隐私与数据处理说明
更新日期:2026-09-23
KiraMyao Equal 重视网站访问者、问卷参与者、投稿者和故事讲述者的隐私与安全。
本说明用于介绍我们可能接收或处理哪些信息、为什么处理这些信息、由谁处理、保存多长时间,以及你可以如何申请查询、修改、撤回或删除相关内容。
我们会尽量减少不必要的信息收集,避免要求参与者提供完成项目目标所不需要的身份信息,并对涉及性别认同、医疗健康、家庭关系、心理状态及其他敏感经历的内容采取更谨慎的处理措施。
1. 适用范围
本说明适用于:
- KiraMyao Equal 网站及其页面;
- “中国跨性别群体困境调研”等由我们发起的问卷;
- 通过网站、电子邮件或其他公开渠道提交的投稿、故事及联系内容;
- 为报告、文章、资料整理和公共倡议而收集、整理的公开信息;
- 与上述活动有关的数据整理、分析、编辑、发布和归档工作。
- Kira HRT Tracker(HRT 记录工具)及其账户、用药与化验数据(见第 26 节)。
通过外部链接访问的其他网站、平台或服务,适用其各自的隐私政策和服务规则,不由本说明直接控制。
如果你使用 Kira HRT Tracker,请优先阅读第 26 节;该部分与其前面的内容如有冲突,以第 26 节为准。
2. 项目性质与联系方式
KiraMyao Equal 是一个围绕跨性别群体处境、故事、资料整理和公共倡议开展工作的社群项目。
除非具体页面另有明确说明,我们开展的问卷、资料整理和内容发布不属于经大学、医院、研究机构或机构伦理委员会批准的正式学术研究。
我们不会将调查结果表述为医学结论,也不会在缺乏代表性抽样的情况下,将结果解释为整个中国跨性别群体的普遍情况。
如对本说明或我们的数据处理方式存在疑问,可以通过以下方式联系我们:
联系邮箱: report@kiramyao.com
3. 数据处理原则
在处理信息时,我们尽量遵循以下原则:
- 仅为明确、合理且与项目直接相关的目的处理信息;
- 只收集完成相应目的所需要的信息;
- 不通过隐瞒、误导或强迫的方式获取信息;
- 对敏感问题提供跳过、不愿回答或退出选项;
- 限制原始数据的访问人员和使用范围;
- 在公开内容前进行去标识化和重新识别风险审查;
- 不将收集到的信息用于商业广告、定向营销或个人画像;
- 不向无关第三方开放或出售原始敏感数据;
- 在不再需要相关信息后进行删除或进一步去标识化;
- 在数据展示价值与参与者安全发生冲突时,优先保护参与者。
4. 网站托管与基础设施
KiraMyao Equal 的网站页面以静态形式托管于 Cloudflare Pages,域名通过 Cloudflare 提供解析及相关网络服务,网站源码和版本记录可能通过 GitHub 管理。
评论区不使用第三方评论平台,而是运行在我们自己维护的服务器上。 服务器由 Oracle Cloud 提供,位于新加坡区域;评论内容、公开显示的昵称、用于区分账号的 X 用户 ID、加盐后的 IP 摘要以及登录会话凭据都存储在这台服务器上我们自己的数据库中。Cloudflare 位于该服务器的前端,负责域名解析、流量转发与安全防护;审核后台还需要额外通过 Cloudflare Access 完成邮箱身份验证后才能访问。
除评论之外,浏览网站内容不需要注册账号。我们不会建立用于记录访问者浏览行为或建立个人画像的数据库;服务器上的持久化数据仅限于评论区相关内容,不会与网站访问统计进行关联比对。评论数据不会向第三方出售、共享或提供,也不会用于广告、定向营销或个人画像。
网站通过 HTTPS 加密传输,以降低信息在网络传输过程中被窃听或篡改的风险。但传输加密不代表互联网服务不存在任何风险,也不代表基础设施提供方不会产生必要的运行、安全或错误日志。
Cloudflare、GitHub、Oracle Cloud 及其他基础设施提供方可能按照其自身规则处理:
- IP 地址;
- 请求日期和时间;
- 浏览器、设备和操作系统信息;
- 访问 URL、来源页面和网络状态;
- 安全检测、错误和部署日志;
- 源码提交和网站部署记录。
这些记录由相应服务提供方按照其政策处理。KiraMyao Equal 不会利用这些基础设施记录建立访问者个人档案。
