Home REEL 09 · PRIVACY

隐私政策

Last updated July 29, 2026 18 sections ZH · 译本 · 以英文为准

DRAFT · 草案 —— 未经法律审核。本文件如实描述系统的实际行为,但尚未经过执业律师审核,尚未生效。

本文为中文译本,仅供阅读方便。具有法律效力的是英文原件;两者不一致时以英文原件为准。

本隐私政策说明 METAG.AI(下称"METAG"、"我们")如何处理你的数据。它是对照我们代码的实际行为写的,而不是照着模板写的。我们的市场宣传说"你的素材永不离开你的设备",本文件则精确列出其中的例外,因为写进法律文件的隐私承诺是一项义务,而不是一句口号。

如果本文中的任何陈述与我们系统的实际行为不符,那么该陈述就是错的,我们会修正系统或修正该陈述。请告知我们:hi@metag.ai

1我们是谁,以及如何联系我们

METAG.AI 运营 metag.ai 网站、基于浏览器的 Studio 编辑器、macOS 应用,以及一个允许外部 AI 智能体代表你操作账户的 MCP 端点。任何隐私相关的问题、请求或投诉,请写信至 hi@metag.ai。会有真人回复。

2哪些内容留在你的设备上

以下处理完全在你自己的电脑上运行。我们从不接收媒体文件本身。

语音转写

。在浏览器中,转写在一个 Web Worker 内运行,通过 transformers.js 使用 Whisper(模型 onnx-community/whisper-base_timestamped),产生词级时间戳,用以驱动我们的卡拉 OK 式字幕。在 macOS 上,转写通过 Apple 的 SpeechAnalyzer 框架运行。两种情况下音频都在本地处理,不会发送给我们。浏览器确实会直接从 Hugging Face CDN 下载 Whisper 模型权重,这意味着 Hugging Face 能看到你的 IP 地址以及你请求了哪个模型。它看不到你的音频。

媒体分析

。响度分析、关键帧提取和缩略图生成均在本地运行。

编辑

。时间轴编辑、特效、字幕、基于区域的水印去除以及导出均在本地执行。在 macOS 应用中,这覆盖整个编辑与导出流程。

3哪些内容会离开你的设备

这是我们所知的完整清单。其中三项是你的源素材本身,而不是对它的描述,我们因此特别点出。

你写下的文本

。提示词、主题、分镜脚本、旁白文本、编辑指令和预设选择会发送到我们的网关,并由网关转发给大语言模型提供方,用于规划镜头和撰写旁白。我们默认的文本模型提供方是 Alibaba Cloud Model Studio(DashScope)。我们会将提示词和分镜脚本存入数据库,并适用下文的留存规则。

转写文本与响度数据

。当你使用编辑器的 AI 助手或高光片段查找功能时,在你设备上生成的转写文本以及从你音频推导出的响度曲线会发送到我们的网关,并转发给语言模型提供方。转写文本就是你素材中说出的话。我们不会把它存入数据库,但它确实离开了你的设备。

关键帧缩略图 —— 你的素材,以图像形式

。当你要求编辑器的 AI 助手基于它所"看到"的内容工作时,你的设备会从你自己的素材中提取静止帧,并以图像形式发送给视觉语言模型提供方(默认是 Alibaba Cloud Model Studio 的 qwen-vl-max)。单次请求中最多可能传送四十八帧。这些是你素材的画面,而不是对它的文字摘要。我们不存储它们。

一段声音样本 —— 你录下的嗓音

。声音复刻需要上传一段嗓音的音频样本。下文有专门章节说明。

你要求我们编辑的图片

。图片编辑功能需要上传该图片。它会存放在我们的对象存储中,存储键由你账户标识符的哈希派生而来,通过一个有时限的签名链接让图像模型提供方可以访问,并由 Alibaba Cloud Model Studio 的 qwen-image-edit 模型进行编辑。

旁白合成

。默认情况下,生成影片的旁白文本由 Alibaba Cloud Model Studio 的 CosyVoice 合成,因此旁白文本会离开我们的服务器。当云端调用失败时,会有一个本地合成引擎作为兜底;在你未选择复刻声音时,编辑器内的免费语音合成也由它提供。

你指给我们的网站

。网站转宣传片预设会让我们的服务器抓取你提供的 URL,并用无头浏览器访问它以截图。目标站点看到的是来自我们服务器的请求,其 user agent 标识为 METAG-SitePromo,而不是来自你。

