MYSELF
隐私政策
一句话总结
- 这是一个写给自己看的记录 App。你写下的每一条记录,默认只存在你自己的设备上,我们的服务器上没有它们的副本。
- 没有账号,不需要注册;我们不收集你的姓名、手机号、邮箱、通讯录;App 不会主动索取你的位置,只有你自己选择发送位置时才会读取(见「位置」)。App 里没有广告或追踪 SDK,也没有统计你如何使用 App 的第三方分析。唯一的第三方组件 RevenueCat 只用来留存购买记录(见「购买与 RevenueCat」)。
- 只有当你使用 AI 功能时——给 AI 角色发消息,以及 App 定期把这些对话和你近期写下的记录提炼成 AI 的记忆——你记录的内容才会有一部分被发送出去,这正是 AI 功能在工作。只要你从未和 AI 角色说过话,你写下的任何内容都不会离开设备。另有一种情况会联网:你把链接分享进 App 时,设备会向那条链接所在的网站读取它的标题和封面(见「分享的链接与音乐」)。
1我们不收集的信息
为了避免歧义,先说明本 App 不做的事:
- 不需要注册或登录,不存在我们这边的用户账号体系;
- 不收集姓名、手机号、邮箱地址、身份证件、通讯录、日历;
- 不追踪你的位置,也不在后台读取:只有在你自己打开「发送位置」页面的那一刻才会读取(见「位置」);
- 不收集广告标识符(IDFA),不做广告投放,也不进行跨 App 或跨网站追踪;
- 不集成任何广告、推送营销、崩溃分析或使用行为统计 SDK。App 里唯一的第三方组件是 RevenueCat,只用来留存购买记录,收不到你写下的任何内容——见「购买与 RevenueCat」;
- 不出售、不出租、不以营销为目的与任何第三方交换你的个人信息。
2iCloud 同步(可选)
iCloud 同步是 Pro 的一项权益(订阅或终身购买均包含),并且可以随时关闭(设置 → iCloud 同步)。开启后,记录会通过 Apple 的 CloudKit 同步到你自己的 iCloud 私人数据库(容器 iCloud.name.wangchengfeng.talk-to-myself),用于在你的设备之间同步、并防止换机时丢失数据。Pro 订阅到期后,同步会在下一次启动 App 时停止:本机上的记录原样保留,已经在你 iCloud 里的副本也会留在那里,直到你自己删除(见「数据保留与删除」)。
3麦克风与语音识别
麦克风只会在你的明确操作之后开启。按住「说话」录制语音记录:松手即停止,录下的音频作为语音消息保存在本机(若已开启 iCloud 同步,也会同步到你自己的 iCloud)。
把语音转成文字使用的是 Apple 的语音识别框架。当设备支持端上识别时,App 会强制要求在设备本机完成识别。不支持端上识别的设备上,实时转写由 Apple 的系统语音服务处理——这是系统行为,即便如此音频也不会经过我们的服务器。历史语音记录的补转写则只在设备本机进行,做不到就不做。
转写出的文字作为机器注记与录音一起保存在设备上。App 不会展示它;它只用于让 AI 理解语音记录——见「使用 AI 时会发送什么」。语音记录永远不会以音频形式离开设备。
AI 聊天中的「语音输入」是唯一的例外。点击 AI 聊天输入框旁的麦克风按钮后开始录音;点击停止后,App 会把这一段录音发送到我们的服务器,再直接交给 OpenAI 的转写模型生成文字。文字会落回输入框,由你确认、修改后再发送,也可以直接删掉。我们的服务器不保存这段录音与它的转写文字——音频只在转写的那一刻经过。此过程适用 OpenAI 作为模型提供方的数据处理规则。不点麦克风就不会录音,不点停止就不会发送。
4照片
你可以把相册中的照片作为记录发送到某个角色的聊天里。App 只读取你在系统选择器中主动挑选的照片,不会扫描相册,也不会读取相册的其他内容。照片保存在本机记录中(若已开启 iCloud 同步,也会同步到你自己的 iCloud),除「使用 AI 时会发送什么」一节所述的 AI 功能外,不会上传到任何其他地方。
把回顾的分享图片保存到相册,方向正好相反:第一次点「保存到相册」时,系统会请求添加照片的权限。这项权限只允许 App 把这一张图片放进你的相册,除此之外什么也做不了——它不能读取、列出或修改相册里的任何照片。
5位置
你可以把一个地点作为记录发送到某个角色的聊天里(⊕ → 位置)。只有在你自己打开这个页面时,App 才会读取一次你的位置,用来显示你在哪里、附近有哪些地点;App 不会在后台或其他任何时候读取你的位置。位置权限是可选的:不授权也可以搜索地点,或拖动地图选一个地方。
