您的数据与隐私
2026年5月
您的隐私对我们很重要。以下是您的数据如何被处理的详细说明 — 没有惊喜,没有隐藏细节。
仅本地模式(默认)
当您首次安装应用时,所有数据都保存在您的设备上。任何信息都不会发送到我们的服务器。您的客户、订单、预约以及其他所有内容仅存在于您的手机上 — 完全离线且私密。
这对您意味着什么
- 您的数据永远不会离开您的手机
- 使用应用无需网络连接
- 没有任何内容被上传,因此我们这边也没有什么可读的
- 您始终拥有完全控制权
- 完全离线工作
在仅本地模式下,如果您丢失手机或在没有备份的情况下删除应用,您的数据将永远丢失。请考虑开启云同步或使用备份功能。
您的数据如何加密
您的客户、订单、预约和笔记在任何内容被存储、同步或备份之前,就已在您的设备上完成加密。两种设置的区别只有一点:谁能解开这层加密 — 因此本页把话说清楚。
加密如何工作
- 1 您首次设置应用时,设备上会生成一个随机主密钥
- 2 所有敏感内容 — 客户、订单、预约、笔记 — 都用该密钥加密(AES-256-GCM)
- 3 记录在离开手机之前就已加密,因此同步或备份的内容在传输中和存储时都已不可读
- 4 主密钥本身要么由只有您知道的密码短语保护,要么由我们为您托管的密钥保护 — 设置时由您选择
- 5 您的密码短语绝不会发送给我们,我们也从不存储它
密钥掌握在谁手里
加密的私密程度,取决于解开它的那把密钥。MyPink Party 提供两种设置,二者的差别只在一点:我们在技术上是否有能力恢复您的密钥。您在设置时选择,之后也可以在设置中切换。
个人密码短语 — Zero-Knowledge
您的密码短语绝不会离开您的设备。系统由它派生出一把密钥(Argon2id),在本地解开您的主密钥。我们收到的始终只是加密后的主密钥,而它离开您的密码短语毫无用处 — 所以我们无法解密您的记录,就算有人拿到我们数据库的副本也同样无法解密。
恢复完全掌握在您手中:请妥善保存应用向您展示的恢复密钥。没有密码短语或那把恢复密钥,任何人都无法还原您的加密数据 — 包括我们。
自动密钥管理 — 默认方式
如果您不设置密码短语,您的设备仍会在本地加密所有内容,但主密钥的一份副本会保存在我们的服务器上,由 AWS KMS 封装并与您的用户 ID 绑定。正是这一点让您可以重装应用或换新手机而不丢失访问权限 — 同时这也意味着 MyPink 在技术上能够解开这把密钥。
该密钥只会发放给以您本人账户登录的请求,而每一次解封都会记录在 AWS CloudTrail 中。如果您希望这种可能性根本不存在,请设置密码短语 — 应用会把您现有的数据切换过去,无需重新上传。
「Zero-Knowledge」适用于设置了密码短语的方式:一旦设置了密码短语,即使我们的服务器被攻破,泄露的也只是我们无从解密的密文。在自动密钥管理下,您的数据同样在设备上加密,传输中和存储时都不可读,但恢复通道是有意保留的 — 这就是您所选择的取舍。
云同步(可选)
如果您选择开启云同步,您的数据会安全地备份到云端。这让您在丢失手机时可以恢复数据,或在多个设备上使用。
云同步的好处
- 自动备份 — 丢失手机数据也安全
- 在多个设备上使用数据
- 换手机时无缝恢复
- 同步在后台进行 — 无需额外操作
即使开启云同步,您的数据也会在上传前于设备上完成加密 — 我们存储的是密文,绝不是明文的客户、订单或财务数据。我们能否解密取决于您的密钥设置:使用个人密码短语时,我们手上没有任何密钥;使用自动密钥管理时,我们保存一份由 KMS 封装的副本,以便您的账户可以恢复。
已连接的功能(可选)
少数可选功能会将特定数据发送到明确披露且托管于欧盟的服务 — 但仅在您主动使用这些功能时,并且仅发送该功能所需的数据。与您加密的核心数据不同,这些内容会在服务器上处理,以使该功能正常运行:
涵盖的内容
- WhatsApp 消息 — 当您连接 WhatsApp 时,消息内容和客户同意记录将由 Meta 处理,并存储在我们的服务器上,用于发送和合规。
- AI 文档扫描 — 当您扫描问卷、发票或产品目录时,图像会由 AWS Textract 和 Bedrock(在欧盟)进行分析以提取数据。它绝不会用于训练 AI 模型。
这些功能始终是可选的,并有清晰的标注。您日常的客户、订单和预约数据仍保持端到端加密,如上所述。
我们能看到和不能看到什么
完全透明:以下是哪些内容会到达我们的服务器、我们能读取什么、不能读取什么,以及哪些内容仅因为您开启了某项功能才会被处理。
我们无法读取的加密业务记录
- 您客户的姓名、电话号码和详细信息
- 您的订单、收入和财务记录
- 您的预约和日历
- 您的笔记以及您在应用中保存的业务记录
- 您的密码短语 — 它绝不会被传输或存储
使用个人密码短语时,这一点毫无保留地成立:我们只有密文,没有密钥。使用自动密钥管理时,记录的加密方式完全相同,但我们保存着一份封装后的密钥副本用于账户恢复,因此那里的「无法读取」是访问控制层面的问题,而不是数学层面的问题。
因您开启的功能而被处理
- WhatsApp — 消息内容和客户同意记录由 Meta 处理,并存储在我们的服务器上,用于发送和合规
- 文档扫描 — 您扫描的问卷、发票和产品目录会在欧盟境内由 AWS Textract 和 Bedrock 分析;它们可能包含客户个人数据,且绝不会用于训练 AI 模型
- 自动密钥管理 — 您主密钥的封装副本,我们的基础设施可以在您恢复账户时将其解开
我们能看到的账户与运行数据
- 您的电子邮件地址和账户信息(用于登录)
- 您的订阅状态
- 应用使用分析(仅在您同意的情况下)
- 您的数据上次同步的时间(如果已开启同步)
您掌控一切
您决定数据如何处理。您可以随时更改设置。
您的选择
- 保持仅本地模式 — 数据永远不离开手机
- 开启云同步 — 加密备份支持多设备访问
- 导出数据 — 随时下载所有内容为文件
- 删除账户 — 永久删除我们服务器上的所有数据