隐私政策 (Privacy Policy)
更新日期: 2026年7月11日
适用范围: 应用程序 Cheflow(食谱管理器及烹饪助手)的移动应用(iOS & Android)、网络应用程序(PWA)以及云同步服务。
1. 负责机构(数据保护法意义上的数据管理者)
欧洲《通用数据保护条例》(GDPR)及成员国其他国家数据保护法规意义上的数据处理管理者为:
Oliver Müller
Sudetenstrasse 43
35625 Hüttenberg
德国
电子邮件: support@cheflow.de
网站: https://www.cheflow.de
2. 我们数据处理的基本原则:Local-First & Privacy by Design
Cheflow 采用 “Local-First & Offline-First(本地优先与离线优先)” 架构原则开发:
- 默认本地数据存储: 您的食谱书、食谱、原料、购物清单及周计划默认主要直接存储在您终端设备的本地数据库中(网页端使用
IndexedDB,移动端使用SQLite)。未激活云同步的情况下,您的内容数据在默认状态下留存在您的本地设备上,只有当您主动使用在线功能(如 AI 烹饪助手或操作系统语音识别,参见第 3.2 及 3.3 节)时,才会选择性地传输至外部服务器。 - 依据 TDDDG(终端设备访问)的法律规范: 在您终端设备上存储信息以及访问其上存储的数据(特别是本地数据库
IndexedDB和SQLite的初始化及运行),均基于 TDDDG(电信数字服务数据保护法)第 25 条第 2 款第 2 项(落实 ePrivacy 指令第 5 条第 3 款)。为向您提供您明确要求的、基于本地数据保存的烹饪及食谱助手,本地存储是 严格必要(strictly necessary) 的。鉴于若无该本地数据存储,应用程序在技术上将无法运行,因此无需通过 Cookie 或同意横幅提前获取同意。 - 数据最小化(GDPR 第 5 条第 1 款 c 项): 我们仅收集提供相关功能所必需的数据。
- 强制实名注册豁免: 您无需提供电子邮件地址或密码,即可全面使用 Cheflow 或开启云同步。
3. 按功能划分的个人数据收集与处理
3.1 匿名设备配对与云同步 (user_uuid)
* 处理的数据: 随机生成的唯一标识符(user_uuid、device_uuid)、设备名称(例如:“Max 的 iPhone” 或 “未知设备”)、最后活动时间戳(last_seen)以及您同步的内容(食谱书、食谱、步骤、购物清单、餐饮计划)。
* 目的: 针对跨设备云同步提供实时支持,解决同步菜单中的数据冲突,以及通过 QR 码或配对码绑定新设备。
* 法律依据: 根据 GDPR 第 6 条第 1 款 b 项履行使用合同。
* 数据保护提示 / 伪匿名化: 尽管您无需提供电子邮件地址,但在 GDPR 框架下,唯一的 UUID 被视为技术伪匿名。您的设备与我们服务器之间的通信经过加密(HTTPS/TLS)。我们的云端数据存储库(主要是 Azure Blob Storage 中的 JSON 文件以及辅助数据库服务)会存储与您的 user_uuid 关联的内容。
3.2 AI 烹饪助手、食谱标准化及文本生成(按模型划分)
* 处理的数据: 您输入的自由文本(食谱指南、制作说明、原料列表)以及在 AI 输入界面通过语音听写录入的指令(如 AI 食谱编辑器中、自动标准化、步骤转换及生成食谱小贴士期间)。
* 目的: AI 辅助将非结构化文本转换为结构化的烹饪步骤、生成烹饪建议、识别计时器及支持语音听写。
* 我们的 AI 隐私承诺(Zero Training Guarantee): 您的烹饪创意和私人笔记独家属于您自己。Cheflow 采用最先进的 AI 接口(付费企业级 API / 一级付费层),合同条款严格禁止将您的食谱、语音听写或私人数据用于训练或改进 AI 模型。您在厨房里所说的指令,绝不会离开您的厨房。
* 速率限制(Rate Limiting)与 IP 保护: 为防止系统滥用,我们对请求限制进行校验。您的 IP 地址将在我们服务器端通过单向哈希算法(SHA-256(IP + Salt))进行匿名化处理;绝不在 AI 使用日志中存储可明文读取的 IP 地址。
* 法律依据: 履行合同(GDPR 第 6 条第 1 款 b 项)。
* 特定模型的数据处理与保留策略(Retention Policies):
由于我们通过自有代理提供专业的 AI 接口(企业级 / Enterprise Tier),因此将根据应用所调用的具体模型,严格执行零保留(Zero-Retention)规范:
| AI 模型 / 供应商 | 处理者及所在地 | 数据保留(Data Retention) | AI 模型训练 |
| :--- | :--- | :--- | :--- |
| Google Gemma 4 31B IT *(用于食谱结构化与步骤转换的标准模型)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, 爱尔兰 | 不永久存储 API 输入数据(根据 Google Cloud Paid API Terms 执行 Zero-Retention)。 | 否(保证绝不进行 AI 训练): 付费企业级 API — 您的数据绝不用于模型训练。 |
| Google Gemma 4 26B A4B IT *(用于轻量级任务的紧凑型模型)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, 爱尔兰 | 不永久存储(Zero-Retention,条件相同)。 | 否 — 具有与上述完全相同的合同保障。 |
| Google Gemini 3.1 Flash Lite *(用于简短生成与技巧提示的极速模型)* | Google LLC / Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, 爱尔兰 | 不永久存储(Zero-Retention,条件相同)。 | 否 — 具有与上述完全相同的合同保障。 |
上述三款模型均通过付费的 Google AI Studio Enterprise API(一级)运营。所有模型均适用相同的零保留和零训练保证。
3.3 语音控制与语音识别(语音助手与听写)
* 处理的数据: 在文本字段中使用烹饪语音听写或在烹饪模式下使用免提语音助手时,您麦克风所采集的音频信号。
* 运行机制:
* 设备端 / 操作系统转录(STT - Speech-to-Text): 将您的语音转换为文本是通过您操作系统的内置语音识别服务(Apple iOS 语音识别、Google Android Speech Services 或您浏览器的 Web Speech API)处理的。根据系统设置的不同,音频数据可能会传输至 Apple Inc. 或 Google LLC 进行转录。适用相关操作系统供应商的数据保护条款。
* 语音输出(TTS - Text-to-Speech): 食谱步骤的语音朗读由系统语音合成服务直接在您的设备端本地运行。
* 同意与撤回: 在首次使用语音功能前,系统将通过应用内对话框征求您的明确同意。您可随时在设备系统设置中撤销麦克风权限,以撤销您的同意。撤回同意的便捷程度与给予同意时完全等同(GDPR 第 7 条第 3 款)。
* 法律依据: 您通过授予麦克风权限给予的明确同意(GDPR 第 6 条第 1 款 a 项)。
3.4 摄像头访问(扫描 QR 码)
* 处理的数据: 在扫描配对 QR 码时由设备摄像头采集的视频图像数据。
* 目的: 将终端设备快速且安全地与您现有的 Cheflow 实例配对。
* 法律依据: 通过授予摄像头权限给予的同意(GDPR 第 6 条第 1 款 a 项)。
* 提示: 图像数据仅在设备本地进行实时分析以读取配对码。不会保存或向我们服务器传输任何照片或视频录像。
3.5 本地推送通知与烹饪提醒
* 处理的数据: 您为计划膳食(膳食计划器中)以及到期的烹饪计时器(烹饪过程中)设定的提醒时间。
* 目的: 在锁屏界面为您推送即将到来的餐饮规划通知或倒计时到期提醒。
* 提示: 所有提醒均在 您的设备端本地 进行计划与执行。无需向外部推送服务器(APNs/FCM)传输任何推送令牌或日历数据。
3.6 订阅、付费墙及应用内购买
* 处理的数据: 匿名交易凭证(购买令牌 / Purchase Tokens)、产品标识符(例如:AI 扩展功能月度包或终身云同步)、应用商店归属(Apple App Store、Google Play Store、Stripe)、有效期数据,以及可选的解约反馈(取消订阅时预设的选择原因及可选的自由文本评论)。
* 目的: 解锁并管理高级功能(Sync-Pass、AI 配额),并在应用内展示您当前生效的订阅。
* 支付处理及应用商店独立责任: 我们不使用外部订阅中间件(如 RevenueCat)。我们绝不会收集或存储您的敏感支付数据(信用卡号、银行账户)。资金交易处理完全由我们的支付合作伙伴承担,他们在此作为独立的数据管理者,适用各自独立的隐私政策:
* Apple Distribution International Ltd.(爱尔兰) - 负责 iOS App Store 购买。
* Google Commerce Limited(爱尔兰) - 负责 Android Google Play Store 购买。
* Stripe Payments Europe, Ltd.(爱尔兰) - 负责网页端支付。
* 解约反馈: 取消订阅时,您可以自愿选择预设原因并留下自由评论。该用途仅限于改善我们的产品。法律依据:我们在改进产品方面的合法利益(GDPR 第 6 条第 1 款 f 项)。解约反馈将在 12 个月后自动删除。
* 法律依据: 基于匿名交易凭证进行功能解锁的合同履行(GDPR 第 6 条第 1 款 b 项),针对解约反馈的合法利益(GDPR 第 6 条第 1 款 f 项),以及财务会计法规定的法定保存义务(GDPR 第 6 条第 1 款 c 项)。
3.7 服务器诊断与错误追踪(Azure Application Insights)
* 处理的数据: 技术指标、崩溃报告(堆栈跟踪)、HTTP 状态码、HTTP 请求路径(不含包含用户内容的查询参数)、发出的 API 调用(目标主机与状态码)、服务器控制台输出以及 CPU 和内存性能数据。
* 目的: 确保我们云端服务及数据接口的稳定性、安全性及高性能。
* 供应商: Microsoft Azure / Application Insights(Microsoft Ireland Operations Limited, One Microsoft Place, Dublin 18, 爱尔兰)。
* 数据保护提示: 移动端应用(iOS 与 Android)中 未集成任何第三方追踪 SDK。在服务器层面上,我们基于维护系统安全及无错误运行的合法利益(GDPR 第 6 条第 1 款 f 项)处理技术日志,以便排查故障。利益平衡: 我们在保障系统顺畅无阻运行方面的合法利益优于用户的利益,因为处理的完全是不具备个人识别特征的匿名技术数据(IP 地址重置为 0.0.0.0,User-Agent 覆盖为 “Anonymous”)。因此从技术上绝对排除了追溯单体用户的可能。
4. 应用权限一览(iOS 与 Android)
为能使用本应用的核心功能,Cheflow 向您的设备请求以下系统权限:
| 权限 | 使用目的 | 必选 / 可选 |
| :--- | :--- | :--- |
| 摄像头 (CAMERA) | 在同步菜单中扫描用于设备配对的 QR 码。 | 可选(仅在 QR 配对同步时需要) |
| 麦克风 (RECORD_AUDIO) | 烹饪助手中的免提语音输入及听写。 | 可选(仅在语音控制时需要) |
| 语音识别 (SPEECH_RECOGNITION) | 将语音指令及转述内容转写为文本。 | 可选(仅在语音控制时需要) |
| 通知 (NOTIFICATIONS) | 计划膳食到期及烹饪倒计时结束的本地提醒。 | 可选(仅在提醒功能时需要) |
| 保持屏幕唤醒 (WAKE_LOCK / KEEP_AWAKE) | 防止在交互式烹饪模式下做饭时手机屏幕熄灭。 | 在烹饪模式下自动启用 |
您可在智能手机的系统设置中,随时开启或撤销上述任意一项权限。
5. App Store 与 Google Play Store 强制性披露事项(Data Safety & Nutrition Labels)
5.1 Apple App Store – Privacy Nutrition Label
为在 Apple App Store 上架,Cheflow 声明处理以下数据类别:
* 与用户关联的数据:
* 用户标识符 (User ID / UUID): 用于应用功能(云同步)与账户管理。
* 购买记录 (Purchases): 用于账户管理和提供订阅。
* 用户内容 (User Content): 您所同步或交由 AI 助手处理的食谱数据、食谱书及购物清单(用于应用功能)。
* 音频数据 (Audio Data): 在通过操作系统语音识别进行烹饪语音听写活跃使用期间的语音录音(用于应用功能)。
* 未与用户关联的数据:
* 诊断数据 (Diagnostics / Crash Data): 用于应用性能与错误排查。
* 不追踪 (No Tracking): Cheflow 绝不会 将应用数据与第三方数据结合用于广告跟踪,绝不与数据经纪商(data brokers)共享数据。
5.2 Google Play Store – 数据安全专区(Data Safety)
针对 Google Play Store 的数据安全专区,适用以下声明:
* 是否共享数据? 是 – 使用 AI 功能时输入的食谱文本将与 Google Gemini API 共享以生成内容;在启用语音识别期间,音频数据与操作系统服务商(Google/Apple)共享;支付凭证与 Google Play 共享。
* 是否收集数据? 是 – UUID、应用活动(同步时间戳)、用户内容(开启云同步或使用 AI 时的食谱/食谱书)及购买历史。
* 安全做法:
* 所有传输中的数据均通过 SSL/TLS (HTTPS) 进行高强度加密。
* 用户可直接在应用内(通过“应用设置”中的“删除云端数据”选项)发起并彻底清空其云端数据和本地账户。
6. 与第三方及处理者的数据共享
我们绝不向任何第三方出售或出租您的个人数据。仅在数据处理协议(GDPR 第 28 条)框架下,向经过严格审查的技术服务提供商共享所需数据:
- Microsoft Corporation / Azure: 服务器托管、云端存储(用于保存食谱 JSON 的 Azure Blob Storage 及辅助数据库服务)以及系统诊断。服务器所在地:欧盟(西欧/北欧)。
- Google LLC / Google Ireland Limited (Google AI Studio & Cloud): 提供用于食谱标准化、步骤转换和技巧提示生成的人工智能(Gemini API),以及操作系统语音识别服务(Android)。
- Apple Inc. / Distribution International Ltd.: 操作系统语音识别服务(iOS 系统中的 Apple 听写功能)以及 App Store 支付处理。
- Stripe Payments Europe, Ltd.: 负责网页端订阅支付处理的支付服务提供商。
6.1 跨国数据传输(美国)及法律保障措施(GDPR 第 44 条及后续条款)
尽管我们主要在欧洲联盟境内的服务器(例如爱尔兰或荷兰)上进行数据处理,但我方基础设施提供商(Microsoft Corporation、Google LLC、Apple Inc.、Stripe Inc.)的母公司均属于总部位列于美国的跨国企业。因此无法从理论或行政手段上彻底排除向第三国(美国)进行跨国数据传输的可能。
为确保在此类情况下提供 GDPR 所要求的充分保护水平,我们针对所有的第三国传输业务采取以下法律保障机制:
* 欧盟-美国数据隐私框架(EU-US Data Privacy Framework - DPF): 我们服务提供商的美国母公司(Microsoft Corporation、Google LLC、Apple Inc. 和 Stripe Inc.)已根据 欧盟-美国数据隐私框架(欧盟委员会于 2023 年 7 月 10 日依据 GDPR 第 45 条做出的充分性认定)积极通过认证。这确保了传输至上述美国企业的数据符合欧洲安全的数据保护标准。
* 标准合同条款(SCC / Standard Contractual Clauses): 作为补充和防范手段,我们和/或我们欧洲的合同双方已与相关分包处理商订立了由欧盟委员会依据 GDPR 第 46 条第 2 款 c 项出台的 标准合同条款,同时辅以技术与组织维度的安全保障措施(例如基于零知识和零保留原则的高强度加密)。
7. 存储期限与数据删除(危险区域)
* 本地数据: 您保存在本地的内容在您手动删除、卸载应用或者在设置中运行 “删除本地数据” 选项前,将一直留存在您的设备上。
* 云端数据 (user_uuid 及食谱): 只要您开启云同步功能,在您的账户实例保持激活期间,您的同步内容就将一直保存在我们云服务器中。
* 在应用内直接行使删除权: 您随时可前往应用的“设置” -> “危险区域 (Danger Zone)” 选择 “删除云端数据” 选项。这将会从我们的服务器上不可逆转地彻底销毁所有与您的 user_uuid 关联的食谱、食谱书、餐饮计划及活动日志。
* AI 使用数据与 IP 哈希值: 用于防范滥用的 IP 地址 SHA-256 哈希值基于每日滚动的 Salt 参数生成。该 Salt 每日覆盖更新,使用日志内历史遗留的 IP 哈希将在 30 天后 自动清除(Azure Application Insights Retention Policy)。Blob Storage 内的 LLM 请求票据在处理完毕后立即销毁;孤立的票据最迟在 1 天 内清除(自动生命周期策略)。
* 解约反馈: 在 12 个月后 自动彻底清除。
* 法定保存期限: 依据税法及商法规定,应用内购买订阅的交易凭证必须按照匿名化形式保存长达 10 年(依据 GDPR 第 6 条第 1 款 c 项)。
8. 您根据 GDPR 享有的法定权利(数据主体权利)
根据欧洲《通用数据保护条例》(GDPR),您享有以下法定数据权利:
* 知情与访问权(GDPR 第 15 条): 您有权获知我们正在处理的关于您的数据。由于我们系统采用匿名的 UUID,您可直接前往“设置”界面中查看并复制唯一的账户 ID (user_uuid) 至剪贴板,以便向我们行使访问及知情权利。
* 纠正权(GDPR 第 16 条): 您可随时在应用内直接编辑并纠正不准确的内容。
* 删除权 / “被遗忘权”(GDPR 第 17 条): 您可通过应用内嵌的清空及删除功能,一键清除保存在本地及云端服务器上的数据。
* 限制处理权(GDPR 第 18 条)与数据可携权(GDPR 第 20 条): 您可通过内置的数据导出功能,随时将其完整打包为机器可读的备份文件导出。
* 异议权(GDPR 第 21 条): 有权对于以合法利益作为依据的数据处理行为提出异议。
* 投诉权(GDPR 第 77 条): 拥有向主管的数据保护监管机构提起申诉和控告的合法权利。
9. 未成年人保护
Cheflow 是一款通用的食谱与厨房管理应用程序,并非专门面向 16 岁以下的未成年儿童设计。我们不会故意收集未成年人的个人数据。若监护人发现未成年子女在未经同意的前提下使用了我们的云端同步功能,可随时在应用内发起申请并将相关记录及数据彻底销毁。
10. 本隐私政策的修订与更改
我们保留对本隐私政策进行更改和修订的权利,以确保其随时契合最新的法律规范或体现新功能(如额外引入的 AI 服务或智能家居互联功能)。最新有效版本可随时直接前往应用内部的“设置”界面或访问官方网站进行查阅。