云端生成

。如果你选择云端引擎档位,镜头提示词以及任何首帧图像会发送给该提供方以渲染镜头。视档位不同,这可能是 Alibaba Cloud Model Studio、Google(Gemini 和 Veo)、xAI(Grok Imagine)或 Volcengine(Ark 和 Seedance)。自研引擎档位在我们自己的硬件上渲染。

支付信息

。银行卡和账单数据直接发送给 Stripe。我们从不查看或存储你的卡号。

如果你自带 API 密钥

。Studio 可以使用你提供并加密存储在你自己浏览器中的密钥,直接调用某些第三方服务。其中之一是 KieAI 图像生成,它会把你提供的图片上传到 KieAI 的服务器;其官方文档载明,生成的媒体文件在十四天后删除、日志在两个月后删除。当你使用自带密钥的功能时,你的数据由该提供方的条款约束,而不是我们的条款。

4我们的应用加载的第三方资源

除了你创作的内容之外,我们的网页和应用还会从第三方主机获取代码、字体和模型权重。这些主机能看到你的 IP 地址、你的浏览器或设备信息,以及你请求了哪个资源。它们看不到你的媒体文件。我们列出它们,是因为"你的素材留在你的设备上"是关于你素材的陈述,而不是声称你的浏览器不与任何人通信。

我们的网站和 Studio 编辑器在每次页面加载时都会从 Google Fonts 加载网页字体。此外,当使用到相应功能时,Studio 还会获取:来自 Hugging Face CDN 的 Whisper 模型权重、来自 Google 存储 CDN 的 MediaPipe 分割模型、来自 unpkg 和 jsDelivr 的 MediaPipe 与 FFmpeg 构建包、来自 esm.sh 的媒体解码库,以及来自 mediashares.openreel.video 的视频防抖二进制文件。macOS 应用会通过 Apple 自有的资源服务下载 Apple 的语音模型,从 Hugging Face 下载一个视觉搜索模型,并向我们的更新源检查更新。

5存储在你自己设备上的数据

Studio 会把你的项目、导入的媒体、自动保存快照、模板、字体,以及从你媒体中推导出的转写文本和响度曲线,保存在你浏览器的 IndexedDB 中。你输入的任何第三方 API 密钥都以你设定的密码加密后存放在同一位置。你的登录令牌和语言偏好保存在浏览器的 local storage 中。这些全都在你的机器上,我们无法读取。清除浏览器的站点数据即可删除它们。

6声音复刻

声纹可以识别出一个特定的人。若干司法辖区将其视为生物识别数据或人格权数据,要求取得明示同意,而我们的代码本就是这样处理的。设立本节,是为了让这种处理方式对你可见,而不只是对我们的工程师可见。

同意是前提条件

。我们的 API 会拒绝未附带明示确认(确认该样本是你自己的嗓音,或你拥有其权利)的克隆请求。产品中没有任何路径可以在缺少该确认的情况下复刻声音。

我们记录什么

。对每个复刻声音,我们会存储你选定的名称、提供方分配给该声音的标识符、其注册所依据的模型、你同意的时间戳,以及作出同意时的 IP 地址。保留时间戳和 IP,是为了日后若发生"这是谁的声音"的争议,能够依据证据而非各执一词来解决。

样本去向

。上传的样本会写入我们的对象存储,通过一个有效期七天的签名链接让 Alibaba Cloud Model Studio 可以访问,并在其 CosyVoice 服务中完成注册。此后提供方会在其系统上保留一个派生的声音模型,直到该模型被删除。

删除一个声音

。删除一个复刻声音会移除我们的记录,并指示提供方在其一侧删除该声音。我们的集成会把提供方删除失败视为失败而非报告成功,这样我们绝不会在声音实际未被删除时告诉你它已被删除。

一项我们选择披露而非隐瞒的局限

。截至本草案,删除单个复刻声音并不会从我们的对象存储中删除原始音频样本,而且我们的账户删除流程尚未把声音样本纳入其清除的对象之中。这是一个缺陷,我们正在修复;在修复上线之前,你应当假定声音样本仍留存在我们的存储中。如果你希望现在就抹除某个样本,请发邮件至 hi@metag.ai,我们会手动删除并向你确认已删除。我们宁愿把这一点写下来,也不愿让你推断出一个我们目前并未做到的保证。

7账户与身份数据

你通过 Google、GitHub 或 Apple 登录。我们会接收并存储形如 provider:id 的账户标识符,以及在提供方告知该邮箱已验证时存储你的电子邮件地址。我们不存储你的头像或显示名称。与你的账户一并保存的还有你的积分余额、订阅到期时间、你付款后的 Stripe 客户标识符,以及你最近一次登录的时间。

