Meishitto(名刺っと)的设计核心是「名片数据归你所有」。本页如实说明本 App 实际会收集、保存的信息,以及不会收集的信息。
1. 你扫描的名片内容,默认不会存在我们的服务器上
扫描得到的名片图像、识别文字与联系人字段,都保存在你自己的手机里。只有当你使用可选的 AI 精修步骤(三层漏斗 OCR 的第三层)时,图像与文字才会临时传到后端处理,处理完返回结果后即不再保留。
这次传送只会在 App 内先明确告知接收方(第三方 AI 模型供应商)与用途、并且你按下「同意并使用」之后才发生。你若不同意,图像不会离开手机,本机的识别、保存与导出照样免费且不限张数。同意随时可以在设置里撤回。
唯一的例外是「我的名片(MyCard)」中你自己设为公开的字段,而且仅限你开启了名片更新通知的时候。这些公开字段会存在服务器上,让扫过你二维码并订阅的人能取到你的最新信息;没有订阅的人取不到。关闭通知或删除账号,服务器上的公开字段就会被删除。
另一个例外是「云端同步」,以及跑在它上面的「与 AI 连接」。 只有当你在设置里开启其中之一、读过说明并按下同意之后,你的名片库副本(名片的文字内容)才会保存到我们的服务器(开启 AI 连接会一并开启云端同步)。用途只有一个:让你自己选的 AI 助手(例如 Claude)通过专属 URL 读取这份副本。AI 不能直接改写这份副本,也不能直接改写你的名片——修改、标签与删除都会以「提议」的形式送到 App,由你决定要不要生效(除非你在设置里开启了自动应用)。没有这条 URL 的第三方无法访问,我们也绝不会把这份副本用于 AI 训练、广告或分析。点「断开连接」、关掉云端同步或删除账号,服务器上的副本会立即删除。这两个开关默认都是关的——只要你不开其中任何一个,名片库就不会保存在服务器上。
已公开的 MyCard 会生成一个固定的分享链接(形如 meishitto.smartrich.ai/c/…)。如果你设置了 logo 图片,该 logo 也会从同一个链接公开(这是你自己选的 logo,不是扫描来的名片照片)。任何拿到这个链接的人,不登录也能看到公开字段——链接里含 10 位无法猜测的随机字符,但我们无法阻止收到链接的人再转发。撤下公开后该链接立即失效。你设为不公开的字段,永远不会出现在这个页面上。
2. 我们的服务器实际保存的信息
后端(Cloudflare Workers + D1)只保存以下最小必要信息。
- 账号标识:由你的 Google 或 Apple 登录派生出的内部 ID(例如 google:xxxxx)。我们不会在服务器上保存你的邮箱地址。
- 订阅状态:方案等级(Free/Plus/Pro)、到期时间,以及来自 App Store/Google Play 的购买参照 ID(用于防欺诈与恢复购买)。
- MyCard 的公开字段与显示名(仅在开启名片更新通知时):订阅者,以及持有你分享链接的人可以看到;你随时可以撤下。
- 仅在开启 AI 连接时:名片库副本(名片的文字内容)与访问令牌的哈希值。断开连接或删除账号即立即删除。
- 识别质量反馈(仅在你按下 👍/👎 时):只送匿名指标——结果来自本机识别还是 AI 精修、识别分数、抽取到的字段数。光按 👍/👎 本身,绝不发送名片内容(姓名、公司、电话等)。
- 用于改善识别的样本(只在你按下 👎 之后再按一次「发送这张照片,帮我们改进」时):我们会保存那一张图像,以及当时的识别结果(识别到的文字与抽取的字段)。不会记录是谁发的——保存的内容里既没有账号标识也没有设备标识,无法回头对应到你。这些样本只用于提升识别准确度,并在 30 天后自动删除。不按就什么都不会发送。
- 本期 AI 精修使用次数计数器(只有数字,不含名片内容)。
- 若你允许推送通知:设备的推送令牌(Apple/Google 发放的投递标识),以及通知开关设置。通知正文不由服务器生成——文案在你的手机上拼装,所以我们既不留通知内容也不留你的显示语言。唯一的例外是商务链:那条通知如果不带上朋友真正打的那句话就没有意义,所以只有那一句会经过投递通道(见下方「关于商务链」)。
