Magic Eraser如何处理您的照片:隐私、保留、删除
当您将照片上传到Magic Eraser时会发生什么。存储位置、保存时间、谁可以看到、我们不会用它做什么,以及如何自己删除所有内容。
Trust & Safety

每次有人将照片上传到 AI 照片编辑工具时,他们都交出了一份格外私密的数据。面孔、地点、产品、文件,有时还有孩子。对于接下来会发生什么这一问题,业界标准的回应是一段营销话术,后面附上一份小字印刷的隐私政策。我们认为那是赢得信任的错误方式。正确的方式是用通俗的语言准确地告诉你,从你上传照片的那一刻起,到它被删除的那一刻为止,Magic Eraser 对你的照片做了什么。本页就是这份说明。
三项原则指导着我们做出的每一个数据决策。第一,你的照片属于你,而非属于我们。我们处理它是为了交付你所请求的编辑,我们不会将其挪作他用。第二,我们只保留编辑所需的最低限度数据。其余的我们会按照你可以核实的时间表删除。第三,你可以随时自行删除一切,无需联系支持团队,而且删除是真实的(不是软标记)。本文其余部分将逐一说明这三项原则如何转化为具体的技术与运营行为。
If you have a specific question that this article doesn't answer, our privacy policy at /privacy is the authoritative source. This article explains it in conversational language, but the policy is the legal document. For data subject requests under GDPR or CCPA, see the '您的权利以及如何使用' section at the end.
- 上传的照片会被处理以生成你请求的编辑,并为应用内历史记录保留最多 30 天;你可以从账户中更早删除它们。
- 我们不会使用你的照片来训练模型。就是如此。训练数据来自获得授权的数据集和合成来源,绝不来自用户上传的照片。
- 照片在传输中(TLS 1.3)和静态存储时(AES-256)均经过加密。在法规要求时,存储会按区域划分(欧盟数据留在欧盟区域)。
- 你可以从设置 → 隐私 → 删除我的数据中自行删除每一张照片、编辑和账户数据;删除不可逆,并在 72 小时内级联到所有系统。
- GDPR / CCPA / 同等的区域权利不加区别地予以尊重;你无需身处适用司法管辖区即可使用相同的数据工具。
上传照片时会发生什么
当你点击上传或将照片拖入 Magic Eraser 时,图像会通过加密的 TLS 1.3 连接从你的设备发送到我们的某台处理服务器。服务器将原始图像存储在对象存储中(以 AES-256 静态加密),并运行你请求的模型。背景去除、对象擦除、AI Fill、AI Boost,无论请求的是什么,然后将结果与原图一并写入。两者均经过加密。需要原图是为了让你无需重新上传即可再次编辑。需要结果是为了让你能够下载或分享刚刚制作的成果。
我们会记录该操作:哪个用户账户、哪个照片标识符、哪个模型、何时执行、耗时多久。我们不会记录照片的内容。该运营日志用于两件事。计费(以便我们准确扣除积分)和事件响应(以便在出现问题时进行调查)。日志保留 90 天后自动清除。
如果你以未登录的访客身份(浏览器会话,无账户)使用 Magic Eraser,照片仍会被处理。它会绑定到一个短期会话令牌,而非持久账户。无论任何其他设置,访客照片都会在 24 小时内删除。因为我们没有可供绑定的账户,所以无法在该时段之后继续保留它们。
- 传输中 TLS 1.3,静态存储 AES-256——每一张照片,每一次。
- 原图与结果都会被存储,因此再次编辑无需重新上传。
- 运营日志记录的是操作,而非照片内容;保留 90 天后清除。
