> 本文档为参考译文,以日文原文为准。
KUU 隐私政策
最后更新:2026年8月2日
简而言之: 您所说的话,归您所有。本应用绝不会将您的语音本身发送到任何外部位置。在 iPhone 与 Android 设备上,语音转录亦在设备端完成。Apple Watch 版应用本身不进行录音,仅接收通过 watchOS 标准输入方式(语音输入、随手写、键盘)生成的文本内容(当您选择语音输入时,听写由 Apple 的系统完成,详情见第 3 条)。整理(AI 分类)功能使用外部 AI,但仅发送转录后的文本内容。这些文本仅用于整理,不会被保存。数据保存在您的设备上;iOS 版还会保存在您的 iCloud(私有数据库)中(Android 版仅保存在设备端)。开发者不保存您的任何内容,也无法查看所接收的内容。您可以随时从应用内删除所有数据。本应用仅为处理 App 内购买(iOS=StoreKit/Android=RevenueCat)和展示 Google AdMob 广告进行必要的最低限度的网络通信,这些通信不包含您所说的任何内容(加入 KUU+ 可停用广告)。为了改善产品质量,我们会进行使用情况分析,但同样不包含您所说的任何内容(iOS 版需用户主动选择加入,Android 版默认启用不含内容的分析。详情见第 14 条)。
第 1 条(基本方针)
本应用“KUU”(下称“本应用”)是一款旨在帮助您将头脑中的思绪通过声音表达出来并加以整理的应用。本应用提供 iOS 版(iPhone 与 Apple Watch)和 Android 版,本政策适用于所有版本。本应用仅在提供功能所必需的最小范围内处理信息,并以保护用户隐私为最高优先事项。
第 2 条(获取与保存的信息)
本应用处理的信息仅限于以下几类:
- 用户所说的内容(音频数据) — 录制的音频仅在转录处理期间临时保存在设备内部,处理完成后立即删除,不会发送到服务器。Apple Watch 版应用本身不进行任何录音(见第 3 条)。
- 转录文本与整理结果(文本) — 为方便您随时回顾而保存(iOS 版保存在您的设备和 iCloud 私有数据库中,Android 版仅保存在设备内部。在配对的 Apple Watch 上,仅为显示目的保存各分类下最近项目的标题。详情见第 4 条)。
- 应用内设置 — 主题、字体大小、“头脑水位”状态等应用运行所必需的设置值。
本应用不获取姓名、电子邮件地址、电话号码、位置信息、联系人、日历、照片、设备标识符等个人信息。
第 3 条(关于语音识别与 AI 分类)
在 iPhone (iOS 版) 及 Android 设备上,语音识别(转录)过程完全在您的设备端完成(关于 Apple Watch 版,请参阅本条末尾的说明)。
- 语音识别:使用 Apple 的 Speech 框架(设备端运行)。语音本身不会被发送到设备外部。
AI 分类(归类)功能使用外部 AI。
- 发送的仅为转录后的文本内容,不会发送语音。
- 发送目的地为外部 AI,该过程会经由开发者的服务器(通过后端中继至 Google Gemini)。
- 发送的内容仅用于分类,不会被保存,也不会被用于 AI 训练。
- 发送对象不仅包括语音转录的文本,也包括您手动输入或编辑的内容。如果您启用了主题自动分配功能(KUU+ 功能,可选),为了进行分配,已保存项目的主题、正文和主题名称也会被发送(所有这些内容都仅用于分类,不会被保存)。
- iOS 版:在 2.3.0 之前的版本中,您可以通过设置中的“在设备端”选项选择仅在设备内进行分类(自 2.3.0 版起,此选项已停止提供)。
关于 Android 版: Android 版不提供仅在设备内完成的整理(分类)方式。当您进行整理时,转录后的文本必定会发送至外部 AI(经由我们的后端发送至 Google Gemini)。发送的仅为转录后的文本内容,语音本身不会被发送;发送的文本仅用于分类,不会被保存,也不会被用于 AI 训练。语音转录(语音识别)过程本身在设备端完成。
