隐私选项(撤回同意的入口)
本应用的三项数据共享同意各自独立、默认不勾选,并且可以随时分别撤回:把脱敏摘要交给日记生成服务、让多模态日记处理所选图片副本、处理狗狗裁剪图查找犬种候选。
- 撤回入口在应用内:打开汪汪日记 → 首页底部「隐私政策」→ 页面顶部的「隐私选项」,逐项开关即可。撤回后下一篇日记立即改用本地生成或不再提交图片。
- 系统权限:位置与相册权限可在 iOS「设置 → 隐私与安全性」中随时撤回。
- 删除数据:首页「清除本机数据」可一键删除本机全部足迹与日记;卸载应用同样会删除全部本地数据。
- 其他请求:也可发邮件至 privacy@daikaverse.com,我们将在 15 个工作日内响应。
除位置权限(记录足迹的必要条件)外,拒绝或撤回任何一项同意都不会导致本应用不可用。
汪汪日记隐私政策
版本:27 生效日期:2026年7月2日 更新日期:2026年8月14日
运营者:上海璨灯坊信息科技有限公司(下称"我们")
联系邮箱:privacy@daikaverse.com
本政策适用于「汪汪日记」移动应用(App Store 完整名称为「汪汪日记 - 遛狗足迹地图」,下称"本应用")。请在使用前仔细阅读。我们承诺按照《中华人民共和国个人信息保护法》等法律法规的要求,以最小必要原则处理你的个人信息。
一、我们的核心隐私承诺
- 你的原始 GPS 轨迹序列永远只保存在你自己的手机里,不会发送给我们的服务器或大模型服务商。地图展示、地点搜索或地名识别可能由 Apple Maps 处理地图视口或单个位置点;打开「一起走过的地方」时,应用会把已到访省/区县的 9 位国标码发送给我们的无状态代理,再由代理向天地图查询官方行政边界。该请求不含 GPS 点、轨迹、照片、到访时间或自由文本,具体见第二节和第四节。
- 你的原始照片和视频文件不会上传。只有相互独立、默认关闭的可选能力在你分别单独同意后,才会发送为本次用途重新渲染、删除元数据并处理人脸的少量静态 JPEG 副本:多模态日记发送 1–5 张源图副本与 1 张主角参考裁剪;犬种候选只发送你明确点选的 1 张狗狗裁剪。两项同意互不继承。此外,若你主动选择把一部已在本机合成好的回顾成片分享给朋友,该成片视频文件本身、以及由它的首帧生成的一张封面图会上传到我们的服务器托管 7 天(第二节第 7 项),这是唯一会离开设备的视频。该功能需要你的一项独立单独同意(不继承上述任何一项):首次分享前询问一次,同意后我们会记住你的选择,之后你每次点击分享即直接上传;你可以随时在本政策页顶部的「隐私选项」中关闭它,关闭后不再上传任何新的成片。
- 本应用没有账号体系,不收集手机号、邮箱等身份信息,不使用 IDFA、IDFV 或任何硬件、系统级标识符,也不使用任何标识符做追踪、画像或广告。例外只有两项,都仅用于限流与你自己的内容管理:①第二节第 7 项的成片分享托管,请求会附带一个由你手机本机随机生成、保存在本应用偏好设置中的持久标识串,用于执行「每台设备每天最多托管 5 条」这一限额;它不关联账号、广告标识或其他 App,删除本应用即彻底失效。②第三节的小狗墙,请求同样会附带一个本机随机生成的持久标识串,用途有两个:执行每日投稿限额,以及让你在这台设备上撤下你自己投过的照片。⚠️ 请特别留意:这一条与上一条不同,它保存在系统钥匙串(Keychain)里,因而在删除并重新安装本应用之后仍然存在。 这样做的唯一原因是:照片一旦公开在墙上,若标识随 App 删除而丢失,你将再也无法撤下它——而「随时一步撤下」是我们向你作出的承诺。它同样不关联账号、手机号、邮箱、广告标识或其他 App,只用于上述两个用途,不用于分析、画像、追踪或广告;你可以在系统设置里删除本应用的钥匙串项目,代价是失去对既有照片的撤下能力。③ 上述两个场景中,我们的服务器还会用本次请求的来源 IP 地址计算一个不可逆哈希,用于执行同一来源的每日限流——IP 在《个人信息保护法》下通常构成个人信息,我们不回避这一点;我们不保存 IP 原文,哈希只写进每天整体作废重建的当日配额账本,不写入成片或照片的元数据。以上各项都不用于追踪、画像或广告。
- 我们的服务器默认不持久化你的任何请求数据:日记摘要在处理完后丢弃;行政国标码与官方边界响应可能进入最长 6 小时的进程内存缓存,用于合并相同 code 的重复请求,进程重启即消失,不写磁盘或数据库、不记录请求正文,也不保存任何用户与到访区域的对应关系。例外是两项都由你主动发起的功能:①成片分享托管——只有在你为该功能单独同意、并针对某一部成片点击分享后,该成片才会被保存在我们的服务器上,自上传起 7 天硬性过期并自动删除,你也可以随时用只有你持有的删除凭据提前删除;②小狗墙——只有在你为该功能单独同意、并主动投稿后,那张照片才会被保存在我们的服务器上,自上墙之时起公开展示 7 天,到期自动从墙上撤下并删除,你也可以随时一步提前撤下(撤下即刻生效并同时删除)。这两个场景另有一份当日配额账本落在服务器上:它只包含设备随机标识与来源 IP 的哈希值及各自的当日计数(不含 IP 原文、不含成片、不含照片、不含链接),每天整体作废并重建,仅用于限流。除上述之外,我们的服务器不保存你的任何内容。
二、我们收集和处理的信息
1. 精确位置信息(敏感个人信息)
- 定位模式有且只有三种:(1)你主动点击「出发遛狗」开始记录之后、结束记录之前持续采集;一次记录进行期间,即使应用进入后台或手机锁屏,也会继续采集以避免轨迹中断;(2)你打开「我的地点」或「一起走过的地方」页面,或让这些页面回到前台时请求一次当前位置,用狗狗标记显示你此刻与收藏地点或到访区域的相对位置;(3)当你已经就上述定位模式作出单独同意、且还没有任何散步记录时,打开首页后应用请求一次当前位置,用于把地图落到你所在的区域;一旦你有了第一条散步记录,首页不再请求位置。首页这条路径本身不会向你征求同意:在你尚未作出单独同意之前,它不请求位置,也不弹出任何说明页,首页地图保持完整云雾。第(2)(3)两种模式都是单次请求,离开对应页面即取消,不会因此启动持续定位。除正在记录散步外,应用在后台不持续采集位置。
- 用途:在你的设备本地生成足迹地图(云雾拨开效果)和散步数据(距离、时长、驻足),或在上述地点地图上临时显示当前位置;当「一起走过的地方」没有任何到访数据、或首页还没有任何散步记录时,当前位置还用于提供一个真实的初始地图视口,并在本地绘制一小片初始可见区域,避免显示无关的世界区域。
- 存储:散步的原始坐标序列仅保存在设备本地(本机数据库);上述单次当前位置(两个地点地图与首页地图卡片)只存在当前页面内存中,不会写入数据库或用户偏好,离开页面即释放;首页那次位置也不会写入足迹数据库、不计入任何散步统计;它仅用于在你的手机本地把首页地图的初始可见区域绘制在你所在的位置附近,该可见区域每次都由当前这一次定位即时算出,不作为探索记录保存,不计入已探索面积,离开页面即消失。上述 GPS 点与轨迹均永不进入发往我们的服务器或大模型服务商的网络请求。Apple Maps 仅按地图展示或一次地点查询所需处理地图视口或单个位置点,不接收本应用保存的完整轨迹序列。打开「一起走过的地方」时,应用可能另行发送由既有足迹归属得到的 9 位省/区县国标码,用于取得行政区完整轮廓;这不是 GPS 坐标,且不附带当前位置、到访时间或轨迹,具体见本节第 6 项。
- 单独同意:精确位置属于敏感个人信息,我们会在你首次开始记录,或首次在任一地点地图显示当前位置前(以先发生者为准),先在应用内单独说明上述三种定位模式并征得你的同意,之后才请求系统位置权限;你不同意时不会发起任何定位。首页那次定位(模式 3)不作为征求同意的触发点:它只在你已经通过上述任一入口作出同意之后才会发生,此前不请求位置也不弹出说明页。你可随时在系统设置中关闭位置权限;关闭后无法记录新的散步,也不会显示地点地图或首页地图中的当前位置,但收藏地点与已有到访数据仍可正常查看。
2. 相册与相机(读取、拍摄与写入)
