PINDEX Privacy Policy

Effective: August 27, 2026 · Controller contact: privacy@devist.co.kr

1. Data we process

PINDEX processes account details (email, display name, locale and country), authentication and device-session records, social-login identifiers when you choose social login, shared URLs, text, images, video files and memos that you save, normalized categories and optional places, collections, groups and chat messages, notification preferences and push tokens. An explicit private video upload is limited to one file no larger than 50 MB or 10 minutes. If you buy or restore PINDEX Plus, PINDEX also processes purchase history needed to verify the entitlement: store platform and product ID; a one-way digest of the Apple original transaction ID or Google purchase token; an encrypted Google verification token where required for Play re-verification; pseudonymous account-binding digests; subscription status; purchase, expiry, revocation and verification times; auto-renewal state; and bounded store-event identifiers and payload digests. PINDEX never receives your complete payment-card or bank-account details. With your explicit permission, PINDEX processes precise device location, or the approximate location supplied by Android or iOS when you choose that setting, to find saved places nearby. Functional state such as save times, membership and notification-read state is retained to provide the product. Bounded request-timing, diagnostic, security and abuse-control records support reliability and account protection, but must not contain passwords, authentication tokens, full private captions, or precise location. PINDEX does not ask for or retain your phone number, and search terms service the current request without being retained in an application record or URL query log.

2. Why we process it

We use this data to authenticate you; save and synchronize content; classify, normalize and deduplicate saved references; resolve an optional place only when supported by source evidence; provide maps, search, collections, groups and chat; verify, restore and protect Plus entitlements; reconcile renewals, refunds, revocations and chargebacks; deliver requested nearby and activity notifications; prevent abuse; maintain security; provide account export; and delete your account and personal data on request. PINDEX does not sell personal data or use private saves, chat, purchase history, or precise location for advertising.

3. Location and permissions

Nearby alerts are optional. Before the operating-system permission prompt, the app explains that location may be collected while nearby monitoring is active, including when the app is not visible. Android uses a visible foreground-service notification for continued monitoring. You can stop monitoring by turning off Nearby alerts in PINDEX Settings or revoking the operating-system location permission. Location is sent only to calculate nearby saved places and alert cooldowns.

4. Service providers and international processing

When the corresponding production integration is enabled, limited data is sent to OpenAI for classification of content you ask PINDEX to save (including private saves), embeddings for supported saved-content search, and separate safety moderation of text and sanitized visual media that you ask to publish to a shared group or collection. For an explicitly uploaded video, PINDEX sends up to five bounded representative frames rather than the complete video file. For image or file inputs sent through applicable OpenAI endpoints, OpenAI scans the input for child sexual abuse material when it is submitted. If its classifier detects potential child sexual abuse material, the input may be retained for manual review even when Zero Data Retention, Modified Abuse Monitoring, or Eyes Off is enabled. This provider-side exception is separate from PINDEX audit records: PINDEX retains only bounded category/score results in those records and does not copy raw provider responses or visual-media bytes into audit logs. Other OpenAI retention is governed by the data controls and contractual terms approved for PINDEX's production project. Apple App Store or Google Play processes subscription payment details, provides signed purchase information, and receives the product/account-binding information needed to verify, renew, restore, refund, revoke and secure your subscription. The on-device MapLibre renderer requests map styles and OpenStreetMap-derived vector tiles from OpenFreeMap; the configured OpenStreetMap Nominatim service provides place search under the OpenStreetMap attribution and usage policies; Google, Apple, or Kakao processes login you initiate; Firebase Cloud Messaging and Apple Push Notification service provide push delivery; and the configured email provider handles verification and password reset. PINDEX does not include a standalone behavioral-analytics or advertising SDK. However, the bundled Google Sign-In and Firebase Messaging/Installations components declare limited identifier, usage, diagnostic, and other data for App Functionality and Analytics in their iOS privacy manifests. Google Sign-In's manifest also declares possible phone-number processing; PINDEX's own app, API, and database do not request or retain your phone number. Map tile requests necessarily expose ordinary network request data to OpenFreeMap and its delivery provider, but PINDEX sends no Mapbox token and uses no Mapbox SDK. These providers may process data outside your country under their contractual and legal safeguards. PINDEX sends only the data needed for the selected function. Because final project-level request-only controls are not yet verified, store disclosures conservatively treat semantic-search terms as collected even though PINDEX does not retain them in an application record or URL query log.

