consent.

四、我们不做什么

不追踪

没有接入任何广告、归因或行为分析 SDK,不做跨 App、跨网站的追踪,不向任何人出售 你的照片或个人信息。

不做人脸识别

我们不比对、不索引、不建立人脸库。App 在你选图后会在本机用系统能力量一下画面里人脸有多大,只为提醒你「这张可能修不好」——这一步不联网、 结果不上传。

不把照片作为训练数据提交

我们自己不训练模型,也不会发起任何训练或微调任务;照片只作为一次修复预测的输入。

五、保留多久

照片保留到你删除为止。我们目前不设自动过期——这是为了让你以后 还能回来重新下载已经买过的成品。如果你希望它尽早消失,请自己动手删,删除是立即 生效的。

已兑付的内购交易号会在你删除账号后继续保留。它不含任何照片或身份信息,用途只有 一个:防止同一笔交易被重复兑换成积分。

六、你的权利,以及怎么行使

删掉单张照片

网页版「我的照片」支持逐张删除,原图、成品和预览会一并移除。iOS 首版尚未提供 历史照片列表,需要立即清除全部照片时可使用下面的「删除账号」。

删掉整个账号

App 内「设置 → 删除账号」。你的照片、成品、购买记录和剩余积分会被永久删除。积分无法找回,因为消耗型内购不支持恢复购买——想继续用需要重新 购买。删除后下次修复照片时会自动创建一个新的匿名账号。

查询与更正

账号里除了你自己上传的照片和购买记录,没有别的个人信息。需要导出或更正请按下面 的方式联系我们。

撤回第三方 AI 处理同意

App 内「设置 → 第三方 AI 处理 → 撤回同意」。撤回后新的照片不会上传;已经上传的 照片可通过删除账号一并清除。

七、儿童

本服务不面向 14 岁以下儿童。老照片里可能有当年的孩子,那是历史影像,不属于向 儿童提供服务。

八、联系我们

有任何关于隐私的问题或请求,发邮件到 leaf1979yezi@gmail.com

九、政策变更

如果我们换了处理照片的第三方、改变了保留期限,或者开始收集新的信息,会更新这个 页面顶部的日期并在 App 内说明。涉及需要你重新同意的变化,我们会重新征求同意, 不会默认你已经接受。

返回首页