- 访客(未登录)上传的照片会在 24 小时内删除,无一例外。
照片保留多长时间
对于已登录的账户,照片默认会在你的私人编辑历史中保留最多 30 天。这 30 天的时间窗口是为了应用内的便利。你可以回来,找到上周做的编辑,无需从头开始即可微调或重新下载。30 天后,照片和编辑都会从我们的活动存储中自动删除。在额外的 30 天内,它们也会从加密备份中删除。最坏情况下的总保留时间窗口为自上传起 60 天。
你可以缩短这一时间窗口。在设置 → 隐私中,你可以将保留期设置为下载后立即删除(0 天)、7 天或默认的 30 天。该设置适用于今后所有的上传,一键立即删除历史记录按钮会清除当前存储中的每一张照片。将保留期设置为 0 意味着你无法再次编辑;如果你这样做,我们接受这一取舍。
对于团队套餐的企业账户,保留政策由账户管理员配置,并对所有团队成员具有约束力。如果你的管理员设置了 7 天保留期,无论团队成员是否亲自配置过,每位成员的上传都会按该时间表删除。这正是法务与合规团队应当配置其 Magic Eraser 部署的方式。
- 活动存储中默认 30 天;加密备份中再加 30 天;最坏情况 60 天。
- 按账户可配置:0 天、7 天或 30 天。该设置在今后所有上传中持续生效。
- 一键立即删除历史记录会立即清除所有已存储的照片。
- 团队套餐管理员为整个团队设置保留期;对所有成员具有约束力。
我们不会用您的照片做什么
我们不会用用户上传的照片训练模型。这是关于 AI 照片编辑工具被问得最多的问题。我们希望答案明确无误:用户上传的照片从未被用于训练、微调或评估 Magic Eraser 使用的任何模型。训练数据仅来自三个来源:许可明确允许机器学习训练的商业授权图像数据集、我们内部生成的合成数据。以及一小批公共领域状态可核实的公共领域图像。
我们不会将照片与第三方共享。照片仅由我们运营的基础设施处理(运行我们授权或自建的模型)。它们不会被发送给 OpenAI、Google、Anthropic 或任何其他第三方 AI 供应商。唯一接触照片字节的第三方是我们的云存储提供商(大多数区域为 AWS,欧盟区域为 GCP)。它们只接触没有我们的密钥就无法解密的加密数据。
我们不会出售照片、照片元数据或从照片中得出的汇总分析。我们的收入来自订阅和一次性积分购买。Magic Eraser 没有任何附带的广告业务。没有与数据转售商的中介合同。我们不会运营任何向任何人以任何目的提供照片的单独 API。
在即时编辑操作之外,我们不会扫描照片以进行内容识别。我们不会对上传的照片进行人脸识别,不会运行构建用户级画像的自动内容审核模型。我们不会记录从你的照片中得出的关键词标签。运行的模型就是你调用的那个;别无其他。
- 照片绝不会被用于训练模型。训练数据仅来自授权数据集和合成来源。
- 照片绝不会与第三方 AI 供应商共享——它们留在我们运营的基础设施内。
- 照片绝不会被出售;不存在广告或数据中介的副业。
- 在即时编辑之外,不进行后台内容扫描、人脸识别或用户级标记。
照片存储位置和所在区域
照片存储按区域划分。居住在欧盟的用户,其照片存储在欧盟区域的对象存储中。居住在美国的用户存储在美国区域。我们还为世界该地区的用户维护 APAC 区域存储。区域由你上传时账户的 IP 地理位置决定,而非由你上传时设备的位置决定(出行时两者可能不同)。如果你从欧盟创建账户,即使你在美国旅行时上传,你的照片也会留在欧盟存储中。
跨区域传输仅在明确请求时发生。例如,当你作为数据主体请求的一部分导出全部数据,并选择下载到不同区域时。在正常运营中,照片不会离开它们被存储的区域。这对于遵守 GDPR、瑞士 FADP 很重要。对于遵守巴西 LGPD 也很重要,这些法规都限制在没有具体合同保障措施的情况下将个人数据传输到来源区域之外。
