回笺 隐私政策
本文件为正式版本,自 2026 年 8 月 7 日起生效。
1. 引言
本政策说明海口声栖科技有限公司(以下称「我们」)在你使用回笺时,如何处理你的个人信息。请在使用前阅读。
回笺需要通过手机号完成注册与登录;在应用内,你与其他使用者默认互不显示真实身份信息。这两件事同时成立——前台的匿名展示不等于我们后台没有你的账号信息。
2. 我们处理的个人信息
下表按信息类别列明来源、处理目的、处理方式、保存期限,以及该类信息的必要性及适用场景。保存期限的具体口径统一见本政策「保存期限」一节。
| 信息类别 | 来源 | 处理目的 | 处理方式 | 保存期限 | 必要性及适用场景 |
|---|---|---|---|---|---|
| 手机号 | 你主动提供 | 注册、登录与账号找回 | 业务数据库不以明文形式长期保存手机号,手机号以哈希值及掩码形式保存;发送验证码时,我们会将明文手机号及短信发送所需参数传输给短信服务商 | 见「保存期限」——账号资料 | 基础账号注册、登录和验证功能所必需 |
| 验证码正式版本 V1.0.0 | 回笺 隐私政策 · 海口声栖科技有限公司 · 版本 V1.0.0 | 你输入 | 校验手机号 | 以哈希值保存并校验 | 见「保存期限」——验证码挑战及防滥用记录 | 执行手机号验证操作时所必需 |
| 昵称、头像标识、个人简介 | 你主动填写 | 在应用内展示你的公开资料 | 按你填写的内容保存与展示 | 见「保存期限」——账号资料 | 可选 |
| 你撰写的内容(笺、消息、心情)正式版本 V1.0.0 | 回笺 隐私政策 · 海口声栖科技有限公司 · 版本 V1.0.0 | 你主动创作 | 提供内容的投递、展示与往来功能 | 按产品功能保存、审核与投递 | 见「保存期限」——心情 / 信件、消息、关系数据 | 使用相应撰写、投递、展示及往来功能时所必需;不使用相应功能时不产生 |
| 对外发布内容的 60 日留存证据 | 你成功寄出漂流笺、首封回笺或往来消息时产生 | 履行互联网信息服务记录保存义务并配合依法有权机关查询 | 在与业务写入相同的数据库事务中,另行保存实际向他人发布的内容快照、服务器发布时间和来源 IP;本机草稿、未寄出的私人心情及审核未通过内容不进入该记录 | 自成功发布之日起 60 日;依法进入单独法律保全的除外 | 仅用于履行法定义务、处理真实安全事件或依法配合查询;不用于产品展示、推荐、营销、画像或模型训练 |
| 举报、申诉、应用内反馈与客服邮件 | 你主动提交 | 受理并人工核实、处理与反馈 | 应用内反馈仅保存提交内容和必要诊断信息,不设置或接收联系方式字段;你另行选择通过系统邮件应用联系客服时,我们会处理来信邮箱地址和邮件内容,以受理并回复该请求 | 见「保存期限」——举报、申诉和内容处置记录 / 客服与反馈记录 | 提交内容是受理相应请求所必需;邮箱地址只在你主动选择客服邮件渠道时随来信产生,不是提交应用内反馈的条件 |
| 账号与会话标识正式版本 V1.0.0 | 回笺 隐私政策 · 海口声栖科技有限公司 · 版本 V1.0.0 | 使用服务时产生 | 维持登录状态 | 保存于服务端并下发至你的设备 | 见「保存期限」——账号资料 | 维持账号及登录状态所必需 |
| 法律确认记录 | 你主动接受、确认或声明时产生 | 证明你确认的文本版本、履行合规义务及处理争议 | 服务端记录假名化法律主体标识、文本类型、版本、正文哈希、确认或撤回动作、服务器时间、App 平台/版本/构建号;不为留证记录手机号、IP、精确位置、设备指纹、身份证、人脸或自由文本 | 见「保存期限」——法律确认记录 | 用于证明协议版本、告知与确认过程及处理争议;不得用于营销、画像、推荐或训练 |