5. Retention, export, and deletion

Active account content is retained while your account exists or as needed to provide the service. Plus offline access keeps supported saved-item metadata and pending shares on your device; it does not download linked source videos for offline playback. A Plus collection export creates a user-requested JSON or CSV metadata file. The required authenticated JSON account export remains available without Plus and can include your owned uploaded media, including a private video. PINDEX protects temporary export files on the device and schedules them for deletion after sharing or on the next startup; a copy you save to another app or location is then under your control. Account deletion revokes sessions and removes account details, saved and shared payloads and media, location, push tokens, notifications, any legacy trip records, and authored chat content from the active database. Deleting a PINDEX account does not cancel an App Store or Google Play subscription; the app provides a link to manage the subscription before deletion. To prevent entitlement theft or replay and to process later renewals, refunds, revocations and verified restoration, the billing fields described in Section 1 are detached from the deleted account and retained as a pseudonymous billing tombstone. It contains no email, display name, profile or saved content. A tombstone is deleted after five years measured from the latest applicable account-deletion, purchase, expiry, revocation or store-event date, unless a longer period is required by law. A new account can claim an orphaned entitlement only after Apple-signed or Google-server-verified restoration and only when no active account owns it. A verified Apple credential-revoked, consent-revoked, or account-deleted signal triggers the same deletion of the entire PINDEX account, even if another sign-in provider is linked. A shared group is transferred to a remaining eligible member so their data is not destroyed. Orphaned derived source records are removed; shared place records may remain without your identity. Encrypted operational backups expire through the production backup rotation and are not restored to recreate a deleted account. You can also start an account-deletion request on the web.

6. Security and your choices

PINDEX uses encrypted transport, short-lived access tokens, rotating refresh tokens, authorization checks, private authenticated media delivery, input validation, and isolated production credentials. You may update profile and notification settings, revoke operating-system permissions, export data, log out, or permanently delete the account in Settings. For access, correction, deletion, objection, or privacy questions, contact privacy@devist.co.kr.

7. Children and changes

PINDEX is not directed to children under the minimum digital-consent age in their country. We will publish material policy changes here and provide additional notice when required.

Terms of Use · Community Guidelines · Account deletion

PINDEX 개인정보 처리방침

시행일: 2026년 8월 27일 · 개인정보 문의: privacy@devist.co.kr

1. 처리하는 정보

PINDEX는 계정 정보(이메일, 표시 이름, 언어 및 국가), 인증·기기 세션, 선택한 소셜 로그인 식별자, 사용자가 저장한 URL·텍스트·이미지·동영상 파일·메모, 표준화된 카테고리와 선택적 장소, 컬렉션, 그룹과 채팅, 알림 설정과 푸시 토큰을 처리합니다. 명시적으로 올리는 비공개 동영상은 1개로 제한하며 최대 50MB·10분입니다. PINDEX Plus를 구매하거나 복원하면 이용권 확인에 필요한 구매 내역도 처리합니다. 여기에는 스토어·상품 ID, Apple 원본 거래 ID 또는 Google 구매 토큰의 일방향 해시, Play 재검증에 필요한 암호화된 Google 검증 토큰, 가명화된 계정 연결 해시, 구독 상태, 구매·만료·철회·검증 시각, 자동 갱신 상태, 제한된 스토어 이벤트 ID·payload 해시가 포함됩니다. PINDEX는 완전한 카드나 은행 계좌 정보를 받지 않습니다. 사용자가 명시적으로 허용한 경우에만 저장 장소 주변 알림을 위해 정확한 기기 위치나 Android·iOS에서 사용자가 선택한 근사 위치를 처리합니다. 저장 시각·멤버십·알림 읽음 상태 같은 기능 정보와 제한된 요청 처리 시간·진단·보안·오남용 방지 기록을 제품 기능과 계정 보호에 사용하며, 비밀번호·인증 토큰·비공개 캡션 전문·정확한 위치를 로그에 남기지 않습니다. 사용자 전화번호를 요청하거나 보유하지 않으며, 검색어는 현재 요청 처리에만 사용하고 앱 레코드나 URL 쿼리 로그에 보유하지 않습니다.

