Rectoly — 隐私政策

最后更新日期:2026 年 10 月 7 日

Hawk Eye(以下简称"我们")开发了 Rectoly,这是一款用于阅读、批注学术 PDF,并与 Mendeley Reference Manager 和 Zotero 等文献管理工具同步的应用,适用于 iPad、iPhone、Mac、Android、Windows 和 Linux。本政策说明 Rectoly 收集哪些信息、为何收集以及如何处理。

我们收集的信息

您的 Mendeley 账户连接。 当您使用 Mendeley 登录时,Rectoly 会请求 OAuth 访问令牌,以读取并同步您的文献库、文档和批注。该令牌安全地保存在您的设备上(iPad、iPhone 和 Mac 上保存在 Keychain 中,Android 上保存在加密的应用存储中,Windows 上使用 Windows 数据保护(DPAPI)加密保存,Linux 上以 AES-GCM 加密保存,所用的随机密钥存放在应用数据文件夹内一个仅您的用户账户可读取的文件中),Rectoly 直接通过 Mendeley 自身的 API 读取和同步您的文献库。Mendeley 只有凭借属于 Rectoly 的密钥才会签发令牌,我们将该密钥保存在我们的服务器上,而不是放在应用中。因此,在您登录时,以及在您保持登录期间大约每小时一次,应用会将登录代码或续期令牌发送到我们的服务器,由服务器附上密钥、转发给 Mendeley,并将 Mendeley 的回复(即您的新令牌)原样返回给应用。访问令牌还会发送到我们的许可服务器(见下文),以便它向 Mendeley 查询您的个人资料 ID,确认您登录的是哪个账户。我们的服务器仅在上述步骤中使用这些令牌,绝不会存储或记录它们;为避免重复同一查询,许可服务器会在内存中保留令牌的单向哈希值,最长 5 分钟。

您的 Zotero 账户连接。 当您使用 Zotero 登录时,Rectoly 会请求 Zotero API 密钥,以读取并同步您的文献库、文档和批注。该密钥安全地保存在您的设备上,Rectoly 直接与 Zotero 自身的 API 通信。Zotero 的登录需要使用属于 Rectoly 的密钥签名,我们将该密钥保存在服务器上而不是应用中,因此登录的两个步骤会经过我们的服务器,Zotero 的最终回复(包含您的新 API 密钥、Zotero 用户 ID 和用户名)会经由我们的服务器传回应用。自 iPad 和 iPhone 版 Rectoly 4.0.0 起,该密钥还会发送到我们的许可服务器(见下文),以便一次购买即可覆盖所有操作系统上的 Rectoly。发送只有一个用途:确认您登录的是哪个 Zotero 账户(仅限账户标识、收据和日期,不含您文献库中的任何内容)。Rectoly 在核对您的购买时发送它,此外在您购买、恢复购买或切换账户时也会发送。我们不会用它来读取您的文献库、论文、批注或笔记。我们的服务器只向 Zotero 确认一件事:这把密钥属于哪个 Zotero 账户。为免重复查询,它只把这个结果在内存中保留五分钟(比对时使用密钥的哈希值)。密钥本身绝不会被存储或记录。在 Rectoly 中退出 Zotero 登录后,密钥便不再发送;您可以随时在 Zotero 账户设置中吊销该密钥,也可以要求我们删除您的许可记录(参见下文“数据保留与删除”)。

服务器日志。 我们的登录中转、许可服务器和更新检查运行在 Google Cloud(Firebase)上。与大多数网络服务一样,它们会自动记录每个请求:时间、您的 IP 地址、所请求的地址、应用名称和版本,以及请求是否成功。与购买相关的日志条目还可能包含您的账户 ID 和订单号。日志中绝不包含令牌、API 密钥或您文档中的任何内容。我们使用日志来运营服务、排查问题和防止滥用;为限制同一地址调用登录中转的频率,中转服务还会在内存中统计每个 IP 地址的近期请求数。日志会在 30 天后自动删除。来自外部的请求所用的“门铃”信号(见下文)完全不会被记录。

