隐私
最后更新:2026 年 7 月 16 日
简要说明
Linism 遵循一个简单的原则:你的数据保留在你的设备上——iPhone、Apple Watch、Android 或 Wear OS。 本 App 不会将你的健康数据、声音录制、位置历史或日记发送给我们或任何第三方。 我们不使用分析工具、广告网络或崩溃上报工具。App 仅在你主动触发或明确同意时才会发起网络请求 (例如:通过 App Store 或 Google Play 订阅、可选的 Garmin 集成,或通过 OpenStreetMap 的可选 Place Insights 查询)。 本网站不设置任何 Cookie,也不会追踪你。
Linism 收集的数据不与你的身份关联(Non-Linked Data),也不会被用于在第三方 App 与网站之间对你进行追踪。
1. 数据控制者
根据《通用数据保护条例》(GDPR)第 4 条第 7 款,数据处理的控制者为:
Benjamin Tokgöz
Mengeder Str. 716
44359 Dortmund, 德国(Germany)
邮箱:hello@linism.app
电话:+49 1567 8336978
依据 GDPR 第 37 条,由于 Linism 由一人运营,且不存在在用户设备之外对特殊类别数据的大规模处理,因此无需指定数据保护官(DPO)。
2. 本网站(linism.app)
托管。linism.app 通过 Cloudflare Pages 提供服务(Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA)。 在你访问时,Cloudflare 会自动处理你的 IP 地址、所请求的 URL、请求时间、User-Agent 字段以及 HTTP 状态码。 该处理用于将页面传送给你,并保护本站免遭滥用(GDPR 第 6 条第 1 款第 (f) 项,正当利益)。 Cloudflare 按其自身政策保留该等访问日志的时间较短 (cloudflare.com/privacypolicy)。 与 Cloudflare 之间已签订符合 GDPR 第 28 条的数据处理协议。
跨境传输。Cloudflare 可能在欧洲经济区之外处理数据。Cloudflare 已通过 EU-US 数据隐私框架认证, 我们另行依据欧盟标准合同条款进行传输(GDPR 第 46 条第 2 款第 (c) 项)。
Cookie、追踪与字体。本站不设置 Cookie,不嵌入第三方字体,不加载外部脚本,也不使用任何分析工具。 其内容安全策略仅允许第一方资源。
邮件联系。如你写信至 hello@linism.app,我们会基于回复你的诉求处理你的邮件内容与邮箱地址 (GDPR 第 6 条第 1 款第 (b) 项或第 (f) 项)。我们仅在处理请求及其后续事项所需的期限内保留邮件。
3. Linism iOS 与 Apple Watch App
Linism 的设计原则是:你的个人数据保留在 iPhone 与 Apple Watch 上。我们(控制者)没有任何服务器接收你的健康数据、声音样本、位置信息、心情记录或例程。 下面的章节说明 App 在你设备上读取了什么、如何存储,以及极少数会让数据离开设备的情形。
3.1 App 处理的数据
仅在你授予相应 iOS 权限后,App 才会读取或存储以下数据类别:
- 通过 Apple HealthKit 获取的健康数据(GDPR 第 9 条意义上的特殊类别):心率、心率变异性(HRV/SDNN)、睡眠分析、血氧饱和度、呼吸频率、手腕温度,以及环境音量(Audio Exposure)。 App 通过 Apple 的 HealthKit 系统同意界面请求只读权限,你自行决定授权哪些类别。
- 用于环境噪声测量的麦克风。当噪声检测功能开启时,App 会对麦克风采样以计算瞬时声压级(dB SPL)。 简短的音频缓冲区在内存中处理,或写入临时文件并在计算完声压级后立即删除。我们永远不保留音频内容;仅保留计算出的噪声值。
