App 处理的数据
App 连接由用户选择并运行的 Vonode 节点。节点凭据和中继凭据保存在 iOS 钥匙串中。设备、短信、通话、eSIM、自动任务和诊断信息从用户的节点获取,并在设备上显示。
通讯录
通讯录权限是可选的。获得授权后,App 和通知服务扩展会在本机使用 iPhone 或 iPad 的通讯录,把匹配的电话号码替换为已保存的联系人姓名。通讯录不会上传到 Vonode、用户的节点或开发者运营的中继。
崩溃报告与使用统计
为了发现和修复问题,并了解哪些功能被使用,App 包含 Sentry(崩溃报告和 App 性能)和 PostHog(使用统计)的软件开发工具包(SDK)。两者都是可选的:在你于 App 中同意之前,App 不会启动它们;你也可以随时在“设置”中分别关闭,之后 App 不再发送新的数据。
崩溃报告可能包括:App 版本和构建号、设备型号、操作系统版本和语言、问题发生时 App 和设备的状态(例如堆栈跟踪、正在使用的界面、内存、存储和电池状态、网络类型、时区以及 App 已运行的时长)、时间戳和一个随机标识符。使用统计可能包括:App 启动、查看过的界面和使用过的功能、会话时长、App 版本、设备型号、操作系统版本、语言、地区和时区设置、设备使用的是 Wi-Fi 还是蜂窝网络,以及一个随机标识符。服务提供商还会收到连接的 IP 地址;我们将这两项服务配置为不存储该地址,也不用它来确定你的位置。
每项服务各自使用一个随机标识符,由 App 仅为崩溃报告或使用统计而创建。它与中继安装标识符和订阅账户令牌相互独立,不会与它们或其他公司的数据合并;重新安装 App 时会创建新的标识符。App 不使用广告标识符(IDFA),也不将这些数据用于广告、跨其他公司拥有的 App 或网站追踪你,或识别你的身份。
崩溃报告和使用统计绝不包含短信内容、电话号码、通话记录、联系人、eSIM 详细信息、节点地址、凭据或订阅交易。
服务提供商代表 VONODE LLC 处理这些数据,并可能把数据存储在你所在国家或地区以外的地方,包括美国。在法律有要求的情况下,例如对于英国、欧洲经济区或中国大陆的用户,这些传输依据你在 App 中给予的同意,以及标准合同条款等适当的保障措施。当前版本 App 使用的服务提供商如下:
- Sentry(Functional Software, Inc.):崩溃报告和 App 性能;数据存储在美国。Sentry 隐私政策。
- PostHog(PostHog Inc.):使用统计;数据存储在美国。PostHog 隐私政策。
开发者运营的中继
VONODE LLC 在 push.vonode.cc 运营一个中继。App 和节点用它来:
- 通过 Apple 推送通知服务(APNs)投递通知和来电提醒;
- 确认订阅:核验 App Store 签名的交易,接收 Apple 发来的关于续期、退款和撤销的 App Store 服务器通知,并向 App 和节点签发短期有效的签名订阅租约;
- 通过 Apple App Attest 确认请求来自未经篡改的正版 Vonode App;
- 通过完整性报告和由节点运行的短期校验模块,检查节点软件的完整性;
- 向已订阅的节点下发加密的运营商配置包。
为投递通知,中继会存储 App 安装标识符、加密的 Apple 推送通知服务(APNs)令牌、节点对安装实例的授权、投递状态、安装实例最后一次联系中继的时间,以及运行这项服务所需的其他时间戳。最后联系时间用于统计当前有多少台手机在使用某个节点。待发送的通知只保留到投递成功或失败为止;每次投递的记录在一天后删除,投递失败的在七天后删除。为执行每日通知上限,中继以安装标识符的带密钥哈希值按天统计投递次数,这些计数只保留当天和之前 8 个 UTC 日。这些标识符只用于 App 功能,不用于广告或追踪,也不会出售。
