数据边界

数据保护说明

当你访问官网、安装并使用安卓客户端时,哪些信息会进入我们的系统,哪些从设计上就不会——这是本页要交代的全部内容。 安卓钱包中心采用非托管模式,助记词、私钥与转账签名始终留在你的设备本地,服务器既不接收,也无从恢复。

暗色背景上稀疏分布的几何点阵与短线条构成的抽象纹理,表现数据最小化与克制的视觉感受

只处理维持服务所需的最少信息

每增加一项数据采集,都要先回答它解决了什么问题。无法回答的不采集;能在设备本地算完的,不送到服务端。 这条规则同时适用于安卓客户端和本站官网,没有例外名单。

下面两组内容把边界摊开对照。左侧是确实会被处理的信息,右侧是从权限层面就不会触碰的类别—— 它们不是“暂不收集”,而是没有对应的采集入口。

会处理

  • 客户端版本系列与安卓系统版本
  • 界面语言与常用入口排序偏好
  • 不含个人标识的页面访问计数
  • 你主动提交的问题反馈与截图

从不处理

  • 助记词与私钥,含任何长度的备份内容
  • Keystore 导出文件与解锁口令
  • 转账签名、授权凭证与交易哈希归属
  • 通讯录、相册、短信、精确位置

分类说明与保留口径

下表按数据类型逐项列出是否收集、用来做什么、保留多久。表格在窄屏上可以横向滑动,最左一列会固定住方便对照。

数据类型、是否收集、用途与保留口径对照表
数据类型 是否收集 用途 保留口径
设备与版本信息 收集 判断机型与系统版本兼容性,定位安装失败与崩溃 保留 30 天,滚动覆盖
官网访问日志 收集 识别异常访问、做容量规划与页面可用性排查 保留 30
匿名聚合统计 收集 判断文档条目与常用入口的排序是否合理 按季度汇总,不留明细
主动提交的问题反馈 收集 复现问题、排障与回归验证 问题关闭后保留 180
发往客服邮箱的来信 收集 答复提问与工单归档 答复完成后保留 12 个月
助记词与私钥 不收集 不适用,无对应采集入口 不保留
转账签名与授权数据 不收集 不适用,签名在设备内完成 不保留
通讯录、相册、精确位置 不收集 不适用,客户端不申请对应权限 不保留

“不收集”指客户端不申请对应系统权限,官网也不读取相关内容。若权限面板显示本应用请求通讯录、短信或精确位置, 那一定不是官方安装包——请回到下载页用发布签名与摘要重新比对。

密钥和助记词不出设备

助记词在你的设备本地生成,支持 12 词与 24 词两种长度, 词序校验同样在本地完成。换设备后在设置中输入助记词即可恢复钱包,旧设备不需要在线,整个过程没有网络往返。

服务器上没有可被恢复的密钥副本,因此不存在任何找回助记词的通道,也没有后门恢复流程。 这不是策略选择,而是非托管架构的必然结果。

官方任何渠道都不会向你索取助记词、私钥或验证码。收到此类要求的邮件、电话或消息,一律按仿冒处理, 不要在对方的页面或对话里输入任何一组词。

托管与非托管,处理的数据不是一回事

两类产品的数据逻辑差异,不在界面而在密钥位置。位置决定了服务端能看到什么、能做什么。

托管服务
服务端持有加密密钥副本,因此可以冻结账户、重置验证方式,也能把余额与流水归属到具体账户。 这类系统必然要建立“哪个用户对应哪个地址”的映射。
非托管客户端
密钥不出设备。服务端看到的只是“某台设备查询了某条链的当前区块高度与费率”, 无法把这条请求归属到某个用户或某个地址,也就不需要维护账户映射表。

同样的原因,客户端内置的 42 条主流公链与 8 类测试网络, 其查询走的是公开节点数据,与账户身份无关。链上记录本身是公开的,谁能把地址和人对上,取决于地址在别处如何被使用, 而不取决于我们保存了什么。

查询、更正与删除怎么提

数据相关请求统一走客服邮箱 contact@secure-imtoken.com.cn。 来信请写明诉求类型(查询、更正或删除)以及能够定位记录的必要信息,例如提交反馈时使用的客户端版本系列与大致时间。

处理口径与一般问题一致:工作日 9:00-18:00 回复, 1 个工作日内首次答复,复杂问题在 3 个工作日内给出处理说明。 从开源仓库渠道提交的问题,平均首次回应时间为 3 个工作日。

可以申请删除

  • 你主动提交的问题反馈内容与附件
  • 客服邮箱往来记录中的可识别部分

无法回溯删除

  • 已匿名汇总的季度统计结果,不再对应到单个用户
  • 已归档的访问日志在保留期届满前不可单独摘除

本说明随版本与流程一起更新

客户端按季度更新,本说明跟随同一个节奏复核。当发布流程、依赖清单或客户端的数据处理方式发生变化时, 相应条款会在同一更新窗口内改写。

出现安全类问题时可能发布临时补丁版本。若该补丁涉及数据口径调整,变更要点会在本页顶部标注, 内容只写实质变化,不为措辞润色或排版调整单开说明。

地址和交易哈希会进入统计口径吗

不会。地址与交易哈希只在你的设备上用于查询链上公开数据,不进入本站统计。 更新与研究页发布的研究条目,使用的是站内匿名聚合数据与公开链上数据,不涉及个人身份信息。

卸载客户端后,本机还留着什么

卸载会移除客户端在本机建立的数据库与缓存。已经写下的助记词备份由你自己保管,不在卸载范围内, 也不在任何我们可触及的位置。换机恢复前,请确认备份介质仍然可用。

官网会加载第三方追踪脚本吗

官网不加载第三方广告或行为追踪脚本。访问日志仅用于识别异常访问与容量规划,保留 30 天, 不做跨站关联,也不用于向第三方画像。

发布流程里哪些环节涉及数据处理

每次发布经过静态扫描、依赖审计、发布签名、灰度验证与公开说明五个环节。 其中只有灰度验证会接触设备与版本信息,用途是判断新版本在特定机型上的稳定性,数据保留 30 天。 依赖清单(SBOM)中的第三方变动会在版本说明里列出,涉及加密相关依赖的变动单独标注。

与本页口径配套的边界说明见合规与使用须知, 密钥自持的原理与手续费对照见自持与安全, 条目更细的问答收录在文档与常见问题