心安第三方信息共享清单

版本:V1.5|更新日期:2026 年 9 月 25 日|生效日期:2026 年 9 月 25 日

为实现你主动选择的功能,心安会在最小必要范围内向下列第三方服务商提供信息,或委托其处理信息。我们不会出售你的个人信息,也不会为了个性化广告进行跨 App 跟踪。完整规则请参阅《心安隐私政策》。

AI 及证照识别共享另适用《AI 数据共享与用户授权协议》。阅读或接受本清单不代表已作出各场景授权。供应商存储、训练与删除规则分别披露,不作所有服务统一零留存或统一不训练的承诺。

一、AI 与存储服务

火山引擎方舟 Ark / 豆包大模型

单独授权后触发
第三方主体
方舟平台:北京火山引擎科技有限公司;豆包模型由其关联公司提供,实际参与处理的关联主体在发送前授权说明中列明,未完成相应告知与授权的请求不发送。平台品牌与法律主体分别披露。
共享目的
文字对话、AI 辅助录入、资产图片识别、个人及投资报告、房产汽车及个股报告、资产配置建议、估值和联网检索辅助回答。
共享信息
用户提交的文字、实际携带且已获授权的历史上下文、所选图片及其可访问地址和内容、分析所需资产字段、报告及估值信息、实际搜索查询及必要上下文。发送前说明会列明实际转发的必要请求标识和模型参数。
搜索与附件
不会将完整个人资产明细直接作为搜索查询发送。附件解析及检索接收方在发送前授权说明中列明,未完成相应告知和授权的请求不发送;接收方可访问的文件内容属于共享范围,不仅是地址。
触发与处理
用户主动请求,完成接收方、数据范围、用途及版本对应授权,且服务端与任务执行端校验通过后,通过服务端接口处理。系统路由不替代授权。
留存与训练
方舟和豆包模型服务规则涉及内容审核、服务安全及法定日志保留,详见下方隐私政策与模型服务协议。模型返回结果不表示供应商已删除全部请求数据。
政策链接
火山引擎隐私政策;豆包模型服务协议

阿里云百炼 / Model Studio(DashScope)备用图片识别

单独授权后触发
第三方主体
签约主体:通义云启(杭州)信息技术有限公司;底层云资源由阿里云计算有限公司提供。
共享目的
以通义千问 VL Plus 作为备用图片识别服务,辅助提取持仓或资产字段;本页不将其列为通用对话或搜索服务。
共享信息
本次所选图片、可访问地址、媒体类型及图片实际内容。
触发条件
仅在主识别服务不可用、用户单独同意该备用接收方及对应数据范围和用途、发送前授权校验通过后触发;仅在当前版本提供备用识别时适用。OSS 授权不覆盖百炼,未获授权不静默切换。
处理方式
通过服务端接口在本次授权范围内完成备用图片识别。
留存与训练
根据百炼官方服务说明,模型调用数据不用于模型训练,但模型与应用调用数据会依法存储;服务协议以服务所需最短时间限制对话数据保留,未统一列明具体天数。不表示立即删除或完全不保存;第三方模型或 API 如参与处理,还须披露实际提供方。
政策链接
阿里云法律声明及隐私权政策;阿里云百炼服务协议;百炼官方 FAQ

阿里云对象存储 OSS

单独授权后触发
第三方主体
阿里云计算有限公司。
处理地域
用户内容存储于杭州地域;其他上传用途的存储安排在相应功能说明中告知。
共享目的
按用户主动选择的功能保存图片、附件、同步数据,以及证照与档案 OCR 的临时识别文件。各用途分别告知,不以单一授权覆盖其他用途。
共享信息
相应功能所需的图片、附件、同步数据文件、对象标识及必要元数据;OCR 所选文件的实际内容亦在共享范围内。
触发条件
用户主动选择相应上传或同步功能;OCR 必须先完成对应场景说明并取得明确同意,再上传。文件选取或系统权限不等于共享同意。
访问与安全
文件访问采用带有效期的签名读取地址,不设永久公开链接。签名访问控制不等于文件静态加密。我们限制访问地址和密钥的使用,避免将其写入普通日志。
保存与删除
各类文件在账号存续期间保存;账号注销受理成功后 90 天内删除,云端数据不另行保留备份副本;其他删除请求按有效删除指令及合同处理;依法应另行保存的记录按法定范围和期限单独保存。
政策链接
阿里云法律声明及隐私权政策

