隐私政策
iPhone 应用和网站
本政策说明 Nia 处理哪些数据、出于什么目的、依据什么法律基础、保留多长时间,以及你能对这些数据做什么。它涵盖 iPhone 应用和这个网站。用平实语言、配具体例子的版本,在你的数据会怎样里。
1. 谁是责任方
个人数据处理的责任方是 Nia,一家在西班牙注册的服务提供商,负责 iPhone 应用 Nia。
关于本政策或你的数据的任何问题,联系地址是:hola@niapersonal.com。我们会在收到后最长一个月内答复,如果请求比较复杂可以再延长两个月,并会在第一个月内告知你延期。
我们没有指定数据保护官,因为本次数据处理不满足 GDPR 第37条规定的任何一种情形:不存在对个人的大规模常规性和系统性监控,也不存在对特殊类别数据的大规模处理。
2. 先看摘要,再看细节
Nia 的大部分工作是在 iPhone 内部完成的。下表把从不离开设备的部分,和会传到服务器的部分分开列出。文档的其余部分会逐行解释。
| 数据 | 在哪里处理 |
|---|---|
| 你的身份 | 可选。可以以访客身份使用 Nia,不用提供邮箱或姓名。 |
| 你的语音音频 | 只在 iPhone 上,群组对讲除外,它会把你说的内容发送给那个群组。 |
| 你的通讯录 | 只在 iPhone 上。 |
| 你的日历和提醒事项 | 只在 iPhone 上,除非你连接了 Google Calendar。 |
| 你的照片和相册 | 只在 iPhone 上,除了你要求生成或编辑的那一张具体图像。 |
| 你的 Apple 健康数据 | 只在 iPhone 上。从不会发送出去。 |
| 你录制会议的音频 | 只在 iPhone 上,除非你开启了分离说话人声音。 |
| 你扫描的小票照片 | 只在 iPhone 上。 |
| 你的精确位置 | 只在 iPhone 上。到达服务器时已经四舍五入到一公里。 |
| 你请求的文字内容和 Nia 的回答 | 服务器和模型提供方。 |
| 你要求它记住的内容 | 服务器。 |
| 你交给它的文档 | 服务器和模型提供方的索引服务。 |
| 诊断和使用数据 | Firebase Crashlytics 和 Firebase Analytics。 |
3. 处理哪些数据,出于什么目的,依据什么法律基础
3.1 账号数据,以及访客账号
你可以不提供任何数据就开始使用 Nia。访客账号使用 Firebase 的匿名登录方式:这是一个真实的账号,有一个标识符,你的对话、记忆和用量都记录在这个标识符下,但不带邮箱、姓名或任何其他身份信息。应用里已经说明了这样做的代价:没有人能从另一台手机重新登录这个账号,卸载应用就会终止它。因此访客账号无法购买订阅。
如果你之后用 Apple、Google 或邮箱登录来确认身份,这个身份会添加到你已有的账号上,使用同一个标识符,不会创建第二个账号:你以访客身份做过的事仍然都在。唯一的例外是,如果这些登录凭证已经属于另一个账号,系统会登录那个已存在的账号,而原来的访客账号会变成孤立账号并被删除。
要以带身份的方式使用 Nia,需要一个账号。系统会保存一个用户标识符,以及你登录方式对应的邮箱地址:Apple、Google,或邮箱加密码。如果你使用“通过 Apple 登录”并选择隐藏邮箱,Nia 只会收到 Apple 生成的转发地址,从不会收到你的真实邮箱。密码(如果有的话)由 Firebase Authentication 用它自己的加密方式保管:任何时候都不会以明文存储,责任方也无法访问。
目的:确认你的身份、维持登录状态,并把你的对话和订阅与你的账号关联。法律基础:履行合同。
3.2 个人资料数据
你可以选择性地添加姓名、城市、偏好语言,以及一张参考照片,让你能出现在 Nia 生成的图像里。这些都是自愿提供的,随时可以在应用内删除。
目的:让回答更个性化,以及在照片这一项上,生成有你出现在里面的图像。法律基础:同意,你可以通过删除这项数据来撤回。
3.3 你对话的内容
