FaceRightFaceRightCASTING, ON-CHAIN
产品安全架构价格创作台UA MIX
登录注册肖像权
PRIVACY POLICY

隐私政策

运营主体:BUSTER股份有限公司·施行日:2026-09-13·最终修订:2026-09-13
目录
  1. 个人信息处理基本原则
  2. 收集的个人信息项目
  3. 收集目的
  4. ⭐ 生物信息处理特别条款(重要)
  5. 保存与使用期限
  6. 向第三方提供及委托
  7. 个人信息的跨境转移
  8. 信息主体的权利
  9. 安全保障措施
  10. ⭐ 安全事故通报义务
  11. Cookie定义
  12. 使用的Cookie类型
  13. 第三方Cookie
  14. 拒绝Cookie的方法
  15. 个人信息保护责任人

第1条. 个人信息处理基本原则

BUSTER股份有限公司(以下简称"公司")遵守《个人信息保护法》、GDPR及《促进信息通信网络利用及信息保护等相关法律》,承诺最小化收集会员个人信息并安全管理。本方针包含反映FaceRight服务特殊性(生物信息处理)的特别条款。

第2条. 收集的个人信息项目

必填项目

  • 通用:邮箱、密码(哈希存储)、姓名或公司名、注册时间、登录IP
  • 模特附加:性别、年龄段、身高、主要活动类别、银行账户信息(结算用,加密存储)
  • 广告主附加:营业执照号、法定代理人、支付方式信息(银行卡机构令牌化)

敏感信息·生物信息(仅限模特)

  • 面部嵌入向量:从面部图像中提取的数值特征向量(目前处于准备阶段 — 实际提取·存储尚未开始)
  • 身体姿态向量:从身体图像中提取的关节位置特征坐标(目前处于准备阶段 — 实际提取·存储尚未开始)

上述两项信息属于《个人信息保护法施行令》第18条第3项规定的“为识别特定个人之目的,通过一定技术手段生成的关于个人身体、生理、行为特征的信息”,公司将其作为敏感信息处理。

使用AI生成功能时

  • 用户输入的生成指令(文本)
  • 生成结果(文本·图像·视频)
  • 生成请求记录(请求时间、所选模型、使用量、处理结果)

自动收集项目

  • 登录日志、Cookie、浏览器信息、服务使用记录

第3条. 收集目的

  1. 会员识别及认证、提供服务
  2. 发行模特肖像权PT ID并记录至区块链
  3. 授权交易·结算·发票开具
  4. 基于CT ID的内容追踪与侵权检测
  5. 客户支持、公告传达、履行法律义务
  6. 提供AI生成功能(处理生成请求、交付及保管生成结果、计算使用量)

第4条. ⭐ 生物信息处理特别条款(重要)

反映专利资料的核心条款

原始图像短期保管及删除处理原则:模特上传的拍摄原始图像将在上传后最长48小时内自动删除,删除后原始图像将从公司的运营存储中移除。删除通过定期自动处理(每小时执行)进行。(48小时保管事由:注册错误时重新处理、审计日志比对、故障恢复目的)

※ 目前面部向量提取功能处于对接前阶段,因此删除的起算时点并非“向量提取完成后”,而是“上传后”。开始向量提取时将更新本条文。

向量存储加密(计划引入):对生物识别向量的列级附加加密与密钥管理体系(KMS/HSM)计划在生物识别信息处理开始前引入,在引入完成前不会开始处理生物识别信息。

数学不可逆性:从已存储的向量反推原始人脸图像在数学上不可能。向量是512维/33点的压缩特征表示,不包含图像复原所需的高分辨率像素信息。

处理依据

  • 模特的明示同意(电子同意书签署)
  • 遵守《个人信息保护法》第23条(敏感信息处理限制)
  • 满足GDPR第9(2)(a)条明示同意要求

使用限制

  • 向量仅用于肖像权认证和侵权检测(面部相似度匹配)目的。
  • 不以任何形式向第三方提供·出售·出租。
  • 公司内部也实施严格的访问控制(分层权限)。
  • 生物特征信息及模特登记的面部照片不会用作AI生成功能的输入,也不会传输给AI生成服务提供商。

第5条. 保存与使用期限

  • 账户信息:保存至会员注销为止。注销后保留最少信息30天以处理投诉,随后删除。
  • 生物向量:会员注销后24小时内立即销毁。区块链上的PT ID转为"revoked"状态,向量数据从运营存储中删除。
  • 交易记录:依电子商务法保存5年。但交易当事人识别信息可匿名化处理。
  • 登录日志:依《通信秘密保护法》保存3个月。

第6条. 向第三方提供及委托

原则上不公开

公司原则上不将会员个人信息对外提供。但以下情况除外。

  • 会员事先明示同意时
  • 依法律规定接到侦查机关正当请求时
  • 为应对侵权向相关国家法务代理人移交证据包时(KR/US/CN/EU/JP)

