家庭票据管家

隐私政策与免责声明
版本:v1.0  |  发布日期:2026年8月10日  |  生效日期:2026年8月10日
致用户:本隐私政策旨在以清晰、透明的方式告知您"家庭票据管家"(以下简称"本应用")如何收集、使用、存储、共享和保护您的个人信息。请您仔细阅读并充分理解本政策的全部内容。当您开始使用本应用,即表示您已同意本隐私政策。

一、信息处理者信息

项目内容
应用名称家庭票据管家
运营者沈广
注册地址河北省三河市燕郊镇迎宾路紫竹园A区
实际经营地址河北省三河市燕郊镇迎宾路紫竹园A区
隐私保护专用邮箱shenguang_521@163.com
客服电话18612530183
数据保护负责人沈广(电话:18612530183)
说明:根据《个人信息保护法》第52条,个人信息处理者应当公开处理者的名称和联系方式。如您对本隐私政策有任何疑问,可通过上述方式联系运营者。

二、个人信息收集规则

本应用遵循"最小必要"原则,仅收集与核心功能直接相关的个人信息。以下为收集信息的详细清单:

2.1 个人信息收集清单

信息类型 敏感等级 收集目的 收集方式 收集时机
手机号 敏感 用户身份识别与数据隔离 用户手动输入 首次使用时绑定
票据图片 敏感 OCR识别与知识库入库 用户主动拍摄/上传 用户点击上传时
OCR识别结果
(类型/日期/金额/商家/摘要)
普通 票据信息结构化存储与查询 系统自动提取 图片上传后自动处理
设备型号 普通 设备标识与上传记录溯源 系统自动检测
用户可手动修改
图片上传时
语音音频 敏感 语音转文字查询输入 用户主动录音 用户点击麦克风时
IP地址 普通 安全审计与日志记录 系统自动获取 每次请求时
操作行为日志
(上传/查询/删除)
普通 安全审计与故障排查 系统自动记录 用户操作时

2.2 收集必要性说明

手机号是本应用核心功能(用户身份识别与数据隔离)的必要信息。不提供手机号将无法上传和查询票据。手机号仅用于身份识别,不用于营销推送、不向第三方共享
票据图片由用户主动上传,仅用于OCR识别和知识库存储,不会用于其他用途。应用严格限制可上传的票据类型为11类合法票据,严禁上传身份证、银行卡、护照等个人证件
语音音频为临时数据,仅在语音转文字过程中传输至AI模型识别,识别完成后不存储原始音频

2.3 不会收集的信息

  • 通讯录 / 电话簿
  • 地理位置信息
  • 设备相册中未主动上传的图片
  • 短信 / 通话记录
  • 社交媒体账号信息
  • 生物识别信息(指纹、人脸等)

三、信息存储与安全保护

3.1 存储地点

本应用所有个人信息均在中华人民共和国境内存储和处理,不存在境外存储或跨境传输。

3.2 存储期限

数据类型保存期限到期处理方式
票据图片3年自动删除图片文件
知识库文档
(OCR识别结果)
3年自动删除文档记录
操作审计日志1年自动归档后删除
元数据随文档同步删除与文档同步清理
语音音频不存储识别完成后即时销毁

用户也可随时主动删除全部个人数据(详见第六条"用户权利"),删除后数据将在24小时内彻底清除。

3.3 安全保护措施(四层防御体系)

本应用采用行业领先的四层防御体系保障用户数据安全:
防御层防护内容
第一层
手机号保护
  • 手机号使用 SHA-256 算法哈希后存储(仅保留前16位哈希值)
  • 系统中不存储明文手机号,所有展示均使用脱敏格式(如 138****8000)
  • 审计日志中仅记录脱敏手机号
  • 手机号绑定后存储于浏览器 sessionStorage,关闭页面即清除
第二层
图片存储隔离
  • 每个用户的票据图片存储于独立目录(以手机号哈希命名)
  • Nginx 配置 auth_request 鉴权,防止未授权访问
  • 配置防盗链(valid_referers),阻止外部网站直接引用
  • 禁止目录遍历,阻止访问隐藏文件
第三层
查询隔离
  • 查询请求自动注入手机号哈希前缀,实现用户数据隔离
  • 知识检索节点通过元数据过滤(phone_number_hash)确保仅返回当前用户数据
  • LLM 结果输出节点执行二次过滤,丢弃任何不匹配的记录
第四层
安全审计
  • 全量操作审计日志(上传/查询/导出/删除),记录脱敏手机号、操作类型、IP
  • 速率限制:上传10次/小时,查询30次/小时,防止恶意调用
  • HTTPS 全站加密 + 安全响应头(X-Content-Type-Options, X-Frame-Options 等)
  • 定时清理脚本,自动删除过期数据

