隐私政策
小助星采用本地优先设计。不登录时,健康模块完全在本机运行,不向服务器上传任何个人信息;社区与跨设备同步需要账户登录。本政策说明我们处理哪些个人信息、为什么处理、共享给谁、保存多久,以及你如何控制它们。
一、我们处理的个人信息
- 账户:注册前的年龄声明(出生日期)、邮箱或手机号、验证状态、登录设备与会话令牌。密码使用 Argon2id 哈希;服务端只保存刷新令牌与预注册凭证的不可逆摘要,不保存明文。注册时还会记录注册 IP、来源端口与 User-Agent(法定的网络日志留存义务)。不满 14 周岁时,另记录监护人在应用内明确确认的时间、政策版本、IP 与 User-Agent;不收集监护人姓名、证件、人脸、联系方式或亲属关系。
- 健康与习惯:每日汇总、目标状态、正念 session、轻断窗口和饮食日记条目。健康原始记录、已安装 App 清单、限制名单以及应用限制服务观察到的包名不上传。
- 工作期间 App 使用时长:仅在工作阶段与紧急使用窗口内、屏幕亮着且未锁屏时采样前台应用标识(包名 / 进程名 / bundle id)、应用名与累计秒数。不含窗口标题、界面内容、输入内容与网址,不截屏。iPhone / iPad 与鸿蒙不采样也不上传。
- 照片:首次使用 AI 时会统一说明并征求授权,允许后每张照片自动分析。照片在不放大的前提下压缩为最长边 2048、JPEG 质量 90%,保留设备编码器支持的元数据,其中可能包含 GPS。GPS 可用于生成可编辑或移除的饮食日记地址。登录用户的原图作为私有饮食日记媒体默认同步和保留,直到记录、媒体或账号被删除;不会自动发布到社区。未登录用户的临时原图在分析成功、失败或过期后删除。
- 社区:你主动发布的文字、媒体、里程碑、互动、举报与治理记录。里程碑只包含模块、标题、摘要、展示值和日期五个字段。
- 实名信息:发布社区内容前,按法律要求核验的姓名与身份证号(在我方数据库中始终以加密形式存储)。
- 安全与运营日志:登录失败、验证码超限、IP 封禁命中、实名核验失败等安全事件,以及后台管理人员对内容/账号的处置操作日志。
二、最小必要原则
我们仅收集为实现登录鉴权、健康与习惯记录同步、社区发布、法定实名义务等正当目的和提供网络服务所必需的最少数据;不做超出上述目的的用户画像,也不做第三方广告追踪。上一节逐项列出的收集范围与用途,即是我们认定的「最小必要」边界。
三、本机存储与 Cookie
官网只使用浏览器 localStorage 保存两个外观偏好——nugevo.skin(皮肤)与 nugevo.mode(浅色/深色),用于避免深色模式用户在页面加载时看到一帧刺眼的白底。这两项属于实现你所要求功能的必要存储,只留在你自己的浏览器里、不上传服务器、不含任何标识符,也不用于分析或广告,因此不设置 Cookie 同意横幅。清除浏览器数据即可删除它们。官网不投放第三方统计或广告脚本。
App 端会在本机保存计时设置、设备令牌、当日统计等运行必需数据;卸载应用即清除。
四、第三方共享与委托处理
为完成部分法定或功能性处理,我们会将必要的最小数据委托给下列第三方服务商处理;服务商仅按约定用途处理数据,不用于其自身其它目的,我们也不会把这些数据提供给下列服务商之外的第三方,不出售个人信息:
- 实名核验服务商(阿里云实人认证 cloudauth):处理内容为你提交的姓名与身份证号;处理目的为满足社区发布所需的法定实名认证要求;核验请求实时提交、以核验结果(一致/不一致/证件库无记录)为准,姓名与身份证号在我方数据库中始终以加密形式存储,仅用于核验与查重,不作为社区可见信息展示。
- 短信/验证码服务商(中国大陆手机号:阿里云短信服务;海外号码:Twilio):处理内容为你的手机号与一次性验证码;处理目的为登录/注册验证码下发;不用于营销短信。海外号码涉及个人信息出境,见下一节。
