生效日期:2026-09-18
运营者:北京莫克波特科技合伙企业(有限合伙)
本版本面向中国大陆分发,下列端点与本文中的「我」均指该运营主体。
服务端点:
| 端点 | 地址 |
|---|---|
| 官网 | tomoshi.cn |
| 词典站 | dict.tomoshi.cn |
| 网关 | api.tomoshi.cn |
| 数据分发 | data.tomoshi.cn |
| 语音内容分发 | tts.tomoshi.cn |
联系方式:support@tomoshi.app
Tomoshi 是一款日语学习词典应用,有桌面版、移动版与配套浏览器扩展(下称「本应用」)。本政策说明本应用处理哪些数据、哪些数据会离开你的设备、发送给谁、保留多久,以及你如何控制。
三者的数据处理规则一致,仅个别功能因平台而异——全局快捷键取词与浏览器扩展是桌面版独有,系统备份是移动版独有,应用自身的更新在移动版由应用商店负责。凡因平台而异之处,文中均逐处注明。官网(tomoshi.cn)的数据处理在第 7 节单独说明。
我的总原则:本地优先、数据最小化。本应用的词典、生词本、复习等全部核心功能无需账号;仅 AI 解析功能依法需要以手机号登录(见 2.3 与 2.8),登录后你还可以选择开启生词本云同步(2.9)。本应用不投放广告,不嵌入任何第三方统计/分析工具(如 Google Analytics),不出售或向第三方共享你的数据用于营销。
1. 保留在你设备上的数据
以下数据存储在你的设备本地,不会上传给我(生词本在你登录并开启云同步后除外,见 2.9):
- 词典查询与浏览:查询本地词典数据库完成,查了什么词不会发送到任何服务器(触发云端功能时除外,见第 2 节,均有明确说明);
- 搜索历史:永远只在本地,不随任何功能上传(包括云同步,见 2.9);
- 生词本与复习进度:默认只在本地;只有在你登录并由此开启云同步后,才会按 2.9 所述同步到你所在服务区域的服务器;
- 应用设置;
- 剪贴板读取(仅桌面版):全局快捷键取词会读取剪贴板文本用于本地查询,该文本不会自动上传;
- 浏览器扩展(仅桌面版):扩展只与你设备上运行的 Tomoshi 桌面应用通信(本机回环地址),不直接连接任何外部服务器。
卸载应用或在应用内删除(历史/生词本支持逐条与全部清除)即彻底删除,我无从恢复——因为我从未拥有过这些数据。
系统备份(仅移动版):Android 与 iOS 的系统备份功能会把上述设置与学习数据(生词本、历史、复习进度)复制到你自己的云备份空间(Google Drive / iCloud),以便换机时恢复。那是你与设备厂商之间的关系,我既不经手也无法访问;词典数据(可重新下载)与匿名设备标识(见 2.1)已显式排除在备份之外。是否启用系统备份由你在设备的系统设置中控制。
生词本自动备份(仅 iOS 版):在系统备份之外,iOS 版每天会把生词本(含复习进度,不含查询历史)另存一份到你自己的 iCloud 云盘中本应用的文件夹(「文件」App → iCloud 云盘 → Tomoshi,保留最近 7 天),以便你删除应用后重装时手动导入恢复。这些文件同样只在你的设备与你的 iCloud 账户之间流转,我既不经手也无法访问;未登录 iCloud 或对本应用关闭 iCloud 云盘时,此功能自动停用。你可随时在「文件」App 中删除这些备份文件。
2. 联网功能与发送的数据
本应用的云端功能经由我自营的网关服务器(api.tomoshi.cn)提供。各功能发送的内容、目的与留存如下。
2.1 匿名设备标识
首次使用云端功能时,应用会向服务器注册一个随机生成的匿名设备标识,用于每日用量配额管理与滥用防护。它不含、也无法反推出你的姓名、邮箱或设备硬件信息;我没有把它与任何真实身份关联的手段。
2.2 云端语音合成(发音朗读)
