探所隐私政策

生效日期:2026 年 8 月 9 日 适用版本:受邀内测版(TestFlight)

这份政策说明探所收集什么、不收集什么、交给了谁、存多久,以及你怎么把它删掉。 我们尽量写得能读完。


1. 我们收集什么

类别 具体是什么 为什么要
账号标识 一个内部账号 ID;若你用 Apple 账号登录,还有 Apple 返回的稳定标识和经签名验证的邮箱(可能是 Apple 的私密转发地址);若你不登录,则是一个绑定本设备的匿名标识 让你的收藏和订阅跟着账号走
你创建的探子配置 你写的主题、指令、来源清单及其历史版本 探子要按它运行
订阅与阅读行为 你订阅了哪些探子、读了哪条探报、读了多久、有没有点「有用」「收藏」「隐藏」「分享」「截图」、你的追问文本 决定明天给你看什么,以及改进产品
设备推送标识 你的设备推送令牌(APNs token)、设备型号、app 版本 早班探报的推送通知
运行与诊断数据 探子运行的成功 / 失败、耗时、条数、成本、错误摘要;崩溃与性能数据 排障与成本控制
你主动给的 显示名、反馈邮件内容 你让我们知道的

2. 我们不收集什么


3. 我们把数据交给了谁

要让探所跑起来,我们用了一些第三方服务。下面是完整清单 —— 每一项都写清楚它拿到了什么。

服务 用来做什么 它能拿到什么 边界
Apple(Sign in with Apple · 推送 · TestFlight 分发) 手机与电脑端登录、推送通知、内测分发 登录时:Apple 掌握你的 Apple ID,并向我们返回一个稳定标识与(可选的)邮箱;推送时:Apple 收到你的设备令牌和推送内容 登录必需。「用 Codex / Claude Code 创建探子」时在电脑浏览器里的登录也是它,与手机同一个 Apple ID,我们不会因此多拿任何信息。你可以用 Apple 的「隐藏邮箱」,不影响任何功能
Supabase 账号登录会话的签发与校验;托管我们的数据库 你的账号标识与全部业务数据(探子、探报、订阅、阅读记录) 数据托管必需。这是我们的主数据库
Railway 跑我们的服务器与定时任务 服务运行期流经的数据与运行日志 托管必需
PostHog(美国区) 产品分析(哪些功能被用、探报读没读完) 一个由我们派发的稳定伪名标识(不是你的邮箱)+ 交互事件 不用于广告,不跨 app 跟踪
Sentry 崩溃与错误监控 app 崩溃与性能数据(不关联你的身份);服务端错误上下文 客户端明确关闭了个人信息上报
DeepSeek 主要的模型服务 —— 生成探报、回答你的追问 你的探子配置与指令、抓到的公开来源正文、你的追问文本 生成探报必需
OpenRouter DeepSeek 故障时的备用通道(转发同款模型) 同上,仅在故障切换时 仅兜底
OpenAI 文本向量化(用于去重与关联)+ 内容安全审核 探报标题与摘要文本;送审的文本 不用于生成探报正文

我们没有做的事:不出售你的数据、不与广告商共享、不为了商业目的把你的探子内容提供给第三方。 上面每一项都是「为了让功能跑起来」而必需的。我们使用的模型服务可能随运行状况调整, 个别功能(如探子的补充搜索)当前未启用 —— 任何一项变更或启用时,我们会更新本页清单。

另有一个不涉及你数据的通道:我们用 Resend 给运营者本人发每日运营摘要邮件, 收件人锁定为运营者自己的邮箱,内容不包含任何用户数据


4. 数据保留多久

类别 保留多久
你的探子、探报、订阅、收藏、阅读记录 账号存在期间一直保留,不会因为一段时间不用就自动删除
创建过程的中间数据 · 操作台账 · 安全审计 · 运行遥测 · 反馈句柄 从最后一次活动起最多 180 天
不含内容的运行遥测 最多 180 天;不包含 prompt 原文、来源正文、URL 查询参数
产品分析事件(PostHog) 按该分析服务的官方保留政策执行,最长 7 年(其官方口径:付费档 7 年、免费档 1 年)
崩溃数据(Sentry) 按该服务的官方默认保留策略执行(90 天)
删号后的最小安全审计 见第 6 节

具体到每一类对象的完整保留口径,见我们的保留策略说明(与本节一致,不另立标准)。


5. 你的权利,以及现在怎么行使

内测阶段用户很少,所以这些都走人工通道 —— 发邮件到 wheam.me@gmail.com 就行,你会收到真人回复。

你想做什么 现在怎么做 多久
看我们存了你什么 发邮件要一份导出 7 个工作日内
导出你的探子配置和探报 同上 同上
改正错误信息 app 内可改显示名;其余发邮件 同上
删除账号和数据 发邮件说明要删 见第 6 节
关闭个性化排序 app 内「设置 → 个性化」自助关闭 立即生效
关闭推送 app 内「设置 → 通知」或系统设置 立即生效

我们计划在正式上架时把导出和删除做成 app 内的自助按钮;内测阶段先用邮件,是因为 受邀用户只有个位数,人工做比做个半成品按钮更可靠。


6. 删除账号时会发生什么

  1. 立刻:停止你名下所有探子的运行,撤销访问凭据,停止一切代表你的写入;
  2. 30 天内:删除全部业务内容 —— 探子配置及各版本、探报、订阅、收藏、 阅读记录、创建过程中间数据。这段时间内你反悔可以恢复;
  3. 之后:只保留不包含任何内容的最小安全审计 —— 只有不可逆的身份摘要、动作、结果、 时间和授权版本,不含探子配置、prompt、URL、令牌、邮箱或第三方原始回包。 保留 180 天后删除或不可逆匿名化。

关于第三方:我们会同步删除自己数据库里的内容;第三方服务(如分析与崩溃监控)中的 残留数据按各自的保留策略过期,我们会向它们发出删除请求。

安全例外:如果我们发现异常使用(例如探子被用于抓取违法内容,或运行成本出现异常), 我们可能把与该事件相关的、不含内容的最小审计记录,保留到事件处理完毕后 90 天。这类记录只有运营者本人可以访问,且每次访问都会被记录。


7. 数据存在哪里

我们的数据库、服务器和主要第三方服务位于美国。如果你在其他国家或地区使用探所, 你的数据会被传输到美国并在那里处理。


8. 儿童

探所不面向 13 岁以下的儿童设计,也不会有意收集他们的信息。 内测阶段仅向受邀的成年用户开放。


9. 政策变更

有实质性变更时,我们会更新页面顶部的生效日期,并在 app 内告知。


10. 联系我们

有任何问题,直接写邮件就行。