隐私政策
更新日期:2026年8月24日 生效日期:2026年8月24日
欢迎使用维维记账。我们深知个人信息对您的重要性,并承诺保护您的隐私安全。
重要提示: 请您在使用本应用前仔细阅读并充分理解本隐私政策。一旦您开始使用本应用,即表示您已充分理解并同意本政策的全部内容。本政策适用于本应用的全部功能,包括本地记账、iCloud 同步、AI 智能助手、会员内购及账户服务。
本政策按照《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》《网络数据安全管理条例》《生成式人工智能服务管理暂行办法》《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》《未成年人网络保护条例》《促进和规范数据跨境流动规定》等法律法规及国家标准制定。
个人信息处理者信息
- 应用名称: 维维记账
- 处理者主体: 与本应用 ICP 备案主体一致(浙ICP备2025160015号-3A)
- 反馈与权利受理入口: 应用内「我的」-「意见反馈」(受理查阅、复制、更正、删除、转移、注销、撤回同意、投诉举报等请求)
- 电子邮箱: 656874740@qq.com
- 受理承诺时限: 人工处理的请求将在 15 个工作日内完成核查和处理;投诉举报将在承诺时限内受理并答复
如您行使个人信息权利遇到障碍,或对处理活动有任何疑问,请通过上述任一渠道联系我们。我们不会因您行使权利而降低服务质量或设置不合理条件。
信息收集
您主动提供的信息
- 记账数据(收入、支出记录及分类,先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- 预算设置及财务目标(先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- 固定账单规则(先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- 自定义分类(先保存在本机;您开启同步后交由 Apple iCloud 私有数据库同步)
- AI 对话历史(最近 100 条对话,先保存在本机;您开启同步后通过 Apple iCloud 私有数据库在同一 Apple 账户设备间同步)
- 账户信息(仅在您选择注册或登录账号时处理用户名、昵称等;使用 Apple 登录时,仅接收 Apple 提供的随机标识和可选邮箱)
- 您登录后通过系统“打开方式”或分享面板主动发送给维维记账的 CSV 账单文件(仅用于导入预览、账单比对与确认导入;文件会先复制到本机临时缓存,取消、导入完成或导入失败后临时副本会被删除)
- 您登录后主动发起 AI 对话、语音记账、账单分析或截图识别时提交的文本或截图中的文字内容;其中截图识别的 OCR 识别由本机 Apple Vision 框架完成,原始图片不会上传服务器,仅识别后的文字会传输至云端 AI 处理;语音数据仅用于本机实时识别,不会上传或保存原始录音
- 您登录后与客服沟通时主动提供的反馈信息
- 您在应用内反馈中主动选择附加的图片附件(最多 5 张)。图片会上传至维维记账业务服务器供管理员查看和处理,账号注销时会一并删除
- 账户合并场景下,您选择合并的原账号数据(账单、预算、固定账单规则、自定义分类和 AI 对话历史)
自动收集的信息
- 设备信息(设备型号、操作系统版本)
- 应用使用数据(功能使用频率、错误日志)
- 网络请求日志(用于安全与性能优化)
- 会员交易验证信息(仅在购买、恢复购买或接收 Apple 状态通知时处理,包括商品 ID、交易 ID、原始交易 ID、交易环境、购买及到期时间、退款或撤销状态、续订状态和内购账户绑定随机标识)。会员权益状态共 5 种:有效(仍享有权益)、宽限期(仍享有权益,Apple 系统扣费失败但允许继续使用一段时间)、账单重试期(不享有权益,需更新付款方式)、已到期、已撤销(如退款);自动续费状态与权益状态分两个独立维度管理
- 应用解锁配置(是否开启应用锁、是否启用生物识别或手势密码;其中手势密码仅保存加盐哈希摘要,不记录明文路径,也不上传服务器)
- 后台隐私遮罩行为:开启应用锁后,应用进入后台时立即覆盖隐私遮罩(在 App 切换器中也以遮罩显示),防止他人通过后台预览查看您的账单内容;遮罩不收集任何信息
- 本机偏好设置(货币偏好、按钮音效、震动反馈、记账等级展示等,仅保存在本机)
设备权限使用
本应用在以下场景中会申请对应系统权限,权限均由您自主授权:
- 相机: 仅在您主动使用账单截图拍摄、支付凭证识别或反馈附件拍摄时调用,不会在后台访问相机
- 相册: 仅在您主动选择账单截图导入 AI 识别或反馈附件图片时访问选定图片,不会读取或上传相册其他内容
- 麦克风: 仅在您主动使用语音记账时调用,语音数据仅用于实时识别,不会上传或保存原始录音
- 语音识别: 仅在您主动使用语音记账时调用,用于将语音转换为文字
