一、适用范围与运营者
- 运营者
- 沈阳天顶星网络科技有限公司
- 统一社会信用代码
- 91210124088957535L
- 联系邮箱
- tdxkefu@foxmail.com
本政策适用于天顶星提词器 Android 应用、官方网站 https://teleprompter.yiroot.com/,以及以后通过该应用或网站明确接入的账号服务。第三方通过自己的产品或服务独立处理信息的,适用该第三方的隐私规则。
本政策所称个人信息不包括匿名化处理后的信息;设备内仅由你控制、我们无法访问的内容,也会在本政策中说明其处理方式。
本应用不会在首次启动时一次性申请权限,只会在你主动使用对应功能时申请。麦克风用于本机智能跟读,相机用于扫描 Windows 登录码,悬浮窗用于在其他应用上方显示提词,无障碍服务用于悬浮智能跟读;授权本身不会导致麦克风音频、相机画面或文稿自动上传。拒绝或关闭权限只影响对应功能,其他功能仍可使用。
二、我们如何处理信息
我们遵循合法、正当、必要、诚信、目的明确、公开透明和安全保护原则,仅处理实现你所选功能所需的信息。基础提词服务不会以注册账号或提供非必要个人信息为前提;首次启动时,只有在你点击“同意并继续”后,才会初始化账号、会员、更新检查、Countly 或 Microsoft Clarity 的 SDK 和分析请求。你可以选择“不同意”,继续使用本地文稿、编辑和基础匀速提词;隐私同意页不会被 Clarity 采集。
文稿标题、正文、分组、热词、标注、阅读位置、显示与播放设置保存在应用私有目录;你通过系统照片或文件选择器主动选择的图片、视频、TXT、Markdown 或 DOCX 文件,只在导入、预览、设备端识别或本地视频处理所需期间读取。视频镜像会把新视频保存到系统相册;原始文件和处理结果不会作为源文件自动上传,但你同意后,界面中未被 Clarity 平衡遮罩覆盖的可见文本或图片可能进入重建数据。
登录、智能跟读免费体验、会员、购买、邀请、反馈和在线更新只在你主动使用且已同意时按功能必要范围处理。我们主要基于履行服务协议所必需、取得你的同意或履行法定义务处理信息;基于同意的处理可以按本政策撤回,撤回不影响此前处理的效力。
三、本地内容与智能跟读
文稿、分组、热词、标注、显示设置、提词参数和阅读位置保存在应用私有存储空间。应用关闭 Android 系统云备份和设备迁移备份,不会通过系统备份自动同步这些内容。删除文稿、清除应用数据或卸载应用可能导致本地内容无法恢复,请自行保留必要副本。
应用不申请读取整个相册或媒体库。只有你选择“图片文稿”并通过 Android 系统照片选择器选取图片时,应用才获得对所选图片的有限读取权限;一次最多读取 10 张,用于文件检查、顺序调整、缩略图和随 APK 提供的设备端 OCR。原始图片不上传,也不作为文稿附件长期保存,只有你确认后的识别文字按本地文稿规则保存。
智能跟读需要账号,登录和开启免费体验时需要联网。进入跟读后,麦克风音频由设备内置 Sherpa-ONNX 模型处理,语音识别、文本匹配、滚动状态和识别结果仍在设备本机完成,当前会话无需持续联网,也不会自动上传文稿或麦克风音频。
为复现跟读问题,应用可在私有目录保存最近最多 3 次跟读会话证据,总量上限 300 MB,可能包含完整文稿、热词、识别文本、算法事件、配置和麦克风音频;通用诊断日志最长保留 14 天且总量不超过 30 MB。达到数量、容量或期限后自动清理,以上内容默认不离开设备。
四、反馈与诊断分享
应用内有两个彼此独立的反馈入口。普通“意见反馈”用于生成本地诊断包;只有你在 Android 系统分享面板中选择接收应用或联系人并确认发送后,所选材料才会离开设备,我们不会在后台替你上传。
“做任务得会员—提交产品体验反馈”是可选的在线领奖任务。你主动进入任务页、填写真实使用体验并点击提交后,问题描述和你选择的最多 3 张去除原始 EXIF 的图片会上传;只有你另行选择诊断会话、阅读敏感内容提示并确认后,才会生成并上传可能包含文稿、热词、识别文本、算法事件、设备与应用信息、通用日志和麦克风音频的诊断 ZIP。日常智能跟读仍在设备端处理,不会自动上传文稿或音频。
