流账隐私政策
生效日期:2026年8月9日 | 最后更新:2026年8月16日
关键信息:流账(英文名“flow”,以下简称“本应用”)的完整账本保存在设备与 Apple iCloud / CloudKit 中,开发者运营的 Flow 后台不提供查看或同步用户账本的接口。但为保证短信和账单识别准确,在你同意使用托管 AI 并发起解析,或你授权的短信自动化运行时,未脱敏的完整短信正文或账单提取文字,以及必要的账户、分类和解析记忆,会经 Flow 独立 AI 中转发送给当时选用的模型供应商。模型供应商会看到这些内容。
1. 适用范围
本政策说明你使用登录、账本、短信自动化、账单导入、AI 解析、iCloud 同步与共享、专业版购买及汇率功能时,流账如何处理数据。网站反馈板另受 Frank's Apps 网站隐私政策约束。
2. 流账处理的信息
2.1 账本与财务数据
- 包括账本名称、账户、金融机构、账户类型与必要尾号、余额、交易金额、币种、商户、分类、日期、备注、退款、还款、转账、解析记忆及导入结果。
- 数据保存在 App Group 容器内的本地数据库,并通过你的 Apple iCloud / CloudKit 私有或共享数据库同步。
- 流账的开发者后台没有账本同步、搜索或浏览接口,AI 管理页面也只能管理模型配置与查看连通状态。
2.2 Apple 登录、iCloud 与设备标识
- 使用流账需要通过“使用 Apple 登录”完成身份验证,并需要可用的 iCloud / CloudKit 账户来建立数据空间。
- 应用和独立 AI 中转会处理 Apple 提供的稳定用户标识;不会获得你的 Apple 账户密码。姓名或邮箱仅在 Apple 按其规则提供且功能确有需要时处理。
- 应用会生成安装范围的设备标识,用于把 Flow 会话绑定到当前安装、限制滥用和排查故障。中转数据库保存认证、配额和会话所需记录;刷新令牌只保存不可逆的 SHA-256 散列。
2.3 短信与快捷指令
- 流账不会扫描你的完整短信收件箱。只有你在快捷指令自动化或“粘贴短信”中明确交给流账的正文、发送者(如有)与接收时间会被处理。
- 短信原文会先保存在创建者自己的私有本地/CloudKit 存储中,再进入解析或待处理流程;解析失败或配额不足时不会在次日自动重试。
- 你可以删除单条或全部短信原文,已经生成的结构化交易、待确认结果、账户和分类不会因此自动删除。
2.4 账单导入
- 你选择的 PDF、图片或文本文件先在设备端读取并提取文字;原始文件或图片不会发送到 Flow AI 中转,也不会保存到账本。
- 提取出的账单文字会发送给 AI 判断是否为账单并解析交易;专业版清洗仅提出与账单数据相关的确认问题,不处理其他任务。
- 导入可根据解析结果重建分类;保存前请核对金额、币种、账户、日期和分类。
2.5 AI 解析内容
重要:流账不会在设备端删除姓名、完整卡号、身份证号、手机号或地址后再解析,因为这些信息有时会影响金融短信或账单的准确识别。请仅在你接受将完整内容交由中转和模型供应商处理时启用托管 AI。
- 一次解析可能包含完整短信正文或账单提取文字、发送者、时间与时区、当前账本中必要的账户和分类,以及与本次解析有关的记忆。
- Flow 独立中转先验证数据结构,并在转发前移除请求、账本、账户、分类和记忆的永久标识,改用只在本次请求中有效的临时引用。
- 当时选用的模型供应商仍会收到完整解析内容,并依照其自身条款、隐私政策和数据保留规则处理。Flow 无法承诺供应商不保留内容或不将内容用于其允许的其他目的。
- AI 结果可能不准确;涉及金额、账户、收支方向、退款、还款或转账时,请在确认或保存前核对。
2.6 自定义 AI API
- 专业版可配置兼容的第三方 AI API。API 密钥保存在 App 与 Intent 共用的 iOS Keychain 中,不发送到 Flow 后台。
- 启用自定义 API 后,解析请求由设备直接发送给你配置的供应商;该供应商将直接处理完整正文与必要上下文,其安全性、保留期限和用途由你与供应商之间的条款决定。
2.7 专业版与购买验证
- 购买和订阅由 Apple StoreKit 与 App Store 处理。流账不会收到银行卡号、支付账户密码或完整支付凭证。
- 为确认专业版权益、防止跨账号复用并处理退款、撤销、宽限期与家庭共享,应用会将 Apple 签名的交易信息发送到独立中转进行验证,并保存必要的验证事实和账户绑定记录。
2.8 汇率
- Flow 服务器每周获取一次常见币种的欧洲中央银行公开汇率快照,应用按需下载缓存。获取汇率不需要上传你的账本、金额或交易明细。
3. AI 中转保存什么
- 不保存原文:中转不会把短信正文或账单文字写入业务数据库,也不会把请求正文、模型回复正文或 API 密钥写入运行日志。
- 短期结果缓存:为保证重复请求的一致性,中转保存请求正文的 SHA-256 散列和已验证的结构化结果。应用成功收到结果后会请求立即删除;未确认删除的记录默认最长保留 24 小时,并由定时任务清理。
- 认证与权益:Apple 用户标识、安装设备标识、认证会话散列、每日配额、专业版权益及 App Store 验证记录会在提供服务、防止滥用、处理退款和履行安全义务所需期间保存。
