隐私政策

CastReader 如何在移动 App、浏览器扩展和网站中处理账户、阅读、音色、云盘、分析与支付数据。

生效日期: 2026 年 8 月 26 日

最近更新: 2026 年 8 月 26 日

主体: Enid Ltd(“CastReader”或“我们”)

服务: CastReader 移动 App、浏览器扩展、castreader.com 网站及 api.castreader.ai 生产 API(合称“本服务”)

本政策说明 CastReader 会处理哪些数据、处理原因以及你可以做出的选择。数据处理方式取决于具体工作流:部分提取在设备本地完成;语音、账户、文档、解读和私人声音克隆则需要服务端处理。

1. CastReader 提供什么

CastReader 为受支持的网页、书籍、PDF、DOCX、EPUB、图片或截图以及粘贴文字提供朗读和 Read & Explain 工作流。文档可以从你的设备导入;如果你主动选择连接账户,也可以从 Google Drive、Dropbox、Microsoft OneDrive 等云存储服务导入。官方平台包括 iPhone 和 iPad、Android、Chrome、Edge,以及部分网页账户或上传流程。

CastReader 不绕过 DRM、付费墙、来源权限或访问控制。你只能提交自己有权访问和处理的内容。

2. 我们处理的数据

2.1 账户数据

部分免费浏览器朗读无需账户即可开始。购买或管理 Pro,以及让 Pro 权益在支持的平台保持一致时,必须使用邮箱登录。根据登录提供方,我们可能处理:

  • 账户 ID 与提供方 ID;
  • 邮箱地址;
  • 登录提供方返回的显示名称和头像;
  • 认证会话与安全元数据;
  • 订阅状态与账户—设备关联。

这些数据用于登录、账户安全、权益判断、客户支持和跨平台 Pro 一致性。Pro 绑定登录邮箱,而不是只绑定匿名设备。

2.2 设备与产品分析

CastReader 可能生成随机设备标识,并处理安装、会话开始、朗读开始或结束、功能使用、进入价格页、结账进度和错误等产品事件。事件属性可能包括 App 或扩展版本、来源平台、内容类型、粗粒度网站域名、漏斗 ID 和非敏感诊断信息。

我们用这些信息运营服务、排查故障、衡量产品漏斗、防止滥用并改进受支持流程。分析事件不会有意包含你正在阅读的完整正文。

通过 Google API 获取的数据不适用本节。Google Drive 的文件内容、文件名、文件标识、文件夹路径、搜索词和 Drive 账号标识,绝不会进入分析、漏斗衡量或增长指标。详见 §2.6。

2.3 阅读与解读内容

为了完成你主动发起的请求,相关内容可能需要被处理,以进行文字提取、OCR、语音合成、同步高亮或生成解读。根据平台与来源:

  • 部分页面提取或 OCR 可以在设备本地完成;
  • 生成语音所需文字会发送到 api.castreader.ai;
  • 当工作流需要稍后访问、历史、进度或删除控制时,上传文件或书架记录可能被保存;
  • Read & Explain 会把相关原文和指令发送给所配置的模型服务。

CastReader 默认不会把私人用户内容变成公开 SEO 页面,也不会用私人阅读内容建设公共音色目录。可用性、存储和删除方式因工作流而异;对应产品界面和支持团队可以说明某个项目可用的控制方式。

2.4 音色偏好与私人声音克隆

预设音色选择、收藏和最近使用记录会根据客户端存储在设备本地或已登录账户中。

私人声音克隆通过专用网页工具向已登录账户提供。所有已登录的免费和 Pro 用户都可创建多个私人声音,并播放每个声音的服务端固定试听;任意文字生成、朗读和解读需要 Pro(包含有效 trialing 试用状态),并共享每会员月度周期 120 分钟(7200 秒)额度。该流程会处理:

  • 通过浏览器麦克风直接录制的 3–30 秒参考声音;公开流程不支持上传现成音频文件;
  • 用户明确确认自己拥有该声音,或已取得所需权利和授权;
  • 仅归属该账户的克隆 ID、生命周期状态、参考哈希和授权版本;
  • 使用本人克隆声音或已接受的 Voice Gift 发起的语音生成请求。

参考录音在进入对象存储前使用 AES-256-GCM 加密,存储对象只包含密文,并通过已认证账户进行访问校验。账户可以列出、试听、选择和删除自己的多个私人克隆。私人克隆不会加入公共音色目录,也不会作为公开页面被索引。创建、删除和固定试听不消耗 120 分钟应用额度;删除其中一个声音不影响其他声音。额度记录只计算成功生成的音频真实时长,并通过幂等键避免重复扣除;失败、取消、超时或质量拒绝不扣额度,缓存音频重播也不会再次扣除。

