我们的隐私政策
GDPR和欧盟人工智能法案
本声明解释了LUDIA如何根据欧盟通用数据保护条例((EU) 2016/679,简称GDPR)处理个人数据,以及LUDIA如何遵守欧盟人工智能法((EU) 2024/1689,简称AI法)。本声明面向IT和数据保护专业人员。第3.3节提供了简明扼要的摘要。
3.1 数据控制器
控制人: LUDIA目前由Elizabeth Stark运营,但尚未注册正式的法律实体。待公司注册成立后,运营LUDIA的注册实体将成为控制人,本声明将更新以反映注册实体、法律形式和注册办公地址。 隐私相关事宜请联系: hello@askludia.com。邮寄地址可通过电子邮件索取。 数据保护官: LUDIA 已评估认为,根据 GDPR 第 37 条第 1 款,无需设立数据保护官 (DPO)。LUDIA 并非公共机构,不会对数据主体进行大规模的定期和系统性监控,也不会将处理特殊类别数据作为其核心业务。如有任何隐私方面的疑问,请发送邮件至 hello@askludia.com。 欧盟代表(GDPR 第 27 条):不适用。现任数据控制者 Elizabeth Stark 的注册地位于欧盟(德国)。即使正式实体成立后,由于其注册地也位于德国,此项规定仍然不适用。3.2 范围
本声明涵盖可通过 askludia.com 访问的 LUDIA 网络服务(以下简称“服务”)。本声明不涵盖链接至服务或从服务链接出去的第三方网站。如果其他方(例如教育机构)嵌入或引导用户访问 LUDIA,则该方仍对其自行决定的数据处理方式和目的拥有控制权。
3.3 简明语言摘要
我们尽可能少地收集个人数据。
您的聊天记录在会话期间存储在您自己的浏览器中,并在您关闭标签页时自动删除。它们绝不会写入 LUDIA 的服务器。如果您想保留聊天记录,您可以将其下载并在以后的会话中重新上传——这完全取决于您。
您的偏好设置(例如您选择的主题和字体大小)存储在您自己的浏览器中。我们不会将它们存储在我们的服务器上。
当您发送消息时,消息会发送到我们的 AI 提供商,以便生成回复。提供商会在内存中处理消息,并在回复发送后将其删除。LUDIA 不会记录或保留消息内容。
您可以要求我们提供一份我们持有的关于您的个人数据副本,要求我们更正或删除这些数据。您也可以向您所在国家/地区的数据保护机构投诉。
3.4 处理的个人数据类别
3.4.1 聊天内容
您的消息文本和您附加的任何文件都会被实时传递给 AI 模型提供商,以便生成回复。提供商会在工作内存中处理这些信息,并在返回回复后将其删除。LUDIA 不会将聊天内容写入任何服务器端存储。
在会话期间,聊天记录会保存在浏览器的会话存储空间中。当您关闭标签页或浏览器时,会话存储空间会自动清除。如果您想保存某个对话,可以将其下载;下次会话时是否重新上传则由您自行决定。
3.4.2 用户偏好
您在 LUDIA 中配置的设置(例如您偏好的主题或文本大小)会存储在浏览器的本地存储中。这些数据永远不会离开您的设备,LUDIA 的服务器也无法访问这些数据。这些数据会一直保留,直到您清除浏览器数据为止。
3.4.3 分析
LUDIA 使用 Vercel Web Analytics 来了解服务的总体使用情况(例如,页面浏览总量以及访客的大致地理位置,如国家和地区)。该工具不使用 Cookie:访客是通过传入请求生成的哈希值来识别的,而不是通过持久性标识符或 IP 地址,该哈希值会在 24 小时后自动删除。Vercel 不会存储任何可用于重建个人浏览会话或重新识别其身份的信息。LUDIA 不会配置任何自定义事件,将聊天内容、偏好设置或其他个人数据发送给 Vercel Analytics。
3.4.4 Cookie 和类似技术
LUDIA 不使用 Cookie。不使用第一方 Cookie、第三方 Cookie、广告 Cookie,也不进行跨站跟踪。Vercel Web Analytics(参见 3.4.3)不使用 Cookie。有关浏览器存储的详细信息,请参见 3.14 节。
3.4.5 我们不收集的数据
- 聊天内容的服务器端日志。消息仅在传输过程中经过我们的基础设施,不会被记录。
- 语音录制。LUDIA 不具备语音转文本或文本转语音功能。
- 精确位置数据。
- 生物特征数据。
- 账户数据。LUDIA 不需要账户。我们不会收集任何账户数据。
- 根据《通用数据保护条例》(GDPR)第9条规定,除非用户自愿将其作为聊天内容输入,否则特殊类别信息(种族、民族血统、宗教信仰、工会会员身份、基因数据、用于身份识别的生物识别数据、健康状况、性生活、性取向、政治观点)将不予披露。此类内容仍受本声明规则的约束,且不会被单独分析或保留。