问卷原始数据、未公开投稿和其他敏感个人经历不会上传至公开的 GitHub 代码仓库。
5. 网站访问统计
我们不使用第三方统计脚本,也不在你访问时运行任何外部分析代码。本站由 Cloudflare 提供解析、转发与防护,因此每一次访问都会经过 Cloudflare 的边缘节点。我们通过 Cloudflare 提供的统计接口查看这些请求的汇总信息,例如:
- 页面访问次数与访问量;
- 不同时段的大致趋势;
- 常见访问来源与所在国家或地区;
- 设备与浏览器类型。
这些信息是服务器在处理请求时必然产生的记录,而不是我们另行收集的数据。我们不会用它们识别具体访问者,也不会建立个人画像。
Cloudflare 可能按自身政策处理基础设施层面的日志与安全记录。我们不会主动将访问统计与问卷答卷、投稿内容或联系方式进行匹配。
关于 Kira HRT Tracker 的访问统计,见 26.4。
6. 评论区服务
KiraMyao Equal 网站的部分页面提供评论区,用于读者围绕内容进行交流。评论功能由我们自建并维护的服务提供,不使用第三方评论平台;评论数据存储在我们自己控制的服务器上。
要发表评论,你需要使用 X(Twitter)账号登录。登录过程由 X 完成,我们不会接触或保存你的 X 密码。登录成功后,我们从 X 获取并保存以下信息:
- 你的 X 用户 ID(一个数字标识,用于区分账号);
- 你的 X 用户名与显示名称;
- 你的 X 头像地址。
你还需要提供:
- 你在评论区公开显示的昵称(可自行填写,留空则显示为「读者」);
- 评论文本;
- 评论所属页面的信息。
你的 X 账号不会公开显示。 发表评论时,评论区只展示你填写的昵称,不展示你的 X 用户名、X 显示名称或头像。昵称逐条填写,因此同一账号在不同文章下可以使用不同昵称,评论之间不会因为你而互相串联。后台审核时我们只看到该评论的昵称和一个由账号推导出的固定代号(同一账号的代号相同,用于识别重复刷屏),看不到也不显示你的 X 用户名或头像;只有在处理滥用或应你要求核查时,才会按需关联到具体账号。
你可以随时在评论区点「退出登录」结束登录状态。
为防范滥用与垃圾评论,我们还会记录请求来源 IP 地址的不可逆哈希值(加盐后的摘要,无法还原出原始 IP),仅用于限制发送频率和安全排查。
评论提交后会立即公开显示,我们可对不当内容进行隐藏或删除。我们不会将评论数据用于商业广告、定向营销或个人画像,也不会将其与问卷答卷、投稿内容进行匹配。我们不会向第三方出售或提供评论数据。
你可以在评论区自行删除自己发表的评论。如需查询、修改或删除更多评论内容,或希望注销账号关联信息,可以通过 report@kiramyao.com 联系我们。
7. 我们可能接收或整理的信息
7.1 问卷调查
根据具体问卷的内容,我们可能接收以下信息:
- 年龄段、所在地区等基本人口信息;
- 性别认同及相关经历;
- 医疗健康和医疗服务获取经历;
- 家庭、教育、就业和经济状况;
- 心理状态及所面临的压力;
- 歧视、暴力或社会环境经历;
- 参与者主动填写的自由文本。
我们不会仅因为参与问卷而要求提供身份证号码、精确住址或其他与调查目的无关的强身份信息。
7.2 投稿、故事和联系内容
当你主动联系我们时,我们可能收到:
- 你使用的姓名、昵称或化名;
- 电子邮箱或其他联系方式;
- 投稿正文、图片或附件;
- 你希望讲述的经历;
- 署名、修改、撤回和发布范围方面的选择;
- 为确认授权所必需的沟通记录。
7.3 公开信息整理
我们可能为报告、文章或公共资料整理而引用或归纳互联网中的公开信息,例如:
- 已公开发布的报告、论文和统计资料;
- 政府机构、媒体和社会组织公开的信息;
- 公开可访问的网站页面或社交媒体内容;
- 已经公开发表的个人叙述。
公开可见不代表可以被无限制使用。对于可能识别普通个人的内容,我们会考虑原始发布语境、敏感程度、传播范围及可能造成的影响。
7.4 Stories 投稿内容
通过投稿邮箱 stories@kiramyao.com 提交的 Stories 投稿,需要符合我们的 Stories 内容政策。
我们建议投稿者在提交前确认自己拥有所提交内容的发布权,并尽量避免在文章中提供自己或他人的真实姓名、联系方式、住址等不必要的个人信息。
