隐私政策
更新日期:2026年7月31日 生效日期:2026年7月31日
欢迎使用维维记账。我们深知个人信息对您的重要性,并承诺保护您的隐私安全。
重要提示: 请您在使用本应用前仔细阅读并充分理解本隐私政策。一旦您开始使用本应用,即表示您已充分理解并同意本政策的全部内容。
信息收集
您主动提供的信息
- 记账数据(收入、支出记录及分类,先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- 预算设置及财务目标(先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- 固定账单规则(先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- AI 对话历史(最近 100 条对话,先保存在本机;您开启同步后通过 SwiftData + CloudKit 在同一 Apple 账户设备间同步)
- 账户信息(仅在您选择注册或登录账号时处理用户名、昵称等;使用 Apple 登录时,仅接收 Apple 提供的随机标识和可选邮箱)
- 您登录后通过系统“打开方式”或分享面板主动发送给维维记账的 CSV 账单文件(仅用于导入预览、账单比对与确认导入;文件会先复制到本机临时缓存,取消、导入完成或导入失败后临时副本会被删除)
- 您登录后主动发起 AI 对话、语音记账、账单分析或截图识别时提交的文本或截图中的文字内容;其中截图识别的 OCR 识别由本机 Apple Vision 框架完成,原始图片不会上传服务器,仅识别后的文字会传输至云端 AI 处理;语音数据仅用于本机实时识别,不会上传或保存原始录音
- 您登录后与客服沟通时主动提供的反馈信息
- 账户合并场景下,您选择合并的原账号数据(账单、预算、固定规则等)
自动收集的信息
- 设备信息(设备型号、操作系统版本)
- 应用使用数据(功能使用频率、错误日志)
- 网络请求日志(用于安全与性能优化)
- 会员交易验证信息(仅在购买、恢复购买或接收 Apple 状态通知时处理,包括商品 ID、交易 ID、原始交易 ID、交易环境、购买及到期时间、退款或撤销状态、续订状态和内购账户绑定随机标识)。会员权益状态共 5 种:
active(有效)、grace_period(宽限期,仍享权益)、billing_retry(账单重试期,不享权益)、expired(已到期)、revoked(已撤销);自动续费状态与权益状态分两个独立维度管理
- 应用解锁配置(是否开启应用锁、是否启用生物识别或手势密码;其中手势密码仅保存 SHA-256 加盐摘要(salt + SHA-256),不记录明文路径,也不上传服务器)
- 后台隐私遮罩行为:开启应用锁后,应用进入后台时立即覆盖隐私遮罩(在 App 切换器中也以遮罩显示),防止他人通过后台预览查看您的账单内容;遮罩不收集任何信息
- 本机偏好设置(货币偏好、按钮音效、震动反馈、记账等级展示等,仅保存在本机)
设备权限使用
本应用在以下场景中会申请对应系统权限,权限均由您自主授权:
- 相机: 仅在您主动使用账单截图拍摄或支付凭证识别时调用,不会在后台访问相机
- 相册: 仅在您主动选择账单截图导入 AI 识别时访问选定图片,不会读取或上传相册其他内容
- 麦克风: 仅在您主动使用语音记账时调用,语音数据仅用于实时识别,不会上传或保存原始录音
- 语音识别: 仅在您主动使用语音记账时调用,用于将语音转换为文字
- Face ID / Touch ID: 仅在您开启应用解锁时调用,生物识别信息由 Apple 系统本地处理,本应用不会获取或存储您的面容或指纹数据
除上述系统权限外,应用还提供自定义手势密码解锁功能。手势密码为 4-9 点的连接路径,应用仅保存手势路径的 SHA-256 摘要用于比对,不记录明文路径,也不上传服务器。
我们不会收集的信息
- 您的通讯录、短信内容
- 您的相册照片(除非您主动选择上传截图用于AI识别)
- 您的精确位置信息
- 您的生物识别信息(Face ID 数据由 Apple 系统本地处理,本应用不获取)
我们承诺: 不会收集您的通讯录、短信、相册等敏感权限数据,除非您明确授权并理解其用途。
信息使用
我们收集的信息仅用于以下目的:
- 提供、维护和改进本应用的核心功能
