Cost 隐私政策
更新日期:2026 年 9 月 10 日
生效日期:2026 年 9 月 10 日
适用产品(官网统一版本):Cost自动记账、Cost一笔记
本隐私政策由合肥今日宜休科技有限公司(以下简称“我们”)制定并发布,适用于我们运营的同一产品在不同平台使用的下列名称:
- Cost自动记账:Android、iOS、macOS 及其他非 HarmonyOS 版本使用的产品名称。
- Cost一笔记:HarmonyOS 版本使用的产品名称。
上述名称属于同一产品,由同一运营主体提供服务,使用同一账号体系与本隐私政策。下文统称“本应用”;涉及某个平台独有的权限、SDK 或系统能力时,我们会单独标明适用平台。
本应用是一款本地优先的个人记账工具。我们遵循合法、正当、必要和诚信原则,以公开透明、目的限定、最小必要、可关可控和安全保护为基础处理个人信息。账本数据默认保存在你的设备本地;只有在你主动登录并开启云同步后,相关同步数据才会上传至我们的境内服务器。
个人敏感信息特别提示
本应用的记账、自动识别和会员功能可能处理下列个人敏感信息或含有敏感内容的资料,我们在此以加粗、增大字号和醒目颜色向你特别提示:
- 金融账户和交易信息:你记录或识别的支付账户名称、账户余额、收入支出明细、交易金额、交易时间、交易对象、订单号、购买凭证或令牌、支付和订阅状态,以及账单备注、附件或截图中包含的相关信息。用于本地记账、统计、自动识别,以及在你主动开启后用于云同步、备份和恢复。
- 账户鉴别与交易凭证:登录令牌、经单向哈希处理的密码、会员购买凭证或令牌。用于维持登录、保护账户安全、验证会员订单和恢复权益。
- 截图、图片、语音及识别文字:只在你主动触发截图识别、图片识别、拍摄、添加附件或语音记账时处理,其中可能包含金融账户、交易、联系方式或其他敏感内容。
- 生物识别信息:指纹、人脸等特征和比对过程由操作系统处理;本应用只接收验证是否通过的结果,不取得、不保存指纹或人脸特征模板。
- 不满 14 周岁未成年人的个人信息:本应用主要面向成年人,不主动面向不满 14 周岁未成年人收集信息;如确需处理,必须先取得监护人同意,如发现未经同意处理将依法删除或采取其他保护措施。
本应用不收集身份证号、不获取完整银行卡号或支付密码、不收集精准位置或通讯录,也不取得指纹或人脸特征模板。除法律法规另有规定外,我们会在处理上述敏感信息前根据具体功能取得你的单独同意;你可以拒绝或撤回,拒绝后对应功能将无法使用,但不影响本地手动记账。具体处理方式、保存位置、保存期限、共享对象和撤回方式请继续阅读本政策相应章节。
一、明确同意与使用选择
首次启动时,本应用会在处理非必要个人信息、申请敏感权限或启用相关第三方能力前展示隐私摘要和本政策入口。只有你主动点击“同意并继续”后,我们才记录你同意的政策版本并进入应用。
如果你点击“不同意”,应用将退出。我们不会把安装、打开、浏览协议、沉默、默认勾选或历史同意状态推定为本次同意。
相机、麦克风、生物识别、系统截屏、闪控球、无障碍等敏感能力均在你主动使用相应功能时动态申请或开启,不会在首次启动时一次性索取。拒绝或撤回某项权限只影响对应功能,不影响无需该权限的本地手动记账功能。
对系统截屏、语音、相机等可能涉及敏感个人信息的场景,本应用通过功能开关或你的主动点击确认本次处理选择,并继续由 HarmonyOS 系统权限弹窗取得授权;依法需要单独同意时,我们会提供独立、明确的选择,不会把首次隐私同意视为对全部敏感功能的一揽子授权。
二、我们处理的信息
1. 本地账本与设置
- 在不注册、不登录、不开启云同步的情况下,账单、分类、账户、预算、备注、标签、附件索引及应用设置保存在应用私有目录的本地数据库中。
- 我们不会因你使用本地记账、统计或预算功能而把账本内容上传至服务器。
- 你可以使用应用内数据导出功能获取自己的数据副本,也可以编辑、删除记录或清空本机数据。
2. 账户信息
仅在你主动注册、登录或维护账户时处理:
- 手机号或邮箱:用于注册、登录、安全验证、找回账户及必要的服务通知。
- 昵称、头像:由你选择提供,用于账户资料展示。
- 密码:服务端仅保存经单向哈希处理后的结果,不保存可还原的明文密码。
- 登录令牌、登录时间和必要安全日志:用于维持登录状态、防止滥用和排查账户安全问题。
3. 云同步数据
仅在你主动登录并开启云同步时处理:
- 账单、分类、账户、预算、备注、标签、附件及同步所需的业务版本信息。
- 设备类型、应用版本、同步时间、变更标识与冲突处理信息。
- 数据通过 HTTPS 传输至中华人民共和国境内的服务器,用于多设备同步、备份、恢复和冲突处理。
你可以关闭云同步。关闭后不再产生新的同步上传;已上传数据可通过账号注销或联系我们申请删除,法律法规要求保留的除外。
4. 设备、网络与诊断信息
- 设备型号、操作系统与版本、应用版本、语言区域、网络类型及客户端渠道,用于兼容性判断、服务安全和问题排查。
- 服务器可能记录 IP 地址、请求时间、接口结果和必要错误信息,用于防攻击、风控和故障定位,不用于广告画像。
- HarmonyOS 构建默认不配置 Sentry DSN;未配置时不会向 Sentry 发送诊断数据。若未来启用远程诊断,我们会在政策更新中明确说明并依法重新取得必要同意。
- 其他平台仅在实际配置 Sentry 且取得必要同意后发送崩溃堆栈、设备和应用版本等诊断信息,不发送账本正文、密码或验证码。
5. 会员购买与支付
当你主动购买、恢复或管理会员时,我们可能处理商品标识、订单号、购买凭证或令牌、支付状态、价格币种、订阅状态和到期时间,用于发起购买、服务端验签、发放权益、防止重复发货、恢复购买和处理售后:
- Cost一笔记 HarmonyOS 版使用 Huawei IAP Kit。
- Cost自动记账 Apple 平台版使用 Apple 应用内购买。
- Cost自动记账 Android 版按实际购买入口使用支付宝等已明确展示的支付渠道。
支付账号、支付密码和完整银行卡号由对应支付平台处理,我们不会取得或保存这些信息。自动续费仅在购买页明确标注且你主动同意后开通,具体见《自动续费服务协议》。
6. HarmonyOS 截图识别、系统截屏与闪控球
只有你在 Cost一笔记中主动开启自动记账和闪控球后,本应用才会申请相关能力:
- 闪控球使用 HarmonyOS 的 ohos.permission.USE_FLOAT_BALL,在其他应用界面提供由你主动触发的记账入口,默认关闭。
- 系统截屏使用 ohos.permission.CUSTOM_SCREEN_CAPTURE。只有你点击闪控球触发识别时才截取当前屏幕,不会持续录屏或后台监控。
- 截图会先写入应用私有缓存,再交给 Core Vision Kit 的系统文字识别能力提取文字。本应用接收识别文字用于生成记账候选,不会把原始截图主动上传至我们的服务器。
- 截图缓存与待处理识别结果仅为完成本次记账所需而保存;完成、取消或超过合理期限后应清理。若你开启云同步,只有你确认保存后的账单字段按云同步规则处理,原始截图不会因开启同步而自动上传。
你可以随时在应用内关闭闪控球,并在系统设置中撤回闪控球或截屏权限。关闭后只影响相关自动记账入口。
7. HarmonyOS 语音记账
只有你在 Cost一笔记中主动点击语音输入时,本应用才动态申请麦克风权限并调用 Core Speech Kit:
- 麦克风用于采集本次语音输入;本应用接收识别出的文字并用于生成记账候选。
- 我们不会在后台持续录音,也不会把语音用于广告、用户画像或与记账无关的目的。
- 语音识别由 HarmonyOS 系统语音能力处理,具体系统侧处理遵循华为向用户提供的相关隐私说明。
- 你可以拒绝或撤回麦克风权限,仍可继续使用键盘输入和其他记账方式。
8. 图片、相机与附件
- 相机仅在你主动拍照添加头像、附件或小票识别时动态申请。
- 图片选择使用系统 Picker,仅访问你主动选择的文件,不申请无关的全盘媒体读取。
- HarmonyOS 版使用 Core Vision Kit,Android 版可使用 Google ML Kit 的设备端模型处理小票文字识别。
