本译文仅为方便阅读而提供。若本译文与英文原件存在任何不一致,以英文版本为准。
隐私政策与服务条款
生效日期:July 16, 2026
本文件载明 Cirola(以下简称“我们”)的隐私政策与服务条款,Cirola 由 Cirola Technologies Inc. 运营。本文件说明当你使用我们的任何产品——目前为 Cirola Pocket(小票管理)——以及相关网站和服务(合称“本服务”)时,我们如何收集、使用、共享和保护信息。随着我们推出更多产品(例如 Cirola Chill),本文件将更新,以涵盖这些产品特有的新数据处理方式。创建账户或使用本服务,即表示你同意受本条款及本文所述做法的约束。
1. 我们收集的信息
我们只收集运营本服务所必需的信息。我们不出售个人信息,也不会将你的数据用于跨其他应用或网站的广告定向。
账户信息
- 电子邮箱地址与姓名——由你在注册时提供,或由你选择的登录服务商(Google 或 Apple)提供。
- 密码——仅以加盐的单向哈希形式存储。我们从不查看、存储或传输你的真实密码。
- 服务商标识符——如果你使用 Google 或 Apple 登录,我们会保存服务商提供的稳定用户 ID。就 Apple 而言,这是你身份令牌中的不透明
sub声明;我们不会获得你真实的 Apple ID。 - 账户成员关系——如果你与其他用户共享账户,我们会存储用户账户与共享钱包之间的关联关系。
小票与财务数据
- 小票图片——你拍摄或上传的小票照片。拍摄的图片会上传至我们的云存储以便解析;在免费方案中,图片会在上传 30 天后自动删除(见第 7 节)。
- OCR 文本与解析后的商品——从你的小票中提取的文本,以及门店名称、商品、价格、数量和总额等结构化字段。
- 支出记录——你创建的手动记录,包括金额、日期、币种和备注。
- 关注的商品与价格提醒——你选择关注的商品清单,以及我们根据汇总小票生成的价格走势。
- 通过电子邮件收到的小票——如果你创建了 Cirola 收件箱(例如
yourname@p.cirola.com)并将订单确认邮件转发至该地址——无论手动转发还是通过自动过滤规则——转发的邮件将代你接收、解析为小票并关联到你的账户。原始邮件仍留在你的个人邮箱中,作为购买凭证。
设备与技术数据
- 设备信息——平台(iOS / Android)、操作系统版本、设备型号、应用版本与构建号。
- 语言与区域设置——你在应用中选择的语言、设备的区域设置(例如 fr-CA)、时区以及首选币种。在你注册时收集,并在你登录时刷新,以便应用以正确的语言为你服务,也便于我们从汇总层面了解用户分布以及哪些语言最为重要。
- 大致位置(仅国家/地区)——在你注册或登录时,我们会根据你的连接推断你所在的国家/地区(例如“CA”)。我们仅存储两位字母的国家/地区代码,绝不存储你的精确位置。应用不会请求或使用 GPS。这有助于我们了解 Cirola 的使用地域,从而优先安排语言、币种和地区功能。上述信息一律不用于广告。
- IP 地址——出于安全、防滥用和限流目的而记录。IP 地址不会与你的个人资料一同存储;仅保留由其推断出的国家/地区代码(见上)。
- 诊断、崩溃与性能数据——通过 Sentry 收集,以便我们发现并修复缺陷。可能包括堆栈跟踪、时间戳和匿名标识符,但不包括小票内容。
购买数据
如果你订阅付费方案,你的购买由 Apple(App Store)或 Google(Play Store)处理。我们通过 RevenueCat 接收订阅状态信号——我们从不接收或存储你的支付卡信息。
广告(仅限免费方案)
如果你使用免费方案,应用会展示一条由 Google AdMob 投放的小型横幅广告。这些广告有助于覆盖维持 Cirola 免费所需的基本成本,仅此而已。我们仅请求非个性化广告:应用不会请求跨应用跟踪权限,也不会为个性化定向共享广告标识符。AdMob 仍可能收集设备信息、IP 地址和一般交互数据,用于投放和衡量广告。此类数据受 Google 隐私权政策约束。Pro 订阅用户不会看到广告,我们也不会为其收集任何广告相关数据。
联盟链接(所有方案)
当应用向你展示指向零售商网站商品页面的链接时(例如 Amazon 或 Walmart),该链接可能包含我们的联盟 ID。如果你通过此类链接完成购买,Cirola 可能从零售商处获得少量佣金,你无需支付任何额外费用——你支付的价格不变。作为 Amazon 联盟成员,Cirola 从符合条件的购买中获得收入。联盟 ID 仅在你打开链接的那一刻添加;它不会改变你小票上识别出的商品、显示的价格或你账户中存储的任何数据,我们也不会与零售商共享你的任何个人信息。当同一商品有多个零售商链接时,我们合作零售商的链接可能排在前面。