任务材料通过短时、固定对象的上传地址进入中国境内的私有阿里云 OSS,Bucket 禁止公共读取。授权客服和管理员可查看描述和图片;诊断 ZIP 仅在排查需要时生成短时只读下载地址供授权开发人员使用。当前奖励审核由授权人员完成,不使用模型自动决定,也不将材料用于广告、用户画像或无关传播。
未完成的服务器草稿在 24 小时后关闭并清理;要求补充时,补充期限为 7 天。流程形成最终结果 30 天后,服务端删除描述、申诉正文、图片、缩略图和诊断 ZIP;删除失败会进入重试与积压监控。为防止重复领取并保留必要审计,我们继续保存不可逆摘要、材料种类与大小、原因码、审核记录、奖励账本和权益事件。
五、系统权限
相机仅用于你主动扫描 Windows 登录码,画面不保存、不上传;麦克风仅在主动使用智能跟读时采集当前会话声音;显示在其他应用上层仅用于悬浮提词。拒绝或关闭权限只影响依赖该权限的功能。
无障碍服务仅用于系统相机或兼容第三方应用上方的悬浮智能跟读:承载悬浮提词窗,并让本机识别在其他应用录像时继续获取麦克风声音;它不读取或控制其他应用正文、按键、输入内容、密码或屏幕截图。应用会在进入系统设置前另行显著说明并取得独立明确同意。
Android 系统照片选择器和文件选择器仅授予对你主动选择项目的有限读取能力,不扫描无关目录。网络访问用于同意后的登录、智能跟读免费体验、会员、更新、反馈、支付、Countly 和 Microsoft Clarity;关闭网络后这些在线功能与分析不可用,但本地文稿、编辑和基础匀速提词仍可使用。
六、可选账号与交易服务
手机号、微信和 QQ 登录或绑定仅在你主动选择时启用。账号服务可处理经官方接口验证的第三方平台主体、头像和昵称,或手机号码、短信发送与校验记录、脱敏展示信息,用于认证、找回、安全校验和身份绑定;我们不获取第三方账号密码,短信验证码不作为长期凭证保存。
账号服务处理 Tdx 公开账号 ID、登录时间和结果、会话、会员状态、安装标识、设备厂商型号、系统版本、注册时间和最后活跃时间,用于账号认证、设备数量管理、权益、防攻击、争议处理和依法审计。用户日志不保存密码、短信验证码、OAuth 授权码或第三方 access token。
会员、兑换和订单服务处理产品、订单号、金额、币种、订单状态、支付渠道交易标识、支付时间、会员权益和兑换记录。只有你选择支付宝并确认支付后才调用 APP支付客户端SDK;我们向 SDK 提供服务端订单字符串,最终状态由服务端向支付宝核验,我们不会取得银行卡密码或支付密码。
邀请服务处理邀请码、邀请人与受邀人的内部账号标识、绑定时间、规则版本、奖励记录和必要的反滥用摘要。
账号注销有 7 天冷静期,期间可撤销。冷静期结束后,账号主体按规则删除或不可逆匿名化,剩余会员权益失效;本地文稿不会自动删除。依法需要保留的交易、安全和争议记录会在限定目的和期限内隔离保存。
七、共享、委托与第三方
我们不会出售个人信息。只有在提供你主动选择的登录、短信、支付、更新或分享功能所必需时,才按最小范围向相应服务提供方传输信息;对方作为独立处理者时适用其隐私规则,作为受托处理者时应受用途、保密和安全约束。
微信OpenSDK Android、QQ互联sdk(Android版本)、阿里云短信、APP支付客户端SDK、Microsoft Clarity Compose SDK、Google ML Kit、Sherpa-ONNX、ZXing、OkHttp、AndroidX、WorkManager 和系统选择器按对应功能使用。Google ML Kit 中文识别模型随 APK 提供,所选图片和识别结果仅在设备端处理,不发送给 Google 或我们的服务器。
