数据边界
数据保护说明
当你访问官网、安装并使用安卓客户端时,哪些信息会进入我们的系统,哪些从设计上就不会——这是本页要交代的全部内容。 安卓钱包中心采用非托管模式,助记词、私钥与转账签名始终留在你的设备本地,服务器既不接收,也无从恢复。
只处理维持服务所需的最少信息
每增加一项数据采集,都要先回答它解决了什么问题。无法回答的不采集;能在设备本地算完的,不送到服务端。 这条规则同时适用于安卓客户端和本站官网,没有例外名单。
下面两组内容把边界摊开对照。左侧是确实会被处理的信息,右侧是从权限层面就不会触碰的类别—— 它们不是“暂不收集”,而是没有对应的采集入口。
会处理
- 客户端版本系列与安卓系统版本
- 界面语言与常用入口排序偏好
- 不含个人标识的页面访问计数
- 你主动提交的问题反馈与截图
从不处理
- 助记词与私钥,含任何长度的备份内容
- Keystore 导出文件与解锁口令
- 转账签名、授权凭证与交易哈希归属
- 通讯录、相册、短信、精确位置
分类说明与保留口径
下表按数据类型逐项列出是否收集、用来做什么、保留多久。表格在窄屏上可以横向滑动,最左一列会固定住方便对照。
| 数据类型 | 是否收集 | 用途 | 保留口径 |
|---|---|---|---|
| 设备与版本信息 | 收集 | 判断机型与系统版本兼容性,定位安装失败与崩溃 | 保留 30 天,滚动覆盖 |
| 官网访问日志 | 收集 | 识别异常访问、做容量规划与页面可用性排查 | 保留 30 天 |
| 匿名聚合统计 | 收集 | 判断文档条目与常用入口的排序是否合理 | 按季度汇总,不留明细 |
| 主动提交的问题反馈 | 收集 | 复现问题、排障与回归验证 | 问题关闭后保留 180 天 |
| 发往客服邮箱的来信 | 收集 | 答复提问与工单归档 | 答复完成后保留 12 个月 |
| 助记词与私钥 | 不收集 | 不适用,无对应采集入口 | 不保留 |
| 转账签名与授权数据 | 不收集 | 不适用,签名在设备内完成 | 不保留 |
| 通讯录、相册、精确位置 | 不收集 | 不适用,客户端不申请对应权限 | 不保留 |
“不收集”指客户端不申请对应系统权限,官网也不读取相关内容。若权限面板显示本应用请求通讯录、短信或精确位置, 那一定不是官方安装包——请回到下载页用发布签名与摘要重新比对。
密钥和助记词不出设备
助记词在你的设备本地生成,支持 12 词与 24 词两种长度, 词序校验同样在本地完成。换设备后在设置中输入助记词即可恢复钱包,旧设备不需要在线,整个过程没有网络往返。
服务器上没有可被恢复的密钥副本,因此不存在任何找回助记词的通道,也没有后门恢复流程。 这不是策略选择,而是非托管架构的必然结果。
官方任何渠道都不会向你索取助记词、私钥或验证码。收到此类要求的邮件、电话或消息,一律按仿冒处理, 不要在对方的页面或对话里输入任何一组词。
托管与非托管,处理的数据不是一回事
两类产品的数据逻辑差异,不在界面而在密钥位置。位置决定了服务端能看到什么、能做什么。
- 托管服务
- 服务端持有加密密钥副本,因此可以冻结账户、重置验证方式,也能把余额与流水归属到具体账户。 这类系统必然要建立“哪个用户对应哪个地址”的映射。
- 非托管客户端
- 密钥不出设备。服务端看到的只是“某台设备查询了某条链的当前区块高度与费率”, 无法把这条请求归属到某个用户或某个地址,也就不需要维护账户映射表。
同样的原因,客户端内置的 42 条主流公链与 8 类测试网络, 其查询走的是公开节点数据,与账户身份无关。链上记录本身是公开的,谁能把地址和人对上,取决于地址在别处如何被使用, 而不取决于我们保存了什么。
查询、更正与删除怎么提
数据相关请求统一走客服邮箱 contact@secure-imtoken.com.cn。 来信请写明诉求类型(查询、更正或删除)以及能够定位记录的必要信息,例如提交反馈时使用的客户端版本系列与大致时间。
处理口径与一般问题一致:工作日 9:00-18:00 回复, 1 个工作日内首次答复,复杂问题在 3 个工作日内给出处理说明。 从开源仓库渠道提交的问题,平均首次回应时间为 3 个工作日。
可以申请删除
- 你主动提交的问题反馈内容与附件
- 客服邮箱往来记录中的可识别部分
无法回溯删除
- 已匿名汇总的季度统计结果,不再对应到单个用户
- 已归档的访问日志在保留期届满前不可单独摘除
本说明随版本与流程一起更新
客户端按季度更新,本说明跟随同一个节奏复核。当发布流程、依赖清单或客户端的数据处理方式发生变化时, 相应条款会在同一更新窗口内改写。
出现安全类问题时可能发布临时补丁版本。若该补丁涉及数据口径调整,变更要点会在本页顶部标注, 内容只写实质变化,不为措辞润色或排版调整单开说明。
地址和交易哈希会进入统计口径吗
不会。地址与交易哈希只在你的设备上用于查询链上公开数据,不进入本站统计。 更新与研究页发布的研究条目,使用的是站内匿名聚合数据与公开链上数据,不涉及个人身份信息。
卸载客户端后,本机还留着什么
卸载会移除客户端在本机建立的数据库与缓存。已经写下的助记词备份由你自己保管,不在卸载范围内, 也不在任何我们可触及的位置。换机恢复前,请确认备份介质仍然可用。
官网会加载第三方追踪脚本吗
官网不加载第三方广告或行为追踪脚本。访问日志仅用于识别异常访问与容量规划,保留 30 天, 不做跨站关联,也不用于向第三方画像。
发布流程里哪些环节涉及数据处理
每次发布经过静态扫描、依赖审计、发布签名、灰度验证与公开说明五个环节。 其中只有灰度验证会接触设备与版本信息,用途是判断新版本在特定机型上的稳定性,数据保留 30 天。 依赖清单(SBOM)中的第三方变动会在版本说明里列出,涉及加密相关依赖的变动单独标注。
与本页口径配套的边界说明见合规与使用须知, 密钥自持的原理与手续费对照见自持与安全, 条目更细的问答收录在文档与常见问题。