您的许可记录。 为了让在一个平台上的购买也能在其他平台上解锁 Rectoly,我们的许可服务器会为您的 Mendeley 或 Zotero 账户保留一条简短记录。其中包括:您的 Mendeley 个人资料 ID 或 Zotero 用户 ID;您购买的商店收据或购买令牌(若在我们网站上购买,则为 Paddle 的交易 ID 和客户 ID、支付金额和币种、购买日期以及订单是否已退款);与该购买共享的您本人其他账户的 ID(一次购买最多只能在您本人的 3 个账户之间共享);是否已开始免费试用及其开始时间(包括应用从您设备上报的开始日期);各平台最近一次查询的日期和应用版本;以及购买或试用何时生效的简短记录。其中不包含姓名、电子邮件地址或您文档中的任何内容。当您通过 App Store 或 Google Play 购买时,应用可能会在购买中附上一个由您账户 ID 派生的标识符,以便将购买与您的账户对应;Apple 和 Google 收到的是该派生标识符,而不是 ID 本身。在 Windows 版、Linux 版以及在我们网站上销售的 Mac 版中,应用还会在设备上保存一份由我们服务器签名、包含您的 Mendeley 个人资料 ID 或 Zotero 用户 ID 的许可副本,以便离线时也能继续使用。

您的文档与批注。 您打开的 PDF,以及您添加的高亮、下划线、便签和手写墨迹,都保存在您的设备上。高亮和笔记会同步到您自己的 Mendeley 或 Zotero 账户,手写内容则作为附加在同一账户中该文档上的文件传送,从而到达您的其他设备。除非您自己选择发送给我们(见下文“支持与诊断”),否则这些内容都不会到达我们这里。为了给 PDF 命名或补全其书目信息,Rectoly 可能会在公开的 Crossref 和 arXiv 目录中查询其 DOI、arXiv ID 或从 PDF 中提取的标题;这些请求直接从您的设备发送到这些服务,您可以在 Rectoly 的设置中关闭在线查询。在 iPad、iPhone 和 Mac 上,如果您启用 iCloud 备份,这些数据(以及在您另行选择加入时的手写内容)会通过 Apple 的 CloudKit 备份到您自己的 iCloud 账户。我们无法访问这些数据;数据已加密,且仅限于您的 Apple ID 范围。Android 版、Windows 版和 Linux 版没有 iCloud 备份。在 Android 上,系统自身向您的 Google 账户进行的备份可能包含应用的部分设置和列表(例如文献库中论文的标题);您的登录凭据不包含在其中。

论文的翻译。 Rectoly 使用在设备上运行的翻译模型来翻译您正在阅读的论文段落(iPad、iPhone、Mac、Android、Windows 和 Linux)。段落的文本绝不会发送给我们或任何翻译服务。模型(约 2.5 GB)在您首次开启翻译时从我们的分发服务器(dl.rectoly.com,经 Cloudflare 提供)下载;与任何网络服务一样,Cloudflare 会为这次下载处理您的 IP 地址,但不会发送任何账户信息。在 iPad、iPhone 和 Mac 上,对于我们尚未测定质量的语言(印地语),以及通过中国大陆 App Store 的使用,Rectoly 改用 Apple 的翻译功能;该翻译同样在设备上进行,其语言包从 Apple 下载。译文保存在设备上。在 Rectoly for Mendeley 中,为了让您的其他设备也能显示同一译文,译文还会作为附加在该论文上的文件保存到您自己的 Mendeley 账户(默认开启;可在设置中关闭)。在 Rectoly for Zotero 中,译文只有在您同意时才保存到您自己的 Zotero 存储空间,并且绝不会保存到群组文献库。

