Find Me — Biometric Data Policy
Version 1.0 · Last updated 20 August 2026
What this says, in plain words
- The only biometric data we handle is face geometry: a list of numbers describing a face, computed from a photo so faces can be compared. We never collect fingerprints, voiceprints, or eye scans.
- Your selfie: used once, then gone. The selfie you upload and the face numbers computed from it exist only in the server's working memory for your one search, and are deleted when the search ends. They are never saved to a database, file storage, or a log. As far as we know, no photo-finding service makes a stronger claim — and ours is enforced by how the system is built, not just by policy.
- Faces in event albums are kept only while the host keeps the album connected — deleted within 30 days after the host removes the album or their account, and at most 12 months after the event's last activity.
- We never sell biometric data or share it for value with anyone. It goes only to the cloud providers that store it for us — and to authorities only if the law compels disclosure.
- Illinois residents: face search runs on an album only if the event host has confirmed they collected the written consents Illinois law requires.
1. What biometric data we handle
Find Me handles one kind of biometric data: Face Data — a numeric representation of face geometry (a vector "embedding") computed from a photograph, used solely to measure how similar two faces look. We handle Face Data from two sources:
- Guest Selfies — the photo a Guest uploads to search for themselves; and
- Album photos — the event photos in a Host's Google Drive folder, for each face detected in them (along with a small cropped image of each detected face).
We do not collect or handle fingerprints, voiceprints, retina or iris scans, hand scans, DNA, or gait data, and we do not scan faces from any source other than the two above.
Face Data cannot be reversed into the original photo, and we use it only for similarity comparison within the Event or Album it came from — never to identify people across events, build profiles, or verify identity.
2. The Selfie promise
When a Guest uploads a Selfie, its Face Data is computed in the server's working memory, compared against the Album's stored Face Data, and then discarded:
- the Selfie and its Face Data are never written to any database, object storage, or log;
- they are deleted when the search completes or fails — a search lives for minutes, not days;
- a server restart destroys any in-flight copy;
- there is nothing for us to retain, sell, or lose in a breach, and after your search there is nothing left to delete on request — deletion has already happened.
This is an architectural property of the system, verified in our engineering controls, not just a policy statement.
3. Retention and destruction schedule (all biometric data)
| Data | Retained | Destroyed |
|---|---|---|
| Guest Selfie + its Face Data | Working memory only, for one search | Automatically at search completion or failure — never persisted |
| Album Face Data (embeddings + face crops) | While the Album remains attached to the Service by its Host | Within 30 days after the Host detaches the Album or deletes their account; in any case no later than 12 months after the last activity on the associated Event (last album sync, edit, or guest search); or sooner on a verified request by the person whose face it is |
| Consent / attestation records | Not biometric data — timestamps and text versions only; retention per the Privacy Policy | — |
Whichever trigger occurs first controls. Where a person in an Album photo asks to be removed (via the "In these photos? Opt out / report" address on our pages), we delete their face crops and Face Data for the identified photos promptly, independent of the Host.
Destruction method: deletion of the database records holding the embeddings and of the stored image objects (re-encodes, thumbnails, face crops) from primary systems, with deletion propagating through encrypted infrastructure backups within the backup rotation (no more than 35 days after primary deletion). Deleted Face Data is not archived.
4. No sale, no profit, no disclosure
We do not sell, lease, trade, or otherwise profit from biometric data, and we do not disclose it to anyone, except to the data processors that store and process it on our behalf under contract (AWS and DigitalOcean, listed in the Privacy Policy), or where disclosure is required by law or court order. We do not use biometric data to train face-recognition models, and we do not permit third parties to access it for their own purposes. If we ever charge for the Service or for access to photos, that fee is payment for the service — it is not a sale of, or profit from, biometric data: biometric data itself is never the subject of any transaction and is never exchanged for anything of value.
5. Consent
- Guests are asked for explicit consent to biometric processing at the point of Selfie upload, separately from general terms acceptance, before any Face Data is computed.