3.5 处理的目的和合法依据(GDPR 第 6 条)
| 目的 | 数据类别 | 法律依据 |
|---|---|---|
| 生成聊天回复 | 聊天内容(传输中) | 合同的履行,第6(1)(b)条 |
| 运营和提供服务 | 作为服务交付的一部分,托管服务提供商会处理基础设施数据。 | 合法利益,第6(1)(f)条 |
| 防止滥用、欺诈和非法使用 | 基础设施请求模式(通过托管服务提供商) | 合法利益,第6条第1款第(f)项;法律义务,第6条第1款第(c)项(如适用) |
| 遵守法律义务 | 所有类别均按要求 | 法律义务,第6(1)(c)条 |
| 了解服务的总体使用情况 | 匿名分析数据(页面浏览量,通过 Vercel Web Analytics 获取) | 合法利益,第6(1)(f)条 |
对于每一项依赖合法利益的处理活动,都备有平衡测试(第 6(1)(f) 条合法利益评估)。
3.6 接收者和子处理者(GDPR 第 28 条)
LUDIA 仅与以下几类接收者共享个人数据,每类接收者均作为 GDPR 第 28 条规定的数据处理者:
- AI模型提供商:Google LLC,美国(Google Cloud Vertex AI)。用途:通过 Vercel AI Gateway 访问并仅路由至 Google Cloud Vertex AI 的 Gemma 4 开放权重模型生成聊天回复——没有其他 AI Gateway 提供商处理此流量。聊天内容仅在工作内存中处理。Google 不会将推理输入或输出写入磁盘,不会将其用于训练或微调任何模型,并会在回复返回后立即删除,此举依据 Vercel 就此模型与 Google 协商达成的零数据保留(Zero Data Retention)协议执行。Google Cloud Vertex AI 受 Google 自身的 Cloud 数据处理附录(Google Cloud Data Processing Addendum,cloud.google.com/terms/data-processing-addendum)约束,Google 声明该附录自动适用于 Google Cloud 服务。我们已要求 Vercel 书面确认该附录以及 Google 作为已披露分处理方的地位是否适用于通过 AI Gateway 路由的流量;本声明将在获得确认后更新。
- 托管服务提供商:Vercel Inc,美国。用途:运行 LUDIA 网络应用程序,通过 Vercel AI Gateway 将 AI 模型请求路由至 Google Cloud Vertex AI,并通过 Vercel Web Analytics(参见第 3.4.3 节)提供汇总的、无 Cookie 的使用情况分析。数据处理附录已通过引用纳入 Vercel 的服务条款,并可在 vercel.com/legal/dpa 获取。
如需获取当前子处理器列表,请联系 hello@askludia.com。
3.7 国际传输(GDPR 第五章)
两家子处理商均位于美国。数据传输依赖于以下合法机制:
- Vercel 公司: Vercel 已获得欧盟-美国数据隐私框架(欧盟委员会实施决定 (EU) 2023/1795)的认证。
- Google LLC:已根据欧盟-美国数据隐私框架(欧盟委员会实施决定 (EU) 2023/1795)通过认证。Google 的 Cloud 数据处理附录还纳入了根据 GDPR 第 46(2)(c) 条制定的标准合同条款,作为补充传输机制,连同传输中加密(TLS 1.2 或更高版本)以及第 3.6 节所述的零数据保留承诺一并适用。我们已要求 Vercel 确认这些机制是否正式适用于 AI Gateway 流量;参见第 3.6 节。
每项依赖标准合同条款的转让均已存档一份转让影响评估报告(Schrems II)。监管机构可应要求提供副本。
3.8 数据保留
| 数据类型 | 保留 | 原因 |
|---|---|---|
| 聊天内容(浏览器会话存储) | 会话结束时自动清除 | 隐私设计;用户可自行控制数据 |
| 传输中的聊天内容(Google Vertex AI) | 回复返回后立即从内存中删除。请求仅根据经核实的零数据保留协议路由至 Google Cloud Vertex AI;Google 不会记录或保留此流量的提示词或回复内容。 | 由 Vercel AI Gateway 强制执行的零数据保留协议 |
