锚点隐私政策
1. 先说结论
锚点(Anchor)把你的记录留在这台设备上。没有账号,没有云端副本,也没有分析或广告组件。商店版和日常调试版不申请网络权限,因此应用不会把评估、日记、忧虑或录音上传到开发者或任何服务器。
请同时阅读用户协议。应用不是医疗器械,量表结果不是诊断。
2. 我们不收集的东西
- 不收集姓名、手机号、电子邮箱、身份证件或通讯录。你若在关系记录里自己写下别人的名字,那只存在你的设备上。
- 不采集位置,不读取相册,不调用相机。
- 不集成崩溃上报、行为统计、广告或推送服务商。
- 不使用系统的云备份保存应用数据。应用声明不允许系统自动备份它的数据。
- 不读取你的指纹或面容图像。应用锁只向系统询问「是否通过」,通过与否由系统完成。
3. 数据存在哪里
记录保存在应用的私有目录中,使用 SQLCipher 加密。打开数据库的密钥是随机生成的,并由 Android 密钥库包裹。它不是你设置的导出密码,你也看不到这把密钥。
开发者没有存放这些数据库的服务器,所以也不存在由开发者恢复、调取或按政府以外的渠道提供云端副本。若法律要求向设备持有人以外的人提供数据,能够提供的只有这台设备上实际存在、且能被依法访问的内容。开发者自己打不开你的手机。
4. 设备上可能有哪些记录
只有你使用相应功能时,本机才会写入这些内容:
- 你自报的年龄段(18 岁以上,或 14–17 岁)、你选择的危机资源地区、你选定的第一件练习及其开始时间。
- PHQ-9 与 GAD-7 的逐题答案、分数、分档,以及本机据此保存的安全状态。安全状态用来决定练习是否可见、是否处于就医等待。
- 情绪卡片:情绪词、发生了什么、最难的部分,以及你标记它已经过去的时间。
- 双栏日志:你写下的事实和推断。
- 忧虑卡片:文字、封存时间、计划处理的时间、处理结果。若你使用录音,还会有一个仅指向本机文件的录音名。
- 微行动:标题、预计难度、实际难度和起止时间。它可能和某一张忧虑卡片关联。
- 晨间节律:起床时间、见光时间。
- 关系与利他:你写下的称呼和备注、是否觉得相处时要监控自己、回血或抽干的标记、抽到的小事和你的体感。
- 提醒开关、进行中的本地计时、应用锁是否开启。这些是设备上的偏好或闹钟,不是一份上传的档案。
- 外观是跟随系统、浅色还是深色。这只影响显示,彻底删除记录时不会把它当作临床数据清掉。
洞察页上的稳定度、预测偏差等数字,是应用在本机用上述记录现算的。样本不够时,页面会写「记录还不够」。这些数字不会发送出去。
5. 系统权限
- 麦克风。仅在你点下语音速记或保存本地录音时使用。不用时不会在后台录音。
- 生物识别或设备凭据。仅在你打开应用锁之后,用于确认是你在打开应用。关闭应用锁后不再要求验证。
- 通知。仅用于你允许的本地提醒。没有远程推送。锁屏上只显示「锚点」,不显示正文。四类提醒都可以单独关掉。系统若不允许通知,相关提示改为你下次打开应用时的横幅。
应用不申请网络权限(见下方唯一例外)、位置、相机、通讯录或存储管理权限。导出文件通过系统提供的临时只读地址交给你选择的分享目标,不是把整个存储交给应用。
6. 语音与录音
语音识别只使用系统提供的端侧识别。设备没有可用的端侧中文模型时,应用不会改走在线识别,而会告诉你当前不可用。识别失败时,你可以改为一句文字,或只在本机保存一段 m4a 录音。
录音文件放在应用私有目录。离开应用或识别结束时,识别器会被关掉。录音不会被上传。播放也只在本机进行。
7. 通知里有什么
本地提醒最多四类:忧虑专场开始前、危机后的两次关怀、距上次评估约两周的复评邀请、就医等待期间大约每 7 天一次的资源提醒。没有「好久没来」这类催促,也没有连续打卡提醒。
计时结束时,通知同样只显示应用名。具体句子在你打开应用后才能看到。提醒由这台设备的闹钟触发,不经过开发者的服务器。
8. 应用锁
应用锁开启后,每次回到应用都要先通过系统的生物识别或设备凭据。应用不保存你的生物特征。开启期间,应用还会要求系统在多任务预览里遮住画面,减少旁边的人直接看到记录。
9. 导出、恢复与你主动分享
导出生成一个加密的 .anchor 文件,内有 JSON 与 CSV,新备份还可以带上本地录音。加密使用你当场输入的密码(至少 8 个字符),算法为 PBKDF2 与 AES-GCM。密码不写入应用,也不写入开发者能读取的任何地方。
你点击分享后,文件会交给 Android 的分享界面。从那一刻起,接收方是谁、对方是否再上传,由你选择的应用和你自己决定。这是你主动把备份送出设备,不是锚点在后台同步。
恢复前会再次确认。恢复会替换本机现有记录。更早的备份可能没有录音,恢复后那些录音仍然缺失。密码错误或文件损坏时,恢复不会进行。
10. 删除
在「我的」里可以彻底删除。确认之后,本机会清掉评估、记录、录音、提醒、计时、导出缓存和应用锁。此操作不可恢复。
卸载应用通常也会由系统删掉应用的私有数据。已经分享出去的备份不在手机上,卸载不会销毁那些副本。请自行删除你保存或发出的文件。
11. 年龄
年龄只有你自己点选的那一项,不会用证件、账号或设备特征去推断。产品面向 18 岁以上。选择 14–17 岁的人会看到不同的危机资源说明和监护人建议。应用没有单独的儿童账号,也不应被 13 岁及以下的人使用。
因为没有账号,开发者无法远程关闭某一台儿童设备上的应用。监护人应在那台设备上卸载。
12. 内部测试包的唯一网络请求
商店版和日常调试版没有这项功能。
仅供内部测试的安装包可以在进程启动时,以及你点击「检查更新」时,向公开仓库的 GitHub Releases 地址发送一次读取请求,用来比较版本号。请求没有正文,不包含你的记录、量表、录音、密码或设备标识,应用里也不放置访问令牌。失败时不会挡住使用,也不会弹出要求你登记身份的窗口。
13. 危机信息
热线号码和紧急电话写在应用里,按你选择的地区显示。应用不会根据你的位置自动切换,也不会把你正在阅读帮助页这件事报告给任何人。号码是否仍然有效,以发布前的核对为准。应用不会联网改写这些号码。
14. 这两份网页
用户协议和本政策是公开静态网页,用来让你在浏览器里读完。网页不要求登录,不放置统计脚本,也没有留言框。请不要把个人记录发到托管这些网页的服务上。
网页由 Cloudflare Pages 托管。传输页面时,托管方可能按其自身规则记录连接所需的技术信息,例如 IP 地址和时间。那不是锚点收集的使用数据,锚点也由此拿不到你的日记或评估。应用本身并不请求这两份网页。
15. 第三方
量表文本的权利归 Pfizer。应用只在本机展示,用于筛查参考。
端侧语音识别由你的设备系统提供。应用只在系统确认存在端侧识别时才调用它。
除此之外,应用不把记录交给分析、广告、云存储或账号服务。你自己分享备份时涉及的应用,不在此列。
16. 政策如何变更
实质变更会更新本页顶部的日期。应用没有渠道把新政策推送到已经安装的旧版本。应用内短摘要可能更短。以本页较新的日期为准。
17. 联系
本页不收集来信。开发者联系方式以应用商店页面公布的为准。请不要通过任何渠道把评估答案、日记或录音发给开发者。那些内容开发者无法代为保管,也不应离开你的设备。