点击发音按钮时,被朗读的词或例句文本与所选音色会发送到服务器以合成语音。语音由 Microsoft Azure AI Speech 合成(见第 5 节)。合成结果按文本内容缓存以便复用,缓存不关联设备标识——无法从缓存反查「谁朗读过什么」。音频文件本身可能由内容分发网络(tts.tomoshi.cn)就近提供;该请求只标识所请求的音频内容,同样不携带设备标识。
2.3 AI 解析
AI 解析功能需先以手机号登录(见 2.8)。登录后,以下情形中**你查询的文本(词或句子)**会发送到服务器,由大语言模型生成解析:
- 你主动点击「AI 解析」等按钮;
- 你输入的搜索词未命中本地词典时,应用会自动发起 AI 解析(桌面版通过全局快捷键取词的剪贴板文本除外——那需要你手动点击才会发送)。未登录时不会自动发起,只显示登录入口。
模型推理由第三方大模型服务完成(DeepSeek 官方 API,服务位于中国境内,见第 5 节)。为节约重复生成,解析结果会进入共享缓存约 90 天:缓存以查询文本本身为键,不关联设备标识,也不关联你的账号或手机号;命中缓存的查询不会再次发送到模型服务商。
主动分享:你明确点击分享/共享按钮以换取额度时,该次解析的授权记录会与你的匿名设备标识关联留存(用于计分与撤回),这是唯一把「内容」与「设备」相关联的情形,且仅在你主动操作时发生,可在应用内撤回。分享记录不关联你的手机号。
2.4 用户反馈(你主动提交)
通过应用内反馈入口提交的内容(报错的词条、你填写的描述)连同应用版本、操作系统类型和匿名设备标识发送给我,用于处理反馈。保留最长 180 天后自动删除。
2.5 崩溃与错误报告(自动,可关闭)
为了发现并修复缺陷,应用在崩溃或出现内部错误时会自动向我发送一份技术报告。
- 发送的内容:程序错误消息与调用栈、错误发生位置(代码文件/行号)、线程名、发生时刻、应用版本、操作系统类型(如 windows/macos/android)、匿名设备标识(见 2.1)。
- 明确不包含:你查询的任何词句、剪贴板内容、生词本/历史等任何输入与学习数据,也不包含姓名、邮箱、IP 地址、硬件序列号等身份信息。
- 发送时机:程序崩溃时报告先保存在本地,下次启动时发送;界面内部错误实时发送。每次会话有去重与数量上限,不会重复刷送。
- 接收方:仅发送到我自营的服务器(
api.tomoshi.cn),不经过任何第三方错误收集服务(如 Sentry)。 - 保留期:最长 180 天后自动删除。
- 如何关闭:设置 → 通用 → 诊断 → 关闭「自动发送崩溃报告」。关闭后立即生效,本地暂存的未发送报告也会被丢弃。关闭不影响任何功能。
2.6 服务器日志与用量统计
我的服务器为排障与容量规划记录技术元数据:请求的接口、时间、状态码、延迟、缓存命中与限流结果、模型档位,以及匿名设备标识。这些日志与统计中永远不含你查询的内容——这是架构层面的约束,不是事后过滤。逐请求日志保留约 7 天,聚合统计保留约 3 个月。
关于 IP 地址:与任何互联网服务一样,服务器在处理请求时会接触你的 IP 地址,用于注册环节的频率限制与滥用防护。除此之外,在本版本中,你的 IP 地址会连同访问时间与所请求的接口一并记录在服务器的访问日志中,并留存不少于 6 个月——这是《中华人民共和国网络安全法》第二十一条第(三)项对网络日志留存的法定要求,属于履行法定义务所必需的处理,因此不设关闭选项。该访问日志同样不含你查询的内容; 除依法配合有权机关调取外,我仅在排障与安全事件追溯时查阅。
2.7 更新检查
应用会定期向我的分发服务器(data.tomoshi.cn)请求一个静态清单文件,以检查词典数据包(及桌面版应用自身)是否有新版本。这是一次普通的文件下载请求,不发送匿名设备标识、查询内容或任何学习数据;与任何网络请求一样,服务器在处理时会接触你的 IP 地址(同 2.6)。移动版应用自身的更新由应用商店负责,应用只检查词典数据包。
2.8 账号与手机号(用于 AI 解析与生词本云同步)