- 读取与基准照:在你授权相册访问并主动开始「翻相册」(应用内显示为「让你的狗狗翻翻相册」,其中会带上你为狗狗起的名字)后,本应用会在你的设备本地扫描相册中的照片和视频,使用 Apple 的 Vision 框架及本地身份匹配模型识别狗狗、评估画面质量,并整理成影像日记页与成片。首次扫描或重新生成前,你需要从相册选择或用相机现场拍摄 2–3 张清晰基准照;应用只在设备内对狗狗区域生成身份特征,用来排除猫、马和其他狗。现场拍摄的基准照只在登记流程与本机身份匹配中使用,不会因登记而另存到相册。身份向量、匹配置信度、画面框和相册资产标识符均只保存在设备本地,一律不上传。只有下述 Remote Direct 能力明确显示可用、你主动选择源图并另行单独同意时,才会发送一张处理后的主角参考裁剪;该副本不含身份向量、画面框、相册标识符或候选分数。
- 周记补充素材(「翻相册」,应用内显示为「让你的狗狗翻翻相册」):周记(应用内显示为「你的狗狗的一周」)在生成时可以额外读取你相册中最近 7 天的照片,把你用系统相机拍下、还没被整理成日记页的狗狗照片补进这一周的片子。这项能力默认关闭,只有你在应用内单独同意之后才会开始;同意之后我们会记住你的选择,之后每次生成周记直接读取,不再重复弹窗,你可以随时在下方「隐私选项」里一步关闭它,关闭后下一次生成即刻停止读取。读取范围严格限于该 7 天窗口,识别狗狗、判断是不是你登记的那只、以及评分选片全部在你的手机上完成;照片和视频文件本身、身份向量、匹配置信度、画面框和相册资产标识符一律不上传。你在主角确认屏里剔除过的照片不会被这条路径重新捡回。若你尚未登记基准照、未授权相册访问,或正在进行相册整理,这项补充会自动跳过,周记仍照常用已有素材生成。
- 相机拍摄:只有当你在遛狗过程中主动点击拍照、拍摄主角基准照,或主动进入“遇见朋友”图鉴流程时,应用才会调用相机。遛狗照片会在你确认后按你的操作保存;基准照用于上述本机匹配;图鉴照片先在本机检测狗狗,一图多狗时由你点选一只。相机产生的原始文件不会上传;只有对应可选能力已开启且你完成该项独立单独同意后,才会按本节第 4 或第 5 项发送重新渲染且删除元数据的静态副本,或按本节第 7 项在你为成片分享托管单独同意后、上传由这些素材在本机合成并由你主动选择分享的回顾成片。
- iCloud 素材:若你使用「优化 iPhone 储存空间」,主动开始整理即表示允许 PhotoKit 按系统的 Wi‑Fi/蜂窝网络设置读取适合本地分析的 iCloud 影像版本。下载由 iOS 系统管理;本应用不绕过你的系统网络设置,也不会把影像转发到我们的服务器。进入后台或锁屏后,系统可能暂停任务;应用会保存进度,并在系统再次允许时从断点自动继续。
- 本地处理:相册识别、身份匹配、质量评分、选片与成片全部在你的手机上完成。相册中的原始照片和视频文件不会上传。 例外只有三项,且各自需要你的独立单独同意:可选的 Remote Direct 与远端犬种候选分别只处理第 4、5 项列明的少量静态副本;第 7 项的成片分享托管上传的是已在本机合成完毕的成片视频文件本身,而不是相册里的原始素材。三项能力、开关与单独同意互相独立。
- 写入:仅在你主动保存日记分享卡片或成片时,把生成的图片或视频存入你的相册。
- 撤回:你可以随时在系统设置中撤回相册权限;撤回后不再扫描新的照片,已整理好的日记页仍保留在你的设备本地。
3. 散步摘要信息(已脱敏,用于生成日记)
当你选择生成狗狗日记时,本应用会向我们的服务器发送一份脱敏的散步摘要。该摘要包括但不限于下列内容,且始终限于以下类别:本次散步的时间与运动情况(如时长、距离、时间段、配速与路线形状的泛化描述)、泛化的环境信息(如天气档位、体感与风力档位、场所泛化类型)、你自己填写或确认的短文本(如狗狗昵称、同行狗狗的昵称、你保存或路过的地点名称、你为照片手写的备注、你添加的标签)、由本机换算的泛化档位(如狗狗年龄段、与你平时相比的档位、路线熟悉程度),以及由照片在你手机本地提取的受控视觉信号(见下)。我们在增加同类别的新字段时不会再次征求你的同意;任何超出上述类别的信息(尤其是精确位置、生物特征、身份标识与敏感个人信息)都不会进入该摘要,如需扩展类别我们会更新本政策并重新征得你的同意。
当前实际发送的字段为:狗狗昵称、同行狗狗的昵称(最多 3 个)、你途中路过并已命名的地点名称、散步时长、距离、天气(泛化档位,如"晴""小雨""大雪")、体感与风力的泛化档位(如"闷热""大风",由本地气象数据换算,具体的温度、湿度、风速数值不上传)、"今年第一场雪/入冬第一场雨"标记(仅在本机记录首次出现时,泛化文字,不含日期)、时间段、新探索面积、新路数、驻足时长与场所类型(仅泛化类型,如"绿地""街角")、路线形状与配速分档(泛化描述,如"环线""慢")、路线熟悉程度与距上次来访的泛化档位(如"老路""一周多没来",不含天数与任何位置信息)、本次与你平时相比的泛化档位(距离/时长/配速三项,如"比平时远些""如常",不上传任何比值、中位数或历史数值)、连续记录天数(仅在达到整数里程碑时)、驻足地点的既往到访次数(泛化数字,不含任何位置信息)、狗狗的泛化年龄段(如"幼犬",由你填写的生日在本地换算,精确生日不上传)、本次遛狗中现场拍摄的照片张数(最多按 20 计)与这些照片落在旅程的哪几段(泛化词"前段/中段/后段",不上传拍摄时刻)、你添加的标签、你确认保存的地点名称(选填,最长 15 字,如"朋友家")、你在遛狗途中为照片手写的备注(选填,每条最长 15 字,最多 3 条,如"要登机了")、最多 8 个由照片在本机提取的受控视觉时刻(仅包括旅程段落、是否与一次驻足同段、活动档位"安静待着/走动/小跑/撒欢"、是否正对镜头、是否有同类入镜、场景泛化词"草地/街道/室内/水边/沙滩/雪地/车内"、受控物体词"球/飞盘/牵引绳"以及由这些受控词在本机拼成的短句),以及你在图鉴流程中明确确认的犬种名(最多 3 个,不含模型候选分数)。Apple Maps 自动查询到但未经你点选保存的地点名称、地址、道路名和地点标识不会进入该摘要;当你在驻足起名页明确点选一个 Apple Maps 候选并保存后,该文字会作为你确认的地点名称进入摘要。摘要中不包含任何经纬度坐标、门牌地址、设备标识、照片像素、拍摄时刻、画面框、身份向量、相册标识符或犬种候选分数。应用内置了坐标扫描保护:任何包含坐标特征的请求都会被拦截。
为什么需要这些信息(必要性说明):日记要写出"今天"而不是"每一天",取决于摘要里有多少只有今天为真的事实。若只有距离、时长、天气三项,我们实测生成的日记几乎无法区分不同的日子——只能写出"在某个地方待了一会儿"这类空话。上述字段全部是为了让日记具体、真实而收集的,没有一项用于广告、画像、推荐或任何其他目的。
这些信息对你的影响:摘要会离开你的手机、交给第三方大模型服务商处理(见第三节)。其中你自行填写的地点名称与手写备注可能带有具体信息。本应用没有账号体系、不收集任何设备标识符,因此这些摘要在服务商侧无法被关联到你本人。你可以随时拒绝或撤回这项数据共享(见下方"单独同意与撤回")。
天气数据来自 Apple 的 WeatherKit 系统服务:为获取当前天气,系统会将你的单个位置点(非轨迹)提供给 Apple;我们不接入任何第三方天气接口,也不会把该位置点发送到我们自己的服务器。温度、湿度、风速等原始数值仅在你的设备内被换算成上述泛化档位,随即丢弃。
关于Apple Maps 查询到的地点资料(版本 12 调整):为了显示地图、地点搜索结果和驻足附近候选,本应用会通过 Apple MapKit 把地图视口、单个查询位置或你输入的搜索关键词交给 Apple Maps。返回的地点名称、地址、道路名和类别只会临时显示;未被你选择的候选不会写入本应用数据库,也不会上传到我们的服务器或大模型服务商。若你在驻足起名页明确点选一个候选并保存,该候选名称会转为你确认的地点名称,按上述规则随日记摘要提交;你也可以自行填写或编辑名称。中国大陆的 Apple Maps 服务可能由 Apple 的合作方高德交付,但本应用不集成高德 SDK,也不会直接向高德申请或传递 API key。
