我们以清晰、透明的方式说明服务规则与信息处理方式,并持续保护您的合法权益。
欢迎使用“悠哉饮食”(以下简称“本应用”)。本应用由深圳市开趣科技有限公司(以下简称“我们”)运营。我们依据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》等法律法规制定本政策。
请您在点击同意或开始使用本应用前完整阅读本政策,尤其关注以粗体提示的敏感个人信息、第三方服务和权利行使方式。您点击同意,表示您已阅读并理解本政策,并同意我们按已告知的规则,处理您所使用功能中以同意为依据的必要个人信息。这不代表授权启用全部功能;对于相机、相册、麦克风、定位、通知、经期健康等可选功能,以及依法需要单独同意的处理,我们会在您主动使用时按系统规则或法律要求另行征求授权。
我们坚持合法、正当、必要、诚信和最小范围原则,不会因为您阅读本政策就收集全部信息,不出售个人信息,也不将个人信息用于跨应用跟踪或精准广告。
只有您使用相应功能时,才处理完成该功能所需的信息。
健康、经期和精确位置等信息会获得更严格的保护。
清楚说明 AI、存储、支付、地图和崩溃监控服务。
您可以访问、更正、删除、导出数据或注销账号。
使用 Apple 内购时,我们处理随机账号绑定令牌、Apple 商品与交易标识、购买及到期时间、订阅与退款状态、交易金额和币种,用于验单、发放与恢复会员、处理退款和防止重复开通。随机令牌用于将交易绑定至悠哉账号,不包含手机号或邮箱。Apple 按其隐私规则处理支付及交易信息;我们不获取您的 Apple 账户密码或完整银行卡信息。
1. 适用范围与处理原则
1.1 适用范围
本政策适用于悠哉饮食 App、其移动网页版本以及由我们直接提供并明确引用本政策的相关服务。您通过本应用访问第三方网站、地图、支付或其他独立服务时,第三方将依照其自身隐私规则处理信息。
1.2 信息类型
- 个人信息:以电子或其他方式记录的、与已识别或可识别自然人有关的各种信息。
- 敏感个人信息:一旦泄露或被非法使用,容易导致人格尊严受侵害或人身、财产安全受危害的信息。本应用涉及的敏感个人信息主要包括健康档案、经期健康信息、精确位置以及未满 14 周岁未成年人的个人信息。
- 匿名化信息:经过处理后无法识别特定个人且不能复原的信息,不属于个人信息。
1.3 处理依据
我们主要基于您的同意处理个人信息;为订立或履行您作为一方当事人的合同所必需、履行法定义务、应对突发公共卫生事件或在紧急情况下保护自然人的生命健康和财产安全,以及法律规定的其他情形,可依法在无需取得同意的情况下处理。基于同意处理的信息,其处理目的、方式或种类发生变更时,我们会依法重新取得您的同意。
1.4 个人信息与知识产权
本政策规范个人信息处理,不转移您依法享有的个人信息权益或作品权利。本应用的软件、界面、商标、原创内容,以及我们依法享有权利的数据库编排和技术成果,仍归我们或相应权利人享有;使用本应用不构成对这些权利的转让或商业使用许可。具体使用限制见《用户协议》。
对依法形成且无法识别特定个人、不能复原的匿名化统计信息,我们可在法律允许范围内用于服务质量分析和产品改进;仅去除姓名、替换标识或进行哈希处理的信息并不当然属于匿名化信息,仍应遵守本政策。此项说明不构成将可识别的聊天、饮食或健康记录另行用于模型训练、广告或对外交易的授权。
2. 我们如何收集和使用个人信息
以下功能相互独立。拒绝提供可选信息只会使对应功能不可用,不影响您使用无需该信息的其他功能。
2.1 账号注册、登录与安全
- 当您注册或登录时,我们会处理用户名、手机号或邮箱、短信验证码、加密后的密码、登录状态和令牌,用于创建账号、身份验证、找回密码和账号安全。
- 当您选择微信登录或绑定时,我们会处理微信授权凭证、微信开放平台标识以及授权页面列明并经您同意返回的公开资料。拒绝微信授权时,您仍可选择本应用提供的其他登录方式。
2.2 个人资料与健康档案
当您完善资料或健康目标时,我们会处理您主动填写或上传的昵称、头像、性别、年龄、身高、体重、活动情况和健康目标,用于计算热量与营养目标、展示健康趋势和生成个性化饮食建议。除账号必要字段外,这些信息均可不提供或后续修改。
2.3 饮食记录、AI 识别与营养建议