- Album faces: the Host attests, when attaching an Album, that Attendees were given notice and that any legally required consents — explicit consent under Thailand's PDPA for biometric data — were obtained. Attendees who were not asked, or who change their minds, can be removed at any time via the opt-out channel.
6. Illinois residents (BIPA)
For photographs of identifiable residents of Illinois, face search is available only where the Host has expressly represented and warranted that, for each such individual, the Host has (1) provided the written notice required by the Illinois Biometric Information Privacy Act — that biometric identifiers/information will be collected and stored, and the specific purpose and length of term of collection, storage, and use; (2) obtained a written release executed by the individual or, for a minor, their parent or legal guardian; and (3) kept records of those notices and releases. Absent that warranty, the Host must not attach the Album and we may disable face matching for it. This document is the written retention-and-destruction policy that BIPA Section 15(a) requires, and it is publicly available at a stable address.
7. Questions and requests
Email [opt-out/report email address] (the "In these photos? Opt out / report" link on our pages) or [privacy contact email]. Your data-protection rights and our response timelines are set out in the Privacy Policy.
Find Me — 生物识别数据政策
版本 1.0 · 最后更新于 2026 年 8 月 20 日
本政策的通俗说明
- 我们处理的唯一一类生物识别数据是面部几何特征:由照片计算出的、用于比较人脸的一组数字。我们从不收集指纹、声纹或虹膜/视网膜扫描。
- 您的自拍照:用完一次即消失。 您上传的自拍照及由其计算的面部数值仅存在于服务器的工作内存中、仅供您的一次搜索使用,搜索结束即被删除,从不保存到数据库、文件存储或日志。据我们所知,没有任何找照片服务作出比这更强的承诺——而我们的承诺由系统架构本身保证,而不仅是政策文字。
- 活动相册中的人脸仅在主办方保持相册接入期间保存——主办方移除相册或删除账户后 30 天内删除,且最长不超过活动最后一次活动后 12 个月。
- 我们从不出售生物识别数据,也不为对价与任何人共享;它只会交给为我们提供存储的云服务商,并且仅在法律强制要求时才会向主管机关披露。
- 伊利诺伊州居民:只有当活动主办方确认已按伊利诺伊州法律收集了书面同意,人脸搜索才会在该相册上运行。
1. 我们处理哪些生物识别数据
Find Me 只处理一类生物识别数据:人脸数据——由照片计算出的面部几何数值表示("嵌入向量"),仅用于衡量两张人脸的相似程度。人脸数据来自两个来源:
