隱私政策
最後更新
生效日期:2026年10月12日。
關於我們
narwhalapi.com 上的 Narwhal API 由 Delaware 有限責任公司 Nusantara Ventures, LLC 營運。我們是此處所述個人資料的控管者。我們的地址是 1401 Pennsylvania Ave STE 105 #1776, Wilmington, DE 19806, United States。
本政策適用於您對我們的網站、控制台、API 和 MCP 端點的使用。本政策涉及能夠識別您或與您連結的資訊,而非服務傳回的市場資料。
在適用的情況下,我們遵守歐盟和英國的 GDPR、經 CPRA 修訂的《加州消費者隱私法》,以及印度尼西亞《個人資料保護法》UU 27/2022。
我們收集什麼
您只能透過 Google 或 GitHub 登入。我們會收到您的帳戶識別碼,以及由您的電子郵件地址構成的基本個人檔案資訊。
我們處理 API 請求和 WebSocket 連線的中繼資料,包括 IP 位址、配額使用量、安全事件和網站日誌。我們也處理支援郵件、電子郵件傳遞記錄、Webhook 端點 URL 和 Webhook 傳遞記錄。
API 金鑰僅以單向雜湊值和簡短的顯示前綴形式儲存。只有我們的 API 會傳送錯誤報告和請求計時資訊。報告和請求計時資訊不包含您的身分、IP 位址、請求內容和區域變數,且憑證會被移除。MCP 請求使用您的 API 金鑰,並與 REST 請求計入相同的每日和每月總用量。我們不儲存 MCP 請求或回應的內容。
Stripe 收集您的付款卡詳細資料。我們會收到帳單識別碼和狀態、您提供的帳單地址和稅籍編號(如有),以及付款方式的末四碼。我們從不接收完整的付款卡號或安全碼。
這些類別包括識別碼、客戶和帳單記錄、通訊以及網際網路活動。其來源為您本人、您與服務的互動、登入服務供應商和 Stripe。
我們的使用方式和法律依據
我們使用帳戶資料、請求中繼資料、配額使用量、帳單資訊和通訊來提供服務。這些服務包括您的帳戶、API 存取、WebSocket 連線、Webhook、計費和支援。我們的依據是履行與您的契約。
我們將營運記錄用於安全維護、防止濫用和改善服務。我們也利用這些記錄了解人們如何找到我們。我們的依據是與您的權利進行權衡後的正當利益。
我們保留必要的帳單記錄,以履行稅務和會計義務。我們的依據是法律義務。
我們會傳送有關您的帳戶、計費和配額的服務和帳戶郵件。我們也會傳送三種可選擇接收的帳戶郵件:
- 註冊後提醒您進行首次 API 呼叫。
- 您自身用量的每月摘要。
- 連續30天未使用後傳送一次提醒。
若要關閉全部三種可選擇接收的郵件,請開啟郵件中的取消訂閱連結,並在開啟的頁面上確認,或在支援此功能的電子郵件應用程式中使用一鍵取消訂閱。取消訂閱會停止全部三種可選擇接收的郵件。帳戶和配額通知會繼續傳送。我們不傳送推廣郵件或有關其他產品的郵件。
必要的帳戶資訊讓經過身分驗證的存取成為可能。沒有這些資訊,我們就無法提供您的帳戶。
我們與誰共用
我們的服務供應商包括:
- Google:帳戶識別碼和電子郵件地址。
- GitHub:帳戶識別碼和電子郵件地址。
- Supabase:帳戶資料、API 金鑰雜湊值和前綴、用量和配額記錄,以及帳單識別碼。
- Fly.io:API 和 WebSocket 請求中繼資料,包括 IP 位址。
- Cloudflare:網站請求中繼資料,包括 IP 位址。
- Sentry:接收用於監控的錯誤報告和請求耗時,以及請求方法、路由和狀態。不接收您的身分、IP 位址或請求內容,且憑證會被移除。
- Resend:電子郵件地址、訊息內容和傳遞事件。
- Stripe:付款處理。
Google、GitHub 和 Stripe 也會在各自的隱私聲明中說明其自身的處理活動。我們也可能揭露個人資料,但僅限於法律要求的情況,為保護我們的權利、使用者或服務,或涉及企業合併、收購或出售的情況。
我們不出售您的個人資料,不為跨情境廣告共用您的個人資料,也不使用您的個人資料訓練第三方 AI 模型。
Cookie 與分析
我們使用有效期限最長為400天並採用 SameSite=Lax 的 Supabase 登入 Cookie。narwhal_locale Cookie 會記住您的語言30天。我們不使用本機儲存。工作階段儲存僅保存以下內容:您的新 API 金鑰及您的使用者 ID 和時間戳記,該金鑰在首次登入後僅顯示一次;以及您接受邀請期間的團隊邀請權杖。兩者均在使用後清除。
我們不使用分析、廣告或工作階段錄製工具。
