隐私

隐私政策。

2026年10月8日更新。

1. 控制者

PT DWIPA MESARI GLOBAL 以 Dwipt 的名义提供 Yelku 应用和 https://yelku.com(下称“我们”)。联系邮箱是 support@yelku.com。邮寄地址是 Br. Tengah, Blahbatuh, Gianyar 80581, Bali, Indonesia。本政策说明与 Yelku 有关的处理。第一次使用时勾选确认,以及之后继续使用,即表示你连同使用条款一起同意本政策。

2. 设备上的记录

支出、备注、分类、预算更新、保存的地点、可选的成员名、可选的显示名、本子,以及(如果使用)群组配对数据,存在设备上的本地数据库里。不会为了广告而上传。操作系统可能把该数据库和应用偏好放进与这部手机相关联的备份或换机账号。这段历史不能导出成文件。Plus 可以让你做一张图或一段叠层视频,用来分享或保存。你发出去的是那个文件,不是数据库。可选的邮件发送走 api.yelku.com,并且需要 Cloud 账号,这样发信功能才不公开。传完之后我们不保留这些文件。

3. Cloud

如果你添加 Cloud(需要 Plus),备份会先在设备上加密,再发到 api.yelku.com(AES-256-GCM;密钥在设备上用 PBKDF2 推导)。登录用的是邮箱和一个推导出的秘密,密码本身不会上传。没有设备上的密钥,我们读不了那份备份。在设置里去掉 Cloud,会删除服务器上的副本和账号;设备上的记录还在。已扣费的 Cloud 要在商店里取消。也可以用 yelku.com/delete,或写信到 support@yelku.com。

4. 匿名支出事件

从应用内示范数据之后你记下的第一笔支出起,如果有地点名,我们可能收到一条匿名支出事件。地点名为空时,则在有描述或备注时收到。事件包含这段文字(已规范化)、金额、日历日、粗略的时段、货币、可选分类;如果存有位置哈希,还包含最多四个字符的 geohash 区域码。事件不含你的姓名、邮箱、Cloud 账号、广告标识、设备标识或精确坐标。导览示范数据不会发送。地点名和描述都空着,这笔支出就不会产生事件。拒绝位置后,区域码会省去,事件的其余部分仍可能发送。应用可能向 api.yelku.com 拉取当前粗略区域里常见的店名;这一格是空的就扩大格子。主机可能把这一格解析成城镇名——不是地图钉,也不是你正站着的那家店——并就每个区域向语言模型提供者(目前是 Google Gemini)询问一次,这些名字会被缓存。主机为了运行这些接口并限制调用频率,会看到包括 IP 地址在内的普通连接信息;这些信息不写入事件记录。附近的候选是那份缓存名单,不是其他用户的人数。我们保留事件,用来编制汇总统计,包括可能以仪表盘、数据流或类似产品有偿提供给企业(零售、包装消费品、餐饮、基金和其他订阅方)的统计。该产品不属于本应用。汇总使用下限或类似措施,使个人不能被合理地单独识别出来。我们不出售个人信息,也不许可某一个人的逐笔支出、设备上的记录或 Cloud 备份清单。

5. 位置

粗略位置(精度低,包括最后已知位置)可能在导览之后、第一次真正记一笔时请求一次。geohash 存在设备上,按完整保存精度大约五公里,发送事件前会再截短。它用来给附近店铺候选标上城镇名,并附上区域码。它不是地图钉,我们也不会对你正站着的那家店做反向地理编码。拒绝之后应用仍然可用。在较旧的 Android 上,操作系统可能还要求附近网络或位置权限,以便找到你选择配对的另一部手机,不是为了跟踪你。

6. 广告

没有 Plus 时,你回到应用,可能会出现 Google AdMob 的全屏开屏广告,次数有限制;从可选的晚上提醒打开时除外。广告不根据你的记录或支出事件制作。在欧洲经济区、英国和瑞士,Google 的同意表可能先出现。提供该表时,设置里可以有广告选择。在 iOS 上,跟踪许可和广告标识只用于免费方案的广告。在识别到 Plus 的设备上,Plus 会去掉这些广告。

7. 配对、相机、媒体和其他权限

相机用来扫描配对码;Plus 的支出报告还用它拍摄作为叠层背景的照片或视频。麦克风在你录这段视频时使用。操作系统提供系统照片选择器时,我们用它选背景,而不广泛访问照片库;保存报告图片仍可能写入照片。本地 Wi-Fi 配对在你选择的网络上交换一本本子(多播 / Bonjour)。叠层视频在设备上编码。分享使用系统分享面板。切换货币时,可能只把 ISO 货币代码发给第三方汇率主机。支持消息包含你写的内容和一行简短的设备信息(应用版本、操作系统、语言、货币、模式),不含你的支出。应用失败时,一份简短的崩溃报告(异常文字、堆栈、版本、平台和操作系统版本——不含姓名、邮箱或支出)可能发到 api.yelku.com,以便我们修复。打开晚上提醒时,可能向操作系统请求通知权限。该权限只用于还没记下任何内容时的一次晚间核对;点开后进入那一天。不用于广告或营销。

