Tellomi 系统权限调用清单
文档编号:TLM-LEGAL-PERMISSIONS-CN
版本号:2.0.0
发布日期:2026年9月27日
生效日期:2026年9月27日
适用范围:Tellomi 中国大陆版本
运营者:重庆半格智能科技有限公司
统一社会信用代码:91500157MAKL25226W
注册地址:重庆市两江新区双龙湖街道百果路33号附17号华辰财富广场2幢15-11
隐私与个人信息保护:
一、关于本清单
本《Tellomi 系统权限调用清单》(以下简称“本清单”)用于向您说明 Tellomi 在 iOS、Android 等设备上可能申请或者调用的系统权限,以及相关权限的:
使用目的;
触发场景;
是否必须;
拒绝后的影响;
当前启用状态。
本清单是《Tellomi 隐私政策(个人信息处理规则)》和《Tellomi 个人信息收集清单》的配套文件。
需要特别说明:
“Tellomi 具备某项功能规划”不等于 Tellomi 当前已经申请相应权限。
如果某项权限标记为:
“规划中 / 当前不申请”
即表示当前正式版本不应因为该规划提前向用户索取权限。
二、权限调用基本原则
Tellomi 调用设备权限遵循以下原则:
2.1 使用时再申请
Tellomi 在注册过程中不申请任何权限。注册完成后,首屏会先说明通知的用途,再请求通知权限。
相机、麦克风、照片、通讯录、位置等权限,在用户真正进入对应功能时再申请。
2.2 与当前功能直接相关
每次申请权限应具有明确、合理的使用目的。
Tellomi 不会仅以:
改善体验;
产品优化;
风险控制;
未来可能使用;
等笼统理由要求用户开放与当前功能无直接关系的设备权限。
2.3 最小范围
如果可以通过系统提供的:
照片选择器;
文件选择器;
分享面板;
其他限制范围的系统能力;
完成用户操作,Tellomi 应优先采用影响范围更小的方式,而不是申请整个存储空间或者整个照片库的访问权限。
2.4 用户可以拒绝
对于非基础通讯功能必需的系统权限,用户可以拒绝授权。
拒绝后:
仅依赖该权限的功能可能无法使用。
原则上不影响:
注册登录;
基础文字聊天;
Tellomi 联系人;
群聊;
其他与该权限无关的功能。
2.5 不因一次授权永久扩大用途
用户为了“发送一张照片”授予的照片访问权限,不代表 Tellomi 可以因此:
扫描全部照片;
将整个相册上传服务器;
将照片用于广告;
将照片用于训练人工智能模型。
权限实际使用仍受到具体处理目的和《Tellomi 隐私政策》的限制。
三、当前权限状态总表
| 权限/系统能力 | 主要用途 | 什么时候申请 | 是否基础功能必须 |
|---|---|---|---|
| 通知 | 新消息、来电提醒 | 注册完成后的首屏先说明用途再申请;iPad 关联时单独申请 | 否 |
| 麦克风 | 语音消息、带声音的视频、语音和视频通话 | 第一次录语音、拍视频或通话时 | 否 |
| 相机 | 拍照、拍视频、扫描二维码(关联电脑端、用户名二维码、安全码)、视频通话 | 第一次使用对应功能时 | 否 |
| 照片/相册读取 | 附件面板展示最近的照片和视频供选择 | iOS:第一次打开附件面板时;Android:在附件面板点“允许访问”时 | 否 |
| 保存到相册 | 用户主动保存图片或视频 | 第一次保存时 | 否 |
| 文件选择 | 用户主动发送文件 | 使用系统文件选择器,不需要权限 | 否 |
| 手机通讯录 | 在 Tellomi 中显示您为联系人保存的名字;发送联系人名片 | 您在新建会话等页面了解用途后点“允许访问”,或者发送联系人名片时 | 否 |
| 精确位置 | 发送位置(前台一次定位);Android 12 及以下的设备转移 | 使用“发送位置”或设备转移时 | 否 |
| 附近的 WLAN 设备(Android 13+)/ 本地网络(iOS) | 新旧手机之间直接转移账户 | 使用设备转移时 | 否 |
| 面容 ID、触控 ID、指纹 | 屏幕锁;确认关联新设备 | 第一次使用时 | 否 |