关于照片视觉时刻与手写备注:照片本身只在设备内交给 Apple Vision 与本应用本地模型分析;应用只把上述受控文字结果放进脱敏摘要,不发送照片像素、照片 GPS 信息、拍摄时刻、画面框、身份向量或相册标识符。你在遛狗中拍照后手写的一句话(如"要登机了")也会随脱敏摘要提交用于生成日记,并以引用形式出现;请勿在其中填写门牌地址、真实姓名、电话等你不希望提交给日记生成服务的信息。
地点名称可由你自行填写,也可由你从 Apple Maps 临时候选中明确点选保存;只有确认保存后的名称会随脱敏摘要提交用于生成日记文本、出现在生成的日记中。请勿在自填名称中填写门牌地址、真实姓名等你不希望提交给日记生成服务的信息。你可以随时在「我的地点」中修改或删除已命名的地点,删除后该名称不再随任何摘要上传。
单独同意与撤回(重要):把脱敏摘要提交给第三方大模型服务商生成日记,需要你的单独同意——我们会在你第一次结束遛狗记录,或第一次开始需要生成影像日记的相册整理前(以先发生者为准)单独询问,默认不勾选、默认不同意。
- 不同意也能正常使用本应用。 遛狗记录、足迹地图、云雾拨开、距离与探索统计、相册整理、日记本、分享卡片和成片全部照常;唯一的区别是日记改由你的手机本地生成(不联网、不上传任何内容)。我们不会因为你不同意而拒绝提供服务。
- 随时可撤回。 在本页顶部的「隐私选项」中关闭「把脱敏摘要交给日记生成服务」即可。撤回后,下一篇日记立即改为本地生成,不再上传任何摘要;撤回不影响撤回前基于同意已进行的处理(已生成的日记仍保存在你的手机里)。
4. Remote Direct 多模态日记图片(可选,生产默认关闭)
当该能力在应用中明确显示为可用、你为一篇日记主动选择图片、并完成独立于“脱敏摘要共享”的单独同意后,本应用才会向我们的 `/diary/direct` 无状态端点发送以下内容:1–5 张本篇源图的处理后 JPEG 副本,以及 1 张主角身份参考裁剪副本。摘要共享的既有同意不会自动继承到图片处理。
- 设备内预处理:统一图片方向;源图最长边不超过 1280px,主角参考最长边不超过 768px;删除 EXIF、GPS 与其他文件元数据;扩大并像素化检测到的人脸;JPEG 质量为 0.82,单张不超过 900KB。
- 不提交的内容:原始照片/视频文件、未选中的相册素材、照片 GPS 与拍摄时刻、相册标识符、设备标识、狗狗身份向量、画面框、姿态关键点、候选分数、图片哈希和请求追踪号均不会作为日记资料持久化或提交给模型。
- 用途与接收方:处理后副本只用于由北京火山引擎科技有限公司的豆包多模态模型单遍生成当篇狗狗视角日记;不会为此改用未披露的模型服务商。正常只有一次模型调用;仅当正文安全校验失败时最多修复一次,仍失败立即回退。
- 服务端边界:我们的服务器只在内存中解析与转发本次图片,不写临时文件、数据库或请求正文日志;请求模型时固定要求 `store=false`。成功响应只返回通过日记安全校验的正文、模式、图片数量与模型版本,不返回图片、哈希、提示词、模型分析、token 或成本。
- 拒绝与撤回:拒绝或撤回不影响遛狗、地图、相册整理、成片和日记;应用会继续使用现有脱敏文字摘要链路或本地模板。主角无法可靠定位、多狗归属不确定、图片处理失败或服务异常时也不会提交 Direct,而是自动回退文字链路。
5. 远端犬种候选裁剪(可选,生产默认关闭)
当该能力在应用中明确显示为可用、你在“遇见朋友”流程中从本机检测到的一只或多只狗中明确点选一只,并完成本项独立单独同意后,本应用才会向我们的 `/vision/breed` 无状态端点发送:`schemaVersion: 1`、`policyVersion: 27`、犬种目录版本,以及 1 张处理后的狗狗裁剪 JPEG。摘要共享和 Remote Direct 图片处理的同意均不会自动继承到本项,本项同意也不会开启它们。
- 设备内预处理:狗狗检测与多狗点选在本机完成;只裁剪你点选的狗,重新渲染为最长边不超过 768px 的 JPEG,删除 EXIF、GPS 与其他文件元数据,扩大并像素化检测到的人脸,JPEG 质量为 0.82,单张不超过 900KB。
- 用途与接收方:裁剪副本只用于由北京火山引擎科技有限公司的固定豆包 Seed 2.1 Pro 多模态模型,从当前完整 368 个 canonical ID 目录中返回最多 3 个犬种候选。候选只是外观线索;只有你明确点选确认后,应用才保存该犬种。
- 不提交或不保存的内容:原始照片/视频、未选中的狗、拍摄时刻、位置、PhotoKit 标识、画面框、身份向量、`dogClusterID`、图片哈希均不提交。服务端只在内存中解析与转发裁剪,不写临时文件、数据库或请求正文日志,固定要求模型 `store=false`。远端候选、分数、请求号和上传副本不在 App 或服务端持久化。
- 拒绝、撤回与失败:拒绝、撤回、离线、服务异常或模型不确定时,仍可使用本机狗检测、多狗点选、保存无名“影子”和完整 368 犬种手动搜索,不阻断记录。
6. 到访区域、官方行政边界与地点搜索(用于「一起走过的地方」)
为了在「一起走过的地方」里显示你和狗狗到访过的城市与区县,本应用会在需要展示该页面时,把足迹区域中的单个代表坐标点交给 Apple Maps 识别地名。
- 按点查询,不发轨迹:每次查询发送的是一个代表坐标点,不会发送你的轨迹序列。
- 展示资料不落盘:Apple Maps 返回的地名、地址和类别只在当前页面的内存中临时使用,离开页面或系统回收内存后清除。本地长期保存的是足迹格标识、访问记录日期和用户手动补录标记;在 iOS 18 及以上系统中,若 Apple 明确允许保存,可能同时保存不含名称和地址的 Apple Place ID,用于之后重新识别同一地点。iOS 17 不保存该标识。
- 不进入日记摘要:这些地名不会随脱敏散步摘要提交给我们的服务器或任何大模型服务商——它们只用于你设备上的到访清单展示。
- 官方行政边界:当本机已有合法的省/区县国标码时,应用会把单个 9 位国标码和行政层级(省或区县)发送到 `paw.daikaverse.com/boundary`。我们的无状态代理只把该代码转交天地图行政区划 V2.0 服务,并把官方 `MULTIPOLYGON` 轮廓返回给当前页面,用于点亮完整行政区域。请求不包含 GPS 点、轨迹、照片、到访时间、设备标识、地名搜索词或任何自由文本;代理不提供批量查询、不记录请求正文。相同 code 的响应可在进程内存中缓存最长 6 小时,除此之外不落盘、不写数据库,也不保存用户与到访区域的对应关系。为防止接口滥用,网络边缘会按来源限制请求频率;源站只把粗粒度来源分组即时转换为每日轮换的不可逆摘要,在当前小时内保存计数,整点清除,不保存原始 IP,也不把该摘要与国标码写入日志或数据库。
- 失败与缓存:行政轮廓只在当前页面内存中短暂缓存,离页或系统回收内存时清除。没有合法国标码、断网、限流或服务异常时,应用不会按名称猜测或改用非官方边界,只保留设备本地 H3 足迹光斑并提供重试。
- 手动补录:当你使用「补一个」手动添加去过的地方时,你输入的地名关键词会发送给 Apple Maps 用于检索候选地点;候选资料同样只在当前 Apple 地图页面临时显示。
- 你可以在系统设置中关闭位置权限;关闭后不再记录新的散步,也不显示地点地图或首页地图中的当前位置。打开世界地图时,应用仍可按你的操作对既有足迹的代表点进行上述识别,因为行政边界查询只使用既有到访记录中的国标码,不需要设备当前位置。
7. 回顾成片的分享托管(可选,需独立单独同意,同意后可随时撤回)
