法律与隐私尹力ERP隐私政策
DRAFT / 待审核 · 未正式发布 · V0.1
生效日期:待正式确认 · 更新时间:2026-09-15T11:03:11.200Z
DRAFT / 待审核 · V0.1
尹力ERP隐私政策(待审核稿)
本稿依据当前项目实现说明产品数据行为,仅用于开发和审核准备,不代表正式发布、法律审核通过或完全合规认证。
【运营主体名称:待正式确认】
【隐私联系邮箱:待正式确认】
【联系地址:待正式确认】
【生效日期:待正式确认】
一、账户和企业信息
注册和找回密码使用手机号与短信验证码。服务器保存账号、手机号、显示名称及加盐密码哈希;不将明文密码或验证码记录到日志。企业可填写名称、联系信息、税务字段、成员部门岗位及图片地址;企业业务还可能包含客户/供应商联系信息、订单收货信息、商品、库存、仓储、财务、审批及附件地址。企业应确认其对所提供信息具有适当处理权限。
二、设备会话与安全信息
登录使用随机生成的会话设备标识、设备名称、平台以及登录/最近活动时间。服务器保存用于比对的访问和刷新令牌哈希;Web 使用 HttpOnly Cookie。短信发送限频还使用请求 IP、次数、验证码哈希及有效期。系统不为账户安全额外收集硬件指纹、通讯录或精确位置;设备页面不推测地理位置。基础 Web 服务可能处理请求网络信息,具体日志保留期限须运营方核实。
三、相机和扫码
仅在用户主动开启扫码或拍摄标签时使用相机,权限说明之后再请求系统授权。相机用于扫描条码/二维码和拍摄标签,不在后台持续录像,不请求麦克风录音。普通扫码在设备或浏览器解析条码,再将条码发送服务器查询企业/共享商品资料。拒绝相机仍可手动输入条码,永久拒绝可前往系统设置。
四、OCR、商品图片和文件
用户主动确认使用 OCR 后,选定的标签照片上传尹力ERP服务器,由服务器上的 Tesseract.js 本地模型识别。原图与识别文本不由 OCR 接口持久保存;内存处理结束释放。识别结果需用户人工核对,用户进一步保存的商品字段属于业务资料。商品图片当前可含用户主动提交的 base64 图片内容并随业务记录保存;头像和附件还包括用户主动填写或提交的 HTTPS 图片/文件地址;读取这些地址可能连接地址所属服务。照片拍摄、单项选择和地址登记不需要持续访问整个相册。以后若增加新的上传存储服务,必须同步更新说明和服务清单。
五、系统权限
相机:扫码与拍摄标签。通知:可选的审批、订单及库存提醒。照片/文件:仅在主动选择内容时使用系统能力,当前不申请整个照片库、通讯录、定位、蓝牙或麦克风权限。每项状态由操作系统返回,拒绝通知仍可查看站内消息,拒绝相机仍可手输条码。应用沙盒文件读写不等于读取所有外部文件。
六、消息通知和更新
通知功能由用户主动开启,系统允许后在已配置的 EAS/Expo 推送项目中获取并登记推送令牌。是否送达还受项目配置、系统和设备网络影响。退出设备或注销时解除相关推送关联。APP 版本检查访问公开的 Android 发布清单,使用版本和渠道决定更新提示;安装由用户及操作系统确认。
七、共享商品资料和贡献
企业商品建档不等于自愿公开贡献。用户另行确认贡献授权后,商品条码、名称、规格、图片地址及审核记录可用于公共商品资料库。贡献不应包含无关个人信息,图片必须具有适当授权。个人注销时公共展示使用匿名来源;审核通过的商品基础资料可以继续保留。具体贡献授权范围与图片权利处理待正式审核。
八、Cookie、本地存储和跨端同步
Web Cookie 用于保持登录,客户端本地存储包含外观偏好、协议版本与选择的企业;APP 使用安全存储保存会话,本地还可能保存扫码草稿及常用应用。企业业务主库仍在服务器,设备只保留运行中的内存快照和用户主动保存的草稿。注销或退出当前账户时清理账户相关本地草稿与状态,主题等非业务显示偏好按产品设置处理。
九、协议同意和操作日志
记录所同意文档的 ID、类型、版本、服务端时间、客户端类型、应用版本及已有会话设备标识。首次未登录的同意可先保存在本地,登录后同步到账户;草稿测试记录不能冒充生产正式同意。记录修改密码、设备退出、注销、取消注销、所有权转移及协议发布等安全事件,不在审计中写入明文密码、OTP、完整 Token 或 Cookie。企业历史审计依业务和追溯要求保留。
十、第三方服务与分享
当前涉及腾讯云服务器及短信、Expo 通知和设备/相机/安全存储组件,Google ML Kit 条码识别原生依赖,以及服务器内运行的 Tesseract.js 与 Web ZXing。开源组件不等于独立向其开发者传输数据。尚未接通微信登录;没有启用地图、支付或广告分析;Expo Android 通知模块间接包含 Firebase Messaging 原生依赖,但当前推送项目未配置,不以不存在的服务扩充清单。详见应用内“第三方服务说明”,启用新服务前应评估实际数据并更新披露。
十一、存储与保护
生产系统使用现有服务器数据库与部署备份;访问通过账号及企业角色隔离。采用密码哈希、会话到期/撤销、接口权限校验、输入限制和安全事件记录。具体服务器地域、备份周期、日志及法定留存期限、访问人员范围和数据跨境安排需运营方核实后填入正式版;本稿不虚构保留天数或承诺绝对安全。
十二、用户权利和管理入口
用户可查看/修改个人资料、管理设备、修改密码、关闭系统权限、查看协议和申请注销。企业资料的更正和导出应由有权成员处理;他人企业数据不能通过个人权利请求越权获取。其他访问、更正、删除、撤回或投诉请求由正式隐私联系渠道受理,处理方式及时限待审核明确。微信当前仅为产品支持,不擅自定义为隐私负责人专线。
十三、账号注销
注销需验证身份和二次确认。企业所有者先交接;唯一管理员和必要待办先处理或转交;普通历史订单不是永久阻塞理由。注销完成撤销全部会话与推送关联、清理个人偏好和头像地址、匿名姓名并释放手机号;保留企业业务与必要历史引用。已注销用户失去原成员权限,新注册是新身份。个人注销不删除企业主体。若设置冷静期,申请状态和到期时间可查询,未完成前可取消。独立到期处理使用事务,失败可重试。
十四、未成年人、政策更新与联系
本产品面向企业经营场景;年龄条件、未成年人特殊处理及代理权验证待正式审核确认。正式政策版本不可原地覆盖,重要变更展示摘要并按发布设置重新征求同意。运营主体、隐私邮箱和地址均由后台配置,未确认时保留待确认字段;不得将本稿视为已生效的法律承诺。