帳號與資料刪除 →

Fino 隱私政策

最後更新:2026 年 10 月 1 日

一句話總結:Fino 的 AI 收據辨識完全在你的裝置上執行,收據原始圖片除非你在確認頁選擇儲存,否則不會上傳到任何伺服器;Fino 沒有任何廣告 SDK、沒有分析 SDK、不販售你的資料;App 當機時會透過 Google 的 Firebase Crashlytics 自動回報當機資訊,你可以在設定中關閉。只有在你登入之後,你的記帳資料才會同步到你自己的雲端空間,方便你在多台裝置間使用。另外,只有在你主動送出問題回報時,App 才會把診斷資訊、App 的運作紀錄與閃退紀錄一併送給開發者。

1. 我們是誰

Fino 是一款個人記帳 App,支援 Android(套件名稱 com.fino.android)與 iOS(Bundle ID com.fino.iosApp)。Fino 由一位個人開發者獨立開發與維運,不屬於任何公司。

關於隱私的任何問題、要求刪除資料,或想知道我們手上有你哪些資料,請寄信到:liokhgf@gmail.com。隱私與資料相關的請求請一律用這個信箱,信件由開發者本人閱讀。一般的問題與功能建議,也可以用 App 內「設定」分頁的「問題回報與建議」送出(見第 2 節「問題回報」)。

2. 我們蒐集哪些資料

下面分成兩類:會離開你裝置的,以及只留在你裝置上的。這是完整清單,沒有「其他」這一項。

一、會離開裝置的資料(記帳資料只在你登入後才同步)

Fino 的雲端後端是 Google 的 Firebase。如果你不登入,你的記帳資料完全不會有任何雲端同步。但即使你不登入,App 仍會為了七件事連上網路:下載裝置內 AI 模型(huggingface.co)、下載翻譯語言包(Android,由 Google 提供)、查詢匯率(tw.rter.info)、裝置完整性驗證(Firebase App Check)、在 App 啟動時替這台裝置註冊推播(Firebase Cloud Messaging 與 Firebase Installations),App 當機後自動回報當機報告(Firebase Crashlytics,可在設定關閉,見下表「當機報告」),以及 Google 的 SDK 自動回報的技術資訊(見下表「裝置與 App 的技術資訊」)。這七件事都不會傳送你的記帳內容。唯一不需登入就會上傳你自己寫的內容的情況,是你主動送出問題回報(見下表「問題回報」三列)。

