首页 › 加密与数据边界
加密与数据边界
这一页不写「军工级加密」「绝对安全」这类无法验证的词。它只回答三个可以核对的问题:什么存在你的设备上、什么存在我们的服务器上、什么会被发出去。
三句话版本。
① 你写下的正文在设备上加密后才上传,服务器存的是密文,没有解密能力。
② 情绪评分、量表得分、标签与时间这些元数据,服务器可以读取——我们用它们画趋势,不用于广告。
③ AI 功能需要模型读懂文本,因此保存念头时的自动打标签、复盘报告、成文与梦境解析会把明文发送给大模型服务商;深度洞察只发送统计,不发送原文。
一张表:你的数据在哪里
| 数据 | 位置与形态 | 服务端能否读取 |
|---|---|---|
| 念头正文 | 设备加密后上传,服务器存密文 | 否 |
| 梦境记录正文 | 设备加密后上传,服务器存密文 | 否 |
| 自评量表答案明细 | 可选:以密文形式存档 | 否 |
| 复盘报告正文 | 设备加密后上传,服务器存密文 | 否 |
| 语音录音 | 仅保存在本机,不上传 | 否 |
| 情绪评分 | 随记录同步,明文 | 能 |
| 量表得分与分级 | 服务端计算后保存 | 能 |
| 标签 | 随记录同步,明文 | 能 |
| 记录时间 | 随记录同步,明文 | 能 |
| 账号标识与密码哈希 | 服务端保存 | 能(哈希不可逆) |
| 手机号 | 仅在使用短信验证码登录时留存 | 能 |
把这张表放在最前面,是因为「端侧加密」这四个字常常被用来暗示一种并不存在的东西:连元数据也一并隐藏。我们不打算这么做。
加密是怎么实现的
加密发生在你的设备上,而不是服务器上。密钥由设备生成并保存在设备本地,不会随内容一起上传——服务端收到的只有密文,并且不具备解密所需的密钥。换句话说,即使有人拿到了服务器上的全部数据,也拼不出你写下的一句话。
一个必须讲清楚的代价
端侧加密有一个无法绕过的后果:如果你丢失了密钥,我们就无法帮你恢复内容。换手机时如果没有保留密钥,或者清除应用数据、卸载之后没有备份,服务器上那些密文将永远无法被解开。这不是我们不愿帮忙,而是加密本身的性质——任何声称「既端到端加密、又能帮你找回明文」的产品,都在这两者之一上说了假话。
除了加密,还有两道门
- 应用锁:重新打开应用时需要验证,防止他人拿到已解锁的手机直接翻看。
- PIN 码:为访问本地档案再加一层验证。
另外提供青少年模式:开启后会关闭付费内容入口,并让觉察提示采用更审慎的阈值与更温和的措辞。开启与关闭都需要守护密码。
服务端能读到什么
为了让趋势、曲线与检索能够工作,有一部分数据以明文形式同步到服务器。它们是:
- 情绪评分——每条记录的情绪分值,用于绘制情绪曲线与计算平均分。
- 量表得分与分级——自评量表(PHQ-9、GAD-7、简短人格探索)计算出的分数与所处的区间。
- 标签——记录上的主题与情绪标签,用于检索与主题分布。
- 记录时间——每条记录的时间戳,用于时间轴与按月归档。
这些数据足以勾勒出一个人的情绪轮廓,因此我们把它当作健康相关信息对待:不向任何第三方提供,不用于广告,不用于用户画像。如果你希望连这部分也不被读取,那么需要知道:在不使用云端同步的前提下记录才会如此,而这也会失去跨设备同步的能力。
AI 功能的数据边界
要让语言模型读懂你的文本,这一步就不可能保持端到端加密——这是所有「AI + 私密记录」产品共同面对的事实。我们选择的做法是:把边界写清楚,而不是含糊过去。
| 自动打标签 | 发送你刚写下的那一条全文。这是保存念头时的默认行为,当前版本没有关闭开关。 |
|---|---|
| 复盘报告 | 发送该周期内的一批记录全文与聚合统计,用于生成摘要、关键词与对比。 |
| 成文 | 发送你选中的文本,按你指定的体裁整合成一篇文字。 |
| 梦境解析 | 发送你输入或选中的梦境文本,另附近 14 天的情绪聚合(不含其他记录正文)。 |
| 深度洞察 | 只发送聚合统计:记录数量、平均分、主题分布、情绪分布。不发送任何原文。 |
| 文献匹配 | 在服务端用本地算法完成相似度匹配,不外发给任何模型。 |
文本的去向
经 HTTPS 到达我们的服务器后,文本在内存中被处理并转交大模型服务商——阿里云百炼(阿里巴巴集团,位于中国内地),使用 qwen-plus 模型。
我们留存什么
不把你的文本写入数据库,也不写入访问日志。内部任务日志只记录任务类型、是否成功、token 数量与耗时,用于限流与故障排查——这些记录里没有你写的内容。
我们不能承诺什么
我们无法替模型服务商就其自身的留存与处理策略作出承诺。这是一个诚实的边界,而不是一句可以照抄的免责声明。
语音与音频
按住录音记下的语音只保存在本机,永不上传。当前版本没有接入语音转写服务,因此不存在「音频被送去识别」这一环节。语音也是唯一不随 JSON 导出的数据类型——它留在设备里。
我们不做的事
- 没有社交层:没有公开主页、没有关注关系、没有信息流、没有内容推荐,因此不存在「被陌生人看到」的产品路径。
- 没有广告:应用内没有广告位,也没有广告 SDK。
- 不做跨应用追踪:没有第三方分析或用户画像类 SDK,不读取你在其他应用中的行为。
- 不售卖数据:不向任何第三方出售或交换你的内容与元数据。
- 不做内容分析用于商业目的:你的记录不会被用来训练推荐模型或生成广告画像。
服务器只保留常规访问日志(如 IP、时间),用于安全防护与限流。
我们不承诺的事
把不能承诺的部分也写出来,是为了让你在正确的前提下使用它:
- 不承诺绝对安全。没有任何软件能保证万无一失。请同时保护好你的设备、账号与密钥。
- 不承诺密钥找回。密钥丢失即内容不可恢复,这一点没有例外通道。
- 不承诺模型侧的留存策略。见上文 AI 功能的数据边界。
- 不是医疗服务。本产品不提供诊断、治疗或危机干预。自评量表只是自我觉察的参考工具。
心灵深处的思绪,只由自己守护——但守护需要有据可依。
相关页面
常见问题回答了使用层面的疑问;隐私政策是具备约束力的完整声明。若你对本页描述的实现细节有疑问,欢迎写信到 support@citta.fyi。