| 注销执行最小凭证 | 账号最终删除完成时由系统生成 | 证明注销履约、处理删除争议和排查删除任务故障 | 成功后仅保存假名化收据标识、随机公开收据码、执行时间、触发方式和结果;不保存手机号、IP、昵称、用户内容、设备指纹或自由文本错误堆栈 | 见「保存期限」——注销执行最小凭证 | 仅用于证明注销执行和处理真实争议;不得用于营销、画像、推荐或训练 |
| 注销完成通知手机号 | 你申请注销时验证的当前登录手机号 | 在账号最终删除完成后发送一次结果短信 | 使用独立密钥加密保存;只进入注销完成通知队列,不用于其他目的 | 短信发送成功后立即清除;发送失败时最迟在删除完成后 7 天清除 | 仅在你申请账号注销时处理 |
| 推送地址与设备标识 | 你主动开启通知并确认消息推送专项告知后,由设备与相应系统推送服务生成 | 向你的设备发送新消息提醒 | iOS 使用 Apple APNs 原生设备令牌。地址仅在我们的服务端与账号、登录会话关联;不使用 Expo Push Service、阿里云移动推送、账号别名或营销标签 | 见「保存期限」——推送地址 | 仅为通知功能所需,不属于注册、登录和使用应用内核心功能所必需 |
| 消息推送同意记录 | 你开启或关闭消息通知时由服务端生成 | 证明推送专项告知、同意与撤回过程并处理相关争议 | 仅记录假名化法律主体标识、告知版本与哈希、同意或撤回动作、服务器时间及 App 平台/版本/构建号;不记录推送令牌、手机号、IP、设备指纹或自由文本 | 见「保存期限」——消息推送同意记录 | 仅用于证明可选推送功能的授权过程;不得用于营销、画像、推荐或训练 |
| 访问来源地址(IP) | 使用服务时产生 | 限制验证码与反馈提交的滥用频率,保障服务安全 | 验证码、反馈和客户端故障防滥用记录只保存来源地址的哈希值;对实际向他人发布的漂流笺、首封回笺和往来消息,在受限的 60 日留存记录中保存来源 IP;Nginx 和服务端安全日志也可能记录来源 IP | 见「保存期限」——验证码挑战及防滥用记录 | 仅限验证码、反馈防滥用及必要安全保障场景 |
| 设备与应用版本信息正式版本 V1.0.0 | 回笺 隐私政策 · 海口声栖科技有限公司 · 版本 V1.0.0 | 在客户端故障上报或提交反馈时自动产生 | 排查故障、处理反馈 | 随故障记录或反馈一并保存 | 相应故障或反馈事项关闭后 6 个月 | 相应故障诊断、反馈处理场景所需;不属于基础账号服务普遍必需 |
| 必要的网络运行及安全日志 | 使用服务时产生 | 保障服务运行与安全 | 服务端记录 | 见「保存期限」——网络运行及安全日志 | 保障服务运行与安全所需;包括请求时间、请求路径、响应状态、来源 IP、用户代理和必要错误类型,不记录短信验证码、认证令牌、数据库连接信息或用户正文 |
自由文本本身不当然属于敏感个人信息,但你可能主动写入医疗健康、宗教信仰、特定身份、行踪轨迹等敏感个人信息。V1 不设置身份证、金融账户、精确位置、健康档案等结构化收集字段,也不为识别此类内容而增加用户画像。请不要在自由文本中填写身份证号、银行卡、密码、验证码、精确住址或他人的私密信息。如果为提供你主动选择的内容功能而不可避免地处理你自行写入的敏感个人信息,我们仅在该次内容存储、投递和安全审核所必要的范围内处理,并采取加密传输、访问限制、操作留痕和限期删除等措施;依法需要单独同意而我们尚未取得时,我们将不处理或不投递相应内容。
网络运行及安全日志仅记录本政策列明的必要字段,保存 6 个月;用户正文另按相应业务和 60 日发布证据规则处理,不写入普通访问日志。