| 剪贴板 | 用户主动粘贴文字、链接等 | 不作为持续权限使用 | 否 |
| 网络访问 | 与 Tellomi 服务器通信 | 安装时授予,不弹窗 | 是 |
| 电池优化豁免(Android) | 没有 Google 推送时,保持后台连接以接收消息 | 推送不可用时提示,由您决定是否允许 | 否 |
| 精确闹钟(Android) | 定时发送消息 | 第一次使用定时发送时引导到系统设置 | 否 |
| 全屏通知(Android 14+) | 锁屏时显示来电界面 | 提示后由您在系统设置中开启 | 否 |
| 屏幕录制(Android) | 通话中共享屏幕,当前未开放 | 不申请 | 否 |
| 安装未知应用(仅从官网下载的 Android 版) | 应用内更新 | 第一次安装更新时由系统询问 | 否 |
| 电话 | Android 版声明了读取电话状态和本机号码,当前不申请 | 不申请 | 否 |
| 蓝牙 | Android 版的通话组件声明了“附近设备(蓝牙连接)”,当前不申请 | 不申请 | 否 |
| 短信读取 | 不需要 | 不申请 | 否 |
| 通话记录 | 不需要 | 不申请 | 否 |
| 日历 | 不需要 | 不申请 | 否 |
| 后台精确位置 | 不需要 | 不申请 | 否 |
| 无障碍服务 | 不需要 | 不申请 | 否 |
| 悬浮窗 | 不需要 | 不申请 | 否 |
| 已安装应用列表 | 不需要 | 不以普通业务目的读取 | 否 |
四、通知权限
4.1 权限用途
通知权限主要用于在 Tellomi 不处于前台时向您提示:
新消息和消息请求;
群聊消息和 @ 提及;
语音和视频来电;
账号安全事件,例如有新设备关联到您的账号;
其他您允许接收的通知。
4.2 Android
在 Android 13 及以上系统上,通知需要您明确允许。
注册过程中不申请。注册完成后第一次进入会话列表时,Tellomi 先用一页说明通知的用途,您点“继续”后再弹出系统的授权框。
如果您拒绝,会话列表顶部会显示“通知已关闭”,并提供前往系统设置的入口。
4.3 iOS
在 iOS 上,注册过程中不申请。注册完成后第一次进入会话列表时,Tellomi 先说明通知的用途,再通过 Apple 的系统授权框请求通知权限;在 iPad 上关联账号时也会请求。
您可以选择:
允许;
不允许;
之后在系统设置中修改。
4.4 是否必须
否。
拒绝通知权限不会阻止您打开 Tellomi 并查看消息。
主要影响是:
App 位于后台或者未打开时,您可能无法及时收到系统通知。
4.5 通知内容隐私
您可以在 Tellomi 的通知设置中选择通知显示的内容:名字、内容和操作(默认);只显示名称;没有名字或者内容。
推送服务商只会收到不含消息内容、不含发送者的唤醒信号,通知内容在您的手机上解密后生成。
具体规则请查看:
《Tellomi 隐私政策》
和
《Tellomi 第三方信息共享及 SDK 清单》。
五、麦克风权限
5.1 权限用途
麦克风权限用于用户主动执行:
录制语音消息;
拍摄带声音的视频;
语音和视频通话。
5.2 什么时候申请
Tellomi 在您第一次录制语音消息、在聊天中打开相机拍摄,或者发起、接听通话时申请麦克风权限。
在 Android 上,如果您还没有授予麦克风和相机权限,通话界面打开时(包括来电界面)就会请求,以便接通通话。
不会仅因为:
打开 Tellomi;
进入聊天列表;
阅读消息;
使用文字聊天;
就要求麦克风权限。
5.3 是否必须
否。
拒绝后:
无法录制语音消息;
无法进行语音或视频通话。
不会影响文字聊天。
5.4 后台录音
Tellomi 中国大陆 V1 不以提供普通通讯服务为理由持续进行后台录音。
用户结束语音录制后,应停止该次麦克风调用。
除未来明确上线需要持续录音的独立功能、另行充分告知并依法取得授权外,不应持续在无关场景调用麦克风。
六、相机权限
6.1 当前主要用途
Tellomi 使用相机进行:
在聊天、会话列表或动态中拍照、拍视频;
扫描二维码(关联电脑端、用户名二维码、核对安全码);
视频通话;
设置头像。
6.2 什么时候申请
相机权限在您主动:
点击拍摄;
点击扫码;
发起或接听视频通话;
时申请(在 Android 上,打开聊天中的相机时会一并申请麦克风,用于拍摄带声音的视频)。
不会在 App 启动时无场景提前申请。
6.3 是否必须
否。
拒绝后:
不能使用扫码、直接拍摄或者视频通话。
您仍然可以使用:
文字聊天;
已经允许的其他媒体选择方式;
其他与相机无关的 Tellomi 功能。
6.4 相机画面
打开相机不代表 Tellomi 会自动把相机实时画面上传服务器。
例如二维码扫描可以优先在设备端完成识别。
只有当您进一步发送时,相应内容才会以端到端加密的方式发出。二维码在设备上识别,不上传。
七、照片和相册权限
7.1 使用场景
Tellomi 可能在您主动:
发送图片;
发送视频;
设置头像;
为动态添加图片;
从相册选择其他媒体;
在聊天的附件面板中查看并选择您最近的照片和视频;
时调用照片或相册相关系统能力。
7.2 优先使用系统选择器
在操作系统支持的情况下,Tellomi 应优先使用系统提供的:
Photo Picker;
文件选择框;
限定照片选择;
等方式,让用户只选择自己准备提供给 Tellomi 的内容。
如果通过系统选择器已经可以完成业务目的:
不应为了方便而额外申请整个相册的广泛读取权限。
聊天中的附件面板会展示您相册里最近的照片和视频,以便您直接选择发送。这一功能需要照片读取权限:iOS 版在您第一次打开附件面板时申请;Android 版在您点击附件面板里的“允许访问”时申请。
在操作系统支持“仅选中的照片”(限定照片访问)时,您可以只允许 Tellomi 访问您选定的照片;附件面板中会提示当前处于限定访问状态,并提供“管理”入口以调整所选照片。
如果您拒绝照片读取权限,附件面板仍然提供“全部相册”入口,通过系统选择器完成选择与发送,不需要该权限;您也可以随时在系统设置中调整。
Tellomi 只读取用于展示缩略图的信息,只有您勾选并点击“发送”的照片或视频才会被读取原文件,并以端到端加密的方式发出;不会扫描、上传或分析您相册中的其他内容。
7.3 是否必须
否。
拒绝照片访问不会影响基础文字聊天。
仅影响需要选择照片或视频的相应功能。
7.4 数据范围
Tellomi 只应处理:
您主动选择、拍摄或者明确提交的媒体。
不会仅因为您允许访问照片,而把整个照片库上传至 Tellomi 服务器。
在 Android 9 及以下系统上,访问相册和保存文件使用旧的“存储”权限,同样只在您使用对应功能时申请。
八、保存到系统相册
当您主动点击:
保存图片;
保存视频;
保存其他支持的媒体;
时,Tellomi 可能调用系统提供的相册写入能力。
8.1 调用原则
该能力只应由您的主动保存操作触发。
Tellomi 不会因为您查看了一张图片就自动把该图片写入设备相册。
8.2 是否必须
否。
拒绝相关权限仅意味着无法使用“保存到相册”等功能。
不会影响在 Tellomi 中正常查看媒体。
九、文件访问与文件选择
Tellomi 支持用户主动选择文件发送。
在操作系统允许的情况下,Tellomi 应通过:
系统文件选择器;
Storage Access Framework;
Document Picker;
等方式让用户明确选择文件。
9.1 不申请整个文件系统作为默认方案
如果只需要发送一份用户选中的文件,就不应因此要求访问用户设备的全部文件。
Tellomi 只应读取用户主动选择的文件。
9.2 是否必须
否。
拒绝或取消文件选择只会终止本次文件发送。
不会影响其他聊天功能。
十、手机系统通讯录权限
当前状态:可选;注册过程中不申请。
10.1 用途
在 Tellomi 中显示您为联系人保存的名字;
发送联系人名片(从通讯录中选择一位联系人发送);
Android 版的“免打扰”判断来电者是否为您加星标的联系人。
Tellomi 当前不提供按手机号码匹配通讯录好友的功能,通讯录不会上传到 Tellomi 服务器。
10.2 什么时候申请
您在新建会话、新建群组等页面看到用途说明后,主动点击“允许访问”时;
您选择发送联系人名片时。
10.3 是否必须
否。
拒绝后仅影响在 Tellomi 中显示您为联系人保存的名字、发送联系人名片。
不会影响:
使用 Tellomi 用户名等其他方式找人;
已有会话;
基础聊天;
群聊。
10.4 读取范围
通讯录只在您的设备上读取,主要使用:
姓名;
电话号码(用于在本机把号码对应到已经和您通信的 Tellomi 用户)。
Android 版会把您为这些 Tellomi 联系人保存的名字,随多设备同步数据以端到端加密的形式保存,用于在您的其他设备上显示;Tellomi 无法读取。
不会读取和上传家庭地址、生日、公司、私人备注等其他字段。
十一、精确位置权限
当前状态:已使用(仅限您主动发送位置,以及 Android 12 及以下系统的设备转移)。
Tellomi 不会在您打开 Tellomi、进入会话列表或阅读消息时申请位置权限。
11.1 权限用途
在聊天中发送您的当前位置;
Android 12 及以下系统在新旧手机之间直接转移账户时,系统要求具备位置权限才能搜索附近的设备(Tellomi 不会因此获取或使用您的位置)。
11.2 什么时候申请
iOS:在位置选择页,您点击“当前位置”时才申请;获取一次位置后即停止。
Android:Android 版在接入高德地图之前,“位置”按钮置灰,点击只提示“位置功能即将支持”,不申请位置权限。接入高德地图后,点击“位置”会先显示用途说明,您确认后再弹出系统授权框(届时更新本清单)。
11.3 位置信息如何处理
您选择发送位置时,Tellomi 获取一次您当前的经纬度,在地图上选定位置后,把位置(坐标、地址、地图截图)作为一条端到端加密的消息发送给该会话的成员,Tellomi 服务器无法读取。
显示地图、查询地址时,您的设备会直接访问地图服务商(iOS 为 Apple 地图;Android 版暂不提供),见《Tellomi 第三方信息共享及 SDK 清单》第十一节。
Tellomi 不会持续定位、不记录您的行踪轨迹,也不会将位置信息用于广告或用户画像。
11.4 是否必须
否。
拒绝位置权限只会导致无法发送您的当前位置(以及 Android 12 及以下系统无法直接转移账户),不影响基础通讯服务;您可以随时在系统设置中关闭位置权限。
11.5 不申请后台定位
Tellomi 不申请后台定位权限。聊天、动态、联系人等功能不会在后台定位用户。
如果未来上线实时位置共享等确需持续定位的功能,会先更新本清单并进行独立告知。
十二、剪贴板
剪贴板与相机、麦克风、通讯录不同。
在部分操作系统中:
剪贴板访问并不是一个传统意义上的长期运行时权限。
操作系统可能通过:
系统粘贴操作;
粘贴提示;
Paste Control;
其他隐私机制;
控制 App 对剪贴板的访问。
12.1 Tellomi 的原则
Tellomi 不持续、无目的读取剪贴板。
主要只在用户主动执行:
粘贴文字;
粘贴链接;
粘贴其他支持内容;
时处理对应剪贴板内容。
12.2 不进行启动读取
Tellomi 不应在:
App 启动;
切回前台;
打开聊天页面;
时仅为了判断“剪贴板里有没有什么可用内容”而自动读取完整剪贴板。
12.3 服务器上传
仅仅执行一次本地剪贴板读取,不意味着相应内容自动上传服务器。
只有用户进一步执行:
- 发送;
等操作时,相关内容才会以端到端加密的方式发出。
十三、网络访问能力
Tellomi 是互联网通讯服务,需要通过网络连接服务器。
网络访问用于:
注册;
发送和接收消息、动态;
语音和视频通话;
上传和下载加密的附件;
在您自己的多台设备之间同步加密数据;
下载表情、贴纸等公共资源和检查版本更新;
消息推送相关服务;
账号安全。
13.1 网络权限不同于敏感设备权限
Android 等系统中的普通网络访问能力通常不会像:
麦克风;
相机;
通讯录;
精确位置;
一样向用户展示运行时授权弹窗。
但网络通信产生的:
IP 地址;
请求日志;
服务端数据处理;
仍应按照《Tellomi 隐私政策》管理。
十四、当前不申请短信读取权限
Tellomi 可以通过手机号码和短信验证码进行注册登录。
但是:
“接收验证码”不等于 Tellomi 需要读取您的整个短信收件箱。
Tellomi 中国大陆 V1 当前不以普通注册登录为目的申请:
READ_SMS;
读取短信内容;
修改短信;
删除短信;
等广泛短信权限。
用户可以自行输入收到的验证码。
Android 版在注册和更换手机号时使用 Google Play 服务的“短信验证码自动读取”(SMS Retriever):它不需要短信权限,只会把一条带有本 App 校验串的验证码短信交给 Tellomi,不读取其他短信。
十五、当前不申请通话记录和电话权限
Tellomi 不需要读取:
通话记录;
电话历史;
电话录音;
用户拨打过哪些号码。
因此不申请 READ_CALL_LOG、WRITE_CALL_LOG 等通话记录权限。
Android 版的安装包中声明了“读取电话状态”“读取本机号码”两项权限(上游开源代码用于在注册时自动填入本机号码、在 Tellomi 通话前判断是否正在进行普通电话),Tellomi 当前不申请这两项权限。我们计划在后续版本中从安装包中移除这两项声明。
Tellomi 使用手机号作为注册身份,不代表 Tellomi 需要读取用户的电话通话历史。
十六、附近设备、本地网络和蓝牙
设备转移:您在新旧手机之间直接转移账户(例如换手机)时:
Android 13 及以上申请“附近的 WLAN 设备”权限,Android 12 及以下申请位置权限(系统要求,见第十一节),用于通过 WLAN 直连发现另一台手机;
iOS 申请“本地网络”权限。
只有您主动开始设备转移时才会申请。
蓝牙:Android 版的系统通话组件在安装包中声明了“附近设备(蓝牙连接)”权限,Tellomi 当前不申请。
Tellomi 不扫描蓝牙设备,不提供面对面添加联系人等近场功能。
十七、当前不读取系统日历
Tellomi 可以在自身产品内提供:
日程;
提醒;
待办;
等功能。
Tellomi 自己具有日程功能,不等于 Tellomi 必须读取用户手机系统日历。
中国大陆 V1 当前如果没有“同步 Apple Calendar / Android Calendar”等功能,则不申请系统日历权限。
如果未来增加系统日历同步,应单独说明:
读取哪些日历;
是否读取已有事件;
是否写入事件;
是否持续同步;
是否上传 Tellomi 服务器。
十八、当前不使用无障碍权限
Tellomi 中国大陆 V1 当前不依赖 Android 无障碍服务完成核心功能。
因此不应要求用户为正常使用 Tellomi 打开:
Accessibility Service;
辅助功能控制;
等高权限能力。
如果未来确有无障碍辅助产品需求,应确保用途确实服务于辅助功能本身,不得将无障碍权限用于:
自动点击;
读取其他 App 内容;
绕过系统权限;
其他与无障碍无关的用途。
十九、特殊权限
Tellomi 不申请悬浮窗、修改系统设置、设备管理员、VPN、通知读取服务等特殊权限。
Android 版在以下场景使用系统的特殊授权,都需要您在系统设置或者系统弹窗中确认:
| 特殊授权 | 用途 | 什么时候出现 |
|---|---|---|
| 电池优化豁免 | 设备没有 Google 推送时,Tellomi 需要保持后台连接才能收到消息 | 推送不可用时,会话列表顶部提示,系统会询问是否允许 |
| 精确闹钟 | 让定时发送的消息准时发出 | 第一次使用定时发送时,引导到系统设置 |
| 全屏通知(Android 14+) | 锁屏时显示来电界面 | 会话列表中提示,引导到系统设置 |
| 安装未知应用(仅从官网下载安装的 Android 版) | 应用内更新:新版本安装包在连接 WLAN 时从 updates.tellomi.app 下载,您点通知后安装 | 第一次安装更新时由系统询问 |
二十、已安装应用列表
Tellomi 中国大陆 V1 不以普通聊天、联系人或动态为目的大范围读取用户设备已安装应用列表。
如果 Android 系统为了启动:
邮件客户端;
浏览器;
分享目标;
等具体用户操作,需要进行有限的应用可用性查询,应将查询范围限制到对应功能必要范围。
不得将应用列表用于未经用户了解的商业画像。
二十一、设备生物识别
Tellomi 在以下场景使用操作系统的生物识别验证(面容 ID、触控 ID、Android 指纹或面部解锁):
您开启“屏幕锁”后,打开 Tellomi 时验证;
关联新设备(例如电脑端)前确认是您本人。
Tellomi 只从操作系统获得:
“验证成功/失败结果”
不会获取您的人脸模板、指纹模板或其他生物识别特征数据。
Tellomi 不以账号注册为目的收集用户指纹或人脸模板。
二十二、权限拒绝后的处理
用户拒绝某项非必要权限后,Tellomi:
不应阻止用户继续使用与该权限无关的基础功能;
不应把拒绝权限解释为同意其他数据处理;
不应通过持续弹窗严重干扰用户;
可以在用户再次主动使用对应功能时合理说明为什么该功能需要权限。
如果用户选择“永久拒绝”或系统不再允许直接弹出授权框,可以向用户说明如何前往系统设置自行调整。
二十三、权限撤回
您可以通过 iOS 或 Android 的系统设置随时关闭此前给予 Tellomi 的系统权限。
撤回后:
Tellomi 停止通过该权限继续获取新的相关信息;
依赖该权限的功能可能停止工作;
撤回之前已经依法完成的个人信息处理不因此失去合法性。
对于已经上传到 Tellomi 服务器的数据,如您希望进一步删除,可以按照《Tellomi 隐私政策》提供的途径行使个人信息删除权。
二十四、权限和 AI 的关系
Tellomi 当前不提供 AI 功能,也不会把通过任何设备权限获得的信息交给 AI 处理。
如果将来推出 AI 功能,它不会因此自动获得通讯录、麦克风、相机、位置、相册、剪贴板等设备权限;仍然必须满足各项权限自身的授权条件。
二十五、权限与第三方 SDK
部分权限可能通过 Tellomi 使用的系统组件或第三方开源组件实现。
例如:
相机;
相册;
麦克风;
文件选择;
推送通知。
第三方组件存在于应用程序中,并不意味着组件开发者当然能够获得该权限对应的数据。
Tellomi 应控制实际数据流,并通过正式发布包和网络审计检查:
SDK 是否自行联网;
是否超范围访问;
是否后台调用;
是否读取与功能无关的信息。
具体第三方和 SDK 情况请查看:
《Tellomi 第三方信息共享及 SDK 清单》。
二十六、权限申请前的场景说明
对于通讯录、相册、位置等权限,Tellomi 在系统授权弹窗出现时或者出现之前,通过简洁文案说明实际用途。系统弹窗里的说明文字如下:
通知
用于在 Tellomi 不在前台时提醒您收到新消息和来电。
麦克风
用于录制语音消息,以及语音和视频通话。
相机
用于拍照、拍视频、扫描二维码和视频通话。
照片
用于在附件面板中展示最近的照片,供您选择发送。
保存到照片
用于把您主动选择保存的图片或视频写入系统相册。
通讯录
用于在 Tellomi 中显示您为联系人保存的名字。通讯录不会上传。
精确位置
用于发送您的当前位置。
面容 ID
用于屏幕锁,以及在关联新设备前确认是您本人。
本地网络
用于把您的账户直接转移到新手机。只有您主动开始转移时才会使用。
说明应当:
简短;
真实;
与实际功能相符;
不使用“提升体验”等模糊理由替代真实用途。
二十七、不同平台权限可能不同
iOS 与 Android 的权限模型并不完全相同。
同一个功能可能出现:
iOS 需要系统权限,Android 使用系统选择器无需广泛权限;
Android 需要运行时权限,iOS 使用系统能力;
不同系统版本权限名称不同;
等情况。
因此本清单描述的是:
Tellomi 的数据使用目的和权限边界。
最终系统弹窗中显示的权限名称,以用户实际使用的:
操作系统;
系统版本;
Tellomi App 版本;
为准。
二十八、当前代码状态与规划状态必须区分
Tellomi 官网和 App 展示本清单时,应当区分:
当前已经使用
正式发布包已经声明或实际调用的权限。
条件使用
只有特定设备或用户使用功能时才可能调用。
规划中
产品未来可能需要,但当前正式版本没有调用。
不得为了减少以后更新法律文件的工作量,而提前把尚未存在的高敏感权限全部加入正式 App 安装包。
二十九、发布前权限审计
每一个正式 iOS 或 Android 版本发布前,Tellomi 应检查实际发布包,而不能只查看源代码中的一份配置文件。
Android 应检查至少包括:
最终合并后的 AndroidManifest.xml;
所有依赖 SDK 自动加入的权限;
runtime permission 调用;
App 实际网络行为。
iOS 应检查至少包括:
Info.plist;
Entitlements;
Privacy Manifest;
第三方 SDK Privacy Manifest;
实际运行时权限弹窗。
应比较:
发布包实际权限
与
本《系统权限调用清单》
是否完全一致。
三十、禁止出现权限“文档漂移”
以下情况应当阻止正式版本发布:
情况一
发布包申请了本清单没有披露的敏感权限。
情况二
本清单声称“不申请某权限”,但实际客户端正在申请。
情况三
系统弹窗写:
“为了改善体验”
但实际上权限被用于联系人匹配、精确位置等明确目的。
情况四
用户拒绝非必要权限后无法正常使用与该权限无关的基础聊天。
情况五
第三方 SDK 自动加入了额外权限,而 Tellomi 没有完成审计。
三十一、当前 Tellomi V1 权限红线
中国大陆 V1 当前遵循以下产品边界:
注册过程中不申请任何权限,也不在首次启动时一次性索取全部权限;
不强制开放通讯录;
不强制开放精确位置;
不持续读取剪贴板;
不持续后台录音;
不申请后台精确定位;
不以接收验证码为理由读取整个短信收件箱;
不读取用户通话记录;
不以普通聊天为理由读取完整已安装应用列表;
不使用无障碍服务控制其他 App;
不把通过设备权限获得的信息交给 AI 处理;
不因为用户拒绝非必要权限而停止基础通讯服务。
三十二、本清单更新
如果 Tellomi 未来增加:
通讯录好友发现;
实时位置共享;
系统日历同步;
蓝牙等近场功能;
新的媒体能力;
其他需要设备权限的功能,
应当在实际申请对应权限前更新本清单。
如果新增权限涉及:
敏感个人信息;
持续后台调用;
明显扩大用户隐私风险;
还应同步更新:
《Tellomi 隐私政策》
《Tellomi 个人信息收集清单》
《Tellomi 第三方信息共享及 SDK 清单》(如涉及第三方)
并依法重新履行必要的告知或者授权程序。
三十三、版本管理
Tellomi 对本清单实行独立版本管理。
版本格式:
主版本号.次版本号.修订号
例如:
1.0.0
主版本号
适用于设备权限基本边界发生重大变化,例如:
新增持续后台位置;
新增敏感设备数据持续采集;
权限使用模式发生重大变化。
次版本号
适用于:
新增通讯录权限;
新增位置权限;
新增蓝牙权限;
新增日历等重要系统权限。
修订号
适用于:
系统权限名称变化;
权限说明文案优化;
不改变真实调用范围的兼容性调整;
错别字和排版。
三十四、联系我们
运营者:
重庆半格智能科技有限公司
统一社会信用代码:
91500157MAKL25226W
注册地址:
重庆市两江新区双龙湖街道百果路33号附17号华辰财富广场2幢15-11
隐私与个人信息保护:
用户客服:
安全问题:
违法违规及平台滥用:
法律事务:
三十五、版本记录
版本:2.0.0
日期:2026年9月27日
变更说明:
Tellomi 更换了底层通信系统(改用开源的端到端加密通信系统)后,按两端实际申请的权限重写:注册过程中不申请权限;补充语音和视频通话、设备转移(附近的 WLAN 设备 / 本地网络)、生物识别、电池优化豁免、精确闹钟、全屏通知、应用内更新(安装未知应用);通讯录改为只在本机显示联系人名字、不上传;位置改为端到端加密发送;写明安装包中声明但不申请的电话、蓝牙权限。
版本:1.0.0
日期:2026年9月11日
变更说明:
Tellomi 中国大陆版《系统权限调用清单》首次发布。
本文档为 Tellomi 中国大陆版本,以中文为准;英文版尚未提供。发布 2026-09-27 · 生效 2026-09-27 · TLM-LEGAL-PERMISSIONS-CN