English

猪妞(Pigni)隐私政策

猪妞坚持本地优先。本政策说明哪些信息只在设备上处理,以及你主动开启联网功能时哪些信息会发送给 Apple、你配置的第三方 AI 服务或其他必要服务。

1. 我们处理哪些信息

账本默认保存在本机。你录入或导入的数据可能包括金额、币种、时间、商户、分类、账户、备注、标签、预算、退款或报销关系,以及候选账单和导入记录。

使用截图识别时,App 会处理你选择的照片、账单截图、OCR 文字和识别结果;使用语音记账时,会处理录音及转写文字。App 还会保存功能开关、AI 模型配置、会员状态,以及不含账单正文、金额、商户、图片、提示词或密钥的结构化诊断日志。

你主动提交意见反馈时,App 会发送反馈文字、App 与系统版本、设备类型和语言地区;联系方式、问题截图与结构化诊断仅在你选择后发送。结构化诊断只包含固定阶段、结果、匿名关联 ID、耗时和粗粒度数量,不包含账本、金额、商户、账户、截图内容、OCR 原文、AI 提示词或回复、URL 或密钥。

2. 本机存储与系统权限

相机、照片、麦克风、语音识别、通知和 Face ID / Touch ID 权限只在对应功能需要时申请。你可以在系统设置中撤回,撤回后相关功能可能不可用。App 只能收到生物识别是否通过的结果,不会取得生物特征模板。

在所在地区、系统与 App 签名能力均可用时,FinanceKit 交易选择器只会向 App 提供你当次主动选择的交易。Pigni 将其保存为本地待确认候选,不会自动入账,不会发送到 Pigni 服务器,也不会保存原始 FinanceKit 账户标识。若你另行开启 iCloud 备份,这些已保存的候选交易可能随其他候选记录进入备份。

第三方 AI 的 API Key 只存入本机 Keychain,用于向所选服务认证,不加入模型消息正文,也不写入账本导出或 iCloud 备份;删除模型配置时可一并清除。Spotlight 索引默认关闭,开启后只在设备索引中保存商户、分类和日期。

3. AI 与 OCR

第三方 AI 是可选功能,默认关闭。只有在你配置并启用模型、模型及请求入口属于本节允许的范围,且在“我的 → 隐私与安全 → 数据与隐私”(也可从“AI 模型 → AI 识别设置”进入)为具体数据类型开启开关后,App 才会将该类数据发送到第三方 AI。该入口不受会员状态限制,便于你随时查看接收方或撤回授权。设置开关构成对后续同类功能的持续授权;部分 App 前台功能还会在本次发送前再次显示待发送范围并请你确认。升级到本版本时,旧版本的 AI 授权会失效,需由你核对当前范围并重新主动开启。

App 保留阿里云百炼(dashscope.aliyuncs.com)、DeepSeek(api.deepseek.com)、智谱开放平台(open.bigmodel.cn)、Kimi 开放平台(api.moonshot.cn)、SiliconFlow(api.siliconflow.cn)、火山方舟(ark.cn-beijing.volces.com)预设及自定义 Base URL 配置。预设不包含开发者账号或 API Key,也不会自动启用数据授权或发送数据。**本版仅允许下列已核范围接收账务数据;其他模型、预设及自定义通道可保留配置和 Key,只能进行 App 生成合成内容的能力测试,不能接收你的账务内容。**保存或启用连接、模型列表可读取或能力测试成功,都不会解除该限制。

在该普通 API 范围内,百炼按约定和请求指示处理数据,受托处理方受用途及指示限制,未经授权不用于模型训练;法律或监管要求的处理仍可能发生。该范围不包含改变数据处理用途的额外授权或特别约定。Pigni 获知适用条款、模型供应方或处理范围变化后,会重新核对受影响通道,不能仅凭模型名称或已保存的配置继续放行。

普通 Chat 请求的隐式上下文缓存自动开启且无法关闭,没有统一固定的保留期限;长期未使用缓存由服务商定期清理。服务所需记录和依法需要保存的数据还可能另行保留。可按服务协议申请修改或删除,但受法律、安全或备份技术限制的副本可能无法立即清除;显式缓存的短时限不代表所有数据的最长保留期。Pigni 的撤回开关不能删除服务商已经收到的数据,你可按第 7 节联系 Pigni 协助提出权利请求。

App 会在设置中显示当前选中接收方的 Provider 名称、Base URL、模型及保护范围。在允许自动备用路由的功能中,如果你开启“失败后自动尝试备用模型”,同一份已授权数据只可发送给页面列出且仍属于本节允许范围的备用模型;未核验通道不能作为备用接收方。自定义 Base URL 只表示直接请求入口,该地址本身不能确认背后的运营方、后续转发或数据处理地域,因此不会仅凭地址或连接成功开放账务发送。

各开关可能允许发送的数据和用途如下:

为了让模型按你的设置解析数据,上述解析请求还可能附带你配置的 Prompt 模板和 JSON Schema、分类名称与关键词,以及适用的默认币种和日期。App 不会将第三方 AI API Key 放入业务正文、账本导出或 iCloud 备份。报告总结保持本地处理,不会向第三方 AI 出站。

文本和视觉能力测试只使用 App 生成的合成内容,不读取你的账本、截图、录音、导入文件或用户输入的账务文字。测试仍需向所配置的服务发送认证凭据及必要请求信息;测试通过只表明当次能力可用,不代表保护依据已核验或获准发送账务数据。

关闭任一数据类型开关会停止该类数据尚未发出的请求,包括重试和备用模型请求;延迟任务会在实际发送前重新检查授权版本、接收方、路由及保护范围。重新开启开关不会恢复旧任务,需要重新发起操作。新建、编辑、启用、停用 Provider,更改模型路由,或接收方及保护范围变化时,已有授权和未完成旧任务会失效;你需在“数据与隐私”页面核对新范围后重新授权。未核验通道即使重新开启开关也不能接收账务数据。关闭开关不能召回第三方已经收到的数据,其保留和删除仍受适用条款及法定例外约束。

Pigni 负责核对所接入第三方的运营方和适用 API 条款,包括数据用途、安全、保留、删除、进一步共享和跨境处理,并要求接收方对共享数据提供本政策及适用审核规则要求的相同或同等保护。用户阅读条款、保存配置或开启开关只表示对具体操作的知情选择,不能代替 Pigni 的保护核验,也不要求用户为第三方提供担保。公开依据核对不等于独立安全审计或 Apple 已认可。你可以不启用外部 AI,继续使用基础本机功能;如果所选视觉模型或通道不可用,App 会说明不可用及适用的本地处理方式,不会静默把 OCR 文字处理称为原图视觉识别。

4. iCloud 备份

iCloud 备份默认关闭,属于会员可选功能。开启后,App 可按你的操作或设定,把账本、候选记录、账户、分类、规则、偏好和不含 API Key 的 AI 配置交由 Apple CloudKit 保存。它是备份,不是多人实时合并。

来源截图不会进入新的 iCloud 备份;本机保存的来源图片可在“账本与数据 → 存储空间”中按安全边界清理。关闭自动备份只会停止后续自动上传,不等于删除已有云端备份;历史备份若曾包含来源截图,不会因关闭开关而自动删除。你可在“iCloud 备份”页面删除全部 LedgerSnapshot 云端备份;删除不需要当前具有会员资格或已开启自动备份,且不会删除本机账本。CloudKit 数据由 Apple 基础设施处理,并受你的 Apple ID、iCloud 设置和 Apple 条款约束。

5. 其他联网服务

6. 使用目的与共享边界

我们仅为记账、识别、分析、搜索、备份、订阅验证、安全保护、故障诊断和你明确要求的导出而处理信息。App 不接入广告追踪 SDK,不出售个人信息,也不以账本内容建立广告画像。

除本政策列明的 Apple 服务、汇率服务、第 3 节允许且经你明确授权的第三方 AI 通道、你主动选择的导出目标,以及你主动提交意见反馈时接收你选择提供内容的运营者自营服务器外,不会把账本内容提供给其他接收方。法律另有强制要求的除外。

7. 保存、删除与撤回

本机数据通常保存到你删除记录、清除 App 数据或移除 App 数据为止;部分已删除账单会按页面提示在“最近删除”中短期保留。Keychain 中的密钥可能在卸载 App 后仍由系统保留,请在 AI 模型设置中先删除或清除。

意见反馈历史在本机最多保留 20 条。服务器中的反馈与附件仅用于客户支持、回复和安全防滥用,默认最长保留 180 天。你可在 App 的反馈历史中删除某条反馈及其服务器记录、附件和公开回复,也可通过本政策列明的联系方式提出请求。删除后可在最长 30 天内保留不含反馈正文和原始客户端能力标识的最小删除记录,用于完成中断的清理和保证重复删除幂等。

你可以在 App 内查看、更正、导出和删除账本数据,关闭 iCloud 备份、Spotlight、通知、第三方 AI 模型或任一 AI 数据类型开关,并在系统设置中撤回权限。关闭 AI 数据开关会停止后续发送,但第三方服务已经收到的数据,其保留、使用和删除仍由对应服务的规则决定。

如需行使访问、复制、更正、删除、限制处理或撤回同意等权利,请通过本页列明的联系方式提出。涉及已发送的第三方 AI 数据时,Pigni 会协助对接适用接收方、说明必要的身份核验和请求定位信息,并告知处理结果或无法完成的原因。请求仍受法定保留、他人合法权益及适用技术限制约束;本机删除、撤回授权或提交请求本身,都不代表远端全部记录和备份已经删除。

8. 安全措施

App 使用系统沙盒、Keychain、可选生物识别锁和后台隐私遮罩降低未授权访问风险。任何存储或传输方式都无法保证绝对安全,请妥善保管设备、Apple ID 和第三方服务密钥。

9. 未成年人

本 App 不以不满 14 周岁的未成年人为主要用户。若你不满 14 周岁,应在监护人同意和指导下使用;发现未经监护人同意处理了相关信息时,请联系运营者处理。

10. 跨境处理

本版允许发送账务数据的第三方 AI 仅限第 3 节所列北京接入与存储、中国内地推理范围。其他配置和自定义地址的合成能力测试可能由境外服务处理,但不能携带你的账务内容;Base URL 或 Provider 名称不能单独证明背后处理方及地域。未来若开放涉及账务数据跨境处理的通道,运营者应先完成接收方和保护范围核验、具体告知,以及适用法律要求的单独同意或其他条件;不会因你保存了境外地址而自动开放。你可以不启用外部 AI。

11. 更新与联系

功能或处理方式发生实质变化时,我们会更新本政策,并通过 App 内提示等合理方式告知;依法需要重新同意的,会再次征得同意。

个人信息处理者:Chentao Fan 隐私联系:xxxkkk0101@foxmail.com