2. 이용 목적

회원 인증, 콘텐츠 저장·동기화, AI 분류·표준화·중복 정리, 원본 근거가 있을 때만 선택적 장소 매칭, 지도·검색·컬렉션·그룹·채팅, Plus 이용권의 검증·복원·보호와 갱신·환불·철회·결제 취소 처리, 요청한 주변 및 활동 알림, 보안과 오남용 방지, 데이터 내보내기와 계정 삭제를 위해 정보를 이용합니다. 비공개 저장물·채팅·구매 내역·정확한 위치를 판매하거나 광고에 사용하지 않습니다.

3. 위치와 권한

주변 알림은 선택 기능입니다. 운영체제 권한 요청 전에 앱이 보이지 않을 때를 포함해 모니터링 중 위치가 처리될 수 있음을 안내합니다. Android에서는 지속 모니터링 중 알림창에 포그라운드 서비스가 표시됩니다. PINDEX 설정에서 주변 알림을 끄거나 운영체제 위치 권한을 철회하면 중단할 수 있으며, 위치는 주변 저장 장소와 알림 재전송 제한 계산에만 사용됩니다.

4. 외부 처리업체와 국외 처리

해당 운영 연동이 활성화된 경우 OpenAI에는 PINDEX에 저장을 요청한 콘텐츠(개인 저장 포함)의 AI 분류, 지원되는 저장 콘텐츠 검색용 임베딩, 그룹·컬렉션으로 게시하려는 텍스트·정규화된 시각 자료의 별도 안전 검토에 필요한 정보가 전달됩니다. 사용자가 동영상 파일을 직접 올린 경우 PINDEX는 전체 동영상 대신 크기가 제한된 대표 프레임을 최대 5장 전달합니다. OpenAI의 해당 엔드포인트로 전송되는 이미지·파일 입력은 제출 시 아동 성적 학대물 탐지 검사를 거칩니다. OpenAI 분류기가 잠재적 아동 성적 학대물을 탐지하면 Zero Data Retention, Modified Abuse Monitoring 또는 Eyes Off가 활성화되어 있어도 수동 검토를 위해 해당 입력이 보관될 수 있습니다. 이 제공자 처리 예외는 PINDEX 감사 기록과 별개입니다. PINDEX는 자체 감사 기록에 제한된 카테고리·점수 결과만 보관하고, 원본 제공자 응답이나 시각 자료 바이트를 복사하지 않습니다. 그 밖의 OpenAI 보관은 PINDEX 운영 프로젝트에 승인된 데이터 제어와 계약 조건을 따릅니다. Apple App Store 또는 Google Play는 구독 결제 정보를 처리하고, 서명된 구매 정보를 PINDEX에 제공하며, 구독 확인·갱신·복원·환불·철회·보호에 필요한 상품·계정 연결 정보를 받습니다. 기기 내 MapLibre 렌더러는 OpenFreeMap에서 지도 스타일과 OpenStreetMap 기반 벡터 타일을 요청하며, 지정 Nominatim 서비스는 OpenStreetMap 표시·이용 정책에 따라 장소 검색을 제공합니다. 지도 타일 요청에는 통상적인 네트워크 요청 정보가 OpenFreeMap과 전송 사업자에게 전달될 수 있지만, PINDEX는 Mapbox SDK나 Mapbox 토큰을 사용하지 않습니다. 그 밖에 사용자가 선택한 Google·Apple·Kakao(로그인), Firebase·Apple(푸시), 지정된 이메일 사업자(인증·비밀번호 재설정)에 필요한 최소 정보가 전달될 수 있습니다. 각 사업자는 계약 및 관련 법률에 따라 국외에서 정보를 처리할 수 있습니다. PINDEX에는 독립적인 행동 분석 또는 광고 SDK가 없지만, iOS에 포함된 Google 로그인 및 Firebase Messaging/Installations 구성요소의 개인정보 매니페스트는 앱 기능 및 분석 목적으로 제한된 식별자·사용·진단·기타 정보를 처리할 수 있다고 선언합니다. Google 로그인 매니페스트는 전화번호 처리 가능성도 선언하지만 PINDEX 자체 앱·API·데이터베이스는 사용자 전화번호를 요청하거나 보유하지 않습니다. 최종 프로젝트의 요청 전용 처리 설정이 아직 검증되지 않았으므로, PINDEX가 검색어를 앱 레코드나 URL 쿼리 로그에 보유하지 않더라도 스토어에는 의미 검색어를 수집 항목으로 보수적으로 공개합니다.

