1. 适用范围与责任主体
本政策适用于 CigarMind 移动应用、CigarMind 账户与同步服务,以及 cigarmind.souldigger.cn 官方网站。CigarMind 由上海索迪格尔信息服务有限公司运营,该主体负责本政策所述的数据处理、支持与法律通知。
CigarMind 面向达到所在地法定烟草使用年龄的成年人。产品不销售烟草,也不鼓励开始或增加烟草使用。
2. 我们处理哪些数据
| 类别 | 示例 | 默认位置 | 何时联网 |
|---|---|---|---|
| 收藏事实 | 雪茄、批次、库存事件、年份、盒码 | 本机 SQLite | 仅在你选择云同步时 |
| 品吸与柜况 | 评分、风味、场景、柜体目标、温湿度读数 | 本机 SQLite | 仅在你选择云同步时 |
| 设置与同意 | 语言、单位、阈值、成年确认、位置和 AI 同意 | SharedPreferences | 通常不上传 |
| 安全标识 | 随机安装标识、账户会话 | iOS Keychain | 调用受保护服务时 |
| 可选通知设备标识 | APNs device token、沙盒/生产环境、App topic、语言和 App 版本 | Apple 与 CigarMind MySQL 服务 | 你允许通知且登录账户时 |
| 可选位置天气 | 约 1 公里尺度的坐标、城市标签、实时天气 | 当前 App 会话 | 你同意并刷新天气时 |
| 可选 AI 输入 | 你明确选择的识别照片 | 请求期间 | 你主动发起识别时 |
| 可选目录研究候选 | 品牌、系列、型号、茄型、产地、可选官方来源、脱敏照片 SHA‑256 摘要、贡献时账户绑定和同意/撤回关系 | 本机 SQLite 与 CigarMind MySQL 服务 | 你登录、完成成年确认并单独同意贡献时;不上传照片 |
| 账户与同步 | Apple 账户散列、验证邮箱、会话散列、收藏/日志/柜况同步记录 | CigarMind MySQL 服务 | 你使用 Apple 登录和同步时 |
| 订阅与权益 | 商品与环境、交易及原交易标识、账户绑定令牌、购买/到期/撤销日期、续订和权益状态、通知 UUID 与签名载荷散列 | Apple 与 CigarMind MySQL 服务 | 你购买、恢复或 Apple 通知订阅变化时 |
3. 本机存储
CigarMind 把七类核心用户事实保存在本机 SQLite:雪茄、库存批次、库存事件、品吸日志、雪茄柜、雪茄柜读数和识别历史。若你自愿贡献目录候选,本机还会保存一张独立的目录候选同意记录表。你确认识别结果或手工照片后,App 可以把已经重新编码并移除 EXIF/GPS 的 JPEG 副本保存在应用私有支持目录,并在 SQLite 中保存该设备文件引用;SQLite 本身不保存照片二进制。
语言、货币、温度单位、目标阈值、通知偏好和各类同意状态使用 SharedPreferences。随机安装标识和登录会话使用系统安全存储;在 iOS 上对应 Keychain。
你可以导出包含八张本机数据表的版本化 JSON、收藏 CSV 和品吸 CSV。导出不包含图片二进制;识别媒体路径默认脱敏,只有你明确选择时才会包含。“仅从本设备移除”会事务级删除七类核心事实、目录候选同意记录及应用管理的照片,但保留设置偏好和云端账户。若要移除登录会话,请退出登录或删除账户后再卸载 App。
4. 可选位置与 Open-Meteo 天气
位置天气默认关闭。你同意后,CigarMind 只在打开相关功能或主动刷新时请求系统位置权限。系统取得的位置只用于当前操作;App 随即把经纬度四舍五入到小数点后两位(约 1 公里尺度),再向 Open-Meteo 请求实时天气。城市或区域标签由设备地理编码能力生成。
CigarMind 不把原始或取整后的位置写入收藏数据库,不用于广告或跨 App 追踪。操作系统、设备地理编码服务和 Open-Meteo 可能按各自政策处理权限、网络地址、请求坐标和服务日志。你可以在 App 设置或 iOS 设置中随时关闭位置权限。
5. AI 图片识别与自愿目录研究
图片识别
在成年确认与 AI 图片处理同意完成后,你可以拍摄或选择照片。App 会重新编码 JPEG、限制尺寸并移除 EXIF/GPS,再通过 api.cigarmind.souldigger.cn 发送到 CigarMind 服务,随后交由腾讯云 TokenHub 的 HY‑Vision 视觉模型处理。服务返回最多三个候选;只有你确认的候选才会写入收藏并把脱敏后的本机副本关联到该收藏。