根据 Stories 内容政策,对于包含不适合直接公开展示的表达但核心经历具有记录价值的投稿,我们可能在征得作者知情的基础上进行轻度中性化处理,并在内容说明中明确标注。
8. 信息使用目的
我们接收的信息仅用于与项目直接相关的目的,包括:
- 整理调查结果和制作汇总统计;
- 分析跨性别群体面临的医疗、家庭、教育、就业及社会环境问题;
- 编写公开报告、文章和资料页面;
- 改善问卷设计和项目工作方式;
- 审核、编辑和发布获得授权的投稿或故事;
- 回应参与者、投稿者或读者的联系;
- 招募自愿参加后续访谈的参与者;
- 处理撤回、修改、删除或投诉请求;
- 维护网站和数据安全;
- 核查统计错误及处理数据安全事件。
我们不会将这些信息用于:
- 商业广告投放;
- 针对个人的营销活动;
- 出售或出租个人信息;
- 建立与项目目的无关的个人画像;
- 判断参与者的信用、保险、就业或消费能力;
- 主动向参与者的家庭、学校、单位或医疗机构披露其参与情况。
9. 第三方问卷平台
部分问卷通过腾讯问卷或 Google Forms 等第三方平台提供。
填写问卷时,相应平台可能按照其自身政策处理问卷内容及必要的技术信息,例如:
- IP 地址;
- 浏览器和设备信息;
- 请求日期、时间及来源页面;
- 登录状态;
- 平台运行、安全和错误日志;
- 参与者主动提交的问卷答案。
KiraMyao Equal 无法控制第三方平台基础设施产生的全部日志,也不会将使用第三方问卷平台描述为“绝对匿名”。
腾讯问卷主要作为中国大陆境内入口使用。Google Forms 可能通过位于中国大陆以外的基础设施处理或保存相关信息。
参与者可以根据自己所在地区、设备环境和个人风险判断选择适合的入口,也可以选择不参与调查。
第三方平台适用其各自的服务条款和隐私政策。
10. 问卷参与规则
10.1 自愿参与
参与问卷完全自愿。
参与者可以:
- 不回答非必答问题;
- 选择“不适用”或“不愿回答”;
- 跳过问卷中的敏感部分;
- 随时关闭页面并停止填写;
- 在提交前放弃整份答卷。
拒绝参与、跳过问题或中途退出不会导致任何处罚,也不会影响参与者获取网站上的其他公开内容。
10.2 敏感内容提示
问卷可能涉及性别认同、身体、医疗、家庭冲突、心理压力、歧视和暴力等敏感经历。
我们会尽量在问卷开头和相关章节提供内容提示。参与者在填写过程中感到不适时,应优先停止作答,不需要为了完成问卷而继续回忆或描述创伤经历。
KiraMyao Equal 不提供紧急医疗、心理危机或人身安全救助服务。
10.3 年龄限制
“中国跨性别群体困境调研”仅接受年满十四周岁的参与者。
未满十四周岁者请勿填写或提交问卷。
如我们能够确认收到的答卷来自未满十四周岁的参与者,将停止使用该答卷,并在合理范围内删除相关内容。
对于年满十四周岁但未满十八周岁的参与者,我们会减少不必要的身份信息收集,不依据答卷主动识别本人,也不会主动联系其家庭、学校、单位或医疗机构。
10.4 联系方式与答卷分离
主问卷原则上不要求填写联系方式。
希望参与后续访谈或项目联系的参与者,可以自愿进入独立的联系表单。联系表单不会要求参与者重新提交完整问卷答案。
我们不会主动利用提交时间、设备信息、访问日志或其他技术信息,将独立联系表单与主问卷答卷进行反向匹配。
联系信息仅用于参与者明确选择的联系目的。
11. 原始数据的单人、单设备处理
在问卷收集、数据清理和初步统计阶段,原始答卷仅由项目发起者一人通过一台受控的本地设备处理。
在这一阶段,其他团队成员不会访问、下载或持有原始答卷,也不会接触能够对应至单份答卷的完整数据。
项目发起者完成以下处理后,团队才会介入后续工作:
- 删除或分离直接身份信息;
- 检查自由文本中的身份线索;
- 清理无效、重复或明显异常的答卷;
- 对小样本和罕见信息组合进行识别风险检查;
- 将单份答卷转换为汇总统计、初步图表或分类分析材料;
- 避免在团队协作材料中保留完整单份答卷。
团队成员后续接触的材料原则上仅包括:
- 汇总统计结果;
- 初步图表;
- 分类后的分析结果;
- 不包含单份完整答卷的数据表;
- 已经删除或模糊潜在身份线索的文字材料。
如某项工作确有必要使用更细分的数据,我们会优先提供最小范围的去标识化数据,而不提供完整原始答卷。
