《见字 / Inks》隐私政策
版本:v1.3
生效日期:2026 年 8 月 28 日
📋 基本信息
- 开发者:王文鹏(个人开发者)
- 联系邮箱:hachineko@yeah.net
- 联系微信:nekooohachi
- 适用范围:见字 App 与官方网站;App 当前在中国大陆、美国、英国、澳大利亚和加拿大的 Apple App Store 供应
- 系统支持:iOS 17.0 及以上(以实际上线版本为准)
🎯 重要提示
我们珍视你的隐私。 本应用采用"本地优先"设计:
- ✅ 信件内容默认仅保存在你的设备上,不会自动上传到服务器
- ✅ 不追踪用户:我们不使用广告标识符(IDFA),不进行跨应用或跨网站追踪
- ✅ 不出售数据:我们绝不会向第三方出售你的个人信息
- ✅ 你拥有控制权:可以随时关闭数据分析,并使用当前版本已经提供的导出、删除与账号管理入口
📊 数据收集速览
本表格总结了我们可能收集的数据类型。所有收集的数据都不用于追踪目的。
| Apple 数据类型分类 | 具体数据项 | 收集目的 | 是否与你的身份关联 | 何时收集 |
|---|---|---|---|---|
| 联系信息 | 邮箱地址 | • Apple 登录身份验证 • 隐私请求结果通知 | 是 | • 使用 Apple 登录时 • 提交隐私请求时 |
| 联系信息 | 姓名(昵称) | 账号资料展示 | 是 | 主动设置账号资料时 |
| 标识符 | 本地资料 ID | • 本地资料与业务状态 • 云登录来源关联 | 是 | 首次启动时在本地生成;登录云账号时传输至自建后端 |
| 标识符 | 云账号用户 ID | • 云账号识别 • 权益与资料关联 | 是 | 登录云账号或使用相关云功能时 |
| 标识符 | 分析 actor ID | 在已同意统计后区分分析记录 | 是 | 开启数据分析后;未登录时单独随机生成,登录后使用云账号 ID |
| 标识符 | 设备 ID | • 已同意的使用统计 • 云账号登录 • 购买校验与设备授权 | 是 | 首次启动时在本机生成或读取;仅在开启统计或使用相关云功能时传输 |
| 购买项目 | 购买历史记录 | • 验证购买合法性 • 恢复购买权益 • 付费转化分析 | 是 | • 进行应用内购买时 • 恢复购买时 • 开启数据分析时 |
| 用户内容 | 照片或视频 | • 设置头像 • 上传自定义贴纸 • 信件装饰 | 是 | 主动选择图片时 |
| 用户内容 | 其他用户内容 | 信件创作与存储(手写、文本、贴纸、元数据) | 是 | 创作信件时(仅本地存储) |
| 使用数据 | 产品交互 | 分析功能使用情况以改进体验 | 是 | 开启数据分析时 |
| 使用数据 | 其他使用数据 | 技术元数据(设备型号、系统版本等) | 是 | 开启数据分析时 |
| 诊断 | - | 不收集 | - | - |
| 其他数据 | 其他数据类型 | 会话标识、配置信息和必要的网络请求信息 | 是 | 应用运行时(必要技术信息) |
📌 关键说明:
- 表中标记为“是”的数据会与你在见字中的账号、设备授权或分析身份关联,但这不等于跨应用追踪。我们不会将这些标识与其他公司的 App 或网站关联。
- 本地资料 ID 与分析身份不是同一个标识。本地资料 ID 首次启动时在设备上生成,用于设备内业务状态,并会在云登录时作为账号来源关联上下文传输;它不会被拿来推导分析 actor ID。
- 未登录时使用的随机分析 actor ID,不代表它当时已经与云账号关联;但匿名阶段之后可能与登录阶段在分析查询中关联,因此这里按 Apple 的保守口径标记为“是”。