- Face ID / Touch ID: 仅在您开启应用解锁时调用,生物识别信息由 Apple 系统本地处理,本应用不会获取或存储您的面容或指纹数据
除上述系统权限外,应用还提供自定义手势密码解锁功能。手势密码为 4-9 点的连接路径,至少 4 个点,应用仅保存手势路径的加盐哈希摘要用于比对,不记录明文路径,也不上传服务器。
我们不会收集的信息
- 您的通讯录、短信内容
- 您的相册照片(除非您主动选择上传截图用于AI识别)
- 您的精确位置信息
- 您的生物识别信息(Face ID 数据由 Apple 系统本地处理,本应用不获取)
我们承诺: 不会收集您的通讯录、短信、相册等敏感权限数据,除非您明确授权并理解其用途。
敏感个人信息处理说明
根据《个人信息保护法》第 28-29 条,本应用涉及以下敏感个人信息处理,处理前会取得您的单独同意:
- 金融账户类信息: 您主动记录的账单金额、消费记录可能构成金融账户类敏感个人信息。处理目的为提供记账与统计服务;处理方式为本机存储 + 您开启后的 iCloud 同步;必要性说明:账单数据是记账服务的核心输入,无此数据则无法提供记账功能。本应用不会收集银行卡完整卡号、支付密码、CVV 等完整金融凭证。
- 生物识别信息(Face ID / Touch ID): 仅用于应用解锁。处理方式:Face ID 数据由 Apple 系统本地处理,本应用不获取、不存储、不上传面容或指纹数据;处理目的:账本隐私保护;必要性说明:为防止他人通过后台预览或拾取设备查看您的账单,提供应用解锁功能是必要的。
- 语音数据(声纹): 仅在您主动使用语音记账时调用 iOS 系统 Speech 框架进行实时识别,不会保存或上传原始录音。处理目的:将语音转换为文字以实现记账;必要性说明:语音输入是提升记账效率的可选方式。
- 账单截图(含交易金额、商户信息): 仅在您主动选择截图识别时,OCR 识别完全在本机 Apple Vision 框架完成,原始图片不会上传服务器;仅识别后的文字内容会发送至云端 AI 服务商(DeepSeek 或火山方舟)处理。处理目的:自动生成记账草稿;必要性说明:为减少手动输入。
处理上述敏感个人信息可能对您个人权益的影响:账单数据泄露可能反映您的消费习惯与财务状况;生物识别信息泄露可能影响身份安全。我们采取 HTTPS 传输加密、iOS Keychain 安全存储、Argon2id 密码哈希、按用户 ID 隔离本地数据库、应用锁后台遮罩等技术措施降低风险。
信息使用
我们收集的信息仅用于以下目的:
- 提供、维护和改进本应用的核心功能
- 在本机处理您的账单和交易记录,并在您开启后通过 Apple iCloud 私有数据库在同一 Apple 账户设备间同步
- 通过生成式人工智能技术提供智能记账建议、账单查询与月度/年度账单分析
- 在您确认前预览 CSV 账单,并与当前账本及同一文件内的记录进行去重比对;取消导入时不会写入账单,确认导入时会再次比对防止预览期间新增账单造成重复
- 导出账单时按您选择的时间范围生成本机 CSV 文件(UTF-8 BOM 编码,含日期、类型、金额、分类、备注及汇总区域),通过系统分享由您自行保存到文件 App 或其他应用;导出文件保存在 App 临时目录,重新导出或离开页面时会被清理
- 在账户合并场景下,按您的选择将原账号数据迁移至目标账号
- 发送重要通知(安全警告、服务变更)
- 分析使用情况以优化用户体验
- 遵守法律法规要求
我们不会将您的数据用于以下用途:
- 向您推送个性化广告
- 将您的记账数据出售给第三方
- 用于与记账无关的AI模型训练
- 对您在交易价格等交易条件上实行不合理的差别待遇(大数据杀熟)
自动化决策与个性化推荐
根据《个人信息保护法》第 24 条与《网络数据安全管理条例》第 42 条,本应用在以下场景使用自动化决策:
- AI 智能分类建议: 当您输入记账文本时,本机会基于本地分类词库和历史记账习惯,自动匹配最可能的账单分类。该决策基于您本机数据,不上传服务器进行用户画像分析。
- AI 异常消费提醒: 月度/年度账单分析时,本机会基于您的账单汇总生成异常消费提示,例如某类支出显著高于往期。
- AI 对话解读: 在您主动发起账单分析时,本机先生成结构化结果,再由已披露的第三方 AI 服务商(目前 DeepSeek 或火山方舟,按可用性路由)补充自然语言解读与建议。
上述自动化决策均为辅助性建议,最终决策权由您掌握。您可在账单编辑界面手动修改 AI 建议的分类、金额、备注等字段。本应用不使用自动化决策对您实行交易价格差别待遇。如您认为自动化决策对个人权益造成重大影响,有权要求我们说明,并有权拒绝仅通过自动化决策作出的决定。
本应用不使用您的搜索、浏览记录进行定向推送或个性化广告,因此无需提供个性化推荐关闭入口。如未来新增该类功能,我们将依法告知并提供便捷的关闭选项。
信息存储与保护