当你想把一部已经在你手机本机合成好的回顾成片(如「一生的片子」)分享给朋友时,你可以选择由我们代为托管:本应用会把该成片的视频文件本身上传到我们的服务器,服务器返回一条链接,任何拿到这条链接的人都可以在浏览器中观看;如果对方也安装了本应用,链接会深链进应用内远程播放,该成片不会保存到对方的设备上。
- 这是本应用唯一会上传视频文件的场景,需要一项独立的单独同意:分享托管的同意完全独立,不继承自「脱敏摘要共享」「多模态日记图片处理」或「犬种裁剪处理」中的任何一项,你对本项的同意也不会开启它们。默认不勾选、默认不同意。 我们在你第一次尝试生成分享链接前,用一个专门的说明页向你完整说明本项的全部内容并征求同意;你同意之后,我们会记住这个选择,之后你每次点击「生成分享链接」即直接上传,不再重复弹窗。这是为了不在你每次分享时打断你(反复就同一件已同意的事重复征求同意本身也不符合最小必要)。作为对应的补偿,撤回始终一步可达:本政策页顶部的「隐私选项」里有一个「把成片托管分享给朋友」开关,随时可以关掉;关掉后不再上传任何新的成片。不同意(或撤回后)时,你仍可以用系统分享面板把成片直接发给朋友,或保存到自己的相册——只是不经过我们的服务器。
- 上传的是什么:只有你本次明确选择的那一部成片的视频文件、下面这一项由该成片首帧生成的封面图、为播放该视频所必需的时长、分辨率等技术信息、下面这一项用于每日配额的本机随机标识,以及下面这一项仅用于重试的一次性随机串;此外,我们的服务器还会就地取用本次请求的来源 IP 地址计算下面这一项用于每日限流的不可逆哈希。不上传你的相册原始照片和视频、GPS 坐标或轨迹、拍摄时刻、相册标识符、狗狗身份向量、画面框,也没有任何账号信息(本应用没有账号体系)。
- 由成片首帧生成的封面图:成片上传成功后,你的手机会从刚刚上传的那个视频文件里取一帧、缩到长边 720 像素、编码成一张 JPEG(约 60KB)一并上传。它的用途只有两个:① 你把链接发到微信等聊天软件时,让那张链接卡片显示缩略图,而不是一块灰底占位;② 作为观看页面播放器的封面,让首屏立刻有画面而不是黑框。关于它请如实了解以下几点:它取自我们为你合成的那部成片,不是你相册里的原始照片或视频文件;它与成片同一项同意——你没有同意成片分享托管,它不会存在;它与成片同一个 7 天期限、同一个删除动作,你把视频下架时它一并删除;它不含位置、拍摄时刻、相册标识符或任何生物特征衍生数据。⚠️ 由于它会显示在链接卡片上,画面中若有其他人,看到那条链接的人在点开之前就会看到——这与下面「请注意画面中的其他人」是同一件事,请一并考虑。
- 用于每日配额的本机随机标识:为了执行下面「每台设备每天最多托管 5 条」这条限制,每次上传会在请求头中附带一个 32 位十六进制的随机串。它是一个持久的设备标识——由你的手机在第一次分享时本机随机生成,之后保存在本应用自己的偏好设置里,用于让我们的服务器识别「今天这台设备已经传过几条」。关于它请如实了解以下几点:它不是 IDFA、IDFV 或任何硬件、系统级标识符,也不由任何第三方提供;它不关联你的账号(本应用没有账号体系)、手机号、邮箱、广告标识或其他 App;它只用于上述每日配额计数,不用于分析、画像、追踪或广告;服务端不保存它的原文(只在当日配额账本中保存它的哈希值,账本每天整体作废重建,也不会写入成片的元数据);删除本应用即彻底失效,下次安装会生成一个全新的、与之前无关的随机串。
- 用于每日限流的来源 IP 哈希:上一项那个随机标识由客户端自报,改掉它就能绕过限额,所以我们还会用你本次请求的来源 IP 地址计算一个不可逆哈希,用于执行「同一来源每天最多托管若干条」这条限流。请如实了解以下几点:IP 地址在《个人信息保护法》下通常构成个人信息,我们不回避这一点;我们不保存 IP 原文,只把哈希值写进当日的配额账本;该账本每天整体作废并重建,昨天的记录不会留下;该哈希不写入成片的元数据,不与你的成片、链接或上一项设备标识做长期关联,也不用于分析、画像、追踪或广告;除限流计数外,我们不将其用于任何其他目的。
- 仅用于重试的一次性随机串:每一次分享尝试开始时,你的手机会随机生成一串字符放进请求头,它只用来识别「这是同一次上传的重试」。它解决的是这样一个具体问题:如果网络恰好在服务器已经存下片子、但结果还没回到你手机的那一刻断开,你重试时我们才能把原来那条链接和它的删除凭据还给你,而不是又传一份、也不是留下一条你自己都删不掉的视频。关于它请如实了解以下几点:它每次分享都是全新的一串,与你的设备、账号和片子内容都无关,因此无法用它把你的两次分享关联起来;我们不保存它的原文,只保存它与上述设备标识一起计算出的不可逆摘要;这条记录不建立任何独立索引,并随该成片在 7 天后一并删除;它不用于分析、画像、追踪或广告。重试时那条删除凭据是当场重新算出来的,我们的服务器上不保存任何可以直接删掉你成片的东西——删除凭据的原文只出现在给你的那一次回应里。
- 链接的形态:链接中包含一个 128 位随机标识,无法被枚举或猜测;页面标记为不被搜索引擎索引;我们不提供任何浏览、搜索、推荐或列表入口——除了你自己主动发出去的那条链接,没有任何途径可以走到你的成片。
- 保存期限:托管的成片自上传起 7 天硬性过期并由服务器自动删除,我们不保留备份。你也可以在上传后随时使用只有你持有的删除凭据提前删除;删除后链接立即失效。为限制滥用,每台设备每天最多托管 5 条。
- ⚠️ 请注意画面中的其他人:回顾成片由你相册中的照片和视频合成,其中的人脸不做模糊或像素化处理(这一点与第 4、5 项的图片副本不同)。一旦分享,拿到链接的人就能看到画面中出现的家人、朋友或路人。你无法代替他们同意——请在分享前确认你已获得画面中相关人员的同意。我们会在那个单独同意页面中显著提示这一点;由于同意之后不再重复弹窗,请把这一条记在心里:每一次你把链接发出去,都是一次新的对外分享,都需要你自己重新做这个判断。
- 举报与下架:观看页面提供举报入口,无需注册即可提交。收到举报并核实后,我们可以立即使该链接失效、删除对应成片。你也可以随时通过 privacy@daikaverse.com 要求我们下架某条链接。
- 撤回(本项的关键控制):由于同意之后我们不再逐次弹窗,「随时可撤回」就是你对本功能最主要的控制手段,我们把它放在一步可达的位置——本政策页顶部的「隐私选项」中有「把成片托管分享给朋友」开关,关掉即刻生效:不再上传任何新的成片。已托管的成片仍会按上述 7 天期限自动删除,你也可以立即手动删除。
8. 狗友小店目录的拉取(合作店铺图层)
为了在地图上标出明确表示可以带狗进入的店铺,本应用会从我们自己的服务器拉取一份店铺目录。
- 这个请求里没有你的任何信息:它是一次不带任何参数、不带请求体的裸 GET 请求(仅在你本机已有上一份目录时附带一个用于判断"目录有没有变过"的版本标记)。请求不包含你的位置、经纬度、轨迹、当前地图视口、搜索词、设备标识、随机标识、你看过或去过哪家店,也不包含任何账号信息(本应用没有账号体系)。服务器因此无法知道"是谁在拉目录",也无法知道"你在哪里"。
- 目录的内容是我们自己的资料,不是地图服务商的数据:店名、类别、能不能带狗的许可条件、营业时间、地址、9 位行政国标码与最近核实月份,来自我们与店家或品牌合作方的沟通(部分门店由我们自己上门询问并取得店家书面确认,部分门店来自品牌合作方提供并确认的门店清单),由我们整理而成。店铺坐标是唯一的例外:它不是我们实地测量的,而是由上述地址经国家地理信息公共服务平台(天地图)的地理编码服务换算得到,随后由我们校核;对个别换算结果不可靠的地址,我们改用人工标注的坐标。坐标的来源只有这两种,不来自 Apple Maps 或任何地图服务商,也不来自任何地图服务商的 SDK。这项换算发生在我们的服务器上、由我们对自己的地址清单发起,与你无关:不涉及你的位置、你的坐标或你的任何请求。目录里没有任何用户信息。
