uncloth.app 指南

图像处理 API 的数据留存与隐私

问用户对一个图像功能最担心什么,他们不会提模型架构。他们会问照片去了哪里、在那里留多久。对于私密影像,这种担忧不是多疑——它是正确的直觉,值得一个精确的答案,而不是一个让人安心的形容词。

为什么留存就是问题的全部

躺在服务器上的图像是一笔不断产生利息的负债。它多存在一天,就多一天可能因数据泄露而外泄、被传票调取,或被本不该看到它的员工翻到。存储很便宜,而这恰恰是问题所在:没有任何力量逼迫谁去删除,于是系统默认地、而非经过决策地,不断堆积私密数据。

真正重要的三个答案

评估供应商时,三个问题就能把认真的运营方和一页营销文案区分开。源图保留多久?结果保留多久?其中有任何一部分被用于训练吗?对这三个问题的含糊回答,本身就是一种回答。

  • 「交付后 10 分钟删除图像」是一个你可以去验证的承诺。
  • 「我们在提供服务所必需的期限内保留数据」这句话允许无限期存储。
  • 「我们可能使用内容来改进模型」意味着你用户的照片会变成训练数据。
  • 对此闭口不谈,说明根本没人做过决定,这比一条不方便的政策更糟。

删除必须是真的删除

留存承诺的价值取决于它如何被执行,而这件事做错的方式远多于做对的方式。数据库行删了,文件还留在磁盘上。主副本没了,CDN 缓存还在继续分发。应用删除了,每晚的备份又把它保留九十天。处理流水线写出的中间文件更是压根不在范围之内。

可信的答案会点名所有副本。请专门追问缓存、备份和中间产物——回答会告诉你,这套策略是被设计出来的,还是仅仅被写出来的。

训练使用是一个独立的决定

把客户内容用于改进模型是商业选择,不是技术必然;对私密影像而言,它值得一个明确的「否」,而不是一条埋在条款里的授权。注意这里的不对称:留存风险在文件被删除时就终止,而训练使用是不可逆的。权重无法忘掉一张照片。

这在数据保护法下意味着什么

在 GDPR 及同类制度下,私密影像适用最严格的处理标准,其中两项原则立刻生效。存储限制原则要求个人数据的保存期不得超出目的所需——而这里的目的就是交付一次结果,交付完成的那一刻目的就到期了。数据最小化原则要求不收集你不需要的东西。

在这个语境下,短留存周期不只是一个好性质。它是让若干义务变得简单的机制:数据早已不存在时,删除请求就是件小事;从未保留过的东西,也不可能在泄露中暴露。

集成之前值得问清的问题

  1. 输入和输出各自的确切留存期是多久,用时间单位回答?
  2. 这个期限覆盖哪些副本——缓存、备份、日志、中间文件?
  3. 在任何情况下,内容会被用于训练或评测吗?
  4. 供应商内部谁能访问已存储的图像,这类访问是否有日志?
  5. 如果用户明天撤回同意,删除路径是怎样的?

能干脆利落回答这些问题的供应商,是认真想过这个问题的。用形容词作答的供应商没有想过,而当你的用户第一次问出同一个问题时,这道缺口就落到了你头上。

常见问题

为什么短留存窗口这么重要?

因为它把永久性负债变成临时性负债。已经不存在的数据无法泄露、无法被传票调取,也无法被滥用。

删除包含备份吗?

应该包含,而这正是你要问清楚的地方。很多政策悄悄把备份排除在外,结果一张图在看似删除之后仍可能被保留数月。

内容会被用于训练吗?

各家供应商不同,必须明确确认。训练使用具有存储所没有的不可逆性。

基于 uncloth.app 开发

一个 REST 接口、十一种预设,结果直接回传到你的后端。告诉我们你在做什么产品,我们会发送接入信息。

申请接入

全部指南