- 来宾自拍照——来宾为搜索本人照片而上传的照片;及
- 相册照片——主办方 Google Drive 文件夹中的活动照片,对其中每张检测到的人脸(连同每张检测到的人脸的小幅裁剪图)。
我们不收集、不处理指纹、声纹、视网膜或虹膜扫描、手部扫描、DNA 或步态数据,也不从上述两个来源以外的任何来源扫描人脸。
人脸数据无法还原为原始照片,我们仅在其所属的活动或相册范围内将其用于相似度比对——从不用于跨活动识别个人、建立画像或核验身份。
2. 自拍照承诺
来宾上传自拍照后,其人脸数据在服务器工作内存中计算、与相册已存储的人脸数据比对,随后即被丢弃:
- 自拍照及其人脸数据从不写入任何数据库、对象存储或日志;
- 搜索完成或失败时即被删除——一次搜索的存续以分钟计,而非以天计;
- 服务器重启会销毁任何进行中的副本;
- 我们没有可保留、可出售、可在数据泄露中丢失的内容;搜索结束后也没有可应请求删除的对象——删除已经发生。
这是系统的架构属性,由我们的工程控制加以验证,而不仅是政策声明。
3. 保存与销毁时间表(全部生物识别数据)
| 数据 | 保存 | 销毁 |
|---|---|---|
| 来宾自拍照及其人脸数据 | 仅在工作内存中,供一次搜索 | 搜索完成或失败时自动销毁——从不持久化 |
| 相册人脸数据(嵌入向量+人脸裁剪图) | 在主办方保持相册接入本服务期间 | 主办方断开相册或删除账户后 30 天内;且无论如何不晚于关联活动最后一次活动后 12 个月(最后一次相册同步、编辑或来宾搜索);本人提出经核实的请求的,提前销毁 |
| 同意/承诺声明记录 | 非生物识别数据——仅时间戳和文本版本;保存期限见《隐私政策》 | — |
以最先发生的触发事件为准。相册照片中的人员通过我们页面上"在这些照片里?退出 / 举报"地址请求移除的,我们将及时删除其在所指认照片中的人脸裁剪图和人脸数据,不以主办方的行为为前提。
销毁方式: 从主系统中删除存储嵌入向量的数据库记录及已存储的图像对象(缩放副本、缩略图、人脸裁剪图),删除在备份轮换周期内传导至加密的基础设施备份(不晚于主系统删除后 35 天)。已删除的人脸数据不作归档。
4. 不出售、不牟利、不披露
我们不会出售、出租、交易生物识别数据或以其他方式从中牟利,也不向任何人披露该数据,但以下情形除外:依合同代我们存储和处理数据的数据处理者(《隐私政策》所列的 AWS 和DigitalOcean),或法律、法院命令要求披露。我们不使用生物识别数据训练人脸识别模型,也不允许第三方为其自身目的访问该数据。如我们将来对本服务或照片访问收费,该费用是服务的对价,并非出售生物识别数据或从中牟利:生物识别数据本身从不作为任何交易的标的,也从不用于换取任何对价。
5. 同意
- 来宾在上传自拍照时、任何人脸数据被计算之前,被单独(与一般条款接受相区分)请求对生物识别处理作出明示同意。
- 相册人脸:主办方在接入相册时承诺已向到场人员作出告知,且已取得法律要求的同意——就生物识别数据而言即泰国 PDPA 要求的明示同意。未被征询或改变主意的到场人员可随时通过退出渠道要求移除。
6. 伊利诺伊州居民(BIPA)
对于可识别的伊利诺伊州居民的照片,人脸搜索仅在主办方明确陈述并保证以下事项时提供:就每一位该等人员,主办方已(1)按伊利诺伊州《生物识别信息隐私法》要求作出书面告知——生物识别标识符/信息将被收集和存储,以及收集、存储和使用的具体目的与期限;(2)取得由本人(未成年人则由其父母或法定监护人)签署的书面授权书;且(3)留存该等告知与授权记录。无此保证的,主办方不得接入该相册,我们亦可停用其人脸匹配功能。本文件即 BIPA 第 15(a) 条要求的保存与销毁书面政策,并在固定网址公开可查。
7. 问题与请求
请发送邮件至 [退出/举报邮箱地址](我们页面上的"在这些照片里?退出 / 举报"链接)或[隐私联系邮箱]。您的数据保护权利及我们的答复时限见《隐私政策》。
Find Me — นโยบายข้อมูลชีวภาพ
เวอร์ชัน 1.0 · อัปเดตล่าสุด 20 สิงหาคม 2026
สรุปอย่างง่าย — เอกสารนี้บอกอะไร
- ข้อมูลชีวภาพเพียงประเภทเดียวที่เราจัดการคือเรขาคณิตใบหน้า: ชุดตัวเลขที่อธิบายใบหน้าซึ่งคำนวณจากรูปถ่ายเพื่อให้เปรียบเทียบใบหน้าได้ เราไม่เก็บลายนิ้วมือ ลายเสียง หรือการสแกนดวงตาเลย
