一、适用范围与运营者
- 运营者
- 沈阳天顶星网络科技有限公司
- 统一社会信用代码
- 91210124088957535L
- 联系邮箱
- tdxkefu@foxmail.com
本政策适用于天顶星提词器 Android 应用、官方网站 https://teleprompter.yiroot.com/,以及通过该应用或网站明确接入的账号服务。Google 等第三方通过自己的产品或服务独立处理信息时,适用其隐私规则。
本政策所称个人信息不包括匿名化处理后的信息。
本应用不会在首次启动时一次性申请权限,只会在你主动使用对应功能时申请。麦克风用于本机智能跟读,相机用于扫描 Windows 登录码,悬浮窗用于在其他应用上方显示提词,无障碍服务用于悬浮智能跟读;授权本身不会导致麦克风音频、相机画面或文稿自动上传。拒绝或关闭权限只影响对应功能,其他功能仍可使用。
二、我们如何处理信息
我们遵循合法、正当、必要、诚信、目的明确、公开透明和安全保护原则,仅处理实现你所选功能所需的信息。基础提词不以注册账号为前提;只有点击“同意并继续”后,才会初始化 Google 登录、Google Play 购买、账号、更新检查、Countly 或 Microsoft Clarity 的 SDK 和分析请求。选择不同意时仍可使用本地文稿、编辑和基础匀速提词;隐私同意页不会被 Clarity 采集。
文稿标题、正文、分组、热词、阅读位置和提词设置保存在应用私有目录。图片、视频或文档只在你通过 Android 系统选择器主动选取后,为导入、预览、设备端识别或本地视频处理读取;视频镜像会把新视频保存到系统相册。原始文件和处理结果不会作为源文件自动上传,但你同意后,界面中未被 Clarity 平衡遮罩覆盖的可见文本或图片可能进入重建数据。
Google 登录、Tdx 账号登录、智能跟读免费体验、会员购买、邀请、反馈和更新仅在你主动使用且已同意时按最小范围处理。我们基于履行服务协议、取得同意或履行法定义务处理信息;撤回不影响此前合法处理的效力。
三、本地内容与智能跟读
文稿、热词、标注、显示设置、提词参数和阅读位置默认只保存在设备私有空间。Android 系统云备份和设备迁移备份已关闭;删除文稿、清除应用数据或卸载可能导致本地内容无法恢复。
应用不申请读取整个相册。你通过系统照片选择器一次最多选择 10 张图片,用于文件检查、顺序、缩略图和随 APK 提供的设备端 OCR;原始图片不上传、不作为附件长期保存,只有确认后的识别文字按本地文稿规则保存。
智能跟读需要账号,并在登录和开启免费体验时联网。进入跟读后,Sherpa-ONNX 在设备端处理麦克风音频、语音识别、文本匹配和滚动,当前会话无需持续联网,不上传文稿或音频。
本地最多保留最近 3 次跟读会话证据、合计 300 MB;通用日志最长 14 天、总量 30 MB。达到限制后自动清理,默认不离开设备。
四、反馈与诊断分享
应用内有两个彼此独立的反馈入口。普通“意见反馈”用于生成本地诊断包;只有你在 Android 系统分享面板中选择接收应用或联系人并确认发送后,所选材料才会离开设备,我们不会在后台替你上传。
“做任务得会员—提交产品体验反馈”是可选的在线领奖任务。你主动进入任务页、填写真实使用体验并点击提交后,问题描述和你选择的最多 3 张去除原始 EXIF 的图片会上传;只有你另行选择诊断会话、阅读敏感内容提示并确认后,才会生成并上传可能包含文稿、热词、识别文本、算法事件、设备与应用信息、通用日志和麦克风音频的诊断 ZIP。日常智能跟读仍在设备端处理,不会自动上传文稿或音频。
任务材料通过短时、固定对象的上传地址进入中国境内的私有阿里云 OSS,Bucket 禁止公共读取。授权客服和管理员可查看描述和图片;诊断 ZIP 仅在排查需要时生成短时只读下载地址供授权开发人员使用。当前奖励审核由授权人员完成,不使用模型自动决定,也不将材料用于广告、用户画像或无关传播。