您无需注册或登录即可直接使用本地账本。账单明细、预算设置和固定账单规则先保存在设备本地;您主动开启 iCloud 同步后,相关数据交由 Apple iCloud 私有数据库在同一 Apple 账户的设备间自动同步。本机数据库按用户身份独立隔离,未登录账本与登录账号账本独立存储,登录、退出登录或注册账号不会自动合并或转移两者的数据。同步完成时间由 Apple 系统根据网络、账户和设备状态调度,可能存在短暂延迟。维维记账业务服务器不持久化保存、不读取或返回您的账单明细数据;仅在您主动发起账单分析时,为生成 AI 分析而瞬时接收并转发该周期的逐笔交易明细至云端 AI 服务商(详见「生成式人工智能服务」章节),该转发仅用于当次分析,业务服务器不落库、不写日志、不留存。
CSV 账单文件仅在您主动选择或从其他 App 发送到维维记账后接收。文件会先复制到本机临时缓存供你预览和去重比对;只有点击“确认导入”后,非重复的账单才会写入当前账本。取消、导入完成或导入失败后,临时 CSV 副本会被删除。
- 账单明细、预算设置、固定账单规则、自定义分类和 AI 对话历史(最近 100 条)由本机与 Apple iCloud 私有数据库承载
- 定期安全审计与漏洞扫描
- 严格的内部数据访问控制
- 异常访问监控与预警机制
- 账号密码使用 Argon2id 安全哈希算法存储,不保存明文
- API 请求通过加密通道(HTTPS)传输,登录令牌使用 iOS 系统钥匙串安全存储,并按 API 环境隔离(生产环境与沙盒环境使用不同的钥匙串服务和存储目录)
- 生产环境数据库仅用于存储真实用户数据,测试数据必须使用沙盒环境数据库
- 账户合并通过备份暂存区与 iOS 钥匙串中的任务密钥实现可恢复性,避免中途失败导致数据丢失
数据保留期限(依据《个人信息保护法》第 19 条与《网络数据安全管理条例》第 21 条):各类个人信息的保存期限如下:
- 账单数据、预算设置、固定账单规则、自定义分类、AI 对话历史: 由本机与您主动开启的 Apple iCloud 私有数据库承载,保存至您主动删除或注销账号;账号注销后 15 个工作日内删除服务器侧数据,本机数据立即清除。
- 服务器侧账户资料、会员状态、配置、反馈信息: 保留至您注销账号。账号注销后 15 个工作日内删除。
- 会员交易数据: 账号存在期间与账号关联,用于验证购买、恢复权益、防止重复认领和处理退款或撤销;账号注销时删除与账号关联的购买记录、会员权益和通知记录,仅保留去账号化的原始交易链标识和解绑时间用于安全与防欺诈。
- AI 调用运营指标: 账号存在期间与账号关联用于统计与计费;账号注销后去标识化处理,仅保留调用时间、服务商、模型、Token 用量、费用和状态,不保留可恢复账户关联的标识,保留至法律义务允许的期限届满。
- CSV 导入临时副本: 取消、导入完成或导入失败后立即删除。
- 反馈附件图片: 账号存在期间保留;账号注销时一并删除。
- 由于备份、安全审计或法律义务必须保留的数据: 在适用法律允许的期限内隔离保存,并在期限届满后删除。
当您完成账户注销后,我们会在注销流程中删除与该账户关联的服务器端个人数据(账户资料、会员状态、AI 使用限额记录、反馈等)。为核对 AI 服务费用,仅保留去标识化的 AI 调用用量与费用数据(调用时间、服务商、模型、Token、费用和状态);该数据会解除与账户的关联,并在后台显示为"注销用户",不保留用户名、登录凭据或可用于恢复账户关联的标识。当前设备上的该账号账单、预算和固定账单规则会在注销流程中清除;未登录账本与该账号相互独立,不会因账号注销自动并入或删除。若已开启 iCloud 同步,应用会在 iCloud 可用时提交该账号的删除变更,但完成时间由 Apple 系统调度;您也可以在系统设置中的 iCloud 存储里删除"维维记账"数据。
注销前需完成安全再认证;如账号已绑定 Apple 登录,服务端会使用本次新授权码撤销 Sign in with Apple 令牌,撤销失败时账号不会被删除。服务端确认删除后,本机数据会立即清除或隐藏;如 iCloud 暂时不可用,应用会通过 iCloud 删除协调机制保存待清理任务并在后续启动时自动重试 iCloud 删除。服务端确认删除后,注销不可取消。
会员交易数据保留:账号存在期间,Apple 交易摘要和会员权益状态会与账号关联,用于验证购买、恢复权益、防止重复认领和处理退款或撤销。会员权益按 Apple 原始交易 ID 隔离存储在独立的会员权益表中,并设置权益来源标识(Apple 购买 / 历史记录 / 管理员授权 / 促销活动)防止 Apple 通知覆盖管理员手动授权;服务端通过多层 JWS 数字签名验证,分别校验 Apple 通知、交易和续期信息,并通过严格时间戳比较防止旧通知覆盖新状态。账号注销时,我们会删除与账号关联的购买记录、会员权益和通知记录;为防止已注销账号的 Apple 交易被他人重新认领,仅保留去账号化的原始交易链标识和解绑时间,不保留原用户 ID、用户名、登录凭据或完整支付信息。该记录仅用于安全与防欺诈,不用于广告或跨应用跟踪。
