Tellomi 隐私政策(个人信息处理规则)
文档编号:TLM-LEGAL-PRIVACY-CN
版本号:2.0.0
发布日期:2026年9月27日
生效日期:2026年9月27日
适用范围:Tellomi 中国大陆版本
个人信息处理者:重庆半格智能科技有限公司
统一社会信用代码:91500157MAKL25226W
注册地址:重庆市两江新区双龙湖街道百果路33号附17号华辰财富广场2幢15-11
隐私与个人信息保护联系邮箱:
引言
重庆半格智能科技有限公司(以下简称“Tellomi”“我们”或“本公司”)重视并保护您的个人信息和隐私。
《Tellomi 隐私政策(个人信息处理规则)》(以下简称“本政策”)用于向您说明:
Tellomi 会处理哪些个人信息;
为什么需要处理这些信息;
以什么方式处理;
信息会保存多久;
哪些信息属于非必要信息或者敏感个人信息;
哪些情况下信息可能由第三方处理;
哪些情况下可能发生个人信息跨境;
您如何查阅、复制、更正、删除自己的个人信息;
您如何撤回同意、关闭权限或注销账号;
Tellomi 如何保护您的个人信息。
请您在注册和使用 Tellomi 前认真阅读本政策。
特别需要说明:
Tellomi 中国大陆 V1 仅面向年满 18 周岁的用户。
您在 Tellomi 中的聊天消息、语音和视频通话、发送的图片、视频、语音和文件,以及您的个人资料和群组信息,都经过端到端加密(End-to-End Encryption)。
端到端加密意味着:这些内容在您的设备上加密,只有通信的参与者能够解密。Tellomi 的服务器以及我们使用的存储服务只保存密文,我们没有解密所需的密钥,无法读取这些内容。
端到端加密保护的是内容,并不隐藏全部信息。为了让服务运转,我们仍然会处理少量不加密的信息,例如您注册使用的手机号码、账号标识、推送令牌、连接时的 IP 地址等,具体见本政策第五节 5.2 和第十节。
我们也不会夸大加密的保护范围:端到端加密不能阻止通信的其他参与者截图、转发或保存您发给他们的内容,也不能保护已经被他人控制或者感染恶意软件的设备。
现阶段,Tellomi 的服务器位于中国香港,部分数据存储在 Cloudflare 的境外节点。注册和使用 Tellomi 会将您的部分个人信息传输到中国大陆境外处理,我们会在您注册前单独征得您的同意,详见第二十节、第二十一节。
同时,您同意本隐私政策,不等于您已经同意 Tellomi 获取通讯录、精确位置、剪贴板、相机、麦克风、相册等设备权限,也不等于您已经同意个人信息跨境。
对于非基础服务所必需的个人信息、敏感个人信息、向其他个人信息处理者提供信息以及个人信息跨境等场景,我们将根据适用法律和具体功能,通过单独页面、弹窗、权限请求、专项规则或者其他适当方式另行告知,并在依法需要时取得您的同意或单独同意。
如果您不同意与基础功能无关的个人信息处理,原则上不会影响您使用 Tellomi 的基础聊天、联系人和群组服务,但依赖相应信息的特定功能可能无法使用。
一、本政策适用于哪些服务
本政策适用于重庆半格智能科技有限公司提供的 Tellomi 中国大陆服务,包括:
Tellomi 移动应用程序(Android、iOS);
Tellomi 电脑版(与手机上的账号关联使用,目前提供 macOS 版);
Tellomi 官方网站 tellomi.app(含帮助中心)、用户名分享链接页面 tell.cc,以及账号注销网页 chat.tellomi.app/delete-account/;
Tellomi 提供的即时通讯服务;
语音和视频通话;
动态;
联系人和群组服务;
消息推送;
客服、投诉、举报和账号安全服务;
Tellomi 后续依法推出并明确适用本政策的其他服务。
某些特定功能可能适用额外的个人信息处理说明。
如果专项规则与本政策针对同一具体个人信息处理行为存在差异,应优先适用更加具体、更新且符合法律规定的专项规则。
二、个人信息处理的基本原则
Tellomi 处理个人信息时遵循以下原则:
合法、正当、诚信;
目的明确、合理;
与处理目的直接相关;
最小必要;
公开透明;
保证个人信息质量;
保存期限最短必要;
采取与风险相适应的安全保护措施。
Tellomi 不会仅因为某项信息“将来可能有用”而收集该信息。
我们也不会通过一次性同意隐私政策的方式,将与当前功能没有直接关系的个人信息处理全部打包授权。
三、我们处理个人信息的法律依据
根据不同场景,我们可能基于以下一种或多种合法基础处理个人信息:
3.1 为订立、履行您作为一方当事人的合同所必需
例如:
注册和登录账号;
完成消息发送和接收;
保存会话;
管理联系人;
提供群组;
同步消息状态;
完成您主动请求的功能。
3.2 取得您的同意
例如:
通讯录、位置等设备权限;
非基础服务所必需的个人信息处理。
3.3 依法取得您的单独同意
在法律要求时,例如:
处理敏感个人信息;
向其他个人信息处理者提供个人信息;
公开特定个人信息;
向中国大陆境外提供个人信息;
法律法规规定的其他情形。
3.4 履行法定职责或者法定义务所必需
例如:
网络安全;
账号安全;
违法违规内容处理;
配合依法有权机关的合法要求;
保存依法要求的网络日志。
3.5 应对突发公共卫生事件,或者紧急情况下保护自然人的生命健康和财产安全
我们只会在法律规定的必要范围内处理相应信息。
3.6 处理您自行公开或者其他已经合法公开的信息
我们仅会在合理范围内进行处理;如果相关处理对您的权益具有重大影响,将依法另行取得相应授权。
四、我们如何收集和使用您的个人信息
4.1 注册和账号安全
为了创建并维护 Tellomi 账号,我们会处理:
必要个人信息:
手机号码;
短信验证码的发送和校验结果;
人机验证结果(注册时可能需要完成人机验证,由 Cloudflare 提供,见《Tellomi 第三方信息共享及 SDK 清单》第九节);
Tellomi 账号标识(系统随机生成)和设备标识;
用于建立端到端加密会话的公钥(对应的私钥只保存在您的设备上);
账号状态。
这些信息用于:
创建账号;
验证您对手机号码的控制;
防止恶意注册、验证码滥用和账号被盗;
执行账号注销。
短信验证码由阿里云发送,目前只支持中国大陆手机号码(+86)。
如果您拒绝提供注册所必需的手机号码,将无法创建 Tellomi 账号。
除非法律法规、监管要求、重大账号安全风险或者未来特定业务功能确有必要,Tellomi 原则上不会仅因普通账号注册要求您提供身份证照片或者进行人脸识别。