- 除非你主动把图片作为附件保存并开启附件同步,否则用于识别的原始图片不会上传至我们的服务器。
9. 生物识别与提醒
- 生物识别仅在你主动开启应用锁后使用。指纹、面容模板和比对结果由系统管理,本应用只接收验证是否通过的结果。
- 提醒权限用于你设置的账单、预算或周期提醒。提醒内容由本应用按你的设置生成,不用于广告推送。
10. Android 自动记账
仅当你在 Cost自动记账 Android 版主动开启相关功能时,本应用才会按你选择的方式使用无障碍服务、通知读取、悬浮窗或其他系统能力,在设备本地识别支付结果并生成记账候选:
- 不持续录屏,不把完整支付界面、通知全文或短信全文主动上传至我们的服务器。
- 只有你确认保存后的账单字段才会写入账本;开启云同步后再按云同步规则处理。
- 你可随时关闭自动记账并在系统设置撤回对应授权,不影响手动记账。
11. Apple 快捷指令与系统能力
仅当你主动安装或运行 Cost自动记账提供的快捷指令时,本应用接收你通过系统快捷指令传入的记账字段,用于生成或保存账单。快捷指令不会默认开启,也不会在未触发时持续读取其他应用内容。
三、权限申请原则
我们遵循最小必要和动态申请原则:
- 未触发相应功能时不申请敏感权限。
- 通过 HarmonyOS 系统权限弹窗及其用途说明告知权限目的和影响,不在系统权限弹窗前叠加诱导性自定义弹窗。
- 不通过频繁弹窗、默认勾选或拒绝后反复打扰迫使授权。
- 权限被拒绝或撤回后,不绕过系统授权继续访问。
- 拒绝麦克风、相机、截屏、闪控球、生物识别或提醒权限时,本应用不会因此退出,只停止依赖该权限的功能。
- 能通过系统 Picker 完成的文件选择,不申请更大范围的存储权限。
1. Android 权限与特殊能力清单
下列项目以 Cost自动记账 Android 正式包当前清单为准。联网、网络状态、振动、开机广播等属于普通权限或系统能力;相机、麦克风、照片、通知等会按系统规则动态申请;悬浮窗、忽略电池优化和无障碍服务必须由你前往系统页面主动开启。
android.permission.INTERNET:仅在你使用注册登录、云同步、会员订单验证、检查更新、打开在线协议或实际启用远程诊断时联网。账本不会仅因具备联网权限而自动上传。android.permission.ACCESS_NETWORK_STATE、android.permission.ACCESS_WIFI_STATE:判断当前网络及 Wi-Fi 是否可用,用于同步调度、支付体验和失败提示;不读取 Wi-Fi 密码,也不用于定位。android.permission.CAMERA:在你主动拍摄头像、小票或账单附件时调用相机;拒绝后仍可手动记账或选择已有文件。android.permission.RECORD_AUDIO:在设备和版本实际提供语音记账时采集本次语音;不会后台持续录音,拒绝后可使用键盘输入。android.permission.READ_MEDIA_IMAGES、android.permission.READ_MEDIA_VISUAL_USER_SELECTED:Android 13 及以上用于读取你授权的图片或“仅部分照片”;优先使用系统照片选择器,只处理你选中的内容。android.permission.READ_EXTERNAL_STORAGE:仅 Android 12 及以下在你主动选择图片或导入文件时申请,并通过maxSdkVersion=32限制旧系统使用;不扫描与功能无关的文件。android.permission.POST_NOTIFICATIONS:用于你主动设置的账单、预算、周期规则或自动记账状态提醒;拒绝后只是不显示系统通知。android.permission.SCHEDULE_EXACT_ALARM:用于按你设定的时间准确触发账单或预算提醒;不用于广告唤醒。android.permission.RECEIVE_BOOT_COMPLETED:设备重启后恢复你已经设置的提醒和必要后台任务,不读取开机时的其他个人信息。