隐私政策
适用于 Ponora 硬件、应用程序、网站、云服务及 AI 服务
责任主体 | Ponora International GmbH |
地址 | Hammfelddamm 4 A,41460 Neuss,德国 |
电子邮箱 | support@ponora.ai |
网站 | https://ponora.ai |
商业登记 | 诺伊斯地方法院,HRB 25047 |
USt-IdNr.(增值税识别号) | DE460769264 |
版本 | 5.0 | 更新日期:2026年8月31日 |
本隐私政策以透明方式说明 Ponora 处理哪些个人数据、处理目的以及数据主体享有的权利。
数据保护联系方式:support@ponora.ai
目录
1. 责任主体与数据保护联系方式 | 16. 向第三国传输与远程访问 |
2. 适用范围与数据保护法下的角色 | 17. 存储期限与删除标准 |
3. 处理目的与法律依据 | 18. 账户删除与数据导出 |
4. 个人数据类别 | 19. 安全与个人数据泄露 |
5. 注册、账户与同意 | 20. 订单、付款与订阅 |
6. 设备、设备绑定与使用额度 | 21. 网站、Cookie 与本地存储 |
7. 音频录制、本地存储与上传 | 22. 通信、支持与营销 |
8. 转写与语音处理 | 23. 自动化决策与 AI 透明度 |
9. 长录音、分段与说话人分离 | 24. 数据主体权利与投诉权 |
10. AI 摘要、标记与分享 | 25. 未成年人和合法录音 |
11. 不用于通用 AI 训练 | 26. 本隐私政策的变更 |
12. 特殊类别个人数据 | 附录A 数据流 |
13. 面向无 Ponora 账户的被录音人员的信息 | 附录B 存储与删除标准 |
14. 基础设施与处理区域 | 附录C 主要接收方与服务商 |
15. 接收方与服务商 |
1. 责任主体与数据保护联系方式
《通用数据保护条例》(DSGVO)所指的责任主体为 Ponora International GmbH,地址:Hammfelddamm 4 A,41460 Neuss,德国。
与数据保护有关的请求可发送至 support@ponora.ai。其他联系方式请参阅 https://ponora.ai 上的法律声明。
目前尚未指定数据保护官。如未来任命数据保护官,其联系方式将在本隐私政策中公布。
2. 适用范围与数据保护法下的角色
本隐私政策适用于 Ponora 网站、移动应用程序、网页应用程序、Ponora 录音设备及录音卡、云端功能、转写和 AI 功能,以及订单和订阅。
对于用户账户管理、合同关系、订单、付款、客户通信、系统安全及自有网站运营,Ponora 通常作为责任主体。
如 Ponora 仅依据企业客户记录在案的指示处理个人数据,则 Ponora 可作为该项处理的数据处理受托方。在开始此类处理前,须依照 DSGVO 第28条订立协议。具体角色始终取决于实际处理活动和决策权限,而非仅以合同名称判断。
支付服务商、应用商店、平台运营商或其他服务商可能就个别处理活动自行担任责任主体。在此情况下,还应补充适用其隐私说明。
3. 处理目的与法律依据
Ponora 仅为明确、具体且合法的目的处理个人数据。每项处理所适用的法律依据取决于具体处理活动。
目的 / 处理活动 | 数据 | 法律依据 | 说明 |
|---|---|---|---|
账户、合同及所请求的服务 | 账户、设备、内容及套餐数据 | DSGVO 第6条第1款b项 | 合同及订约前措施 |
会计、税务及法定证明 | 发票、付款及合同数据 | DSGVO 第6条第1款c项 | 法定义务 |
系统安全及防范滥用和欺诈 | IP、设备、安全及日志数据 | DSGVO 第6条第1款f项 | 维护安全与完整性的合法利益 |
自愿营销及非必要技术 | 联系信息、同意及使用数据 | DSGVO 第6条第1款a项 | 同意;可随时撤回 |
受企业客户委托进行处理 | 客户提供的内容及个人数据 | 法律依据由相应的数据控制者确定。 | Ponora 作为数据处理者,依据根据 GDPR 第28条订立的数据委托处理协议,并按照客户记录在案的指示处理数据。 |
特殊类别个人数据 | 例如音频和文本中的健康数据 | DSGVO 第9条第2款a项 | 数据主体的明确同意 |