关于 Apple Watch 版: Apple Watch 版应用本身不进行录音或语音识别。输入采用 watchOS 标准的文本输入方式(由用户选择语音输入、随手写或键盘),本应用仅接收输入产生的文本结果。当您选择语音输入时,语音识别将作为一项 Apple (watchOS) 的功能来执行;其处理方式(包括是在设备端进行还是发送到 Apple 的服务器)取决于您的设备、设置和语言,并适用 Apple 的隐私政策。本应用无法访问、接收或保存该语音数据。应用所接收到的文本将按照与 iPhone 上语音输入相同的方式处理(即本条所述的 AI 分类和第 4 条所述的保存)。
第 4 条(保存与同步)
iOS 版: 转录文本与整理结果仅保存在您的 iCloud 私有数据库(CloudKit Private Database)中。这是由 Apple 提供的存储服务,只有您本人可以访问其中保存的内容。本应用的开发者无法查看或获取任何已保存的内容。有关 iCloud 的使用条款和安全性,适用 Apple 的隐私政策。
Android 版: 转录文本与整理结果仅保存在此设备上,不提供自动云同步功能。更换设备时,您可以从应用内的“声音与数据”处将数据导出为文件,并在新设备上导入。导出位置由您自行选择(如设备内部存储、您使用的云存储应用等)。开发者无法访问该文件。
Apple Watch 版: 为显示需要,整理结果的一部分(各分类下最近项目的标题)会通过 Apple 的设备间通信(Watch Connectivity)传输到已配对的 Apple Watch 上,并同时保存在 Apple Watch 内。您在 Apple Watch 上输入的文本也通过相同机制传输到 iPhone。此传输和保存过程不涉及开发者的服务器。
第 5 条(使用目的)
所处理的信息仅用于以下目的:
- 从语音生成转录文本并向用户显示
- 将转录文本分类为“现在就看 / 稍后思考 / 暂且搁置 / 彻底放下”并向用户显示
- 保存和显示用户过去所说的内容,以便用户本人回顾
- 维持应用运行所必需的设置值
第 6 条(外部服务的使用)
为提供各项功能,本应用使用以下外部服务。您的语音本身不会被发送给任何这些服务。
- iCloud / CloudKit(仅 iOS 版。由 Apple 提供。仅用于在您自己的私有数据库中保存和同步)
- 语音识别(iOS 版使用 Apple 的 Speech 框架,Android 版使用设备内置的语音识别引擎。两者均在设备端运行,语音不会发送到设备外部。Apple Watch 版应用本身不执行语音识别,而是使用 watchOS 标准输入。见第 3 条)
- watchOS 标准文本输入(仅 Apple Watch 版。由 Apple 提供。用户可选择语音输入、随手写或键盘。语音输入时的语音识别作为 Apple 的功能执行,适用 Apple 的隐私政策。本应用无法访问语音数据。详情见第 3 条)
- Watch Connectivity(仅 Apple Watch 版。由 Apple 提供。用于在 iPhone 和 Apple Watch 之间直接传输供显示用的文本。不涉及开发者的服务器。详情见第 4 条)
- 外部 AI(云端)(用于 AI 分类。仅发送转录后的文本内容。内容仅用于分类,不会被保存,也不会用于 AI 训练。详情见第 3 条)
- App 内购买服务(iOS 版为 Apple StoreKit,Android 版为 RevenueCat。用于处理 KUU+ 订阅的购买、续订、取消及权益状态管理。您所说的内容不会被发送。关于 RevenueCat,请参阅第 7 条及 RevenueCat 隐私政策)
- Play Integrity API(通过 Firebase App Check,仅 Android 版)(用于验证对分类 API 的请求是否来自正版应用,即设备与应用的完整性证明。不包含您所说的内容或任何可识别用户的信息)
- Google AdMob (Google Mobile Ads SDK)(仅在未加入 KUU+ 时,于“说过的话”页面中的段落间显示一个原生广告位。您所说的内容不会被发送。详情见第 13 条)
