概述
「一路计划」会将您的数据存储在设备上;当您通过 Apple 登录且 iCloud 可用时,会通过 Apple 的 CloudKit 同步下文所述的数据。我们不运营独立的账户数据库,也不会出售您的个人信息。
通过 Apple 登录
当你通过 Apple 登录时,应用会收到一个假名用户标识符,并仅在你首次授权时收到你选择共享的姓名和电子邮件(包括“隐藏我的邮件”地址)。该标识符保存在应用的本地钥匙串和应用存储中以识别你的登录;它不会被上传到你的 CloudKit 个人资料中。你的姓名和电子邮件会存储在本地,并按下文所述同步,以便你的账户详情在你的各设备间保持可用。你的姓名还会用于预填你指南作者申请上的公开作者署名,你可在申请时更改它。一经通过申请,该署名即固定,并会出现在你发布的每一篇帖子上。
iCloud 同步
在你通过 Apple 登录期间,应用会使用我们 CloudKit 容器的公共数据库来同步你的非示例旅行计划、姓名、电子邮件、日期和时间显示格式、奖励机票值机历史,以及你在小程序中进行的搜索——你输入的航线、日期、舱位以及航班或酒店关键词,连同时间、你的语言和应用版本。你导入的酒店会员号、计划、积分、等级、房晚进度及凭证有效期会以加密载荷单独同步到你的 CloudKit 私有数据库中;其他应用用户和开发者无法浏览该私有数据库。搜索记录带有你的账户标识符,受设置中“分析数据收集”开关的约束,并可随时在“设置”的“行为”中清除。CloudKit 提供一个账户范围的标识符,用于寻址并拥有已同步的记录;应用会在本地保留与该标识符的绑定,以防止设备更换 iCloud 账户后发生意外上传。“公共数据库”描述的是 CloudKit 数据库范围;对于你的计划和个人资料记录,其安全角色允许经过身份验证的 iCloud 用户创建记录,但仅允许每条记录的创建者读取或写入,因此其他应用用户无法读取这些记录。指南帖子是刻意的例外:一经通过它们即公开——任何使用本应用的人(包括访客)都可阅读——并带有你所选的署名以及你的帖子内容和照片。你提交的帖子会存储在同一公共数据库中,处于应用在其通过前不向其他用户展示的状态,而未通过的帖子会一直被存储且不予展示,直到你删除它或删除你的账户。你的作者申请——你提交的署名、简介、链接和所在地区,你 Apple 账户中的电子邮件地址(以便我们就此与你联系),以及任何决定的理由——也存储在那里,仅你和开发者可读。你可以删除你的任何帖子,并可编辑和重新提交未通过的帖子;开发者可以通过、拒绝或移除它们。你举报的帖子会被记录为一条单独的条目,注明该帖子、你的理由及你添加的任何评论,仅你和开发者可读。开发者可通过 Apple 的 CloudKit Dashboard 或服务器 API 访问公共记录,用于支持和管理。访客不会向 CloudKit 同步数据。
第三方登录
如果您在应用内登录航空公司或旅游服务,您的登录凭证会直接发送给该服务商。服务商签发的会话数据保存在您的设备上,可通过退出登录或删除应用予以清除。
Wallet 凭证导入
当你选择或共享 Apple Wallet 凭证时,Apple 的 PassKit 会先在你的设备上对其进行验证,然后应用才读取其签名数据。从 Wallet 共享的凭证会临时保存在设备上的 App Group 容器中,该容器仅在 God's Plan 与其共享扩展之间共享,以便中断的导入可以恢复;在你完成或取消导入后,它会被删除。你确认的航班详情会成为一个旅行计划,并遵循上述 iCloud 同步规则。对于访客,导入的酒店会员号、计划、积分、等级、房晚进度及凭证有效期会保留在本设备上,并以加密载荷通过已登录用户的 CloudKit 私有数据库同步。它们仅在你选择共享数据导出时才会出现在其中。除此之外,应用不会保留凭证文件、条形码、乘客或会员姓名、网络服务地址或身份验证令牌。你设备钥匙串中的一个随机密钥会生成一个不可逆的本地标识符,从而使导入更新副本时会在该设备上刷新同一条目;此标识符不会被上传。删除账户或删除所有数据会移除该密钥以及共享容器中任何等待处理的凭证。
自定义 AI 服务商
