1. 适用范围
本声明适用于 pipipong.com、community.pipipong.com、studio.pipipong.com、桌面 App 安装包直接分发、当前 macOS 技术预览版、宠物社区公开页面、登录后的社区功能及 PPAS Studio。Pipipong 目前是技术预览;用于重要文件前,请先阅读对应版本的状态与安全说明。
2. 网站访问与下载
托管、安全与文件分发服务可能处理提供服务所必需的技术日志,例如请求时间、页面或文件、IP 地址、浏览器和设备信息、来源页面、错误与安全事件。这些记录用于提供网站和安装包、排查故障及防止滥用。
Pipipong 还在固定的公开页面清单上运行第一方匿名网站访问汇总系统。系统统计页面类别访问量、宽泛的进入来源类别、相邻公开页面跳转、可见停留时长区间、固定操作按钮类别、语言、按屏幕宽度划分的粗粒度设备类别、网络边缘生成的国家或地区代码、页面加载时长区间和固定客户端错误类别。事件载荷不包含访客、Session、广告或账号标识,不包含 IP 地址、原始 User-Agent、完整 Referrer、URL Query 或 Hash、表单内容或自由文本。
该汇总系统不会设置或读取 Cookie、LocalStorage、SessionStorage 或其他持久化浏览器标识。登录、注册、验证、账号、管理、上传、审核、法律、API 与 PPAS Studio 工作区均被排除。启用 Global Privacy Control 或 Do Not Track 时,客户端与接收端都不记录事件。基于这些限制,Pipipong 不为该匿名汇总显示访问分析同意弹窗;若特定情形下的适用法律要求不同结果,则该情形必须保持不收集。
被接收的事件会直接按 UTC 日期、站点 Host、公开页面类别和固定维度合并为每日计数。分析存储不保留原始事件流、完整浏览轨迹或独立访客记录;报告展示的是近似活动次数,不是人数。必要的托管与安全基础设施仍可能处理第一段所述请求信息,但分析数据表不会保存 IP 地址、原始 User-Agent 或完整 Referrer。
下载 macOS 安装包无需向 Pipipong 提供姓名、邮箱或申请表;宠物社区公开页面和已发布创作者主页也无需账号即可浏览。登录、收藏、下载宠物包、举报内容、创建托管草稿、投稿、审核或更改账号时,会产生下文所述的独立账号与社区记录;这些记录不会与匿名网站汇总关联。
3. 已验证社区账号与会话
社区登录使用 Pipipong 身份验证服务商 Clerk 发送的一次性邮箱验证码。Clerk 确认用户可以访问该邮箱,并向 Pipipong 提供已验证主邮箱及可用时的显示名称。Pipipong 保存标准化邮箱、单向 provider subject 摘要、资料字段、语言、角色、账号状态、通知偏好、法律文本接受记录与安全审计事件;不会接收或保存一次性验证码、邮箱账号密码,也不会在 D1 中保存 Clerk session token。
登录后,Pipipong 创建自己的不透明、可撤销服务端会话。D1 只保存 token 哈希;浏览器获得安全会话 Cookie 与独立 CSRF token。服务端会检查会话轮换与过期、账号状态、邮箱验证状态、角色及资源所有权;仅靠前端界面状态不能解锁管理员或审核权限。
4. 桌面客户端任务数据
根据任务和设置,桌面客户端可能处理语音输入、本地转写、任务描述、编辑后的指令、所选文件名或内容、应用上下文、执行计划、权限选择、确认记录、操作日志、结果与错误。
当前版本的语音转写在本地完成。电脑任务与固定项目任务目前需要配置 Codex 执行器;完成执行所需的内容可能按该服务的条款发送给配置的提供方,因此不应把所有任务理解为完全离线。
待发布的 v0.9.7 外部桌宠导入仅在用户选择本地文件夹或 ZIP,或明确要求 App 检查本地 .petdex/pets 与 .codex/pets 目录的直接子目录后运行。它不会在启动时扫描,不会建立目录 watcher,不会联系在线 Petdex 目录,不会上传包,也不会修改源文件。兼容包会被转换成 Pipipong 私有受管副本;之后即使源被删除,副本仍可运行。
为进行重复检测、更新、安全审查和许可证展示,受管副本可在本地保存必要的来源记录:受限的来源格式与来源置信度、原始 ID、显示名称与描述、包内明确声明的作者和许可证、原包与规范化素材摘要、导入时间、adapter 版本,以及“已复制且不自动同步”的状态。该来源记录不保存绝对源路径,也不会把绝对路径暴露给 renderer。
5. 待发布 v0.9.7 的更新与可选遥测
