> privacy.md
隐私政策
你的代码始终是你的。我们对客户仓库建立索引,让它们可被搜索,并对你的智能体有用。我们不会用你的代码训练模型,不会出售它,也不会让其他客户看到它。
自 2026 年 8 月 12 日起生效。本页面涵盖客户仓库数据和服务数据。公开网站的抓取权限是独立的,并不适用于私有代码。
本翻译由 AI 辅助生成,仅为方便阅读之用。官方英文版本才是唯一具有法律约束力的版本——你在注册时所达成的任何协议,均以英文文本为准。 阅读官方英文版本
tl;dr — 你的代码始终是你的。我们对客户仓库建立索引以便搜索。我们不会用客户代码训练模型,不会出售它,也不会展示给其他客户。公开网站的 AI 抓取权限不适用于客户仓库。
1. 我们是谁
Maguyva 是一项代码智能服务,由在新加坡注册的公司 UT INTERNATIONAL PTE. LTD. 运营。
2. 我们收集哪些信息
我们收集三类数据:
- 账户数据:你的姓名、电子邮件地址,以及 GitHub OAuth 令牌(用于访问你授权的仓库)
- 代码数据:你的源代码(用于提供文件内容和支持搜索而存储)、抽象语法树、符号图谱,以及从你的代码中派生的语义嵌入向量
- 使用数据:你调用了哪些工具、时间戳,以及聚合查询模式
浏览器存储。 本网站会在你浏览器的本地存储中保存少量数据,用于记住你的配色模式偏好(键名:“maguyva-color-mode”)。如果你触发了可选的 CRT 彩蛋,当前的视觉主题只会保存在当前标签页的会话存储中。这些数据永远不会离开你的浏览器,也不会传输到我们的服务器。如果你是通过我们的广告到达的,该链接上的广告系列参数和广告点击标识符也会保存在当前标签页的会话存储中(键名:“maguyva_utm”),并在你点击注册或登录链接时传递给我们的应用;详见下文“6. Cookie 与广告”。我们的基础设施提供商 Cloudflare 可能会出于安全目的设置功能性 cookie。对于聚合使用情况分析,我们使用 Umami——一个注重隐私、不使用 cookie 的分析服务,它不设置任何 cookie,也不收集任何个人身份信息。
3. 我们如何使用这些信息
我们使用你的数据来对你的代码建立索引并提供代码智能功能、通过 Stripe 处理付款、发送交易性邮件(账户确认、账单收据),以及计算聚合使用统计信息。我们不会使用客户代码来训练机器学习模型,也不会出售你的数据。
4. 你的代码
当你连接一个仓库时,你的源代码会被存储在我们的服务基础设施中,用于支持代码智能功能,包括文件检索和搜索。我们使用 tree-sitter 解析代码,通过 Voyage AI 生成语义嵌入向量,并构建包含定义和引用的符号图谱。嵌入请求发送的是具备 AST 感知能力的语义分块,而非完整的文件或仓库,并且会排除能识别客户身份的元数据,例如仓库名称、用户名、组织标识符和文件路径。这些分块会在不允许使用客户数据进行训练的 API 条款和账户设置下,被用于生成嵌入向量。源数据和派生的索引数据以文件检索、搜索和图谱分析所需的形式存储在 PostgreSQL 中。产品访问受到基于组织和命名空间范围的访问控制约束;Maguyva 的运营人员只有在运营、保障安全或支持服务确有需要时,才能访问仓库数据。当你断开某个仓库的连接或取消账户时,活跃的已索引源代码和派生数据会从服务系统中移除,残留的备份副本会在备份保留期限内到期失效。
5. 第三方服务
我们使用以下服务来运营 Maguyva:
- Supabase(数据库托管,AWS 美国区域)
- Cloudflare(CDN、边缘计算、DNS)
- Voyage AI,现已成为 MongoDB 的一部分(嵌入向量生成——接收的是不含客户标识符的 AST 感知代码分块,而非完整的文件或仓库)
- Stripe(支付处理)
- GitHub(OAuth 身份验证和仓库访问)
