隐私政策

最后更新:2026-09-04

本页说明 NihonLetter(日本信件管家,以下简称「本产品」或「我们」)如何收集、使用、共享和保护你的信息。请在使用本产品前完整阅读本政策。

前言与适用范围

NihonLetter 是一款面向在日外国人及跨语言家庭的 iOS 应用。你可以扫描或上传日文信件、文件、图像、PDF 与截图,本产品会进行文字识别(OCR)与 AI 分析,为你生成「处理卡片」(识别文件类型、提取截止日、金额、机构等信息,并给出行动建议)、截止日历提醒与日语回复模板。处理卡片的输出语言由你的应用语言设置决定,目前支持简体中文、繁体中文、英文、日文与越南文;其他语言环境下默认输出简体中文。

本政策适用于你在使用本产品过程中,与本产品发生的信息收集与处理活动;不适用于你自行访问的第三方网站、机构或服务的独立处理行为。相关服务条款请见 服务条款

我们收集的信息

我们仅在提供与改进服务所需的范围内收集信息,主要包括以下几类:

  • 账号与认证信息:当前版本以匿名账号为主,我们会收集匿名账号的内部标识。随着后续版本陆续开放 LINE、Apple 等登录方式,我们会相应收集该方式登录返回的用户标识(provider user id)、你用于登录或绑定的邮箱地址等。这些登录方式为计划支持、随版本陆续开放,当前版本可能尚未提供,具体以你的 App 版本内实际显示为准。相应登录方式开放后,你可以将多个身份(identity)绑定到同一账号。我们不使用手机号进行账号注册或登录;你上传的文件中若含有电话号码等信息,会作为上传内容的一部分被识别与处理(见下文「你上传的内容」)。
  • 你上传的内容:你扫描或上传的信件、文件、截图的图像与 PDF,以及经 OCR 提取的文字。这些内容可能包含个人信息(例如姓名、住址、金额、机构名称、账号等)。请仅上传你有权处理的内容。
  • 分析产物:基于你上传内容生成的处理卡片、截止日提醒与回复模板。
  • 使用与日志信息:基本使用记录与错误日志,用于排查问题与改进服务。
  • 日历 / 提醒集成标识符:当你使用「加入日历 / 提醒事项」功能时,系统为所创建的事件或提醒返回的标识符(identifier)会被回传并保存在我们的服务器,用于标记该行动已完成、避免重复创建。我们不获取你日历或提醒中的其它内容。
  • 购买与订阅信息:购买 / 订阅状态与交易标识符。我们通过 RevenueCat 管理订阅:该服务在你每次启动应用时即被初始化,并在你每次登录后把你的账号标识(Supabase 用户 ID)作为 RevenueCat 的用户标识提交(不以你是否购买为前提);实际付款由 Apple App Store 处理,我们不接触你的银行卡等支付明细。
  • 支持请求(工单):当你通过「设置 → 支持」与我们联系时,你提交的工单类别、主题、语言与消息内容——这些内容可能包含个人信息
  • 推送通知相关标识符:当你已登录、且已在系统中允许本应用发送通知时(无论该权限是为截止日提醒、待办提醒还是家庭通知而授予),我们会收集并保存你设备的推送令牌(由 Apple 签发,用于把通知投递到这台设备)、设备标识符(iOS 提供的 identifierForVendor,用于识别同一设备的重复注册;重装 App 后会变化)、平台与推送环境,以及逐台设备的投递结果记录(是否投递成功、失败原因代码)。这些数据仅用于投递通知与排查投递故障,不用于广告或跨 App 追踪;你登出时,应用会立即在本机停止接收推送,并向服务器发出停用该令牌的请求——该请求是尽力而为的,若因网络等原因未送达,服务器侧的停用可能延后;删除账号时该令牌记录会随账号一并删除。

信息如何被使用

  • 对你上传的日文内容进行 OCR 识别与 AI 分析,生成处理卡片、截止日提醒与日语回复模板。
  • 创建与维护你的账号,完成登录、身份绑定与会话管理。
  • 提供、维护、排障与改进产品功能与稳定性。
  • 在你授权时,把截止日相关事件或提醒写入你本机的日历或提醒事项,并回传系统返回的标识符以标记完成、避免重复创建。
  • 管理你的订阅与应用内购买权益(通过 RevenueCat 与 Apple App Store)。
  • 接收、处理并回复你通过支持功能提交的请求与工单。
  • 在你选择把文件保存到家庭空间时,向该空间的其他成员提供该文件及其分析结果,供家庭成员共同查看与处理。
  • 在家庭空间内分派与跟踪家庭事务,并向相关成员发送家庭通知。
  • 记录家庭空间内的成员与管理权等操作,供我们排障与安全审计。