| 用户偏好设置(浏览器本地存储) | 数据将一直保留,直到用户自行清除浏览器数据为止。 | 为保持用户设置的连续性,需要这样做。 |
| 应用程序备份 | 加密、轮换、35天内完全覆盖;不包含任何用户数据。 | 仅针对应用程序代码和配置的灾难恢复 |
| 分析数据(Vercel Web Analytics) | 数据在收集时已匿名化;不与个人关联,因此不受标准个人数据保留期限的限制。有关底层汇总数据,请参阅 Vercel 自身的数据保留条款。 | 了解服务的总体使用情况 |
3.9 安全措施(GDPR 第 32 条)
- 所有传输中的数据均采用 TLS 1.2 或更高版本。
- 用户数据不会写入持久服务器端存储,从而最大限度地减少了静态数据暴露的攻击面。
- 基于角色的访问控制、最小权限原则和季度访问审查。
- 所有员工访问生产系统均需进行多因素身份验证。
- 定期进行漏洞扫描、依赖项监控和补丁管理。
- 集中式审计日志记录,并采用防篡改存储。
- 制定了事件响应计划,包括根据 GDPR 第 33 条规定向监管机构发出 72 小时违规通知流程,以及根据第 34 条规定在不无故拖延的情况下通知受影响的数据主体。
- 技术和组织措施年度审查。
3.10 您在GDPR下的权利
关于您的个人数据,您享有以下权利:
- 访问(第 15 条):确认处理和获取您的个人数据副本。
- 更正(第 16 条):更正不准确或不完整的数据。
- 删除权(第 17 条),也称为被遗忘权。
- 限制(第 18 条):在特定情况下限制处理。
- 数据可移植性(第 20 条):以结构化、常用、机器可读格式接收您的数据,并在技术可行的情况下,直接传输给另一个控制者。
- 反对(第 21 条):反对基于合法利益的处理。
- 您不受具有法律效力或类似重大影响的自动化决策(第 22 条)的影响。LUDIA 不会对您做出此类决策。请参阅第 3.13 节。
- 在任何时候,如果处理是基于同意的,则可以撤回同意(第 7(3) 条),但撤回同意不会影响撤回前处理的合法性。
如需行使上述任何权利,请联系 hello@askludia.com。我们会在一个月内回复,对于复杂或数量较多的请求,根据 GDPR 第 12 条第 3 款的规定,回复时间可延长两个月。我们可能需要在回复前验证您的身份。
请注意,由于 LUDIA 不会在其服务器上保留聊天内容,因此某些权利(例如访问和删除聊天内容)可能不需要我们采取任何行动——这些数据已经存在于您自己的浏览器中,并且由您直接控制。
3.11 投诉权(GDPR 第 77 条)
您可以向您惯常居住地、工作地点或您认为侵权行为发生地的欧盟成员国的监管机构提出投诉。欧洲数据保护委员会 (EDPB) 在 edpb.europa.eu 上维护着一份各国数据保护机构名录。
3.12 儿童数据
LUDIA 仅供教育工作者和其他成年人使用,不面向儿童。我们不会故意收集相关成员国规定年龄以下儿童(通常根据 GDPR 第 8 条规定为 13 至 16 岁)的个人数据。
我们强烈建议教育工作者不要在 LUDIA 系统中输入学生的个人身份信息。
分享问题,而不是学生。如果屏幕上的文字会泄露某个孩子或某个地点的真实身份,请在发送前删除。
3.13 自动化处理和分析(GDPR 第 22 条)
LUDIA 使用大型语言模型生成聊天回复。这构成 GDPR 所指的自动化处理。但是,这并不构成 GDPR 第 22 条第 1 款意义上的具有法律效力或类似重大影响的自动化决策,因为:
- LUDIA 生成的是信息性和教学性回复,而不是关于用户的决策。
- LUDIA 不会给您评分,不会批准或拒绝您的请求,也不会对您采取任何具有法律效力的行动。
- LUDIA 不会在会话之间建立持久的用户配置文件。
如果 LUDIA 引入的处理符合第 22 条规定的门槛,则本声明将进行更新,并提供 GDPR 第 22 条第 3 款要求的保障措施,包括获得人工干预、表达观点和对决定提出异议的权利。
3.14 Cookie 和类似技术
LUDIA 不使用 Cookie。本服务不会在用户设备上放置任何第一方或第三方 Cookie。LUDIA 使用一款无 Cookie 分析工具 Vercel Web Analytics(详见 3.4.3 节),该工具通过请求哈希值而非持久性标识符或 Cookie 来识别访问者。本服务不使用任何广告、营销、指纹识别或跨站跟踪技术。