用户触发的 AI 功能:转写、摘要、标题建议、思维导图、任务、关键词、AI 建议和定期上下文笔记 | 音频、转写文本、笔记和上下文数据、用户提示词 | DSGVO 第6条第1款b项 | 仅在主动触发后 |
推送通知(Firebase Cloud Messaging) | 推送令牌、平台、设备标识、设备语言、应用版本 | DSGVO 第6条第1款b项和f项 | Google Ireland Ltd.;依据标准数据保护条款(执行决定(EU)2021/914)向美国 Google LLC 传输;可通过 support@ponora.ai 索取副本 |
提供和记录公开分享链接 | 已分享内容、分享代码、访问时间、IP 地址、User-Agent | DSGVO 第6条第1款b项和f项 | 接收方无需 Ponora 账户即可访问 |
如订立或履行合同必须提供特定信息,未提供该等信息可能导致无法提供账户、处理订单或提供所请求的功能。
如处理以同意为依据,该同意可随时撤回,并对未来生效。撤回前已进行处理的合法性不受影响。
4. 个人数据类别
根据具体使用情况,Ponora 尤其处理以下类别的数据:
• 基本信息和联系信息,例如显示名称、电子邮箱地址、语言、时区以及可能的企业信息。
• 账户和身份验证数据,例如密码哈希、登录时间、会话信息、OAuth 关联、验证及安全数据。
• 设备及绑定数据,例如设备 ID、序列号、型号、固件版本、绑定状态,以及最近报告的电量和存储状态。
• 音频及内容数据,例如录音、导入的音频文件、转写文本、摘要、标记、笔记、任务、思维导图、用户提示词和分享的内容。
• 与说话人有关的技术数据,例如技术性说话人标识、短时提取的音频片段及匹配结果。
• 使用、额度及诊断数据,例如已使用的处理分钟数、功能调用、IP 地址、浏览器及应用程序信息,以及错误和安全日志。
• 订单、付款及结算数据,例如所订产品、套餐、发票数据、付款状态和交易标识。
• 通信及支持数据,例如请求、消息、附件和处理记录。
• 同意及证明数据,例如同意的目的、文本或版本标识、语言、时间、来源及撤回记录。
• AI 使用日志,例如操作类型(转写、摘要)、所用模型、令牌数量、费用以及与用户和录音的关联。
• 推送和通知数据,例如推送令牌、平台、设备标识、设备语言以及最后注册时间。
• 分享和访问数据,例如分享代码、权限、到期及访问计数器值,以及访问分享链接人员的 IP 地址和 User-Agent。
• 定期上下文笔记(“Memory”),从用户内容中推导,并跨录音用于提高结果质量。
• 长录音中的说话人匹配数据,例如分段标识、技术性说话人标识、时间窗口、置信度和处理程序版本。
Ponora 不访问设备的地址簿;应用程序不会请求相应权限。对于用户触发的单张图片选择以及保存自有分析图表,系统会请求多媒体权限。位置权限仅用于通过 Bluetooth 和 WLAN 识别 Ponora 设备(Android 仅截至 API-Level 32);不会收集或存储位置坐标。
5. 注册、账户与同意
注册时,Ponora 尤其会处理电子邮箱地址、密码哈希、显示名称、语言和时区。通过 Apple 或 Google 登录时,可能处理相应服务商授权提供的账户数据。
移动应用中的 Apple 登录在技术上通过 Ponora 运营的 Google Cloud Run 转发服务进行。
接受 AGB、知悉本隐私政策以及作出自愿同意,在法律上是不同的行为。自愿同意,尤其是营销同意,不会与接受 AGB 绑定。
新闻通讯同意选项默认未选中,需要主动选择,并通过电子邮件双重选择加入(Double Opt-In)进行确认。您可随时通过每封营销邮件中的退订链接、账户设置或 support@ponora.ai 撤回已作出的营销同意。
Ponora 在法律证明义务及抗辩法律请求所必需的范围内保存合同接受、隐私告知和同意的证明。注册时保存确认标识和时间戳。对于新闻通讯,还保存目的、同意文本版本、隐私告知版本、语言、来源、请求、确认和退订时间,以及持续更新的事件历史。对于录音前提示,保存带版本号的确认;该确认涵盖通过电话或应用程序启动的录音,但不涵盖直接通过设备按钮离线启动的录音。
6. 设备、设备绑定与使用额度
将 Ponora 设备或录音卡与账户连接时,Ponora 会处理设备标识、序列号、型号、固件信息、绑定状态及最近一次状态报告的时间。
电量和存储状态通常只是设备通过移动应用程序连接时传输至后端的状态快照,并不表示网页应用程序会实时查询设备。