全球区与中国区的用户、登录、账户、数据库、对象存储和算力线路完全隔离;声音数据与权益不会跨区同步。

Voice Gift 允许仍在世的声音本人授权一个指定邮箱,将其克隆音色用于私人文字转语音。声音本人选择 7、30 或 90 天有效期,并自行私下发送邀请链接。CastReader 会保存接收邮箱的单向哈希、脱敏邮箱、邀请令牌的单向哈希、授权版本、有效期和生命周期时间;接收人接受后还会保存其账户 ID。只有登录邮箱与邀请一致的账户才能接受。声音本人可以撤回,接收人可以移除;删除源音色会撤销相关授权。Voice Gift 不会让克隆音色公开、可搜索或进入公共音色目录。

已登录的邀请者也可以创建 30 天有效的私人声音邀请,请一位指定且仍在世的人亲自录制并授权。CastReader 会保存邀请者与受邀者邮箱的单向哈希和脱敏形式、邀请令牌的单向哈希、相关账户 ID、个人 TTS 用途、邀请到期时间、接受、完成或取消时间,以及适用时已完成的授权 ID。受邀者必须使用完全一致的邮箱登录。接受邀请本身不会分享声音:受邀者还必须创建或选择自己的克隆音色,选择 7、30 或 90 天授权期,并明确完成最终授权。邀请者不会获得克隆音色的所有权。

CastReader 当前不支持逝者声音重现。请勿上传逝者录音或尝试重现其声音。亲属关系、持有旧录音或一般录音授权,均不能替代此类流程所需的专门授权。

未经必要权利和明确授权,请勿提交他人的声音。不得使用 CastReader 冒充、欺骗、诈骗他人,或把合成语音虚假归因于他人。

2.5 支付

订阅结账与账单管理由 Stripe 处理。Stripe 按其隐私条款处理银行卡和支持的付款方式。CastReader 会收到提供 Pro 和支持账户所需的账单标识、套餐与订阅状态、交易状态以及有限账单联系信息。CastReader 不接收或存储完整银行卡号。

2.6 Google Drive 数据(有限使用)

连接 Google Drive 完全可选,使用 CastReader 不以此为前提。当你主动选择连接时,CastReader 申请 https://www.googleapis.com/auth/drive.readonly 权限,且只用于一个目的:让你在 CastReader 内浏览和搜索自己的 Drive、选择一个文档,并打开它进行朗读或 Read & Explain。

CastReader 对通过 Google API 获取的信息的使用与向任何其他应用的传输,均遵守 Google API 服务用户数据政策,包括其中的有限使用(Limited Use)要求。

对通过 Google API 获取的数据,具体而言:

  • 我们将其用于提供和改进你明确请求的面向用户的浏览、导入、朗读、高亮与解读功能。
  • 我们将其用于广告、再营销或任何形式的个性化、定向广告。
  • 我们将其用于开发、改进或训练通用的、非个性化的人工智能或机器学习模型。
  • 我们出售这些数据,也将其用于产品分析、漏斗衡量、增长指标、市场营销或用户画像。
  • 我们仅在为提供你所请求的功能所必需的范围内传输这些数据——你打开的那份文档的文字会发送给我们的语音与解读处理方,用于为该文档生成音频和解读——或为遵守适用法律,或在获得你明确的事先同意后作为并购交易的一部分。这些处理方受合同约束,不得将数据用于训练其自有模型,也不得用于响应你请求之外的任何目的。
  • 我们的员工不会读取你的 Google Drive 数据,除非:你为自己发起的具体支持请求给予明确同意;出于安全目的(例如调查滥用);或法律要求。确需此类访问时,我们会尽可能使用聚合或去标识化的数据。

CastReader 只申请只读权限,绝不会在你的 Google Drive 中创建、修改、重命名、移动、删除或上传文件,也不会对你的 Drive 做后台同步、内容索引或自动扫描。

CastReader 不会在服务器上保存 Google Drive 原始文件的字节。CastReader 文库中的 Drive 项目在设备本地只保存为一个引用(已连接的账号、文件标识和版本号)以及标题等基础元数据;再次打开时会重新从 Google Drive 下载到你的设备。