資料項目具體內容存放位置
帳號識別 Firebase Auth 的使用者 ID(uid)、email、頭像網址、顯示名稱、你使用的登入方式(Google 或 Apple)。這些由 Firebase Auth 保管;其中你的 email 另外會以明文寫進 Firestore 的使用者文件(該文件只有 email、主要幣別、建立時間與更新時間)。你的顯示名稱與頭像網址只有在你使用共享帳本時,才會另外寫進該帳本的成員資料。 Firebase Authentication;你的雲端空間
交易紀錄(全欄位) 金額、原始幣別、匯率、收支類型、分類、日期、備註文字、群組名稱(把同一次消費的多筆摺成一列時,你填的或收據上的商家名稱)、帳戶、旅行模式標記、來源標記,以及讓資料彼此對得上的技術欄位(附加照片 ID、這筆是否沿用群組照片、收據/語音群組 ID、定期規則 ID、明細序號、來源帳本名稱、建立與更新時間)。
關於備註文字:如果這筆帳是你手打的,備註就是你打的字;如果是用 AI 收據掃描或語音記帳建立的,備註會是辨識出來的品項名稱或語音轉出的文字。也就是說,音訊不會上傳,收據的原始圖片除非你選擇儲存也不會上傳,但你確認存檔的那段文字會隨交易一起同步到雲端。
你的雲端空間(Firestore)
設定與規則 你建立的分類與其預算金額(預算是分類上的一個欄位)、定期記帳規則、快速記帳範本(三個資料集合),以及主要幣別設定(寫在使用者文件上)。 你的雲端空間(Firestore)
你附加到交易的照片 你在編輯交易時主動選擇附加的照片,以及你在 AI 收據確認頁選擇儲存的收據照片(同一張收據辨識出的多筆記帳共用同一張,雲端只存一份);你在共享帳本的帳目上附加的照片也是同一種照片(見「共享帳本」一節,同帳本的成員看得到)。上傳前會壓縮成 WebP 格式(一張大約 224KB,單張上限 5MB)。這些照片會上傳到雲端,這是為了讓你換裝置時照片還在。 雲端檔案空間(Cloud Storage);個人交易的照片只有你讀得到,共享帳本帳目上的照片該帳本成員也讀得到
共享帳本內容 見下方「共享帳本」一節。只有你主動建立或加入帳本時才會產生。 該共享帳本的雲端空間(Firestore)
共享帳本的個人附屬資料 你加入了哪些帳本的清單(帳本名稱、外觀標籤、你的角色、加入時間),以及你私下為共享帳本明細標記的個人分類與當時的匯率快照。這些放在你自己的空間,同帳本的其他成員讀不到。 你的雲端空間(Firestore)
推播 token Firebase Cloud Messaging(FCM)配發給你這台裝置的推播識別碼。App 一啟動就會向 Google 註冊並取得它(同時產生一組 Firebase 安裝識別碼;iPhone 上還會連結 Apple 配發的推播識別碼),這一步不以你登入為前提;你登入後才會把它寫進你自己的雲端空間,伺服器才知道要推給哪台裝置。你送出問題回報時,這個 token 也會存在那則回報上(不論是否登入),讓開發者回覆時能通知你。推播訊息內容可能包含成員名字、金額、帳本名稱,或開發者回覆的開頭文字。 你的雲端空間;問題回報的雲端空間;Google FCM;iOS 再經 Apple APNs 送達
問題回報(只在你主動送出時) 你在「設定」分頁的「問題回報與建議」送出的類型(問題或建議)、標題、描述、最多 3 張截圖(上傳前壓縮成 WebP,單張上限 5MB),以及之後你和開發者之間的往返訊息。回報上另外記錄平台、App 版本、系統版本、裝置型號、語言、是否登入,以及這台裝置的推播 token(見上方「推播 token」)。
不需要登入也能送出。未登入時,回報只以一組隨機產生的單號識別,這組單號只存在你這支手機上——換手機或解除安裝 App 之後,你就無法在 App 內再找回這些回報。你之後在這支手機登入,這裡的回報會自動綁到你的帳號,換手機登入也看得到。
問題回報的雲端空間(Firestore;截圖在 Cloud Storage)。開發者讀得到全部回報;其他使用者讀不到
回報附帶的診斷資訊 你每送出一則訊息,App 就擷取一次當下的狀態一起送出;送出前可以在畫面上點「查看內容」看到完整內容。項目如下:
・App:版本與組建號、是否完成初始設定、登入方式(Google/Apple/未登入),以及已登入時你的帳號內部代號
・裝置:平台、系統版本、裝置型號、記憶體容量、剩餘儲存空間、螢幕尺寸、顯示密度與字級、系統語言與地區設定、時區、是否深色模式、網路類型(Wi-Fi/行動網路等)與是否為計量連線、相機/麥克風/相簿/通知/語音辨識的授權狀態、是否已取得推播 token