8. 匿名使用事件

应用可能把匿名使用事件发到 api.yelku.com,以便我们了解人们是否走完最初的画面、打开了哪个画面、导览到了哪一步、是否允许位置、是否记下一笔、是否遇到 Plus 的日历,或是否碰到失败。一条事件是一个名称(例如引导、导览步骤、画面、第一笔支出、付费页、购买、位置权限、重置)、一个可选来源(例如首页、未经请求的 Plus 或报告)、一个可选的小数(例如导览的第几步)、应用版本、平台、操作系统版本、语言,以及国家或地区。位置权限事件只记录允许或拒绝,不记录手机在哪里。使用事件不含消息正文。一个随机的安装标识存在设备上,随这些事件发送,用来计算回访;它不是广告标识,也不是你的 Cloud 邮箱。重置软件会签发一个新的。使用事件不含支出、剩余金额、地点名、备注或精确位置。导览示范数据不会为支出产生使用事件。主机为了运行这些接口并限制调用频率,可能看到包括 IP 地址在内的普通连接信息;这些信息不写入事件记录。

9. Cookie

应用不使用 Cookie。api.yelku.com 上的运营控制台为运营者设置登录 Cookie。data.yelku.com 上的数据站点为运营者或受邀购买方另行设置登录 Cookie。yelku.com 使用 Google Analytics,它会设置 Cookie 来统计访问。不使用广告像素。Cloud 把会话令牌放在设备上,不放在浏览器 Cookie 里。

10. 保存期限与处理者

设备上的记录会保留到你删除它或重置设备,也可能留在操作系统备份里,直到你删掉那份备份。Cloud 备份保留到你去掉 Cloud。匿名支出事件在编制和更新汇总统计所合理需要的期间内保留。匿名使用事件在衡量产品是否留得住、在哪里流失所合理需要的期间内保留。附近店铺名单按粗略区域缓存。崩溃报告在修复故障所合理需要的期间内保留。如果你在 yelku.com/go 要求在 Yelku 上架 App Store 时通知你,我们把该邮箱存在 api.yelku.com,并发送一封确认信。你确认之后,我们在上架时再发一封通知,然后删除该地址。你不确认,我们在 30 天后删除。处理者包括:api.yelku.com(Cloud、支出事件、使用事件、附近名单、叠层邮件、App Store 通知邮件、崩溃报告),OpenStreetMap Nominatim(由格子中心得到城镇名),Google Gemini(该城镇的常见店名),Apple 和 Google(商店、计费,以及 iOS 与 Android 上的系统服务),Google AdMob 和同意工具(广告),切换货币时使用的外汇汇率主机,以及运行这些主机所需的基础设施。商店计费由 Apple 或 Google 处理。

11. 你的选择

你可以把地点名和描述都留空(不产生支出事件),拒绝位置(没有区域码),关掉晚上提醒,在广告开启时打开广告选择,去掉 Cloud,或在设置里重置这台设备(这也会签发新的使用事件标识)。在欧洲经济区、英国和瑞士,你还可以向数据保护机构投诉。要查阅、更正或删除 Cloud 账号,或在 App Store 通知发出之前从名单中移除,请写信到 support@yelku.com。

12. 其他说明

本服务不面向十三(13)岁以下的儿童;所在地数字同意年龄更高的,以该年龄为准。我们不会故意向儿童收集个人信息。如果我们发现以法律不允许的方式收集了,就会删除。本政策可能更新;上方日期为当前版本。法律声明见:设置 → 关于,以及 yelku.com/legal。

13. 跨境

我们设立于 Indonesia,并依据 Indonesia 个人数据保护法(2022 年第 27 号法律),以控制者身份处理个人数据。我们在欧洲经济区的代表,依据 GDPR 第 27 条,是 Krista Lieve Kamilla van Valckenborgh。监管机构以及欧洲经济区的人,可以连同我们,也可以改为通过 klkvv66@outlook.com 联系她。这项指定不包括英国,Yelku 也不在英国提供。你也可以通过 support@yelku.com 联系我们。你可以向当地监管机构投诉。Indonesia 在有要求时的电子系统运营者登记,是运营者自己的备案,不是应用里的一项功能。