- 你订阅了谁的名片更新:你扫过对方二维码而订阅的账号清单(只有对方的账号标识,不含名片内容)。可以单独取消订阅;删除账号时双向一并删除。
- 一组单向加密哈希(SHA-256),仅用于防止跨设备重复导入同一张名片,无法从哈希还原出原始名片内容。
- 若你用 Google 登录并授权 Drive 备份:一组仅限 `drive.file` 范围的加密 OAuth 刷新令牌,该范围只允许本 App 访问「自己创建的文件」。同一个授权在你换机或重装时也会被用来读回那些文件(读取范围仅限本 app 自己创建的文件)。
- 使用 Apple 登录时:名片图像存放在你自己的 iCloud(CloudKit 私有数据库)。那是你的账号,我们读不到里面的内容。换手机时用同一个 Apple ID 登录,就会从那里读回来。
- 使用状况(匿名・仅计数):我们只送出事件名称与次数,附带方案、语言、操作系统与 app 版本。不含用户 ID、不含设备 ID、不含任何名片内容。 你可以随时在设置里关掉(关掉之后一条都不送)。
- 汇总的使用量/分析事件(例如功能使用次数),发往 Cloudflare Analytics Engine,不与具体名片内容绑定。
关于手机通讯录
默认情况下,本 App 只会「写入」你的通讯录,不会读取。
只有当你在设置里打开「与通讯录双向同步」时,我们才会请求读取权限。打开后:①当邮箱或电话号码相符时,会合并进你原本就有的那条联系人,避免同一个人存成两条;②你在 App 里删除名片时,会一并删除由该名片创建的联系人。
读取到的内容不会发送到我们的服务器,比对全部在你的手机上完成。这个设置随时可以关闭。
关于「道谢消息草稿」(只在你使用时)
在名片详情页使用「帮我写一句道谢」时,那张名片的姓名、公司名称与职务,连同你另外补写的一句话,会被发送给 AI 供应商以便生成文字。这是与「重新识别名片」不同的另一次发送。
发送的只有这三个字段以及你自己写的那句话。 电话号码、邮箱、地址与你的备注都不会发送。生成的草稿不会保存在我们的服务器上。这项功能与 AI 重新识别共用同一份每月次数。
不使用就不会发生。而且产出的是草稿——App 不会替你发送,你看过内容后自行决定要不要发。
关于小组件与锁屏
把小组件放到主屏幕或锁屏上时,上面会显示你自己名片的二维码。显示的只有你设为公开的字段,不包含名片夹里的任何内容。
放在锁屏上时,那个二维码不需要解锁手机就能被扫描。 这正是这个功能的用意——当场立刻把名片递出去——但也意味着任何拿得到你手机的人,都能取走你的公开字段。若你不希望如此,请把小组件从锁屏移除,或减少公开的字段。
小组件显示的图片存在手机内的共享区域,不会发送到我们的服务器。删除你的名片时,这张图片也会一并删除。
关于 Apple Wallet 卡片(只在你添加时)
使用「添加到 Wallet」时,我们会生成一张只包含你公开字段的卡片,存进你的 Wallet。生成卡片需要签名,因此那些公开字段会经过我们的服务器,但生成之后我们不会保留其内容。
这张卡片没有设置用于更新的连接地址。因此我们不会通过 Wallet 卡片连到你的设备,也不会知道它被使用的情况。要删除卡片请在 Wallet App 内操作(本 App 无法替你移除)。
关于商务链(只在你打开时)
商务链的作用是:当一位持有你名片的朋友在找人时,把他的问题转给你。默认关闭,只有你打开了才会运作。
- 我们保存的东西:由你自己公开的 MyCard 联系方式(邮箱/电话号码)计算出的哈希值(HMAC-SHA256),以及你的账号标识。邮箱与电话号码本身不会被保存,也无法从哈希还原出原值。
- 我们不会读任何人的名片夹:为了判断谁认识你,我们不会去读谁的名片夹。比对只针对「你自己登记的哈希值」进行。我们并不知道谁认识哪个行业的人。
- 问题原文会经过投递通道:你朋友对 AI 助手打的那句问题(最多 120 字),会原样作为通知出现在你的设备上。这是我们唯一一个通知内容会离开设备的功能。 问题不会存进我们的数据库,7 天后失效,也绝不包含名片内容。
- 对方会知道什么:只有当你按下「我可以帮忙」,你的显示名才会传给对方。你按「跳过」或什么都不做时,对方什么都不会知道(也看不到问题送给了谁、送给了几个人)。
- 怎么关掉:随时可在设置里关闭。关闭后登记的哈希值会被删除,之后的问题不会再送达。关闭云端同步时也会一并关闭。
3. 我们不会访问的信息
以下信息我们绝不访问或读取。
- 你 Google Drive 里不是本 App 自己创建的任何文件——`drive.file` 范围使这在技术上不可能。
- 手机相册里除了本 App 自己保存的图片以外的照片。
4. 第三方服务
本 App 与本网站目前实际集成的第三方服务如下(尚未安装的 SDK 不会列出)。
- Google Sign-In/Sign in with Apple(登录验证)
- Google Drive API(`drive.file` 范围),仅在你选择开启 Drive 备份时使用
- Apple iCloud/CloudKit(用 Apple 登录时名片图像的存放处,存在你自己的 iCloud,我们读不到)
- AI 文字识别与文案生成服务(Gemini/GPT 系模型)— 名片图像与文字仅为精修步骤临时发送;若你使用「道谢消息草稿」,那张名片的姓名、公司与职务也会一并送出
- Cloudflare(主机托管与基础设施)
- Cloudflare Web Analytics —— 仅用于官网(meishitto.smartrich.ai),App 内不使用。它不写 Cookie、不使用任何能对应到你的标识符,只统计页面被打开的次数,接触不到你的名片内容。
- Cloudflare R2(存储位置。仅存放加密备份,以及你自己主动发送的识别改善样本)
- Firebase Cloud Messaging(FCM)/Apple Push Notification service(APNs)(推送投递。通知正文在设备上拼装,不会经过这条通道——唯一的例外是商务链的那句问题)
- Apple Wallet(仅在你使用「添加到 Wallet」时;卡片存在你自己设备的 Wallet 内)
5. 删除你的数据
在 App 内「设置」中删除账号后,服务器上保存的订阅状态、使用量计数器与重复检测哈希会立即删除。手机里的数据在你卸载 App 时删除。
只有加密备份会保留 30 天。 对丢了手机的人来说,那是最后一条恢复路径。30 天内用同一个 Google 账号重新登录,这次删除预约就会取消;超过 30 天则自动彻底删除。其余的——名片库的服务器副本(AI 连接用)、订阅状态、公开中的 MyCard 字段——全部立即删除。
本 App 代你写入的 Google 联系人/Drive/相册数据,归属于你自己的账号,请在本 App 之外(Google/Apple 侧的设置)自行管理或删除。
6. 儿童隐私
本 App 是面向商务用途的名片管理工具,并非针对儿童的服务。
7. 政策变更
本政策今后可能更新。如有重要变更,我们会更新本页顶部的更新日期。
8. 个人信息的查阅、更正与删除请求
你可以要求我们告知使用目的、查阅、更正、追加、删除、停止使用、消除,或停止向第三方提供我们所保有的你的个人信息。请联系下列窗口;我们会在能确认请求人为本人的范围内处理。
另请注意:除非你开启了云端同步或 AI 连接,你扫描的名片内容并不会存在我们的服务器上,因此不在我们可查阅或删除的范围内(若已开启,只要在设置里关掉其中之一或删除账号,服务器上的副本就会立即删除)。手机里的数据可在 App 内自行删除。
9. 经营者信息与联系窗口
经营者名称:Crealize LLC
所在地:〒106-0031 东京都港区西麻布一丁目 4-51-601
负责人:CHEN YI
个人信息相关咨询、投诉与查阅请求:support@smartrich.ai