苏州和淳医疗科技有限公司(以下简称"我们")尊重并保护用户个人信息。本《隐私政策》说明我们如何收集、使用、存储、共享、保护,以及您如何管理您在使用"小淳"App(以下简称"本应用")过程中提供的个人信息。
本政策依据《中华人民共和国个人信息保护法》(PIPL)、《数据安全法》、《网络安全法》等法律法规起草。
如您不同意本政策中任一条款,请勿使用本应用。继续使用即视为同意本政策。
为向您提供血糖管理、AI 解读、糖友社区等服务,本应用按"最小必要"原则收集以下个人信息。每项已注明:收集时机 / 用途 / 是否必须。非必须项均可在不影响主要功能的前提下选择不提供。
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 手机号 | 注册 / 登录 / 改手机号 | 账号识别 + 短信验证码下发 | 必须 |
| 密码哈希(bcrypt 加密,不存明文密码) | 注册 / 改密码 | 账号鉴权 | 必须 |
| 微信 unionId / openId | 微信绑定(功能可选) | 第三方账号关联登录 | 否(可不绑定) |
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 昵称 | 注册引导 / 编辑资料 | 社区展示 | 必须 |
| 头像 | 编辑资料(可选) | 个性化标识 | 否 |
| 生日 / 性别 / 身高 / 体重 | 注册引导 / 编辑资料 | 个性化健康分析、数字孪生模型输入 | 必须(治疗阶段 + 基础体征是 AI 工具基础) |
| 当前治疗阶段(饮食运动期 / 口服药期 / 胰岛素期 / 胰岛素泵期) | 注册引导 | 功能模块差异化推送 | 必须 |
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 血糖测量值 + 时间戳 | 手动录入 / CGM 同步 | 看板展示 / TIR 统计 / AI 解读 | 必须(核心数据) |
| 胰岛素 / 给药记录 | 用药打卡 | 看板 / 用药提醒 / 大剂量参考 | 否(仅胰岛素用户) |
| 口服药记录 | 用药打卡 | 看板 / 用药提醒 | 否 |
| HbA1c(糖化血红蛋白)检测值 + 日期 | HbA1c 录入 | 趋势看板 / 长期控制评估 | 否 |
| 餐食图片 / 文字描述 / 估算碳水 | 碳水识别 / 餐食记录 | 碳水识别(经 AI 推理)+ 看板 | 否 |
| CGM / 胰岛素泵 型号 / 序列号 / 电量 / 实时记录 | 蓝牙配对 / 数据同步 | 数据来源标识 + 设备状态展示 | 否(仅外接设备用户) |
| Apple 健康(HealthKit)步数 / 活动能量 / 心率 / 体重 / 睡眠 | 用户在 iOS 端授权 HealthKit 后同步 | 纳入血糖分析 / 数字孪生模型输入 | 否(仅 iOS 授权用户) |
| 华为运动健康 步数 / 活动能量 / 心率 / 体重 / 睡眠 / 运动 / 血糖 | 用户授权华为账号后,由后端从华为运动健康云端只读同步 | 纳入血糖分析 / 数字孪生模型输入 | 否(仅授权用户) |
Apple 健康 / 华为运动健康专项:以上第三方健康数据均为只读采集(不向来源回写),仅采集您明示授权的数据类型,存储于中国大陆境内本公司后端,随账号注销一并删除;绝不用于广告投放、绝不出售或提供给第三方数据经纪人。撤回:Apple 健康在「系统设置 → 健康 → 数据访问与设备 → 小淳」;华为运动健康在「App 内 数据源 → 华为健康 → 解除授权」或华为账号 / 华为运动健康 App 隐私管理。
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 发帖图文 / 短视频 | 主动发布 UGC | 社区内容呈现 | 否 |
| 评论 / 点赞 / 收藏 / 关注 | 社区互动 | 互动计数 / 推荐 | 否 |
| 举报 / 拉黑记录 | 主动操作 | 内容审核 / 屏蔽 | 否 |
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 设备型号 / OS 版本 / App 版本 | 接口请求自动上报 | 故障排查 + 兼容性优化 | 必须 |
| 网络类型 / 接入 IP | 接口请求自动上报 | 风控 + 接口排障 | 必须 |
| 推送标识:iOS 为 APNs device token;Android 为极光推送 registration_id(当前未接入任何厂商离线推送通道,故不收集 HMS / MiPush / OPPO / vivo 等厂商 token) | 首次允许通知后 | 推送下发 | 否(关闭通知则不收集) |
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| AI 对话上下文 | 使用「小淳」AI 助手时 | 对话历史本地展示 + 算法效果回看 | 否 |
为评估功能使用情况、定位使用过程中的卡点、并衡量首页与社区内容的推荐效果,本应用在您登录之后记录您在 App 内的页面浏览与元素交互行为。登录前不产生、不记录任何行为数据。该功能由本公司自行实现,不经过任何第三方分析 / 埋点 SDK(与 §4.8、§5.3 的承诺一致),数据仅存储于中国大陆境内本公司数据库,不涉及数据出境。
2.7.1 客户端记录的行为事件
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 事件标识(随机生成的一次性编号) | 每条行为事件生成时 | 去重与重复上报幂等,避免同一次行为被重复计数 | 必须 |
| 使用会话标识(随机生成,与您的身份无关;切换账号即更换,闲置超过 30 分钟即更换) | 登录后首次产生行为事件时 | 把一次连续使用中的各步行为串成序列,用于分析使用路径 | 必须 |
页面标识(如「社区首页」对应的内部标识 community.feed) | 进入页面时 | 统计各页面的访问次数 | 必须 |
元素标识(被点击 / 被看到的界面元素的内部标识,如 community.feed.like_btn) | 发生点击 / 元素进入屏幕时 | 统计各功能入口的使用度 | 必须 |
| 行为类型(进入页面 / 点击 / 元素曝光 / 列表滚动 四种之一) | 行为发生时 | 区分行为种类 | 必须 |
| 时长(毫秒):页面停留时长,或某个界面元素在屏幕上可见的时长 | 离开页面 / 元素离开屏幕时 | 评估内容吸引力与页面卡点 | 必须 |
内容位号 bannerId / cardId(本应用内部的横幅位、内容卡编号,非您的个人编号) | 与首页横幅、首页卡片、社区内容卡相关的行为发生时 | 按具体内容归因,评估推荐与投放效果 | 必须(仅在相关行为发生时携带) |
内容类别 cardKind / contentType(如 图文 / 视频 / 健康记录) | 同上 | 按内容类别做效果对比 | 同上 |
展示位置序号 sortOrder(该内容在列表中的第几位) | 同上 | 分析展示位置对点击的影响 | 同上 |
浏览深度 maxItemIndex(本次在列表中最远滚动到第几条)、列表代次 listGen(第几次下拉刷新) | 在社区等无限列表中滚动时 | 判断内容池是否留得住人 | 同上 |
| 端类型(iOS / Android)与 App 版本号 | 行为事件上报时 | 分端 / 分版本对比,定位特定版本的问题 | 必须 |
| 行为发生时间、服务端接收时间 | 行为发生 / 上报时 | 还原行为先后顺序;两者相差过大时标记为设备时钟异常,避免污染统计 | 必须 |
| 批次编号、本批事件条数、因本地队列已满而丢弃的条数 | 每次批量上报时 | 监控上报链路完整性,识别数据缺口 | 必须 |
2.7.2 服务端记录的内容下发日志
为了还原「哪些内容曾被展示给您、其中哪些您并未停留查看」,在向您下发首页横幅、首页卡片或社区信息流时,服务端另行记录一条下发日志。它同样属于对您个人信息的收集,故在此一并披露。
| 字段 | 收集时机 | 用途 | 是否必须 |
|---|---|---|---|
| 您的内部账号编号 | 请求首页布局 / 社区信息流时 | 将下发记录归属到您的分析口径内 | 必须 |
| 使用会话标识、列表代次(由客户端在请求头中携带,可能缺失) | 同上 | 与 2.7.1 的行为事件精确对应;缺失时该条下发无法关联,不影响您使用 | 否(缺失不影响功能) |
| 列表标识(社区信息流 / 首页横幅 / 首页卡片)、本页起始序号 | 同上 | 确定该次下发在列表中的位置 | 必须 |
| 本次下发的内容编号有序列表(本应用内容库的内部编号,不含内容正文、图片或视频) | 同上 | 还原「被划过但未停留」的内容集合,用于改进推荐 | 必须 |
| 下发时间 | 同上 | 时序还原 | 必须 |
2.7.3 行为数据绝不包含的内容
本类数据仅记录「在哪个页面、对哪个元素、发生了何种操作、持续多久」,绝不包含下列任何一项:
上述边界在系统中以静态检查与运行时校验双重限制,字段范围为白名单枚举:不在上表所列范围内的字段一律被拒绝入库。
关于「是否必须」:本类数据用于服务改进与效果评估,不参与向您提供功能本身,因此不提供时不影响您使用任何功能;当前版本未提供用户侧单独关闭入口,采集范围由本公司统一控制。若您希望停止本类数据的收集,可通过第六节的联系方式与我们联系,或注销账号(注销后不再产生新的行为数据,已产生的按第七节保留期到期删除)。
我们仅在为您提供本应用功能、保障账号与数据安全、改进服务质量、履行法律义务的范围内使用您的个人信息。具体用途已在"二"中的"用途"列逐项说明。
我们不会将您的健康数据用于广告投放、用户画像售卖或任何与本应用功能无关的目的。
若您在 iOS 端授权,本应用将只读采集您 Apple「健康」App 中的运动 / 步数 / 活动能量、睡眠、心率、体重数据,仅用于将其纳入血糖分析与数字孪生模型输入,与您的血糖曲线对照。依据 Apple HealthKit 规则,我们明确承诺:
您可随时在「系统设置 → 健康 → 数据访问与设备 → 小淳」中撤回或调整授权。
若您授权(iOS / Android 均支持),本应用将经您的华为账号 OAuth 授权,由本公司后端从「华为运动健康」云端只读采集您的步数、活动能量、心率、体重、睡眠、运动记录及血糖数据,仅用于纳入血糖分析与数字孪生模型输入,与您的血糖曲线对照。就此我们明确承诺:
您可随时在「App 内 数据源 → 华为健康 → 解除授权」,或在华为账号 / 华为运动健康 App 的隐私管理中撤销对本应用的授权。
下列为我们与第三方主体共享您个人信息的明细。每位接收方均为持牌 / 已备案的合规服务商。
| 接收方 | 阿里云计算有限公司 |
|---|---|
| 接收数据 | 您的手机号、验证码内容、签名、模板编号 |
| 共享目的 | 用于注册 / 登录 / 改手机号 / 改密码场景下的短信验证码下发 |
| 退出方式 | 不触发"获取验证码"动作即不共享;账号注销后不再共享 |
| 接收方 | 华为云计算技术有限公司 |
|---|---|
| 接收数据 | 您主动上传的头像图 / 餐食图 / 社区图文与短视频文件 |
| 共享目的 | 对象存储与 CDN 分发 |
| 退出方式 | 主动删除上传内容 / 删除帖子 / 注销账号 |
| 接收方 | 适用设备 | 接收数据 | 退出方式 |
|---|---|---|---|
| Apple APNs(Apple Inc.,境外) | iPhone / iPad | APNs device token + 推送内容 payload | 系统设置 → 通知 → 关闭通知 |
| 极光推送 JPush(深圳市和讯华谷信息技术有限公司) | 全部 Android 机型 | 推送标识(registration_id)+ 推送内容 payload;极光 SDK 采集的设备标识符 / 设备与系统信息 / 网络信息详见 §5.2 | 系统设置 → 通知 → 关闭通知 |
Android 端远程推送统一经极光推送 JPush下发。本应用不直连华为 / 荣耀 / 小米 / OPPO / vivo 等任何厂商推送 SDK;当前版本亦未开通极光的厂商离线推送通道(未配置任何厂商 appid),推送仅经极光自有在线通道下发。如后续开通厂商通道,将更新本清单并在版本更新说明中告知。
境内节点声明:极光推送服务提供方为深圳市和讯华谷信息技术有限公司(品牌「极光 / JPush」),其服务节点位于中国大陆境内,本应用经极光下发推送不涉及数据出境。本应用集成的版本为:Flutter 插件 jpush_flutter 3.2.5,对应 Android 原生 SDK cn.jiguang.sdk:jpush 5.7.0 + cn.jiguang.sdk:jcore 4.9.1。极光 SDK 实际采集的字段详见 §5.2。
| 接收方 | 深圳市腾讯计算机系统有限公司(微信开放平台) |
|---|---|
| 接收数据 | 微信 OAuth 授权 code、本应用 appid |
| 共享目的 | 实现"微信登录"或"微信账号绑定" |
| 退出方式 | 不点击"微信登录"按钮即不共享;已绑定用户可在 设置 → 微信账号 → 解绑 |
| 接收方 1:「小淳」AI 对话助手 | 北京月之暗面科技有限公司(Kimi 大模型) |
|---|---|
| 接收方 2:碳水识别 AI 视觉 | 阿里云计算有限公司(Qwen-VL 多模态模型,通义) |
| 接收数据 | 餐食图片二进制(仅碳水识别)、对话上下文文本、近期血糖摘要(用户主动触发解读时) |
| 不接收 | 您的手机号 / 设备 ID / 真实姓名 / 联系方式 / 任何明确标识您身份的数据 |
| 共享目的 | 提供 AI 对话理解、食物图片碳水估算等深度合成服务 |
| 退出方式 | 不使用 AI 助手 / 碳水识别即不共享;删除单条对话历史 / 关闭 AI 工具 |
| 提供方备案 | 均已通过网信办深度合成算法备案 + 生成式 AI 服务备案 |
| 接收方 | hcmservice.com 业务系统(外部医疗 SaaS 合作方) |
|---|---|
| 接收数据 | 您的血糖记录批次(仅当您主动授权绑定该业务系统后) |
| 共享目的 | 跨业务方血糖数据同步 |
| 退出方式 | CGM 绑定流程中未勾选"同意共享"即不共享;已绑定可在 设置 → 数据共享 → 撤销授权 |
| 接收方 | 华为软件技术有限公司(华为运动健康 / Health Kit) |
|---|---|
| 接收数据 | 华为账号 OAuth 授权码、本应用 appId(用于代表您只读读取您在华为运动健康中的健康数据) |
| 共享目的 | 经您授权后,由本公司后端从华为运动健康云端只读读取您的步数 / 活动能量 / 心率 / 体重 / 睡眠 / 运动 / 血糖,纳入血糖分析与数字孪生模型输入 |
| 退出方式 | 不授权即不接入;已授权可在 App 内 数据源 → 华为健康 → 解除授权,或在华为账号 / 华为运动健康 App 隐私管理中撤销 |
本应用承诺不会将您的以下信息共享给第三方:
本应用 iOS 版本未集成任何第三方 SDK。所有功能均由 Apple 系统框架实现,包括 Foundation / SwiftUI / UIKit / Combine / AVFoundation / CoreBluetooth / CoreMotion / UserNotifications / CryptoKit / Security / SafariServices。iOS 端数据出站仅经过自家 hechun-backend(HTTPS),及苹果系统调度的 APNs 推送通道。
| SDK / 库 | 提供方 | 用途 | 接触的信息 | 隐私政策 |
|---|---|---|---|---|
| flutter_local_notifications | 开源(BSD-3) | 本地通知排程(用药提醒 / 低血糖预警) | 不出网;申请通知权限 / 后台精确闹钟权限 | 链接 |
| permission_handler | Baseflow B.V.(荷兰) | 系统权限申请(通知 / 相机 / 蓝牙 / 位置) | 仅查询、申请权限状态,不收集数据 | 链接 |
| camera | Flutter / Google LLC | 碳水识别取景相机 | 实时图像帧 — 仅本地处理,不上传第三方 | 链接 |
| image_picker | Flutter / Google LLC | 头像 / 餐食图片选择 | 相册访问 — 仅本地,不上传第三方 | 链接 |
| sensors_plus | Flutter Community(BSD-3) | 重力 / 陀螺仪传感器(取景倾斜引导) | 设备运动传感器读数 — 仅本地 | 链接 |
| share_plus | Flutter Community(BSD-3) | 系统分享面板调起 | 不读取隐私数据 | 链接 |
| package_info_plus | Flutter Community | 读取本应用版本号(关于页展示用) | 不出网 | 链接 |
| jpush_flutter(极光推送 JPush) Flutter 插件版本 3.2.5Android 原生 SDK cn.jiguang.sdk:jpush 5.7.0+ cn.jiguang.sdk:jcore 4.9.1 | 深圳市和讯华谷信息技术有限公司(服务节点位于中国大陆境内,不涉及数据出境) | 远程消息推送 / 通知下发(仅极光自有在线通道,未开通厂商离线通道) | 实际采集:设备标识符 Android ID、OAID;设备硬件与系统信息(型号 / 分辨率 / 系统版本);网络信息(网络类型 / IP)— 由极光云用于生成推送标识(registration_id)并下发通知。 不采集:IMEI 与电话身份信息(本应用已在 AndroidManifest 中显式移除极光 SDK 声明的 READ_PHONE_STATE 权限)、运营商信息(同上,依赖该权限)、地理位置(已显式移除 ACCESS_COARSE/FINE/BACKGROUND_LOCATION)、已安装应用列表(已显式移除 QUERY_ALL_PACKAGES)、外部存储内容(已显式移除读写外部存储权限)。IDFA 属 iOS 标识符,本应用 iOS 端未集成极光 SDK(见 §5.1),故不适用。 | 链接 |
本应用承诺不集成以下类型 SDK:第三方分析 / 埋点 SDK(友盟 / 神策 / 火山引擎 / GrowingIO 等);第三方崩溃监控 SDK(Sentry / Bugly / Firebase Crashlytics 等);广告 SDK(穿山甲 / 优量汇 / Google AdMob 等);个性化推荐 / 行为追踪 SDK;第三方支付 SDK(V1 仅走 Apple In-App Purchase 与华为 IAP,不接入微信支付 / 支付宝独立 SDK)。如未来引入上述任一类 SDK,将在 App 版本更新说明中显著告知并更新本清单。
补充说明:§2.7 披露的应用内行为数据由本公司自行实现并存储于自有境内服务器,不属于本条所述的第三方 SDK,不引入任何外部代码库,亦不向第三方传输。
详见 用户隐私选择 页。简要列举:
| 权利 | 路径 |
|---|---|
| 查阅 / 修改个人资料 | 我的 → 编辑资料 |
| 删除单条血糖 / 用药 / 餐食记录 | 各模块详情页长按 → 删除 |
| 删除社区发布内容 | 我的 → 我的发布 → 删除 |
| 关闭推送通知 | 设置 → 通知 → 关闭对应类别 |
| 关闭通话 / 相机 / 相册 / 位置权限 | 系统设置 → 小淳 → 权限 |
| 对行为数据(§2.7)的查阅 / 删除 / 限制处理请求 | 客服邮箱 hechunservice@hechunmedical.com(当前版本无 App 内单独开关,见 §2.7) |
| 注销账号 | 我的 → 设置 → 账户与安全 → 注销账号 |
| 投诉与举报 | 客服邮箱 hechunservice@hechunmedical.com |
| 数据类型 | 存储位置 | 保留期 |
|---|---|---|
| 账号 / 个人资料 / 健康记录 | 中国大陆境内本公司 MySQL 数据库 | 账号存续期 |
| 图片 / 视频 | 中国大陆境内华为云对象存储(OBS) | 账号存续期 |
| 设备环境日志 | 容器日志 + Loki 检索 | 90 天滚动 |
| AI 对话历史 | 容器内 NDJSON 落地,挂宿主 volume | 默认 7 天滚动 |
| 行为事件(见 2.7.1) | 中国大陆境内本公司 MySQL 数据库 | 90 天 |
| 内容下发日志(见 2.7.2) | 中国大陆境内本公司 MySQL 数据库 | 90 天 |
账号注销后:30 天冷静期内可恢复;超过 30 天,您的个人信息(含图片 / 视频)从主库删除并解除关联。
行为数据的例外:第 2.7 节所述的行为事件与内容下发日志不随账号注销即时删除,而是按第七节的保留期满 90 天后自动删除。原因是这两类数据用于统计功能使用情况与内容效果,已与您的账号解除关联后仍具统计意义;在此期间它们不再用于任何针对您个人的用途,且不含您的手机号、昵称、头像、健康数值或任何您输入的文本内容(见 2.7.3 的不收集清单)。
我们不主动面向 14 岁以下未成年人收集信息。若发现,将立即删除。监护人对未成年人账号的注册 / 数据 / 注销请求享有同等权利。
邮箱:hechunservice@hechunmedical.com
主体:苏州和淳医疗科技有限公司
通讯地址:江苏省苏州市苏州工业园区界浦路69号1号楼202室