- App 内统计数据收集需要你主动开启“数据分析/共享”开关。你可以随时关闭。官网基础访问统计的处理方式见 1.8。
- 信件内容(正文、附件)不会进入统计分析;只有在你主动选择分享、导出或上传相关资源时,才会按该操作处理相应内容。
- 地点锁使用的实时位置和解锁快照仅在设备上处理,不会上传给开发者或分析服务,因此不属于 Apple 隐私标签中的“已收集位置”。
1. 我们处理的信息详情
1.1 你创作的内容(信件/写作内容)
对应 Apple 数据类型:其他用户内容
收集的内容:
- 信件正文、标题、手写涂鸦、文本块、贴纸、元数据
- 信件列表、写作内容、信件访问配置等
存储位置:
- ✅ 默认仅保存在你的设备本地
- ❌ 不会自动上传到我们的服务器
如何使用:
- 首次写信、本地浏览、查看统计等基础体验无需登录即可完成
- 后续新建信件需要登录 Apple 账号以完成云账号注册(但信件内容仍然只存本地)
- 配置密码或问答保护的信件会使用对应凭证加密;未配置访问保护的信件不应被理解为默认强加密
什么情况下会传输:
- 当你主动选择导出、通过系统分享,或上传自定义资源时
- 相关文件或资源会按你选择的操作进行本地处理或网络传输
我们不会做什么:
- ❌ 不会自动上传你的信件内容到云端备份
- ❌ 不会通过分析/埋点读取或上报信件正文
- ❌ 不会在未经你明确操作的情况下传输信件内容
文件访问:
- 本应用支持文件共享功能,方便你通过 iTunes/Finder 管理本地存储的 .mbx 文件
1.2 云账号与同步数据
对应 Apple 数据类型:
- 邮箱地址
- 姓名 - 对应你设置的"昵称"
- 用户 ID
- 设备 ID
何时收集:
当你主动使用以下云功能时:
- Apple 登录
- 云账号资料管理
- 勋章系统
- 权益恢复
- 自定义头像或自定义贴纸上传
具体包含:
- Apple 登录信息:身份凭证、Apple 用户标识、邮箱(如 Apple 提供)
- 账号资料:昵称、生日、座右铭、头像
- 权益状态:购买权益、订阅状态、设备授权、功能体验额度、勋章
- 自定义资源:你主动上传的自定义头像、自定义贴纸
- 技术信息:设备标识、设备型号、系统版本、应用版本、语言、时区
为什么需要这些数据:
- 账号识别:区分不同用户,提供个性化体验
- 权益管理:记录你的购买状态,支持跨设备恢复权益
- 资源同步:在支持的功能中(如头像、自定义贴纸)提供云端存储
重要说明:
- ✅ 账号资料同步只用于云账号、权益、勋章、头像、自定义贴纸等已接入云端的功能
- ❌ 当前版本不会自动把信件正文、附件和信件资源上传为云端备份
1.3 功能使用统计数据(分析/埋点)
在你开启“数据分析/共享”的情况下,我们可能收集并上报不包含信件内容的事件数据,用于改进体验与优化付费页面表现,例如:
- 功能使用事件:使用了哪些功能、视觉效果、使用频次等;
- 设置项事件:是否打开/关闭“数据分析/共享”;
- 付费墙相关事件:从哪个入口触发、停留时长、页面交互等。
- 上述事件可能附带必要技术上下文字段,如设备型号、系统版本、应用版本(详见 1.5)。
我们不会在埋点中收集或上传任何信件正文、信件列表或隐私文本。
生产环境的地区处理路径:
- App Store 中国大陆 storefront:统计数据发送到开发者自建的 AnalyticsHub;
- App Store 美国、英国、澳大利亚和加拿大 storefront:统计数据发送到 PostHog US;
- Storefront 暂时不可用、未登记,或安装来源不是受支持的 App Store 正式分发时,正式环境不会初始化统计服务;
- App 语言、设备语言和设备地区不用于选择统计服务。AnalyticsHub 与 PostHog 两条路径独立运行,不会互相兜底或补传。