CigarMind API 的设计是不把照片写入磁盘、缓存或请求日志;Base64 图片仅在当前请求中解码、校验并发送给视觉服务。服务日志可以记录请求编号、路由、状态、耗时、模型、用量和错误码,但不记录原图、Base64、授权令牌或请求正文。第三方模型服务仍可能依据其适用条款处理请求。
AI 输出可能错误。“置信度”不是鉴定概率、健康结论或价值判断。请自行确认品牌、型号、盒码、年份与来源。
自愿目录候选
手工拍照录入默认只保存在你的设备。只有在你已经登录、确认达到所在地法定年龄、补全目录字段并在独立确认框中自愿同意后,App 才会提交品牌、系列、型号、茄型、产地、可选的无查询参数 HTTPS 官方来源链接,以及脱敏照片的 SHA‑256 摘要。照片、EXIF、位置、库存、价格和备注不会随该候选提交。
照片摘要是一种不可逆的重复判断辅助值,不用于还原照片。本机同意记录保存贡献时的 CigarMind 账户用户 ID,只允许同一账户提交、重试或撤回,避免换号后把授权错误关联;该 ID 不作为额外目录候选字段发送,服务器从已验证会话识别账户。服务会保存候选与账户的撤回关系,以便同一账户幂等提交、聚合不同账户提供的相同候选并响应撤回或删号;内部审核视图不显示用户标识或照片摘要。候选只进入人工研究队列,不会自动成为正式目录、公开照片、AI 事实或真伪结论。你可在对应藏品详情中撤回。为防止丢失撤回凭据,存在未撤回候选时,App 会先阻止清除本机事实或删除对应藏品。
6. Apple 登录、Keychain 与 MySQL 同步
核心本地功能不要求账户。若你选择“通过 Apple 登录”,App 会把 Apple 身份令牌、一次性授权码、登录 nonce 和可选 Apple 用户一致性标识发送到 CigarMind API。我们不会取得你的 Apple 密码。
服务器验证 Apple 签名后,以服务端 HMAC 保存 Apple 账户 subject 的不可逆表示;若 Apple 提供,还会保存经验证的邮箱或隐藏邮箱标记。服务器只保存会话令牌的 SHA‑256 散列,并以加密形式保存用于账户删除时撤销 Apple 授权的刷新凭据。原始会话令牌保存在设备 Keychain。
当你选择云同步时,收藏、品吸日志和雪茄柜的结构化记录会写入 CigarMind 运营的 MySQL 数据库,并保留版本、变更、删除墓碑和短期幂等记录以解决多设备冲突。同步设计不上传识别照片二进制。
当你允许通知并登录账户时,iOS 会向 Apple Push Notification service(APNs)注册并返回设备 token。CigarMind 可把该 token 与当前用户、注册它的登录会话、CigarMind App topic、沙盒或生产环境、语言和 App 版本关联,用于发送你选择的柜况等服务提醒并在点击后打开对应页面。token 不用于广告、跨 App 追踪或建立营销画像;API 响应和运行日志不回显 token。
当你购买或恢复 Premium 时,App 把登录账户的随机 UUID 作为 Apple 的 appAccountToken,以防交易绑定到错误账户。服务器验证 Apple 签名并向 App Store Server API 查询最新状态,保存商品、交易与原交易标识、购买/到期/宽限/撤销日期、自动续订状态、环境、权益状态和验证时间。Apple 的 Server Notifications V2 还会提供通知 UUID、类型、签名日期和交易引用;服务器只保存签名载荷的 SHA‑256 散列,不保存完整通知原文。
7. 处理目的与选择
- 提供收藏、库存、品吸日志、柜况和个人统计;
- 在你主动请求时取得天气或生成 AI 识别候选;
- 在你单独同意时接收最小目录研究候选、聚合重复线索、支持人工核验与撤回;
- 验证账户、保护会话、同步选择的数据并处理删除请求;
- 在你允许通知时登记当前设备,并发送你选择的柜况等服务提醒;
- 验证购买、提供或撤销 Premium 权益、防止同一订阅跨账户滥用,并处理续订、退款和账单宽限;
- 防止滥用、排查故障、保障服务可用性和安全;
- 回应你主动发送的支持邮件并履行适用法律义务。
位置、AI 图片和云同步均不是使用本地收藏的必要条件。你可以不授权、撤回系统权限、退出登录或停用相关功能。我们不出售个人数据,不把收藏、照片、位置或品吸偏好用于第三方定向广告,也不在官网使用分析追踪器或广告 Cookie。