团队成员不会因加入 KiraMyao Equal 而自动获得原始数据访问权限。
如因设备故障、数据迁移或灾难恢复需要建立备份,备份应存放于受控的加密介质或账户中,不作为日常团队协作副本使用。
12. 团队协作与访问权限
原始问卷答卷不会向公众开放。
团队协作遵循最小必要原则:
- 仅向承担相应工作的人提供完成任务所必需的材料;
- 优先使用汇总数据、初步图表或已经去标识化的数据;
- 不通过公开聊天群或无关协作平台传输原始答卷;
- 不允许项目成员私自复制、保存、转发或挪用数据;
- 成员不再参与相关工作后,应移除其访问权限;
- 接触敏感材料的人员应承担保密义务;
- 对外部顾问原则上仅提供空白问卷、汇总结果或经过处理的材料。
如果外部顾问仅负责审阅问卷设计、统计方法或报告结构,我们不会因此向其提供完整原始答卷。
13. 本地处理与安全措施
为减少不必要的云端流转,问卷数据可能被下载至受控的本地设备中进行整理和分析。
根据数据敏感程度和实际条件,我们会采取包括但不限于以下措施:
- 对设备设置登录密码和访问控制;
- 使用设备磁盘加密或加密文件保存敏感数据;
- 及时安装系统和安全更新;
- 限制共享链接和文件访问权限;
- 将联系方式与问卷答案分开保存;
- 删除不再需要的临时文件和导出副本;
- 避免在公共设备或不可信网络环境中处理原始数据;
- 定期检查拥有数据访问权限的账户和人员;
- 不将原始数据上传到公开代码仓库或开放共享空间。
任何网络服务或存储设备都无法保证绝对安全。我们会采取与项目规模、数据敏感程度和现有能力相适应的措施,尽可能降低未经授权访问、泄露、丢失或重新识别的风险。
14. 数据保存期限
14.1 原始问卷答卷
原始问卷数据原则上保存至相关公开报告发布后九十日。
九十日期限届满后,我们会从项目方可以控制的问卷账户、关联表格、本地工作副本和常规备份中删除原始答卷,或者将其进一步处理为无法合理关联至具体个人的分析数据。
14.2 去标识化分析数据
用于统计复核、错误修正和方法说明的去标识化分析数据,原则上最长保存至报告发布后一年。
汇总统计、无法合理关联至个人的数据和已经公开的报告可以长期保存。
14.3 访谈及联系信息
未入选访谈或不再需要联系的联系方式,原则上在访谈招募结束后三十日内删除。
已经参与访谈的人员,其联系信息仅在完成沟通、内容确认、撤回处理或其他明确约定所需要的期间保存。
14.4 投稿和故事材料
投稿、故事及授权记录按照双方确认的发布和保存安排处理。
投稿者撤回授权后,我们会停止新的使用,并在合理范围内删除尚未公开的材料。
已经公开或被第三方转载的内容可能无法被完全收回,但我们会停止继续主动传播,并尽量处理由我们控制的页面和文件。
14.5 安全事件和争议记录
如果相关信息涉及正在处理的数据安全事件、投诉、争议或法律义务,我们可能在解决相关事项所必需的期间保留有限记录。
第三方平台自身保存的基础设施日志、灾难恢复副本或系统记录,按照其各自政策处理。KiraMyao Equal 无法保证立即删除其控制范围外的全部副本。
15. 去标识化与重新识别风险审查
公开报告、文章和数据页面不会展示完整的单份原始答卷。
发布前,我们会检查并删除、概括或模糊可能识别个人的信息,包括:
- 真实姓名和联系方式;
- 精确住址或活动地点;
- 学校、单位、医院和组织名称;
- 具体日期、班级、职位或少见身份;
- 可以锁定具体个人的医疗或家庭经历;
- 图片、附件或文本中的身份线索;
- 多项信息组合后可能产生的重新识别风险。
对于样本人数较少的分类、罕见经历或高风险群体,我们可能采取:
- 合并分类;
- 使用年龄段或地区范围代替精确值;
- 隐去部分交叉统计;
- 概括或改写文字;
- 延迟公开;
- 完全不展示相关内容。
即使某项信息本身不包含姓名,只要与其他公开信息结合后可能识别具体个人,我们仍会将其视为具有识别风险。
去标识化不能在所有情况下彻底消除重新识别可能,因此我们会优先考虑参与者安全,而不是追求展示更多细节。
16. 图表和统计结果的发布
公开图表和统计结果原则上只展示汇总信息,不展示可以对应至单份答卷的数据。
在发布交叉分析或细分类别前,我们会检查:
- 相关分类中的样本数量是否过少;
