隐私政策
最后更新: March 2026
我们非常重视您个人数据的保护。本隐私政策说明我们在您使用 Still OK 应用时如何处理您的数据。
您被登记为某人的紧急联系人,但自己并未使用 Still OK 吗?那么第 15 节就是为您而写——那里在同一个地方说明了我们存储了您的哪些数据、为什么,以及您可以如何提出反对。
1. 数据控制者
负责数据处理的数据控制者为:
Nicolas Autzen
Heinrich-Vogeler-Weg 18
27726 Worpswede
Germany
电子邮件: contact@still-ok.com
2. 我们收集的数据
我们收集并处理以下数据:
- 您的姓名(用于个性化通知)
- 您的签到时间
- 您的签到间隔设置
- 紧急联系人姓名和电子邮件地址
- 推送通知的设备令牌
- 语言偏好设置
- 匿名设备标识符(UUID)
- 账户创建日期
- 您的 GPS 位置(仅在您明确启用位置共享时)
- 紧急联系人电话号码(用于 WhatsApp 和 SMS 通知)
- 自定义通知消息(如果您为联系人配置了个性化消息)
- 订阅和购买数据(由您的应用商店和我们的订阅管理提供商处理)
- 电话号码类型(手机、固定电话或 VoIP——通过我们的消息提供商确定以选择适当的通知渠道)
- 每位联系人的 WhatsApp 可用状态(临时缓存以优化消息传递)
- 紧急档案数据(您自愿提供的信息,如医疗数据、宠物护理联系人、家庭门禁信息及关键联系人——加密存储并包含在紧急通知中)
- 账户凭据(可选)——如果您通过 Apple Sign-In 或 Google Sign-In 创建账户,您的电子邮件地址和身份验证提供商将被存储以实现账户恢复和多设备访问。应用无需账户也可完整使用。
- 联系人状态页面数据(可选)——如果您为联系人启用状态页面,将生成并存储唯一的访问令牌。当有人访问状态页面时,我们会记录访问时间。在活跃警报期间,状态页面会显示您的姓名、签到状态、紧急档案(如已设置)和 GPS 位置(如已启用)。持有状态页面链接的任何人均可访问这些数据——无需登录。
- 测试消息数据(可选)——当您向联系人发送测试消息时,我们会存储测试时间、各渠道(电子邮件、WhatsApp、SMS)的结果,以及一个仅供单次使用的确认令牌。如果您的联系人按下确认按钮,我们会额外存储该次按下的时间,以及对方通过哪个渠道确认的。每位联系人只有一条记录,会被下一次测试覆盖——不会累积历史记录。记录本身不含 IP 地址、浏览器信息或位置。但与此无关的是,当确认页面被打开时,我们的托管服务商会记录技术性的请求数据——请见第 4 节。
3. 目的和法律依据
我们基于以下目的处理您的数据:
a) 核心应用功能
- 提供死人开关功能
- 在签到截止前发送提醒通知
- 在您错过签到时通过电子邮件、WhatsApp 和/或 SMS 通知您的紧急联系人
法律依据:履行合同(Art. 6(1)(b) GDPR)——此处理为提供您所请求的服务所必需。
b) 应用改进
- 通过崩溃报告改进应用(Firebase Crashlytics)
- 分析应用使用模式(Firebase Analytics)
法律依据:合法利益(Art. 6(1)(f) GDPR)——我们有改进应用和修复错误的合法利益。
无广告体验
Still OK 完全无广告——无论是免费版还是高级版。我们不显示广告,也不与广告网络共享数据。
privacySection3cLegal
d) 位置共享(可选)
如果您启用位置共享,您的 GPS 位置将在每次签到时被记录并安全存储。在紧急情况下,此位置会包含在发送给联系人的通知(电子邮件、WhatsApp 和 SMS)中,以帮助他们找到您。
如果您授予’始终’位置权限,应用将使用低功耗后台位置监控(iOS:重大变化位置服务;Android:平衡精度位置更新)来保持您的位置即使在应用关闭时也是最新的。这些数据仅存储在欧盟服务器上,仅用于紧急通知。
法律依据:同意(Art. 6(1)(a) GDPR)——您明确选择启用位置共享。您可以随时在应用设置中禁用位置共享来撤回同意,这也会删除您已存储的位置数据。
e) 高级功能与消息服务
如果您订阅高级功能,我们会处理您的订阅状态以解锁高级功能,如灵活的签到间隔、WhatsApp 和 SMS 通知、GPS 位置共享、SOS 警报、无限联系人及紧急档案。您的联系人电话号码将传输至我们的消息提供商用于 WhatsApp 和 SMS 发送,并确定电话号码类型(手机、固定电话或 VoIP)以自动选择渠道。WhatsApp 消息通过我们的消息提供商经由 Meta/WhatsApp 商业平台传递。紧急档案存储您自愿提供的信息(如医疗数据、家庭门禁信息),并自动包含在电子邮件通知中。