处理委托及数据处理·存储位置

  • Supabase Pte. Ltd. — 数据库·认证·文件存储 / 处理·存储位置:新加坡
  • Vercel Inc. — Web应用托管·服务器运算 / 处理位置:大韩民国(首尔)
  • Cloudflare, Inc. — 域名·网络安全 / 全球分布式网络
  • OpenRouter, Inc. — 处理AI文本·视频生成请求 / 处理位置:境外(参见下方“个人信息的跨境转移”)
  • Replicate, LLC — 处理AI图像生成请求 / 处理位置:境外(参见下方“个人信息的跨境转移”)
  • OpenAI OpCo, LLC — 处理AI人物图像生成请求 / 处理位置:境外(参见下方“个人信息的跨境转移”)

公司的服务器运算在国内(首尔)执行,但数据库与上传文件的存储在国外(新加坡)进行。请求AI生成时,生成指令将传输至境外(美国)的AI生成服务提供商。

支付代理、邮件发送、使用分析等服务目前尚未对接。引入时将事先更新并告知本方针。

第7条. 个人信息的跨境转移

公司在提供服务所需的范围内将个人信息转移至境外。转移依据为《个人信息保护法》第28条之8第1款第3项第1目(为缔结及履行与信息主体之间的合同需要委托处理·保管个人信息,且已在个人信息处理方针中公开转移相关事项的情形)。由于属于该项规定的转移,公司不另行征得同意,而是在本方针中公开相关内容。

转移国家为接收个人信息的法人的所在国;如能确认实际存储位置,将一并注明。

数据库·文件存储

类别内容
接收方Supabase Pte. Ltd.
联系方式privacy@supabase.io
转移国家新加坡(法人所在国 · 数据存储位置亦为新加坡)
转移时间及方式在使用服务时通过加密的通信网络传输
转移项目账户信息、服务使用记录、会员上传的资料、AI生成指令·结果
使用目的数据库·认证·文件存储
保留·使用期限至委托合同终止或会员注销时为止

AI文本·视频生成

类别内容
接收方OpenRouter, Inc.
联系方式privacy@openrouter.ai
转移国家美国(法人所在国)
转移时间及方式在请求AI文本·视频生成时通过加密的通信网络传输
转移项目用户输入的生成指令(文本)、生成结果
使用目的处理AI文本·视频生成请求
保留·使用期限处理生成请求所需的期间。OpenRouter, Inc.不保存生成指令,处理请求的模型提供商的保存期限依各提供商的政策而定。

AI图片生成

类别内容
接收方Replicate, LLC
适用模型图像草稿 · 图像基础
联系方式privacy@replicate.com
转移国家美国(法人所在国)
转移时间及方式在请求AI图像生成时通过加密的通信网络传输
转移项目用户输入的生成指令(文本)、生成结果
使用目的处理AI图像生成请求
保留·使用期限生成请求的输入值·结果·文件·日志将在生成1小时后自动删除。

AI图像生成(人物)

类别内容
接收方OpenAI OpCo, LLC
适用模型图像人物
联系方式privacy@openai.com
转移国家美国(法人所在国)
转移时间及方式在请求生成人物图像时通过加密的通信网络传输
转移项目用户输入的生成指令(文本)、生成结果
使用目的处理人物图像生成请求
保留·使用期限处理生成请求所需的期间。用于滥用检查的记录最长保存30天。

AI生成服务提供商的再转移

OpenRouter, Inc.为处理生成请求,会将生成指令再转移给AI模型提供商。此时,依据《个人信息保护法》第28条之11,准用该法第28条之8及第28条之9的规定。

公司为每个模型指定一家处理请求的提供商,并设置为在指定提供商无法处理时不转交给其他提供商。因此,根据您所选择的模型,生成指令被转移至的公司与国家如下表所示。

类别内容
文本标准 · 文本高速Google LLC — 美国
文本轻量Microsoft Corporation — 美国
文本批量 · 文本低成本 · 文本均衡Deep Infra Inc. — 美国
分析标准 · 分析深度Google LLC — 美国
分析广域Microsoft Corporation — 美国
视频基础 · 视频高级BytePlus Pte. Ltd. — 新加坡
视频影院 · 视频影院专业ATLAS CLOUD AI INC. — 美国
视频影院宽幅Google LLC — 美国
视频人物 · 视频人物高级Nanonoble Pte. Ltd.(MiniMax) — 新加坡
分析大容量不提供(没有能够在不保存生成指令的条件下进行处理的提供商,因此无法在服务中选择)

再转移的项目与目的与上方“AI文本·视频生成”表相同。所指定的提供商均不会将生成指令用于AI训练。文本生成仅指定不保存生成指令的提供商。视频生成不传输面部照片等图像,仅传输文本生成指令,此时生成指令可能会依据提供商的政策被保存。

所指定提供商的个人信息处理方针:Google LLC 可在 cloud.google.com/terms/cloud-privacy-notice 查阅,Microsoft Corporation 可在 microsoft.com/privacy 查阅,Deep Infra Inc. 可在 deepinfra.com/privacy 查阅,Nanonoble Pte. Ltd.(MiniMax)可在 minimax.io/platform/protocol/privacy-policy 查阅,ATLAS CLOUD AI INC. 与 BytePlus Pte. Ltd. 可在各公司网站查阅。