我们不会将你的个人数据出售给第三方。

第三方处理与共享

为提供本产品的功能,我们会在完成服务所必需的范围内,将必要信息交由下列类型的第三方处理。我们不出售你的个人数据。

  • AI 分析服务提供商:为完成识别与分析,你上传内容经 OCR 提取的文字会发送给我们使用的第三方 AI 服务提供商处理(不含原始图像——图像与 PDF 仅存储于我们自托管的基础设施、不发送给 AI 供应商)。目前使用 Anthropic(Claude 模型);根据配置也可能使用 OpenAI 等其它 AI 服务提供商。相关处理受各供应商的条款与隐私政策约束。模型训练:你上传的内容不会被用于训练 AI 模型——我们通过上述供应商的商用 API 处理数据,依其 API 条款,提交内容不用于训练其模型;我们也不会将你上传的内容用作对外共享的质量评估(QA)样本。
  • 认证邮件发送:邮箱 Magic Link 与一次性验证码(OTP)邮件经 Resend(由美国 Plus Five Five, Inc. 提供)发送。为完成投递,邮箱地址、邮件元数据与邮件内容会交由其处理;我们关闭邮件打开与链接点击跟踪。
  • 登录身份提供商:当你选择相应登录方式时,登录过程会涉及 LINE 与 Apple 作为身份提供商。
  • 存储服务:你的数据存储于我们自托管的基础设施(部署在 VPS 上的 Supabase 与对象存储)。
  • 订阅与内购:我们使用 RevenueCat 管理订阅与应用内购买权益,涉及购买 / 订阅状态与账号标识符的同步;实际付款交易由 Apple App Store 处理,受 Apple 的条款与隐私政策约束。
  • 推送通知投递:家庭相关的推送通知经 Apple 推送通知服务(APNs)投递。我们向 Apple 提供你设备的推送令牌与固定模板文案,Apple 仅作为传输通道;我们不会向其提供文件内容(模板不含文件名称、机构名称、金额与识别出的文字,详见下文「家庭共享空间」)。相关处理受 Apple 的条款与隐私政策约束。

家庭共享空间

本产品提供可选的「家庭空间」功能:你可以创建家庭空间、邀请家人加入,把特定文件共享给家庭成员共同处理。本章说明该功能涉及的数据处理。家庭功能按版本与服务端配置逐步开放;即使你已更新到最新版本,部分家庭功能也可能尚未对你开启,具体以 App 内实际显示为准。如果你不使用家庭空间,本章不适用于你。家庭成员不是我们委托处理数据的第三方服务商(见上文「第三方处理与共享」),而是你主动选择共享给的其他用户。