你请求的文字内容和 Nia 回答的文字内容,会关联到你的账号保存下来,以便你之后回顾。听写和唤醒词的音频不会被录制、不会被保存,也不会被发送:识别在设备本机完成,离开 iPhone 的只有转成文字的内容。群组对讲和会议的说话人分离是例外情况,会在各自的章节里说明。
这些文字会发送给模型提供方以生成回答,在动作需要的情况下,还会附上 Nia 记住的关于你的信息、本地时间和取整后的位置。
目的:回答请求并保留历史记录。法律基础:履行合同。
3.4 附件
你在一条消息里添加的附件,只会为了回答那一轮对话而发送给模型提供方。不会被保留:在保存对话之前,附件内容会被替换成一行说明文件类型的文字。限制是每条消息最多四个文件,每个不超过八兆字节。
目的:回答那个具体的请求。法律基础:履行合同。
3.5 记忆
在带记忆功能的套餐里,你明确要求 Nia 记住的内容,会以可读的文本形式保存,因为按语义搜索是基于文本本身计算的:一条加密的记忆无法被搜索到,也就没有意义。你可以在“记忆”页面查看、搜索、编辑和删除每一条,也可以一次性全部删除。
当 Nia 检测到你要保存的内容看起来像密码、PIN 码或访问凭证时,它不会保存任何东西,而是用两个按钮问你怎么处理。你的选择会被保留,也可以随时在设置里修改。
目的:记住你要求记住的内容。法律基础:同意,可以通过删除该条记忆或关闭该功能来撤回。
3.6 文档
你主动添加的文档,会发送给模型提供方的索引服务,以便 Nia 能引用具体的文件和页码来回答。限制是每个账号最多十份文档、共二十兆字节。当你删除它们,或者删除账号时,它们也会被删除。
目的:基于你自己的文档回答问题。法律基础:同意。
3.7 位置
当某个动作需要用到位置时,比如搜索附近的地点、计算路程时间,或创建一条到达某地就触发的提醒事项,位置信息会在设备内部通过 iOS 的定位服务使用。到达服务器的位置会四舍五入到大约一公里的精度,足够提供上下文,但不足以知道你具体在哪。
“始终允许”的位置权限,只会在你第一次创建依赖地点的提醒事项或例行任务时才会请求,绝不会在注册时请求。
目的:执行依赖位置的操作。法律基础:同意。
3.8 订阅和支付
订阅通过你的 Apple 账号购买。支付完全由 Apple 处理:Nia 看不到、收不到,也不会存储你的银行信息、卡号或账单地址。我们处理的是你的订阅状态、购买的套餐和续费日期,这些信息通过 Apple 和 RevenueCat 传来,用于开通你已付费的功能。
目的:开通已购买的套餐并应用其限额。法律基础:履行合同。
3.9 诊断和使用数据
本应用集成了 Firebase Crashlytics 和 Firebase Analytics,两者都属于 Google。
- Crashlytics 在应用意外退出时收集崩溃报告:出问题的代码位置、设备型号、iOS 版本、应用版本,以及 Crashlytics 自己生成的安装标识符。它还会保存崩溃前最后一些技术事件的记录。不包含你对话的文字内容、联系人姓名,或任何操作的具体内容。
- Analytics 只记录四类产品事件:一轮对话已经开始,以及通过什么入口开始的;执行了某个工具,结果如何;一轮对话失败了,错误代码是什么;以及完成了一次购买,购买的是哪个套餐。这些参数都是封闭的标签和计数。你写的文字、姓名,或你内容的标识符从不会被传输。
这些数据不用于广告,不会与其他应用或网站的数据交叉比对,也不会被出售。系统的广告标识符(IDFA)在任何情况下都不会被收集。
目的:发现并修复错误,了解哪些功能被使用,以决定要改进什么。法律基础:维护服务稳定性和改进服务的合法利益,已权衡你的权利:数据是最小化的,单独不足以识别你的身份,也不会用来给你建立画像。
3.10 通知
如果你接受通知,系统会保存 Apple 为这次安装分配的推送令牌,以便通过 Firebase Cloud Messaging 和 Apple 的通知服务送达通知。它用来通知你一个委托任务的结果、一个例行任务,或一个群组的动态。撤销权限或删除账号时会被删除。
目的:送达你要求的通知。法律基础:同意。
3.11 群组