- 在本机处理您的账单和交易记录,并在您开启后通过 Apple iCloud 私有数据库在同一 Apple 账户设备间同步
- 通过生成式人工智能技术提供智能记账建议、账单查询与月度/年度账单分析
- 在您确认前预览 CSV 账单,并与当前账本及同一文件内的记录进行去重比对;取消导入时不会写入账单,确认导入时会再次比对防止预览期间新增账单造成重复
- 导出账单时按您选择的时间范围生成本机 CSV 文件(UTF-8 BOM 编码,含日期、类型、金额、分类、备注及汇总区域),通过系统分享由您自行保存到文件 App 或其他应用;导出文件保存在 App 临时目录,重新导出或离开页面时会被清理
- 在账户合并场景下,按您的选择将原账号数据迁移至目标账号
- 发送重要通知(安全警告、服务变更)
- 分析使用情况以优化用户体验
- 遵守法律法规要求
我们不会将您的数据用于以下用途:
- 向您推送个性化广告
- 将您的记账数据出售给第三方
- 用于与记账无关的AI模型训练
信息存储与保护
您无需注册或登录即可直接使用本地账本。账单明细、预算设置和固定账单规则先保存在设备本地;您主动开启 iCloud 同步后,相关数据交由 Apple iCloud 私有数据库在同一 Apple 账户的设备间自动同步。本机 SwiftData 数据库按用户 ID 隔离:未登录时使用 guest.store,登录用户使用 user-<id>.store;未登录账本与登录账号账本独立存储,登录、退出登录或注册账号不会自动合并或转移两者的数据。同步完成时间由 Apple 系统根据网络、账户和设备状态调度,可能存在短暂延迟。云服务器不保存、读取或返回这些数据。
CSV 账单文件仅在您主动选择或从其他 App 发送到维维记账后接收。文件会先复制到本机临时缓存供你预览和去重比对;只有点击“确认导入”后,非重复的账单才会写入当前账本。取消、导入完成或导入失败后,临时 CSV 副本会被删除。
- 账单明细、预算设置、固定账单规则和 AI 对话历史(最近 100 条)由本机与 Apple iCloud 私有数据库承载
- 定期安全审计与漏洞扫描
- 严格的内部数据访问控制
- 异常访问监控与预警机制
- 密码使用 Argon2id 哈希存储,不保存明文
- API 请求通过 HTTPS 传输,登录令牌使用 Keychain 安全存储,并按 API 环境隔离(生产环境与沙盒环境使用不同的 Keychain service 和 storage 目录)
- 正式环境数据库(cash_ai)仅用于存储真实用户数据,测试数据必须使用沙盒环境数据库(cash_ai_sandbox)
- 账户合并通过备份 staging + Keychain job secret 实现可恢复性,避免中途失败导致数据丢失
数据保留期限:服务器账户资料、会员状态、配置、AI 使用记录和反馈信息将保留至您注销账号。当您完成账户注销后,我们会在注销流程中删除与该账户关联的服务器端个人数据(账户资料、会员状态、AI 使用限额记录、反馈等)。为核对 AI 服务费用,仅保留去标识化的 AI 调用用量与费用数据(调用时间、服务商、模型、Token、费用和状态);该数据会解除与账户的关联,并在后台显示为"注销用户",不保留用户名、登录凭据或可用于恢复账户关联的标识。当前设备上的该账号账单、预算和固定账单规则会在注销流程中清除;未登录账本与该账号相互独立,不会因账号注销自动并入或删除。若已开启 iCloud 同步,应用会在 iCloud 可用时提交该账号的删除变更,但完成时间由 Apple 系统调度;您也可以在系统设置中的 iCloud 存储里删除"维维记账"数据。由于备份、安全审计或法律义务必须保留的数据,可能会在适用法律允许的期限内隔离保存,并在期限届满后删除。
注销前需完成安全再认证;如账号已绑定 Apple 登录,服务端会使用本次新授权码撤销 Sign in with Apple 令牌,撤销失败时账号不会被删除。服务端确认删除后,本机数据会立即清除或隐藏;如 iCloud 暂时不可用,CloudSyncDeletionCoordinator 会保存待清理任务并在后续启动时自动重试 iCloud 删除。服务端确认删除后,注销不可取消。
