摘要
本隐私政策说明:当你使用 Manilo iOS 应用(含 Apple Watch 应用)、位于 dashboard.manilo.app 的 Manilo 网页仪表盘、Manilo Telegram 机器人、我们的 AI 助手集成(ChatGPT、Claude 及其他兼容 MCP 的客户端)以及任何相关服务(统称“本服务”)时,Manilo(下称“我们”)会收集哪些数据。部分服务端点仍运行在我们此前的 ledgy.app 域名下。本政策以通俗语言写成,并与 GDPR(EU 2016/679)及 Apple App Store 的要求保持一致。
我们收集哪些数据
账户数据(当你注册 Cloud 时)
- 邮箱地址——用于识别你的账户,并接收服务邮件。如果你使用 Apple 或 Google 登录,我们会收到他们共享的邮箱地址和基本资料;如果你用邮箱和密码注册,我们会存储你的邮箱地址以及密码的哈希值(绝不存储密码本身)。
- 身份验证数据——由 Apple、Google 或我们自己的认证流程签发的登录令牌。你为 API/MCP 访问创建的个人访问令牌仅以 SHA-256 哈希形式存储。
- 订阅状态——你是否拥有有效权益或试用,该信息由 RevenueCat 和 Apple 提供。付款由 Apple(应用内)或 RevenueCat 的结账流程(网页)处理;银行卡信息绝不会到达我们的服务器。
应用数据(当你使用 Cloud 时)
- 你的账本——交易(金额、货币、日期、分类、账户、自由文本备注、商家/收款方)、账户与余额、分类、标签、预算、周期性规则、支出群组(含你共享对象的显示名称),以及个人资料设置(主要货币、语言、日期与数字格式、时区、每周起始日)。
- 你附加的小票文件——照片或 PDF。
- 语音输入。iPhone 应用中的听写由 Apple 的语音框架在你的设备上转写——只有转写出的文字会发送给我们。在 Apple Watch 上录入的语音,以及发送给 Telegram 机器人的语音消息,会在我们的服务器上由我们的 AI 服务提供方(Groq)转写;音频仅作瞬时处理,我们不会存储。
- 对于 Telegram 用户:你的 Telegram 用户 ID(关联到你 Manilo 账户的标识),以及你发送给机器人的消息、照片和语音消息。
- 对于 Apple Wallet 用户:你选择转发的交易通知——商家、金额、货币和时间戳。我们绝不会收到卡号。
- 你交给已连接的 AI 助手导入的内容(例如银行对账单或小票)——这些内容会先由该助手所属平台处理,随后像其他条目一样存入你的账本。
诊断与使用数据
- 崩溃报告——已匿名化,通过 Apple 标准的崩溃报告机制发送(你可以在 iOS 设置中选择关闭)。
- 使用分析——我们在应用、网站和 API 中使用 Google Analytics(Firebase)衡量功能使用情况:浏览的页面、使用的功能、已连接助手发起的工具调用,以及各项耗时。对于已登录的用户,这些事件会与你的账户标识关联,原始事件的一份副本还会导出到我们自己项目下的 Google BigQuery,以便我们按账户分析产品使用情况。我们不会把交易金额、商家名称、备注或小票内容发送给分析服务。在我们的网站上,只有当你在 Cookie 横幅中选择接受后,Google Analytics 才会设置 Cookie;即使你拒绝,网站的功能也完全不受影响。
- 安装归因——如果你是通过 Apple Search Ads 广告安装的 Manilo,Apple 保护隐私的 AdServices 框架会提供一个归因令牌,我们的订阅服务提供方 RevenueCat 会用它换取该次安装来自哪个广告系列、广告组和关键词。整个过程不涉及任何设备标识符(IDFA),也不会请求跟踪权限;我们仅用它来衡量哪些广告有效。
- 安全数据——IP 地址仅为限流和防滥用而作瞬时处理。服务器日志(其中记录你的账户标识和操作,绝不记录你的邮箱地址)最多保留 30 天。