- เซลฟี่ของคุณ: ใช้ครั้งเดียวแล้วหายไป เซลฟี่ที่คุณอัปโหลดและตัวเลขใบหน้าที่คำนวณจากเซลฟี่นั้นมีอยู่เฉพาะในหน่วยความจำทำงานของเซิร์ฟเวอร์ระหว่างการค้นหาครั้งเดียวของคุณ และถูกลบเมื่อการค้นหาสิ้นสุด ไม่มีการบันทึกลงฐานข้อมูล ระบบจัดเก็บไฟล์ หรือล็อกเลย เท่าที่เราทราบ ไม่มีบริการค้นหารูปรายใดให้คำมั่นที่หนักแน่นกว่านี้ — และคำมั่นของเราถูกบังคับโดยสถาปัตยกรรมของระบบเองไม่ใช่เพียงนโยบาย
- ใบหน้าในอัลบั้มของงานถูกเก็บไว้เฉพาะระหว่างที่ผู้จัดงานยังเชื่อมต่ออัลบั้มอยู่ — ลบภายใน 30 วันหลังผู้จัดงานนำอัลบั้มออกหรือลบบัญชี และไม่เกิน 12 เดือนนับแต่กิจกรรมครั้งสุดท้ายของงาน
- เราไม่ขายข้อมูลชีวภาพและไม่แบ่งปันเพื่อประโยชน์ตอบแทนกับผู้ใดทั้งสิ้น ข้อมูลไปถึงเฉพาะผู้ให้บริการคลาวด์ที่จัดเก็บให้เราเท่านั้น — และจะเปิดเผยต่อหน่วยงานผู้มีอำนาจก็ต่อเมื่อกฎหมายบังคับเท่านั้น
- ผู้พำนักในรัฐอิลลินอยส์: การค้นหาด้วยใบหน้าจะทำงานกับอัลบั้มใดก็ต่อเมื่อผู้จัดงานยืนยันแล้วว่าได้เก็บความยินยอมเป็นลายลักษณ์อักษรตามที่กฎหมายอิลลินอยส์กำหนด
1. เราจัดการข้อมูลชีวภาพใดบ้าง
Find Me จัดการข้อมูลชีวภาพเพียงประเภทเดียว: ข้อมูลใบหน้า — ค่าตัวเลขแทนลักษณะเรขาคณิตของใบหน้า (เวกเตอร์ "embedding") ที่คำนวณจากรูปถ่าย ใช้เพื่อวัดว่าใบหน้าสองใบหน้าคล้ายกันเพียงใดเท่านั้นข้อมูลใบหน้ามาจากสองแหล่ง:
- เซลฟี่ของแขก — รูปที่แขกอัปโหลดเพื่อค้นหาตนเอง; และ
- รูปในอัลบั้ม — รูปถ่ายของงานในโฟลเดอร์ Google Drive ของผู้จัดงาน สำหรับใบหน้าแต่ละใบหน้าที่ตรวจพบ (พร้อมภาพครอบตัดขนาดเล็กของใบหน้าที่ตรวจพบแต่ละใบหน้า)
เราไม่เก็บรวบรวมหรือจัดการลายนิ้วมือ ลายเสียง การสแกนม่านตาหรือจอตา การสแกนมือ ดีเอ็นเอ หรือข้อมูลท่าทางการเดิน และไม่สแกนใบหน้าจากแหล่งอื่นใดนอกจากสองแหล่งข้างต้น
ข้อมูลใบหน้าไม่สามารถย้อนกลับเป็นรูปต้นฉบับได้ และเราใช้เพื่อเปรียบเทียบความคล้ายภายในงานหรืออัลบั้มที่ข้อมูลนั้นมาจากเท่านั้น — ไม่ใช้ระบุตัวบุคคลข้ามงาน สร้างโปรไฟล์ หรือพิสูจน์ตัวตน
2. คำมั่นเรื่องเซลฟี่
เมื่อแขกอัปโหลดเซลฟี่ ข้อมูลใบหน้าจะถูกคำนวณในหน่วยความจำทำงานของเซิร์ฟเวอร์ เปรียบเทียบกับข้อมูลใบหน้าที่จัดเก็บไว้ของอัลบั้ม แล้วถูกทิ้ง:
- เซลฟี่และข้อมูลใบหน้าของเซลฟี่ไม่ถูกเขียนลงฐานข้อมูล ที่เก็บอ็อบเจกต์ หรือล็อกใด ๆ เลย;
- ถูกลบเมื่อการค้นหาเสร็จสิ้นหรือล้มเหลว — การค้นหาหนึ่งครั้งมีอายุเป็นนาที ไม่ใช่เป็นวัน;
- การรีสตาร์ตเซิร์ฟเวอร์ทำลายสำเนาที่ค้างอยู่;
- เราไม่มีสิ่งใดให้เก็บ ขาย หรือสูญหายในเหตุละเมิดข้อมูล และหลังการค้นหาของคุณ ก็ไม่มีสิ่งใดเหลือให้ต้องลบตามคำขอ — การลบเกิดขึ้นแล้ว
นี่คือคุณสมบัติเชิงสถาปัตยกรรมของระบบซึ่งได้รับการตรวจสอบในการควบคุมทางวิศวกรรมของเรา ไม่ใช่เพียงคำแถลงเชิงนโยบาย
3. กำหนดเวลาเก็บรักษาและทำลาย (ข้อมูลชีวภาพทั้งหมด)
| ข้อมูล | เก็บรักษา | ทำลาย |
|---|---|---|
| เซลฟี่ของแขกและข้อมูลใบหน้าของเซลฟี่ | เฉพาะหน่วยความจำทำงาน สำหรับการค้นหาครั้งเดียว | อัตโนมัติเมื่อการค้นหาเสร็จสิ้นหรือล้มเหลว — ไม่มีการบันทึกถาวรเลย |
| ข้อมูลใบหน้าจากอัลบั้ม (embedding + ภาพครอบตัดใบหน้า) | ระหว่างที่อัลบั้มยังเชื่อมต่อกับบริการโดยผู้จัดงาน | ภายใน 30 วันหลังผู้จัดงานตัดการเชื่อมต่ออัลบั้มหรือลบบัญชี; และไม่ว่ากรณีใดไม่เกิน 12 เดือนนับแต่กิจกรรมครั้งสุดท้ายของงานที่เกี่ยวข้อง (การซิงก์อัลบั้ม การแก้ไข หรือการค้นหาของแขกครั้งสุดท้าย); หรือเร็วกว่านั้นเมื่อบุคคลเจ้าของใบหน้ายื่นคำขอที่ตรวจสอบแล้ว |
| บันทึกความยินยอม/คำรับรอง | ไม่ใช่ข้อมูลชีวภาพ — มีเพียงเวลาและรุ่นของข้อความ; ระยะเวลาตามนโยบายความเป็นส่วนตัว | — |
ให้ถือเหตุที่เกิดก่อนเป็นเกณฑ์ เมื่อบุคคลในรูปของอัลบั้มขอให้นำตนออก (ผ่านที่อยู่ "อยู่ในรูปเหล่านี้?ขอถอนตัว / แจ้งปัญหา" บนหน้าเว็บของเรา) เราจะลบภาพครอบตัดใบหน้าและข้อมูลใบหน้าของบุคคลนั้นในรูปที่ระบุโดยไม่ชักช้า โดยไม่ขึ้นกับผู้จัดงาน
วิธีทำลาย: ลบระเบียนฐานข้อมูลที่เก็บ embedding และอ็อบเจกต์รูปที่จัดเก็บ (สำเนาปรับขนาด รูปย่อภาพครอบตัดใบหน้า) ออกจากระบบหลัก โดยการลบส่งผลถึงข้อมูลสำรองที่เข้ารหัสตามรอบข้อมูลสำรอง(ไม่เกิน 35 วันหลังการลบจากระบบหลัก) ข้อมูลใบหน้าที่ลบแล้วไม่ถูกเก็บถาวร
4. ไม่ขาย ไม่แสวงกำไร ไม่เปิดเผย