依《互联网信息服务深度合成管理规定》第九条与《中华人民共和国网络安全法》第二十四条,向你提供 AI 解析这类生成合成服务前,我须对你进行真实身份信息核验。本应用采用手机号验证码登录完成核验,这是本应用唯一收集手机号的情形,且只在你主动点击「手机号登录」并输入手机号时发生;不使用 AI 解析的用户不会被要求登录。
- 收集的信息:你输入的中国大陆手机号。验证码短信经阿里云短信服务发送(见第 5 节),短信内容只有验证码。
- 用途:仅用于身份核验与识别你的账号(同一手机号对应同一账号),以及把你各台设备上的生词本关联到同一份云端副本(2.9,可选)。不用于营销,不向你发送验证码以外的任何短信,不与你的查询内容关联——服务器日志与用量统计中不含手机号(同 2.6)。
- 存储方式:手机号在服务器上加密保存,日常业务只使用其不可逆的哈希值做账号查找;明文只在依法配合有权机关调取时由我解密提供。手机号不保存在你的设备上,应用内只显示脱敏形态(如 138****1234)。
- 登录状态:登录后,2.1 所述的匿名设备标识会与你的账号关联,有效期 30 天,到期自动续期。「退出登录」即在本设备解除关联。
- 使用日期:服务器随账号记录最近两次使用本服务的日期(只到日,按 UTC 计,不含时刻),在你登录后同步生词本或使用 AI 解析时更新,每个账号每天最多记一次。它只用来统计每天有多少个账号在使用这一个汇总数字,不与查询内容关联,不用于分析你个人的使用习惯,也不用于画像或推荐;2.9 所列的生词本与复习进度不参与这项统计,服务器日志中也不含账号标识。它是账号记录的一部分,注销时一并删除。
- 保留期与注销:手机号与账号记录保留至你注销账号为止。你可随时在应用内「我的 / 设置 → 账号 → 注销账号」注销,注销即时生效:服务器立即删除你的手机号、账号记录与生词本云端副本(2.9),无法恢复;本地的生词本、历史等数据不受影响。再次登录会创建新账号。
2.9 生词本云同步(登录后才有)
登录(2.8)后,本应用会把生词本(你收藏的词条、语法点与 AI 解析,以及你写的备注)及其复习进度(掌握程度、复习间隔、下次复习时间、复习与听词训练的次数,以及每张卡的评分历史)同步到我位于中国境内的服务器(见第 5 节),以便你在另一台设备登录同一账号后取回同一份生词本。要点:
- 搜索历史永不上云:同步范围只有生词本一张表;查询记录、搜索历史与 AI 解析缓存不在其中,仍只保存在本机(第 1 节);
- 触发时机:登录后自动进行——启动后、你改动生词本几秒后、回到前台时与每半小时各一次,也可在账号区手动触发。不登录就不会发生任何同步;
- 复习进度是学习行为数据:它能反映你的学习习惯,与生词本内容一同存储于服务器,只用于在你的设备之间同步,不用于任何分析、画像或推荐。其中的评分历史只记每次评分的档位与距上次复习的天数(不记具体时刻),用来在你换设备后仍能按同一份记录安排复习间隔。同一类的还有每天已复习的张数(按日期与设备各记一个数字,用来让各设备共用同一份每日复习额度与连续天数)和你设置的每日复习上限,也随生词本一起同步;
- 传输与存储:经 TLS 加密传输,在服务器上以平台的静态加密存储;云端副本只与你的账号关联,不进入任何共享缓存,也不向其他用户展示;
- 保留期:保留至你注销账号为止,注销即时删除云端副本(2.8)。退出登录只停止同步、不删除云端副本,再次登录即续用;
- 可携带:你随时可以在「设置 → 生词本 → 导出」把整本生词本导出为 JSON 文件。
3. 我不做的事
- 除 AI 解析依法所需的手机号登录(2.8)外,不设其他账号,不收集姓名、邮箱等身份信息;
- 不嵌入第三方广告或统计/分析 SDK;
- 不出售、出租数据,不与第三方共享数据用于营销;
- 不读取与取词无关的浏览器浏览记录(扩展仅在你触发取词时工作)。
4. 数据保留一览
| 数据 | 存储位置 | 保留期 |
|---|---|---|
| 词典查询、历史、生词本、设置 | 仅本地(移动版可经系统备份进入你自己的云备份,我无法访问,见第 1 节) | 由你控制,随时可删 |
| 匿名设备标识与配额计数 | 服务器 | 配额计数按日滚动;服务器不保存设备清单,标识仅出现在日志/统计/授权记录中,随各自留存期删除 |
| 语音合成缓存(不关联设备) | 服务器 | 长期(内容寻址,无身份) |
| AI 解析共享缓存(不关联设备与账号) | 服务器 | 约 90 天 |
| 分享授权记录(关联设备,你主动触发) | 服务器 | 与共享缓存同周期,可撤回 |
| 手机号(加密)与账号记录(登录,见 2.8) | 服务器 | 至你注销账号为止,注销即时删除 |
| 生词本云端副本(含复习进度;登录后,见 2.9) | 服务器 | 至你注销账号为止,注销即时删除 |
| 用户反馈 | 服务器 | 最长 180 天 |
| 崩溃与错误报告 | 服务器 | 最长 180 天 |
| 应用层日志 / 聚合统计(元数据,不含 IP,不含查询内容) | 服务器 | 约 7 天 / 约 3 个月 |
| 服务器访问日志(含 IP 地址、访问时间与接口,不含查询内容) | 服务器 | 不少于 6 个月(网络安全法第二十一条法定留存,见 2.6) |
| 官网与词典站访问统计(哈希访客标识与粗粒度位置,不含 IP,见第 7 节) | 服务器 | 长期(仅聚合统计;访客标识每月重置) |
5. 数据托管与外部处理方
我不「共享」数据给第三方,但以下基础设施与模型服务在提供功能时会受托处理相应数据:
| 处理方 | 处理内容 | 目的 |
|---|---|---|
| 阿里云 | 网关的全部服务器请求与官网、词典站访问(服务器位于中国北京);账号与生词本云端副本的存储(2.8、2.9);数据分发与语音内容分发(CDN 节点);登录验证码短信的发送(手机号,见 2.8) | 托管、存储、分发与短信发送 |
| Cloudflare, Inc. | 语音音频文件的存储;数据分发与语音内容分发的回源(境内 CDN 节点未缓存时向其取一次原始文件);反馈与崩溃报告的邮件投递 | 存储、回源与邮件投递 |
| Microsoft(Azure AI Speech) | 被朗读的词句文本 | 语音合成 |
| DeepSeek(杭州深度求索人工智能基础技术研究有限公司) | AI 解析的查询文本(缓存未命中时) | 生成解析内容 |
AI 解析由 DeepSeek 官方 API 生成(服务位于中国境内,无境外回退)。发送给模型/ 语音服务商的文本不附带你的设备标识、账号或手机号;各处理方按其服务条款处理数据; 我选择的接口均为 API 用途,不用于其模型训练的默认承诺以各服务商当时条款为准。
关于境外处理:本版本的网关运行在中国境内,AI 解析的模型服务(DeepSeek)、手机号与生词本云端副本的存储、验证码短信的发送也都在境内完成,你的查询文本、手机号与生词本不会出境。以下三类情形会涉及境外处理,均列在上表中:①语音合成——被朗读的词句文本发送至 Microsoft Azure AI Speech 的东亚区域合成;②语音音频与词典数据的回源——境内 CDN 节点未缓存时,向境外存储取一次原始文件,该请求携带的是文件标识而非你的查询内容;③反馈与崩溃报告的邮件投递——你主动提交的反馈内容经境外邮件服务投递给我。
6. 你的选择与控制
- 关闭崩溃报告:设置 → 通用 → 诊断(见 2.5);
- 不使用云端功能:不点击发音、不登录即不触发相应上传(AI 解析未登录时不会自动发起);词典查询、生词本、复习等核心功能完全离线可用;
- 退出登录 / 注销账号:「我的 / 设置 → 账号」(见 2.8)。退出登录即停止同步、本地生词本保留;注销即时删除手机号、账号记录与生词本云端副本;
- 导出生词本:「设置 → 生词本 → 导出」,整本导出为 JSON 文件,随时可携带;
- 删除本地数据:应用内清除历史/生词本,或卸载应用;
- 反馈与询问:通过应用内反馈入口或 support@tomoshi.app 联系我。
7. 官网与词典站
以上各节说明的是桌面应用、移动应用与浏览器扩展;官网(tomoshi.cn)与词典站(dict.tomoshi.cn,可公开浏览的静态词典页)的数据处理单独且更简单,如下:
- 托管:官网与词典站都部署在中国境内的服务器上(阿里云,见第 5 节)。与访问任何网站一样,服务器在响应请求时会接触你的 IP 地址等连接信息;两站服务器的访问日志(含 IP 地址、访问时间与所请求的页面)会依《中华人民共和国网络安全法》第二十一条第(三)项留存不少于 6 个月(与 2.6 所述同一项法定义务,因此同样不设关闭选项)。除依法配合有权机关调取外,我仅在排障与安全事件追溯时查阅;
- 访问统计:官网与词典站各自作为一个统计站点,使用部署在同一台境内服务器上的自托管 Umami(开源统计软件,由我自行运行)了解访问量,数据不经任何第三方。它不使用 cookie,不在你的浏览器里保存任何数据,也不做跨站跟踪;页面加载时你的浏览器会向所在站点自身的
/_t/路径发送所访问的页面地址、来源页、浏览器与设备类型、屏幕尺寸与界面语言。服务器据此用 IP 地址查得国家/地区/城市级的粗粒度位置,并把 IP 地址、浏览器标识与一个按月轮换的随机盐值做单向哈希得到访客标识——统计库里只保存这个哈希与粗粒度位置,不保存 IP 地址本身,哈希每月重置、也无法还原出 IP。我只在聚合层面查看这些统计;若你的浏览器开启了「请勿跟踪」(DNT),统计脚本不发送任何数据。(两站服务器的访问日志仍按上一条依法留存,与统计是独立的两份数据。) - 无表单:官网与词典站都不嵌入人机校验组件,也没有任何需要你填写个人信息的表单;
- 本地偏好:官网的界面偏好只保存在你浏览器本地(localStorage),不上传; 词典站不在你的浏览器里保存任何数据;两站自身都不设置任何 cookie。
8. 面向日本用户的说明(外部送信規律)
依《電気通信事業法》外部送信規律的要求,本应用与官网自你的设备向外部发送的信息、目的与接收方已在第 2 节与第 7 节逐项列明,汇总如下:
| 发送的信息 | 触发时机 | 接收方 | 目的 |
|---|---|---|---|
| 朗读文本、音色 | 点击发音 | 自营服务器(经 Microsoft 合成) | 语音合成 |
| 匿名设备标识 | 各云端请求 | 自营服务器 | 配额与防滥用 |
| 反馈内容、版本、系统类型 | 你主动提交 | 自营服务器 | 处理反馈 |
| 错误栈、版本、系统类型 | 崩溃/内部错误(可关闭) | 自营服务器 | 缺陷修复 |
| 更新检查请求(不含设备标识与查询内容) | 定期自动 | 自营分发服务器(data.tomoshi.cn) | 检查词典数据与应用更新 |
| 手机号 | 你主动点击手机号登录 | 自营服务器(验证码短信经阿里云发送) | 身份核验(见 2.8) |
| 生词本与复习进度 | 登录后自动(见 2.9) | 自营服务器 | 跨设备同步 |
| 查询文本 | AI 解析(登录后;含词典未命中时自动触发) | 自营服务器(经 DeepSeek 生成) | 生成解析 |
| 官网与词典站访问信息(页面地址、来源页、浏览器类型等;IP 仅用于查粗粒度位置与生成哈希,不保存) | 浏览官网或词典站页面 | 自营服务器(自托管 Umami,见第 7 节) | 访问量统计 |
9. 未成年人
本应用面向一般语言学习者,不针对儿童设计,不会在明知的情况下收集儿童的个人信息。
10. 政策变更
政策更新时,我会更新本页并注明生效日期;涉及新增数据收集的实质性变更会在应用内显著提示。
本政策的简体中文版本为原始版本。