- 多个变量组合后是否可能识别具体个人;
- 分类名称是否暴露学校、单位、医院或精确地点;
- 图表是否可能使罕见经历与某位参与者产生对应关系;
- 展示该结果是否确有公共价值。
对于风险较高的结果,我们可能进行合并、模糊、删减或不予发布。
初步图表仅用于团队内部分析和报告制作,不代表最终结论。最终公开内容会经过进一步的数据核对、风险审查和文字说明。
17. 自由文本与匿名摘录
问卷中的自由文本不会自动获得公开逐字引用的授权。
问卷会尽量让参与者选择:
- 允许在去标识化后引用原文;
- 只允许概括或改写;
- 不允许在公开内容中引用。
只有参与者明确允许直接引用时,我们才会考虑公开原文摘录。
即使已经获得授权,如果文字包含较高的识别风险、可能造成明显伤害,或无法通过编辑充分降低风险,我们仍可能选择不予公开。
未明确取得引用授权的自由文本,仅用于内部理解、汇总分析或不保留个人特征的概括,不进行逐字公开。
18. 投稿与故事授权
如果你主动向我们投稿或授权我们整理、发布故事,我们会在发布前尽量确认:
- 是否允许公开;
- 是否署名;
- 使用真实姓名、昵称还是化名;
- 哪些细节可以保留;
- 哪些信息需要删除或模糊;
- 是否允许编辑、节选或翻译;
- 是否允许在网站以外的平台转载;
- 是否允许后续修改或撤回。
未经明确同意,我们不会将私人联系内容直接作为可识别故事公开。
授权公开不代表放弃隐私权。即使投稿者同意署名,我们仍可能建议删除不必要的敏感信息。
19. 公开资料的整理与引用
在整理互联网公开资料时,我们会尽量:
- 优先使用机构报告、正式出版物和可靠公开来源;
- 保留必要的来源说明;
- 区分公开事实、个人叙述和项目方分析;
- 不为制造传播效果而扩大个人身份信息;
- 不主动汇总分散信息以识别普通个人;
- 谨慎处理已经删除、限制访问或原本面向小范围发布的内容;
- 在收到合理请求后重新评估相关内容的必要性与风险。
对于涉及普通个人的公开内容,即使信息原本可以被访问,我们也不会将其视为可以无限制复制、长期保存或脱离原有语境使用的材料。
20. 信息共享与披露
我们不会出售个人信息,也不会向无关第三方开放原始问卷数据。
在以下情况下,有限信息可能被提供给其他人员或服务:
- 为完成问卷托管、网站运行或文件存储而使用必要的第三方平台(评论数据不在此列:它只存储在我们自己的服务器上,不会委托给第三方平台托管);
- 参与者明确同意由指定人员审阅、编辑或联系;
- 经过去标识化后,由项目成员或顾问进行统计和方法审阅;
- 为调查和处理数据安全事件所必需;
- 法律法规明确要求提供。
如果必须提供信息,我们会尽量限制提供范围,并优先提供汇总数据、去标识化数据或完成具体任务所必需的部分。
21. 查询、修改、撤回和删除
你可以通过本说明公布的联系邮箱提出以下请求:
- 了解我们如何处理相关信息;
- 修改你提交的投稿或联系信息;
- 撤回投稿、故事或访谈授权;
- 请求停止继续使用相关内容;
- 请求删除可以被准确定位的信息;
- 对公开内容中的识别风险提出异议;
- 投诉不符合本说明的数据处理行为。
我们会在确认请求与相关内容具有合理关联后进行处理,但不会为了验证身份而要求提供与请求不相称的身份证件或其他高风险信息。
由于部分问卷不收集姓名或联系方式,我们可能无法从匿名答卷中准确找到某一份提交。
如问卷提供随机撤回码或其他不直接识别身份的定位方式,请参与者自行妥善保存。我们不会为了寻找匿名答卷而尝试通过 IP 地址、设备信息或其他技术日志识别参与者。
已经汇总且无法合理关联至个人的统计数据,可能无法从报告中单独删除。
22. 数据安全事件处理
如果发生或可能发生信息泄露、丢失、损坏或未经授权访问,我们会根据实际情况采取措施,包括:
- 暂停相关数据访问或处理;
- 修改账户密码和访问权限;
- 保存必要的事件记录;
- 调查受影响的数据范围;
- 删除公开链接或错误共享的文件;
- 评估可能对参与者造成的风险;
- 采取补救和风险降低措施。
如果事件可能对参与者造成明显影响,我们会尽量直接联系能够被联系到的相关人员。
对于无法直接联系的匿名参与者,我们可能通过 KiraMyao Equal 网站发布安全说明。公开说明不会包含可能进一步暴露参与者身份的信息。
23. 伦理与方法声明
KiraMyao Equal 当前的问卷和资料整理工作主要服务于社群记录、处境观察、公益表达和公共倡议。
除非另有明确说明,本项目未经过大学、医院、研究机构或机构伦理委员会审查。
因此,我们会主动避免:
- 将项目包装为经过正式伦理批准的学术研究;
- 将非代表性样本外推为整个群体的普遍情况;
- 以学术或公益名义要求参与者提供过度信息;
- 使用可能造成伤害的强迫性或诱导性问题;
- 在保护措施不足的情况下展示高度敏感的个人经历;
- 将参与者的痛苦作为传播素材进行消费;
- 隐瞒问卷的平台限制、样本偏差和方法局限。
公开报告会尽量说明:
- 问卷招募方式;
- 样本数量和基本结构;
- 数据清理方式;
- 可能存在的自选择偏差;
- 调查无法覆盖的人群;
- 统计和解释上的限制;
- 图表和匿名摘录的处理原则。
24. 本说明的更新
随着网站功能、问卷内容、团队结构和数据处理方式发生变化,我们可能更新本说明。
更新后会在页面顶部标明新的日期。
对于可能明显扩大信息使用目的、公开范围或数据访问人员范围的重大变化,我们不会仅通过修改页面,将新规则自动追溯应用于此前收集的敏感信息。
如重大变化需要参与者重新作出选择,我们会在可行范围内重新取得确认。无法取得确认时,相关信息仍按照收集时的规则处理,或停止继续使用。
25. 最后的说明
我们希望让跨性别群体的真实处境被看见,也理解任何记录、调查和公开表达都可能带来额外风险。
KiraMyao Equal 无法承诺任何网络服务不存在风险,但会持续减少不必要的信息收集、限制敏感数据访问,并在公共表达与参与者安全之间选择更加谨慎的处理方式。
你可以选择发出声音,也始终有权选择不回答、不署名、不公开或停止参与。
26. Kira HRT Tracker 与 HRT 记录
第 1 至 25 节说明 KiraMyao Equal 的网站、问卷、投稿、故事和评论服务。
Kira HRT Tracker(hrt.kiramyao.com)是另一项独立服务,用于记录激素替代治疗(HRT)的用药与血液化验结果,并据此估算激素水平随时间的变化。你可以用账号名与密码登录,也可以用 X 或 Google 登录。它处理的是健康数据,因此单独用本节说明。本节与其前各节如有不一致之处,以本节为准。
26.1 加密范围
Kira HRT Tracker 中,以下内容会被合并成一份数据包,以 AES-256-GCM 整包加密后才写入数据库(密文形态为 iv:tag:ciphertext,每条记录使用独立的随机初始向量):
- 用药记录,包括给药途径、酯类、剂量及各途径的附加字段;
- 化验结果的数值与单位,包括泌乳素、ALT、AST 与血钾等监测项;
- 体重、HRT 模式、HRT 开始日期、校准设置和药代参数覆盖值;
- 你自行填写的备注文本;
- 体感记录,你自行填写的文字。
设置同时还有一份不加密的副本,见下文清单——这是为了让估算不必先解密。
每个账户有一把独立的数据密钥。这把密钥本身也只以密文保存,并同时被两份「包裹」覆盖:一份由你的密码派生(PBKDF2-SHA256,600,000 次迭代),一份由服务器的部署密钥派生(该密钥存放在服务器环境配置里,不以明文存于数据库)。我们不保存你的密码,只保存它的加盐 scrypt 哈希,哈希无法推导出密钥。
每个账户都是同一种结构,从注册起两份包裹就同时存在,没有可选的「隐私模式」,也不再提供通行密钥或恢复密钥。如上所述,服务器持有一把能够打开这些记录的密钥,因此这不是端到端加密,详见 26.2。
以下内容不加密,我们可以读取:
- 账号名;
- 账户创建时间与最后更新时间;
- 每一条用药记录、化验结果、备注、设置和体感记录的时间。数据库需要有明文时间,才能在不逐条解密的情况下排序和分页时间线,因此这些时间可以被读取;
- 每一条记录的类别(用药、化验、备注、设置或体感记录),用于在列表中分类显示;
- 登录与注册尝试所使用的 IP 地址;
- 使用 X 或 Google 登录时关联的服务商身份:两者都可能包含用户名、显示名称与头像地址,头像会由服务器取回一份保存;
- 账户是否存在,以及各类计数;