会员交易数据保留:账号存在期间,Apple 交易摘要和会员权益状态会与账号关联,用于验证购买、恢复权益、防止重复认领和处理退款或撤销。会员权益按 original_transaction_id 隔离存储在独立的 iap_entitlements 表中,并设置 entitlement_source 字段(apple / legacy / admin / promotion)防止 Apple 通知覆盖管理员手动授权;服务端通过 verifyAppleNotificationJWS()、verifyAppleTransactionJWS()、verifyAppleRenewalJWS() 三层 JWS 验证函数校验 Apple 通知、交易和续期信息,并按 signedDate 严格时间戳比较防止旧通知覆盖新状态。账号注销时,我们会删除与账号关联的购买记录、会员权益和通知记录;为防止已注销账号的 Apple 交易被他人重新认领,仅保留去账号化的原始交易链标识和解绑时间,不保留原用户 ID、用户名、登录凭据或完整支付信息。该记录仅用于安全与防欺诈,不用于广告或跨应用跟踪。
账户合并的数据处理:当您发起账户合并时,原账号的账单、预算、固定账单规则等数据会按您的选择迁移到目标账号;合并完成后,原账号在服务器侧的资料和当前设备上的本地数据将被清除。合并过程中涉及的数据传输仅用于完成本次迁移,不会用于其他用途。合并操作不可撤销,请在操作前确认已备份必要数据。
信息共享与披露
我们不会将您的个人信息出售给任何第三方。仅在以下情况下可能共享信息:
- 经您明确同意
- 为遵守法律法规或司法要求
- 为保护本应用及用户的合法权益
我们使用的第三方服务:
- Apple App Store:当会员购买入口开放时,月度/年度会员通过自动续期订阅、终身会员通过一次性非消耗型购买提供;付款由 Apple App Store 处理,我们不会直接接触银行卡号或完整支付信息。我们仅接收和验证 Apple 签名的交易与订阅状态,用于开通、恢复、续期、退款和撤销会员权益
- Apple iCloud:在您主动开启同步后,由 Apple iCloud 私有数据库同步账单明细、预算设置和固定账单规则;无需注册或登录本应用账号,数据也不会因此上传到我们的云服务器
- 生成式人工智能服务提供商(DeepSeek):仅在您登录账号并主动发起识别、对话、账单查询或分析时,您提交的文字、本机 OCR 识别后的文字、最近对话上下文及完成查询/分析所需的账单上下文会经我们的服务器转发至 DeepSeek,用于生成记账草稿、分析解读或对话回复;我们的服务器仅作即时处理与转发,不持久化保存这些输入或模型回复,只保留调用次数、令牌用量、耗时等运营指标
生成式人工智能服务
本应用中的「AI 记账小助手」、「账单分析」、「语音记账」、「截图识别」等功能使用了基于 DeepSeek 大模型的生成式人工智能技术。首次向 DeepSeek 发送内容前,应用会独立说明接收方、数据类别、处理目的和可能的临时缓存,并要求您明确点击同意;未同意时不会发送。您可随时在「我的」-「隐私安全」-「第三方 AI 数据共享」撤回同意,撤回后新的 AI 请求和 AI 快捷指令会被阻止,直到您再次明确同意。不同意或撤回同意不影响手动记账及其他核心功能。
- 服务性质: AI 生成内容(包括记账草稿、分析解读、对话回复)是基于您输入的内容和本机账单上下文由模型自动生成,仅供参考,不构成专业财务、税务或投资建议。
- 本机预处理与本地能力: 调用云端 AI 前,应用会先在本机完成多项解析与计算:识别金额单位(万/千/百)、日期表达式(如大前天、上周、3号)、繁简体中文日期词、多条目分割(按逗号、分号切分)、借贷场景拦截(如借给、还信用卡)和收入方向词识别(如扣工资、付工资);对于可确定的账单分类,本机会直接匹配本地分类词库完成归类;对于月度/年度账单分析,本机会先生成确定性的统计报告,再由云端 AI 在此基础上补充解读。上述预处理与本地计算仅在本机完成,不会上传服务器。
- AI 对话与账单上下文: 当您主动发起账单查询或分析时,应用会在本机生成完成请求所需的账单上下文,包括汇总统计、分类合计、最高单笔,以及在需要查询具体消费时最多 100 条账单的日期、收支类型、分类、备注和金额;该上下文会随当前问题经我们的服务器转发至 DeepSeek,原始账单数据库不会整体上传。
- 截图识别本机执行: 截图识别功能中的 OCR 识别由本机 Apple Vision 框架完成,原始图片不会上传服务器;仅识别后的文字会传输至 DeepSeek 云端大模型进行字段解析。语音数据同样仅用于本机实时识别,不会上传或保存原始录音。