法律依据:履行合同(Art. 6(1)(b) GDPR)——此处理为提供您所购买的高级服务所必需。
f) 可选账户(社交登录)
应用无需账户即可使用(匿名模式)。如果您选择通过 Apple Sign-In 或 Google Sign-In 创建账户,我们将从提供商处获取您的电子邮件地址和身份验证令牌。这些数据由 Firebase Authentication 处理,以实现账户恢复和多设备访问。我们不会获取或存储您的 Apple 或 Google 密码。
法律依据:同意(Art. 6(1)(a) GDPR)——您主动选择创建账户。您可以随时在应用设置中断开账户连接。
g) 联系人状态页面(可选)
如果您为联系人启用状态页面,将创建一个基于令牌的唯一 URL,使联系人无需登录即可查看您当前的签到状态。在普通模式下,页面显示您的姓名、最后签到时间和 7 天签到历史记录。在活跃警报期间,页面还会显示您的紧急档案和 GPS 位置(如果可用),并允许联系人确认正在关注您。系统会记录访问时间戳,以便在有人查看您的页面时通知您。您可以为每位联系人单独禁用状态页面,访问权限将立即被撤销。状态页面 URL 不会被搜索引擎索引。
法律依据:这里涉及两位不同的当事人,需分别处理。关于显示您的数据(姓名、签到状态、紧急档案、位置):同意(Art. 6(1)(a) GDPR)——您明确为每位联系人启用状态页面,并可随时在联系人编辑器中将其禁用,此举会立即撤销访问权限。关于您联系人的访问与确认时间戳:合法利益(Art. 6(1)(f) GDPR)——您的同意无法涵盖另一个人的数据,因此此项处理是基于您想知道是否有人关心过您的合法利益。反对权(Art. 21 GDPR):您的联系人可随时通过 contact@still-ok.com 对此提出反对。
h) 送达测试与确认(可选)
您可以随时向联系人发送测试消息,以确认您的安全网是否确实可靠。测试消息会通过与真实警报相同的渠道发送。每条测试消息都包含您的姓名,以及一条说明这是测试的提示。只有电子邮件会额外包含指向本隐私政策的链接,以及一个按钮,让您的联系人可以按下以确认消息已送达——SMS 没有空间容纳链接,而 WhatsApp 的消息模板是固定的,无法附带链接。因此,我们只能通过电话号码联系到的联系人,会在本政策的第 15 节中找到关于他们自己的信息。确认仅能通过电子邮件进行。系统只会将按下该按钮的动作存储为确认——消息的打开或预览则不会。在确认之前,您的联系人会被告知这代表什么。之后,应用会向您显示「最后确认时间」,而不只是「已发送」。确认状态会在 12 个月后过期;从那时起,应用会再次显示「从未确认」,而不是声称一件它已不再知道的事。
法律依据:合法利益(Art. 6(1)(f) GDPR)——此条款明确也涵盖第三方的利益,此处即为您的利益:您有合法利益想知道您的紧急联系人是否真的能被联系上,而若没有收件人的回应,这一点无法得到验证。您的联系人是自愿行动的:若未按下按钮,则不会存储任何确认。确认所增加的,仅仅是单一时间戳和渠道,且仅针对单一收件人,不进行任何画像分析。您的联系人可随时对此提出反对——请见第 15 节。
4. 第三方服务
我们使用以下第三方服务:
Firebase(Google)
用于数据存储、身份验证(包括可选的 Apple/Google Sign-In)、推送通知、崩溃报告和分析。您的数据完全存储于欧洲数据中心(欧盟)。
电子邮件服务(Resend)
紧急通知和测试邮件通过 Resend 发送。尽管 Resend Inc. 是一家美国公司,我们的发送域名已配置为使用欧盟(爱尔兰,eu-west-1)区域——邮件在欧洲数据中心路由和处理。邮件包含您的姓名,并发送至您指定的紧急联系人电子邮件地址。在警报期间,邮件还可能包含您的紧急档案和位置,具体取决于您的设置。Resend 保留邮件投递数据最多 30 天。作为防止 Resend 美国母公司访问数据的额外保护措施,相关处理受欧美数据隐私框架(EU-U.S. Data Privacy Framework)和标准合同条款(SCCs)的保护。
消息服务与电话号码查询(Twilio)
WhatsApp 消息、SMS 消息和电话号码查询通过 Twilio(一个美国通信平台)处理。Twilio 用于:(1) 通过 Meta/WhatsApp 商业平台发送 WhatsApp 通知,(2) 发送 SMS 通知,以及 (3) 确定您联系人的电话号码类型(手机、固定电话或 VoIP)以选择适当的通知渠道。传输的数据包括联系人电话号码、您的姓名、警报消息以及可选的位置信息。电话类型结果和 WhatsApp 可用性会被缓存最多 30 天,以避免重复查询。消息内容在 Twilio 的可访问日志中保留最多 30 天,并可能在内部备份系统中再保留最多 30 天,然后才被永久删除。Twilio 根据欧美数据隐私框架(EU-U.S. Data Privacy Framework)和标准合同条款(SCCs)处理这些数据。