为管理免费和付费服务范围,Ponora 会处理设备绑定、套餐状态和已使用的处理分钟数。设备绑定后,免费额度将分配至用户账户;绑定至同一账户的多台设备共享该账户的额度。
7. 音频录制、本地存储与上传
Ponora 遵循本地优先原则。新录音首先存储在录音设备或移动应用程序本地。默认不启用自动云同步。
用户主动选择云端功能,尤其是转写或摘要,或开启可用的同步功能时,才会触发向 Ponora 云端上传。
用户有责任确保录音、上传、处理和分享均合法进行。在德国,未经授权录制非公开谈话,尤其可能构成 StGB 第201条规定的犯罪。录音前应完成必要告知,并取得所需同意或具备其他法律依据。
传输至云端的音频数据以加密形式存储。为进行转写,音频数据会在处理服务器上暂时解密并存放于临时文件中,处理完成或失败后删除。向语音识别服务传输时,会生成有期限的签名访问地址。
8. 转写与语音处理
Ponora 将 Microsoft Azure Speech 作为自动语音转文本处理的唯一服务。处理在 Azure 的 Germany West Central 区域(德国)进行。使用 Azure 的“Fast Transcription”(REST)程序和 Azure Speech 流式接口;对于特别长的录音,会将录音分割成多个片段。
为执行用户请求的转写,所选音频数据将传输至 Microsoft Azure。该处理用于语音识别及相关的技术性说话人分离。
语音识别不设切换至其他提供商的备用路径。指定 Azure 以外其他提供商的请求将在服务器端被拒绝。Azure 程序之间(Fast Transcription 和 Streaming)的切换仍由同一提供商在同一区域内完成。
准确性会受到语言、发音、噪声水平、麦克风质量及多人声音重叠等因素影响。转写文本在进一步使用前应进行核查。
自动语音识别支持德语、英语、中文和法语等语言。无论识别的语言为何,处理均在上述 Azure 区域进行。对于超过规定最长时长的录音,说话人分离会自动停用。
9. 长录音、分段与说话人分离
较长录音可被分成多个片段。在各片段内,说话人分离会将谈话内容分配至技术性说话人标识。
为在多个片段之间实现一致的匹配,Ponora 可以从相邻片段中选择同一候选人的多个短时且质量合适的语音样本,以短暂静音间隔分隔,并再次使用 Azure Speech 进行分析。至少使用三个语音片段,每个片段至少两秒;不合适或相互重叠的片段将被排除。
进行此项附加核查时,不会再次传输完整的长录音。分析结果仅作为技术辅助信号,并与其他标准结合使用。
为此项额外检查生成的临时音频文件会在处理成功完成或失败后立即删除;不存在额外保存期限。说话人匹配结果则作为录音元数据保存,尤其包括分段标识、技术性说话人标识、时间窗口、置信度、处理程序版本和检查状态。这些元数据不含音频数据;会随录音或账户一并删除,且不适用单独的到期期限。
技术性说话人标识不会自动与真实姓名关联;用户可以自行将姓名分配给说话人标识,该姓名来源于用户。在存在疑问的情况下,说话人匹配可能接受内部检查;对此会记录检查状态和检查机构。
10. AI 摘要、标记与分享
为生成摘要,Ponora 会处理转写文本、标记,以及用户可能提供的其他上下文信息。
AI 辅助文本分析通过位于 europe-west1 区域(欧盟)的 Google Vertex AI 使用 Anthropic Claude。备用模型为同一区域中通过 Google Vertex AI 使用的 Google Gemini。备用链完全保留在欧盟境内。
可用的 AI 功能包括音频转写、摘要、标题建议、重要内容标记、思维导图、任务提取、关键词、AI 建议、跨录音上下文笔记,以及分享和导出结果。
附加到录音或笔记的照片不会作为图像内容传递给语言模型;仅传递引用信息。
用户创建分享时,所选内容将通过链接提供访问。分享包括转写片段、摘要、结构化结果、核心陈述、任务、参与者信息、录音时间以及分享者的显示名称;音频文件本身不会通过公开分享途径提供。无需 Ponora 账户即可访问。可以设置到期时间以及访问和下载上限;未作相应设置时,分享链接按照当前方式不会自动到期。分享链接的访问会被记录,包括访问人员的 IP 地址和 User-Agent。Ponora 建议为分享设置到期时间。
AI 生成的结果可能不完整或不准确,仅用于提供辅助,不能取代医疗、法律、税务、金融或其他专业咨询。
11. 不用于通用 AI 训练