- Firebase Analytics(由 Google 提供。用于改善应用质量。iOS 版仅在用户于“设置”中明确选择加入后启用;Android 版默认发送不含内容的(content-free)使用情况事件(两种情况均不发送您所说的内容)。iOS 版还可在用户选择加入后使用 Crashlytics,但 Android 版未集成 Crashlytics。详情见第 14 条)
本应用的服务器仅作为 AI 分类的中继,是功能极简的无状态(stateless)服务器,不保存任何内容。本应用不使用需要个人账户的认证服务。
第 7 条(向第三方提供)
本应用的开发者没有任何途径可以访问用户所说的内容、转录文本或整理结果,因此不会将这些信息提供给任何第三方。
为了向未加入 KUU+ 的用户投放广告,本应用会向 Google AdMob 发送其投放广告所需的信息,例如设备标识符、广告 ID、设备语言和地区、大致位置信息、广告点击信息等(详情见第 13 条,适用 Google 的 AdMob 隐私政策)。在您加入 KUU+ 期间,不会发生此信息发送。
当您在 Android 版上加入 KUU+ 时,为了处理购买流程和管理您的权益(判断有效/无效状态),购买信息(如商品 ID、价格、购买日期等)将被发送至 RevenueCat, Inc.。您所说的内容不会被发送。关于 RevenueCat 如何处理数据的详情,请查阅 RevenueCat 隐私政策。
仅在法律法规要求披露信息的情况下,我们会遵循法定程序进行处理。
第 8 条(数据的删除)
用户可以随时通过应用内的“设置 → 声音与数据 → 删除已保存的内容”来删除所有数据。执行删除操作后,设备上的数据(iOS 版还包括 iCloud 私有数据库中的数据)将被永久清除。已删除的数据无法恢复。
卸载本应用会删除设备上的数据。对于 iOS 版,您可以通过 Apple 的设置(设置 → Apple ID → iCloud → 管理储存空间)删除 iCloud 上的数据。Android 版仅在设备内保存数据,因此卸载应用即可删除。
Apple Watch 版: 当您删除所有数据后,已传输至 Apple Watch 的显示用数据也会在下次与 Apple Watch 连接时被空内容替换。从 Apple Watch 上删除本应用同样会删除保存在其中的显示用数据。
第 9 条(安全管理措施)
- iOS 版:录音时的临时音频文件通过 iOS 的文件保护功能(
FileProtectionType.complete)进行加密,在设备锁定时无法访问。与 iCloud 的通信由 Apple 通过 SSL/TLS 加密。 - Android 版:录制的音频不会作为临时文件写入磁盘,仅在内存中处理,并在识别处理后立即销毁。保存的转录文本和整理结果存储在 Android 的应用专属区域,其他应用无法访问。此外,这些数据也被排除在 Android 的自动云备份范围之外。
- Apple Watch 版:iPhone 与 Apple Watch 之间的数据传输由 Apple 的 Watch Connectivity 负责,不经过开发者的服务器。保存在 Apple Watch 上的内容仅限于显示用的文本(各分类下最近项目的标题),不保存任何音频。
- 与外部 AI 的所有通信均通过 HTTPS/TLS 加密。开发者的服务器仅作分类请求的中继,不保存任何内容(无状态)。
第 10 条(未成年人使用)
本应用的年龄分级为 4+,但鉴于其整理思绪的性质,我们设想用户是具备读写能力的年龄。未成年人请在征得监护人同意后使用。
第 11 条(隐私政策的变更)
本政策可能因法律法规变更、功能增加、各平台(Apple / Google)框架或政策规范变更等原因而修订。如有重大变更,我们将在应用更新时或在本政策的公开页面上进行通知。
第 12 条(联系我们)
如对本政策有任何疑问,请通过 App Store 或 Google Play 应用页面内的“开发者”栏目,或应用内的“设置 → 联系我们”与我们联系。