离线与补发机制:当设备离线时,事件可能暂存在本地队列;当恢复联网后会自动发送。若你关闭“数据分析/共享”,将停止事件上报。
1.4 应用内购买
- 购买与支付由 苹果(Apple)处理,我们不会收集银行卡号等支付信息;
- 我们可能向自建后端提交 App Store 交易凭证或交易状态,用于校验购买、绑定云账号权益、恢复权益和处理设备授权。
- 在你开启“数据分析/共享”时,我们会上报购买相关事件(如付费墙浏览、购买成功/失败、恢复购买等),用于分析付费转化率和优化用户体验。这些事件不包含敏感支付信息,仅包含产品ID、来源页面等必要字段。
1.5 技术信息与标识符(用于分析、账号与安全)
在开启数据分析/共享、使用云账号、购买校验或隐私请求等功能时,为实现统计分析、账号服务与安全保障,我们可能处理以下技术信息:
- 设备与应用信息:设备型号、系统版本、应用版本、语言、时区等;
- 标识符:
- 本地资料 ID:首次启动时随机生成并保存在本地数据库与 Keychain,用于本地资料和业务状态;登录云账号时会作为来源关联上下文发送给自建后端,但它不是稳定的云账号身份,也不作为分析 actor ID;
- 云账号用户 ID:登录云账号后用于账号资料、权益和相关云功能;
- 分析 actor ID:只有在你开启数据分析后才会使用。未登录时,它是按后端环境和分析项目隔离的随机标识,不由本地资料 ID、Apple 用户标识或硬件标识推导;登录后,分析事件使用云账号用户 ID,之前的匿名阶段可能在分析查询中与登录后的阶段关联;
- 设备 ID:首次启动时在本地生成或读取,优先使用系统提供的厂商标识符(IDFV);若不可用,则使用保存在系统密钥链(Keychain)中的随机标识。仅在你开启数据分析,或使用云账号、购买校验、设备授权等相关功能时传输;
- 会话标识符:开启数据分析后,为一次分析会话生成的临时标识;
- 网络信息:当您的设备向我们的服务器发送数据时,您的互联网协议(IP)地址会作为标准 HTTP 请求的一部分自动记录在服务器日志中。我们收集 IP 地址用于:
- 防止滥用和异常访问检测(如频繁请求、恶意攻击);
- 技术故障排查与服务稳定性监控。
我们不会主动使用 IP 地址识别您的真实身份,也不会把它转换为精确或粗略位置画像。服务器日志会定期清理,IP 地址通常保留不超过 90 天。
1.6 隐私请求联系方式(导出/删除申请)
当你在 App 设置页发起统计数据的导出或删除请求时,我们会处理以下额外信息:
- 联系邮箱(contactEmail):用于向你发送处理结果通知;
- 请求备注(requesterNote,可选):用于辅助人工处理;
- 请求元数据:如请求时间、设备标识、用户标识、地区信息、应用版本等。
上述信息仅用于处理你的数据权利请求(export/delete ticket)与审计留痕,不用于广告投放。
1.7 生物识别特征(面容识别/指纹识别)
当你使用“应用锁”或“隐藏信件”等安全功能时,我们可能调用 iOS 系统的本地身份验证框架。
- 仅本地验证:验证过程完全在你的设备安全芯片(Secure Enclave)中进行。
- 不收集:我们无法获取、存储或上传你的面容、指纹等生物特征原始数据,应用仅接收系统返回的“验证通过”或“验证失败”的结果。
1.8 官网基础访问统计
官网的可选访问统计默认关闭。只有在你选择“允许访问统计”后,网站才会向开发者自建、部署在中国大陆的 AnalyticsHub 发送基础页面访问事件,用于了解页面是否正常工作,以及哪些帮助内容更常被访问。拒绝不会影响网站功能。
可能处理的信息包括:
- 页面路径与页面标题;
- 站内来源页面路径,或外部来源站点的域名;