- 来源 IP 仅用于粗粒度限流:与第二节第 6 项的行政边界接口完全相同——为防止接口滥用,我们的服务器只把本次请求的粗粒度来源分组即时转换为每日轮换的不可逆摘要用于计数,不保存 IP 原文,也不把该摘要与任何店铺、目录版本或你的其他请求关联,整点清除(见第五节)。IP 在《个人信息保护法》下通常构成个人信息,我们不回避这一点;除限流计数外我们不将其用于任何其他目的。
- 我们不记录你看了哪家店、去了哪家店:本应用没有点击上报、曝光上报、到店上报或任何形式的行为埋点。店铺在你手机上的排序只按你与店铺的直线距离在本机计算,不做个性化推荐、不做用户画像,也不按店家是否付费排序——目录里的门店有的是我们自己逐家谈下来的,有的来自品牌合作方提供的门店清单,但没有一家为收录或排序向我们支付过任何费用;本应用不投放广告、不接受付费推位。
- 目录只在本机缓存:拉取到的目录保存在本应用自己的存储目录中,用于断网时仍能显示;它不含任何用户信息。你点击「加到我的地点」时,该店名会作为你确认保存的地点名称写入本机「我的地点」,此后按第二节第 3 项列明的规则处理(与你自己手填的地点名同一条路径,不新增任何出网字段)。
- 测试阶段的可见性:本功能目前处于测试阶段,仅对通过 TestFlight 安装的测试用户开放;通过 App Store 安装的正式版本看不到该图层,也不会发起上述目录请求。
9. 小狗墙的照片投稿(可选,需独立单独同意,同意后可随时撤回)
这是本应用中唯一会把你的内容展示给陌生人的功能。它默认关闭,必须由你主动开启,并使用一条与其它所有同意完全独立的单独同意;不开启时,本项所述的任何信息都不会离开你的设备。用途、公开范围与期限见第三节。
- 上传的字段仅包括:①你选中的那张照片(JPEG,已在你手机本地剥除全部 EXIF/XMP 元数据——GPS 与拍摄时间都在其中,剥除后我们的服务器再校验一次,仍带元数据的一律拒收);②你为狗狗起的昵称;③下述本机随机标识;④用于版本校验的政策版本号与协议版本号;⑤该照片的长宽比标记(形如「1:1」的一个常量字符串,不含任何你的信息);⑥仅在你选择「换掉墙上那张」时,附带被换掉那张照片的编号(就是我们自己先前发给你的那个编号,不含任何你的信息)。没有位置、经纬度、轨迹、拍摄时间、设备型号、系统标识、相册资产标识符、身份特征向量或画面框,也没有账号信息(本应用没有账号体系)。
- 用于配额与撤回的本机随机标识:每次请求会附带一个本机随机生成的持久标识串,用途只有两个——执行每日投稿限额,以及让你撤下自己投过的照片。⚠️ 它保存在系统钥匙串(Keychain)中,因而在删除并重新安装本应用之后仍然存在,这一点与第 7 项成片托管所用的标识不同。这样做的唯一原因是:照片一旦公开,若该标识随 App 删除而丢失,你将再也无法撤下它——而「随时一步撤下」是我们对你的承诺。它不是 IDFA、IDFV 或任何硬件、系统级标识符,不关联账号、手机号、邮箱、广告标识或其他 App,只用于上述两个用途,不用于分析、画像、追踪或广告;服务端不保存它的原文(只保存其哈希)。你可以在系统设置中删除本应用的钥匙串项目,代价是失去对既有照片的撤下能力。
- 先检查后展示:照片在出现到墙上之前,会先经由腾讯云天御内容安全做一次机器检查(该服务商仅为此目的处理这张照片,见第三节)。未通过的照片不会出现在任何人的墙上,我们也会立即删除其副本。检查期间照片同样不可见。
- 服务器上保存什么、保存多久:通过检查的照片保存在我们的服务器上,自上墙之时起 7 天,到期自动撤下并删除;你也可以随时一步提前撤下(撤下即刻生效并同时删除)。旁挂的记录只有:狗狗昵称、上墙与到期时刻、上述标识的哈希,以及一份不对外呈现、也永不回传给任何客户端的展示次数计数(仅用于让新照片有机会被看到,不构成排名,界面上没有任何位置显示它)。墙上不显示、接口也不返回任何人气数字或排序分数。
- 爪印与举报:给别人的照片点「爪印」只上传照片编号与上述标识,且不产生任何对外可见的计数;举报会记录被举报照片的编号、你选择的理由与上述标识的哈希,用于我们的人工复核。
- 来源 IP 仅用于粗粒度限流:与第 6、7、8 项相同——只用不可逆哈希计数,不保存 IP 原文,不与照片元数据关联。
- 测试阶段的可见性:本功能目前仅在开发版本中开放;通过 TestFlight 或 App Store 安装的版本看不到该功能,也不会发起上述任何请求。
三、信息的使用与共享
- 脱敏散步摘要仅用于生成当次日记文本。我们的服务器不存储该摘要,也不存储生成的日记;日记文本返回后仅保存在你的设备本地。
- 当你生成影像日记(相册整理)的文案时,本应用会向我们的服务器发送一份脱敏媒体摘要。该摘要包括但不限于下列内容,且始终限于与上述散步摘要相同的类别(时间与运动情况、泛化环境信息、你自己填写或确认的短文本、本机换算的泛化档位、本机提取的受控视觉信号);同类别的新字段不再单独征求同意,超出类别的信息一律不发送。当前实际发送的字段为:狗狗昵称、日期文本(如"7月2日")、天气、时段、当天是否在家、照片瞬间数与入选张数、这些照片是否拍摄于第一次去的地方(是/否)、场所泛化类型(如"绿地")、你添加的标签、狗狗的泛化年龄段(如"幼犬",精确生日不上传)、由照片在你手机本地识别出的四项泛化信号:狗狗的活动强度档位(如"趴着""撒欢")、是否有狗狗正对着镜头(是/否)、这批照片里是否有你星标收藏过的(是/否)、是否有照片中同时出现多只狗(是/否)。摘要不包含任何照片或视频内容、经纬度坐标、地址、街道名或设备标识,同样受坐标扫描保护拦截;我们的服务器不存储该摘要。
- 当你生成"一生成片"的章节旁白与章节标题时,本应用会把该片各章节的上述脱敏媒体摘要一次性打包发送给我们的服务器,并在每一章上额外附带三项泛化标量:该章在全片中的序号、全片的章节总数、以及你相册中各章拍摄张数的中位数(用于判断"那阵子拍得多不多"这一泛化档位,不上传任何比值或历史数值)。该请求不包含任何新的个人信息类别:照片与视频内容、经纬度坐标、地址、街道名、拍摄时刻、身份向量、相册标识符与设备标识一概不在其中,同样受坐标扫描保护拦截;我们的服务器不存储该摘要,返回的章节文字仅保存在你的设备本地。若该请求失败或被拦截,章节文字会退回到完全在你设备本地生成的模板文案。
- 当散步中拍摄照片时,散步摘要还可能包含第二节第 3 项列明的本机受控视觉时刻与用户确认犬种;这些字段同样只用于生成当次散步日记。原始照片、照片 GPS、拍摄时刻、画面框、身份向量、相册标识符与犬种候选分数均不提交。
⚠️ 请注意这里的区别:相册中的照片和视频原始文件不会离开你的设备。日常日记链路只提交由照片在本地识别出的上述泛化文字信号(例如"狗狗很活跃")。只有第二节第 4、5 项所述的可选能力在各自独立同意后,才会提交对应的处理后静态图片副本;只有第二节第 7 项的成片分享托管在你为该功能单独同意后、且由你主动选择分享某一部成片时,才会上传已在本机合成完毕的成片视频文件本身(不是相册原始素材)。用于识别狗狗个体的特征数据(向量、身份编号、画面框选坐标、相册资产标识符)一律不出设备。
- 为生成日记文本,我们的服务器会将脱敏摘要提交给以下大模型服务商之一处理(第三方接收方;实际调用其中任意一家,我们会优先使用火山引擎,其余两家作为服务不可用时的备用)。常规提交内容仅为上述脱敏散步摘要或脱敏媒体摘要(不含任何经纬度坐标、原始照片或视频),用于生成狗狗视角的日记文本:
- 火山引擎(北京火山引擎科技有限公司),隐私政策见其官网 volcengine.com;
- MiniMax(上海稀宇科技有限公司),隐私政策见其官网 minimaxi.com;
- 阿里云通义千问(阿里云计算有限公司),隐私政策见其官网 aliyun.com。
- Remote Direct 的处理后图片副本与远端犬种候选的单张狗狗裁剪只提交给火山引擎豆包多模态模型,不提交给 MiniMax 或阿里云通义千问;两条请求均固定要求服务商不存储本次输入(`store=false`),并使用相互独立的同意和生产开关。