- 运行元数据:日志可记录请求编号、散列用户标识、状态、模型、耗时和错误码,用于安全、限流和故障排查。
- AI 管理后台不能浏览用户账本或 AI 结果。为运营和保护服务,严格授权的服务器管理员在技术上可能接触进程内的临时明文或私有数据库,因此本方案是数据最小化设计,不是贯穿模型供应商的端到端加密。
4. iCloud 同步与共享
共享边界:共享账本中的结构化账本、账户、交易、账本解析记忆和活动会通过 CloudKit 向受邀成员同步;短信原文始终留在创建者的私有存储,不进入共享区域,账本所有者也不能查看其他成员的短信原文。
- 共享成员能看到的内容取决于其 CloudKit 邀请和账本角色。你在共享交易、备注或账本字段中主动填写的敏感内容也会对有权访问该账本的成员可见。
- 账本所有者可通过 Apple 的共享界面管理参与者;停止共享或删除记录会按 CloudKit 的同步机制传播。
- CloudKit 由 Apple 提供,受 Apple 账户、iCloud 服务状态及 Apple 隐私政策约束。
5. 权限与系统能力
- 网络:用于 Apple 登录、CloudKit、AI 解析、专业版验证和汇率更新。
- App Group 与 Keychain:用于让主应用与短信 Intent 安全共享必要数据库、偏好、会话和自定义 API 密钥。
- 快捷指令 / App Intents:用于接收你在自动化中明确传入的短信内容。
- 文件选择:用于读取你主动选择的账单文件并在设备端提取文字。
流账不接入广告 SDK,不进行跨应用追踪,不出售个人信息,也不需要通讯录、持续定位或完整短信收件箱权限。
6. 数据共享与第三方服务
流账只在完成你请求的功能、保护服务或履行法律义务所需的范围内,将数据交由以下类别的接收方处理:
- Apple:登录、iCloud / CloudKit、StoreKit、App Store 交易验证和系统分享能力;
- 当前由 Flow 后台选用的 AI 模型供应商,或你自行配置的 AI API 供应商:完成短信和账单解析;
- 网络、托管和安全基础设施提供商:传输请求、维护可用性和防止滥用;
- 执法机关或其他主体:仅在法律要求、保护权利或处理安全事件时。
流账不会出售、出租或为广告目的共享你的账本、短信或账单数据。
7. 你的控制与删除方式
- 在“我的 → 数据 → AI 与隐私”中撤回托管 AI 同意;撤回后,新短信和账单只留在本机待处理,不会发送到 Flow AI 中转。
- 在同一页面清除当前账户仍未过期的服务器端结构化结果缓存。
- 删除单条或全部短信原文,同时保留已经生成的结构化交易与待确认数据。
- 在应用内查看、编辑或经确认后删除交易、账户、分类、账本和解析记忆;在 Apple 共享界面管理或停止共享。
- 关闭并清除自定义 API 配置和 Keychain 密钥;在 Apple 账户中管理登录授权、iCloud 数据和订阅。
- 卸载应用通常会删除本机容器,但不会当然删除已经同步到 iCloud、已分享给其他成员或因认证、配额与购买验证而保留的服务器记录。
- 如需申请查询或删除 Flow 独立中转中的账户、认证、配额或权益记录,请通过下方邮箱联系。为保护账户,我们可能要求验证身份;Apple、iCloud 或模型供应商保存的数据需按对应服务的机制另行处理。
8. 保留期限
- 本机、私有 CloudKit 和共享 CloudKit 数据保留至你或有权限的账本成员删除,或由 Apple 按其服务规则处理。
- Flow AI 中转的结构化结果按第 3 节所述在成功接收后删除,未确认记录默认最长保留 24 小时。
- 认证、配额、权益、交易绑定和安全日志只在提供服务、处理争议与退款、防止滥用、满足安全或法律要求所需期间保留,随后删除或去标识化。
- 你主动提交的解析反馈在 Flow 独立中转中加密保存,最长保留 90 天,仅用于改进解析准确性,到期自动删除。
- 模型供应商的保留期限不由 Flow 控制,适用其自身政策。
9. 安全
流账使用 iOS 文件保护、Keychain、App Group 访问控制、CloudKit 私有/共享存储、敏感 CloudKit 字段加密选项、HTTPS、设备绑定会话、最小化上游标识和短期结果缓存等措施。任何网络传输、云服务或存储方式都不能保证绝对安全。
10. 未成年人
流账不是专门面向 14 周岁以下儿童设计的服务。未成年人应在监护人了解和同意的情况下使用,尤其不要把不必要的个人敏感信息交给 AI 服务。
11. 政策更新
功能、AI 供应商类别或数据处理方式发生变化时,我们会更新本页面及“最后更新”日期;重大变化会在应用或网站的适当位置另行提示。
12. 联系我们
如对本政策或数据请求有疑问,请联系:infox.feedback@gmail.com
总结:完整账本由设备与 Apple CloudKit 保存,Flow 后台不能浏览;短信原文仅归创建者私有。AI 解析会发送未脱敏完整内容,因此必须由你明确同意。中转不保存原文,结构化结果接收后删除、默认最长保留 24 小时;自定义 API 则由设备直接连接你选择的供应商。