如果你创建或加入一个群组,服务器会保存这个群组、它的成员、每个人在里面发布的内容,以及谁回复了什么,以便分发给其他成员。你的通讯录不会参与其中:邀请某人靠的是 Nia 写进 WhatsApp 或信息里的一次性代码,联系人是在你手机本机上解析的。
群组内部没有端到端加密,群组页面本身就是这么写的。之所以没有,是因为服务器需要分发内容、在被举报时进行审核,并执行被要求的操作。请把群组当作它本来的样子:一个和你邀请的人共享的空间。
目的:提供群组功能。法律基础:履行合同,以及你对自己发布内容的同意。
3.14 群组对讲
当你打开群组对讲并按住说话时,你的声音确实会离开你的 iPhone:它会加密传输到我们的服务器,再由服务器分发给那个群里开启了自己监听的人。这个第一版没有端到端加密,我们明确这样说:服务器要经过内存来处理音频,才能完成分发。
如果没有人自己开启监听(每次开启只在一轮对话内有效,有结束时间),就没有人能听到你说话,也没有人能替你开启监听。开启时会先征求你的同意,并记录时间。
一条语音留言在服务器内存里大约存在三十秒,刚好够送到正在打盹的人那里,也够腾不出手的人再听一遍,之后就会消失。没有历史记录,也没有永久保存。如果有人举报一条留言,我们会保留那段录音三十天,以便能在 App Store 规则要求的二十四小时内听取并处理这条举报。这是唯一的例外,而且不会因为被举报者删除账号而消失:一条因为有人投诉而存在的记录,不能由被投诉的人自己删掉。
我们从不通过声音识别你的身份。我们知道是谁在说话,是因为对方登录了账号,而不是因为我们分析了他的声音:这里不涉及生物特征处理。
目的:提供群组对讲功能,并对被举报的内容进行审核。法律基础:履行合同和你的同意;对于被举报的录音,则是处理滥用举报、遵守应用商店规则的合法利益。
3.12 你连接的第三方账号
如果你连接了 Google 账号,Nia 会收到一个访问令牌,带有你所授予的具体权限,并且只会用它来读取或写入该操作所需要的内容:读取和发送 Gmail 邮件,读取和写入 Google Calendar,搜索 Google Drive。令牌会加密保存在服务器上,不会与任何人共享,在你断开该账号或删除自己的账号时会被销毁。每项权限都单独授予,你也可以在 Google 账号的安全设置里单独撤销。
目的:执行你在这些服务上要求的操作。法律基础:同意。
3.13 从不离开 iPhone 的内容
以下数据只会在设备本机通过 iOS 的框架处理,Nia 的服务器在任何时候都无法访问它们:
- 你的通讯录。在手机上读取,用来确定你打电话或发消息给谁。不会上传到任何服务器,哪怕转换成代码或摘要也不会。
- 你日历和提醒事项的内容,除了你要求创建或查询的那一条具体日程之外;如果你连接了 Google Calendar,则由该服务负责响应。
- 你的照片。Nia 只有在你要求编辑时才会读取最新一张或你选择的那张照片,并把它生成的内容存进“Nia”相簿。
- 你的 Apple 健康数据。
- 你会议的音频。转录在设备本机完成。唯一的例外是分离说话人声音,这项功能确实会把音频发送到服务器,需要单独申请,也可以拒绝。
- 你扫描小票的照片。商家、日期、总额和明细都是在设备本机用 Vision 提取的。
- 听写和唤醒词的音频。群组对讲是例外,有自己单独的第 3.14 节说明。
- Nia Studio 的蒙版,也就是把人物或物体从背景中分离出来的抠图。
- 你的精确位置。
4. 系统权限,逐一说明
Nia 不会在注册时申请权限。每项权限都在某个操作第一次需要它时才会请求,并附带说明,所有权限都可以随时在 iOS 的设置里撤销。如果你撤销某一项,应用会继续用剩下的权限工作,并告诉你哪个具体操作已经无法完成。
| 权限 | 用途 |
|---|---|
| 麦克风 | 在你和 Nia 说话时监听你说的内容。听写和唤醒词在 iPhone 本机处理。群组对讲和分离说话人声音在发送音频之前,需要单独的操作和同意。 |
| 语音识别 | 在设备本机把你说的话转换成文字。 |
| 日历 | 读取你的日程、创建日程并挪动它们。 |
| 提醒事项 | 创建、查询、修改和完成提醒事项。 |