・App 設定:主題、App 語言、主要幣別、旅行模式與其幣別和匯率、首頁與記帳頁的區塊排序與隱藏、計算機自動開啟、預算圖表與排序方式、紀錄頁的篩選類型(只記有沒有篩選分類,不記是哪個分類,也不記搜尋字)、看過幾個操作教學
・資料筆數:交易、分類、定期記帳規則、快速記帳範本、收據群組、共享帳本各有幾筆,照片張數與總大小,待刪除的筆數——只有數量,不含任何帳目內容
・同步狀態:上次同步的時間與結果、目前狀態、錯誤類型與錯誤訊息、衝突數
・AI:選用的辨識引擎與模型、各模型是否已下載與檔案大小、裝置是否支援、Apple Intelligence 的可用狀態、推論用 GPU 或 CPU、已下載的翻譯語言
・最近進入過的畫面:最近約 20 個畫面的名稱與時間(只記畫面名稱,不記畫面上的內容)
問題回報的雲端空間(Firestore),開發者讀得到
App 運作紀錄(log)與閃退紀錄 Fino 會把自己程式的運作紀錄與閃退紀錄存在你的手機上(見下方「只留在你裝置上的資料」),只有你送出問題回報時才會壓縮後上傳:第一次送出時附上手機上目前保存的全部紀錄,之後在同一則回報裡只附上次送出後新增的部分。
請注意:運作紀錄可能包含收據辨識解析出的品項名稱與金額;但整張收據的原始辨識文字、店名,以及語音記帳的逐字稿都不會整段寫入,只留摘要(例如字數、行數、耗時、是否成功)。運作紀錄不含你的帳號內部代號或照片的原始檔名,但可能包含錯誤訊息等技術資訊。
閃退紀錄是 Fino 自己攔截到的程式錯誤(錯誤類型與程式呼叫的堆疊),這是 Fino 自己的紀錄,與上方 Crashlytics 的自動當機報告是兩回事,不受「自動傳送當機報告」開關影響,只在你送出問題回報時才離開手機;並非所有類型的閃退都記錄得到,手機上只保留最近一次。
這兩種檔案只有開發者讀得到,送出後你在 App 內也看不到。
問題回報的雲端檔案空間(Cloud Storage),只有開發者讀得到
裝置完整性訊號 Android 的 Play Integrity 與 iOS 的 App Attest 訊號(透過 Firebase App Check)。這是平台產生的技術性證明,不包含你的個人資料,用來阻止他人偽造 App 濫用我們的後端。這一項在 App 啟動時就會啟用,不以你登入為前提。 Google / Apple 平台服務與 Firebase App Check
當機報告(Firebase Crashlytics) 預設開啟,不以登入為前提。App 當機時,Google 的 Firebase Crashlytics 會自動記錄並在下次開啟 App 時上傳一份當機報告:當機當下的程式呼叫堆疊與錯誤訊息、當時的 App 狀態、裝置資訊(製造商、型號、系統版本)、App 識別碼與版本,以及 Crashlytics 安裝識別碼與 Firebase 安裝識別碼。Crashlytics 依附的 Firebase 工作階段功能另會記錄你每次使用 App 的工作階段(隨機產生的工作階段 ID、App 切到前景的時間、網路類型與 App、裝置資訊),用來計算當機率。
當機報告不與你的 Fino 帳號綁定:我們沒有設定使用者 ID,也不附加自訂紀錄或記帳內容。
你可以在「設定」分頁的「自動傳送當機報告」關閉它:關閉後立即停止上傳,並刪除手機上尚未送出的報告;已經送出的報告無法經由這個開關收回(保存期限見第 9 節)。
Google(Firebase Crashlytics),開發者可在 Firebase 主控台查看
裝置與 App 的技術資訊 Fino 使用的 Google SDK 運作時會自動把一些技術資訊回傳給 Google,不以你登入為前提:
・Firebase(推播、App Check、登入與雲端同步所用的 SDK)連線時會附帶裝置型號、作業系統版本、App 識別碼與版本,以及使用的 Firebase SDK 版本(Android 另含 App 的安裝來源,例如 Play 商店);推播註冊時會送出 Firebase 安裝識別碼,iPhone 上還包含裝置的語言與時區。
・Google ML Kit(僅 Android,用於收據文字辨識、QR 碼掃描、品項名稱翻譯與語言辨識)在你使用這些功能時,會回報裝置製造商、型號與系統版本、可用的機器學習硬體加速器、App 套件名稱與版本、每次安裝的識別碼(Google 表示這不是用來識別你本人或你的手機)、效能指標(例如處理耗時)、設定參數(例如圖片格式與解析度)、輸入與輸出的大小、功能版本、事件類型與錯誤代碼。翻譯另外會回報來源與目標語言代碼,並透過 Firebase 的遠端設定服務送出國家與語言代碼、時區與系統版本;語言辨識會回報偵測到的語言。
Google 將這些資料用於其服務的診斷與使用統計。它們不包含收據圖片、辨識出的文字或任何記帳內容。
Google(Firebase、ML Kit)

二、只留在你裝置上的資料

資料項目說明
AI 收據掃描的原始圖片 預設純本機,不上傳。你用相機拍的收據、或從相簿選的收據圖片,只會留在你裝置上 App 自己的暫存區,供裝置內辨識使用。唯一的例外是你自己選擇儲存:辨識完成後的確認頁有一個「儲存收據照片」開關,預設關閉,每次進到確認頁都是關的;你打開它並存檔時,這張收據會壓縮成 WebP,成為這批記帳共用的交易照片,登入後隨雲端同步上傳(處理方式同上方「你附加到交易的照片」)。在共享帳本掃描收據也有同一個開關、同樣預設關閉;在那裡打開並存檔,收據照片會附在這筆共享帳目上,該帳本的成員都看得到。沒有打開,收據原圖就只用來辨識,不存也不上傳。
收據的文字辨識與 AI 推論 完全在你的裝置上執行。Android 使用 ML Kit 做文字辨識(OCR)+裝置內的 Gemma 模型做理解;iOS 使用 Apple Vision 做文字辨識+Apple Foundation Models、裝置內的 Gemma 模型或裝置內的 MLX Qwen3-VL 模型做理解(依你在設定中選擇的引擎)。整個過程沒有任何雲端 AI 呼叫——我們的程式碼裡完全沒有 Gemini、Vertex AI、OpenAI 或 Cloud Vision 的呼叫。辨識過程不會把整張收據的文字逐字寫進 App 運作紀錄,記錄的是解析出的品項名稱、金額與耗時等摘要(見下方),只有你主動送出問題回報時才會隨紀錄上傳給開發者。
品項名稱的翻譯 翻譯在你的裝置上進行,品項文字不會被送出。在 AI 辨識的確認頁上,你可以按一下把外文品項名稱翻成 App 的顯示語言。Android 使用 Google ML Kit 的裝置內翻譯,iOS 使用系統內建的 Apple 翻譯。翻譯需要的語言包由平台下載到你的裝置(Android 由 Google 的伺服器提供,每種語言約 30MB;iOS 由系統管理),之後翻譯本身完全離線完成。
本機資料庫 裝置上的 Room 資料庫(5 張個人資料表 + 9 張共享帳本表)。這是 App 離線也能用的基礎。
App 運作紀錄、閃退紀錄與畫面軌跡 存在手機上 App 自己的空間。預設保留:一般運作紀錄最近 3 天、最多約 2MB;收據辨識的紀錄保留最近 10 張收據;閃退紀錄只留最近一次;畫面軌跡只留最近約 20 筆(這些上限開發者可以從後台調整)。不會自動上傳,只有你送出問題回報時才會附上。刪除帳號時會一併清除。
問題回報的單號與待送內容 這支手機記得你送過的回報單號,用來在列表中找回它們;網路不通時還沒送出的回報與截圖會先存在手機上,恢復連線後自動送出。
偏好設定 本機設定鍵(例如主要幣別、主題、語言、旅行模式、AI 引擎選擇、推播開關、上次同步時間)。不上傳。

關於作業系統的備份,這裡要誠實說明:上面這些檔案存在 App 自己的沙盒裡,Fino 不會把它們傳到 Fino 的後端。兩個平台的情況不同:

Android:Fino 關閉了系統的備份功能,App 的資料庫與圖檔不會被 Android 的自動備份存到你的 Google 帳號。但依 Android 官方說明,在部分品牌的手機上,換機時的「裝置對裝置傳輸」仍可能把 App 資料直接搬到你的新手機。

iPhone:如果你開啟了 iCloud 備份,系統可能把 App 沙盒內的資料庫與圖檔一併備份到你自己的 Apple 帳號(已下載的 AI 模型檔已被排除在備份之外)。那是平台功能、由你的裝置設定決定,備份內容我們讀不到、也拿不到;你可以在系統設定中關閉對 Fino 的 iCloud 備份。

3. 我們為什麼需要這些資料

我們不會把上述任何資料用在原本目的以外的地方。

4. 共享帳本

共享帳本是選用功能。只有在你主動建立帳本、或用邀請碼加入別人的帳本時,才會啟用。

加入共享帳本後,同一個帳本裡的其他成員會看到:

其他成員看不到的:你私下為共享帳目標記的個人分類不會進入共享資料——伺服器端規則硬性禁止把分類資訊寫入共享明細,個人分類只存在你自己的空間。你的個人交易紀錄、預算與個人帳本內容也不會因為加入帳本而被看到。

請特別注意兩件事:

1. 操作留痕是「只能新增、不能修改、不能刪除」(append-only)。一旦寫入,你和我們都無法把它從帳本中移除。這是為了讓多人記帳時有可信的紀錄、避免爭議。請把它當成永久紀錄來使用。

2. 邀請碼反查表是公開可讀的。6 位邀請碼與它對應的帳本資訊,存放在邀請碼對照表,任何已登入 Fino 的使用者都可以讀取。這是刻意的設計——別人要輸入邀請碼加入帳本,就必須能查到這張表。這張表包含邀請碼、帳本 ID、建立者,以及帳本名稱、管理員的顯示名稱、帳本的圖示與顏色(讓你在輸入邀請碼後、決定要不要加入之前,能先確認自己找對了帳本);不含帳目內容或金額。但這意味著邀請碼並非機密——連同帳本名稱與管理員名稱在內,請只把邀請碼給你信任的人,並在成員到齊後請帳本管理者處理掉不再需要的邀請碼。

共享帳本是與個人記帳分開的獨立子系統,有自己的資料存放位置與存取規則。你的個人交易紀錄不會因為加入帳本而被其他成員看到。

5. 裝置權限

此外,Android 版內含的 Firebase 推播與背景工作函式庫會自動加入幾項一般權限(例如 WAKE_LOCK、RECEIVE_BOOT_COMPLETED 與接收推播用的權限),讓推播能送達、背景下載在需要時繼續執行;這些權限不會跳出詢問,也不讓 Fino 讀取你的個人資料。

請求時機:通知權限會在你登入時請求(定期記帳提醒與共享帳本推播都需要它;iPhone 上第一次下載 AI 模型時也可能詢問;第一次送出問題回報時也會詢問,讓開發者回覆時能通知你)。其他需要你同意的權限,都只在你第一次使用對應功能時才會請求。你可以拒絕,只是相關功能(或通知)會無法使用。

6. 語音記帳(請務必讀這段)

iOS 與 Android 的保證強度不一樣,請依你使用的平台閱讀。

iOS:音訊完全不離開你的裝置。Fino 使用 SFSpeechRecognizer 並強制開啟裝置端辨識。開始聆聽前我們也會先確認該語言支援裝置端辨識,若不支援就直接顯示「無法使用」,不會改用 Apple 的伺服器。

iOS 的 Siri 記帳是另一條路:如果你是對 Siri 說話來記帳,收音與語音轉文字是由 Siri 處理,不經過上面那套 Fino 的語音辨識,因此上面的保證不適用;這部分適用 Apple 的隱私政策(請另見 Apple 官方網站的隱私權政策,以及 iPhone 設定中關於 Siri 的說明)。Fino 只會收到 Siri 轉出的文字。

Android:優先在裝置上辨識,但無法保證。Fino 使用系統語音辨識服務並要求偏好離線辨識。但這在 Android 上只是「偏好」而非強制——當你的裝置沒有該語言的本機模型時,系統仍可能改用 Google 的伺服器辨識,且不會通知我們。因此在 Android 上,你的錄音內容有可能被送到 Google 的語音辨識伺服器處理。

音訊若確實離開裝置,該處理適用該平台自己的隱私政策:請另見 Google 的隱私政策(Google 官方網站的隱私權政策,以及 Android 系統設定中關於語音與語音輸入的說明)。我們刻意不在此處放外部網址,以免連結日後失效。

Fino 自己的立場:我們不儲存你的音訊、不把音訊送到 Fino 的後端、不保留錄音檔。我們只使用辨識出來的文字來產生一筆記帳。如果你在 Android 上不希望音訊有任何可能離開裝置,請不要使用語音記帳功能——手動輸入與收據掃描完全不涉及語音。

7. 第三方服務

服務提供者它拿到什麼
Firebase Authentication Google 你的登入身分:uid、email、頭像網址、登入方式。
Cloud Firestore Google 你的交易紀錄全欄位(含備註文字)、分類、預算、定期記帳、範本、幣別設定、共享帳本內容與操作留痕、邀請碼反查表,以及你送出的問題回報、對話與診斷資訊。
Cloud Storage Google 你附加到交易的照片(WebP),包括你在 AI 收據確認頁選擇儲存的收據照片,以及共享帳本帳目上附加的照片;你附在問題回報上的截圖,以及送出回報時附上的 App 運作紀錄與閃退紀錄。不含你沒有選擇儲存的 AI 收據掃描原始圖片。
Cloud Functions Google 執行伺服器端邏輯(例如共享帳本與問題回報的通知、一致性處理),處理過程中會接觸到上述 Firestore 資料。
Firebase App Check Google(搭配 Play Integrity / Apple App Attest) 裝置完整性證明,不含個人資料;連線時也會附帶 Firebase SDK 共通的裝置與 App 技術資訊(見第 2 節「裝置與 App 的技術資訊」)。
Firebase Cloud Messaging(FCM)與 Firebase Installations Google App 啟動時註冊推播用的 Firebase 安裝識別碼與推播 token、裝置與 App 的技術資訊(iPhone 上含語言與時區,見第 2 節),以及推播訊息內容(可能含成員名字、金額、帳本名稱,或問題回報的標題與訊息開頭文字)。
Firebase Crashlytics(含其依附的 Firebase 工作階段功能) Google 當機報告與工作階段資料(完整項目見第 2 節「當機報告」)。不與你的 Fino 帳號綁定;可在「設定」的「自動傳送當機報告」關閉。
Apple Push Notification service(APNs) Apple iOS 上的推播傳遞:裝置推播識別與推播訊息內容。
Google 登入 / Apple 登入 Google / Apple 你選擇用哪一家登入,該公司就會知道你登入了 Fino,並提供給我們你的 email 與(如有)頭像與顯示名稱。
Google ML Kit(文字辨識、QR 碼掃描、翻譯、語言辨識) Google 僅 Android:文字辨識(含中文/日文/韓文)、QR 碼掃描與語言辨識的模型直接打包在 App 裡,在裝置內執行;品項名稱翻譯所需的語言包則在你同意後由 Google 的伺服器下載。不傳送收據圖片,也不傳送任何記帳資料。依 Google 的官方揭露,ML Kit 的每一項功能都會回報裝置與 App 的技術資訊、每次安裝的識別碼、效能指標與錯誤代碼,翻譯另會回報來源與目標語言代碼、語言辨識回報偵測到的語言,用於診斷與使用統計(完整項目見第 2 節「裝置與 App 的技術資訊」)——送出的是這些技術資訊與語言代碼,不是你的收據圖片或品項文字。
huggingface.co Hugging Face 下載裝置內 AI 模型的權重檔。不傳送任何使用者資料;對方只看得到一般網路請求會有的資訊(你的 IP 位址與 User-Agent)。
tw.rter.info rter.info 查詢即時匯率。不傳送任何使用者資料(我們只抓整份匯率表,不會告訴它你要換多少錢);對方只看得到你的 IP 位址與 User-Agent。

對這些第三方的要求:我們只會把資料交給能提供與本政策同等或更高保護水準的第三方服務。上表中的每一項服務都受其自身的隱私政策與資料處理條款約束,我們僅在提供 Fino 功能的必要範圍內使用它們,不會為了廣告、分析或使用者剖繪而把你的資料交給任何第三方。我們也沒有嵌入任何廣告聯播網、分析或追蹤用的第三方 SDK;Firebase Crashlytics 只用於當機回報、不用於追蹤,而且可以關閉。(上表中 Firebase 與 ML Kit 的 SDK 會自行回報技術資訊給 Google,範圍見第 2 節「裝置與 App 的技術資訊」。)

8. 我們不做的事

9. 資料保留與刪除

你登入後同步的資料會一直保留在你的雲端空間,直到你要求刪除。

交易照片的刪除時機:你刪除一筆交易、或在編輯交易時移除照片,這個動作會在下次同步時傳到雲端;之後雲端上的照片檔由每天執行一次的清理作業,在約 8 天內刪除,不是當下立刻消失。同一張照片如果附加在多筆交易上(例如同一張收據辨識出的多筆明細),要等這些交易都刪除或都移除照片後才會刪。共享帳本帳目上的照片也一樣:要等帳本裡的帳目不再使用它、而且成員併回個人帳本的記帳也都不再使用它,才會刪除。刪除帳號則不同,你自己的照片會立即刪除(見下方)。

你可以隨時在 App 內刪除帳號:「設定」分頁最下方的「刪除帳號」。

流程會請你先處置你管理的共享帳本(指定接手人或連同刪除)、確認後果並輸入確認字串,再用同一個 Google/Apple 帳號重新登入以確認身分。確認後刪除立即執行,不需要等待人工處理:你的 Firebase Authentication 帳號、雲端空間中的所有個人資料(含推播 token、共享帳本清單與個人分類標記)、Cloud Storage 上的交易照片,以及這台裝置上的本機資料都會一併清除。唯一保留的照片是附在共享帳本帳目上、或其他成員的記帳仍在使用的照片(見下方關於共享帳本的說明)。你送出過的問題回報不會刪除,而是匿名化保留(見下方)。

如果你已經解除安裝 App 或無法登入,仍可寄信到 liokhgf@gmail.com(請用你登入 Fino 的那個 email 寄出,以便確認是你本人),開發者會在收到請求後 30 天內完成同樣範圍的刪除。

詳細步驟另見:帳號與資料刪除說明。

要清除這台裝置上的本機資料,有兩個途徑:① 刪除帳號(見上)會在雲端刪除完成後,一併清空這台裝置上的交易紀錄、分類、預算、定期記帳規則、快速記帳範本、收據群組、共享帳本快取、交易照片、App 運作紀錄與閃退紀錄、問題回報單號,以及偏好設定;② 把 App 從裝置解除安裝,這會連同已下載的 AI 模型檔一起移除。另外,變更主要幣別的精靈裡有一個「初始化資料」選項,它只清除歷史交易紀錄,是換幣別時的資料處理方式,不是完整的重設。

清除本機資料不等於刪除雲端資料——只要帳號還在,用同一個帳號重新登入,雲端的資料就會同步回來。要真正刪除雲端資料,請用上面的「刪除帳號」。

刪除帳號後,共享帳本裡的帳目會保留,但你會被匿名化:你的顯示名稱與頭像會被清除,其他成員之後看到的是「已刪除的使用者」。帳目、攤帳與還款仍以你的內部帳號代號標記(那是「這筆錢算誰的」所必需,移除會讓其他人的帳直接壞掉),你自己輸入的品項名稱與帳目備註也會原樣保留——那是帳本內容本身。你附加在共享帳目上的照片也會保留,其他成員仍看得到。請避免在共享帳本的自由文字欄位與照片裡放入你不希望留下的個人資訊。

共享帳本的操作留痕是 append-only:伺服器端規則禁止任何修改與刪除。你退出或帳號被刪除後,帳本中既有的留痕紀錄仍會原樣留在該帳本裡(其他成員仍需要那份紀錄來核對帳目)。留痕只記錄操作者的內部帳號代號與變更前後的值,不含你的顯示名稱或 email。這一點在你加入帳本前就請一併考量。

問題回報的保留:你送出的回報、對話、截圖與診斷資訊會保留在問題回報的雲端空間,沒有自動刪除的期限;隨回報上傳的 App 運作紀錄與閃退紀錄檔,會在上傳後 90 天自動刪除。你在 App 內「刪除」一則回報,只會把它從你的列表移除、你自己之後也讀不到;開發者仍保留這則回報的完整紀錄(含對話、截圖、診斷資訊與紀錄檔),用於處理問題。如果你希望開發者徹底刪除某則回報,請寄信到 liokhgf@gmail.com,說明回報的標題與大約送出時間,開發者會在收到請求後 30 天內處理。

刪除帳號後,你的問題回報會保留,但會被匿名化:回報與你帳號的綁定、回報上的推播 token,以及每則訊息與診斷資訊裡的帳號內部代號都會被清除;回報內容、截圖、其餘診斷資訊與紀錄檔會保留。紀錄檔不會逐一改寫,因此裡面仍可能留有你的帳號內部代號,會隨上面的 90 天期限自動刪除。你在未登入時送出、且從未綁定到帳號的回報,不在刪除帳號的處理範圍內(如需刪除,請用上面的 email 方式)。

當機報告的保留:依 Firebase 官方說明,Crashlytics 保存當機堆疊與相關識別碼(Crashlytics 安裝識別碼、Firebase 安裝識別碼)90 天,之後開始從線上與備份系統移除。當機報告不與你的帳號綁定,因此刪除帳號不會、也無法依帳號刪除已送出的當機報告,它們依上述期限清除;不希望再傳送,請關閉「自動傳送當機報告」。

此外,第三方服務各有自己的保留機制:Google(Firebase / FCM、Crashlytics、ML Kit、Android 雲端語音辨識)與 Apple(APNs、Siri)依其自身政策保留與刪除資料,我們無法代為刪除他們那一側的紀錄。

10. 兒童

Fino 是給一般成年使用者的記帳工具,不針對 13 歲以下兒童設計,也不會刻意向兒童行銷。我們不會主動蒐集兒童的個人資料。如果你是家長或監護人,發現孩子在未經你同意的情況下建立了 Fino 帳號,請寄信到 liokhgf@gmail.com,我們會刪除該帳號與相關資料。

11. 資料存放地點

Fino 的 Firebase 後端設定在 asia-east1(台灣),所有伺服器端函式——包括共享帳本推播、問題回報推播、交易照片清理與帳號刪除——也都部署在同一區域。也就是說,你的雲端資料主要存放與處理於台灣。

此外 Firebase 是 Google 營運的全球性服務,Google 在提供服務的過程中(例如網路傳輸、備援、推播派送)可能在其他地區的機房處理資料,這部分適用 Google 的資料處理政策,不由我們控制。同樣地,iOS 推播經由 Apple 的 APNs、Siri 記帳的語音由 Apple 處理,Android 的語音辨識在改用雲端時會經由 Google 的伺服器,ML Kit 回報的技術資訊由 Google 接收,其地點由該公司決定。Firebase Crashlytics 是 Google 的全球性服務,不受上面 asia-east1 的設定約束:當機報告可能在台灣以外的 Google 資料中心處理與存放。

12. 安全措施

誠實補充:沒有任何系統是絕對安全的。Fino 由一位個人開發者維運,我們用平台提供的標準安全機制盡力保護你的資料,但無法保證絕不發生意外。如果發生會影響你的資料安全事件,我們會透過 App 內公告或這個頁面說明。

13. 政策變更

如果 Fino 的資料處理方式有變動,我們會更新這個頁面,並修改頁首的「最後更新」日期。如果是重大變更(例如開始蒐集新類型的資料、或改變資料上雲的範圍),我們會在 App 內以顯著方式告知,讓你在變更生效前知道。

對本政策有任何疑問,請寄信到 liokhgf@gmail.com。