隐私政策

最后更新及生效日期:2026 年 8 月 27 日

日影(Hikage,以下简称“日影”)是一款 macOS 活动记录与回顾软件。日影的核心设计原则是:尽可能在你的设备本地处理活动数据,只在提供你已经启用、主动请求或持续使用的联网功能时传输必要信息。

本政策说明日影处理哪些数据、处理目的、保存方式、可能接收数据的第三方,以及你如何管理或删除数据。使用日影前,请仔细阅读本政策。

一、适用范围与联系渠道

本政策适用于:

本政策中的“我们”指日影运营者。与本政策所述数据处理有关的联系渠道为:

本政策不适用于你通过日影访问的第三方网站、你选择连接的日历服务商,或你自行使用的其他第三方服务;这些服务适用其各自的隐私规则。通过商户记录主体完成购买时,该主体也会按照其结账页面所示的隐私政策独立处理相关交易数据。

二、我们的隐私原则

日影遵循以下原则:

  1. 本地优先。 活动记录、统计结果、提醒规则和日历候选原则上保存在你的 Mac 上,而不是上传至日影服务器。只有你手动备份或明确开启自动备份后,日影才会把不可变用户数据副本写入你选择的 iCloud 或文件夹。
  2. 最少必要。 日影只处理实现相应功能所需的数据,不记录输入内容、媒体标题、作者、播放进度、窗口标题或剪贴板内容。日影不保存完整 URL、路径、查询参数、页面标题或页面内容。
  3. 按需授权。 涉及浏览器、辅助功能或日历的系统权限,会在你主动开启相关能力时请求。
  4. 目的限定。 日影不会把活动记录用于广告画像、跨站行为广告,也不会出售此类数据。
  5. 用户可控。 你可以停止记录、关闭功能、撤销系统权限、删除本机数据,或在适用法律允许的范围内请求查询、更正或删除由我们控制的服务端相关信息。

三、仅在设备本地处理的数据

1. 前台 App 与设备状态

为生成使用时间、日统计、月统计、按 App 统计和关系图谱,日影可在本机记录:

这些数据默认写入你的用户目录下的本地 SQLite 数据库。

2. 不含内容的输入活动时间戳

为判断你是否仍在使用电脑,日影可查询最近一次键盘按下或指针输入事件距离当前的时间;指针输入包括鼠标按钮按下、光标移动、拖动或滚动。日影可在本机保存经过节流的活动时间戳,以及“键盘”或“指针输入”这一粗粒度来源类别。两类来源共用用户所选的最小记录间隙,可选择 10、15、30 或 45 秒,默认为 15 秒;因此区分来源不会增加事件记录行。

日影不会记录具体按键、组合键、输入文本、鼠标坐标、移动轨迹、滚动方向或幅度、点击对象、目标 App、具体手势、输入设备品牌、型号、唯一标识或剪贴板内容。该功能不创建全局输入事件监听,也不需要 macOS“输入监控”或“辅助功能”权限。

3. 播放活动检测

在前台 App 记录运行期间,日影会自动检查当前前台 App 是否与 macOS 当前选举的系统媒体会话匹配。日影只使用会话的来源层级和播放速率完成当次内存匹配;它不会向目标 App 发送 Apple Event,也不会请求 Automation 或其他 macOS 隐私权限。

当前台 App 与正在播放的系统媒体会话明确匹配时,日影会在原始活动数据库中记录播放开始、按用户所选最小记录间隙产生的继续播放确认、播放结束及其时间戳,用于暂离判定。该间隙可选择 10、15、30 或 45 秒,默认为 45 秒。每条播放事实只包含阶段、时间戳和当时采用的记录间隙,App 身份来自同一时段已经记录的前台 App 事实。每次开始或确认只让派生播放活动延续最多该条事实保存的间隙;可配置间隙推出前创建且缺少该字段的旧播放事实继续按历史 30 秒解释。暂停、来源失配、前台 App 切换、系统或屏幕休眠、停止记录或检测能力不可用时,当前播放状态会结束。

日影不提取、传递或保存媒体标题、作者、进度、页面标题、完整 URL 或页面内容。系统媒体会话标识、来源层级和播放速率不会写入原始数据库或发送到网络;来源层级和播放速率只用于当次内存匹配。