- 你的设置。为了不必解开密文就能完成估算,服务端另存一份不加密的设置,其中包括体重、HRT 模式、校准方式与历史窗口、时区、药代参数覆盖值,以及应用偏好——包括你的 HRT 开始日期。
因此,数据库快照可以显示出你何时、多久记录一次、记录的是哪一类,以及上一条列出的设置(含体重与 HRT 开始日期);用药、化验、备注与体感记录的具体内容仍然读不出,因为它们只有密文。如果只有数据库文件而没有数据库之外的密钥,密文部分无法读出。
26.2 加密的边界
Kira HRT Tracker 不是端到端加密的服务。你的浏览器与服务器之间使用 HTTPS 传输,记录在服务器上静态加密,密钥保存在数据库之外。
服务器持有的密钥可以打开这些记录,并在把记录返回给你的应用时解密。 加密真正保护的是「数据库文件被单独带走或备份泄露」这种情况:没有数据库之外的密钥,密文读不出内容。它不是「我们自己看不到你的数据」的承诺,本节也不使用「只有你能看到」这类说法。
登录会话本身保存在数据库中,不再随服务器重启而消失:默认会在一段时间没有活动后失效,你也可以在登录时勾选「保持登录」,那样该会话不会过期,只有你在账户页退出该设备、或修改密码,才会终止它。这不改变上面那句:服务在运行时,能够解密它被要求返回的记录。
26.3 连接 AI 助手
Kira HRT Tracker 支持通过 MCP 协议把你自行选择的 AI 助手连接到账户。如果你这样做,你通过助手访问的记录会被发送给该 AI 服务提供方,并以明文形式按该提供方的条款和隐私政策处理。我们无法控制其后续使用,也无法替你在那边删除这些数据。
关于连接用的访问令牌,有三点需要说清楚:
- 令牌就是完整凭据。 它可以在你不登录、不在场的情况下读取和写入你的记录。请把它当作密码一样保管。
- 退出登录不能让它失效。 令牌不是登录会话;只有你在设置中吊销它,或者修改密码,才会终止它。
- 随时可以在设置中吊销令牌,吊销后立即生效。
是否连接助手由你决定。数据一旦离开本服务,我们就无法撤回。
26.4 收集范围与用途
我们接收或处理的信息与相应目的如下:
- 账号名,用于标识你的账户;
- 密码,用于登录,仅以加盐 scrypt 哈希保存;
- X 或 Google 的账户标识,仅在你使用该服务商登录时用于识别身份;使用 X 时另含用户名、显示名称和头像地址;
- 用药记录,这是服务的核心功能;
- 化验结果,包括泌乳素、ALT、AST 与血钾等监测项,用于计算水平估算并按你的数据校准;
- 体重、HRT 模式、HRT 开始日期与药代参数,估算模型需要它们;
- 备注,你自己填写的注解;
- 体感记录,你自行填写的文字;
- IP 地址,用于防滥用与频率限制;
- 化验单照片(仅在你使用识别功能时)。识别在你的设备上完成,照片不会被上传或保存,只有识别出的数值会变成化验记录。
哪些内容加密、哪些不加密,见 26.1。
登录后,记录默认会加密同步到账户的云端副本,并自动取回其他设备上的更改;你可以在设置中关闭「自动同步」。
另外,以下情况同样适用:
- Kira HRT Tracker 不使用统计分析脚本、追踪代码或第三方广告。除注册时的人机验证(见下)之外,该应用不会向任何第三方主机发起请求。取回头像时由我们的服务器向 X 或 Google 发起一次请求,你的浏览器不会因此连接它们。
- 注册账号时——包括选择通过 X 或 Google 注册——页面会加载 Cloudflare Turnstile 进行人机验证,因此会向 challenges.cloudflare.com 发起请求(见 26.5)。用已有账号普通登录不会触发它。
- 使用 Kira HRT Tracker 不需要邮箱地址,也不需要真实姓名。
- 我们会为完成估算而处理你填写的剂量与化验数值,但不会将其用于广告、定向营销或个人画像,也不会出售。
- 分享链接只包含用药历史与模型曲线,不包含化验结果、体重或账户资料,并且会失效。
26.5 第三方
- X(Twitter):仅在你主动关联时。我们会获得你的数字用户 ID、用户名、显示名称和头像地址,用于识别身份并显示已关联的账号。我们不会获得你的 X 密码,也无法以此发帖或读取你的时间线。你对 X 的使用由其自身条款和隐私政策约束。
