隐私政策
隐私政策
版本日期:2026-07-27。 本政策说明伴行助手如何收集、使用、保存和保护个人信息。我们重点说明位置共享、语音输入、健康记录、硬件设备、广告、云文件、客服支持、账号注销和第三方服务的处理方式。
收集的信息
账号信息:账号、邮箱、昵称、头像、密码哈希、登录设备和 IP。
位置和设备信息:在用户开启定位或自动上报时收集经纬度、更新时间、设备型号、系统、网络和定位精度。
硬件设备信息:仅在后台开放硬件设备中心且用户主动添加并确认授权后,处理设备类型、名称、品牌、型号、设备编号哈希和末四位掩码、连接状态、电量、同步时间,以及健康手环或定位设备主动上报的白名单数据。服务端不保存或返回完整设备编号。
内容信息:备忘、待办、健康记录、用户建议、站内消息、云文件元数据、用户主动上传的附件,用户主动使用语音输入时产生的内存音频流、识别文本和用户指令,以及用户主动选择拍照或相册导入时在本机短暂处理的图片和识别文字。
交易和权益信息:钻石余额、订单、兑换码、空间和服务到期时间。充值入口默认关闭,仅在后台明确开启时展示和使用。
使用目的
用于提供设备互联定位、群组位置展示、备忘待办、健康记录、云文件存储、站内消息、账号安全、成本统计、活动奖励、故障补偿、客服支持和合规审计。未经用户授权,不将个人精确位置用于与本服务无关的目的。
为保障账号安全、交易安全、服务稳定、成本控制、违规处理、投诉处理、纠纷解决、数据找回尝试、反作弊和依法配合主管机关要求,我们可能记录和使用登录日志、操作日志、设备信息、IP、接口访问记录、订单记录、文件访问记录、通知记录、封禁记录和安全审计记录。相关处理遵循最小必要原则,并仅在实现上述目的所需范围内进行。
服务器调试日志和客户端运行/性能调试日志均默认关闭。管理员为排查明确故障开启客户端调试时,只按后台设置选择最近活跃的有限账号,并记录流程阶段、错误码、接口路径、渲染或请求耗时等结构化信息;不记录密码、令牌、语音原文、备忘正文、健康数值、精确位置或附件内容。后台可设置采集账号数、每账号条数、总条数和 1–30 天保留期限;采集账号数设为 0 时客户端不排队、不在本地保存且不发送调试日志。
麦克风和录音信息
默认语音输入仅在用户按住麦克风按钮并授予麦克风权限后运行,松开按钮后停止本次主动录音。Android 提供生活指令、问答和系统操作三条内部能力链:独立模式可分别设置 2–12 字唤醒词,隔离预览的统一模式只使用一个唤醒词在本地自动分流三类能力。无论模式如何,三类能力共用一个 Android 麦克风类型前台服务和一个手机系统语音识别器,不会同时启动三套监听。用户同意本政策后,后台唤醒和“划掉应用后继续”默认开启,但系统仍会单独请求麦克风与通知权限;未授权时不会监听。后台、锁屏或划掉任务后继续运行时始终显示系统常驻通知。问答和系统操作能力仍可在设置中分别关闭,系统操作还需独立授权;系统“强行停止”、冻结应用或重启手机后,用户需重新打开应用一次才能恢复。
系统语音识别服务为识别用户已开启的唤醒词可能持续接收麦克风声音,是否联网处理及保留规则取决于设备设置和对应系统服务商规则。伴行助手本身不保存唤醒音频或识别正文,只记录不含原文的模式、阶段、错误码、是否命中和耗时诊断。同一句中紧随唤醒词的指令可能直接使用系统返回文字;只说唤醒词时,应用会播报“我在,请说”,随后自动在内存录制最长 7 秒的完整指令并提交云端识别,不要求点击通知。生活指令按用户偏好处理;问答按下文“智能问答和实时天气”规则处理;系统操作按下文“受控系统与外部应用操作”规则处理。Android 安装包不内置离线语音识别模型。
管理员开启云端语音识别后,登录用户、未登录用户和单机模式用户主动使用麦克风时,应用会在松开按钮后将本次按住期间的 16kHz 单声道 PCM 音频通过 HTTPS 发送到伴行助手服务器,再由服务器根据后台模式提交给腾讯云语音识别或阿里云智能语音交互;后台可选择腾讯主用、阿里主用或腾讯主用并由阿里同时对比,主厂商故障时切换备用厂商。音频只用于完成本次识别,不写入服务器文件、不上传对象存储、不进入调试日志,服务器不保存音频或识别正文;用量审计只保存日期、账号或 IP、时长、厂商、成功状态、故障切换以及双厂商结果相似度。后台默认限制每个账号或未登录 IP 每日一小时、全站每日五个厂商小时,并可调整;额度用完、断网、未配置或厂商异常时会明确提示,且不会生成离线识别结果。双厂商同时对比会把同一段音频分别发送给两家厂商,并按两次厂商时长计入全站额度。
处理范围包括麦克风权限状态、语音输入过程中的音频流、识别出的文本,以及用户主动保存或提交的相关记录内容。单机模式下,用户保存的识别文本和记录默认保存在本机;在线模式下,用户主动保存、同步、上传或提交反馈时,相关文字、附件或记录可能上传至伴行助手服务器或配置的对象存储,用于多端同步、客服处理、问题排查或用户请求的云端保存。用户可拒绝或在系统设置中关闭麦克风权限,关闭后仅影响语音转文字功能,仍可手动输入文字。
语音生活助手默认使用本地规则对识别后的文字进行备忘、提醒、闹钟或健康记录分类,不需要 AI 大模型。云端语音识别服务可能按前款接收本次原始音频;除此之外,只有管理员另行配置并开启 AI 文字辅助且用户使用在线模式时,识别后的文字和本地候选结果才会发送给配置的 AI 服务商,AI 文字辅助不接收原始音频。语音识别成功后默认按解析结果保存,用户可在设置中改为先显示完整原文和结果、再确认保存;位置查询仅在已授权群组中匹配并跳转。手动输入和拍照导入始终需要确认。用户可关闭语音播报,关闭后不朗读处理结果。
智能问答和实时天气
智能问答由后台总开关和用户本机“问答”开关共同控制,二者默认均关闭。开启后,问题文字通过 HTTPS 发送到伴行助手服务器;天气问题固定提交给 Open-Meteo 的地名检索和逐日天气接口,不交给问答模型猜测;一般知识、生活问题和安全边界内的健康信息问题提交给用户自行配置且已启用的 OpenAI 兼容问答模型,用户未配置、未启用或配置不完整时提交给后台配置的兼容模型。用户模型的接口、模型名称和 API 密钥保存在伴行助手服务器,API 密钥不会返回 App 页面、写入普通运行日志或审计详情。天气结果会展示城市、日期、天气、温度范围和必要提醒。
同一次短会话最多保留最近 5 轮、最长 5 分钟的上下文,问题、回答和最近天气城市只保存在当前手机进程内存,退出、切换账号、进程结束或超时后清除,不写入数据库、普通运行日志、调试日志或长期会话存储。服务器只保存不含正文的日期、账号或匿名 IP、请求类型、供应商、状态、错误码和耗时用量记录,默认保留 90 天;后台模型默认限制每个账号或匿名 IP 每日 60 次、全站每日 500 次并可调整。第三方模型或天气服务可能按其规则处理本次查询文字、城市名称和完成请求所需的网络信息。
平台可调整后台模型的全站每日免费总额度和单用户或匿名 IP 每日免费额度;用户自行配置的模型不占用平台免费额度。额度耗尽或没有可用模型时,一般知识和非紧急健康问答会自动降级,不再调用对应后台模型;实时天气、紧急健康提示、生活记录和提醒等基础能力仍可使用。受法律法规、监管政策、主管机关要求、第三方服务规则或中断、网络与安全事件及其他不可控因素影响,大模型功能可能随时调整、限制、暂停或下架。
健康问答只提供一般健康信息,不能替代医生诊断,不自动开药、不提供处方剂量、不宣称确诊。服务器会先检查突然剧烈头痛、意识异常、偏瘫或言语异常、严重外伤、高热颈硬、胸痛、呼吸困难或自伤风险等危险信号;命中时停止普通模型回答并明确建议立即拨打 120 或前往急诊。普通健康回答还会经过输出规则校验,未通过校验、上游超时或格式异常时不会展示未经检查的模型原文。用户可随时停止朗读并在设置中关闭问答。
受控系统与外部应用操作
受控系统操作由后台总开关、分项白名单、支持该能力的 Android 安装包和用户本机开关共同控制,均默认关闭。用户首次开启时会收到独立告知;旧版本仅用于安全分流的开关不会自动取得真实操作权限。开启后,识别出的指令文字通过 HTTPS 发送到伴行助手服务器,由固定规则生成联系人拨号、地点导航、打开白名单应用或打开 Wi-Fi/蓝牙/定位设置四类抽象计划。服务端不生成任意 Intent、组件、shell、未知参数或任意 URL,审计也不记录指令正文、联系人称呼、号码或目的地。
