プライバシーポリシー
murmur
English ・ 简体中文 ・ 繁體中文 ・ 한국어
Mamonis(以下「当方」)は、iOS アプリおよび Android アプリ「murmur」(以下「本アプリ」)における利用者の情報の取り扱いについて、以下のとおりプライバシーポリシーを定めます。
1. アカウント登録は不要です
本アプリは氏名・メールアドレス・電話番号などの個人情報を収集しません。不正な利用を防ぐために、iPhone では Apple の DeviceCheck、Android では Google の Play Integrity API で端末とアプリが正規のものか確かめ、当方のサーバーは端末ごとに無作為な ID を発行します。この ID から端末や個人を特定することはできません。Play Integrity API は、確認のために端末とアプリの情報(アプリの名前・版・署名、端末の証明など)を Google に送ります。当方が受け取るのは確認の結果だけで、保存しません。
2. 位置情報
- mur の位置情報は、mur を置くときに 1 回だけサーバーへ送られます。送る前に端末内で、利用者が投稿のたびに選ぶ幅(0 m〜1 km。最初は 50 m)に応じて、その幅の半分から幅いっぱいまでのどこかへずらします。0 m を選んだ場合は、投稿した場所がそのまま送られ、公開されます。それ以外の場合、当方のサーバーは正確な位置を受け取りません。
- 置かれた mur はその位置に固定され、以後動きません。バックグラウンドで位置情報を取得・送信することはありません。
- 「近く」の一覧や検索で現在地を使うときは、位置をサーバーへの問い合わせにだけ使い、保存しません。
- 当方は移動履歴を保存しません。mur の位置は常に 1 点のみです。
- mark は、利用者が自分の意思で公開する位置です。利用者が選んだ幅(0 m〜1 km。0 m は正確な位置)に応じて、その幅の半分から幅いっぱいまでのどこかへずらした位置で公開され、共有カードや地図のリンク(Apple Maps)にも同じ精度の位置が含まれます。
- mark を must の場所に重ねると、mark は選んだ幅にかかわらず、その場所の位置(mark の位置から 30 m 以内)に表示されます。重ねる場所を選ぶときに、mark の位置から 30 m 以内の場所を探すため、mark の位置を当方のサーバーに送ります(mark を立てるときに送る位置と同じです。探すことにだけ使い、保存しません)。
- 場所の追加リクエストが承認されると、場所が作られ、その位置がお店・施設の位置として公開されます。位置ははじめ mark のずらす前の位置で、追加リクエストを確認する当方の担当者が確かめ、必要なら直します。追加リクエストを出すときに、本アプリでこのことをお知らせします。担当者は、mark の名前・位置(ずらす前の位置)・告知・立てた日を見ます。
- must を書く・編集するときに、端末の正確な位置の許可があり、端末がその場所の近く(150 m 以内)にいると判断した場合だけ、「現地」の印を付けるかを確かめるために、数秒間に測った位置(3 件以上)を当方のサーバーへ送ります。サーバーは場所との距離を測って印を付けるかを決めるためにだけ使い、位置を保存せず、記録にも残しません。must に残るのは「現地」の印だけです。位置の許可が「おおよそ」だけの場合や、場所から離れている場合は、位置を送りません(must を書くことはできます)。
- 場所を「閉店している」と通報するときに、端末の正確な位置の許可があり、端末がその場所の近く(150 m 以内)にいると判断した場合だけ、現地からの通報かを確かめるために、数秒間に測った位置(3 件以上)を当方のサーバーへ送ります。サーバーは場所との距離を測るためにだけ使い、位置を保存せず、記録にも残しません。通報に残るのは「現地からの通報かどうか」だけです。ほかの理由の通報では位置を測らず、送りません。
- 場所のカードを開くとき、場所に「いいね」を付けるとき、場所を通報するときに送るのは、場所(お店・施設)の位置で、利用者の位置ではありません(閉店の通報の現地の確かめを除きます)。場所を名前で探すときの検索語は、問い合わせにだけ使い、保存しません。
- 位置の許可が「おおよそ」だけの場合(iPhone で「正確な位置情報」をオフにした場合、または Android で「おおよそ」だけを許可した場合)、mur は数 km ずれた場所に置かれることがあり、投稿の前にその旨をお知らせします。mark を立てるには正確な位置の許可が必要です。
- mur には、投稿したときの接続元(IP アドレス)から Cloudflare が判定した国(国コード)を記録し、mur の詳細と共有カードに国名として表示します。IP アドレスそのものは保存しません。VPN などを使っていると、実際の国と異なることがあります。
3. 投稿内容
- mur の件数に上限はなく、それぞれ利用者が指定した 1〜48 時間(有料プランは最長 7 日)で自動的に削除されます。
- 投稿本文は、公開前に自動判定(Cloudflare Workers AI 上のモデル)で審査されます。本文は判定のためにのみ処理され、判定結果を除き保存されません。
- 通報された投稿は、内容確認のため期限後も最長 30 日間サーバーに保持され、一般には表示されません。通報の記録は処理完了から 90 日で削除されます。
- mur にはリプ(返信)を付けられます。リプの本文・言語・国旗(端末の地域設定の国コード。位置ではありません。設定で「リプに国旗を出さない」を選ぶと送りません)はほかの利用者に公開され、元の mur と一緒に削除されます。リプには mur ごとに割り当てる記号(「投稿者」「A」など)が付き、別の mur では別の記号になります。リプの本文も公開前に自動判定で審査されます。
- must(場所に残す一言)は、利用者が削除するまで時間の経過では削除されません。1 つの場所につき 1 人 1 つで、書き直すときは編集します(編集した must には「編集済み」と表示されます)。本文は公開前と編集のたびに自動判定(Cloudflare Workers AI 上のモデル)で審査されます。
- 利用者が must を削除すると、本文(写真がある場合は写真も)を削除します。その場所に一度書いたという記録(場所と最初に書いた時刻)は、もう一度書いたときの並び順のために残し、ほかの利用者には表示しません。この記録も「データをすべて削除」で削除されます。
- must は、別々の利用者から 3 件の通報を受けると表示されなくなり、当方が確認します。
- いいね(mur・リプ・mark・must・場所へのいいね)は数のみを記録し、誰が押したかは記録しません。自分が押したかどうかは端末内にのみ保存されます。
- ブロックは相手の匿名 ID のみをサーバーに保存します(mur・リプ・mark・must のどれからブロックしても同じです)。誰をブロックしたかを示すメモ(本文の冒頭)は端末内にのみ保存されます。
- 場所の追加リクエストは、どの mark から出されたか・状態(確認待ち・承認・却下・取り下げ)・日時を記録します。却下した場合、利用者にはお知らせせず、理由もお伝えしません。
- 地図と「近く」の一覧に表示するもの(mur・mark・must)の切り替えは、端末内にのみ保存されます。
4. 写真
- mur または mark に写真を 1 枚添えられます(mark は有料プランのみ。無料プランで写真を添えられる mur は同時に 1 件まで、写真の送信は 24 時間に 5 回まで)。受け付けるのはその場で撮った写真だけで(iPhone では本アプリのカメラ、Android では端末のカメラアプリで 1 枚撮ります)、フォトライブラリ(ギャラリー)の中身は読みません。共有カードを「保存」するとき、iPhone では写真ライブラリへの追加の許可(追加のみ)を求めます。Android では許可を求めずに「Pictures/murmur」に保存します。
- 写真は端末内で縮小・再圧縮され、位置情報・機種・撮影日時などのメタデータ(EXIF)はすべて取り除かれてから送られます。Android で端末のカメラアプリが撮った元の画像は、本アプリが縮小・再圧縮したあとすぐに削除します。ただし、カメラアプリによっては撮った写真の写しをギャラリーにも保存することがあり、その写しは本アプリからは削除できません(必要ならギャラリーから削除してください)。
- 写真はほかの利用者に表示する前に自動判定(Cloudflare Workers AI 上の画像理解モデル: Mistral Small 3.1 と Meta の Llama 4。Built with Llama)で審査されます。判定が分かれた写真や判定に時間がかかった写真は、表示したうえで当方の担当者が確認し、必要なら削除します。写真は mur または mark と同時に削除されます。判定の結果(画像は含まない)は、判定の精度を確かめるため 90 日間保存されます。
5. プッシュ通知
通知を許可した場合に限り、通知サービス(iPhone は Apple Push Notification service、Android は Google の Firebase Cloud Messaging)が発行する端末のトークンと、通知の言語・通知の種類(リプ・いいね・運営からのお知らせ)のオン / オフをサーバーに保存します。トークンは、あなたの mur やリプへのリプ、mur・リプ・must へのいいね、運営からのお知らせ(あなたの追加リクエストで場所が追加されたこと など)を知らせるためだけに使います。運営からのお知らせは、「設定 › 通知 › 運営からのお知らせ」で止められます(最初はオンです)。Android では、端末の通知の設定でも種類ごとに止められます。通知の文面にはリプの本文の冒頭だけを入れ、相手の記号・国旗・位置は入れません。通知サービスに送るのはトークンと通知の文面だけです。設定で通知をすべて切るとトークンを削除し、90 日間使われなかったトークンも削除します。Android では、通知を許可するまで Firebase Cloud Messaging のトークンを作りません。Firebase の分析機能(Google Analytics)は組み込んでいません。
6. 翻訳
翻訳(must の一言を含みます)は端末内(iPhone は Apple の翻訳機能、Android は Google の ML Kit)で処理され、本文が翻訳のために外部へ送られることはありません。Android の ML Kit は、翻訳の言語の組み合わせや判定した言語、端末とアプリの情報などの診断情報を Google に送ります(本文は送りません)。翻訳のデータ(言語ごとに約 30 MB)は、「訳す」を押したときに Google からダウンロードします。Android では、投稿の言語を本文から推定するのにも ML Kit を端末内で使います。
7. 共有
共有カードは端末内で画像として生成され、利用者が選んだアプリへ渡されます。mur の共有カードには位置の座標やリンクは含まれず、公開されている位置の周りの地図だけが描かれます。Android では、共有カードを一時ファイルとして作り、利用者が選んだアプリにだけ渡します。
8. アプリ内課金
本アプリには有料プラン(サブスクリプション)があります。課金処理は Apple Inc.(iPhone)または Google LLC の Google Play(Android)のシステムを通じて行われ、当方が決済情報を直接取得することはありません。当方のサーバーは、有料プランの有効期限を管理するために、Apple が発行する取引の識別子(ハッシュ化したもの)、または Google Play が発行する購入トークンと商品・期限を保存します。購入トークンは、更新・解約・返金を Google Play に確かめるためにだけ使います。
9. 第三者への提供
- 当方は利用者の情報を販売しません。また、本アプリの提供に必要な範囲で下に書く委託先・サービスに渡すほかは、第三者に提供しません。サーバーは Cloudflare, Inc. のインフラ(Workers / D1 / R2 / Workers AI)で運用され、Cloudflare は当方の処理委託先としてデータを取り扱います。
- 地図データは OpenStreetMap(© OpenStreetMap contributors, ODbL)に基づき、当方のサーバーから配信されます。お店・施設などの場所のデータは、Overture Maps Foundation が提供する Overture Maps Places(CDLA Permissive 2.0。Foursquare OS Places(Apache License 2.0)などの提供元のデータを含みます)を当方が加工したもので、当方のサーバーから配信されます。地図や場所の閲覧で第三者のサーバーに位置が送られることはありません。
- Android 版では、端末の確認(Play Integrity API)・通知(Firebase Cloud Messaging)・翻訳(ML Kit)・課金(Google Play)に Google LLC のサービスを使います。これらのサービスには上に書いた範囲の情報だけが渡ります。当方は利用者の情報を Google に販売せず、広告などほかの目的のために渡すこともありません。
10. トラッキング
本アプリは広告識別子を使わず、アプリ横断のトラッキングを行いません。広告も、当方が利用状況を分析するための SDK も組み込んでいません(Android の ML Kit が Google に送る診断情報は 6. のとおりです)。
11. 保持期間
| データ | 保持 |
| 端末の匿名 ID とセッション | 利用中(「データをすべて削除」で削除) |
| mur(本文・位置・言語・国・写真) | 利用者が指定した期間(1〜48 時間 / 有料 7 日)。通報付きは最長 30 日 |
| mark(名前・位置・告知・写真) | 利用者が削除するまで(有料プランの終了後 30 日で削除) |
| must(本文・言語・「現地」の印・場所の名前と位置) | 利用者が削除するまで(削除すると本文を削除し、場所と最初に書いた時刻の記録は「データをすべて削除」まで残します)。通報で非表示になったものは当方の確認まで |
| 場所(お店・施設。追加リクエストで追加したものを含みます) | 残します(利用者の個人の情報は含みません) |
| 場所の追加リクエスト(どの mark からか・状態・日時) | 処理の完了から 90 日(確認待ちのものは、処理が済むまで) |
| いいねの数 | 対象の mur・mark・must・場所と同じ |
| いいねのまとめ通知の待ち(対象と件数) | 通知を送るまで(最初のいいねから最長 15 分ほど) |
| リプ(本文・言語・国) | 元の mur と同じ(mur が削除されると一緒に削除) |
| プッシュ通知のトークンと通知の設定 | 通知をすべて切るまで。90 日使われなければ削除 |
| 通報の記録 | 処理完了から 90 日 |
| 写真の自動判定の記録(判定結果のみ。画像は含まない) | 判定から 90 日 |
| 無料プランの写真の送信回数の記録(端末の識別子と送信時刻のみ) | 送信から 48 時間 |
| ブロック | 解除まで |
