隐私政策
更新日期:2026-08-16
「下一站」是一款把机票、酒店、火车、租车汇总成一条时间线的旅行工具。我们的核心原则只有一条:你的行程永远只属于你。本政策说明我们如何处理(更准确地说,如何尽量不处理)你的信息。
1. 行程数据:只存在你的设备上
你添加的全部行程(航班、酒店、租车、时间、地点、订单号等)仅存储在你手机浏览器的本地存储(localStorage)中。未开启同步、未主动分享、未使用下面第 5 条的 AI 接入时,行程不上传、不收集,我们的服务器上不存在你的行程副本。
2. 分享与同步:端到端加密,我们只接触密文
- 私密分享(发给同行好友、可改回发):行程以端到端加密的密文存于云端中转,解密密钥放在口令里、从不上传服务器。服务器和我们都只接触密文,无法解密内容。
- 公开口令(只读、可发朋友圈):因为内容本就打算公开,密钥随密文一起存于云端,换来一个短口令;持口令者可查看,但只读、不能改。
- 会员多设备同步:行程同样以端到端密文存于云端用于多设备互通,密钥由你的激活码在设备本地派生,云端只存密文。
3. AI 识别:只发送你当次提供的内容
当你使用 AI 识别功能时:
- 文字识别:仅将你当次粘贴/输入的那段文字发送至 AI 服务;
- 截图识别:仅将你主动选择的那一张图片(压缩后)发送至 AI 服务。
发送的内容仅用于实时生成行程条目,由我们的转发服务(Cloudflare Workers)传递给 AI 模型提供商(MiniMax)处理,我们不留存这些内容。你已有的行程从不参与任何请求。
4. 语音输入:由你的浏览器处理,不经过我们
输入框里的麦克风用的是浏览器自带的语音识别,不是我们自建的功能。点下麦克风后:
- 录音由你的浏览器采集并送往浏览器厂商的语音服务转成文字 —— Chrome / Edge 送往 Google,Safari 送往 Apple。这一步的处理方式适用的是这些厂商各自的隐私政策;
- 音频不会经过我们的服务器,我们也不接收、不存储任何录音。我们拿到的只有转好的文字,而且只有在你点「整理」之后,才会跟手打的文字一样走上面第 3 条那条路径;
- 麦克风只在你点下按钮后才开启,再点一次即停止。不点就不会录音。
不想让录音离开设备的话,别用这颗按钮即可 —— 手机系统键盘上的听写、或者直接打字,效果一样。
5. AI 接入:这条路上的内容我们能看到
「AI 接入」让你把口令交给 ChatGPT、Claude 等第三方 AI,由它把排好的行程投递进你的待确认队列。这条路径和上面几条不同,必须说清楚:
- 投递内容在我们服务器上是明文的。它由第三方 AI 直接发给我们,没有经过你的设备,我们拿不到能加密它的密钥 —— 所以行程分享用的那套端到端加密在这里不适用。这是这个功能的固有代价,不是疏忽。
- 投递内容存放在你账号下的待确认队列里,你在 App 里点「收下」之后即从服务器删除;一直没处理的,最长保留 30 天后自动过期。
- 只进不出。接入口令只有「投递到队列」这一个权限:AI 读不到你已有的任何行程,也删不掉、改不了任何东西。你在 App 里点头,内容才会写进行程。
- 想让 AI 在现有行程上继续规划时,是你自己按下按钮把那趟行程的内容复制出去交给它 —— 我们不会主动把你的行程发给任何 AI。
- 你与第三方 AI 之间的对话内容,适用该 AI 提供商各自的隐私政策,不在我们的控制范围内。
- 不想让任何内容经过这条路径,不使用 AI 接入即可;已经生成过口令的,可在面板里「重置」,旧口令立即作废。
同样的说明适用于邮件导入:你转发过来的订票邮件由邮件服务商送达我们的服务器,内容在服务器上是明文的,同样在你确认导入后删除、未处理的最长 30 天过期。
6. 激活码与设备标识
激活码仅用于验证会员资格与多设备同步身份,验证请求只包含激活码本身,不携带行程内容。为在多设备间做温和的先进先出管理,设备会生成一个随机设备标识存于本地,它不含任何个人信息,也无法反查到你。
7. 支付
购买会员通过支付宝完成,支付过程由支付宝处理。我们只接收订单号与支付状态,不接触也不存储你的银行卡、支付宝账号等支付凭证。
8. 我们不做的事
- 不投放广告,不做用户行为追踪,不接入第三方统计 SDK;
- 不收集通讯录、位置、相册(识别用的图片由你当次主动选择);
- 不向任何第三方出售或共享你的行程内容。
9. 数据的删除
删除某趟行程、或在「我的」里清除激活码,即从本地移除对应数据。停止分享会撤销云端的加密副本。待确认队列里的投递,点「收下」或「✕」都会从服务器删除。重置 AI 接入口令会让旧口令立即失效。卸载或清除浏览器数据将删除本设备上的全部行程。
10. 联系我们
对隐私有任何疑问,可通过应用内渠道与我们联系。本政策如有更新,会在本页公布最新版本与日期。
← 返回下一站