您可以透過瀏覽器封鎖或刪除 Cookie。封鎖登入 Cookie 可能會導致無法進行經過身分驗證的存取。網站日誌仍屬於上述營運處理的一部分。
我們的保留期間
Webhook 傳遞記錄保留30天。帳單記錄依稅務和會計法律的要求保留。
其他保留期間如下:
- 帳戶資料:在您的帳戶保持開通期間,以及履行法律義務所需的期間保留,之後刪除。
- API 和 WebSocket 中繼資料及配額使用量:在您的帳戶保持開通期間,以及履行法律義務所需的期間保留,之後刪除。
- 安全和網站日誌:我們的託管和網路服務供應商依各自的標準日誌保留期間保留,之後自動刪除。
- 錯誤記錄:我們的錯誤監控服務供應商依其標準保留期間保留,之後自動刪除。
- 電子郵件傳遞記錄:在您的帳戶保持開通期間,以及履行法律義務所需的期間保留,之後刪除。
- 支援郵件:我們在處理您的請求並保留相關記錄所需的期間保留這些郵件。當支援、安全或法律原因不再需要這些郵件時,我們會將其刪除。
- Webhook 端點 URL:在您的帳戶保持開通期間,以及履行法律義務所需的期間保留,之後刪除。
- MCP 記錄:我們不儲存 MCP 請求或回應的內容。MCP 請求僅反映在上述總用量中。
- 資料庫備份:我們的資料庫服務供應商依其標準備份保留期間保留,之後自動覆寫。
您的帳戶被刪除時,我們會刪除 API 金鑰、用量記錄、Webhook、電子郵件傳遞記錄、團隊成員資格和帳單資料列,然後刪除您的登入記錄。我們僅保留您的帳戶識別碼的單向雜湊值,以防止為取得免費金鑰而重複註冊。Stripe 會依其自身的義務保留其自身的發票記錄。
您的權利和選擇
您的權利取決於適用法律及其例外規定。您可以聯絡我們,要求存取、更正、刪除或取得可攜式副本,限制處理,或反對基於正當利益的處理。您可以撤回同意,且不影響先前合法進行的處理。
如需行使權利,請寄電子郵件至下方地址。在採取行動前,我們可能要求您使用帳戶上的電子郵件地址確認您的請求。經授權的代理人必須出示代表您行事的書面許可。我們會在適用的法定期限內回覆,並對任何合法拒絕說明理由。
如果您位於歐盟或英國,可以向當地資料保護主管機關或英國資訊委員辦公室提出申訴。對於具有重大影響的自動化決策,您也享有適用的保障。請參閱 ICO 關於您權利的指南。
加州居民可以請求收集、使用和揭露的詳細資訊,以及存取、更正和刪除。您可以委託經授權的代理人,並在不受違法歧視的情況下行使權利。出售和跨情境廣告的退出權在相關情況下適用;我們不進行這兩種活動。請參閱 加州隱私權。
依據 印度尼西亞《個人資料保護法》, 在符合該法條件的情況下,您可以要求取得資訊、存取、更正、刪除、限制處理、撤回同意和資料可攜性。您可以反對完全自動化且具有重大影響的決策,並就違法處理尋求法律救濟和賠償。
我們不收集敏感個人資料。我們不以完全自動化的方式作出具有法律效果或類似重大影響的決定。在過去12個月中,我們僅收集和揭露了本政策列出的個人資料類別,且僅用於本政策列出的目的。
跨境處理
您的資料在美國及服務供應商營運的其他國家處理。我們的日常營運位於印度尼西亞。不同國家的隱私法律可能有所不同。
對於涉及歐盟的資料傳輸,我們使用標準契約條款或服務供應商的認證。對於涉及英國的資料傳輸,我們使用英國國際資料傳輸附錄,或在可用的情況下使用服務供應商的英國認證。對於受印度尼西亞法律約束的資料傳輸,我們採用該法律要求的保障措施。如需了解適用保障措施的資訊,以及在可提供的情況下取得其副本,請聯絡我們。
安全
我們僅以單向雜湊值和簡短的顯示前綴形式儲存 API 金鑰。資料庫存取使用資料列層級安全性和最小權限角色。帳戶刪除僅透過受限的操作人員程序執行。連線使用 HTTPS。我們依上述說明將錯誤報告中的資訊減至最少。沒有任何系統是完全安全的。
在有要求的情況下,我們會在沒有不當延遲的情況下通知受影響的使用者和主管機關。在 GDPR 要求的情況下,我們會在知悉後72小時內通知主管機關。請參閱 GDPR 資料外洩指引. 印度尼西亞的通知在有要求的情況下遵守3 × 24小時的期限。
年齡
本服務供開發者和企業使用。您必須年滿18歲。如果您認為未滿18歲的使用者提供了個人資料,請聯絡我們。
本政策的變更
我們發布每個新版本及其日期,並將先前版本封存。先前政策: /privacy/archive。
聯繫
電子郵件 hello@narwhalapi.com ,以提出隱私問題、申訴或權利請求。您也可以致函 Nusantara Ventures, LLC, 1401 Pennsylvania Ave STE 105 #1776, Wilmington, DE 19806, United States。