账户合并的数据处理:当您发起账户合并时,原账号的账单、预算、固定账单规则等数据会按您的选择迁移到目标账号;合并完成后,原账号在服务器侧的资料和当前设备上的本地数据将被清除。合并过程中涉及的数据传输仅用于完成本次迁移,不会用于其他用途。合并操作不可撤销,请在操作前确认已备份必要数据。
信息共享与披露
我们不会将您的个人信息出售给任何第三方。仅在以下情况下可能共享信息:
- 经您明确同意
- 为遵守法律法规或司法要求
- 为保护本应用及用户的合法权益
根据《网络数据安全管理条例》第 12 条与第 21 条第 2 款,我们逐一列明本应用使用的第三方服务及其处理情况(处理记录至少保存 3 年):
第三方服务清单
- Apple iCloud(CloudKit)
- 处理者:云上贵州大数据产业发展有限公司(GCBD)运营,Apple Inc. 提供技术支持
- 联系方式:https://www.apple.com/legal/privacy/contact/
- 处理目的:跨设备同步账单、预算、固定账单规则、自定义分类与 AI 对话历史
- 处理方式:在您主动开启后,由 Apple 系统调度私有数据库同步
- 个人信息种类:账单明细、预算设置、固定账单规则、自定义分类、AI 对话历史(最近 100 条)
- 境内/境外:境内(中国大陆 iCloud 服务由 GCBD 运营,数据存储在中国境内)
- Apple 隐私政策:https://www.apple.com/legal/privacy/
- Sign in with Apple
- 处理者:Apple Inc.(中国区服务由苹果(中国)运营)
- 处理目的:账号登录与身份验证
- 处理方式:仅接收 Apple 提供的随机标识和可选邮箱
- 个人信息种类:Apple 稳定账户标识、可选邮箱
- 境内/境外:境内
- Apple StoreKit(In-App Purchase)
- 处理者:Apple Inc.(中国区服务由苹果(中国)运营)
- 处理目的:会员订阅与一次性购买的处理与验证
- 处理方式:付款由 Apple 处理,我们仅接收和验证 Apple 签名的交易凭证
- 个人信息种类:商品 ID、交易 ID、原始交易 ID、交易环境、购买及到期时间、退款或撤销状态、续订状态、内购账户绑定随机标识
- 境内/境外:境内
- DeepSeek(生成式 AI 服务)
- 处理者:深度求索(DeepSeek),处理地:境内
- 联系方式:https://www.deepseek.com/
- 处理目的:生成记账草稿、账单分析解读与对话回复
- 处理方式:业务服务器按当前请求和可用性路由至 DeepSeek 或火山方舟;统一 AI 助手不写入 response cache 或管理端原文日志。
- 个人信息种类:主动提交的文本、本机 OCR 文字、当前分类目录,以及适用时的最小账单结果或公开文档最小节录;最近对话不会自动上传。月度分析可在当前月上传逐笔明细,年度分析只上传汇总。
- 境内/境外:境内处理;具体处理与可能依法留存以 DeepSeek 隐私政策 为准。
- 独立同意:首次调用前会展示独立的数据共享说明并要求您点击同意
- 算法备案:DeepSeek 大语言模型作为深度合成服务算法已完成国家互联网信息办公室备案,备案号:网信算备110108970550101240011号(第五批,2024-04-11 发布),查看公告
- 火山方舟(Volcano Engine Ark,生成式 AI 服务)
- 处理者:北京火山引擎科技有限公司(字节跳动旗下),处理地:境内
- 联系方式:https://www.volcengine.com/
- 处理目的:生成记账草稿、账单分析解读与对话回复(作为 DeepSeek 的并列/兜底 AI 处理方,由服务端按可用性动态路由)
- 处理方式:业务服务器按当前请求和可用性路由;统一 AI 助手不写入 response cache 或管理端原文日志。
- 个人信息种类:与上方 DeepSeek 所列一致;最近对话不会自动上传,月度分析可上传当月逐笔明细,年度分析只上传汇总。
- 境内/境外:境内处理;具体处理与可能依法留存以 火山引擎服务条款 为准。
- 独立同意:首次实际向任一已披露的第三方 AI 服务商发送内容前展示统一的数据共享说明并要求明确同意。
- iOS Speech Framework(语音识别)
- 处理者:Apple Inc.
- 处理目的:将语音转换为文字以实现语音记账
- 处理方式:本机实时识别,不保存或上传原始录音
- 个人信息种类:语音数据(仅本机处理)
- Apple Vision Framework(OCR)
- 处理者:Apple Inc.