5. 보유, 내보내기, 삭제

Plus 오프라인 기능은 지원되는 저장 항목 메타데이터와 대기 중 공유만 기기에 캐시하며 링크 원본 동영상을 내려받지 않습니다. Plus 컬렉션 내보내기는 사용자가 요청한 JSON/CSV 메타데이터 파일을 만들고, 필수 계정 JSON 내보내기는 Plus 없이 이용 가능하며 사용자가 소유한 업로드 미디어(비공개 동영상 포함)를 포함할 수 있습니다. 임시 내보내기 파일은 기기에서 보호되며 공유 후 또는 다음 시작 때 삭제 예정 처리되고, 다른 앱이나 위치에 저장한 사본은 사용자가 관리합니다. 계정이 존재하거나 서비스 제공에 필요한 기간 동안 활성 계정 정보를 보유합니다. 계정을 삭제하면 활성 데이터베이스의 세션, 계정 정보, 저장·공유 payload와 미디어, 위치, 푸시 토큰, 알림, 기존 버전의 여행 기록이 있다면 해당 기록, 작성한 채팅을 삭제합니다. PINDEX 계정을 삭제해도 App Store 또는 Google Play 구독은 자동 해지되지 않으므로 앱에서 삭제 전 구독 관리 링크를 제공합니다. 이용권 탈취·재사용을 막고 이후 갱신·환불·철회와 검증된 복원을 처리하기 위해 1항의 결제 필드는 삭제된 계정에서 분리하여 가명화된 결제 tombstone으로 보유합니다. 여기에는 이메일·표시 이름·프로필·저장 콘텐츠가 포함되지 않습니다. 해당 tombstone은 계정 삭제·구매·만료·철회·스토어 이벤트 중 가장 최근 시점부터 5년 후 삭제하며, 법률상 더 긴 보유가 필요한 경우는 예외입니다. 새 계정은 Apple 서명 또는 Google 서버 검증을 거친 복원이고 다른 활성 계정이 이용권을 소유하지 않을 때만 분리된 이용권을 연결할 수 있습니다. Apple이 검증한 credential-revoked, consent-revoked 또는 account-deleted 신호를 받으면 다른 로그인 제공자가 연결되어 있어도 동일하게 PINDEX 계정 전체를 삭제합니다. 다른 구성원의 데이터를 보호하기 위해 공유 그룹은 남은 적격 구성원에게 이전될 수 있습니다. 다른 사용자와 공유되지 않은 파생 원본 정보는 삭제하며, 사용자 신원과 분리된 공용 장소 정보는 남을 수 있습니다. 앱을 사용할 수 없는 경우 웹에서 계정 삭제 요청을 시작할 수 있습니다.