每个计划都会展示动作类型、目标和安全说明并要求用户逐次确认;Android 原生层还会再次校验。拨号只使用 ACTION_DIAL 打开系统拨号页,仍须用户核对并按下呼叫;导航只使用编码后的 geo 系统地图入口;应用只可打开微信、支付宝或系统浏览器主页;设置操作只打开系统设置页。本功能不支持支付、转账、下单、发消息、删除、安装、卸载、自动点击或其它应用内操作。
联系人拨号必须由用户输入本机称呼,再通过 Android 系统联系人选择器主动选择一条电话号码。应用不申请通讯录全量读取权限,只读取本次选择器临时授予的条目;号码保存在 Android 应用私有偏好中,并受关闭云备份和设备迁移规则保护,不上传服务器、不进入 WebView,网页只得到称呼、显示名和末四位掩码。卸载、清除应用数据或用户主动移除会删除绑定。安装包只声明微信和支付宝两个精确包可见性,不申请查询全部应用权限。打开的拨号、地图、设置或第三方应用可能按对应系统或第三方应用自己的隐私政策处理用户后续操作。
系统提醒与闹钟
用户设置带时间的普通提醒或持续响铃闹钟时,Android 会在本机保存必要排程数据并交给系统 AlarmManager。后台响铃和划掉应用后继续响铃默认开启,用户可在设置分别关闭;默认开启时,锁屏、切换应用、从最近任务划掉、进程被系统回收或手机重启后仍会恢复本机排程。系统“强行停止”会暂停闹钟,重新打开应用后恢复。持续闹钟到点后播放系统闹钟声和振动直到停止或最长 10 分钟。闹钟唤醒锁只在已经到点响铃期间使用,不用于定位或其它采集。
拍照智能导入
拍照智能导入由后台独立总开关控制,默认关闭,并仅在支持本地 OCR 的新版 Android 安装包中显示。用户点击“拍照 / 相册导入”后,可调用系统相机拍摄一张图片,或通过系统图片选择器只选择本次需要识别的一张图片;应用不申请相机权限或相册全量读取权限,不扫描其它图片。相机临时图片仅保存在应用缓存目录,识别完成、取消或应用退出后清理。
所选原图使用安装包内预置的 Google ML Kit 中文文字识别组件在手机本机处理,不上传伴行助手服务器、对象存储或 AI 服务。识别出的文字继续使用本地规则分流,并必须由用户查看预览和确认后才写入备忘、健康记录或提醒。如果管理员另行配置并开启 AI 辅助且用户使用在线模式,识别后的文字和本地候选结果可能按前述规则发送给配置的 AI 服务商,但原图不会发送。用户拒绝或取消选择图片不影响手动输入、语音输入和其它功能。
广告与广告 SDK
广告总开关默认关闭。只有管理员开启广告、填写有效的服务商 App ID 和广告位 ID,用户已完成首次隐私同意且使用次数或停留时间达到后台阈值后,Android 客户端才延迟初始化穿山甲 GroMore 聚合广告 SDK 并请求全屏广告;关闭或配置不完整时不初始化、不请求广告。个性化广告和 SDK 调试日志默认关闭,当前客户端未提供单独同意个性化广告的入口时始终按非个性化方式请求。
非个性化广告模式下,我们通过 SDK 隐私控制器明确禁止读取精确位置、电话状态、IMEI、Wi-Fi/MAC、Android ID、外部存储和麦克风录音,并从合并权限清单移除广告标识及非必要危险权限。SDK 仍可能为建立网络连接、加载和展示广告而处理应用名称、应用包名、网络请求、IP、系统版本、设备品牌型号、广告请求结果以及展示、点击、关闭等交互记录。未来如另行提供个性化广告并取得用户单独同意,SDK 可能按其规则处理 OAID 等广告标识;用户未同意时不得启用。
位置共享控制
用户可通过系统权限、自动上报开关、群组退出或注销账号停止继续共享位置。关闭定位后,新的定位数据不会继续上报,但历史记录可能在合理期限内用于安全审计、纠纷处理或按用户操作删除。
硬件设备信息
硬件设备中心由后台总开关控制,默认关闭。功能开放后,只有用户主动添加设备、确认数据处理授权并连接适配器时,系统才建立设备记录。设备编号仅用于识别账号内的重复设备,服务端保存与账号绑定的不可逆哈希和末四位掩码,不保存或向前端返回完整编号。健康手环只接收步数、心率、血氧、睡眠时长、体温和电量等白名单字段;定位设备只接收经纬度、精度、速度、方向和电量等白名单字段,超范围或未知字段会被拒绝。