登录日志

。每次登录都会写入一条记录,包含账户标识符、所用的登录提供方、提供的电子邮件地址、来源 IP 地址,以及该次登录是否创建了新账户。该日志的作用是处理账户被盗的申诉,并在同一个人通过两个不同提供方登录时识别重复账户。

免费积分去重

。新账户会获得一次性积分发放。为防止同一个人通过不同登录提供方反复领取,我们会针对已验证电子邮件地址的加盐 SHA-256 哈希记录该发放已完成。我们存储的是哈希,不是地址。它无法被还原成电子邮件地址,并且在你删除账户后仍会被刻意保留,否则删号再注册就会成为无限量的免费积分来源。我们还会在一个短期缓存中按来源 IP 地址统计新账户数量,以检测批量注册。

8广告归因

我们的网站上没有运行任何第三方分析或广告脚本。metag.ai 上没有 Google Analytics,没有 Mixpanel,没有标签管理器,也没有广告像素。本政策的早期版本曾有相反的说法;那个说法是从模板中继承而来的,对本产品从来都不属实。

我们实际做的事发生在我们的服务器上。如果你是从一次 Google Ads 点击进入的,点击标识符和任何广告系列参数会随你的登录请求一同传来,并且仅当该次登录创建了新账户时,才会在你的账户记录上存储一次。此后它们绝不会被覆盖。我们用它们向 Google Ads 回报哪些点击带来了注册或购买,以便判断哪些广告值得投入。我们上传的回报包含点击标识符、一个时间戳和一个转化金额。它不包含你的电子邮件地址,也不包含你创作的任何内容。

9产品分析与崩溃报告

在浏览器中

。Studio 编辑器包含可以向 PostHog 发送产品事件(例如"项目已创建"或"导出完成")以及页面浏览量的代码。只有在构建时配置了 PostHog 密钥时它才会启用。发送的是事件名称和计数;你创作的内容不会被发送。在本条款生效之前,我们会在此处说明它是否处于开启状态。

在 macOS 应用中

。启用遥测编译的构建版本包含通过 Sentry 的崩溃报告和通过 PostHog 的产品分析。两者默认开启,且都可以在应用设置中关闭。崩溃报告被配置为不附带可识别个人身份的请求数据。分析层仅发送一份明确的事件白名单(应用已打开、项目已创建、导出已开始、已完成或已失败、智能体会话已开始、智能体工具被调用、MCP 会话已激活),并剥离该列表之外的任何属性;屏幕浏览和自动生命周期采集均被禁用。两者都不会携带你的媒体、提示词或转写文本。

macOS 更新检查与下载计数

。macOS 应用会定期检查我们的更新源,这会暴露你的 IP 地址和已安装版本。从我们网站下载该应用会记录版本、浏览器 user agent 和来源页面;该记录不与任何账户关联。

10我们保存多久

生成的文件

。渲染出的镜头和音频会写入我们的对象存储并保留在那里,让你付过费的成片始终取得回来。删除该成片或注销账号时它们才会被删除。生成它的那台机器上还会留一份短命副本,几小时内清除——那只是缓存,不是记录。这一条在 2026 年 8 月 1 日改过:此前渲染文件只存在于内存中、生成约一小时后被删除,导致任务可以报告成功而背后的文件已经不在,用户可能为一部不再存在的成片付了钱。与其为一个会消失的东西向你收费,我们宁可替你保管作品。创作输入仍按下一段所述的时限抹除。

任务元数据

。每个生成任务都带有一个在其创建后二十四小时的过期时间。随后清理程序会清空该任务上的提示词、分镜脚本、首帧参考图和任何错误信息。它不会删除该行记录:所用引擎、扣除的积分以及我们自身的平台成本会被保留,以便我们对账。换句话说,二十四小时之后,我们保留的是账务数据,而不是创作内容。

上传的图片和声音样本

。这些内容保存在对象存储中,直到你删除账户,但受声音复刻一节所述局限的限制。

产品事件

。你导出成片时,我们记录「发生了一次导出」、时间轴上有几个片段、总时长,以及其中有没有我们生成的镜头。**内容本身一概不记** —— 没有提示词、没有旁白、没有画面、没有文件。这一条是 2026 年 8 月 2 日加的:此前我们无从知道是否有人真的导出过一条成片,而没有人导出的产品等于什么都没交付。你随时可以写信到 hi@metag.ai 要求删除这些记录。