6. 보호조치와 권리

전송 암호화, 짧은 수명의 접근 토큰, 갱신 토큰 회전, 권한 검사, 인증된 비공개 미디어 제공, 입력 검증과 분리된 운영 자격 증명을 사용합니다. 설정에서 프로필·알림을 변경하고, 운영체제 권한을 철회하고, 데이터를 내보내고, 로그아웃하거나 계정을 영구 삭제할 수 있습니다. 열람·정정·삭제·처리 반대 또는 문의는 privacy@devist.co.kr으로 접수해 주세요.

이용약관 · 커뮤니티 가이드라인 · 계정 삭제

PINDEXプライバシーポリシー

施行日:2026年8月27日 · 個人情報に関するお問い合わせ:privacy@devist.co.kr

1. 取り扱うデータ

PINDEXは、アカウント情報(メールアドレス、表示名、言語、国)、認証・デバイスセッション記録、選択したソーシャルログインの識別子、保存したURL・テキスト・画像・動画ファイル・メモ、標準化されたカテゴリーと任意の場所、コレクション、グループとチャット、通知設定、プッシュトークンを取り扱います。明示的な非公開動画のアップロードは1ファイル、最大50MB・10分に制限されます。PINDEX Plusを購入または復元すると、利用権の検証に必要な購入履歴も取り扱います。これにはストアと商品ID、Appleのオリジナル取引IDまたはGoogle購入トークンの一方向ダイジェスト、Play再検証に必要な暗号化Google検証トークン、仮名化されたアカウント結合ダイジェスト、購読状態、購入・満了・取消・検証日時、自動更新状態、限定されたストアイベントID・ペイロードダイジェストが含まれます。完全なカード・銀行口座情報をPINDEXが受け取ることはありません。明示的に許可した場合に限り、保存した場所の近くを通知するため正確な位置、またはAndroid・iOSで選択した概略位置を取り扱います。保存時刻、メンバーシップ、通知の既読状態などの機能状態と、限定されたリクエスト時間、診断、セキュリティ、不正利用防止の記録を機能提供とアカウント保護に使用しますが、パスワード、認証トークン、非公開キャプション全文、正確な位置をログに残しません。ユーザーの電話番号を求めたり保持したりしません。検索語は現在のリクエスト処理にのみ使用し、アプリケーション記録やURLクエリログに保持しません。

2. 利用目的

本人認証、コンテンツの保存・同期、分類・標準化・重複整理、元データに根拠がある場合のみ任意の場所照合、地図、検索、コレクション、グループ、チャット、Plus利用権の検証・復元・保護と更新・返金・取消処理、希望した近隣・アクティビティ通知、不正利用防止、セキュリティ維持、データエクスポート、アカウントと個人データの削除に使用します。非公開の保存内容、チャット、購入履歴、正確な位置を販売したり広告に利用したりしません。

3. 位置情報と権限

近隣通知は任意です。OSの権限画面を表示する前に、アプリが表示されていない間を含め、モニタリング中は位置が送信される場合があることを説明します。Androidで継続監視する際はフォアグラウンドサービスの通知を表示します。PINDEXの設定で近隣通知をオフにするか、OSの位置情報権限を取り消すと停止できます。位置は近くの保存場所と通知の再送制限の計算にのみ使用します。

