护心安隐私政策

更新日期:2026 年 7 月 30 日

生效日期:2026 年 7 月 30 日

运营主体:清养智能科技(北京)有限公司

统一社会信用代码:91110108MAEUHWKN5N

隐私保护负责人:张劲猛

隐私专属邮箱:bill@tsinghealth.cn

通信地址:北京市海淀区中关村 AI 原点社区 D 座 512

投诉渠道:12377 国家网信办举报中心

一、适用范围

本隐私政策适用于护心安 iOS 客户端、全品类安卓通用客户端(适配华为、小米、OPPO、vivo、魅族等主流安卓应用商店)及配套官方网页。境内服务端产生的个人信息在中国大陆境内处理和存储;Android 或 iOS 客户端在移动推送 TPNS 不可用或注册失败时,可能启用 Expo Push 兜底服务,相关推送信息可能传输至境外,具体处理规则及保护措施详见本政策第五部分。

二、我们收集、使用的全部个人信息

(一)基础必要信息

手机号、短信验证码:用于账号注册核验;账号存续期间留存,账号注销后 7 日内彻底清除;

用户 ID、登录 Token、登录日志:用于维持登录状态;日志固定留存 90 天后自动删除;

设备标识、设备机型、系统版本:用于硬件绑定识别;设备解绑后留存至账号注销。

(二)用户主动填写的非必要敏感信息

您可自主填写、随时修改或删除:姓名、性别、出生年月、身高、体重、BMI、心肺既往病史、睡眠习惯。

身高、体重、BMI、心肺病史、睡眠习惯属于敏感健康信息;姓名、性别、出生年月仅用于区分个人健康档案。您可选择不填写,不影响硬件实时监测基础功能。

(三)硬件自动采集的敏感健康数据

原始心率、呼吸、睡眠实时采样报文:仅在本地设备缓存 24 小时,云端不永久存储原始生理数据;

脱敏统计数据(睡眠分期、AHI、HRV、离床记录、健康评分):账号存续期间留存,注销后 7 日内完成匿名化处理或删除。

(四)App 运行运维信息

公网 IP、设备系统版本、App 安装包版本、报错日志、接口访问记录:仅用于故障排查、账号风控,不用于商业用户画像或广告推送。

(五)推送相关信息

Android 和 iOS 客户端为实现健康告警通知,会优先通过移动推送 TPNS SDK 处理推送 Token、设备信息(手机型号、系统类型及系统版本等)、网络信息(网络类型),以及推送流程中产生的消息送达、点击、曝光等应用数据。前述信息仅用于下发心率预警、离床提醒、硬件状态通知及统计推送送达情况,不用于商业广告或用户画像。

当移动推送 TPNS 不可用或注册失败时,Android 或 iOS 客户端可能调用 Expo Notifications / Expo Push 作为兜底推送服务;Android 客户端还会涉及 Firebase Cloud Messaging。相关服务会处理推送 Token、应用安装标识、IP 地址、操作系统及移动设备信息、App 版本,以及必要的错误和性能指标,用于下发健康提醒和设备告警并保障推送服务稳定运行。第三方 SDK/服务的详细信息见本政策第五部分。

三、App 设备权限申请与使用说明

相机权限:仅在您主动扫码绑定硬件时按需申请;关闭后可手动输入设备 SN 完成绑定,基础监测不受影响;

通知权限:用于健康告警推送;关闭后无法接收提醒,但本地监测正常;

网络权限:用于云端同步、设备校准和消息推送;断网时仅可查看本地缓存数据;

文件访问:导出健康数据时调用系统文件选择器,由您自主选择保存位置;当前 Android 客户端不申请读取或写入共享存储空间的权限。

相机权限仅在扫码功能需要时动态申请;通知权限由系统弹窗向您申请。拒绝非必要权限不会强制退出 App,相应功能可能无法使用。

四、Cookie 与本地存储

本地仅缓存登录状态、硬件绑定标识,不用于广告追踪或用户画像;清除缓存后需要重新登录账号。

在您同意隐私政策并登录成功后,Quick Tracking Web/H5 SDK 会设置匿名设备标识 Cookie(cna),用于区分访问设备和统计页面访问;本 App 不向该 SDK 设置账号 ID,也不通过该 SDK 上报手机号或健康数据。

五、第三方 SDK 及第三方服务处理清单

为实现 App 功能,我们会接入第三方 SDK,或委托第三方通过服务端提供短信、云存储、人工智能分析等服务。我们遵循合法、正当、必要和诚信原则,仅向第三方提供完成功能所必需的信息,并要求第三方按照约定目的、范围和安全措施处理信息。

(一)客户端集成的第三方 SDK/推送服务

1. 移动推送 TPNS

SDK 名称:移动推送 TPNS

SDK 标识/集成组件:Android:com.tencent.tpns:tpns(主要代码包 com.tencent.android.tpush);iOS:TPNS-iOS

开发者:深圳市腾讯计算机系统有限公司

使用平台:Android、iOS

使用目的:在移动终端设备进行消息推送,用于下发心率预警、离床提醒、硬件状态通知,并统计消息送达情况。

收集信息范围:设备信息(手机型号、系统类型、系统版本等)、网络信息(网络类型)、应用数据(推送流程中产生的送达、点击、曝光等数据);可选信息取决于开发者配置,本 App 未配置 QQ 号、微信 Union ID、手机号或邮箱等账号绑定信息,且未使用该 SDK 的广告投放功能。

处理方式:SDK 在 App 调用推送注册或执行推送相关功能时处理前述信息,并采用去标识化、加密传输等安全措施。

隐私政策:https://privacy.qq.com/document/preview/8565a4a2d26e480187ed86b0cc81d727

2. Expo Notifications / Expo Push 兜底推送服务

服务/SDK 名称:Expo Notifications / Expo Push Service

SDK 标识/包名:expo-notifications

开发者:650 Industries, Inc.

使用平台:Android、iOS

使用目的:处理通知权限、通知展示和点击事件;当移动推送 TPNS 不可用或注册失败时,作为兜底服务下发健康提醒、设备告警等通知,并用于推送服务故障排查和性能保障。

收集信息范围:使用 Expo Push 兜底服务时,可能处理 Expo Push Token、IP 地址、操作系统及移动设备信息、App 版本、错误和性能指标、App 交互信息;客户端组件还会处理通知权限状态、通知内容和点击数据。

跨境处理:前述信息可能传输至境外服务商服务器完成推送处理。我们将依据适用的个人信息出境法律法规履行相应义务并采取安全保护措施;若依法需取得单独同意,我们将在传输前另行征得您的单独同意。

隐私政策:https://expo.dev/privacy

3. Firebase Cloud Messaging(FCM)

SDK 名称:Firebase Cloud Messaging

SDK 标识/包名:com.google.firebase:firebase-messaging

开发者:Google LLC

使用平台:Android

使用目的:为 Expo Notifications 提供 Android 端的通知接收基础能力,并在移动推送 TPNS 不可用或注册失败时支持 Expo Push 兜底通知送达。

收集信息范围:FCM Token、Firebase 安装 ID(用于识别一次 App 安装,不用于直接识别自然人)、App 版本,以及 Firebase 用户代理信息,包括设备操作系统版本、设备名称、型号、品牌、设备形态、App 安装来源、所使用的 Firebase SDK 及版本。本 App 未启用 FCM 的 BigQuery 消息送达指标导出功能或 Google Analytics。

隐私政策:https://policies.google.com/privacy

Firebase 隐私与安全说明:https://firebase.google.com/support/privacy/

数据处理说明:https://firebase.google.com/docs/android/play-data-disclosure#cloud_messaging

4. Expo Camera

SDK 名称:Expo Camera

SDK 标识/包名:expo-camera

开发者:650 Industries, Inc.

使用平台:Android、iOS

使用目的:在您主动选择扫码绑定设备时申请相机权限、显示相机预览并识别设备二维码。

处理信息范围:相机权限状态、扫码期间的相机画面及二维码中包含的设备绑定信息。本 App 仅使用二维码识别结果完成设备绑定,不通过该组件拍摄、保存或上传照片、视频。

隐私政策:https://expo.dev/privacy

功能说明:https://docs.expo.dev/versions/v55.0.0/sdk/camera/

5. 瓴羊 Quick Tracking Web/H5 SDK

SDK 名称:Quick Tracking Web/H5 SDK

服务提供者:杭州瓴羊智能服务有限公司

使用平台:Android、iOS 内嵌 H5 及 Web

使用目的:统计页面访问情况并优化产品体验,不用于商业广告或用户画像。

处理信息范围:SDK 自动生成的匿名设备标识(cna)、页面编码/标题/路径、访问时间,以及浏览器、操作系统、语言、分辨率、网络和 IP 信息;本 App 不设置账号 ID,也不上报手机号或健康数据。

初始化时机:仅在您同意隐私政策并登录成功后初始化。

隐私政策:https://help.aliyun.com/zh/document_detail/467405.html

React Native、Hermes、AndroidX、React Native WebView 及 Expo 基础模块用于 App 本地界面渲染、运行和加载护心安自有网页,不向这些开源组件的开发者服务器独立传输个人信息,因此不作为第三方个人信息处理服务单列;相关网页请求产生的信息仍由本政策其他条款约束。

(二)服务端第三方服务

以下服务由我方服务端调用,不属于在 App 客户端内运行并自行采集设备信息的 SDK:

1. 腾讯云短信服务

服务名称:腾讯云短信

服务提供者:腾讯云计算(北京)有限责任公司

处理信息范围:手机号码、短信验证码发送记录和必要的接口日志。

使用目的:发送注册、登录所需的短信验证码,完成账号身份核验。

隐私政策:https://cloud.tencent.com/document/product/301/11470

2. 阿里云云计算及存储服务

服务名称:阿里云

服务提供者:阿里云计算有限公司

处理信息范围:用户 ID、账号数据、去标识化健康统计摘要、接口访问及运维日志。

使用目的:提供境内云计算、数据存储、备份和系统运维服务。

隐私政策:https://terms.aliyun.com/legal-agreement/terms/suit_bu1_ali_cloud/suit_bu1_ali_cloud202107091605_49213.html

3. DeepSeek 开放平台服务

服务名称:DeepSeek 开放平台 API

服务提供者:杭州深度求索人工智能基础技术研究有限公司

处理信息范围:经去标识化处理的睡眠统计数据及 AI 分析指令,不包含姓名、手机号或设备标识。

使用目的:在您主动开启 AI 健康分析功能后,生成睡眠健康分析参考内容。

隐私政策:https://cdn.deepseek.com/policies/zh-CN/deepseek-privacy-policy.html

除上述场景外,我们不会擅自向无关第三方提供您的个人信息。仅在司法、行政机关持合法文书依法调取、为保护自然人的生命健康和财产安全且难以取得本人同意的紧急情况下,或法律法规规定的其他情形下,方可依法对外提供信息。

六、敏感健康信息专项规则

绑定硬件、填写病史页面会弹出独立的敏感个人信息授权弹窗,不与启动全局隐私同意打包;您拒绝授权仅会关闭 AI 分析、历史报告等相应功能,实时监测功能可正常使用;

产品上线前已完成个人信息保护影响评估(PIA),评估文件留存备查;原始生理报文仅短期在本地缓存;

健康数据通过 HTTPS 加密传输,数据库按账号进行去标识化隔离存储,敏感数据访问实行分级审批并全程审计留痕。

七、数据存储与删除规则

硬件原始监测报文:本地缓存 24 小时,云端不存储;

脱敏健康报告:账号存续期间留存,注销后 7 日内删除或完成匿名化处理;

登录、运维、报错日志:固定留存 90 天后自动清理销毁。

八、用户法定权利

查询、复制:通过【我的 - 账号设置 - 数据导出】一键导出 JSON 格式的账号及健康数据;

更正、补充:在个人资料页直接修改身高、病史等信息;

删除:在健康页面单独删除病史、睡眠、打卡记录;

撤回授权:通过系统设置关闭相机或通知权限,在 App 内关闭 AI 功能;撤回通知授权后,我们将停止相应推送服务;

账号注销:提交注销申请后 7 日内清理全部个人信息,仅风控审计日志依法留存 90 天;

投诉维权:您可通过隐私专属邮箱或 12377 举报渠道联系我们,我们将在 1 个自然工作日内回复处理。

九、第三方接入管理

我们定期审计已接入的第三方 SDK 和服务的数据处理行为。若发现服务商违规,我们将立即停止相关接入,要求其删除违规处理的数据,并完成合规自查整改。

如未来新增或变更第三方 SDK、SDK 开发者、收集信息范围、使用目的或隐私政策链接,我们将在本清单中及时更新;涉及个人信息处理目的、方式、种类发生变更的,将依法重新取得您的同意。

十、未成年人保护

未满 14 周岁用户填写敏感健康信息,必须取得监护人的单独同意;监护人可联系隐私专属邮箱,申请删除未成年人的健康记录或注销对应账号。

十一、政策更新机制

个人信息处理规则、第三方 SDK 或服务商发生重大变更时,App 将通过弹窗等显著方式展示新版隐私政策;

用户拒绝新版本的非必要处理规则,可继续使用硬件实时监测基础功能,仅相应的 AI 或推送功能可能受限;

文档版本 V1.1,网页将留存历史版本,线上静态 URL 保持可访问。

十二、数据安全保障

全链路 HTTPS 加密传输,数据库按账号去标识化隔离;

已完成网络安全等级保护二级测评;

建立数据泄露应急预案,发生或可能发生个人信息泄露、篡改、丢失时,将依法立即采取补救措施,并按法律规定通知用户、向履行个人信息保护职责的部门报告;

全体内部员工签署保密协议,敏感健康数据实行分级访问并记录操作审计日志。

十三、联系方式

运营公司:清养智能科技(北京)有限公司

统一社会信用代码:91110108MAEUHWKN5N

隐私保护负责人:张劲猛

隐私专属邮箱:bill@tsinghealth.cn

通信地址:北京市海淀区中关村 AI 原点社区 D 座 512

监管投诉渠道:12377 国家网信办举报中心。我们收到身份核验后的隐私诉求后,将在 1 个自然工作日内回复处理。