生效日期:2026-08-18
运营者:Zhang Yuanyi(个人开发者,所在地:日本)
服务端点:
| 端点 | 地址 |
|---|---|
| 官网 | tomoshi.app |
| 词典站 | dict.tomoshi.app |
| 网关 | api.tomoshi.app |
| 数据分发 | data.tomoshi.app |
| 语音内容分发 | tts.tomoshi.app |
联系方式:support@tomoshi.app
Tomoshi 是一款日语学习词典应用,有桌面版、移动版与配套浏览器扩展(下称「本应用」)。本政策说明本应用处理哪些数据、哪些数据会离开你的设备、发送给谁、保留多久,以及你如何控制。
三者的数据处理规则一致,仅个别功能因平台而异——全局快捷键取词与浏览器扩展是桌面版独有,系统备份是移动版独有,应用自身的更新在移动版由应用商店负责。凡因平台而异之处,文中均逐处注明。官网(tomoshi.app)的数据处理在第 7 节单独说明。
我的总原则:本地优先、数据最小化。本应用没有账号系统,不投放广告,不嵌入任何第三方统计/分析工具(如 Google Analytics),不出售或向第三方共享你的数据用于营销。
1. 完全保留在你设备上的数据
以下数据只存储在你的设备本地,不会上传给我:
- 词典查询与浏览:查询本地词典数据库完成,查了什么词不会发送到任何服务器(触发云端功能时除外,见第 2 节,均有明确说明);
- 搜索历史、生词本与复习进度;
- 应用设置;
- 剪贴板读取(仅桌面版):全局快捷键取词会读取剪贴板文本用于本地查询,该文本不会自动上传;
- 浏览器扩展(仅桌面版):扩展只与你设备上运行的 Tomoshi 桌面应用通信(本机回环地址),不直接连接任何外部服务器。
卸载应用或在应用内删除(历史/生词本支持逐条与全部清除)即彻底删除,我无从恢复——因为我从未拥有过这些数据。
系统备份(仅移动版):Android 与 iOS 的系统备份功能会把上述设置与学习数据(生词本、历史、复习进度)复制到你自己的云备份空间(Google Drive / iCloud),以便换机时恢复。那是你与设备厂商之间的关系,我既不经手也无法访问;词典数据(可重新下载)与匿名设备标识(见 2.1)已显式排除在备份之外。是否启用系统备份由你在设备的系统设置中控制。
生词本自动备份(仅 iOS 版):在系统备份之外,iOS 版每天会把生词本(含复习进度,不含查询历史)另存一份到你自己的 iCloud 云盘中本应用的文件夹(「文件」App → iCloud 云盘 → Tomoshi,保留最近 7 天),以便你删除应用后重装时手动导入恢复。这些文件同样只在你的设备与你的 iCloud 账户之间流转,我既不经手也无法访问;未登录 iCloud 或对本应用关闭 iCloud 云盘时,此功能自动停用。你可随时在「文件」App 中删除这些备份文件。
2. 联网功能与发送的数据
本应用的云端功能经由我自营的网关服务器(api.tomoshi.app)提供。各功能发送的内容、目的与留存如下。
2.1 匿名设备标识
首次使用云端功能时,应用会向服务器注册一个随机生成的匿名设备标识,用于每日用量配额管理与滥用防护。它不含、也无法反推出你的姓名、邮箱或设备硬件信息;我没有把它与任何真实身份关联的手段。
2.2 云端语音合成(发音朗读)
点击发音按钮时,被朗读的词或例句文本与所选音色会发送到服务器以合成语音。语音由 Microsoft Azure AI Speech 合成(见第 5 节)。合成结果按文本内容缓存以便复用,缓存不关联设备标识——无法从缓存反查「谁朗读过什么」。音频文件本身可能由内容分发网络(tts.tomoshi.app)就近提供;该请求只标识所请求的音频内容,同样不携带设备标识。
2.3 AI 解析
以下情形中,**你查询的文本(词或句子)**会发送到服务器,由大语言模型生成解析:
- 你主动点击「AI 解析」等按钮;
- 你输入的搜索词未命中本地词典时,应用会自动发起 AI 解析(桌面版通过全局快捷键取词的剪贴板文本除外——那需要你手动点击才会发送)。
模型推理由第三方大模型服务完成(当前默认直连 DeepSeek 官方 API,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 调用,见第 5 节)。为节约重复生成,解析结果会进入共享缓存约 90 天:缓存以查询文本本身为键,不关联设备标识;命中缓存的查询不会再次发送到模型服务商。
主动分享:你明确点击分享/共享按钮以换取额度时,该次解析的授权记录会与你的匿名设备标识关联留存(用于计分与撤回),这是唯一把「内容」与「设备」相关联的情形,且仅在你主动操作时发生,可在应用内撤回。
2.4 用户反馈(你主动提交)
通过应用内反馈入口提交的内容(报错的词条、你填写的描述)连同应用版本、操作系统类型和匿名设备标识发送给我,用于处理反馈。保留最长 180 天后自动删除。
2.5 崩溃与错误报告(自动,可关闭)
为了发现并修复缺陷,应用在崩溃或出现内部错误时会自动向我发送一份技术报告。
- 发送的内容:程序错误消息与调用栈、错误发生位置(代码文件/行号)、线程名、发生时刻、应用版本、操作系统类型(如 windows/macos/android)、匿名设备标识(见 2.1)。
- 明确不包含:你查询的任何词句、剪贴板内容、生词本/历史等任何输入与学习数据,也不包含姓名、邮箱、IP 地址、硬件序列号等身份信息。
- 发送时机:程序崩溃时报告先保存在本地,下次启动时发送;界面内部错误实时发送。每次会话有去重与数量上限,不会重复刷送。
- 接收方:仅发送到我自营的服务器(
api.tomoshi.app),不经过任何第三方错误收集服务(如 Sentry)。 - 保留期:最长 180 天后自动删除。
- 如何关闭:设置 → 通用 → 诊断 → 关闭「自动发送崩溃报告」。关闭后立即生效,本地暂存的未发送报告也会被丢弃。关闭不影响任何功能。
2.6 服务器日志与用量统计
我的服务器为排障与容量规划记录技术元数据:请求的接口、时间、状态码、延迟、缓存命中与限流结果、模型档位、粗粒度地区(国家/地区级),以及匿名设备标识。这些日志与统计中永远不含你查询的内容——这是架构层面的约束,不是事后过滤。逐请求日志保留约 7 天,聚合统计保留约 3 个月。
与任何互联网服务一样,服务器在处理请求时会接触你的 IP 地址,用于注册环节的频率限制与滥用防护;上述国家/地区级的粗粒度地区也由它推导(由 Cloudflare 在边缘节点完成,见第 5 节),用于容量规划与就近选路。IP 地址本身不写入日志与统计,不与查询内容关联,不用于识别或追踪个人——保留的只有粗到国家/地区一级的归属,无法据此定位或识别任何人。
2.7 更新检查
应用会定期向我的分发服务器(data.tomoshi.app)请求一个静态清单文件,以检查词典数据包(及桌面版应用自身)是否有新版本。这是一次普通的文件下载请求,不发送匿名设备标识、查询内容或任何学习数据;与任何网络请求一样,服务器在处理时会接触你的 IP 地址(同 2.6)。移动版应用自身的更新由应用商店负责,应用只检查词典数据包。
3. 我不做的事
- 不设账号,不收集姓名、邮箱、电话等身份信息(唯一例外是官网 Web 版意向登记的邮箱——仅在你主动提交时,见第 7 节);
- 不嵌入第三方广告或统计/分析 SDK;
- 不出售、出租数据,不与第三方共享数据用于营销;
- 不读取与取词无关的浏览器浏览记录(扩展仅在你触发取词时工作)。
4. 数据保留一览
| 数据 | 存储位置 | 保留期 |
|---|---|---|
| 词典查询、历史、生词本、设置 | 仅本地(移动版可经系统备份进入你自己的云备份,我无法访问,见第 1 节) | 由你控制,随时可删 |
| 匿名设备标识与配额计数 | 服务器 | 配额计数按日滚动;服务器不保存设备清单,标识仅出现在日志/统计/授权记录中,随各自留存期删除 |
| 语音合成缓存(不关联设备) | 服务器 | 长期(内容寻址,无身份) |
| AI 解析共享缓存(不关联设备) | 服务器 | 约 90 天 |
| 分享授权记录(关联设备,你主动触发) | 服务器 | 与共享缓存同周期,可撤回 |
| 用户反馈 | 服务器 | 最长 180 天 |
| 崩溃与错误报告 | 服务器 | 最长 180 天 |
| 服务器日志 / 聚合统计(元数据,含国家/地区级粗粒度地区,不含 IP 本身) | 服务器 | 约 7 天 / 约 3 个月 |
| Web 版意向邮箱(官网,你主动提交,见第 7 节) | 服务器 | 保留至上线通知发出或计划确定取消;可随时来信要求删除 |
5. 数据托管与外部处理方
我不「共享」数据给第三方,但以下基础设施与模型服务在提供功能时会受托处理相应数据:
| 处理方 | 处理内容 | 目的 |
|---|---|---|
| Cloudflare, Inc. | 全部服务器请求与官网访问(网关部署在 Cloudflare Workers,官网部署在 Cloudflare Pages,见第 7 节) | 托管与分发 |
| Microsoft(Azure AI Speech) | 被朗读的词句文本 | 语音合成 |
| DeepSeek(深度求索,默认) | AI 解析的查询文本(缓存未命中时) | 生成解析内容 |
| OpenRouter(兜底) | AI 解析的查询文本(仅 DeepSeek 暂不可用时回退) | 生成解析内容 |
AI 解析默认直连 DeepSeek 官方 API 生成,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 生成。发送给模型/语音服务商的文本不附带你的设备标识;各处理方按其服务条款处理数据;我选择的接口均为 API 用途,不用于其模型训练的默认承诺以各服务商当时条款为准。
6. 你的选择与控制
- 关闭崩溃报告:设置 → 通用 → 诊断(见 2.5);
- 不使用云端功能:不点击发音与 AI 解析即不触发相应上传;词典查询、生词本、复习等核心功能完全离线可用;
- 删除本地数据:应用内清除历史/生词本,或卸载应用;
- 反馈与询问:通过应用内反馈入口或 support@tomoshi.app 联系我。
7. 官网与词典站
以上各节说明的是桌面应用、移动应用与浏览器扩展;官网(tomoshi.app,含各下载页)与词典站(dict.tomoshi.app,可公开浏览的静态词典页)的数据处理单独且简单,如下:
- 托管与分发:官网部署在 Cloudflare Pages 上,词典站由 Cloudflare Workers 与 R2 提供(均见第 5 节)。与访问任何网站一样,Cloudflare 在响应请求时会处理你的 IP 地址等连接信息,用于内容分发与安全防护;我不会在此之外记录或使用访客的 IP;
- 访问统计:官网与词典站各自使用一个 Cloudflare Web Analytics 站点了解访问量。它不使用 cookie,不做跨站跟踪,不建立个人画像;页面加载时你的浏览器会向 Cloudflare 发送所访问的页面地址、来源页、浏览器与设备类型等技术信息,我只能看到聚合后的统计数字(应用内没有任何统计,见第 3 节);词典站没有表单,也不在你的浏览器里保存任何数据;
- 本地偏好:界面语言偏好(简/繁)只保存在你浏览器本地(localStorage),不上传; 官网自身不设置任何 cookie;
- Web 版意向登记(你主动提交):在 /web 页填写邮箱、希望 Web 版上线时收到通知的,该邮箱与粗粒度地区代码(国家/地区)会保存在我的服务器,仅用于发送这一次上线通知,不用于任何营销,也不与其他数据关联;保留至通知发出或计划确定取消为止,发信到 support@tomoshi.app 可随时要求删除。该表单嵌入 Cloudflare Turnstile 人机校验,打开页面时你的浏览器会与 Cloudflare 通信、发送判别机器人所需的技术信息(不含你填写的内容)。
8. 面向日本用户的说明(外部送信規律)
依《電気通信事業法》外部送信規律的要求,本应用与官网自你的设备向外部发送的信息、目的与接收方已在第 2 节与第 7 节逐项列明,汇总如下:
| 发送的信息 | 触发时机 | 接收方 | 目的 |
|---|---|---|---|
| 朗读文本、音色 | 点击发音 | 自营服务器(经 Microsoft 合成) | 语音合成 |
| 查询文本 | AI 解析(含词典未命中时自动触发) | 自营服务器(默认经 DeepSeek 生成,暂不可用时回退 OpenRouter) | 生成解析 |
| 匿名设备标识 | 各云端请求 | 自营服务器 | 配额与防滥用 |
| 反馈内容、版本、系统类型 | 你主动提交 | 自营服务器 | 处理反馈 |
| 错误栈、版本、系统类型 | 崩溃/内部错误(可关闭) | 自营服务器 | 缺陷修复 |
| 更新检查请求(不含设备标识与查询内容) | 定期自动 | 自营分发服务器(data.tomoshi.app) | 检查词典数据与应用更新 |
| 官网与词典站访问信息(页面地址、来源页、浏览器类型等) | 浏览官网或词典站页面 | Cloudflare(Web Analytics) | 访问量统计 |
| 人机校验技术信息 | 打开官网 /web 登记表单 | Cloudflare(Turnstile) | 机器人判别 |
| 邮箱、地区代码 | 你主动提交官网登记 | 自营服务器 | Web 版上线通知 |
9. 未成年人
本应用面向一般语言学习者,不针对儿童设计,也不收集可识别个人的信息。
10. 政策变更
政策更新时,我会更新本页并注明生效日期;涉及新增数据收集的实质性变更会在应用内显著提示。
本政策的简体中文版本为原始版本。