v1.0 · 简明摘要与完整政策
YiTu/译途隐私政策
- 政策版本:v1.0
- 生效日期:2026年9月17日(ISO 8601:
2026-09-17) - 最近更新日期:2026年9月17日(ISO 8601:
2026-09-17) - 产品名称:YiTu/译途
- 运营主体及隐私负责人:HAICHUAN ZHANG
- 联系邮箱:privacy@yituapp.com
- 服务地区:美国和加拿大(包括魁北克)
简明摘要
- 我们处理什么:当您使用云端语音功能时,我们处理您和现场讲话者的语音,以及由语音生成的英文或中文转写、翻译和返回语音。我们还处理提供连接和排错所必需的有限技术数据。App 在本机保存成人资格版本和云端处理同意版本两个整数。
- 与谁共享:语音功能使用由 Cloudflare 承载的译途云端服务和第三方 AI 服务 OpenAI。只有在您主动发送支持或隐私邮件时,Google 才会处理您的邮箱地址、邮件正文和您主动添加的附件。静态隐私网站由 Cloudflare Pages 托管;Web Analytics 未启用,未使用 Pages Functions,运营者未配置站点分析或应用级请求日志。
- 为什么处理:仅用于语音识别、翻译、语音生成、播放、建立和保护连接、排错、回复邮件以及履行法律义务。AI 不用于用户画像,也不用于作出具有法律效果或类似重大影响的自动化决定。
- 默认保留:字幕、历史和返回语音只保存在 App 运行内存中;“帮我说”的临时 M4A 文件会尽力删除;成人资格和同意版本保存在本机。译途 Worker 不为业务内容配置数据库或对象存储。OpenAI 各端点的默认边界见第六节;部分默认滥用监控日志最长可保留 30 天。邮件只在处理请求、保护权利或履行法律义务所需期间保留。
- 主要风险:语音可能包含您或他人的敏感信息;网络传输和第三方处理不可能完全没有风险;数据可能在美国及服务商公布的其他地点处理,并可能被当地法院、执法或国家安全机关依法访问。请不要说出完成翻译不必要的信息,并只在有权提供现场语音时使用本服务。
本摘要帮助您快速了解重点,完整规则以下文为准。
一、适用范围、主体与服务地区
本政策适用于 YiTu/译途 iOS App(“App”)、用于提供 App 云端功能的译途服务,以及用于展示本政策的静态网站。
运营主体和隐私负责人均为 HAICHUAN ZHANG。V1 的用户服务地区固定为美国和加拿大(包括魁北克),不包括中国大陆、中国香港、中国澳门或其他地区。
运营管理和隐私请求由 HAICHUAN ZHANG 在加拿大处理。加拿大管理地点与用户服务地区是两个独立事实;在加拿大管理不表示服务商只在加拿大处理数据。
App 没有用户账号。我们不会为了提供翻译而要求姓名、邮箱地址、电话号码、出生日期或精确位置。
二、18+ 限制与云端处理同意
V1 云端功能仅向已满 18 周岁的用户提供。进入任一核心模式前,App 先要求您确认成人资格,再要求您同意云端处理。不同意或撤回同意时,相关云端功能不会启动或会停止;不会请求新的临时凭证、上传新的“帮我说”录音或建立新的实时会话。
App 不要求或保存出生日期或具体年龄。成人资格记录与云端同意记录相互独立;撤回云端同意不会删除成人资格记录。您可以随时在 App 的“隐私与数据”中撤回同意,下次使用云端功能时需要重新同意。
三、四种语音模式如何工作
- 我只听:App 将英文语音直接发送给 OpenAI Realtime,生成英文原文和简体中文翻译;不生成或播放中文译音。
- 帮我说:空闲时 App 自动收听英文,并显示英文原文和简体中文翻译,不播放中文译音。您按住说中文时,App 会先停止英文收听,再把中文录音发送到由 Cloudflare 承载的译途 Worker。Worker 转发给 OpenAI,依次生成中文转写、英文翻译和英文语音,并将文字和语音返回 App 播放。播放结束后,空闲英文收听可以重新开始。
- 耳机听:App 将语音发送给 OpenAI Realtime,接收转写和翻译,并通过已连接的耳机播放翻译语音。
- 双向沟通:App 通过 OpenAI Realtime 处理中英文实时语音,生成源语言转写、另一种语言的翻译,并播放翻译语音。
现场语音可能属于其他人。请仅在您有权提供相关语音时使用 App,并按现场情形和适用法律告知他人或取得所需授权。
四、我们处理的数据
4.1 语音和由语音生成的内容
- 麦克风收到的英文或中文语音;
- 英文或中文转写、字幕和翻译;
- OpenAI 生成并返回的英文或中文语音;
- 您的自由语音中主动包含的姓名、健康、财务、地址或其他信息。译途不要求您说出这些信息。
