隐私政策
最后更新日期:2026年8月17日
Android 版 Valto(“本应用”)由 Mac Tech Team(“我们”)开发和运营,并通过 Google Play 发行。本政策说明本应用会收集哪些信息、绝不会收集哪些信息,以及您对此拥有哪些控制权。本政策构成我们《使用条款》的一部分。
简而言之
您存入保险库的一切内容—密码、笔记、文件、照片、视频、联系人—均在您的设备上加密,密钥由您的 PIN 码或密码派生而来。这些密钥绝不会离开您的设备。
我们无法读取您的保险库。这并非因为我们承诺不去读取,而是因为我们从不持有您的数据,也不持有解密这些数据的密钥。如果您遗失了 PIN 码或密码以及您所设置的任何恢复方式,任何人都无法恢复您的数据—包括我们在内。
我们确实会收到的信息,仅限于运行您的账户和订阅所需的信息,以及您可以关闭的分析和广告数据。
绝不会离开您设备的信息
- 保险库内容—采用 AES-256-GCM 加密,并存放在以 SQLCipher 加密的数据库中。如果您开启云备份,加密后的副本会上传至您自己的 Google Drive 账户,绝不会上传给我们。
- 您的 PIN 码和密码—在您的设备上用于派生加密密钥(Argon2id),绝不会被传输。
- 生物识别信息—指纹和人脸解锁完全由您的操作系统处理。本应用只会收到“是”或“否”的结果,绝不会看到您的指纹或面部数据。
- 入侵者抓拍照片和被尝试输入的 PIN 码—如果您启用此功能,两者都只会保存在您设备上的加密数据库中。闯入警报邮件只会告知您发生了一次失败的尝试,绝不会包含照片。
- 无线传输—数据在您本地网络上的自有设备之间直接传输,不经过互联网,也不经过我们的服务器。
我们收集的信息
- 安装标识符—首次启动时生成的随机 ID,使订阅和恢复功能无需强制您注册即可运作。该标识符与会话令牌和时间戳一同存储在我们的服务器上,其中不包含任何保险库内容,也不包含任何加密密钥。
- 电子邮箱地址(可选)—当您使用一次性验证码登录、添加恢复邮箱或启用闯入警报时收集。仅用于发送上述邮件,并可在本应用中移除。
- Google 登录标识符(可选)—账户标识符和电子邮箱地址,仅用于关联和恢复您的账户。
- 订阅状态—由 Google 处理付款,并向我们发送购买令牌、产品标识符以及订阅状态和到期时间。我们绝不会收到您的卡号、银行信息或账单地址。
- IP 地址—我们的服务器在每次请求时都能看到。我们用它来传送响应、实施速率限制并阻止滥用行为。
- 支持沟通内容—您的电子邮箱地址以及您写给我们的内容。
- 分析、崩溃和归因数据—由“设置”中的开关控制,详见下文。
我们不会收集您的精确位置、您的浏览记录或您设备的通讯录。您主动导入保险库的联系人会在您的设备上加密,并始终留在设备中。
权限
- 相机—用于将照片存入保险库、扫描 QR 码以及可选的入侵者抓拍。
- 通讯录—仅在您选择导入或导出联系人条目时使用。
- 网络访问—用于账户、订阅以及(免费版)广告请求。
每项权限都会在您首次使用需要该权限的功能时请求。拒绝授权不影响本应用其余功能的正常运行。
分析、崩溃报告和归因
本应用使用 Firebase Analytics、Firebase Crashlytics、Firebase Remote Config 和 AppsFlyer(安装归因)。
在欧盟、英国和欧洲经济区,在您开启之前此功能处于关闭状态。它默认停用,本应用会在首次运行设置期间询问您一次是否启用。除非您表示同意,否则不会收集任何信息。
在其他地区,此功能默认开启,您可以随时在“设置”中通过一个开关将其关闭。关闭后,分析、崩溃报告和归因会立即停止,无需重新启动本应用。
所收集的内容是一组固定的应用使用事件(例如您访问了哪些界面和付费墙步骤)、技术设备信息(型号、操作系统版本、应用版本)以及崩溃诊断信息。自动界面跟踪和广告 ID 收集均已停用。绝不包括:保险库内容、PIN 码、密码、加密密钥、文件名或搜索查询。
安装归因使用 Google Play 的 Install Referrer 服务。
广告(仅限免费版)
免费版会展示由 Google AdMob 投放的插屏广告。Premium 订阅用户不会看到广告,我们也不会为其发出任何广告请求。
在法律有此要求的地区(包括欧洲经济区和英国),在投放个性化广告之前会显示 Google 的同意表单;如果您拒绝,广告将是非个性化或受限的。您的保险库内容绝不会用于广告。
云备份
此功能为可选,且默认关闭。
您的保险库会先在您的设备上加密,然后上传至您自己的云账户—您 Google Drive 中的私有应用数据文件夹。我们不运营任何备份服务器,不会收到任何副本,也不持有任何密钥。Google 仅存储它无法读取的加密数据。恢复时需要重新登录同一 Google 账户。
您可以在本应用中删除备份,也可以直接在您的云账户中删除。取消关联会停止后续上传。
还有谁会收到数据
- Amazon Web Services—托管我们的后端。
- Kruso—发送一次性验证码、恢复邮件和闯入警报邮件。
- Google—Play Store 付款、Google Sign-In、Google Drive、Play Services。
- Firebase—分析、崩溃报告、远程配置(需经您同意)。
- AppsFlyer—安装归因(需经您同意)。
- Google AdMob—免费版中的广告。
每一方仅会收到其完成自身任务所需的信息,且不得将其用于任何其他用途。我们不会出售您的个人信息,也绝不会共享保险库内容。
若有有效的法律要求强制我们披露信息,我们会予以配合—但即便如此,我们也无法提供您解密后的保险库内容,因为这些内容和其密钥我们都不持有。
我们如何保护您的数据
采用 AES-256-GCM 加密,每个条目使用唯一的初始化向量;使用 Argon2id 从您的 PIN 码或密码派生密钥;主密钥保存在硬件支持的存储中(Android Keystore);数据库加密(SQLCipher);文件名以随机标识符替换;删除时进行安全覆写;所有网络传输均使用 TLS;屏蔽截屏;自动锁定;以及 root 检测警告。
没有任何系统是绝对安全的,我们也无法保证绝对的安全性。本应用的设计刻意限制了我们的系统一旦被攻破可能暴露的范围—而其中并不包括您的保险库。
我们保存多久
- 设备上的数据—保存至您将其删除或卸载本应用为止。我们不持有任何副本。
- 云备份—保存至您从自己的云账户中将其删除为止。
- 账户数据—在您的安装保持有效期间保存。您可以随时在本应用中通过“个人资料 → 删除账户”将其删除,此操作会从我们的服务器上移除您的账户记录,但出于法律、税务或防欺诈原因必须保留的信息除外。
- 订阅记录—保存至订阅存续期间,再加上会计和争议解决所需的期限。
- 分析和崩溃数据—依照 Firebase 的保留设置。
删除账户并不会取消仍然有效的订阅—请通过 Google Play 管理订阅。
您的权利
根据您居住地的不同,您可能有权访问、更正、导出或删除我们持有的有关您的个人数据,有权反对或限制某些处理活动,并有权随时撤回同意。撤回同意可通过“设置”中的开关完成,删除账户可在本应用中进行。如有其他事项,请通过电子邮件与我们联系。
由于账户采用化名形式,在处理请求之前,我们可能需要您证明自己对设备账户或恢复邮箱拥有控制权。至于保险库内容,我们无从处理—唯一的副本和唯一的密钥都已在您的设备上,由您自己持有。
儿童
Valto 并非面向 13 岁以下儿童,我们也不会在知情的情况下收集他们的个人信息。若当地法律对数据处理的同意设定了更高的最低年龄,则以该年龄为准。如果您认为有儿童向我们提供了个人信息,请与我们联系,我们将予以删除。
本政策的变更
我们可能会不时更新本政策。本页面上发布的版本始终是当前有效的版本,变更自发布之时起生效。
联系方式
如有疑问或请求:info@kruso.me