隐私政策
版本 1.0 · 最后更新:2026 年 9 月 26 日
本隐私政策说明传音(“我们”)在你使用传音应用及相关服务(“传音”或“服务”)时,如何处理你的信息。我们坚持据实说明:不同类型的会话采用不同的加密与传输方式,下文如实区分,也如实写出我们做不到的地方,绝不夸大。
一句话概览:1:1 私聊与 1:1 语音通话端到端加密,服务器看不到内容、也不保留历史;群聊、频道与 bot 不是端到端加密,服务器在转发途中可以读到内容,但不保存;发送照片前会抹掉其中的拍摄位置;服务器长期保存的只有账号与路由所必需的元数据(见 §3);没有广告,没有第三方分析或追踪,不出售你的数据。
1. 本政策的适用范围
本政策适用于传音的 iOS 与 Android 应用、传音服务器,以及本网站 chuanyin.app。本网站是纯静态页面:不使用 cookie、不加载任何第三方脚本、字体或图片、不做访问统计。邀请深链落地页(/g/…)也不解析、不存储、不上传邀请内容。本网站托管在 Cloudflare Pages,它作为托管方会看到访问者的 IP 地址(见 §12)。
2. 消息与通话如何加密与处理
2.1 1:1 私聊 —— 端到端加密
一对一私聊采用 Signal 协议进行端到端加密(密钥协商含 Kyber 后量子分量)。消息在你的设备上加密、在对方设备上解密,服务器永远无法看到明文。消息在成功送达后即从服务器删除,我们不保留私聊历史记录。聊天记录只存在于你自己(和对方)的设备上。
2.2 群聊、频道与 bot —— 非端到端加密
群聊、频道以及 bot 会话不是端到端加密。这类消息通过 TLS 加密传输,但在转发过程中服务器在途可以读取消息内容(在途经过的网络接入服务商在技术上也可以,见 §12)。我们不保留这类消息的历史记录(转发后即删)——频道同样如此:你订阅之前发布的内容,之后也看不到。请知悉:在群组、频道或与 bot 的会话中发送的内容,其保密性弱于 1:1 私聊。
2.3 离线时待送达的消息
如果收件人当时不在线,消息会暂存在服务器的投递队列中,直到送达;送达后立即删除。若长期无人接收,队列中的消息最长保留 30 天后自动删除。队列里的 1:1 消息仍是密文(服务器读不到);群聊、频道与 bot 的消息在队列中与在途一样,服务器可读。
2.4 媒体文件(图片 / 语音 / 视频 / 文件)
媒体文件在你的设备上用一次性随机密钥加密后,以密文存储于 Cloudflare R2 对象存储,30 天后自动删除。
- 1:1 私聊的媒体:解密密钥经端到端加密通道传给对方,服务器拿不到密钥,因此读不了这些媒体。
- 群聊 / 频道 / bot 的媒体:解密密钥随(非端到端的)消息经过服务器,因此服务器在途同样可以读取这些媒体。存储的仍是密文,但请按“服务器可读”来理解。
2.5 照片里的拍摄位置
手机拍的照片里常常带着拍摄地点的经纬度。传音在发送照片之前会抹掉其中的位置信息,其余信息(例如拍摄方向)保持不变:
- iOS:未勾选“原图”时照片会被重新压缩,不带任何附加信息;勾选“原图”时只抹掉位置,抹不掉就改用重新压缩的版本发送,不会原样发出。从相册发送的视频也会去掉位置等个人信息。
- Android:发送前抹掉照片里的全部 GPS 标签并复核;若照片带有位置、而这种格式在本机无法改写(例如部分 HEIC 照片),我们会拒绝发送并告诉你原因,而不是原样发出。
做不到的地方:我们识别的是照片标准 EXIF 中的位置;另存在 XMP 等其他位置的地点信息不在处理范围内;以“文件”方式发送的原始文件、Android 上的视频、iOS 上的动图表情不做这项处理;Android 8 上的 HEIF 照片无法读出位置,会按“无位置”发送。
2.6 1:1 语音通话
- 通话内容端到端加密:语音使用标准 WebRTC(DTLS-SRTP)加密,密钥由两部手机直接协商;协商用的身份指纹经 1:1 端到端加密通道核对,因此我们的服务器和中继服务器听不到通话内容。
- 呼叫信令(发起、接听、挂断等)同样走 1:1 端到端加密通道,不进离线队列、不在服务器保存。
- 连接与中继:为了让两部手机连上,我们使用自建的 STUN / TURN 服务器(不使用 Google 等第三方的公共服务器)。两部手机无法直连时,加密后的语音会经我们的 TURN 服务器中转——它转发的是密文,但能看到双方的 IP 地址与连接时间;你的应用向它出示的临时凭据中包含你的内部账号标识,凭据短时有效。
- 通话记录只在你的设备上:我们的服务器不保存通话记录(谁、何时、通话多久)。
3. 我们在服务器上保存的信息
为提供服务,我们在服务器上保存以下信息。这些都是元数据,其中不包含消息内容:
- 账号与身份:内部账号标识(不在界面上显示)、传音号、昵称、账号身份公钥、注册方式与时间。使用邮箱注册的,保存邮箱地址与口令的哈希值(不保存明文口令);使用隐私号(匿名身份)注册的,账号由你本地生成的密钥种子派生,我们不掌握你的助记词、也不需要邮箱。
- 邮箱验证码:只保存哈希值,几分钟后失效并被清除。
- 头像:见 §5。
- 好友关系:好友列表与备注、好友标签(仅你自己可见,被标记者不知情)、好友请求(含你填写的附言;已处理的请求在发出 30 天后删除)、黑名单。
- 群与频道:群 / 频道的名称、简介、公告、头像、设置,以及成员名单与角色、群名片、入群申请(含附言;已处理的申请,其附言在提交 30 天后清除)、邀请码。成员名单是消息路由所必需的元数据,不是消息内容。
- 设备记录:你登录的每台设备的设备身份公钥、注册标识、用于建立端到端会话的预共享密钥束、设备类型名(iOS 只上报“iPhone / iPad”这类通用名,不含你给手机起的名字;Android 上报机型,例如“Pixel 8”)、平台、最近在线时间,以及登录令牌(只存哈希)与扫码互联记录。
- 推送令牌:用于向你的设备投递唤醒通知的 APNs / FCM 令牌(每台设备一个)。
- 举报与处置记录:举报人、被举报对象、举报原因与你自愿填写的说明;以及平台处置动作的内部审计记录。举报不含消息内容(见 §8)。
- bot 与小程序:你创建的 bot 及其设置、你关注的 bot;你创建的小程序;以及你使用小程序时的 scoped 身份(见 §7)。
- 配额与限速计数:例如你创建群 / 频道 / bot 的数量;按 IP 或邮箱计数的限速计数器在短时间内自动失效。
- 风控:被平台封禁的 IP 地址或传音号会记入黑名单,直到管理员解除。
- 汇总统计:不含个人身份的运行统计,例如每日活跃数、各版本客户端的数量,用于运维与容量规划。
- 你联系我们时的往来邮件:你发到
support@chuanyin.app的邮件(含你的邮箱地址与邮件内容)会被保存,用于处理你的请求与后续跟进。 - 第三方账号登录:若你曾绑定谷歌账号用于登录(该方式目前在应用内未开放),我们保存谷歌账号的唯一标识,以及经谷歌验证过的邮箱。
服务器运行日志:每次请求的 IP 地址、请求路径与时间会记入运行日志(请求日志不记录账号);部分运行记录含内部账号标识(例如连接断开)或邮件发送失败时的收件邮箱。日志用于排障、限速与滥用防护,14 天后自动删除。
我们不存储消息内容:私聊内容服务器无法读取;群聊 / 频道 / bot 内容转发后即删。同时请知悉:元数据本身无法完全消除——谁在什么时间与谁通信这类路由信息、以及 IP 与时序,是提供即时通讯服务的固有结果。
4. 通知与离线推送
- 推送载荷不含任何内容:当你的设备离线时,我们经 APNs / FCM 发出的只是一个“有新消息(或有来电),上来取”的唤醒信号,其中没有消息正文、发件人、群名或任何预览文本,只带一个对第三方无意义的会话标签。内容由你的设备连回服务器自行取回(1:1 消息仍在你的设备上解密)。
- 因此 Apple 与 Google 从推送中能看到的,是设备令牌、唤醒发生的时间,以及(在 iOS 上)这是一条消息还是一个来电。我们对唤醒做了节流(每台设备每 30 秒最多一次;来电另有更短的节流窗口,并限制同一对人之间的来电频次以防骚扰),以减少这类时序元数据。
- 你在手机上看到的通知:iOS 的通知只显示“你收到一条新消息”或“语音通话来电”。Android 的通知由你的手机在本机解密后生成,默认显示联系人或群名与消息预览——锁屏上是否显示取决于你的系统设置;你可以在传音设置里打开“通知不显示消息内容”,开启防截屏的会话也不显示预览。
- 我们不接入 Firebase Analytics 或任何行为分析组件(Android 构建中有强制检查拦住它进包)。
5. 头像
头像是长期资料而不是消息,因此存放在独立的持久对象存储中(不适用媒体的 30 天清理),在不再被任何账号、群或 bot 使用后自动清除。头像以明文存放,服务器以及能看到你资料的人(好友、同群成员等)可以取到它。头像不适用端到端加密——我们不会在任何地方声称它是加密的。
6. bot(机器人)
bot 会话不是端到端加密,服务器在途可读。如果某个 bot 由第三方开发者运营,你发给它的内容会到达该开发者:使用回调(webhook)接收消息的 bot,其待投递的消息会在我们服务器上暂存,直到投递成功,或在数小时的重试期后放弃并删除。开发者看到的是你的 scoped 身份(一个仅对该 bot 有效的标识)与消息内容,看不到你的传音号、内部账号标识、身份公钥或好友关系。请把与 bot 的会话当作“对面站着一个第三方”来使用。
7. 小程序
- 小程序拿不到你的真实身份:登录后它拿到的是 scoped 身份——每个小程序各不相同、彼此对不上,也换不出你的传音号、内部账号标识、身份公钥、好友关系或密钥。
- 昵称与头像需经你同意才会提供给小程序。
- 小程序的网络请求直连开发者自己的服务器(我们不做中继),因此开发者可以看到你的 IP 地址与你在该小程序内的行为。那部分数据适用该开发者自己的隐私政策。
- 我们不接触开发者的业务数据。
- 如果某个小程序的创建者注销了账号:该小程序会被下架——你将无法再搜索到它,也无法再打开它。它本身的数据会保留而不是删除,以便平台可在必要时接管,尽量不让正在使用它的你因为别人注销而突然失去它。详见 账号注销。
8. 举报、平台治理与处置
- 举报只提交三样东西:被举报的对象、举报原因、以及你自愿填写的文字说明。协议层没有消息内容字段,举报绝不携带聊天内容。
- 我们无法调取聊天记录——零历史意味着服务器上根本没有。因此审核基于聚合信号(一个对象被多少人举报、原因分布、举报人填写的说明),而不是“查看聊天记录”。
- 处置只发生在账号 / 群 / 频道这一层:限制发言、临时冻结、封禁账号;冻结或解散群与频道;撤销群主。处置不涉及读取或删除消息内容。
- 后台管理系统与用户账号体系完全隔离,管理员的每一个动作都会留下内部审计记录(含处置理由与操作 IP)。
9. 与隐私相关的产品功能
- 安全号:1:1 会话可以比对安全号,亲自核实对端身份;当对端的身份密钥发生变更时,发送会被拦下,需要你确认一次才继续。相关提示走端到端控制消息,服务器看不到。
- 防截屏 / 防录屏:可以在私聊与群里开启。Android 上开启后,系统会阻止对该会话截图与录屏;iOS 系统不允许应用真正阻止截图,传音会尽量让受保护的内容不出现在截图与录屏里(做不到时至少在录屏与投屏时遮住)。对方截屏(iOS 上还包括录屏)时你可能会收到提醒,但这取决于对方的设备、系统版本与客户端(Android 14 起才能可靠检测截屏,且检测不到录屏),我们不保证一定收到。诚实边界:这是威慑而不是铁防护——它挡不住用另一台设备对着屏幕拍摄。群里的开关属于群设置(元数据,存服务器);1:1 的开关与截屏提醒走端到端控制消息,服务器看不到。
- 语音转文字:在本机完成,语音不离开你的设备。iOS 上使用系统的本机识别;Android 上只在系统支持本机识别时提供(Android 13 起、且设备装有离线语音包),不支持时不会改用联网识别。
10. 保存在你设备上的信息
- 聊天记录只存在你的设备上,服务器不保留副本。Android 上本地数据库经加密保存(密钥由系统密钥库保护),本地媒体文件也加密保存;iOS 上本地数据依靠系统的数据保护与钥匙串(只存在这台设备上、不随 iCloud 同步),其效果取决于你是否设置了锁屏密码。两端的聊天数据库都不进入系统的云备份。
- 换机时的历史记录直传:两台设备在同一网络下直接连接传输,不经过我们的服务器;连接全程加密,两端会用你的账号身份互相核验,并由你比对屏幕上的短码。
- 你设备本身的安全(锁屏、系统完整性、他人物理接触)不在我们的控制范围内。
11. 应用权限
传音只在你使用对应功能时请求权限:
- 相机:扫一扫(添加好友、设备互联、进群等)与拍照。
- 照片:从相册选择照片 / 视频发送,以及把图片、二维码保存到相册(你可以只允许访问所选照片)。
- 麦克风:录制语音消息与语音通话。
- 通知:新消息与来电提醒。
- 面容 ID / 生物识别:展示密钥种子等敏感信息前确认是你本人。