4. 外部委託先と国際的な取り扱い

対応する本番連携が有効な場合、OpenAIには、保存を依頼したコンテンツ(個人用保存を含む)の分類、対応する保存コンテンツ検索用の埋め込み、共有グループ・共有コレクションとして公開するテキストまたはサニタイズ済み視覚メディアの別個の安全審査に必要な情報が送信されます。動画ファイルを明示的にアップロードした場合、PINDEXは動画全体ではなく、サイズを制限した代表フレームを最大5枚送信します。OpenAIの対応エンドポイントに送信される画像・ファイル入力は、送信時に児童性的虐待材料の検出スキャンを受けます。OpenAIの分類器がその可能性を検出した場合、Zero Data Retention、Modified Abuse Monitoring、またはEyes Offが有効でも、人手による確認のため入力が保持されることがあります。この事業者側の例外はPINDEXの監査記録とは別です。PINDEX自体は監査記録に限定されたカテゴリー・スコア結果のみを保持し、事業者の生の応答や視覚メディアのバイトを複製しません。その他のOpenAIによる保持は、PINDEXの本番プロジェクトで承認されたデータ管理と契約条件に従います。Apple App StoreまたはGoogle Playは購読の支払情報を処理し、署名済み購入情報をPINDEXに提供し、購読の検証・更新・復元・返金・取消・保護に必要な商品・アカウント結合情報を受け取ります。端末内のMapLibreレンダラーはOpenFreeMapから地図スタイルとOpenStreetMap由来のベクタータイルを取得し、構成済みNominatimサービスはOpenStreetMapの表示・利用ポリシーに従って場所検索を提供します。地図タイル要求では通常のネットワーク要求情報がOpenFreeMapおよび配信事業者に伝わる場合がありますが、PINDEXはMapbox SDKまたはMapboxトークンを使用しません。選択したGoogle・Apple・Kakao(ログイン)、Firebase・Apple(プッシュ通知)、構成済みのメール事業者(認証・パスワードリセット)には各機能に必要な最小限の情報のみを送信します。 PINDEXには独立した行動分析または広告SDKはありませんが、iOSに組み込まれたGoogle Sign-InおよびFirebase Messaging/Installationsのプライバシーマニフェストは、アプリ機能と分析のために限定された識別子、利用、診断、その他のデータを処理する可能性を宣言しています。Google Sign-Inのマニフェストは電話番号を処理する可能性も宣言しますが、PINDEX自体のアプリ、API、データベースは電話番号を要求または保持しません。 最終プロジェクトのリクエスト限定処理設定がまだ検証されていないため、PINDEXが検索語をアプリ記録やURLクエリログに保持しない場合でも、ストア上はセマンティック検索語を収集データとして保守的に開示します。

5. 保持、エクスポート、削除

Plusのオフライン機能は対応する保存項目のメタデータと保留中の共有だけを端末にキャッシュし、リンク先の元動画をダウンロードしません。Plusのコレクションエクスポートは要求したJSON/CSVメタデータファイルを作成します。Plusなしで利用できる必須の認証済みJSONアカウントエクスポートには、所有するアップロードメディア(非公開動画を含む)が含まれる場合があります。一時エクスポートファイルは端末上で保護され、共有後または次回起動時に削除予定となり、別のアプリや場所に保存したコピーはユーザーが管理します。 アカウントが存在する間またはサービス提供に必要な期間、アクティブなデータを保持します。アカウント削除では、セッションを無効化し、アクティブなデータベースからアカウント情報、保存・共有ペイロードとメディア、位置、プッシュトークン、通知、旧バージョンの旅程記録がある場合はその記録、自分が作成したチャットを削除します。PINDEXアカウントを削除してもApp StoreまたはGoogle Playの購読は自動解約されないため、削除前に購読管理へのリンクを表示します。利用権の盗用・再利用を防ぎ、その後の更新・返金・取消と検証済み復元を処理するため、第1項の決済フィールドは削除済みアカウントから切り離し、仮名化された決済記録として保持します。メール、表示名、プロフィール、保存コンテンツは含みません。この記録は、アカウント削除、購入、満了、取消、ストアイベントのうち最新の日から5年後に削除します(法令により長期保持が必要な場合を除きます)。新しいアカウントは、Apple署名またはGoogleサーバーで検証された復元であり、他の有効なアカウントが利用権を所有していない場合にのみ、切り離された利用権を引き継げます。Appleが検証したcredential-revoked、consent-revoked、またはaccount-deletedシグナルを受信した場合も、他のログインプロバイダーが連携されていても、PINDEXアカウント全体を同じ手順で削除します。共有グループは、他のメンバーのデータを破壊しないため、残った適格メンバーに移管される場合があります。ユーザーの身元と切り離された共用の場所情報は残る場合があります。暗号化された運用バックアップはローテーションで失効し、削除済みアカウントの復元に使用しません。ウェブからアカウント削除をリクエストすることもできます。

