隐私政策
最后更新:2026 年 8 月 5 日 · CareRing 付费 Beta 隐私说明
概要
- 我们收集什么
- 您的账户邮箱;长辈的资料与电话号码;通话内容(仅在长辈书面同意后);每日约定事项;以及紧急联系人资料。
- 谁可以看到
- 家庭成员只能看到一份简短的每日简报,绝不会看到录音或转写。简报可以包含哪些内容,由长辈逐类决定。
- 我们保留多久
- 数据库会拒绝把原始录音的保留期限设置为超过 30 天;这只是数据库侧约束,不代表存储或服务商侧删除已经完成演练。转写当前没有承诺固定的自动删除期限。
- 长辈可以控制什么
- 每次通话、每份录音和每项共享信息都对应长辈书面授予的一项许可,长辈可以直接在通话中撤回其中任何一项。
1. 我们收集哪些信息
CareRing 每天为长辈提供一通陪伴电话,并在家庭页面提供一份简短的每日简报。我们只收集提供这项服务所必需的信息:
- 家庭账户:您的邮箱地址、姓名,以及您与长辈的关系。
- 长辈资料:长辈的姓名、电话号码、所在时区和偏好的来电时段。
- 通话内容:在长辈明确书面同意后,通话可能会被录音和转写,以便助手自然交流并记住对长辈重要的事情。没有这项同意,系统不会发起通话。
- 每日约定:长辈选择跟进的简单结构化事实,例如是否按时服药。
- 紧急联系人:由长辈批准、用于身份验证并可作为未来通知功能候选人的两位联系人,包括姓名、关系和电话号码;当前版本不会自动联系他们。
- 同意记录:每次同意均形成防篡改记录,其中包含长辈看到的准确原文、该原文的密码学指纹,以及签署或撤回的时间。
- 来源与账户注册:首次访问的营销平台、账号编号、内容编号、落地路径和来源域名;自主注册时会使用邮箱建立账户并发送登录链接。我们不为归因保存完整 URL 或查询串。
- 网站偏好与衡量:用必要 Cookie 记住语言和 Cookie 选择。只有访客主动同意后,PostHog 才进行产品分析,Meta 才通过浏览器 Pixel 和服务器转化 API 在公开营销页记录同一条去重 PageView;浏览器的 Global Privacy Control 或 Do Not Track 信号会覆盖可选同意。
2. 由长辈决定什么
CareRing 的设计确保决定权属于长辈本人,而不是为服务付费的家庭成员。服务由四项相互独立的同意约束:接听每日电话、录制通话、在首次通话中口头确认录音,以及与家庭成员分享信息。
信息分享并非只能全部允许或全部拒绝。长辈可以分别决定家庭成员是否能看到通话完成情况、整体身心状态和每日约定。在早期测试期间,为了安全,激活服务需要允许分享“家庭成员应该知道的事情”;如果长辈不同意这一类别,可以拒绝激活或暂停服务,系统不会替其决定。
在任何一次通话中,长辈都可以说“不要保存这段内容”。系统会在数据库写入层拒绝保存这部分谈话,只留下可以证明拒绝发生过的指纹,绝不会保留相关内容。
任何同意都可以随时直接在通话中撤回。撤回立即生效:已排期的通话会被取消,家庭成员从下一次读取起就不再看到简报。
3. 家庭成员可以看到什么
家庭成员会看到一份简短的每日简报:长辈当天听起来状态如何、约定事项是否完成,以及偶尔一项值得知道的情况。产品只提供这些内容。
家庭成员绝不会看到录音、转写或助手对长辈的记忆。这些内容保存在家庭端应用无法查询的私有内部系统中;这一边界由数据库架构强制执行,而不只是从界面上隐藏。
如果长辈选择把某天的谈话保密,简报只会说明通话已完成且一切安好。如果长辈暂停所有分享,家庭成员只能看到分享已暂停,除此之外看不到任何内容。
4. 保留与删除
数据库结构会拒绝把原始通话录音的保留期限设置为超过 30 天。该约束只证明数据库不会接受更长的期限,不证明到期对象已经在文件存储、电话服务商或灾备副本中完成删除。
转写目前保存在家庭端无法读取的私有数据库中,并受数据删除请求约束;当前实现不提供转写在 30 天后自动删除的功能,也不承诺固定的自动删除期限。
数据库已实现部分删除清单、状态门禁和不含原始内容的审计结构;同意事件当前作为审计证据保留,尚未承诺固定的自动删除期限。
端到端删除目前尚未完成:真实日志删除适配器、独立墓碑服务、Supabase Storage 与 Twilio 删除,以及 PITR 恢复后的重放演练都没有通过。因此我们不声称数据已经不可恢复地清除或完成独立验证,也不承诺处理时限。
5. 我们与谁分享数据
我们绝不会出售个人数据。公开营销页的非敏感 PageView 可以在访客主动同意后用于广告成效衡量;账户、家庭、长辈、同意、账单、专属 Demo 和通话数据绝不用于广告。服务依赖少量基础设施服务商:
- Twilio:发起和承载电话;处理电话号码与实时通话音频。
- OpenAI:提供语音对话能力;处理通话期间的实时音频和转写。
- Supabase:托管数据库和文件存储;处理静态存储的服务数据。
- Vercel:托管本网站;处理网站流量。
- PostHog:仅在访客同意“产品分析”后提供网站与产品漏斗分析;只接收内部用户 UUID、脱敏路由形状和非敏感事件,不发送邮箱、电话、长辈资料、通话内容、同意 token 或完整 URL。自动采集、Session Replay 和 pageleave 均关闭。
- Meta:仅在访客同意“营销衡量”后,通过浏览器 Pixel 和服务器转化 API 接收公开营销页的同一条去重 PageView、受控营销参数及浏览器/设备/网络标识。自动表单、按钮、页面结构和高级匹配采集已关闭;登录、家庭、长辈、同意、账单回跳、专属 Demo、邮箱、电话、通话或照护数据绝不进入这条链路。
6. 当前请求边界
付费 Beta 家庭可以通过网站公开的团队联系渠道提出访问、更正或删除请求。团队会先核对身份再人工处理;当前没有公开工单入口,也不承诺 45 天或其他固定响应时限。请勿在身份核对前发送通话内容等敏感信息。
数据库已有暂停、删除清单和状态门禁,但跨日志、存储、电话供应商和历史备份的自动端到端清除尚未完成。我们会说明实际完成的范围,不把数据库删除冒充所有供应商均已不可恢复地清除。
7. 儿童
CareRing 面向长辈及其家庭,并非面向儿童。我们不会在明知的情况下收集 13 岁以下儿童的个人信息。
8. 本政策的变更
如果本政策发生重大变更,我们会在变更生效前通过产品向您明确通知。如果变更会影响长辈已经同意的事项,我们会再次征求长辈本人的同意,绝不会擅自推定其同意。
9. 联系我们
CareRing 付费 Beta 已开放自主注册。隐私请求请使用网站公开的团队联系渠道;当前没有公开隐私工单入口,请勿向任何占位邮箱或未经确认的地址发送个人信息。