SayPilot
首页
AI 回复建议对话记忆多语言回复接入自己的模型
全部场景约会聊天回复朋友聊天回复职场回复多语言聊天回复群聊回复
帮助中心权限说明联系支持隐私政策用户协议数据删除
在 Google Play 下载 SayPilot
EN 中文

SayPilot

SayPilot 隐私政策

SayPilot(以下简称“本应用”或“SayPilot”)由武汉市慧语灵犀科技有限责任公司(以下简称“我们”)运营。我们重视你的个人信息和聊天隐私保护。本政策说明我们在提供 SayPilot Android 应用、SayPilot 云端服务、管理中心、悬浮助手、截图识别、云端生成、账号、额度和反馈等功能时,如何收集、使用、存储、共享、转让、公开披露、删除和保护你的信息,以及你如何管理自己的信息和授权。

更新日期:2026年8月31日

一、本政策适用范围

本政策适用于 SayPilot Android 应用及我们为其提供的云端生成、账号登录、额度/权益、更新检查、反馈处理和相关支持服务。

第三方聊天应用(如微信、企业微信、WhatsApp、WhatsApp Business、Messenger 等)由其各自运营方提供。你在第三方聊天应用中的账号、聊天记录、联系人、支付、通知和平台风控由对应第三方处理,不适用本政策。SayPilot 不是这些聊天应用的官方产品,也不代表这些应用或其运营方。

如你通过 SayPilot 跳转至第三方网页、应用商店、Google 登录、Passkey、支付服务、邮箱/短信验证码服务或其他第三方服务,该等服务可能适用其自身的隐私政策和用户协议。

二、我们如何收集和使用你的个人信息

我们遵循合法、正当、必要和诚信原则,仅在实现产品功能、履行合同、保障安全、响应你的请求或遵守法律法规所必需的范围内处理信息。除法律法规另有规定或实现核心功能所必需外,你可以拒绝提供某些信息或关闭相关权限,但对应功能可能无法使用。

1. 聊天识别和回复辅助

SayPilot 是由用户主动触发的聊天回复辅助工具。当你在受支持聊天应用会话页点击悬浮助手、生成回复建议、查看草稿建议或回看更早上下文时,我们可能处理以下信息:

  • 当前可见聊天文本、会话标题、群聊标题、消息方向、发送者显示名、消息类型占位信息、时间或顺序线索。
  • 输入框草稿、回复风格、回复意图、禁忌词、你填写的对方身份、你的身份、群聊回复对象和是否需要 @。
  • 当前页面的界面节点文本、控件位置、页面状态和基础结构信息,用于判断是否处于受支持的聊天会话页。
  • 当你主动触发历史回填或更多上下文读取时,本应用可能短暂滚动当前聊天页,以读取额外可见聊天记录。

上述信息用于识别当前对话、生成候选回复、评估草稿是否合适、提供会话摘要、辅助判断关系/身份、优化候选排序和减少重复配置。

SayPilot 不会替你自动发送聊天消息,不会主动点击第三方聊天应用的发送按钮,也不会主动把生成内容写入第三方聊天应用输入框。

SayPilot 不会通过读取第三方聊天应用数据库、私有目录、加密密钥、非公开接口、Hook、注入、破解或模拟协议的方式获取聊天记录,不会批量导出、售卖或用于与回复建议无关的聊天记录采集。

2. 云端生成和 AI 处理

当你使用云端生成时,SayPilot 会通过 HTTPS 将生成回复所必需的最小上下文发送至 SayPilot 云端服务(https://www.getsaypilot.com)。相关信息可能包括:

  • 请求 ID、请求时间、应用版本、请求状态、上下文来源和必要的模型请求元数据。
  • 当前可见聊天消息、会话标题、输入框草稿、回复设置、群聊回复对象、你允许携带的本地会话摘要和联系人画像摘要。
  • 你允许随本次请求发送的截图或截图识别结果。
  • 生成结果,包括候选回复、草稿评估、会话摘要、模型建议、关系/身份提示和画像复核结果。

发送回复生成请求前,SayPilot 会显示“发送前检查”,摘要展示所选聊天内容和生成设置。你可以复核所选会话、确认生成或取消。该确认仅适用于当前一次请求,不会开启后台聊天采集,也不会授权自动发送消息。

在构建云端生成请求前,SayPilot 会在客户端对结构化文本尽量进行本地脱敏,替换手机号、邮箱、验证码、密码/口令、身份证件号、护照号、银行卡号、API key/token、支付/转账账号、精确地址片段等高风险信息。脱敏不会默认隐藏普通昵称、人名、关系称呼或普通聊天语义,且不会改变后端接口字段。

SayPilot 后端可能按云端当前启用的模型线路配置调用 AI 模型服务商或其他必要服务提供方生成回复建议、草稿评估、会话摘要和画像复核结果。具体服务商名称、处理目的、处理信息类型和地区以本政策附录三及官网公开版本为准。客户端应用包不应内置模型服务商密钥。

请注意,脱敏并不等于完全匿名化,也不能保证识别或替换所有敏感信息。我们建议你不要在聊天内容、草稿、截图或反馈中主动提交密码、支付验证码、身份证件号码、银行卡号、精确位置、通讯录、病历、未成年人敏感信息、商业秘密或其他与回复建议无关的敏感信息。如你主动提交他人的个人信息,请确保已取得合法授权。

3. 截图识别和 OCR

当你主动触发截图识别、截图兜底或手动截图模式,并通过 Android 系统授权后,SayPilot 可能处理当前屏幕截图、OCR 结果、截图区域、截图时间和识别状态。截图可能包含当前屏幕可见的聊天内容、输入草稿或其他界面信息。

截图识别主要用于无障碍服务无法开启、无障碍服务未连接,或当前聊天页面无法稳定识别时补充使用。SayPilot 不会在后台持续录屏。你可以拒绝截图授权;拒绝后仍可使用无障碍文本识别和本地已有上下文。

当你选择云端生成并允许带截图时,截图原图或截图数据可能随本次请求发送至 SayPilot 云端服务和模型服务商,用于解析聊天内容和生成回复建议。

第一版不会对截图图片本身打码;原始截图会用于本次云端截图识别或多模态理解。云端识别得到的聊天文本、OCR 结果或截图结构化结果,在进入生成请求、本机长期记忆、反馈诊断导出前,会尽量在客户端做本地脱敏。

4. 本地设置、会话记忆和联系人画像

为减少重复配置并提高回复建议的贴合度,SayPilot 可能在本机保存以下信息:

  • 全局回复偏好、默认开关,以及符合条件的具名私聊中的关系、回复风格、回复语言、禁忌词和记忆开关等长期设置。
  • 符合条件的具名私聊中的联系人备注、对方身份、你的身份、会话摘要和最近聊天摘要。
  • 符合条件的具名私聊中的长期画像线索、偏好与禁忌、五维互动画像、画像证据、更新时间和置信度等本地画像信息。
  • 你主动触发生成后形成的本机生成历史,包括私聊或群聊的候选回复,以及用于展示和回看该次结果的相关上下文。
  • 权限显著披露确认记录、截图授权说明确认记录、应用缓存、临时截图预览和反馈导出缓存。

保存会话记忆、生成历史、画像摘要、画像证据、草稿预览和会话预览前,客户端会尽量对其中的高风险敏感片段做本地脱敏。

回复意图、群聊回复对象、群聊回复范围和是否需要 @ 仅用于当前运行态或本次生成请求,不会保存为群聊长期会话记忆或群聊联系人画像。群聊不会建立长期会话记忆或联系人画像;但你主动生成的群聊候选回复及该次结果所需的相关上下文可能作为独立的本机生成历史保存,直到你在应用内清除本机助手数据、记录被较新的历史替换,或清除应用数据/卸载应用。生成历史不会被用作群聊长期画像。

这些信息主要存储在应用私有目录、SharedPreferences、数据库或缓存中。你可以在“管理中心 - 帮助与反馈 - 隐私与本机数据管理”清除本机助手数据。清除后,本机保存的画像、会话记忆、默认设置、权限确认记录和临时缓存会重置。

本机清理不会自动删除已经发送到云端后端、模型服务商或反馈处理系统中的记录。

5. 账号注册、登录和权益管理

部分云端生成、额度同步、权益记录、购买记录、反馈追踪或跨设备相关能力可能需要登录账号。SayPilot 可能根据服务端配置支持邮箱验证码、手机号验证码、Google 登录、Passkey 等登录方式,实际可用方式以应用内显示为准。

在你使用账号功能时,我们可能处理账号 ID、邮箱地址、手机号、验证码请求和校验状态、Google 登录返回的必要账号标识、Passkey 注册/登录挑战和验证结果、登录令牌、会话状态、账号创建/登录时间、注册和登录 IP 地址、认证方式、权益额度、订阅状态和风控状态。

账号首次创建及后续登录或认证请求发生时,服务端可能记录其观察到的公网出口 IP,并将注册 IP 或近期登录 IP 与账号关联,用于识别异常注册或登录、防止滥用、保障账号安全和进行必要的安全审计。该地址可能受运营商网络、共享网络、VPN 或代理影响,不代表精确实际位置。

我们不会要求你在 SayPilot 客户端内提供银行卡密码、支付验证码或第三方账号密码。请妥善保管你的邮箱、手机号、Google 账号、Passkey、设备解锁方式和其他登录凭据。

6. 付费、会员和购买

截至本政策更新日,SayPilot Android 公开发布版本通过 Google Play Billing 提供一个或多个一次性次数包和自动续订订阅。一次性次数包在购买校验成功后发放应用内展示的相应额度,不会自动续费。订阅包括周、月、年三种基础方案:周订阅每周提供 200 次额度,符合 Google Play 资格的用户可获得 3 天免费试用,试用结束后自动按周收费;月订阅每月提供 300 次额度;年订阅按年收费,并在有效期内每月提供 300 次额度。实际提供的商品、发放额度、价格、币种、税费、免费试用资格和试用转付费时间,以应用内页面和 Google Play 结账页面展示为准。普通发布用户不使用外部支付、模拟支付或测试支付功能。

当你购买、订阅、恢复、退款、取消或以其他方式管理 Google Play 商品时,我们可能处理商品 ID、商品类型、基础方案 ID、优惠或试用信息、订单号、购买令牌、支付和确认状态、订阅状态、自动续订状态、当前账期结束时间、发放额度、退款状态、撤销购买状态、恢复购买结果和支付校验结果。这些信息用于完成验单、发放和刷新权益、恢复购买、处理订阅生命周期、退款及风控。支付卡号等敏感支付凭据通常由 Google Play 直接处理,我们不会在 SayPilot 客户端内直接收集。

你可以通过应用内入口或 Google Play 订阅管理页面管理或取消订阅。取消后,订阅权益通常持续至已支付或已开始的当前账期结束;卸载应用或删除 SayPilot 账号不会自动取消 Google Play 订阅。退款资格和处理结果依适用的 Google Play 退款政策确定。

7. 反馈、客服和诊断

当你主动提交反馈、导出诊断文件、附加截图或联系我们时,我们可能处理你填写的问题描述、联系方式、设备型号、系统版本、应用版本、权限状态、请求状态、错误日志、请求 ID、会话摘要、截图、诊断文件和沟通记录。

这些信息用于定位问题、回复你的咨询、改进产品、处理投诉、核验账号或数据删除请求,以及维护服务安全。你可以选择不提交反馈材料,但这可能影响我们定位和处理问题。

当你导出反馈诊断包或复制诊断信息时,识别明细、请求日志摘要、用户备注中的聊天文本会尽量本地脱敏;你主动填写的联系方式会保留用于联系你。若你选择附带最近截图,截图原图可能仍包含未脱敏画面,请提交前自行确认。

8. 设备、应用和安全日志

为保障软件与服务的安全运行、排查故障、统计服务质量和防止滥用,我们可能处理应用版本、系统版本、设备型号、网络请求状态、云端接口状态、崩溃信息、错误日志、请求耗时、请求成功/失败状态、IP 地址、账号登录状态、额度使用状态和必要的安全风控信息。