- 浏览器语言;
- 访问时间;
- 由网站随机生成的访问标识(ah_did);
- 作为标准网络请求产生的 IP 地址与必要服务器日志。
网站不会发送 URL 查询参数或页面锚点。允许统计后,AnalyticsHub 会设置名为 ah_did 的第一方、仅限当前官网主机使用的 HttpOnly Cookie,有效期最长为 180 天。网络暂时不可用时,最多 50 条、产生时间不超过 24 小时的待发送事件可能暂存在浏览器本地队列。
网站使用必要的本地存储保存你的“允许”或“拒绝”选择,最长 180 天;这一选择记录不用于统计。你可以随时从网站页脚重新打开“访问统计设置”。撤回后,网站会停止发送新事件,清除未发送队列,并请求 AnalyticsHub 删除浏览器中的 ah_did。撤回不影响此前已经完成的汇总统计处理。
官网访问标识不与 App 内的信件、云账号或购买记录关联,也不用于广告投放、用户画像或跨网站追踪。网站访问数据由中国大陆的 AnalyticsHub 处理;来自其他国家或地区的访问可能因此涉及跨境传输。你可以通过本政策列明的联系方式咨询、申请访问或删除与该标识相关的可识别数据。
2. 权限使用说明
相册权限:
当你选择将统计卡片、信件截图、导出图片或 Live Photo 保存到相册时,应用会请求“仅写入”相册的权限。当你主动选择图片用于头像、自定义贴纸或信件装饰时,应用会读取你选择的图片。我们只处理你主动选择或主动保存的内容。
面容识别 / 生物识别权限:
我们使用 FaceID/TouchID 来保护您的信件隐私,仅用于本地解锁应用或隐藏内容。当你开启应用锁或访问隐藏内容时,应用会请求使用身份验证。此权限仅用于本地验证以保护你的隐私,我们不会获取你的生物特征数据。
运动感应权限:
我们使用设备运动感应来为贴纸提供动态光影效果。
定位权限:
我们需要获取您的位置信息(仅在使用应用期间)以提供基于地点的信件解锁功能(如“到达”或“停留”限制)。你设置的地点解锁条件会随信件访问配置保存在本地;运行时地理围栏判定在设备本地完成,我们不会把你的实时位置或移动轨迹上传到服务器。
3. 信息共享与第三方服务
我们不会出售你的个人信息。App 内数据分析只在你开启“数据分析/共享”后运行;官网基础访问统计只在你选择允许后运行。涉及的服务方包括:
- PostHog Cloud(美国区域):用于 App Store 美国、英国、澳大利亚和加拿大 storefront 正式版的产品分析;
- AnalyticsHub(开发者自建后台,部署于中国大陆):用于 App Store 中国大陆 storefront 正式版的产品分析,以及经官网访客允许后的基础访问统计;
- 开发者自建隐私请求工单系统:用于接收导出/删除申请、状态流转、结果通知;
- Apple:用于苹果账号登录、苹果 App Store 应用内购买、订阅管理、退款等系统能力;
- 开发者自建云服务:用于云账号登录、账号资料、头像、自定义贴纸等已接入云端的自定义资源、勋章、权益、购买校验、设备授权和远程配置。
当你提交导出/删除请求后,开发者会在对应处理平台(AnalyticsHub / PostHog)执行人工处理,并将结果回填到工单系统。
共享数据不包含信件内容或隐私文本。我们会采取合理措施限制数据使用范围。
当 App Store storefront 为美国、英国、澳大利亚或加拿大时,App 统计数据会发送至 PostHog US 处理;官网访问统计则统一发送至中国大陆的 AnalyticsHub。两者均只在你作出相应允许后运行,你可以随时在 App 设置或官网“访问统计设置”中撤回。
4. 数据安全与存储
- 信件内容默认仅存储在你的设备本地;