4.2 功能、连接和诊断数据
为建立和保护服务、排查错误,App、译途 Worker 和服务商可能处理:功能模式、语言方向、临时会话或请求标识、时间和处理阶段、网络连接状态、IP 地址、请求头、错误类别、状态码、音频或文字长度、返回数据大小,以及麦克风权限、网络类型和音频路由状态等设备侧状态。
App 的诊断日志不记录语音、字幕、转写、译文或返回语音正文,也不记录访问凭证正文。Worker 的应用日志不主动记录这些业务正文。
4.3 本机记录
App 使用 iOS UserDefaults 分别保存:
- 成人资格版本整数;
- 云端处理同意版本整数。
这些记录不包含姓名、出生日期、具体年龄、确认时间、账号或设备广告标识。
4.4 静态网站访问数据
静态页面本身不设置 Cookie、不运行 Web Analytics 或其他站点分析、不加载第三方字体、脚本、图片或其他第三方运行时资源,也不提供表单。该 Pages 站点只发布静态文件,不使用 Pages Functions 或应用 Worker;运营者未配置站点分析或应用级请求日志,也不通过网站代码或 Pages Functions 收集或保存访问日志。Cloudflare 仍会为了交付页面、维护安全和排错而处理平台网络元数据,例如 IP 地址、请求 URL、方法、时间、路由、系统配置信息、请求头、响应状态和错误信息。
静态隐私网站由 Cloudflare Pages 托管。Cloudflare 官方资料说明 Direct Upload 会把静态资源部署到其全球网络;因此不得声称处理仅发生在加拿大或任何单一地点。Cloudflare 可能按照适用合同、隐私政策、安全需要和法律义务处理及保留 Customer Logs、Network Data 与其他平台记录;现有官方资料没有给出一个可套用于本静态 Pages 站点全部平台记录的统一精确保留天数,运营者不会虚构该期限。
Cloudflare 边缘还可能发送 NEL/Report-To 响应头。发生符合浏览器规则的网络错误时,浏览器可能向 Cloudflare 报告请求 URL、方法、来源页、协议、状态和错误类型等网络故障信息。Cloudflare 的 NEL 官方说明称其会由报告请求的 IP 推导 ASN、国家和都会区,并在请求处理完成后丢弃 NEL 管道中的客户端 IP;这不等于 Cloudflare 不处理其他平台网络元数据。
4.5 您主动发送的邮件
当您向 privacy@yituapp.com 发送支持、隐私或安全邮件时,我们会处理您的邮箱地址、邮件正文、邮件元数据以及您主动添加的附件。该正式邮箱由 Google Workspace 提供,并支持中文、英文和法文的外部收信、发信与直接回复。Google 作为邮件服务商,会为收发、存储、垃圾邮件和恶意内容防护及账号安全处理这些数据。
我们仅用邮件数据回复和管理请求、验证请求范围、维护必要记录、保护权利与安全以及履行法律义务。请不要发送处理请求不需要的身份证件、语音或其他敏感附件。
五、处理目的和 AI 使用边界
我们仅为以下目的处理数据:
- 提供语音识别、转写、字幕、翻译、语音生成和播放;
- 建立、维护、终止和保护实时或上传连接;
- 执行您选择的模式、语言方向、成人资格和云端同意设置;
- 发现、排查和修复服务错误,防止滥用并维护安全;
- 回复支持、隐私或安全邮件并处理权利请求;
- 遵守适用法律、法院命令或有效法律程序。
在适用法律要求时,语音和由语音生成内容的云端处理以您的同意为基础;提供您主动请求的翻译服务也是处理目的。必要的安全、排错和法律记录限于维护服务及履行义务所需范围。
AI 仅用于语音识别、翻译和语音生成。译途不使用这些数据建立用户画像,不评估信用、就业、住房、保险、教育或医疗资格,也不作出具有法律效果或类似重大影响的自动化决定。
六、接收方、分包处理者和默认保留边界
我们仅向提供功能所必需的接收方披露数据。OpenAI、Cloudflare(包括语音功能使用的 Worker 和静态隐私网站使用的 Pages)及 Google 可能使用其关联公司和必要分包处理者来托管、传输、保护和支持服务;这些分包处理者只应接收完成相应服务所需的数据。
译途只选择为用户数据提供与本政策及适用法律要求相同或同等保护的服务商。在适用于相关账户和服务的服务条款、数据处理附录或其他书面安排下,服务商必须采取相应的数据保护措施。服务商名单和地点可能按其公开条款更新;使用服务商不免除 HAICHUAN ZHANG 对用户数据保护、服务商选择、指示和持续监督的责任。我们不会声称存在未实际适用的单独定制合同。
6.1 译途 App 和 Cloudflare Worker
- 实时模式的媒体通常由 App 使用短期凭证直接发送给 OpenAI;Worker 负责取得短期凭证。
- “帮我说”的中文录音、中文转写、英文翻译和英文语音会经过 Worker。
- Worker 在单次请求内存中处理业务内容,不为语音、转写、翻译或返回语音配置业务数据库或对象存储,并对业务响应设置不缓存。
- Worker 应用日志只记录请求标识、路径、步骤、状态、耗时、大小或长度及错误码等有限元数据,不主动记录业务内容或凭证正文。
Cloudflare 为 App 语音功能使用的 Worker 提供网络、运行、安全和日志基础设施,因而可能处理经过该 Worker 的内容和连接元数据。运营者未为该 Worker 启用 Workers Logs 或 Traces。根据 Cloudflare 当前 Workers Logs 文档,如果日后为 Worker 启用 Workers Logs,调用日志的默认保留为 Free 计划 3 天、Paid 计划 7 天,平台上限为 7 天。此规则属于 Worker 日志规则,不适用于下文的静态 Pages 请求。Cloudflare 其他平台记录没有一个可由本代码证明的统一固定期限,按账号设置、Cloudflare 公开条款、法律义务和删除流程处理。
参考:Cloudflare Workers Logs、Cloudflare 隐私政策、Cloudflare 服务分包处理者。
6.2 OpenAI
OpenAI 根据模式接收语音、由语音生成的文字、会话指令、语言设置以及建立连接所需的网络和会话元数据,并返回转写、翻译和/或语音。译途数据流使用 Realtime、音频转写、Responses 和语音合成相关端点。
根据 OpenAI 当前官方数据控制文档,API 数据默认不用于训练模型,除非账户主动选择共享。译途使用的组织已禁用反馈、评估/微调以及 API 输入输出共享;项目的数据驻留为 Global;API 调用日志为按调用启用,Responses 的 store:false 会关闭相应账户内调用日志。译途不声称已启用 Zero Data Retention(ZDR)、Modified Abuse Monitoring(MAM)或区域数据驻留。
| OpenAI 功能 | 默认用于训练 | 默认滥用监控保留 | 默认应用状态 |
|---|---|---|---|
| 音频转写 | 否 | 无 | 无 |
| Realtime | 否 | 最长 30 天 | 无 |
| Responses | 否 | 最长 30 天 | 译途强制发送 store:false,不创建相应应用状态 |
| 语音合成 | 否 | 最长 30 天 | 无 |
store:false 不等于 ZDR,也不会关闭默认滥用监控。OpenAI 在法律要求或为防止严重伤害而合理必要时可能延长相关保留。参考:OpenAI 数据控制。
6.3 Google/Gmail
Google/Gmail 只在您主动发邮件时处理第 4.5 节的数据。邮件保存在运营者的 Gmail 邮箱中,直到请求处理完毕且不再为跟进、保护权利、安全或法律义务所必需;届时删除或去标识化。您也可请求删除,但法律保留或安全例外可能适用。Google 说明,删除后活动系统和备份副本之间可能存在传播延迟,并可能为安全、反欺诈或法律目的保留部分数据。参考:Google 隐私政策。
6.4 Cloudflare Pages 静态网站托管
静态隐私网站由 Cloudflare Pages 托管,只发布静态文件,不使用 Pages Functions。Web Analytics 未启用,运营者未配置站点分析或应用级请求日志。Cloudflare Pages 的 Functions 指标和实时日志适用于 Functions 调用;该静态网站没有这类应用调用日志,上节 Worker 的 3/7 天日志规则不适用于静态 Pages 请求。Cloudflare 仍可能依据合同和公开政策在全球基础设施中处理交付、安全、错误及 NEL 相关的平台网络元数据;其全部平台记录没有经官方资料确认的单一精确保留天数或单一处理地点。
七、App 本地保留和删除
- 字幕、转写、翻译历史和返回语音只保存在运行内存中;离开相关页面、结束生命周期或 App 进程结束后不会作为 App 业务历史写入持久数据库。
- “帮我说”录音在系统临时目录生成 M4A 文件。App 在录音过短、请求完成或失败、取消、离开页面、进入后台、撤回同意或相关对象销毁时尝试删除。文件删除可能失败,崩溃或强制终止也可能中断清理,因此这是尽力删除而非绝对立即删除保证。