- 内容安全服务商(阿里云内容安全增强版):处理内容为你在社区发布的文字与图片(图片以审核所需的临时签名直链提供);处理目的为识别违法违规、色情暴力等有害信息,据此拦截发布或转人工复审。
- 食物照片视觉分析与对象存储服务商(按地区配置):你首次允许 AI 后,后续食物照片会自动提交给视觉分析服务商,用于识别食材与估算热量。登录用户的原图另作为 owner-scoped 私有饮食日记媒体存储;未登录用户的临时原图在分析结束、失败或过期后删除。
五、个人信息出境
只有一种情形会把个人信息传输到中华人民共和国境外:你使用非中国大陆的手机号注册或登录时,验证码经 Twilio 下发。中国大陆手机号与全部邮箱验证码均不出境;健康数据、社区内容、实名信息、照片一律不出境。
| 境外接收方名称 | Twilio Inc. |
|---|---|
| 联系方式 | 101 Spear Street, First Floor, San Francisco, CA 94105, USA;隐私事务邮箱 privacy@twilio.com;隐私政策 twilio.com/legal/privacy |
| 出境目的 | 向你的海外手机号投递一次性登录/注册验证码短信 |
| 个人信息种类 | 手机号(含国家码)、验证码短信正文、投递所必需的网络元数据(如时间戳、投递状态) |
| 处理方式与期限 | Twilio 作为受托处理方,仅为完成本次短信投递而处理上述信息,并按其自身的数据保留策略保存投递日志;不得用于营销或其它目的 |
| 你向境外接收方行使权利的途径 | 你可以直接联系 privacy@twilio.com 行使查阅、更正、删除等权利;也可以通过本政策末尾的联系方式联系我们,由我们代为向 Twilio 转达并跟进 |
单独同意:个人信息出境需要你的单独同意,不包含在你对本政策的总体同意之内。因此,只有当你主动选择用海外手机号注册/登录、并在验证码发送前的单独提示中确认同意后,我们才会发起这次出境传输。你可以随时改用邮箱或中国大陆手机号来避免出境;拒绝出境不影响你使用除「海外手机号验证码登录」以外的任何功能。
六、自动化决策:社区内容自动审核
你在社区发布的文字与图片会先经过关键词过滤 + 第三方 AI 内容安全服务的自动判定,结果为「通过 / 转人工复核 / 拒绝」三态之一。这属于个人信息保护法意义上的自动化决策,我们据实说明如下:
- 决策内容与影响:判定为「通过」的内容立即公开;判定为「转人工复核」的内容暂不公开、进入人工审核队列;判定为「拒绝」的内容不予发布。审核服务调用异常时按「不予公开、转人工」处理(fail-closed),不会因为服务故障就放行未审内容。
- 判定依据:违法违规信息、色情暴力、垃圾广告、外部链接、辱骂与人身攻击等既定风险类别,以及运营维护的关键词库。
- 人工复核途径(必须提供):所有「转人工复核」的内容都会进入运营人员的人工审核队列,由人工作出最终结论。若你认为自动判定有误,可在 App 内对该条内容发起申诉,或通过本页末尾的联系方式提交申诉,我们会由人工重新审核并答复。我们不会仅依据自动化决策就对你作出永久封禁等重大影响的处置——封禁、限制发布等处置均由运营人员人工决定并写入审计日志。
- 不做个性化推荐:社区只有「最新」与「关注」两条时间流,没有算法推荐、没有个性化排序、没有定向广告,因此不存在「针对个人特征的自动化推送」需要你关闭的场景。
七、各类数据的保存期限
下表是我们实际执行的保留期限(由服务端定时清理任务落实,非估计值)。超期数据由系统自动删除。
| 数据类别 | 保存期限 |
|---|---|