当首次引导评分提示配置了国家白名单时,SayPilot 后端可能使用能力请求中观察到的公网出口 IP,向已配置的 IP 地理位置服务查询大致国家代码,仅用于判断是否在该国家展示首次引导评分提示。该处理不使用 GPS 或设备精确位置,不需要 Android 定位权限,也不会把 IP 地址或识别出的国家返回给应用。已配置的地理位置服务可能接收到该公网 IP。成功结果可能在后端内存中缓存最长 6 小时,失败结果可能缓存最长 5 分钟;无法识别国家时,不展示首次引导评分提示。

云端请求可能携带随机生成的安装客户端标识、Android ID 的单向哈希和由其派生的设备指纹。原始 Android ID 不会发送。这些假名化标识用于绑定登录验证请求、提供匿名试用、识别同设备多账号或重复领取、执行安全风控、关联必要诊断日志和统计产品使用情况,并可能在登录后与 SayPilot 账号关联。

我们不会为了回复建议主动读取通讯录、短信、通话记录、精确位置、相册文件、密码、支付验证码或与回复建议无关的内容。

我们也不会为了回复建议读取第三方聊天应用的本地数据库、私有目录、加密密钥或非公开接口;不会通过 Hook、注入、破解或模拟协议绕过第三方应用的正常权限和安全边界。

9. 产品分析、广告效果衡量和假名化标识

当配置的 SayPilot 云端服务可用时,Android 应用会自动上报有限的产品分析事件,包括首次打开和应用启动;权限说明页查看、打开系统设置、权限已授予、必要权限已就绪;以及 Google Play 购买和订阅漏斗中的付费页查看、商品/基础方案/优惠和价格可用状态、商品选择、点击购买、打开购买面板、取消、错误、试用或订阅状态和购买校验状态。这些事件会在应用启动或你使用相关权限、购买流程时产生,不需要你为每个事件另行点击提交。

如果你通过带有来源标记的 SayPilot 官网链接或 Google Play 链接安装应用,应用可能在首次运行时通过 Google Play Install Referrer 读取一次经白名单筛选的安装来源信息。该信息可能包括来源平台(例如 TikTok、YouTube 或官网)、媒介、活动和内容短代码、由 SayPilot 生成的一次性随机点击标识,以及 Google Play 提供的来源点击时间和安装开始时间。该自建来源归因功能本身不读取广告 ID,不保存完整的原始 Install Referrer 字符串,也不会因该功能向 TikTok、YouTube 等来源平台回传应用内事件;下文所述可选 Google 与 Meta 广告效果衡量属于与自建归因记录分开的链路。

每个事件可能包含上述随机安装客户端标识,并以 anonymous_id 字段发送,还可能包含事件名称、平台、应用版本和版本号、功能触发渠道或来源、首次安装来源,以及有限的事件元数据。根据事件类型,元数据可能包括权限类型和就绪状态、来源媒介/活动/内容短代码、一次性随机点击标识、来源点击和安装开始时间、商品 ID 和类型、基础方案 ID、额度数量、是否取得价格、Google Play 响应码、错误类型或截短后的错误信息。后端会在存储分析事件前对随机安装标识再次做哈希处理。该标识属于假名化标识而非完全匿名信息,因为它会稳定保存在应用私有存储中并同时用于部分账号验证和安全功能;当你已登录时,请求携带的登录会话还可能使事件与 SayPilot 账号 ID 关联。

我们使用这些事件统计安装和功能采用情况,了解不同来源链接带来的首次打开、权限配置、回复生成、复制和购买漏斗,评估内容推广和获客渠道效果、版本质量与服务稳定性,排查故障并防止滥用。自建产品分析事件不应包含聊天文本、截图、联系人姓名、广告 ID 或精确位置;我们不会出售这些信息,也不会使用这些信息提供个性化广告。

SayPilot 还提供可选的 Firebase Analytics、Google Analytics 4(GA4)和 Google Ads 效果衡量,用于衡量广告带来的首次打开、每次安装首次成功生成回复、订阅首次真实付费、订阅续订和实际购买等有限转化。Android 客户端主动发送到 Firebase 的自定义业务事件仍只有每次安装至多一次的 first_reply_generated。在支持时,first_open、in_app_purchase、app_store_subscription_convert 和 app_store_subscription_renew 由 Firebase 与 Google Play 自动采集;Firebase Analytics SDK 还可能自动采集其标准应用生命周期和互动事件,例如 session_start、user_engagement、app_update 和 os_update。这些 SDK 自动事件不是 SayPilot 额外映射的业务事件,也不应直接视为同一业务转化。权限、复制、普通回复和结账漏斗事件仅保留在 SayPilot 自建产品分析链路中,不发送给 Firebase。启用后,Google 可能处理 Firebase 应用实例标识、设备或广告标识符(如设备、系统和授权状态允许)、应用版本及生命周期或互动状态、该首次回复事件,以及 Google Play 自动提供的商品、价格、币种、订阅和购买状态,用于分析、广告归因、转化衡量和广告投放效果优化。Firebase 自动屏幕浏览报告保持关闭。SayPilot 不会把聊天文字、截图、联系人或群成员姓名、草稿、回复正文、提示词、账号标识、邮箱、手机号、已存用户 IP 或国家码、订单号、原始购买令牌、Android ID、设备指纹或错误响应原文作为这些事件参数;Google 仍可能依其政策处理网络传输元数据,包括 SDK 或服务端请求连接时的公网 IP。广告个性化和再营销信号保持关闭,SayPilot 也不会在应用内展示广告。

在广告效果衡量已经允许后,Android 客户端可能将 Firebase 应用实例标识低频发送至 SayPilot 后端;这项安装级绑定不要求先登录 SayPilot 账号。后端会加密保存该绑定,仅用于将 Google Play 后台验单确认的可信购买事实异步导出到同一 Firebase/GA4 应用实例。后端只会使用固定白名单映射 paid_subscription_started(订阅首次真实付费)和 credit_pack_purchased(次数包购买)两个语义事件。只有后台严格匹配对应生产 Google Play 订单、确认其状态为 PROCESSED,并接受正数实际订单总额和币种后,这两个事件才会携带该笔实际 value 和 currency,用于转化价值和广告支出回报优化;不会使用商品目录标价、客户端展示价或后端默认价代替。金额解析和投递均在后台异步进行,不影响购买校验、权益发放或应用响应。服务端事件参数不包含 SayPilot 账号 ID、邮箱、手机号、已存用户 IP 或国家码、订单号、购买令牌、聊天内容、截图、回复正文或其他个人信息。Measurement Protocol 网络请求仍会向 Google 暴露 SayPilot 服务器出口 IP。Google Play/Firebase 自动购买事件与这两个自定义事件可能描述同一笔收入,不能相加统计,也不应针对同一收入目标同时设为主要转化;paid_subscription_renewed 目前未启用,续订仍以自动事件为准。GA4 Measurement Protocol 的密钥仅存放在后端,客户端无法取得。

当 Meta 目标端已单独配置并就绪时,同一个广告效果衡量开关还可能通过 Meta Core SDK 启用 Meta App Events。Android 客户端将该链路限制为 SDK 安装 ping 和每次安装首次成功回复 first_reply_generated,不手工记录 Meta 生命周期激活事件;Meta 自动应用内购买记录、自动 App Events、无代码调试和 SDK 监控均保持关闭。广告 ID 收集初始关闭,只有更新后的 Meta 披露已经有效允许、后端 Meta 身份绑定成功且设备与平台允许时才会开启,撤回后立即重新关闭;Meta 的事件和数据用途限制始终开启,仅限分析与转化,不用于定向。客户端不会向 Meta 上报试用、订阅或购买业务事件。

Meta 衡量已允许后,Android 客户端可能将安装级 Meta 匿名 App 设备 GUID 低频发送至 SayPilot 后端,不要求先登录 SayPilot 账号。该 GUID 与 Firebase 应用实例标识及自建分析标识相互独立。后端加密保存 GUID 绑定,并使用独立、有界的 outbox;outbox 包含派生 HMAC、仅供后端删除/所有权处理的账号内部键、白名单业务语义和投递状态。账号内部键绝不进入 Meta HTTP payload,outbox 也不含 GUID、IP、原始购买令牌、订单号或聊天内容。后端据此将可信 Google Play 事实异步映射为:生产环境免费试用经权威验单后的 StartTrial、订阅首次真实付费经权威验单后的 Subscribe,以及一次性次数包真实购买经权威验单后的 fb_mobile_purchase。Google Play 许可证测试购买、带有任何非现金购买标记的一次性商品,以及试用/付费分类未知的事实均直接拒绝导出。StartTrial 不携带金额;只有后端严格匹配到对应生产 Google Play 订单、确认其状态为 PROCESSED 并接受正数订单总额时,Subscribe 或 fb_mobile_purchase 才可能通过 Meta 的 _valueToSum 和 fb_currency 参数携带该笔实际订单金额与币种,用于转化价值和广告支出回报优化;无法解析或被拒绝的订单仍降级为只计次数的事件。这些 Meta 价值不能与 Google/Firebase 购买事件相加作为 SayPilot 收入。Meta 服务端 access token 只存放在后端,客户端无法取得。

广告效果衡量的初始状态根据应用使用地区和适用要求确定。在法律、监管规则或平台规则要求事先取得同意的地区,衡量功能会保持关闭,直到你主动允许;在其他地区,衡量功能可能按照本政策所述目的初始启用。在需同意地区或地区未知时,旧版本只披露 Google 时记录的同意对扩展后的功能无效:界面开关显示关闭,在你基于更新后的披露作出选择前,Google 和 Meta 都保持关闭。你可以随时在“管理中心 - 帮助与反馈 - 隐私与本机数据管理”中更改这一个开关。关闭后,应用会停止后续 Firebase 和 Meta 业务事件记录、重置本机 Firebase 分析状态并关闭 Meta 衡量 sink,同时请求后端删除或写入墓碑以清除 Firebase 与 Meta 安装绑定,取消尚未开始发送的对应服务端转化;不会补发同意前或关闭期间发生的历史事件。已经传输至或被 Google、Meta 接受的数据,以及开关改变前已经交给服务商 SDK 私有内存队列的工作,不能由该开关追回,仍适用相应服务商的保留、删除和转化控制规则。SayPilot 不使用 Meta 的生命周期跟踪式激活 API;关闭后的 sink 不会继续产生 SayPilot 业务事件或生命周期事件。关闭不会影响 SayPilot 的核心回复功能。

首次确定该地区化初始状态时,应用可能向 SayPilot 后端请求粗粒度的衡量要求分类。后端可基于该请求中观察到的公网 IP 进行地区判断;为减少重复的外部查询,受限的国家解析器可在后端进程内短时缓存近似国家码(默认约 6 小时),但不会把该国家码持久保存为营销事件。应用只会收到“需同意地区”“其他地区”或“未知”三种状态,不会收到具体 IP 或国家代码;该 IP、国家代码和三态分类也不会作为广告衡量事件参数发送给 Google 或 Meta。这不是持续定位或持续地区跟踪。查询失败、无法判断或返回未知时,衡量功能默认关闭。

10. 版本更新和通知

SayPilot 可能连接云端服务检查应用版本、更新状态、官方更新地址和强制更新标记。通知权限用于在必要时维持悬浮助手、截图识别或后台任务的可见运行状态,或展示与服务运行有关的提示。

你可以在系统设置中关闭通知权限。关闭后,部分前台服务提示、错误提示或后台任务状态可能无法正常展示。

11. 无需另行征得授权同意的情形

在适用法律允许的范围内,以下情形中我们处理你的个人信息可能无需另行征得你的授权同意:

  • 为订立、履行你作为一方当事人的合同所必需。
  • 为履行法定职责或者法定义务所必需。
  • 为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需。
  • 为公共利益实施新闻报道、舆论监督等行为,在合理范围内处理个人信息。
  • 依照法律规定在合理范围内处理你自行公开或者其他已经合法公开的个人信息。
  • 法律法规规定的其他情形。