我们不会收集的内容
- 我们不收集你的精确位置。
- 我们不访问你的通讯录、日历或健康数据。
- 除免费方案中广告网络所必需者外,我们不使用跨应用跟踪标识符。
2. 我们如何使用你的信息
我们使用所收集的信息以:
- 提供本服务的核心功能——存储你的小票、通过光学字符识别解析小票、对你的支出进行分类并展示分析。
- 安全地验证你的身份并维持会话。
- 借助第三方商品数据库和搜索引擎,将小票中的条目与商品匹配,以便你跨时间、跨门店追踪价格。
- 为你关注的商品生成价格变动通知。
- 检测并防范滥用、欺诈和自动化攻击。
- 监测性能、修复崩溃并改进应用。
- 发送事务性邮件——激活码、密码重置以及(面向账户所有者的)管理类通知。
- 遵守法定义务并回应合法请求。
3. 人工智能与自动化处理
为将小票图片或邮件转换为结构化数据,我们使用第三方大语言模型和视觉模型(包括 Google Gemini、OpenAI GPT、托管于 AWS Bedrock 的模型以及 Google Vertex AI Search)。处理小票需要将其内容发送给这些服务商:
- 对于拍照的小票,我们发送 OCR 文本或小票的压缩图片。
- 对于通过你的 Cirola 邮件别名收到的小票,我们发送邮件正文(以及任何转换为文本的 PDF 附件)。
在调用这些服务商时,我们不会另行附上你的 Cirola 账户标识信息(账户邮箱、显示名称或内部用户 ID)。但小票内容本身可能包含零售商打印、拍摄或引用的个人信息,例如你的姓名、收货或账单地址、电子邮箱地址、电话号码、会员卡号,或支付卡的末几位数字。
这适用于所有录入方式:
- 拍照的小票——照片中可见的一切内容,包括纸质小票顶部或底部印刷的任何内容,都会以图片或 OCR 文本形式发送给 AI 服务商。
- 电子邮件小票——订单确认邮件的完整正文(其中常常包含正文里引用的个人详情)会发送给 AI 服务商。
在所有情形下,我们在发送前不会剥离、遮蔽、涂抹或假名化这些内容。AI 服务商会看到小票或邮件中包含的全部内容。
我们的主要 AI 服务商:Google(付费方案)
小票解析几乎全部由 Google Gemini 完成,我们通过 Google 的商业付费产品访问(Gemini API 付费方案 / Google Cloud Vertex AI),而非通过免费的消费者或开发者方案。
根据 Google 针对这些付费服务的数据治理条款,Google 作出如下合同承诺:
- 经由 Cirola 发送至 Gemini 的内容不会用于训练或改进 Google 的机器学习模型。
- Google 处理这些内容仅为向我们返回解析结果。
- Google 保留内容的时间不超过运营该服务所必需的范围;如因滥用监控而保留,将按其公布的保留政策予以删除。
你可以直接查阅 Google 的约束性承诺:Vertex AI 上的生成式 AI — 数据治理以及 Gemini API 附加服务条款。
我们可能偶尔使用的其他 AI 服务商
对于少数范围更窄的任务(例如对商品名称匹配进行轻量级质量核查),我们可能通过其他商业 AI API 转发请求,包括 OpenAI、Groq 以及托管于 Amazon Web Services Bedrock 的模型(例如 Anthropic Claude 和 Meta Llama 的各类版本),全部通过付费商业 API 方案访问,其条款同样禁止使用客户输入进行训练。AWS 作出合同承诺:发送至 Bedrock 的内容不会用于训练底层基础模型,不会与模型提供方共享,保留时间也不超过返回响应所必需的范围——参见 AWS Bedrock 数据隐私常见问题。我们不使用上述任何服务面向消费者的免费聊天机器人版本。
自动化处理仅在你主动发起时进行——即当你拍摄小票、将小票邮件转发至你的 Cirola 收件箱,或查询价格时。任何自动化决策都不会对你产生法律效力或类似的重大影响。如果你不希望某张特定小票被发送给第三方 AI 服务商,请不要在应用中拍摄它,也不要将其转发至你的 Cirola 邮件别名。
AI 准确性免责声明
基于 AI 的功能——包括小票解析、商品提取、价格识别和商品匹配——均以尽力而为的方式提供。尽管我们持续改进准确性,AI 仍可能出错,而且确实会出错。解析出的金额、商品名称、数量及其他提取数据偶尔可能有误或不完整。你应始终对照原始小票核实重要的财务信息。对于基于 AI 解析数据所作的决定,Cirola 不承担责任。
4. 第三方与次级处理方
我们与一小批经过审慎挑选、协助我们运营本服务的服务提供商共享数据。我们不会向任何人出售你的个人信息。
| 服务商 | 用途 |
|---|---|
| Google Cloud Platform | 托管、数据库,以及用于商品匹配的 Vertex AI Search。 |
| Amazon Web Services (S3 / SES / SNS / SQS) | 在私有 S3 存储桶中保存小票图片、发送事务性邮件、接收通过邮件传入的小票,以及暂存邮件负载以待处理。 |
| Google Sign-In | 当你选择使用 Google 账户登录时的 OAuth 身份验证。 |
| Apple Sign in with Apple | 当你选择使用 Apple ID 登录时的 OAuth 身份验证。 |
| Google Gemini (paid Vertex AI / Gemini API) | 用于小票解析和商品匹配的主力大语言模型。内容不会用于训练 Google 的模型——相关承诺链接见第 3 节。 |
| OpenAI / Groq (paid APIs) | 偶尔用于范围更窄的任务(例如置信度核查)。仅使用付费商业 API 方案——不以客户输入进行训练。 |
| AWS Bedrock (paid) | 偶尔通过 AWS 托管的基础模型(例如 Anthropic Claude、Meta Llama)执行范围更窄的 AI 任务。AWS 作出合同承诺:内容不会用于训练底层模型,也不会与模型提供方共享。 |
| LiteLLM proxy | 自托管的路由层,将请求转发至上述 AI 服务商。运行在我们自有的基础设施上。 |
| Sentry | 崩溃报告、性能监测与诊断。 |
| RevenueCat | 订阅状态管理(我们从不接收银行卡信息)。 |
| Google AdMob | 免费方案中的广告(仅限非个性化广告)——有助于覆盖免费方案的基本成本。收集设备信息和交互数据以投放和衡量广告。不影响 Pro 订阅用户。 |
| 零售商联盟计划(例如 Amazon Associates) | 你选择打开的商品链接可能带有我们的联盟 ID,因此 Cirola 可能就符合条件的购买获得佣金,而你无需支付额外费用。我们不会与零售商共享任何个人信息;一旦你进入其网站,即适用该零售商自身的隐私政策。 |
| Apple App Store / Google Play Store | 付费订阅的支付处理。 |
如法律要求,或为回应公共机关的有效法律请求,我们也可能披露信息。
5. 数据存放地与跨境传输
所有用户数据主要存储在加拿大。备份出于灾难恢复目的复制到美国。AI 处理(小票解析、商品匹配及相关智能功能)在美国进行。在必要时,我们依据适当的法律机制(例如标准合同条款)进行个人数据的跨境传输。
6. 服务可用性
我们的目标是按月计算达到 99.9% 的服务可用性(约合每月 43 分钟的非计划停机)。计划内维护窗口不计入该计算。我们目前不提供停机的费用补偿,但会通过应用或电子邮件将任何重大服务中断告知用户。
7. 我们保留你的数据多久
- 账户数据——在你的账户有效期间保留。你可以随时在应用中删除账户。
- 小票图片(免费方案)——云端存储的图片会在上传 30 天后自动删除。设备上的图片会一直保留,直到你自行删除。
- 小票图片(付费方案)——只要你保留该条记录即予保留,直至你删除该记录或你的账户。
- 解析后的小票数据——在你的账户有效期间保留,此后以汇总/去标识化形式保留(见下文“账户删除”)。
- 诊断与崩溃数据——按照 Sentry 的默认保留期保留,通常为 30 至 90 天。
- 安全与限流日志——最长保留 7 天。
- 传入邮件负载(原始)——在我们的邮件暂存桶中最长保留 30 天,随后自动删除。
8. 账户删除
你可以在应用内永久删除账户(设置 → 删除账户)。当你删除账户时,我们将:
- 删除你的个人资料(姓名、电子邮箱、密码哈希、OAuth 标识符)。
- 删除你的支出记录、购物清单、账户成员关系、身份验证令牌,以及与你关联的任何订阅记录和缺陷报告记录。