- 语音识别(iOS):本机完成语音转文字。
- 本地网络(iOS):设备间直传历史记录。
- Android 上另有后台运行、开机启动、忽略电池优化、振动等系统权限,用于在后台及时收到消息与来电。
传音不读取你的通讯录、不获取你的位置、不读取你的手机号码、不使用广告标识符。
12. 第三方服务
我们借助以下第三方服务来运行传音:
- Cloudflare:网络接入与安全防护(我们接口与消息连接的前端),对象存储(R2,存媒体密文、头像与异地备份),以及本网站托管(Pages)。请知悉:你与我们服务器之间的加密连接会在 Cloudflare 的边缘节点解密、再加密转发给我们的服务器。1:1 私聊的消息与媒体此前已在你的设备上端到端加密,Cloudflare 读不到;群聊、频道与 bot 的消息,以及你登录、注册时提交的邮箱与口令等请求内容,经过 Cloudflare 时在技术上对它可见,它也会看到你的 IP 地址。Cloudflare 作为服务提供商按其自身的隐私政策处理这些数据。
- 云服务器供应商:运行我们的服务端(数据存放地见 §18)。
- 邮件服务商:投递验证码与账号相关邮件(会经手你的邮箱地址与邮件内容);你发给
support@chuanyin.app的邮件经 Cloudflare 的邮件路由转发到我们使用的邮箱服务。 - Apple 推送通知服务(APNs)与 Firebase 云消息(FCM):投递不含内容的唤醒推送(见 §4)。
- 应用商店:通过 App Store、TestFlight 或 Google Play 安装与更新传音时,Apple / Google 会按其自身政策处理相关信息;如果你在设备上允许与它们共享诊断数据,它们可能向我们提供崩溃报告等汇总信息。传音应用本身不内置任何崩溃上报或分析组件。
这些服务提供商仅为实现上述功能处理必要数据。我们没有接入任何广告网络、分析平台或用户追踪服务。
你在传音里打开的外部链接与网页(包括应用内浏览器),由相应网站直接处理:它们会看到你的 IP 地址,并适用它们自己的隐私政策。
依法披露与业务转让
我们只在适用法律要求(例如收到有效的法律程序)、或为保护用户与公众的人身安全、防止欺诈与滥用、维护本服务与他人合法权利所必需时,才向第三方披露信息。我们能提供的只有 §3 所列、我们实际保存的信息(例如账号资料、设备记录、14 天内的运行日志);我们没有可以提供的消息内容:1:1 私聊与语音通话的内容我们无法读取,群聊、频道与 bot 的消息转发后即删、不保留历史。请知悉:由于群聊、频道与 bot 的消息在转发途中对服务器可读,我们无法排除被依法要求在转发途中获取此后这类消息的可能;1:1 私聊与通话不存在这种可能,因为服务器根本拿不到密钥。
如果我们发生合并、收购或资产转让,你的信息可能随之转移给承继方;我们会要求承继方继续按本政策处理你的信息,或在变更前通知你。
13. 数据保留
| 数据 | 保留期限 |
|---|---|
| 1:1 私聊消息 | 服务器不可读;送达即删(收件人离线时最长 30 天) |
| 群聊 / 频道 / bot 消息 | 转发后即删,不保留历史(收件人离线时最长 30 天;发往 bot 回调的消息在数小时的重试期内投递或删除) |
| 语音通话 | 服务器不保存通话内容与通话记录 |
| 媒体密文 | 30 天后自动删除 |
| 头像 | 持续保留,直到你更换或账号被删除(不再被使用后自动清除) |
| 账号资料、好友关系、群 / 频道成员名单、设备记录与密钥束、推送令牌 | 账号存续期间保留 |
| 好友请求、入群申请的附言 | 已处理的,在发出 30 天后删除;待处理的保留到被处理 |
| 你发来的支持邮件 | 保存在我们的邮箱中,用于处理与跟进你的请求;你可以要求我们删除 |
| 举报记录与处置审计记录 | 出于问责需要长期保留(不含消息内容) |
| 风控黑名单 | 直到管理员解除 |
| 服务器运行日志(含 IP) | 14 天后自动删除,用于排障、限速与风控 |
| 数据库备份 | 服务器本地保留 14 天;异地加密副本 30 天后自动删除(见 §14) |
14. 数据备份
