名片屋

隐私政策

App 是这一页比较短的那一半:它不向我们发送任何东西,所以我们什么都收不到。会离开手机的,下面一项一项写明。

生效日 2026-08-18 · 最后更新 2026-09-22

本政策同时涵盖名片屋 iOS App 与本网站。数据控制者是名片屋的开发者,联系方式 hello@kardhaus.com。

iOS App

App 不会把任何东西发给我们

App 不向我们发送任何东西。App 里没有分析端点,也没有一个请求是发给我们的——不是我们保证不看,是 App 根本没有一条通到我们这里的管道。会离开手机的都写在下面:名片上的地址交给 Apple 地图查位置(「地址」);从 1.1 版起在 iOS 27 上,AI 识别连同那张名片的照片交给 Apple 的 Private Cloud Compute(「识别」);从 1.2 版起在 iOS 27 上,你点「生成草稿」时,写草稿需要的那几项名片数据交给 Private Cloud Compute(「会后跟进草稿」);以及从 1.2 版起、而且只有在开关打开时,购买记录交给 RevenueCat(「RevenueCat」)。名片数据只交给 Apple,不交给其他任何人。

App 里放了什么。 名片图像、识别出来的文字、你的备注与标签,以及——如果你允许定位——你存下这张名片时所在的地点。全部都在你 iPhone 上 App 自己的存储空间里。

同步到哪里。 如果你为名片屋开启 iCloud,这份数据会通过 你自己的 iCloud 私有数据库 同步,在你自己的 Apple 账户底下。那是你的设备和 Apple 之间的通道,不包含我们:我们不是这条通道的一方,也没有能力读取。

地址。 名片上印的地址,会在你拍下、导入或编辑名片之后,自动发送到 Apple 地图查询位置,好把名片标在地图上。发送的只有地址文字,接收方是 Apple,不是我们。自 1.0 版起一直如此。

识别。 扫描和文字识别由 iOS 内置的 OCR 在你的 iPhone 上完成。AI 识别(把姓名、公司、部门、分公司、职位、地址整理进对应字段)在 1.1 版之前、以及在 iOS 26 上,用的是设备上的 Apple 智能模型,同样在手机上执行。从 1.1 版起,在开启了 Apple 智能的 iOS 27 设备上,AI 识别会连同那张名片的照片,先发送到 Apple 的 Private Cloud Compute 处理。 按照 Apple 的设计,发送的内容只用于这一次请求,不会被保存,连 Apple 也无法访问。Private Cloud Compute 无法使用时(没有网络、设备不符合条件,或达到 Apple 为 Private Cloud Compute 设定的使用上限),改用设备上的 Apple 智能模型;再不行就用内置识别,名片照样会保存。未购买 Pro 且免费的 AI 识别额度已用完时,不会运行 AI 识别:由内置识别在 iPhone 上读取名片,不会向 Private Cloud Compute 发送任何内容。1.1 版的 App 内没有关闭 Private Cloud Compute 的选项;从 1.1.1 版起,App 的「设置 › Apple 智能」里有「AI 功能使用 Private Cloud Compute」开关,关闭后 AI 识别只在设备上运行。无论哪一种方式,名片图像和文字都不会发送给我们。「用一句话找人」在设备上运行,你输入的句子不会离开这部手机。

会后跟进草稿(1.2 版起)。 名片屋可以替你存下名片的人拟一条会后跟进消息。在你点「生成草稿」之前,不会发送任何内容;第一次使用前,App 会先说明哪些内容发到哪里。在开启了 Apple 智能的 iOS 27 设备上,草稿先由 Apple 的 Private Cloud Compute 撰写;它无法使用,或你关闭了下文的开关时,改由设备上的 Apple 智能撰写,再不行就用内置模板。每生成一条草稿,Private Cloud Compute 只会收到:那张名片上的姓名、职位、部门和公司;你最近一次见面的地点名称(不含具体地址)、日期、类型和备注;那张名片最多六个标签;你对这个人的印象(最多 400 字);你之前标记为已发出的草稿(最多两条)的简短摘录;你输入的提示;以及你自己的姓名、职位和公司。它不会收到电话号码、邮箱、邮寄地址、税号、网址或照片——你输入的内容里如果有这类信息,会在发送前去掉;信末的署名是在草稿传回之后,才在设备上加上的。和识别一样,按照 Apple 的设计,发送的内容只用于这一次请求,不会被保存,连 Apple 也无法访问。这些内容都不会发送给我们。草稿和名片存在一起:在你的设备上,开启同步时也在你自己的 iCloud 里。从 1.1.1 版起,App 的「设置 › Apple 智能」→「AI 功能使用 Private Cloud Compute」开关(预设开启)同时管 AI 识别和会后跟进草稿:关闭后两者都不会使用 Private Cloud Compute。