| 通讯录 | 确定你打电话或发消息给谁。不会离开手机。 |
| 照片,添加 | 把你生成的图像和视频存进“Nia”相簿。 |
| 照片,读取和写入 | 编辑你的一张照片,并保存新版本而不改动原图。 |
| 相机 | 扫描一份文档或一张小票。 |
| 使用期间的位置 | 搜索附近的地点,计算路程时间。 |
| 始终允许的位置 | 到达或离开某个地点时触发的提醒事项和例行任务。 |
| 通知 | 通知你一个委托任务、一个例行任务或一个群组的结果。 |
| 健康,读取 | 回答你关于睡眠、步数或锻炼的问题。 |
| 健康,写入 | 在你要求时记录饮水量、体重或一次锻炼。 |
| 家(HomeKit) | 开关和调节你家里的配件。 |
| 多媒体和 Apple Music | 在应用内播放音乐。 |
| 蓝牙 | 检测车载设备断开连接,以便记录你停车的位置。 |
| 闹钟 | 创建静音也会响的闹钟和计时器。 |
5. 健康数据
健康数据属于特殊类别的个人数据(GDPR 第9条),需要单独对待:
- 仅在设备本机读取和写入,通过 HealthKit,并需要你在“健康”应用里逐项给出的明确同意。
- 从不会发送给 Nia 的服务器或任何第三方。回答里唯一可能出现的,是你要求读出来的那个具体数字。
- 从不用于广告、营销、建立用户画像或数据挖掘,不会被出售,也不会转让给数据经纪商。
- 不会存储在 iCloud 或任何云存储服务里。
- Nia 不是医疗产品,也不能替代专业人士的判断。
6. 数据处理的法律基础
- 履行合同(GDPR 第6条第1款b项):处理你的请求、保留你的对话、应用你套餐的限额,并提供你已购买的服务。
- 同意(第6条第1款a项):系统权限、连接第三方账号、记忆、文档和个人资料。这些都是逐项请求的,在需要的时候才会请求,并且可以随时撤回,不影响撤回之前处理行为的合法性。
- 明确同意(第9条第2款a项),用于健康数据。
- 合法利益(第6条第1款f项):服务的安全性、防止滥用和欺诈、修复错误,以及对使用情况的汇总性了解。每种情况都已经权衡过你的权利,并选择了最小化的数据。
- 法定义务(第6条第1款c项):按适用法规要求保留账单记录。
我们不会做出在 GDPR 第22条意义上会对你产生法律效力,或以类似方式对你造成重大影响的自动化决策。
7. 数据会和谁共享
Nia 依赖以下受托处理方,每一个都通过合同约束,只能按照我们的指示处理数据:
| 谁 | 处理什么 | 目的 |
|---|---|---|
| Google,Gemini 模型 | 你请求和回答的文字内容、你的文档,以及你要求生成的图像或视频 | 生成回答和你要求的内容 |
| Google Cloud,包括 Cloud Run 和 Firestore | 保存在服务器上的一切 | 托管和数据库 |
| Firebase Authentication | 用户标识符和邮箱 | 确认你的身份并维持登录状态 |
| Firebase App Check | 设备完整性证书 | 验证请求来自真正的应用 |
| Firebase Cloud Messaging | 通知令牌 | 送达通知 |
| Firebase Crashlytics | 崩溃报告和设备技术数据 | 发现并修复错误 |
| Firebase Analytics | 四类带标签和计数的产品事件 | 了解哪些功能被使用 |
| Google Sign In | 你登录所用账号的数据 | 让你能用 Google 登录 |
| RevenueCat | 你的订阅状态 | 开通已购买的套餐 |
| Apple | 支付和订阅状态 | 收款并验证购买 |
| Google Search | 在回答需要最新信息时,查询的文字内容 | 用最新的数据来回答 |
| Google Workspace(Gmail、Drive、Calendar) | 只处理你所授予权限允许的内容 | 在你的账号上执行你要求的操作 |
| Telegram | 你要求发送的消息和你的聊天标识符 | 如果你绑定了这项功能,把消息发给你 |