订阅管理(RevenueCat)
应用内订阅和购买通过 RevenueCat(一家美国订阅管理平台)管理。RevenueCat 处理您的匿名应用用户 ID、订阅状态、购买记录和应用商店国家/地区。不会与 RevenueCat 共享您的姓名或电子邮件等个人数据。RevenueCat 根据标准合同条款(SCCs)处理此数据,以确保符合 GDPR 规范。
反馈分类(Google Gemini)
当您发送应用内反馈时,您撰写的自由文本会被发送到 Google 的 Gemini API 进行自动分类(例如错误、功能请求、问题或表扬),以便我们能更快地回应。仅发送反馈文本及其语言——绝不会发送您的电子邮件地址、姓名或设备 ID。我们使用付费版 Gemini API:Google 不会将传输的内容用于训练其自有 AI 模型,并作为我们的数据处理者行事;Google 仅在有限时间内记录输入和输出内容,用于检测滥用行为及维护安全。由于 Gemini API 是全球性服务,此文本可能会在欧盟以外的 Google 基础设施上处理;此传输受欧美数据隐私框架(EU-U.S. Data Privacy Framework)及标准合同条款(SCCs)保护。请不要在反馈栏中填写健康数据或其他敏感信息。
内部通知(Telegram)
当有新反馈到达时,我们会通过 Telegram 收到内部通知,以便及时察觉。此通知仅包含分类、自动生成的简短主题摘要以及技术元数据(平台、应用版本、语言)——不包含您的反馈文本,也不包含您的电子邮件地址。您的实际反馈会存储并在我们的欧洲数据库中读取。Telegram 由 Telegram FZ-LLC(阿拉伯联合酋长国)运营。
网站托管与服务器日志(GitLab Pages)
我们的网站托管在 GitLab Pages 上。与任何网页服务器一样,托管方会为每次页面请求记录技术数据:IP 地址、浏览器识别信息、时间,以及所请求页面的地址。我们无法关闭这项记录,这些日志我们自己也收不到。这里之所以重要,有一个具体原因:我们发送给您紧急联系人的页面——状态页面与送达确认页面——都是这个网站的一部分,而这些页面的地址中含有访问令牌,确认页面的地址中还含有您的名字。这些页面本身不会从外部加载任何内容:没有分析工具、没有外部字体、没有 Cookie、也没有浏览器存储。
5. 本地数据存储
除了云端存储外,我们还会在您的设备本地存储以下数据供离线访问:您的姓名、签到设置、紧急联系人和设备 ID。此数据保留在您的设备上,并在您卸载应用或删除账户时删除。
6. 数据保留
只要您的账户处于活跃状态,您的数据就会被保留。当您删除账户时,您的所有数据将在 30 天内从我们的服务器永久删除。测试消息数据最多保留 12 个月;若您删除相关联系人,系统会通过每日清理流程在 24 小时内将其移除。测试消息中的确认链接会在 30 天后过期,且仅能使用一次。特定提供商的保留期限:Firebase Crashlytics 90 天,Firebase Analytics 2 个月(默认),Twilio SMS/WhatsApp 消息数据在可访问日志中最多 30 天,另在内部备份系统中最多再保留 30 天,Resend 邮件投递数据最多 30 天。通知一旦送达收件人(通过 SMS、WhatsApp 或邮件),消息将保留在其收件箱或聊天记录中直至其自行删除——该存储不在我们的控制范围内。
7. 数据传输至第三国
您存储在 Firebase Firestore 和 Cloud Functions 中的数据保留在欧洲数据中心(德国法兰克福),我们的 Resend 邮件基础设施配置在欧盟(爱尔兰)区域。但是,某些服务涉及将数据传输至美国:Twilio(SMS、WhatsApp 发送及电话类型检测)、Meta/WhatsApp(作为 WhatsApp 发送的子处理商)、RevenueCat(订阅管理)、Firebase Crashlytics/Analytics,以及 GitLab(网站托管,请见第 4 节)。这些提供商——以及作为额外预防措施的 Resend 美国母公司——依据欧美数据隐私框架(EU-U.S. Data Privacy Framework)(欧盟委员会 2023 年 7 月充分性决定)运营,并额外实施了欧盟委员会批准的标准合同条款(SCCs)。此外,当您提交应用内反馈时,反馈文本会通过 Google 的全球 Gemini API 处理,并可能在欧盟以外进行处理;这受相同的欧美数据隐私框架及标准合同条款保护。我们关于新反馈的内部 Telegram 通知不包含任何个人数据,因此不涉及将您的个人数据传输至第三国。
