本译文仅为方便阅读而提供。如有任何不一致之处,以英文版本为准。
1. 我们是谁及本政策的适用范围
Clary 由位于巴基斯坦的 TOPSOL(“我们”)开发。本隐私政策说明 Clary 应用处理哪些信息、这些信息流向何处以及你拥有哪些选择。本政策适用于 iOS 和 Android 应用的全部五种模式——孕期、产后、经期、备孕和围绝经期——以及下文所述的可选联网功能。如有疑问:topsol.org@gmail.com。
2. 摘要
你记录的大部分内容都保留在你的手机上。你的记录、照片、计划和设置保存在设备上应用的本地存储中;除非你开启以下三项可选联网功能之一——Clary AI、社区或伴侣访问——否则我们不会上传这些数据。每项功能都会在任何数据离开设备之前征求你的同意,并且都可以在应用内退出或删除。
我们不出售你的个人信息,应用不展示第三方广告,我们也不会跨其他应用或网站追踪你。
3. 存储在你设备上的信息
根据你所使用的模式和工具,应用会在你的设备上存储:
- 你的个人资料——姓名、年龄段、当前模式、周期和孕期日期,以及产后模式下宝宝的出生日期;
- 症状、心情、经量、分泌物和备注的每日记录;经期、排卵和基础体温记录;
- 胎动计数和宫缩计时记录;体重、血压和血糖读数;
- 药物及服药情况;饮食计划偏好、身体测量数据和餐食;
- 产后恢复打卡,以及宝宝的喂养、尿布、睡眠和生长情况;
- 预约及其附件;孕肚照及其备注;
- 待产包、购物、待办和分娩计划清单;宝宝候选名单;以及应用偏好设置。
这些数据会包含在你设备自身的备份(iCloud 或 Google)中,以及你从“个人资料”导出的任何备份文件中,均由你自行掌控。就诊报告、每周回顾和旅程纪念内容均在设备上生成,只有在你选择分享时才会离开设备。主屏幕小组件从应用的本地存储中读取简短摘要,不会上传任何内容。
4. Clary AI(可选)
Clary AI 是应用内的健康助手。它在我们的服务器上运行,但无需账号:当你首次接受 Clary AI 提示时,应用会生成一个随机设备标识符和一个密钥,密钥存储在你手机的 Keychain 或 Keystore 中。丢失该密钥意味着丢失相应对话——我们无法将其重新关联到你。
当你提问时,我们会发送你的消息、你的模式、你当前的孕周、产后周数或周期天数,以及你的年龄段。接受提示后,应用还可以上传一份每周图表,使回答与你自己的记录相匹配:有记录的日期、固定列表中的症状、心情和睡眠质量、体重、血压和血糖读数、你的药物清单、产后模式下每日的婴儿护理事件次数,以及你在这些日期写下的备注。聊天中的“Clary AI 能看到什么”会准确显示已共享的内容。你的姓名、联系方式、照片以及应用中的其他内容绝不会被发送。
消息和图表由我们的服务器以及按照我们的指示行事的第三方 AI 模型提供商处理,以生成回复。它们不会被用于训练 AI 模型,也不会被出售。对话保存在我们的服务器上,以便你随时回看;你可以在聊天中删除任何对话,而“个人资料”中的“删除所有数据并重置”会删除为你的设备保存的全部内容。适用合理使用限制。每个请求都会附带一个 Firebase App Check 令牌(Google Play Integrity 或 Apple App Attest),以证明该请求来自正版应用。
语音输入使用你手机的设备端语音识别功能。你的语音在设备上转写为文字,绝不会发送给我们。
5. 社区(可选)
社区是与处于同一阶段的人进行的群组对话。加入社区会在我们的后端服务提供商 Supabase 上创建一个匿名账号——不需要电子邮箱、电话号码或真实姓名。其他成员只能看到你选择的显示名称和头像、你的消息和你的表情回应。没有私信功能,也不能发送照片。