我们使用本公司自托管的 Countly 社区版,不用于广告或跨应用画像。同意后,应用随机生成独立 UUIDv4 安装分析 ID,处理 Session、手动页面 View、固定白名单事件和经脱敏的 Release Java/Kotlin 未捕获致命异常;该 ID 不等同账号,不与账号、手机号、订单、支付标识或设备硬件标识合并。
体验反馈领奖任务使用阿里云对象存储 OSS 作为受托处理服务,仅在中国境内私有存储你主动提交的描述、图片和可选诊断 ZIP,用于材料接收、人工审核、故障排查和奖励争议处理。阿里云不得将材料用于广告或独立画像;我们通过私有 ACL、服务端加密、短时签名地址、最小权限和访问审计限制处理。
你同意后,Microsoft Clarity 作为独立第三方分析服务处理应用布局、平衡遮罩后的可见内容、点击/手势、应用错误和有限设备信息,以重建会话和生成热力图。Clarity 不用于广告定向,我们不向其设置 Tdx 账号、手机号、订单号或自定义用户 ID;具体处理受 Microsoft 隐私声明和 Clarity 条款约束。
八、第三方 SDK 公示
登录和支付 SDK 只在你主动使用相应功能时启用;Countly 与 Microsoft Clarity 只在你同意后启用。具体收集范围以本政策清单和各 SDK 官方隐私规则为准。
九、邀请奖励
你主动使用邀请奖励时,我们处理邀请码、邀请双方内部账号标识、绑定时间、规则版本和奖励发放记录。扫描邀请海报只会打开官网下载地址;受邀用户登录、主动填写邀请码并通过服务端校验后才建立关系。
符合规则的渠道可发放邀请会员时长。
为防止重复奖励、自邀或批量注册,我们使用安装标识和第三方主体的不可逆 HMAC 摘要进行一致性检查。原始第三方标识和具体风控规则不会在 App 或客服页面展示,异常关系或奖励可能被限制并人工复核。
十、保存、安全与跨境
本地文稿和设置保存在你的设备上,通常直到你主动删除、清除应用数据或卸载;跟读会话证据、通用日志、普通意见反馈图片草稿和系统分享缓存按本政策第三、四章的数量、容量和期限自动清理。体验反馈领奖任务的在线材料按本章约定另行保存和删除。
同意后,应用随机生成独立的 UUIDv4 安装分析 ID,并使用本公司自托管的 Countly 社区版处理 Session、手动页面 View、固定白名单事件和经脱敏的 Release Java/Kotlin 未捕获致命异常。该 ID 不等同账号,不与账号、手机号、订单、支付标识或设备硬件标识合并。
Countly 可处理应用版本和构建号、分发渠道、Android 主版本、归一化手机品牌、具体设备型号、手机或平板设备类型、屏幕像素分辨率、应用语言、登录状态、会员状态以及受控业务枚举,用于设备分布分析、兼容性定位和产品质量改进。Release Java/Kotlin 发生未捕获致命异常时,只记录异常类型、类名、方法名、源文件行号及有限设备维度;异常消息、Breadcrumb、其他线程栈、自定义字段、已处理异常和 Native dump 均不采集。设备和行为信息可与随机安装 ID 关联,但不与账号、手机号、订单或硬件标识合并。Countly 不接收 IMEI、Android ID、MAC、广告标识、屏幕密度、运营商、位置、文稿或跟读/语音内容;IP 不作为 Countly 分析字段并在接入层清除转发和访问日志。内部管理员可以查看受控行为轨迹;Crash 后台只展示分组、次数、受影响安装数、版本、时间和脱敏调用栈,不展示安装 ID 或个人轨迹。
可关联安装记录、最小唯一计数标记、逐条 Crash 和带脱敏调用栈的 Crash 分组最长保留 180 天;页面、事件和不含安装 ID/调用栈的 Crash 纯计数聚合最长保留 24 个月。撤回会立即停止 Countly、清除本地身份和队列并发起匿名删除,删除任务最多重试 30 天;已形成且无法回扣到个人的匿名聚合不会追溯扣减。账号、登录审计、邀请、订单和退款记录按提供服务、解决争议、防止重复权益以及法律规定所需期限保存。