我们已经确认,以上所有服务商为你的数据提供的保护水平,与本政策所述以及 App Store 审核指南所要求的水平相当。它们中没有一个被允许把你的数据用于自身目的、用于广告,或用来训练通用模型。
Nia 不出售你的数据,不出于广告目的转让它,不与数据经纪商共享它,也不用它来训练人工智能模型。除了上面列出的受托处理方之外,你的数据只会在主管机关依法要求时才会提供给第三方,且严格按照法律要求的方式进行。
8. 国际数据转移
上述服务商可能会在欧洲经济区之外处理数据,主要是在美国。在这些情况下,转移依据的是欧盟委员会批准的标准合同条款,如果服务商已获得相应认证,还会依据欧盟与美国之间的数据隐私框架,以及安全章节所述的补充技术措施。你可以写信到 hola@niapersonal.com 索取这些保障措施的副本。
9. 保留多长时间
| 数据 | 期限 |
|---|---|
| 对话,免费套餐 | 自创建之日起一年。 |
| 对话,Plus 和 Pro 套餐 | 直到你自己删除。 |
| 记忆,Plus 套餐 | 三十天。 |
| 记忆,Pro 套餐 | 直到你自己删除。 |
| 文档 | 直到你自己删除。 |
| 账号和个人资料数据 | 账号存在期间。 |
| 闲置未用的访客账号 | 由 Firebase 清理匿名账号的流程删除,连同其中的所有内容。 |
| 已连接账号的令牌 | 直到你断开该账号连接。 |
| 群组内容 | 群组存在期间,或直到你退出该群组。 |
| 群组对讲的语音留言 | 大约三十秒,仅存在于内存中。 |
| 被举报的语音留言 | 三十天,以便处理该举报。 |
| 服务器技术日志 | 最长九十天。 |
| 崩溃报告 | 按 Firebase Crashlytics 的保留期限,最长九十天。 |
| 使用事件 | 按 Firebase Analytics 的保留期限,已配置为可选的最短期限。 |
| 账单记录 | 按适用的税务和商业法规要求的期限。 |
删除账号时,服务器上的以上内容都会被删除,法定义务要求保留的部分除外,包括未关联到你身份的崩溃报告,以及在三十天保留期内被举报的对讲录音。这个例外是为了能够处理举报,而且群组成员无法访问它。
10. 你的权利
你可以随时行使访问权、更正权、删除权、限制处理权、反对权和数据可携带权,也可以撤回你给出的同意。其中两项可以直接在应用内完成,不用写信给任何人,也不用等待:
- 可携带权和访问权:在设置里的“账号”中,“导出我的数据”会生成一份包含你的对话、记忆、例行任务和技能的文件,格式是机器可读的。
- 删除权:在设置里的“账号”中,“删除账号”会清除服务器上你的数据并退出登录。删除是永久性的,不需要事先批准。
对于其他权利,或者如果你更愿意书面行使权利,请写信到 hola@niapersonal.com 并注明你要行使哪一项。如果对请求人的身份存在合理疑问,我们可能会要求提供身份证明。
如果你认为数据处理不符合法规,可以向西班牙数据保护局(aepd.es,地址 Calle Jorge Juan 6, 28001 Madrid)投诉,或向你居住国的监管机构投诉。
11. 未成年人
Nia 不面向十四岁以下的未成年人,也不会有意收集这个年龄以下未成年人的数据。根据西班牙《3/2018号组织法》,十四岁是未成年人本人同意在西班牙单独生效的最低年龄。如果我们发现某个账号属于十四岁以下的未成年人,会将该账号连同其数据一并删除。如果你是家长或监护人,并认为你监护的未成年人创建了账号,请写信到 hola@niapersonal.com,我们会直接处理,无需其他手续。
12. 安全
按照 GDPR 第32条的要求,我们采取了以下技术和组织措施:
- 传输加密:应用、服务器和各服务商之间的一切通信都通过带 TLS 的 HTTPS 传输。应用不接受未加密的连接。
- 静态加密:云服务商的存储会对磁盘上的数据加密。
- 二进制文件中不含任何凭证:应用本身不包含任何人工智能服务商的密钥。服务器是系统中唯一保管这些密钥的地方,这意味着提取二进制文件也无法访问到任何东西。