消息存储在 Supabase 上,并在群组的保留期限结束后自动移除;保留期限会在每个群组中显示(主题群组为 30 天,预产期同期群组为 90 天)。你可以举报或屏蔽成员;被举报两次的消息会被隐藏,我们会审核举报,并可通过审核后台移除账号。
如果你允许接收新消息通知,你设备的推送令牌会注册到我们的后端,通知通过 Firebase Cloud Messaging 送达;你可以随时将群组设为静音。从未加入任何群组的匿名账号会在 30 天后被删除。在“个人资料”中删除云端账号会将你从所有群组中移除。
6. 伴侣访问(可选)
伴侣访问允许一位伴侣关注你选择共享的类别。作为所有者,你通过一次性验证码验证电子邮箱,从而创建你的云端账号;伴侣通过邀请码匿名加入,无需电子邮箱。只有你启用的类别会被复制到一个私有的 Supabase 项目中,并受账号登录、行级安全策略、私有照片存储桶和有时效的链接保护。关闭某个类别会删除其云端副本;撤销、退出或删除任一账号都会终止关联并移除共享数据。
如果你选择使用伴侣访问,Clary 只会把你开启的类别上传到一个私有的 Supabase 项目,供一位已验证身份的伴侣读取。根据你开启的内容,可能包括:
- 你的预产期、孕周和宝宝大小对比;
- 近期产检:标题、类型、日期、时间、地点和状态,不含笔记和附件;
- 胎动记录:每次记录的开始和结束时间、持续时长以及你数到的胎动次数,包括正在进行中的记录;
- 孕肚相册中的照片及其孕周和日期,不含说明文字或笔记;
- 健康洞察:孕期记录的趋势(记录天数和连续记录天数、疼痛、睡眠和压力的平均值、运动天数、饮水量,以及最常出现的症状和情绪),以及你所选时间范围内的每一次体重、血压和血糖读数及其日期;血糖读数还会注明是空腹、餐后还是其他时间测量的;
- 分娩计划:你选择的内置选项,以及你标记为最重要的项目;
- 待产包:哪些标准物品已经备好;
- 你的宝宝名字候选清单,以及伴侣的反应和建议(见下文);
- 宝宝性别和你揭晓的时间,仅在你选择分享揭晓结果之后;
- 分娩期间你的宫缩规律——间隔多久、持续多长,以及是否已达到 5-1-1 规律——并会在你最后一次更新的十二小时后自动过期。
以下内容永远不会为伴侣访问而上传:原始每日记录及其日期、笔记、经量、分泌物、用药、周期历史、Clary AI 聊天、饮食计划、想问医生的问题、你在分娩计划或待产包中自己填写的任何内容,以及你开启的类别之外的任何其他健康数据。
访问受账户身份验证、行级安全策略、私有照片存储桶、限时链接以及所有者随时撤销的保护。这种设计并非端到端加密;Supabase 代表我们处理这些共享数据。关闭某个类别会删除它在云端的副本。撤销、退出或删除任一云端账户都会终止连接并移除共享数据。
如果允许通知,每台手机的推送令牌会登记到我们的服务器,以便在有新内容共享时通知另一台手机——例如一次产检、分娩开始或对某个名字的反应。这些通知通过 Firebase Cloud Messaging 发送,只说明有哪类更新在等待查看,绝不包含具体内容。伴侣可以将其静音。
如果你共享宝宝名字,你候选名单中的名字、每个名字是给男孩还是女孩的,以及伴侣对这些名字的反应,会与其他共享内容一起存储。你给名字写的备注永远不会上传。关闭宝宝名字共享或结束伴侣访问,会从云端删除这些名字和反应。
如果伴侣给你推荐名字,对方输入的内容以及你是否加入或略过了每个名字会被保存,直到对方删除、你停止共享名字或伴侣访问结束。如果你选择盲选配对,你候选名单中来自名字库的名字以及伴侣喜欢的名字会以名字库编号的形式保存,以便应用找出你们都选中的名字。你们都看不到对方喜欢的名字,只能看到你们都喜欢的名字。你自己输入的名字和备注永远不会用于盲选配对。关闭盲选配对或结束伴侣访问,会删除这些喜欢记录和配对结果。
7. 分析与归因
