隐私说明 · Privacy notice
宝宝的数据,
只属于被授权的家庭。
这份说明用清楚的语言解释受邀内测期间会保存什么、为什么保存,以及家庭如何控制数据。本说明不是医疗建议。
我们保存什么
账号邮箱与家庭角色;宝宝档案、照护、成长、学习、健康计划、疫苗接种与预约记录;家庭主动上传的照片与短视频;邀请、权限修改与导出等安全活动。我们不会在审计记录中保存完整邀请码或宝宝健康内容。
为什么保存
仅用于在已授权照护者之间同步事实、展示家庭输入的趋势、提供安全学习内容、保存家庭记忆,以及保护账号和家庭空间。思源不会根据这些数据提供诊断、治疗或药品剂量。
存储与传输怎样加密
结构化家庭数据保存在 Cloudflare D1;D1 的数据库、元数据和非活动数据库由平台自动使用 AES-256 加密,优先采用 GCM 模式。照片、视频及对象元数据保存在非公开 Cloudflare R2,同样自动使用 AES-256、优先采用 GCM 模式加密。设备与 siyuan.baby、Worker 与 D1/R2 之间均通过 HTTPS/TLS 传输;应用强制 HTTPS,并发送 HSTS,防止浏览器回退到明文连接。家庭导出的备份还会在当前设备使用 AES-256-GCM 再加密,备份密码不会上传。
应用层怎样隔离访问
登录使用防钓鱼通行密钥和设备解锁,不保存用户密码;服务器会对每一个家庭数据和媒体请求重新检查登录会话、家庭归属及成员权限,不能依赖隐藏按钮来绕过。会话令牌只保存 SHA-256 摘要并绑定设备浏览器;邀请凭证和 WebAuthn 挑战短期有效、单次使用;指定邮箱的家庭邀请码必须与注册邮箱完全匹配。照片和视频没有公开桶地址,只能通过验证家庭权限的私有接口读取,且响应禁止共享缓存。
AI 数据解读怎样工作
成员可以先查看由思源直接计算、完全不调用模型的非 AI 统计摘要。AI 解读默认关闭,只在已登录且拥有家庭查看权限的成员主动勾选本次同意并点击生成后运行。服务器只整理近 7 天去标识化汇总,例如事件次数、已记录时长、大致月龄阶段和趋势方向;不会把姓名、邮箱、原始备注、精确日期时间、照片视频、药品、医疗备注或紧急联系人发送给模型。每次结果会同时展示实际使用的汇总数字、记录覆盖程度和主要数据缺口;覆盖程度只说明记录是否充分,不代表对宝宝健康状况的判断把握。结果使用禁止缓存响应返回,应用不写入家庭数据库,也不用于训练思源自己的模型。
当前处理服务为 Cloudflare Workers AI。Cloudflare 说明:客户内容不会提供给其他客户,也不会在未经明确同意的情况下用于训练 AI 模型或改进 Cloudflare 或第三方服务;Cloudflare 仍会为提供服务而处理输入与输出,所用模型也受相关第三方许可条款约束。AI 解读可能遗漏、误解或生成不准确内容,只能用于提出后续观察问题,不能诊断、评估发育、设定奶量/睡眠目标或替代专业人员。AI 不可用时,应用只返回同一套非 AI 统计摘要,不会为了生成结果降低隐私或安全边界。
谁能看到,以及我们不能作出的承诺
在正常产品流程中,只有家庭创建者邀请并授权的成员可以访问该家庭;平台管理员身份不会自动获得任何家庭成员资格,产品也不会把家庭内容用于广告、公开展示、出售或模型训练。但当前架构是托管服务端加密,不是只有家庭持有解密密钥的端到端“零知识”加密。Cloudflare 作为基础设施提供商,以及持有受控生产基础设施权限的必要运维人员,在故障处理、安全事件或法律义务下仍可能具备技术处理能力。因此我们不会作出“任何情况下除家庭外绝无人能够访问”的不真实绝对保证;我们会通过最小权限、审计记录、私有存储和删除能力降低风险。
保存与删除
数据会在家庭继续使用服务期间保留。家庭成员可以在“家庭”页查看数据清单并主动退出;家庭创建者可以导出加密备份,并在应用内永久删除整个家庭空间。删除会移除宝宝档案、照护与健康记录、学习进度、成员关系、协议记录,以及私有对象存储中的照片和视频。已使用的平台邀请码仅保留去标识化的使用状态,避免被重复使用。
照片、视频与儿童隐私
上传者应确认自己有权保存相关内容,不要上传包含未获同意的他人隐私。不要把思源当作唯一备份位置,也不要在标题或备注中填写身份证件、住址等无关敏感信息。
反馈、支持与保留期限
登录用户可以在“帮助与反馈”中提交问题。系统不会自动附加宝宝资料、家庭记录、媒体、浏览历史或设备标识;提交者也不应在描述中填写宝宝姓名、健康正文、邀请码、通行密钥、联系方式或照片。反馈只对提交者和承担支持职责的受限平台管理员可见,默认在创建 90 天后删除;安全调查或适用法律确有要求时可能延长保留,并记录相应处理依据。
变更与联系
重要变更会更新版本日期,并在需要时重新征求同意。隐私、删除、无障碍和安全问题可以通过应用内“帮助与反馈”提交;服务可用性可在公开“服务状态”页查看。生命危险或医疗问题不要等待客服回复,应立即联系所在地急救或合适的专业人员。
English summary
Siyuan uses passkeys, server-side family permissions and private media endpoints. Structured D1 data and R2 media are encrypted at rest with AES-256, with GCM as Cloudflare's preferred mode, and are encrypted in transit with HTTPS/TLS. Encrypted exports use AES-256-GCM on the user's device. This is managed server-side encryption, not end-to-end zero-knowledge encryption. Families can view a non-AI statistical summary without model processing. AI reflection is opt-in per request and sends only a de-identified 7-day aggregate—never names, email, raw notes, exact times, photos, video, medicines or medical notes. Every result shows its aggregate evidence, record coverage and important gaps. The result is not stored by the app and is not medical advice. Support requests never receive automatic family, media, browsing or device attachments; users should not include baby or health details. Requests are visible only to their author and restricted support administrators and are deleted after 90 days by default. Owners can export an encrypted backup or permanently delete the family, including private photos and videos.