私映(Screening Room)隐私政策
.efl 加密文件均包含开发者托管恢复数据;持有对应开发者私钥的一方在取得该文件后,可能具备恢复文件密钥并解密文件内容的技术能力。1. 适用范围
本隐私政策适用于“私映(Screening Room)”应用(以下简称“本应用”),用于说明本应用如何访问、使用、存储和保护与用户有关的信息,以及本应用采用的文件加密与托管恢复机制。
2. 我们处理和收集的信息
在正常使用过程中,本应用不要求用户注册开发者账户,不接入广告 SDK,不进行跨应用或跨网站跟踪,也不会仅因用户创建、打开、播放、加密或解密文件,而自动将用户文件、文件内容、文件名、文件路径、应用密码、恢复码、文件密钥或托管恢复数据上传到由开发者控制的服务器。
我们不会出售、出租或以广告营销为目的共享用户的个人信息。
当用户主动通过电子邮件或其他支持渠道联系我们,或者主动提交文件进行恢复或技术支持时,我们会处理用户自愿提供的信息。具体内容见本政策第 8 条。
3. 用户文件与内容
本应用仅在用户主动选择或授权后访问 Files、iCloud Drive、NAS、网盘或其他兼容文件提供商中的文件。访问仅用于完成用户主动请求的播放、预览、加密、解密、导入、导出或文件管理操作。
除非用户主动选择复制、移动、导出或另存文件,否则本应用不会主动改变文件原有的存储位置。文件可能继续由 Apple iCloud 或用户选择的第三方文件提供商保存和同步;这些服务对数据的处理受其各自隐私政策和服务条款约束。
为完成播放、预览、加密或解密,iOS 或本应用可能在设备上生成必要的临时文件或缓存。这些数据不会自动上传到由开发者控制的服务器,并会在不再需要时由系统或本应用清理。
4. Face ID、Touch ID 与设备身份验证
当用户启用 Face ID、Touch ID 或设备密码保护时,本应用通过 Apple 提供的系统身份验证接口发起验证。本应用无法读取、存储或导出用户的面容、指纹或其他生物识别模板,仅会收到系统返回的验证成功、失败或取消结果。
5. 文件加密、恢复码与托管恢复机制
5.1 文件加密
本应用使用随机生成的文件密钥对用户选择的文件进行加密。日常加密和解密操作在用户设备上完成。应用密码和用户恢复码用于保护或恢复用户侧的解密能力,用户应妥善保管。
5.2 .efl 文件中的托管恢复数据
由本应用创建的每个 .efl 加密文件中,均包含开发者托管恢复数据。创建加密文件时,本应用会将该文件对应的文件密钥额外使用开发者公钥加密,并将加密后的文件密钥写入 .efl 文件。
托管恢复数据不包含明文文件密钥,仅凭开发者公钥无法解密文件。但是,持有与该公钥对应的开发者私钥的一方在取得相关 .efl 文件后,可能具备恢复文件密钥并进一步解密文件内容的技术能力。
该托管恢复机制是当前 .efl 加密文件格式的固定组成部分,当前版本不提供关闭或移除此机制的选项。
5.3 不会自动上传
托管恢复数据在用户设备上生成并写入 .efl 文件。本应用不会仅因创建、打开、播放、加密或解密 .efl 文件,而自动将该文件、文件密钥、托管恢复数据或明文内容上传至开发者服务器。
开发者不会在正常使用过程中自动取得用户文件,也不能在未取得相关文件或必要数据的情况下,远程浏览或解密保存在用户设备、Files、iCloud Drive、NAS、网盘或其他位置的文件。
5.4 托管恢复能力的使用
当用户主动向开发者提交 .efl 文件或相关恢复数据,并明确请求文件恢复或技术支持时,开发者可能使用托管恢复机制尝试恢复文件密钥和文件内容。
开发者不会将托管恢复能力用于广告、用户画像、营销或与文件恢复、技术支持、安全响应及法律合规无关的用途。
在适用法律、具有管辖权的法院命令或其他具有法律约束力的要求下,开发者可能需要依法处理其已合法取得的数据。
5.5 恢复过程中的数据处理
当用户主动提交文件进行恢复或技术支持时,开发者可能接触或处理:
- 用户提交的
.efl加密文件及其格式元数据; - 文件中包含的托管恢复数据;
- 恢复过程中产生的临时文件密钥;
- 成功恢复后的文件内容;