- 处理目的:识别账单截图中的文字
- 处理方式:本机处理,原始图片不上传服务器
- 个人信息种类:截图中的文字内容
本应用未集成任何广告 SDK、统计分析 SDK(如友盟、神策)或推送 SDK(除 Apple 系统推送外)。除上述列明的第三方服务外,不会向其他第三方共享您的个人信息。
数据跨境传输
当前状态:本应用的所有个人信息处理活动均在中华人民共和国境内完成,不涉及跨境传输。
具体情况说明:
- Apple iCloud 同步: 中国大陆用户的 iCloud 服务由云上贵州大数据产业发展有限公司(GCBD)运营,数据存储在中国境内,不构成跨境传输。
- Sign in with Apple 与 Apple StoreKit: 中国区服务由苹果(中国)运营,境内处理。
- DeepSeek AI 服务: 深度求索(DeepSeek)为境内服务商,处理地在境内。
- 火山方舟 AI 服务: 北京火山引擎科技有限公司(字节跳动旗下)为境内服务商,处理地在境内。
- 维维记账业务服务器: 部署在中国境内。
如未来因业务调整涉及向境外提供个人信息的情形,我们将依据《个人信息保护法》第 38-39 条与《促进和规范数据跨境流动规定》,另行以显著方式告知您具体的境外接收方信息、跨境传输目的与合法性基础,并取得您的单独同意,必要时完成数据出境安全评估、标准合同备案或个人信息保护认证等法定程序。
生成式人工智能服务
「维维智能助手」、「账单分析」、「语音记账」和「截图识别」使用已披露的第三方 AI 服务商(目前为 DeepSeek 或火山方舟,由服务端按可用性路由)。首次实际向任一服务商发送内容前,应用会展示独立数据共享说明并要求明确同意;未同意时不会发送。您可在「我的」-「隐私安全」-「第三方 AI 数据共享」撤回同意;撤回后新的 AI 请求和 AI 快捷指令会被阻止,手动记账等核心功能不受影响。
- 服务性质: AI 生成内容(包括记账草稿、分析解读、对话回复)是基于您输入的内容和本机账单上下文由模型自动生成,仅供参考,不构成专业财务、税务或投资建议。
- 本机预处理与本地能力: 调用云端 AI 前,应用会先在本机完成多项解析与计算:识别金额单位(万/千/百)、日期表达式(如大前天、上周、3号)、繁简体中文日期词、多条目分割(按逗号、分号切分)、借贷场景拦截(如借给、还信用卡)和收入方向词识别(如扣工资、付工资);对于可确定的账单分类,本机会直接匹配本地分类词库完成归类;对于月度/年度账单分析,本机会先生成确定性的统计报告,再由云端 AI 在此基础上补充解读。上述预处理与本地计算仅在本机完成,不会上传服务器。
- AI 对话与账单上下文: 每次统一 AI 助手只处理您主动发送的当前问题,不会自动上传本机或 iCloud 中的最近对话历史。仅当当前问题需要本机账单查询时,客户端才会回传完成该问题所需的最小结果:最多 50 条、每条备注最多 100 个字符、整体最多 64KB;不会上传完整账本或数据库。
- 当前分类目录: 每次您主动使用 AI 功能时,应用会把当前账本中内置和自定义分类的稳定标识、收支类型与分类名称随该次请求经维维记账业务服务器转发至云端 AI 服务商(DeepSeek 或火山方舟),以便模型只返回本机实际存在的分类。维维记账业务服务器不持久化保存该目录,也不会通过后台修改或向设备下发分类。
- 截图识别本机执行: 截图识别功能中的 OCR 识别由本机 Apple Vision 框架完成,原始图片不会上传服务器;仅识别后的文字会传输至云端 AI 服务商(DeepSeek 或火山方舟)大模型进行字段解析。语音数据同样仅用于本机实时识别,不会上传或保存原始录音。
- AI 对话历史与知识问答: 最近 100 条 AI 对话仅在本机及您开启后的 Apple iCloud 私有数据库同步,不会自动随请求发送。仅当您主动追问时,当前会话最多两轮已完成问答才会通过短期签名 receipt 随请求发送;receipt 约 30 分钟失效、绑定账号与环境、不写入数据库或日志,且不含完整账本或本地标识。知识问答首轮仅由业务服务器在已注册的公开隐私政策、用户协议和技术支持文档中本地检索;第二轮客户端只回传短期签名 receipt,业务服务器据此重新取用 1–3 段最小公开节录并发送给 AI,客户端不会上传文档正文。
- 输入内容、账单变更与第三方缓存: 您主动提交的文本、截图 OCR 后的文字、语音转写后的文字,以及上段所述最小账单结果或公开文档节录,可能按当前请求发送至已披露的第三方 AI 服务商。AI 只能提出删除或修改既有账单的意图,必须由本机重新唯一匹配并经您二次确认后才会执行;取消不会写入账单。统一 AI 助手的业务服务器不将输入、账单最小切片、知识或对话 receipt/节录或模型回复写入 response cache 或管理端原文日志;服务商可能按其 API 缓存和安全机制临时处理请求,具体受其适用的隐私政策和服务规则约束。我们不会用这些内容训练本应用自有模型。
