首页 / 隐私政策

隐私政策

一、我们如何对待您的数据(核心原则)

本产品采用「本地优先、可选加密云同步」的混合架构。

1. 默认模式——纯本地存储(出厂即用)

  • 数据完全存储在您本人的设备本地(小程序版本为该小程序的本地存储)。
  • 不上传、不传输、不备份到任何远端服务器。
  • 这是出厂默认状态,您无需任何操作即可使用全部记账、礼金、预算、请柬等核心功能。

2. 可选云同步——会员功能(需您主动开启)

您可在「我的 网页同步」中主动开启加密云同步。开启后,数据经以下安全机制处理后传输至云端:

  • 对称加密:ChaCha20 流密码 + SHA-256 消息认证(HMAC),密文不可被无 PIN 者解密。
  • PIN 密钥:加密/解密密钥来自您自行设置的 6 位同步 PIN 码,仅存于您的设备本地(小程序端 / 浏览器 localStorage),开发者与服务端均不可见。
  • 身份标识:通过微信开放平台 UnionID 标识您的账号。UnionID 是微信分配的匿名标识符,不含手机号、姓名等可直接识别个人的信息;同一主体下不同应用共享同一 UnionID,用于实现「小程序 ↔ 网页工作台」跨端数据对齐。
  • 服务端零知识存储:云端服务器(腾讯云 CloudBase)仅接收并存储加密后的密文(encryptedBlob),服务端无法解密、无法查看原始记账内容。

3. 开发者(运营方)的数据访问能力

  • 默认模式:开发者完全无法访问、查看、收集您的任何记账内容、照片、姓名或金额。
  • 云同步模式:开发者通过管理后台也只能看到加密密文(乱码),无法还原明文。唯一能解密的只有持有正确 PIN 码的您本人设备。

4. 付费与会员开通渠道:本产品的会员(增值)服务仅通过微信小程序内开通与购买;官方网站(zhishoujizhang.com)及网页版不提供任何付费购买入口,亦不处理任何支付交易。云同步相关费用以小程序内公示为准。

二、我们收集的信息

A. 仅存本地的信息(默认模式下的全部数据)

  • 记账记录(金额 / 分类 / 日期 / 备注 / 付款人):仅存本地,由您主动录入。
  • 宾客与礼金信息(姓名 / 桌号 / 礼金 / 回礼 / 归属方):仅存本地,由您主动录入。
  • 拍照凭证(合同 / 发票照片):仅在您本机压缩后存入本地,不上传。
  • 婚期、预算、电子请柬等设置:仅存本地。

B. 云同步模式下的额外传输信息

  • UnionID:微信开放平台返回的匿名账号标识符(字符串),用于区分不同用户在服务端的加密数据空间。不包含手机号、真实姓名、身份证号等个人信息。
  • 加密后的账本数据(密文):经过 ChaCha20 加密后的 JSON 字符串(encryptedBlob)。服务端及开发者均无法解密。
  • 随机 nonce 值:每次请求生成的防重放随机数,不携带任何用户信息。

C. 我们不在后台主动收集以下信息

  • 姓名、手机号、身份证等个人身份信息:不收集、不要求实名。
  • 通讯录:不收集。
  • 设备标识符、广告 ID、行为埋点:不收集,无广告、无第三方追踪 SDK。

D. 您主动使用相关功能时,经微信接口在本地获取的信息

以下信息仅在您主动调用对应功能、通过微信官方接口获取,且均在您的设备本地处理,开发者不收集其明文、不上传服务器(云同步场景下亦仅上传加密后的密文):

  • 昵称 / 头像:您主动发起微信登录时,经微信接口获取,用于会员身份展示(您可拒绝授权)。
  • 相册 / 照片:您使用「拍照凭证」功能时,经微信 chooseMedia 选择,照片仅存于本机本地。
  • 文件:您使用导入 / 导出功能时,经微信接口选择文件,仅在本机解析。
  • 日历:您使用日程提醒功能时,仅本地写入您的日历,不上传。
  • 剪切板:您使用复制 / 粘贴功能时,仅本地读取,不上传。

三、关于「上传 / 下载」功能

  • 导出(下载):文件保存在您自己的设备,由您主动触发,请自行妥善保管。
  • 导入(上传):文件仅在您本机读取解析,不会发送至任何服务器。
  • 拍照凭证:照片在您本机压缩后存入本地,不会上传云端(除非您手动将导出文件自行发送至其他位置)。

四、「云同步」功能的详细数据处理规则

本节仅适用于您已主动开启云同步的场景。未开启则不适用。

1. 触发条件:您在小程序端完成微信登录(扫码授权) 网页端自动同源配对(UnionID) 数据加密推送至云端。

2. 数据范围:当前活跃账本的支出记录、礼金宾客记录、分类列表(均为加密密文)。

3. 加密方式:ChaCha20(密钥=PBKDF2(PIN, SALT)派生)+ HMAC-SHA256 完整性校验。详见《安全设计规格》(docs/SDD-安全设计规格.md)。

4. 传输安全:HTTPS (TLS 1.2+) 加密传输。

5. 存储位置:腾讯云 CloudBase(cloud1 环境,部署区域上海)的 sync_data 集合。

6. 存储时长:只要您的账户存在,数据持续保留。您可以随时通过指定渠道申请删除云端同步数据。

7. 第三方服务商:云存储依赖腾讯云 CloudBase(腾讯云计算有限公司)。腾讯云作为数据处理者,按照其服务条款处理数据;但我们传输给它的仅为加密密文,腾讯云亦无法解密明文。

8. 关闭云同步:您可随时停止使用云同步功能,停止后不再向云端传输新数据;已上传的旧数据将在服务端保留(您可通过重新同步覆盖或联系开发者删除)。

五、数据共享与第三方

  • 我们不与任何第三方共享、出售、交换您的信息;不集成广告、统计或追踪 SDK。
  • 云存储依赖的腾讯云 CloudBase 仅作为基础设施提供方(见上文 §4.7)。
  • 如未来引入第三方服务,将事先更新本政策并征得您的同意。

六、数据安全措施与风险提示

  • 本地存储依赖您所用的运行环境。若您清除小程序缓存、删除小程序或更换设备且未提前导出,本地数据可能不可逆丢失。
  • 云同步 PIN 码是解密密钥的唯一来源。请妥善保管您的 PIN 码,不要告知他人。若遗忘 PIN 码,云端数据将无法恢复(开发者也无法帮您找回,因为不保存 PIN 码)。
  • 本地数据丢失或 PIN 码遗忘导致的后果,非开发者过错,开发者不承担赔偿责任。
  • 建议您定期导出备份、在公用设备使用后及时清理。

七、您的权利

  • 您可随时查看 / 修改 / 删除任意本地记录,导出全部数据,清空本地数据,拒绝任何非必要的信息录入。
  • 对于云同步数据:您可以随时停止同步、通过指定渠道申请删除云端数据副本、更换 PIN 码(需重新加密推送)。
  • 如您希望注销所有云端数据,请联系开发者(见 §十),我们将在 15 个工作日内处理完毕。

八、未成年人

  • 本产品主要面向筹备婚礼的成年人。若您未满 18 周岁,请在监护人指导下使用。
  • 未成年用户请不要录入监护人的个人财务或身份信息。

九、政策的变更

  • 我们可能因产品迭代更新本政策。重大变更将在应用内显著位置公告,您继续使用即视为接受更新后的政策。
  • 如云同步功能的加密方式、存储服务商发生变更,我们将单独通知您。

十、联系我们

  • 开发者主体:杭州橙松科技有限公司
  • 如您对隐私保护有任何疑问或诉求,可通过本产品内「我的 隐私与安全」所提供的渠道与我们联系。

执手记账 · 个人信息保护指引

【产品名称】执手记账(四场景记账与请柬工具)

【开发者】杭州橙松科技有限公司

【一、我们如何收集和使用您的个人信息】

1. UnionID(匿名账号标识符)

  • 收集方式:您主动点击「微信登录」时,通过微信开放平台接口获取。
  • 使用目的:标识您的唯一账号身份,用于云同步功能中区分不同用户的加密数据空间;确保您的数据只能被您本人访问。
  • 是否必需:否(不登录不影响本地记账功能;仅开启云同步时需要)。

2. 记账与礼金数据(加密形式)

  • 收集方式:您主动录入的金额、分类、日期、备注、礼金信息等,经您设备端 ChaCha20 加密后上传。
  • 使用目的:实现多设备间数据同步(小程序 ↔ 网页工作台)。
  • 是否必需:否(仅当您主动开启并使用云同步功能时涉及)。

3. 我们不收集的信息

  • 手机号、真实姓名、身份证号、地址等个人身份信息(不要求实名)。
  • 通讯录、设备唯一标识符(IMEI 等)、广告 ID、行为埋点数据。
  • 以下信息仅在您主动使用对应功能、经微信官方接口在本地获取并处理,开发者不收集其明文、不上传:昵称/头像(微信登录)、相册/照片(拍照凭证)、文件(导入导出)、日历(仅本地写入)、剪切板(复制粘贴)。

【二、我们如何使用 Cookie / 同类技术】

  • 本产品不使用 Cookie 或同类追踪技术。
  • 小程序端使用 wx.setStorage 进行本地数据持久化(等同于浏览器 localStorage),仅用于存储您本人的记账数据。

【三、我们如何共享、转让、公开披露您的个人信息】

  • 我们不会向任何第三方共享、转让或公开披露您的个人信息。
  • 云同步场景下,加密后的密文存储于腾讯云 CloudBase 服务器(见隐私政策 §4.7),但该密文无法被任何方(包括腾讯云和我们)解密为明文。

【四、我们如何保存您的个人信息】

  • 本地数据:保存在您设备的微信小程序本地存储中,有效期与小程序生命周期一致。清除缓存或卸载小程序会导致数据丢失。
  • 云端加密数据:保存在腾讯云 CloudBase 上海区域,存储期间持续加密。您停止同步后数据保留直至您申请删除。

【五、您的权利】

  • 查看我们持有的关于您的个人信息(通过「导出数据」功能获取您的本地记录副本)。
  • 更正不准确的信息(直接编辑任意记录)。
  • 删除个人信息(「设置 清空数据」或逐条删除)。
  • 撤回授权(删除小程序即可撤回所有本地权限)。
  • 注销账号(联系开发者,见下方联系方式)。

【六、未成年人保护】

若您未满 18 周岁,请在监护人指导下使用。我们不主动收集未成年人的个人信息。

【七、联系我们】

  • 开发者:杭州橙松科技有限公司
  • 客服邮箱:zhishoujizhang@hzchengsong.cn
  • 微信内客服对话入口:我的 联系客服
  • 反馈渠道:「我的 隐私与安全」页面内