探所隐私政策
生效日期:2026 年 8 月 9 日 适用版本:受邀内测版(TestFlight)
这份政策说明探所收集什么、不收集什么、交给了谁、存多久,以及你怎么把它删掉。 我们尽量写得能读完。
1. 我们收集什么
| 类别 | 具体是什么 | 为什么要 |
|---|---|---|
| 账号标识 | 一个内部账号 ID;若你用 Apple 账号登录,还有 Apple 返回的稳定标识和经签名验证的邮箱(可能是 Apple 的私密转发地址);若你不登录,则是一个绑定本设备的匿名标识 | 让你的收藏和订阅跟着账号走 |
| 你创建的探子配置 | 你写的主题、指令、来源清单及其历史版本 | 探子要按它运行 |
| 订阅与阅读行为 | 你订阅了哪些探子、读了哪条探报、读了多久、有没有点「有用」「收藏」「隐藏」「分享」「截图」、你的追问文本 | 决定明天给你看什么,以及改进产品 |
| 设备推送标识 | 你的设备推送令牌(APNs token)、设备型号、app 版本 | 早班探报的推送通知 |
| 运行与诊断数据 | 探子运行的成功 / 失败、耗时、条数、成本、错误摘要;崩溃与性能数据 | 排障与成本控制 |
| 你主动给的 | 显示名、反馈邮件内容 | 你让我们知道的 |
2. 我们不收集什么
- 不读通讯录、不读相册、不读位置,app 里没有请求这些权限的代码;
- 不做跨 app 跟踪,不接任何广告网络,不使用 IDFA;
- 不收集精确身份信息:不要你的手机号、身份证、住址、支付信息;
- 不把你的探报内容或追问文本用于训练我们自己的模型;
- 在探子的运行诊断里,不记录 prompt 原文、来源网页正文、URL 的查询参数、令牌与凭据。
3. 我们把数据交给了谁
要让探所跑起来,我们用了一些第三方服务。下面是完整清单 —— 每一项都写清楚它拿到了什么。
| 服务 | 用来做什么 | 它能拿到什么 | 边界 |
|---|---|---|---|
| Apple(Sign in with Apple · 推送 · TestFlight 分发) | 手机与电脑端登录、推送通知、内测分发 | 登录时:Apple 掌握你的 Apple ID,并向我们返回一个稳定标识与(可选的)邮箱;推送时:Apple 收到你的设备令牌和推送内容 | 登录必需。「用 Codex / Claude Code 创建探子」时在电脑浏览器里的登录也是它,与手机同一个 Apple ID,我们不会因此多拿任何信息。你可以用 Apple 的「隐藏邮箱」,不影响任何功能 |
| Supabase | 账号登录会话的签发与校验;托管我们的数据库 | 你的账号标识与全部业务数据(探子、探报、订阅、阅读记录) | 数据托管必需。这是我们的主数据库 |
| Railway | 跑我们的服务器与定时任务 | 服务运行期流经的数据与运行日志 | 托管必需 |
| PostHog(美国区) | 产品分析(哪些功能被用、探报读没读完) | 一个由我们派发的稳定伪名标识(不是你的邮箱)+ 交互事件 | 不用于广告,不跨 app 跟踪 |
| Sentry | 崩溃与错误监控 | app 崩溃与性能数据(不关联你的身份);服务端错误上下文 | 客户端明确关闭了个人信息上报 |
| DeepSeek | 主要的模型服务 —— 生成探报、回答你的追问 | 你的探子配置与指令、抓到的公开来源正文、你的追问文本 | 生成探报必需 |
| OpenRouter | DeepSeek 故障时的备用通道(转发同款模型) | 同上,仅在故障切换时 | 仅兜底 |
| OpenAI | 文本向量化(用于去重与关联)+ 内容安全审核 | 探报标题与摘要文本;送审的文本 | 不用于生成探报正文 |
我们没有做的事:不出售你的数据、不与广告商共享、不为了商业目的把你的探子内容提供给第三方。 上面每一项都是「为了让功能跑起来」而必需的。我们使用的模型服务可能随运行状况调整, 个别功能(如探子的补充搜索)当前未启用 —— 任何一项变更或启用时,我们会更新本页清单。
另有一个不涉及你数据的通道:我们用 Resend 给运营者本人发每日运营摘要邮件, 收件人锁定为运营者自己的邮箱,内容不包含任何用户数据。
4. 数据保留多久
| 类别 | 保留多久 |
|---|---|
| 你的探子、探报、订阅、收藏、阅读记录 | 账号存在期间一直保留,不会因为一段时间不用就自动删除 |
| 创建过程的中间数据 · 操作台账 · 安全审计 · 运行遥测 · 反馈句柄 | 从最后一次活动起最多 180 天 |
| 不含内容的运行遥测 | 最多 180 天;不包含 prompt 原文、来源正文、URL 查询参数 |
| 产品分析事件(PostHog) | 按该分析服务的官方保留政策执行,最长 7 年(其官方口径:付费档 7 年、免费档 1 年) |
| 崩溃数据(Sentry) | 按该服务的官方默认保留策略执行(90 天) |
| 删号后的最小安全审计 | 见第 6 节 |
具体到每一类对象的完整保留口径,见我们的保留策略说明(与本节一致,不另立标准)。
5. 你的权利,以及现在怎么行使
内测阶段用户很少,所以这些都走人工通道 —— 发邮件到 wheam.me@gmail.com 就行,你会收到真人回复。
| 你想做什么 | 现在怎么做 | 多久 |
|---|---|---|
| 看我们存了你什么 | 发邮件要一份导出 | 7 个工作日内 |
| 导出你的探子配置和探报 | 同上 | 同上 |
| 改正错误信息 | app 内可改显示名;其余发邮件 | 同上 |
| 删除账号和数据 | 发邮件说明要删 | 见第 6 节 |
| 关闭个性化排序 | app 内「设置 → 个性化」自助关闭 | 立即生效 |
| 关闭推送 | app 内「设置 → 通知」或系统设置 | 立即生效 |
我们计划在正式上架时把导出和删除做成 app 内的自助按钮;内测阶段先用邮件,是因为 受邀用户只有个位数,人工做比做个半成品按钮更可靠。
6. 删除账号时会发生什么
- 立刻:停止你名下所有探子的运行,撤销访问凭据,停止一切代表你的写入;
- 30 天内:删除全部业务内容 —— 探子配置及各版本、探报、订阅、收藏、 阅读记录、创建过程中间数据。这段时间内你反悔可以恢复;
- 之后:只保留不包含任何内容的最小安全审计 —— 只有不可逆的身份摘要、动作、结果、 时间和授权版本,不含探子配置、prompt、URL、令牌、邮箱或第三方原始回包。 保留 180 天后删除或不可逆匿名化。
关于第三方:我们会同步删除自己数据库里的内容;第三方服务(如分析与崩溃监控)中的 残留数据按各自的保留策略过期,我们会向它们发出删除请求。
安全例外:如果我们发现异常使用(例如探子被用于抓取违法内容,或运行成本出现异常), 我们可能把与该事件相关的、不含内容的最小审计记录,保留到事件处理完毕后 90 天。这类记录只有运营者本人可以访问,且每次访问都会被记录。
7. 数据存在哪里
我们的数据库、服务器和主要第三方服务位于美国。如果你在其他国家或地区使用探所, 你的数据会被传输到美国并在那里处理。
8. 儿童
探所不面向 13 岁以下的儿童设计,也不会有意收集他们的信息。 内测阶段仅向受邀的成年用户开放。
9. 政策变更
有实质性变更时,我们会更新页面顶部的生效日期,并在 app 内告知。
10. 联系我们
- 联系方式:wheam.me@gmail.com
- 数据相关请求(导出 / 删除 / 更正):同上,请在标题里写明。
有任何问题,直接写邮件就行。