我们采取应用私有存储、关闭系统云备份、HTTPS 传输、Android Keystore 凭证保护、手机号字段加密、访问控制、日志脱敏、权限最小化和安全审计等措施。账号、订单和会员业务记录存储在中国;第三方服务在其运营区域独立处理的信息受其规则约束。
体验反馈任务的未完成服务器草稿在 24 小时后关闭并清理;最终结果形成 30 天后删除描述、申诉正文、图片、缩略图和诊断 ZIP。阿里云 OSS 中的任务材料存储在中国境内,删除失败会持续重试并纳入积压监控;不可逆防重复摘要、审核决定、奖励账本、权益事件和必要安全审计可在实现奖励、防止重复领取、解决争议或履行法律义务所需期限内保留。
Microsoft Clarity 的普通会话回放数据通常保留 30 天;收藏或随机抽样会话以及点击/热力图数据最长保留 9 个月。撤回同意会在本机立即通知 Clarity 拒绝分析并暂停后续采集,但 Microsoft 目前不提供按单个 App 用户自助删除既有 Clarity 数据的接口;如需提出删除或其他权利请求,请通过本政策联系方式联系我们。
十一、你的权利
在适用法律范围内,你有权知情、决定、限制或拒绝处理,并可请求访问、复制、更正、补充、删除个人信息、撤回同意、解释处理规则或注销账号。我们在核验身份后通常于 15 个工作日内答复。
你可以在 App 内编辑或删除本地文稿,在 Android 系统设置中关闭麦克风、悬浮窗或无障碍权限,在“我的—隐私与个人信息”撤回隐私同意,并在账号与安全页管理绑定、设备、退出登录或申请注销。撤回同意不会删除本地文稿,也不等同注销账号。
你可以在分享前取消诊断包、取消选择跟读会话或清理缓存。无法进入 App 时可通过官网账号删除页面或邮箱 tdxkefu@foxmail.com 联系我们;为保护账号和信息,我们可能要求核验身份。
在任务提交完成前,你可以取消上传或移除可选诊断 ZIP;审核结果页可按规则补充或申诉。对于已提交材料的访问、更正、删除或处理规则解释请求,可以通过本政策列明的联系方式提出,我们在核验身份后依法处理;为解决正在进行的奖励争议或履行法定义务,删除时间可能受适用法律限制。
十二、未成年人保护
本服务不是专门面向不满 14 周岁未成年人的产品。未成年人应在父母或其他监护人阅读并同意本政策后使用,避免在文稿、图片或诊断包中提供不必要的个人信息。
基础离线功能不会要求未成年人注册账号。使用需要上传个人信息的账号或交易功能时,应由监护人指导并取得适用法律要求的同意;无法取得有效同意时,不应使用对应在线功能。监护人发现我们可能不当处理未成年人信息时,可通过本政策邮箱联系。
十三、政策更新
我们可能因功能、处理目的、信息种类、第三方服务或法律要求变化更新本政策,并在 App 和官网标明新的发布日期;新版自该日期起生效。
如果变更会显著影响你的个人信息权益,我们会通过应用内提示、弹窗或其他显著方式通知,并在法律要求时重新取得同意。未经明确同意,不会以政策更新为由减损你的法定权利。
十四、联系我们
- 运营者
- 沈阳天顶星网络科技有限公司
- 统一社会信用代码
- 91210124088957535L
- 联系邮箱
- tdxkefu@foxmail.com
如对本政策、个人信息处理或权利请求有疑问、意见或投诉,请通过该邮箱联系。
附录一、已收集个人信息清单
1.1 设备与应用信息
账号和更新等在线功能可按必要范围处理应用版本、渠道、网络和故障诊断信息。应用不会读取 IMEI、IMSI、MAC 地址、广告标识或通讯录;Android ID 仅在本机读取,用于派生不可逆加盐哈希形式的安装标识,原始值不存储、不上送。
Countly 使用独立随机 UUIDv4 安装分析 ID;它不是账号 ID、手机号、订单号或硬件设备 ID。IP 不作为分析字段且在接入层清除转发和访问日志。可传输应用版本/构建号、渠道、Android 主版本、归一化手机品牌、具体设备型号、手机或平板设备类型、屏幕像素分辨率、应用语言、登录和会员状态。发生 Release Java/Kotlin 未捕获致命异常时,还可传输异常类型、仅含类名/方法名/源文件行号的脱敏调用栈和上述有限设备维度;不传输异常消息、Breadcrumb、其他线程栈、自定义字段、Native dump、屏幕密度或硬件/广告标识。
