致用户:本隐私政策旨在以清晰、透明的方式告知您"家庭票据管家"(以下简称"本应用")如何收集、使用、存储、共享和保护您的个人信息。请您仔细阅读并充分理解本政策的全部内容。当您开始使用本应用,即表示您已同意本隐私政策。
一、信息处理者信息
| 项目 | 内容 |
| 应用名称 | 家庭票据管家 |
| 运营者 | 沈广 |
| 注册地址 | 河北省三河市燕郊镇迎宾路紫竹园A区 |
| 实际经营地址 | 河北省三河市燕郊镇迎宾路紫竹园A区 |
| 隐私保护专用邮箱 | shenguang_521@163.com |
| 客服电话 | 18612530183 |
| 数据保护负责人 | 沈广(电话:18612530183) |
说明:根据《个人信息保护法》第52条,个人信息处理者应当公开处理者的名称和联系方式。如您对本隐私政策有任何疑问,可通过上述方式联系运营者。
二、个人信息收集规则
本应用遵循"最小必要"原则,仅收集与核心功能直接相关的个人信息。以下为收集信息的详细清单:
2.1 个人信息收集清单
| 信息类型 |
敏感等级 |
收集目的 |
收集方式 |
收集时机 |
| 手机号 |
敏感 |
用户身份识别与数据隔离 |
用户手动输入 |
首次使用时绑定 |
| 票据图片 |
敏感 |
OCR识别与知识库入库 |
用户主动拍摄/上传 |
用户点击上传时 |
OCR识别结果 (类型/日期/金额/商家/摘要) |
普通 |
票据信息结构化存储与查询 |
系统自动提取 |
图片上传后自动处理 |
| 设备型号 |
普通 |
设备标识与上传记录溯源 |
系统自动检测 用户可手动修改 |
图片上传时 |
| 语音音频 |
敏感 |
语音转文字查询输入 |
用户主动录音 |
用户点击麦克风时 |
| IP地址 |
普通 |
安全审计与日志记录 |
系统自动获取 |
每次请求时 |
操作行为日志 (上传/查询/删除) |
普通 |
安全审计与故障排查 |
系统自动记录 |
用户操作时 |
2.2 收集必要性说明
手机号是本应用核心功能(用户身份识别与数据隔离)的必要信息。不提供手机号将无法上传和查询票据。手机号仅用于身份识别,不用于营销推送、不向第三方共享。
票据图片由用户主动上传,仅用于OCR识别和知识库存储,不会用于其他用途。应用严格限制可上传的票据类型为11类合法票据,严禁上传身份证、银行卡、护照等个人证件。
语音音频为临时数据,仅在语音转文字过程中传输至AI模型识别,识别完成后不存储原始音频。
2.3 不会收集的信息
- 通讯录 / 电话簿
- 地理位置信息
- 设备相册中未主动上传的图片
- 短信 / 通话记录
- 社交媒体账号信息
- 生物识别信息(指纹、人脸等)
三、信息存储与安全保护
3.1 存储地点
本应用所有个人信息均在中华人民共和国境内存储和处理,不存在境外存储或跨境传输。
3.2 存储期限
| 数据类型 | 保存期限 | 到期处理方式 |
| 票据图片 | 3年 | 自动删除图片文件 |
知识库文档 (OCR识别结果) | 3年 | 自动删除文档记录 |
| 操作审计日志 | 1年 | 自动归档后删除 |
| 元数据 | 随文档同步删除 | 与文档同步清理 |
| 语音音频 | 不存储 | 识别完成后即时销毁 |
用户也可随时主动删除全部个人数据(详见第六条"用户权利"),删除后数据将在24小时内彻底清除。
3.3 安全保护措施(四层防御体系)
本应用采用行业领先的四层防御体系保障用户数据安全:
| 防御层 | 防护内容 |
第一层 手机号保护 |
- 手机号使用 SHA-256 算法哈希后存储(仅保留前16位哈希值)
- 系统中不存储明文手机号,所有展示均使用脱敏格式(如 138****8000)
- 审计日志中仅记录脱敏手机号
- 手机号绑定后存储于浏览器 sessionStorage,关闭页面即清除
|
第二层 图片存储隔离 |
- 每个用户的票据图片存储于独立目录(以手机号哈希命名)
- Nginx 配置 auth_request 鉴权,防止未授权访问
- 配置防盗链(valid_referers),阻止外部网站直接引用
- 禁止目录遍历,阻止访问隐藏文件
|
第三层 查询隔离 |
- 查询请求自动注入手机号哈希前缀,实现用户数据隔离
- 知识检索节点通过元数据过滤(phone_number_hash)确保仅返回当前用户数据
- LLM 结果输出节点执行二次过滤,丢弃任何不匹配的记录
|
第四层 安全审计 |
