透明度与安全
在这个页面,我们将完全透明地说明 Local Finance 内部是如何运作的:哪些数据保存在你的设备上,哪些数据会发送到外部服务器,以及在什么情况下会发生这种情况。
摘要
| 功能 | 发送的数据 | 目的地 |
|---|---|---|
| 一般使用 | 无 | — |
| 登录 | 邮箱、姓名 | 我们的服务器 |
| 备份 | 加密数据(AES-256) | 同步 |
| AI(照片/文件) | 文件 + 分类 | 不保存任何内容 |
| AI(语音) | 音频 + 分类 | 不保存任何内容 |
| PRO 订阅 | 支付数据 | 方案、状态、记录 |
你的财务数据
你的所有交易、分类、账户、信用卡、预算和设置都只保存在你的设备上,使用 IndexedDB(浏览器本地数据库)。任何财务数据都不会保存在我们的服务器上。
这意味着,即使没有网络连接,应用也能正常运行。你的数据始终属于你,并保留在你的设备上。
本地加密
你可以启用4位 PIN 码或设备的生物识别功能(指纹或面容识别)来对财务数据进行本地加密保护。启用后,你交易中的敏感字段(金额、描述、备注)会在保存到本地数据库之前,直接在你的设备上使用 AES-256-GCM 加密。
应用锁定时,数据将保持加密状态。使用 PIN 码或生物识别解锁后,系统会生成一个会话密钥并保存在内存中,让你在使用应用期间可以实时解密数据。关闭应用或闲置一段时间后,该密钥会被丢弃,数据重新恢复受保护状态。
这项保护是可选且完全在本地进行的——加密密钥永远不会离开你的设备。
登录与身份验证
登录是可选的,仅在连接 Google Drive 和使用 PRO 功能时才需要。服务器上保存的数据包括:邮箱、姓名(如通过 Google 提供)、会话标识符,以及基本的设备信息(用于管理已连接的设备)。
任何财务数据都不会与你在服务器上的账号绑定。
Google Drive 备份
当你开启 Google Drive 备份时,你的财务数据会在离开设备之前使用 AES-GCM-256(军用级加密算法)加密。加密后的文件会直接发送到你的个人 Google Drive。
加密密钥由我们的服务器生成,并安全地保存在数据库中,与你的账号绑定。这是为了让你能够恢复备份并在多台设备之间同步数据。你的数据可以防止外部访问。
跨设备同步
同步功能使用与备份相同的 AES-GCM-256 加密方式。数据在源设备上加密,发送到 Google Drive,再在目标设备上解密。所使用的密钥与备份相同,保存在服务器上。
AI 功能(PRO)
智能导入功能使用 Google Gemini API 来处理你的数据。以下是每种方式所发送的内容:
照片或文件导入
图片会先在本地压缩(最大 1920px,质量 70%),以 base64 格式发送到我们的服务器,再转发给 Google Gemini API 进行交易提取。CSV 和 TXT 文件会以纯文本形式发送。随文件一起发送的还有你的分类名称(用于自动分类)、默认货币、日期格式和语言。
语音导入
录制的音频会以 base64 格式发送到我们的服务器,再转发给 Google Gemini API。Gemini 会先转写音频,然后处理转写内容以提取交易。音频和转写内容都不会被保存——无论是在服务器还是设备上。只有提取出的交易数据会返回给应用。
在所有方式中,数据都仅在服务器内存中处理,响应返回后即被丢弃。任何文件、图片、音频或转写内容都不会被永久保存。
服务器会记录每次 AI 调用的元数据(消耗的 token、使用的模型和费用)用于额度管理。你的文件或音频内容都不会包含在这些记录中。
支付与 PRO 订阅
支付处理完全由 Stripe 完成。任何信用卡数据都不会经过我们的服务器。我们仅保存:Stripe 交易标识符、订阅方案、金额、货币、订阅状态以及 AI 额度余额。
这些数据仅用于管理你的订阅和额度,不属于个人财务数据——而是关于你方案的管理性数据。
无需发送数据的功能
应用的其他所有功能——包括交易、分类、账户、信用卡、预算、报表、转账、余额调整以及本地导出——均可100%离线使用,不会向任何服务器发送任何数据。
这些功能都是免费、不限量的,且无需登录。