Ponora 不使用录音、转写文本和摘要训练面向公众提供或跨提供商使用的 AI 模型。
当前产品版本未提供自愿选择加入模型训练或通用改进计划的开关。因此,此类计划不作为现有用户选项提供。
如具备相应法律依据,且处理限于相关目的,可在必要范围内开展技术质量控制、安全检查和滥用检测。
Ponora 不会出于训练、数据集或反馈目的导出用户内容。所用提供商是否及在多大范围内可以为自身目的或滥用控制处理内容,取决于与其订立的合同及其账户设置;提供商方面的排除规则不在应用程序中控制,而是通过合同及提供商配置控制。
12. 特殊类别个人数据
音频录音和转写文本可能披露 DSGVO 第9条所指的特殊类别个人数据,尤其包括健康数据、政治观点、宗教或世界观信仰、工会成员身份、族裔出身,以及与性生活或性取向有关的数据。
只有在具备 DSGVO 第6条规定的法律依据,同时满足 DSGVO 第9条第2款规定的一项条件时,方可处理此类内容。根据具体用途,相关条件尤其可能是明确同意或其他法定例外。
企业客户原则上仍有责任审查其录音及处理目的是否合法、向数据主体履行告知义务,并记录符合 DSGVO 第6条和第9条所需条件的情况。数据处理委托协议不能取代客户自身所需的法律依据。
本隐私政策不构成医疗法或职业法规层面对处理特殊类别数据的许可。
13. 面向无 Ponora 账户的被录音人员的信息
本节亦适用于其声音或陈述被收录在 Ponora 用户创建或上传的录音中,但本人并无 Ponora 账户的人员。
在此情况下,数据原则上来源于创建或上传录音的用户。可能处理的数据尤其包括声音、谈话内容、技术性说话人标识及上下文信息。处理用于用户所选功能,尤其包括存储、转写、说话人分离、摘要和分享。
录音用户有义务及时告知相关人员,并取得必要同意或具备其他法律依据。用户承担此项义务,并不排除 Ponora 自身的信息告知和协助义务。
被录音人员即使没有 Ponora 账户,也可通过 support@ponora.ai 行使其数据保护权利。为识别相关录音并保护其他参与者,Ponora 可要求提供适当信息,以确定相关录音并核验身份。
14. 基础设施与处理区域
Ponora 的主要基础设施在法兰克福 am Main 的 europe-west3 区域 Google Cloud Platform 上运行。Google Cloud Storage、数据库(Cloud SQL)、计算集群(GKE)、容器注册表和 Cloud Run 服务均位于该处。
消息处理使用 Google Cloud Pub/Sub。删除和处理事件连同用户标识通过该服务传输;不会传输录音、转写文本或摘要的内容。目前无法排除这些消息存储在欧盟以外的可能。在此情况下,传输依据欧盟委员会标准数据保护条款(执行决定(EU)2021/914),并结合提供商的补充保护措施。可通过 support@ponora.ai 索取保障措施副本。
Microsoft Azure Speech 在 Germany West Central 区域(德国)处理音频数据。Anthropic Claude 和 Google Gemini 通过位于 europe-west1 区域(欧盟)的 Google Vertex AI 使用。对象数据使用 Google Cloud Storage(europe-west3)和 IONOS(法兰克福 am Main)的存储环境。
主要存储、语音识别和 AI 分析的处理路径位于德国或欧盟境内。Google Cloud Pub/Sub 的消息存储不完全限于欧盟;对此适用本节和第16节中的说明。
15. 接收方与服务商
Ponora 仅在提供所请求服务、处理付款、开展通信、履行法定义务或维护合法利益所必需的范围内传输个人数据。
服务商 / 接收方 | 目的 | 数据类别 | 区域 / 定位 |
|---|---|---|---|
Google Cloud Platform | 主要云基础设施:存储、数据库、计算及消息处理 | 账户、音频、转写、使用及技术数据 | europe-west3,法兰克福 am Main,德国;有关消息处理(Pub/Sub),请参阅第14节的说明 |
Microsoft Azure Speech | 语音识别与技术性说话人分离 | 所选音频数据、音频片段及说话人标识 | 配置的 Azure 区域,预设为 Germany West Central(德国) |
