本隐私政策说明 We Wil Marry(“服务”)如何收集、使用和保护个人数据。
We Wil Marry 由 REDHEAD STUDIOS LTDA 运营,这是一家在巴西登记的法人,CNPJ 为 48.257.504/0001-18(“Redhead Studios”“我们”)。对巴西用户,Redhead Studios 是 LGPD(Lei nº 13.709/2018)下的控制者。
本页说明产品如何运作。它不是法律意见。
创建账户、在 Clerk 显示该复选框的注册时确认条款和本政策,或继续完成引导并创建网站时,即表示你同意本政策。
宾客看不到条款或隐私复选框。他们确认出席、报告礼物或签署爱心时,我们按本政策所述(合同与正当利益)处理宾客数据。
隐私和数据主体请求的联系方式:caina@welmarry.com。
1. 我们处理谁的数据
1.1 新人(网站所有者)
你创建账户和婚礼网站时,我们处理:
- 来自 Clerk 的账户数据:姓名、电子邮件、认证标识符和登录元数据。
- 你输入的引导和网站内容:伴侣姓名、婚礼日期和时间、时区、地点(含搜索时的 Google Places 结果)、故事、栏目文案、确认出席设置、礼物清单和类似婚礼信息。
- 你上传的照片和视频。
- 你保存以便宾客转账礼金的银行或 PIX 信息(静态加密;仅在宾客表明身份后向其展示)。
- 与 Stripe Checkout 相关的账单数据:买了什么、金额、日期、退款状态。我们不保存完整卡号。
- 网站时长权利(试用、付费月份、Vitalício、宽限)。
- 应用内通知和电子邮件偏好。
- 所有者分析:页面和栏目浏览次数,不是已识别的访客。
账户前的草稿只为让你完成网站创建。我们不用草稿当营销线索。
1.2 编辑
若新人邀请你担任编辑,我们为邀请处理你的姓名和电子邮件;若你接受,处理你的 Clerk 账户;以及你能访问的同一套网站运营数据(含宾客和礼物记录)。一个网站最多 10 名编辑。
1.3 宾客
宾客不必创建 We Wil Marry 账户。要确认出席、报告礼物或签署爱心,宾客必须提供姓名、电子邮件和电话(三项都必填)。视他们做什么,我们还处理:
- 确认出席的答复(家庭成员和将参加的活动)。
- 他们送出的爱心,以及可选的署名。
- 礼物报告:哪一项、可选留言,以及凭证文件。
- 浏览器使用的语言,以便用该语言展示和发邮件。
主宾或新人列出的家庭成员可以是仅姓名(无电子邮件或电话)。这常常包括儿童。第 10 节说明我们如何处理。
宾客电子邮件和电话静态加密。查找使用规范值的 HMAC,而不是明文。姓名会保存,以便新人看到谁回复了。凭证文件放在非公开存储中,不在公开婚礼页上。
公开婚礼页展示新人撰写的内容。它不公布宾客电子邮件、电话、凭证、礼物私人留言或爱心署名。署名会出现给新人(所有者爱心明细)以及该宾客自己的“署名为”说明。公开页上唯一的宾客名,是有人报告礼物时礼物清单上的名(名字)标签(带时间)。
2. 我们为何使用数据(目的)
- 运营账户、认证和编辑邀请。
- 托管并发布新人请我们发布的婚礼页。
- 让宾客确认出席、送爱心和报告礼物;把这些记录给新人看。
- 向已表明身份的宾客展示付款说明;为新人保存未经核实的凭证。
- 通过 Stripe 销售、退还并说明网站时长。
- 发送事务邮件(安全、确认出席/礼物/爱心通知、付款关键邮件),以及对所有者、带退订的创始人引导/生命周期消息。
- 宾客给出联系方式后发送产品通讯,并可立即退订(第 9 节)。
- 统计已发布页及其栏目的访问,让新人看到“有多少次浏览”,而不是谁来过。
- 保持服务安全、防止滥用并遵守法律(含拒付和删除请求)。