8. 您的权利
根据 GDPR,您享有以下权利:
- 访问您的个人数据的权利(Art. 15 GDPR)
- 更正不准确数据的权利(Art. 16 GDPR)
- 删除权——「被遗忘权」(Art. 17 GDPR)
- 限制处理的权利(Art. 18 GDPR)
- 数据可携权(Art. 20 GDPR)
- 反对处理的权利(Art. 21 GDPR)
您可以直接在应用中行使这些权利(设置 > 数据导出 / 删除账户),或联系我们。
如果您是紧急联系人,但自己并未使用 Still OK:这些权利同样适用于您——即使没有应用,也没有账户。请通过 contact@still-ok.com 与我们联系,并告知我们您登记的电子邮件地址或电话号码;如果没有这些信息,我们将无法找到您的数据,因为它存储在指定您为联系人的那个人的账户之下。您也可以直接请那个人将您从联系人中移除;这样会删除所有关于您的已存储数据,通常也是最快的方式。
9. 提出投诉的权利
如果您认为您的个人数据处理违反了 GDPR,您有权向监管机构提出投诉。您可以自由选择:您居住地、工作地,或您认为违规行为发生地的监管机构。由于我们的运营地点在德国,我们所属的主管机关为:
Die Landesbeauftragte für Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
www.lfd.niedersachsen.de
10. 数据安全
我们实施适当的技术和组织措施来保护您的数据免受未授权访问、丢失或篡改。所有数据传输均使用 TLS 加密。静态数据使用行业标准加密技术进行加密。
11. 最低年龄
本应用适用于 16 岁及以上的用户。我们不会故意收集 16 岁以下儿童的个人数据。如果您未满 16 岁,请在未获得父母同意的情况下不要使用本应用。
12. 自动化决策
本应用不使用会产生法律效力或对您产生重大影响的自动化决策或用户画像分析。通知的发送完全基于您是否在指定间隔内完成签到。
13. 本政策的变更
我们可能会不时更新本隐私政策。如有重大变更,我们将通过应用通知您。最新版本始终可在此网址获取。
14. 联系方式
如果您对本隐私政策有任何疑问,请通过以下方式联系我们:
Nicolas Autzen
Heinrich-Vogeler-Weg 18
27726 Worpswede
Germany
contact@still-ok.com
15. 给紧急联系人的信息
如果有人将您登记为他们的紧急联系人,而您自己并未使用 Still OK,本节就是为您而写。以上所有内容都是从使用本应用的人的角度撰写的。这里在同一个地方说明了我们存储了您的哪些数据,以及您可以怎么做。
我们并非从您本人,也不是从任何公开来源获取您的数据:是一位使用 Still OK 的人将您登记进来。我们从对方那里获得您的姓名,并根据对方所填写的内容,获得您的电子邮件地址和/或电话号码,以及应该用来联系您的语言。此外,我们还会存储联系您在技术上所需的信息:您的号码是手机还是固定电话、是否能接收 WhatsApp,以及——一旦有测试消息或警报发送给您——发送的时间、通过哪个渠道,以及您是否已确认。
我们为何可以这样做:依据 Art. 6(1)(f) GDPR 的合法利益。此条款明确也涵盖第三方的利益——此处即登记您的那个人的利益:对方希望在自己发生意外时有人能收到通知,而这只有在我们真的能联系上您时才能实现。这适用于真实警报,也适用于测试消息。您的数据不会用于任何其他用途:不做广告,不做画像分析,也不会传输给第 4 节所列送达服务以外的对象。
只要登记您的那个人仍将您列为联系人,我们就会保留您的数据。如果对方将您移除,或删除自己的账户,您的数据也会随之消失。此外,测试消息数据的保留上限为 12 个月。
您拥有和我们处理其数据的所有其他人相同的权利——访问、更正、删除、限制处理及数据可携权(第 8 节)。请写信至 contact@still-ok.com,并告知我们为您登记的电子邮件地址或电话号码:没有这些信息,我们就无法找到您的数据,因为它存储在登记您的那个人的账户之下。通常最快的方式,是直接请那个人将您从联系人中移除。您也可以随时向监管机构提出投诉(第 9 节)。
您的反对权(Art. 21 GDPR)。您可以随时对我们处理您数据的行为提出反对,且该反对对未来生效,您也不需要说明理由。只需写信至 contact@still-ok.com 即可。届时我们会删除您的数据。但请注意这意味着什么:从那一刻起,如果登记您的那个人错过签到,您将不会再收到通知。