  • 只有你主动选择的文件才会被共享:文件在保存时归属于一个明确的空间——你的个人空间,或某一个家庭空间。默认保存在个人空间(若你已切换到某个家庭空间的视图,默认目标为该空间);保存前你可以在界面上更改保存位置。经系统「分享 / 用本应用打开」导入的文件始终只保存到个人空间。你个人空间中的文件不会因为你创建家庭空间、加入家庭空间或家庭功能上线而被自动共享;本产品也不提供把已保存的文件在个人空间与家庭空间之间移动的功能——除下文「解散家庭空间」所述情形外(解散时文件会退回各自保存者的个人空间),文件所属空间在保存时确定;如你不希望继续共享,需要删除该文件。上述限制由服务端强制执行:应用本身无权更改文件所属空间,服务端还会校验你确实是目标家庭空间的在籍成员,否则拒绝保存。个人空间在设计上只能有你一人,无法邀请他人加入。
  • 向其他成员提供个人信息:当你把含个人信息的文件保存到家庭空间时,即由你发起、向该空间的其他成员提供这些个人信息。依日本《个人信息保护法》关于向第三者提供个人数据的规定,我们在此公开说明:提供的信息项目——该文件的原件(图片或 PDF)与缩略图、经 OCR 提取的文字、由其生成的分析结果(文件类型、摘要、机构名称、金额、截止日、风险等级、置信度)、相关待办与建议行动及其处理记录、你对识别字段所做的确认与更正,以及该文件由哪位成员上传;提供目的——使家庭成员共同查看与处理该文件相关的生活事务;提供对象范围——该家庭空间在籍(未被移除)的成员,包括在你保存该文件之后才加入该空间的成员(他们同样可以查看此前已共享的全部文件);人数受我们设定的成员名额上限限制,邀请新成员的权限属于该空间的创建者;提供方式——经我们的服务端在校验成员身份后提供;触发方式——你在保存该文件时主动选择家庭空间作为保存位置,即表示你选择在该空间内共享该文件。请注意:你上传的文件中可能包含你本人以外的人(例如家人、子女或第三方机构相关人员)的个人信息。请仅上传你有权处理的内容,并事先向相关本人(未成年人时为其法定代理人)充分说明后取得其同意——这是你在《服务条款》下的义务,我们无法直接联系这些本人,因此依赖上传该文件的成员已履行该义务。若你并非上传者,但你的个人信息包含在他人上传的文件中,你同样可以就我们持有的该等信息,通过 支持页面 向我们提出开示、更正、利用停止·消去等请求;我们会依法核验后处理。
  • 家庭成员能看到什么:该家庭空间的在籍成员可以查看空间内全部共享文件的完整内容,包括文件标题、类型与来源、处理状态、摘要、机构名称、金额、截止日与风险等级、逐页的文字识别(OCR)结果、AI 分析结果及其置信度、由文件生成的待办与建议行动(含说明、时间、地点、链接)及其处理记录、字段确认与更正记录,以及该文件由哪位成员上传。成员还可以查看共享文件的原件图片与缩略图:查看时由我们的服务端再次核验其成员身份后,临时签发一条有效期最长 5 分钟的访问链接(若该原件的保管期剩余不足 5 分钟,链接有效期相应缩短);存放原件的存储空间本身不对其他成员开放,成员只能经该临时链接查看。
  • 成员之间的操作边界:成员之间只能查看,不能修改或删除他人上传的文件本身、其分析结果与他人的待办唯一例外是你已接受的分派事务——接受后你可以推进该事务对应的建议行动(确认 / 执行 / 标记为已完成),这会更新该文件下的行动记录与处理状态,并可能在该文件上传者名下生成对应的待办(详见下文「任务分派与操作记录」)。更改某份文件的原件保管期限、删除该文件等操作仍仅限上传该文件的成员本人(且其须仍是该空间的在籍成员)。邀请与移除成员、转移空间管理权、归档或解散家庭空间,仅限该空间的创建者。
  • 家庭成员看不到什么:其他成员无法看到你个人空间中的任何文件、分析结果、待办与原件,也无法看到你在其他家庭空间中的内容。成员列表只包含各成员在该空间自设的显示名、语言、角色、加入时间与内部账号标识,不包含彼此的邮箱地址或手机号;成员也看不到你的登录方式与支付明细。你提交的支持工单属于你与我们之间的私密渠道,其他家庭成员无法查看(我们仅记录该工单是从哪个家庭空间的上下文提交的,用于定位问题)。