让同一网络中的电脑代为翻译。 当您在 Windows 版或 Linux 版 Rectoly 中开启“为手机和平板代为翻译”时,这台电脑会在您选择的网络上等待连接,并以“Rectoly on <计算机名>”的名称对外公布,让同一网络中的设备可以找到它(默认关闭)。配对通过屏幕上的 QR 码或六位数字完成;在 iPad 和 iPhone 上,相机只在读取 QR 码期间使用,不会保留任何图像。在 Android 上,QR 码由 Google Play 服务的代码扫描器读取,Rectoly 本身没有相机权限。配对后的设备会用只有这两台机器持有的密钥加密要翻译的段落并发送给电脑,电脑翻译后返回结果。段落和译文绝不会离开您家中或办公室的网络。配对记录(设备名称和密钥)保存在各自的设备上,在 Windows 上以 DPAPI 加密,在 Linux 上则以仅您的用户账户可读取的密钥加密。在 Android 上,配对记录保存在应用的专用存储空间中,并且不包含在设备备份中。

在外出时向电脑发出请求。 当您在 iPad、iPhone、Mac 或 Android 上开启“随时向我的电脑求助”、并在电脑上开启“接收请求”时(两者默认均关闭),设备会为每个想要翻译的段落放置一个标记——由文本生成的短代码,而不是文本本身——作为文件放在您自己的 Mendeley 或 Zotero 文献库中该论文的旁边。电脑根据自己本地的 PDF 副本进行翻译,并将译文保存到同一个文献库。为了让电脑能及时开始,设备会通过我们的服务器(Google Cloud / Firebase)发送一个“门铃”信号。该信号用只有配对的两台机器持有的密钥加密,并以从该密钥派生的名称来区分,该名称不与任何账户、设备或文献库 ID 关联;我们无法读取其内容。信号在 15 分钟后便无法读取,并会自动删除(通常在 24 小时内)。在“接收请求”开启期间,电脑每 30 秒向我们的服务器检查一次是否有信号。如果您在家中的另一台电脑上开启“收到请求时唤醒负责翻译的电脑”,那台电脑也会以同样方式检查,并在信号到达时在您的家庭网络内发送唤醒信号(Wake-on-LAN)。论文和译文绝不会经过我们的服务器,我们也不会记录这些信号的往来。

崩溃与错误报告。 在 iPad、iPhone、Mac、Windows、Linux 和 Android 上,Rectoly 使用 Sentry 自动报告崩溃和错误,以便我们修复问题。报告包含技术信息:错误类型及其在代码中的发生位置、应用版本、操作系统和设备型号,以及最近技术事件的简短记录。应用不会发送用户标识符、IP 地址或计算机名称,并被设置为在发送报告前移除文档标题、文件路径、用户名、电子邮件地址、身份验证令牌、批注文本以及应用访问过的网址。我们仅将报告用于修复问题。报告仅在您同意条款之后、且使用数据共享处于开启状态时发送;在 Rectoly 设置中关闭该选项,将同时停止崩溃报告和下述使用分析。

匿名使用分析。 Rectoly 使用 TelemetryDeck 收集匿名、汇总的使用信号,例如打开了哪些界面、是否完成了新手引导、同步是否成功(以一般性的原因类别表示,而非原始错误文本),或者提示、“新功能”卡片和使用指南页面等应用内帮助是否被显示或打开。每个信号都带有应用版本、操作系统版本、设备型号以及语言和地区设置等基本技术信息,并且只与此次安装的一个标识符关联,该标识符在发送前经过哈希处理;它与您的账户无关。这些信号绝不包含文档标题、文件路径、电子邮件地址或批注内容。共享默认开启,但在您完成欢迎界面并同意条款之前不会发送任何内容,您也可以随时在 Rectoly 的设置中将其关闭。

购买。 应用商店中的一次性购买完全由您购买所在的商店处理——在 iPad、iPhone 和 Mac(App Store 版)上由 Apple 通过 StoreKit 处理,在我们通过 Google Play 向测试人员分发的 Android 应用测试版中,则由 Google 通过 Google Play 结算处理。我们会收到购买已完成的确认;Rectoly 不收集也不存储您的付款信息。这些数据受相应商店自身隐私政策的约束。