三、我们如何使用 Cookie 和同类技术

SayPilot Android 应用本身通常不依赖浏览器 Cookie 提供核心聊天辅助能力。

如果你访问 SayPilot 官网、数据删除网页、账号网页、后台管理页面或其他 Web 服务,我们或服务提供方可能使用 Cookie、LocalStorage、会话令牌或同类技术,用于登录状态保持、安全验证、请求防护、偏好保存、问题排查和统计分析。你可以通过浏览器设置清除或限制 Cookie,但可能影响相关网页功能。

四、我们如何通过服务提供方处理、转让和公开披露个人信息

1. 服务提供方处理原则

我们不会出售你的个人信息。为提供 SayPilot 服务,我们可能向代表我们处理数据的服务提供方提供必要信息,或委托其处理必要信息,但仅限于实现服务、履行合同、遵守法律、维护安全、处理反馈或保护用户合法权益所必需的范围。

这些服务提供方必须按照我们的指示、约定目的、最小必要范围和合理安全措施处理信息,不得将你的信息用于其自身广告、画像、独立商业目的或与提供 SayPilot 无关的目的。根据 Google Play Data Safety 对 service provider 的说明,向代表开发者并按开发者指示处理用户数据的服务提供方传输数据,通常不属于向第三方分享。如某一服务提供方超出该服务提供方角色独立处理数据,我们会按要求更新本政策和相关应用商店披露。

2. 可能涉及的处理方

为提供 SayPilot 服务,以下类型的处理方可能接触必要信息:

  • SayPilot 云端后端:用于生成请求、账号登录、额度/权益、版本更新、请求状态、日志、安全风控和反馈处理。
  • AI 模型服务商:用于生成候选回复、草稿评估、会话摘要、画像复核和截图解析。
  • 账号验证服务:用于 Google 登录、Passkey、邮箱验证码、手机号验证码等身份验证。
  • Google Play 或支付服务商:用于读取经来源链接写入的安装来源,以及 Google Play 次数包和自动续订订阅的购买、试用资格判断、续订与取消管理、恢复购买、退款、撤销购买处理和订单校验。
  • Google Firebase、Google Analytics 和 Google Ads:根据地区化初始状态和你的后续设置,用于应用分析、广告归因、转化衡量和投放效果优化;包括 Firebase/Google Play 自动事件、客户端首次成功回复事件,以及在有效同意和应用实例绑定下由 SayPilot 后端从可信 Google Play 验单事实异步导出的有限购买语义事件;广告个性化和再营销信号保持关闭。
  • Meta Platforms、Meta App Events 和 Meta Ads:在当前披露对你所在地区已经生效且 Meta 目标端已配置后,用于有限的应用安装、首次回复、试用、首次真实付费订阅和一次性购买转化衡量及投放优化;手工生命周期激活、应用内自动购买记录、广告个性化和再营销保持关闭。广告 ID 收集初始关闭,仅在有效 Meta 授权、后端身份绑定成功且设备/平台允许时开启,撤回后立即关闭。
  • 云基础设施、日志、监控和安全服务:用于托管服务、传输、存储、故障排查、攻击防护和服务稳定性保障。
  • 反馈、客服或邮件服务:用于接收和处理你主动提交的问题、诊断材料和联系方式。
  • 你主动选择的分享目标:当你通过系统分享面板发送反馈导出文件时,文件会发送给你选择的应用或联系人。

具体服务提供方类别、处理目的、处理信息类型和联系方式,以本政策附录三及官网公开版本为准。

3. 转让

如因合并、分立、收购、资产转让、破产清算或类似交易导致个人信息转移,我们会要求新的持有方继续受本政策约束。如新的持有方变更个人信息处理目的或方式,我们会要求其依法重新取得你的同意。

4. 公开披露

我们不会公开披露你的个人信息,除非取得你的单独同意,或法律法规、司法机关、行政机关、监管要求、安全事件处理、违法违规处理等要求我们依法披露。

五、我们如何保护你的个人信息

我们会采用合理的技术和管理措施保护你的信息,包括但不限于 HTTPS/TLS 传输、访问控制、密钥隔离、最小化处理、日志权限控制、服务端鉴权、异常监控、备份恢复和内部权限管理。

本地脱敏是降低敏感信息暴露风险的补充措施,不代表我们承诺所有敏感信息均可被自动识别或完全替换。

请你理解,互联网服务无法保证绝对安全。若发生个人信息安全事件,我们会按照适用法律法规要求采取补救措施,并通过应用内提示、公告、邮件或其他合理方式告知你相关情况和应对建议。

六、我们如何存储你的个人信息

本机数据可能存储在你的设备上的应用私有目录、SharedPreferences、数据库或缓存中。你可以卸载应用或通过“管理中心 - 帮助与反馈 - 隐私与本机数据管理”清除本机助手数据。

云端数据可能存储在新加坡的服务器或云服务中。若你的信息需要传输至境外服务器或境外模型服务商,我们会按照适用法律法规和应用商店政策进行告知并采取必要保护措施。实际跨境接收方、地区和用途请以 https://www.getsaypilot.com/privacy/ 公布的信息为准。

我们仅在实现本政策所述目的所必需的期限内保留个人信息。后端请求日志和模型请求日志的留存周期为 90 天。与账号关联的原始注册 IP,以及登录或认证请求中的原始 IP,默认保留 90 天;服务运营方可在 1 至 3650 天范围内调整注册 IP 和邮箱/短信验证码认证 IP 的保留期。到期后会清除原始 IP,但账号创建时间、认证方式等不含 IP 的必要账号或安全审计元数据可能继续按业务和法律需要保留。原始自建产品分析事件属于单独的数据类别,超过配置的分析保留期后会自动删除;该期限默认 400 天,可由服务运营方配置,当前实现允许配置为 1 至 3650 天。Firebase 应用实例绑定与 Meta 匿名 App 设备 GUID 绑定在 SayPilot 后端分别加密保存,只在对应有效授权及完成低频转化导出所需的期限内保留;你撤回衡量授权或删除账号时,我们会删除或写入墓碑清除这些绑定,并取消尚未开始发送的对应服务端转化。Firebase Analytics、Google Analytics、Google Ads、Meta App Events 和 Meta Ads 数据适用相关服务商控制台中配置的保留、删除和广告转化规则,我们会选择满足所述目的所需的合理期限。删除 SayPilot 侧绑定不能自动追回已经交付或被服务商接受的事件。已汇总或去标识化、无法再识别账号或安装实例的统计结果可能保留更长时间。反馈记录、账号记录、订单记录、风控记录和法律要求保留的信息会按业务需要和法律规定保留。超过适用保留期限后,我们会删除或匿名化处理,法律法规另有要求的除外。