你可以随时在 CastReader 内解除 Google Drive 关联,这会撤销授权并删除设备上保存的令牌与缓存元数据。你也可以随时在 myaccount.google.com/permissions 撤销 CastReader 的访问权限。

3. 浏览器与移动端权限

CastReader 只请求已安装平台所需权限。例如:用户主动发起提取时访问当前浏览器标签页;扩展存储用于保存设置;用户主动录制声音参考时使用麦克风;选择导入内容时访问照片或文件。你安装的具体版本会通过操作系统或浏览器权限界面展示所请求权限。

生产 TTS 与声音服务使用 api.castreader.ai;权威网站、账户、分析和支付页面使用 castreader.com

4. 我们如何使用数据

我们处理数据用于:

  • 提供语音、提取、高亮、进度、解读、账户与私人声音功能;
  • 认证用户并保持 Pro 权益一致;
  • 处理付款和管理订阅;
  • 保护服务、执行频率限制并防止欺诈或滥用;
  • 排查可靠性和兼容性问题;
  • 回复支持请求;
  • 履行法律义务并执行服务条款。

我们不出售个人数据或私人阅读内容,也不把私人阅读内容或私人克隆声音用于广告。

本节列举的用途针对 CastReader 数据的一般情形。通过 Google API 获取的数据适用 §2.6 中范围更窄的有限使用条款;两者不一致时,以 §2.6 为准。

5. 服务提供商

我们会使用基础设施、认证、支付、分析、语音和模型处理服务商。它们只接收完成所请求功能所需的数据,并按其条款和我们适用的协议进行处理。公开的关键依赖包括负责支付的 Stripe,以及所选语音或解读流程所需的模型和基础设施服务商。

通过 Google API 获取的数据,仅按 §2.6 所述,共享给完成你对该份文档所发起请求所必需的语音与解读处理方,不会共享给分析、广告或市场营销服务商。

6. 存储、保留与安全

我们根据工作流使用 HTTPS 传输、访问控制、账户所有权校验和相应运营保护措施。私人声音参考录音在进入对象存储前会被加密。任何系统都无法保证绝对安全。

保留时间取决于处理目的:

  • 认证、订阅、授权、安全和交易记录会根据账户运营及法律义务保留;
  • 分析和运营日志按产品、安全和可靠性需要保留;
  • 上传项目、历史与进度记录根据工作流及其删除控制保留;
  • 私人克隆声音及其有效参考数据会保留至用户删除、账户关闭,或因安全及法律原因需要继续保留。主动系统中的删除不一定会立即清除加密备份;
  • Voice Gift 授权和邀请记录会在其有效生命周期内保留,并根据授权、安全、防滥用和法律义务继续保存。取消邀请、撤回、接收人移除、到期或删除源音色后,相应活动访问会终止,即使授权记录仍需保留;
  • Google Drive 的访问令牌与刷新令牌仅存储在你的设备上,会在你解除 Google Drive 关联、授权被撤销或卸载 App 时删除。Drive 原始文件字节不会在我们的服务器上保留;为朗读而下载的副本存放在你设备上受保护的临时目录中。

7. 你的选择与权利

根据所在地区,你可能拥有访问、更正、删除、限制或导出个人数据的权利。你还可以:

  • 无需注册即可使用受支持的免费浏览器工作流;
  • 退出登录或解除账户—设备关联;
  • 清除本地 App 或扩展存储;
  • 在对应客户端删除受支持的上传项目或私人克隆声音;
  • 在声音克隆网页工具中取消未完成的声音邀请、撤回自己创建的 Voice Gift,或移除自己收到的 Voice Gift;
  • 在 App 内解除已连接的云盘账号,或在 myaccount.google.com/permissions 撤销 CastReader 的 Google 访问权限;
  • 通过账户页面和 Stripe 管理或取消订阅;
  • 联系我们申请账户或隐私协助。

处理请求前,我们可能需要验证你的身份。

8. 儿童隐私

CastReader 不面向 13 岁以下儿童,或用户所在司法辖区规定的最低年龄。我们不会在明知其无法合法同意时为儿童创建账户。如果你认为儿童不当提供了个人数据,请联系我们。

9. 跨境处理

CastReader 及服务提供商可能在你所在国家或地区以外处理数据。法律要求时,我们会采用适当的跨境保护措施。

10. 政策变更

产品、法律或服务商发生变化时,我们可能更新本政策。更新日期会在本页公布,并在法律要求时提供额外通知。

11. 联系方式

如有隐私问题或请求: