隐私政策
Flipism 是本地优先的。只要你不登录,你的 Flip 就不会离开这台设备。
简短版本
-
访客 Flip 和历史保存在本机。
你的 Flip、选项和抽取历史保存在本机数据库中,诊断和使用分析数据仍可能发送。
-
云同步需要登录并由你确认。
只有当你登录——用 Google 或用邮箱密码——并确认同步之后,Flip 才会上传到你的私有账号空间。抽取历史始终只保存在当前设备。
-
应用会采集诊断与使用分析数据。
无论是否登录都会发生。设备标识符可能包括可用时的 Android 广告 ID。详见下文。
-
我们不出售你的数据。
我们不投放广告、不构建广告画像,也不会把你的内容分享给广告商。
1. 我们是谁
Flipism 由 Xiaoyu Yin 提供,并使用 First App Studio 这一工作室名称运营 (下称“我们”)。First App Studio 是工作室名称,并非独立注册成立的法律实体。 你可以通过 mensaplus2016@gmail.com 联系我们。本政策涉及的任何事项,这个邮箱都是最快找到人的方式。
2. 不登录使用 Flipism(访客模式)
无需注册即可使用基础随机玩法。普通访客使用将内容保存在本机。发起原生购买或恢复购买可能创建匿名 Firebase 用户 ID,并与 RevenueCat 的计费和权益元数据关联。这个购买身份不等于注册 Flipism 账号,也不会开启内容同步。未经确认的账号同步不会上传以下本地内容:
- 你创建的 Flip 及其名称
- 每个 Flip 内的选项及其权重
- 你的抽取历史与结果
- 一个用于隔离本地数据库的随机安装标识符
这些数据存放在本地 SQLite 数据库中。卸载应用或清除应用存储后即被删除。我们无法恢复未同步的内容。登录并选择合并后可以备份 Flip,但不会备份抽取历史。
原生 Premium 无需注册,也不要求云同步。创建账号可以保留购买身份;要将订阅关联到已有账号,请在原生应用中登录并恢复购买。恢复购买使用本机的 Apple 或 Google Play 账号,可能将权益从此前的 Flipism 身份转移过来。恢复购买不会恢复或上传 Flip 或抽取历史。要恢复已同步的 Flip,请登录其所属 Flipism 账号并明确选择账号数据;要上传本地 Flip,请选择合并并确认同步。抽取历史始终留在本机。
3. 登录后我们收集什么
登录是可选的,且始终由你主动发起。你可以用 Google 登录,也可以用邮箱地址和密码注册账号。两种方式都会收集账号身份数据;内容与同步设备数据仅在你确认同步后存储:
| 数据 | 用途 | 存放位置 |
|---|---|---|
| 电子邮件地址 | 标识你的账号,并在应用内显示以便你确认当前登录的是哪个账号 | Firebase Authentication |
| 账号 ID(用户 ID) | 你的同步数据所归属的稳定标识 | Firebase Authentication、Cloud Firestore |
| 你的 Flip 名称、选项文本、权重与玩法模式 | 让你的内容可在其他设备上使用并可恢复 | Cloud Firestore,仅在你的账号下 |
| 应用生成的设备标识符 | 让同步能区分你的多台设备,避免同时编辑时被静默覆盖 | Cloud Firestore,仅在你的账号下 |
在上传你已有的本地 Flip 之前,应用会让你先做选择:把本机数据合并进账号、仅使用账号中的数据,或取消本次登录。确认同步前,不会上传本地 Flip。
其他用户无法访问你的同步内容。服务端规则限制访问,获授权的服务操作及处理方仍可能处理这些数据。
4. 诊断与分析
与是否登录无关,应用集成了 Google 的 Firebase Analytics 与 Firebase Crashlytics SDK,它们会采集:
- 应用交互事件——应用被打开、显示了哪些页面、会话时长
- 设备与应用信息——设备型号、系统版本、应用版本、语言、粗略地区
- 设备标识符,可能包括可用时的 Android 广告 ID
- 崩溃日志与诊断信息——崩溃时的调用栈与设备状态
我们仅用它来判断应用是否正常运行、哪些功能被使用。我们不将其用于广告,不构建用户画像,也不出售。应用不含广告,也不含任何第三方广告 SDK。
产品分析事件不包含 Flip 名称、选项文本或搜索词。崩溃报告包含诊断错误详情,可能带有错误中出现的数据。 另外,支持的原生正式版在启用收集时,可自动向 Crashlytics 报告非预期的同步和权益读取错误。 这些非致命事件仅使用白名单错误类别/代码及受限代码位置,不发送原始错误消息、账号 ID、邮箱、token、文档 ID 或 Flip 内容。 可附带已有缓存的队列分类计数(不是 Flip 总数)及权益加载/错误/数据状态。普通离线失败不报告;持续至少五分钟的重复网络失败可能产生限量报告。 事件经过去重和限流,不保证实时送达或一定送达,Web 不支持此上报。本地支持快照与自动错误上报分开,仅在你请求时复制。
第一批产品事件只记录:创建了 Flip 及其玩法和来源、完成了抽取及其玩法、打开了 Marketplace 或某个模板的分类和玩法,成功登录及其方式,以及成功采用了 Marketplace 模板、编辑了 Flip 或删除了 Flip。事件不包含模板 ID、账号 ID、邮箱地址、搜索词或任何 Flip 内容。
你的控制方式:Android 允许你在 设置 → 隐私 → 广告 中全局删除或重置广告 ID。删除后,包括 Flipism 在内的应用都无法再获取它。
5. 设备与浏览器完整性校验
敏感操作受 Firebase App Check 保护。在 Android 上,Google Play Integrity 会生成证明令牌,帮助后端确认请求来自未经篡改的正版 Flipism。在 Web 上,Firebase App Check 使用 Google reCAPTCHA Enterprise 帮助防范滥用和欺诈。Google 和浏览器可能为此处理浏览器、网络和 IP 地址信息以及证明信号。这些校验确认的是应用或浏览器请求,而不是你的身份;我们不会用它追踪你。
5a. 订阅计费
在应用内订阅 Web Premium。Web 计费披露适用于 Web 订阅。Paddle 作为 Merchant of Record,RevenueCat 提供订阅权益基础设施。Google Play 内购买已提供有限测试;Apple 内购买可用性仍待验证。适用的原生购买由原商店处理;可用性取决于商店账号、地区和测试资格。 Apple 和 Google Play 依据各自条款及隐私政策处理商店支付与交易记录;RevenueCat 为这些购买提供权益基础设施。
| 处理方 | 处理的数据 | 用途 |
|---|---|---|
| Paddle(Web 计费) | 购买邮箱、提供时的姓名、国家或地区、支付状态、交易、税务、退款和发票信息 | 支付、欺诈防范、支持、税务/开票、会计和法律义务 |
| RevenueCat | Firebase 用户 ID、订阅和产品 ID、权益状态、到期时间及交易元数据 | 权益发放、支持和订阅状态 |
对于原生购买与恢复购买,以及 Web 购买,Flipism 接收和存储将购买与匿名购买身份或注册账号关联所需的计费和权益元数据,例如 Firebase 用户 ID、订阅、产品或交易标识、权益状态和到期时间。Flip 名称、选项、标签和抽取结果绝不会作为计费属性。Flipism 绝不会接收或存储完整卡片信息。计费处理方所持的记录可能因法律要求在 Flipism 账号删除后继续保留。
5b. 应用内反馈
功能可用时,无需注册即可通过“发送反馈”提交 1–1000 个字符。只有点击发送后,应用才会提交你填写的正文、应用版本、平台和界面语言。请勿填写个人或敏感信息。这是单向意见箱,不是邮件对话,不包含回复地址。
提交时会创建并复用独立匿名 Firebase Authentication 身份,用于限制滥用。它与登录账号及购买身份分离,不会开启云同步。反馈及技术标识通过受 App Check 保护的服务器存入 Cloud Firestore,其他应用用户无法读取,获授权的运营人员可以查看。应用不会附带你的 Flip、抽取历史、邮箱或诊断报告。Firebase 和完整性校验提供方仍可能按上文说明处理网络元数据。
附带使用标识默认开启,可在发送前关闭。在现有 Analytics 授权允许且标识可用时,反馈会附带移动端 Analytics App Instance ID 或 Web 的 GA4 Client ID,帮助获授权的运营人员关联已有使用事件来排查问题,而非完整操作录像。不会因此增加注册账号 ID、邮箱、Flip 内容、选项或抽取结果。这些标识可能在重置数据后改变,不是永久的跨设备身份。获取不到标识时仍可发送反馈。关闭选项仅使本条反馈不附带标识,不会关闭 Analytics 或删除此前记录,也不会覆盖 Analytics 授权设置。