七、你如何管理自己的信息和授权

在适用法律允许的范围内,你可以请求访问、复制、更正、补充、删除你的个人信息,撤回授权,关闭权限,注销账号,或要求我们对个人信息处理规则作出解释说明。

你可以通过以下方式管理信息和授权:

  • 关闭系统权限:在 Android 系统设置中关闭 SayPilot 的无障碍服务、悬浮窗、屏幕捕获、通知、后台运行或其他相关权限。
  • 清除本机数据:进入“管理中心 - 帮助与反馈 - 隐私与本机数据管理”,清除本机保存的画像、会话记忆、生成历史、默认设置、权限确认记录、截图缓存和反馈导出缓存。
  • 重置用于产品分析的随机安装客户端标识:在 Android 系统设置中清除 SayPilot 的应用存储/应用数据,或卸载本应用。SayPilot 的 Android 备份和设备迁移规则会排除账号会话与分析偏好文件,因此该随机标识不会按这些备份规则恢复。应用内“隐私与本机数据管理”会清除上文列出的助手数据,但不会单独重置账号会话或该随机标识。清除应用数据不一定会改变由系统标识派生的哈希或指纹。
  • 管理广告效果衡量:进入“管理中心 - 帮助与反馈 - 隐私与本机数据管理”,可以查看并更改 Google 与 Meta 共用的一个广告效果衡量开关。关闭不会影响 SayPilot 的核心回复功能;应用会停止后续客户端业务事件收集,请求删除或写入墓碑以清除后端 Firebase 与 Meta 安装绑定,并取消尚未开始发送的对应服务端转化,但不会自动删除已经传输至 Google 或 Meta 的历史数据。
  • 管理会话资料:在“会话管理”中查看、编辑或删除符合条件的具名私聊长期资料。
  • 退出登录:在账号页面退出当前设备登录。退出登录不会自动删除云端账号、日志、分析事件、订单、额度或反馈记录。
  • 删除账号:已登录时,进入“管理中心 - 账号 - 管理账号 - 删除账号”,可删除当前云端账号及账号直接关联数据,并退出当前设备登录。账号删除会删除与该账号直接关联的自建产品分析事件,以及与这些关联事件中安装标识哈希相同但尚未关联其他账号的登录前自建分析事件,并删除账号维度的来源归因记录、后端 Firebase 与 Meta 安装绑定和对应的待发送服务端转化;不会自动删除 Firebase、Google Analytics、Google Ads、Meta App Events 或 Meta Ads 中已经传输的事件。
  • 删除其他云端数据或人工处理账号注销:通过 https://www.getsaypilot.com/data-deletion/ 或 support@getsaypilot.com 提交请求。你也可以要求我们删除或去标识化能够合理定位并完成核验的分析记录。邮件标题建议注明“SayPilot 数据删除请求”或“SayPilot 账号注销请求”。

为保障账号和数据安全,我们可能要求你提供必要信息以核验身份和定位数据。我们将在 15 个工作日内处理可验证请求。因法律法规、争议处理、财务审计、安全风控、备份恢复或防止滥用需要保留的信息,我们会在必要期限内限制使用。

八、未成年人保护

SayPilot 主要面向具备完全民事行为能力的用户。如果你是未成年人,应在监护人同意和指导下使用本应用。

我们不会有意收集未成年人的个人信息。若监护人发现未成年人未经同意使用 SayPilot 或提交了不应处理的个人信息,可以通过 support@getsaypilot.com 联系我们删除或采取其他必要措施。

九、本政策如何更新

我们可能根据产品功能、账号体系、付费能力、后端部署、模型服务商、法律法规、监管要求或应用商店政策更新本政策。重大变更会通过应用内提示、官网公告、更新说明或其他适当方式告知你。