如果未来需要增加身份证件、生物识别等敏感个人信息,我们将重新进行必要性评估,并在处理前向您进行显著告知和依法取得单独同意。
4.2 用户资料
您可以设置:
昵称(必填);
头像;
个人简介;
用户名(可选)。
昵称、头像和个人简介是端到端加密的。 它们用您的“资料密钥”加密后存放在服务器上,只有获得您资料密钥的人才能看到,包括您主动发起会话或者接受其消息请求的人、与您同在一个群组的成员;我们无法读取。
用户名用于让知道您用户名的人找到您、向您发起会话,而不需要知道您的手机号码。服务器保存的是用户名的哈希值,用于查找对应账号;如果您生成了用户名链接或二维码,服务器还保存一份加密的用户名,解密所需的密钥只在链接里。您分享 tell.cc 用户名链接时,打开链接的人和 Cloudflare 会看到链接里的用户名。您修改用户名后,原来的用户名会保留 30 天,期间其他人不能注册。
默认情况下,其他用户看不到您的手机号码;您可以在设置中调整。Tellomi 当前不提供按手机号码查找用户的功能。
请不要在昵称、头像、简介等别人能看到的地方填写身份证号码、银行卡号码、详细家庭住址等您不希望让对方知道的信息。
五、即时通讯和联系人
5.1 消息内容
为了向您提供即时通讯服务,Tellomi 需要投递您发送和接收的:
文字消息;
图片、语音、视频、文件;
回复、引用、表情回应、编辑和撤回;
已读回执、正在输入提示等状态信息。
这些内容都在您的设备上端到端加密后才发出。 Tellomi 服务器的作用是暂存加密后的消息,并投递到接收方的设备:
消息送达接收方的设备后,即从服务器删除;
接收方设备一直没有上线的,未送达的加密消息会被清除:最后一条消息进入该设备的待投递队列 46 天后,整个队列清除;同时发给多个接收方的消息,其共用的加密内容 7 天后清除;
您的聊天记录只保存在您和对方的设备上,不保存在我们的服务器上。
图片、视频、语音、文件等附件在您的设备上加密后上传到附件存储(Cloudflare R2),接收方下载后在本机解密。附件存储上只有密文。
搜索聊天记录在您的设备本地完成,搜索词不会发给服务器。
5.2 端到端加密的范围
以下内容是端到端加密的,Tellomi 服务器和存储服务上只有密文,我们无法读取:
一对一和群组消息的全部内容,以及回复、回应、编辑、撤回、已读回执等状态信息;
图片、视频、语音、文件等附件;
语音和视频通话的音视频;
您的个人资料(昵称、头像、个人简介);
群组信息(群名称、群头像、群描述、成员及其角色);
在您自己的多台设备之间同步的联系人、拉黑名单、会话设置等数据。
以下信息不是端到端加密的,Tellomi 服务器可以看到:
您注册使用的手机号码;
账号标识(系统为每个账号随机生成)和设备标识;
用户名的哈希值(如果您设置了用户名);
用于建立加密会话的公钥(对应的私钥只保存在您的设备上);
推送令牌;
建立网络连接时的 IP 地址、请求时间和请求类型;
投递消息所需的信息,例如接收方、投递时间和数据大小。对方接受了您的消息请求或者与您互相发过消息之后,您发给对方的一对一消息会把发送者身份也加密(“密封发件人”),服务器看不到是谁发的;在此之前(例如第一次给陌生人发消息时),服务器能看到发送者;
账号和各台设备的创建时间,各台设备最近一次连接的日期(精确到天),以及设备平台和 App 版本。
5.3 私人聊天不会被公开,也不会被扫描
一对一聊天和群聊只有参与者能看到。
由于内容是端到端加密的,Tellomi 无法读取、审核或者扫描私人聊天内容,也不会把它用于广告或者训练人工智能模型。
只有在您主动向我们提供时(例如举报时附上截图、联系客服时发送截图),我们才会看到相应内容,并且只在处理该事件所必要的范围内使用。
对于依法有权机关的合法要求,我们只能提供我们实际掌握的信息,即 5.2 中不加密的那部分信息。
5.4 联系人、拉黑和消息请求
Tellomi 的服务器上没有“好友关系”:
您的联系人、为联系人设置的备注名、拉黑名单等保存在您的设备上。如果您有多台设备,这些数据以端到端加密的形式在您的设备之间同步,我们无法读取;
不在您联系人中的人第一次给您发消息时,会以“消息请求”的形式出现,您可以接受、删除或者拉黑;
拉黑在您的设备上执行:您的设备不再接收对方的消息,也不再向对方提供您的个人资料。
5.5 语音和视频通话
通话的音视频是端到端加密的,Tellomi 和中继服务商都无法听到或者看到通话内容;
一对一通话时,您的设备会尽量与对方设备直接连接,这时双方设备会看到彼此的 IP 地址。以下情况通话只经过 Cloudflare 的中继服务器转发,对方看不到您的 IP 地址(中继服务器会看到双方的 IP 地址):无法直接连接时;来电者是您还没有接受其消息请求的人时(Android 版不会为这类来电响铃,只记一条未接来电);您在设置中开启了“始终使用转发通话”(iOS)或者“总是转发通话”(Android)时,该设置默认关闭;
群组通话经过位于香港的 Tellomi 通话服务器转发加密的音视频流,服务器无法解密;
呼叫、接听、挂断等信令以端到端加密消息的形式发送;
通话记录保存在您的设备上。
5.6 链接预览
当您在输入框中输入或者粘贴网址时,您的设备会直接访问该网站,读取标题、描述和图片来生成预览,并随消息一起加密发送。该网站会看到您的 IP 地址和访问时间。
链接预览默认开启,您可以在设置中关闭“生成链接预览”。接收方的设备不会因为收到预览而访问该网站。
5.7 GIF 搜索
当您打开 GIF 面板或者搜索 GIF 时,您的设备通过 Tellomi 在香港的代理服务器,以加密通道连接 GIPHY(美国)获取结果:代理服务器只知道您连接的是 GIPHY,看不到搜索词;GIPHY 会收到搜索词,但看到的是代理服务器的 IP 地址,看不到您的 IP 地址。代理服务器只允许连接 GIPHY。
不打开 GIF 面板,就不会向 GIPHY 发送任何信息。
六、手机系统通讯录
通讯录属于可选择功能,不是使用 Tellomi 的必要条件。
Tellomi 不会在注册时申请通讯录权限。只有当您在联系人等页面了解用途后主动选择允许时,才会申请。
您授权后:
Tellomi 在您的手机上读取通讯录,用于在 Tellomi 中显示您为联系人保存的名字;
通讯录不会上传到 Tellomi 服务器;
Tellomi 当前不提供按手机号码匹配通讯录好友的功能,不会把通讯录中的号码发给服务器查询。