  • 任务分派与操作记录:当你使用家庭任务分派功能时,同一家庭的在籍成员都可以看到某项事务分配给了谁、对方是否已读、是否已接受或拒绝、是否已把它加入自己的提醒或日历(显示为「已安排」),以及是否已完成及完成时间。只有被分配的成员本人可以标记已读、接受、拒绝与完成;取消仅限发起分配的成员或空间创建者。此外,成员在该空间内的操作(成员变更、主体标签的创建与改名、管理权变更等)会记入该家庭的操作记录;该记录不向家庭成员开放查看,仅供我们内部运营与安全审计使用(见下文「我们的运营人员能看到什么」),且只保存成员标识、动作类型等固定取值,不保存文件标题与识别出的文字内容。
  • 推送通知:家庭相关的推送通知(例如有事务分配给你、事务状态变更、每日家庭事项摘要)的文字全部来自我们服务器上预先写好的固定模板,按你在该家庭中设定的语言选择。模板为「有一项新的家庭事项分配给你」这类通用提示,不含也无法插入文件名称、机构或学校名称、金额、日期、识别出的文字内容或其他成员的姓名;随附数据仅为一组内部标识符,用于你点开后跳转到相应页面。因此这类通知即使显示在锁定屏幕上,也不会泄露文件内容。请注意:文件截止日提醒与待办提醒是由你的设备本地生成的通知,不经过我们的服务器;为便于识别,文件截止日提醒中会包含该文件的名称与截止日期,待办提醒中会包含待办标题(该名称按情形可能是我们识别出的文件类型名、你自定的名称、或文件上识别到的机构名称) ,它们会显示在锁屏与通知中心。如你不希望这些信息出现在锁屏上,可以在应用内关闭相应提醒,或在 iOS「设置 → 通知」中隐藏本应用的通知预览。
  • 成员被移除或主动退出后:我们会在服务器上立即把该成员在该家庭的成员身份标记为「已移除」,其对该空间全部内容的查看与操作权限同时失效——包括其本人此前保存到该空间的文件:在本产品中,该成员也不再能查看这些文件的记录、分析结果与待办;这些文件保留在家庭空间中,供其他成员继续使用需要说明的是:原件图像在存储层始终归属于当初上传它的账号,因此该成员仍可取回自己当初上传的原件,但无法再取得其他成员上传的原件。原件的临时访问链接一经签发即无法撤回,已签发的链接最长在 5 分钟内自然失效,此后不再签发新链接。该成员设备上应用为浏览而临时存放在内存中的、其他成员上传的家庭原件图片,会在应用下一次刷新家庭信息时被清除(例如重新回到前台、打开家庭页面、下拉刷新);这些图片不会写入设备磁盘。即使你已不在该家庭空间,就其中含有你本人个人信息的内容,你仍可依日本《个人信息保护法》向我们提出利用停止·消去,或停止向该空间其他成员提供的请求(例如你认为继续共享会损害你的权利或正当利益);请经 支持页面 提出,我们会依法核验你的本人身份后不迟延地判断处理。设备的推送凭据只与账号关联、不与某个家庭空间绑定,因此移除成员不会解绑该设备的推送凭据;我们改为在每条家庭通知发出前复查成员身份,目标已被移除的通知会被取消、不再发送。我们不会远程删除你此前自行导出或另存到设备上的内容。移除操作会记入该家庭的操作记录。
  • 家庭主体标签:你可以在家庭空间内创建「主体标签」,用来区分家庭文件分别关于哪个孩子、哪所学校或哪个机构。一个标签只包含三项内容:你自行填写的昵称、你从固定色板中选择的颜色(可不选),以及标签类型(只能是「孩子」「学校」「机构」「其他」四种之一)。我们不要求填写真实姓名,也没有设置生日、年龄或身份证件信息的任何输入项。同一家庭空间的在籍成员都可以查看、编辑与归档该家庭的标签。主体标签不会被发送给 AI 服务提供商,其昵称也不会进入我们的产品使用统计(统计范围见下文「家庭功能的使用统计」)。由于昵称是你自由填写的文字,请不要在其中写入你不希望同一家庭成员看到的信息。
  • 家庭功能的使用统计:为衡量功能是否好用,我们会记录家庭功能的操作类型统计事件(例如创建了家庭、发出或接受了邀请、移除了成员、分派了或完成了一项事务、浏览了家庭套餐页),每条事件附带你的账号标识与该操作所属家庭空间的内部标识,以便按家庭统计使用情况。这些事件不含文件标题、机构名称、金额、识别出的文字、主体标签昵称或成员姓名,其属性只取预设的固定取值;统计数据不向任何用户(含其他家庭成员)开放查看。你可以在应用内的设置中随时关闭产品使用统计,关闭后服务端会拒收;删除账号时,我们会先清除历史统计事件上的家庭归因。此外,当有人打开或谢绝网页邀请链接时,我们也会记录一条不含任何账号标识的匿名统计事件——该事件由网页端产生,因此不受你应用内的统计开关控制。