当前公开桌面版本仍是 v0.9.6。本节说明的自动更新、可选崩溃与可靠性诊断、可选有限产品使用分析及单次问题报告,属于待发布的 v0.9.7 候选能力,并不是当前公开版本已经启用的服务。
候选版本中,自动检查更新与遥测授权相互独立,并默认开启。检查只会联系固定 HTTPS 更新源,并携带提供兼容版本所需的技术请求信息;不会包含分析标识、账号标识、任务内容或追踪查询参数。用户可关闭自动检查,同时保留手动检查。生产更新源及其访问日志设置目前尚未公开配置或核验。
持续崩溃与可靠性诊断、有限产品使用分析仍是两项彼此独立的可选设置。候选版的首次隐私提示会把两项初始显示为已勾选,但预勾选只是尚未确认的界面建议,不代表用户同意。用户执行明确保存并确认操作之前,两项持久化 consent 均保持 false、两个匿名标识均为 null、对应 SDK 与外部客户端均不初始化,也不得发送诊断或分析网络请求。选择“保持两项关闭”会保存 false/false。用户明确保存并确认开启某项后,两套系统使用不同的随机标识,不与社区账号或彼此关联;关闭某项会停止发送并删除其本地标识。用户也可重置标识,或复制对应标识用于删除请求。
6. 候选能力的数据边界与本地保存
自动可靠性数据只限脱敏后的 App 与进程健康、App 版本、粗粒度操作系统与架构字段、安全错误码、受限堆栈信息、结果状态、数量区间与时长区间。可选产品分析采用固定的 24 事件 schema:原有 19 个无内容事件,加 5 个本地外部桌宠导入生命周期事件。这 5 个事件只使用固定的来源/格式/结果枚举、布尔值、数量区间和时长区间,不包含宠物名称、slug、作者、许可证、路径、URL、图像、包 manifest、描述或摘要。Consent policy 版本 2 会要求用户重新选择,不会把早先的分析 opt-in 当作对扩展事件目录的授权。
自动更新、诊断与分析 payload 禁止包含语音录音、转写、AI 提示词、对话或回复、命令、文件内容、文件或文件夹名称、路径、剪贴板、截图或录屏、浏览历史、窗口标题、联系方式、API key、Token、密码、Cookie、Secret、Provider endpoint 或任意界面文字。所有本地支持日志和出站 payload 在创建前都必须经过同一套脱敏与大小限制管道,禁止或无边界字段会被拒绝。
候选版本将本地滚动脱敏诊断日志限制为最长七天或 20 MiB(以先达到者为准),产品分析发送队列只存在于当前 App Session。用户可清除本地诊断数据,并导出经过预览的诊断包;未发送的问题报告草稿默认不保存。
对于用户明确开启的可靠性诊断,候选版配置为把脱敏事件发送到 Sentry 的 EU 区域。在当前 Business 试用期内接收的错误事件最长可保留 90 天;组织回到 Developer 套餐后,新接收的错误事件采用 30 天保留期,套餐切换不会缩短试用期事件在接收时已经确定的到期时间。另行授权的单次报告事件遵循当时适用的事件保留期,Sentry 二进制附件最长保留 30 天。
对于用户明确开启的产品分析,候选版配置为只把固定的 24 个无内容事件发送到 PostHog EU Cloud。当前 Free 套餐对已接收事件最长保留一年。Pipipong 已配置 PostHog 不存储客户端 IP 地址,App 同时禁用 GeoIP 补充与人员档案处理;不使用 Autocapture、Session Replay、Heatmap、异常自动采集、Feature Flag 或账号关联。
7. 单次问题报告
即使持续诊断关闭,用户仍可主动准备一次问题报告。最终发送前,App 会展示本次报告中的用户描述、系统摘要、脱敏日志、更新状态与所选附件。点击发送只授权这一份已经展示的报告,不会开启持续诊断或产品分析。
联系邮箱、描述、截图或其他允许的附件,只有在用户主动填写或选择时才会加入。App 不会自动附带屏幕或麦克风采集、转写、AI 内容、命令、文件内容、文件名、完整路径、剪贴板、浏览器内容、Provider endpoint、Secret、窗口标题、已导入宠物图、pet.json、来源记录或许可证文本。外部桌宠文件只有经用户通过报告附件 picker 选择并确认最终预览后才可加入。如果没有经过核验的生产问题报告传输,发送功能保持不可用,用户仍可只在本地导出脱敏诊断包。
8. 范围、权限与用户控制
Pipipong 的设计目标是在执行前展示任务范围与计划,只请求所选操作需要的权限,并在敏感变更前要求确认。用户可以编辑转写、拒绝权限、在确认前取消,并在版本支持时查看操作记录。
请不要在提示词、文件或宠物包中加入不必要的敏感信息,并为重要工作保留独立备份。
9. 第三方服务与待发布处理者
