心安第三方信息共享清单
AI 及证照识别共享另适用《AI 数据共享与用户授权协议》。阅读或接受本清单不代表已作出各场景授权。供应商存储、训练与删除规则分别披露,不作所有服务统一零留存或统一不训练的承诺。
一、AI 与存储服务
火山引擎方舟 Ark / 豆包大模型
单独授权后触发- 第三方主体
- 方舟平台:北京火山引擎科技有限公司;豆包模型由其关联公司提供,实际参与处理的关联主体在发送前授权说明中列明,未完成相应告知与授权的请求不发送。平台品牌与法律主体分别披露。
- 共享目的
- 文字对话、AI 辅助录入、资产图片识别、个人及投资报告、房产汽车及个股报告、资产配置建议、估值和联网检索辅助回答。
- 共享信息
- 用户提交的文字、实际携带且已获授权的历史上下文、所选图片及其可访问地址和内容、分析所需资产字段、报告及估值信息、实际搜索查询及必要上下文。发送前说明会列明实际转发的必要请求标识和模型参数。
- 搜索与附件
- 不会将完整个人资产明细直接作为搜索查询发送。附件解析及检索接收方在发送前授权说明中列明,未完成相应告知和授权的请求不发送;接收方可访问的文件内容属于共享范围,不仅是地址。
- 触发与处理
- 用户主动请求,完成接收方、数据范围、用途及版本对应授权,且服务端与任务执行端校验通过后,通过服务端接口处理。系统路由不替代授权。
- 留存与训练
- 方舟和豆包模型服务规则涉及内容审核、服务安全及法定日志保留,详见下方隐私政策与模型服务协议。模型返回结果不表示供应商已删除全部请求数据。
- 政策链接
- 火山引擎隐私政策;豆包模型服务协议
阿里云百炼 / Model Studio(DashScope)备用图片识别
单独授权后触发- 第三方主体
- 签约主体:通义云启(杭州)信息技术有限公司;底层云资源由阿里云计算有限公司提供。
- 共享目的
- 以通义千问 VL Plus 作为备用图片识别服务,辅助提取持仓或资产字段;本页不将其列为通用对话或搜索服务。
- 共享信息
- 本次所选图片、可访问地址、媒体类型及图片实际内容。
- 触发条件
- 仅在主识别服务不可用、用户单独同意该备用接收方及对应数据范围和用途、发送前授权校验通过后触发;仅在当前版本提供备用识别时适用。OSS 授权不覆盖百炼,未获授权不静默切换。
- 处理方式
- 通过服务端接口在本次授权范围内完成备用图片识别。
- 留存与训练
- 根据百炼官方服务说明,模型调用数据不用于模型训练,但模型与应用调用数据会依法存储;服务协议以服务所需最短时间限制对话数据保留,未统一列明具体天数。不表示立即删除或完全不保存;第三方模型或 API 如参与处理,还须披露实际提供方。
- 政策链接
- 阿里云法律声明及隐私权政策;阿里云百炼服务协议;百炼官方 FAQ
阿里云对象存储 OSS
单独授权后触发- 第三方主体
- 阿里云计算有限公司。
- 处理地域
- 用户内容存储于杭州地域;其他上传用途的存储安排在相应功能说明中告知。
- 共享目的
- 按用户主动选择的功能保存图片、附件、同步数据,以及证照与档案 OCR 的临时识别文件。各用途分别告知,不以单一授权覆盖其他用途。
- 共享信息
- 相应功能所需的图片、附件、同步数据文件、对象标识及必要元数据;OCR 所选文件的实际内容亦在共享范围内。
- 触发条件
- 用户主动选择相应上传或同步功能;OCR 必须先完成对应场景说明并取得明确同意,再上传。文件选取或系统权限不等于共享同意。
- 访问与安全
- 文件访问采用带有效期的签名读取地址,不设永久公开链接。签名访问控制不等于文件静态加密。我们限制访问地址和密钥的使用,避免将其写入普通日志。
- 保存与删除
- 各类文件在账号存续期间保存;账号注销受理成功后 90 天内删除,云端数据不另行保留备份副本;其他删除请求按有效删除指令及合同处理;依法应另行保存的记录按法定范围和期限单独保存。
- 政策链接
- 阿里云法律声明及隐私权政策
百度智能云文字识别 OCR 云服务
单独授权后触发- 第三方主体
- 北京百度网讯科技有限公司。仅在当前版本提供百度 OCR 识别服务时适用。
- 共享目的
- 识别用户选择的证照、票据和档案,返回文字与结构化字段辅助填写。
- 共享信息
- 所选图片或 PDF 的临时访问地址及实际文件内容、文档类型和必要识别参数;返回 OCR 文字和结构化字段。可能涉及姓名、证件号码、出生日期、住址、房产、车辆、保险及交易等敏感个人信息。
- 处理方式
- 经你同意后,临时识别文件上传至 OSS,再由心安后端调用百度 OCR 云服务,不属于客户端百度离线 SDK 处理。临时文件的处理范围及保存安排在上传前向你说明。
- 触发条件
- 上传前另行告知 OSS 和百度 OCR 接收主体、文件内容、识别目的与保存安排,用户明确同意后才上传。敏感信息范围显著提示并按适用要求取得单独同意;相册权限、选择文件或普通功能点击不替代授权。不同意时可改用手工录入。
- 留存与训练
- OCR 请求按所用服务的处理规则保存和删除,详见下方百度服务政策及发送前说明。百炼模型调用数据的训练说明不适用于百度 OCR。
- 政策链接
- 百度智能云隐私政策;百度 OCR 合规开发者指引(参考)
二、验证与地址服务
腾讯企业邮箱 SMTP 服务
邮箱验证时触发- 第三方主体
- 深圳市腾讯计算机系统有限公司及其相关服务主体
- 共享目的
- 发送邮箱注册、登录和账号安全验证码
- 共享信息
- 收件邮箱、验证码、邮件标题及正文
- 处理方式
- 通过加密 SMTP 连接发送邮件
- 触发条件
- 用户主动获取邮箱验证码
- 政策链接
- 腾讯隐私保护平台
高德开放平台 Web 服务——POI 搜索
地址搜索时触发- 第三方主体
- 北京高德图强科技有限公司
- 共享目的
- 根据关键词和城市搜索小区或地址
- 共享信息
- 搜索关键词、城市、地址类别、分页信息及必要网络请求信息
- 处理方式
- 由我们的服务器调用高德 Web 服务接口;当前不通过客户端高德 SDK 获取定位信息
- 触发条件
- 用户主动使用地址搜索
- 政策链接
- 高德地图开放平台隐私权政策
三、Apple 系统与平台服务
Apple Push Notification service(APNs)
开启通知时触发- 第三方主体
- Apple Inc. 及其适用关联公司
- 共享目的
- 向 iOS 设备发送服务状态、安全提醒或用户选择接收的通知
- 共享信息
- APNs 设备 Token、消息标题、正文和业务扩展字段
- 处理方式
- 我们的服务器将通知内容和设备 Token 提交给 APNs,由 Apple 投递至设备
- 触发条件
- 用户允许通知且 App 注册推送服务
- 政策链接
- Apple 隐私政策
Apple 钥匙串 / iCloud 钥匙串
安全或同步功能触发- 第三方主体
- Apple Inc. 及其适用关联公司
- 共享目的
- 安全保存登录凭证和加密密钥,并在用户可信设备间恢复同步密钥
- 处理信息
- 登录令牌、加密密钥、密钥标识和版本信息、Apple 账号可用状态
- 处理方式
- 通过 iOS 钥匙串接口存储;支持同步的密钥由 iCloud 钥匙串端到端加密同步。资产主密钥和 RSA 私钥不上传我们的服务器
- 触发条件
- 登录、加密资产或启用跨设备同步能力
- 政策链接
- Apple 隐私政策
Apple App Store 应用内购买与订阅
主动购买或管理订阅时触发- 服务主体
- Apple Inc. 及与你所用 App Store 地区适用的服务主体。
- 处理目的
- 会员购买、自动续费、交易核验、权益恢复、取消和退款处理。
- 信息范围及流向
- Apple 处理购买请求、所选订阅产品及支付体系内的必要交易信息;心安接收并核验必要的产品、交易及原始交易标识、购买和到期时间、续费与退款状态等凭证信息,并与心安账号关联发放权益。心安不接收银行卡密码、Apple 账户密码或完整银行卡号。
- 触发条件
- 用户主动确认 App Store 购买、恢复或管理订阅,以及已建立订阅关系的续期和必要状态核验。注册赠送的 14 天试用不等于 Apple 订阅授权,到期不自动扣费。
- 数据边界
- 不为订阅核验向 Apple 发送资产正文、图片或 AI 对话内容。会员支付不能替代 AI 或 OCR 的专项授权。
- 留存与管理
- Apple 按适用政策管理其交易数据,心安按隐私政策保存权益核验和依法需保留的必要记录。注销心安账号不自动取消 Apple 订阅。
- 政策及入口
- Apple 隐私政策 · 管理订阅 · 申请退款 · 心安会员服务协议
四、行情数据处理说明
五、各 AI 功能实际发送范围
以下列明各 AI 功能实际发送的数据范围。具体请求以发送前“使用哪些数据”展示的字段清单为准,摘要与实际请求使用同一份字段清单,不额外展示资产数值、签名地址或密钥。会话 ID、请求 ID、报告类型、模型和风格参数仅在实际转发时列入说明;仅内部使用的参数不发送。
AI 辅助录入
授权范围内发送- 发送范围
- 您主动提交的文字、图片及完成本次任务所必需的内容
- 接收服务
- 火山引擎方舟
资产图片识别
授权范围内发送- 发送范围
- 所选图片、可访问地址、媒体类型及图片内容
- 接收服务
- 方舟;必要时经单独授权后由百炼备用
多模态与附件分析
授权范围内发送- 发送范围
- 您的文字、选取的图片或附件及其可读取内容
- 接收服务
- 发送前授权说明列明的附件解析与模型接收方;未完成相应告知及授权的请求不发送
个人及投资报告
授权范围内发送- 发送范围
- 本次报告实际选入的资产名称、金额、持仓数量与成本、贷款余额、期数、利率及月供等字段
- 接收服务
- 火山引擎方舟
房产汽车及个股报告
授权范围内发送- 发送范围
- 本次报告所需的房产、车辆或证券信息及其具体字段
- 接收服务
- 火山引擎方舟
资产配置建议
授权范围内发送- 发送范围
- 资产类别、金额、占比及生成建议所必需的信息
- 接收服务
- 火山引擎方舟
资产估值
授权范围内发送- 发送范围
- 资产描述、估值字段、图片或附件内容
- 接收服务
- 火山引擎方舟
联网对话及报告检索
授权范围内发送- 发送范围
- 实际搜索查询及必要上下文;不直接携带完整个人资产明细
- 接收服务
- 火山引擎方舟
六、授权、拒绝与撤回
首次发送前明确告知接收方、数据类型、用途、不同意的后果及协议和政策链接。只有主动点击“同意并继续”等明确按钮才视为同意;关闭、返回或点击遮罩不算同意。注册、登录、接受用户协议、相册权限均不替代专项授权。
授权按接收方、数据范围、用途及说明版本分别管理,不以单一总开关替代。授权覆盖的请求不重复弹窗,但每次发送前均校验;新增接收方、数据类别或用途须重新告知并取得相应同意。拒绝时终止外发、不创建外发任务,可安全保留草稿,不影响不依赖该共享的其他功能。
你可以在“我的 — 设置 — 隐私设置 — AI 数据共享”查看各项授权状态并撤回。撤回方舟授权后停止新的模型发送。服务端及任务执行端会在每次发送前再次校验授权,无法确认授权或已撤回的排队任务不发送。撤回不影响查看已保存的回复和报告,也不自动删除已有记录;撤回前已发送的数据能否从第三方系统收回,以对应服务商的实际机制为准,不承诺自动收回。
AI 数据共享功能主要面向成年人。不满 14 周岁的未成年人使用涉及共享的功能,应事先取得监护人同意;监护人可通过联系邮箱行使查阅、拒绝、撤回与删除等权利。
七、保存、回放、删除与注销
历史报告的查看不触发新的 AI 分析或数据发送。
AI 对话、报告及关联记录属于不同记录,你可向 891022770@qq.com 提交删除申请,说明账户及希望删除的记录范围。我们一般在收到请求并核验身份后 15 个工作日内核查并回复处理范围、进度及预计完成时间;该期限是核查回复期限,不表示原件、缓存及同步服务端数据均已完成清理。我们会就具体申请告知处理范围和预计完成时间,不以删除页面记录替代实际文件删除。
注销入口:你可在 App 内“帐号管理 → 注销帐号”发起注销并完成一次身份验证;该入口无需联系客服或以邮件申请为前提,也不要求你先取消 Apple 订阅或等待订阅到期。若无法通过 App 操作,也可以发送申请至 891022770@qq.com,我们将在核验你的身份后处理。
注销申请经身份验证并由服务端受理成功后,注销即时生效,账号及其关联云端业务数据不可恢复,也不支持通过原邮箱、原密码或其他方式找回账号或其中的云端数据。受理成功后我们完成以下处理:
(一)本机清理:停止当前同步任务,清除本机的登录凭证、该账号的数据库、附件、临时文件、本机账号偏好及已接收分享的会话状态,并返回登录页。清除本机 Face ID 等偏好不涉及删除 Apple 系统保存的生物识别数据。服务端处理失败时,不清除本机数据、登录凭证或同步密钥;我们会重试并保留处理记录,重试期间账号仍处于注销受理状态,不提供登录或恢复。
(二)服务端删除:删除该账号及其关联云端业务数据,包括账号信息、资产资料及快照、附件、对话、报告与任务记录,并覆盖心安控制范围内的相关原件与缓存。生产环境的删除在受理成功后 90 天内完成。
(三)密钥、登录授权与同步状态:与该账号关联的同步密钥、同步状态信息及已签发的限时访问地址一并失效;iCloud 钥匙串中残留的密钥无法恢复已删除的云端数据;仅保存在本机且未上传的数据不属于云端删除范围。
(四)数据同步:心安采用本机与数据同步服务端的同步架构,云端业务数据即同步服务端中的数据;心安不设置独立的备份系统,不存在备份保留期或备份恢复渠道。注销受理成功后,同步服务端中的相应数据按本条(二)所列时限删除。
(五)第三方:我们会向相关接收方发送删除指令或解除关联,处理方式与时限见《第三方信息共享清单》;第三方依法独立保留的数据,我们不承诺与其全部副本同步清除。
(六)法定留存例外:法律、行政法规要求另行保存的必要记录,按法定范围和期限单独保存,仅用于该等法定目的,不用于业务服务、AI 分析或新的共享;法定保存期限届满后删除或匿名化。
注销不影响法律赋予你的删除、更正、补充、撤回同意等权利;对依法应当及时删除的数据,我们不会以内部流程为由延迟处理。人工核验类请求的回复期限不影响本条各项删除的完成时间。
账号注销后向各接收方的处理
账号注销受理后,我们按下列方式处理已向外提供的个人信息:
接收方 | 注销后处理 | 时限 |
|---|---|---|
阿里云对象存储 OSS | 按对象清单发起删除指令;限时签名地址全部失效 | 受理后 90 天内提交;接收方按其公开的数据删除机制处理 |
火山引擎方舟 / 豆包大模型 | 停止新发送;按其内容审核、日志保留规则处理 | 受理后 90 天内提交;按各接收方公开的数据删除机制处理 |
阿里云百炼 DashScope(备用识别) | 停止新调用;按其调用数据存储规则处理 | 受理后 90 天内提交;按各接收方公开的数据删除机制处理 |
百度智能云 OCR | 停止新调用;按其服务规则处理 | 受理后 90 天内提交;按各接收方公开的数据删除机制处理 |
高德开放平台(地址搜索) | 停止关键词请求;搜索参数不留存于我方 | 即时 |
腾讯企业邮箱 SMTP(验证码邮件) | 停止发送;邮件本身由收件邮箱决定留存 | — |
上述接收方依法独立保留的数据,按其适用规则及已披露机制处理;我们不承诺其全部副本与心安同步清除。若接收方无法按指令删除,我们会终止该场景的数据提供关系并更换服务,同时向你说明实际处理范围。
八、第三方保护、训练用途与安全
我们要求所有接收个人信息的第三方,包括实际参与处理的关联主体,提供不低于《心安隐私政策》所述及适用 App Store 审核规则要求的同等保护,并通过适用的服务协议、数据处理约定及必要核查落实目的限制、最小必要、访问控制、保密及删除义务;不能满足相应保护要求的,不向其提供相关个人信息。此项要求不因采用服务端转发或第三方 API 而免除。
供应商侧保存与心安历史记录保存不同;“不用于训练”不等于“不保留请求”,限时地址也不等于限时存储。百炼的训练说明不能推广为其他供应商的统一承诺。本次功能授权不自动包含主动上传训练集、模型微调或其他独立用途。
本地资产分析文本会离开设备发送给接收方,不能将本地优先表述为全部资产仅保存在本地。我们只发送完成功能所必需的数据,按用户与职责隔离访问,不在普通日志中保存签名地址、密钥或资产正文。限时签名访问不等同于文件静态加密,也不改变数据保存与删除规则。