未完成的服务器草稿在 24 小时后关闭并清理;要求补充时,补充期限为 7 天。流程形成最终结果 30 天后,服务端删除描述、申诉正文、图片、缩略图和诊断 ZIP;删除失败会进入重试与积压监控。为防止重复领取并保留必要审计,我们继续保存不可逆摘要、材料种类与大小、原因码、审核记录、奖励账本和权益事件。
五、系统权限
相机仅用于主动扫描 Windows 登录码;麦克风仅用于主动语音功能;悬浮窗仅用于在其他应用上方显示提词。拒绝或关闭权限只影响依赖它的功能。
无障碍服务仅在你明确开启系统相机或兼容第三方应用上方的悬浮智能跟读时使用:承载悬浮提词窗,并让本机识别在其他应用录像时继续取得麦克风声音。它不读取或控制其他应用正文、按键、输入内容、密码或屏幕截图。进入系统设置前会显示独立显著说明并取得明确同意。
系统照片和文件选择器只授予对所选项目的有限访问。网络用于同意后的登录、购买验证、更新、反馈、第一方聚合分析和 Microsoft Clarity 会话重建;关闭网络不影响本地文稿、编辑和基础匀速提词。
六、可选账号与交易服务
你主动登录时,Google 提供的短时身份凭证会发送到本公司部署在新加坡的无状态安全桥接服务,用于校验签名、签发方、受众、随机数和有效期;桥接服务不保存原始凭证,只向国内账号服务传递最小化验证结果。国内账号服务保存 Tdx 账号、设备、登录会话和身份绑定记录。
如果你改用账号 ID 登录,Tdx 公开账号 ID 和密码会通过加密 HTTPS 直接发送到国内账号服务。服务保存公开账号 ID 和用于后续登录校验的加盐自适应密码哈希,不保存可还原的明文密码;登录凭证不会写入日志或分析。
你主动购买数字会员时,Google Play 处理商品展示和付款,购买令牌经新加坡桥接服务调用 Google Play Developer API 验证,再由国内账号服务记录订单并发放统一会员权益。订单号、购买令牌和支付状态不会作为分析数据。
Google Play Billing 仅在你查看或购买数字会员时启用。Google 处理商品、付款、订单和退款;App 与桥接服务处理商品 ID、订单状态和购买令牌。应用不接收完整银行卡信息,最终账号、订单和权益由国内账号服务记录。
账号服务还处理安装标识、设备显示名、系统版本、会话、会员状态、登录时间和结果,用于认证、设备管理、权益、安全、防攻击、争议和依法审计。身份凭证、购买令牌、密码、会话、文稿和音频不写入分析。
七、共享、委托与第三方
我们不会出售个人信息。Google 在你主动登录时处理账号选择和授权,在你主动购买时处理商品、付款、订单和退款;这些独立处理适用 Google 的隐私规则。
新加坡无状态桥接只校验短时 Google 身份凭证或购买事实,不保存账号或订单数据库,不持久化原始凭证,只向国内账号服务返回最小化签名结果。网络与托管服务只在限定用途下处理必要连接信息。
Google ML Kit 随 APK 提供设备端中文 OCR;Sherpa-ONNX 在设备端识别语音;ZXing 本地生成或识别二维码;OkHttp、AndroidX、WorkManager 和系统选择器作为基础组件按功能使用,不作为独立业务数据接收方。
体验反馈领奖任务使用阿里云对象存储 OSS 作为受托处理服务,仅在中国境内私有存储你主动提交的描述、图片和可选诊断 ZIP,用于材料接收、人工审核、故障排查和奖励争议处理。阿里云不得将材料用于广告或独立画像;我们通过私有 ACL、服务端加密、短时签名地址、最小权限和访问审计限制处理。
你同意后,Microsoft Clarity 作为独立第三方分析服务处理应用布局、平衡遮罩后的可见内容、点击/手势、应用错误和有限设备信息,以重建会话和生成热力图。Clarity 不用于广告定向,我们不向其设置 Tdx 账号、Google 身份、电子邮箱、订单号或自定义用户 ID;具体处理受 Microsoft 隐私声明和 Clarity 条款约束。