第 13 条(关于广告与 App Tracking Transparency)
仅在您未订阅 KUU+ 期间,本应用会在“说过的话”页面显示一个由 Google AdMob 提供的原生广告位。为保持 KUU 的世界观,广告会以低调的形式展示在页面段落之间。
- 您所说的内容绝不会被用于广告目的(广告不会参考您的转录文本、分类结果或主题)。
- 为投放广告,Google AdMob 可能会收集设备标识符(包括 IDFA)、广告 ID、粗略位置信息 (Coarse Location)、诊断信息、产品交互信息(与应用内广告的互动信息)等。
- iOS 版:我们会在首次展示广告前,仅显示一次 App Tracking Transparency (ATT) 弹窗。即使用户不允许追踪,广告仍会显示,但发送给 Google 的信息将被限制在非个性化广告所需的范围内。您可以随时在 iOS 的“设置”→“隐私与安全性”→“跟踪”中更改 ATT 许可状态。
- Android 版:ATT 是 iOS 独有的机制,Android 系统没有。作为替代,Google 的广告 ID (Advertising ID) 将被用于广告投放。您可以从设备的“设置 → 隐私 → 广告”(具体措辞可能因设备和 Android 版本而异)中选择停用广告个性化或重置您的广告 ID。同时,Android 版会遵循在欧盟等适用地区展示的用户意见征求管理(UMP)流程。
- 加入 KUU+ 后,所有广告及其相关的信息传输都将停止。
- 关于 Google AdMob 如何处理数据的详情,请查阅 Google AdMob 隐私政策。
第 14 条(关于 Firebase Analytics / Crashlytics 的使用)
本条所述的用户选择加入 (opt-in) 模式适用于 iOS 版。关于 Android 版,请参阅本条末尾的“关于 Android 版”部分。
iOS 版为改善应用质量及即时获知生产环境中的故障,可能会使用 Google 的 Firebase Analytics(用于汇总使用情况)和 Firebase Crashlytics(用于收集崩溃报告)。此功能默认关闭(不发送任何数据),仅在用户通过“设置 → 数据与诊断”明确选择加入 (opt-in) 后才会启用。
- 发送的信息:
- 由 Firebase 自动生成的匿名化安装 ID(基于 IDFV,并非能直接识别个人的标识符)
- 应用内操作事件的汇总信号(如录音会话是否完成、付费墙的展示与转化、新手引导是否完成等汇总用事件。数值以分桶后的粗略粒度发送)
- 应用异常终止时的崩溃堆栈轨迹(已符号化)
- 不发送的信息: 您所说的内容(音频)、转录文本、AI 分类结果的文本,以及您设置的主题名称,在类型层面就被设计为无法发送(在技术实现上,我们使用的 API 不允许向分析 SDK 传递字符串值)。
- 在您选择加入之前,本应用不会与 Firebase 发生任何通信,包括上述所有类型的信息。
- 停止发送的方式: 您可以随时在“设置 → 数据与诊断”中关闭开关。关闭后,过去的安装 ID 将被废弃,保存在设备本地的任何未发送的崩溃日志也将被删除。
- 数据接收方为 Google LLC(位于美国)。此数据处理适用 Google 的 Firebase 隐私信息。
关于 Android 版: Android 版使用 Firebase Analytics,为改善产品发送不含内容的 (content-free) 使用情况事件(如屏幕跳转、功能使用次数等分桶值)以及由 Firebase 生成的匿名应用实例 ID。与 iOS 版不同,此功能默认启用。 您所说的内容(音频)、转录文本、整理结果及主题名称,因技术设计(无法向分析 SDK 传递字符串值)而无法被发送。Android 版未集成 Crashlytics,不会发送崩溃报告。 数据接收方为 Google LLC(位于美国),此数据处理适用 Google 的 Firebase 隐私信息。
← 返回顶部