| 利用停止中の利用者の違反の記録(回数と期限)と端末の匿名 ID・セッション | データの削除のあとも残します(12. のとおり) |
| 有料プランの取引識別子(ハッシュ)・Google Play の購入トークンと期限 | プランの終了から 30 日 |
12. データの削除
- データの削除は、本アプリの「設定 › アカウント › データをすべて削除」(この機能に対応しているバージョン)から行うか、ウェブの窓口 https://murmur.mamonis.studio/support から依頼できます。この機能が無い古いバージョンをお使いの場合や、本アプリを削除してしまった場合も、ウェブの窓口から依頼できます。
- 本アプリの「データをすべて削除」では、この端末の匿名 ID に結び付いた次の情報をまとめて削除します。ウェブの窓口からのご依頼では、運営が同じ範囲を削除します: 投稿した mur(本文・位置・写真・翻訳)とそれに付いたリプ、mark(名前・告知・写真。場所に重ねていた場合は重なりも外れます)、must(本文・写真と、場所に書いた記録)、場所の追加リクエスト、あなたの投稿へのいいねのまとめ通知の待ち、ブロック、異議申し立て、違反の記録、プッシュ通知のトークンと通知の記録、写真の送信回数の記録、有料プランの記録(Apple の取引識別子のハッシュ、Google Play の購入トークン)、端末の匿名 ID とセッション。
- いいねは誰が押したかを記録していないため、あなたが押したいいねの数は、対象の投稿に残ります(あなたとは結び付いていません)。追加リクエストが承認されて作られた場所と、その場所に付いたほかの利用者の must は、データを削除しても残ります(場所の情報に、あなたの情報は含まれません)。
- 他の利用者の mur に付けたリプは、スレッドの流れを保つために本文を削除したうえで残し、端末の匿名 ID とのつながりを切ります。利用者が行った通報は、運営の判断に必要なため、端末の匿名 ID とのつながりを切ったうえで処理完了から 90 日まで残します。
- 利用規約に基づいて利用を停止された場合、不正な利用の再発を防ぐため、次の情報はデータを削除しても残ります。iPhone では、Apple の DeviceCheck に記録した利用停止の印(端末ごとに Apple が保持する 1 ビット。当方はこれで端末や個人を特定できません)は、データの削除や本アプリの再インストールでは消えません。また、利用停止中は本アプリの「データをすべて削除」は使えません。ウェブの窓口からご依頼いただければ、運営が上と同じ範囲を削除しますが、利用停止を続けるために違反の記録(回数と期限)と端末の匿名 ID・セッションは残します。
- 削除しても、App Store または Google Play の定期購入は解約されません。解約は、iPhone では 設定 › 自分の名前(Apple アカウント)› サブスクリプション、Android では Google Play ストア › お支払いと定期購入 › 定期購入 からのみ行えます。削除のあと本アプリを新しく始め、「購入を復元」を行うと、有効な定期購入は有料プランとして戻ります。
13. お問い合わせ
本ポリシーに関するお問い合わせ、データの削除のご依頼、お店・施設の方からの場所や must の削除・訂正のご依頼は、以下よりお願いいたします。
https://mamonis.studio/contact
データの削除とお店・施設の方からのご依頼は、https://murmur.mamonis.studio/support からも受け付けます。
14. プライバシーポリシーの変更
当方は、必要に応じて本ポリシーを変更することがあります。変更後のプライバシーポリシーは、本ページに掲載した時点で効力を生じるものとします。
最終更新日:2026年10月9日
Privacy Policy
murmur
Mamonis ("we") handles your information in the iOS and Android app "murmur" (the "App") as follows.
1. No account required
We do not collect names, email addresses or phone numbers. To prevent abuse, the App checks that the device and the app are genuine with Apple's DeviceCheck on iPhone and Google's Play Integrity API on Android, and our server issues a random ID per device. The ID cannot be used to identify the device or a person. The Play Integrity API sends information about the device and the app (package name, version, signature, device attestation, etc.) to Google for this check. We receive only the result and do not store it.
2. Location
- The location of a post (a "mur") is sent to our server once, when you place the mur. Before sending, the App shifts it on the device to somewhere between half and all of the distance you choose when posting (0 m–1 km, 50 m to start). If you choose 0 m, the place where you post is sent and shown as is; otherwise our server never receives your exact position.
- A mur stays where it was placed and never moves. The App does not read or send your location in the background.
- When the "Near" list or search uses your current position, it is only used for that query and is not stored.
- We keep no movement history. A mur has exactly one position.
- A mark is a position you choose to publish. It is shown shifted to somewhere between half and all of the distance you pick (0 m–1 km; 0 m is the exact position); share cards and map links (Apple Maps) use the same precision.
- If you pin a mark onto a must Place, the mark is shown at that Place's position (within 30 m of the mark), whatever distance you chose. To find Places within 30 m of the mark when you choose one, the App sends the mark's position to our server (the same position it sends when you plant the mark); it is used only for that search and is not stored.
- If a Place request is approved, a Place is created and its position is published as the position of the shop or facility. The position is at first the mark's position before shifting; our staff who review the request check it and correct it if needed. The App tells you this when you send a Place request. Our staff see the mark's name, position (before shifting), notice and the date it was planted.
- When you write or edit a must, only if you allow precise location and the device judges that you are near the Place (within 150 m), the App sends positions measured over a few seconds (3 or more) to our server to check whether to add the "On site" mark. The server uses them only to measure the distance to the Place and decide on the mark; it does not store or log them. Only the "On site" mark remains on the must. With approximate location only, or when you are not near the Place, no position is sent (you can still write the must).
- When you report a Place as closed, only if you allow precise location and the device judges that you are near the Place (within 150 m), the App sends positions measured over a few seconds (3 or more) to our server to check whether the report is made on site. The server uses them only to measure the distance to the Place; it does not store or log them. Only whether the report was made on site remains with the report. For reports with any other reason, no position is measured or sent.
- When you open a Place's card, fav a Place, or report a Place, the App sends the position of the Place (the shop or facility), not your position (except for the on-site check of a closed report). Words you search for when looking up a Place by name are used only for that query and are not stored.
- If you allow approximate location only (Precise Location turned off on iPhone, or "Approximate" chosen on Android), a mur may be placed a few km away, and the App tells you so before you post. Planting a mark requires precise location.
- Each mur records the country (country code) that Cloudflare determines from the connection (IP address) it was posted from, and shows it as a country name in the mur's details and share card. The IP address itself is not stored. With a VPN or similar, the country may differ from where you actually are.
3. Content
- There is no limit on the number of murs; each is deleted automatically after the 1–48 hours you choose (up to 7 days on the paid plan).
- Text is screened automatically before publication (a model running on Cloudflare Workers AI). The text is processed only for that decision; nothing but the result is stored.
- Reported posts may be retained for up to 30 days after expiry for review and are not shown publicly. Report records are deleted 90 days after they are handled.
- You can reply to a mur. A reply's text, language and flag (the country code of your device's region setting, not your location; not sent if you turn on "Hide flag on replies") are shown to other users and deleted together with the mur. Replies carry a label assigned per mur ("Poster", "A", etc.); the same person gets a different label on a different mur. Replies are also screened automatically before publication.