- 当您手动、拍照或语音记录饮食时,我们会处理食物名称、照片、识别后的文字、餐别、份量、时间、营养结果和您的修正反馈,用于保存饮食记录、识别食物、计算营养数据和生成周报。
- 当您使用 AI 对话或图片识别时,您主动提交的文本、图片及必要的上下文会经我们的服务端转发给阿里云 DashScope,用于生成本次答复。请勿在输入中提交无权提供的他人个人信息、身份证件、金融账户或其他不必要的敏感信息。
- 普通会话可结合您已提供的相关资料、历史对话和长期记忆生成个性化答复,并从您明确表达的信息中更新长期记忆。您可在“我的”→“设置”→“AI 与隐私”→“长期记忆”中查看、修改或删除长期记忆。 选择临时会话后,本次会话不读取或更新长期记忆;当前对话上下文仍会用于答复,会话记录与必要的安全日志仍按本政策处理。临时会话不等于匿名使用或会话结束即删除全部记录。
- AI 生成内容仅用于一般性的饮食和健康管理参考,不能替代医生、营养师的诊断或专业意见。我们不会仅凭 AI 结果作出对您权益产生重大影响的决定。
2.4 经期健康功能
当您主动开启该功能并提交记录时,我们会处理经期起止日期、经血量、疼痛程度、身体症状、情绪、睡眠、周期设置和提醒偏好。这些信息属于敏感健康信息,仅用于周期记录与预测、趋势展示、本地提醒以及您主动开启的云同步。您可以关闭云同步,仅在本机使用该功能,也可以随时修改或删除记录。
2.5 社区互动与内容治理
- 当您发布动态、图片、评论、转发内容,或进行点赞、收藏、举报和申诉时,我们会处理相应内容、互动记录、发布时间及您主动选择展示的地点名称和城市,以完成发布、互动和社区管理。
- 您公开发布的头像、昵称、动态和评论会向其他用户展示,其他用户可能自行复制、截图或转发。请根据内容可见范围谨慎发布,避免披露自己或他人的敏感信息。我们收到侵权或泄露通知后,会依法核实并采取必要措施;对第三方独立保存或发布的副本,我们将在能力及法定义务范围内协助处理。
- 为履行内容治理和网络安全义务,我们会处理内容哈希、审核结果、风险分类、审核请求标识、举报申诉和处置日志;审核证据中的文本快照会加密保存,待审图片仅存放于私有隔离区。
2.6 附近地点与食品抽检
仅当您发布动态时主动选择“重新定位”,或主动进入“附近抽检”页面时,我们才读取一次前台精确位置。该坐标会发送至我们的服务端,用于通过天地图查询附近地点,或在服务端按您选择的距离范围查询抽检门店;附近抽检底图由客户端向天地图在线瓦片服务加载。我们不会持续或后台定位,也不会据此建立个人位置轨迹;发布动态时仅保存您最终选择的地点名称和城市。
2.7 会员、订单与支付
当您购买会员时,我们会处理商品或套餐、订单号、支付渠道、支付金额、订单状态和支付回调结果,用于创建订单、确认权益、对账和售后。银行卡号、支付密码等支付账户敏感信息由微信支付或支付宝按照其规则处理,我们不会直接获取。
2.8 设备、网络与运行日志
为保障服务稳定和账号安全,我们可能处理 IP 地址、设备品牌与型号、操作系统和 App 版本、网络状态、访问时间、接口与错误日志、崩溃堆栈、性能诊断和运行环境,用于身份鉴权、防滥用、故障排查和安全审计。Sentry 仅在生产版本配置有效 DSN 后启用。
对疑似盗号、恶意调用接口、绕过访问限制、非法抓取或侵权行为,我们可在履行网络安全法定义务或执行您与我们之间服务合同所必需的范围内,核验相关账号、请求时间、接口访问和处置日志;涉及订单争议时,可核对与该争议有关的订单和支付状态。核查结果可用于风险处置、申诉复核和依法举证,不因此收集无关的健康、经期或对话内容。
2.9 依法无需另行同意的情形
在法律允许的范围内,为履行法定义务、应对紧急情况、处理您自行公开或其他已经合法公开的信息,或进行新闻报道、舆论监督等公共利益行为时,我们可能依法处理必要信息。我们仍会遵守目的明确、范围最小和安全保护原则。
2.10 协议确认与交易凭证
为记录您对协议的确认、履行服务合同并处理相关争议,我们保存您主动确认的文档版本、内容校验值、确认场景、请求标识和服务器接收时间;登录后将确认记录与当前账号关联。离线或登录前的确认先保存在本机,登录后同步;客户端报告的确认时间与服务器接收时间分别记录,不将客户端时间作为服务器确认时间。会员订单关联下单时的条款版本、确认凭证及套餐权益快照。不会为旧版本未记录的行为补造同意时间。这些记录仅在账号服务、订单履行、具体争议处理所必需或法律要求的期限内保留,超出必要期限后依法删除或匿名化;您可通过客服申请查询和处理。
2.11 您提交信息时的责任
您应确保提交的信息来源合法,并有权为所选功能提供该信息;涉及他人个人信息、肖像、作品或保密资料时,应事先取得必要授权,依法需要单独同意或监护人同意的,应满足相应要求。请只提供完成该功能所必需的信息,不得冒用他人身份、非法公开他人隐私或提供明知虚假的投诉材料。发现未经授权的信息后,请及时删除或联系我们。对可归责于您的违法、违约行为,我们可依《用户协议》和法律规定处理;这不免除我们自身的个人信息保护义务。
我们不会向任何第三方出售您的个人信息,不使用广告标识符进行跨应用跟踪,也不会将健康、经期或位置数据用于广告画像。
3. 设备权限调用
系统权限不会默认开启,只有在您触发对应功能时才会申请:
- 相机:拍摄食物或社区图片。拒绝后仍可手动记录或从相册选择。
- 相册或照片:读取您主动选择的图片,以及在您点击保存时将营养周报等图片写入相册。拒绝后不影响手动记录和浏览。
- 麦克风与语音识别:将您主动开始的口述转换为饮食记录文字;我们不会在后台录音。拒绝后可使用键盘输入。
- 前台精确定位:查询附近地点或附近抽检门店。拒绝后无法按当前位置查询,但不影响其他功能;我们不申请后台定位。
- 通知:发送您主动设置的经期、饮水、专注或其他本地提醒。拒绝后仅无法收到通知。
- 存储权限(部分旧版 Android):读取您选择的图片或保存报告;在支持系统照片选择器的版本中,我们尽量只访问您选中的文件。
您可以在设备“系统设置”中随时关闭权限,也可以在应用内关闭相应提醒或同步选项。撤回权限不影响撤回前基于授权已经完成的处理。
6. 个人信息的存储期限与跨境
6.1 存储地点
我们在中华人民共和国境内收集和产生的个人信息存储于中国大陆境内服务器。当前版本不向境外提供个人信息;如未来确有跨境处理需要,我们会依法履行告知、单独同意、安全评估、认证或标准合同等义务后再进行。
6.2 存储期限
- 账号、健康档案、饮食记录和社区数据原则上在账号存续且提供对应服务所必需的期限内保存;账号注销后,我们会在合理期限内删除或匿名化,法律法规要求继续保存的除外。
- AI 会话记录(包括临时会话)在账号存续且提供历史记录、上下文答复等服务所必需的期限内保存,您可以删除相应会话。自动提取且未固定的长期记忆按有效期保存,未指定有效期时默认自生成或确认更新之日起保留 365 天,到期后停止调用并清理;已固定或手动添加且未设置到期时间的记忆,在您删除、账号注销或不再为提供记忆服务所必需时依法删除或匿名化,不因“长期记忆”名称而永久保留。
- 交易和订单记录按照财税、审计、消费者权益保护等适用法律要求的期限保存。
- 内容审核证据和处置日志默认保留 180 天;被拒绝的隔离图片最长保留 7 天,审核服务异常的图片通常在 24 小时后清理,申诉或法律另有要求的除外。
- 附近抽检的坐标转换仅保留不绑定账号的网格化短期缓存,默认 6 小时、最长不超过 24 小时,不用于建立个人位置历史。
- 超过保存期限后,我们将删除或匿名化相关信息;技术上难以立即删除的,将停止除存储和采取必要安全措施之外的处理。
账号注销、删除请求或撤回同意,不影响依法已完成的处理,也不当然免除未结清的合同义务或已经产生的法律责任。如相关信息依法必须继续留存,我们将限于法律规定的范围和期限保存;为处理正在进行的订单履约、申诉或具体争议而确需保留信息的,应具有第 1.3 节所列的合法处理依据,仅保留直接相关的必要材料,并在相应目的实现、保存不再必要或法定期限届满后依法删除或匿名化。不会仅因可能发生争议而无限期保留全部账号数据;依法仅可保存的信息不再用于其他业务处理。
7. 我们如何保护个人信息
- 通过 HTTPS 加密传输、密码哈希、访问鉴权、最小权限、操作审计和环境隔离降低信息泄露、篡改或丢失风险。
- 经期等敏感本地缓存使用 Android Keystore 或 Apple Keychain 等系统安全能力保护;待审图片使用私有隔离存储。
- 要求接触个人信息的人员履行保密义务,并对第三方处理活动实施合同和权限约束。
- 发生或可能发生个人信息泄露、篡改或丢失时,我们会立即采取补救措施,并依法通过 App 通知、站内信、邮件或公告告知事件类型、可能影响、已采取措施和建议。
互联网服务无法保证绝对安全。请妥善保管账号、密码和验证码,不要向他人披露;发现异常时请及时联系我们。
请从官方渠道安装应用,谨慎授权第三方访问设备或账号。因擅自共享凭证、安装非官方修改版本或您自行向第三方披露信息造成的损害,各方按其过错、因果关系及法律规定承担相应责任;我们仍会履行依法应当承担的安全保护、补救和协助义务。
8. 您的个人信息权利
- 查阅与更正:在“我的”→“设置”查看或修改账号资料;在对应功能中查看和修改饮食、健康、经期和社区记录。
- 删除:删除自己的饮食记录、经期记录和社区内容;功能内无法直接处理时,可通过客服邮箱提交请求。
- 长期记忆:在“我的”→“设置”→“AI 与隐私”→“长期记忆”中管理;聊天页顶部可直接创建临时会话。删除某条长期记忆不会自动删除产生该记忆的原始会话,您可另行删除相应会话或通过客服申请处理。
- 撤回同意:关闭云同步或提醒选项,在系统设置中关闭相机、相册、麦克风、定位和通知权限。撤回不影响撤回前处理活动的合法性。
- 复制或导出:在“我的”→“设置”→“导出我的数据”导出本机可用的数据,或通过客服邮箱申请获取符合法律规定的个人信息副本。
- 注销账号:在“我的”→“设置”→“注销账号”提交申请。注销成功后将退出登录并启动账号及关联个人信息的删除或匿名化流程,法律法规要求继续保存的信息除外。
- 解释、限制或拒绝:您可以要求我们解释处理规则,或依法限制、拒绝特定处理活动,并可通过客服渠道投诉。
为防止他人冒名获取或删除您的信息,我们可能要求通过现有账号凭证或必要的补充材料验证身份、明确请求范围,不会要求与核验无关的信息。我们将在收到完整请求后及时处理,一般不超过 15 个工作日;情况复杂需要延长的,会说明原因及预计处理时间,法律规定期限更短的从其规定。
查阅、复制或导出的范围是您依法有权获取的个人信息,并不当然包括软件源代码、完整数据库、他人个人信息或与您个人信息无关的商业秘密。我们会通过区分、脱敏或分离提供等方式保护相关权益,不会仅以涉及商业秘密为由笼统拒绝您的合法请求。对重复、超出合理范围或可能损害他人合法权益的请求,我们会先核实并沟通;确有法定不予处理事由时,会说明依据、理由和申诉渠道,不影响您投诉或依法寻求救济。
9. 未成年人个人信息保护
- 当前版本不提供儿童模式、年龄询问或基于年龄自动关闭 AI 对话、社区功能的限制,本应用并非专门面向儿童的产品。
- 未满 14 周岁的用户应在监护人阅读并同意本政策后,在监护人指导下使用本应用。监护人应帮助未成年人避免在 AI 对话和社区中提交姓名、学校、住址、联系方式、照片或其他可识别信息。
- 如我们发现未取得监护人同意而处理了不满 14 周岁未成年人的个人信息,将尽快删除或匿名化。监护人可通过本政策列明的联系方式申请查阅、更正或删除相关信息。
- 如未来面向儿童提供专门服务,我们会在启用前制定专门的个人信息处理规则,并建立可验证的监护人同意机制。
10. 政策更新与停止运营
- 我们可能因功能、信息类型、处理目的、第三方合作或法律要求变化而更新本政策,并在页面顶部标注版本和生效日期。
- 涉及处理目的、方式、敏感个人信息、主要接收方或您的权利发生重大变化时,我们会通过 App 弹窗、站内信、邮件或其他显著方式通知,并在法律要求时重新取得同意。
- 如本应用停止运营,我们会停止收集个人信息,通过公告或逐一送达方式通知您,并在法定或承诺期限内删除或匿名化持有的个人信息。
11. 如何联系我们与争议解决
- 运营者及个人信息处理者:深圳市开趣科技有限公司
- 隐私与客服邮箱:support@iopen.fun
- 官方网站:https://iopen.fun
- 本政策地址:https://iopen.fun/eat/privacy
我们将在验证您的身份并收到完整材料后尽快答复,一般不超过 15 个工作日。如您对答复不满意,可以向有权监管部门投诉举报,或依法向有管辖权的人民法院提起诉讼。