通过 Google Vertex AI 使用 Anthropic Claude | AI 摘要 | 转写文本、标记及上下文数据 | europe-west1,欧盟 |
通过 Google Vertex AI 使用 Google Gemini | AI 摘要的备用方案 | 转写文本、标记及上下文数据 | Google Vertex AI,配置的欧盟区域,预设为 europe-west1 |
Mailgun | 交易邮件及支持通信 | 电子邮箱地址、消息及发送元数据 | 欧盟端点 api.eu.mailgun.net,发件人域名 send.ponora.de |
Stripe / SEPA | 支付处理和结算;仅在 Stripe 结账流程提供时支持 SEPA 直接扣款 | 客户、发票、付款及交易数据 | Stripe Payments Europe Ltd.,爱尔兰(欧盟) |
PayPal | 仅为商店中的一次性购买处理支付;不适用于订阅 | 客户、付款及交易数据 | 仅适用于商店中的一次性购买;不适用于订阅 |
Apple App Store / Google Play | 平台购买、订阅及平台管理 | 账户、购买、订阅及交易数据 | 独立平台条款 |
运输及物流服务商 | 硬件配送及运输损坏处理 | 姓名、配送地址、联系及货运数据 | 取决于配送路径 |
Google Firebase Cloud Messaging | 推送通知的发送 | 推送令牌、平台、设备标识、通知的消息内容 | Google Ireland Ltd.;依据标准数据保护条款(执行决定(EU)2021/914)向美国 Google LLC 传输;可通过 support@ponora.ai 索取副本 |
IONOS(对象存储) | 对象存储 | 录音、导出文件、头像 | eu-central-1,法兰克福 am Main,德国 |
在必要情况下,Ponora 将与数据处理受托方依照 DSGVO 第28条订立协议。为自身目的进行处理或作为独立合同方的服务商,将在其自身隐私说明中告知相关处理情况。
服务商概览可在发生重大变更时更新。与数据保护有关的变更将依照法律要求处理。
16. 向第三国传输与远程访问
主要技术处理在欧盟境内进行。经授权的技术和管理支持访问可能来自德国和中国。此类访问仅由获授权人员通过安全访问途径进行,并会被记录。
来自中国的访问视为向第三国传输。此类访问仅可在满足 DSGVO 第44条及后续条款的前提、记录必要保障措施并实施适当技术和组织措施的范围内进行。Ponora 依据欧盟委员会标准数据保护条款(执行决定(EU)2021/914),并结合记录在案的风险评估以及补充技术和组织保护措施进行此类传输。
在不损害第三方权利或安全利益的前提下,数据主体可通过 support@ponora.ai 了解特定第三国传输所采用的保障措施,以及申请获取相关保护措施副本的方式。
17. 存储期限与删除标准
Ponora 保存个人数据的时间不会超过实现相应目的所必需的期限。需要考虑的因素尤其包括账户及合同期限、用户选择、法定保存义务、抗辩或行使法律权利所需期限,以及技术删除和覆盖周期。
录音、转写文本、摘要、标记、笔记和思维导图等活跃用户内容不会设置自动到期时间,而会一直保存,直至用户删除、账户删除或处理目的不再存在。
用于跨分段说话人匹配的临时音频文件会在处理成功完成或失败后立即删除。其他有技术期限的数据:对象存储中的临时对象在七天后删除,导出文件在90天后删除,签名下载地址最迟在七天后失效,对象存储中的备份保存365天。
与发票、税务及商法有关的数据按照法定期限保存。
备份中的数据将在相应轮换和覆盖周期内移除。在被覆盖前,该等数据不会用于正常产品运行,仅为恢复和安全目的保留。
AI 功能使用日志(操作类型、模型、令牌数量和费用)依据 DSGVO 第6条第1款c项和f项,为结算、防止滥用及证明目的保存最长30天。账户删除后最迟30天,这些日志中的个人关联将被解除。对于依据 DSGVO 第6条第1款f项进行的处理,您可根据 DSGVO 第21条提出异议。
18. 账户删除与数据导出
用户通过常规自助流程关闭账户时,可以明确选择30天的恢复期。该期限由用户自愿选择。在所选期限内,用户可以撤销账户关闭申请,并使用仍可用的导出功能。