- 运营指标: 业务服务器只保留调用时间、服务商、模型、Token 用量、费用、状态等去标识化运营指标,不保留统一 AI 助手的输入或模型回复内容。
- 输出内容: 模型输出可能不够准确或完整,涉及重要财务决策时,请以您实际记录的本机账单和专业人士意见为准。
- 内容安全: 请勿输入涉及国家安全、恐怖主义、淫秽色情、暴力、歧视、虚假有害信息或侵犯他人合法权益的内容。如发现违法或不当内容,我们将依法依约采取停止生成、限制功能、暂停服务等处置措施,并保留向主管部门报告的权利。
- 公平使用规则: AI 功能面向正常个人记账使用。对于自动化请求、恶意高频调用、异常批量请求或影响服务稳定性的行为,平台有权采取临时限流等合理保护措施。服务端设有单分钟请求限制、单日异常调用预警、单次输入长度限制和异常账号人工检查等机制,确保 AI 服务长期稳定运营。
- 未成年人: 未成年用户应在监护人指导下使用生成式 AI 功能,避免过度依赖或沉迷。
- 投诉举报: 如您发现 AI 生成内容存在违法或不当之处,可通过应用内「我的」-「意见反馈」或邮件 656874740@qq.com 联系我们。
- AI 生成内容标识: 根据《人工智能生成合成内容标识办法》(2025-09-01 施行)与《互联网信息服务深度合成管理规定》,本应用在 AI 生成内容(记账草稿、分析解读、对话回复)展示界面会以显著方式提示"该内容由 AI 生成"或类似显式标识,便于您识别;同时在生成内容的元数据中添加隐式标识(如服务提供者信息、内容编号),不影响您的正常使用。AI 生成内容仅供参考,不构成专业财务、税务或投资建议。
本地存储
未登录时,应用会在设备本地保存访客账本、预算、固定账单规则、偏好设置和必要缓存;开启 iCloud 同步后,账单、预算和固定账单规则会交由 Apple iCloud 私有数据库同步。选择登录后,应用还会保存必要的登录状态、API 密钥和账户服务缓存。访客账本与账号账本独立存储,退出登录后会清除登录状态并恢复访客账本,不会自动合并或删除两者数据。登录账号可在 iCloud 同步设置中发起“清空 iCloud 账单”,应用会进行两次确认,并删除该账号本机及 iCloud 私有数据库中同步的账单;该操作不删除预算、分类或固定账单规则,且不可恢复。
本机数据库按用户身份独立隔离,未登录账本与登录账号账本分别独立存储。AI 对话历史(最近 100 条)通过 Apple iCloud 私有数据库在同一 Apple 账户设备间同步;本机同时保留一份加密文件缓存以加速离线访问。
本机还会保存以下仅在本设备的数据:手势密码的加盐哈希摘要(不记录明文路径)、货币偏好、按钮音效与震动反馈开关、记账等级展示、后台隐私遮罩状态。达成记账等级后,应用会基于本机累计记账天数在本机自动解锁对应的会员权益(如 AI 无限使用等);该解锁完全在设备本地完成、依赖本机数据计算,不会上传您的记账天数或等级信息到服务器,后台仅下发「等级→会员」的映射配置且不含任何用户数据。这些数据不会上传服务器,也不通过 iCloud 同步;退出登录或删除应用后会一并清除。
您可以在设备设置中清除应用数据,这将删除所有本地存储的信息。
您的权利
根据《个人信息保护法》第 44-50 条与《网络数据安全管理条例》第 23-25 条,您享有以下权利:
- 知情权与决定权: 了解我们处理您个人信息的目的、方式、种类,并有权限制或拒绝处理。
- 查阅权与复制权: 查看我们持有的您的个人信息,并有权获取副本。账单数据可在本机账单列表直接查阅;服务器侧账户资料、会员状态、AI 使用记录等可通过应用内反馈或邮件申请查阅与复制。
- 更正权与补充权: 要求更正不准确的个人信息。账单信息可在账单编辑界面直接修改;账户资料可在「我的」中修改用户名等。
- 删除权: 要求删除您的个人信息及账户数据。单条账单可在账单列表实时删除;撤回 AI 同意后,我们立即停止向已披露的第三方 AI 服务商发送新的请求。已发送请求的后续处理受实际服务商的隐私政策约束;账号注销将在 15 个工作日内完成核查和处理,删除服务器侧账户资料、会员状态、AI 使用记录和反馈信息。
- 限制处理权: 在部分场景下,您有权要求我们限制对您个人信息的处理(如账号存在争议期间)。
- 撤回同意: 随时撤回对特定信息处理的授权。撤回路径:「我的」-「隐私安全」-「第三方 AI 数据共享」(撤回 AI 同意,立即停止 AI 请求)、「我的」-「隐私安全」-「隐私政策/用户协议」(撤回法务同意,等同于账号注销:我们将删除服务器侧所有资料、本机数据和 iCloud 同步数据,如需继续使用需重新注册)、「我的」-「iCloud 同步」(关闭 iCloud 同步)、系统设置(撤销 Apple 授权、关闭设备权限)。撤回同意不影响撤回前基于同意的处理活动效力。