  • 我们的运营人员能看到什么:为处理支持请求、排查故障与防止滥用,我们经过授权的运营人员可以在内部管理后台查看家庭空间的元数据——家庭名称、成员名单(内部账号标识、角色、状态、语言、显示名、加入与变更时间)、邀请记录的状态与时间,以及家庭操作记录。该后台绝不返回家庭内的文件、原件图像、识别出的文字或分析结果;确需调阅文件内容时须另走受限的紧急调阅流程(需双人批准并留存审计)。邀请码与网页链接口令我们只保存哈希摘要,后台也不展示。
  • 账号合并时的家庭数据:如果你用不同登录方式登录、以致我们把两个账号识别为同一人并合并,被合并账号在各家庭空间的成员身份会自动转移到保留下来的账号(两个账号同在一个家庭时合并为一条成员记录);被合并账号此前保存到家庭空间的文件仍留在该家庭空间、继续对其他成员可见,归属改到保留账号。这意味着合并后,保留下来的账号会获得原账号全部家庭空间的访问权限。如你不希望两个账号的家庭访问权合并,请不要把它们绑定到同一登录身份。
  • 家庭空间中的 AI 分析与跨境传输:跨境传输的明示同意按使用者本人记录(见下文「国际与跨境传输」)。只有发起本次扫描或导入的成员本人已同意时,该次分析才会执行;其他成员随后查看、筛选、确认或修正字段、认领或完成待办、使用已生成的日语回复模板,都只是读取已保存在我们服务器上的结果,不会再次把内容发送给 AI 服务提供商。家庭空间与个人使用走同一套处理流程,上文的既有承诺不变:原始图像与 PDF 不会发送给 AI 供应商,你上传的内容不会被用于训练 AI 模型,也不会用作对外共享的质量评估(QA)样本请注意:该同意由发起分析的成员作出。如果这份文件涉及其他家庭成员(包括未成年子女)的个人信息,这些信息也会随该次分析一并被传输。就文件中他人的个人信息,我们依赖上传该文件的成员声明其已取得该本人(未成年人时为其法定代理人)的同意;我们无法直接联系该本人,因此不会另行取得同意。如你是该本人且不同意此项跨境传输,可经 支持页面 要求我们停止向外国第三者提供并删除相关数据。
  • 网页邀请页:当家庭空间的创建者生成网页邀请链接、分享给尚未安装 App 的家人时,该网页只显示家庭空间的名称、邀请人在该空间自设的显示名、邀请所使用的语言与链接到期时间不显示任何文件、图像或其识别出的文字内容,也不显示成员名单、成员人数、真实姓名、邮箱或手机号。链接口令置于网址「#」之后的片段,按浏览器规则不会随请求发送至我们的服务器,因此不会出现在服务器访问日志或来源页信息中;我们的服务器同样只保存其哈希摘要,无法还原明文。网页邀请链接有效期最长 24 小时(App 内邀请码默认 7 天、最长 30 天),创建者可随时撤销,重新生成会使旧链接立即失效。收到邀请的人可以在该网页上直接谢绝,无需注册或登录;接受邀请、加入家庭空间必须在 App 内登录后完成。若创建者分享的是「家庭事项」链接(而非邀请链接),页面还会显示该事项的标题、截止日期与负责人的显示名,同样不提供任何原件。为防止有人批量猜测链接,我们会对短时间内的大量失败访问做限流,其中访问来源 IP 仅以哈希摘要形式记录。
  • 删除账号时家庭内容的处置无论你是家庭空间的创建者还是普通成员,只要你曾把文件保存到某个家庭空间、或在其中创建过家庭事项,当你的账号删除执行时,我们不会把这些内容一并删除:我们会在该空间中选出一位仍在使用的成员(优先为该空间现任创建者,否则为最早加入的在籍成员)承接这些文件及其分析结果、待办与行动记录,它们会改记于该承接成员名下并继续保留,供该家庭的在籍成员继续查看;相应的原件与缩略图同样保留。承接后,这些记录的归属标识会替换为该承接成员。需要说明的是:原件在存储层的归属锚点与其存储路径按设计不随承接改变,因此其中仍会保留你账号的内部标识符——它不再对应任何可登录的账号,但同一家庭的成员在读取原件时仍可能看到该标识符。若该空间已没有任何可承接的成员,该空间会被归档冻结,你名下的内容会随你的账号一并删除(该空间内其他人留下的内容不受影响)。家庭内的操作记录会保留,但其中指向你的用户标识会被清空;主体标签的创建者标识同样会被清空,标签本体作为家庭共享数据留给其他成员。你个人空间中的内容仍按下文「数据保留与删除」处理。如你不希望自己保存到家庭空间的内容被这样保留,请在删除账号前自行删除这些文件,或经 支持页面 提出利用停止·消去的请求。