关于哈希处理的说明
哈希值及掩码形式不等于匿名化,相关数据仍按照个人信息予以保护。
处理依据
我们会为每项个人信息处理活动确定相应的合法性基础。为创建和管理账号、维持登录状态,以及按你的选择提供笺、消息、心情、举报和反馈等具体功能所必需的处理,以订立或履行你作为一方当事人的合同所必需为基础;为履行法律法规规定的义务所必需的处理,以相应法定义务为基础。
对非核心、可选的个人信息处理,我们将在依法需要时取得你的同意;涉及敏感个人信息、个人信息出境等依法需要单独同意的情形,将另行专门告知并取得不与其他事项捆绑的单独同意。处理目的、方式或信息种类发生变化时,我们会重新判断处理依据,并在法律要求时重新取得同意。
3. 我们如何使用这些信息
- 提供注册、登录与账号管理;
- 投递与展示内容,维持你与其他使用者之间的往来;
- 对漂流笺、首封回笺和往来消息进行内容安全风险分流,处理举报与申诉;
- 限制滥用行为,保障服务运行安全;
- 处理你的客服与反馈请求;
- 履行法律法规要求的义务。
4. 内容审核
你提交的漂流笺、首封回笺和往来消息拟先经过机器内容安全风险分流。机器判定通过的内容才可能进入相应投递或送达流程;不确定或高风险内容会被暂存、阻断或进入受控人工复核,举报与申诉也由人工处理。服务超时、限流、鉴权失败、欠费、未知返回或解析失败时不会自动放行。私人心情本在你主动选择「寄出漂流」前不进入这条公共内容安全链。
上述生产分流仍须完成服务商、合同、数据处理、阈值、人工例外队列和真实环境验收;在此之前,未配置的生产审核能力保持失败关闭,不能把本段理解为已经启用或已完成审核。
5. 系统权限
回笺在实现相应功能时可能申请以下系统权限:
- 通知权限:用于向你发送与你相关的提醒。你可以在系统设置中关闭。
iOS V1 仅申请通知权限;拒绝或关闭通知不影响注册、登录及在 App 内查看消息。V1 不申请通讯录、相机、相册、麦克风、定位、蓝牙或跟踪权限。
6. 第三方服务、委托处理与信息提供
为向你发送短信验证码或账号注销完成通知,我们使用阿里云短信服务。在此过程中,我们会将你的明文手机号、短信签名、模板标识、验证码或通知所需参数传输给短信服务商,仅用于完成相应短信的发送。注销完成短信不包含昵称或用户内容。
短信服务提供者为阿里云计算有限公司及其为提供服务所必需的关联方,按适用的阿里云服务协议和隐私政策受托处理上述信息。你可通过阿里云官网的隐私政策与工单渠道了解其处理规则或行使相关权利;涉及你在回笺中的权利请求,也可直接联系我们。
为执行前述机器内容安全风险分流,我们计划在完成生产配置验收后使用阿里云内容安全增强版 TextModerationPlus,向其发送本次待审核的正文和随机、不透明、不能直接反查用户身份的请求标识。V1 默认不发送手机号、账号 ID、IP、设备标识、精确位置、收件人或会话关系,也不发送历史上下文或完整会话;服务商人工审核默认关闭。正文只用于本次内容安全判断,不用于推荐、营销、广告或模型训练。
内容安全服务提供者为阿里云计算有限公司及其为提供服务所必需的关联方。我们将其作为受托处理者管理,限定为单次风险判断,关闭服务商人工审核,不授权将正文用于广告、推荐、用户画像或模型训练,并按最短可配置期限处理服务商侧临时数据。若生产合同或服务能力不能满足这些限制,相关内容不会对外投递。
V1 仅在 iOS 提供可选消息推送,由回笺服务端直接向 Apple APNs 提交原生设备令牌和通用通知。通知文案仅为「回笺/你收到一条新回信」, 不含消息正文、对方身份或会话标识。为保障设备短暂离线后的送达,技术配置要求通用通知 最多保留 72 小时后失效。V1 不使用 Expo Push Service、Google FCM、阿里云移动推送、营销推送、用户画像、静默推送或全体广播。
