生效日期:2026-08-11
运营者:北京莫克波特科技合伙企业(有限合伙)
本版本面向中国大陆分发,下列端点与本文中的「我」均指该运营主体。
服务端点:
| 端点 | 地址 |
|---|---|
| 官网 | tomoshi.cn |
| 网关 | api.tomoshi.cn |
| 数据分发 | data.tomoshi.cn |
| 语音内容分发 | tts.tomoshi.cn |
联系方式:support@tomoshi.app
Tomoshi 是一款日语学习词典应用,有桌面版、移动版与配套浏览器扩展(下称「本应用」)。本政策说明本应用处理哪些数据、哪些数据会离开你的设备、发送给谁、保留多久,以及你如何控制。
三者的数据处理规则一致,仅个别功能因平台而异——全局快捷键取词与浏览器扩展是桌面版独有,系统备份是移动版独有,应用自身的更新在移动版由应用商店负责。凡因平台而异之处,文中均逐处注明。官网(tomoshi.cn)的数据处理在第 7 节单独说明。
我的总原则:本地优先、数据最小化。本应用没有账号系统,不投放广告,不嵌入任何第三方统计/分析工具(如 Google Analytics),不出售或向第三方共享你的数据用于营销。
1. 完全保留在你设备上的数据
以下数据只存储在你的设备本地,不会上传给我:
- 词典查询与浏览:查询本地词典数据库完成,查了什么词不会发送到任何服务器(触发云端功能时除外,见第 2 节,均有明确说明);
- 搜索历史、生词本与复习进度;
- 应用设置;
- 剪贴板读取(仅桌面版):全局快捷键取词会读取剪贴板文本用于本地查询,该文本不会自动上传;
- 浏览器扩展(仅桌面版):扩展只与你设备上运行的 Tomoshi 桌面应用通信(本机回环地址),不直接连接任何外部服务器。
卸载应用或在应用内删除(历史/生词本支持逐条与全部清除)即彻底删除,我无从恢复——因为我从未拥有过这些数据。
系统备份(仅移动版):Android 与 iOS 的系统备份功能会把上述设置与学习数据(生词本、历史、复习进度)复制到你自己的云备份空间(Google Drive / iCloud),以便换机时恢复。那是你与设备厂商之间的关系,我既不经手也无法访问;词典数据(可重新下载)与匿名设备标识(见 2.1)已显式排除在备份之外。是否启用系统备份由你在设备的系统设置中控制。
生词本自动备份(仅 iOS 版):在系统备份之外,iOS 版每天会把生词本(含复习进度,不含查询历史)另存一份到你自己的 iCloud 云盘中本应用的文件夹(「文件」App → iCloud 云盘 → Tomoshi,保留最近 7 天),以便你删除应用后重装时手动导入恢复。这些文件同样只在你的设备与你的 iCloud 账户之间流转,我既不经手也无法访问;未登录 iCloud 或对本应用关闭 iCloud 云盘时,此功能自动停用。你可随时在「文件」App 中删除这些备份文件。
2. 联网功能与发送的数据
本应用的云端功能经由我自营的网关服务器(api.tomoshi.cn)提供。各功能发送的内容、目的与留存如下。
2.1 匿名设备标识
首次使用云端功能时,应用会向服务器注册一个随机生成的匿名设备标识,用于每日用量配额管理与滥用防护。它不含、也无法反推出你的姓名、邮箱或设备硬件信息;我没有把它与任何真实身份关联的手段。
2.2 云端语音合成(发音朗读)
点击发音按钮时,被朗读的词或例句文本与所选音色会发送到服务器以合成语音。语音由 Microsoft Azure AI Speech 合成(见第 5 节)。合成结果按文本内容缓存以便复用,缓存不关联设备标识——无法从缓存反查「谁朗读过什么」。音频文件本身可能由内容分发网络(tts.tomoshi.cn)就近提供;该请求只标识所请求的音频内容,同样不携带设备标识。
2.3 AI 解析
以下情形中,**你查询的文本(词或句子)**会发送到服务器,由大语言模型生成解析:
- 你主动点击「AI 解析」等按钮;
- 你输入的搜索词未命中本地词典时,应用会自动发起 AI 解析(桌面版通过全局快捷键取词的剪贴板文本除外——那需要你手动点击才会发送)。
模型推理由第三方大模型服务完成(当前默认直连 DeepSeek 官方 API,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 调用,见第 5 节)。为节约重复生成,解析结果会进入共享缓存约 90 天:缓存以查询文本本身为键,不关联设备标识;命中缓存的查询不会再次发送到模型服务商。
主动分享:你明确点击分享/共享按钮以换取额度时,该次解析的授权记录会与你的匿名设备标识关联留存(用于计分与撤回),这是唯一把「内容」与「设备」相关联的情形,且仅在你主动操作时发生,可在应用内撤回。
2.4 用户反馈(你主动提交)
通过应用内反馈入口提交的内容(报错的词条、你填写的描述)连同应用版本、操作系统类型和匿名设备标识发送给我,用于处理反馈。保留最长 180 天后自动删除。
2.5 崩溃与错误报告(自动,可关闭)
为了发现并修复缺陷,应用在崩溃或出现内部错误时会自动向我发送一份技术报告。
- 发送的内容:程序错误消息与调用栈、错误发生位置(代码文件/行号)、线程名、发生时刻、应用版本、操作系统类型(如 windows/macos/android)、匿名设备标识(见 2.1)。
- 明确不包含:你查询的任何词句、剪贴板内容、生词本/历史等任何输入与学习数据,也不包含姓名、邮箱、IP 地址、硬件序列号等身份信息。
- 发送时机:程序崩溃时报告先保存在本地,下次启动时发送;界面内部错误实时发送。每次会话有去重与数量上限,不会重复刷送。
- 接收方:仅发送到我自营的服务器(
api.tomoshi.cn),不经过任何第三方错误收集服务(如 Sentry)。 - 保留期:最长 180 天后自动删除。
- 如何关闭:设置 → 通用 → 诊断 → 关闭「自动发送崩溃报告」。关闭后立即生效,本地暂存的未发送报告也会被丢弃。关闭不影响任何功能。
2.6 服务器日志与用量统计
我的服务器为排障与容量规划记录技术元数据:请求的接口、时间、状态码、延迟、缓存命中与限流结果、模型档位,以及匿名设备标识。这些日志与统计中永远不含你查询的内容——这是架构层面的约束,不是事后过滤。逐请求日志保留约 7 天,聚合统计保留约 3 个月。
关于 IP 地址:与任何互联网服务一样,服务器在处理请求时会接触你的 IP 地址,用于注册环节的频率限制与滥用防护。除此之外,在本版本中,你的 IP 地址会连同访问时间与所请求的接口一并记录在服务器的访问日志中,并留存不少于 6 个月——这是《中华人民共和国网络安全法》第二十一条第(三)项对网络日志留存的法定要求,属于履行法定义务所必需的处理,因此不设关闭选项。该访问日志同样不含你查询的内容; 除依法配合有权机关调取外,我仅在排障与安全事件追溯时查阅。
2.7 更新检查
应用会定期向我的分发服务器(data.tomoshi.cn)请求一个静态清单文件,以检查词典数据包(及桌面版应用自身)是否有新版本。这是一次普通的文件下载请求,不发送匿名设备标识、查询内容或任何学习数据;与任何网络请求一样,服务器在处理时会接触你的 IP 地址(同 2.6)。移动版应用自身的更新由应用商店负责,应用只检查词典数据包。
3. 我不做的事
- 不设账号,不收集姓名、邮箱、电话等身份信息;
- 不嵌入第三方广告或统计/分析 SDK;
- 不出售、出租数据,不与第三方共享数据用于营销;
- 不读取与取词无关的浏览器浏览记录(扩展仅在你触发取词时工作)。
4. 数据保留一览
| 数据 | 存储位置 | 保留期 |
|---|---|---|
| 词典查询、历史、生词本、设置 | 仅本地(移动版可经系统备份进入你自己的云备份,我无法访问,见第 1 节) | 由你控制,随时可删 |
| 匿名设备标识与配额计数 | 服务器 | 配额计数按日滚动;服务器不保存设备清单,标识仅出现在日志/统计/授权记录中,随各自留存期删除 |
| 语音合成缓存(不关联设备) | 服务器 | 长期(内容寻址,无身份) |
| AI 解析共享缓存(不关联设备) | 服务器 | 约 90 天 |
| 分享授权记录(关联设备,你主动触发) | 服务器 | 与共享缓存同周期,可撤回 |
| 用户反馈 | 服务器 | 最长 180 天 |
| 崩溃与错误报告 | 服务器 | 最长 180 天 |
| 应用层日志 / 聚合统计(元数据,不含 IP,不含查询内容) | 服务器 | 约 7 天 / 约 3 个月 |
| 服务器访问日志(含 IP 地址、访问时间与接口,不含查询内容) | 服务器 | 不少于 6 个月(网络安全法第二十一条法定留存,见 2.6) |
5. 数据托管与外部处理方
我不「共享」数据给第三方,但以下基础设施与模型服务在提供功能时会受托处理相应数据:
| 处理方 | 处理内容 | 目的 |
|---|---|---|
| 阿里云 | 网关的全部服务器请求与官网访问(服务器位于中国北京);数据分发与语音内容分发(CDN 节点) | 托管与分发 |
| Cloudflare, Inc. | 语音音频文件的存储;数据分发与语音内容分发的回源(境内 CDN 节点未缓存时向其取一次原始文件);反馈与崩溃报告的邮件投递 | 存储、回源与邮件投递 |
| Microsoft(Azure AI Speech) | 被朗读的词句文本 | 语音合成 |
| DeepSeek(深度求索,默认) | AI 解析的查询文本(缓存未命中时) | 生成解析内容 |
| OpenRouter(兜底) | AI 解析的查询文本(仅 DeepSeek 暂不可用时回退) | 生成解析内容 |
AI 解析默认直连 DeepSeek 官方 API 生成,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 生成。发送给模型/语音服务商的文本不附带你的设备标识;各处理方按其服务条款处理数据;我选择的接口均为 API 用途,不用于其模型训练的默认承诺以各服务商当时条款为准。
关于境外处理:本版本的网关运行在中国境内,你的查询内容不会为了「解析」而离境——AI 解析由 DeepSeek 在境内完成。以下三类情形会涉及境外处理,均列在上表中:①语音合成——被朗读的词句文本发送至 Microsoft Azure AI Speech 的东亚区域合成;②语音音频与词典数据的回源——境内 CDN 节点未缓存时,向境外存储取一次原始文件,该请求携带的是文件标识而非你的查询内容;③反馈与崩溃报告的邮件投递——你主动提交的反馈内容经境外邮件服务投递给我。
6. 你的选择与控制
- 关闭崩溃报告:设置 → 通用 → 诊断(见 2.5);
- 不使用云端功能:不点击发音与 AI 解析即不触发相应上传;词典查询、生词本、复习等核心功能完全离线可用;
- 删除本地数据:应用内清除历史/生词本,或卸载应用;
- 反馈与询问:通过应用内反馈入口或 support@tomoshi.app 联系我。
7. 官网(tomoshi.cn)
以上各节说明的是桌面应用、移动应用与浏览器扩展;官网(tomoshi.cn)的数据处理单独且更简单,如下:
- 托管:官网部署在中国境内的服务器上(阿里云,见第 5 节)。与访问任何网站一样,服务器在响应请求时会接触你的 IP 地址等连接信息;官网服务器的访问日志(含 IP 地址、访问时间与所请求的页面)会依《中华人民共和国网络安全法》第二十一条第(三)项留存不少于 6 个月(与 2.6 所述同一项法定义务,因此同样不设关闭选项)。除依法配合有权机关调取外,我仅在排障与安全事件追溯时查阅;
- 无统计、无表单:官网不加载任何第三方统计/分析脚本,不嵌入人机校验组件,也没有任何需要你填写个人信息的表单;
- 本地偏好:界面偏好只保存在你浏览器本地(localStorage),不上传;官网自身不设置任何 cookie。
8. 面向日本用户的说明(外部送信規律)
依《電気通信事業法》外部送信規律的要求,本应用与官网自你的设备向外部发送的信息、目的与接收方已在第 2 节与第 7 节逐项列明,汇总如下:
| 发送的信息 | 触发时机 | 接收方 | 目的 |
|---|---|---|---|
| 朗读文本、音色 | 点击发音 | 自营服务器(经 Microsoft 合成) | 语音合成 |
| 查询文本 | AI 解析(含词典未命中时自动触发) | 自营服务器(默认经 DeepSeek 生成,暂不可用时回退 OpenRouter) | 生成解析 |
| 匿名设备标识 | 各云端请求 | 自营服务器 | 配额与防滥用 |
| 反馈内容、版本、系统类型 | 你主动提交 | 自营服务器 | 处理反馈 |
| 错误栈、版本、系统类型 | 崩溃/内部错误(可关闭) | 自营服务器 | 缺陷修复 |
| 更新检查请求(不含设备标识与查询内容) | 定期自动 | 自营分发服务器(data.tomoshi.cn) | 检查词典数据与应用更新 |
9. 未成年人
本应用面向一般语言学习者,不针对儿童设计,也不收集可识别个人的信息。
10. 政策变更
政策更新时,我会更新本页并注明生效日期;涉及新增数据收集的实质性变更会在应用内显著提示。
本政策的简体中文版本为原始版本。