8. 服务提供方
- Apple:登录身份、系统权限、Keychain、APNs 设备注册与通知投递、App 分发、App 内购买、订阅状态与退款;
- Open-Meteo:你主动启用时的当前天气;
- 腾讯云 TokenHub / HY‑Vision:你主动提交的雪茄图片候选识别;
- CigarMind 托管基础设施与 MySQL:账户、会话散列、同步、最小目录研究候选及 API 安全日志。
这些提供方作为独立服务或受托处理方,可能在你所在地区之外处理数据。其处理同时受各自条款、隐私政策和适用法律约束。
9. 保留、导出与删除
- 本机事实与 App 管理的照片:保留到你在 App 内移除、删除对应收藏或卸载 App;“仅从本设备移除”也会删除应用私有目录中的识别与手工照片。Keychain 项目可能在卸载后仍由系统保留,因此请先退出或删除账户。
- 设置:保留到你更改、清除 App 数据或卸载 App;“清空本地数据”不会重置这些设置。
- AI 请求内容:CigarMind API 不有意持久保存识别照片;最小化运行元数据只在安全、故障排查和服务运营合理所需期间保留。
- 目录研究候选:本机同意记录保留到你撤回、删除对应雪茄或清除本机事实;服务端贡献关系保留到你撤回或删除账户。撤回会删除你的贡献关系;若没有其他贡献者,聚合候选也会删除。候选接口不保存照片。
- 账户与同步:保留到你删除账户,或为提供你请求的同步服务所必要的期间。过期或退出的会话会失效。
- 通知设备标识:保留到你关闭 App 内通知、退出注册该设备的会话、删除账户,或 Apple 告知 token 已失效。关闭通知会尝试立即解绑;若当时离线,会在后续 App 初始化时重试。你也可以在 iOS 设置中随时阻止通知投递。
- 订阅记录:交易绑定、交易状态与权益在提供已购权益、处理退款/争议、防止凭证重复绑定及履行适用财税或平台义务所需期间保留。删除账户会解除用户与交易、权益的活动关联;Apple 通知的最小反重放元数据(通知 UUID、事件类型、日期、交易引用和载荷散列)可在必要期限内保留,但不含完整签名原文。
- 支持邮件:保留到支持事项完成及合理的争议、安全与合规期限届满;你可以请求删除。
成功删除云端账户前,服务会先请求 Apple 撤销 CigarMind 登录授权;如果撤销暂时不可用,删除不会被假装完成,你可以稍后重试。成功后,活动 MySQL 中的用户、会话、加密 Apple 凭据、同步当前值、变更日志、墓碑、幂等记录、目录候选贡献关系以及用户绑定的订阅交易与权益会级联删除;没有其他贡献者的候选也会清理。Apple 端订阅不会因此自动取消。受限灾难恢复备份如存在,会按安全轮换周期自然过期,且不会重新用于提供已删除账户。
具体步骤见账户删除说明。
10. 安全与跨境处理
我们采用 HTTPS、最小权限、请求大小限制、速率限制、会话散列、Apple subject HMAC、刷新凭据加密、短期 APNs ES256 授权和数据库外键隔离等措施。任何系统都不能保证绝对安全;请勿向支持邮箱发送会话令牌、Apple 授权码、APNs token 或不必要的私人照片。
Apple、Open-Meteo、腾讯云或模型服务可能跨地区处理请求。我们会依适用法律采取合理的数据最小化、合同和安全措施。若你不同意某项可选服务的数据流,请不要启用该服务;本地功能仍可使用。
11. 你的权利与成年限制
依你所在地法律,你可能有权访问、更正、导出、删除、限制或反对处理,并撤回同意。你可以直接在 App 内导出或清空本机事实、管理系统权限、退出登录和删除云端账户,也可以通过支持邮箱提出请求。我们可能需要采取合理步骤验证请求者身份。
CigarMind 仅供达到所在地法定烟草使用年龄的成年人使用。我们不会有意收集未成年人的账户或烟草偏好数据;若发现相关数据,请联系我们删除。
12. 官网、政策更新与联系方式
本官网不设置账户、不使用广告或分析追踪器,也不设置营销 Cookie。标准服务器访问日志可能记录 IP、时间、路径、状态和浏览器技术信息,用于安全与稳定性。
如政策发生重大变化,我们会更新生效日期,并在适当情况下通过 App 或官网提示。继续使用可选联网功能前,请查看最新版本。
联系隐私与支持
上海索迪格尔信息服务有限公司
邮箱:hoprabbit-support@souldigger.cn
这是经现有 SoulDigger 产品验证的共享支持邮箱。邮件主题请注明 “CigarMind”。