安全与数据隐私
看看您的业务数据如何在离开手机之前就完成加密
您的数据如何加密
您的客户、订单、预约和笔记在任何内容被存储、同步或备份之前,就已在您的设备上完成加密。两种设置的区别只有一点:谁能解开这层加密 — 因此本页把话说清楚。
加密如何工作
- 1 您首次设置应用时,设备上会生成一个随机主密钥
- 2 所有敏感内容 — 客户、订单、预约、笔记 — 都用该密钥加密(AES-256-GCM)
- 3 记录在离开手机之前就已加密,因此同步或备份的内容在传输中和存储时都已不可读
- 4 主密钥本身要么由只有您知道的密码短语保护,要么由我们为您托管的密钥保护 — 设置时由您选择
- 5 您的密码短语绝不会发送给我们,我们也从不存储它
密钥掌握在谁手里
加密的私密程度,取决于解开它的那把密钥。MyPink Party 提供两种设置,二者的差别只在一点:我们在技术上是否有能力恢复您的密钥。您在设置时选择,之后也可以在设置中切换。
个人密码短语 — Zero-Knowledge
您的密码短语绝不会离开您的设备。系统由它派生出一把密钥(Argon2id),在本地解开您的主密钥。我们收到的始终只是加密后的主密钥,而它离开您的密码短语毫无用处 — 所以我们无法解密您的记录,就算有人拿到我们数据库的副本也同样无法解密。
恢复完全掌握在您手中:请妥善保存应用向您展示的恢复密钥。没有密码短语或那把恢复密钥,任何人都无法还原您的加密数据 — 包括我们。
自动密钥管理 — 默认方式
如果您不设置密码短语,您的设备仍会在本地加密所有内容,但主密钥的一份副本会保存在我们的服务器上,由 AWS KMS 封装并与您的用户 ID 绑定。正是这一点让您可以重装应用或换新手机而不丢失访问权限 — 同时这也意味着 MyPink 在技术上能够解开这把密钥。
该密钥只会发放给以您本人账户登录的请求,而每一次解封都会记录在 AWS CloudTrail 中。如果您希望这种可能性根本不存在,请设置密码短语 — 应用会把您现有的数据切换过去,无需重新上传。
「Zero-Knowledge」适用于设置了密码短语的方式:一旦设置了密码短语,即使我们的服务器被攻破,泄露的也只是我们无从解密的密文。在自动密钥管理下,您的数据同样在设备上加密,传输中和存储时都不可读,但恢复通道是有意保留的 — 这就是您所选择的取舍。
您的业务数据始终保密
- 在任何内容上传之前,就已在您的设备上加密
- 由您选择密钥归谁掌握:只有您,或一把可让账户恢复的托管密钥
- 设置个人密码短语后,连我们也无法解密您的业务记录
仅本地模式(默认)
当您首次安装应用时,所有数据都保存在您的设备上。任何信息都不会发送到我们的服务器。您的客户、订单、预约以及其他所有内容仅存在于您的手机上 — 完全离线且私密。
这对您意味着什么
- 您的数据永远不会离开您的手机
- 使用应用无需网络连接
- 没有任何内容被上传,因此我们这边也没有什么可读的
- 您始终拥有完全控制权
- 完全离线工作
在仅本地模式下,如果您丢失手机或在没有备份的情况下删除应用,您的数据将永远丢失。请考虑开启云同步或使用备份功能。
已连接的功能(可选)
少数可选功能会将特定数据发送到明确披露且托管于欧盟的服务 — 但仅在您主动使用这些功能时,并且仅发送该功能所需的数据。与您加密的核心数据不同,这些内容会在服务器上处理,以使该功能正常运行:
涵盖的内容
- WhatsApp 消息 — 当您连接 WhatsApp 时,消息内容和客户同意记录将由 Meta 处理,并存储在我们的服务器上,用于发送和合规。
- AI 文档扫描 — 当您扫描问卷、发票或产品目录时,图像会由 AWS Textract 和 Bedrock(在欧盟)进行分析以提取数据。它绝不会用于训练 AI 模型。
这些功能始终是可选的,并有清晰的标注。您日常的客户、订单和预约数据仍保持端到端加密,如上所述。
我们能看到和不能看到什么
完全透明:以下是哪些内容会到达我们的服务器、我们能读取什么、不能读取什么,以及哪些内容仅因为您开启了某项功能才会被处理。
我们无法读取的加密业务记录
- 您客户的姓名、电话号码和详细信息
- 您的订单、收入和财务记录
- 您的预约和日历
- 您的笔记以及您在应用中保存的业务记录
- 您的密码短语 — 它绝不会被传输或存储
使用个人密码短语时,这一点毫无保留地成立:我们只有密文,没有密钥。使用自动密钥管理时,记录的加密方式完全相同,但我们保存着一份封装后的密钥副本用于账户恢复,因此那里的「无法读取」是访问控制层面的问题,而不是数学层面的问题。
因您开启的功能而被处理
- WhatsApp — 消息内容和客户同意记录由 Meta 处理,并存储在我们的服务器上,用于发送和合规
- 文档扫描 — 您扫描的问卷、发票和产品目录会在欧盟境内由 AWS Textract 和 Bedrock 分析;它们可能包含客户个人数据,且绝不会用于训练 AI 模型
- 自动密钥管理 — 您主密钥的封装副本,我们的基础设施可以在您恢复账户时将其解开
我们能看到的账户与运行数据
- 您的电子邮件地址和账户信息(用于登录)
- 您的订阅状态
- 应用使用分析(仅在您同意的情况下)
- 您的数据上次同步的时间(如果已开启同步)
第三方服务
我们的服务集成了以下第三方服务,用于身份验证、数据存储、AI 辅助功能、分析和错误追踪。分析和错误追踪帮助我们不断为您改进应用:
Amazon Web Services (AWS)
Amazon Web Services (AWS):我们将您的数据托管在位于欧盟(法兰克福)的 AWS 服务器上。部分功能会将您的内容发送至 AWS 进行处理:扫描的问卷、发票和产品目录会由 AWS AI 服务(Amazon Bedrock、Amazon Textract)进行分析以提取数据。这些内容可能包含有关您客户的个人数据(例如姓名、联系方式和金额)。这些内容在传输和存储过程中均经过加密,在欧盟境内处理,不会用于训练 AI 模型,且保留时间不会超过返回结果所需的时长。这些功能仅在您主动触发时才会运行(例如点击扫描)。
WhatsApp Cloud API (Meta)
WhatsApp Cloud API(Meta):如果您连接了您的 WhatsApp Business 账户,我们将使用 Meta 的 WhatsApp Cloud API 代表您发送和接收消息。电话号码和消息内容会传输到 Meta 的服务器以进行投递。我们通过 webhook 通知接收您客户发来的消息。我们无法读取或访问您的个人 WhatsApp——仅接收客户发送到您已连接的 Business 账户的消息。在发送任何营销消息之前,需要获得客户同意(opt-in),所有同意记录均会存储以确保合规。
Google 登录:当您使用 Google 登录时,我们会根据您的 Google 账户设置获取您的基本个人资料信息(姓名和邮箱地址)。Google Calendar 集成:如果您连接了 Google Calendar,我们会请求访问您的日历事件和日历列表(使用 calendar.events 和 calendar.readonly 权限范围)。我们会访问事件标题、日期、时间和日历名称,以显示您的忙碌时间并帮助您避免日程冲突。所有日历数据仅存储在您的设备本地,不会传输到我们的服务器或与任何第三方共享。您可以随时通过应用设置或 Google 账户权限页面断开 Google Calendar 连接并撤销访问权限。 Google Calendar 数据仅在您的 Google Calendar 保持连接期间保留在您的设备上。当您断开 Google Calendar 连接或删除账户时,所有相关日历数据将立即从您的设备中删除。我们不会出售 Google 用户数据。Google 用户数据不会用于投放广告、训练 AI 或机器学习模型、信用评估、贷款决策,或用于构建与应用核心日程安排功能无关的任何目的的用户画像。如需删除您的 Google Calendar 数据,请在应用设置中断开 Google Calendar 连接——所有日历数据将立即被删除。
Apple
Apple 登录:当您使用 Apple 登录时,我们会获取您的姓名和电子邮件地址(如果您选择隐藏邮箱,则可能是中转地址)。
PostHog
PostHog(分析):在您同意的情况下,我们使用 PostHog 收集匿名产品分析数据,包括页面浏览、功能使用和脱敏的会话录制。PostHog 帮助我们了解应用的使用方式,以便我们加以改进。不会向 PostHog 发送任何个人客户数据。
Sentry
Sentry(错误追踪):在您同意的情况下,我们使用 Sentry 收集错误报告、崩溃数据和性能指标。所有文本在发送前均已脱敏处理,授权头信息也会被移除。这有助于我们更快地发现和修复错误。
您的权利
根据您所在的地区,您可能有权:
- 访问我们持有的您的个人数据
- 要求更正您的个人数据
- 要求删除您的个人数据
- 反对处理您的个人数据
- 要求限制处理您的个人数据
- 要求转移您的个人数据
- 撤回同意
- 随时通过"设置 → 偏好设置"退出分析和错误追踪
如果您是欧洲经济区 (EEA) 的居民,您根据《通用数据保护条例》(GDPR) 享有额外权利。