我们绝不收集哪些数据
- 你的银行凭据、卡号或网银会话。Manilo 不会连接银行账户。
- 你的通讯录、日历、照片图库或位置。我们只会收到你明确附加的照片。
- 广告标识符(IDFA)。Manilo 不展示广告。
- 存储的语音录音。音频在转写后即被丢弃;iPhone 上的听写从不离开你的设备。
- 为提供上述功能而非严格必需的任何数据。
我们如何使用这些数据
上述数据仅用于以下目的:
- 在你的各台设备之间,以及与你明确邀请加入共享群组或共享账户的人之间,同步你的账本。
- 把你的文字、照片、语音转写和转发的通知解析成交易(AI 处理)。
- 回答你的问题,并执行你要求已连接的 AI 助手完成的操作。
- 管理你的订阅和试用。
- 发送事务性邮件、上手引导邮件和优惠邮件——登录验证码、安全通知、账户变更、入门提示,以及关于你的试用或套餐的偶尔通知。每一封非必要邮件都带有退订链接。
- 投递你已启用的推送通知。通知文本可能包含金额和商家名称,会显示在你的锁定屏幕上,并经由 Apple 和 Google 的推送服务传输。
- 诊断崩溃、衡量使用情况并防止滥用。
- 衡量哪些 App Store 广告为 Manilo 带来了用户(见上文的安装归因)。
我们不会出售你的数据,不会为广告目的共享它,也不会用它训练我们自己或第三方的 AI 模型。
法律依据(GDPR 第 6 条)
- 为履行我们与你之间的合同(第 6(1)(b) 条)——同步你的账本、用 AI 解析你录入的内容、为已连接的助手提供服务、管理你的订阅,以及发送事务性邮件。
- 基于我们的正当利益(第 6(1)(f) 条)——使用分析、安装归因、防滥用与安全,以及上手引导和优惠邮件。你可以随时提出反对:通过每封邮件中的链接退订,或联系我们,为你的账户关闭分析统计。
- 基于你的同意(第 6(1)(a) 条)——我们网站上的 Cookie,以及你自己开启的可选功能(Cloud、Telegram 机器人、Apple Wallet 转发、连接 AI 助手)。你可以通过关闭相应功能或拒绝 Cookie 来撤回同意。
AI 助手与模型上下文协议(MCP)
如果你通过我们的 集成页面 把 Manilo 连接到某个 AI 助手——ChatGPT(OpenAI)、Claude(Anthropic)或其他兼容 MCP 的客户端——该助手便可以按照你的指示,通过 Manilo 的工具读取和修改你的数据。建立连接时,我们绝不会把你的账本推送给助手——只有当助手代表你调用工具时,数据才会传输。
助手可以读取的内容:你的交易(含备注和商家名称)、账户与余额(含收入/支出/转账明细)、预算、分类、标签、周期性规则、支出群组(含成员显示名称)、你的个人资料设置、汇总总额,以及通过短时有效的签名下载链接获取的小票文件(该链接的 URL 中包含你的账户标识)。工具的返回结果还包含记录标识(以便助手在后续操作中引用相应条目),以及试用或订阅状态等服务状态信息和偶尔出现的使用提示。
助手可以写入的内容:创建、更新和删除交易、转账、余额调整、账户、分类、标签、预算、周期性规则和群组;更新你的个人资料设置;以及为交易附加小票文件。
工具返回的数据会传输到该助手所属的平台,并在那里按该平台自身的隐私条款处理(ChatGPT 适用 OpenAI 的条款,Claude 适用 Anthropic 的条款)。你上传给助手的内容会先由该平台处理,之后 Manilo 才会收到你要求导入的部分。你可以随时在助手的设置中断开连接,并在网页仪表盘中撤销个人访问令牌;服务器端的访问权限会立即终止。
子处理方
为提供本服务,我们依赖以下服务提供方。每一方都受数据处理协议(DPA)约束,且仅按我们的指示处理数据。
- Google Cloud Platform — 托管与存储:我们的后端运行在 Google Cloud Run 上,数据库为 Google Firestore,小票文件存放于 Google Cloud Storage,均位于美国;推送投递通过 Firebase Cloud Messaging。