3.4 数据销毁流程

  • 用户主动删除:用户可随时通过应用内"删除全部数据"功能,一键清除个人所有票据和图片,系统在24小时内彻底删除并记录审计日志
  • 到期自动清理:系统每日凌晨自动扫描并删除超过保存期限的数据
  • 销毁方式:图片文件物理删除 + 知识库文档记录删除 + 元数据清除

四、敏感个人信息处理

根据《个人信息保护法》第28条,本应用涉及的敏感个人信息包括:

敏感信息类型收集必要性特殊保护措施
手机号 用于用户身份识别与数据隔离,不收集则无法使用核心功能 SHA-256哈希存储、脱敏展示、不共享给第三方
票据图片
(含交易信息)
用于OCR识别和票据管理,为核心功能必需 用户独立目录存储、Nginx鉴权访问、防盗链保护
语音音频 用于语音查询输入,为附加功能,非必需 临时传输不存储、识别完成后即时销毁
单独同意:本应用在首次使用时,将通过弹窗方式向您单独告知敏感信息收集事项,您点击"同意"后方可收集。您有权拒绝提供敏感信息,但将无法使用相应功能。
禁止上传内容:本应用严禁上传以下个人证件图片:身份证、银行卡、护照、驾驶证、社保卡、户口本。系统将通过AI合规检查自动识别并拒绝此类图片上传。

五、第三方共享与委托处理

本应用在提供核心功能时,需委托以下第三方服务处理部分数据。本应用已与所有第三方签署数据处理协议,确保其按照本隐私政策及适用法律法规保护您的个人信息。

第三方服务 提供方 共享信息 处理目的
Dify AI平台 【自主部署】 OCR文本、查询文本 知识库管理、Chatflow对话
qwen3-vl-flash
(视觉语言模型)
阿里云
通义千问
票据图片 OCR文字识别
paraformer-realtime-v2
(语音识别模型)
阿里云
通义千问
语音音频(临时) 语音转文字
multimodal-embedding-v1
(多模态嵌入模型)
阿里云
通义千问
票据图片 图像向量化(知识库检索)
说明:
  • Dify平台为自主部署,数据存储在自有服务器上,不存在向外部第三方共享
  • 阿里云通义千问API仅用于模型推理,根据其服务协议不会用于模型训练
  • 本应用不向广告商、数据分析公司共享任何个人信息
  • 本应用不出售用户个人信息

六、用户权利

根据《个人信息保护法》第四章,您对个人信息享有以下权利:

权利说明实现路径处理时限
访问权 查看您的全部票据数据 应用内 → 查询 → 自然语言查询 即时
更正权 修改设备型号等可编辑信息 应用内 → 上传确认弹窗 → 编辑设备型号 即时
删除权 删除单条或全部票据数据 应用内 → 设置 → 删除全部数据 24小时内
数据导出权 导出您的全部票据数据(含图片) 应用内 → 设置 → 导出数据 即时(ZIP下载)
撤回同意权 撤回对个人信息处理的同意 清除浏览器数据 / 联系客服删除 24小时内
注销权 清除账户及全部关联数据 应用内 → 设置 → 删除全部数据 24小时内
投诉权 对个人信息处理提出投诉 隐私保护邮箱 / 客服电话 7个工作日内回复
行使上述权利不会产生任何费用,且不影响您使用本应用的基本功能。

七、个人信息跨境传输

本应用所有个人信息均在中华人民共和国境内存储和处理,不存在任何跨境传输行为

如未来因业务发展需要进行跨境传输,本应用将提前完成监管备案或安全评估,以弹窗方式通知您并获取您的单独同意,您有权拒绝跨境传输,拒绝后不影响核心功能使用。

八、未成年人保护

本应用不建议14周岁以下未成年人使用。本应用处理的票据信息可能包含交易金额等敏感信息,未成年人应在监护人指导下使用。
  • 如监护人发现未成年人在未经同意的情况下使用本应用,可联系客服删除相关数据
  • 本应用不会主动收集未成年人个人信息
  • 如需专门为未成年人提供服务,将另行制定《儿童隐私政策》

九、隐私政策更新

本隐私政策可能会根据法律法规变化、应用功能迭代或个人信息处理方式调整而更新。

  • 一般变更(如联系方式更新、文字修订):在应用内公告,不重新获取同意
  • 重大变更(如收集范围扩大、新增第三方共享、用途变更):通过应用内弹窗通知用户,并重新获取用户同意