- A must (a short note left on a Place) is not deleted automatically over time; it stays until you delete it. Each user can leave one must per Place; to change it, you edit it (an edited must is labelled "Edited"). Its text is screened automatically (a model running on Cloudflare Workers AI) before publication and each time it is edited.
- When you delete a must, its text (and photo, if any) is deleted. A record that you once wrote on that Place (the Place and the time you first wrote) is kept so that the order stays right if you write again; it is not shown to other users. This record is also deleted by "Delete all my data".
- A must that receives reports from 3 different users is hidden and reviewed by us.
- Favs (on murs, replies, marks, musts and Places) store a count only, not who tapped. Whether you faved something is stored only on your device.
- Blocks store only the other party's anonymous ID on the server (the same whether you block from a mur, a reply, a mark or a must). The note that helps you recognise who you blocked (the first words of their post) stays on your device.
- For a Place request, we record which mark it came from, its status (waiting, approved, rejected or withdrawn) and the dates. If we reject it, we do not tell you and do not give a reason.
- What the map and the "Near" list show (murs, marks and musts) is stored only on your device.
4. Photos
- You can attach one photo to a mur or a mark (marks are paid-plan only; on the free plan, one mur at a time can carry a photo, and up to 5 photos can be sent per 24 hours). Only photos taken on the spot are accepted (with the App's camera on iPhone, or one shot with the device's camera app on Android); the App does not read your photo library or gallery. When you save a share card, the App asks on iPhone only for permission to add it to your photos; on Android it saves to "Pictures/murmur" without asking.
- Photos are resized and re-encoded on the device, and all metadata (EXIF: location, device, time) is removed before upload. On Android, the original image taken by the camera app is deleted right after the App resizes and re-encodes it. Some camera apps also save a copy of the photo to your gallery; the App cannot delete that copy (delete it from your gallery if you wish).
- Photos are screened automatically before other users see them (image-understanding models on Cloudflare Workers AI: Mistral Small 3.1 and Meta's Llama 4. Built with Llama). Borderline photos, or photos whose check takes too long, are shown and then reviewed by our staff, who remove them if needed. Photos are deleted together with the mur or mark. The results of the check (not the photo) are kept for 90 days to measure its accuracy.
5. Push notifications
Only if you allow notifications, we store the device token issued by the notification service (Apple Push Notification service on iPhone, Google's Firebase Cloud Messaging on Android), the notification language and your on/off choices for each kind of notification (replies, favs, and news from murmur). The token is used only to tell you about replies to your murs and replies, favs on your murs, replies and musts, and news from murmur (such as a Place being added from your Place request). You can turn off news from murmur in Settings › Notifications › News from murmur (it is on at first). On Android, you can also turn off each kind in the device's notification settings. Notifications contain only the first part of a reply's text, never the other person's label, flag or location. Only the token and the notification text are sent to the notification service. Turning all notifications off deletes the token; tokens unused for 90 days are also deleted. On Android, no Firebase Cloud Messaging token is created until you allow notifications. Firebase analytics (Google Analytics) is not included.
6. Translation
Translation (including musts) runs on the device (Apple Translation on iPhone, Google ML Kit on Android); text is not sent anywhere for translation. On Android, ML Kit sends diagnostic information to Google, such as the language pair, detected languages, and device and app information (never the text). Translation data (about 30 MB per language) is downloaded from Google when you tap "Translate". On Android, ML Kit is also used on the device to detect the language of your post.
7. Sharing
Share cards are rendered on the device and handed to the app you pick. A mur's share card contains no coordinates or link, only a map of the area around the mur's shown position. On Android, a share card is written to a temporary file and handed only to the app you pick.
8. In-app purchases
The App offers a paid plan (subscription). Payments are processed by Apple Inc. (iPhone) or Google Play by Google LLC (Android); we never receive your payment details. To manage the plan's validity, our server stores a hashed transaction identifier issued by Apple, or the purchase token, product and expiry issued by Google Play. The purchase token is used only to check renewals, cancellations and refunds with Google Play.
9. Third parties
- We do not sell your information, and we do not share it with third parties except with the service providers and services described below, as needed to provide the App. Our servers run on Cloudflare, Inc. infrastructure (Workers / D1 / R2 / Workers AI), which processes data on our behalf.
- Map data is © OpenStreetMap contributors (ODbL) and is served from our own servers. Data for Places such as shops and facilities is processed by us from Overture Maps Places provided by the Overture Maps Foundation (CDLA Permissive 2.0, including data from sources such as Foursquare OS Places under the Apache License 2.0) and is served from our own servers. Viewing the map or Places sends no location to third parties.
- The Android app uses Google LLC services for device checks (Play Integrity API), notifications (Firebase Cloud Messaging), translation (ML Kit) and payments (Google Play). Only the information described above goes to these services. We do not sell your information to Google or give it to Google for any other purpose, such as advertising.
10. Tracking
No advertising identifiers, no cross-app tracking, no ads, and no SDKs for us to analyse usage (see 6. for the diagnostics ML Kit sends to Google on Android).
11. Retention
| Data | Kept |
| Device ID and session | While in use (deleted by "Delete all my data") |
| Murs (text, position, language, country, photo) | The period you choose (1–48 h / 7 days paid). Reported ones up to 30 days |
| Marks (name, position, notice, photo) | Until you delete them (30 days after the paid plan ends) |
| Musts (text, language, "On site" mark, the Place's name and position) | Until you delete them (deleting removes the text; the record of the Place and the time you first wrote is kept until "Delete all my data"). Ones hidden after reports, until we review them |
| Places (shops and facilities, including ones added from Place requests) | Kept (they contain no personal information about users) |
| Place requests (which mark, status, dates) | 90 days after they are handled (waiting ones, until handled) |
| Fav counts | Same as the mur, mark, must or Place |
| Pending fav notification digests (target and count) | Until the notification is sent (up to about 15 minutes after the first fav) |
| Replies (text, language, country) | Same as the mur (deleted with it) |
| Push token and notification settings | Until you turn all notifications off; deleted after 90 days unused |
| Report records | 90 days after handling |
| Records of automatic photo checks (results only, not the photo) | 90 days after the check |
| Free-plan photo send counts (device identifier and time only) | 48 hours after sending |
| Blocks | Until you unblock |
| Records of violations (count and end date), device ID and session of a suspended user | Kept even after your data is deleted (see 12.) |
| Hashed subscription transaction ID, Google Play purchase token and expiry | 30 days after the plan ends |
12. Deleting your data
- You can delete your data in the App from Settings › Account › Delete all my data (in versions that support it), or ask us to delete it through our web page https://murmur.mamonis.studio/support. If your version of the App does not have this feature, or you have already removed the App, you can also ask us through the web page.
- Delete all my data in the App deletes everything tied to this device's anonymous ID; when you ask through the web page, we delete the same scope: your murs (text, position, photo, translations) and the replies on them, your mark (name, notice, photo; if it was pinned onto a Place, it is unpinned), your musts (text, photo and the records of the Places you wrote on), your Place requests, pending fav notification digests for your posts, blocks, appeals, records of violations, your push token and notification records, photo send counts, subscription records (the hashed Apple transaction identifier and the Google Play purchase token), and the device ID and session.
- Because we do not record who faved what, the fav counts you added stay on the posts (they are not linked to you). A Place created from your approved Place request, and other users' musts on it, remain after you delete your data (the Place contains no information about you).
- Replies you left on other people's murs are kept with their text removed, so the threads stay readable, and are no longer tied to your device ID. Reports you made are kept, without the link to your device ID, for up to 90 days after handling, because we need them for moderation.
- If your use of the App has been suspended under the Terms of Use, the following remains even after deletion, to prevent further abuse. On iPhone, the suspension flag recorded with Apple's DeviceCheck (one bit per device, held by Apple; it does not let us identify the device or you) is not removed by deleting your data or reinstalling the App. While suspended, Delete all my data in the App is not available. If you ask through the web page, we delete the same scope as above, but keep the records of violations (count and end date), the device ID and the session so that the suspension continues.
- Deleting your data does not cancel an App Store or Google Play subscription. You can cancel only in the store: on iPhone, Settings › your name (Apple Account) › Subscriptions; on Android, Google Play Store › Payments & subscriptions › Subscriptions. If you start the App again after deleting and tap "Restore purchases", an active subscription comes back as the paid plan.
13. Contact
For questions about this policy, data deletion requests, and requests from shops and facilities to remove or correct a Place or a must:
https://mamonis.studio/contact
Data deletion requests and requests from shops and facilities are also accepted at https://murmur.mamonis.studio/support.
14. Changes
We may update this policy. Updates take effect when posted on this page.
