PRIVACY · privacy-1 · 2026-10-04 生效
隐私政策
这份政策说明 FlowRiver 账号服务(下称「本服务」)处理哪些数据、不处理哪些数据,以及为什么。一句话版本:账号上云,日记不上云。
1. 我们是谁
本服务由河流日记项目运营者(FlowRiver)自建并运行,服务器位于美国。我们不出售数据,也不嵌入任何广告或第三方统计 SDK。
2. 我们收集什么
- 邮箱地址——作为登录身份,以及发送验证码邮件的目的。
- 设备信息——每个资料 Profile 的随机实例标识(UUID)、平台(iOS / macOS / 网页)与你可见的设备名,用于设备列表与远程撤销。
- 会话数据——访问令牌、刷新令牌、撤销令牌的记录与最后活跃时间,用于维持登录与安全审计。
- 验证码投递记录——验证码本身以 HMAC 摘要存储,明文不落库;待发邮件内容以 AES-GCM 加密存储,发送后删除。
- 安全事件——身份变更、账号删除等敏感操作的记录(仅包含随机 ID、事件类型与时间),用于 fail-closed 安全确认。
3. 我们明确不接收什么
日记正文与语音、位置与足迹、健康与传感器数据、AI 对话内容、本地同步密钥——这些数据只存在于你的设备上,在架构上就不经过本服务的服务器。
4. 我们如何使用
收集的数据仅用于:提供登录与账号功能、发送事务邮件(验证码、安全通知)、执行设备管理、维护安全审计。除此之外的任何用途(包括训练模型、画像、营销)都不会发生。
5. 存储与安全
- 全部流量强制 HTTPS(TLS 1.2+);数据库与 API 端口不对外开放。
- 密码仅保存 Argon2id 摘要;验证码为 HMAC-SHA256 摘要,且限 5 次尝试、10 分钟有效。
- 数据库备份以 age 公钥加密后上传异机存储;解密私钥不在服务器上。
- 敏感变更(删除账号、解绑身份)要求独立异机安全日志确认,日志不可用时操作冻结。
6. 保留期限
账号与设备数据保留至你删除账号为止;安全事件日志计划保留 30 天;数据库备份保留 7 天。删除账号后,服务器上的身份数据按上述流程移除。
7. 你的权利
- 访问与导出:你的日记数据全部在本机,随时可通过应用导出。
- 更正:邮箱身份、密码、设备名均可在登录页或用户中心自行修改。
- 撤销设备:用户中心可随时撤销任何已登录设备。
- 删除:可在用户中心发起账号删除(需邮箱二次确认与异机安全日志确认)。
8. Cookie 与本地存储
本服务的网页(登录页与用户中心)不使用第三方 Cookie,不加载任何第三方脚本。会话令牌保存在你浏览器的本地存储与首方 Cookie 中,仅用于向本服务自身发起请求;清除浏览器数据即等于退出登录。
9. 跨境传输
本服务服务器位于美国。使用本服务即表示你理解并同意你的账号数据(见第 2 节)存储于美国的服务器上。
10. 变更
政策更新时将更新本页版本号(如 privacy-1)与生效日期;收集范围发生重大变化时,会在登录环节重新征求你的同意。
11. 联系
有关隐私的问题或请求,请联系:account@mail.flowriver.xyz。