- Groq — 对交易文本和小票图片进行主要的 AI 解析,并转写 Apple Watch 与 Telegram 的语音输入。请求会携带你的账户标识用于防滥用;根据其 API 条款,相关内容不会用于训练它们的模型。
- OpenAI — 对交易文本和小票图片进行备用的 AI 解析,适用同样的账户标识与不用于训练的 API 条款。当你把 Manilo 连接到 ChatGPT 时,OpenAI 同时是接收你所查询数据的助手平台。
- Anthropic — 当你把 Manilo 连接到 Claude 时,接收你所查询数据的助手平台;根据其条款,API 数据不会用于模型训练。
- Apple — Sign in with Apple、应用内订阅支付、推送通知和崩溃报告。
- Google — Sign in with Google、用于衡量使用情况的 Google Analytics(Firebase)(在你同意后才会在我们的网站上设置 Cookie),以及用于分析数据导出的 Google BigQuery。
- RevenueCat — 订阅状态、网页结账和安装归因;会收到你的账户标识和 Apple Search Ads 的归因数据,绝不会收到你的账本。
- Microsoft 365 — 事务性邮件和上手引导邮件的投递。
- Upstash — 加密的短时服务器端缓存;缓存条目会在 24 小时内过期。
- Telegram — 为选择启用 Telegram 机器人的用户提供消息中转。你与机器人的对话(包括它发送的交易确认)会保留在你的 Telegram 聊天记录中,适用 Telegram 自己的隐私政策。
当数据被传输至欧盟或英国境外时,我们依赖服务提供方经认可的保障措施(欧盟—美国数据隐私框架或标准合同条款)。如需 DPA 副本或子处理方的具体所在地信息,请写信至 privacy@manilo.app。
数据保留与删除
- 只要你的账户存在,你的账本和小票就会一直保留——直到你删除单条记录或删除整个账户。
- 如果你的 Cloud 订阅结束,已同步的数据仍会继续保存,以便你回来时数据还在;本地副本仍留在你的设备上。你可以随时通过删除账户来清除服务器上的副本。
- 删除账户:设置 → 账户 → 删除账户。你的数据会立即从我们的生产数据库中删除——这是彻底删除,而非停用。小票文件在同一时刻变为永久不可访问。加密的数据库备份将在 30 天内过期,服务器端缓存在 24 小时内过期,服务器日志在 30 天内过期。
- AI 服务提供方(Groq、OpenAI、Anthropic)按其 API 数据保留条款瞬时处理解析请求和助手请求,且不会用它们训练模型。Google Analytics 对使用事件的保留期最长为 14 个月,我们在 BigQuery 中的副本也按同样的 14 个月周期删除。
你的权利
如果你位于欧盟、英国或加利福尼亚州,你有权访问、更正、转移、删除你的个人数据,或反对对其进行处理。其中大部分权利你都可以直接在产品中行使,也可以发邮件至 privacy@manilo.app。我们会在 30 天内回复。
- 删除全部数据:设置 → 账户 → 删除账户。
- 在应用中把你的账本导出为 CSV。
- 在 AI 助手自己的设置中断开连接;在网页仪表盘中撤销个人访问令牌——两者都会立即切断服务器端的访问。
- 通过每封邮件中的链接退订非必要邮件。
- 在 iOS 设置中关闭崩溃报告。
你还有权向你所在地的数据保护监管机构提出投诉。
儿童
Manilo 并非面向 13 岁以下(在欧洲经济区为 16 岁以下)的儿童。我们不会在知情的情况下收集未成年人的数据。如果你认为有儿童注册了账户,请联系我们,我们会删除该账户。
政策变更
如果我们对本政策的修改会影响我们处理你数据的方式,我们会在变更生效前至少 14 天,通过应用内通知和邮件告知你。变更生效后继续使用本服务,即视为接受。