政策更新后,如果你继续使用 SayPilot,即表示你已了解更新后的政策。若你不同意更新内容,你应停止使用相关功能或停止使用本应用。

十、如何联系我们

运营主体:武汉市慧语灵犀科技有限责任公司

统一社会信用代码/注册号:91420100MAKFQF3922

注册地址:湖北省武汉东湖新技术开发区庙山中路18号天祥尚府(二期)1-8栋2单元29层03室

联系邮箱:support@getsaypilot.com

官网:https://www.getsaypilot.com

用户协议:https://www.getsaypilot.com/terms/

数据删除/账号注销:https://www.getsaypilot.com/data-deletion/

附录一:个人信息收集清单

  • 聊天页面信息:当前可见聊天文本、会话标题、输入框草稿、消息方向、发送者显示名、消息类型占位、界面节点文本、控件位置和页面状态。用途:识别上下文并生成回复建议;进入云端生成、本机长期记忆或反馈诊断导出前,结构化文本会尽量本地脱敏。触发方式:你主动点击悬浮助手、生成回复或回看更早内容。
  • 截图/OCR 信息:当前屏幕截图、OCR 结果、截图区域和识别状态。用途:在无障碍不可用或识别不稳定时补充识别聊天内容;原始截图可能用于本次云端识别,识别得到的结构化文本会尽量本地脱敏。触发方式:你主动授权并触发截图识别。
  • 云端生成信息:请求 ID、请求时间、请求状态、模型请求元数据、候选回复、草稿建议、会话摘要和错误日志。用途:生成回复、展示结果、排查问题和维护服务安全;除你允许发送的原始截图外,结构化文本在请求前会尽量本地脱敏。触发方式:你主动使用云端生成。
  • 本地设置、记忆和生成历史:全局回复偏好和默认设置;符合条件的具名私聊中的联系人备注、会话摘要、长期画像和五维互动画像;私聊或群聊中由你主动触发生成后形成的候选回复和相关上下文;权限确认记录和缓存。群聊不会建立长期会话记忆或联系人画像,群聊生成记录也不会被用作群聊长期画像。用途:减少重复配置、提供结果回看并提高回复贴合度;会话预览、草稿预览、生成历史、画像摘要和画像证据写入前会尽量本地脱敏。触发方式:你开启或使用相关设置、主动生成回复、查看生成历史、使用会话管理或画像记忆。
  • 账号和权益信息:账号 ID、邮箱、手机号、Google 登录标识、Passkey 验证结果、登录令牌、账号创建/登录时间、认证方式、注册和登录 IP 地址、额度、订阅基础方案、试用/订阅及自动续订状态、当前账期结束时间、订单号和购买校验结果。用途:账号登录、权益同步、购买与订阅校验、识别异常注册或登录、账号安全和风险控制。触发方式:你注册、登录账号或使用相关权益功能。
  • 反馈和诊断信息:问题描述、联系方式、诊断日志、截图、设备型号、系统版本、应用版本和请求 ID。用途:客服、故障排查和产品改进;识别明细、请求日志摘要和用户备注中的聊天文本会尽量本地脱敏,你主动填写的联系方式和主动附带的截图原图除外。触发方式:你主动提交反馈或导出诊断文件。
  • 设备和应用信息:应用版本、系统版本、设备型号、网络请求状态、崩溃信息、接口状态、IP 地址、首次引导评分国家白名单启用时由 IP 推断的大致国家代码、首次确定广告衡量默认状态时由 IP 判断的“需同意地区/其他地区/未知”三态分类、随机安装客户端标识、Android ID 的单向哈希、派生设备指纹和安全风控信息;原始 Android ID 不会发送。用于广告衡量默认状态判断时,受限的后端解析器可在进程内短时缓存近似国家码(默认约 6 小时)以减少重复查询,但不会将其持久保存为营销事件;应用只获得三态分类,不获得 IP 或具体国家码,查询失败时按未知并关闭衡量。用途:保障运行安全、绑定登录验证、提供匿名试用、识别同设备重复领取或多账号、排查故障、统计服务质量,以及按已配置的地区策略确定首次引导评分和广告衡量初始状态。触发方式:使用应用或云端服务时产生;广告衡量地区分类只在首次确定其默认状态时请求,不属于持续定位。
  • 产品分析信息:假名化安装标识、事件名称、应用版本和版本号、功能触发渠道/来源、首次安装来源平台、来源媒介/活动/内容短代码、一次性随机点击标识、来源点击和安装开始时间、权限类型和就绪状态、商品 ID/类型、基础方案 ID、优惠或试用可用状态、额度数量、价格可用状态、Billing 响应码、错误类型和截短后的错误信息。用途:衡量来源链接点击后的首次打开和启动、权限配置、回复生成与复制、Google Play 购买与订阅漏斗、内容推广和获客渠道效果、版本质量、稳定性并防止滥用。触发方式:应用首次运行、应用启动或你使用相关权限、生成、复制和购买流程时自动上报;已登录时,事件还可能与账号 ID 关联。
  • 可选广告效果衡量信息:Firebase 应用实例标识、独立的 Meta 匿名 App 设备 GUID、在服务商有效授权且设备/平台允许时处理的设备或广告标识符、应用版本及 Firebase/GA4 SDK 自动定义的生命周期/互动/激活状态、Meta SDK 安装 ping、每次安装首次成功回复事件,以及有限的商品、订阅、试用、购买、实际订单价值和币种信息。用途:Google Ads 与 Meta Ads 广告归因、转化衡量、转化价值和广告支出回报优化,不用于广告个性化或再营销。触发方式:依地区化初始状态、更新后的披露和你的后续设置,Firebase/GA4 可处理其自动事件与首次成功回复事件,Meta Core 可处理其安装 ping 与该首次成功回复事件,不手工记录 Meta 生命周期激活事件。两个服务商标识可按安装级、低频发送至 SayPilot 后端并分别加密绑定,不要求先登录 SayPilot 账号;相互独立的异步 outbox 可从可信 Google Play 验单事实导出 Google paid_subscription_started、credit_pack_purchased,以及 Meta StartTrial、Subscribe 或 fb_mobile_purchase。只有严格匹配且状态为 PROCESSED 的生产 Google Play 订单,才可将其实际正数订单价值与币种附加到 Google 或 Meta 的相应付费事件;测试购买、试用、分类未知或无法严格匹配的事实不会获得伪造或目录回退价值。Google/Firebase 自动购买事件与这些自定义付费事件可能描述同一笔收入,不应相加或针对同一收入目标同时设为主要转化。权限、复制、普通回复、付费墙和结账漏斗事件不进入这些服务商链路。SayPilot 不把聊天文字、截图、联系人、草稿、提示词、回复正文、SayPilot 账号标识、邮箱、手机号、已存用户 IP 或国家码、订单号和原始购买令牌放入这些广告衡量事件参数;Google 与 Meta 仍可能依其政策处理网络传输元数据,包括连接设备或 SayPilot 服务器的公网 IP。

附录二:应用权限申请与使用情况说明

  • 无障碍服务:用于读取当前可见聊天文本、会话标题、输入框草稿和界面结构,以生成回复建议。不会自动发送消息,不会主动点击发送按钮,不会读取密码、支付验证码、通讯录或短信。你可在系统无障碍设置中关闭。
  • 悬浮窗权限:用于在聊天页面显示悬浮球和悬浮面板。你可在系统应用权限设置中关闭。
  • 屏幕捕获/截图授权:用于你主动触发的截图识别和 OCR。不会后台持续录屏。你可以拒绝授权或在系统中停止授权。
  • 网络访问:用于连接 SayPilot 云端服务、账号服务、更新服务和反馈服务。
  • 通知和前台服务:用于展示悬浮助手、截图识别或后台任务的可见运行状态。
  • 开机启动相关广播:用于设备重启或应用更新后恢复必要的悬浮助手状态,仍受你的权限和系统设置限制。
  • 查询已安装受支持应用:用于判断设备是否安装 SayPilot 可适配的聊天应用,以便提供对应识别能力。
  • 文件共享/缓存能力:用于生成反馈导出文件、临时截图预览和诊断材料,并在你主动分享时通过系统授权传递。