เราไม่ขาย ให้เช่า แลกเปลี่ยน หรือแสวงประโยชน์โดยประการอื่นจากข้อมูลชีวภาพ และไม่เปิดเผยต่อผู้ใดเว้นแต่ผู้ประมวลผลข้อมูลที่จัดเก็บและประมวลผลแทนเราตามสัญญา (AWS และ DigitalOcean ตามรายการในนโยบายความเป็นส่วนตัว) หรือเมื่อกฎหมายหรือคำสั่งศาลกำหนดให้เปิดเผย เราไม่ใช้ข้อมูลชีวภาพฝึกแบบจำลองรู้จำใบหน้า และไม่อนุญาตให้บุคคลที่สามเข้าถึงข้อมูลนี้เพื่อวัตถุประสงค์ของบุคคลนั้นเองหากในอนาคตเราคิดค่าบริการสำหรับบริการหรือการเข้าถึงรูป ค่าบริการนั้นเป็นค่าตอบแทนของบริการ —ไม่ใช่การขายหรือการแสวงกำไรจากข้อมูลชีวภาพ: ข้อมูลชีวภาพเองไม่เคยเป็นวัตถุแห่งธุรกรรมใด และไม่เคยถูกแลกเปลี่ยนกับสิ่งตอบแทนใดทั้งสิ้น
5. ความยินยอม
- แขกถูกขอความยินยอมโดยชัดแจ้งต่อการประมวลผลข้อมูลชีวภาพ ณ จุดอัปโหลดเซลฟี่ แยกจากการยอมรับข้อกำหนดทั่วไป ก่อนที่ข้อมูลใบหน้าใด ๆ จะถูกคำนวณ
- ใบหน้าในอัลบั้ม: ผู้จัดงานให้คำรับรองเมื่อเชื่อมต่ออัลบั้มว่า ผู้ปรากฏในภาพได้รับแจ้งแล้ว และได้รับความยินยอมตามที่กฎหมายกำหนดแล้ว — สำหรับข้อมูลชีวภาพคือความยินยอมโดยชัดแจ้งตาม PDPAของไทย ผู้ปรากฏในภาพที่ไม่ถูกขอความยินยอมหรือเปลี่ยนใจ ขอให้นำออกได้ทุกเมื่อผ่านช่องทางถอนตัว
6. ผู้พำนักในรัฐอิลลินอยส์ (BIPA)
สำหรับรูปถ่ายของผู้พำนักในรัฐอิลลินอยส์ที่ระบุตัวได้ การค้นหาด้วยใบหน้าเปิดให้บริการเฉพาะเมื่อผู้จัดงานได้ให้คำรับรองและคำรับประกันโดยชัดแจ้งว่า สำหรับบุคคลดังกล่าวแต่ละราย ผู้จัดงานได้(1) แจ้งเป็นลายลักษณ์อักษรตามที่กฎหมาย BIPA แห่งรัฐอิลลินอยส์กำหนด — ว่าจะมีการเก็บรวบรวมและจัดเก็บตัวระบุชีวภาพ/ข้อมูลชีวภาพ พร้อมวัตถุประสงค์เฉพาะและระยะเวลาของการเก็บรวบรวม จัดเก็บและใช้; (2) ได้รับหนังสือปลดเปลื้องสิทธิเป็นลายลักษณ์อักษรที่ลงนามโดยบุคคลนั้น หรือกรณีผู้เยาว์โดยบิดามารดาหรือผู้ปกครองตามกฎหมาย; และ (3) เก็บหลักฐานการแจ้งและหนังสือดังกล่าว หากไม่มีคำรับประกันนี้ ผู้จัดงานต้องไม่เชื่อมต่ออัลบั้ม และเราอาจปิดการจับคู่ใบหน้าสำหรับอัลบั้มนั้น เอกสารฉบับนี้คือนโยบายลายลักษณ์อักษรว่าด้วยการเก็บรักษาและการทำลายที่มาตรา 15(a) ของ BIPA กำหนดและเปิดเผยต่อสาธารณะ ณ ที่อยู่เว็บที่คงที่
7. คำถามและคำขอ
ส่งอีเมลถึง [ที่อยู่อีเมลถอนตัว/แจ้งปัญหา] (ลิงก์ "อยู่ในรูปเหล่านี้? ขอถอนตัว / แจ้งปัญหา" บนหน้าเว็บของเรา) หรือ [อีเมลติดต่อด้านความเป็นส่วนตัว] สิทธิด้านการคุ้มครองข้อมูลของคุณและกรอบเวลาการตอบของเราอยู่ในนโยบายความเป็นส่วนตัว