4. 浏览器中的网址记录

当你为某个受支持的浏览器主动开启“记录网址”后,日影会临时读取当前网址,并立即在内存中将其归一化为用于统计的网址。

对于能够可靠识别隐私窗口的浏览器,日影默认跳过隐私窗口,除非你明确允许记录。Safari 和 Firefox 等浏览器的系统接口可能无法可靠区分普通窗口与隐私窗口,此时上下文会被标记为“未知”;当前设置允许你选择是否跳过所有未知上下文。

5. 统计、分类、排除与提醒

日影会在本机保存或派生以下内容:

这些信息只用于日影本地功能,不会随授权激活、购买确认或软件更新请求上传。

6. 日历集成

日历功能入口的显示不代表日影已经取得日历访问权。只有在你主动连接 Apple 日历、添加或删除日历项目,或选择同时删除规则与受管理项目时,日影才会请求相应权限;预览、提前读取和后台检查不会自行发起权限请求。

当你开启日历预览后,页面只显示你勾选日历在当前预览区间内的非全天事件。为完成显示、识别、去重、更新或删除,日影会读取所需的事件与日历元数据,包括事件标题和时间、事件与日历标识、日历及来源名称、颜色,以及日影写入的管理标记。日影不会读取事件备注、参与者、地点或提醒,也不会把这些字段或任意事件 URL 内容保存在本地预览缓存中;事件 URL 仅用于识别日影自己的管理标记。

为加快显示,日影可能在本机日历集成数据库中保存数量受限、可删除重建的近期预览区间缓存。这些缓存可能包含你此前选择日历中的上述事件元数据,并会按容量上限自动清理。

“自动添加最近完成的项目”默认关闭。当你明确开启后,日影会在已经取得日历完全访问权限的前提下,于后台检查开关持续开启期间最近完成的候选。对每个候选,日影会读取目标日历中与候选去重所需的时间区间;为防止重复创建并恢复尚未完成的日影写入,还可能在候选前后的有限时间区间内识别日影自己的管理标记。后台处理不会自行发起权限请求,也不会读取与该候选处理无关的无限制日历历史;符合规则且未重复的候选可以按你的设置写入目标日历。

当你启用相应规则或操作后,日影可以创建由日影管理的 Apple 日历事件,并写入活动名称、开始与结束时间、你选择启用的实际活动分钟数,以及备注中的活动与中途离开摘要。规则名称或标题后缀设置变化时,日影可以更新这些受管理事件的标题和日影管理标记,同时保留你修改的其他日历字段。日影默认不写入浏览器网址原始事件、输入活动、bundle identifier、参与者、地点或提醒。

除你明确执行删除或其他操作外,日影不会修改与日影无关的日历事件。

你在日影中删除外部日历事件时,该操作会直接删除相应的 Apple 日历事件。若目标日历由 iCloud、Google、Microsoft Exchange 或其他服务提供,该事件可能依照你与该日历服务商之间的设置同步到其服务器。

7. 官网语言建议

在首页、购买/定价和更新日志页面,日影官网可能把当前页面语言与浏览器本地的 navigator.languages 偏好列表进行比较;列表为空时回退到 navigator.language。该判断完全在你的浏览器中完成。语言建议功能不会额外发起网络请求来发送或分析语言列表、当前路径或建议语言,也不会自动改变页面语言。

接受建议只会打开同一页面的建议语言版本,不会保存偏好。通过关闭按钮或 Escape 键关闭建议也不会保存偏好。只有当你明确选择继续使用当前语言并停止后续建议时,官网才会写入 localStorage["hikage.languageSuggestion.declined.v1"] = "1"。该值只是拒绝后续建议的布尔偏好,不包含你的语言列表、路径或建议语言。清除 hikage.app 的网站数据会删除该偏好,之后符合条件的语言建议可以再次出现。

四、会传输到网络或服务端的数据

日影的活动数据库和统计结果不会因为下列网络功能而上传。网络请求本身通常会向接收方暴露 IP 地址、请求时间、网络协议和必要的请求头。

1. 试用、授权激活与设备管理

当你主动开始试用、输入激活码、刷新授权、查看已激活设备或反激活设备时,日影会向授权服务发送实现该操作所需的数据,可能包括:

日影不会读取或发送硬件序列号、硬件 UUID 或其他硬件唯一序列标识。激活码只用于一次激活请求,客户端不保存完整明文激活码。

授权服务端可能保存:授权记录、激活设备记录、试用记录、最近在线时间、App 与系统版本、硬件型号、设备标签、设备公钥、设备 hash,以及用于安全审计和滥用防护的授权事件记录。对于当前代次和已经失效的历史代次,服务端会以 AES-256-GCM 加密 envelope 保存完整激活码,并同时保存不可逆的带密钥摘要及末尾少量字符;授权数据库及其备份保存的是密文,解密 keyring 另行管理。完整激活码只会在购买交付、重发当前激活码、购买或授权支持,以及管理员按单一代次查询时解密。管理员查询需要独立权限,成功和失败的查询尝试都会留下审计记录。授权事件可能包含经带密钥摘要处理的 IP 标识、User-Agent 和必要的事件信息。

授权服务还可能保存订单与授权之间的关联,以及订单或交易标识、购买邮箱、完成购买时正在使用的日影官网受支持语言、付款与退款状态和商户记录主体提供的必要备注。记录的网站语言只是 enfr 等单个页面 locale,不是浏览器的语言偏好列表。这些信息用于交付授权、恢复购买、先以英文发送完整购买邮件再用购买者的网站语言完整重述、处理退款或付款争议和防止滥用。

2. 软件更新

日影使用 Sparkle 检查和安装软件更新。自动检查开启时,日影会定期访问公开更新源;你也可以手动执行“检查更新”。

更新请求可能包含当前日影版本、更新通道、界面语言,以及网络请求自然产生的 IP 地址和请求头。日影当前不启用 Sparkle 的系统画像功能,不会在更新请求中发送活动记录、网址记录、统计结果、日历数据、提醒规则、激活码、订单资料或设备列表。

3. 网站图标获取

当日影为已保存为独立统计项的网站准备 icon 时,会先通过 HTTPS 访问 hikage.app 的公开 icon 目录。所有已启用网站使用同一个 manifest URL,该请求不包含当前主机名、你的浏览历史或已启用网站列表。日影只在你的 Mac 本机匹配规范化主机名;若命中,日影可能继续请求目录中内容寻址的浅色和/或深色 icon 文件。

托管 hikage.app 的基础设施因而可能收到你的 IP 地址、请求时间、Hikage/1.0 User-Agent,以及所请求的 manifest 或 icon 路径。由于目录中的 icon ID 与主机名映射是公开的,请求某个命中的 icon 文件可能暴露命中的目录条目及其关联网站。该目录不会收到你的活动数据库、统计结果、完整 URL 或已记录网站列表。

如果公开目录没有匹配条目或暂时不可用,日影之后可能直接访问目标网站或允许范围内的同站点子域,以获取 favicon 或页面声明的图标。该回退可能在 App 启动后的后台 icon 准备过程中发生,但只针对已经保存为独立统计项的网站;日影不会根据原始浏览历史、当前浏览器标签或从未启用的网站扩展请求。当你显式打开某个网站的“更换 icon”选择器时,日影也可能直接准备目标网站的 favicon。目录存在可用匹配时不会触发后台回退;默认的 YouTube 条目只有在确实需要该回退时才会访问 YouTube。

目标网站或其 CDN 因而可能获知你的 IP 地址、请求时间、所请求的图标路径以及 Hikage/1.0 User-Agent。用于寻找图标而读取的首页 HTML 只在内存中处理,不保存网页正文。日影会限制重定向范围和响应体大小。

目录请求及重定向被限制为同源 HTTPS,下载的目录 icon 还会核对公开的 SHA-256 摘要和图片限制。授权服务和更新服务也使用 HTTPS。直接向目标网站发起的图标请求取决于该网站提供的协议;当前版本在 HTTPS 获取失败时可能尝试 HTTP。HTTP 请求不能提供与 HTTPS 相同的传输保密性。

4. 官网访问与结账组件

日影官网托管于基础设施服务商。我们当前不主动部署广告 SDK、跨站跟踪或第三方行为分析工具,但托管服务商可能为了提供网页、抵御滥用、诊断故障和维护安全而处理 IP 地址、请求时间、User-Agent、请求路径、响应状态和类似技术日志。