依据 GDPR 第17条提出的个人数据永久删除请求不适用强制恢复期。在符合法定条件时,Ponora 将无不当延迟地删除相关数据,但 GDPR 第17条第3款规定的例外情形除外。用户也可以在所选恢复期内将此类请求发送至 support@ponora.ai;处理时不会等待剩余恢复期届满。Ponora 将无不当延迟地告知所采取的措施,最迟不超过收到请求后一个月。根据 GDPR 第12条第3款允许延长期限的,将在第一个月内告知延期及其理由。用于撤销常规账户关闭申请的访问权限,仅在明确选择的恢复期内保留;也可以通过支持渠道撤销申请。
单项内容的导出因应用程序而异:网页应用中,转写文本和笔记可使用 PDF、DOCX、TXT 和 Markdown 格式,思维导图可使用 PNG、SVG 和 Markdown 格式。移动应用中可使用 PDF、DOCX、TXT 和 Markdown 格式,转写文本不提供 PDF;DOCX 导出要求录音已同步至云端;思维导图可导出为 PNG 或 Markdown。任务仅在通过移动应用导出时与相关笔记一并输出;服务器生成的导出文件包括标题、转写文本和摘要,不包括任务。
在应用程序中,可通过音频详情页面的分享功能进行导出;在网页应用程序中,可通过录音详情页面右上方的相应区域进行导出。
单项内容导出不同于您的访问权(DSGVO 第15条)和数据可携权(DSGVO 第20条)。您可以随时通过 support@ponora.ai 行使这些权利;Ponora 将以常用的机器可读格式向您提供相关数据。
对于明确选择了恢复期的常规账户关闭申请,技术删除流程将在该期限届满后启动。未选择恢复期,或依据 GDPR 第17条提出的删除请求符合条件时,将立即启动删除流程,并在无不当延迟的情况下执行。删除流程开始后,导出功能将不再可用。法定保存义务以及 GDPR 第17条第3款规定的例外不受影响。对于暂时留存在备份、安全日志或服务商处的数据,适用第17节所述的删除标准;技术或合同流程不能成为不当延迟履行法定删除义务的理由。
Ponora 不在此承诺于某个未经技术验证的时间点,同时从所有运行中系统、备份及服务商系统删除数据。删除操作将按照相应系统及服务商的流程执行。
删除完成后,账户、会话、设置、录音、转写文本、笔记、分享、通知和 AI 处理数据将被删除;对象文件通过后续删除任务删除。仅保留带有假名化用户标识的删除操作证明记录,以及受法定保存义务约束的数据。
19. 安全与个人数据泄露
Ponora 依照 DSGVO 第32条采取适当的技术和组织措施,尤其包括传输加密、基于角色的访问权限、开发环境与生产环境分离、安全相关操作日志、安全更新以及备份和恢复流程。
用户账户和用户管理系统的访问通过分级身份验证和权限程序予以保护。
任何技术系统都无法提供绝对安全。Ponora 将以风险为导向审查保护措施,并在必要时进行调整。
如发生个人数据泄露,Ponora 将记录该事件并履行法定报告和通知义务。如事件可能对自然人的权利和自由构成风险,在法律要求的情况下,原则上会在知悉后72小时内向主管监管机构报告。如可能构成高风险,且不适用法定例外,将在不无故拖延的情况下通知数据主体。
20. 订单、付款与订阅
处理订单和订阅时,Ponora 尤其会处理姓名、联系信息、发票数据、所订产品、套餐、付款状态、交易标识,以及可能为税务所必需的信息。
直接 Ponora 合同项下的支付通过 Stripe 处理;结账流程显示的支付方式尤其可能包括银行卡支付和 SEPA 直接扣款。PayPal 仅可用于商店中的一次性购买,不适用于订阅。通过 Apple App Store 和 Google Play 进行的购买及订阅由相应平台处理。
完整支付数据可能由相应支付服务商或平台运营商直接处理;该等服务商可能就此自行担任责任主体。Ponora 通常仅接收合同管理、付款状态、会计和支持所必需的信息。
此项处理用于履行合同、履行法定会计和税务义务、防范欺诈,以及处理付款和支持事项。
21. 网站、Cookie 与本地存储
访问 Ponora 网站时,可能会处理服务器日志数据,例如 IP 地址、访问时间、所访问页面、来源页面、浏览器和操作系统。此项处理用于技术运行、安全及错误分析。
可使用技术上必要的 Cookie 或类似本地存储,以提供网站、管理会话、启用安全功能并保存已选择的隐私设置。