- “帮我说”返回语音以内存数据播放,不保存为 App 持久音频文件。
- 成人资格版本保留在本机,直到 App 数据被清除。云端同意版本保留到您撤回、App 数据被清除或同意版本升级。
八、Cookie、分析、广告、出售、共享和 DNT
译途 App 和静态网站不包含广告 SDK、跨 App 或跨网站追踪、第三方分析或数据经纪功能。我们不出售个人信息,也不为跨场景定向广告“共享”个人信息。
由于 App 和网站不进行跨站或跨 App 追踪,浏览器的 Do Not Track(DNT)信号不会改变现有处理方式。网站不会基于地理位置自动选择语言或暗中重定向;您可以直接打开或手动切换中文、英文和法文页面。
九、跨境处理和政府访问风险
数据可能在美国及 OpenAI、Cloudflare(包括 Pages)、Google 和这些服务商公布的其他处理地点处理。尤其是实时语音和 Worker 处理可能在您所在省州或国家以外发生。运营管理和隐私请求由负责人在加拿大处理,但这不把服务商的数据处理限制在加拿大。
境外的数据保护规则可能不同;境外法院、执法和国家安全机关可能依当地法律要求访问数据。我们会按适用法律选择处理者、限制目的和数据范围、使用合同及其他可用保护措施,并响应跨境处理问题。使用处理者不免除 HAICHUAN ZHANG 对处理者保护措施的责任。
十、您的选择和权利
您可以:
- 拒绝或在“隐私与数据”中撤回云端处理同意;
- 在 iOS 设置中拒绝或撤回麦克风权限;
- 通过 privacy@yituapp.com 请求访问、更正或删除我们持有的个人信息;
- 撤回适用的同意,反对或限制适用的处理;
- 在适用法律提供数据可携带权时,取得可携带格式的数据副本;
- 对我们的处理提出投诉;
- 在适用的美国州法律提供时,对权利请求决定提出申诉,且不会因行使权利受到歧视。
App 没有账号,运行内存中的会话内容会迅速消失。我们通常无法仅凭姓名或邮箱定位匿名语音会话。为帮助调查,您可以自愿提供大致日期、时间、使用模式和错误信息,但不要发送语音、字幕或译文正文,除非确有必要。我们不会为了处理权利请求而额外建立用户档案,也不会要求超出合理核验所需的信息。
如果数据只由服务商在默认日志边界中持有,我们会说明我们的定位和删除能力,并在适用范围内向处理者转达请求;不能保证处理者无法合理定位的数据可以被单独删除。
十一、加拿大投诉渠道
建议先通过 privacy@yituapp.com 联系隐私负责人;您可以用中文、英文或法文提交,我们会以合理适合请求的语言处理。公开的隐私治理与请求处理说明介绍我们的负责人、保存/销毁和投诉流程。若问题未解决,加拿大用户可以向以下机构咨询或投诉:
- 加拿大隐私专员办公室(Office of the Privacy Commissioner of Canada, OPC):官方投诉与咨询入口。
- 魁北克信息获取委员会(Commission d’accès à l’information du Québec, CAI):官方救济与投诉入口。
您也可以向所在地其他有权机关投诉;是否受理取决于适用法律和机关权限。
十二、安全
我们采用与当前实现相符的有限措施,包括 HTTPS、短期 Realtime 凭证、实时媒体加密协商、服务端长期密钥不下发到 App、按功能限制数据、在应用日志中避免记录业务内容或凭证正文,以及在生命周期结束时停止麦克风和云端会话。
任何传输、处理或删除方式都不能保证绝对安全。请不要在语音或邮件中提供完成服务不必要的敏感信息。如怀疑发生隐私或安全事件,请联系 privacy@yituapp.com。
十三、政策更新
我们可能因功能、服务商、法律或运营变化更新本政策,并在页面顶部更新版本和日期。若处理目的、接收方或风险发生重大变化,我们会在适用时通过 App 重新取得同意。
十四、联系我们
- 产品:YiTu/译途
- 运营主体:HAICHUAN ZHANG
- 隐私负责人:HAICHUAN ZHANG
- 邮箱:privacy@yituapp.com
- 官网:https://www.yituapp.com/
- 隐私政策:https://www.yituapp.com/privacy/
- 隐私治理与请求处理:https://www.yituapp.com/governance/
- 运营管理地点:加拿大
中文、英文和法文版本旨在提供实质一致的信息。如发现语言版本不一致,请联系隐私负责人;我们会根据适用法律,以最能保护您权利且反映实际处理的解释纠正差异。