- 用户主动提供的电子邮件地址、问题描述、日志、截图或其他附件。
这些信息仅用于处理用户主动提出的恢复或支持请求。除非法律要求保留,开发者会在完成请求后于合理期限内删除不再需要的文件副本、临时密钥和恢复数据。
用户在提交文件前,应确认其有权向开发者提供该文件,并理解成功恢复可能使开发者在处理请求期间接触文件内容。
5.6 托管私钥安全与恢复限制
开发者将采取与托管恢复能力风险相适应的技术和组织措施,限制托管私钥的访问和使用。尽管会采取合理安全措施,但任何密钥托管、电子存储或数据处理机制都无法保证绝对安全。
托管恢复机制不保证任何文件均可成功恢复。文件损坏、格式不兼容、托管恢复数据损坏、私钥不可用或其他技术原因均可能导致恢复失败。
6. App 内购买
本应用可能通过 Apple App Store 提供 Pro 功能或其他 App 内购买项目。付款、账单和支付凭证由 Apple 处理。本应用不会接收或保存用户的银行卡号、Apple ID 密码或完整支付信息。
为验证购买和恢复购买,本应用可能从 Apple 获取必要的产品信息、交易状态和授权结果。相关交易处理同时受 Apple 的服务条款和隐私政策约束。
7. 诊断与分析
当前版本不集成第三方广告 SDK 或用户行为分析 SDK。依据用户在设备中的隐私与分析设置,Apple 可能独立处理 App Store 交易信息、崩溃报告或平台诊断信息;此类处理由 Apple 根据其隐私政策负责。
如果未来版本引入第三方统计分析、广告、开发者云同步、用户账户、开发者服务器或其他数据收集功能,我们会在相关功能启用前更新本隐私政策,并按适用法律及平台规则取得必要授权。
8. 用户主动联系我们或提交恢复请求
当用户通过电子邮件或其他支持渠道主动联系我们时,我们会收到用户自愿提供的信息,例如电子邮件地址、问题描述、设备型号、系统版本、日志、截图或其他附件。
如果用户主动提交 .efl 文件进行恢复或技术支持,开发者还可能处理该文件、托管恢复数据、恢复过程中产生的临时密钥以及成功恢复后的文件内容。
这些信息仅用于回复请求、提供技术支持、尝试文件恢复、处理投诉或反馈、排查故障以及改进本应用。除非法律另有要求,我们仅在完成上述目的所需的合理期限内保留这些信息。
用户可通过本政策末尾的联系方式请求删除其主动提交的支持沟通记录和不再需要的恢复数据。
9. 数据保存与删除
本应用生成的设置、授权状态、缓存、安全验证材料和 .efl 文件通常保存在用户设备或用户自行选择的存储位置。用户可以通过本应用提供的功能、iOS 文件管理工具或卸载本应用删除相应的本地数据。
卸载本应用不一定会删除仍保存在 Files、iCloud Drive、NAS、第三方网盘或其他外部位置的原始文件或 .efl 文件。用户需要在相应存储位置自行管理和删除这些文件。
用户主动提交给开发者的支持或恢复数据,将按第 5.5 条和第 8 条所述方式保存和删除。
10. 第三方服务
本应用可能调用 Apple 提供的系统能力,包括 Files、文档选择器、iCloud Drive、Face ID、Touch ID、设备密码验证、StoreKit、系统媒体播放及文件访问框架。
用户也可能主动选择由第三方网盘、NAS 或文件提供商管理的文件。第三方服务按照其自身的隐私政策和服务条款处理数据,开发者无法控制其数据处理行为。
若用户连接了 Microsoft OneDrive 或 Google Drive 账户,本应用会依据用户授予的授权直接与 Microsoft 或 Google 通信,详见第 11 节。Microsoft 与 Google 按其自身的隐私政策与条款处理其接收到的数据。
11. 云盘账户(OneDrive 与 Google Drive)
11.1 账户的连接方式
连接云盘账户是可选功能。用户可以连接 Microsoft OneDrive 账户、Google Drive 账户或两者,以便浏览和播放存放在该账户中的媒体文件。若用户未连接任何账户,本节所述功能不会被使用。