- 为在「一起走过的地方」展示官方行政轮廓,我们的无状态代理会把单个 9 位省/区县国标码和行政层级提供给国家地理信息公共服务平台(天地图)行政区划 V2.0 服务。该处理仅用于返回对应边界,不含 GPS 点、轨迹、照片、到访时间、设备标识或自由文本;请求与响应均不落盘。天地图版权与服务说明见:https://www.tianditu.gov.cn/。
- 第二节第 7 项的成片分享托管不涉及任何第三方服务商:成片只保存在我们自己的服务器上,不提交给上述大模型服务商,也不用于任何模型训练或分析。我们不会主动向任何人展示或推送你的成片;只有拿到你主动发出的那条链接的人才能观看,且该成片 7 天后自动删除。该场景涉及的内容仅包括:成片视频文件本身、第二节第 7 项所述由该成片首帧生成的封面图(长边 720 像素的 JPEG,取自我们为你合成的那部成片而非相册原始素材,仅用于链接卡片缩略图与观看页封面,与成片同一项同意、同一个 7 天期限、随下架一并删除)、播放所必需的时长与分辨率等技术信息、第二节第 7 项所述用于每日配额的本机随机设备标识(32 位随机十六进制串,服务端只保存其哈希值于当日配额账本、每天整体作废重建,不写入成片元数据,也不与任何账号、广告标识或其他 App 关联,仅用于执行每日 5 条的限额)、第二节第 7 项所述由本次请求的来源 IP 计算的不可逆哈希(我们不保存 IP 原文;该哈希只写进每天整体作废重建的当日配额账本,用于执行同一来源的每日限流,不写入成片元数据,不与成片、链接或上述设备标识做长期关联,也不用于分析、画像、追踪或广告),以及第二节第 7 项所述仅用于重试的一次性随机串(每次分享全新生成,服务端只保存它与上述设备标识一起计算出的不可逆摘要,不保存原文,不建立独立索引,随该成片 7 天后一并删除,仅用于在响应丢失时把原链接与删除凭据还给你)。
- 汪友团(把这只狗的记录给你邀请的人看):这是一项默认关闭、必须由你主动开启的可选功能,并使用两条相互独立的同意——「发布给受邀人看」与「受邀人提交手机号核验身份」各自单独取得、可各自单独撤回,互不继承。不开启这项功能时,本项所述的任何信息都不会离开你的设备。
开启后,主人侧上传的内容仅包括:狗狗昵称、你在成长册里自己写下的条目文字与对应日期、你为该条目选择的照片经本机重新绘制并去除全部元数据后的 JPEG 副本(长边不超过 1280 像素;相册原始文件、照片 GPS、拍摄时刻一律不上传),以及你的日记文本与日期。这些内容只对你逐一邀请、并完成手机号绑定的受邀人可见,我们不会主动向任何人展示或推送,也不用于任何模型训练或分析。快照最长保留 90 天,到期自动删除;你也可以随时解散汪友团或对任一受邀人「不再分享」,即刻生效。
受邀人侧:受邀人需提交手机号并接收一条短信验证码以证明这条邀请是发给本人的。我们不保存手机号原文——服务端只保存由手机号计算出的不可逆摘要(带服务端密钥),用于判断「是不是同一个人」;该摘要与手机号本身都不会下发给任何人,包括邀请他的主人在内,也不提供任何形式的掩码显示。此外,服务端会记录每位受邀人最近一次查看的日期(只到天,不记录具体时刻),仅供主人判断这位受邀人是否仍在查看;这属于对受邀人访问行为的记录,故在此明确告知。受邀人的登录状态 30 天到期,需重新验证手机号;受邀人可随时要求删除自己的绑定与其发表的全部内容。
关于备注名(请留意,这一项对同团的人可见):主人在发出邀请时会为对方写一个备注名(例如「妈妈」「二姐」),用于在名单里认人。受邀人不需要、也无法自己填写显示名。当受邀人在某条记录下留言时,这个备注名会作为署名,展示给同一个汪友团里的其他受邀人。因此它并非仅主人可见,我们在此明确告知;主人在填写时也会看到同样的提示。该备注名不会出现在链接预览卡片、落地页等任何无需登录即可看到的位置,也不会跨汪友团使用——同一个人在另一个汪友团里由那个团的主人另行命名。
短信验证码由腾讯云短信服务(腾讯云计算(北京)有限责任公司)发送,为此我们会将受邀人的手机号提供给该服务商用于本次发送,隐私政策见其官网 cloud.tencent.com。除此之外,本项内容不提交给任何大模型服务商,也不提交给上述任何其他第三方。
- 小狗墙(把一张狗狗照片放到所有人都能看到的公开墙上):这是一项默认关闭、必须由你主动开启的可选功能,并使用一条与其它同意完全独立的单独同意——它不继承你此前对散步摘要共享、Remote Direct 图片处理、犬种识别、成片托管或汪友团做出的任何同意,那些同意也不会因为你开启本项而改变。你第一次投稿之前,我们会单独再询问你一次。 不开启这项功能时,本项所述的任何信息都不会离开你的设备。
开启并投稿后,上传的内容仅包括:`schemaVersion`、`policyVersion`、你所选照片经本机重新绘制并去除全部元数据后的 1 张 JPEG 副本、该照片对应的狗狗昵称、一个本机随机生成、与你的身份和任何硬件标识无关的设备标识符、该照片的长宽比标记(形如「1:1」的常量字符串),以及仅在你选择「换掉墙上那张」时附带的、被换掉那张照片的编号(我们先前发给你的那个编号)。后两项都不含任何你的信息。(与第二节第 9 项那份清单是同一份,逐项对应。)相册原始文件、照片中的 GPS 位置、拍摄时刻、以及任何生物特征衍生信息(狗狗特征向量、个体聚类标识、检测框、相册资产标识)一律不上传。
接收方:为履行《网络安全法》《网络信息内容生态治理规定》所要求的内容审核义务,你上传的照片副本会先提交给腾讯云内容安全服务(腾讯云计算(北京)有限责任公司)进行合规检测,隐私政策见其官网 cloud.tencent.com。本项内容不提交给任何大模型服务商。
公开范围与期限(请特别留意):检测通过后,该照片会出现在小狗墙上,对本应用的所有使用者公开可见,包括你不认识的人。墙上只显示狗狗的昵称,不显示你是谁,也不显示位置、拍摄时间或任何人气、排序数字。照片自上墙之时起公开展示 7 天,到期后自动从墙上撤下并从我们的服务器删除;你也可以随时一步将它撤下(照片旁的菜单,或「我在墙上的照片」),撤下即刻生效并同时删除。检测未通过的照片不会出现在任何人的墙上,我们也会立即删除其副本。
他人可将其保存或转发(这是公开展示的固有后果,我们据实告知):任何看到该照片的使用者,都可以在本应用内把它渲染成一张分享图片,保存到自己的设备或转发到本应用之外的任意位置。该分享图片上只有狗狗的昵称,不含你的身份、位置或拍摄时间。 但请你在投稿前知悉:照片一旦被他人以图片形式带离本应用,我们既无法撤回,也无法继续管理它的传播范围——包括你此后将它从墙上撤下时。
- 除上述日记生成、行政边界查询、汪友团与小狗墙用途外,我们不会向任何第三方提供、出售或共享你的个人信息;法律法规另有强制要求的除外。
关于人工智能生成合成内容的说明:本应用的日记、周记、成片与分享卡片由生成式人工智能基于你的真实散步数据合成,属于人工智能生成合成内容,不是对现场事实的客观记录。我们不会把这些合成内容当作自然内容对外呈现。若你将其对外发布或传播,请依照《互联网信息服务深度合成管理规定》《人工智能生成合成内容标识办法》等规定以显著方式标识;相关使用规则见《用户协议》第四、五部分。本说明不新增任何信息收集项,也不改变本节列明的字段清单与接收方范围。
四、地图系统服务与第三方 SDK 说明
- 本应用使用 iOS 系统提供的 Apple MapKit 与 Apple Maps 服务展示地图、搜索地点和临时识别地名。为完成这些功能,Apple Maps 可能处理地图视口、单个位置点、搜索关键词以及设备与网络所必需的信息。Apple 的隐私政策见:https://www.apple.com.cn/legal/privacy/。
- 在中国大陆,Apple Maps 服务可能由 Apple 的合作方高德交付;这是 Apple 系统服务的交付关系。本应用不集成 AMap3DMap、AMapSearch 或其他高德 SDK,不持有或发送高德 API key。
