Privacy Policy
隐私政策
这份政策说明 SellerEye 在提供商品转化诊断、内容改版与素材创作服务时,处理哪些数据、为什么处理,以及用户如何管理自己的数据。
生效日期:2026 年 8 月 27 日 · 版本:2026-08-27-v1
1. 适用范围与处理原则
本政策适用于 SellerEye(卖家眼)Chrome 扩展及其配套后端服务。扩展的单一用途是:在用户主动操作时读取当前受支持的电商商品页,分析影响商品转化的事实与视觉证据,并生成可执行的诊断、文案或创作结果。
我们遵循数据最小化原则:只处理完成用户所选任务所需的数据,不读取 Cookie、浏览器密码、支付卡号、私人消息,也不采集与当前商品诊断无关的网页内容。
2. 我们处理的数据
账户与安全数据
注册邮箱、邮箱验证状态、密码的安全哈希、套餐、账户创建时间,以及随机生成且可撤销的会话 ID、会话创建时间、到期时间和撤销时间。密码原文不会被保存。一次性验证、重置和邀请令牌仅以不可逆摘要及必要状态保存。
Listing 与商品页面数据
仅当用户打开受支持的 Amazon、Walmart 或 Temu 商品详情页并使用 SellerEye 时,扩展会读取当前商品 URL,以及页面公开可见的商品 ID、标题、价格与币种、主图和图库、卖点、描述、规格、评分、评论数量和可见评论摘要。解析器还会产生字段来源、解析器/扩展版本、提取置信度和价格选择结果等质量信息。
用于解析质量审计的 URL 会被规范化后转换为 SHA-256 指纹;审计记录不保存网页 HTML 或价格候选原文。用户主动提交读取反馈时,可额外保存所选问题类型、受影响字段和一段经过长度与内容限制的说明。
商品图片与用户素材
用户上传、截图、通过 URL 指定或从当前商品页选择的商品图片,以及用户主动上传的品牌参考图、竞品快照和改图源素材。图片和生成素材存放在 Supabase 私有 Storage 中,通过限时签名链接访问;数据库保存对应的私有存储路径和必要元数据。
诊断、创作与工作区内容
AI 分析结果、Listing 文案、套图方案、改图指令、生成任务参数与结果、改版版本、复检结果、品牌档案(例如品牌定位、目标人群、语气、视觉规范、禁用表述)、竞品分析输入,以及用户主动记录的转化验证样本和备注。部分创作记录会保存用于生成该素材的提示文本,以便交付、复检和导出。
使用、计费与服务记录
任务类型、状态、额度消耗、订阅状态、支付服务返回的客户/订阅标识和 Webhook 摘要。SellerEye 不保存完整银行卡号或银行卡安全码。
3. AI 分析请求如何处理
当用户主动开始诊断、文案生成、套图规划、改图、复检、竞品分析或视频相关任务时,SellerEye 后端会按该任务的最小必要范围组合商品事实、图片证据、品牌上下文和输出格式要求,并发送给已配置的 AI Provider。
- Google Gemini:处理必要的商品图片和相关上下文,用于提取 OCR、主体、构图、视觉层级等视觉证据,也可用于用户主动发起的图片或视频生成任务。
- DeepSeek:处理必要的结构化 Listing、视觉证据和品牌上下文,用于生成转化诊断、文案、套图方案、复检与竞品分析结果。
这些 Provider 作为独立服务商,可能按照各自的服务条款、隐私政策及 SellerEye 与其适用的服务配置处理请求。SellerEye 不会为了广告目的向 Provider 提供数据,也不会在请求中发送用户密码、会话 JWT、数据库凭据或 Provider API Key。
4. Supabase、日志与 telemetry
SellerEye 使用 Supabase 托管 PostgreSQL 数据库和私有文件存储,用于保存账户、会话元数据、工作区、品牌档案、商品素材、报告、生成任务、历史、额度和相关业务记录。
