CashfulnessCashfulness
加入内测
法律文件

隐私政策

根据欧盟《通用数据保护条例》(GDPR)和意大利个人数据保护法典,Cashfulness 如何收集、使用和保护您的个人数据。

最后更新:2026年7月6日 — 版本 1.2

本隐私政策说明了 Vittorio Giusti srl(以下称“Cashfulness”“我们”“数据控制者”)如何根据欧盟第2016/679号条例(“GDPR”,即欧盟《通用数据保护条例》)和经修订的意大利第196/2003号立法令(“意大利隐私法典”),收集、使用和保护 Cashfulness 服务(网站 cashfulness.com 及移动/桌面应用程序)用户的个人数据。

关于我们隐私理念的叙述性说明(我们为何做出某些选择),请参阅 /privacy-radicale 页面。本文件则是正式声明

1. 数据控制者

公司名称
Vittorio Giusti srl
注册地址
Via del Campisano 520, 55054 Massarosa (LU), 意大利
增值税号/税号
12122090967
认证电子邮件(PEC)
vittoriogiusti.com@pec.it
GDPR 权利邮箱
privacy@cashfulness.com
法定代表人
Vittorio Giusti,唯一股东兼唯一董事

Vittorio Giusti srl 是“Cashfulness”商标的持有人(欧盟知识产权局注册号 019297195)。

数据保护官(DPO):未设立。因 Vittorio Giusti srl 不属于 GDPR 第37条规定的强制设立情形(既非公共机构,其核心活动亦不涉及大规模处理敏感数据)。

2. 基本定义

用户
注册使用 Cashfulness 服务的自然人。
服务
网站 cashfulness.com 以及适用于移动端(iOS、Android)和桌面端(Windows、macOS)的 Cashfulness 应用程序。
个人数据
与已识别或可识别的自然人相关的任何信息(GDPR 第4条第1款)。
处理
对个人数据进行的任何操作(收集、记录、存储、加工、删除等)。
昵称
用户在注册时自由选择的化名,不指向真实身份。

3. 所处理的数据类别

3.1. 身份数据(最低限度)

  • 电子邮箱(可为化名邮箱,例如 aurora.at.night@protonmail.com
  • 昵称(化名,可为虚构名称,例如“船长”“帆”等)
  • 密码(加密存储,绝不以明文保存)

我们不索取、也不处理:姓名、税号、出生日期、地址、电话号码、性别、身份证件。

3.2. 安全数据(`login_history` 表)

每次新登录时,我们会记录:

  • 会话的 IP 地址
  • 浏览器/应用程序的 用户代理(user agent)
  • 设备信息(操作系统、若可获取则包括设备型号)
  • 会话的日期与时间

这些数据仅用于账户安全目的(异常访问检测、防滥用)。它们始终被收集,不受第3.5节所述“改进计划”退出选项的影响。

3.3. 会计数据

  • 用户创建的工作区(“会计空间”)及其科目表
  • 用户以复式记账方式记录的交易
  • 余额及衍生计算结果(净资产、损益表等)
  • 用户创建的类别与预算

这些数据存放在我们的远程数据库中(Supabase,欧洲服务器),与用户的昵称和电子邮箱相关联。按照设计,这些数据不含真实身份信息,除非用户自行主动填入(例如包含姓氏的账户名称——我们不鼓励此类做法,参见 /privacy-radicale)。

3.4. 上传的文件(端到端加密)

  • 用户上传的文件(银行对账单、账单、合同、保单等)

这些文件在发送至我们的服务器之前,会在用户设备上进行端到端加密,密钥源自用户的个人密码及24个恢复助记词(BIP39 种子)。该密钥永不离开用户设备。在服务器端,我们只能看到一堆数字噪音:我们无法读取文件内容——无论是我们本身、基础设施运营方,还是任何可能正式要求提供文件的机关,均无法读取。

重要后果
如果用户同时丢失密码和24个恢复助记词,文件将变得永久无法恢复,即使我们也无能为力。这是端到端控制权的另一面,我们无法提供以明文形式返还文件的恢复程序。

3.5. 化名使用日志,仅以汇总形式分析(改进计划,可选择退出)

为改进应用,我们会测量:

  • 会话(应用打开次数、使用时长)
  • 功能使用情况(各版块的使用情况及频率)
  • 错误与性能(崩溃情况、响应时间)
  • 设备操作系统(用于测试者优先级排序及覆盖率评估)