安装包分发、网站托管、社区身份验证、私有对象存储、支持邮件转发和用户配置的执行器可能由第三方提供。完成所选功能所需的信息受对应服务条款与隐私规则约束。Pipipong 不会把状态页未列出的执行器描述为当前支持。
第一方匿名网站访问汇总由 Pipipong 的 Cloudflare Worker 接收,并以每日汇总计数保存在 Cloudflare D1。Cloudflare 可能根据其条款处理提供、路由和保护该基础设施所需的技术请求信息。Pipipong 只在网络边缘为分析记录生成两位国家或地区代码,不会把请求 IP 地址、原始 User-Agent 或完整 Referrer 写入分析数据表。
待发布 v0.9.7 候选版为两项可选遥测配置了彼此独立的 EU 目的地:可靠性诊断使用 Sentry EU 区域,有限产品分析使用 PostHog EU Cloud。Sentry 在当前 Business 试用期接收的错误事件最长保留 90 天,降级到 Developer 套餐后新接收的事件保留 30 天;PostHog 当前 Free 套餐对已接收产品事件最长保留一年。当前公开 v0.9.6 不会向这两项服务发送桌面诊断或产品分析。
区域路由和存储不代表服务商的每项运营都局限在单一国家。账号管理、安全、支持、子处理者、备份或删除处理,可能按服务商当前条款、数据处理协议与子处理者披露涉及其他地区。候选版仍需把最终公开构建与同意边界、原始事件最小化、撤销、删除及服务回执完成绑定核验后才可发布;未经核验的更新源或在线报告路径继续保持关闭。
10. PPAS Studio、私有草稿与宠物包校验
PPAS Studio 的本地预览仍在浏览器内存中读取、计算哈希、校验、预览并准备报告。只为本地预览选择文件,不会上传包字节,也不会把它们保存到 LocalStorage、IndexedDB 或 Service Worker Cache。
仅当当前状态页与部署开关显示托管草稿已开放时,已登录创作者才可以另行上传已确认的包。该包以非公开隔离键存储,服务端会再次检查大小、哈希、归档路径、禁止文件、完整性、Schema、语义、权限、素材与确定性一致性,再私有保留供审核。当前 validator 没有文件系统,也不暴露网络适配器;它运行在同一个 Cloudflare Worker 部署中,并非独立隔离服务。获批宠物包仍为私有对象,只通过短时一次性账号票据分发。
11. 社区活动、审核与通知
Pipipong 会保存收藏、下载宠物库记录、一次性票据与下载事件、创作者 onboarding 与协议接受、草稿和包 metadata、冻结投稿快照、审核决定、举报、处置、申诉、账号状态变更、站内通知及运营和安全所需的只追加审计记录。公开宠物和创作者页面只展示获准列表信息,不公开私有包键、邮箱、内部备注、举报人身份或原始审计 metadata。
账号的一次性验证码由身份验证服务商通过邮件发送;其他相关安全、审核、举报与服务流程通知会在登录后的账号中显示。营销是独立偏好,默认关闭。Support、Privacy 与 Copyright 地址是有人接收的转发渠道。
12. 保留、访问、导出与删除
账号设置提供 JSON 导出与登录后的删除请求。删除请求会立即撤销 Pipipong 社区会话,并记录请求供后续处理;这里不会编造或承诺固定完成期限。已发布内容、防滥用记录、审计证据、法律文本接受记录、备份、服务商日志及受安全或法律保留约束的材料,可能需要有限保留;具体期限取决于运营或法律理由,本声明不虚构统一天数。
匿名网站汇总行最长保存 400 天,超过期限的行会自动删除。由于该系统不创建访客记录,也不能把汇总计数关联到个人、账号或设备,因此不存在可供个人导出或定向删除的网站分析档案。Global Privacy Control 与 Do Not Track 会按上文说明阻止后续收集。
关闭桌面诊断或产品分析会停止后续发送,并删除该系统的本地匿名标识;服务商已经接收的事件不会因此立刻自动清除,而会继续遵循 Sentry 按接收时确定的 90 天/30 天生命周期或 PostHog 最长一年的生命周期,除非 Pipipong 完成对应服务商的删除流程。服务商备份、安全记录或法律保留可能另按已披露流程处理。如需请求访问或删除,请只从 App 复制对应的匿名隐私标识并通过本页隐私联系方式提交。两项可选系统彼此独立,也不与社区账号或无标识网站汇总关联。
根据适用法律和具体情形,个人可能有权请求访问、更正、删除或导出个人信息,限制或反对处理,或向监管机构投诉。不要求无关身份证明。其他隐私请求也请使用同一联系方式;除非 Pipipong 通过确认流程明确要求,请勿发送身份证件或其他敏感资料。
隐私联系
隐私、访问或删除请求: phzhertzpeng@gmail.com