- Umami(不使用 cookie 的网站使用情况分析——仅提供聚合指标,不含任何个人身份信息)
- Google Ads(转化衡量——在你创建账户时接收广告系列参数和广告点击标识符,不含账户或代码数据)
6. Cookie 与广告
我们通过 Google Ads 推广 Maguyva,并衡量哪些广告带来了注册。这涉及两个相互独立的第一方 cookie。在我们位于 app.maguyva.ai 的应用上,Google 的 gtag.js 会设置“_gcl_”系列的 cookie(例如“_gcl_aw”,最长保留 90 天),记录你此次访问之前的广告点击,并在你创建账户时向 Google Ads 报告一次转化。在 maguyva.ai 和 app.maguyva.ai 上,我们还会设置一个我们自己的 cookie“maguyva_first_touch”,记录你到达时所用的第一个广告链接,以便我们判断是哪些广告带来了账户。除此之外,我们不会在自有域名上设置其他广告 cookie。
- 发送给 Google 的内容:仅包括广告系列参数和广告点击标识符。页面地址的其余部分,包括邀请链接中携带的任何电子邮件地址,都会在报告送达 Google 之前被移除。
- 广告个性化信号已被禁用,因此这只是衡量转化,而不是构建广告受众。
- “maguyva_first_touch”保存的内容:你到达时所用链接上的广告系列参数(utm_source、utm_medium、utm_campaign、utm_content、utm_term)、该链接携带的广告点击标识符(gclid、gbraid、wbraid、dclid、twclid 或 rdt_cid)、将你引荐过来的页面地址、你落地的路径(包括其参数),以及此次到达的时间。它由我们的服务器设置,页面上运行的脚本无法读取,保留时间最长为 90 天。
- 它只记录你第一次通过广告到达的情况——之后的广告点击不会将其替换。如果你创建了账户,这些值会被复制到该账户上,以便我们将其归因于带来它的广告,随后该 cookie 会被删除。如果你始终没有创建账户,它会自行过期。
- 此外,我们位于 maguyva.ai 的营销网站还会将你到达时的广告点击标识符保存在当前标签页的会话存储中,以便在你点击注册或登录链接时将它们传递给应用,如“2. 我们收集哪些信息”中所述。关闭标签页时,该副本即被丢弃。
- 不适用的情形:对于位于欧洲经济区、英国或瑞士的访问者,或在我们无法确定你所在区域时,我们不会加载 Google 跟踪代码,也不会设置这两个 cookie 中的任何一个。在这些情况下,不会收集任何首次触达记录。
- 在报告转化时,Google 可能会在其自有域名上设置 cookie;这些 cookie 受 Google 的隐私政策约束。
7. 数据安全
数据通过 HTTPS/TLS 传输。已索引的仓库数据存储在具备静态存储级加密的托管基础设施上。在搜索、文件检索、支持和安全操作确有需要时,源数据和派生的索引数据对服务保持可读。仓库访问受到基于组织和命名空间范围的访问控制约束。API 密钥会根据存储的元数据和仓库访问限制进行验证。
8. 你的权利
根据新加坡《个人数据保护法》(PDPA)和欧盟《通用数据保护条例》(GDPR,在适用的情况下),你有权:
- 访问我们持有的与你相关的个人数据
- 更正不准确的数据
- 请求删除你的数据和已索引的仓库
- 导出你的账户数据
- 反对数据处理,或撤回同意
9. 数据保留
活跃账户:只要你的账户处于活跃状态,数据就会被保留。已移除的仓库和已删除的账户:活跃的已索引源代码和派生数据会在 30 天内移除,残留的备份副本会在 90 天内到期失效。账单记录将按法律要求保留 7 年。
10. 变更与联系方式
如果本政策发生重大变更,我们会通过电子邮件通知你。如有疑问或数据请求,请联系 privacy@maguyva.ai。