隐私政策
最后更新:2026 年 7 月
概述
LimitWatch(下称「本 App」)由独立开发者开发与运营。我们严肃对待你的隐私。本政策说明本 App 访问哪些数据、如何使用以及你享有的权利。
仅保留在你设备上的数据
Mac App 通过读取你电脑上 AI 工具(如 Claude、Codex、Gemini、Cursor)的配置与会话文件来获取额度和用量数据。原始工具文件在你的 Mac 上解析,绝不会被上传。LimitWatch 把派生出的额度快照(及可选的会话摘要)存在 App 的本地容器中——Mac 版以公证过的 Developer ID app 形式分发,不经 App Store。如果你启用 iCloud 同步或 QR 配对,这些派生记录会按下文所述通过 Apple 的 iCloud / CloudKit 传输。
iCloud 同步
LimitWatch 使用 Apple 的 CloudKit 和 iCloud Key-Value Store,在登录同一 Apple ID 的 Mac、iPhone、Apple Watch 之间同步额度快照、偏好设置和通知状态。这些数据通过你自己的 iCloud 账户按 Apple 的隐私条款传输和存储。此「同账号同步」路径只用你自己的 iCloud,不经我们的服务器。例外情况见下文:跨账号 QR 配对(其数据通过 Apple 的 CloudKit 共享,不经我们的服务器),以及我们两个用途分离的最小后端——仅用于订阅校验与推送通知路由。
跨账号 QR 配对
如果你扫码配对一台登录不同 Apple ID 的 Mac,那台 Mac 的额度快照(以及你选择同步的会话摘要)会通过 Apple 的 CloudKit 公共数据库共享,按配对令牌隔离。这些共享的快照 / 会话数据存放在 Apple 的 CloudKit 上,而非我们的服务器;我们的后端只负责为配对设备路由紧凑的推送通知与审批决定。这是唯一一种数据离开个人 iCloud 账户、进入共享存储的情形。访问由配对令牌控制,你随时可在 App 内移除该配对来撤销。此方式不会共享任何 AI prompt、聊天内容或完整转写。
我们的后端(订阅与推送分离)
我们运营两个用途分离的最小后端:
- 订阅校验(
paywall.limitwatch.app)。该后端接收 Apple 签名的 App Store 交易通知,存储订阅标识符(如 Apple 交易 ID 与可选的 app account token)、产品 / 档位、状态以及购买 / 到期 / 撤销日期。我们绝不接收你的支付卡信息、Apple ID、邮箱、姓名或 App Store 密码。 - 推送通知(
apn.limitwatch.app)。若你启用推送提醒,该后端会存储你设备的 Apple 推送服务(APNs)令牌、推送首选语言,以及用于路由的假名标识符——你 iCloud 账号与配对令牌的单向哈希,绝不存原始值——以便把通知送到正确的设备并支持逐设备本地化。一条 APNs 提醒可能包含用于显示横幅的通知标题、正文与平台品牌标识,外加一个紧凑的事件指针;权威的收件箱、会话和额度数据通过 Apple / iCloud 获取,不存在我们的后端上。对于 agent 审批,一个很小的允许 / 拒绝决定可能被中继到你配对的 Mac。除上述注册与路由数据外,推送后端只存投递元数据(事件 ID、哈希后的设备令牌、状态、时间戳)——绝不存通知标题或正文。
这些后端不会存储你的 AI 用量、额度数值、会话转写、prompt 或聊天内容。你随时可在 App 内或系统设置中关闭推送通知。
崩溃上报(Sentry)
我们使用 Sentry 收集匿名崩溃报告和性能数据,帮助我们发现并修复 Bug。崩溃报告可能包含:
- 设备型号与系统版本
- App 版本与 Build 号
- 崩溃堆栈
- 基础性能指标
崩溃报告不会包含你的 AI 用量数据、会话记录、额度信息、API Key 或任何可识别个人身份的信息。敏感字段(授权 Token、密码)在发送前会自动脱敏。
更新检查(Sparkle)
Mac 版 App 使用 Sparkle 检查更新。每次检查会向 dl.limitwatch.app/appcast.xml 发起请求,URL query 参数中附带匿名系统信息,用于给对应硬件分发合适的更新版本,并帮助我们了解 macOS 版本分布:
- macOS 版本
- CPU 架构、类型、子类型与 64 位能力
- CPU 核心数
- Mac 机型代号(如 Mac16,10)
- 首选系统语言
- App 营销版本号与构建号
- App 发布通道(stable / beta)
此请求不包含任何个人标识、Apple ID、邮箱、AI 使用数据或额度信息。原始请求日志只保留在更新服务器(dl.limitwatch.app)上,按标准 HTTP 服务器日志轮转周期自动清理。你可以随时在 App 设置里关闭自动更新检查。
无广告、无追踪
LimitWatch 不包含任何广告 SDK、分析追踪,也不做跨 App / 跨网站追踪。除 Apple 自身服务外,涉及的第三方有 Sentry(崩溃上报)和 Sparkle(Mac 更新检查);推送投递使用 Apple 推送服务,订阅校验与推送路由分别运行在我们自己的最小后端(paywall.limitwatch.app 与 apn.limitwatch.app)上。如果你设置了可选的 webhook 或聊天集成(例如 Bark、Discord、Slack 或自定义 webhook 目标),你的 Mac 会用你提供的端点和令牌把你选择的提醒直接发送给这些服务——我们不会在后端存储这些集成凭据。我们绝不会出售、共享或通过任何方式变现你的数据。
应用内购买
订阅和购买交易由 App Store 处理,我们绝不接收你的支付卡或账单信息。为在你的多台设备上解锁付费功能,我们的订阅后端会校验你的订阅并存储 Apple 交易标识符与状态——详见上文「我们的后端(订阅与推送分离)」。
数据删除
你可以随时在 App 设置中删除全部数据。该操作会清除本地数据和与你账户关联的 iCloud 同步数据。
儿童隐私
LimitWatch 不面向 13 岁以下儿童,我们不会有意收集儿童的个人信息。
政策变更
我们可能会不定期更新本隐私政策。变更将在本页面公布并更新版本日期。
联系我们
如果你对本隐私政策有任何疑问,请联系 [email protected]。