6. 安全管理と選択肢

暗号化通信、短期有効のアクセストークン、ローテーションするリフレッシュトークン、権限チェック、認証済み非公開メディア配信、入力検証、分離した本番認証情報を使用します。設定でプロフィールと通知を更新し、OS権限を取り消し、データをエクスポートし、ログアウトまたはアカウントの完全削除ができます。開示、訂正、削除、異議、その他のお問い合わせはprivacy@devist.co.krまでご連絡ください。

7. 子どもと改定

PINDEXは、居住国の最低デジタル同意年齢未満の子どもを対象としていません。重要な改定はこのページで公開し、必要に応じて追加通知を行います。

利用規約 · コミュニティガイドライン · アカウント削除

PINDEX 隐私政策

生效日期:2026年8月27日 · 隐私联系方式:privacy@devist.co.kr

1. 我们处理的数据

PINDEX 处理账户信息(电子邮件地址、显示名、语言和国家)、身份验证与设备会话记录、您选择社交登录时的识别符、您保存的 URL、文本、图片、视频文件和备忘、标准化分类与可选地点、收藏夹、群组和聊天消息、通知偏好与推送令牌。明确上传的私密视频仅限一个文件,最大 50 MB、10 分钟。购买或恢复 PINDEX Plus 时,我们还会处理验证权益所需的购买历史:商店与商品 ID、Apple 原始交易 ID 或 Google 购买令牌的单向摘要、Play 重新验证所需的加密 Google 验证令牌、假名化账户绑定摘要、订阅状态、购买/到期/撤销/验证时间、自动续订状态,以及有界的商店事件 ID 与载荷摘要。PINDEX 不会收到完整的银行卡或银行账户信息。仅在您明确授权时,PINDEX 才会处理精确设备位置,或您在 Android 或 iOS 中选择的大致位置,用于发现附近已保存地点。保存时间、成员资格和通知已读状态等功能信息,以及有界的请求耗时、诊断、安全和滥用控制记录,用于提供产品功能并保护账户,但日志不得包含密码、身份验证令牌、完整私密说明或精确位置。PINDEX 不会请求或保留您的电话号码,搜索词仅用于当前请求,不会保留在应用记录或 URL 查询日志中。

2. 处理目的

我们使用这些数据完成身份验证、内容保存与同步、分类、标准化和去重,仅在来源存在依据时关联可选地点,并提供地图、搜索、收藏夹、群组、聊天、Plus 权益验证/恢复/保护及续订/退款/撤销处理、您请求的附近与活动通知、滥用防护、安全维护、账户数据导出与删除。PINDEX 不会出售个人数据,也不会将私密保存内容、聊天、购买历史或精确位置用于广告。

3. 位置与权限

附近提醒是可选功能。在操作系统显示权限请求前,应用会说明在附近监控激活期间(包括应用不可见时)可能收集位置。Android 持续监控会显示可见的前台服务通知。您可在 PINDEX 设置中关闭附近提醒,或撤销操作系统位置权限,以停止监控。位置仅用于计算附近已保存地点和提醒冷却时间。