| 账户资料、健康与习惯记录、正念 / 轻断 / 饮食记录、私有照片媒体 | 账户存续期间持续保存;你注销账户后立即从服务器删除(不设保留宽限期),Android 端同时清除本机健康数据库 |
| 登录密码哈希 | 账户存续期间;注销时立即删除 |
| 登录会话(刷新令牌摘要) | 最长 30 天后过期;退出登录或注销时立即删除 |
| 登录访问令牌 | 15 分钟 |
| 跨设备计时凭证(设备令牌) | 90 天后过期 |
| 登录/注册验证码 | 10 分钟后失效作废;验证码请求记录行在 30 天后由清理任务删除 |
| 预注册年龄声明与监护人确认凭证 | 30 分钟后失效且只可用于一次注册挑战;注册成功后确认事实复制到正式账户,短期重复记录在下一轮每日清理中删除(最长 24 小时);未完成注册的记录行最长保留 30 天;注销时立即删除 |
| 跨设备同步变更流水 | 90 天 |
| 护眼计时事件流水 | 60 天(按日聚合后的统计数据不受此限,随所属同步房间保留) |
| 同步房间及其计时状态与统计 | 连续 90 天无任何设备活动即自动清理;你也可以随时在设置里「删除云端数据」立即清除 |
| 食物照片原图 | 分析完成即删除;仅在你勾选「保留为私有饮食日志媒体」时保留,随账户存续,注销即删 |
| 社区媒体原始文件(图片/视频字节) | 你删除该内容或注销账户时,从对象存储中删除 |
| 社区动态与评论(结构化记录) | 你注销账户后仍保留 180 天,其间前台一律显示为「已注销用户」,期满由清理任务自动删除。保留是为满足《网络安全法》《互联网跟帖评论服务管理规定》《互联网用户账号信息管理规定》对已发布信息可追溯的六个月最低要求,也防止靠反复注销规避处置。审核记录本身不含用户标识,作为我们「确实审核过」的证据独立留存。 |
| 注册信息(手机号/邮箱、注册 IP / 端口 / User-Agent) | 你注销账户后仍保留 180 天,仅用于法定的注册信息可追溯与依法配合调查,不再用于任何业务功能;账号本身已不可登录。期满由清理任务自动删除。 |
| 实名核验记录 | 你注销账户后仍保留 180 天,期满删除姓名与证件号密文。例外:账户被永久封禁的,我们会继续保留证件号的不可逆摘要(无法还原出证件号本身),用于阻止靠注销后重新注册规避处置;姓名与证件号密文同样在 180 天期满时删除。 |
| 举报记录与处置结论 | 保留,用于治理留痕与申诉复核 |
| 网络安全事件日志(登录失败、验证码超限、IP 封禁命中、实名核验失败) | 365 天(法定最低留存期为 180 天) |
| 后台管理操作日志(内容处置、封禁、申诉备注等) | 365 天(法定最低留存期为 180 天) |
上表中标注「注销后仍保留 180 天」的三类,是法律明确要求留存的最小集合,并非永久保留:180 天是《网络安全法》等法规六个月最低留存要求对应的期限,自你注销之日起算,期满后由服务端清理任务自动删除(唯一例外是上表已写明的永久封禁账户证件号不可逆摘要)。除这三类之外,注销后不再有任何属于你的私有健康、饮食、照片或同步数据留在我们的服务器上。法律法规另有更长留存要求的,从其规定。
八、你的权利与行使方式
对我们持有的你的个人信息,你享有以下权利。所有入口都在 App 内「社区」页右上角 → 账户页;官网侧的请求请发送至本页末尾的联系邮箱。
| 权利 | 如何行使 |
|---|---|
| 查阅 | App 内账户页可查看账户资料、已绑定的手机号/邮箱、登录设备列表、实名核验状态;健康、正念、轻断、饮食、社区内容在各自模块内直接可见。需要查阅上述界面未展示的内容时,向联系邮箱提出。 |
| 复制 / 可携带(转移) | 向联系邮箱提交「数据副本」请求,我们会以结构化、通用的机器可读格式(JSON)提供你的账户信息、健康与习惯记录、社区发布内容。符合国家网信部门规定条件时,我们也可按你的指示将其转移至你指定的其他个人信息处理者。 |