Last updated: October 9, 2026
隐私政策
murmur
Mamonis(以下简称“我们”)就 iOS 应用及 Android 应用“murmur”(以下简称“本应用”)中用户信息的处理,制定如下隐私政策。
1. 无需注册账户
本应用不收集姓名、电子邮件地址、电话号码等个人信息。为防止不正当使用,本应用在 iPhone 上使用 Apple 的 DeviceCheck、在 Android 上使用 Google 的 Play Integrity API 确认设备和应用是否为正版,我们的服务器会为每台设备发放一个随机 ID。无法通过此 ID 识别设备或个人。Play Integrity API 会为确认目的将设备和应用的信息(应用的名称、版本、签名、设备证明等)发送给 Google。我们只接收确认结果,并且不予保存。
2. 位置信息
- mur 的位置信息仅在放置 mur 时发送到服务器 1 次。发送前,会在设备上按照用户每次发布时选择的范围(0 m–1 km,初始为 50 m),将位置偏移到该范围的一半到全部之间的某处。选择 0 m 时,发布地点将原样发送并公开。除此之外,我们的服务器不会收到准确位置。
- 放置的 mur 固定在该位置,之后不会移动。本应用不会在后台获取或发送位置信息。
- 在“附近”列表或搜索中使用当前位置时,该位置仅用于向服务器查询,不予保存。
- 我们不保存移动记录。mur 的位置始终只有 1 个点。
- mark 是用户自主公开的位置。它会按照用户选择的范围(0 m–1 km,0 m 为准确位置),以偏移到该范围的一半到全部之间某处的位置公开,分享卡片和地图链接(Apple Maps)中也包含相同精度的位置。
- 将 mark 叠加到 must 的地点上后,无论所选范围如何,mark 都会显示在该地点的位置(距 mark 的位置 30 m 以内)。选择要叠加的地点时,为了查找距 mark 的位置 30 m 以内的地点,会将 mark 的位置发送到我们的服务器(与设立 mark 时发送的位置相同,仅用于查找,不予保存)。
- 地点的添加申请获得批准后,将创建地点,其位置将作为店铺或设施的位置公开。该位置最初为 mark 偏移前的位置,由负责确认添加申请的我们的工作人员核实,必要时进行修正。用户提出添加申请时,本应用会告知此事。工作人员会查看 mark 的名称、位置(偏移前的位置)、公告和设立日期。
- 撰写或编辑 must 时,仅在设备具有精确位置权限、且判断设备位于该地点附近(150 m 以内)的情况下,为了确认是否加上“现场”标记,会将数秒内测得的位置(3 个以上)发送到我们的服务器。服务器仅将其用于测量与地点的距离并决定是否加上标记,不保存位置,也不记录到日志中。must 上只保留“现场”标记。如果位置权限仅为“大致位置”,或离地点较远,则不发送位置(仍可撰写 must)。
- 以“已停业”举报地点时,仅在设备具有精确位置权限、且判断设备位于该地点附近(150 m 以内)的情况下,为了确认是否为现场举报,会将数秒内测得的位置(3 个以上)发送到我们的服务器。服务器仅将其用于测量与地点的距离,不保存位置,也不记录到日志中。举报中只保留“是否为现场举报”。以其他理由举报时,不测量也不发送位置。
- 打开地点卡片、给地点点赞、举报地点时,发送的是地点(店铺或设施)的位置,而非用户的位置(已停业举报的现场确认除外)。按名称查找地点时的搜索词仅用于查询,不予保存。
- 如果位置权限仅为“大致位置”(在 iPhone 上关闭了“精确位置”,或在 Android 上仅允许“大致位置”),mur 可能会被放置在偏离数 km 的地方,本应用会在发布前告知此事。设立 mark 需要精确位置权限。
- mur 会记录 Cloudflare 根据发布时的连接来源(IP 地址)判定的国家(国家代码),并在 mur 详情和分享卡片中以国家名称显示。IP 地址本身不予保存。使用 VPN 等时,可能与实际所在国家不同。
3. 发布内容
- mur 的数量没有上限,每条 mur 都会在用户指定的 1–48 小时(付费方案最长 7 日)后自动删除。
- 发布正文在公开前会经过自动判定(运行于 Cloudflare Workers AI 上的模型)审核。正文仅为判定而处理,除判定结果外不予保存。
- 被举报的发布为确认内容,即使过期后也会在服务器上保留最长 30 日,且不向公众显示。举报记录在处理完成 90 日后删除。
- 可以对 mur 添加回复。回复的正文、语言和国旗(设备地区设置的国家代码,而非位置;在设置中选择“回复不显示国旗”则不发送)会向其他用户公开,并与原 mur 一并删除。回复上会带有按每条 mur 分配的标记(“发帖人”“A”等),在不同的 mur 上会是不同的标记。回复的正文在公开前也会经过自动判定审核。
- must(留在地点上的一句话)在用户删除之前不会因时间经过而被删除。每位用户在每个地点只能留 1 条,如需改写请进行编辑(编辑过的 must 会显示“已编辑”)。正文在公开前及每次编辑时都会经过自动判定(运行于 Cloudflare Workers AI 上的模型)审核。
- 用户删除 must 后,我们会删除其正文(如有照片,也会删除照片)。曾在该地点写过的记录(地点及首次撰写的时间)会为再次撰写时的排序而保留,不向其他用户显示。此记录也会通过“删除所有数据”删除。
- must 收到来自 3 位不同用户的举报后将不再显示,并由我们进行确认。
- 赞(对 mur、回复、mark、must、地点的赞)只记录数量,不记录是谁点的。自己是否点过赞仅保存在设备上。
- 屏蔽只在服务器上保存对方的匿名 ID(无论是从 mur、回复、mark 还是 must 屏蔽都一样)。用于辨认屏蔽了谁的备注(正文开头部分)仅保存在设备上。
- 对于地点的添加申请,我们会记录其来自哪个 mark、状态(待确认、已批准、已驳回、已撤回)和日期时间。驳回时,我们不会通知用户,也不会说明理由。
- 地图和“附近”列表中显示内容(mur・mark・must)的切换设置,仅保存在设备上。
4. 照片
- 可以给 mur 或 mark 附加 1 张照片(mark 仅限付费方案。免费方案中,同一时间可附带照片的 mur 最多 1 条,照片发送每 24 小时最多 5 次)。只接受当场拍摄的照片(在 iPhone 上使用本应用的相机,在 Android 上使用设备的相机应用拍摄 1 张),不读取照片图库(相册)中的内容。“保存”分享卡片时,在 iPhone 上会请求添加到照片图库的权限(仅添加)。在 Android 上不请求权限,直接保存到“Pictures/murmur”。
- 照片会在设备上缩小并重新压缩,并在去除位置信息、机型、拍摄日期时间等所有元数据(EXIF)后发送。在 Android 上,设备相机应用拍摄的原始图像会在本应用缩小并重新压缩后立即删除。但是,部分相机应用可能会将所拍照片的副本也保存到相册中,本应用无法删除该副本(如有需要,请从相册中删除)。
- 照片在向其他用户显示前,会经过自动判定(Cloudflare Workers AI 上的图像理解模型:Mistral Small 3.1 和 Meta 的 Llama 4。Built with Llama)审核。判定结果有分歧的照片或判定耗时较长的照片,会在显示后由我们的工作人员确认,必要时予以删除。照片会与 mur 或 mark 一并删除。判定结果(不含图像)为确认判定精度会保存 90 日。
5. 推送通知
仅在用户允许通知的情况下,我们会在服务器上保存通知服务(iPhone 为 Apple Push Notification service,Android 为 Google 的 Firebase Cloud Messaging)发放的设备令牌,以及通知语言和各类通知(回复、赞、运营通知)的开 / 关设置。令牌仅用于告知你:对你的 mur 和回复的回复、对你的 mur、回复和 must 的赞,以及运营通知(例如根据你的添加申请添加了地点等)。运营通知可以在 设置 › 通知 › 运营通知 中关闭(初始为开启)。在 Android 上,也可以在设备的通知设置中按类别关闭。通知文字中只包含回复正文的开头部分,不包含对方的标记、国旗或位置。发送给通知服务的只有令牌和通知文字。在设置中关闭所有通知后,令牌将被删除;90 日未使用的令牌也会被删除。在 Android 上,在你允许通知之前不会创建 Firebase Cloud Messaging 的令牌。本应用未集成 Firebase 的分析功能(Google Analytics)。
6. 翻译
翻译(包括 must 的一句话)在设备上处理(iPhone 使用 Apple 的翻译功能,Android 使用 Google 的 ML Kit),正文不会为翻译而发送到外部。Android 的 ML Kit 会向 Google 发送翻译的语言组合、判定的语言、设备和应用的信息等诊断信息(不发送正文)。翻译数据(每种语言约 30 MB)会在点击“翻译”时从 Google 下载。在 Android 上,也会在设备上使用 ML Kit 根据正文推测发布内容的语言。
7. 分享
分享卡片在设备上生成为图像,并交给用户选择的应用。mur 的分享卡片不包含位置坐标或链接,只绘制公开位置周围的地图。在 Android 上,分享卡片会作为临时文件生成,并只交给用户选择的应用。
8. 应用内购买
本应用提供付费方案(订阅)。付款通过 Apple Inc.(iPhone)或 Google LLC 的 Google Play(Android)的系统处理,我们不会直接获取付款信息。为管理付费方案的有效期限,我们的服务器会保存 Apple 发放的交易标识符(经哈希处理),或 Google Play 发放的购买令牌以及商品和期限。购买令牌仅用于向 Google Play 确认续订、取消和退款。
9. 向第三方提供
- 我们不出售用户的信息。除在提供本应用所需的范围内交给下述受托方和服务外,不向第三方提供。服务器运行于 Cloudflare, Inc. 的基础设施(Workers / D1 / R2 / Workers AI)上,Cloudflare 作为我们的处理受托方处理数据。
- 地图数据基于 OpenStreetMap(© OpenStreetMap contributors, ODbL),由我们的服务器提供。店铺、设施等地点的数据,是我们对 Overture Maps Foundation 提供的 Overture Maps Places(CDLA Permissive 2.0,包括 Foursquare OS Places(Apache License 2.0)等来源的数据)加工而成,由我们的服务器提供。浏览地图或地点时,不会向第三方服务器发送位置。
- Android 版在设备确认(Play Integrity API)、通知(Firebase Cloud Messaging)、翻译(ML Kit)和付款(Google Play)方面使用 Google LLC 的服务。交给这些服务的仅限上述范围内的信息。我们不向 Google 出售用户的信息,也不为广告等其他目的提供给 Google。