八、邀请奖励
你主动使用邀请功能时,我们处理邀请码、邀请双方内部账号标识、绑定时间、规则版本和会员时长发放记录。扫描海报只打开官网下载地址;登录、主动填写邀请码并通过校验后才建立关系。
为防止重复奖励、自邀或批量注册,我们使用安装标识和第三方主体的不可逆摘要做一致性检查。原始第三方标识和具体风控规则不对外展示,异常关系可能被限制并人工复核。
九、保存、安全与跨境处理
本地文稿和设置保存在你的设备上,通常直到你主动删除、清除应用数据或卸载;跟读会话证据、通用日志、普通意见反馈图片草稿和系统分享缓存按本政策第三、四章的数量、容量和期限自动清理。体验反馈领奖任务的在线材料按本章约定另行保存和删除。
同意后,应用随机生成独立的安装分析 ID,并向本公司自托管分析服务发送 Session、手动页面 View、固定白名单事件和经脱敏的 Release Java/Kotlin 未捕获致命异常。该 ID 不与 Tdx 账号、Google 身份、订单、支付标识或硬件标识合并。
本公司自托管 Countly 分析可包含应用版本、Google Play 渠道、Android 主版本、归一化品牌和型号、手机或平板类型、屏幕像素分辨率、应用语言、登录状态、会员状态及受控业务枚举。Release Java/Kotlin 未捕获致命异常只记录异常类型、类名、方法名、源文件行号及有限设备维度;异常消息、Breadcrumb、其他线程栈、自定义字段、已处理异常和 Native dump 均不采集。Countly 不接收广告标识、位置、通讯录、文稿、识别文本、麦克风音频、图片或搜索词。可关联安装记录、逐条 Crash 和带脱敏调用栈的分组最长保留 180 天;页面、事件和不含安装 ID/调用栈的 Crash 纯计数聚合最长保留 24 个月。Crash 后台只展示分组、次数、受影响安装数、版本、时间和脱敏调用栈,不展示安装 ID 或个人轨迹;撤回后停止采集、清除本地身份并请求匿名删除。
账号、登录审计、邀请、订单、退款和安全记录只在提供服务、处理争议、防止重复权益和履行法律义务所需期限内保存。我们采用私有存储、关闭云备份、HTTPS、Android Keystore、访问控制、日志脱敏和权限最小化等措施。
账号、订单和会员业务记录存储在中国。仅在你主动登录或购买时,短时身份凭证或购买验证信息会加密传输到新加坡无状态桥接,再与 Google 服务通信。桥接不保存业务数据库;Google 也可能按其规则在运营地区处理账号选择、商品、付款、订单和退款。
体验反馈任务的未完成服务器草稿在 24 小时后关闭并清理;最终结果形成 30 天后删除描述、申诉正文、图片、缩略图和诊断 ZIP。阿里云 OSS 中的任务材料存储在中国境内,删除失败会持续重试并纳入积压监控;不可逆防重复摘要、审核决定、奖励账本、权益事件和必要安全审计可在实现奖励、防止重复领取、解决争议或履行法律义务所需期限内保留。
Microsoft Clarity 的普通会话回放数据通常保留 30 天;收藏或随机抽样会话以及点击/热力图数据最长保留 9 个月。撤回同意会在本机立即通知 Clarity 拒绝分析并暂停后续采集,但 Microsoft 目前不提供按单个 App 用户自助删除既有 Clarity 数据的接口;如需提出删除或其他权利请求,请通过本政策联系方式联系我们。
十、你的权利
在适用法律范围内,你可以知情、决定、限制或拒绝处理,并请求访问、复制、更正、补充、删除、撤回同意、解释规则或注销账号。身份核验后通常在 15 个工作日内答复。
你可以管理本地文稿和系统权限,在“我的—隐私与个人信息”撤回同意,在账号与安全页管理设备、退出或申请注销。撤回不会删除本地文稿,也不等同注销账号。
无法进入 App 时可以使用官网账号删除页面或邮箱 tdxkefu@foxmail.com 联系。为保护账号和信息,我们可能要求核验身份。