用户可在设备中心断开适配器或解绑设备;管理员仅可在安全处置时撤销适配器,不可查看原始设备编号、配对码或设备令牌。解绑设备会删除对应设备和上报事件,注销账号会清理该账号下的设备、事件、配对会话和适配器令牌。设备事件按后台设置的保留天数清理。当前 Android 安装包不申请蓝牙、附近设备或健康平台权限;未来接入具体厂商 SDK 或新增系统权限前,将先更新本政策、第三方清单和权限说明。
客服联系方式
应用内可能展示客服 QQ,默认客服 QQ 为 584057226。后台可控制是否展示客服 QQ,也可修改客服 QQ 号码。用户可通过软件内反馈、站内消息或客服 QQ 提交问题。
第三方服务
地图展示可能使用高德地图等第三方 SDK/API;语音识别可能使用腾讯云语音识别和阿里云智能语音交互;拍照智能导入使用 Google ML Kit 设备端文字识别组件;云文件可能使用 OSS/COS/S3 等对象存储;广告开启后可能使用穿山甲 GroMore 聚合广告 SDK;通知可能使用企微机器人或邮件服务;支付能力仅在后台开启充值入口时使用微信、支付宝或人工客服等方式。这些服务可能按其规则处理必要的网络、设备、位置、用户主动提交的语音、图片文字识别、广告交互或交易信息。当前 ML Kit 使用安装包内置模型在本机识别,不向 Google 上传所选图片或识别文字。
用户点击第三方链接、使用第三方地图、支付、对象存储、系统分享、浏览器、WebView、应用商店或客服工具时,第三方可能按照其隐私政策和服务规则处理相关信息。我们会尽量选择具有合理安全能力的第三方服务,并在必要范围内共享信息,但无法完全控制第三方系统、政策、接口、风控或安全事件。
保存和删除
账号注销、封禁、空间到期或用户主动删除时,我们会按规则删除或清理相关数据。空间到期文件按服务协议中的保留和删除规则处理。因备份、审计、合规和安全需要,部分日志可能在合理期限内保留。
我们仅在实现本政策所述目的所必要的最短时间内保存个人信息,法律法规另有要求、为处理争议或保障网络与交易安全确有必要的除外。保存期限届满、处理目的已经实现或用户依法注销账号、删除信息后,我们将按规则删除、匿名化或停止继续使用相关个人信息。
平台不承诺用户数据永久保存。未付费用户、从未购买付费权益的用户、付费权益已经到期且未续费的用户,自注册满 30 天、最后一次付费权益到期满 30 天或应用内展示的保留期届满后,我们不承诺继续保存其云文件、附件、历史位置轨迹、备忘待办、健康记录、反馈附件、已读站内消息、低频访问内容和超额空间数据。为控制成本、保障安全和落实最小必要原则,我们可能对相关数据进行删除、压缩、归档、匿名化、停止访问或释放存储容量;删除或匿名化后可能无法恢复。
因不可抗力、第三方服务中断、网络攻击、黑客入侵、恶意破坏、设备故障、系统升级、备份损坏、数据同步异常、存储介质故障、运营商或云厂商故障、政策或主管机关要求等非平台可控原因,可能导致数据丢失、损坏、延迟、无法访问、无法导出或无法恢复。用户应自行导出和备份重要资料。我们会在合理技术和成本范围内采取保护和恢复措施,但不承诺任何数据永久存储、完整恢复或持续可用;因平台故意或重大过失依法应承担责任的除外。
如果用户发现数据异常、丢失、损坏、无法访问或疑似误删,可通过软件内反馈、站内消息或客服联系方式提交问题。我们会在合理技术、成本、权限和现有备份范围内尽可能协助排查、定位、导出或尝试恢复,但不保证一定能够找回、完整找回、按原状态恢复或在指定时间内恢复。经合理处理后仍无法找回或恢复的,在法律允许范围内我们不承担退款、赔偿、补偿或其他责任;因我们故意或重大过失依法应承担责任的除外。
安全措施
我们采用密码哈希、登录态、权限校验、接口限流、验证码、操作日志、云文件配额、异常用户监控、备份和恢复等措施保护信息安全。用户也应妥善保管账号密码和设备。
未成年人
未成年人使用应取得监护人同意。监护人应监督未成年人合法、安全使用定位、云文件和健康记录功能。
联系我们
如需访问、更正、删除个人信息或注销账号,可通过软件内客服、站内消息、用户反馈或官方页面提供的联系方式提交请求。
鄂ICP备2026034253号-1 App备案号:鄂ICP备2026034253号-2A