备份遵循相同的区域规则。欧盟照片备份到欧盟区域。美国照片备份到美国区域。APAC 照片备份到 APAC 区域。不存在跨区域汇总用户数据的全球备份。
- 照片存储在用户账户所属区域:欧盟、美国或 APAC。
- 区域由账户创建时的 IP 决定,而非上传时的 IP。
- 正常运营中无跨区域传输;为遵守 GDPR、瑞士 FADP 和巴西 LGPD 所必需。
- 备份留在来源区域;不存在跨区域汇总备份。
如何自己删除所有内容
每个 Magic Eraser 账户都有一条无需联系支持团队的自助删除路径。在网页应用中:设置 → 隐私 → 删除我的数据。在移动应用中:设置 → 账户 → 删除我的数据。该操作需要重新输入你的账户密码作为确认步骤(以防止某个临时获得你已解锁设备访问权限的人意外删除),然后执行删除。
删除会在 72 小时内级联到所有系统。活动对象存储(你的照片所在之处)会立即清除。加密备份会立即被标记为待删除,并在下一个备份轮换周期中被物理删除。最多 72 小时。引用该照片的运营日志(包含照片标识符但不含照片内容)会在同一时段内被清理。72 小时后,Magic Eraser 的任何系统都不再持有可恢复的你的照片记录。
删除不可逆。一旦你触发它,即使你明天改变主意,我们也无法找回你的照片。这是有意为之——可恢复的删除不是删除。如果你以后可能还想要这些照片,请不要使用删除我的数据按钮;只需停止上传即可。账户不活跃不会触发自动删除(上述按照片的保留规则除外)。不活跃的账户只会以其原有的保留设置静置在那里。
- 自助删除:设置 → 隐私 → 删除我的数据(网页),设置 → 账户 → 删除我的数据(移动)。
- 需要重新输入密码以防止意外删除。
- 活动存储立即清除;备份在 72 小时内;运营日志在同一时段内。
- 不可逆——可恢复的删除不是删除。
您的权利以及如何使用
根据 GDPR(欧盟)、CCPA(加利福尼亚)、瑞士 FADP、巴西 LGPD。以及其他若干区域隐私法,你拥有一组明确的权利:访问(我们持有的关于你的所有数据的副本)、可携带性(以机器可读格式提供该副本)、更正(修正不准确的数据)、删除(我们已经介绍过的权利),以及反对或限制特定处理的权利。无论你居住在何处,我们都为每个账户尊重所有这些权利。你无需身处适用司法管辖区即可使用它们。
要行使这些权利中的任何一项,最快的途径是在应用内:设置 → 隐私 → 导出我的数据会在 7 天内生成一份包含每张照片、编辑和账户数据的可下载存档。对于更复杂的请求(更正特定记录、限制特定处理等),请发送电子邮件至 privacy@magiceraser.live,附上你的账户邮箱和请求说明。我们会在 72 小时内确认收到,并在 30 天内完成,与 GDPR 的法定时限一致。
如果你认为我们处理你的数据不当,且应用内或电子邮件途径未能解决,你有权向你所在区域的数据保护机构提出投诉。欧盟居民可联系其本国数据保护机构(DPA)。加利福尼亚居民可向加利福尼亚州总检察长投诉。其他司法管辖区的用户可联系相应机构。我们不会对任何提出投诉的用户进行报复,并将全力配合随之而来的任何监管机构调查。
- 访问、可携带性、更正、删除和限制权利——为每个账户、每个区域所尊重。
- 最快途径:应用内设置 → 隐私 → 导出我的数据,在 7 天内获得可导出的存档。
- 复杂请求:privacy@magiceraser.live,72 小时内确认收到,30 天内完成。
- 区域数据保护机构(DPA)投诉权利得以保留;不报复,全力配合任何调查。
参考资料
- General Data Protection Regulation (EU GDPR) — European Union
- California Consumer Privacy Act (CCPA) — California Office of the Attorney General