- 删除与你账户关联的云端小票图片。
重要提示:为维护汇总价格走势的完整性——其他用户依赖于此——小票中单项条目的解析文本(商品名称、门店、价格、日期)将以匿名形式保留,并移除与你用户账户的关联。这些匿名数据无法重新关联到你。
如果你使用 Apple 登录,我们还会撤销我们代你持有的所有 Apple OAuth 令牌。你也可以在 iOS 设置 → Apple ID → 通过 Apple 登录中撤销 Cirola 的访问权限。
9. 你的隐私权利
视你的居住地而定,你可能依据加拿大《个人信息保护和电子文件法》(PIPEDA)、欧盟与英国《通用数据保护条例》(GDPR)、《加州消费者隐私法》(CCPA/CPRA)以及巴西《通用数据保护法》(LGPD)等法律,对你的个人数据享有以下权利:
- 访问我们持有的关于你的个人数据。
- 更正不准确或不完整的数据。
- 删除你的数据(通过删除账户或联系我们)。
- 以可携带的格式导出你的数据副本。
- 反对或限制特定的处理活动。
- 撤回你先前作出的同意。
- 向你当地的数据保护机关投诉——例如巴西的 ANPD,或欧盟/英国的 CNIL、ICO 或你所在国的监管机关。
如需行使上述任一权利,请通过 support@cirola.com 与我们联系。我们将在适用法律规定的期限内回复。对于合理的请求,我们不收取费用。
我们不会按 CCPA 所定义的含义出售或“共享”你的个人信息。若此情况将来发生变化,我们会更新本页面并提供法律要求的选择退出方式。
10. 可接受使用与内容政策
Cirola 旨在用于管理小票、开支和购物数据。你同意不上传具有冒犯性、色情露骨、暴力、仇恨、骚扰、违法或其他不当性质的图片或内容。这包括但不限于:
- 色情或性露骨材料
- 暴力、血腥或令人不适的影像
- 仇恨言论、骚扰或歧视性内容
- 剥削或危害未成年人的内容
- 违法内容或宣扬违法活动的内容
- 垃圾信息、恶意软件或欺骗性内容
我们使用自动化系统(包括基于 AI 的内容审核)来检测不当上传。一经发现违规,我们保留立即停用你账户的权利,且无需事先通知。重复或严重的违规行为可能导致账户被永久终止并删除所有关联数据。
如果你认为你的账户被误停用,请通过 support@cirola.com 与我们联系。
合理使用与每月用量上限
为保护本服务免遭滥用并使成本对所有人保持可持续,我们对开销最大的操作设置按用户计的每月上限。该上限适用于所有账户(免费版与 Pro),并于每个自然月开始时重置:
- AI 处理的小票——每月最多 250 张小票可经过我们的 AI 解析流程。
- 每张小票的条目数——每张小票最多提取 40 个条目;超出部分将被截断。
- 云端图片上传——每月最多在云端存储 250 张小票图片。
- 门店查询(Google Places)——每月最多 500 次不重复的门店查询。来自同一门店的重复小票由我们的缓存提供,不计入此上限。
若你达到某项上限,受影响的操作将在该月剩余时间内被跳过——应用的其余部分照常运作。随着基础设施成本和使用模式的变化,上限可能会随时间调整;重大变更将依照下文第 18 节予以公布。
11. 安全
我们采用行业标准的防护措施保护你的数据,包括传输中加密(TLS)、对存储的小票图片和备份进行静态加密、密码哈希、限流以及对后端系统的访问控制。我们在任何时候都不存储、也无法访问你的支付卡信息。
没有任何传输或存储方式能做到 100% 安全,但我们会尽力保护你的信息。如发生影响你个人数据的数据泄露事件,我们将在知悉泄露后 72 小时内通知受影响的用户,并在法律要求时(例如 GDPR、PIPEDA)向相关监管机关报告。
12. 责任限制
Cirola 是一款小票管理与开支追踪工具——它不是财务顾问、会计师或税务服务。你不应仅依赖 Cirola 进行报税、财务报告或任何具有法律或财务后果的决策。
在适用法律允许的最大范围内,对于因你使用本服务而产生或与之相关的任何间接、附带、特殊、后果性或惩罚性损害——包括但不限于利润损失、数据损失或商誉损失——Cirola 及其关联公司、高级职员、雇员和代理人概不承担责任。
在任何情况下,我们的累计总责任均不超过你在引发索赔的事件发生前十二(12)个月内向我们支付的金额,或五十加拿大元(50 加元),以较高者为准。
13. 免责声明
本服务按“现状”和“现有可用”提供,不作任何明示、默示或法定的保证,包括但不限于对适销性、特定用途适用性、准确性和不侵权的默示保证。
我们不保证本服务不会中断、无错误或完全安全,也不保证 AI 解析的小票数据准确或完整。我们亦不保证商品价格、门店信息或任何源自小票或第三方来源的其他数据正确无误。
14. 管辖法律与司法管辖
本条款及你对本服务的使用受加拿大安大略省法律管辖并据其解释,不适用其法律冲突规则。
因本服务引起或与之相关的任何争议,应受加拿大安大略省法院的专属管辖。你同意服从该等法院的属人管辖。
15. 账户闲置
如果你的账户连续 12 个月处于闲置状态(无登录、无小票上传、无 API 活动),我们可能会向你发送通知,并在额外的 30 天宽限期后删除你的账户及所有关联数据。这有助于我们管理资源,并保护休眠账户免遭未经授权的访问。
如果你希望保持账户有效,只需每 12 个月至少登录一次。在删除发生之前,你也可以随时通过应用导出你的数据。
16. 退款政策
Pro 订阅完全通过 Apple App Store 或 Google Play Store 计费和管理。退款申请必须依据其各自的退款政策直接向 Apple 或 Google 提出。Cirola 不直接处理付款,也无法办理退款。
如果你遇到技术问题,导致无法使用你正在付费的 Pro 功能,请通过 support@cirola.com 与我们联系,我们会尽力尽快解决。
17. 知识产权与数据所有权
你的数据属于你。你对上传至 Cirola 的所有小票图片、文本和个人财务数据保留完整所有权。我们不对你的内容主张任何所有权。
使用本服务即表示你授予我们有限的、非排他的许可,仅为向你提供并改进本服务之目的处理、存储和展示你的数据。
我们保留使用匿名化与汇总数据的权利——这些数据无法识别任何个别用户——用以支撑我们的公开价格比较 API 等功能、生成市场洞察并改进我们的 AI 模型。这些汇总数据无法追溯到你或你的账户。
Cirola 的名称、标志以及所有相关品牌标识、软件代码、AI 模型和文档均为 Cirola 的知识产权,受适用的著作权法、商标法及其他知识产权法律保护。
18. 服务变更
我们保留随时修改、暂停或终止本服务任何部分的权利。对于重大变更——例如功能移除或价格调整——我们将作出合理努力,至少提前 30 天通过电子邮件或应用内通知告知你。
如果某项变更实质性削减了你正在付费使用的功能,你可以在变更生效前取消订阅。变更后继续使用本服务即视为接受修改后的条款。
我们绝不会因服务变更而删除你的既有数据,除非事先给予你导出数据的机会。
19. 赔偿
你同意就以下事项引起的或以任何方式与之相关的任何索赔、责任、损害、损失和费用(包括合理的法律费用),向 Cirola Technologies Inc. 及其高级职员、董事、雇员和代理人作出赔偿、进行抗辩并使其免受损害:(a) 你对本服务的使用;(b) 你违反本条款;(c) 你侵犯任何第三方权利;或 (d) 你上传至本服务且违反我们可接受使用政策的内容。
20. 不可抗力
对于因超出我们合理控制范围的情形而导致我们未能履行或迟延履行本条款项下义务的,我们不承担责任,此类情形包括但不限于:自然灾害、疫情、政府行为、互联网或电信故障、断电、网络攻击,或第三方云基础设施提供商的服务中断。
21. 儿童隐私
本服务不面向 13 周岁以下儿童(或你所在国家规定的数字同意最低年龄,以较高者为准)。我们不会在知情的情况下收集儿童的个人数据。如果你认为有儿童向我们提供了个人数据,请与我们联系,我们将予以删除。
22. 可分割性与完整协议
如本条款的任何条文被有管辖权的法院认定为不可执行或无效,该条文将在实现其余条文继续完全有效所必需的最小范围内予以限缩或删除。
本文件构成你与 Cirola Technologies Inc. 之间就你使用本服务达成的完整协议,并取代此前就同一事项达成的一切协议、陈述与谅解,无论是书面还是口头的。
23. 本条款的变更
我们可能不时更新本隐私政策与服务条款。届时我们会更新本页顶部的“生效日期”,并就重大变更通过应用或电子邮件通知你。修订后的条款生效后你继续使用本服务,即视为接受该等变更。请定期查阅本页面。
24. 语言与译文
本文件以多种语言提供,仅为方便你阅读。英文版本为准据文本:若译文与英文原件之间存在任何冲突、歧义或不一致,以英文版本为准,并据以规范你与我们之间的关系。
译文系本着诚信提供,但可能未能体现原文的全部法律细微差别。如某段译文含义不清,请参阅英文版本,或联系我们予以澄清。