我们使用 Firebase Analytics(Google)来了解应用的使用情况:浏览的页面、打开的功能、引导和订阅步骤、你的应用语言和当前模式,以及设备和应用版本信息。分析事件绝不包含你的健康读数、备注、消息或照片,并且在开发版本中关闭数据收集。
在 iOS 上首次启动时,应用会向 Apple 的 AdServices 框架查询此次安装是否来自 Apple Search Ads 广告活动。返回的结果包含广告活动和关键词标识符,不含个人信息,并仅在分析中记录一次。我们不使用广告 SDK。
8. 购买
Premium 是一项自动续订的订阅——按月或按年,在提供免费试用的地区含免费试用——通过 App Store 或 Google Play 销售。付款完全由 Apple 或 Google 处理;我们永远不会看到你的银行卡信息。我们只接收解锁 Premium 所需的信息(方案、状态和续订日期),并将其保存在你的设备上。
9. 设备权限
每项权限仅在你使用需要它的功能时才会请求,并且可以在设备设置中撤销:
- 日历和提醒事项——用于将你的预约添加到日历;
- 相机和照片——用于孕肚照和预约附件(我们不会扫描你的相册);
- 通知——用于提醒、每周更新和新的社区消息;
- 麦克风和语音识别——用于向 Clary AI 进行设备端语音输入;
- 精确闹钟(Android)——确保用药和预约提醒准时触发。
10. 安全
传输中的数据使用 TLS 加密。Clary AI 密钥保存在你手机的 Keychain 或 Keystore 中。社区和伴侣访问的云端数据受身份验证和行级安全策略保护;这些数据并非端到端加密,由 Supabase 代表我们处理。任何存储或传输方式都不可能绝对安全——请为你的设备设置密码并保持系统更新。
11. 数据保留
本地数据会一直保留,直到你在应用中删除或卸载应用。Clary AI 对话和图表会保留至你删除为止。社区消息在群组的保留期限结束后移除,未使用的匿名账号在 30 天后删除。伴侣访问数据会在你关闭某个类别或关联终止时移除。分析数据由 Google 按 Firebase 的标准设置保留。支持邮件仅在为你提供帮助所需的期间内保留。
12. 你的选择与权利
- 通过“个人资料”→“删除所有数据并重置”,删除设备上的所有内容以及你的 Clary AI 数据。
- 在“个人资料”中删除你的云端账号(社区和伴侣访问)。
- 退出群组、将其通知设为静音,或在设备设置中撤销任何权限。
- 在你的 App Store 或 Google Play 账号中管理或取消 Premium。
根据你所在的地区,你可能有权访问、更正、删除或转移个人信息,或反对对其进行处理。如需就我们所持有的数据行使这些权利,请发送邮件至 topsol.org@gmail.com;我们可能需要先核实你的身份。
13. 跨境处理
我们在巴基斯坦运营。联网功能使用 Supabase、Google(Firebase)和第三方 AI 模型提供商,它们可能在其他国家/地区存储和处理数据。Apple 和 Google 在其运营所在的国家/地区处理购买事宜。
14. 儿童
Clary 面向管理自身生殖健康的成年人和较年长的青少年。本应用不面向 13 岁以下儿童,我们也不会有意收集他们的信息;如果你认为有儿童向我们提供了数据,请联系我们,我们将予以删除。产后模式会将宝宝的喂养、睡眠和生长情况作为你自身健康记录的一部分进行记录;这些数据保留在你的设备上,除非你使用 Clary AI,此时 Clary AI 图表中会包含每日次数。
15. 本政策的变更
我们可能会不时更新本隐私政策。更新时,页面顶部的日期会随之变更,重大变更也可能在应用内或应用商店页面中公布。更新后继续使用本应用,即表示你已知悉修订后的政策。
16. 联系方式
TOPSOL,巴基斯坦。电子邮箱:topsol.org@gmail.com。