10. 跟踪
本应用不使用广告标识符,不进行跨应用跟踪。本应用既未集成广告,也未集成供我们分析使用情况的 SDK(Android 的 ML Kit 向 Google 发送的诊断信息见第 6 项)。
11. 保留期限
| 数据 | 保留 |
| 设备的匿名 ID 和会话 | 使用期间(通过“删除所有数据”删除) |
| mur(正文、位置、语言、国家、照片) | 用户指定的期限(1–48 小时 / 付费 7 日)。被举报的最长 30 日 |
| mark(名称、位置、公告、照片) | 直到用户删除(付费方案结束后 30 日删除) |
| must(正文、语言、“现场”标记、地点的名称和位置) | 直到用户删除(删除后正文被删除,地点及首次撰写时间的记录保留至“删除所有数据”)。因举报而隐藏的,保留至我们确认为止 |
| 地点(店铺、设施,包括通过添加申请添加的地点) | 保留(不含用户的个人信息) |
| 地点的添加申请(来自哪个 mark、状态、日期时间) | 处理完成后 90 日(待确认的保留至处理完毕) |
| 赞的数量 | 与对象 mur、mark、must、地点相同 |
| 赞的汇总通知的待发送记录(对象和数量) | 直到发送通知(自首个赞起最长约 15 分钟) |
| 回复(正文、语言、国家) | 与原 mur 相同(mur 被删除时一并删除) |
| 推送通知的令牌和通知设置 | 直到关闭所有通知。90 日未使用则删除 |
| 举报记录 | 处理完成后 90 日 |
| 照片自动判定记录(仅判定结果,不含图像) | 判定后 90 日 |
| 免费方案的照片发送次数记录(仅设备标识符和发送时间) | 发送后 48 小时 |
| 屏蔽 | 直到解除 |
| 被停止使用的用户的违规记录(次数和期限)以及设备的匿名 ID 和会话 | 删除数据后仍保留(见第 12 项) |
| 付费方案的交易标识符(哈希)、Google Play 的购买令牌和期限 | 方案结束后 30 日 |
12. 删除数据
- 删除数据可通过本应用的“设置 › 账户 › 删除所有数据”(适用于支持此功能的版本)进行,也可通过网页窗口 https://murmur.mamonis.studio/support 提出申请。如果使用的是没有此功能的旧版本,或已删除本应用,也可以通过网页窗口提出申请。
- 本应用的“删除所有数据”会一并删除与此设备匿名 ID 相关联的以下信息。通过网页窗口提出申请时,运营方会删除相同范围的信息:发布的 mur(正文、位置、照片、翻译)及其回复、mark(名称、公告、照片;如曾叠加到地点上,叠加也会解除)、must(正文、照片以及在地点上撰写的记录)、地点的添加申请、对你的发布的赞的汇总通知的待发送记录、屏蔽、申诉、违规记录、推送通知的令牌和通知记录、照片发送次数记录、付费方案记录(Apple 交易标识符的哈希、Google Play 的购买令牌)、设备的匿名 ID 和会话。
- 由于赞不记录是谁点的,你点过的赞的数量会保留在对象发布上(与你没有关联)。添加申请获批后创建的地点,以及其他用户在该地点上的 must,即使删除数据也会保留(地点的信息中不包含你的信息)。
- 你在其他用户的 mur 上留下的回复,为保持讨论串的连贯,会在删除正文后保留,并切断与设备匿名 ID 的关联。用户进行的举报因运营判断所需,会在切断与设备匿名 ID 的关联后,保留至处理完成后 90 日。
- 根据使用条款被停止使用时,为防止再次发生不正当使用,以下信息在删除数据后仍会保留。在 iPhone 上,记录于 Apple DeviceCheck 的停止使用标记(Apple 按设备保存的 1 比特;我们无法据此识别设备或个人)不会因删除数据或重新安装本应用而消除。此外,停止使用期间无法使用本应用的“删除所有数据”。如通过网页窗口提出申请,运营方会删除与上述相同范围的信息,但为继续停止使用,会保留违规记录(次数和期限)以及设备的匿名 ID 和会话。
- 即使删除数据,App Store 或 Google Play 的订阅也不会被取消。取消订阅只能在 iPhone 的 设置 › [你的名字](Apple 账户)› 订阅,或 Android 的 Google Play 商店 › 付款和订阅 › 订阅 中进行。删除后重新开始使用本应用并执行“恢复购买”,有效的订阅将恢复为付费方案。
13. 联系我们
关于本政策的咨询、删除数据的申请,以及来自店铺、设施方的删除或更正地点或 must 的申请,请通过以下方式联系。
https://mamonis.studio/contact
删除数据的申请和来自店铺、设施方的申请,也可以通过 https://murmur.mamonis.studio/support 提交。
14. 隐私政策的变更
我们可能根据需要变更本政策。变更后的隐私政策自刊登于本页面之时起生效。
最后更新日期:2026年10月9日
隱私權政策
murmur
Mamonis(以下稱「我們」)就 iOS 應用程式及 Android 應用程式「murmur」(以下稱「本應用程式」)中使用者資訊的處理方式,訂定隱私權政策如下。
1. 無需註冊帳戶
本應用程式不收集姓名、電子郵件地址、電話號碼等個人資料。為防止不當使用,本應用程式在 iPhone 上使用 Apple 的 DeviceCheck、在 Android 上使用 Google 的 Play Integrity API,確認裝置與應用程式是否為正版,我們的伺服器會為每台裝置核發隨機的 ID。無法從此 ID 識別裝置或個人。Play Integrity API 為進行確認,會將裝置與應用程式的資訊(應用程式名稱、版本、簽章、裝置證明等)傳送給 Google。我們只接收確認結果,且不予保存。
2. 位置資訊
- mur 的位置資訊只會在放置 mur 時傳送至伺服器 1 次。傳送前,會在裝置內依使用者每次發文時選擇的範圍(0 m〜1 km,預設為 50 m),將位置偏移至該範圍的一半到整個範圍之間的某處。選擇 0 m 時,發文的地點會直接傳送並公開。其他情況下,我們的伺服器不會收到精確的位置。
- 已放置的 mur 會固定於該位置,之後不會移動。本應用程式不會在背景取得或傳送位置資訊。
- 「附近」列表或搜尋使用目前位置時,位置只用於向伺服器查詢,不予保存。
- 我們不保存移動紀錄。mur 的位置始終只有 1 個點。
- mark 是使用者依自己的意願公開的位置。會依使用者選擇的範圍(0 m〜1 km,0 m 為精確位置),以偏移至該範圍的一半到整個範圍之間某處的位置公開,分享卡片及地圖連結(Apple Maps)也包含相同精確度的位置。
- 將 mark 疊加於 must 的地點時,不論所選範圍為何,mark 都會顯示於該地點的位置(距 mark 的位置 30 m 以內)。選擇要疊加的地點時,為搜尋距 mark 的位置 30 m 以內的地點,會將 mark 的位置傳送至我們的伺服器(與設立 mark 時傳送的位置相同。僅用於搜尋,不予保存)。
- 地點的新增申請經核准後,會建立地點,其位置將作為店家或設施的位置公開。位置起初為 mark 偏移前的位置,由確認新增申請的我們的工作人員加以確認,必要時予以修正。提出新增申請時,本應用程式會告知此事。工作人員會查看 mark 的名稱、位置(偏移前的位置)、公告及設立日期。
- 撰寫或編輯 must 時,僅在已允許裝置使用精確位置,且裝置判斷位於該地點附近(150 m 以內)的情況下,為確認是否加上「現場」標記,會將數秒內測得的位置(3 筆以上)傳送至我們的伺服器。伺服器僅用於測量與地點的距離以決定是否加上標記,不保存位置,也不留下紀錄。must 上只會留下「現場」標記。若位置權限僅為「大概位置」,或距離地點較遠,則不傳送位置(仍可撰寫 must)。
- 檢舉地點「已歇業」時,僅在已允許裝置使用精確位置,且裝置判斷位於該地點附近(150 m 以內)的情況下,為確認是否為現場檢舉,會將數秒內測得的位置(3 筆以上)傳送至我們的伺服器。伺服器僅用於測量與地點的距離,不保存位置,也不留下紀錄。檢舉中只會留下「是否為現場檢舉」。以其他理由檢舉時,不測量也不傳送位置。
- 開啟地點的卡片、對地點按讚或檢舉地點時,傳送的是地點(店家・設施)的位置,而非使用者的位置(檢舉已歇業時的現場確認除外)。以名稱搜尋地點時的搜尋字詞,只用於查詢,不予保存。
- 若位置權限僅為「大概位置」(在 iPhone 上關閉「精確位置」,或在 Android 上僅允許「大概位置」),mur 可能會被放在偏離數公里的地方,發文前會告知此事。設立 mark 需要精確位置的權限。
- mur 會記錄 Cloudflare 依發文時的連線來源(IP 位址)判定的國家(國家代碼),並在 mur 的詳細資訊及分享卡片上以國家名稱顯示。IP 位址本身不予保存。使用 VPN 等時,可能與實際所在的國家不同。
3. 貼文內容
- mur 的數量沒有上限,每則 mur 會於使用者指定的 1〜48 小時(付費方案最長 7 日)後自動刪除。
- 貼文內文於公開前會經自動判定(Cloudflare Workers AI 上的模型)審查。內文僅為判定而處理,除判定結果外不予保存。
- 受到檢舉的貼文,為確認內容,可能在期限後於伺服器保留最長 30 日,且不會公開顯示。檢舉紀錄會於處理完成後 90 日刪除。
- mur 可加上回覆。回覆的內文、語言及國旗(裝置地區設定的國家代碼,並非位置。在設定中選擇「回覆不顯示國旗」則不傳送)會公開給其他使用者,並與原 mur 一併刪除。回覆會加上依每則 mur 分配的代號(「發文者」「A」等),在不同的 mur 上會是不同的代號。回覆的內文於公開前也會經自動判定審查。
- must(留在地點的一句話)在使用者刪除前,不會因時間經過而刪除。每個地點每人限 1 則,如需改寫請進行編輯(經編輯的 must 會顯示「已編輯」)。內文於公開前及每次編輯時,會經自動判定(Cloudflare Workers AI 上的模型)審查。
- 使用者刪除 must 時,會刪除內文(若有照片,照片也會刪除)。曾在該地點撰寫過的紀錄(地點及最初撰寫的時間),為維持再次撰寫時的排列順序而保留,不會顯示給其他使用者。此紀錄也會因「刪除所有資料」而刪除。
- must 若收到 3 位不同使用者的檢舉,將不再顯示,並由我們確認。
- 讚(對 mur、回覆、mark、must 及地點的讚)只記錄數量,不記錄是誰按的。自己是否按過讚,只保存於裝置內。
- 封鎖只會在伺服器保存對方的匿名 ID(不論從 mur、回覆、mark 或 must 封鎖皆相同)。用來辨識封鎖了誰的備註(內文的開頭)只保存於裝置內。
- 地點的新增申請會記錄來自哪個 mark、狀態(等待確認・核准・駁回・撤回)及日期時間。駁回時,不會通知使用者,也不告知理由。
- 地圖及「附近」列表所顯示內容(mur・mark・must)的切換,只保存於裝置內。
4. 照片