在任务提交完成前,你可以取消上传或移除可选诊断 ZIP;审核结果页可按规则补充或申诉。对于已提交材料的访问、更正、删除或处理规则解释请求,可以通过本政策列明的联系方式提出,我们在核验身份后依法处理;为解决正在进行的奖励争议或履行法定义务,删除时间可能受适用法律限制。
十一、未成年人保护
本服务不是专门面向不满 14 周岁未成年人的产品。未成年人应在监护人阅读并同意后使用,避免在文稿、图片或诊断包中提供不必要的信息。
基础离线功能不要求注册。使用需要上传信息的账号或交易功能时,应由监护人指导并取得法律要求的同意;无法取得时不应使用对应在线功能。
十二、政策更新
我们可能因功能、处理目的、信息种类、第三方服务或法律要求变化更新本政策,并标明新的发布日期;新版自该日期起生效。
显著影响个人信息权益的变更会通过 App 提示、弹窗或其他显著方式通知,并在法律要求时重新取得同意;不会借更新减损法定权利。
十三、联系我们
- 运营者
- 沈阳天顶星网络科技有限公司
- 统一社会信用代码
- 91210124088957535L
- 联系邮箱
- tdxkefu@foxmail.com
如对本政策、个人信息处理或权利请求有疑问、意见或投诉,请联系我们。
附录一、已收集个人信息清单
1.1 账号与设备
Google 登录可提供稳定主体标识、已验证电子邮箱、姓名和头像;Tdx 账号服务处理账号 ID、设备安装 ID、设备显示名、会话和会员状态。电子邮箱只用于资料展示和联系,不作为静默合并键。
应用不读取 IMEI、IMSI、MAC 地址、广告标识、通讯录或精确位置;Android ID 仅在本机读取,用于派生不可逆加盐哈希形式的安装标识,原始值不存储、不上送。
1.2 交易与本地内容
购买时处理商品 ID、报价、币种、订单 ID、购买令牌、购买状态、确认或消费状态、退款和权益结果。付款账号及卡信息由 Google Play 处理,应用不接收完整支付卡信息。
文稿和图片的源文件、麦克风音频、识别结果和提词滚动状态默认只在设备内处理,不会作为源文件自动上传。你同意 Clarity 分析后,当前界面中未被平衡遮罩覆盖的可见文本或图片可能作为界面重建数据发送给 Microsoft;麦克风音频和本地文件本身不发送给 Clarity。内容风险检测使用随应用提供的离线规则;本功能不会向天顶星或第三方检测服务器上传文稿和检测内容。
1.3 体验反馈领奖任务
你主动提交体验反馈领奖任务时,我们处理 Tdx 账号与设备的内部标识、反馈类型、问题描述、去除原始 EXIF 的图片、材料大小与 SHA-256、提交和审核状态、原因码、奖励记录,以及用于防止重复领取的设备防滥用 HMAC 摘要。
只有你主动选择并再次确认时,才处理诊断 ZIP;其中可能含完整文稿、热词、识别文本、算法事件、设备与应用基本信息、通用日志和麦克风音频。材料用于人工审核、问题排查、发放 3 天会员和争议处理,不用于广告、画像或当前版本的模型审核。
附录二、第三方共享个人信息清单
Google 服务
在你主动登录时处理账号选择和身份授权,在你主动购买时处理商品、付款、订单和退款。
新加坡桥接服务
验证 Google 凭证并把最小化结果发送至国内账号服务。
自托管分析服务
只接收随机安装 ID、受控 Session/View/事件、经脱敏的未捕获 Java/Kotlin 致命异常和有限设备维度。逐条 Crash、脱敏调用栈分组及其他可关联记录最长保留 180 天,纯计数聚合最长保留 24 个月;不接收异常消息、Google 主体、电子邮箱、Tdx 账号、购买令牌、订单号、文稿或音频。
Microsoft Clarity
你同意后接收应用布局、平衡遮罩后的可见内容、点击/手势、应用错误和有限设备信息,用于重建会话与热力图。普通回放数据保留 30 天;收藏或随机抽样会话及点击/热力图数据最长保留 9 个月。