  • 创建者删除账号的追加规则:在上一条的通用处置之外,如果你是某家庭空间的创建者,且该空间仍有其他在籍成员,我们会拒绝受理你的账号删除申请,并提示你先把管理权转移给其他成员,或先解散该家庭(你已提交解散申请、该家庭处于等待期时,账号删除可以受理)。删除执行时,上一条中的承接成员会同时成为该家庭空间的新创建者(获得邀请与移除成员、转移管理权、归档与解散等创建者权限);该家庭此前发出、尚未被接受的邀请会全部作废;若此前已提交解散申请且仍在等待期内,该解散会被撤销(空间仍保持冻结,需新创建者手动恢复)。
  • 解散家庭空间:只有该空间的创建者可以解散家庭空间,个人空间不可被解散。确认后,该家庭空间立即冻结(不能再新增或修改内容,成员仍可查看与导出既有内容),并开始48 小时的等待期;等待期内创建者可以撤销本次解散(撤销后空间仍保持冻结,需再手动恢复才能继续使用)。等待期结束后不能再撤销,由系统的定时任务正式执行解散,实际执行时间可能略晚于 48 小时。执行时被删除的是家庭空间本身:成员关系、邀请、主体标签、共享额度与任务分派,以及该家庭的操作记录;家庭空间一经删除无法恢复。保存在该家庭空间的文件不会被删除——每份文件连同其原件与缩略图、分析结果、待办与行动记录,会退回到当初把它保存进来的那位成员本人的个人空间(创建者本人保存的文件同样退回其个人空间:解散的是家庭,我们不代替任何人决定删除其自己的内容)。退回后这些内容会出现在该成员自己的个人空间中、原件仍可正常打开,请到自己的个人空间查看;未挂在具体文件下的家庭事项,同样按其创建者退回该成员的个人空间。若某份内容的原保存者此前已删除账号、已按上文「删除账号时家庭内容的处置」改记于承接成员名下,则它退回该承接成员的个人空间。同时共享关系随之解除——此后每位成员只能看到记于自己名下的那部分内容,不再能看到其他成员的文件,如需留存其他成员保存的内容,请在解散前自行导出。我们会为每份退回的文件记录一条内部处置记录(仅含文件与账号的内部标识,不含文件内容)。例外:如果某位成员在执行时没有可用的个人空间,其保存到该空间的内容无处退回,会随该家庭空间一并删除。此外,主体标签属于家庭共享数据、随家庭一并删除,因此退回后的文件上原有的主体标签会被清空。各成员自己的个人空间、个人文件与账号完全不受影响,只是不再属于该家庭。
  • 数据导出中的家庭边界:你可以经 支持页面 请求我们导出一份属于你的数据副本(应用内暂无自助导出入口)。导出中的家庭部分仅包含你当前仍然在籍的家庭空间:空间名称与基本设置、其他成员的显示名 / 语言 / 角色 / 加入时间(不含其邮箱地址)、该空间内文件的基本信息(标题、类型、来源、状态、工作流状态、截止日、机构名称、主体标签、归档时间、创建时间)与主体标签列表。其他成员上传的文件,其摘要、金额、识别出的文字与原件图片不会写入你的导出文件;导出也绝不包含任何他人个人空间中的内容。你退出或被移出某个家庭后,该家庭不会再出现在你此后的导出中。
  • 家庭套餐:当家庭套餐可用时,家庭是否解锁取决于该空间创建者本人是否持有有效的付费订阅(我们实时查询,不另建权益副本;因此创建者退款、订阅到期或管理权转移后,判断结果会立即随之变化),其他成员无需各自付费;成员之间共享的是该家庭空间的扫描分析次数额度。我们通过 RevenueCat 管理订阅:除上文「第三方处理与共享」已说明的购买 / 订阅状态与账号标识符同步外,我们不向其提供姓名、邮箱、电话,也不提供你的家庭成员名单、成员之间的关系或任何文件内容。成员查询该家庭是否已解锁时,只会得到「是否已解锁、档位、来源与成员名额上限」,不会看到创建者的身份、所购产品或到期时间。