- mur 或 mark 可附上 1 張照片(mark 限付費方案。免費方案中可附照片的 mur 同時限 1 則,照片的傳送每 24 小時限 5 次)。只接受當場拍攝的照片(iPhone 使用本應用程式的相機,Android 使用裝置的相機 App 拍攝 1 張),不會讀取照片圖庫(相簿)的內容。「儲存」分享卡片時,在 iPhone 上會要求加入照片圖庫的權限(僅限加入)。在 Android 上不要求權限,直接儲存至「Pictures/murmur」。
- 照片會在裝置內縮小並重新壓縮,並移除位置資訊、機型、拍攝日期時間等所有中繼資料(EXIF)後才傳送。在 Android 上,裝置相機 App 拍攝的原始影像,會在本應用程式縮小並重新壓縮後立即刪除。但部分相機 App 可能也會將拍攝的照片副本儲存至相簿,該副本無法由本應用程式刪除(如有需要,請從相簿中刪除)。
- 照片在顯示給其他使用者前,會經自動判定(Cloudflare Workers AI 上的影像理解模型:Mistral Small 3.1 與 Meta 的 Llama 4。Built with Llama)審查。判定結果分歧或判定耗時的照片,會先顯示,再由我們的工作人員確認,必要時予以刪除。照片會與 mur 或 mark 同時刪除。判定結果(不含影像)會為確認判定的準確度而保存 90 日。
5. 推播通知
僅在您允許通知的情況下,我們會在伺服器保存通知服務(iPhone 為 Apple Push Notification service,Android 為 Google 的 Firebase Cloud Messaging)核發的裝置權杖,以及通知的語言和各類通知(回覆・讚・營運通知)的開啟/關閉設定。權杖僅用於通知您:對您的 mur 或回覆的回覆、對 mur・回覆・must 的讚,以及營運通知(例如已依您的新增申請新增地點等)。營運通知可在 設定 › 通知 › 營運通知 中關閉(預設為開啟)。在 Android 上,也可在裝置的通知設定中依類別關閉。通知的文字只包含回覆內文的開頭,不包含對方的代號、國旗或位置。傳送給通知服務的只有權杖及通知的文字。在設定中關閉所有通知時會刪除權杖,90 日未使用的權杖也會刪除。在 Android 上,在您允許通知前,不會建立 Firebase Cloud Messaging 的權杖。本應用程式未內建 Firebase 的分析功能(Google Analytics)。
6. 翻譯
翻譯(包含 must 的一句話)在裝置內(iPhone 為 Apple 的翻譯功能,Android 為 Google 的 ML Kit)處理,內文不會為了翻譯而傳送至外部。Android 的 ML Kit 會將翻譯的語言組合、判定的語言、裝置與應用程式的資訊等診斷資訊傳送給 Google(不傳送內文)。翻譯資料(每種語言約 30 MB)會在點選「翻譯」時從 Google 下載。在 Android 上,也會在裝置內使用 ML Kit 從內文推測貼文的語言。
7. 分享
分享卡片會在裝置內產生為影像,並交給使用者選擇的 App。mur 的分享卡片不包含位置座標或連結,只會描繪公開位置周邊的地圖。在 Android 上,分享卡片會建立為暫存檔,只交給使用者選擇的 App。
8. 應用程式內購買
本應用程式提供付費方案(訂閱)。付款透過 Apple Inc.(iPhone)或 Google LLC 的 Google Play(Android)系統處理,我們不會直接取得付款資訊。為管理付費方案的有效期限,我們的伺服器會保存 Apple 核發的交易識別碼(經雜湊處理),或 Google Play 核發的購買權杖及商品・期限。購買權杖僅用於向 Google Play 確認續訂、取消及退款。
9. 提供給第三方
- 我們不販售使用者的資訊。除了在提供本應用程式所需的範圍內交給下列受託者及服務外,不提供給第三方。伺服器在 Cloudflare, Inc. 的基礎設施(Workers / D1 / R2 / Workers AI)上運作,Cloudflare 作為我們的處理受託者處理資料。
- 地圖資料依據 OpenStreetMap(© OpenStreetMap contributors, ODbL),由我們的伺服器提供。店家、設施等地點的資料,是我們將 Overture Maps Foundation 所提供的 Overture Maps Places(CDLA Permissive 2.0,包含 Foursquare OS Places(Apache License 2.0)等提供者的資料)加工而成,由我們的伺服器提供。瀏覽地圖或地點時,不會將位置傳送至第三方的伺服器。
- Android 版在裝置確認(Play Integrity API)、通知(Firebase Cloud Messaging)、翻譯(ML Kit)及付款(Google Play)方面使用 Google LLC 的服務。這些服務只會收到上述範圍內的資訊。我們不會將使用者的資訊販售給 Google,也不會為廣告等其他目的提供給 Google。
10. 追蹤
本應用程式不使用廣告識別碼,也不進行跨 App 追蹤。未內建廣告,也未內建供我們分析使用狀況的 SDK(Android 的 ML Kit 傳送給 Google 的診斷資訊,如第 6. 項所述)。
11. 保存期間
| 資料 | 保存 |
| 裝置的匿名 ID 及工作階段 | 使用期間(以「刪除所有資料」刪除) |
| mur(內文・位置・語言・國家・照片) | 使用者指定的期間(1〜48 小時/付費 7 日)。受檢舉者最長 30 日 |
| mark(名稱・位置・公告・照片) | 至使用者刪除為止(付費方案結束後 30 日刪除) |
| must(內文・語言・「現場」標記・地點的名稱與位置) | 至使用者刪除為止(刪除時刪除內文,地點及最初撰寫時間的紀錄保留至「刪除所有資料」為止)。因檢舉而隱藏者,保存至我們確認為止 |
| 地點(店家・設施,包含依新增申請新增者) | 保留(不包含使用者的個人資訊) |
| 地點的新增申請(來自哪個 mark・狀態・日期時間) | 處理完成後 90 日(等待確認者,保存至處理完成為止) |
| 讚的數量 | 與對象的 mur・mark・must・地點相同 |
| 待發送的讚彙整通知(對象及件數) | 至發送通知為止(自第一個讚起最長約 15 分鐘) |
| 回覆(內文・語言・國家) | 與原 mur 相同(mur 刪除時一併刪除) |
| 推播通知的權杖及通知設定 | 至關閉所有通知為止。90 日未使用即刪除 |
| 檢舉紀錄 | 處理完成後 90 日 |
| 照片自動判定的紀錄(僅判定結果,不含影像) | 判定後 90 日 |
| 免費方案照片傳送次數的紀錄(僅裝置識別碼及傳送時間) | 傳送後 48 小時 |
| 封鎖 | 至解除封鎖為止 |
| 停止使用中之使用者的違規紀錄(次數及期限)與裝置的匿名 ID・工作階段 | 刪除資料後仍保留(如第 12. 項所述) |
| 付費方案的交易識別碼(雜湊)・Google Play 的購買權杖及期限 | 方案結束後 30 日 |
12. 資料的刪除
- 資料的刪除,可於本應用程式的「設定 › 帳戶 › 刪除所有資料」(限支援此功能的版本)進行,或透過網頁窗口 https://murmur.mamonis.studio/support 提出申請。若您使用的是沒有此功能的舊版本,或已刪除本應用程式,也可透過網頁窗口提出申請。
- 本應用程式的「刪除所有資料」會一併刪除與此裝置的匿名 ID 相關聯的下列資訊。透過網頁窗口申請時,由營運方刪除相同範圍:發布的 mur(內文・位置・照片・翻譯)及其上的回覆、mark(名稱・公告・照片。若已疊加於地點,疊加也會解除)、must(內文・照片,以及在地點撰寫的紀錄)、地點的新增申請、對您貼文的待發送讚彙整通知、封鎖、申訴、違規紀錄、推播通知的權杖及通知紀錄、照片傳送次數的紀錄、付費方案的紀錄(Apple 交易識別碼的雜湊、Google Play 的購買權杖),以及裝置的匿名 ID 與工作階段。
- 由於讚不記錄是誰按的,您按過的讚的數量會留在對象貼文上(與您沒有關聯)。依核准的新增申請所建立的地點,以及該地點上其他使用者的 must,在刪除資料後仍會保留(地點的資訊中不包含您的資訊)。
- 您在其他使用者的 mur 上留下的回覆,為維持對話串的脈絡,會在刪除內文後保留,並切斷與裝置匿名 ID 的關聯。使用者提出的檢舉,因營運方判斷所需,會在切斷與裝置匿名 ID 的關聯後,保留至處理完成後 90 日。
- 依使用條款被停止使用時,為防止不當使用再次發生,下列資訊在刪除資料後仍會保留。在 iPhone 上,記錄於 Apple DeviceCheck 的停止使用標記(由 Apple 針對每台裝置保存的 1 位元。我們無法藉此識別裝置或個人),不會因刪除資料或重新安裝本應用程式而消失。此外,停止使用期間無法使用本應用程式的「刪除所有資料」。若透過網頁窗口提出申請,營運方會刪除與上述相同的範圍,但為延續停止使用,會保留違規紀錄(次數及期限)與裝置的匿名 ID・工作階段。
- 即使刪除資料,App Store 或 Google Play 的訂閱也不會取消。取消僅能於 iPhone 的 設定 › [你的名稱](Apple 帳號)› 訂閱,Android 的 Google Play 商店 › 付款和訂閱 › 訂閱 進行。刪除後重新開始使用本應用程式並執行「恢復購買」,有效的訂閱會以付費方案恢復。
13. 聯絡我們
關於本政策的詢問、資料刪除的申請,以及店家・設施方對地點或 must 的刪除・更正請求,請透過下列管道聯絡。
https://mamonis.studio/contact
資料的刪除及店家・設施方的請求,亦可透過 https://murmur.mamonis.studio/support 提出。
14. 隱私權政策的變更
我們可能視需要變更本政策。變更後的隱私權政策,自刊登於本頁面時起生效。
最後更新日期:2026年10月9日
개인정보 처리방침
murmur
Mamonis(이하 "당사")는 iOS 앱 및 Android 앱 "murmur"(이하 "본 앱")에서의 사용자 정보 취급에 관하여 다음과 같이 개인정보 처리방침을 정합니다.
1. 계정 등록이 필요하지 않습니다
본 앱은 이름·이메일 주소·전화번호 등의 개인정보를 수집하지 않습니다. 부정한 이용을 막기 위해 iPhone에서는 Apple의 DeviceCheck, Android에서는 Google의 Play Integrity API로 기기와 앱이 정규의 것인지 확인하며, 당사 서버는 기기마다 무작위 ID를 발급합니다. 이 ID로 기기나 개인을 특정할 수는 없습니다. Play Integrity API는 확인을 위해 기기와 앱의 정보(앱의 이름·버전·서명, 기기 증명 등)를 Google에 보냅니다. 당사가 받는 것은 확인 결과뿐이며, 이를 저장하지 않습니다.
