惦记(Dote)隐私政策
生效日期:2026 年 8 月 18 日
最近更新:2026 年 8 月 18 日
本政策中,"我们" 指惦记(Dote)的开发者,联系方式为 hz138088@gmail.com;"惦记" 指惦记 iOS 应用。
一句话说明
你写进惦记的一切都留在你的 iPhone 上,如果你使用 iCloud,还会留在你自己的私有 iCloud 账户里——我们没有任何存放这些内容的服务器,没有账号系统,也看不到其中任何一个字。
1. 没有账号,也不需要注册
惦记没有登录页、没有邮箱输入框、没有密码、没有个人资料。打开就能开始写。我们从不索取你的姓名、邮箱、手机号或出生日期,应用里也不存在把这些东西发给我们的代码。
因为没有账号,我们那边也就没有任何可查的东西。即使我们想找"你的数据"也找不到——根本不存在用来检索它的钥匙。
2. 惦记会保存什么
惦记是一本关于你在意的人的私人笔记本。里面的内容完全来自你自己的输入:
- 对方的姓名、昵称,以及与你的关系(伴侣、父母、朋友……)
- 生日、纪念日,以及你添加的任何其他日期,还有你希望提前几天被提醒
- 衣服和鞋子的尺码
- 喜好、不喜欢的东西,以及过敏源或需要避开的东西
- 心愿清单条目(名称、链接、价格、优先级、目标日期、备注)
- 送礼记录(送了什么、什么时候、什么场合、大概花了多少、对方反应如何)
- 自由格式的备注,以及你自己创建的自定义分区
- 你自己设置的标记:"敏感"(让详情不进入搜索索引)与"隐藏"(让这个人不出现在列表、搜索、通知和小组件里)
除此之外,惦记还会在你的设备上保存几项很小的技术性偏好:你是否走完了新手引导、你选择的 Face ID 宽限时长,以及一个每月 AI 用量计数。这些都不能识别你的身份。
3. 数据存在哪里
两个地方,而这两个地方都是你的:
在你的设备上。 一个数据库文件,位于惦记自己的沙盒存储中(Application Support/Dote/store.sqlite)。它受 iOS 应用沙盒保护;当你的 iPhone 处于锁定状态时,还受 iOS 文件加密保护。其他任何应用都读不到它。
在你自己的 iCloud 里。 当设备上的 iCloud 可用时,惦记会通过 Apple 的 CloudKit 在你的多台设备之间同步这个数据库。它存放在 iCloud 容器 iCloud.app.dote 的私有数据库中,属于你的 Apple 账户,占用的是你的 iCloud 存储空间。CloudKit 私有数据库只有已登录的那个 Apple 账户能读取。作为开发者,我们没有任何能力读取、列举、导出或恢复其中的内容。如果你为 Apple 账户开启了"高级数据保护",它还是端到端加密的。
关于本版本中同步行为的说明:
- 本版本的惦记在应用内没有同步开关。是否同步取决于设备上 iCloud 是否可用。
- 如果 iCloud 不可用——未登录、空间已满、网络不通——惦记会以"仅本机"模式启动。所有功能照常可用,只是没有同步。
- 这一点由 iOS 控制,而不是在惦记内部控制:设置 →[你的名字]→ iCloud 里可以关闭惦记的 iCloud,或者整体退出 iCloud。
不存在保存你笔记的惦记服务器。 我们不运营数据库、备份服务或账号目录。你的资料库在任何我们能触及的地方都没有副本。
4. 我们能看到什么、看不到什么
我们看不到: 你添加的任何人,任何姓名、生日、尺码、喜好、过敏信息、心愿条目、送礼记录、备注、照片或附件。既不是汇总形式,也不是匿名形式,也不存在"用于改进产品"的形式。这些内容都不会传输给我们。
我们能看到: Apple 提供给每一位开发者的销售与订阅报表——购买数量、退款数量、地区分布,不附带任何身份信息。这些是 Apple 生成的,不是我们从你的设备上采集的。
5. 提醒是本地通知
惦记的提醒由你的 iPhone 安排,也只发给你的 iPhone。它使用 UNCalendarNotificationTrigger——和本地闹钟同一套机制。
- 没有推送服务器,没有推送令牌,也完全不涉及 Apple 推送通知服务(APNs)。 应用有意不带推送权限发布。
- 没有任何提醒经过我们。我们不知道你设了提醒、提醒的是谁、什么时候响。
- 提醒文案永远不包含敏感细节。 按设计,负责生成通知文案的代码只能看到卡片的一个精简摘要:id、类型、显示标题、emoji 和一个"是否敏感"标记。尺码、喜好、过敏信息、心愿条目、备注——这些代码在物理上根本拿不到。通知看起来像 *"Mia 的生日快到了 —— 还有 14 天 · 打开看看你记了什么"*,绝不会是 *"Mia · 尺码 M"*。这一点由测试强制保证,测试不通过就不允许发版。
- 对于你标记为隐藏的人,连名字都会被替换成
•••。 - 心愿清单相关的提醒会刻意省略条目标题,因为那个条目本身就是惊喜。
- 惦记在展示任何通知之前都会先向 iOS 申请权限。拒绝之后其他功能照常,只是不会有提醒。
- 惦记会使用 iOS 的后台应用刷新来补充下一批待发提醒(iOS 一次最多只允许 64 条待发通知)。这部分后台工作纯粹是本地的日期计算,不发起任何网络请求。
6. 相机与照片
惦记申请相机权限只有一个用途:从尺码标签或收据的照片里识别文字,省得你手动输入。
如果你用到这个功能,文字识别完全在你的设备上通过 Apple 的 Vision 框架完成。图片绝不上传、绝不发给我们、也绝不发给任何第三方——只有设备本地识别出来的文字会被使用,而且只在应用内部使用。惦记不申请访问你的照片图库,也不读取你的通讯录、日历、位置、麦克风、健康数据或任何其他应用的数据。
7. AI 录入
惦记有一个可选的 AI 功能"说一句就行":你输入一句话,比如 *"Mia 穿 EU 38 的鞋,花生过敏,生日 5 月 20 日,想要一条羊毛围巾"*,应用会预先填好字段,让你核对和修改。
它的行为取决于一个构建配置项。
当前发布的版本里,AI 是关闭的
在我们发布的版本中,该配置项为空。没有任何数据为了 AI 处理离开你的设备——一个字节都没有。 "说一句就行"这个界面只是把你的句子交给手动编辑器。应用的每一项功能在没有 AI 的情况下都能正常使用,唯一的区别是字段由你自己填。
如果将来的版本开启了 AI
我们只会通过发布应用更新来做这件事,并且会在这样的版本上线之前或同时更新本政策和顶部的日期。在那种情况下,当——且仅当——你在"说一句就行"界面点击整理时:
会发送的内容: 你刚刚输入的那一句话、所用提示词的标识、模型名称、你设备的语言地区代码(例如 zh_Hans_CN),以及我们希望返回的 JSON 结构描述。整个请求就这些。
不会发送的内容: 你资料库里的其他任何东西。没有其他人、没有其他备注、没有卡片标识、没有设备标识、没有广告标识、没有 Apple 账户、没有通讯录、没有照片、没有位置。一次请求只承载一句话。
请清楚地理解这意味着什么: 你输入的内容*就是*被发送的内容。如果你的句子里包含姓名、过敏信息或尺码,这些词就在请求里——功能本来就是这样工作的。如果某条细节你宁愿它永远不离开手机,就直接在编辑器里填写,不要用"说一句就行"。
会发到哪里: 通过 HTTPS 发到我们运行在 Cloudflare Workers 上的一个小型中转服务,它把这句话转发给 Anthropic 的 Claude API,再把抽取出的字段返回。这个中转服务存在的唯一理由是:API 密钥不必被打包进应用里。
会被留下什么: 中转服务不存储你的文本。它只记录结构性事实——用了哪个提示词、哪个模型、这次调用耗时多少毫秒、输入有多少个字符——绝不记录内容。为了做限额,它会在 Cloudflare 的键值存储中,以一个不可逆的 SHA-256 哈希(对请求的授权令牌做哈希;若没有令牌,则对发起连接的 IP 地址做哈希)为键保存一个数字计数器;这些计数器 40 天后过期,且不含任何内容。
训练: 你的文本不会被用于训练任何模型——我们不会,我们所使用的服务商的 API 条款也声明通过其 API 提交的输入不会用于模型训练。
失败永远有退路: 离线、超出额度、服务不可用、AI 被关闭——这四种情况都会落到同一个地方:一条提示你手动填写的消息。AI 只是入口处的加速器,绝不是关卡。
8. 主屏幕小组件
惦记的小组件运行在一个无法读取你的资料库的独立进程里。应用只给它写入一份刻意收窄的快照:最多三个即将到来的人,每人包含姓名、emoji、关系、颜色、下一个日期,以及一些*计数*(有多少条喜好、多少条心愿、是否有尺码)。实际内容一个字都不包含——这是设计如此,也有测试保证。小组件默认还采用匿名样式,显示关系而不是姓名;要显示姓名需要你自己去打开。这份快照存放在你设备上惦记自己的共享 App Group 存储中,不会去往任何其他地方。
9. 购买
惦记提供三种应用内购买:app.dote.pro.monthly、app.dote.pro.yearly 和 app.dote.lifetime。
支付完全由 Apple 通过 StoreKit 处理。惦记从不看到、也从不接收你的卡号、账单地址、Apple 账户邮箱或任何其他支付信息。 应用从 Apple 那里知道的全部内容就是:你拥有哪个产品、它是否仍然有效——而且是在你的设备上,通过 Apple 的框架知道的。关于你购买的任何信息都不会发给我们;我们能看到的只有 Apple 的汇总销售报表,而那是 Apple 生成的,不是应用采集的。
退款和订阅管理由 Apple 处理。"恢复购买"是向 Apple 询问,不是向我们询问。
10. Face ID 与密码
如果你打开应用锁,惦记会请求 iOS 通过 Apple 的 LocalAuthentication 框架验证你的身份,它接受 Face ID、Touch ID 或设备密码。
你的面容、指纹和密码由 iOS 和安全隔区处理,绝不会到达惦记。应用只收到一样东西:是或否。我们什么都收不到。你的宽限时长偏好只保存在你的设备上,并且刻意不参与同步。
11. 导出与导入
导出是完整版功能。点击之后,惦记会写出一个文件——JSON(全部内容)或 CSV(每人一行)——然后交给 iOS 标准的分享面板。去哪里由你决定:文件、隔空投送、邮件、其他应用。惦记不会上传它,除了刚写出的临时文件之外不在任何地方留副本,也不知道你把它发去了哪里。
文件一旦离开惦记,它就是一个普通的、未加密的文件,由你自己掌管,而里面装着你所有的笔记。请像对待任何其他敏感文档一样对待它。
导入会读取你自己选择的 JSON 文件,并且只做新增——绝不覆盖已有内容,重复导入同一份备份会自动跳过重复项。
导出格式刻意保持朴素,并在文件内部自带说明,因此你的数据不依赖我们也能读懂。
12. 诊断与日志
惦记通过 Apple 的统一日志(os_log)写入技术日志行——诸如"重新安排了 34 条提醒"或"写入磁盘失败"。代码中的规则是:日志行永不包含你的内容,只有计数、耗时和状态。这些日志留在你设备的系统日志里。我们不收集它们,应用里也没有崩溃上报器、没有诊断上传器、没有"附带日志发送反馈"的通道。如果你选择向 Apple 分享 iOS 诊断报告,那是你与 Apple 之间的事。
13. 没有分析、没有追踪、没有广告、没有第三方 SDK
这一点值得直白地写出来,因为它并不常见:
- 没有任何形式的分析或遥测。 没有 Firebase、没有 Google 服务、没有 Amplitude、Mixpanel、PostHog 或 Segment。
- 没有崩溃上报器。 没有 Sentry、Crashlytics 或 Bugsnag。
- 没有订阅分析 SDK。 购买直接使用 Apple 的 StoreKit,不存在 RevenueCat 之类的东西。
- 没有广告、没有广告网络、没有广告标识符。 惦记不使用 IDFA,也从不索取它。
- 完全没有第三方代码。 惦记由 Apple 的框架加上它自己的模块构成,没有任何外部依赖。
- 没有社交登录、没有社交分享 SDK、没有归因或安装追踪 SDK。
应用本身唯一可能发出的网络请求,就是第 7 节里那个可选的 AI 请求——而在已发布的版本中,连它也是关闭的。其他所有触网的部分(iCloud 同步、App Store 购买)都是 Apple 自己的机制,运行在你的 Apple 账户之下。
14. 儿童
惦记不面向儿童。它是一款面向普通用户的应用,评级为 4+,是因为它不含任何不适宜的内容,而不是因为它是为孩子设计的。
我们不会在知情的情况下收集任何年龄段任何人的个人信息,因为我们根本不收集个人信息。没有注册、没有个人资料、没有内容分享、没有消息功能、没有用户之间的联系、没有开放的网页浏览、没有广告。如果孩子使用了装有惦记的家庭设备,他们输入的任何内容都不会传输给我们。
如果某次购买需要家长批准(Apple 的"购买前询问"),该流程完全由 Apple 处理。
15. 数据的保留与删除
我们不持有任何数据,所以我们那边没有什么可保留或可删除的。全部由你掌控:
删除某个人。 在人物列表中左滑删除。在本版本中,这会把这个人标记为已删除,并立刻让他从所有列表、所有搜索结果、所有提醒和小组件中消失。请了解一个诚实的局限:底层记录仍然存在于数据库中(如果你在同步,也就仍然存在于你的 iCloud 副本中)——本版本没有"清空回收站"的界面。如果你需要某条记录彻底消失,请用下面两个步骤。
隐藏某个人而不删除。 把一个人标记为"隐藏"后,他不会出现在列表、搜索、通知和小组件中;即使在通知里,名字也会被替换成 •••。设置里有一个临时显示隐藏人物的开关,你离开应用时它会自动关闭。
删除设备上的全部数据。 从 iPhone 上删除惦记应用。这会移除本地数据库和所有本地文件。
删除 iCloud 上的副本。 因为那些记录存放在你的 Apple 账户中,只有你能移除它们:设置 →[你的名字]→ iCloud → 管理账户存储空间,然后移除惦记的数据。我们无法替你完成这件事——我们对它没有任何访问权限,而这正是重点所在。
删除之前先带一份副本走。 如果你想留备份,先导出 JSON。
删除应用不会取消任何计费——请在设置 →[你的名字]→ 订阅中管理订阅。
16. 跨境传输
在已发布的版本中,没有任何数据跨境,因为除了通过你自己的 iCloud(由 Apple 在与你 Apple 账户绑定的区域运营)之外,没有任何数据离开你的设备。
如果将来开启了 AI(第 7 节),你输入的那一句话会被传输给 Cloudflare 和 Anthropic,其基础设施运营于美国,因此在处理所需的那几秒钟里会离开你的居住国。除此之外不会有别的内容。
17. 安全性,如实陈述
- 你的数据位于惦记的沙盒存储中,受 iOS 应用沙盒保护;手机锁定时还受设备加密保护。
- iCloud 副本位于 CloudKit 私有数据库中,由 Apple 加密,只有你的 Apple 账户能读取;开启"高级数据保护"后是端到端加密。
- 应用锁(Face ID / Touch ID / 密码)针对的是这里真正要紧的威胁:有人拿起了你未锁定的手机。应用进入后台后会在你选择的宽限时长之后重新上锁。
- 敏感卡片的详情不进入搜索索引。通知不携带详情。小组件不携带详情。日志不携带详情。
- 惦记没有做的事: 它没有在 iOS 和 iCloud 已提供的保护之上再加一层自己的加密。没有任何内容是用只有你持有的密钥加密的,也没有单独的惦记密码。这是我们刻意的选择——密钥丢失会永久毁掉你的数据,而加密并不能阻止上面列出的任何一种真实威胁。所以准确的说法是:*你的数据从不经过我们的服务器,我们看不到它*,而不是*我们自己加密了它*。
- 你导出的任何文件都是未加密的。文件离开应用之后,就要靠你自己保管了。
18. 你的权利
诸如 GDPR 和 CCPA/CPRA 之类的隐私法律赋予你访问、更正、导出和删除某家公司所持有的关于你的个人数据的权利,以及知悉这些数据是否被出售或共享的权利。
我们不持有你的任何个人数据,因此在收到请求时我们没有什么可披露、可更正或可删除的——也没有什么可出售或共享的。我们不出售、不共享个人信息,过去也从未有过。 实际操作中,你直接在应用和 iOS 里行使这些权利:你的数据本来就在你手上(第 2 节),编辑即可更正,可以导出(第 11 节),也可以删除(第 15 节)。
如果你认为我们持有关于你的某些信息并希望询问,请写信至 hz138088@gmail.com。
19. 本政策的变更
如果惦记发生了影响你隐私的变化——最有可能的情形是启用第 7 节所述的 AI 录入功能——我们会在带来该变化的应用更新之前或与之同时更新本政策并修改顶部的"最近更新"日期。重大变更会在该版本的 App Store 更新说明中概述。本政策的当前版本始终是 App Store 上惦记隐私政策链接所指向的那一份。本政策没有更早的版本:惦记 1.0 是首个公开发布版本。
20. 联系方式
有疑问、需要更正,或者你觉得哪句话读起来不对:
hz138088@gmail.com
我们宁愿改掉这份文档里的一句话,也不愿让你去猜它是什么意思。
关于追踪的结语
惦记不追踪你。它从不申请追踪你的许可——本应用中不存在"App 追踪透明度"弹窗,因为没有任何需要申请的东西。它不读取也不使用 IDFA(广告标识符),不为你建立画像,不把任何东西关联到你的身份,不使用任何广告或归因 SDK,也不与数据经纪商共享任何内容。惦记里没有广告,也没有任何做广告的计划。