- AI 对话历史同步与请求处理: 您最近 100 条 AI 对话消息会通过 SwiftData + CloudKit 在同一 Apple 账户的设备间同步;本机还保留一份加密文件缓存以加速离线访问。每次您主动发送消息时,最近对话内容可能随该次请求经我们的服务器转发至 DeepSeek。我们的服务器不持久化保存输入文字、账单上下文或模型回复,只保留调用时间、服务商、模型、Token 用量、费用、状态等去标识化运营指标。
- 输入内容与第三方缓存: 您主动提交的文本、截图中的文字、语音转写后的文字将传输至 DeepSeek 服务端处理。我们的自建服务器不持久化保存这些输入;DeepSeek 可能依据其 API 缓存与安全机制临时缓存请求内容,具体处理受其适用的隐私政策和服务规则约束。我们不会把这些内容用于本应用自有模型训练。
- 运营指标: 云服务器只保留每次 AI 调用的脱敏运营指标(调用时间、服务商、模型、Token 用量、费用、状态),不保留您输入的文本或模型回复内容。
- 输出内容: 模型输出可能不够准确或完整,涉及重要财务决策时,请以您实际记录的本机账单和专业人士意见为准。
- 内容安全: 请勿输入涉及国家安全、恐怖主义、淫秽色情、暴力、歧视、虚假有害信息或侵犯他人合法权益的内容。如发现违法或不当内容,我们将依法依约采取停止生成、限制功能、暂停服务等处置措施,并保留向主管部门报告的权利。
- 未成年人: 未成年用户应在监护人指导下使用生成式 AI 功能,避免过度依赖或沉迷。
- 投诉举报: 如您发现 AI 生成内容存在违法或不当之处,可通过应用内「我的」-「意见反馈」或邮件 656874740@qq.com 联系我们。
本地存储
未登录时,应用会在设备本地保存访客账本、预算、固定账单规则、偏好设置和必要缓存;开启 iCloud 同步后,账单、预算和固定账单规则会交由 Apple iCloud 私有数据库同步。选择登录后,应用还会保存必要的登录状态、API 密钥和账户服务缓存。访客账本与账号账本独立存储,退出登录后会清除登录状态并恢复访客账本,不会自动合并或删除两者数据。登录账号可在 iCloud 同步设置中发起“清空 iCloud 账单”,应用会进行两次确认,并删除该账号本机及 iCloud 私有数据库中同步的账单;该操作不删除预算、分类或固定账单规则,且不可恢复。
本机 SwiftData 数据库按用户 ID 隔离:未登录时使用 guest.store,登录用户使用 user-<id>.store。AI 对话历史(最近 100 条)通过 SwiftData + CloudKit 在同一 Apple 账户设备间同步;本机同时保留一份加密文件缓存以加速离线访问。
本机还会保存以下仅在本设备的数据:手势密码的 SHA-256 加盐摘要(salt + SHA-256,不记录明文路径)、货币偏好、按钮音效与震动反馈开关、记账等级展示、后台隐私遮罩状态。这些数据不会上传服务器,也不通过 iCloud 同步;退出登录或删除应用后会一并清除。
您可以在设备设置中清除应用数据,这将删除所有本地存储的信息。
您的权利
根据相关法律法规,您享有以下权利:
- 访问权: 查看我们持有的您的个人信息
- 更正权: 要求更正不准确的个人信息
- 删除权: 要求删除您的个人信息及账户数据
- 撤回同意: 随时撤回对特定信息处理的授权
- 注销账户: 通过应用内「我的」-「隐私安全」-「注销账号」删除账户。注销需通过安全再认证(密码或 Sign in with Apple),以防止账户被他人恶意删除
- 数据可携带权: 申请导出您的记账数据
如需行使上述权利,请通过应用内反馈功能或邮件联系我们。
未成年人保护
若您是18周岁以下的未成年人,请在监护人指导下使用本应用。对于经监护人同意使用的未成年人,我们只会在法律允许、监护人明确同意或保护未成年人所必要的范围内收集、使用或披露其个人信息。
如果我们发现自己在未事先获得可证实的监护人同意的情况下收集了未成年人的个人信息,我们会设法尽快删除相关数据。
隐私政策更新
我们可能会适时修订本隐私政策。当政策发生重大变更时,我们会在应用内以推送通知、弹窗或公告等显著方式通知您,并说明生效日期。
建议您定期查看本政策,以了解我们如何保护您的信息。