当购买页面加载由商户记录主体提供的结账脚本、组件或托管页面时,该主体及其内容分发、安全和支付合作方可能接收 IP 地址、请求时间、User-Agent、设备和浏览器信息、语言、来源页面及其他提供结账和防欺诈所需的技术信息。结账流程可能使用完成交易、安全验证和防止欺诈所必需的 Cookie 或类似技术。若未来启用非必要的分析、营销或未完成结账恢复功能,我们会依照适用法律另行说明并在需要时取得同意。

购买经验证并完成履约后,日影购买完成页可以使用短期 receipt 领取和显示初始激活码,同时通过邮箱交付同一个激活码。页面会立即从地址栏移除 receipt,最多只在当前标签页的 session storage 中保存 receipt 及其过期时间;激活码不会进入 URL 参数或浏览器存储,只存在于页面内存和当前显示内容中,并会在页面隐藏、receipt 到期或流程转入支持状态时清除。

官网不以广告为目的出售或共享个人信息。基础设施服务商或商户记录主体设置的必要 Cookie 或同类技术,受具体服务配置和其自身政策影响。

5. 购买与商户记录主体

日影的付费产品可以由结账页面或订单收据中列明的第三方商户记录主体(Merchant of Record,以下简称“MoR”)作为相应交易的销售方、收款方或授权转售商向你销售。具体 MoR 的名称、法律实体及适用政策会在结账页面、订单收据或交易确认中展示。

你在结账时通常会直接向 MoR 提供或由 MoR 处理以下信息,具体范围取决于结账配置和付款方式:

在由 MoR 直接承载的标准结账流程中,日影原则上不接收或保存完整银行卡号、银行卡安全码、完整付款账户凭证或网上银行密码,结账页面另有清晰说明的除外。请仅在 MoR 提供的安全结账界面中输入付款凭证。

为交付和维护授权、恢复购买、提供支持、处理退款或付款争议、防止欺诈以及履行法定义务,MoR 可能通过控制面板、API、Webhook、订单通知或支持沟通向我们提供必要的交易数据,例如:

我们只会使用实际收到且为上述目的所必需的数据,不会因为购买而接收或上传你的本地活动记录。

MoR 在作为交易销售方、收款方、税务处理方、支付风控方或依法承担记录保存义务的范围内,通常会依其自身目的和法律义务独立处理数据,并适用其自身隐私政策。日影则独立决定订单与授权关联、软件交付、激活、产品支持和自身争议处理所需的数据处理。向我们提出隐私请求不会自动删除或更改由 MoR 独立控制的付款、税务或合规记录,反之亦然。

6. 支持与隐私沟通

日影 App 和反馈页面不会收集、上传或保存反馈。选择反馈入口时,页面只会请求操作系统或浏览器使用已经配置的邮件处理程序,打开一封收件人为 support@hikage.app、带有分类主题的邮件草稿;报告问题的草稿还会包含可编辑的正文模板。日影不会自动读取或附加截图、日志、活动记录、授权数据或其他用户内容。

只有当你选择通过所用邮件服务发送草稿时,我们才会收到发件邮箱、邮件正文、附件以及你主动提供的其他信息。我们会在回复、处理购买、授权、退款、技术支持或隐私请求,以及改进产品所必需的范围内使用这些信息。你所使用的邮件服务商会按照其自身条款与隐私政策处理邮件。

7. 备份与查看其他 Mac 数据

备份采用“每台 Mac 独立记录、向共享位置发布不可变快照”的方式,不建立共享可写数据库、实时云同步或日影账号。自动备份默认关闭;你可以随时手动备份,也可以明确开启自动备份。开启后,只有不可重建用户数据发生变化且距上次成功备份至少 6 小时,日影才会在运行期就绪或 App 再次活跃时尝试发布。

每个逻辑快照覆盖现有 .hikagedata 用户数据归档所包含的原始活动、日历本地账本、提醒历史和历史 App icon,以及用于按当时口径查看统计的逻辑日开始点、暂离、排除、网站独立统计、合并、分类、时区和日历参数。快照不包含激活码、授权或 Keychain 材料、系统权限、Apple 日历事件、完整用户设置、当前 Mac 为其他数据源设置的本地别名,或未进入用户数据归档的运行状态。

