1. 引言与适用范围
本政策说明趣达成(QuestU)在提供家庭任务、娱乐时间、成长记录和相关账号服务时,如何处理个人信息。
趣达成由个人开发者运营。当前正式服务面向中国大陆,适用于 iOS 上的 QuestU App,以及本网站。本网站不设置账号,也不收集网站访问者的个人信息。
QuestU 供家长创建家庭、添加孩子并管理家庭规则。孩子可以在绑定的孩子设备上使用今日任务和娱乐时间。QuestU 不是儿童社交网络,不公开展示孩子资料,也不向广告商提供儿童数据。
2. 我们处理的信息
我们只处理实现家庭功能所需要的信息。这些信息大致分为:只留在设备本地的信息、保存在 QuestU 服务端的信息、保存在对象存储中的媒体文件,以及由 Apple、腾讯云或阿里云在提供对应能力时处理的信息。
我们不使用广告 SDK、行为分析 SDK 或跨 App 追踪。我们不出售个人信息。
3. 账号和身份验证
当前中国大陆正式登录使用手机号或邮箱,以及验证码。设置密码后,也可以使用密码登录。我们保存:
- 账号标识,以及账号状态。
- 已验证的手机号或邮箱,包括用于登录匹配的规范化形式。
- 密码的单向摘要。我们不保存可还原的明文密码。
- 验证码的摘要、发送和校验状态。验证码明文不入库。
- 登录会话,以及刷新凭证的摘要。刷新凭证本身不以明文保存。
发送验证码时,手机会收到阿里云短信,邮箱会收到腾讯云邮件。邮件发件地址为 no-reply@mail.questuapp.com,它只用于发送验证码,不是支持邮箱。
为防止滥用,验证码和密码尝试会按目标、设备和网络来源做频率限制。用于限制的标识以摘要保存,不另建一份可检索的明文地址簿。
注销账号前需要重新验证身份,方式为密码或手机、邮箱验证码。
4. 家庭与成员信息
家长创建家庭后,我们保存家庭名称、家庭所有者、成员角色和成员状态。角色为家庭所有者或家长。一个家庭在家庭版中最多再有一位家长。
邀请另一位家长时,会生成有时效的邀请。邀请只用于加入这个家庭。
家庭数据按家庭隔离。没有该家庭有效成员身份或设备绑定的账号,不能读取这个家庭的任务、孩子资料或媒体。
5. 孩子资料
家长创建孩子档案时,我们处理孩子的显示名称,以及家长选择填写的头像符号、出生年份、年级和头像图片。这些信息用于在家庭内部区分孩子、展示任务和成长记录。
孩子档案不会向家庭以外的人公开展示。QuestU 不根据孩子资料做广告画像。
6. 任务、审核、奖励与成长记录
为了完成责任和娱乐时间的闭环,我们处理:
- 任务标题、说明、分类、难度、重复方式、是否需要证明,以及对应的娱乐时间。
- 孩子提交的完成记录、审核结果和审核说明。
- 时间余额的增减,以及已经结算的娱乐时段。
- 每日、每周、每月成长目标,以及按天和按周期保存的成长记录。
- 家庭自己设置的奖励计划,以及奖励是否已经兑现。
这些记录用于家庭功能,不用于广告或跨 App 追踪,也不用于考试排名。
7. 屏幕使用时间与设备控制
在孩子设备上,家长可以使用 Apple 的屏幕使用时间能力,选择需要纳入娱乐管理的 App、类别或网站。这些选择标识只保存在该孩子设备本地,以及该设备上 QuestU 与其屏幕使用时间扩展共享的本地存储中,用于在本机执行屏蔽和恢复。
这些选择标识不进入家庭同步,也不会上传到 QuestU 云端。
会在家庭内同步的是娱乐规则本身:是否启用每日上限、每天可用的分钟数、允许使用的开始和结束时间,以及短暂缓冲。这些是家庭约定的数字和开关,不是具体 App 的选择标识。
8. 图片、视频、音频等任务证明
任务可以要求或允许照片、视频或音频证明。孩子头像和家庭奖励图片也使用同一套媒体能力。文件上传到腾讯云对象存储的私有位置。服务端保存的是用途、类型、大小、校验和归属家庭等元数据,不把文件做成公开链接。
查看或上传时,App 向服务端申请短期授权地址。正式配置下,这个地址的默认有效期为 600 秒。没有家庭权限的人不能凭一个长期网址打开这些文件。
保留规则如下:
- 需要人工审核的任务证明,自提交起最多保留 7 天等待审核。逾期未审核的,证明文件会被删除,完成记录可以保留。
- 审核完成(通过、自动通过、退回或拒绝)后,证明文件自审核时间起再保留 7 天,然后删除。
- 尚未完成的上传,默认在 24 小时后清理。
- 孩子头像在被用作当前头像期间保留。更换或不再使用后,进入删除。
- 奖励图片在奖励尚未兑现时保留。兑现之后自兑现时间起保留 365 天,然后可以删除。
家庭被清除时,该家庭的媒体会先从对象存储删除,再删除对应的服务端记录。
9. 设备和安全信息
设备加入家庭时,我们保存设备标识、平台、家长或孩子角色、设备名称、App 版本、系统版本、硬件型号,以及最近一次出现的时间。这些信息用于绑定设备、区分家长设备和孩子设备、完成同步和执行设备额度。
家长在本机设置的家长锁和相关恢复信息保存在设备本地,不会作为家庭同步数据上传。
我们不采集精确定位或粗略定位,不读取通讯录,不采集广告标识符。
10. 推送通知
如果设备允许通知,我们会保存 Apple 推送令牌,以便向对应设备发送与家庭功能有关的通知,例如待审核、成员加入、成长目标,以及订阅即将到期或状态变化。关闭通知或退出、注销后,对应的推送登记会停用或删除。
推送由 Apple 的推送服务送达。我们不用推送做广告。
11. Apple 订阅与支付
家庭版通过 App 内的 Apple 订阅购买。付款由 Apple 处理。QuestU 不接收、不保存银行卡号或支付账户。
为了判断一个家庭是否处于免费版、家庭版、账单确认期或到期过渡,我们保存 Apple 交易标识、订阅商品、到期时间、自动续订状态和验证时间。用于验证的原始签名凭证在验证完成后不保留。
价格、扣款、续订、取消和退款由 Apple 的支付体系决定。注销 QuestU 账号不会自动取消 Apple 订阅。
12. 第三方服务提供商
当前中国大陆正式架构使用以下服务,并且只用于对应功能:
- 腾讯云服务器:运行 QuestU 服务和数据库。
- 腾讯云对象存储:保存私有媒体文件。
- 腾讯云邮件:发送邮箱验证码。
- 阿里云短信:发送手机验证码。
- Apple 推送通知:送达家庭功能通知。
- Apple App 内购买与 App Store 服务器接口:验证家庭版订阅。
我们不使用 Google Analytics、Firebase Analytics、Firebase Crashlytics、Facebook SDK、Meta Pixel、广告 SDK 或跨 App 追踪 SDK。当前 iOS 工程没有引入第三方 Swift 包。
13. 数据存储
按当前正式实现,数据所在位置如下。
只在设备本地
屏幕使用时间的 App、类别和网站选择标识;本机屏蔽状态;家长锁。家庭数据在同步前也会先存在设备上,同步成功后的权威副本在服务端。
QuestU 服务端
账号、身份、密码摘要、会话、家庭、成员、孩子档案、设备、任务、审核、成长、奖励、时间余额、娱乐时段、推送令牌、订阅状态和清除任务。数据库位于中国大陆的腾讯云服务器。
腾讯云对象存储
任务证明、孩子头像和奖励图片的文件本体。
Apple
支付工具和订阅扣款由 Apple 持有。Apple 还负责把推送送到设备,并在订阅验证时向 QuestU 提供交易结果。
腾讯云邮件与阿里云短信
验证码发送分别经过腾讯云邮件和阿里云短信。它们收到的是完成这次发送所需要的邮箱或手机号和验证内容。
14. 数据安全
服务端访问需要登录会话。家庭接口校验成员身份和设备绑定。媒体地址是短期签名,而不是永久公开地址。密码、验证码和刷新凭证以摘要或受控形式保存。
我们不能承诺绝对不发生安全事件。发生可能影响个人信息的事件时,我们将按适用法律采取补救和告知措施。
15. 数据保留
账号、家庭、任务和成长记录在账号和家庭有效期间保留,以便继续提供同步和历史记录。
媒体文件按第 8 节的期限删除,不与任务文字记录绑定成永久保存。验证码挑战在完成后按服务端的终止和清理流程处理。频率限制记录只保留完成限制所需要的窗口。
订阅交易标识在需要确认家庭权益期间保留。家庭解散并完成清除后,绑定到该家庭的订阅关系会解除,但 Apple 侧的订阅仍由 Apple 管理。
16. 删除和账号注销
家长可以在 App 内申请注销账号。提交前必须重新验证身份。
注销立即使该账号不可登录,并撤销其会话和刷新凭证,同时停用推送。没有 30 天恢复期,也不能在注销后再把同一个账号恢复回来。
如果注销的是家庭所有者,该家庭会立即解散:成员关系结束,设备绑定结束,家庭数据进入清除。清除任务立即开始,目标是在提出注销后的 24 小时内完成物理删除,包括先删除该家庭在对象存储中的媒体,再删除家庭业务数据,然后删除账号本身及其登录资料。
如果注销的是被邀请的家长,该家长离开家庭,家庭本身继续存在。该账号的登录资料同样进入立即开始的清除。
注销不会取消尚未到期的 Apple 订阅。如需停止续订,请在 Apple 的订阅管理中取消。
退出登录只结束当前设备上的会话,不删除家庭数据,也不等于注销。
17. 未成年人信息保护
QuestU 有孩子设备使用场景。当前 App 不是 Apple 的儿童分类应用。孩子档案由家长创建和管理。
孩子的显示名称、可选的出生年份和年级、任务、证明、时间余额和成长记录,只用于这个家庭的任务和成长功能。这些信息只向具备该家庭权限的成员和已绑定设备提供。
我们不把孩子数据公开展示,不进行广告画像,不出售个人信息,不向广告商提供儿童数据,也不进行跨 App 追踪。
18. 用户权利
你可以在 App 内查看和修改家庭名称、孩子资料、任务和成长目标,可以解除设备,退出登录,或按第 16 节注销账号。
如需查阅、更正或删除本政策所述、且 App 内没有直接入口的个人信息,请通过第 20 节的方式联系:App 内「设置」中的「联系我们」,或发送邮件至 lavenre_dev@icloud.com。
19. 隐私政策更新
功能或处理方式变化时,我们会更新本页,并修改生效日期。若变更会实质改变既有数据的处理目的,我们将在 App 或本页提供相应说明。
本网站继续提供政策全文,不要求登录即可阅读。
20. 联系我们
趣达成(QuestU)由个人开发者运营。正式资料中尚未登记可公开的运营主体名称。
隐私、个人信息查阅、更正、删除等请求,可以通过 App 内「设置」中的「联系我们」,或发送邮件至 lavenre_dev@icloud.com。