- 分析统计数据存储与传输:App Store 中国大陆 storefront 的 App 分析数据和官网访问统计由中国大陆的 AnalyticsHub 处理;App Store 美国、英国、澳大利亚和加拿大 storefront 的 App 分析数据由 PostHog US 处理。所有网络传输均使用 HTTPS。
- 云账号资料、头像、自定义贴纸等已接入云端的自定义资源、勋章、权益、购买校验、设备授权等数据存储在开发者自建云服务中,用于提供你主动启用的账号和权益能力;
- 隐私请求工单数据(如 requestId、状态、联系邮箱、处理备注)存储于开发者自建后台数据库,用于处理进度跟踪与审计记录;
- 隐私请求工单数据会按处理请求、审计留痕和法律法规要求在必要期限内保留;达到保留期限后将删除或匿名化(法律法规另有要求的除外);
- 我们采取合理安全措施(如传输加密、访问控制等),但互联网传输不保证绝对安全。
- 本应用不涉及非豁免加密(即 ITSAppUsesNonExemptEncryption 为 false)。
5. 你的权利与选择
- 关闭数据分析/共享:你可在设置中关闭该功能;关闭后将停止任何事件上报。
- 撤回同意的边界:关闭“数据分析/共享”后,仅停止新的统计事件上报;不影响撤回前已基于合法依据完成的处理活动。与导出/删除请求相关的工单与审计记录将在法定或必要期限届满后删除或匿名化。
- 官网访问统计:你可以在网站页脚打开“访问统计设置”,允许或拒绝访问统计。撤回后会清除未发送队列,并请求 AnalyticsHub 删除浏览器中的统计标识;拒绝不影响网站功能。
- 导出统计数据请求:你可在设置页提交导出请求。系统会创建工单并返回请求状态,最终结果通过邮件和/或 App 内状态通知。
- 删除统计数据请求:你可在设置页提交删除请求。系统会创建工单并进入人工处理流程。
- 导出信件内容:你可从信件分享入口导出 .mbx;未设置访问保护的信件还可导出图片、PDF、视频或 Live Photo。设置页的完整本地数据包导出当前尚未开放。
- 删除本地内容:你可在 App 内删除单封或选中的信件;设置页的一键删除完整应用数据当前尚未开放。删除 App 仍会移除本机 App 数据,操作前请先备份重要信件。
- 删除本地数据(系统层):你也可通过删除应用等方式删除本机数据;重新安装会生成新的本地用户标识。
- 云账号数据:你可在 App 内资料/账号相关页面管理云账号资料、头像等内容,也可通过本政策列明的联系方式申请处理云账号资料、自定义贴纸等已接入云端的自定义资源、权益记录等相关请求;我们会根据账号状态、法律要求和必要审计留痕处理。
- 云账号删除:你可在 App 内删除云账号及其关联云端个人数据。删除云账号不等同于取消 App Store 订阅;订阅取消、退款和付款记录仍需通过 Apple 账户或 Apple 支持处理。
我们会根据适用法律处理访问、更正、删除、撤回同意或反对处理等请求,并在法定期限内回复。英国用户还可以向英国信息专员办公室(ICO)投诉;澳大利亚和加拿大用户可以向当地隐私监管机构投诉。
6. 未成年人保护
本应用面向一般用户,未专门面向 13 岁以下儿童。我们不会有意收集 13 岁以下儿童的个人信息;如发现将尽快删除。
7. 本政策更新
我们可能适时更新本隐私政策。重大变更将通过应用内提示或可获取位置展示方式告知。
8. 联系我们
邮箱:hachineko@yeah.net
微信:nekooohachi
*本文档已于 2026-08-28 更新至 v1.3:同步当前供应地区与统计处理路径,补充官网访问统计的同意、撤回,以及 Cookie 和选择记录的保存期限,并明确受访问保护信件的导出边界。*