当前仓库格式保存不可变的内容寻址对象,包括原始数据库检查点和追加事件段、日历本地账本、提醒历史、统计口径和历史 App icon,并另存逻辑快照描述符;它也是此版本唯一识别的备份仓库格式。同一数据源的多个快照可以共享内容相同的对象。恢复、导出和查看其他 Mac 数据时,日影会先校验所需对象集合,再重建同一种标准 .hikagedata。内容寻址和完整性摘要不是加密,也不会改变备份包含的数据类别。

默认备份位置是日影管理的 iCloud 容器。Apple 会依照你的 iCloud 账号、服务设置和其自身隐私规则处理其中的数据。你也可以选择本地文件夹、外置磁盘、网络卷或第三方同步文件夹;此时相应设备、管理员或同步服务可能按你的配置读取、复制或跨境处理文件。日影不运营备份服务器,也不会把备份发送给授权、更新、官网、购买或支持服务。

共享仓库会保存随机仓库、数据源、快照和原始事件 lineage UUID、Mac 的发布名称、发布时间、App 版本、逻辑大小和本次新增大小、原始事件 sequence 边界、事件数量和范围、完整性摘要、发布游标、删除标记,以及当时的统计口径。每台 Mac 还会在 macOS 管理的应用偏好域中保存备份位置 bookmark、随机数据源身份、本机别名和当前统计展示选择;这些机器专属值不进入用户设置导出或 .hikagedata

查看其他 Mac 时,日影只读取该设备最近一次完整发布并通过校验的快照。日影会先校验并在需要时重建标准归档,再以只读方式打开远端原始数据库;统计中的“现在”和派生口径固定为快照保存值,当前 Mac 的记录、日历、提醒、设置和权限不会切换。成功物化的远端快照及其可重建派生投影可以缓存在 Caches Hikage/RemoteSources,使上次已验证的数据在共享位置暂时离线时仍可查看。

关闭自动备份只停止以后自动发布,不删除现有快照。切换备份位置不会迁移、合并或删除旧位置,位置不可用时也不会静默回退到另一位置。清除 Hikage/RemoteSources 只删除当前 Mac 的远端展示缓存,不删除共享原件;删除共享备份必须在备份历史中明确选择具体快照。当前内容寻址格式会先用删除标记隐藏该快照;仍被其他快照引用的对象继续保留,新变为不可达的对象至少经过 7 天宽限期后才删除。卸载 App 通常不会自动删除 iCloud 或自定义文件夹中的快照。恢复会先为这台 Mac 当前数据建立恢复前快照,再使用用户数据导入的整体替换和回滚流程;它不替换这台 Mac 的备份身份、设置、激活或系统权限。

五、日影明确不记录或不上传的内容

日影不会在原始活动数据库中记录:

日影不会把前台 App 活动、播放活动、浏览器网址记录、输入活动时间戳、统计结果、日历候选、Apple 日历事件或提醒规则发送给授权激活服务、商户记录主体或软件更新服务。

我们不会为跨站行为广告出售或共享你的活动记录,也不会使用这些记录建立广告画像。

六、系统权限与控制方式

日影可能使用以下 macOS 能力:

前台 App 识别、系统/屏幕睡眠状态、不含内容的输入活动判断,以及为播放检测匹配前台 App 与系统媒体会话,都不需要上述敏感权限。播放检测不会向目标 App 发送 Apple Event。定时提醒使用日影自己的菜单栏弹窗,不使用 macOS 通知权限,也不会请求该权限。

你可以在日影设置中关闭相应记录功能,也可以在“系统设置 > 隐私与安全性”中撤销 Automation、辅助功能或日历权限。关闭功能或撤销权限会停止后续处理,但不会自动删除已经保存在本机的历史记录、缓存、日历预览缓存或设置。

macOS 系统授权与法律意义上的同意并非完全相同。适用法律要求另行取得同意时,我们会在相应处理开始前提供必要说明和选择。

七、处理目的与法律依据

我们仅为以下目的处理数据:

在不同地区适用法律下,我们可能依据以下一种或多种基础处理数据:履行与你之间的软件许可或服务合同;应你的请求采取合同前措施;取得你的同意;履行法定义务;以及为服务安全、防欺诈、故障诊断、订单履行、维护授权权益和解决争议所必需的正当利益。你可以撤回基于同意的处理,但撤回不影响撤回前处理的合法性。

MoR 对其作为交易销售方、收款方、税务处理方或支付风控方所进行的处理,可能依据与你之间的交易合同、其法定义务、反欺诈和支付安全所需的正当利益或其他适用法律基础;具体说明以结账时展示的 MoR 隐私政策为准。

八、数据接收方与第三方服务

在最少必要范围内,以下接收方可能处理相关数据:

  1. 基础设施服务商。 目前包括用于官网托管、公开 icon 目录和授权服务的 Cloudflare。其可能按照我们的配置与指令处理网站与 icon 目录请求、授权请求、数据库记录和运行日志。
  2. 软件更新基础设施。 用于提供公开 appcast、版本说明和更新安装包;Sparkle 在你的 Mac 上执行更新检查与验证。
  3. 目标网站及其 CDN。 当你显式打开相应网站的“更换 icon”选择器,或日影为已保存为独立统计项的网站进行后台准备且公开目录没有可用匹配时,可能接收图标请求。
  4. 你选择的日历服务商。 当你将事件写入由 iCloud、Google、Microsoft Exchange 或其他服务托管的日历时接收该事件。
  5. Apple iCloud 或你选择的存储服务。 当你手动备份或开启自动备份时,Apple 可以处理日影 iCloud 容器中的快照;自定义文件夹的管理员、NAS、网络卷或第三方同步服务可以按你的配置处理相应文件。
  6. 商户记录主体及其支付、税务、安全和结账合作方。 用于销售日影、提供结账、处理付款和交易税费、发送收据、实施安全与反欺诈措施、处理退款及付款争议。具体主体及适用政策在结账页面或订单收据中披露。
  7. 电子邮件服务商。 用于处理购买、授权、支持、退款或隐私沟通。
  8. 司法、监管或执法机构。 仅在法律要求、保护用户或公众安全、维护合法权利或处理欺诈滥用所必需时提供。
  9. 业务承继方。 在合并、重组、融资、资产或业务转让中,相关数据可能在法律允许并采取适当保护措施的范围内转移给承继日影业务的主体。

我们要求代表我们处理数据的服务商采取与其处理风险相称的安全和保密措施。第三方作为独立控制者处理数据时,适用其自身隐私政策;我们不控制其依法独立进行的处理。

九、存储位置与保存期限

1. 本地数据

日影的原始活动数据库、日历集成数据库、用户选择的 App 或网站 icon、网站 icon 缓存和授权 Access Record 默认保存在你的用户目录下的 Application Support Hikage 目录。授权目录 LicenseV2 只保存一个仅当前用户可读写、原子替换的 signed-access-record.json,不保存完整激活码或设备私钥。网站 icon 缓存可能包含日影目录成品和直接从目标网站获取的图标。

可重建的逻辑日派生投影数据库默认保存在用户 Caches Hikage/DerivedProjection/Derived.sqlite。它可以从原始活动事件和当前派生设置重新生成,不进入用户数据导出。

提醒历史保存在当前原始数据库同目录的 UserState.sqlite。提醒规则和部分短期提醒运行状态仍保存在 macOS 管理的日影应用偏好域(UserDefaults)中。用户数据导出包含提醒历史,但不复制整个偏好域;独立的用户设置导出也只包含明确列出的可移植设置。

备份位置 bookmark、当前 Mac 的随机数据源身份、本机数据源别名和当前统计展示选择也保存在该应用偏好域,但不进入用户设置导出。已完整校验的其他 Mac 快照及其可重建派生投影可以保存在 Caches Hikage/RemoteSources;清除它不删除共享备份。

共享备份不属于日影服务端数据。它默认位于你的 iCloud 账号所使用的日影容器,也可以位于你选择的文件夹。快照依照手动删除和自动保留规则持续存在;在内容寻址格式中,只要仍有快照或待发布任务引用,共享对象就会保留,最后一个引用消失后还会经过 7 天宽限期。关闭自动备份、切换位置、删除本机 Hikage 目录或卸载 App 通常不会自动删除旧位置中的共享快照。

随机 installation ID(连同 key 创建完成标记)、设备签名 key 和最多八项 grant 的回滚 anchor 保存在 macOS Data Protection Keychain 中。支持的 Mac 使用 Secure Enclave key;硬件明确不支持时使用 Keychain 中 sensitive、不可同步且不可经公开 Security API 导出的软件 SecKey。日影不再把设备私钥写入 Application Support,也不会在已提交 key 缺失或现有凭据暂不可读时静默创建第二个设备身份。

本地活动数据会一直保留,直至你主动删除,或文件因系统、磁盘、备份恢复等原因被清除。系统或你本人可以清除派生缓存;清除缓存不会删除原始活动数据库。卸载 App 本身通常不会自动删除 Application Support、Caches 或 Keychain 中的数据。

此外,官网用于停止后续语言建议的布尔偏好会保存在浏览器本地存储中,直至你清除 hikage.app 的网站数据。购买完成页的短期 receipt 及其过期时间可能暂存在当前标签页的 session storage 中,并按本政策第四部分所述条件清除;完整激活码不会进入浏览器存储。

2. 服务端数据

服务端数据仅在实现相应目的所需的期间内保存。判断保存期限时,我们会考虑授权或试用是否仍然有效、设备席位和安全审计是否仍有必要、适用的财税或消费者保护义务、退款和争议处理期限、欺诈与滥用风险,以及删除或去标识化在技术上是否可行。

数据类别 保存期限或判断标准
永久授权、订单关联与授权状态 在授权有效及履行授权服务所需期间保存;授权终止后,仅在履行法定义务、处理退款或争议、防止欺诈及维护合法请求所必需的期间内继续保存。
加密的当前及历史激活码代次 随关联授权记录保存,包括因重置、撤销、退款或管理员换码而失效的代次,以维持受权交付、支持和审计的一致性;关联记录不再需要保留时,依照法律、防欺诈、争议及备份轮换要求删除或限制处理。数据库备份只包含密文,不包含另行管理的 keyring。
MoR 客户、订单、交易、调整、退款和争议关联记录 在交付或恢复授权、核对交易状态、处理退款与付款争议、履行财税和消费者保护义务所需期间保存;不再需要时删除、去标识化或限制处理。由 MoR 独立控制的记录适用其自身保存规则。
已激活或已反激活设备资料 在管理设备席位、恢复授权和安全审计所需期间保存;不再需要时删除或去标识化。
试用设备 hash 与试用状态 在执行一次性试用规则和防止重复试用所需期间保存;相关试用计划或防滥用目的终止后删除或去标识化。
授权安全事件、IP hash、User-Agent 在调查安全事件、防止滥用和处理法律争议所需的最短期间内保存;相应目的结束后删除或去标识化。
官网、结账集成及基础设施运行日志 在保障服务安全、抵御滥用、核对结账集成和诊断故障所需的最短期间内保存,并依照基础设施配置轮换或删除。
购买、支持、退款和隐私邮件 在处理请求、履行交易与法定义务以及解决争议所需期间内保存;不再需要时删除或归档限制处理。

我们原则上只从 MoR 的通知或 Webhook 中提取履行交易和维护授权所需的字段。若为幂等处理、故障诊断、安全调查或争议证据而暂时保存较完整的原始事件,其访问范围和保存时间应受到限制,不应被当作无期限的业务档案。

当保存目的消失、保存期限届满或你的有效删除请求成立时,我们会删除、匿名化或以其他方式停止处理由我们控制的相关数据,法律另有规定或继续保存对于建立、行使或抗辩法律请求确有必要的除外。如果服务端备份中仍包含相关数据,删除会按照适用的备份轮换和隔离机制逐步生效;除灾难恢复、安全调查或法律要求外,备份数据不会用于日常业务处理。

十、儿童和未成年人

日影不是专门面向儿童设计的产品,不会主动建立儿童用户画像,也不要求用户创建日影账号或填写年龄。

用户应达到所在地能够独立同意相关数据处理和订立软件许可合同的年龄。未达到该年龄的用户,仅可在父母、监护人或其他依法有权的人阅读并同意相关文件、负责购买和启用联网功能的情况下使用。监护人应帮助用户理解浏览器、辅助功能和 Apple 日历权限,并只开启实际需要的功能。

我们不会将儿童的活动记录用于广告、跨站跟踪或行为画像。如果我们确认服务端在依法需要监护人同意的情况下收到了未经有效同意的儿童个人信息,我们会停止相应处理,并在核实后删除、去标识化或采取适用法律要求的其他措施。用户或其监护人可以通过本政策所列邮箱提出查询、更正、删除或停止处理请求;由 MoR 独立控制的交易数据应另向相应 MoR 提出请求。

十一、你的选择与权利

在适用法律规定的范围内,你可以请求:

由于活动记录主要只存在于你的 Mac 上,我们通常无法从服务器查看、导出或删除这些本地数据。你需要在设备上完成相应操作:

  1. 在日影设置中停止记录并关闭相关功能;
  2. 退出日影;
  3. 删除 Application Support 中的 Hikage 目录;
  4. 需要时另行删除 Caches 中的日影缓存;
  5. 需要彻底重建设备授权身份时,另行删除日影在 macOS Keychain 中的 installation ID、设备签名 key 和 access anchor 项目;
  6. 在系统设置中撤销 Automation、辅助功能和日历权限。
  7. 如需删除备份,分别在日影备份历史中删除明确快照,或使用相应存储服务管理旧位置;仅关闭自动备份、切换位置或清除远端缓存不会删除共享原件。

删除本地文件不会自动删除授权服务端的激活、试用、订单关联或安全记录,也不会自动删除已经写入第三方日历的事件。你可以通过 support@hikage.app 请求查询、更正或删除由我们控制的服务端相关信息,或请求协助识别应删除的 Keychain 项目。

我们无法代替 MoR 处理其独立控制的付款凭证、税务记录、反欺诈记录或法定账簿。对于这类数据,请使用结账页面、订单收据或 MoR 隐私政策中提供的联系渠道。我们可以在法律允许和必要范围内协助定位交易或转交请求,但不会因此承担 MoR 的独立法定义务。

为防止冒用,我们可能要求你提供足以验证请求人与相关授权、设备、订单或邮箱关系的信息。我们会在适用法律规定的期限内答复;无法满足请求时,会说明原因和可用的申诉方式。

十二、跨境处理

日影的官网、授权服务和购买流程使用可能在多个国家或地区运行的全球基础设施。因此,网站与授权服务相关的技术信息、激活资料、订单关联信息或支持邮件,可能在你所在国家或地区以外被处理。MoR 及其支付、税务、安全或结账合作方也可能根据其全球基础设施进行跨境处理。你手动备份或开启自动备份后,Apple iCloud、网络存储管理员或自定义文件夹所使用的第三方同步服务也可能依其基础设施跨境处理备份文件。

我们会根据适用法律采用必要的合同、技术和组织措施。法律要求进行个人信息出境告知、单独同意、标准合同、安全评估或其他程序时,我们会在相关传输开始前完成相应要求。仅在设备本地处理、未上传的数据不因日影本身而发生跨境传输;但你使用的 MoR、iCloud、Google、Microsoft Exchange、目标网站或其他第三方服务可能自行进行跨境处理。

十三、数据安全

我们采取与处理风险相称的措施,包括:

当前原始活动数据库没有额外的日影应用层加密,其安全性依赖 macOS 用户账户、文件系统权限以及你启用的磁盘加密。我们建议为 Mac 启用 FileVault、使用强登录密码并妥善保护设备和备份。

备份内容同样没有额外的日影应用层加密,无论旧快照以完整 .hikagedata 保存,还是当前快照以内容寻址对象保存。其访问控制、静态及传输保护取决于你选择的 iCloud、文件系统、磁盘、网络卷或第三方同步服务。日影用摘要和严格校验检测不完整或损坏快照,但完整性校验不等于加密。请只选择你信任且访问权限合适的位置。

任何存储或传输方式都无法保证绝对安全。发生可能对你的权益造成高风险的数据安全事件时,我们会按照适用法律采取补救措施并履行通知义务。

十四、本政策的更新

我们可能因功能、数据处理方式、第三方服务、购买流程或法律要求变化而更新本政策。重大变化会通过官网、App 内提示、更新说明、购买联系邮箱或其他适当方式告知,并标明新的更新与生效日期。

我们不会仅通过修改政策,追溯性地把已经收集的数据用于与原目的不相容的新用途。适用法律要求取得同意时,我们会在新处理开始前另行征得同意。

具体交易适用的 MoR、其政策和结账数据流可能随销售渠道变化。我们会在相关结账流程中披露当时实际使用的主体;本政策不会把尚未披露的某一特定平台视为永久或唯一的提供方。

十五、联系我们

对本政策、日影的数据处理方式或你的个人信息权利有疑问,请联系:

为便于处理,请在邮件主题中注明“隐私请求”,并说明请求类型以及与相关授权、设备、订单或邮箱的关系。