阿里云 OSS
体验反馈任务的描述、图片和可选诊断 ZIP 上传至中国境内私有 OSS;阿里云按我们的指示提供对象存储、加密和传输能力,授权人员仅通过受控后台或短时只读地址访问必要材料。
附录三、SDK 与开源组件清单
3.1 业务组件
Android Credential Manager
1.6.0仅用于你主动选择的 Google 登录
Google ID 组件
1.1.1仅用于你主动选择的 Google 登录
Google Play Billing
9.1.0仅用于你主动查看或购买数字会员
Play App Update
2.1.0仅用于从 Google Play 获取本应用更新
Google ML Kit
16.0.1用于你主动选择图片后的设备端文字识别
Sherpa-ONNX
1.13.4用于设备端语音跟随
ZXing
3.5.3用于本地二维码生成或识别
3.2 基础组件
OkHttp
用于账号、桥接、会员、反馈和匿名分析删除接口
Room
保存本地文稿和设置
WorkManager
执行有界后台任务
第一方分析组件(Countly Android SDK)
26.1.5只在同意后发送固定 Session/View/事件和经脱敏的 Release Java/Kotlin 未捕获致命异常;不启用已处理异常、Breadcrumb、其他线程栈、自定义字段或 Native dump
Microsoft Clarity Compose SDK
3.9.0开发者:Microsoft Corporation 收集信息:应用布局、平衡遮罩后的可见文本和图片、点击与手势、应用错误、应用与设备信息及国家/地区 目的:在你同意后重建使用会话、生成热力图并改进产品 隐私声明:https://privacy.microsoft.com/privacystatement
附录四、系统权限使用清单
4.1 网络访问(无需单独系统授权)
网络访问用于你同意后的 Google 登录、智能跟读免费体验、会员购买验证、更新、反馈、第一方聚合分析和 Microsoft Clarity 会话重建;未同意时不会初始化 Countly 或 Clarity 的 SDK 和分析请求。关闭网络只影响在线功能,本地文稿、编辑和基础匀速提词仍可使用;当前版本不申请通知权限。
4.2 相机
进入 Windows 登录扫码页后,应用会先说明用途,只有你点击“允许使用相机”才申请相机权限。相机画面仅在本机用于识别登录二维码,不保存、不上传;拒绝只会导致无法扫码登录。
4.3 麦克风
仅在你主动开启智能跟读时申请麦克风权限,用于在设备本机识别朗读进度。日常跟读不会自动上传声音,也不会把声音用于分析;为排查问题,最近最多 3 次会话证据可能在应用私有目录保存音频,只有你之后另行选择诊断会话、阅读提示并确认后,相应诊断材料才会上传。拒绝后仍可使用匀速提词。
4.4 悬浮窗
仅在你主动选择悬浮提词时引导开启“显示在其他应用上层”,用于把提词内容显示在相机、直播等应用上方,不读取这些应用的内容。拒绝只影响悬浮提词,全屏提词和其他功能仍可使用。
4.5 无障碍服务
仅在你主动选择悬浮智能跟读时使用。进入系统设置前会显示独立显著说明并取得明确同意;无障碍服务承载悬浮提词窗,并让本机识别在其他应用录像时继续获取麦克风声音,不读取或控制其他应用正文、按键、输入内容、密码或屏幕截图,也不模拟点击或手势。授权本身不会自动上传文稿或声音,你可以随时在系统无障碍设置中关闭。拒绝后仍可使用匀速提词。
4.6 系统照片和文件选择器
应用不申请读取整个相册或媒体库。系统选择器仅授予对你主动选择项目的有限读取能力;取消选择不会影响其他功能。图片文稿一次最多选择 10 张,仅用于本机文件检查、排序、缩略图和设备端 OCR;视频镜像只读取你主动选择的单个视频,在本机预览和转码,并把新视频保存到系统相册。原始图片、原视频和处理结果不会自动上传。