Android 版会把您通讯录中为 Tellomi 联系人(与您通信过的 Tellomi 用户)保存的名字,随多设备同步数据一起以端到端加密的形式保存,用于在您的其他设备上显示;我们无法读取。
您拒绝或者撤回通讯录权限,不影响使用 Tellomi 的任何基础功能。
如果将来提供通讯录好友匹配等需要把通讯录信息发到服务器的功能,我们会在上线前更新本政策,说明上传的字段、处理方式和保存期限,并在您主动开启时另行取得同意。
七、图片、相册、相机、麦克风和文件
当您主动使用以下功能时,我们可能申请相应系统权限。
7.1 相册或照片
用于:
发送图片;
发送视频;
设置头像;
保存用户主动选择保存的媒体;
使用其他明确需要相册的功能。
我们不会因为取得相册权限而无目的遍历或上传整个相册。
7.2 相机
用于:
拍摄图片;
拍摄视频;
扫描二维码(例如关联电脑端时扫码);
视频通话;
其他由您主动启动的相机功能。
7.3 麦克风
用于:
录制并发送语音消息;
录制视频声音;
语音和视频通话;
其他您主动启动的音频功能。
Tellomi 当前不应在没有明确功能需要和授权的情况下持续在后台录音。
7.4 文件
当您主动选择发送文件时,我们会处理您选择的文件及其必要文件信息,例如:
文件名称;
文件类型;
文件大小;
文件内容。
未经您的主动选择,我们不会任意上传设备中的其他文件。
八、位置信息
Tellomi 当前唯一使用位置的功能是聊天中的“发送位置”(Android 版在接入高德地图之前,“位置”按钮置灰,点击只提示“位置功能即将支持”,暂不提供发送位置)。
只有当您主动使用“发送位置”时,Tellomi 才会申请位置权限,并处理:
您当前的精确位置(用于在地图上定位);
您在地图上选择或搜索的地点。
处理方式:
显示地图、查询地址时,您的设备会直接访问地图服务商(iOS 版使用 Apple 地图;Android 版接入高德地图后,会先更新本政策和第三方清单)。地图服务商会收到您查看的地图区域、搜索的地点和您的 IP 地址,这部分由地图服务商按照其隐私政策处理,见《Tellomi 第三方信息共享及 SDK 清单》第十一节;
您最终发送的位置作为一条端到端加密的消息发给对方,Tellomi 服务器无法读取。
精确位置可能属于敏感个人信息。Tellomi 不会在后台持续获取位置,不会记录行踪轨迹,也不提供附近的人、实时位置共享等功能。
如果将来推出持续位置共享、实时位置等功能,我们会单独进行显著提示并依法取得单独同意,不会依赖本政策的一般性同意自动开启。
拒绝位置权限只会导致“发送位置”无法使用,不影响其他功能。
九、剪贴板
Tellomi 不应持续、无目的读取您的系统剪贴板。
在以下由您主动触发的场景中,Tellomi 可能临时访问剪贴板:
您执行粘贴;
粘贴链接;
从剪贴板导入您主动选择的信息;
其他明确由用户主动发起的操作。
除非您进一步执行发送、搜索、提交等操作,否则 Tellomi 原则上不会因为读取剪贴板而自动将剪贴板内容上传服务器。
如果未来某项功能需要在用户未执行粘贴操作的情况下读取剪贴板,我们将重新评估必要性,并根据操作系统和法律要求进行相应提示。
十、设备信息、网络信息和运行日志
为了建立网络连接、保障账号安全和防范攻击,我们会处理必要的设备和网络信息:
设备平台、操作系统版本和 Tellomi App 版本(随网络请求发送);
Tellomi 分配的设备标识;
推送令牌;
IP 地址;
请求时间、请求类型和结果;
安全事件记录,例如触发频率限制、异常注册。
Tellomi 不收集 IMEI、广告标识等设备永久标识,也不使用统计分析、崩溃上报或广告 SDK,不会以广告追踪为目的建立设备行为画像。
10.1 下载公共资源
为了显示表情和表情搜索、字体、通话用的音频模型、徽章等,App 会从 updates.tellomi.app(托管在 Cloudflare)下载公共资源;Android 版还会下载默认贴纸包,从官网下载安装的 Android 版每 6 小时检查一次版本更新。下载时,Cloudflare 会看到您的 IP 地址、App 版本,以及界面语言(表情搜索按语言下载)。这些资源本身不含您的个人信息。
App 连接服务器失败时,会通过域名解析查询 uptime.tellomi.app,判断服务是否正在维护。
10.2 调试日志
只有当您主动选择提交调试日志时(例如在设置中提交,或者 Android 版在 App 出错后询问您是否提交),App 才会上传调试日志。
调试日志包含 App 的运行记录和设备型号、系统版本等设备信息,已尽量去除手机号码、消息内容等个人信息,但不是端到端加密的;
上传后您会得到一个链接,任何拿到这个链接的人都能下载该日志,请只发给您信任的人(例如 Tellomi 客服);
上传时,服务器会记录您的 App 版本和系统版本信息(请求头);
调试日志存放在 Cloudflare R2(北美西部),30 天后删除。
十一、消息通知和推送
为了在 Tellomi 不在前台时提醒您收到新消息,我们会处理:
设备推送令牌;
推送渠道(iOS 为 Apple 的 APNs,Android 为 Google 的 FCM)。
在没有 Google 移动服务的 Android 设备上,Tellomi 不使用 FCM,而是保持与 Tellomi 服务端的连接来接收新消息。
具体服务商见《Tellomi 第三方信息共享及 SDK 清单》第六节、第七节。
11.1 推送里没有消息内容
Tellomi 通过推送服务发送的只是一个“有新消息”的唤醒信号,不包含消息内容,也不包含发送者。
收到唤醒信号后,Tellomi 在您的手机上取回加密消息、在本地解密,再按您的通知设置生成通知。因此,无论您选择在通知中显示什么,消息内容都不会经过推送服务商,也不会在 Tellomi 服务器上被解密。
11.2 通知显示方式
您可以在 Tellomi 的通知设置中选择通知显示的内容:
名字、内容和操作
显示发送者和消息内容,并可以在通知上直接回复、标记已读。
只显示名称
只显示发送者。
没有名字或者内容
只提示有新消息。
默认为“名字、内容和操作”(Android 版对应的选项名称略有不同)。
请注意:锁屏通知可能被能够看到您手机屏幕的人看到。您可以通过 Tellomi 通知设置或者操作系统设置关闭通知或者调整通知显示。
十二、AI 功能
Tellomi 当前版本不提供任何 AI 功能,也没有接入任何 AI 模型服务商。
我们不会把您的消息、资料或其他个人信息发送给 AI 模型处理。由于消息是端到端加密的,我们本身也无法读取消息内容。
如果将来推出 AI 功能,我们会在上线前更新本政策和《Tellomi 第三方信息共享及 SDK 清单》,说明处理哪些信息、由谁处理、是否跨境,并在依法需要时取得您的单独同意。不会通过本政策的一般性同意预先取得 AI 数据处理授权。
十三、动态
Tellomi 提供“动态”功能:您可以发布文字、图片或视频,24 小时后自动消失。Tellomi 当前没有面向所有人的公开主页、评论区、点赞或关注功能。
动态是端到端加密的,Tellomi 服务器无法读取;它像消息一样投递给可以看到它的人,送达后从服务器删除;
可见范围由您选择:“我的动态”默认对所有与您建立了联系的人可见;您也可以设置“除以下人员外”“仅分享给”,建立只给特定人看的动态,或者把动态发到群组(群成员可见);
其他人对您动态的回复和回应,以端到端加密消息的形式发给您;
查看动态时,发布者可以看到谁看过(查看记录同样端到端加密),您可以在动态设置中关闭「浏览回执」;
24 小时后,动态从您和其他人的设备上删除;
您可以在设置中关闭动态功能。
其他人可能在 24 小时内截图、保存或转发您的动态,Tellomi 无法控制这些独立副本。
十四、举报、拉黑、反欺诈和平台安全
14.1 举报垃圾消息
当您举报垃圾消息时,App 会向我们发送:
被举报账号的标识;
该账号最近最多 3 条消息在服务器上的投递编号;
您的账号标识和举报时间。
为了核对举报,服务器会为每条没有使用“密封发件人”的消息保存一份由消息编号和发送者计算出的摘要(哈希值),不含消息内容,见第二十二节。
举报不会把消息内容发给我们(我们本身也无法解密)。如果您希望我们了解具体内容,可以主动向客服提供截图等材料,我们只在处理该事件所必要的范围内使用。
14.2 拉黑
拉黑在您的设备上执行,见第五节 5.4。
14.3 平台安全
为了防止恶意注册、垃圾消息、批量攻击和接口滥用,我们会处理:
IP 地址;
请求频率;
验证码发送和校验记录;
人机验证结果;
举报记录;
风险判断结果和处置记录。
这些信息用于账号和平台安全、处理投诉和申诉、履行平台法定义务,不用于商业广告画像。
十五、客服和个人信息权利请求
当您联系我们时,我们可能处理:
Tellomi 账号信息;
联系方式;
您提交的问题;
截图;
故障信息;
申诉材料;
通信记录;
为解决问题所必需的其他信息。
我们只会处理解决相应问题所必要的信息。
如果您主动向客服发送包含聊天内容的截图或者其他信息,即表示您主动向我们提供该内容用于处理相应问题。
十六、敏感个人信息
敏感个人信息是指一旦泄露或者被非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的信息。
Tellomi 可能在特定功能中涉及的敏感个人信息主要包括:
精确位置或行踪轨迹;
您主动上传内容中可能包含的医疗健康、金融账户、特定身份等信息;
未来如依法确需处理的生物识别或其他敏感个人信息。
Tellomi 只有在具有特定目的、充分必要性并采取严格保护措施的情况下才会处理敏感个人信息。
依法需要单独同意的,我们将在处理前取得您的单独同意。
同时会向您说明:
为什么必须处理;
对个人权益可能产生的影响;
保存期限;
您如何关闭或撤回授权。
十七、我们如何使用系统权限
系统权限不等同于个人信息本身,但开启权限可能允许 Tellomi 获取相应个人信息。
Tellomi 可能申请的权限包括:
| 权限 | 主要用途 | 是否基础聊天必须 |
|---|---|---|
| 通知 | 新消息提醒 | 否 |
| 相机 | 拍照、录像、扫码、视频通话 | 否 |
| 麦克风 | 语音消息、录制声音、语音和视频通话 | 否 |
| 照片/相册 | 发送或保存图片、视频、设置头像 | 否 |
| 文件 | 用户主动发送或保存文件 | 否 |
| 通讯录 | 在本机显示您为联系人保存的名字(不上传) | 否 |
| 精确位置 | 发送位置;Android 12 及以下的设备转移 | 否 |
| 剪贴板访问 | 用户主动粘贴或相关功能 | 否 |
| 附近的 WLAN 设备(Android)/ 本地网络(iOS) | 新旧手机之间直接转移账户 | 否 |
| 面容 ID / 触控 ID / 指纹 | 屏幕锁;关联新设备前确认本人(只获得验证结果) | 否 |
| 特殊授权(Android) | 电池优化豁免、精确闹钟、全屏来电、应用内更新 | 否 |
各项权限的详细说明见《Tellomi 系统权限调用清单》。
我们在功能真正需要时再申请对应权限。注册过程中不申请任何权限;通知权限在注册完成后的首屏说明用途后再申请。
您可以通过操作系统关闭权限。
关闭权限后,仅相应依赖权限的功能受到影响。
十八、个人信息的委托处理、提供和第三方服务
18.1 委托处理
Tellomi 可能委托专业服务商处理提供服务所必需的部分个人信息,例如:
云服务器(运行 Tellomi 服务端);
对象存储(存放加密的附件、头像、数据库备份等);
短信验证码;
推送通知;
通话中继;
人机验证;
其他必要基础服务。
当前实际使用的服务商、处理的信息和所在地,见《Tellomi 第三方信息共享及 SDK 清单》。
我们会根据适用法律与受托方约定:
处理目的;
处理期限;
信息种类;
处理方式;
安全措施;
双方权利义务。
并对受托处理活动进行必要监督。
18.2 向其他个人信息处理者提供个人信息
如果 Tellomi 需要向另一个独立的个人信息处理者提供您的个人信息,我们将在依法需要时向您说明:
接收方名称;
联系方式;
处理目的;
处理方式;
个人信息种类;
并取得您的单独同意。
具体接收方将通过《Tellomi 第三方信息共享及 SDK 清单》等形式进行集中展示。
18.3 我们不会出售个人信息
Tellomi 不向数据经纪商出售您的个人信息。
Tellomi 中国大陆 V1 当前也不基于您的私人聊天数据进行第三方商业广告定向。
18.4 公司发生合并、分立或其他主体变化
如果因为合并、分立、重组等原因需要转移个人信息,我们将依法向您告知接收方的名称或姓名和联系方式。
接收方应继续履行相应个人信息保护义务。
如果接收方改变原有处理目的或者处理方式,将依法重新履行相应告知和同意义务。
十九、个人信息公开披露
除以下情况外,我们原则上不会主动向不特定公众披露您的非公开个人信息:
您主动发布公开内容;
您明确选择将相关资料设为公开;
法律法规另有规定;
依法需要履行的平台信息展示义务。
如果 Tellomi 主动公开此前处于非公开状态的个人信息,并且法律要求取得单独同意,我们将依法取得您的单独同意。
二十、个人信息存储地点
20.1 现阶段:服务端位于中国香港
在中国大陆的服务部署完成之前,Tellomi 的服务端部署在中国香港,部分数据存放在 Cloudflare R2 对象存储中,其存储节点不在中国大陆。具体如下:
| 数据 | 存放位置 | 说明 |
|---|---|---|
| 账号数据:手机号码、账号和设备标识、公钥、推送令牌、用户名哈希值等 | 阿里云香港数据中心的服务器 | 账号存续期间保存 |
| 等待投递的消息 | 同上 | 只有密文;送达您的设备后即从服务器删除 |
| 个人资料、群组信息、多设备同步数据 | 同上 | 只有密文 |
| 图片、视频、语音、文件等附件 | Cloudflare R2(存储区域:北美西部) | 只有密文 |
| 头像、群头像、贴纸 | Cloudflare R2(存储区域:北美西部;经香港服务器上传和下载) | 只有密文 |
| 服务端数据库备份(包含上面的账号数据) | Cloudflare R2(存储区域:北美西部) | 加密后存放 |
| 您主动提交的调试日志 | Cloudflare R2 | 见第十节 |
您的聊天记录保存在您自己的设备上,不保存在我们的服务器上。
Tellomi 官方网站 tellomi.app 的服务器位于 Google Cloud 台湾数据中心,并通过 Cloudflare 的网络提供访问;用户名分享链接所用的 tell.cc 由 Cloudflare 托管。
这些存放位置意味着您的个人信息会被传输到中国大陆境外,我们在您注册前单独征得您的同意,见第二十一节。
20.2 中国大陆部署计划
我们计划在中国大陆部署 Tellomi 服务。部署完成后,面向中国大陆用户的核心数据将存储在中华人民共和国境内,届时我们会更新本政策并告知您。
在此之前,如果实际存放位置发生变化,我们会在变化发生前更新本政策和相关第三方清单,不会继续使用与真实数据流向不一致的隐私政策。
20.3 测试和 Staging 环境
Tellomi 的开发、测试或者 Staging 环境可能部署在不同地区。
测试环境原则上不得使用真实用户的个人信息作为普通开发测试材料。
二十一、个人信息跨境
21.1 为什么会出境
由于 Tellomi 的服务器位于中国香港、部分数据存放在 Cloudflare 的境外节点,您注册和使用 Tellomi 时,您的部分个人信息会被传输到中国大陆境外处理,属于向中华人民共和国境外提供个人信息。
我们在您注册之前,通过 App 内单独的“个人信息出境”弹窗向您说明,并提供《个人信息出境告知》全文(即本节所列事项),取得您的单独同意。这一项同意与《用户服务协议》《隐私政策》的勾选分开进行。您同意之前,App 不会发送您的任何个人信息;您不同意的,可以不使用 Tellomi。
您同意本隐私政策,不等于同意个人信息跨境;跨境传输以您在“个人信息出境”弹窗中的单独同意为准。
21.2 境外接收方、处理目的和个人信息种类
| 境外接收方 | 所在地 | 处理目的 | 涉及的个人信息 |
|---|---|---|---|
| 重庆半格智能科技有限公司部署在香港的 Tellomi 服务端 | 中国香港 | 注册和登录;投递和暂存消息;接通语音和视频通话;推送通知 | 手机号码;账号和设备标识;公钥;推送令牌;连接时的 IP 地址;用户名哈希值;加密的消息、个人资料和群组信息(密文) |
| 阿里云计算有限公司(服务器位于阿里云香港数据中心) | 中国香港 | 为上一行的服务端提供云服务器(受托处理) | 同上一行 |
| Cloudflare, Inc. | 美国;存储区域北美西部,网络节点遍布全球 | 存放附件、头像、数据库备份和调试日志;通话中继;注册时的人机验证;域名解析 | 加密的附件和头像(密文);加密的数据库备份;您主动提交的调试日志;IP 地址;人机验证时的浏览器和设备信息 |
| Apple Inc.(仅 iOS 用户) | 美国 | 推送通知(APNs) | 推送令牌;不含消息内容和发送者的推送信号 |
| Google LLC(仅 Android 用户) | 美国 | 推送通知(FCM) | 推送令牌;Firebase 安装标识;不含消息内容和发送者的推送信号 |
| GIPHY, Inc.(仅在您使用 GIF 搜索时) | 美国 | GIF 搜索 | 搜索词(经我们在香港的代理转发,GIPHY 看不到您的 IP 地址) |
您主动使用“发送位置”时,您的设备会直接访问地图服务商(iOS 为 Apple 地图;Android 版暂不提供发送位置),见第八节;您输入链接时,您的设备会直接访问该网站生成预览,见第五节。这些是您的设备与相应服务商之间的直接通信,不经过 Tellomi 服务器。
各服务商的详细信息和个人信息处理规则入口,见《Tellomi 第三方信息共享及 SDK 清单》。
21.3 处理方式
消息正文、个人资料、群组信息和附件内容都经过端到端加密,境外的服务器和存储服务里只有密文,Tellomi 和上述接收方都无法读取。
以明文处理的只有注册所需的手机号码、账号和设备标识、推送令牌、连接时的 IP 地址等少数几项,范围见第五节 5.2。
21.4 您的权利
您可以按照第二十六节、第二十七节的方式查阅、复制、更正、删除您的个人信息,注销账号,或者撤回跨境传输同意。
对于境外接收方处理的个人信息,您同样可以发送邮件至 privacy@tellomi.app,由我们负责处理并协调相应接收方。
21.5 我们履行的法定程序
根据《促进和规范数据跨境流动规定》第五条第(四)项,关键信息基础设施运营者以外的个人信息处理者,自当年 1 月 1 日起累计向境外提供不满 10 万人个人信息(不含敏感个人信息)的,免予申报数据出境安全评估、订立个人信息出境标准合同和通过个人信息保护认证。Tellomi 目前属于这一情形。累计人数接近上述标准时,我们将依法申报安全评估、订立标准合同或者通过个人信息保护认证。
免予上述程序,不影响我们依法履行告知、取得您的单独同意和开展个人信息保护影响评估等义务。
我们将采取必要措施,使境外接收方处理个人信息的活动达到适用法律要求的保护标准。
21.6 撤回跨境传输同意
您可以随时撤回跨境传输同意(发送邮件至 privacy@tellomi.app;App 内的撤回入口上线后,也可以在 App 内操作)。
由于现阶段 Tellomi 的服务只能通过位于境外的服务器提供,撤回后,在中国大陆服务上线之前您将无法继续使用 Tellomi。您可以同时注销账号,我们将按照第二十三节处理您的账号数据。
撤回同意不影响撤回之前基于您的同意已经进行的处理。
21.7 新的跨境场景
《个人信息出境告知》有版本号。如果将来因为新的功能或者新的服务商发生新的出境(例如 AI 服务),或者接收方、目的、信息种类发生变化,我们会更新告知内容,并重新取得您的单独同意,不会依据您此前的同意自动扩大范围。
二十二、个人信息保存期限
Tellomi 不会在没有合理目的的情况下无限期保存个人信息。
除法律法规另有规定外,我们原则上在实现处理目的所必要的最短时间内保存个人信息。
主要信息的保存规则如下:
| 信息类型 | 保存规则 |
|---|---|
| 手机号码、账号和设备标识、公钥 | 账号存续期间;注销时删除账号数据。手机号码与号码标识的对应关系在注销满 30 天后一天内删除,见第二十三节;更换手机号码后,旧号码的对应关系一天内删除 |
| 用户名(服务器上只有哈希值) | 账号存续期间;注销或者更换用户名后保留 30 天,这期间其他人不能注册该用户名 |
| 个人资料(端到端加密) | 账号存续期间或您修改前;注销时删除 |
| 等待投递的消息(端到端加密) | 送达接收方设备后立即删除;未送达的,最后一条消息进入该设备待投递队列 46 天后清除,多人共用的加密内容 7 天后清除 |
| 您的聊天记录、联系人、通话记录 | 只保存在您的设备上,由您自行删除;注销账号时清除 |
| 附件(端到端加密) | 上传后 50 天自动删除 |
| 动态(端到端加密) | 24 小时后从设备上删除;投递规则同消息 |
| 多设备同步数据(端到端加密) | 账号存续期间;注销时删除 |
| 推送令牌 | 令牌有效期间;失效、更换设备或注销时删除 |
| 举报核对用的消息摘要 | 7 天,到期后一天内删除 |
| 服务端数据库备份(加密) | 14 天。每天清理过期数据前,服务器会在本机另留一份快照,也在 14 天内删除 |
| 附件存储的备份副本(加密) | 最多 57 天 |
| 调试日志(您主动提交时) | 30 天 |
| 服务器的网络请求日志(IP 地址、访问时间、请求的接口、App 版本) | 186 天(不少于六个月),到期自动删除 |
| 服务器的安全日志(管理员登录、被拦截的连接) | 186 天,到期自动删除 |
| 服务器的运行日志 | 最多 30 天 |
| 官方网站的访问日志 | 186 天,见第三十节 |
| 短信验证记录(验证会话,不含手机号码) | 验证过期后一天内删除 |
| 短信验证时处理的手机号码 | 注册服务只在内存中处理,验证会话结束后随即清除;用于限制发送频率的计数几分钟内过期。只做了短信验证、没有完成注册的手机号码,一天内删除 |
| 人机验证记录 | 完成验证和安全处置所必要的期间 |
| 跨境传输同意记录、协议同意记录 | 为证明同意所必要的期间 |
| 客服、投诉、举报处理记录 | 完成处理、风险处置和争议解决所必要的期间 |
如果具体保存期限难以预先确定,我们将依据以下因素确定:
实现处理目的需要的时间;
用户账号和服务关系持续时间;
用户或者会话其他参与者的合法权益;
数据敏感程度;
争议和安全风险;
法律法规规定的最低或最长保存期限。
保存期限届满后,我们将依法:
删除;
匿名化;
或者在法律允许仅保存而不得继续进行其他处理的情况下,停止除存储和必要安全保护以外的处理。
二十三、账号注销后的个人信息处理
Tellomi 当前的账号注销策略为:
立即注销、不可恢复、无冷静期。
您可以通过以下任一方式注销:
在 App 中:设置 → 账号 → 删除账号,并再次输入手机号码确认。App 会先退出您所在的群组;
在网页上:打开 chat.tellomi.app/delete-account/,用注册时的手机号码接收短信验证码,验证后注销。目前只支持中国大陆手机号码接收验证码;开启了注册锁(PIN)的账号需要在 App 中注销。
注销后,服务器立即删除:
账号、设备、公钥和推送令牌;
加密的个人资料和用户名(用户名的哈希值保留 30 天,见第二十二节);
等待投递给您的加密消息;
云端加密存储的联系人和群组列表备份等多设备同步数据。
已关联的设备会退出登录。在 App 中注销时,您设备上的聊天记录和本地数据也会被清除。
注销后 30 天内,如果用同一手机号码重新注册,会恢复原来的账号编号(不恢复任何账号内容)。为此,服务器会在注销后保留手机号码、号码标识与原账号编号之间的对应关系 30 天;满 30 天后一天内删除。
服务端数据库备份和每天清理前留的快照中的相应数据,最多再保留 14 天,到期一并删除(见第二十二节)。
但是需要特别说明:
23.1 注销账号不等于删除其他用户已经收到的消息
您发给其他人的消息保存在接收方的设备上,是对方通信记录的一部分;Tellomi 服务器上没有这些消息的副本。因此,注销账号不会删除其他用户或者群组中已经收到的消息。
注销后:
您的账号无法再登录,也不能再参与新的通信;
其他用户无法再获取您的个人资料,再给您发消息会失败;对方设备上已经缓存的您的昵称和头像可能仍会显示。
如果您希望处理特定历史消息,可以在注销前使用 App 提供的“为所有人删除”等功能,或者通过投诉、个人信息权利渠道另行提出请求。
23.2 动态
您发布的动态本来就在 24 小时后消失。注销账号时,您设备上的动态一并清除;已经送达他人设备的动态,按原有的 24 小时规则消失。
23.3 其他用户保存的副本
Tellomi 无法通过账号注销删除其他用户此前已经自行:
截图;
下载;
复制;
转发;
导出;
并独立保存的内容。
二十四、个人信息安全保护
Tellomi 将根据个人信息的性质和风险采取合理的技术和组织措施,例如:
传输加密;
数据库存储加密;
权限控制;
身份认证;
最小权限;
服务隔离;
安全审计;
密钥管理;
备份保护;
异常登录检测;
数据访问记录;
员工和服务人员权限管理。
最主要的一项措施是端到端加密:消息、通话、附件、个人资料和群组信息在您的设备上加密,解密所需的密钥只保存在通信参与者的设备上,Tellomi 的服务器和存储服务只保存密文(见第五节 5.2)。因此,即使服务器或存储服务发生泄露,这些内容也不会因此被读取。
对于服务器上以明文处理的少量信息(手机号码、账号标识、推送令牌、IP 地址等),我们采取传输加密、备份加密、访问控制和最小权限等措施,并尽量避免在服务日志中记录:
密钥;
完整的认证凭证;
与排查问题无关的个人信息。
工作人员访问服务器和备份时,应限制在必要范围,并按照内部权限和审计机制进行管理。
二十五、个人信息安全事件
如果发生或者可能发生个人信息泄露、篡改、丢失等安全事件,我们将依法:
立即采取补救措施;
控制风险扩大;
分析影响范围;
向有关主管部门报告;
在依法需要时通知受影响用户。
向用户进行安全事件通知时,根据法律要求,可能包括:
发生或可能发生的信息种类;
原因;
可能造成的危害;
Tellomi 已采取的补救措施;
用户可以采取的措施;
Tellomi 联系方式。
如果我们采取措施能够有效避免相应危害,并且法律允许不再单独通知个人的,将按照适用法律执行。
二十六、您对个人信息享有的权利
在法律规定范围内,您对自己的个人信息享有以下权利。
26.1 知情和决定
您有权了解 Tellomi 如何处理您的个人信息,并有权依法限制或拒绝特定处理活动。
26.2 查阅
您可以查阅 Tellomi 中可直接展示的个人信息。
对于无法通过 App 自助查看的信息,可以向:
提出请求。
26.3 复制
您有权依法请求复制您的个人信息。
我们将在核实您的账号身份后,根据法律和技术可行性提供相应信息。
26.4 转移
如果符合国家网信部门规定的条件,您可以依法请求将相应个人信息转移至您指定的其他个人信息处理者。
26.5 更正和补充
如果您的个人资料不准确或不完整,可以通过 Tellomi 提供的编辑功能进行修改,或者联系我们处理。
26.6 删除
在法律规定情形下,您可以要求删除个人信息,例如:
处理目的已经实现;
实现目的不再需要该信息;
保存期限已经届满;
我们停止提供相关产品或服务;
您撤回同意且没有其他合法处理依据;
我们违反法律或者约定处理个人信息;
法律法规规定的其他情形。
如果法律规定的保存期限尚未届满,或者删除从技术上确实难以实现,我们将依法停止除保存和采取必要安全保护措施以外的其他处理。
26.7 撤回同意
对于基于您同意处理的个人信息,您可以撤回同意。
例如:
关闭设备权限;
关闭通讯录;
关闭位置权限;
调整通知权限;
撤回跨境传输同意(见第二十一节 21.6);
通过隐私渠道提出撤回请求。
撤回同意不会影响撤回之前基于有效同意已经进行的合法处理。
26.8 注销账号
您可以在 App 中注销账号,也可以在网页 chat.tellomi.app/delete-account/ 上注销,见第二十三节。
注销规则详见本政策第二十三节及《Tellomi 用户服务协议》。
26.9 请求解释说明
您有权要求 Tellomi 对个人信息处理规则进行解释说明。
26.10 对自动化决策提出要求
如果未来 Tellomi 使用个人信息进行可能对您权益产生重大影响的自动化决策,您有权在法律规定范围内:
要求说明;
对结果提出异议;
拒绝仅通过自动化决策作出重大决定。
Tellomi 不会基于个人信息对不同用户实施不合理的差别价格待遇。
中国大陆 V1 当前不存在基于个人画像的商业广告定向。
二十七、如何行使个人信息权利
您可以:
使用 Tellomi App 内实际提供的资料、隐私、通知、联系人和注销功能;
发送邮件至:
提出个人信息请求。
为了防止他人冒充您删除或导出数据,我们可能需要核实您的账号身份。
身份验证应采取与请求风险相适应的方式。
在能够使用:
已登录账号;
手机验证码;
已验证设备;
完成身份核验时,我们原则上不会无必要要求您额外提供身份证件。
我们原则上将在收到完整、可验证的请求后 15 个工作日内处理或答复;法律法规另有要求、请求特别复杂或者存在合理特殊情况的,按照适用法律处理。
如果我们依法无法满足您的请求,将向您说明理由。
您仍可以依法通过监管投诉、司法等途径维护自己的权益。
二十八、已故用户的个人信息
自然人死亡后,其近亲属为了自身合法、正当利益,可以按照适用法律对死者的相关个人信息行使查阅、复制、更正、删除等权利,但死者生前另有安排的除外。
为保护已故用户及其他相关人员的隐私,我们可能要求请求人提供必要的身份、亲属关系及合法利益证明。
二十九、未成年人保护
Tellomi 中国大陆 V1 仅允许年满 18 周岁的用户注册和使用。
未满 18 周岁的用户不应注册或使用 Tellomi。
如果我们发现或者有合理理由认为实际账号使用者未满 18 周岁,可以采取:
限制使用;
暂停账号;
要求进行必要的年龄核实;
终止服务;
对相关个人信息进行删除或其他依法处理。
如果我们发现误收集了不满 14 周岁未成年人的个人信息,将按照适用法律采取更加严格的处理和保护措施,并在必要时与其监护人联系。
如果 Tellomi 未来决定正式向未成年人提供服务,我们将在上线前另行制定未成年人个人信息保护规则,不会直接依赖本版本政策处理。
三十、官方网站的访客信息、Cookie 和本地存储
您访问 Tellomi 官方网站 tellomi.app(含帮助中心)时:
官网不设置 Cookie,不使用统计分析、广告或者其他追踪技术,也不加载第三方统计脚本;
官网会在您浏览器的本地存储中保存两项设置:深色或浅色显示方式,以及您在下载页选择的下载线路。这两项只保存在您的设备上,不会发送给我们;
官网的服务器会记录访问日志,包括 IP 地址、访问时间、访问的页面、浏览器类型和来源页面,用于保障网站安全和排查故障,保存 186 天后删除;
官网的服务器位于 Google Cloud 台湾数据中心,通过 Cloudflare 的网络提供访问。Cloudflare 在传输过程中会处理您的 IP 地址等网络信息,用于把网页送达您的浏览器和防御网络攻击;
在官网下载 Tellomi 时,安装包从 updates.tellomi.app(托管在 Cloudflare)下载。
打开用户名分享链接(tell.cc)时,Cloudflare 会看到链接里的用户名(链接中“#”之后的部分除外)以及您的 IP 地址,见《Tellomi 第三方信息共享及 SDK 清单》第九节。
如果未来增加非必要的统计、广告或者其他追踪技术,我们会先更新本政策,并依法提供相应的选择。
三十一、我们不会做什么
为了使 Tellomi 的个人信息处理边界更加明确,中国大陆 V1 原则上:
不出售用户个人信息;
不因用户拒绝非必要权限而禁止其使用基础聊天服务;
不因同意本隐私政策而自动开启全部设备权限;
不在服务器上解密您的消息、通话、附件、个人资料或群组信息(我们没有解密所需的密钥);
不把您的私人聊天用于训练人工智能模型,也不把它发送给任何 AI 服务;
不持续、无目的读取剪贴板;
不在没有相关功能需求时持续收集后台精确位置;
不以商业广告为目的处理您的个人信息;
不夸大端到端加密的保护范围:它保护内容,不隐藏第五节 5.2 列出的元数据;
不把您同意本政策视为同意个人信息跨境,也不把您此前的跨境同意自动扩大到新的接收方或新的用途。
三十二、本政策的更新
Tellomi 可能因为以下原因更新本政策:
产品功能变化;
个人信息处理方式变化;
第三方服务商变化;
AI 服务变化;
数据存储地点变化;
法律法规变化;
安全要求变化。
对于不会实质影响您个人信息权益的文字、排版、联系方式等调整,可以通过正常版本更新方式发布。
如果更新涉及以下重大变化,我们将通过显著方式向您进行提示:
新增重要个人信息种类;
改变主要处理目的;
增加敏感个人信息处理;
重大改变 AI 数据处理范围;
增加新的独立第三方个人信息接收方;
新增个人信息跨境;
重大改变保存期限;
重大改变用户个人信息权利;
其他可能对个人权益产生重大影响的变化。
依法需要重新取得同意或单独同意的,我们会重新取得相应同意,而不会仅通过“继续使用即视为同意”的方式替代法律要求的有效授权。
三十三、隐私政策版本管理
为保证个人信息处理规则可追溯,Tellomi 对本政策实施独立版本管理。
版本格式为:
主版本号.次版本号.修订号
例如:
1.0.0
主版本号
用于涉及个人信息处理核心边界的重大变化,例如:
数据跨境模式重大改变;
AI 使用用户数据的核心规则改变;
收集重要敏感个人信息;
个人信息处理主体发生重大变化。
次版本号
用于:
新增重要功能;
新增重要个人信息种类;
新增第三方处理场景;
调整重要个人信息处理规则。
修订号
用于:
联系方式变化;
错别字;
排版;
表述优化;
不改变个人信息处理实质的技术性修改。
Tellomi 将保存重要历史版本,并提供合理的历史版本查询渠道。
Tellomi 可以记录:
用户同意的隐私政策版本号;
同意时间;
撤回时间;
相关同意类型;
必要的同意记录标识;
以保证个人信息处理授权可以追溯。
三十四、联系我们
Tellomi 的个人信息处理者为:
重庆半格智能科技有限公司
统一社会信用代码:
91500157MAKL25226W
注册地址:
重庆市两江新区双龙湖街道百果路33号附17号华辰财富广场2幢15-11
隐私与个人信息保护:
一般产品客服:
安全漏洞与信息安全:
违法违规及滥用举报:
法律事务:
如果您的问题主要涉及查阅、复制、更正、删除、导出个人信息、撤回授权、个人信息跨境或者其他个人数据问题,请优先联系:
三十五、附录:Tellomi 个人信息处理概览
以下内容用于帮助您快速理解 Tellomi 的主要数据处理场景。
| 场景 | 可能涉及的信息 | 目的 | 服务器能否读取内容 | 是否基础功能所必需 |
|---|---|---|---|---|
| 注册 | 手机号码、验证码校验结果、人机验证结果、账号和设备标识、公钥 | 注册、验证、安全 | 能(这些信息本身不加密) | 是 |
| 用户资料 | 昵称、头像、简介、用户名 | 身份展示、被找到 | 昵称、头像、简介不能;用户名只保存哈希值 | 昵称是 |
| 私聊/群聊 | 消息内容、附件 | 通信 | 不能(端到端加密) | 是 |
| 投递消息 | 接收方、投递时间、数据大小 | 把消息送到正确的设备 | 能 | 是 |
| 群组 | 群名称、头像、成员和角色 | 群聊 | 不能(端到端加密) | 使用群聊时是 |
| 语音和视频通话 | 音视频流、IP 地址 | 通话 | 音视频不能;IP 地址中继服务器可见 | 否 |
| 动态 | 您发布的内容、可见范围、查看记录 | 24 小时后消失的分享 | 不能(端到端加密) | 否 |
| 联系人、拉黑 | 联系人、备注名、拉黑名单 | 联系人管理 | 不能(保存在本机,多设备间加密同步) | 否 |
| 手机通讯录 | 通讯录中的名字 | 在本机显示联系人名字 | 不上传 | 否 |
| 图片/相册、相机、麦克风、文件 | 用户主动选择或拍摄、录制的内容 | 发送消息、设置头像、通话 | 不能(端到端加密) | 否 |
| 发送位置 | 精确位置、选择的地点 | 发送位置 | 不能(端到端加密;地图服务商见第八节) | 否 |
| 链接预览 | 网址 | 生成预览 | 网站会看到您的 IP 地址 | 否 |
| GIF 搜索 | 搜索词 | 搜索 GIF | 代理转发给 GIPHY | 否 |
| 推送 | 推送令牌 | 新消息提醒 | 推送里没有内容 | 否 |
| 安全 | IP 地址、请求记录、安全日志 | 账号及网络安全 | 能 | 是或法定义务 |
| 调试日志 | 运行记录、设备信息 | 排查问题 | 能(您主动提交时) | 否 |
| 客服/举报 | 用户主动提交的信息和材料 | 处理问题、投诉和举报 | 能(您主动提交的部分) | 否 |
更加详细的逐项数据字段、第三方接收方以及 SDK 信息,将通过以下文件进一步公开:
《Tellomi 个人信息收集清单》
《Tellomi 第三方信息共享及 SDK 清单》
《Tellomi 系统权限调用清单》
版本记录
版本:2.0.0
日期:2026年9月27日
变更说明:
Tellomi 更换了底层通信系统(改用开源的端到端加密通信系统)后,按真实数据流全面修订:
消息、通话、附件、个人资料和群组信息改为端到端加密,删除“服务器可以解密”的相关表述;
写明现阶段服务端位于中国香港、部分数据存放在 Cloudflare 境外节点,以及跨境传输的单独告知和同意(第二十节、第二十一节);
删除当前不提供的 AI、公开动态、服务端搜索等功能的处理说明;
补充语音和视频通话、链接预览、GIF 搜索、发送位置、调试日志等实际存在的数据处理;
按实际情况更新推送通知、通讯录、保存期限和账号注销的说明。
版本:1.0.0
日期:2026年9月11日
变更说明:
Tellomi 中国大陆版《隐私政策(个人信息处理规则)》首次发布。
本文档为 Tellomi 中国大陆版本,以中文为准;英文版尚未提供。发布 2026-09-27 · 生效 2026-09-27 · TLM-LEGAL-PRIVACY-CN