由于不存储任何 Cookie,因此不会显示 Cookie 同意横幅。《电子隐私指令》(指令 2002/58/EC,经指令 2009/136/EC 修订)第 5(3) 条规定,仅当信息存储在用户设备上或从用户设备访问信息时才需要征得用户同意。Vercel Web Analytics 不会在用户设备上存储或访问任何内容——它直接从传入的请求中获取哈希值——因此不符合此要求。LUDIA 单独使用两种浏览器存储方式,这两种方式都是绝对必要的,并且符合第 5(3) 条的豁免规定:
- 会话存储会在您会话期间保存您的聊天记录,并在您关闭标签页或浏览器时自动清除。此存储仅用于在标签页打开期间显示您的对话。
- 本地存储会保存您的偏好设置,例如您选择的主题和字体大小,以便在您下次访问时记住您的设置。这些数据绝不会离开您的设备。
- 本地存储(年龄确认)记录您已确认年满 18 周岁,因此下次访问时无需再次询问。此记录仅为简单的“是/否”验证,不包含任何其他信息,且不会离开您的设备。
这两种存储方式均不用于跟踪、分析或用户画像,也不涉及将数据传输到 LUDIA 的服务器。
3.15 欧盟人工智能法案合规性((EU) 2024/1689 号条例)
欧盟人工智能法案于 2024 年 8 月 1 日生效,并将分阶段实施至 2026 年和 2027 年。LUDIA 的分类和运行方式如下。
3.15.1 系统分类
- LUDIA是一个旨在与自然人直接交互的人工智能系统(《人工智能法》第50条第1款)。用户已通过本声明和产品内通知获悉他们正在与人工智能系统交互。
- LUDIA 生成合成文本。根据第 50(2) 条规定,在技术可行且可靠的情况下,输出结果应以机器可读格式标记,以便识别为人工生成。
- LUDIA并非《人工智能法》第六条及附件三所定义的高风险人工智能系统。它并未部署用于生物识别、关键基础设施、决定入学或录取资格的教育、就业决策、获取基本服务、执法、移民、司法行政或民主进程。
- LUDIA 基于 Gemma 4 开放权重模型构建,该模型由 Google LLC 通过 Google Cloud Vertex AI 托管和运营,并通过 Vercel AI Gateway 访问。作为部署者,LUDIA 遵守第 26 条和第 50 条中规定的部署者义务。
3.15.2 禁止的行为(第5条)
LUDIA 不从事任何《条款》第 5 条禁止的人工智能活动,包括:
- 潜意识或蓄意操纵技巧。
- 利用特定群体的漏洞。
- 由公共或私人机构进行社会评分。
- 仅基于用户画像的预测性警务。
- 无目的地抓取人脸图像以用于人脸识别数据库。
- 除出于医疗或安全原因外,在工作场所或教育机构中进行情绪推断是不允许的。
- 利用生物特征进行分类以推断敏感属性。
- 在公众可进入的场所为执法部门提供实时远程生物识别服务。
尤其值得注意的是,LUDIA 在教育环境中并不进行情绪推断。
3.15.3 透明度义务(第50条)
LUDIA会在用户首次交互时告知他们正在与人工智能系统交互。如果频道支持,人工智能生成的文本输出会在元数据中加以标记。
3.16 数据保护影响评估(GDPR 第 35 条)
已完成对LUDIA的数据保护影响评估。主要结论如下:
- 用户画像风险:低。不会在不同会话之间建立持久性用户画像。
- 敏感数据泄露风险:低。聊天内容不会保存在LUDIA服务器上,仅在会话期间存在于用户自己的浏览器中。
- 从日志中重新识别身份的风险:低。LUDIA 不会在服务器端记录聊天内容。
- 非法向第三国传输数据的风险:通过欧盟-美国数据隐私框架(Vercel,以及以自身身份参与的 Google)和 Google Cloud 数据处理附录下的标准合同条款来应对。我们已要求 Vercel 书面确认这些机制是否正式适用于 AI Gateway 流量,目前正在等待答复(参见第 3.6 节)。
数据保护影响评估报告可应要求提供给监管机构。
3.17 本声明的变更
本声明将在我们的政策实践发生变更、欧盟法律要求或下次定期审查时进行更新。重大变更将在 askludia.com/policy-updates 上公布。如果我们有您的联系方式且变更内容重大,我们将在变更生效前至少 30 天通过电子邮件通知您。
参考
Council of the European Union & European Parliament. (2002). Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector. Official Journal of the European Communities, L 201, 37–47. https://eur-lex.europa.eu/eli/dir/2002/58/oj