- 位置(可选,需要单独的后台权限同意)。若你启用「压力地点」功能,App 会使用设备位置把检测到的压力时刻标注到你的个人地图上。 默认情况下,仅在使用 App 时(「使用 App 期间」)才会采集位置。如果你额外同意后台采集(使得手机放在口袋里时仍可记录轨迹), App 会另行请求 iOS 的「始终」定位权限。压力地点记录仅保存在你的设备上,并在 30 天后自动删除。 你的位置历史不会离开你的设备;若你开启可选的 Place Insights 查询,App 会为每个压力地点向 OpenStreetMap 发送一个经过取整的坐标(见 3.3)。
- 你自行输入的数据。个人资料(姓名、地址、孤独症等级、困难标签、可选紧急联系人、可选电话号码)、心情自评、疼痛与症状记录、个人例程、 例程执行记录(时间戳与完成步骤)、社交电量、睡眠反馈、时间感知目的地与出行记录、当日反思(你可选填写的当日自由文本笔记)、你计划的日历约定 (标题、类别、可选地点与备注,以及计划的准备、路上和安静时间),以及可选上传的图片(头像或卡片背景)。
- 由 App 派生的数据。基于上述信号在本地计算的压力分数,附带时间戳。
- 本地通知。App 通过 iOS 调度本地通知(例如,在压力上升时给你一个轻柔的提醒,或你选择的约定提醒)。 这些通知不会离开你的设备,也不会经由 Apple 推送通知服务器。
关于日历约定的特别说明:你在 App 中计划的约定只保存在这台设备上,并与其他所有记录一样静态加密存储。 约定提醒由操作系统在本地调度和投递。过去的约定会随 3.5 中描述的日历窗口一起删除;未来的约定会保留到它们过去为止。 约定只会在你自己触发的导出中离开设备,并会被"删除所有数据"移除。
导入约定:你可以从 .ics 文件导入约定,或以只读方式从这台设备的日历导入。Linism 只读取; 它从不更改你的日历,也不会为此联系任何服务器。导入仅限于日历窗口加上未来 60 天,并像你自己的约定一样加密保存, 绝不会自行添加提醒。如果你开启可选的「打开应用时更新」,在你的日历中被取消的约定也会在这里移除;你自己添加的内容 (比如准备时间)会保留。已导入的约定可以随时按来源移除,并同样被「删除所有数据」清除。
关于 HealthKit 的特别说明:我们不会将 HealthKit 数据用于或披露给第三方进行广告、营销或其他基于使用的数据挖掘用途。 HealthKit 数据仅在你的设备上读取,且仅用于计算你已启用的本地功能。
App 不访问的内容:通讯录、日历、相册(除你主动为头像选择的一张图片外)、相机、广告标识符或地址簿。
3.2 数据存储位置
上述全部数据均存储在你的 iPhone 上(并通过设备上的安全 WatchConnectivity 通道同步至 Apple Watch, 并保存在 iPhone、Apple Watch 与 Widget 扩展共享的 App Group 容器中)。具体而言:
- 记录在本地通过 AES-256-GCM(CryptoKit)进行加密,使用带关联数据的认证加密(AEAD)。主密钥为 256 位对称密钥。
-
主密钥在首次启动时生成,并存放于 iOS 钥匙串(Keychain),可访问性属性为
kSecAttrAccessibleAfterFirstUnlockThisDeviceOnly。它不会离开设备,不会同步到 iCloud,且在设备启动后首次解锁之前不可访问。 -
App 文档目录中的文件(例如你的头像图片)以 iOS 的
.completeFileProtection属性保护,设备锁定时不可读取。 - 我们不在 iCloud、CloudKit 或任何由我们控制的云备份中写入任何数据。
本文所述的技术与组织措施旨在满足 GDPR 第 32 条对健康数据处理的安全要求。
3.3 可能离开设备的数据
App 不发送任何后台遥测数据。仅当你主动触发时才会产生网络流量:
- 可选的 Garmin 集成。若你拥有配对的 Garmin 手表,并且已安装并登录 Garmin Connect Mobile 配套 App, Linism 将使用设备上的 Garmin Connect IQ SDK,通过该配套 App 与手表交换消息。配套 App 可能在 Garmin 服务器与你的设备之间传输你的 Garmin 健康数据 (心率、HRV、压力、睡眠、血氧、温度)。Linism 永远不会看到 Garmin 凭据,也不持有任何令牌;所有内容都通过 Garmin 自家的 App 流转。 受 Garmin 自身的隐私政策约束(garmin.com/privacy/connect)。 你可以随时在 App 设置中断开连接。
- App Store 订阅。若你购买订阅,交易由 Apple 通过 StoreKit 直接处理,并受 Apple 隐私政策约束 (apple.com/legal/privacy)。 我们从 Apple 处仅获得匿名的订阅状态,不会获得你的姓名、邮箱或支付信息。
-
Place Insights(可选 Pro 功能)。若你开启此功能,App 会向公共的 OpenStreetMap Overpass API
(
overpass-api.de)发送一个刻意粗化、经过取整的坐标(不含精确位置、不含任何标识),用以查询你附近是何种类型的地点(例如「公园」或「超市」)。 查询结果仅在本地用于计算一条 insight,随后即被丢弃。该查询是可选的,且仅在 Pro 等级开放。 Overpass 为社区维护的服务,请遵守其使用条款(wiki.openstreetmap.org/wiki/Overpass_API)。 - 压力地图的显示。压力地图本身使用 Apple 地图(MapKit)渲染;地图数据由 iOS 直接从 Apple 加载, 受 Apple 隐私政策约束(apple.com/legal/privacy)。
- 手动导出。你可通过 iOS 共享面板把数据导出为文件。文件去向(AirDrop、邮件、iCloud Drive、其他 App)完全由你决定。 导出文件为明文;请像对待任何其他个人文档一样妥善保管。
我们不使用:任何分析工具(不含 Firebase、Mixpanel、Amplitude、PostHog)、任何崩溃上报(不含 Sentry、Crashlytics、Bugsnag)、广告 SDK、设备指纹。 App 不会联系任何 Linism 服务器,因为根本不存在这样的服务器。
3.4 处理的法律依据
- GDPR 第 9 条第 2 款第 (a) 项(对特殊类别数据的明示同意):用于 HealthKit 访问。 你通过 Apple 的系统同意界面授权,可随时在「设置 > 隐私与安全 > 健康」中撤销。
- GDPR 第 6 条第 1 款第 (a) 项(同意):用于麦克风、位置(前台与口袋中后台采集均如此)、通知、可选的 Garmin 集成与可选的 Place Insights 查询。
- GDPR 第 6 条第 1 款第 (b) 项(合同履行):用于为提供你启用的功能所必需的处理, 包括对你在 App 中输入数据的本地处理。
3.5 保留与删除
由于数据保留在你的设备上,你直接掌控其生命周期。你可以删除单条记录、在 App 设置中重置某些类别,或完全卸载 App。 卸载会移除本地加密存储与钥匙串中的主密钥;任何剩余密文将在数学上无法恢复(密码学意义上的擦除)。
自动保留:此外,带时间戳的历史数据会按滚动周期从你的设备上自动删除。健康测量值与每日记录 (例如心率、HRV 与睡眠数据、噪声水平、心情自评与社交电量、疼痛与症状记录,以及当日反思)在 60 天后删除。 压力测量值(包括与其关联的心率、HRV 与噪声值)以及压力地点记录在 30 天后删除;已解析的 Place Insights 在 60 天后删除。日历约定遵循同一日历窗口:过去的约定随之删除,未来的约定会保留到它们过去为止。 例程及其执行记录、时间感知目的地与出行记录,以及习得的汇总数据(例如你的个人基线)会一直保留, 直到你自行删除:它们承载的是坚持记录与长期的自我认知,而非原始测量值。因此,数据导出最多覆盖最近 60 天,外加你已计划的未来约定。
4. Linism Android 与 Wear OS App
Linism 的设计原则是:你的个人数据保留在 Android 手机以及配对的 Wear OS 手表上。我们(控制者)没有任何服务器接收你的健康数据、声音样本、位置信息、心情记录或例程。 下面的章节说明 App 在你设备上读取了什么、如何存储,以及在哪些情形下数据可能离开你的设备。
4.1 App 处理的数据
仅在你授予相应 Android 权限后,App 才会读取或存储以下数据类别:
- 通过 Android Health Connect 获取的健康数据(GDPR 第 9 条意义上的特殊类别):心率、心率变异性(HRV)、睡眠、静息心率、血氧饱和度、呼吸频率与步数。 经你单独授权,App 还可以读取超过 30 天的历史数据(例如用于建立你的个人基线)。 App 通过 Android 系统的 Health Connect 权限流程请求只读权限,你自行决定授权哪些类别。
- 用于环境噪声测量的麦克风。当噪声检测功能开启时,App 会对麦克风采样以计算瞬时声压级(dB SPL)。 简短的音频缓冲区仅在内存中处理并立即丢弃;音频内容永远不会写入磁盘,也不会保留。仅保留计算出的 dB 值。麦克风监测仅在前台运行,一旦 App 进入后台便自动停止。
- 位置(可选)。若你启用「压力地点」功能,App 会使用设备位置把检测到的压力时刻标注到你的个人地图上。 App 只请求「仅在使用此 App 时」的位置权限,绝不会请求 Android 的「始终允许」(后台)权限。 为了在手机放在口袋里时仍可记录轨迹,App 会在采集期间以前台服务方式运行,并显示一条持续的通知; 关闭该功能后采集即停止。压力地点记录仅保存在你的设备上,并在 30 天后自动删除。 你的位置历史不会离开你的设备;若你开启可选的 Place Insights 查询,App 会为每个压力地点向 OpenStreetMap 发送一个经过取整的坐标(见 4.3)。
- 你自行输入的数据。个人资料(姓名、地址、孤独症等级、困难标签、可选紧急联系人、可选电话号码)、心情自评、疼痛与症状记录、个人例程、 例程执行记录(时间戳与完成步骤)、社交电量、睡眠反馈、时间感知目的地与出行记录、当日反思(你可选填写的当日自由文本笔记)、你计划的日历约定 (标题、类别、可选地点与备注,以及计划的准备、路上和安静时间),以及你可选上传的图片(用作头像或卡片背景)。
- 由 App 派生的数据。基于上述信号在本地计算的压力分数,附带时间戳。
- 本地通知。App 通过 Android 调度本地通知(例如,在压力上升时给你一个轻柔的提醒、例程提醒,或你选择的约定提醒)。 这些通知由 Android 系统投递;不涉及任何推送服务器或 Linism 服务器。约定提醒被有意设计为在锁屏上可读 (在转场时刻扫一眼正是它的意义);如果你已让 Android 隐藏敏感通知内容,它们会改为显示中性的"日历提醒"。
关于日历约定的特别说明:你在 App 中计划的约定只保存在这台设备上,并与其他所有记录一样静态加密存储。 约定提醒由操作系统在本地调度和投递。过去的约定会随 4.5 中描述的日历窗口一起删除;未来的约定会保留到它们过去为止。 约定只会在你自己触发的导出中离开设备,并会被"删除所有数据"移除。
导入约定:你可以从 .ics 文件导入约定,或以只读方式从这台设备的日历导入。Linism 只读取; 它从不更改你的日历,也不会为此联系任何服务器。导入仅限于日历窗口加上未来 60 天,并像你自己的约定一样加密保存, 绝不会自行添加提醒。如果你开启可选的「打开应用时更新」,在你的日历中被取消的约定也会在这里移除;你自己添加的内容 (比如准备时间)会保留。已导入的约定可以随时按来源移除,并同样被「删除所有数据」清除。
关于 Health Connect 的特别说明:我们不会将 Health Connect 数据用于或披露给第三方进行广告、营销或其他基于使用的数据挖掘用途。 Health Connect 数据仅在你的设备上读取,且仅用于计算你已启用的本地功能。
App 不访问的内容:通讯录(除你主动输入或选择的一个紧急联系人外)、日历、相机(除你主动选择的照片外)、广告标识符、短信或通话记录。
4.2 数据存储位置
上述全部数据存储在 Android 手机上 App 的私有空间中(如配对了 Wear OS 手表,相关数据会通过 Google Play 服务的 Wearable Data Layer——一个仅在你的两台设备之间运行的点对点传输通道——同步过去)。具体而言:
- 个人记录在本地通过 AES-256-GCM 进行加密,使用带关联数据的认证加密(AEAD)。主密钥为 256 位对称密钥。 每条记录额外绑定到其存储位置(作为附加认证数据);在不同记录之间交换或复制密文会被检测并拒绝。
- 主密钥在首次启动时生成,并存放于 Android Keystore(在设备支持时使用硬件支持的安全区)。 它不会离开设备,不会同步到 Google Drive 或任何云服务,且不可被其他 App 或 ADB 访问。
- App 的私有文件目录(用于存放加密数据块以及任何上传的图片)另由 Android 的基于文件的加密(FBE)保护, 在首次启动之后需要使用设备的解锁凭据进行解密。
-
Linism 已明确禁用 Android 自动备份(
android:allowBackup="false"、android:fullBackupContent="false"), 因此不会通过系统备份机制把任何 App 数据上传到 Google Drive。
本文所述的技术与组织措施旨在满足 GDPR 第 32 条对健康数据处理的安全要求。
4.3 可能离开设备的数据
App 不发送任何后台遥测数据。仅在你主动触发或明确同意时才会产生网络流量:
- Google Play 订阅。若你在 Android 上购买订阅,交易由 Google Play Billing 直接处理,并受 Google 隐私政策约束 (policies.google.com/privacy)。 我们仅从 Google Play 获得一个匿名的购买令牌,App 会在本地使用它来核验你的权益。我们不会获得你的姓名、邮箱或支付信息。
- 可选的 Garmin 集成。若你拥有配对的 Garmin 手表,并且已安装并登录 Garmin Connect Mobile 配套 App, Linism 将使用设备上的 Garmin Connect IQ SDK,通过该配套 App 与手表交换消息。配套 App 可能在 Garmin 服务器与你的设备之间传输你的 Garmin 健康数据 (心率、HRV、压力、睡眠、血氧、温度)。Linism 永远不会看到 Garmin 凭据,也不持有任何令牌;所有内容都通过 Garmin 自家的 App 流转。 受 Garmin 自身的隐私政策约束(garmin.com/privacy/connect)。 你可以随时在 App 设置中断开连接。
-
Place Insights(可选 Pro 功能)。若你开启此功能,App 会向公共的 OpenStreetMap Overpass API
(
overpass-api.de)发送一个刻意粗化、经过取整的坐标(不含精确位置、不含任何标识),用以查询你附近是何种类型的地点(例如「公园」或「超市」)。 查询结果仅在本地用于计算一条 insight,随后即被丢弃。该查询是可选的,且仅在 Pro 等级开放。 Overpass 为社区维护的服务,请遵守其使用条款(wiki.openstreetmap.org/wiki/Overpass_API)。 -
压力地图的瓦片。当你打开压力地图时,App 会从公共的 OpenStreetMap 瓦片服务器
(
tile.openstreetmap.org)下载地图瓦片。每次请求都会自然地暴露你当前查看的地图区域(任何瓦片系统都如此); 瓦片会缓存在你的设备上。不会附带任何标识或其他个人数据。受 OpenStreetMap Foundation 的隐私政策约束 (osmfoundation.org/wiki/Privacy_Policy)。 - 手动导出。你可通过 Android 的分享面板把数据导出为文件。文件去向(Drive、Gmail、其他 App)完全由你决定。 导出文件为明文;请像对待任何其他个人文档一样妥善保管。
我们不使用:任何分析工具(不含 Firebase Analytics、Mixpanel、Amplitude、PostHog)、任何崩溃上报(不含 Sentry、Crashlytics、Bugsnag)、广告 SDK、设备指纹。 App 不会联系任何 Linism 服务器,因为根本不存在这样的服务器。
4.4 处理的法律依据
- GDPR 第 9 条第 2 款第 (a) 项(对特殊类别数据的明示同意):用于 Android Health Connect 访问。 你通过 Health Connect 权限流程进行授权,可随时在 Health Connect App 中或在「Android 设置 > 应用 > Health Connect」中撤销。
- GDPR 第 6 条第 1 款第 (a) 项(同意):用于麦克风、位置(前台与口袋中后台采集均如此)、Android 13 起的通知、可选的 Garmin 集成与可选的 Place Insights 查询。
- GDPR 第 6 条第 1 款第 (b) 项(合同履行):用于为提供你启用的功能所必需的处理,包括对你在 App 中输入数据的本地处理,以及 Google Play 订阅的相关处理。
4.5 保留与删除
由于数据保留在你的设备上,你直接掌控其生命周期。你可以删除单条记录、在 App 设置中重置某些类别,或使用「删除所有本地数据」一并清除全部数据并销毁 Android Keystore 中的主密钥—— 任何剩余密文将在数学上无法恢复(密码学意义上的擦除)。卸载 App 对加密存储的效果相同;Android 也会同时清空 App 的私有文件目录。
自动保留:此外,带时间戳的历史数据会按滚动周期从你的设备上自动删除。健康测量值与每日记录 (例如心率、HRV 与睡眠数据、噪声水平、心情自评与社交电量、疼痛与症状记录,以及当日反思)在 60 天后删除。 压力测量值(包括与其关联的心率、HRV 与噪声值)以及压力地点记录在 30 天后删除;已解析的 Place Insights 在 60 天后删除。日历约定遵循同一日历窗口:过去的约定随之删除,未来的约定会保留到它们过去为止。 例程及其执行记录、时间感知目的地与出行记录,以及习得的汇总数据(例如你的个人基线)会一直保留, 直到你自行删除:它们承载的是坚持记录与长期的自我认知,而非原始测量值。因此,数据导出最多覆盖最近 60 天,外加你已计划的未来约定。
5. 你在 GDPR 下的权利
就我们处理的个人数据,你享有以下权利:
- 访问权(GDPR 第 15 条)。由于 App 数据在你的设备上,你已可在 App 内查看,并通过共享面板导出。 若涉及我们持有的数据(例如你与我们的支持邮件),请写信至 hello@linism.app。
- 更正权(GDPR 第 16 条)。在 App 中直接修改你的条目。
- 删除权(GDPR 第 17 条)。在 App 中删除条目,或卸载 App 以一并清除所有本地数据与加密密钥。
- 限制处理权(GDPR 第 18 条)与反对权(GDPR 第 21 条)。 在 iOS 设置中撤回 HealthKit、麦克风、位置或通知权限;或在 Android 设置中撤回 Health Connect、麦克风、位置与通知权限(Health Connect 权限在 Health Connect App 中或「Android 设置 > 应用 > Health Connect」中管理)。
- 数据可携权(GDPR 第 20 条)。使用 App 内的导出功能获得机器可读格式的数据。
- 撤回同意权(GDPR 第 7 条第 3 款)。你可随时撤回任一项同意,但不影响此前处理的合法性。
- 向监管机构投诉的权利(GDPR 第 77 条)。Linism 的主管机构为德国北莱茵-威斯特法伦州数据保护与信息自由委员会(LDI NRW), Kavalleriestraße 2 至 4, 40213 Düsseldorf, ldi.nrw.de。
6. 自动化决策与画像
App 在本地基于你的健康信号(iOS 上为 HealthKit、Android 上为 Android Health Connect,并可选地包含 Garmin)与环境音量计算一个压力分数,并据此决定是否向你发出轻柔通知。 该计算仅在你的设备上运行,不产生 GDPR 第 22 条意义上的法律效力或类似重大影响,且不会离开你的设备。
7. 未成年人
Linism 面向各年龄段的孤独症用户,可能包括儿童。App 不要求注册账户,也不在线收集数据,因此我们不会有意接收来自未成年人的个人数据。 若未成年人在自己的设备上使用本 App,其输入数据保留在该设备上。我们建议家长或监护人协助完成 App 安装、HealthKit / Health Connect 授权以及任何导出数据的共享。
8. 本声明的变更
若 App 或其数据处理实务发生变化,我们可能更新本声明。最新版本始终位于该 URL,并在顶部标注日期。
9. 联系我们
关于本声明或你的数据的问题:hello@linism.app。
返回首页