权限。 相机——拍名片。定位(选用)——记录你在哪里拿到这张名片。麦克风与语音识别——口述备注和语音搜索,在设备上转成文字,录音不保存、不上传。通讯录——只有写入,而且只在你要求存入时。照片——只有写入。以上每一项都可以拒绝,拒绝之后 App 照常运作。

购买。 购买本身是 Apple 的事:由 StoreKit 处理,我们看不到你的付款数据,而 Pro 有没有解锁,是由 Apple 在这台 iPhone 上签名过的交易记录决定的——这也是为什么离线照样能用、家人共享不受影响。

RevenueCat(1.2 版起)。 从 1.2 版起,这笔购买也可以交由 RevenueCat, Inc.(美国) 记录;它以我们的受托处理方身分处理,双方签有数据处理协议,涵盖 GDPR、英国 GDPR 与 CCPA。这是选配的,而且对在 1.2 版之前就在用名片屋的人预设是关闭的:在 1.2 版之前完成设置的安装预设关闭,全新安装预设开启;两种情况下开关都在 App 的「设置 › 隐私」→「购买记录交给 RevenueCat」,改动于下次启动生效。开关关闭时,RevenueCat 的 SDK 完全不会启动,也不会发出任何网络请求——购买与恢复购买纯粹走 StoreKit,跟 1.1 版一样。开关开启时,RevenueCat 每次请求会收到:这笔购买(产品标识符与 App Store 交易记录)、RevenueCat 为这次安装随机生成的匿名标识符、App 版本与构建号、iOS 版本、机型、你偏好语言的前几个、你的 App Store 国家或地区,以及这笔购买是否在沙盒环境。这份购买记录保存在 RevenueCat 的服务器上,运行于美国的 Amazon Web Services。

RevenueCat 收不到的: 名片、名片照片、名片上读出来的任何文字、你的姓名、邮箱、账号标识符(本来就没有账号)、自定义或固定的用户 ID、设备的 identifier for vendor(名片屋内置的 RevenueCat SDK 经过修改,根本不会读取它)、广告标识符或 IDFA、归因数据,以及任何关于你如何使用这个 App 的数据。我们不会调用它的登录、设备标识符收集或归因接口,诊断功能是关闭的,我们的 RevenueCat 项目也没有启用任何第三方集成,所以那组匿名标识符不会再流到别的地方。RevenueCat 连不上时,购买仍然会通过 StoreKit 完成。

为什么会用 RevenueCat。 名片屋报名了 RevenueCat 举办的 Shipaton,其规则要求 App 至少要有一笔内购由 RevenueCat 的 SDK 驱动。就是这个理由,也正是为什么它有一个开关,而不是一个默默存在的依赖。

SDK。 从 1.2 版起,App 里只嵌入一个第三方 SDK:上面说的 RevenueCat,而且开关关着的时候它什么都不做。没有广告、归因、崩溃回报或使用行为分析的 SDK——没有 Firebase、没有 Mixpanel、没有 Sentry、没有广告标识符、没有 ATT 询问窗口、没有设备指纹。App 里没有任何东西在测量你怎么使用它。 App Store 隐私标签:1.1.x 版之前是 未收集数据;1.2 版起只披露一项——「购买项目」下的购买记录,用于 App 功能与分析,不与你的身份关联,也不用于追踪。名片上的内容,任何版本都不会出现在那张标签上。

如果以后有变化。 名片数据只交给 Apple,不交给其他任何一方。如果这件事以后不再成立,我们会在那次更新发布之前,先在这一页写明对方是谁。在 1.2 版上架之前把 RevenueCat 写在这里,就是在履行这一条,不是它的例外:RevenueCat 收到的是购买记录,不是名片。1.2 版的会后跟进草稿则在这一条之内:它发出的名片数据只交给 Apple 的 Private Cloud Compute,而且同样在上架之前写在这里。

没有账号,以及要怎么全部删掉

没有账号。 不用注册、不用留 Email、没有密码、没有个人档案。这也是为什么 App 里找不到「删除账号」这颗按钮:你没有账号可以删,我们手上也没有你名片库的副本可以删。

App 会留多久。 你留多久就多久。没有到期,也没有保存期限,因为资料在你的设备上,要不要留是你决定。

要删掉的话。 删除 App 就会一并删掉它在那台 iPhone 上的名片库。如果你开过 iCloud 同步,你自己的 iCloud 里还会留一份,要另外移除:iOS 设置 → 你的名字 → iCloud → 管理账户储存空间 → 名片屋 → 删除数据。这两件事我们都没办法替你做,做完了也没办法还原。

网站分析

在你按下同意之前,这个网站不会向任何其他公司加载任何东西。 没有分析工具、没有字体、没有嵌入内容、没有追踪像素。这件事你大概十秒就能自己验证:打开浏览器的网络面板刷新,每一个请求都是送到 kardhaus.com。

Google Analytics 4——默认开着,一键关掉

GA4 会写 Cookie,所以它一直是你随时可以改的选择。在欧洲经济区、英国和瑞士以外,你一进来它就是开着的,第一次来访时会有一则提示告诉你,并提供一键 关掉。在欧洲经济区、英国和瑞士则相反:Google Consent Mode v2 对那些地区以 `analytics_storage` 设为 denied 起始,而且在你按下允许之前,`gtag.js` 根本不会向 Google 请求。两种情况下,`ad_storage`、`ad_user_data`、`ad_personalization` 在任何地区都维持 denied——包括你同意之后——所以这些流量不会变成广告受众。你的拒绝会以 `kh-consent` 留在浏览器里,之后每一次来访都算数。

GA4 的加强型评估是开启的,除了页面浏览之外还会自动记录几种事件:你在页面上滚动到多深、点了会离开本站的链接、下载文件,以及你开始填写或送出愿望清单表单这件事。它记录的是这些动作发生过,不是你输入了什么。

愿望清单

如果你送出愿望清单表单,我们会存储你输入的 Email、你选填的地区、你在「你希望它做到什么」字段里写的任何内容、你送出时所在的页面、语言、请求来源国家,以及时间戳。我们另外会存储一个从请求推导出来的粗略哈希速率限制符记,避免表单被灌,它无法还原成 IP 地址。

那个字段是自由填写的,请当成自由填写来用。 它会被人读,用来决定要做什么。请不要在里面写任何机密信息,也请不要填入第三人的联系资料。

法律依据。 你的同意,以送出表单的方式表示。

保留期间。 到上架后 90 天,或到你要求删除为止,以较早者为准。退订是直接删除记录,不是加个标记。

存在哪里、谁在处理。 表单是送到 kardhaus.com 本身,不是送到第三方表单服务。记录会写进我们自己账户下的 Cloudflare D1,并镜像一份到我们自己管理的 非公开 Google 表格。Google 因此会以存储服务提供者的身分处理你的 Email 与你写的内容。它拿不到你的 IP 地址,也拿不到你的浏览器标识字符串。

你的权利。 查阅、更正、删除、撤回同意。写信到 hello@kardhaus.com 就会处理。删除会同时从数据库和表格移除。

如果你报名的是 Android 测试。 你在 Android 那一页留下的地址会被加进 Google Play 的 Kardhaus 测试人员名单,也就是说 Google 会收到它——邀请信是 Play 寄的,能不能安装也是 Play 判断的。这个地址只用在这件事上,保留到测试结束,或你要求移除为止;你随时可以要求把它从名单上拿掉。

联系

hello@kardhaus.com——隐私请求、删除请求、无障碍问题,或任何其他事情。这是我们唯一使用的邮箱,回信的是人。