APNs 由 Apple Inc. 及其为运行该服务所必需的关联方提供。Apple 按其适用服务条款和隐私政策处理设备令牌、应用标识、通用通知、发送时间及技术响应;你可通过 Apple 隐私联系渠道行使相关权利,也可直接联系我们转交或协助处理。
为实现你主动开启的新消息提醒,我们需要将 APNs 设备令牌和不含正文、身份或会话信息的通用通知提供给境外接收方 Apple Inc.(One Apple Park Way, Cupertino, California 95014, USA)及其必要关联方,可能在美国等中国大陆境外处理。我们会在开启前通过独立的消息推送专项告知说明目的、方式、信息种类、接收方和权利行使方式,并取得不与基础服务捆绑的单独同意;你拒绝或撤回后仍可使用核心功能。
除本节列明的短信、内容安全、生产托管和 iOS 推送外,iOS V1 不向其他第三方提供个人信息。新增第三方、处理目的、信息种类或跨境路径前,我们会更新本政策并在法律要求时另行告知、取得同意或单独同意。
7. 信息存储地点
本官网(pickvoice.cn)的静态页面部署于中国大陆境内的云服务。
回笺服务端和主数据库部署于阿里云中国大陆华南 1(深圳)地域;网站静态页面也部署在中国大陆境内。
iOS 的 APNs 设备令牌及通用通知可能由 Apple 在中国大陆境外处理;具体安排见本政策「第三方服务、委托处理与信息提供」及 App 内消息推送专项告知。
8. 保存期限
除法律法规另有规定或依法进入单独法律保全外,我们按下列期限保存相应信息:
| 数据类别 | 保存期限(目标) |
|---|---|
| 本机草稿 | 保存于你的设备,直至你主动删除、清除应用数据或卸载应用 |
| 账号资料(手机号哈希及掩码、昵称等) | 账号存续期间保存;注销冷静期 7 天届满后按删除流程处理 |
| 法律确认记录 | 账号存续期间保存;账号最终注销完成后,去除直接身份关联,仅保留上文列明的假名化最小证据 3 年,届满删除。真实发生的投诉、诉讼、仲裁、监管调查或法定保存义务,仅在必要范围和期限内另行隔离保存;解除或期限届满后删除 |
| 注销执行最小凭证 | 自账号最终删除完成之日起保存 3 年,届满删除。该期限是内部争议防御和履约证明政策,不是统一法定期限;真实投诉、诉讼、仲裁、监管调查或法定保存义务可在必要范围和期限内进入受控持有 |
| 注销完成通知手机号 | 短信发送成功后立即清除;发送失败时最迟在账号删除完成后 7 天清除 |
| 心情 | 账号存续期间保存;你使用现有删除功能后,记录会被标记为已移除并从正常展示中移除(属于软删除),物理清理目前由账号注销流程负责 |
| 会话记录 | 你执行「删除记录」时,仅从你本人的视图按现有机制裁切,不等于立即物理删除服务端原始记录 |
| 信件、消息、关系数据 | 账号存续期间保存。注销冷静期届满且未撤回时,删除账号、手机号、公开资料等直接身份信息以及注销方原创的信件和消息正文。对方自己创作的消息与最小会话结构可以保留;注销方显示为「已注销用户」,其原文位置仅显示移除提示。接收方仍可使用自己的「删除记录」功能处理本人视图 |
| 对外发布内容的 60 日留存证据 | 自漂流笺、首封回笺或往来消息成功向他人发布之日起 60 日,届满由受控定时任务删除;有效 legal hold 期间暂停删除,解除后继续清理 |
| 验证码挑战及防滥用记录 | 30 天 |
| 推送地址 | 在回笺设置中关闭消息通知即撤回同意,并立即删除我们服务端保存的全部推送地址;退出登录、会话撤销 或失效、账号注销,或 Apple 返回地址失效时也停止使用或删除。Apple 侧按其适用服务规则处理 |
| 消息推送同意记录 | 账号存续期间保存必要记录;账号最终删除后仅保留不含推送令牌、DeviceID、手机号、 IP、设备指纹或自由文本的假名化最小证据 3 年,随后自动删除。3 年是内部争议防御 政策,不是法定期限;依法进入单独法律保全的除外 |
| 举报、申诉和内容处置记录 | 结案后 6 个月 |
| 网络运行及安全日志 | 6 个月 |
| 客服与反馈记录 | 事项关闭后 6 个月 |
| 主数据库已删除数据的备份副本 | 随当前自动备份轮换失效,最长 7 天;备份仅用于灾难恢复,不恢复已删除数据到正常业务环境 |
| 涉及投诉、争议、诉讼、行政或司法要求的数据 | 仅在必要范围和必要期限内延长保存 |
| 已依法触发物理删除、且不存在法定或争议留存例外的数据 | 由相应删除或到期清理任务从主数据库处理;备份副本最长 7 天随轮换失效 |
删除、留存和 legal hold 任务采用最小权限、分批执行及失败告警;相关记录仅向经授权人员开放。账号注销的 7 天冷静期不妨碍你依法提出其他删除请求,我们会按请求的法定条件分别处理。
9. 你对个人信息享有的权利
依照法律法规,你依法享有的主要权利包括:
- 查阅、复制:了解并获取我们处理的你的个人信息;
- 更正、补充:你的个人信息不准确或不完整时,请求更正或补充;
- 删除:在法定情形下请求删除你的个人信息;
- 限制或者拒绝处理:限制或拒绝我们对你个人信息的特定处理活动;
- 撤回同意:就基于你的同意所进行的处理活动撤回同意(撤回不影响撤回前已进行的处理);
- 转移:在符合法定条件时,请求将个人信息转移至你指定的个人信息处理者;
- 要求解释说明:要求我们对个人信息处理规则作出解释说明。
自然人死亡后,其近亲属为自身合法、正当利益,可以依照法律规定对死者相关个人信息行使查阅、复制、更正、删除等权利;死者生前另有安排的除外。我们会核验申请人的近亲属关系、请求目的和必要范围,避免损害死者或其他个人的合法权益。
如何行使
请通过 service@pickvoice.cn 向我们提交请求。为保护你的账号与信息安全,我们会先进行必要的身份核验;核验通过后,我们将在法律规定的期限内处理你的请求并向你反馈。
若我们依法决定不予处理,我们会说明理由。
应用内已提供的自助操作
除上述途径外,你也可以在回笺应用内直接完成以下操作:
- 查看与修改昵称、头像标识与个人简介;
- 删除你的心情记录;
- 从你本人的视图中删除某段往来的记录;
- 收回尚未被对方读到的消息;
- 申请注销账号(见账号注销说明);
- 就内容处置结果提出申诉。
不同类型的内容当前支持的删除方式并不相同,具体见「保存期限」一节。
10. 未成年人
回笺面向年满 18 周岁、具有完全民事行为能力的用户。
该年龄要求来自你在使用时的自我确认,我们并未对使用者年龄完成核验。
如我们发现使用者未满 18 周岁,将停止向其提供相应服务,并依法处理相关个人信息。
监护人如需就未成年人使用情况或相关个人信息与我们联系,可发送邮件至 service@pickvoice.cn。
11. 联系我们
个人信息保护相关事宜,可发送邮件至 service@pickvoice.cn,或访问联系方式页面。
本政策如何更新
我们可能根据服务、法律法规或个人信息处理活动的变化更新本政策。涉及处理目的、处理方式、个人信息种类、保存期限、接收方或其他可能对你权益产生重大影响的变化时,我们会以显著方式通知你;依法需要取得或重新取得同意的,我们会在相应处理开始前完成,不以你的沉默或仅继续使用服务代替同意。