- Google:仅在你主动使用时。我们申请 openid 与 profile 两个范围:前者只读取其中标识你账户的 sub 字段用于识别身份,后者用于取得头像,服务器会在登录时取回一份并保存在我们这里,供账户页显示。我们不会请求或接收你的邮箱与姓名;收到的标识只用于登录识别,不用于广告、用户画像或出售。
- Oracle Cloud:服务器位于新加坡区域,数据库存放在此,其中你的记录以密文形式存在。
- Cloudflare:负责域名解析、流量转发与安全防护。Kira HRT Tracker 的网页界面由我们自己的服务器提供,Cloudflare 位于其前端。
- Cloudflare Turnstile:仅用于注册账号时的人机验证,用来阻止自动化批量注册。它不设置用于广告或跨站追踪的 Cookie,也不参与你的记录内容。使用时浏览器会向 challenges.cloudflare.com 发起请求;除此之外 Kira HRT Tracker 不加载任何第三方脚本。
- AI 服务提供方:见 26.3。
- 除上述之外,我们不向其他人共享你的数据。
26.6 保存期限与删除
有效账户的记录保留至你自行删除。
删除单条记录后,该行会从数据库中移除,不保留内容。但为了把这次删除同步到你的其他设备,服务端会保留一条不含内容的删除标记(只有记录标识与删除时间),下次同步时据此把该记录在其他设备上一并删除。删除后无法恢复。
账户删除是即时且完整的,可以在应用内自助完成,删除时需要再次输入密码。记录、化验结果、备注、体感记录、设置、分享链接、API 令牌以及 X 与 Google 的关联信息都会被移除;含 IP 地址的登录事件记录会被单独删除,已登录的会话也会被撤销。删除后会保留一条不含任何标识信息的计数记录,内容为一个原因说明、账户创建时间和删除时间,用于回答「有多少人自行删除」这类问题,无法据此识别到个人。
如果数据库备份中仍包含已删除的内容,这些副本最长保存三十日,随后随备份轮换而消失。
关于忘记密码:
- 我们没有你的邮箱地址,因此无法给你发送重置链接,也无法通过邮箱验证你的身份。
- 如果你之前用 X 或 Google 登录并仍保有该账号,可以先用它登录,再在设置里绑定新的账号名与密码;记录不会重新加密,也不会丢失。
- 如果你只有账号名和密码,请通过 26.7 的联系方式与我们联系。因为服务器持有一份可以打开你数据密钥的副本(见 26.2),我们可以在核验身份后协助你恢复访问。修改密码需要提供当前密码。
26.7 你的权利
- 查阅与导出:应用内提供 CSV、PDF 导出用药与化验数据;JSON 备份另含体感记录与设置。
- 更正:你可以直接在应用内修改记录。
- 删除:在账户设置中自助完成,见 26.6。
- 撤回与提出异议:可通过下方邮箱联系我们。
如果你无法登录,可以写信至 report@kiramyao.com,我们会协助处理。
26.8 儿童
Kira HRT Tracker 不面向 13 岁以下儿童,我们也不会在知情情况下为其保留账户。如你认为有 13 岁以下儿童注册了账户,可以写信至 report@kiramyao.com,我们会删除该账户。已满 13 岁但未达到所在地成年年龄的使用者,应取得父母或监护人的同意。
未成年使用者的账户可以整体删除,删除会连带清除其记录。记录内容按 26.1 的方式加密保存,但如 26.2 所述,我们可以解密。
26.9 安全措施
- 记录以 AES-256-GCM 静态加密,密钥保存在数据库之外;
- 密码仅以加盐 scrypt 哈希保存;
- 登录与账户删除具备频率限制与账户锁定;
- API 令牌只以哈希保存、仅显示一次,修改密码时会一并删除;如 26.3 所述,令牌等同于密码,请谨慎保管;
- 你可以在账户设置中查看已登录的设备并结束其中的会话。
我们不声称持有任何我们并未取得的认证。Kira HRT Tracker 不是医疗器械,也不声称符合 HIPAA 等医疗合规标准。
26.10 医疗免责声明的位置
本节只说明我们如何处理数据。关于估算值的性质与使用限制,不在本说明中重复,而是放在你实际会看到它的地方:应用内打开估算值时的提示,以及分享图表下方的一行说明。
把医疗免责声明写进本说明,会使它无法清晰回答「我们如何处理你的数据」这一个问题。