AI telemetry 仅记录任务类型、Provider、模型、提示词版本、输入/缓存输入/输出 token 数、图片数量、视频秒数、耗时、估算成本、额度、缓存命中、fallback、置信度、状态、错误码、随机问题编号和时间。该 telemetry 不保存 AI 请求正文、原始 Prompt、完整商品载荷、图片字节、API Key、数据库密码、JWT 或原始 IP 地址。
用于安全限流的邮箱或网络来源只以服务端密钥生成的不可逆 HMAC 保存,不保存原始 IP。常规服务日志会记录随机请求编号、API 路由模板、响应状态、耗时、应用版本和脱敏技术错误;不会有意记录 Authorization 请求头或请求正文。如启用 Sentry,只发送经过脱敏的异常、性能和版本诊断信息。
5. 其他必要服务提供方
- Supabase:托管 PostgreSQL 数据库与私有文件存储。
- Railway:托管 SellerEye 后端 API 与后台任务服务。
- Vercel:托管无需登录即可访问的隐私政策和支持页面。
- Resend(启用账户邮件时):接收必要邮箱地址,用于验证邮箱、重置密码及发送用户主动发起的工作区邀请。
- Paddle(启用订阅时):处理结账、付款方式、账单和税务;SellerEye 接收必要的客户、订阅和交易状态,不接收完整银行卡信息。
- Sentry(启用监控时):处理经过脱敏的服务异常和性能诊断。
我们仅在提供 SellerEye 功能、维护安全与可靠性、履行法律义务,或获得用户明确同意的必要范围内共享数据。
6. 敏感凭据与本地存储
SellerEye 不要求用户提供自己的 Gemini、DeepSeek、Supabase 或数据库密钥,也不会把用户 API Key、数据库密码或服务端 JWT Secret 保存到账户数据、报告、telemetry 或常规日志中。服务运行所需的 SellerEye 自有 Provider Key、数据库连接凭据和 JWT Secret 只作为受限的部署环境密钥配置,不会发送到扩展、用户浏览器或 AI Provider。
为维持登录,扩展会在 chrome.storage.local 中保存当前访问令牌;临时商品页读取状态存放于 chrome.storage.session。访问令牌不会写入业务数据库或 telemetry,退出登录或会话撤销后将失效。扩展权限仅覆盖声明支持的商品站点和 SellerEye HTTPS API。
7. 保存期限与安全
账户、报告、品牌档案和用户素材通常保存至用户主动删除相关数据或账户。短期缓存和 AI telemetry 按服务配置的有效期或保留策略自动清理;安全限流记录、撤销会话、支付和必要审计记录按防滥用、财务或法律要求保留合理期限。
SellerEye 使用 HTTPS 传输、密码哈希、可撤销会话、私有对象存储、限时签名 URL、服务端访问控制和日志脱敏保护数据。任何网络服务都无法保证绝对安全;如发现疑似安全问题,请立即停止提交敏感内容并通过支持渠道联系我们。
8. 用户选择、导出与删除
用户可以在扩展的“设置 → 账号、数据与隐私”中查看会话、退出其他设备、导出账户数据或申请永久删除账户。有效订阅需先取消并等待订阅期结束;仍包含其他成员的团队工作区需先处理成员或所有权,以避免误删共享数据。
用户可随时停止使用扩展、退出登录或卸载扩展,以终止后续页面读取。删除完成后,部分信息可能在受限备份、反欺诈、支付或法律记录中保留合理期限。
9. Chrome Web Store Limited Use
SellerEye 对通过 Chrome 扩展权限取得的信息的使用遵守 Chrome Web Store User Data Policy,包括 Limited Use 要求。我们只将这些信息用于提供或改进扩展已清晰披露的单一用途,不将其用于个性化广告、信用评估或与商品转化分析无关的用途。
10. 政策变更与联系
如果数据处理方式发生实质变化,我们会更新本页的版本与生效日期,并在扩展或 Chrome Web Store 商品详情中作适当说明。隐私、数据导出和删除请求可先通过扩展内“设置 → 账号、数据与隐私”处理;其他问题请前往 SellerEye 支持页面。