数据存储位置与安全

你的数据存储在我们自托管的基础设施上(VPS 上的 Supabase 与对象存储)。我们采取访问控制、传输加密等合理的技术与管理措施,力求保护你的信息安全。

请注意:任何通过互联网传输或存储的方式都无法保证在所有情况下都不发生风险,我们无法作出绝对安全的承诺。请妥善保管你的登录方式与设备。

当你在 App 内把原件保存位置设为「仅存本机」时,该文档的原始图片不会上传到上述基础设施,而是保存在你自己的设备上,我们不持有副本、也无法访问。这些原件包含在你的设备 / iCloud 备份中;相应地,这些副本会进入 Apple 的备份服务,其存放区域由你的 Apple ID 与系统设置决定,不由我们控制。删除 App 且没有可用备份时,这些原件将无法恢复。(导入到家庭空间的文件除外——为让家庭成员可以查看,这类文件仍会上传到我们的服务器。)(从其他 App 分享过来、或用「用 NihonLetter 打开」导入的文件不保存原件,只生成分析结果。)

数据保留与删除

我们在为你提供服务及满足合规所需的期间内保留你的信息。对于你上传的原件,本产品提供「原件保管」功能:你可以选择保留原件,或让原件在到期后自动删除。

上述「原件保管」功能只适用于上传到我们服务器的原件。对上一节所述仅保存在你设备上的原件,服务器侧的保留期与到期自动删除不适用——它们保留在你的设备上,直到你在 App 内删除对应文件、在 App 内删除账号,或删除 App。

关于匿名账号的重要提示:匿名账号无需注册即可使用,其会话即为账号的唯一凭证。登出或丢失该会话,可能等同于失去该账号及其关联数据,且通常无法恢复。如你希望长期保留数据,建议在相应登录方式开放后绑定 LINE、Apple 或邮箱等登录方式(这些登录方式随版本陆续开放,以 App 内实际提供为准)。

你可以随时删除账号;删除请求提交后由后台异步处理、通常在短时间内完成,会移除你的文件、分析、App 内待办记录与支持内容等关联数据,且不可恢复,详见下文「你的权利」与 删除账号保留例外:为履行法律与合规义务,我们会将财务 / 交易相关记录去标识化后保留一段法定期间,并保留一条含账号标识符的删除审计记录作为「已履行删除请求」的合规证据;这些数据仅限内部合规用途、不对外提供。

如果你使用了家庭空间:你保存到家庭空间的共享内容不随你的账号删除而一并删除,其处置规则、以及解散家庭空间时的处置方式,详见上文「家庭共享空间」。

你的权利

在适用法律允许的范围内,你可以就自己的个人信息行使以下权利:

  • 访问与更正:了解并更新我们持有的与你相关的信息。
  • 删除:你可以随时在应用内(设置 → 账号 → 删除账号)删除账号及关联的隐私内容(文件、分析、App 内待办记录);删除不可恢复(另见上文「数据保留与删除」中的保留例外——为履行法律与合规义务,我们会将财务 / 交易相关记录去标识化后保留一段法定期间,并保留一条含账号标识符的删除审计记录作为合规证据)。如果你是某家庭空间的创建者且该空间仍有其他成员,你需要先转移管理权或先解散该家庭,才能删除账号;你保存到家庭空间的共享内容不随账号删除而一并删除,详见上文「家庭共享空间」。若无法在应用内操作,可经 支持页面 联系我们。
  • 撤回同意:对于基于你同意进行的处理,你可以撤回同意;撤回不影响撤回前已进行的处理。
  • APPI 开示等请求:如你适用日本《个人情报保护法》(APPI),你可以就我们持有的个人数据提出以下请求:开示、内容的更正·追加·删除、利用停止·消去,以及第三者提供记录的开示。我们会依照适用法律、通过合理方式核验你的本人身份后处理;受理窗口与流程见下文「个人信息取扱事业者」。

如你位于其他地区(例如适用 GDPR 的欧洲经济区),你可能享有当地法律规定的其他权利;我们会在适用范围内予以配合。

设备权限

本产品的以下设备权限均需你在应用内主动授权,你也可以随时在系统设置中撤回:

  • 日历与提醒事项(EventKit):经你授权后,用于把截止日相关的事件写入你本机的日历,或把提醒写入提醒事项(Reminders)。写入后,系统为该事件或提醒返回的标识符(identifier)会回传并保存到我们的服务器,用于标记该行动已完成、避免重复创建;我们不会上传你日历或提醒中的其它内容。删除账号只清除服务器上的数据,不会自动移除你已写入设备日历或提醒事项的事件与提醒,如需清除请在设备上自行删除。
  • 相机与相册:用于扫描信件或选取文件、图像进行分析。

儿童隐私

本产品面向成年用户(或你所在国家 / 地区可有效缔约的年龄)注册与使用,我们不会直接向儿童收集个人信息。但你上传的文件、以及你在家庭空间中创建的主体标签,可能包含与你的孩子有关的信息——这些信息按「由你(监护人)提供」处理,你应当在提供前取得必要的同意。如你认为儿童在未经监护人同意的情况下向我们提供了个人信息,请通过 支持页面 联系我们,我们将采取合理措施予以删除。

国际与跨境传输

为提供服务,你的部分信息会被交由第三方处理或存储。就依日本《个人信息保护法》(APPI)第 28 条应披露的向外国第三者提供个人数据事项:AI 分析服务提供商 Anthropic、OpenAI 位于美国——你上传内容经 OCR 提取的文字会传输至美国由其处理,美国的个人信息保护制度与日本不同;我们对此采取传输加密、访问控制等安全管理措施。该跨境传输须同时满足两个条件才会发生:你使用扫描 / 文件分析功能,且你本人已就当前版本的政策作出明示同意。未作出该同意时,服务端会拒绝执行分析(该校验在服务端强制,客户端无法绕过)。如你不希望发生此类跨境传输,请不要作出该同意、或不要使用相关分析功能。订阅管理服务商 RevenueCat(RevenueCat, Inc.,美国)——我们使用其管理订阅与应用内购买权益;你的账号标识符(一串随机 ID)与购买 / 订阅状态会传输至美国由其处理。推送通知投递方 Apple(Apple Inc.,美国)——当我们向你发送家庭通知时(家庭通知的各项开关默认为开启,你可以在应用内关闭),你设备的推送令牌与固定模板文案会传输至 Apple 的推送通知服务(APNs)以完成投递;我们不会向其提供文件内容(模板不含文件名称、机构名称、金额与识别出的文字)。认证邮件服务商 Resend(Plus Five Five, Inc.,美国)——你的邮箱地址、邮件元数据与包含 Magic Link / OTP 的邮件内容会传输至美国存储与处理;邮件发送路由选择东京区域,但这不改变上述数据在美国存储的事实。我们依据其数据处理附录(DPA)委托处理,并采取传输加密、访问控制等安全管理措施;邮件打开与链接点击跟踪保持关闭。我们自托管的基础设施(VPS、对象存储、运营管理后台)由运营者部署于日本境内(AWS 东京区域),仅就该自托管基础设施的相关处理而言,不涉及向外国第三者提供个人数据;如部署所在地未来发生变化,我们会相应更新本政策并依 APPI 处理。

政策更新

我们可能会不时更新本隐私政策。更新后将在本页公布,并更新页面顶部的「最后更新」日期。如涉及重大变更,我们会通过适当方式提示你。

个人信息取扱事业者

本产品的个人信息处理主体(个人情报取扱事业者)为 NihonLetter 的运营者(日本个人事业者)。依据日本《个人信息保护法》,事业者的姓名与所在地属「可供本人知悉」的事项:如你需要,我们会在你提出请求后不迟延地通过书面或电子邮件向你披露事业者的姓名与所在地。与个人信息处理及上述权利行使(开示、更正、利用停止、删除等)相关的请求、咨询或投诉,请通过 支持页面(support@nihonletter.app)提交作为受理窗口,我们会依适用法律核验你的本人身份后不迟延地处理。除本人外,未成年人或成年被监护人的法定代理人、以及经你委任的代理人也可以代为提出上述请求;届时我们会另行核验代理权限(例如显示亲权关系的文件或委任书)。

联系我们

如你对本隐私政策或个人信息处理有任何疑问、意见或请求,请通过 支持页面(support@nihonletter.app)与我们联系。