账户、账单与审计记录

。你的账户记录、积分流水、支付事件和登录日志会在你的账户存续期间一直保留。支付事件和登录日志在账户删除后仍会保留;下一节说明原因以及你可以怎么做。

11删除你的账户

你可以在产品内删除自己的账户。该请求必须携带明示确认,因为该操作不可撤销。当你提出请求时,我们会按以下顺序执行。

第一,我们指示声音提供方删除你注册过的每一个复刻声音。这一步在我们删除自己的记录之前进行,因为一旦我们的记录消失,我们就不再知道要在其一侧删除哪个声音。提供方删除失败会被记录下来以便人工跟进,而不是被悄悄吞掉。

第二,我们删除你的用户记录行,这会级联删除你的生成任务、复刻声音记录和自动导演运行记录,并且我们会另行删除你的积分流水。

第三,我们逐个从对象存储中删除你的文件,并通过后续读取来验证每一次删除。我们这样做,是因为已观察到我们的存储提供方在批量删除时会报告成功却并未真正删除,而我们不愿在没有核实响应的情况下告诉你某个文件已被删除。

第四,我们清除缓存中为你保存的临时限流条目和上传归属条目。

哪些内容在删除后仍然存在

。有三样东西不会消失,你有权知道是哪三样。免费积分登记表中你电子邮件地址的加盐哈希会被刻意保留,以防有人利用删号来刷取免费积分;它是哈希,不是地址。支付事件记录会保留,因为收款记录必须留存。登录日志会保留,其中包含你的电子邮件地址和 IP 地址;我们尚未记录下一个足以支持保留它的留存决策,我们正在评估是否应在删除账户时清除它。如果你希望现在就清除自己的登录日志,请发邮件至 hi@metag.ai,我们会为你执行。

12我们不会用你的内容训练模型

我们不会使用你的提示词、你的素材、你的转写文本、你的声音样本或你生成的成果,去训练、微调或评估我们自己的任何模型。我们没有任何消费客户数据的训练流水线。第三方模型提供方如何处理提交给它们的材料,受其自身条款约束;我们在选择提供方时会考虑这一点,但我们无法代表它们作出承诺。

13还有谁能看到你的数据

我们仅与运行你实际使用的功能所必需的提供方共享数据。截至本日期,这些提供方是:Alibaba Cloud Model Studio(文本模型、视觉模型、图片编辑、语音合成、声音复刻)、Google(Gemini 和 Veo 生成,以及 Google Ads 转化回报)、xAI(Grok Imagine 生成)、Volcengine(Ark 和 Seedance 生成)、Cloudflare R2 和 Alibaba Cloud OSS(对象存储)、Stripe(支付)、Hugging Face 以及上文列出的其他内容分发网络(向你的设备分发模型权重、字体和代码)、PostHog 和 Sentry(在启用的情况下提供产品分析和崩溃报告),以及你所选择的登录提供方。如果你使用自带密钥的功能,该提供方 —— 例如 KieAI、ElevenLabs、OpenAI 或 Anthropic —— 会接收你发送给它的内容,并适用你在其处开设的账户。我们不出售你的数据,也不与广告商或数据经纪商共享。

这些提供方在多个国家运营,包括中国大陆和美国,因此使用本服务意味着你的数据可能在这些地方被处理。我们尚未完成正式的跨境传输评估。我们预计法律审核会要求进行一次。

14你的权利

依据你所在地的不同,你可能有权访问、更正、导出或删除你的个人数据,有权反对或限制处理,并有权撤回同意。删除功能可直接在产品中使用。其他任何事项,请写信至 hi@metag.ai,我们会据此处理。我们不会因你行使权利而向你收费,也不会因你行使权利而降低对你的服务。

16未成年人

本服务不面向未满十八周岁的任何人。我们不会在知情的情况下收集儿童的数据。如果你认为某个账户属于儿童,请告知我们,我们会删除该账户。

17安全

生成的文件仅存在于基于内存的存储中并会过期。访问某个任务的文件需要一个仅限该任务的短期票据,而不是一个长期有效、挂在 URL 里的令牌。对象存储的键以你账户标识符的哈希作为命名空间,而不是以任何可读内容命名。我们不宣称我们的系统不可能被攻破;没有诚实的人会这样宣称。

18本政策的变更

我们会在此处发布重大变更并标注新的日期,并在下方保留历史记录,以便你看到变更了什么、何时变更。

首版 · 2026 年 7 月 29 日

。为 METAG.AI 撰写的第一个版本。它取代了一份继承而来的模板,该模板描述的是另一家公司的产品,列出了我们从未使用过的分析提供方,并带有早于本公司成立的生效日期。本版本新增了设备端处理的说明、离开你设备内容的明确清单、声音复刻一节、留存期限、账户删除流程以及广告归因披露。