1.2 账号、免费体验、交易与本地内容
手机号、第三方登录主体、登录令牌、智能跟读免费体验资格、订单、会员、邀请和反馈只在你主动使用对应功能时按必要范围处理。免费体验规则以 App 页面展示为准。
文稿、图片和文件的源文件、麦克风音频、识别结果、文本匹配和滚动状态默认只在设备内处理,不会作为源文件自动上传。你同意 Clarity 分析后,当前界面中未被平衡遮罩覆盖的可见文本或图片可能作为界面重建数据发送给 Microsoft;麦克风音频和本地文件本身不发送给 Clarity。内容风险检测使用随应用提供的离线规则;本功能不会向天顶星或第三方检测服务器上传文稿和检测内容。
1.3 Countly 分析数据
同意后发送 Session、手动页面 View、活跃/新增、固定时长桶、退出原因、六类固定阶段事件,以及经脱敏的 Release Java/Kotlin 未捕获致命异常。登录、会员、购买和邀请事件只携带受控枚举;Crash 只保留异常类型和代码位置,不携带异常消息、账号、订单、支付流水或原始内容。
内部管理员可能按随机安装 ID 查看受控事件轨迹。撤回后客户端删除身份并通过匿名删除接口清除可关联记录;服务端删除链路不接收账号 ID。
1.4 体验反馈领奖任务
你主动提交体验反馈领奖任务时,我们处理 Tdx 账号与设备的内部标识、反馈类型、问题描述、去除原始 EXIF 的图片、材料大小与 SHA-256、提交和审核状态、原因码、奖励记录,以及用于防止重复领取的设备防滥用 HMAC 摘要。
只有你主动选择并再次确认时,才处理诊断 ZIP;其中可能含完整文稿、热词、识别文本、算法事件、设备与应用基本信息、通用日志和麦克风音频。材料用于人工审核、问题排查、发放 3 天会员和争议处理,不用于广告、画像或当前版本的模型审核。
附录二、第三方共享个人信息清单
微信 / QQ 登录平台
仅在你主动选择微信或 QQ 登录时,按授权页向对应平台完成授权。
支付平台
仅在你主动支付时,按支付平台规则处理订单和支付结果。
短信服务
仅在你主动请求登录短信时,向其提供必要的手机号和模板参数。
Countly(自托管分析)
部署在本公司控制的服务器上,只接收随机安装 ID、受控 Session/View/事件、经脱敏的未捕获 Java/Kotlin 致命异常和有限设备维度;可关联记录、逐条 Crash 与调用栈分组最长保留 180 天,纯计数聚合最长保留 24 个月。Countly 不接收异常消息、账号、文稿内容、屏幕密度或硬件/广告标识。
Microsoft Clarity
你同意后接收应用布局、平衡遮罩后的可见内容、点击/手势、应用错误和有限设备信息,用于重建会话与热力图。普通回放数据保留 30 天;收藏或随机抽样会话及点击/热力图数据最长保留 9 个月。
阿里云 OSS
体验反馈任务的描述、图片和可选诊断 ZIP 上传至中国境内私有 OSS;阿里云仅按我们的指示提供对象存储、加密和传输能力,授权人员通过受控后台或短时只读地址访问必要材料。
附录三、SDK 与开源组件清单
3.1 业务 SDK
微信OpenSDK Android
6.8.40开发者:深圳市腾讯计算机系统有限公司 收集信息:你主动授权登录时的微信头像、昵称及登录授权信息;验证设备是否安装微信的状态 目的:仅在你主动选择微信登录时使用 隐私政策:https://support.weixin.qq.com/cgi-bin/mmsupportacctnodeweb-bin/pages/RYiYJkLOrQwu0nb8
QQ互联sdk(Android版本)
3.5.19开发者:深圳市腾讯计算机系统有限公司 收集信息:你主动授权登录时的 QQ 头像、昵称及登录授权信息;设备型号;是否安装 QQ 的状态 目的:仅在你主动选择 QQ 登录时使用 隐私政策:https://wiki.connect.qq.com/qq%e4%ba%92%e8%81%94sdk%e9%9a%90%e7%a7%81%e4%bf%9d%e6%8a%a4%e5%a3%b0%e6%98%8e
APP支付客户端SDK
15.8.42开发者:支付宝(杭州)信息技术有限公司 收集信息:支付订单及安全风控所需的设备信息(如设备型号、操作系统、网络状态) 目的:仅在你主动发起会员支付时使用 隐私政策:https://opendocs.alipay.com/open/54/01g6qm#%E6%94%AF%E4%BB%98%E5%AE%9D%20App%20%E6%94%AF%E4%BB%98%E5%AE%A2%E6%88%B7%E7%AB%AF%20SDK%20%E9%9A%90%E7%A7%81%E6%94%BF%E7%AD%96
Google ML Kit
16.0.1用于主动选择图片后的设备端文字识别
Sherpa-ONNX
1.13.4用于设备端语音跟随和识别
ZXing
3.5.3用于本地二维码生成或识别
3.2 基础组件
Countly Android SDK
26.1.5用于同意后的 Session、手动页面 View、固定事件和经脱敏的 Release Java/Kotlin 未捕获致命异常;不启用已处理异常、Breadcrumb、其他线程栈、自定义字段或 Native dump
Microsoft Clarity Compose SDK
3.9.0开发者:Microsoft Corporation 收集信息:应用布局、平衡遮罩后的可见文本和图片、点击与手势、应用错误、应用与设备信息及国家/地区 目的:在你同意后重建使用会话、生成热力图并改进产品 隐私声明:https://privacy.microsoft.com/privacystatement
OkHttp
4.12.0用于账号、智能跟读免费体验、会员和 Countly 匿名删除等接口
WorkManager
2.10.2用于有界匿名删除重试
附录四、系统权限使用清单
4.1 网络访问(无需单独系统授权)
网络访问用于你同意后的登录、智能跟读免费体验、会员与支付、更新、反馈、Countly 分析和 Microsoft Clarity 会话重建;未同意时不会初始化 Countly 或 Clarity 的 SDK 和分析请求。关闭网络只影响在线功能,本地文稿、编辑和基础匀速提词仍可使用。
4.2 相机
进入 Windows 登录扫码页后,应用会先说明用途,只有你点击“允许使用相机”才申请相机权限。相机画面仅在本机用于识别登录二维码,不保存、不上传;拒绝只会导致无法扫码登录。
4.3 麦克风
仅在你主动开启智能跟读时申请麦克风权限,用于在设备本机识别朗读进度。日常跟读不会自动上传声音,也不会把声音用于分析;为排查问题,最近最多 3 次会话证据可能在应用私有目录保存音频,只有你之后另行选择诊断会话、阅读提示并确认后,相应诊断材料才会分享或上传。拒绝后仍可使用匀速提词。
4.4 悬浮窗
仅在你主动选择悬浮提词时引导开启“显示在其他应用上层”,用于把提词内容显示在相机、直播等应用上方,不读取这些应用的内容。拒绝只影响悬浮提词,全屏提词和其他功能仍可使用。
4.5 无障碍服务
仅在你主动选择悬浮智能跟读时使用。进入系统设置前会显示独立显著说明并取得明确同意;无障碍服务承载悬浮提词窗,并让本机识别在其他应用录像时继续获取麦克风声音,不读取或控制其他应用正文、按键、输入内容、密码或屏幕截图,也不模拟点击或手势。授权本身不会自动上传文稿或声音,你可以随时在系统无障碍设置中关闭。拒绝后仍可使用匀速提词。
4.6 系统照片和文件选择器
应用不申请读取整个相册或媒体库。系统选择器仅授予对你主动选择项目的有限读取能力;取消选择不会影响其他功能。图片文稿一次最多选择 10 张,仅用于本机文件检查、排序、缩略图和设备端 OCR;视频镜像只读取你主动选择的单个视频,在本机预览和转码,并把新视频保存到系统相册。原始图片、原视频和处理结果不会自动上传。