百度智能云文字识别 OCR 云服务

单独授权后触发
第三方主体
北京百度网讯科技有限公司。仅在当前版本提供百度 OCR 识别服务时适用。
共享目的
识别用户选择的证照、票据和档案,返回文字与结构化字段辅助填写。
共享信息
所选图片或 PDF 的临时访问地址及实际文件内容、文档类型和必要识别参数;返回 OCR 文字和结构化字段。可能涉及姓名、证件号码、出生日期、住址、房产、车辆、保险及交易等敏感个人信息。
处理方式
经你同意后,临时识别文件上传至 OSS,再由心安后端调用百度 OCR 云服务,不属于客户端百度离线 SDK 处理。临时文件的处理范围及保存安排在上传前向你说明。
触发条件
上传前另行告知 OSS 和百度 OCR 接收主体、文件内容、识别目的与保存安排,用户明确同意后才上传。敏感信息范围显著提示并按适用要求取得单独同意;相册权限、选择文件或普通功能点击不替代授权。不同意时可改用手工录入。
留存与训练
OCR 请求按所用服务的处理规则保存和删除,详见下方百度服务政策及发送前说明。百炼模型调用数据的训练说明不适用于百度 OCR。
政策链接
百度智能云隐私政策;百度 OCR 合规开发者指引(参考)

二、验证与地址服务

腾讯企业邮箱 SMTP 服务

邮箱验证时触发
第三方主体
深圳市腾讯计算机系统有限公司及其相关服务主体
共享目的
发送邮箱注册、登录和账号安全验证码
共享信息
收件邮箱、验证码、邮件标题及正文
处理方式
通过加密 SMTP 连接发送邮件
触发条件
用户主动获取邮箱验证码
政策链接
腾讯隐私保护平台

高德开放平台 Web 服务——POI 搜索

地址搜索时触发
第三方主体
北京高德图强科技有限公司
共享目的
根据关键词和城市搜索小区或地址
共享信息
搜索关键词、城市、地址类别、分页信息及必要网络请求信息
处理方式
由我们的服务器调用高德 Web 服务接口;当前不通过客户端高德 SDK 获取定位信息
触发条件
用户主动使用地址搜索
政策链接
高德地图开放平台隐私权政策

三、Apple 系统与平台服务

Apple Push Notification service(APNs)

开启通知时触发
第三方主体
Apple Inc. 及其适用关联公司
共享目的
向 iOS 设备发送服务状态、安全提醒或用户选择接收的通知
共享信息
APNs 设备 Token、消息标题、正文和业务扩展字段
处理方式
我们的服务器将通知内容和设备 Token 提交给 APNs,由 Apple 投递至设备
触发条件
用户允许通知且 App 注册推送服务
政策链接
Apple 隐私政策

Apple 钥匙串 / iCloud 钥匙串

安全或同步功能触发
第三方主体
Apple Inc. 及其适用关联公司
共享目的
安全保存登录凭证和加密密钥,并在用户可信设备间恢复同步密钥
处理信息
登录令牌、加密密钥、密钥标识和版本信息、Apple 账号可用状态
处理方式
通过 iOS 钥匙串接口存储;支持同步的密钥由 iCloud 钥匙串端到端加密同步。资产主密钥和 RSA 私钥不上传我们的服务器
触发条件
登录、加密资产或启用跨设备同步能力
政策链接
Apple 隐私政策

Apple App Store 应用内购买与订阅

主动购买或管理订阅时触发
服务主体
Apple Inc. 及与你所用 App Store 地区适用的服务主体。
处理目的
会员购买、自动续费、交易核验、权益恢复、取消和退款处理。
信息范围及流向
Apple 处理购买请求、所选订阅产品及支付体系内的必要交易信息;心安接收并核验必要的产品、交易及原始交易标识、购买和到期时间、续费与退款状态等凭证信息,并与心安账号关联发放权益。心安不接收银行卡密码、Apple 账户密码或完整银行卡号。
触发条件
用户主动确认 App Store 购买、恢复或管理订阅,以及已建立订阅关系的续期和必要状态核验。注册赠送的 14 天试用不等于 Apple 订阅授权,到期不自动扣费。
数据边界
不为订阅核验向 Apple 发送资产正文、图片或 AI 对话内容。会员支付不能替代 AI 或 OCR 的专项授权。
留存与管理
Apple 按适用政策管理其交易数据,心安按隐私政策保存权益核验和依法需保留的必要记录。注销心安账号不自动取消 Apple 订阅。
政策及入口
Apple 隐私政策 · 管理订阅 · 申请退款 · 心安会员服务协议

四、行情数据处理说明

行情查询由心安后端统一代理,客户端不直接集成第三方行情 SDK,也不保存第三方行情 API Key。心安后端可能仅使用资产代码、资产类型、市场、币种和日期范围等不含用户身份的最小查询参数向第三方行情数据源获取结果,不会发送用户 ID、完整资产组合、持仓数量、交易明细、账户名称、备注、附件或现金余额。第三方行情数据源通常只会处理心安服务器的出口 IP、User-Agent、请求时间及接口日志,不会直接获得用户设备 IP。行情结果可能被短期缓存,以减少重复调用并提高响应速度。
上述服务按对应功能说明触发;已授权的自动续费及必要订阅状态核验可在订阅关系存续期间进行。Alamofire、SnapKit、SQLite.swift、Kingfisher、SVProgressHUD、SwiftyBeaver 等开源代码库用于实现网络、界面、数据库、图片加载和本地日志能力,根据当前配置不会作为独立第三方服务商接收用户个人信息,因此未列为信息共享对象。

五、各 AI 功能实际发送范围

以下列明各 AI 功能实际发送的数据范围。具体请求以发送前“使用哪些数据”展示的字段清单为准,摘要与实际请求使用同一份字段清单,不额外展示资产数值、签名地址或密钥。会话 ID、请求 ID、报告类型、模型和风格参数仅在实际转发时列入说明;仅内部使用的参数不发送。

AI 辅助录入

授权范围内发送
发送范围
您主动提交的文字、图片及完成本次任务所必需的内容
接收服务
火山引擎方舟

资产图片识别

授权范围内发送
发送范围
所选图片、可访问地址、媒体类型及图片内容
接收服务
方舟;必要时经单独授权后由百炼备用

多模态与附件分析

授权范围内发送
发送范围
您的文字、选取的图片或附件及其可读取内容
接收服务
发送前授权说明列明的附件解析与模型接收方;未完成相应告知及授权的请求不发送

个人及投资报告

授权范围内发送
发送范围
本次报告实际选入的资产名称、金额、持仓数量与成本、贷款余额、期数、利率及月供等字段
接收服务
火山引擎方舟

房产汽车及个股报告

授权范围内发送
发送范围
本次报告所需的房产、车辆或证券信息及其具体字段
接收服务
火山引擎方舟

资产配置建议

授权范围内发送
发送范围
资产类别、金额、占比及生成建议所必需的信息
接收服务
火山引擎方舟

资产估值

授权范围内发送
发送范围
资产描述、估值字段、图片或附件内容
接收服务
火山引擎方舟

联网对话及报告检索

授权范围内发送
发送范围
实际搜索查询及必要上下文;不直接携带完整个人资产明细
接收服务
火山引擎方舟

六、授权、拒绝与撤回

首次发送前明确告知接收方、数据类型、用途、不同意的后果及协议和政策链接。只有主动点击“同意并继续”等明确按钮才视为同意;关闭、返回或点击遮罩不算同意。注册、登录、接受用户协议、相册权限均不替代专项授权。

授权按接收方、数据范围、用途及说明版本分别管理,不以单一总开关替代。授权覆盖的请求不重复弹窗,但每次发送前均校验;新增接收方、数据类别或用途须重新告知并取得相应同意。拒绝时终止外发、不创建外发任务,可安全保留草稿,不影响不依赖该共享的其他功能。

你可以在“我的 — 设置 — 隐私设置 — AI 数据共享”查看各项授权状态并撤回。撤回方舟授权后停止新的模型发送。服务端及任务执行端会在每次发送前再次校验授权,无法确认授权或已撤回的排队任务不发送。撤回不影响查看已保存的回复和报告,也不自动删除已有记录;撤回前已发送的数据能否从第三方系统收回,以对应服务商的实际机制为准,不承诺自动收回。

AI 数据共享功能主要面向成年人。不满 14 周岁的未成年人使用涉及共享的功能,应事先取得监护人同意;监护人可通过联系邮箱行使查阅、拒绝、撤回与删除等权利。

七、保存、回放、删除与注销

历史报告的查看不触发新的 AI 分析或数据发送。

AI 对话、报告及关联记录属于不同记录,你可向 891022770@qq.com 提交删除申请,说明账户及希望删除的记录范围。我们一般在收到请求并核验身份后 15 个工作日内核查并回复处理范围、进度及预计完成时间;该期限是核查回复期限,不表示原件、缓存及同步服务端数据均已完成清理。我们会就具体申请告知处理范围和预计完成时间,不以删除页面记录替代实际文件删除。

注销入口:你可在 App 内“帐号管理 → 注销帐号”发起注销并完成一次身份验证;该入口无需联系客服或以邮件申请为前提,也不要求你先取消 Apple 订阅或等待订阅到期。若无法通过 App 操作,也可以发送申请至 891022770@qq.com,我们将在核验你的身份后处理。

注销申请经身份验证并由服务端受理成功后,注销即时生效,账号及其关联云端业务数据不可恢复,也不支持通过原邮箱、原密码或其他方式找回账号或其中的云端数据。受理成功后我们完成以下处理:

(一)本机清理:停止当前同步任务,清除本机的登录凭证、该账号的数据库、附件、临时文件、本机账号偏好及已接收分享的会话状态,并返回登录页。清除本机 Face ID 等偏好不涉及删除 Apple 系统保存的生物识别数据。服务端处理失败时,不清除本机数据、登录凭证或同步密钥;我们会重试并保留处理记录,重试期间账号仍处于注销受理状态,不提供登录或恢复。

(二)服务端删除:删除该账号及其关联云端业务数据,包括账号信息、资产资料及快照、附件、对话、报告与任务记录,并覆盖心安控制范围内的相关原件与缓存。生产环境的删除在受理成功后 90 天内完成。

(三)密钥、登录授权与同步状态:与该账号关联的同步密钥、同步状态信息及已签发的限时访问地址一并失效;iCloud 钥匙串中残留的密钥无法恢复已删除的云端数据;仅保存在本机且未上传的数据不属于云端删除范围。

(四)数据同步:心安采用本机与数据同步服务端的同步架构,云端业务数据即同步服务端中的数据;心安不设置独立的备份系统,不存在备份保留期或备份恢复渠道。注销受理成功后,同步服务端中的相应数据按本条(二)所列时限删除。

(五)第三方:我们会向相关接收方发送删除指令或解除关联,处理方式与时限见《第三方信息共享清单》;第三方依法独立保留的数据,我们不承诺与其全部副本同步清除。

(六)法定留存例外:法律、行政法规要求另行保存的必要记录,按法定范围和期限单独保存,仅用于该等法定目的,不用于业务服务、AI 分析或新的共享;法定保存期限届满后删除或匿名化。

注销不影响法律赋予你的删除、更正、补充、撤回同意等权利;对依法应当及时删除的数据,我们不会以内部流程为由延迟处理。人工核验类请求的回复期限不影响本条各项删除的完成时间。

账号注销后向各接收方的处理

账号注销受理后,我们按下列方式处理已向外提供的个人信息:

接收方

注销后处理

时限

阿里云对象存储 OSS

按对象清单发起删除指令;限时签名地址全部失效

受理后 90 天内提交;接收方按其公开的数据删除机制处理

火山引擎方舟 / 豆包大模型

停止新发送;按其内容审核、日志保留规则处理

受理后 90 天内提交;按各接收方公开的数据删除机制处理

阿里云百炼 DashScope(备用识别)

停止新调用;按其调用数据存储规则处理

受理后 90 天内提交;按各接收方公开的数据删除机制处理

百度智能云 OCR

停止新调用;按其服务规则处理

受理后 90 天内提交;按各接收方公开的数据删除机制处理

高德开放平台(地址搜索)

停止关键词请求;搜索参数不留存于我方

即时

腾讯企业邮箱 SMTP(验证码邮件)

停止发送;邮件本身由收件邮箱决定留存

—

上述接收方依法独立保留的数据,按其适用规则及已披露机制处理;我们不承诺其全部副本与心安同步清除。若接收方无法按指令删除,我们会终止该场景的数据提供关系并更换服务,同时向你说明实际处理范围。

八、第三方保护、训练用途与安全

我们要求所有接收个人信息的第三方,包括实际参与处理的关联主体,提供不低于《心安隐私政策》所述及适用 App Store 审核规则要求的同等保护,并通过适用的服务协议、数据处理约定及必要核查落实目的限制、最小必要、访问控制、保密及删除义务;不能满足相应保护要求的,不向其提供相关个人信息。此项要求不因采用服务端转发或第三方 API 而免除。

供应商侧保存与心安历史记录保存不同;“不用于训练”不等于“不保留请求”,限时地址也不等于限时存储。百炼的训练说明不能推广为其他供应商的统一承诺。本次功能授权不自动包含主动上传训练集、模型微调或其他独立用途。

本地资产分析文本会离开设备发送给接收方,不能将本地优先表述为全部资产仅保存在本地。我们只发送完成功能所必需的数据,按用户与职责隔离访问,不在普通日志中保存签名地址、密钥或资产正文。限时签名访问不等同于文件静态加密,也不改变数据保存与删除规则。