我们每天对数据库做一次备份,用于灾难恢复。备份包含 §3 所列的服务器存储数据,但不含聊天消息内容:离线投递队列与发往 bot 回调的待投递消息被明确排除在备份之外。异地备份副本在上传前加密。备份在服务器本地保留 14 天,异地副本 30 天后自动删除——因此账号注销后,你的数据最长会在到期前的备份中再留存 30 天,之后随备份一起删除。
15. 我们不做的事
- 不投放广告;
- 不接入第三方分析或追踪 SDK,不做用户画像;
- 不读取你的通讯录、位置、手机号码或广告标识符;
- 不出售、不出租、不交换你的个人信息;
- 不为定向营销共享你的数据。
16. 你的权利与选择
- 在应用内更新昵称、头像与账号资料;管理好友、群与频道;拉黑或举报。
- 在设置里关闭通知中的消息预览;为会话开启防截屏。
- 退出登录并清除本机数据。
- 删除账号:你可以直接在应用内注销:设置 → 账户安全 → 注销账号(iOS 与 Android 均已提供,需密码或密钥二次验证);也可以通过 §21 的邮箱联系我们代为发起。我们会删除你的账号资料与相关元数据(届时你会退出所有群与频道)。你创建的小程序是例外:它会被下架(其他人无法再搜索到、也无法再打开)、归属被解除,但它本身的数据会保留而不是删除,以便平台可在必要时接管——这是为了不让正在使用它的其他用户因为你注销而突然失去它。完整说明见 账号注销——注销会清除什么、7 天冷静期与撤销方式、我们出于平台安全保留什么,以及注销做不到什么。通过邮箱提出的请求,我们会在收到后 30 天内为你发起注销(应用内注销验证通过即发起)。请注意这与 7 天冷静期是两件事:30 天是我们受理并发起的时限,7 天冷静期是发起之后、账号真正删除之前你可以反悔的窗口。
- 如果你位于欧洲经济区、英国或瑞士:我们处理你信息的法律依据是履行与你之间的服务约定(提供通讯服务所必需)、我们的正当利益(安全、防止滥用与欺诈、排障与运维)以及遵守法律义务。你有权访问、更正、删除你的个人信息,限制或反对我们处理它,获取可携带的副本,并可以向你所在地的数据保护监管机构投诉。其他国家或地区(例如美国加州)的用户,依当地法律享有的权利同样适用;我们不出售你的个人信息,也不为跨情境的行为广告共享它。
- 查询、更正你的信息,或提出其他数据相关请求:通过 §21 的邮箱联系我们。关于导出:消息只在你自己的设备上,我们这里没有可导出的消息内容;换机时可用应用内的历史记录直传。
17. 儿童隐私
传音不面向儿童设计,未满 13 周岁的儿童不得使用本服务;部分国家或地区的法律可能要求更高的最低年龄,以适用法律为准。若你认为未成年人在未经监护人同意的情况下向我们提供了信息,请联系我们,我们将采取相应处理。
18. 服务范围与数据存放地
传音服务全球华人,不在中国大陆提供服务。传音目前处于测试阶段,服务器位于新加坡的云服务商机房。正式上线后,核心用户数据(账号、设备、好友、群与频道等数据库数据)将存放于美国;部分不保存数据的服务节点(例如语音中继)可能位于其他区域,以改善连接质量。届时我们会更新本节。媒体密文、头像与异地备份存放于 Cloudflare R2 对象存储。因此你使用传音时,你的信息会被传输到你所在国家或地区以外的地方(目前为新加坡,正式上线后为美国,以及 Cloudflare 在各地的网络节点)存储与处理,这些地方的数据保护法律可能与你所在地不同。本服务由 One Block Tech Inc(美国怀俄明州注册公司) 运营,管辖法域为美国怀俄明州。
19. 安全
我们采取的技术措施包括:1:1 私聊与 1:1 语音通话的端到端加密(Signal 协议,含 Kyber 后量子密钥协商;通话为 DTLS-SRTP)、传输层加密(TLS)、媒体密文存储、Android 本地数据加密、备份加密、后台与用户体系隔离并全程审计、限速与风控。
但请注意其局限:没有任何系统能保证绝对安全;群聊、频道与 bot 不是端到端加密;元数据(路由关系、IP、时序)无法完全消除;你设备本身的安全(锁屏、系统完整性、他人物理接触)不在我们的控制范围内。
20. 政策更新
我们可能不时更新本隐私政策。更新后会修改本页顶部的版本与“最后更新”日期;如有重大变更,我们会在变更生效前通过应用内提示或其他显著方式告知你。请定期查看。
21. 运营主体与联系方式
- 运营主体:One Block Tech Inc(美国怀俄明州注册公司)
- 管辖法域:美国怀俄明州
- 联系邮箱:support@chuanyin.app