android.permission.VIBRATE:用于按钮反馈、确认提示或提醒振动。android.permission.USE_BIOMETRIC:仅在你主动开启应用锁时请求系统验证;本应用只接收验证是否通过,不获取指纹或面容模板。android.permission.SYSTEM_ALERT_WINDOW:仅在你主动开启 Android 自动记账悬浮层后,在其他应用上方显示记账候选或确认入口;可随时在系统设置关闭。android.permission.REQUEST_IGNORE_BATTERY_OPTIMIZATIONS:仅在你为提高自动记账或提醒可靠性而主动选择时,引导申请忽略电池优化;拒绝可能影响后台可靠性,不影响手动记账。android.permission.BIND_ACCESSIBILITY_SERVICE:用于由系统绑定本应用的自动记账无障碍服务。服务默认关闭,只有你在系统设置主动开启后,才接收受支持应用的窗口切换、内容变化和可见界面节点。
Android 无障碍自动记账当前仅面向配置清单中的微信、支付宝、云闪付、网商银行及抖音相关应用界面,在设备本地筛选与支付结果相关的金额、方向、商户、时间等文字并生成记账候选。我们不会利用无障碍服务读取密码输入框、支付密码、验证码或键盘输入,不会执行代付款、自动点击或控制其他应用,不会把完整界面节点、通知全文或原始支付页面主动上传服务器。你可随时关闭无障碍服务和悬浮窗;关闭后不影响手动记账。
2. iOS 与 macOS 权限、能力清单
NSCameraUsageDescription:在你主动拍摄小票、头像或附件时访问相机。NSPhotoLibraryUsageDescription:在你主动从相册选择头像、小票或附件时读取你允许访问的照片。NSPhotoLibraryAddUsageDescription:仅在你主动选择保存图片结果到相册时写入照片。NSMicrophoneUsageDescription:在你主动使用语音记账时采集本次语音。NSSpeechRecognitionUsageDescription:调用 Apple 系统语音识别把本次语音转换为文字;系统处理方式同时受 Apple 相关规则约束。NSFaceIDUsageDescription:在你主动开启应用锁后调用 Face ID;本应用只接收验证结果,不取得生物特征模板。- 通知能力:用于你主动配置的账单、预算和周期提醒;首次需要时由系统询问,拒绝不影响其他功能。
- 后台获取与后台处理:iOS 声明
fetch、processing和BGTaskScheduler,仅在系统允许的时机尝试同步已登录且已开启云同步账户的待同步变更;系统决定是否执行,不持续定位、录音或读取照片。 - 用户选择文件只读访问:macOS 沙盒仅可读取你通过系统文件面板主动选择的导入文件;导出位置也由你选择。
- 网络客户端能力:用于注册登录、可选云同步、会员验签、检查更新和打开官网协议;macOS 调试构建的网络服务能力仅供开发调试,不属于正式版对外服务。
- 关联域名:iOS 使用
applinks:api.zyydxs.xyz处理本应用所属接口域名的 Universal Link,例如支付结果回跳;不会因此读取其他网站浏览记录。 - Apple 快捷指令与 App Intents:只有你主动安装、运行或向 Cost 快捷指令传入截图、图片、文本或结构化账单字段时才处理;系统确认前不会写入账本。
- Apple Vision:在 iOS、iPadOS、macOS 设备端识别你主动提供的图片或快捷指令截图文字,不因 OCR 自动上传原始图片。
- StoreKit:在 iOS、iPadOS、macOS 查询会员商品、发起购买、恢复购买、管理订阅并取得交易凭证用于服务端验签;不会取得 Apple 账号密码或完整银行卡信息。
3. HarmonyOS 权限与系统能力清单
ohos.permission.INTERNET:用于注册登录、可选云同步、Huawei IAP 验签、检查更新和打开官网协议。ohos.permission.GET_NETWORK_INFO:判断网络是否可用,用于同步、支付和故障提示;不用于定位。ohos.permission.VIBRATE:用于按钮反馈和提醒振动。ohos.permission.MICROPHONE:仅在你主动使用语音记账时动态申请并采集本次语音,随后调用 Core Speech Kit。ohos.permission.CAMERA:仅在你主动拍摄头像、小票或附件时动态申请。ohos.permission.PUBLISH_AGENT_REMINDER:用于你主动创建的账单、预算或周期提醒;拒绝后只影响系统提醒。ohos.permission.ACCESS_BIOMETRIC:仅在你主动开启应用锁后调用系统验证;本应用只接收验证结果。ohos.permission.USE_FLOAT_BALL:仅在你主动开启闪控球后提供浮动记账入口,默认关闭,可随时撤回。ohos.permission.CUSTOM_SCREEN_CAPTURE:仅在你点击闪控球触发识别时截取当前屏幕,不持续录屏;截图进入应用私有缓存并交给 Core Vision Kit 识别。
HarmonyOS 的照片和文件选择优先使用系统照片选择器、系统文件选择器及系统相机选择能力,只访问你主动选择或拍摄的内容,不申请无关的全盘存储权限。
四、第三方与系统能力
本应用不集成广告 SDK,不出售个人信息。不同平台仅在实际使用对应功能时调用以下能力:
Huawei IAP Kit
用途:查询会员商品、发起购买、恢复购买、管理订阅和验证权益。
可能处理:商品标识、订单号、购买令牌、支付与订阅状态、价格币种。
本应用不会获取华为账号密码、支付密码或完整银行卡信息。
Core Speech Kit
用途:在你主动开启语音记账时把语音转换为文字。
可能处理:本次语音输入、语言设置、识别状态和识别文字。
本应用只在功能使用期间调用,并接收完成记账所需的识别结果。
Core Vision Kit
用途:对你主动选择或触发截取的账单图片进行文字识别。
可能处理:本次图片像素、图片尺寸、识别状态和识别文字。
本应用不会因 OCR 自动把原始图片上传至我们的服务器。
HarmonyOS 系统截屏与闪控球
用途:由你点击闪控球后截取当前屏幕并生成自动记账候选。
可能处理:本次截图、识别文字、触发时间和处理状态。
系统截屏与闪控球默认关闭,必须由你主动开启和触发。
华为系统能力的系统侧数据处理还受华为与你之间的隐私规则约束。若能力清单、处理目的或数据类型发生重大变化,我们会更新本政策并在需要时重新取得你的明确同意。
Apple StoreKit、Vision、App Intents 与系统语音
适用平台:Cost自动记账 iOS、iPadOS、macOS 版。
用途:StoreKit 用于查询商品、发起购买、恢复购买、管理订阅和验证会员权益;Apple Vision 用于设备端 OCR;App Intents 用于你主动运行的快捷指令;系统语音识别用于你主动发起的语音记账。
可能处理:商品标识、交易凭证、支付与订阅状态、价格币种;你主动提供的图片、截图、语音、识别文字或结构化账单字段。除会员交易凭证按需提交我们的服务器验签、以及你主动开启云同步后的已确认账单字段外,原始图片、截图和语音不会因使用这些系统能力自动上传给我们。
支付宝 SDK
适用平台:显示支付宝购买入口的 Cost自动记账 Android 版。
用途:发起用户主动选择的会员支付并核验订单状态。
可能处理:订单号、商品标识、支付状态、金额、是否安装支付宝客户端及支付回跳结果;支付账号、支付密码和完整银行卡信息由支付宝处理,我们不会取得。
Google ML Kit
适用平台:启用本地小票 OCR 的 Cost自动记账 Android 版。
用途:在设备端识别用户主动选择或拍摄的图片文字。
处理方式:使用设备端模型,本应用不会因 OCR 自动把原始图片上传至我们的服务器。
Sentry
适用平台:仅限实际配置并启用远程诊断的非 HarmonyOS 构建。
用途:定位崩溃和程序异常。
可能处理:错误堆栈、设备型号、操作系统及应用版本;不包含账本正文、密码和验证码。
系统 Picker、本地存储与安全存储
- 系统文件选择器:用于导入或导出 Excel、CSV、图片和附件,仅处理你主动选择的文件或保存位置。
- 系统照片选择器:用于选择头像、小票或附件,支持时只授予所选内容访问,不读取整个相册。
- SQLite:在应用私有目录保存账本、分类、账户、预算、同步队列等结构化本地数据。
- MMKV 与系统偏好设置:保存主题、功能开关、已同意政策版本和其他轻量设置,不作为广告跟踪标识。
- Keychain 与 Keystore:分别利用 Apple Keychain、Android Keystore 等系统安全能力保存登录令牌等敏感凭据;HarmonyOS 使用对应应用私有安全存储能力。我们不在普通日志中记录完整令牌。
上述本地组件和系统选择器本身不代表数据会被共享给其开源项目维护者。任何联网发送仍以本政策列明的账户、同步、支付或诊断场景为限。
五、信息存储、期限与安全
- 本地数据主要通过 SQLite 保存,轻量设置可通过 MMKV 或系统偏好设置保存,登录令牌等敏感凭据使用 Keychain、Keystore 或平台对应安全存储;均位于应用私有或系统受控区域。
- 云同步数据存储在中华人民共和国境内的服务器,并通过 HTTPS 传输。
- 账户与云同步数据在你使用服务期间保存;注销后我们将在合理期限内删除或匿名化,法律法规另有要求的除外。
- 订单信息按财务、交易争议和监管要求在必要期限内保存。
- 截图、语音中间结果和临时文件仅在完成对应功能所需的合理期限内保存。
- 我们采取最小权限、身份验证、传输加密、访问控制、日志审计和备份恢复等合理安全措施。
六、共享、转让与公开披露
除本政策所列系统能力、取得你的单独同意或法律法规另有规定外,我们不会向第三方共享个人信息,不会出售个人信息,也不会公开披露个人信息。
如发生合并、分立、重组、资产转让等导致个人信息处理者变更的情形,我们将依法告知处理者名称和联系方式,并要求新的处理者继续履行本政策义务;处理目的或方式发生变化时,将依法重新取得同意。
七、你的权利与撤回同意
你依法享有知情、决定、限制或拒绝、查阅、复制、更正、补充、删除、撤回同意和注销账户等权利:
- 访问与复制:在应用内查看账本和账户资料,并通过数据导出获取副本。
- 更正与删除:编辑、删除账单与资料,或清空本机数据。
- 撤回总体隐私同意:HarmonyOS 版可进入“关于 Cost一笔记 → 撤回隐私同意”,确认后应用停止非必要处理并退出;其他平台可关闭相关功能、注销账号或联系我们处理。撤回不会自动删除本地账本,也不会自动取消平台订阅。
- 撤回具体授权:在系统设置撤回权限,在应用内关闭云同步、语音输入、自动记账、闪控球、应用锁或提醒。
- 注销账户:通过应用内账户管理入口提交注销。注销不会自动取消 Apple、华为或其他支付平台中的自动续费订阅,你仍需在对应平台的订阅管理中取消。
- 投诉与咨询:发送邮件至 201411917@qq.com。我们将在验证身份后于 15 个工作日内回复,复杂情况会说明原因。
撤回同意不影响撤回前基于同意已进行处理的合法性。撤回后,我们停止相应处理,但法律法规要求继续保存或处理的除外。
八、未成年人保护
本应用主要面向成年人。未满 14 周岁的未成年人应在监护人陪同下阅读,并在取得监护人同意后使用。若发现未经监护人同意处理了未成年人个人信息,我们将依法尽快删除或采取其他保护措施。
九、政策更新
我们可能因法律法规、平台规则或功能变化修订本政策。涉及处理目的、方式、个人信息种类、第三方能力或用户权利的重大变化时,我们会通过应用内醒目提示展示新版本,并再次取得你的明确同意;不会以继续使用代替重新同意。
十、联系我们
运营主体:合肥今日宜休科技有限公司
联系邮箱:201411917@qq.com
注册地址:安徽省合肥市
App 备案号:皖ICP备2025091565号-7A
如对本政策或个人信息处理有疑问,请通过上述邮箱联系我们。