如果你在对话设置中连接自己的 AI 服务,你的对话消息、App 为你的请求生成的工具结果,以及(仅在你允许时)已保存的计划和附加的照片,都会发送到你设置的服务器。该服务器由你或其供应商选择并运营,与我们无关;其如何处理你的数据受其自身政策约束。你输入的 API 密钥存储在设备钥匙串中,并通过 iCloud 钥匙串同步;移除服务商即会删除密钥。自定义服务商回答期间不会使用 Apple Intelligence。
位置
若你授予位置权限,你的位置会在地图上显示你所在之处、标出你所在的地点,并获取当地的实时状况。标出地点使用 Apple 的地理编码服务,实时状况来自 Apple 的 WeatherKit,两者都会收到你的坐标。只有由此得出的地点名称(绝不含你的坐标)会发送给第三方图片服务以获取背景照片。若你尚未回应位置请求,或设备无法定位,应用会请求第三方 IP 定位服务根据你的 IP 地址估算你所在的城市;若你拒绝了位置权限,则不会这样做。我们绝不会在我们自己的服务器上存储你的位置。
通知
本应用会向 Apple Push Notification service 注册,以便 CloudKit 发送静默变更通知,并在您启用提醒后发送可见通知。Apple 会签发设备专用的推送令牌用于传送;本应用不会持久存储或记录该令牌,也不会将其复制到您的 CloudKit 个人资料中。您可以随时在系统设置中关闭可见通知。
分析与诊断
本应用使用 Google 的 Firebase SDK 完成三件事:Analytics 记录屏幕浏览、会话开始等标准使用事件;Crashlytics 在崩溃时连同堆栈跟踪、设备型号、系统版本以及一小段界面跳转记录一并上报;Performance Monitoring 测量应用启动时间和网络请求。本应用未记录任何自定义分析事件,也不会将您的姓名、电子邮件地址、行程计划、搜索词或帖子内容发送给 Firebase。Firebase 会分配一个随机安装标识符,以便归类来自同一次安装的报告;它不与您的 Apple 账户关联,删除应用后即被丢弃。Google 作为我们的服务提供商,依据其自身条款处理这些数据。这三项均可在“设置”中关闭,在您关闭之前三项都处于开启状态。在 TestFlight 及其他预发布版本中,三项会锁定为开启,以便测试版问题得到上报;在 App Store 版本中将恢复您自己的设置。
数据保留与删除
退出登录会从应用中移除当前有效的 Apple 登录凭据并停止同步,但不会删除你的本地数据或 CloudKit 记录。删除单个计划会立即从 CloudKit 中移除其行程详情,仅保留一个最简标记——记录标识符、所有者及删除时间——直至你删除账户,以防止某台离线的旧设备恢复已删除的计划。移除酒店计划同样会同步一个不含会籍详情的标记,使另一台设备无法将其恢复。删除账户会从 CloudKit 中移除你的个人资料详情和计划记录,删除包含你酒店会员快照的 CloudKit 私有区域,然后清除本应用的本地数据,包括其钥匙串条目。删除账户会归档你的指南帖子——无论是已发布、等待审核还是已被拒绝的——使其对所有人隐藏;用同一 iCloud 账户重新登录即可将其恢复。任何帖子都不会自行回到信息流中:恢复的帖子会重新进入审核,而此前已被拒绝的帖子仍保持拒绝状态。如你希望永久移除帖子,请在删除账户前逐一删除。你的作者申请、你的搜索记录以及你提交的任何滥用举报都会随账户一并删除。系统会保留一个仅含不透明世代及删除标记和标准 CloudKit 元数据的技术性 UserProfile 墓碑;它不包含任何个人资料详情,并可防止旧设备恢复已删除的数据。如云端删除失败,应用会报告该错误并保留删除状态,以便可以安全地重试该操作。仅删除应用可能会遗留钥匙串和 CloudKit 数据,因此请先使用“删除账户”。移除本应用的“通过 Apple 登录”授权是 Apple 账户设置中的一项单独操作。
本政策的变更
我们可能会不时更新本政策。重大变更将在应用内体现。
联系
有关隐私的问题,请发送至 support@startway.io。