Council of the European Union & European Parliament. (2009). Directive 2009/136/EC of the European Parliament and of the Council of 25 November 2009 [amending Directive 2002/58/EC]. Official Journal of the European Union, L 337, 11–36. https://eur-lex.europa.eu/eli/dir/2009/136/oj
Council of the European Union & European Parliament. (2016). Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. https://eur-lex.europa.eu/eli/reg/2016/679/oj
Council of the European Union & European Parliament. (2019). Directive (EU) 2019/882 of the European Parliament and of the Council of 17 April 2019 on the accessibility requirements for products and services. Official Journal of the European Union, L 151, 70–115. https://eur-lex.europa.eu/eli/dir/2019/882/oj
Council of the European Union & European Parliament. (2024). Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
European Commission. (2021). Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on standard contractual clauses for the transfer of personal data to third countries pursuant to Regulation (EU) 2016/679. Official Journal of the European Union, L 199, 31–61. https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
European Commission. (2023). Commission Implementing Decision (EU) 2023/1795 of 10 July 2023 on the adequate level of protection of personal data under the EU–US Data Privacy Framework. Official Journal of the European Union, L 231, 118–229. https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
European Data Protection Board. (n.d.). Guidelines, recommendations, best practices. https://www.edpb.europa.eu/our-work-tools/general-guidance/guidelines-recommendations-best-practices_en
World Wide Web Consortium. (2023, October 5). Web content accessibility guidelines (WCAG) 2.2 (W3C Recommendation). https://www.w3.org/TR/WCAG22/
上次审核日期:2026年6月29日。下次审核日期:2027年6月29日。