- 提高可靠性(IP 或用户代理等技术日志可能短暂出现在基础设施记录中;我们不用它们建立营销画像)。
我们不出售个人数据。我们不用宾客联系方式为无关产品做广告。
3. 法律依据(LGPD)
视处理而定,我们依据:
- 合同 — 提供用户要求的账户、婚礼网站、网站时长、确认出席、礼物和爱心(LGPD art. 7º, V)。
- 正当利益 — 保持服务安全、统计近匿名的页面浏览、为新人保存未经核实的礼物证据、运营编辑权限(art. 7º, IX),并与你的权利权衡。
- 同意 — 我们征求同意时,包括 Clerk 显示该复选框时对条款和隐私的确认,以及这些文件中披露的可选所有者引导注册(art. 7º, I)。你可以撤回同意,而不影响另有依据的处理。
- 法定义务 — 我们必须保留的税务、消费者和争议记录(art. 7º, II)。
宾客提供数据是为了参与新人的婚礼页。新人只能收集所需信息,不得把导出名单用于无关营销。
4. 处理者与其他运营方
我们用这些提供商运行 We Wil Marry。他们按我们的指示处理数据,或在法律如此对待时,作为其自身支付/认证服务的独立控制者:
- Clerk — 认证和账户资料
- Upstash Redis — 应用数据和实时更新
- Vercel — 托管,以及图片与非公开礼物凭证的 Blob 存储
- Mux — 视频上传、转码和播放
- Stripe — 网站时长的付款和退款(不是礼物)
- Resend — 事务和生命周期邮件、退订
- Google Places — 新人查找地点时的婚礼地点搜索
我们只列出实际使用的处理者。礼金不经过 Stripe,也不经过我们。
5. 保存期限
我们在以下期间保留宾客身份、消息、礼物报告、凭证、确认出席记录、媒体和相关网站数据:
- 网站的有效寿命;以及
- 到期后停用宽限 一年;
然后在清理中永久删除该网站的数据。
若你提出、新人删除网站或账户,或法律要求,我们可能更早删除。删除账户会安排不可逆删除每一个所属网站,包括剩余 Vitalício 时长、宾客数据、账单记录和媒体。
删除后,我们可能为争议、拒付或法定义务保留所需的最少记录,期限与该义务相同。
从未被认领的引导草稿会自动过期(七天),不用作营销线索。
6. Cookie 与类似技术
我们使用:
- Clerk 会话 Cookie — 让所有者和编辑保持登录。
- locale — 记住界面语言。
- 主题偏好 — 在浏览器记住浅色/深色/系统(next-themes)。
- wwm_guest_device — 宾客用不透明的设备 id(HttpOnly、SameSite=Lax,通常最长 400 天)。它不是你的姓名或电子邮件。
- wwm_guest_remembered — 此设备在婚礼网站上用过的宾客身份的已签名列表,以便在不向错误浏览器展示完整联系方式的情况下询问“还是你吗?”。
宾客送爱心(含未署名轻点)或使用身份流程(确认出席、礼物或签署爱心)时,我们签发 wwm_guest_device。未署名的爱心轻点会保存绑定设备的贡献计数,没有姓名、电子邮件或电话。wwm_guest_remembered 仅在身份提交后写入。Clerk 登录不会清除宾客 Cookie。
已发布页的浏览次数不使用那些宾客 Cookie。浏览探测只发送路径段(或栏目);分析计数器不存储访客 id、IP 或用户代理。
你可以在浏览器中拦截 Cookie。婚礼页仍会打开,但登录、语言记忆、未署名爱心计数和回头宾客识别可能失效。
7. 国际传输
Redhead Studios 设立于巴西。若干处理者在美国(也可能在其他国家)托管数据,包括 Clerk、Upstash、Vercel、Mux、Stripe、Resend 和 Google。我们把个人数据转移到巴西以外,是为了提供服务,并配有适当的合同和技术保障;你理解美国法可能与 LGPD 不同。