当模型构成发生变化导致上表提供商变更时,公司将先更新本方针后再实施。

拒绝转移

会员可以拒绝个人信息的跨境转移,请将拒绝意向发送至 privacy@faceright.co.kr。

  • 为数据库·文件存储进行的转移是提供服务所需数据库运营的必要条件,因此如您拒绝,会员注册及服务使用将受到限制。
  • 向AI生成服务提供商的转移仅在会员请求AI生成时发生,不使用AI生成功能则不会转移。如您拒绝,仅无法使用AI生成功能,其他服务的使用不受影响。

保护措施

公司在跨境转移时采取传输区间加密等确保安全所需的措施,关于个人信息侵害的投诉处理及纠纷解决的咨询请发送至 privacy@faceright.co.kr。

第8条. 信息主体的权利

会员可随时行使以下权利。

  1. 查阅权:查询本人个人信息处理状况
  2. 更正·删除权:申请更正错误信息及删除
  3. 处理暂停权:申请中止处理
  4. 数据携带权:以结构化格式获取个人信息的权利(GDPR第20条)
  5. 撤回同意权:可随时撤回生物信息处理同意(撤回时PT ID自动停用)

可通过privacy@busters.co.kr或服务内【账户设置 > 个人信息】菜单行使权利。

第9条. 安全保障措施

目前已实施的措施

  • 传输区间加密:所有通信均应用TLS。
  • 存储区间加密:数据库及文件存储在云服务商提供的静态加密(encryption at rest)已启用的状态下运营。
  • 密码:不以明文存储,仅以认证服务提供的单向哈希形式保管。
  • 访问控制:通过行级安全(RLS)在数据库层阻断按用户的数据访问。运营团队专用功能须经服务器端权限验证,不以界面隐藏作为保护手段。
  • 审计记录:运营团队的主要措施与安全事件以不可修改·删除的形式记录。
  • 多因素认证(MFA):备份代码与信任设备不存储原文,仅以哈希形式保管。

计划引入的措施(生物识别信息处理开始前)

  • 引入对生物识别向量的列级附加加密及密钥管理体系(KMS/HSM)
  • 通过外部专业机构进行定期安全检查

在上述计划措施完成之前,公司不会开始处理生物识别信息。

第10条. ⭐ 安全事故通报义务

48小时通知·72小时申报

48小时内通知:发生个人信息泄露事故时,确认后48小时内通过邮件及服务内公告通知受影响会员。

72小时内申报:依据《个人信息保护法施行令》及GDPR第33条,在72小时内向监管机构(个人信息保护委员会/管辖DPA)申报。

通知包含内容:泄露信息项目、泄露时间及经过、损害最小化措施、会员可采取的措施、负责部门联系方式

第11条. Cookie定义

Cookie是网站存储于用户计算机或移动设备的小型文本文件。FaceRight为提升服务质量和用户体验,仅使用最少量的Cookie。

第12条. 使用的Cookie类型

类别目的保存期限
必要Cookie维持会话、保持登录状态、CSRF令牌会话结束时
功能Cookie保存语言·主题等偏好设置1年
分析Cookie服务使用模式分析(匿名汇总)6个月
广告Cookie不使用—

第13条. 第三方Cookie

公司有限使用以下第三方服务的Cookie。

  • Cloudflare:CDN及防机器人

支付代理及使用分析服务目前尚未对接,因此不使用相关Cookie。引入时将事先更新并告知本方针。

第14条. 拒绝Cookie的方法

Cookie设置可直接在浏览器中更改。

  • Chrome:设置 → 隐私和安全 → Cookie及其他网站数据
  • Safari:偏好设置 → 隐私 → Cookie和网站数据
  • Firefox:设置 → 隐私和安全 → Cookie和网站数据
  • Edge:设置 → Cookie和网站权限 → 管理Cookie和网站数据

拒绝必要Cookie后,服务主要功能(登录、支付、安全)可能无法正常运行。

第15条. 个人信息保护责任人

会员可通过以下联系方式提出个人信息相关咨询·投诉·权利救济申请。

职务:个人信息保护责任人(DPO)
邮箱:privacy@busters.co.kr

此外,您还可以向以下机构申请权利救济。

  • 个人信息保护委员会:privacy.go.kr / ☎ 1833-6972
  • 个人信息侵害举报中心:privacy.kisa.or.kr / ☎ 118
  • 最高检察厅网络犯罪调查处:spo.go.kr / ☎ 1301
关于本文件的咨询请发送至 联系页面 或 legal@busters.co.kr。本文件视为具有法律效力的合同组成部分,修订时至少提前7天公告后生效。
FaceRightFaceRightCASTING, ON-CHAIN
关于我们服务条款隐私政策客服中心
© 2026 FaceRight·BUSTER股份有限公司. All rights reserved.
Built with Llama · Built with MiniMax M3