- 注销账户: 通过应用内「我的」-「隐私安全」-「注销账号」删除账户。注销需通过安全再认证(密码或 Sign in with Apple),以防止账户被他人恶意删除。注销后将在 15 个工作日内删除服务器侧数据。
- 数据可携带权: 申请导出您的记账数据。账单数据可通过应用内「账单」-「导出」(会员功能)按全部、按月、按年或自定义日期范围导出为 CSV 格式(UTF-8 BOM 编码,含日期、类型、金额、分类、备注五字段及汇总区域),可通过系统分享保存到文件 App 或其他应用。账户资料、AI 使用记录等可通过应用内反馈或邮件申请结构化导出。
- 拒绝自动化决策权: 如认为 AI 智能分类建议、异常消费提醒等自动化决策对个人权益造成重大影响,有权要求我们说明,并有权拒绝仅通过自动化决策作出的决定。
- 投诉举报权: 如认为我们处理个人信息的行为损害您的合法权益,可通过应用内反馈、邮件 656874740@qq.com 或向履行个人信息保护职责的部门投诉举报。
我们承诺:不因您行使上述权利而降低服务质量或设置不合理条件。人工处理的请求将在 15 个工作日内完成核查和处理;如遇复杂情况无法在时限内完成,我们将向您说明原因并延长处理时限。我们建立便捷的权利申请受理机制,不会设置不必要或不合理条件限制合理请求。
个人信息保护影响评估(PIPIA)
根据《个人信息保护法》第 55-56 条,本应用在以下场景开展个人信息保护影响评估,并形成处理情况记录(保存至少 3 年):
- 处理敏感个人信息(账单金额、Face ID 解锁、语音输入、账单截图识别)
- 利用个人信息进行自动化决策(AI 智能分类、异常消费提醒、AI 对话解读)
- 向其他个人信息处理者提供个人信息(Apple iCloud、DeepSeek、火山方舟等第三方共享)
- 其他对个人权益有重大影响的个人信息处理活动
本应用当前所有处理活动均在中华人民共和国境内完成,不涉及向境外提供个人信息。如未来涉及跨境提供情形,将依法另行开展专项评估并取得您的单独同意。
评估内容包括:个人信息处理目的、处理方式等是否合法、正当、必要;对个人权益的影响及安全风险;所采取的保护措施是否合法、有效并与风险程度相适应。如评估发现可能存在风险,我们将采取相应措施降低风险并告知您。
未成年人保护
面向声明:本应用主要面向成年人提供服务。未满 18 周岁的用户,应在监护人同意和指导下使用本应用。
根据《未成年人网络保护条例》(2024-01-01 施行)与《个人信息保护法》第 31 条,我们高度重视未成年人个人信息保护:
- 年龄确认: 注册账户时需勾选"我已年满 18 周岁"确认项;未满 18 周岁的用户应在监护人同意和指导下使用本应用。使用 Apple 登录时,Apple 账户本身已包含年龄信息,Apple 家庭共享中的儿童账户受 Apple 系统的年龄限制机制保护。
- 监护人指导: 未满 18 周岁的未成年人,应在监护人同意和指导下使用本应用,并仔细阅读本协议与隐私政策。我们只会在法律允许、监护人明确同意或保护未成年人所必要的范围内收集、使用或披露其个人信息。
- 不满 14 周岁未成年人的专门规则: 本应用不面向不满 14 周岁的未成年人,不会主动收集其个人信息。如后续针对未成年人推出专门功能,将另行制定专门的未成年人个人信息处理规则,并便于未成年人及其监护人理解。
- 监护人同意机制: 监护人同意不是简单的勾选,需通过单独同意方式作出。本应用不通过邮件验证、Apple 授权等方式主动核实监护人身份;监护人如发现未成年人在未经其同意的情况下使用本应用,可通过应用内反馈或邮件联系我们,要求查询、更正或删除未成年人的个人信息,我们会依法及时处理。
- 未成年人内购保护: 会员内购通过 Apple App Store 处理,Apple 系统已对未成年人账户设有限额和"询问购买"机制。监护人在 Apple 家庭共享中可为未成年人设置购买限制。
- AI 功能未成年人保护: 14 周岁以下未成年人不应使用 AI 功能。14 周岁以上未成年人使用 AI 功能(账单识别、智能分类、账单分析、对话)前,须在监护人陪同下阅读并同意"第三方 AI 数据共享"说明。AI 同意界面会显著提示"本应用主要面向成年人提供服务。未满 18 周岁的用户,请在监护人陪同下使用 AI 功能"。
- 未成年人模式: 本应用当前未提供独立的"未成年人模式"。如未来新增该模式,将参考《移动互联网未成年人模式建设指南》提供时间管理、内容管理、消费管理功能。
- 发现机制: 如监护人发现未成年人在未经其同意的情况下使用本应用,可联系我们要求删除相关数据,我们会依法及时处理。
隐私政策更新
我们可能会适时修订本隐私政策。当政策发生重大变更(如处理目的、处理方式或个人信息种类的实质性变化)时,我们会在应用内以推送通知、弹窗或公告等显著方式通知您,说明生效日期,并重新取得您的明示同意;非重大变更将继续按照当前条款执行,您继续使用即视为已阅知。重大变更情形包括但不限于:新增个人信息收集类型、新增第三方接收方、变更跨境传输安排、变更未成年人保护机制等。