- 本应用不集成天地图 iOS SDK,也不在 App 或安装包中保存天地图 `tk`。由你的使用触发的天地图请求只有一种:你打开「一起走过的地方」且本机已有合法国标码时,通过我们的无状态代理按单个代码查询天地图官方行政边界。页面展示来源文字「引自天地图 · www.tianditu.gov.cn」并提供可点击链接;我们不会把天地图网站自身展示的审图号冒充为本应用审图号。
- 此外,我们在整理第二节第 8 项的店铺目录时,也会在我们自己的服务器上用天地图的地理编码服务把我们自己的店铺地址换算成坐标。这不由你的使用触发、不在你的设备上发生、不包含你的任何信息——它处理的是我们自己的地址清单,与你的位置、轨迹或请求无关。
- 本应用不集成统计分析、广告、推送或社交类第三方 SDK。
五、信息的存储与安全
- 你的足迹数据(探索区域、散步记录、日记)全部存储在你的设备本地。我们没有能力也没有渠道在服务器端查看它们。
- 唯一存放在我们服务器上的用户内容,是你按第二节第 7 项主动选择托管分享的成片;它以不可枚举的随机标识存取,7 天后自动删除,删除后不保留备份。
- 与服务器的通信采用 HTTPS 加密传输。
- 行政边界接口与狗友小店目录接口仅为安全限流在内存中保留当前小时的不可逆来源摘要计数;不保存原始网络地址,整点清除,不用于用户画像、广告或跨服务追踪。
- 由于数据存储在本机,请注意:卸载本应用会删除全部足迹数据且无法恢复;更换设备时数据不会自动迁移。
六、你的权利
- 查阅:你的全部数据都在应用内可见(足迹地图、日记本)。
- 删除:应用首页的「清除本机数据」可一键删除本机全部足迹与日记;卸载应用同样会删除全部本地数据。你按第二节第 7 项托管分享的成片可以用只有你持有的删除凭据随时删除,未删除的也会在 7 天后自动删除。你也可以通过联系邮箱要求我们删除某条已分享的链接或协助说明数据情况。
- 撤回同意:你可以在系统设置中随时撤回位置或相册权限;也可以在本政策页顶部的「隐私选项」中分别撤回「把脱敏摘要交给日记生成服务」「让多模态日记处理所选图片副本」「处理狗狗裁剪图查找犬种候选」「把成片托管分享给朋友」和「把狗狗照片放到公开的小狗墙上」的同意。撤回 Direct 后,下一篇日记不再提交图片;撤回犬种裁剪后,仍可使用完整手动搜索;撤回成片托管后,不再上传新的成片,已托管的仍可随时手动删除或等待 7 天自动删除;撤回小狗墙后,不再上传任何新照片——⚠️ 撤回本身不会自动撤下已经在墙上的那张,你可以在「我在墙上的照片」里随时一步撤下(撤下即刻生效并同时删除),或等它 7 天到期自动撤下。遛狗、地图、云雾、统计、图鉴记录均不受影响。撤回不影响撤回前基于同意已进行的处理。
- 不同意的权利:除位置权限(记录足迹的必要条件)外,你拒绝任何一项同意都不会导致本应用不可用——我们不会因为你不同意而拒绝提供服务。
- 对于你的权利请求,我们将在 15 个工作日内响应。
七、未成年人保护
本应用面向一般用户,不专门面向未成年人。若你是不满 14 周岁的未成年人,请在监护人陪同下阅读本政策,并在取得监护人同意后使用本应用。若我们发现在未取得监护人同意的情况下处理了不满 14 周岁未成年人的个人信息,将尽快删除。
八、政策更新
本政策可能随功能迭代更新。政策版本号与应用内展示的版本号保持一致。
每一次更新,我们都会告知你。 政策有变更时,应用内「隐私政策」入口会出现更新标记,你打开本页即可在下方的「更新记录」里看到改了什么、什么时候改的。这个提示不会打断你使用应用,也不要求你做任何操作。应用内的「更新记录」自版本 15 起逐条完整记载;更早的版本记录可通过上方联系邮箱向我们索取。
其中一部分变更还需要重新征得你的同意。 判断标准是这次变更是否影响到你:
- 若变更涉及所有人都会用到的处理(例如遛狗时的位置采集、散步摘要交给日记生成服务),我们会在你下次启动应用时重新展示本政策并征得你的同意。
- 若变更只涉及某项可选功能(例如一生片分享托管、多模态日记的照片处理、犬种候选查找),而你从未开启过该功能,我们不会为它打断你——这些功能各自都需要你单独同意才会启用,我们会在你第一次真正使用它时,把当时的说明完整呈现给你,由你决定是否同意。你此前对其他功能作出的同意,不会被用来替代这一次的同意。
无论属于哪一种,你都可以随时在本页查看完整政策全文与全部更新记录,也可以随时在本页「隐私选项」中撤回任何一项已作出的同意。
九、处理地点与跨境说明(面向中国大陆以外的用户)
本节不新增任何收集项,也不改变第二、三节已列明的穷举式字段清单,只是把上述处理发生在什么地点、由谁处理说明得更清楚。
- 处理地点:本应用的日记生成服务器与行政边界代理,以及第三节列明的大模型服务商(火山引擎、MiniMax、阿里云通义千问)与天地图服务,均位于中华人民共和国境内。因此,若你在中国大陆以外使用本应用并同意生成云端日记,第二节第 3 项与第三节列明的脱敏摘要会被传输到中国大陆境内的服务器处理。
- 不会离开你设备的内容(重申):相册中的照片与视频原始文件、GPS 坐标序列与轨迹不会上传——无论你身处哪个国家或地区。上传的只有第二节第 3 项穷举列明的脱敏行程摘要文字,以及两类需各自单独同意的例外:第二节第 4、5 项两项默认关闭的可选图片能力所述的处理后静态副本,和第二节第 7 项你在单独同意后主动选择托管分享的成片视频文件及其首帧封面图(两者都由你手机本机合成,不是相册原始素材)。
- 日记由云端大模型生成,不是在本地生成:只有当你同意共享脱敏摘要时,日记文本才由境内大模型服务商根据该摘要生成并返回;你拒绝或撤回同意时,改由你手机上的本地模板生成,届时不联网、不上传任何内容。
- 默认无状态,例外仅有成片托管:我们的服务器不落盘任何摘要或事件;日记文本返回后仅保存在你的设备本地,行政边界响应只进最长 6 小时的进程内存缓存。唯一的例外是第二节第 7 项——只有在你为成片分享托管单独同意、并主动选择分享某一部成片时,该成片视频文件才会保存在我们的服务器上,7 天硬性过期自动删除,且只有你持有可提前删除的凭据。除此之外,我们的服务器不保存你的任何内容。
- 跨境提示(成片托管):与本节其他处理一样,成片托管服务器也位于中华人民共和国境内。若你在中国大陆以外使用本应用并选择托管分享,该成片会被传输到中国大陆境内的服务器保存最长 7 天。你可以随时不使用该功能,改用系统分享面板把成片直接发给朋友。
- 不出售、不共享:我们不出售你的个人信息,也不为跨情境行为广告目的共享你的个人信息(对应美国加州 CCPA/CPRA 下 "sell" 与 "share" 的含义)。我们不投放广告、不做用户画像、不接入任何统计或广告 SDK,也不使用任何设备标识符做追踪。本应用没有账号体系,因此这些脱敏摘要在服务商侧无法关联到你本人。
- 撤回与删除:你可以随时在本政策页顶部的「隐私选项」中撤回上述任何一项同意,撤回后下一篇日记立即改为本地生成;也可以在应用首页点击「清除本机数据」一键删除本机全部足迹与日记,或直接卸载应用删除全部本地数据。已托管分享的成片可用你持有的删除凭据随时删除,未删除的也会在 7 天后自动删除。撤回不影响撤回前基于同意已进行的处理。
十、Privacy Policy (English Summary)
This English section is provided for users outside mainland China. It is a summary of the Chinese text above, which remains the authoritative version; where the two differ, the Chinese text governs. Nothing in this section expands what we collect.
Operator: Shanghai Candengfang Information Technology Co., Ltd (上海璨灯坊信息科技有限公司). Contact: privacy@daikaverse.com. Policy version: 27.
- No account, no tracking. Pawtrail has no sign-up, no login, and collects no phone number, email address, or any identity information. We use no advertising, analytics, attribution, or social SDKs, and no device identifiers for tracking.
- Your raw GPS track never leaves your device. Walk coordinates are stored only in the local database on your iPhone and are never sent to our servers or to any large-language-model provider. Apple Maps may process a map viewport or a single location point in order to draw the map or resolve one place query; when you open "Places We've Been", the app may send a single 9-digit Chinese administrative area code (no coordinates, no timestamps) to our stateless proxy so it can fetch the official boundary outline.
- The original photos and videos in your library are not uploaded. All album scanning, dog recognition, identity matching, quality scoring and film assembly run entirely on your device. There are exactly four exceptions, each behind its own separate, non-inherited consent. Two optional capabilities — multimodal ("Remote Direct") diary images and remote dog-breed candidates — are disabled by default in production, and each would send only re-rendered, downscaled, metadata-stripped JPEG copies with detected faces enlarged and pixelated. The third is hosted film sharing (Section 2.7): each time you explicitly choose to share a retrospective film via a link, the finished film file that was assembled on your device, together with a small JPEG cover image generated from that film's opening frame, is uploaded to our server and hosted for 7 days — this is not your original library media. Identity vectors, bounding boxes, capture timestamps, and PhotoKit identifiers are never sent in any case.
- Hosted film sharing (Section 2.7), in brief. Optional, off unless you ask for it, and requiring a separate, independent consent that inherits from none of the other consents above. We ask for it once, in a dedicated screen, before your first hosted share; once you agree we remember your choice and subsequent shares upload directly without asking again. You can withdraw at any time from the "Privacy choices" switches at the top of this policy page, after which no new film is ever uploaded. The link contains a 128-bit random identifier that cannot be enumerated or guessed; the page is marked `noindex`; there is no browse, search, feed or listing surface anywhere, so the only path to your film is the link you send yourself. The film is hard-deleted 7 days after upload with no backup, you hold the only deletion credential and may delete it sooner, and each device may host at most five films per day. To enforce that limit we send a persistent random identifier generated on your phone, and our server additionally derives an irreversible hash of the request's source IP address (IP addresses generally count as personal information under PIPL; we do not pretend otherwise). We do not store the raw IP — only the hash, in a daily quota ledger that is discarded and rebuilt every day. Neither value is written into the film's metadata, linked to your film or link, or used for analytics, profiling, tracking or advertising. A small JPEG cover image derived from the film's opening frame is uploaded alongside it, so that the link renders with a thumbnail in chat apps and the player shows a first frame instead of a black box; it shares the film's consent, its 7-day expiry and its deletion. ⚠️ Retrospective films are assembled from your own photos and faces in them are not blurred or pixelated (unlike the image copies in Sections 2.4 and 2.5). Anyone holding the link will see the family, friends or bystanders who appear in the film — and because of that cover image, anyone who merely receives the link in a chat sees the opening frame before deciding to open it. You cannot consent on their behalf — please make sure you have their agreement before sharing. The viewing page carries a report link that requires no account; on a substantiated report we can disable the link and delete the film immediately.
- The Puppy Wall (Section 3), in brief. Optional, off unless you ask for it, and requiring a separate, independent consent that inherits from none of the other consents above; we ask again, in a dedicated screen, before your very first post. What is uploaded is a re-rendered, metadata-stripped JPEG copy of the photo you chose, the dog's nickname, and an opaque random device identifier generated on your phone — never the original file, its GPS, its capture time, or any biometric-derived value (identity vectors, cluster ids, bounding boxes, album identifiers). The copy is first sent to Tencent Cloud Content Moderation (Tencent Cloud Computing (Beijing) Co., Ltd.) to meet our content-review obligations; it is not sent to any large-language-model provider. If it passes, the photo becomes publicly visible to every user of the app, including strangers, for 7 days from the moment it goes live, then is deleted automatically; you can also take it down at any time in one step, which deletes it immediately. The wall shows only the dog's nickname — never your identity, location, capture time, or any popularity or ranking number. ⚠️ Anyone who sees it can render it into an image and save or forward it outside the app. That image carries only the dog's nickname, but once a photo leaves the app in this form we can neither recall it nor control where it travels — including after you take it down from the wall. Please consider this before posting.
- What is uploaded when you opt in to cloud diary generation is a de-identified walk or media summary in text form only. It includes but is not limited to the following, and is always confined to these categories: timing and movement figures for the walk (duration, distance, time of day, generalized pace and route shape), generalized environmental information (weather, wind and "feels like" tiers, generalized place types), short text you wrote or confirmed yourself (dog nickname, nicknames of dogs walking with you, place names you saved or passed by, notes you wrote, your own tags), generalized tiers computed on your device (dog age band, comparisons to your usual walks, route familiarity and recency, streak milestones), photo counts and which leg of the journey they fall in, up to 8 controlled on-device visual cues, and breed names you explicitly confirmed. We may add further fields within these same categories without asking again; anything outside them — in particular precise location, biometric data, identifiers and sensitive personal information — is never included, and extending the categories requires updating this policy and obtaining your consent again. It contains no coordinates, no street addresses, no device identifiers, no photo pixels, no capture timestamps, no bounding boxes, no identity vectors and no album identifiers. An outbound coordinate scanner blocks any request that contains coordinate-shaped data.
- Diaries are generated in the cloud, not on your device. When you consent, the de-identified summary is sent to one of the providers listed in Section 3 — Volcano Engine (Beijing Volcano Engine Technology Co., Ltd.), MiniMax (Shanghai Xiyu Technology Co., Ltd.), or Alibaba Cloud Tongyi Qianwen (Alibaba Cloud Computing Co., Ltd.) — which returns the diary text. We do not claim that diaries are written locally. If you decline or withdraw consent, the app falls back to an on-device template generator that makes no network request at all.
- Cross-border processing. Our servers and all of the providers listed above are located in the People's Republic of China. If you use Pawtrail from outside mainland China and consent to cloud diary generation, the de-identified text summary described above is transferred to and processed on servers in mainland China; if you additionally choose hosted film sharing, that film is stored on a server in mainland China for up to 7 days. Your original library photos and videos and your GPS tracks are still never transferred.
- Stateless by default; hosted film sharing and the Puppy Wall are the exceptions. We do not persist your summaries, events, uploaded image copies, area-code requests or boundary responses. Diary text is returned to your device and stored only there. Boundary responses may sit in a 6-hour in-memory cache keyed by area code, which is discarded on process restart and never written to disk. There are two exceptions, both of which you choose explicitly: a film you shared under Section 2.7, and a photo you posted to the Puppy Wall — each is stored on our server, hard-deleted 7 days later, and removable by you at any time. Nothing else you send us is retained.
- We do not sell or share your personal information as those terms are defined under the California Consumer Privacy Act as amended by the CPRA. We have never sold or shared personal information, and we do not process personal information for cross-context behavioral advertising. We do not knowingly collect personal information from children under 13 (or under 14 under Chinese law).
- Your choices. Every consent is opt-in, unchecked by default, independent, and separately revocable at any time from "Privacy Options" at the top of the in-app policy page. Location and photo permissions can be revoked at any time in iOS Settings. Declining any consent other than location does not restrict your use of the app. "Erase Local Data" on the home screen deletes all local footprints and diaries in one tap; deleting the app removes all local data. The only server-side copies we ever hold are a film you chose to share under Section 2.7 and a photo you posted to the Puppy Wall — you can delete either yourself at any time, and both are hard-deleted after 7 days regardless. Because we operate no account system, there is no server-side account for us to delete. For access, correction, deletion or any other request, email privacy@daikaverse.com; we respond within 15 business days.
十一、联系我们
如对本政策或个人信息处理有任何疑问、意见或投诉,请联系:privacy@daikaverse.com。我们将在 15 个工作日内答复。