附录三:服务提供方和委托处理清单

  • SayPilot 云端后端:处理聊天生成请求、账号登录、额度/权益、版本更新、请求状态、产品分析、日志、安全风控和反馈;在广告衡量已允许时,还可分别加密保存 Firebase 应用实例绑定和 Meta 匿名 App 设备 GUID 绑定,并从可信 Google Play 验单事实建立相互独立、有界且异步的转化导出任务。Meta outbox 包含派生 HMAC、仅供后端删除/所有权处理的账号内部键、白名单业务语义和投递状态;该账号内部键绝不进入 Meta HTTP payload。可能接触或受托处理的信息包括生成所需上下文、账号标识、假名化安装标识哈希、服务商专用安装标识、分析事件和元数据、请求 ID、设备和应用版本、反馈材料等;结构化文本发送前会尽量本地脱敏,原始截图除外。服务商安装标识不用于聊天生成,也不会作为普通产品分析参数传播。
  • AI 模型服务商:具体服务商由 SayPilot 云端当前启用的模型线路配置确定,受托处理数据以生成候选回复、草稿评估、会话摘要、画像复核和截图解析。受托处理的信息包括完成本次生成所需的最小上下文、可选截图和请求元数据;结构化文本发送前会尽量本地脱敏,当你允许截图识别或带截图生成时,原始截图可能用于本次解析。
  • Google 登录、Passkey、邮箱/短信验证码服务:完成身份验证。可能接触或受托处理的信息包括账号标识、登录挑战、验证码状态和验证结果。
  • Google Play 或支付服务商:提供 Google Play Install Referrer 安装来源,并完成 Google Play 次数包和自动续订订阅的购买、试用、续订、取消管理、恢复购买、退款、撤销购买处理和订单校验。可能接触或受托处理的信息包括经来源链接写入的来源/媒介/活动/内容短代码和一次性随机点击标识、来源点击和安装开始时间,以及商品 ID/类型、基础方案和优惠信息、订单号、购买令牌、支付与订阅状态、账期结束时间、发放额度、退款状态和校验状态。
  • Google Firebase、Google Analytics 和 Google Ads:根据地区化初始状态和你的后续设置,处理 Firebase 应用实例标识、设备或广告标识符(如可用且允许)、SDK 自动定义的应用生命周期或互动事件、每次安装首次成功回复事件、应用版本,以及 Firebase 与 Google Play 自动提供的商品/基础方案/价格/币种和订阅或购买状态;在同意和应用实例绑定有效时,还可接收 SayPilot 后端从可信验单事实异步导出的 paid_subscription_started 与 credit_pack_purchased。只有严格匹配并确认对应生产 Google Play 订单为 PROCESSED 后,这两个付费事件才可携带该笔实际正数订单价值与币种,用于分析、广告归因、转化衡量和转化价值优化。权限、复制、普通回复、付费墙和结账漏斗不进入该链路;广告个性化和再营销信号保持关闭。SayPilot 不把账号标识、已存用户 IP 或国家码、订单号、购买令牌、聊天文字、截图、联系人或回复正文放入这些事件参数;Google 仍可能依其政策处理请求连接元数据。
  • Meta Platforms、Meta App Events 和 Meta Ads:在当前披露对你所在地区已经生效且 Meta 目标端已配置后,处理安装级 Meta 匿名 App 设备 GUID、仅在有效授权且设备/平台允许时处理的广告标识符、SDK 安装 ping、每次安装首次成功回复事件、应用版本,以及从可信生产 Google Play 事实异步导出的固定 StartTrial、Subscribe 或 fb_mobile_purchase 事件。StartTrial 和无法解析的付费事件不含金额;只有后端严格匹配并确认对应生产 Google Play 订单为 PROCESSED 后,Subscribe 或 fb_mobile_purchase 才可能携带该笔实际正数订单价值与币种。手工生命周期激活、应用内自动购买记录、无代码调试、SDK 监控、广告个性化和再营销保持关闭,广告 ID 收集在就绪前和撤回后均关闭。SayPilot 不把账号标识、邮箱、手机号、已存用户 IP 或国家码、订单号、购买令牌、聊天文字、截图、联系人、草稿、提示词或回复正文放入这些事件参数;Meta 仍可能依其政策处理请求连接元数据。
  • 云基础设施、日志、监控和安全服务:托管服务、传输、存储、故障排查、攻击防护和稳定性保障。可能接触或受托处理的信息包括服务日志、接口状态、错误信息和必要的安全数据。
  • 反馈、客服或邮件服务:处理你主动提交的问题。可能接触或受托处理的信息包括问题描述、联系方式、诊断材料、截图和沟通记录。
  • IP 地理位置服务(仅在首次引导评分国家白名单或广告衡量地区化初始状态判断启用时):可接收 SayPilot 后端观察到的公网出口 IP,并返回大致国家代码,由后端按需映射成“需同意地区/其他地区/未知”三态。评分功能可使用大致国家代码;为减少重复外部查询,受限的后端解析器可在进程内短时缓存近似国家码(默认约 6 小时),但不会将其持久保存为营销事件。广告衡量设置只向应用返回三态分类,不返回具体国家或 IP,查询失败时按未知并关闭衡量。零配置默认服务为 Country(api.country.is);服务运营方也可配置第一方或自托管的兼容 HTTPS 地址。这不是设备精确定位或持续地区跟踪,IP、国家码和三态分类也不会作为广告衡量事件参数发送给 Google 或 Meta。
↑ ↓
SayPilot

悬浮在聊天里的 AI 回复助手。

武汉市慧语灵犀科技有限责任公司 邮箱: support@getsaypilot.com
隐私政策 用户协议 数据删除