App 隐私标签说明
为便于您了解本应用的数据收集实践,以下按照 Apple App Store 隐私标签格式逐项说明:
联系信息
- 是否收集: 仅在您选择注册或登录账号时收集(用户名,用于登录和账户管理)
- 用途: 账户注册、登录认证、会员状态识别
- 是否关联用户: 是
- 是否用于跟踪: 否
用户内容
- 是否收集: 仅在您登录后主动使用时处理 AI 识别草稿、账单分析输入和 CSV 账单文件;账单明细、预算设置和固定账单规则保存在本机,并在您开启后交由 Apple iCloud 私有数据库同步,不保存到云服务器;账户合并场景下临时处理原账号数据用于迁移
- 用途: 提供核心记账功能、AI 智能识别与账单分析、CSV 预览与去重导入、账户数据迁移
- 是否关联用户: AI 使用记录会与登录账号关联;未登录账本和账号账本分别由本机及用户的 Apple iCloud 私有数据库承载
- 是否用于跟踪: 否
购买记录
- 是否收集: 仅在购买、恢复购买或 Apple 更新交易状态时收集会员商品 ID、交易 ID、原始交易 ID、交易环境、购买及到期时间、退款或撤销状态和续订状态
- 用途: 验证购买、开通与恢复会员、防止重复认领、同步续期以及处理退款或撤销
- 是否关联用户: 账号存在期间与购买时登录的维维记账账号关联;注销后仅保留无法关联回原账号的交易链防重复标识
- 是否用于跟踪: 否
标识符
- 是否收集: 仅在您选择注册或登录账号时收集(用户 ID、API Key、登录令牌、内购账户绑定随机标识)
- 用途: 账户认证、安全验证、会员状态识别、账户合并迁移
- 是否关联用户: 是
- 是否用于跟踪: 否
设备信息
- 是否收集: 是(设备型号、操作系统版本、错误日志、网络请求日志)
- 用途: 兼容性适配、安全排查、性能优化
- 是否关联用户: 诊断日志原则上不用于识别特定用户;不使用云服务器设备标识同步账单
- 是否用于跟踪: 否
照片 / 相册
- 是否收集: 仅在用户主动选择账单截图识别时访问
- 用途: AI 识别账单截图内容并生成记账草稿
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 本应用不会主动读取相册,仅在您主动选择截图或拍照时访问
麦克风 / 语音识别
- 是否收集: 仅在用户主动使用语音记账时调用
- 用途: 将语音转换为文字以实现语音记账
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 语音数据仅用于实时识别,不会上传或保存原始录音
相机
- 是否收集: 仅在用户主动使用账单截图拍摄或支付凭证识别时调用
- 用途: 拍摄账单截图或支付凭证,用于 AI 识别生成记账草稿
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 不会在后台访问相机,拍摄内容仅用于本次识别
Face ID / Touch ID
- 是否收集: 仅在用户开启应用解锁时调用
- 用途: 应用解锁与账本隐私保护
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: Face ID / Touch ID 数据由 Apple 系统本地处理,本应用不会获取或存储您的面容或指纹数据
手势密码
- 是否收集: 仅在用户主动设置手势密码时本机保存摘要
- 用途: 应用解锁与账本隐私保护
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 应用仅保存手势路径的 SHA-256 摘要用于比对,不记录明文路径,也不上传服务器
重要声明:
1. 本 App 不使用您的数据进行跨 App 或跨网站跟踪。
2. 本 App 未集成任何广告 SDK,不会向您推送个性化广告。
3. 本 App 不会出售您的个人数据给任何第三方。
4. 与用户身份关联的数据包括账户信息、会员状态、应用配置、AI 使用记录和反馈信息;账单明细、预算设置和固定账单规则可在无需账户的本地账本中使用,并在您开启后交由 Apple iCloud 私有数据库同步。
5. 所有设备权限均由您自主授权,可随时在系统设置中查看或关闭,关闭后不影响其他功能使用。
联系我们
如果您对本隐私政策有任何疑问,请通过以下方式联系我们: