生效日期:2026-08-18

运营者:Zhang Yuanyi(个人开发者,所在地:日本)

服务端点

端点 地址
官网 tomoshi.app
词典站 dict.tomoshi.app
网关 api.tomoshi.app
数据分发 data.tomoshi.app
语音内容分发 tts.tomoshi.app

联系方式support@tomoshi.app


Tomoshi 是一款日语学习词典应用,有桌面版、移动版与配套浏览器扩展(下称「本应用」)。本政策说明本应用处理哪些数据、哪些数据会离开你的设备、发送给谁、保留多久,以及你如何控制。

三者的数据处理规则一致,仅个别功能因平台而异——全局快捷键取词与浏览器扩展是桌面版独有,系统备份是移动版独有,应用自身的更新在移动版由应用商店负责。凡因平台而异之处,文中均逐处注明。官网(tomoshi.app)的数据处理在第 7 节单独说明。

我的总原则:本地优先、数据最小化。本应用没有账号系统,不投放广告,不嵌入任何第三方统计/分析工具(如 Google Analytics),不出售或向第三方共享你的数据用于营销。

1. 完全保留在你设备上的数据

以下数据只存储在你的设备本地,不会上传给我:

  • 词典查询与浏览:查询本地词典数据库完成,查了什么词不会发送到任何服务器(触发云端功能时除外,见第 2 节,均有明确说明);
  • 搜索历史、生词本与复习进度;
  • 应用设置;
  • 剪贴板读取(仅桌面版):全局快捷键取词会读取剪贴板文本用于本地查询,该文本不会自动上传;
  • 浏览器扩展(仅桌面版):扩展只与你设备上运行的 Tomoshi 桌面应用通信(本机回环地址),不直接连接任何外部服务器。

卸载应用或在应用内删除(历史/生词本支持逐条与全部清除)即彻底删除,我无从恢复——因为我从未拥有过这些数据。

系统备份(仅移动版):Android 与 iOS 的系统备份功能会把上述设置与学习数据(生词本、历史、复习进度)复制到你自己的云备份空间(Google Drive / iCloud),以便换机时恢复。那是你与设备厂商之间的关系,我既不经手也无法访问;词典数据(可重新下载)与匿名设备标识(见 2.1)已显式排除在备份之外。是否启用系统备份由你在设备的系统设置中控制。

生词本自动备份(仅 iOS 版):在系统备份之外,iOS 版每天会把生词本(含复习进度,不含查询历史)另存一份到你自己的 iCloud 云盘中本应用的文件夹(「文件」App → iCloud 云盘 → Tomoshi,保留最近 7 天),以便你删除应用后重装时手动导入恢复。这些文件同样只在你的设备与你的 iCloud 账户之间流转,我既不经手也无法访问;未登录 iCloud 或对本应用关闭 iCloud 云盘时,此功能自动停用。你可随时在「文件」App 中删除这些备份文件。

2. 联网功能与发送的数据

本应用的云端功能经由我自营的网关服务器(api.tomoshi.app)提供。各功能发送的内容、目的与留存如下。

2.1 匿名设备标识

首次使用云端功能时,应用会向服务器注册一个随机生成的匿名设备标识,用于每日用量配额管理与滥用防护。它不含、也无法反推出你的姓名、邮箱或设备硬件信息;我没有把它与任何真实身份关联的手段。

2.2 云端语音合成(发音朗读)

点击发音按钮时,被朗读的词或例句文本与所选音色会发送到服务器以合成语音。语音由 Microsoft Azure AI Speech 合成(见第 5 节)。合成结果按文本内容缓存以便复用,缓存不关联设备标识——无法从缓存反查「谁朗读过什么」。音频文件本身可能由内容分发网络(tts.tomoshi.app)就近提供;该请求只标识所请求的音频内容,同样不携带设备标识。

2.3 AI 解析

以下情形中,**你查询的文本(词或句子)**会发送到服务器,由大语言模型生成解析:

  • 你主动点击「AI 解析」等按钮;
  • 你输入的搜索词未命中本地词典时,应用会自动发起 AI 解析(桌面版通过全局快捷键取词的剪贴板文本除外——那需要你手动点击才会发送)。

模型推理由第三方大模型服务完成(当前默认直连 DeepSeek 官方 API,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 调用,见第 5 节)。为节约重复生成,解析结果会进入共享缓存约 90 天:缓存以查询文本本身为键,不关联设备标识;命中缓存的查询不会再次发送到模型服务商。