具体使用的技术包括:仅作为服务器 Cookie 使用的会话令牌和刷新令牌;期限为一年的语言 Cookie,设置于 Ponora 域名;以及包含同意选择的本地存储条目。在使用支付和登录功能时,还会加载 Stripe、PayPal、Apple 和 Google 的脚本;这些脚本是相应明确请求功能所必需的,不会在普通信息页面加载。显示名称和电子邮箱地址不会存储在 JavaScript 可读取的 Cookie 中。显示已登录用户所需的账户数据,在身份验证后通过受保护的接口获取。
Ponora 网站目前未嵌入任何需要取得同意的分析或营销技术。仅使用 TDDDG 第25条第2款意义上的技术必要 Cookie 和本地存储条目。同意横幅默认将非必要类别设为停用。您可以随时通过每个页面页脚中的“Cookie 设置”链接更改或撤回选择。
如 Ponora 未来采用非必要的分析或营销技术,将仅在取得必要同意后启用,并在届时最新的 Cookie 信息及同意工具中列明。
22. 通信、支持与营销
用户联系 Ponora 时,Ponora 会处理其提交的数据,以答复请求、记录事项,并在适用时履行合同或法定义务。
事务性电子邮件和支持沟通使用通过欧盟端点(api.eu.mailgun.net)运行、发件人域名为 send.ponora.de 的 Mailgun。打开和点击测量已停用。为限制滥用新闻通讯注册,会根据请求者 IP 地址生成带密钥的哈希值并传递至后端;为此不会存储 IP 地址本身。
营销通信仅在自愿同意或法律允许的例外情形基础上发送。营销选项默认停用。每条营销消息均应提供适当的退订方式。
必要的服务、安全、合同或付款通知不属于营销通信,可不依赖营销同意而发送。
23. 自动化决策与 AI 透明度
在上述标准服务范围内,Ponora 不作出仅由自动化处理完成、会对用户产生法律效力或以类似方式对其产生重大影响的决定。
转写文本、摘要和其他自动生成的内容可能包含错误,在重要使用前必须核查。关于自动生成内容标识的详细信息见 AI 透明度说明。
Ponora 将继续统一各产品中自动生成内容的标识方式。本透明度说明不能取代用户自行负责的核查。
24. 数据主体权利与投诉权
在符合法定条件的情况下,数据主体尤其享有知情、查阅、更正、删除、限制处理、数据可携带及反对处理等权利。已作出的同意可随时撤回,并对未来生效。
处理以合法利益为依据时,数据主体可基于其特殊情况提出反对。对于直接营销,可随时反对,无需特别说明理由。
DSGVO 第21条规定的异议权:您有权基于与自身特殊情况有关的理由,随时反对依据 DSGVO 第6条第1款f项进行的、涉及您的个人数据处理。对于出于直接营销目的的处理,您可以随时无需说明理由提出异议。
请求可发送至 support@ponora.ai。无 Ponora 账户的被录音人员亦可提出请求。为保护所有相关人员,Ponora 可要求提供适当的身份证明及关联证明。
Ponora 原则上在一个月内答复请求。如请求复杂或数量较多,可依照 DSGVO 延长期限;Ponora 将在第一个月内告知延期及其理由。
数据主体还有权向数据保护监管机构投诉,尤其是向其居住地、工作地或涉嫌违规行为发生地的监管机构投诉。负责 Ponora 的机构是北莱茵-威斯特法伦州数据保护和信息自由专员(LDI NRW),地址:Kavalleriestraße 2–4,40213 Düsseldorf。
25. 未成年人和合法录音
Ponora 服务原则上面向年满16周岁的人士。未满16周岁者仅可在取得监护人有效同意或具备其他法律依据的情况下使用服务。
某些购买或合同要约可能仅面向成年人。相应要求将在具体要约中显示。
在缺乏必要法律依据的情况下,Ponora 不会故意收集未满16周岁儿童的个人数据。如发现存在不被允许的处理,Ponora 可限制相关内容、要求提供证明或安排删除。
上述年龄限制并不意味着法律普遍禁止未成年人录音。无论年龄大小,用户都必须遵守每次录音所适用的刑法、人格权、数据保护、劳动法及职业法规。
26. 本隐私政策的变更
如产品、数据流、服务商、法律依据或法律要求发生变化,Ponora 可调整本隐私政策。
重大变更将以适当方式公布。只有变更后的处理确实需要重新取得同意时,才会征得新的同意;仅继续使用服务不能取代必要同意。
本版本日期:2026年8月31日。
附录A 音频及 AI 处理的数据流
1. 录音首先存储在设备或移动应用程序本地。
2. 用户主动启用云端功能,尤其是转写或摘要。
3. 数据传输至位于 europe-west3 的主要 Google Cloud 基础设施。
4. Microsoft Azure Speech 在 Germany West Central 区域处理所选音频数据。
5. 对于长录音,可能处理音频片段和短时说话人样本。
6. 临时说话人样本在处理完成或失败后立即删除。
7. 摘要、标题建议、思维导图、任务和关键词通过位于 europe-west1 区域(欧盟)(预设为 europe-west1)的 Google Vertex AI 使用 Anthropic Claude 生成,必要时使用 Google Gemini。
8. 结果将提供给有权访问的用户,用户可将其导出或分享。
9. 用户内容原则上持续保存,直至用户将其删除或账户删除完成。
10. 用户创建分享时,所选文本内容可通过链接在无需账户的情况下访问;访问会使用 IP 地址和 User-Agent 记录。
附录B 存储与删除标准
数据类别 | 存储 / 删除标准 |
|---|---|
账户及合同数据 | 账户存续期间;常规关闭账户时,仅在用户明确选择的情况下适用30天恢复期。未作此选择,或依据 GDPR 第17条提出的删除请求符合条件时,将无不当延迟地删除数据,不设强制恢复期;法定保存义务以及 GDPR 第17条第3款不受影响。 |
音频录音、转写文本、摘要、笔记及思维导图 | 不设自动到期时间;保存至用户删除、账户删除或处理目的不复存在时 |
临时说话人样本 | 临时音频文件在处理完成或失败后立即删除;匹配元数据(分段、说话人标识、时间窗口、置信度)随录音或账户保存 |
已导出或分享的内容 | 在 Ponora 之外由接收方控制;在 Ponora 内部按照用户及产品配置处理 |
安全、访问及诊断数据 | 按照安全、错误分析、证明及法律权利主张所需期限保存;此后删除或匿名化 |
发票及税务数据 | 依照商法及税法规定的法定保存期限 |
同意及撤回证明 | 保存至履行证明义务及抗辩法律权利主张不再需要时 |
附录C 主要接收方与服务商
服务商 / 接收方 | 目的 | 数据类别 | 区域 / 定位 |
|---|---|---|---|
Google Cloud Platform | 主要云基础设施:存储、数据库、计算及消息处理 | 账户、音频、转写、使用及技术数据 | europe-west3,法兰克福 am Main,德国;有关消息处理(Pub/Sub),请参阅第14节的说明 |
Microsoft Azure Speech | 语音识别与技术性说话人分离 | 所选音频数据、音频片段及说话人标识 | 配置的 Azure 区域,预设为 Germany West Central(德国) |
通过 Google Vertex AI 使用 Anthropic Claude | AI 摘要 | 转写文本、标记及上下文数据 | europe-west1,欧盟 |
通过 Google Vertex AI 使用 Google Gemini | AI 摘要的备用方案 | 转写文本、标记及上下文数据 | Google Vertex AI,配置的欧盟区域,预设为 europe-west1 |
Mailgun | 交易邮件及支持通信 | 电子邮箱地址、消息及发送元数据 | 欧盟端点 api.eu.mailgun.net,发件人域名 send.ponora.de |
Stripe / SEPA | 支付处理和结算;仅在 Stripe 结账流程提供时支持 SEPA 直接扣款 | 客户、发票、付款及交易数据 | Stripe Payments Europe Ltd.,爱尔兰(欧盟) |
PayPal | 仅为商店中的一次性购买处理支付;不适用于订阅 | 客户、付款及交易数据 | 仅适用于商店中的一次性购买;不适用于订阅 |
Apple App Store / Google Play | 平台购买、订阅及平台管理 | 账户、购买、订阅及交易数据 | 独立平台条款 |
运输及物流服务商 | 硬件配送及运输损坏处理 | 姓名、配送地址、联系及货运数据 | 取决于配送路径 |
Google Firebase Cloud Messaging | 推送通知的发送 | 推送令牌、平台、设备标识、通知的消息内容 | Google Ireland Ltd.;依据标准数据保护条款(执行决定(EU)2021/914)向美国 Google LLC 传输;可通过 support@ponora.ai 索取副本 |
IONOS(对象存储) | 对象存储 | 录音、导出文件、头像 | eu-central-1,法兰克福 am Main,德国 |