账户通过服务商自己的 OAuth 2.0 授权页面(采用 PKCE)在系统浏览器中连接,本应用不会看到也不会保存用户的云盘账户密码。由此获得的访问令牌与刷新令牌仅保存在本机钥匙串(Keychain)中,并被限定为「仅本设备、解锁后可用」,不会同步到其他设备,也不会传输至开发者控制的服务器。
11.2 本应用访问哪些数据、用于什么
在用户授权范围内,本应用仅访问实现相应功能所必需的数据:
- 已连接账户的标识与邮箱地址,用于在应用内展示、区分不同账户,并避免重复连接同一账户;
- 用户添加到应用中的文件夹内条目的名称、目录结构、大小、修改时间与缩略图,用于列出这些文件夹中的媒体文件;
- 文件内容(按字节区间读取),用于直接从云盘串流播放,包括对本应用
.efl加密文件的区间读取; - 上传:当用户选择把文件保存回其自己的云盘时;由本应用加密的文件在上传前已在设备上完成加密;
- 当用户在应用内删除某个云盘文件时,将该文件移入云盘的回收站;
- 存储配额信息,用于在应用内展示。
本应用之所以申请文件夹级别的访问权限,是因为其核心功能是「添加一个云端文件夹并自动列出其中的媒体文件」,其中也包括用户之后才放入该文件夹的文件。
上述请求均在用户设备与 Microsoft 或 Google 之间直接发生,没有任何开发者运营的服务器参与、代理或接收这些流量。本应用不会将令牌、邮箱地址、文件名或请求 URL 写入日志。
11.3 Google API 服务用户数据政策(Limited Use 有限使用声明)
Screening Room(私映)对从 Google API 获得的信息的使用和向任何其他应用的传输,均遵守 Google API Services User Data Policy,包括其中的 Limited Use(有限使用)要求。
具体而言,通过 Google Drive API 获得的数据:
- 仅用于提供和改进第 11.2 节所述的、面向用户的功能;
- 仅在用户设备本机处理,不会传输至、存储于或由开发者控制的服务器处理;
- 绝不出售,也绝不用于广告、营销、用户画像,或用于训练通用人工智能/机器学习模型;
- 不会转移给第三方,除非用户明确指示或法律要求;
- 不会由人工读取,除非用户为解决特定问题主动提交给我们、出于调查滥用等安全目的必需,或法律要求。
11.4 断开账户与数据删除
用户可随时在应用设置中断开已连接的云盘账户。断开后,本应用会从本机钥匙串中删除所保存的令牌,并删除该账户在本机的记录,包括缓存的目录列表、缩略图与已下载的副本。删除应用同样会清除这些数据。
断开账户不会删除用户云盘中的任何内容。用户也可随时在服务商的账户设置中查看或撤销本应用的访问权限,例如在 Google 账号 → 第三方应用与服务,或 Microsoft 账户的相应页面。
12. 儿童隐私
本应用并非专门面向儿童设计。我们不会故意通过本应用收集儿童个人信息。如果父母或监护人认为儿童向我们提交了个人信息或文件,可以通过本政策提供的联系方式请求删除。
13. 数据安全
我们采用与本应用功能和托管恢复能力相适应的技术和组织措施,并在合理可行的范围内使用 iOS 提供的安全能力保护数据。
但是,任何电子存储、加密、密钥托管或数据处理方式都无法保证绝对安全。用户应妥善保护设备密码、应用密码、恢复码、加密文件和重要文件备份,并保护其 iCloud、网盘或其他存储服务账户。
14. 用户权利
在适用法律规定的范围内,用户可以就其主动提交给我们的个人信息和恢复数据请求访问、更正或删除。
由于本应用的主要文件和数据保存在用户设备或用户自行选择的存储服务中,开发者通常无法访问或删除这些位置中的内容。除非用户主动向开发者提交相关 .efl 文件或必要数据,否则开发者无法远程恢复或访问这些文件。
15. 本政策的变更
我们可能因应用功能、文件格式、托管恢复机制、数据处理方式、法律法规、平台规则或安全运营要求的变化更新本隐私政策。更新后的版本会发布在本页面,并注明新的生效日期。对于重大变更,我们会在合理可行的情况下通过应用内提示或其他适当方式告知用户。
16. 联系我们
开发者:QianYang