- 全量操作审计日志(上传/查询/导出/删除),记录脱敏手机号、操作类型、IP
- 速率限制:上传10次/小时,查询30次/小时,防止恶意调用
- HTTPS 全站加密 + 安全响应头(X-Content-Type-Options, X-Frame-Options 等)
- 定时清理脚本,自动删除过期数据
|
3.4 数据销毁流程
- 用户主动删除:用户可随时通过应用内"删除全部数据"功能,一键清除个人所有票据和图片,系统在24小时内彻底删除并记录审计日志
- 到期自动清理:系统每日凌晨自动扫描并删除超过保存期限的数据
- 销毁方式:图片文件物理删除 + 知识库文档记录删除 + 元数据清除
四、敏感个人信息处理
根据《个人信息保护法》第28条,本应用涉及的敏感个人信息包括:
| 敏感信息类型 | 收集必要性 | 特殊保护措施 |
| 手机号 |
用于用户身份识别与数据隔离,不收集则无法使用核心功能 |
SHA-256哈希存储、脱敏展示、不共享给第三方 |
票据图片 (含交易信息) |
用于OCR识别和票据管理,为核心功能必需 |
用户独立目录存储、Nginx鉴权访问、防盗链保护 |
| 语音音频 |
用于语音查询输入,为附加功能,非必需 |
临时传输不存储、识别完成后即时销毁 |
单独同意:本应用在首次使用时,将通过弹窗方式向您单独告知敏感信息收集事项,您点击"同意"后方可收集。您有权拒绝提供敏感信息,但将无法使用相应功能。
禁止上传内容:本应用严禁上传以下个人证件图片:身份证、银行卡、护照、驾驶证、社保卡、户口本。系统将通过AI合规检查自动识别并拒绝此类图片上传。
五、第三方共享与委托处理
本应用在提供核心功能时,需委托以下第三方服务处理部分数据。本应用已与所有第三方签署数据处理协议,确保其按照本隐私政策及适用法律法规保护您的个人信息。
| 第三方服务 |
提供方 |
共享信息 |
处理目的 |
| Dify AI平台 |
【自主部署】 |
OCR文本、查询文本 |
知识库管理、Chatflow对话 |
qwen3-vl-flash (视觉语言模型) |
阿里云 通义千问 |
票据图片 |
OCR文字识别 |
paraformer-realtime-v2 (语音识别模型) |
阿里云 通义千问 |
语音音频(临时) |
语音转文字 |
multimodal-embedding-v1 (多模态嵌入模型) |
阿里云 通义千问 |
票据图片 |
图像向量化(知识库检索) |
说明:
- Dify平台为自主部署,数据存储在自有服务器上,不存在向外部第三方共享
- 阿里云通义千问API仅用于模型推理,根据其服务协议不会用于模型训练
- 本应用不向广告商、数据分析公司共享任何个人信息
- 本应用不出售用户个人信息
六、用户权利
根据《个人信息保护法》第四章,您对个人信息享有以下权利:
| 权利 | 说明 | 实现路径 | 处理时限 |
| 访问权 |
查看您的全部票据数据 |
应用内 → 查询 → 自然语言查询 |
即时 |
| 更正权 |
修改设备型号等可编辑信息 |
应用内 → 上传确认弹窗 → 编辑设备型号 |
即时 |
| 删除权 |
删除单条或全部票据数据 |
应用内 → 设置 → 删除全部数据 |
24小时内 |
| 数据导出权 |
导出您的全部票据数据(含图片) |
应用内 → 设置 → 导出数据 |
即时(ZIP下载) |
| 撤回同意权 |
撤回对个人信息处理的同意 |
清除浏览器数据 / 联系客服删除 |
24小时内 |
| 注销权 |
清除账户及全部关联数据 |
应用内 → 设置 → 删除全部数据 |
24小时内 |
| 投诉权 |
对个人信息处理提出投诉 |
隐私保护邮箱 / 客服电话 |
7个工作日内回复 |
行使上述权利不会产生任何费用,且不影响您使用本应用的基本功能。
七、个人信息跨境传输
本应用所有个人信息均在中华人民共和国境内存储和处理,不存在任何跨境传输行为。
如未来因业务发展需要进行跨境传输,本应用将提前完成监管备案或安全评估,以弹窗方式通知您并获取您的单独同意,您有权拒绝跨境传输,拒绝后不影响核心功能使用。
八、未成年人保护
本应用不建议14周岁以下未成年人使用。本应用处理的票据信息可能包含交易金额等敏感信息,未成年人应在监护人指导下使用。
- 如监护人发现未成年人在未经同意的情况下使用本应用,可联系客服删除相关数据
- 本应用不会主动收集未成年人个人信息
- 如需专门为未成年人提供服务,将另行制定《儿童隐私政策》
九、隐私政策更新
本隐私政策可能会根据法律法规变化、应用功能迭代或个人信息处理方式调整而更新。
- 一般变更(如联系方式更新、文字修订):在应用内公告,不重新获取同意
- 重大变更(如收集范围扩大、新增第三方共享、用途变更):通过应用内弹窗通知用户,并重新获取用户同意
您可在本页面查看最新版本的隐私政策。政策顶部标注的"更新日期"和"生效日期"为最新版本信息。
十、投诉渠道与争议解决
10.1 投诉渠道
| 渠道 | 联系方式 | 服务时间 |
| 隐私保护邮箱 | shenguang_521@163.com | 7×24小时 |
| 客服电话 | 18612530183 | 工作日 9:00-18:00 |
10.2 处理流程与时限
- 收到投诉后7个工作日内回复受理情况
- 15个工作日内处理完毕并反馈结果
- 处理流程:用户提交投诉 → 专人审核 → 相关部门处理 → 反馈处理结果 → 用户确认
10.3 争议解决
如您对本应用的个人信息处理有异议,优先通过上述渠道协商解决。协商不成的,可向运营者所在地消费者协会投诉,或向有管辖权的人民法院提起诉讼。
请仔细阅读以下免责声明:使用本应用即表示您已阅读、理解并同意本声明的全部内容。如您不同意任何条款,请立即停止使用本应用。
家庭票据管家免责声明
一、服务性质说明
本应用是一款基于AI技术的家庭票据管理工具,提供票据拍照上传、OCR文字识别、自然语言查询和数据管理功能。本应用不属于财务软件、税务软件或法律咨询工具,不提供任何专业财务、税务、法律建议。
二、OCR识别准确性免责
- 本应用使用AI模型进行OCR文字识别,识别结果可能存在误差,包括但不限于金额识别错误、日期识别错误、商家名称识别错误等
- OCR识别结果仅供个人参考,不构成对票据内容的准确认定
- 用户在依赖识别结果做出任何决策前,应以原始票据为准进行核实
- 因OCR识别误差导致的任何直接或间接损失,本应用不承担责任
三、用户内容责任
- 用户对其上传的票据图片内容负全部责任,应确保拥有该图片的合法处理权
- 用户不得上传他人票据、伪造票据、违法内容或个人证件(身份证、银行卡等)
- 因用户上传内容引起的任何法律纠纷,由用户自行承担全部责任
- 本应用有权对违规内容进行删除,并保留终止服务的权利
四、服务可用性免责
- 本应用依赖服务器、网络和第三方AI服务运行,不保证服务100%不间断
- 因以下原因导致的服务中断,本应用不承担责任:
- 服务器维护、升级或故障
- 第三方AI服务(OCR模型、语音识别模型)不可用
- 网络故障、电力中断等不可抗力因素
- 黑客攻击、计算机病毒等网络安全事件
- 本应用将尽合理努力在故障发生后尽快恢复服务
五、数据安全免责
本应用已采取四层防御体系(SHA-256哈希、目录隔离、元数据过滤、安全审计)保护用户数据,但在现有技术条件下,无法保证数据绝对安全。
- 因不可抗力、不可预见的技术漏洞导致的数据泄露,本应用将在发现后及时通知用户并采取补救措施
- 建议用户定期使用"数据导出"功能备份个人票据数据
- 因用户自身原因(如手机号泄露、设备未加密等)导致的数据风险,由用户自行承担
六、AI服务说明
- 本应用的查询功能基于AI大语言模型,AI回复可能存在不准确或不完整的内容
- AI查询结果基于用户上传的票据数据生成,仅反映已上传的票据信息
- AI回复不构成任何专业建议,不应作为财务决策、税务申报、法律判断的依据
- 语音识别功能依赖第三方ASR模型,识别准确率受环境噪音、口音等因素影响
七、知识产权
- 本应用的软件代码、界面设计、技术文档等知识产权归运营者所有
- 用户上传的票据图片的知识产权归用户或原始权利人所有
- 未经授权,不得复制、修改、传播本应用的任何部分
八、适用法律与管辖
- 本声明适用中华人民共和国法律
- 因使用本应用产生的争议,双方应友好协商解决
- 协商不成的,可向运营者所在地人民法院提起诉讼
九、其他
- 本声明自2026年8月10日起生效
- 本应用保留在法律允许范围内对本声明的最终解释权
- 如本声明的任何条款被认定为无效,不影响其他条款的效力
重要提醒
请用户特别注意:
- 本应用为个人/家庭票据管理工具,不可替代专业财务或税务软件
- OCR和AI查询结果可能存在误差,重要事项请以原始票据为准
- 请定期导出备份个人票据数据,防止数据丢失
- 请勿上传个人证件(身份证、银行卡等),系统将自动拒绝
- 如发现数据异常或安全问题,请及时通过投诉渠道联系运营者