4. 服务提供商与跨境处理

启用对应生产集成时,我们会向 OpenAI 发送完成以下功能所需的有限数据:对您要求 PINDEX 保存的内容(包括个人保存)进行分类;为支持的已保存内容搜索生成嵌入;以及对您要发布到共享群组或共享收藏夹的文本和已清理视觉媒体进行独立安全审查。若您明确上传视频文件,PINDEX 会发送最多五张有大小限制的代表帧,而不是完整视频文件。通过 OpenAI 相关端点发送的图片或文件输入,在提交时会接受儿童性虐待材料检测。如 OpenAI 分类器检测到潜在儿童性虐待材料,即使已启用 Zero Data Retention、Modified Abuse Monitoring 或 Eyes Off,该输入仍可能为人工审查而被保留。这一服务商侧的例外处理与 PINDEX 审计记录分开:PINDEX 本身仅在审计记录中保留有界的分类和分数结果,不会复制提供商原始响应或视觉媒体字节。OpenAI 的其他保留行为受 PINDEX 生产项目获批的数据控制和合同条款约束。Apple App Store 或 Google Play 处理订阅付款详情,向 PINDEX 提供签名购买信息,并接收验证、续订、恢复、退款、撤销和保护订阅所需的商品与账户绑定信息。设备上的 MapLibre 渲染器会从 OpenFreeMap 请求地图样式和源自 OpenStreetMap 的矢量瓦片;已配置且遵守 OpenStreetMap 署名与使用政策的 Nominatim 服务提供地点搜索。地图瓦片请求可能会向 OpenFreeMap 及其传输服务商提供常规网络请求信息,但 PINDEX 不使用 Mapbox SDK 或 Mapbox 令牌。Google、Apple 或 Kakao 处理您主动发起的登录;Firebase Cloud Messaging 和 Apple 推送通知服务提供推送;已配置的邮件服务商处理验证和密码重置。各服务商可根据其合同和法律保障在您所在国家之外处理数据。 PINDEX 不包含独立的行为分析或广告 SDK;但 iOS 中集成的 Google Sign-In 与 Firebase Messaging/Installations 组件,其隐私清单声明可能为应用功能与分析处理有限的识别符、使用情况、诊断及其他数据。Google Sign-In 清单还声明可能处理电话号码,但 PINDEX 自身的应用、API 和数据库不会请求或保留您的电话号码。 由于尚未验证最终项目的仅限请求处理设置,即使 PINDEX 不会在应用记录或 URL 查询日志中保留搜索词,商店披露仍会保守地将语义搜索词列为已收集数据。

5. 保留、导出与删除

Plus 离线功能仅在设备上缓存受支持的已保存项目元数据和待处理分享,不会下载链接来源的原始视频。Plus 收藏集导出会生成用户请求的 JSON/CSV 元数据文件。无需 Plus 的必要身份验证 JSON 账户导出可包含您拥有的上传媒体(包括私密视频)。临时导出文件会在设备上受保护,并计划在分享后或下次启动时删除;您保存到其他应用或位置的副本由您自行管理。 我们会在账户存续期间或提供服务所必需的期间保留活跃账户内容。删除账户会撤销会话,并从活跃数据库移除账户信息、已保存和已共享的载荷与媒体、位置、推送令牌、通知、任何旧版本行程记录和您发布的聊天内容。删除 PINDEX 账户不会自动取消 App Store 或 Google Play 订阅,因此应用会在删除前提供管理订阅链接。为防止权益盗用或重放,并处理后续续订、退款、撤销和经验证的恢复,第 1 节所述计费字段会与已删除账户分离,作为假名化计费记录保留;其中不含电子邮件、显示名、个人资料或已保存内容。该记录将在账户删除、购买、到期、撤销或商店事件中最晚日期起五年后删除,法律要求更长保留的情形除外。只有经 Apple 签名或 Google 服务器验证的恢复,且无其他活跃账户拥有该权益时,新账户才能接管已分离权益。收到 Apple 验证的 credential-revoked、consent-revoked 或 account-deleted 信号时,即使账户还关联了其他登录提供商,也会通过同一流程删除整个 PINDEX 账户。为不破坏其他成员的数据,共享群组可转移给其他符合条件的成员。不再与任何用户相关的共享地点记录可保留。加密运维备份按生产轮换周期过期,不会用于重建已删除账户。您也可以在网页上发起账户删除请求。

6. 安全与您的选择

PINDEX 使用加密传输、短期访问令牌、轮换刷新令牌、授权检查、经身份验证的私密媒体传输、输入验证和隔离的生产凭据。您可在设置中更新个人资料和通知偏好、撤销操作系统权限、导出数据、退出登录或永久删除账户。如需访问、更正、删除、反对处理或咨询隐私问题,请联系 privacy@devist.co.kr。

7. 儿童与变更

PINDEX 不面向未达所在国家最低数字同意年龄的儿童。我们将在此发布重大政策变更,并在法律要求时提供额外通知。

使用条款 · 社区准则 · 账户删除