保存下来的只有你选择发送的那个地点——它的名称、地址和地图坐标——存在本机的记录里(若已开启 iCloud 同步,也会同步到你自己的 iCloud)。地图、地点名称和搜索由 Apple 地图服务提供,适用 Apple 的隐私政策,不经过我们的服务器。
你记录下的地点可能以名称和地址的文字形式发送给 AI,见「使用 AI 时会发送什么」;AI 收不到它的地图坐标。
6分享的链接与音乐
你可以把音乐 App 里的一首歌,或任何一个网页,分享到某个角色的聊天里(系统分享菜单 → Me with Me),也可以把音乐链接粘贴到聊天里发送。它会保存成一张卡片:链接地址、标题、歌手(如果是歌曲)和一张小封面图,存在本机的记录里(若已开启 iCloud 同步,也会同步到你自己的 iCloud)。用这种方式分享的纯文字,会成为一条普通的文字记录。
为了显示这张卡片,你的设备会向链接所在的网站读取一次它的标题和封面——只在你分享或粘贴这条链接的那一刻。请求由你的设备直接发给链接所属的服务(例如 Apple Music、Spotify、网易云音乐、QQ音乐),对方看到的和任何人打开这个公开页面时一样——你的 IP 地址和所请求的页面——看不到你记录里的任何内容。请求不携带 cookie,也不经过我们的服务器。卡片之后不会再自动刷新。点卡片会在对应的 App 或浏览器里打开这条链接,此后适用该服务自己的隐私政策。
你记录下的链接可能以卡片上的文字形式发送给 AI——歌名和歌手,或网页标题和站点名称——见「使用 AI 时会发送什么」;AI 收不到链接地址,也收不到封面图。
7使用 AI 时会发送什么
在使用 AI 时,你在 App 里记录的信息会有一部分被发送给 AI,以便 AI 更好地工作。这是 App 的功能点之一,是为了让 AI 更加理解你,做出更符合你个人的回答。
会发送的请求有三类。对话:你给 AI 角色发消息时,一部分记录与该角色的当前对话会被发送,用于生成这一次回复。当你问到更早的事,AI 可以让 App 在你的设备上按日期、关键词或角色查找你的记录,找到的记录以文字形式随后续请求发送(每次最多约 40 条);照片和音频不会随之发送,其他 AI 角色的对话不会被查找。当你请 AI 角色帮你记下某件事,它可以让 App 在你的设备上把这件事写进你的某个角色,成为你自己的记录(标明由这位 AI 代记,回复下面有回执,可以撤销)。写下的文字只在这次对话的请求中经过我们的服务器,不会被保存。记忆整理:随着对话与记录累积,App 会不定期(通常在退到后台时)把该角色的近期对话、你在非 AI 角色里新写下的记录(以文字形式),连同已有记忆一起发送,由模型提炼成少量「记住的事」与一段早期对话摘要。记录只有在你至少和 AI 角色说过一次话之后才会参与整理。提炼出的用户记忆由你的所有 AI 角色共同使用;各 AI 的聊天原文和早期对话摘要彼此独立。整理结果保存在你的设备上,不在我们的服务器,并会影响 AI 之后的回复方式。每一条记忆都可以在「设置 → AI 记忆」里查看、编辑、置顶或删除,也可以一键清空。
回顾:周回顾和月回顾只在你自己点下「生成」时才会生成,从不在后台进行。这一次请求会发送你在那一周或那个月里写下的文字(连同其中 AI 角色的回复,以及 App 已经数好的几个数字,例如每天的条数),返回的是一小段话,保存在你的设备上。照片、音频、语音转写文字、地点和分享的链接都不会随回顾请求发送。
语音记录在设备完成转写后,可能以转写文字的形式随上述请求发送(见「麦克风与语音识别」);你发送的地点可能以名称和地址的文字形式随请求发送,不含坐标(见「位置」);你分享的歌曲或网页可能以卡片上的文字(标题、歌手、站点名称)随请求发送,不含链接地址(见「分享的链接与音乐」)。发到 AI 聊天里的照片会随请求发送;记忆整理请求可能最后一次携带某张照片,以便把它描述成摘要里的一句话。这些请求本身永远不携带音频——音频离开设备的唯一情形,是你自己发起的「语音输入」,见「麦克风与语音识别」。
发送出去的内容用于且仅用于生成这一次的回复、这一次的记忆与摘要整理,或这一次的回顾。我们不会把它写入数据库、不会用于训练模型、不会用于任何形式的用户画像或广告。AI 对你的记忆保存在你的设备上,你随时可以查看和修改。
8购买与 RevenueCat
购买通过 Apple 的 App Store 完成,我们看不到你的支付信息,也看不到你的 Apple ID。
为了留存「有哪些购买」的记录,App 内含一个第三方组件:RevenueCat(RevenueCat, Inc.,美国)的 SDK。App 启动时,以及你购买或恢复购买时,App 会向 RevenueCat 发送:
- RevenueCat 为这次安装随机生成的匿名 ID;
- Apple 签名的、你在本 App 内的购买记录——商品、购买与到期时间、交易 ID、价格、币种与 App Store 国家或地区;
- 基本技术信息:设备的供应商标识符(IDFV——只在我们的 App 之间有效,不是广告标识符)、设备型号、系统版本、App 版本、你的首选语言,以及和任何网络请求一样会带上的 IP 地址。
RevenueCat 收不到你写下的任何内容:没有记录、照片、录音、AI 对话或 AI 记忆,也没有姓名、邮箱或 Apple ID。我们只用它留存购买记录,不用于广告,也不用于跨 App 追踪。Pro 是否解锁,由你设备上的 Apple StoreKit 和我们自己的服务器判断,不由 RevenueCat 决定。RevenueCat 代我们处理这些数据,并适用它自己的隐私政策:revenuecat.com/privacy。
9服务器保存的数据
为了校验购买(Pro 订阅或终身购买)、防止重复扣费、限制滥用与核算模型成本,我们的数据库只保存下列元数据,其中不含任何记录正文或模型回复:
| 数据项 | 内容 | 用途 |
|---|---|---|
| 账户标识哈希 | App 在本机随机生成的 UUID 的 SHA-256 值(不含 Apple ID,也无法反推出个人身份)。凭终身购买发出的请求,改用该笔购买的 App Store 交易 ID 的 SHA-256 值计数 | 把购买状态与用量关联起来,而不需要账号 |
| 购买信息 | 订阅:App Store 交易 ID、商品 ID、沙盒/正式环境、到期时间、最近校验时间。终身购买:App Store 交易 ID、沙盒/正式环境、Apple 是否已退款或撤销,以及最近核对时间 | 判断订阅是否有效,或终身购买是否仍然成立 |
| 请求与用量元数据 | 每次 AI 请求的:角色 ID、请求类型(对话 / 记忆整理 / 回顾)、模型名称、状态、token 数(含提示缓存计量)、时间戳,以及失败时的错误码——从不含内容本身 | 防止重复请求、限流、排查故障与核算成本 |
| 免费额度计数 | 该账户当月已使用的免费 AI 回复次数 | 核算每月免费额度 |
10数据保留与删除
设备与 iCloud 上的内容
- 设置 → 数据管理 → 清除所有数据:需要输入确认词,执行后本机的全部记录、照片与语音将被永久删除;如果这台设备同步过,iCloud 中的副本也会一并删除。此操作不可恢复。(删除 iCloud 副本需要联网并已登录 iCloud;没能删除时,App 会明确告知。)
- 删除 App 会一并删除本机数据;iCloud 中的副本也可以随时在系统「设置 → Apple 账户 → iCloud → 管理账户储存空间」中删除;
- 删除之前可以先导出:设置 → 数据管理 → 导出记录 支持 PDF(阅读与打印)与 JSON(结构化备份)。
服务器上的元数据
我们只在实现「服务器保存的数据」一节所述目的所必需的最短期间内保存这些元数据,不再需要时即予删除:
- 购买信息:订阅保存至订阅结束、且由此产生的退款、扣费争议与对账处理完毕为止;终身购买在购买有效期间持续保存,因为你的 AI 请求靠它核验;
- 请求与用量元数据:保存至不再需要用于防止重复请求、排查故障与核算成本为止。
如需删除服务器上与你的购买相关的记录,可通过本页末尾的邮箱联系我们。
由于记录正文从不被写入服务器的存储——AI 请求发送的内容只在服务器内存中经手、用于产出本次响应——服务器端没有可供删除的日记内容。
11你的权利与选择
- 访问与导出:所有内容都在你的设备上,可随时通过「导出记录」取得完整副本;
- 更正与删除:记录可以逐条删除或批量删除,也可以一次性清除全部数据;
- 撤回同意:关闭 iCloud 同步、取消 Pro 订阅、或在系统设置中收回任一权限。
12未成年人
本 App 不面向 14 周岁以下儿童设计,也不会有意收集儿童的个人信息。若你是未成年人,请在监护人的同意与指导下使用;若监护人发现相关内容需要处理,可通过下方邮箱联系我们。
13政策更新
功能变化时,本政策会同步更新,并在页面顶部标注最近更新日期。如果变更实质性地扩大了数据的收集或使用范围,我们会在 App 内以显著方式告知,并在必要时重新征求你的同意。继续使用 App 即表示你接受更新后的政策。
联系我们
有任何关于隐私的疑问、请求或投诉,请发送邮件至 wangchengfengx@gmail.com。