8. 你的权利(LGPD)
若你在巴西——对其他地方的用户同等适用(中国《个人信息保护法》(PIPL)仅作参考,不是另一套依据)——你可以要求我们:
- 查阅我们持有的关于你的个人数据。
- 更正不完整或过时的数据。
- 删除不必要、过度或违法处理的数据。
- 在适用时,以我们能合理导出的结构化格式,把数据可携到另一服务。
- 反对依据正当利益的处理,或在同意是依据时撤回同意。
- 要求关于我们与之共享数据的公共和私人实体的信息(上面的处理者名单是起点)。
如何行使这些权利:
- 所有者和编辑可以在产品里编辑网站内容、付款设置和部分账户详情,并可以在 Clerk 删除账户。
- 宾客可以请新人从确认出席或礼物记录中更正或移除他们,或给我们发邮件。
- 任何人都可以发邮件到 caina@welmarry.com。我们可能需要核实请求属于你。我们会在 LGPD 时限内回复。
仅退订引导或宾客产品邮件,本身不会删除你的账户或宾客身份。第 9 节完整说明邮件。
你也可以联系 Autoridade Nacional de Proteção de Dados(ANPD)。
9. 电子邮件通讯
所有者。 第一个网站创建后,我们把账户登记到引导/生命周期 Topic(Resend)。该登记由条款和本政策披露(以及显示时的 Clerk 确认)。没有单独的 Topic 复选框。 每封生命周期消息都含退订链接和 List-Unsubscribe 头。退订会停止该 Topic;它不停止事务邮件(安全、确认出席/礼物/爱心通知、付款关键邮件)。设置里尚无重新订阅控件(T13)。要用消息上的退订链接,或发邮件到 caina@welmarry.com,来更改生命周期邮件。
宾客。 你给出姓名、电子邮件和电话后,可能收到关于那场婚礼的产品消息(例如确认出席或礼物确认)。你提交身份表单时即登记这些通讯;发送前没有额外复选框。每封消息都提供立即退订。 你刚完成的操作的事务确认,在完成该操作所需时仍可能发送。
你可能看到的发件地址包括 We Wil Marry 通知,以及创始人引导用的 caina@welmarry.com。创始人收件箱的回复会有人看;我们未必单独回复。
10. 儿童
We Wil Marry 是给新人用的婚礼产品,不是面向儿童的服务。
宾客可以包括未成年人,由新人或主宾列入家庭(往往仅姓名)。我们不要求儿童创建账户。我们不用未成年人的数据向他们营销。
新人(以及列出家庭的成年人)必须有合法理由列入那些姓名。若你是父母或监护人,希望移除未成年人的姓名或其他数据,请发邮件到 caina@welmarry.com,或请新人从宾客名单中移除。
我们不会在知情情况下允许未达法律能力年龄的人创建付费所有者账户。若得知发生了这种情况,我们会删除该账户。
11. 安全
我们采用与所持数据相称的技术和组织措施,包括:
- 宾客电子邮件和电话的静态加密,并用单独 HMAC 查找,从而不搜索明文。
- 新人付款说明字段的加密。
- 礼物凭证的非公开 Blob 存储(不是公开网址)。
- 访问检查,使只有该网站的所有者和编辑能看到完整宾客联系方式和凭证。
- 所有者打开凭证时使用已签名、短时有效的链接。
没有任何系统是绝对安全的。使用服务须自行承担风险。切勿把密码或卡号发到 caina@welmarry.com。
12. 本政策的变更
我们可以更新本政策。顶部的生效日期是你接受时我们保存的版本。变更后继续使用,或之后的确认,即表示接受新版本。
13. 联系
隐私和 LGPD 请求:caina@welmarry.com。