- 完整性校验:每个发往服务器的请求都带有 App Check 证书,不是来自真正应用的请求会被拒绝。
- 访问控制:每个请求都需要一个有效的登录令牌,数据库规则会阻止一个账号读取或写入另一个账号的数据。
- 最小化:位置在离开设备之前就已取整,附件不会被永久保存,使用事件不带具体内容。
- 设备本机隔离:能在 iPhone 内部解决的,就在 iPhone 内部解决,这是所有安全措施里最有效的一项。
没有任何系统是绝对安全的。如果发生对你的权利和自由构成风险的安全漏洞,我们会按照 GDPR 第33条的要求,在七十二小时内通知西班牙数据保护局;当风险较高时,也会按照第34条的要求,毫不拖延地通知你。
13. 人工智能
Nia 基于 Google 托管的大型语言模型运行。有三件事需要说清楚:
- 你在和一个自动化系统对话,不是和一个人。应用界面本身会说明这一点。
- 模型可能会出错。在你认可它的操作之前先检查一下,尤其是有实际后果的决定:已发出的邮件、涉及他人的日程、健康数据或开支。iOS 不允许应用完成的操作记录在iOS 不让做的事里,Nia 会如实说明,而不是假装操作已经完成。
- 你的数据不会用来训练模型。我们自己的模型和服务商的模型都不会。你发送的内容只会为了回答那个请求而处理,仅此而已。
Nia 生成的图像和视频是合成内容,由人工智能系统创建。如果你发布或分享它们,在法规要求时,由你负责标明这一点。
14. 广告和追踪
Nia 不展示广告,在 Apple 透明度框架的意义上不进行追踪,也不集成任何广告网络或以广告为目的的第三方测量工具包。
- 不收集设备的广告标识符(IDFA),因此应用不会显示系统的追踪请求弹窗。
- 你的数据不会与其他公司的应用或网站数据合并。
- 你的数据不会被出售、出租,也不会转让给数据经纪商。
- 应用附带的隐私清单把
NSPrivacyTracking声明为假,也没有声明任何追踪域名。
15. 本网站
这个网站是静态的,以文件形式提供服务:不使用 Cookie,不集成统计分析,不加载第三方字体或资源,也不会对访问者建立画像。它在你浏览器里保存的唯一内容,是你选择的浅色或深色模式这个本地偏好设置,这项设置不会发送到任何地方,清除网站数据时也会一并消失。托管服务商会在自己的技术日志里记录请求,目的是运行和保护这项服务。
16. App Store 的隐私标签
Apple 会在应用旁边发布一份它所处理数据的摘要。下表是这份标签所声明的内容和本政策所说明的内容之间的对应关系,方便你核实两者一致。
| Apple 的分类 | 是否收集 | 是否关联到你 | 用途 |
|---|---|---|---|
| 联系信息,电子邮箱 | 是 | 是 | 应用功能 |
| 标识符,用户标识符 | 是 | 是 | 应用功能 |
| 用户内容,其他内容 | 是 | 是 | 应用功能 |
| 购买信息,购买历史 | 是 | 是 | 应用功能 |
| 诊断,崩溃数据 | 是 | 否 | 应用功能 |
| 使用数据,产品交互 | 是 | 否 | 产品分析 |
| 位置,大致位置 | 是 | 是 | 应用功能 |
| 音频数据,群组对讲留言 | 是,仅在你传输时,或留言被举报时 | 是 | 应用功能和安全审核 |
| 健康和健身 | 不会离开设备 | 不适用 | 不适用 |
| 通讯录 | 不会离开设备 | 不适用 | 不适用 |
| 用于追踪你的数据 | 无 | 不适用 | 不适用 |
| 广告,IDFA | 否 | 不适用 | 不适用 |
17. 和其他文件的关系
本政策和另外两份文件并存:使用条款描述服务本身、各套餐和订阅条件;使用许可协议规定使用本应用的权利。如果两份文件在个人数据处理方面存在冲突,以本政策为准。
18. 本政策的变更
如果有重要变化,页面上方的日期会更新,并会在变更生效前在应用内通知你。如果某项变更涉及基于你的同意而进行的数据处理,我们会重新征求你的同意。如需查阅以往版本,写信到 hola@niapersonal.com 索取即可。