主动分享:你明确点击分享/共享按钮以换取额度时,该次解析的授权记录会与你的匿名设备标识关联留存(用于计分与撤回),这是唯一把「内容」与「设备」相关联的情形,且仅在你主动操作时发生,可在应用内撤回。

2.4 用户反馈(你主动提交)

通过应用内反馈入口提交的内容(报错的词条、你填写的描述)连同应用版本、操作系统类型和匿名设备标识发送给我,用于处理反馈。保留最长 180 天后自动删除。

2.5 崩溃与错误报告(自动,可关闭)

为了发现并修复缺陷,应用在崩溃或出现内部错误时会自动向我发送一份技术报告。

  • 发送的内容:程序错误消息与调用栈、错误发生位置(代码文件/行号)、线程名、发生时刻、应用版本、操作系统类型(如 windows/macos/android)、匿名设备标识(见 2.1)。
  • 明确不包含:你查询的任何词句、剪贴板内容、生词本/历史等任何输入与学习数据,也不包含姓名、邮箱、IP 地址、硬件序列号等身份信息。
  • 发送时机:程序崩溃时报告先保存在本地,下次启动时发送;界面内部错误实时发送。每次会话有去重与数量上限,不会重复刷送。
  • 接收方:仅发送到我自营的服务器(api.tomoshi.app),不经过任何第三方错误收集服务(如 Sentry)。
  • 保留期:最长 180 天后自动删除。
  • 如何关闭:设置 → 通用 → 诊断 → 关闭「自动发送崩溃报告」。关闭后立即生效,本地暂存的未发送报告也会被丢弃。关闭不影响任何功能。

2.6 服务器日志与用量统计

我的服务器为排障与容量规划记录技术元数据:请求的接口、时间、状态码、延迟、缓存命中与限流结果、模型档位、粗粒度地区(国家/地区级),以及匿名设备标识。这些日志与统计中永远不含你查询的内容——这是架构层面的约束,不是事后过滤。逐请求日志保留约 7 天,聚合统计保留约 3 个月。

与任何互联网服务一样,服务器在处理请求时会接触你的 IP 地址,用于注册环节的频率限制与滥用防护;上述国家/地区级的粗粒度地区也由它推导(由 Cloudflare 在边缘节点完成,见第 5 节),用于容量规划与就近选路。IP 地址本身不写入日志与统计,不与查询内容关联,不用于识别或追踪个人——保留的只有粗到国家/地区一级的归属,无法据此定位或识别任何人。

2.7 更新检查

应用会定期向我的分发服务器(data.tomoshi.app)请求一个静态清单文件,以检查词典数据包(及桌面版应用自身)是否有新版本。这是一次普通的文件下载请求,不发送匿名设备标识、查询内容或任何学习数据;与任何网络请求一样,服务器在处理时会接触你的 IP 地址(同 2.6)。移动版应用自身的更新由应用商店负责,应用只检查词典数据包。

3. 我不做的事

  • 不设账号,不收集姓名、邮箱、电话等身份信息(唯一例外是官网 Web 版意向登记的邮箱——仅在你主动提交时,见第 7 节);
  • 不嵌入第三方广告或统计/分析 SDK;
  • 不出售、出租数据,不与第三方共享数据用于营销;
  • 不读取与取词无关的浏览器浏览记录(扩展仅在你触发取词时工作)。

4. 数据保留一览

数据 存储位置 保留期
词典查询、历史、生词本、设置 仅本地(移动版可经系统备份进入你自己的云备份,我无法访问,见第 1 节) 由你控制,随时可删
匿名设备标识与配额计数 服务器 配额计数按日滚动;服务器不保存设备清单,标识仅出现在日志/统计/授权记录中,随各自留存期删除
语音合成缓存(不关联设备) 服务器 长期(内容寻址,无身份)
AI 解析共享缓存(不关联设备) 服务器 约 90 天
分享授权记录(关联设备,你主动触发) 服务器 与共享缓存同周期,可撤回
用户反馈 服务器 最长 180 天
崩溃与错误报告 服务器 最长 180 天
服务器日志 / 聚合统计(元数据,含国家/地区级粗粒度地区,不含 IP 本身) 服务器 约 7 天 / 约 3 个月
Web 版意向邮箱(官网,你主动提交,见第 7 节) 服务器 保留至上线通知发出或计划确定取消;可随时来信要求删除

5. 数据托管与外部处理方

我不「共享」数据给第三方,但以下基础设施与模型服务在提供功能时会受托处理相应数据:

处理方 处理内容 目的
Cloudflare, Inc. 全部服务器请求与官网访问(网关部署在 Cloudflare Workers,官网部署在 Cloudflare Pages,见第 7 节) 托管与分发
Microsoft(Azure AI Speech) 被朗读的词句文本 语音合成
DeepSeek(深度求索,默认) AI 解析的查询文本(缓存未命中时) 生成解析内容
OpenRouter(兜底) AI 解析的查询文本(仅 DeepSeek 暂不可用时回退) 生成解析内容

AI 解析默认直连 DeepSeek 官方 API 生成,仅在 DeepSeek 暂时不可用时才回退经 OpenRouter 生成。发送给模型/语音服务商的文本不附带你的设备标识;各处理方按其服务条款处理数据;我选择的接口均为 API 用途,不用于其模型训练的默认承诺以各服务商当时条款为准。

6. 你的选择与控制

  • 关闭崩溃报告:设置 → 通用 → 诊断(见 2.5);
  • 不使用云端功能:不点击发音与 AI 解析即不触发相应上传;词典查询、生词本、复习等核心功能完全离线可用;
  • 删除本地数据:应用内清除历史/生词本,或卸载应用;
  • 反馈与询问:通过应用内反馈入口或 support@tomoshi.app 联系我。

7. 官网与词典站

以上各节说明的是桌面应用、移动应用与浏览器扩展;官网(tomoshi.app,含各下载页)与词典站(dict.tomoshi.app,可公开浏览的静态词典页)的数据处理单独且简单,如下:

  • 托管与分发:官网部署在 Cloudflare Pages 上,词典站由 Cloudflare Workers 与 R2 提供(均见第 5 节)。与访问任何网站一样,Cloudflare 在响应请求时会处理你的 IP 地址等连接信息,用于内容分发与安全防护;我不会在此之外记录或使用访客的 IP;
  • 访问统计:官网与词典站各自使用一个 Cloudflare Web Analytics 站点了解访问量。它不使用 cookie,不做跨站跟踪,不建立个人画像;页面加载时你的浏览器会向 Cloudflare 发送所访问的页面地址、来源页、浏览器与设备类型等技术信息,我只能看到聚合后的统计数字(应用内没有任何统计,见第 3 节);词典站没有表单,也不在你的浏览器里保存任何数据;
  • 本地偏好:界面语言偏好(简/繁)只保存在你浏览器本地(localStorage),不上传; 官网自身不设置任何 cookie;
  • Web 版意向登记(你主动提交):在 /web 页填写邮箱、希望 Web 版上线时收到通知的,该邮箱与粗粒度地区代码(国家/地区)会保存在我的服务器,仅用于发送这一次上线通知,不用于任何营销,也不与其他数据关联;保留至通知发出或计划确定取消为止,发信到 support@tomoshi.app 可随时要求删除。该表单嵌入 Cloudflare Turnstile 人机校验,打开页面时你的浏览器会与 Cloudflare 通信、发送判别机器人所需的技术信息(不含你填写的内容)。

8. 面向日本用户的说明(外部送信規律)

依《電気通信事業法》外部送信規律的要求,本应用与官网自你的设备向外部发送的信息、目的与接收方已在第 2 节与第 7 节逐项列明,汇总如下:

发送的信息 触发时机 接收方 目的
朗读文本、音色 点击发音 自营服务器(经 Microsoft 合成) 语音合成
查询文本 AI 解析(含词典未命中时自动触发) 自营服务器(默认经 DeepSeek 生成,暂不可用时回退 OpenRouter) 生成解析
匿名设备标识 各云端请求 自营服务器 配额与防滥用
反馈内容、版本、系统类型 你主动提交 自营服务器 处理反馈
错误栈、版本、系统类型 崩溃/内部错误(可关闭) 自营服务器 缺陷修复
更新检查请求(不含设备标识与查询内容) 定期自动 自营分发服务器(data.tomoshi.app) 检查词典数据与应用更新
官网与词典站访问信息(页面地址、来源页、浏览器类型等) 浏览官网或词典站页面 Cloudflare(Web Analytics) 访问量统计
人机校验技术信息 打开官网 /web 登记表单 Cloudflare(Turnstile) 机器人判别
邮箱、地区代码 你主动提交官网登记 自营服务器 Web 版上线通知

9. 未成年人

本应用面向一般语言学习者,不针对儿童设计,也不收集可识别个人的信息。

10. 政策变更

政策更新时,我会更新本页并注明生效日期;涉及新增数据收集的实质性变更会在应用内显著提示。


本政策的简体中文版本为原始版本。