在我们网站上的购买。 在 Windows、Linux 和 Android 上,以及对于从我们网站下载的 Mac 版,Rectoly 通过 Paddle.com 在我们的网站上购买,由 Paddle 担任该订单的销售方(Merchant of Record)。Paddle 会收集完成购买所需的信息(例如您的电子邮件地址、国家/地区和付款详情),并依据 Paddle 自身的隐私政策进行处理。购买完成或退款时,Paddle 会通知我们的许可服务器,我们的服务器会存储上文"您的许可记录"中列出的信息。通过 Paddle 的卖家后台,我们还可以查看订单详情,包括您在结账时填写的电子邮件地址;我们仅将其用于回复您的支持和退款请求。我们绝不会接收或存储您的银行卡信息。

支持与诊断。 如果您通过电子邮件联系我们,我们会收到您的电子邮件地址以及您发送的内容,并仅用于答复您。Rectoly 还可以生成诊断文件,帮助我们调查问题。诊断文件绝不会自动发送——只有在您将其附加到邮件或自行分享时才会到达我们这里。根据平台不同,其中包含设备和应用信息、您的 Rectoly 设置、同步状态、文档 ID 和数量,以及应用的近期日志(可能包含错误信息)。在 iPad、iPhone 和 Mac 上,还包含您论文的批注文件(包括高亮和笔记的正文)以及手写页面的列表(不含手写内容本身)。其中绝不包含您的 PDF 或登录凭据。我们仅将其用于处理您的请求。

我们的网站。 rectoly.com 使用 Umami 统计访问量,这是一项不使用 Cookie、只报告汇总统计(如页面浏览量、来源网站、浏览器、设备和国家/地区)的分析服务。付款页面会加载 Paddle 的支付脚本。如果您订阅发布消息,您的电子邮件地址会连同所选产品、页面语言以及带您来的推广链接(如有)一起保存在我们的邮件服务商 MailerLite 中,仅用于向您发送 Rectoly 的相关消息;您可以随时退订。

我们不会做的事

第三方服务

上述各项均受其各自隐私政策约束,我们建议您查阅。

数据保留与删除

您的文档、批注和手写内容会保留在设备上,直到您删除它们或删除应用。在 Windows 和 Linux 上,卸载应用后其数据文件夹仍会保留;在 Mac 上,删除应用后该文件夹也可能保留。删除该文件夹即可移除这些内容。若已启用 iCloud 备份,可在 Rectoly 的设置中关闭,或在设备的"设置"应用中删除该应用的 iCloud 数据。断开 Mendeley 或 Zotero 账户会立即移除本地存储的访问令牌或 API 密钥。 服务器日志会在 30 天后自动删除。

译文保留在设备上应用的数据文件夹中(在 Windows 上即上述文件夹),如果您开启了保存,还会保留在您自己的 Mendeley 或 Zotero 文献库中。文献库中的译文和请求文件的名称以“Rectoly translation (do not delete)”开头,可在 Mendeley 或 Zotero 中删除;关闭保存后,便不会再写入任何内容。配对可以在任一台机器的设置中解除。“门铃”信号在 15 分钟后便无法读取,并会自动删除(通常在 24 小时内);由于信号不与账户关联,我们无法逐一识别它们,因而无法应请求删除。

您的许可记录会在购买保持有效期间一直保留,以便您在新设备上恢复购买。如需删除,请使用您 Mendeley 或 Zotero 账户的电子邮件地址联系下方的地址,我们会予以删除。删除该记录不会退还购买款项,之后您可能需要重新恢复购买。对于网站订单,Paddle 会按照税法要求自行保留记录,并依据其自身的隐私政策进行处理。 您发送给我们的邮件和诊断文件,可应您的要求删除。

儿童隐私

Rectoly 不面向 13 岁以下儿童,我们也不会故意收集他们的信息。

本政策的变更

我们可能随应用变更而更新本政策。重大变更将在此以更新日期体现。

联系方式

有关本政策的问题: [email protected]