中继不存储明文短信内容。如果用户开启了通知详情,节点会针对目标安装实例加密发件人和预览内容;通知服务扩展在本机解密后显示。来电提醒包含来电号码,中继把它转交 Apple 投递到你的设备,不以可读形式存储。Apple 报告令牌无效后,无效令牌会被停用。移除节点会撤销该节点的中继授权。如果 App 存储的中继凭据丢失或被移除,App 会创建新的安装身份;否则,操作系统的钥匙串机制可能会在 App 重新安装后保留凭据。
为使用 App Attest,中继会存储 App 的 App Attest 密钥的公钥、密钥标识符和一个使用计数器,以及注册和最后使用的时间;它不存储 Apple 的证明或收据。为检查节点完整性,它会存储节点最近一次报告的发现,这些发现是固定检查清单中的名称(例如节点软件的签名不匹配),节点报告没有发现时即删除;对于校验模块,它会存储最近一次向每个节点发出的随机挑战、发出时间和最近一次检查的结果。节点用来应答校验模块的数值只用于核对,不会存储。对于运营商配置包,它会为每个节点存储一个随机会话标识符、一个使每个节点的副本可被追溯的随机水印标识符、已下发的修订版本以及相关时间;配置包包含的是运营商设置,不是个人数据。为限制滥用,中继会把部分请求(例如请求 App Attest 挑战)的 IP 地址作为速率限制计数保留,最长约一小时。
审核环境
App 审核环境只包含合成记录。状态按审核会话隔离,并在保留期限结束后自动删除。模拟的短信、USSD、eSIM、自动任务和设备操作不会联系任何运营商、SIM 卡、模组、真实的人或用户节点。相机权限是可选的,仅用于扫描配对、eSIM 和 App 审核二维码。
服务提供商
Cloudflare 代表 VONODE LLC 处理请求,并存储加密的中继状态、订阅记录和合成的审核状态。开发者运营的两个 Worker 均已停用持久日志和链路追踪(trace)。Apple 处理推送通知投递和订阅购买。GitHub 托管节点软件的下载。Sentry 和 PostHog 见“崩溃报告与使用统计”一节。各服务提供商按其各自的条款和安全控制措施处理数据。
订阅
订阅通过 Apple 购买,并由 Apple 收费。购买时,App 会向 App Store 提供一个账户令牌:如果你以前购买过 Vonode,就是那次购买的令牌,否则是在你的设备上生成的随机值。它只用于关联同一 Apple 账户的购买,不会识别你或你的节点。一份订阅同一时间只用于一个节点,即你在 App 中选择的那个节点。
App 通过已固定主机密钥的 SSH 连接把 App Store 签名的交易发送给该节点,并发送给开发者运营的中继;节点用 Apple 的证书验证它,并同样转交给中继。中继以同样的方式验证,只保留:原始交易标识符和每笔交易标识符的带密钥哈希值、商品、App Store 环境、Apple 签名的时间、到期时间以及退款或撤销时间(如有)、它正在或曾经用于哪些节点,以及在节点之间转移的时间。Apple 还会向中继发送关于续期、退款和撤销的 App Store 服务器通知;中继验证 Apple 的签名,只用这些通知更新它已持有的订阅记录。中继不保留签名的交易、账户令牌或任何付款信息;Vonode 从不接收你的支付卡信息。中继会返回一份签名的订阅状态声明,App 和节点据此决定可以使用哪些功能。Apple 按其自身的条款向 VONODE LLC 提供销售和订阅报告。
节点软件
节点软件运行在你控制的硬件上,并把数据库、短信、通话记录和备份保存在那里。支持包在节点上生成,其中的标识符已脱敏;只有当你选择分享时(例如通过邮件发给支持),它才会离开节点。你在节点上配置的通知渠道(例如 Telegram、电子邮件或 Webhook)由你的节点直接发送到这些服务,并适用这些服务各自的条款。
已订阅的节点会在你添加订阅时、启动时、大约每 10 分钟一次,以及中继拒绝某条通知时联系开发者运营的中继,以确认其状态并续租;如果连续 30 分钟无法取得有效租约,它会改为只提供未订阅时可用的那项功能,直到再次取得租约。它会发送节点标识符,并视需要发送签名的交易、完整性发现的名称、所持运营商配置包的水印标识符,以及它对当前校验模块的应答和计算时使用的数值:节点软件的摘要、所持签名交易的摘要、由订阅原始交易标识符派生的一个数值、订阅到期时间、完整性发现、描述运行环境的标志(是否为商用或审核构建、是否附加了调试器、是否设置了库预加载、是否运行在 Linux 上、是否认为自己已解锁)以及节点的时钟。节点会从中继下载校验模块和运营商配置包。启用软件更新时,节点会从 Vonode 在 GitHub 上的发布页面下载版本列表和签名的更新。
网站
本网站不使用广告、统计分析、跟踪像素或跨站画像。Cloudflare 可能会处理标准的托管安全日志。
保留期限与你的选择
中继每小时运行一次清理;每次运行中,安装实例、App Attest 密钥和各类节点记录每类最多删除 500 条,未删完的在之后几个小时继续删除。它会删除:
- App 安装实例,连同它的授权、推送令牌(包括已停用的)、投递记录和它的 App Attest 密钥:条件是连续 90 天内 App 没有联系中继、没有任何节点使用过它的授权,App 也没有更改过这些授权;
- 所属安装实例已不存在的 App Attest 密钥:在最后一次使用 90 天后删除,从未使用的按注册时间计算;
- 节点的完整性发现以及校验挑战和结果:条件是连续 90 天内该节点的授权没有被使用或更改,该节点也没有续租;
- 运营商配置包会话:节点连续 90 天没有续租时删除;
- 订阅记录、交易快照和节点绑定:在订阅结束(即到期时间再加 72 小时宽限期届满)90 天后删除;已退款或已撤销的订阅会被保留并标记为已撤销,直到其已付费期间(加上宽限期)结束和退款或撤销这两者都已过去 90 天,以免旧的购买记录副本使其恢复;
- 节点之间转移的记录:90 天后删除;
- 投递记录:投递成功一天后删除,投递失败七天后删除;
- 每日通知计数:只保留当天和之前 8 个 UTC 日;
- App Attest 挑战在 10 分钟后失效,并在随后一小时内删除;速率限制计数(包括为部分请求记录的 IP 地址)约一小时后删除。
中继的订阅检查关闭时,前三类清理会暂停。移除节点会立即删除该节点的授权;你也可以随时通过 support@vonode.cc 联系支持,要求删除中继中的其他数据。崩溃报告最多保留 90 天,使用统计的事件数据最多保留 13 个月;此后只保留与设备无关的汇总统计。用户可以在“设置”中关闭崩溃报告或使用统计,在 iOS 中关闭通知,在 Vonode 中撤销节点,或联系支持,要求删除开发者运营的中继中的数据。
控制者与法律依据
本政策所述个人数据的控制者是 VONODE LLC(美国密歇根州有限责任公司),联系方式:support@vonode.cc。存储在你自己节点上的数据由你控制,我们不会访问。我们依据以下法律依据处理个人数据:
- 提供 App、中继、订阅以及你使用的节点软件功能:履行我们与你之间的合同;
- 保障服务安全、防止滥用和欺诈、确认订阅、检查节点软件的完整性以及修复问题:我们的正当利益,并已与你的权利进行权衡;
- 收集崩溃报告和使用统计:你的同意,你可以随时在“设置”中撤回。
你没有义务提供个人数据,但没有中继数据,通知和订阅功能就无法使用。VONODE LLC 位于美国。中继数据由 Cloudflare 和 Apple 处理,App 数据由上文所列的服务提供商处理,处理地点在美国以及这些服务提供商运营所在的其他国家或地区;在法律要求为这些传输提供保障措施时,我们依靠服务提供商提供的保障措施,例如标准合同条款。
你的权利
视你所在地而定,你可能有权访问我们持有的你的个人数据,要求更正或删除,限制或反对对其处理,以可携带的格式获取这些数据,以及随时撤回同意(不影响撤回前的处理)。你还有权向数据保护监管机构投诉,特别是你居住或工作所在国家或地区的监管机构。如需行使这些权利,请联系 support@vonode.cc。
安全与儿童
与开发者运营的中继之间的连接是加密的。手动登录需要系统信任的 HTTPS 连接,已配对的节点使用已固定主机密钥的 SSH 连接。中继密钥不以可读形式存储。Vonode 不面向儿童,也不会在知情的情况下收集儿童的个人信息。
联系方式
隐私与删除请求:support@vonode.cc。