反馈将在 180 天后进入删除流程;提供方异步删除可能需要额外时间。此到期规则适用于 Firestore 反馈记录,不会删除匿名 Firebase Authentication 身份。匿名标识不等于注册账号,因此删除注册账号或卸载应用不会立即删除之前提交的反馈。数据权利请求可通过下方联系方式提出。我们处理你主动提交的反馈以改进和支持应用,并使用技术标识防范滥用。
6. 我们绝不收集的内容
- 精确或粗略的 GPS 位置
- 通讯录、日历、照片、文件或麦克风输入
- 完整卡片信息或完整支付凭据
- 健康数据
访客内容不会同步,除非你登录并选择合并。
7. 我们与谁共享数据
我们不出售个人数据,也不会与广告商或数据经纪商共享。以下处理方按上文说明处理数据。RevenueCat 现已处理原生购买与恢复购买元数据;Paddle 处理 Web 计费:
- Google LLC——Firebase Authentication、Cloud Firestore、Cloud Functions、Firebase App Check、Firebase Analytics 与 Firebase Crashlytics,依据 Google 的条款作为我们的数据处理方
- Apple 和 Google Play——依据各自政策处理商店支付、订阅、取消和退款
- Paddle——Web Merchant of Record,处理支付、交易、税务、退款、发票和购买支持
- RevenueCat——使用以上所述计费元数据处理原生订阅及权益,以及 Web 订阅和权益
已同步的账号内容存放在 Google Cloud 基础设施上,主要位于美国。Paddle 和 RevenueCat 会如上所述处理计费和权益数据。如果你在美国以外使用 Flipism,你的数据可能被传输至美国。
在法律要求时,或为调查对服务的滥用行为时,我们可能披露数据。
8. 保留与删除
你的同步数据会在账号存续期间保留。你可以在应用内永久删除: 设置 → 账号与同步 → 删除账号及云端数据。这会移除你的 已同步的 Flip、任何旧版遗留的云端抽取记录,以及你的 Flipism 登录身份。此账号在当前设备上的 Flip 和抽取历史会在应用清理本地数据时移除。访客数据、独立离线副本及其他设备上的数据不会自动清除。
如果你已卸载应用,仍然可以提出删除申请——见 账号删除页面。
删除后保留的技术记录
账号被删除后,我们会保留用于防止数据恢复和完成删除的记录,包含原账号 ID、时间及技术状态,不含 Flip 内容或邮箱地址。
这是出于安全考虑。删除时离线的设备可能仍持有有效的缓存凭据;服务端通过防恢复记录拒绝重新上传已删除的数据。删除恢复记录用于继续完成中断的账号删除。这些记录目前不会自动到期。
9. 你的权利
取决于你所在的地区,你可能拥有访问、更正、导出或删除个人数据的权利,拒绝或限制处理的权利,以及向监管机构投诉的权利。
实际操作上:你的同步数据在任何登录的设备上都能在应用内查看,删除功能应用内和申请两种方式都可用。其他事项请发邮件至 mensaplus2016@gmail.com,我们会在 30 天内回复。
我们处理账号数据的法律依据是履行与你的协议(提供同步服务);处理诊断与分析数据的依据是我们维持应用正常运行的合法利益。
10. 儿童
Flipism 不面向儿童。它的分级为 18 岁及以上,我们不会在知情的情况下收集儿童数据。如果你认为有儿童向我们提供了个人数据,请联系我们,我们会删除。
11. 安全
应用与我们服务器之间的所有流量都通过 TLS 加密传输。账号数据的访问由服务端安全规则强制执行,而不仅依赖客户端。删除账号还额外要求你再次确认身份——通过 Google 或输入密码。
应用会将密码发送至 Firebase Authentication,用于登录及注册。密码不属于本地 Flip 数据库的存储内容。
12. 本政策的变更
如果我们改变数据处理方式,会更新本页面以及上方的“最后更新”日期。重大变更也会在应用内提示。
13. 联系方式
咨询、请求或投诉: mensaplus2016@gmail.com