您可在本页面查看最新版本的隐私政策。政策顶部标注的"更新日期"和"生效日期"为最新版本信息。

十、投诉渠道与争议解决

10.1 投诉渠道

渠道联系方式服务时间
隐私保护邮箱shenguang_521@163.com7×24小时
客服电话18612530183工作日 9:00-18:00

10.2 处理流程与时限

  • 收到投诉后7个工作日内回复受理情况
  • 15个工作日内处理完毕并反馈结果
  • 处理流程:用户提交投诉 → 专人审核 → 相关部门处理 → 反馈处理结果 → 用户确认

10.3 争议解决

如您对本应用的个人信息处理有异议,优先通过上述渠道协商解决。协商不成的,可向运营者所在地消费者协会投诉,或向有管辖权的人民法院提起诉讼。

请仔细阅读以下免责声明:使用本应用即表示您已阅读、理解并同意本声明的全部内容。如您不同意任何条款,请立即停止使用本应用。

家庭票据管家免责声明

一、服务性质说明

本应用是一款基于AI技术的家庭票据管理工具,提供票据拍照上传、OCR文字识别、自然语言查询和数据管理功能。本应用不属于财务软件、税务软件或法律咨询工具,不提供任何专业财务、税务、法律建议。

二、OCR识别准确性免责

  • 本应用使用AI模型进行OCR文字识别,识别结果可能存在误差,包括但不限于金额识别错误、日期识别错误、商家名称识别错误等
  • OCR识别结果仅供个人参考,不构成对票据内容的准确认定
  • 用户在依赖识别结果做出任何决策前,应以原始票据为准进行核实
  • 因OCR识别误差导致的任何直接或间接损失,本应用不承担责任

三、用户内容责任

  • 用户对其上传的票据图片内容负全部责任,应确保拥有该图片的合法处理权
  • 用户不得上传他人票据、伪造票据、违法内容或个人证件(身份证、银行卡等)
  • 因用户上传内容引起的任何法律纠纷,由用户自行承担全部责任
  • 本应用有权对违规内容进行删除,并保留终止服务的权利

四、服务可用性免责

  • 本应用依赖服务器、网络和第三方AI服务运行,不保证服务100%不间断
  • 因以下原因导致的服务中断,本应用不承担责任:
    • 服务器维护、升级或故障
    • 第三方AI服务(OCR模型、语音识别模型)不可用
    • 网络故障、电力中断等不可抗力因素
    • 黑客攻击、计算机病毒等网络安全事件
  • 本应用将尽合理努力在故障发生后尽快恢复服务

五、数据安全免责

本应用已采取四层防御体系(SHA-256哈希、目录隔离、元数据过滤、安全审计)保护用户数据,但在现有技术条件下,无法保证数据绝对安全
  • 因不可抗力、不可预见的技术漏洞导致的数据泄露,本应用将在发现后及时通知用户并采取补救措施
  • 建议用户定期使用"数据导出"功能备份个人票据数据
  • 因用户自身原因(如手机号泄露、设备未加密等)导致的数据风险,由用户自行承担

六、AI服务说明

  • 本应用的查询功能基于AI大语言模型,AI回复可能存在不准确或不完整的内容
  • AI查询结果基于用户上传的票据数据生成,仅反映已上传的票据信息
  • AI回复不构成任何专业建议,不应作为财务决策、税务申报、法律判断的依据
  • 语音识别功能依赖第三方ASR模型,识别准确率受环境噪音、口音等因素影响

七、知识产权

  • 本应用的软件代码、界面设计、技术文档等知识产权归运营者所有
  • 用户上传的票据图片的知识产权归用户或原始权利人所有
  • 未经授权,不得复制、修改、传播本应用的任何部分

八、适用法律与管辖

  • 本声明适用中华人民共和国法律
  • 因使用本应用产生的争议,双方应友好协商解决
  • 协商不成的,可向运营者所在地人民法院提起诉讼

九、其他

  • 本声明自2026年8月10日起生效
  • 本应用保留在法律允许范围内对本声明的最终解释权
  • 如本声明的任何条款被认定为无效,不影响其他条款的效力

重要提醒

请用户特别注意:
  1. 本应用为个人/家庭票据管理工具,不可替代专业财务或税务软件
  2. OCR和AI查询结果可能存在误差,重要事项请以原始票据为准
  3. 定期导出备份个人票据数据,防止数据丢失
  4. 勿上传个人证件(身份证、银行卡等),系统将自动拒绝
  5. 如发现数据异常或安全问题,请及时通过投诉渠道联系运营者