建议您定期查看本政策,以了解我们如何保护您的信息。
App 隐私标签说明
为便于您了解本应用的数据收集实践,以下按照 Apple App Store 隐私标签格式逐项说明:
联系信息
- 是否收集: 仅在您选择注册或登录账号时收集(用户名,用于登录和账户管理)
- 用途: 账户注册、登录认证、会员状态识别
- 是否关联用户: 是
- 是否用于跟踪: 否
用户内容
- 是否收集: 仅在您登录后主动使用时处理 AI 识别草稿、账单分析输入和 CSV 账单文件;账单明细、预算设置、固定账单规则和自定义分类保存在本机,并在您开启后交由 Apple iCloud 私有数据库同步;月度分析可将当月逐笔明细瞬时转发至已披露 AI 服务商,年度分析只转发汇总;统一 AI 助手不持久化这些输入或回复;账户合并场景下临时处理原账号数据用于迁移
- 用途: 提供核心记账功能、AI 智能识别与账单分析、CSV 预览与去重导入、账户数据迁移
- 是否关联用户: AI 使用记录会与登录账号关联;未登录账本和账号账本分别由本机及用户的 Apple iCloud 私有数据库承载
- 是否用于跟踪: 否
购买记录
- 是否收集: 仅在购买、恢复购买或 Apple 更新交易状态时收集会员商品 ID、交易 ID、原始交易 ID、交易环境、购买及到期时间、退款或撤销状态和续订状态
- 用途: 验证购买、开通与恢复会员、防止重复认领、同步续期以及处理退款或撤销
- 是否关联用户: 账号存在期间与购买时登录的维维记账账号关联;注销后仅保留无法关联回原账号的交易链防重复标识
- 是否用于跟踪: 否
标识符
- 是否收集: 仅在您选择注册或登录账号时收集(用户 ID、API Key、登录令牌、内购账户绑定随机标识)
- 用途: 账户认证、安全验证、会员状态识别、账户合并迁移
- 是否关联用户: 是
- 是否用于跟踪: 否
设备信息
- 是否收集: 是(设备型号、操作系统版本、错误日志、网络请求日志)
- 用途: 兼容性适配、安全排查、性能优化
- 是否关联用户: 诊断日志原则上不用于识别特定用户;不使用维维记账业务服务器设备标识同步账单
- 是否用于跟踪: 否
照片 / 相册
- 是否收集: 仅在用户主动选择账单截图识别或反馈附件图片时访问
- 用途: AI 识别账单截图内容并生成记账草稿;反馈功能中选择附加图片时上传至服务器供管理员处理
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 本应用不会主动读取相册,仅在您主动选择截图或拍照时访问
麦克风 / 语音识别
- 是否收集: 仅在用户主动使用语音记账时调用
- 用途: 将语音转换为文字以实现语音记账
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 语音数据仅用于实时识别,不会上传或保存原始录音
相机
- 是否收集: 仅在用户主动使用账单截图拍摄、支付凭证识别或反馈附件拍摄时调用
- 用途: 拍摄账单截图或支付凭证用于 AI 识别生成记账草稿;反馈功能中拍摄图片作为附件上传至服务器供管理员处理
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 不会在后台访问相机,拍摄内容仅用于本次识别或本次反馈附件
Face ID / Touch ID
- 是否收集: 仅在用户开启应用解锁时调用
- 用途: 应用解锁与账本隐私保护
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: Face ID / Touch ID 数据由 Apple 系统本地处理,本应用不会获取或存储您的面容或指纹数据
手势密码
- 是否收集: 仅在用户主动设置手势密码时本机保存摘要
- 用途: 应用解锁与账本隐私保护
- 是否关联用户: 否
- 是否用于跟踪: 否
- 说明: 应用仅保存手势路径的加盐哈希摘要用于比对,不记录明文路径,也不上传服务器
重要声明:
1. 本 App 不使用您的数据进行跨 App 或跨网站跟踪。
2. 本 App 未集成任何广告 SDK,不会向您推送个性化广告。
3. 本 App 不会出售您的个人数据给任何第三方。
4. 与用户身份关联的数据包括账户信息、会员状态、应用配置、AI 使用记录和反馈信息;账单明细、预算设置、固定账单规则和自定义分类可在无需账户的本地账本中使用,并在您开启后交由 Apple iCloud 私有数据库同步。
5. 所有设备权限均由您自主授权,可随时在系统设置中查看或关闭,关闭后不影响其他功能使用。
联系我们
如果您对本隐私政策有任何疑问,请通过以下方式联系我们: