小淳 · 隐私政策

版本:v1.2.0 · 生效日期:2026-09-21 · 适用主体:苏州和淳医疗科技有限公司

一、概述

苏州和淳医疗科技有限公司(以下简称"我们")尊重并保护用户个人信息。本《隐私政策》说明我们如何收集、使用、存储、共享、保护,以及您如何管理您在使用"小淳"App(以下简称"本应用")过程中提供的个人信息。

本政策依据《中华人民共和国个人信息保护法》(PIPL)、《数据安全法》、《网络安全法》等法律法规起草。

如您不同意本政策中任一条款,请勿使用本应用。继续使用即视为同意本政策。

二、我们收集哪些个人信息

为向您提供血糖管理、AI 解读、糖友社区等服务,本应用按"最小必要"原则收集以下个人信息。每项已注明:收集时机 / 用途 / 是否必须。非必须项均可在不影响主要功能的前提下选择不提供。

2.1 账号标识

字段收集时机用途是否必须
手机号注册 / 登录 / 改手机号账号识别 + 短信验证码下发必须
密码哈希(bcrypt 加密,不存明文密码)注册 / 改密码账号鉴权必须
微信 unionId / openId微信绑定(功能可选)第三方账号关联登录否(可不绑定)

2.2 个人资料

字段收集时机用途是否必须
昵称注册引导 / 编辑资料社区展示必须
头像编辑资料(可选)个性化标识否
生日 / 性别 / 身高 / 体重注册引导 / 编辑资料个性化健康分析、数字孪生模型输入必须(治疗阶段 + 基础体征是 AI 工具基础)
当前治疗阶段(饮食运动期 / 口服药期 / 胰岛素期 / 胰岛素泵期)注册引导功能模块差异化推送必须

2.3 健康数据

字段收集时机用途是否必须
血糖测量值 + 时间戳手动录入 / CGM 同步看板展示 / TIR 统计 / AI 解读必须(核心数据)
胰岛素 / 给药记录用药打卡看板 / 用药提醒 / 大剂量参考否(仅胰岛素用户)
口服药记录用药打卡看板 / 用药提醒否
HbA1c(糖化血红蛋白)检测值 + 日期HbA1c 录入趋势看板 / 长期控制评估否
餐食图片 / 文字描述 / 估算碳水碳水识别 / 餐食记录碳水识别(经 AI 推理)+ 看板否
CGM / 胰岛素泵 型号 / 序列号 / 电量 / 实时记录蓝牙配对 / 数据同步数据来源标识 + 设备状态展示否(仅外接设备用户)
Apple 健康(HealthKit)步数 / 活动能量 / 心率 / 体重 / 睡眠用户在 iOS 端授权 HealthKit 后同步纳入血糖分析 / 数字孪生模型输入否(仅 iOS 授权用户)
华为运动健康 步数 / 活动能量 / 心率 / 体重 / 睡眠 / 运动 / 血糖用户授权华为账号后,由后端从华为运动健康云端只读同步纳入血糖分析 / 数字孪生模型输入否(仅授权用户)

Apple 健康 / 华为运动健康专项:以上第三方健康数据均为只读采集(不向来源回写),仅采集您明示授权的数据类型,存储于中国大陆境内本公司后端,随账号注销一并删除;绝不用于广告投放、绝不出售或提供给第三方数据经纪人。撤回:Apple 健康在「系统设置 → 健康 → 数据访问与设备 → 小淳」;华为运动健康在「App 内 数据源 → 华为健康 → 解除授权」或华为账号 / 华为运动健康 App 隐私管理。

2.4 社区相关

字段收集时机用途是否必须
发帖图文 / 短视频主动发布 UGC社区内容呈现否
评论 / 点赞 / 收藏 / 关注社区互动互动计数 / 推荐否
举报 / 拉黑记录主动操作内容审核 / 屏蔽否

2.5 设备与环境数据

字段收集时机用途是否必须
设备型号 / OS 版本 / App 版本接口请求自动上报故障排查 + 兼容性优化必须
网络类型 / 接入 IP接口请求自动上报风控 + 接口排障必须
推送标识:iOS 为 APNs device token;Android 为极光推送 registration_id(当前未接入任何厂商离线推送通道,故不收集 HMS / MiPush / OPPO / vivo 等厂商 token)首次允许通知后推送下发否(关闭通知则不收集)

2.6 AI 工具相关

字段收集时机用途是否必须
AI 对话上下文使用「小淳」AI 助手时对话历史本地展示 + 算法效果回看否

2.7 行为数据(应用内使用行为日志)

为评估功能使用情况、定位使用过程中的卡点、并衡量首页与社区内容的推荐效果,本应用在您登录之后记录您在 App 内的页面浏览与元素交互行为。登录前不产生、不记录任何行为数据。该功能由本公司自行实现,不经过任何第三方分析 / 埋点 SDK(与 §4.8、§5.3 的承诺一致),数据仅存储于中国大陆境内本公司数据库,不涉及数据出境。

2.7.1 客户端记录的行为事件

字段收集时机用途是否必须
事件标识(随机生成的一次性编号)每条行为事件生成时去重与重复上报幂等,避免同一次行为被重复计数必须
使用会话标识(随机生成,与您的身份无关;切换账号即更换,闲置超过 30 分钟即更换)登录后首次产生行为事件时把一次连续使用中的各步行为串成序列,用于分析使用路径必须
页面标识(如「社区首页」对应的内部标识 community.feed)进入页面时统计各页面的访问次数必须
元素标识(被点击 / 被看到的界面元素的内部标识,如 community.feed.like_btn)发生点击 / 元素进入屏幕时统计各功能入口的使用度必须
行为类型(进入页面 / 点击 / 元素曝光 / 列表滚动 四种之一)行为发生时区分行为种类必须
时长(毫秒):页面停留时长,或某个界面元素在屏幕上可见的时长离开页面 / 元素离开屏幕时评估内容吸引力与页面卡点必须
内容位号 bannerId / cardId(本应用内部的横幅位、内容卡编号,非您的个人编号)与首页横幅、首页卡片、社区内容卡相关的行为发生时按具体内容归因,评估推荐与投放效果必须(仅在相关行为发生时携带)
内容类别 cardKind / contentType(如 图文 / 视频 / 健康记录)同上按内容类别做效果对比同上
展示位置序号 sortOrder(该内容在列表中的第几位)同上分析展示位置对点击的影响同上
浏览深度 maxItemIndex(本次在列表中最远滚动到第几条)、列表代次 listGen(第几次下拉刷新)在社区等无限列表中滚动时判断内容池是否留得住人同上
端类型(iOS / Android)与 App 版本号行为事件上报时分端 / 分版本对比,定位特定版本的问题必须
行为发生时间、服务端接收时间行为发生 / 上报时还原行为先后顺序;两者相差过大时标记为设备时钟异常,避免污染统计必须
批次编号、本批事件条数、因本地队列已满而丢弃的条数每次批量上报时监控上报链路完整性,识别数据缺口必须

2.7.2 服务端记录的内容下发日志

为了还原「哪些内容曾被展示给您、其中哪些您并未停留查看」,在向您下发首页横幅、首页卡片或社区信息流时,服务端另行记录一条下发日志。它同样属于对您个人信息的收集,故在此一并披露。

字段收集时机用途是否必须
您的内部账号编号请求首页布局 / 社区信息流时将下发记录归属到您的分析口径内必须
使用会话标识、列表代次(由客户端在请求头中携带,可能缺失)同上与 2.7.1 的行为事件精确对应;缺失时该条下发无法关联,不影响您使用否(缺失不影响功能)
列表标识(社区信息流 / 首页横幅 / 首页卡片)、本页起始序号同上确定该次下发在列表中的位置必须
本次下发的内容编号有序列表(本应用内容库的内部编号,不含内容正文、图片或视频)同上还原「被划过但未停留」的内容集合,用于改进推荐必须
下发时间同上时序还原必须

2.7.3 行为数据绝不包含的内容

本类数据仅记录「在哪个页面、对哪个元素、发生了何种操作、持续多久」,绝不包含下列任何一项:

上述边界在系统中以静态检查与运行时校验双重限制,字段范围为白名单枚举:不在上表所列范围内的字段一律被拒绝入库。

关于「是否必须」:本类数据用于服务改进与效果评估,不参与向您提供功能本身,因此不提供时不影响您使用任何功能;当前版本未提供用户侧单独关闭入口,采集范围由本公司统一控制。若您希望停止本类数据的收集,可通过第六节的联系方式与我们联系,或注销账号(注销后不再产生新的行为数据,已产生的按第七节保留期到期删除)。

三、我们如何使用您的信息

我们仅在为您提供本应用功能、保障账号与数据安全、改进服务质量、履行法律义务的范围内使用您的个人信息。具体用途已在"二"中的"用途"列逐项说明。

我们不会将您的健康数据用于广告投放、用户画像售卖或任何与本应用功能无关的目的。

3.1 Apple 健康数据(HealthKit)专项承诺

若您在 iOS 端授权,本应用将只读采集您 Apple「健康」App 中的运动 / 步数 / 活动能量、睡眠、心率、体重数据,仅用于将其纳入血糖分析与数字孪生模型输入,与您的血糖曲线对照。依据 Apple HealthKit 规则,我们明确承诺:

您可随时在「系统设置 → 健康 → 数据访问与设备 → 小淳」中撤回或调整授权。

3.2 华为运动健康数据专项承诺

若您授权(iOS / Android 均支持),本应用将经您的华为账号 OAuth 授权,由本公司后端从「华为运动健康」云端只读采集您的步数、活动能量、心率、体重、睡眠、运动记录及血糖数据,仅用于纳入血糖分析与数字孪生模型输入,与您的血糖曲线对照。就此我们明确承诺:

您可随时在「App 内 数据源 → 华为健康 → 解除授权」,或在华为账号 / 华为运动健康 App 的隐私管理中撤销对本应用的授权。

四、我们如何共享您的信息

下列为我们与第三方主体共享您个人信息的明细。每位接收方均为持牌 / 已备案的合规服务商。

4.1 短信验证码服务

接收方阿里云计算有限公司
接收数据您的手机号、验证码内容、签名、模板编号
共享目的用于注册 / 登录 / 改手机号 / 改密码场景下的短信验证码下发
退出方式不触发"获取验证码"动作即不共享;账号注销后不再共享

4.2 对象存储服务

接收方华为云计算技术有限公司
接收数据您主动上传的头像图 / 餐食图 / 社区图文与短视频文件
共享目的对象存储与 CDN 分发
退出方式主动删除上传内容 / 删除帖子 / 注销账号

4.3 推送通知服务

接收方适用设备接收数据退出方式
Apple APNs(Apple Inc.,境外)iPhone / iPadAPNs device token + 推送内容 payload系统设置 → 通知 → 关闭通知
极光推送 JPush(深圳市和讯华谷信息技术有限公司)全部 Android 机型推送标识(registration_id)+ 推送内容 payload;极光 SDK 采集的设备标识符 / 设备与系统信息 / 网络信息详见 §5.2系统设置 → 通知 → 关闭通知

Android 端远程推送统一经极光推送 JPush下发。本应用不直连华为 / 荣耀 / 小米 / OPPO / vivo 等任何厂商推送 SDK;当前版本亦未开通极光的厂商离线推送通道(未配置任何厂商 appid),推送仅经极光自有在线通道下发。如后续开通厂商通道,将更新本清单并在版本更新说明中告知。

境内节点声明:极光推送服务提供方为深圳市和讯华谷信息技术有限公司(品牌「极光 / JPush」),其服务节点位于中国大陆境内,本应用经极光下发推送不涉及数据出境。本应用集成的版本为:Flutter 插件 jpush_flutter 3.2.5,对应 Android 原生 SDK cn.jiguang.sdk:jpush 5.7.0 + cn.jiguang.sdk:jcore 4.9.1。极光 SDK 实际采集的字段详见 §5.2。

⚠️ APNs 服务节点位于美国,推送 token 与内容传输涉及数据出境。您在 iOS 设备上启用推送即视为知悉并同意此项数据出境。如不同意,可在 iOS 系统设置中关闭"通知"。

4.4 第三方账号登录服务

接收方深圳市腾讯计算机系统有限公司(微信开放平台)
接收数据微信 OAuth 授权 code、本应用 appid
共享目的实现"微信登录"或"微信账号绑定"
退出方式不点击"微信登录"按钮即不共享;已绑定用户可在 设置 → 微信账号 → 解绑

4.5 AI 大模型服务(深度合成算法)

接收方 1:「小淳」AI 对话助手北京月之暗面科技有限公司(Kimi 大模型)
接收方 2:碳水识别 AI 视觉阿里云计算有限公司(Qwen-VL 多模态模型,通义)
接收数据餐食图片二进制(仅碳水识别)、对话上下文文本、近期血糖摘要(用户主动触发解读时)
不接收您的手机号 / 设备 ID / 真实姓名 / 联系方式 / 任何明确标识您身份的数据
共享目的提供 AI 对话理解、食物图片碳水估算等深度合成服务
退出方式不使用 AI 助手 / 碳水识别即不共享;删除单条对话历史 / 关闭 AI 工具
提供方备案均已通过网信办深度合成算法备案 + 生成式 AI 服务备案

4.6 跨业务方数据共享(如适用)

接收方hcmservice.com 业务系统(外部医疗 SaaS 合作方)
接收数据您的血糖记录批次(仅当您主动授权绑定该业务系统后)
共享目的跨业务方血糖数据同步
退出方式CGM 绑定流程中未勾选"同意共享"即不共享;已绑定可在 设置 → 数据共享 → 撤销授权

4.7 华为运动健康数据授权接入

接收方华为软件技术有限公司(华为运动健康 / Health Kit)
接收数据华为账号 OAuth 授权码、本应用 appId(用于代表您只读读取您在华为运动健康中的健康数据)
共享目的经您授权后,由本公司后端从华为运动健康云端只读读取您的步数 / 活动能量 / 心率 / 体重 / 睡眠 / 运动 / 血糖,纳入血糖分析与数字孪生模型输入
退出方式不授权即不接入;已授权可在 App 内 数据源 → 华为健康 → 解除授权,或在华为账号 / 华为运动健康 App 隐私管理中撤销

4.8 不共享的承诺

本应用承诺不会将您的以下信息共享给第三方:

五、第三方 SDK

5.1 iOS 端

本应用 iOS 版本未集成任何第三方 SDK。所有功能均由 Apple 系统框架实现,包括 Foundation / SwiftUI / UIKit / Combine / AVFoundation / CoreBluetooth / CoreMotion / UserNotifications / CryptoKit / Security / SafariServices。iOS 端数据出站仅经过自家 hechun-backend(HTTPS),及苹果系统调度的 APNs 推送通道。

5.2 Android 端

SDK / 库提供方用途接触的信息隐私政策
flutter_local_notifications开源(BSD-3)本地通知排程(用药提醒 / 低血糖预警)不出网;申请通知权限 / 后台精确闹钟权限链接
permission_handlerBaseflow B.V.(荷兰)系统权限申请(通知 / 相机 / 蓝牙 / 位置)仅查询、申请权限状态,不收集数据链接
cameraFlutter / Google LLC碳水识别取景相机实时图像帧 — 仅本地处理,不上传第三方链接
image_pickerFlutter / Google LLC头像 / 餐食图片选择相册访问 — 仅本地,不上传第三方链接
sensors_plusFlutter Community(BSD-3)重力 / 陀螺仪传感器(取景倾斜引导)设备运动传感器读数 — 仅本地链接
share_plusFlutter Community(BSD-3)系统分享面板调起不读取隐私数据链接
package_info_plusFlutter Community读取本应用版本号(关于页展示用)不出网链接
jpush_flutter(极光推送 JPush)
Flutter 插件版本 3.2.5
Android 原生 SDK cn.jiguang.sdk:jpush 5.7.0
+ cn.jiguang.sdk:jcore 4.9.1
深圳市和讯华谷信息技术有限公司(服务节点位于中国大陆境内,不涉及数据出境)远程消息推送 / 通知下发(仅极光自有在线通道,未开通厂商离线通道)实际采集:设备标识符 Android ID、OAID;设备硬件与系统信息(型号 / 分辨率 / 系统版本);网络信息(网络类型 / IP)— 由极光云用于生成推送标识(registration_id)并下发通知。
不采集:IMEI 与电话身份信息(本应用已在 AndroidManifest 中显式移除极光 SDK 声明的 READ_PHONE_STATE 权限)、运营商信息(同上,依赖该权限)、地理位置(已显式移除 ACCESS_COARSE/FINE/BACKGROUND_LOCATION)、已安装应用列表(已显式移除 QUERY_ALL_PACKAGES)、外部存储内容(已显式移除读写外部存储权限)。
IDFA 属 iOS 标识符,本应用 iOS 端未集成极光 SDK(见 §5.1),故不适用。
链接

5.3 不集成的 SDK 范围(透明承诺)

本应用承诺不集成以下类型 SDK:第三方分析 / 埋点 SDK(友盟 / 神策 / 火山引擎 / GrowingIO 等);第三方崩溃监控 SDK(Sentry / Bugly / Firebase Crashlytics 等);广告 SDK(穿山甲 / 优量汇 / Google AdMob 等);个性化推荐 / 行为追踪 SDK;第三方支付 SDK(V1 仅走 Apple In-App Purchase 与华为 IAP,不接入微信支付 / 支付宝独立 SDK)。如未来引入上述任一类 SDK,将在 App 版本更新说明中显著告知并更新本清单。

补充说明:§2.7 披露的应用内行为数据由本公司自行实现并存储于自有境内服务器,不属于本条所述的第三方 SDK,不引入任何外部代码库,亦不向第三方传输。

六、您的权利与撤回方式

详见 用户隐私选择 页。简要列举:

权利路径
查阅 / 修改个人资料我的 → 编辑资料
删除单条血糖 / 用药 / 餐食记录各模块详情页长按 → 删除
删除社区发布内容我的 → 我的发布 → 删除
关闭推送通知设置 → 通知 → 关闭对应类别
关闭通话 / 相机 / 相册 / 位置权限系统设置 → 小淳 → 权限
对行为数据(§2.7)的查阅 / 删除 / 限制处理请求客服邮箱 hechunservice@hechunmedical.com(当前版本无 App 内单独开关,见 §2.7)
注销账号我的 → 设置 → 账户与安全 → 注销账号
投诉与举报客服邮箱 hechunservice@hechunmedical.com

七、数据存储与保留期

数据类型存储位置保留期
账号 / 个人资料 / 健康记录中国大陆境内本公司 MySQL 数据库账号存续期
图片 / 视频中国大陆境内华为云对象存储(OBS)账号存续期
设备环境日志容器日志 + Loki 检索90 天滚动
AI 对话历史容器内 NDJSON 落地,挂宿主 volume默认 7 天滚动
行为事件(见 2.7.1)中国大陆境内本公司 MySQL 数据库90 天
内容下发日志(见 2.7.2)中国大陆境内本公司 MySQL 数据库90 天

账号注销后:30 天冷静期内可恢复;超过 30 天,您的个人信息(含图片 / 视频)从主库删除并解除关联。

行为数据的例外:第 2.7 节所述的行为事件与内容下发日志不随账号注销即时删除,而是按第七节的保留期满 90 天后自动删除。原因是这两类数据用于统计功能使用情况与内容效果,已与您的账号解除关联后仍具统计意义;在此期间它们不再用于任何针对您个人的用途,且不含您的手机号、昵称、头像、健康数值或任何您输入的文本内容(见 2.7.3 的不收集清单)。

八、数据安全措施

九、未成年人保护

我们不主动面向 14 岁以下未成年人收集信息。若发现,将立即删除。监护人对未成年人账号的注册 / 数据 / 注销请求享有同等权利。

十、联系我们

邮箱:hechunservice@hechunmedical.com

主体:苏州和淳医疗科技有限公司

通讯地址:江苏省苏州市苏州工业园区界浦路69号1号楼202室