| 更正 / 补充 | 账户页可直接修改昵称、简介、绑定的手机号/邮箱与密码;健康与习惯记录可在各模块内直接编辑。发现其它信息不准确、不完整时,向联系邮箱提出,我们核实后更正。 |
| 删除 | 单条社区动态、评论与未发布媒体可在 App 内直接删除;云端同步数据可在设置里「删除云端数据」一次性清除。也可向联系邮箱提出删除请求。 |
| 撤回同意 | 撤回具体授权:在系统设置里关闭对应权限(通知、应用限制服务、使用情况访问、健康数据等),或在 App 设置里关闭「精确界面识别」等可选开关。未完成注册时可在注册页撤回并销毁预注册凭证;不满 14 周岁账号的监护人可在账户页撤回单独同意。撤回后服务器立即停止该账号的跨设备同步、云端健康记录、社区与云端计时处理,但本地基础功能、查阅删除和注销入口继续可用;这不影响撤回前基于同意已进行处理的效力。撤回照片分析同意的方式是不再上传照片。 |
| 注销账户 | App 内账户页「删除账户」入口,二次确认后立即执行:撤销全部会话,删除云端私有健康 / 饮食数据与社区媒体文件,Android 端同时清除本机健康数据库;保留范围见上一节表格中标注的三类。 |
| 解释说明 | 对本政策或我们的处理规则有疑问,可向联系邮箱要求解释说明。 |
| 逝者近亲属权利 | 自然人死亡的,其近亲属为自身合法、正当利益,可通过联系邮箱对逝者的相关个人信息行使查阅、复制、更正、删除等权利(逝者生前另有安排的除外)。 |
响应时限:我们在收到你的请求并核验身份后,不迟于 15 个工作日作出答复;情况复杂需要延长的,我们会先告知你原因和预计完成时间。我们不会因为你行使上述权利而降低服务质量。若我们拒绝你的请求,会说明理由,你可以据此向网信、公安等主管部门投诉举报或依法提起诉讼。
九、未成年人保护
小助星面向成年人设计。轻断模块明确标注未成年人不应使用(见健康免责声明),社区模块要求实名认证。
- 不满 14 周岁的儿童:请在父母或其他监护人陪同下注册。注册页先收集年龄声明;若结果为不满 14 周岁,只有监护人阅读儿童个人信息处理告知并作出单独、明确同意后,系统才会生成短期预注册凭证并继续收集手机号或邮箱。该确认不包含在对本政策的一般同意之内。
- 证据边界:当前方式仅能证明有人在该设备上作出了应用内明确确认;我们记录时间、政策版本、IP 与 User-Agent,但没有核验该确认者的真实身份或监护关系。在法务与合格身份服务商确定必要性和最小范围前,我们不会为“看起来更强”而额外收集监护人姓名、身份证、人脸或支付信息。
- 存量账号:旧账号登录后如尚未声明年龄,或证件生日显示不满 14 周岁但监护人尚未同意/已经撤回,服务端只开放补充年龄与同意、查阅删除、注销及删除本人内容等必要入口;同步、云端健康记录、社区发布与云端计时保持受限。本地无需登录的基础功能继续可用。
- 已满 14 周岁的未成年人:使用前请取得监护人同意;涉及社区发布、照片上传、实名认证等处理时,我们建议由监护人共同决定。
- 监护人的权利:监护人可以通过本页末尾的联系方式,查阅、复制、更正、删除被监护人的个人信息,或要求我们停止处理并注销该账户。我们会在核验监护关系后按上一节的时限处理。
- 发现即删除:若我们在没有事先取得监护人单独同意的情况下收集了不满 14 周岁儿童的个人信息,会在发现后尽快删除相关信息并停止对应处理。任何人发现此类情况,欢迎通过本页末尾的方式告知我们。
十、个人信息安全事件(泄露)的告知机制
我们采取传输层加密(HTTPS/WSS)、密码 Argon2id 哈希、实名信息加密存储、刷新令牌只存不可逆摘要、后台分级权限与全量审计日志、按路由限流与 IP 封禁等措施保护你的个人信息。尽管如此,没有任何系统可以保证绝对安全。发生或者可能发生个人信息泄露、篡改、丢失时,我们按以下流程处理:
- 立即启动应急响应:隔离受影响的系统、固定证据、阻断继续泄露的途径,并评估影响范围与危害程度。
- 补救:视情况强制吊销受影响账号的全部会话与令牌、要求重置密码、修复漏洞。
- 告知你:我们会通过 App 内公告、站内提示、你绑定的邮箱或手机号逐一告知;难以逐一告知时,以官网公告等方式发布。告知内容包括:发生或可能发生泄露的信息种类、原因与可能造成的危害;我们已采取的补救措施;你可以采取的降低危害的建议措施(如立即修改密码、检查其它使用相同密码的账号);以及个人信息保护负责人的联系方式。
- 报告监管部门:按法律法规要求,及时向履行个人信息保护职责的部门报告。我们采取措施能够有效避免信息泄露危害的,可以不通知个人;但监管部门认为可能造成危害并要求通知的,我们会立即通知。
十一、本政策的变更与通知
本政策可能随功能调整或法律法规变化而更新。我们对变更采取分级通知:
- 重大变更(例如:处理目的、处理方式或个人信息种类发生实质变化;新增个人信息出境或新的第三方接收方;变更运营主体或联系方式;权利行使方式或保存期限发生重大调整):我们会提前不少于 7 天,以 App 内显著弹窗或页面提示、并向你绑定的邮箱/手机号推送的方式通知,并重新征求你的同意;你不同意的,可以停止使用相应功能或注销账户,这不影响你在变更前已享有的权利。
- 非重大变更(文字澄清、错别字修正、不影响你权利义务的表述调整):更新本页的版本号与生效日期,并在下方「变更记录」中列出,不单独推送通知。
历史版本可通过本页末尾的联系方式索取。
十二、个人信息保护负责人与联系我们
个人信息保护负责人(依《个人信息保护法》第 52 条指定,负责对个人信息处理活动及所采取的保护措施进行监督,并受理你的权利请求与投诉):
违规内容举报或投诉,请优先使用 App 内举报入口(受理不超过 24 小时、处理不超过 72 小时);也可通过上述邮箱或电话联系我们,详见社区规范的投诉举报渠道说明。技术问题也可在 项目仓库提交。
如果你认为我们的处理行为损害了你的合法权益,且与我们协商未能解决,你可以向网信、公安等履行个人信息保护职责的部门投诉举报,或向有管辖权的人民法院提起诉讼。
变更记录
- v2.1(2026-08-31 生效):更新轻断饮食日记的照片处理规则:首次授权后自动 AI 分析;登录用户的私有原图与记录默认同步并按账号保留;未登录用户的临时原图在分析成功、失败或过期后删除;说明照片可保留包括 GPS 在内的元数据并用于可编辑的饮食日记地址。
- v2.0.1(2026-08-14 生效):落实并澄清 v2.0 已披露的未成年人注册机制:年龄声明前置到收集账号标识之前;说明预注册凭证、应用内监护人确认的证据边界、撤回后的云端限制、存量账号补充同意路径,以及已消费记录最长 24 小时、未完成记录最长 30 天的清理期限;明确不额外收集监护人敏感信息。
- v2.0(2026-08-05 生效):重大变更。新增「个人信息出境」章节并明确需单独同意;新增个人信息主体权利完整章节与行使方式、响应时限;新增各类数据的具体保存期限表;新增不满 14 周岁未成年人的单独同意与监护人机制;新增个人信息安全事件告知流程;新增社区内容自动化决策说明与人工复核途径;新增本机存储(localStorage)说明;新增个人信息保护负责人联系方式;新增本政策变更的分级通知规则。
- v1.1(2026-08-01 生效):补充「最小必要原则」与「第三方共享与委托处理」两节,逐项披露实名核验、短信验证码、内容安全与食物照片分析四类受托处理方。
- v1.0(2026-07-13 生效):首版。