PRIVACY, IN PLAIN LANGUAGE

隐私政策

我们尽量把数据留在你的设备上,并清楚说明什么时候会发生网络访问。

生效日期:2026-07-23适用于 DeskPip 应用与 deskpip.com

概览

本政策说明 DeskPip(中文显示名“桌伴”)Windows 桌面应用及官方网站 deskpip.com 如何处理信息。发行者为居住在加拿大的个人 Jinqi Li,公开显示名称为 Derek。

一句话版本

桌面应用采用本地优先设计,日常免费功能无需 DeskPip 账号;只有当你使用在线功能、第三方集成、网站支持、可选匿名使用统计,或选择购买商品与订阅时,才会发生相应的数据传输。商业账户用于订阅、购买、设备和发票管理;我们不使用广告 SDK 或跨站行为分析。

桌面应用在本机处理的信息

为了提供你选择的功能,DeskPip 可能在设备上保存待办标题、描述、时间和重复规则;语言、角色、窗口、声音与更新偏好;自定义菜单、声音副本和角色包。

常见存储位置包括:

  • %APPDATA%\DeskPip\:设置、自定义声音与用户角色;
  • %LOCALAPPDATA%\DeskPip\:更新、歌词缓存、加密后的第三方授权令牌,以及匿名使用统计的随机安装标识和待发送队列;
  • 仅当你启用开机启动时,写入当前用户的 Windows 启动项。

音乐互动

启用后,应用通过 Windows 系统媒体会话在本机内存中读取播放器名称、歌曲标题、歌手、封面、播放状态和可用控制。DeskPip 不把这些信息上传给发行者,也不把它们保存为听歌历史。

网络功能与第三方服务

你开启对应功能后,DeskPip 可能直接连接以下服务。服务方可能按其政策处理 IP 地址、请求时间和请求内容:

天气与位置ipwho.is 接收公网 IP 并返回近似位置;Open-Meteo 接收经纬度并返回天气。
公共假日Nager.Date 接收所选国家/地区代码与年份。
同步歌词LRCLIB 接收曲名、作者、专辑与时长,用于查找歌词并在本机缓存结果。
软件更新发布版本可通过 HTTPS 检查版本与下载安装包,并验证 SHA-256。

Outlook、Google Calendar 与 Todoist

第三方连接是可选功能,可用范围以具体版本为准。连接时使用系统浏览器和 OAuth 2.0 授权码流程与 PKCE;密码只提交给对应服务,DeskPip 不读取或保存密码。访问令牌和刷新令牌使用 Windows 当前用户的数据保护机制加密后保存在本机。

连接 Todoist 后,DeskPip 每五分钟读取活跃任务,并在本机内存中显示标题、描述、截止时间、重复标志、优先级和任务链接。只有你点击完成时,DeskPip 才会把对应任务 ID 发送给 Todoist;首版不会自动上传本地待办。

断开连接会删除本机令牌,但不一定撤销第三方服务中的授权。你可以在相应账号的安全设置中撤销权限。

deskpip.com 网站

正常访问网站时,托管服务和安全设施可能生成标准服务器日志,例如 IP 地址、访问时间、请求路径、User-Agent 与错误信息。这些日志用于交付页面、排查故障和保护网站安全,保留期限取决于实际托管配置和服务提供方。

Todoist 授权完成后,浏览器会停留在本站结果页,不会再导航到 localhost。本站会创建五分钟的一次性会话,并在内存中短暂保存随机状态、轮询密钥摘要及授权码或错误;你电脑上的 DeskPip 使用另一枚只在本机持有的轮询密钥取回结果后,会话立即删除。授权码受 PKCE 保护,本站没有本机验证值,无法用它交换访问令牌,也不会接收或保存 Todoist 访问令牌与刷新令牌。回调及轮询响应不缓存且不发送 referrer;生产配置会关闭回调路径的查询字符串日志。

在线皮肤中心

浏览皮肤时,本站使用第一方必要 Cookie deskpip_skin_views 记录近期已计数的项目和时间,对同一浏览器的同一项目进行 24 小时去重。Cookie 外壳最长保留 30 天,但每个项目的去重窗口只有 24 小时。它不含 DeskPip 账号、设备或硬件标识符,也不使用第三方广告、跨站或分析标识符;清除或阻止 Cookie、切换浏览器或设备可能使浏览重新计数。

安装流程使用一次性随机安装回执。服务端只保存回执摘要、项目、版本和创建/到期/使用时间,最长保留 15 分钟;不保存回执明文、账号、IP、User-Agent、设备标识或皮肤选择历史。浏览次数和安装次数是运营统计,不代表全球唯一人数或设备数。

支持请求

提交支持表单时,我们会保存你填写的称呼、邮箱、问题类型、主题、描述、语言偏好、同意状态、工单编号和提交时间。我们只将这些信息用于回复请求、排查问题和维护必要的沟通记录。

不要在支持请求中提交密码、OAuth 授权码、访问令牌、支付资料或与问题无关的敏感信息。

Cookie 与分析

本站当前不使用广告或跨站行为分析。MVC 安全机制可能使用必要的防伪 Cookie 来保护表单提交;皮肤中心的第一方 deskpip_skin_views 只用于上述 24 小时浏览去重,二者都不用于广告画像。

可选匿名使用统计

桌面应用中的匿名使用统计为可选设置,当前版本默认启用,你可以随时在“设置”中关闭。启用时,应用向 /api/telemetry/events 发送随机 installationId、每次运行随机生成的 sessionId、事件时间、应用版本、平台,以及应用启动/退出、设置保存、待办新增或完成、角色皮肤切换等功能事件。诊断事件只包含操作名称和异常类型。

匿名统计不与 DeskPip 商业账户关联,不包含待办内容、不包含保险箱内容,也不包含本地路径、网址、邮箱、令牌、密码、剪贴板或屏幕内容。传输会向托管设施暴露网络连接所需的 IP 地址。网络失败时,应用可在本地保留最多 500 条待发送事件;关闭后会清空尚未发送的本地队列,但已生成的随机安装标识文件会保留,除非你删除相应 Telemetry 目录。

商业账户、购买、试用与许可证

Pro 可以在未登录状态进入 Stripe 结账。Stripe 收集的购买邮箱用于匹配订单和 DeskPip 商业账户;付款返回后的账户创建只允许在服务端确认付款且仍有效的浏览器状态中进行。新用户可以直接设置密码,已有用户需要正常登录。该浏览器状态最长保留 30 分钟,服务端只保存其摘要,并在使用后失效;DeskPip 不会通过邮件发送购买认领链接。账户用于管理订阅、购买、设备和发票。购买与订阅处理可能保存规范化邮箱、公开订单号、Stripe Customer、Checkout Session、PaymentIntent、Subscription、Invoice 与事件标识,商品 SKU 和类型,金额、币种、订阅状态、计费周期、已付款期限、取消时间、付款失败、七天宽限期、权益、退款与争议状态,以及邮件投递状态和经过清理的错误代码。

价格页、桌面应用报价接口和结账流程会使用 Cloudflare 提供的请求国家/地区代码,判断是否显示中国区人民币价格;其他情况显示美元价格。VPN、代理或网络出口变化可能影响这一判断。DeskPip 不会为地区定价单独保存完整 IP 地址,也不会把该判断写入桌面应用的本地资料;网络和安全日志仍按本政策的标准网站日志规则处理。

Stripe 负责处理银行卡资料。DeskPip 不收集或保存银行卡号、CVC、支付方式详情或持卡人认证数据。

设备与许可证信息

为限制重复试用和签发设备许可证,服务端可能处理经过服务器密钥保护的匿名设备摘要(不是原始硬件序列号)、设备公钥的 SPKI 摘要、平台和应用版本、激活、停用与最近访问时间、设备槽位、许可证签发元数据、请求或随机数摘要,以及经过删减的审计和安全记录。IP 安全证据仅在已实现的安全流程中以密钥保护或删减形式保存,不会作为完整设备标识在客户或管理界面展示。

DeskPip 不保存原始硬件序列号、原始试用标识、明文购买码、原始认领、重置、设备或内容授权令牌、许可证签名私钥;邮件和管理界面也不显示完整设备摘要。

14 天试用与两台设备

Pro 试用必须由你明确开始,无需账号、无需支付方式,固定为 14 天,并以匿名存储摘要限制重复领取。规避该限制不会重新开始计时。

每项有效 Pro 订阅或历史永久 Pro 权益最多同时占用两台设备。你可以停用一个设备槽位;设备丢失时,客服可在审核账户后手动重置一个槽位。第三台并发设备会被拒绝。订阅许可证会记录已付款期限、取消状态和宽限期,并定期联网刷新。

独立内容商品与离线使用

基础皮肤永久免费。Pro 皮肤在订阅及宽限期内可用,到期后会停止应用,但已安装包和设置不会删除。单独永久购买的皮肤、角色和主题不受 Pro 订阅取消影响;购买只授予准确的同一 SKU 及该 SKU 后续版本,不包含无关 SKU。

退款后的离线限制

退款或付款争议会撤销服务端权益和活动设备槽位,但永久离线许可证无法在桌面再次联网前被远程撤销。再次联网后,应用才能取得服务端撤销状态。这一技术限制不减少适用法律或已公布政策赋予你的权利。

必要 Cookie 与安全记录

账户登录使用第一方必要 Cookie __Host-DeskPipCustomer,并配合防伪 Cookie、会话轮换、限速和安全日志保护认领、登录、设备管理与购买记录。它们不用于广告画像;具体保留时间取决于安全、支持、争议和法律义务。

保留、安全与你的选择

本地数据的保留时间主要由你控制,你可以退出应用后删除相应目录。关闭匿名使用统计会清除尚未发送的本地队列。支持请求和匿名统计仅在提供支持、改进产品、履行法律义务和维护安全所需的合理期间保留。你可以联系我们请求访问、更正或删除我们实际持有的支持记录,但法律要求保留的情况除外;匿名统计未与商业账户关联,可能无法按账户或邮箱定位。

你可以请求访问或更正账户资料,并在适用时请求停用或匿名化认证资料。即使账户访问被停用或资料被匿名化,为履行会计、退款、付款争议、防欺诈、安全和支持义务所需的最少订单、权益、退款、争议和审计记录仍可能保留;我们不会承诺销毁依法或合理必要保留的不可变商业历史。

我们采取与数据性质相称的措施,包括 HTTPS、表单防伪校验、最小权限和本机令牌加密,但任何软件和网络服务都无法保证绝对安全。

DeskPip 不以儿童为特定受众,也不主动收集年龄信息。监护人应根据所在地法律决定儿童是否使用本产品。

上线皮肤中心前必须完成既有发行合规审查;审查通过前生产导航保持关闭。本页是工程层面的透明度说明,不构成针对任何司法辖区的法律意见。

政策更新与联系我们

功能、服务方或数据处理方式发生变化时,我们会更新本页及生效日期。若你对隐私政策或数据请求有疑问,可通过以下方式联系:

发行者 / PublisherJinqi Li(Derek)
电子邮箱 / Email[email protected]
网站 / Websitedeskpip.com