2. 위치 정보
- mur의 위치 정보는 mur을 놓을 때 한 번만 서버로 보내집니다. 보내기 전에 기기 안에서, 사용자가 게시할 때마다 고르는 위치 이동 거리(0 m~1 km. 처음에는 50 m)에 따라 그 거리의 절반에서 전체 사이의 어딘가로 위치를 옮깁니다. 0 m를 고른 경우에는 게시한 장소가 그대로 보내지고 공개됩니다. 그 밖의 경우 당사 서버는 정확한 위치를 받지 않습니다.
- 놓인 mur은 그 위치에 고정되며, 이후 움직이지 않습니다. 백그라운드에서 위치 정보를 가져오거나 보내지 않습니다.
- '근처' 목록이나 검색에서 현재 위치를 사용할 때는 위치를 서버에 대한 조회에만 사용하며, 저장하지 않습니다.
- 당사는 이동 기록을 저장하지 않습니다. mur의 위치는 항상 한 지점뿐입니다.
- mark는 사용자가 스스로의 의사로 공개하는 위치입니다. 사용자가 고른 위치 이동 거리(0 m~1 km. 0 m는 정확한 위치)에 따라 그 거리의 절반에서 전체 사이의 어딘가로 옮긴 위치로 공개되며, 공유 카드와 지도 링크(Apple Maps)에도 같은 정밀도의 위치가 포함됩니다.
- mark를 must 장소에 겹치면, mark는 고른 거리와 관계없이 그 장소의 위치(mark의 위치에서 30 m 이내)에 표시됩니다. 겹칠 장소를 고를 때 mark의 위치에서 30 m 이내의 장소를 찾기 위해 mark의 위치를 당사 서버로 보냅니다(mark를 세울 때 보내는 위치와 같습니다. 찾는 데에만 사용하며, 저장하지 않습니다).
- 장소 추가 요청이 승인되면 장소가 만들어지고, 그 위치가 가게·시설의 위치로 공개됩니다. 위치는 처음에는 mark를 옮기기 전의 위치이며, 추가 요청을 확인하는 당사 담당자가 확인하고 필요하면 수정합니다. 추가 요청을 보낼 때 본 앱에서 이 점을 안내합니다. 담당자는 mark의 이름·위치(옮기기 전의 위치)·공지·세운 날짜를 봅니다.
- must를 쓰거나 수정할 때, 기기의 정확한 위치 권한이 있고 기기가 그 장소 근처(150 m 이내)에 있다고 판단한 경우에만, '현장' 표시를 붙일지 확인하기 위해 몇 초 동안 측정한 위치(3건 이상)를 당사 서버로 보냅니다. 서버는 장소와의 거리를 측정하여 표시를 붙일지 정하는 데에만 사용하며, 위치를 저장하지 않고 기록에도 남기지 않습니다. must에 남는 것은 '현장' 표시뿐입니다. 위치 권한이 '대략적인 위치'뿐인 경우나 장소에서 떨어져 있는 경우에는 위치를 보내지 않습니다(must를 쓸 수는 있습니다).
- 장소를 '폐업'으로 신고할 때, 기기의 정확한 위치 권한이 있고 기기가 그 장소 근처(150 m 이내)에 있다고 판단한 경우에만, 현장에서 한 신고인지 확인하기 위해 몇 초 동안 측정한 위치(3건 이상)를 당사 서버로 보냅니다. 서버는 장소와의 거리를 측정하는 데에만 사용하며, 위치를 저장하지 않고 기록에도 남기지 않습니다. 신고에 남는 것은 '현장에서 한 신고인지 여부'뿐입니다. 다른 이유의 신고에서는 위치를 측정하지 않으며, 보내지 않습니다.
- 장소의 카드를 열 때, 장소에 좋아요를 누를 때, 장소를 신고할 때 보내는 것은 장소(가게·시설)의 위치이며, 사용자의 위치가 아닙니다(폐업 신고의 현장 확인은 제외합니다). 장소를 이름으로 찾을 때의 검색어는 조회에만 사용하며, 저장하지 않습니다.
- 위치 권한이 '대략적인 위치'뿐인 경우(iPhone에서 '정확한 위치'를 끈 경우, 또는 Android에서 '대략적인 위치'만 허용한 경우) mur이 몇 km 떨어진 곳에 놓일 수 있으며, 게시하기 전에 그 점을 안내합니다. mark를 세우려면 정확한 위치 권한이 필요합니다.
- mur에는 게시할 때의 접속지(IP 주소)로부터 Cloudflare가 판정한 국가(국가 코드)를 기록하고, mur의 상세 화면과 공유 카드에 국가 이름으로 표시합니다. IP 주소 자체는 저장하지 않습니다. VPN 등을 사용하고 있으면 실제 국가와 다를 수 있습니다.
3. 게시 내용
- mur의 개수에는 상한이 없으며, 각각 사용자가 지정한 1~48시간(유료 플랜은 최장 7일)이 지나면 자동으로 삭제됩니다.
- 게시 본문은 공개 전에 자동 판정(Cloudflare Workers AI 상의 모델)으로 심사됩니다. 본문은 판정을 위해서만 처리되며, 판정 결과를 제외하고는 저장되지 않습니다.
- 신고된 게시물은 내용 확인을 위해 기한이 지난 후에도 최장 30일간 서버에 보관되며, 일반에는 표시되지 않습니다. 신고 기록은 처리 완료 후 90일이 지나면 삭제됩니다.
- mur에는 답글을 달 수 있습니다. 답글의 본문·언어·국기(기기의 지역 설정에 따른 국가 코드. 위치가 아닙니다. 설정에서 '답글에 국기 숨기기'를 선택하면 보내지 않습니다)는 다른 사용자에게 공개되며, 원래의 mur과 함께 삭제됩니다. 답글에는 mur마다 부여되는 기호('작성자', 'A' 등)가 붙으며, 다른 mur에서는 다른 기호가 됩니다. 답글의 본문도 공개 전에 자동 판정으로 심사됩니다.
- must(장소에 남기는 한마디)는 사용자가 삭제할 때까지 시간이 지나도 삭제되지 않습니다. 하나의 장소에 한 사람당 하나이며, 다시 쓸 때는 수정합니다(수정한 must에는 '수정됨'이 표시됩니다). 본문은 공개 전과 수정할 때마다 자동 판정(Cloudflare Workers AI 상의 모델)으로 심사됩니다.
- 사용자가 must를 삭제하면 본문(사진이 있는 경우에는 사진도)을 삭제합니다. 그 장소에 한 번 썼다는 기록(장소와 처음 쓴 시각)은 다시 썼을 때의 정렬 순서를 위해 남기며, 다른 사용자에게는 표시하지 않습니다. 이 기록도 '모든 데이터 삭제'로 삭제됩니다.
- must는 서로 다른 사용자로부터 3건의 신고를 받으면 표시되지 않게 되며, 당사가 확인합니다.
- 좋아요(mur·답글·mark·must·장소에 대한 좋아요)는 개수만 기록하며, 누가 눌렀는지는 기록하지 않습니다. 자신이 눌렀는지 여부는 기기 안에만 저장됩니다.
- 차단은 상대의 익명 ID만 서버에 저장합니다(mur·답글·mark·must 중 어디에서 차단해도 같습니다). 누구를 차단했는지 알려 주는 메모(본문의 첫 부분)는 기기 안에만 저장됩니다.
- 장소 추가 요청은 어느 mark에서 보냈는지·상태(확인 대기·승인·거절·철회)·일시를 기록합니다. 거절한 경우 사용자에게 알리지 않으며, 이유도 전하지 않습니다.
- 지도와 '근처' 목록에 표시할 것(mur·mark·must)의 전환 설정은 기기 안에만 저장됩니다.
4. 사진
- mur 또는 mark에 사진을 1장 첨부할 수 있습니다(mark는 유료 플랜 전용. 무료 플랜에서 사진을 첨부할 수 있는 mur은 동시에 1건까지이며, 사진 전송은 24시간에 5회까지). 받는 것은 그 자리에서 찍은 사진뿐이며(iPhone에서는 본 앱의 카메라, Android에서는 기기의 카메라 앱으로 1장 찍습니다), 사진 보관함(갤러리)의 내용은 읽지 않습니다. 공유 카드를 '저장'할 때 iPhone에서는 사진 보관함에 추가하는 권한(추가 전용)을 요청합니다. Android에서는 권한을 요청하지 않고 'Pictures/murmur'에 저장합니다.
- 사진은 기기 안에서 축소·재압축되며, 위치 정보·기종·촬영 일시 등의 메타데이터(EXIF)는 모두 제거된 후 전송됩니다. Android에서 기기의 카메라 앱이 찍은 원본 이미지는 본 앱이 축소·재압축한 직후에 삭제합니다. 다만, 카메라 앱에 따라서는 찍은 사진의 사본을 갤러리에도 저장하는 경우가 있으며, 그 사본은 본 앱에서 삭제할 수 없습니다(필요하면 갤러리에서 삭제해 주십시오).
- 사진은 다른 사용자에게 표시하기 전에 자동 판정(Cloudflare Workers AI 상의 이미지 이해 모델: Mistral Small 3.1과 Meta의 Llama 4. Built with Llama)으로 심사됩니다. 판정이 엇갈린 사진이나 판정에 시간이 걸린 사진은 표시한 후 당사 담당자가 확인하고, 필요하면 삭제합니다. 사진은 mur 또는 mark와 동시에 삭제됩니다. 판정 결과(이미지는 포함하지 않음)는 판정의 정확도를 확인하기 위해 90일간 저장됩니다.
5. 푸시 알림
알림을 허용한 경우에만, 알림 서비스(iPhone은 Apple Push Notification service, Android는 Google의 Firebase Cloud Messaging)가 발급하는 기기의 토큰과, 알림 언어·알림 종류(답글·좋아요·운영 알림)별 켜기/끄기 설정을 서버에 저장합니다. 토큰은 사용자의 mur이나 답글에 달린 답글, mur·답글·must에 대한 좋아요, 운영 알림(사용자의 추가 요청으로 장소가 추가되었다는 것 등)을 알리기 위해서만 사용합니다. 운영 알림은 설정 › 알림 › 운영 알림에서 끌 수 있습니다(처음에는 켜져 있습니다). Android에서는 기기의 알림 설정에서도 종류별로 끌 수 있습니다. 알림 문구에는 답글 본문의 첫 부분만 넣으며, 상대의 기호·국기·위치는 넣지 않습니다. 알림 서비스에 보내는 것은 토큰과 알림 문구뿐입니다. 설정에서 알림을 모두 끄면 토큰을 삭제하며, 90일간 사용되지 않은 토큰도 삭제합니다. Android에서는 알림을 허용할 때까지 Firebase Cloud Messaging 토큰을 만들지 않습니다. Firebase의 분석 기능(Google Analytics)은 포함되어 있지 않습니다.
6. 번역
번역(must의 한마디를 포함합니다)은 기기 안(iPhone은 Apple의 번역 기능, Android는 Google의 ML Kit)에서 처리되며, 본문이 번역을 위해 외부로 보내지는 일은 없습니다. Android의 ML Kit는 번역 언어의 조합이나 판정한 언어, 기기와 앱의 정보 등의 진단 정보를 Google에 보냅니다(본문은 보내지 않습니다). 번역 데이터(언어마다 약 30 MB)는 '번역'을 눌렀을 때 Google에서 다운로드합니다. Android에서는 게시물의 언어를 본문에서 추정하는 데에도 ML Kit를 기기 안에서 사용합니다.
7. 공유
공유 카드는 기기 안에서 이미지로 생성되어 사용자가 고른 앱으로 전달됩니다. mur의 공유 카드에는 위치 좌표나 링크가 포함되지 않으며, 공개된 위치 주변의 지도만 그려집니다. Android에서는 공유 카드를 임시 파일로 만들어 사용자가 고른 앱에만 전달합니다.
8. 앱 내 결제
본 앱에는 유료 플랜(구독)이 있습니다. 결제 처리는 Apple Inc.(iPhone) 또는 Google LLC의 Google Play(Android) 시스템을 통해 이루어지며, 당사가 결제 정보를 직접 취득하는 일은 없습니다. 당사 서버는 유료 플랜의 유효 기간을 관리하기 위해 Apple이 발급하는 거래 식별자(해시 처리한 것), 또는 Google Play가 발급하는 구매 토큰과 상품·기한을 저장합니다. 구매 토큰은 갱신·해지·환불을 Google Play에 확인하기 위해서만 사용합니다.
9. 제3자 제공
- 당사는 사용자의 정보를 판매하지 않습니다. 또한 본 앱의 제공에 필요한 범위에서 아래에 적은 위탁처·서비스에 전달하는 경우 외에는 제3자에게 제공하지 않습니다. 서버는 Cloudflare, Inc.의 인프라(Workers / D1 / R2 / Workers AI)에서 운영되며, Cloudflare는 당사의 처리 위탁처로서 데이터를 취급합니다.
- 지도 데이터는 OpenStreetMap(© OpenStreetMap contributors, ODbL)에 근거하며, 당사 서버에서 제공됩니다. 가게·시설 등 장소의 데이터는 Overture Maps Foundation이 제공하는 Overture Maps Places(CDLA Permissive 2.0. Foursquare OS Places(Apache License 2.0) 등 제공처의 데이터를 포함합니다)를 당사가 가공한 것으로, 당사 서버에서 제공됩니다. 지도나 장소를 열람할 때 제3자의 서버로 위치가 보내지는 일은 없습니다.
- Android 버전에서는 기기 확인(Play Integrity API)·알림(Firebase Cloud Messaging)·번역(ML Kit)·결제(Google Play)에 Google LLC의 서비스를 사용합니다. 이들 서비스에는 위에 적은 범위의 정보만 전달됩니다. 당사는 사용자의 정보를 Google에 판매하지 않으며, 광고 등 다른 목적을 위해 전달하지도 않습니다.
10. 트래킹
본 앱은 광고 식별자를 사용하지 않으며, 앱 간 트래킹을 하지 않습니다. 광고도, 당사가 이용 상황을 분석하기 위한 SDK도 포함되어 있지 않습니다(Android의 ML Kit가 Google에 보내는 진단 정보는 6.에 적은 바와 같습니다).
11. 보관 기간
| 데이터 | 보관 |
| 기기의 익명 ID와 세션 | 이용 중('모든 데이터 삭제'로 삭제) |
| mur(본문·위치·언어·국가·사진) | 사용자가 지정한 기간(1~48시간 / 유료 7일). 신고된 것은 최장 30일 |
| mark(이름·위치·공지·사진) | 사용자가 삭제할 때까지(유료 플랜 종료 후 30일이 지나면 삭제) |
| must(본문·언어·'현장' 표시·장소의 이름과 위치) | 사용자가 삭제할 때까지(삭제하면 본문을 삭제하며, 장소와 처음 쓴 시각의 기록은 '모든 데이터 삭제' 때까지 남깁니다). 신고로 비공개가 된 것은 당사가 확인할 때까지 |
| 장소(가게·시설. 추가 요청으로 추가한 것을 포함합니다) | 남깁니다(사용자 개인의 정보는 포함하지 않습니다) |
| 장소 추가 요청(어느 mark에서 보냈는지·상태·일시) | 처리 완료 후 90일(확인 대기 중인 것은 처리가 끝날 때까지) |
| 좋아요 수 | 대상인 mur·mark·must·장소와 같음 |
| 좋아요 묶음 알림의 대기분(대상과 건수) | 알림을 보낼 때까지(첫 좋아요부터 최장 15분 정도) |
| 답글(본문·언어·국가) | 원래의 mur과 같음(mur이 삭제되면 함께 삭제) |
| 푸시 알림 토큰과 알림 설정 | 알림을 모두 끌 때까지. 90일간 사용되지 않으면 삭제 |
| 신고 기록 | 처리 완료 후 90일 |
| 사진 자동 판정 기록(판정 결과만. 이미지는 포함하지 않음) | 판정 후 90일 |
| 무료 플랜의 사진 전송 횟수 기록(기기 식별자와 전송 시각만) | 전송 후 48시간 |
| 차단 | 해제할 때까지 |
| 이용 정지 중인 사용자의 위반 기록(횟수와 기한)과 기기의 익명 ID·세션 | 데이터를 삭제한 후에도 남깁니다(12.에 적은 바와 같습니다) |
| 유료 플랜의 거래 식별자(해시)·Google Play 구매 토큰과 기한 | 플랜 종료 후 30일 |
12. 데이터 삭제
- 데이터 삭제는 본 앱의 '설정 › 계정 › 모든 데이터 삭제'(이 기능을 지원하는 버전)에서 하거나, 웹 창구 https://murmur.mamonis.studio/support를 통해 요청할 수 있습니다. 이 기능이 없는 이전 버전을 사용하고 있는 경우나 본 앱을 이미 삭제한 경우에도 웹 창구를 통해 요청할 수 있습니다.
- 본 앱의 '모든 데이터 삭제'에서는 이 기기의 익명 ID에 연결된 다음 정보를 한꺼번에 삭제합니다. 웹 창구를 통한 요청에서는 운영 측이 같은 범위를 삭제합니다: 게시한 mur(본문·위치·사진·번역)과 거기에 달린 답글, mark(이름·공지·사진. 장소에 겹쳐 있던 경우에는 겹침도 해제됩니다), must(본문·사진과 장소에 쓴 기록), 장소 추가 요청, 사용자의 게시물에 대한 좋아요 묶음 알림의 대기분, 차단, 이의 신청, 위반 기록, 푸시 알림 토큰과 알림 기록, 사진 전송 횟수 기록, 유료 플랜 기록(Apple 거래 식별자의 해시, Google Play 구매 토큰), 기기의 익명 ID와 세션.
- 좋아요는 누가 눌렀는지를 기록하지 않으므로, 사용자가 누른 좋아요의 수는 대상 게시물에 남습니다(사용자와 연결되어 있지 않습니다). 추가 요청이 승인되어 만들어진 장소와 그 장소에 달린 다른 사용자의 must는 데이터를 삭제해도 남습니다(장소의 정보에 사용자의 정보는 포함되지 않습니다).
- 다른 사용자의 mur에 단 답글은 대화의 흐름을 유지하기 위해 본문을 삭제한 후 남기며, 기기의 익명 ID와의 연결을 끊습니다. 사용자가 한 신고는 운영상의 판단에 필요하므로, 기기의 익명 ID와의 연결을 끊은 후 처리 완료부터 90일까지 남깁니다.
- 이용약관에 따라 이용이 정지된 경우, 부정한 이용의 재발을 막기 위해 다음 정보는 데이터를 삭제해도 남습니다. iPhone에서는 Apple의 DeviceCheck에 기록한 이용 정지 표시(기기마다 Apple이 보관하는 1비트. 당사는 이것으로 기기나 개인을 특정할 수 없습니다)는 데이터 삭제나 본 앱의 재설치로는 지워지지 않습니다. 또한 이용 정지 중에는 본 앱의 '모든 데이터 삭제'를 사용할 수 없습니다. 웹 창구를 통해 요청하시면 운영 측이 위와 같은 범위를 삭제하지만, 이용 정지를 계속하기 위해 위반 기록(횟수와 기한)과 기기의 익명 ID·세션은 남깁니다.
- 삭제해도 App Store 또는 Google Play의 구독은 해지되지 않습니다. 해지는 iPhone에서는 설정 › [사용자 이름](Apple 계정) › 구독, Android에서는 Google Play 스토어 › 결제 및 정기 결제 › 정기 결제에서만 할 수 있습니다. 삭제 후 본 앱을 새로 시작하여 '구매 복원'을 하면, 유효한 구독은 유료 플랜으로 돌아옵니다.
13. 문의
본 방침에 관한 문의, 데이터 삭제 요청, 가게·시설 측의 장소나 must 삭제·정정 요청은 아래로 보내 주시기 바랍니다.
https://mamonis.studio/contact
데이터 삭제 요청과 가게·시설 측의 요청은 https://murmur.mamonis.studio/support에서도 접수합니다.
14. 개인정보 처리방침의 변경
당사는 필요에 따라 본 방침을 변경할 수 있습니다. 변경된 개인정보 처리방침은 본 페이지에 게시한 시점부터 효력이 발생합니다.
최종 업데이트: 2026년 10월 9일