这些数据在收集时即被化名化,且仅以汇总形式进行分析(GDPR 第4条第5款):我们不会用其对个人进行画像,也不会以关联您姓名的方式向我们展示。数据保存在我们的欧洲 Supabase 服务器上:不使用任何第三方服务(Google Analytics、Mixpanel、Amplitude、Sentry、Firebase Analytics 等)。

与账户的技术关联仍属必要,但仅出于两个目的:(a) 履行按用户退出的请求(要停止收集您账户的数据,我们需要知道哪些数据属于您);(b) 测量操作系统覆盖率(用于测试者优先级排序及平台支持)。除这两个目的外,数据均以汇总形式处理和分析。

用户可随时在应用设置中的“改进计划”选项下关闭数据收集(退出)。

3.6. 订阅通讯的数据(仅当用户主动选择加入时)

  • 电子邮箱 + 可选的姓名/昵称

仅在用户主动选择加入(opt-in)时处理。托管此类数据的第三方服务(ActiveCampaign)参见第5节。

3.7. 支付数据

不由 Cashfulness 直接处理。订阅付款通过以下渠道进行:

  • Apple App Store(iOS 端购买的订阅)
  • Google Play(Android 端购买的订阅)
  • Stripe(通过网站购买的订阅)

Apple App Store 和 Google Play 作为名义销售方(merchant of record)运作:它们处理用户的姓名、地址、信用卡、银行账号(IBAN),并按各自的政策及所在国法规负责向最终用户开具发票或财税收据。就这两个渠道而言,Cashfulness 仅收到净收益及一个不透明的订阅标识符(例如 sub_abc123):我们从不会看到客户姓名、地址、税号、信用卡或银行账号。

Stripe 情况有所不同:对于通过网站购买的订阅,销售方为 Vittorio Giusti srl,其使用 Stripe 作为支付处理机构。此种情况下,Vittorio Giusti srl 通过 Stripe 后台收取并处理以下信息:姓名、电子邮箱、账单地址(如需要)、卡种及卡号后4位、支付结果,以及一个 Stripe 客户标识符。我们绝不会收到完整的信用卡号或安全数据(CVV),这些信息仅由 Stripe 处理。为将付款与账户关联,Cashfulness 会向 Stripe 发送电子邮箱用户标识符;收到付款后,我们会保存用户与 Stripe 客户标识符之间的对应关系。

Stripe 渠道的支付数据由 Vittorio Giusti srl 出于履行合同的目的处理(GDPR 第6条第1款(b)项),以及为遵守法定税务和会计义务而处理(GDPR 第6条第1款(c)项);参见第4节及第7节。

4. 处理目的

个人数据的处理目的如下:

#目的涉及的数据类别法律依据
1提供服务(注册、身份验证、跨设备同步会计数据)3.1, 3.3, 3.4履行合同(GDPR 第6条第1款(b)项)
2账户安全(异常访问检测、防滥用)3.2正当利益(GDPR 第6条第1款(f)项)
3产品改进(收集时即化名化的日志,以汇总形式分析;账户关联仅用于退出选择及操作系统覆盖率测量)3.5正当利益(GDPR 第6条第1款(f)项),可通过退出选项撤销
4服务相关通信(邮箱验证、密码重置、安全通知)3.1履行合同(GDPR 第6条第1款(b)项)
5教育性通讯及使用建议(仅在选择加入时)3.6明确同意(GDPR 第6条第1款(a)项),可撤销
6遵守法律义务(主管机关或监管机构的要求)3.1, 3.2, 3.3法定义务(GDPR 第6条第1款(c)项)
7通过 Stripe 销售的订阅相关税务与会计合规(发票/收据的开具与保存、会计记录)3.7(Stripe 渠道支付数据)法定义务(GDPR 第6条第1款(c)项)

5. 第三方服务(外部数据处理者)

为提供服务,我们依赖第三方服务商,选择标准为可靠性及 GDPR 合规性。所有服务商均已根据 GDPR 第28条与我们签署数据处理协议(DPA)

服务职能总部所在地实际服务器位置跨欧盟境外传输保障措施
Supabase(Supabase Inc.)数据库及用户身份验证美国欧洲(eu-west)DPA + 标准合同条款(SCC)+《数据隐私框架》
Vercel(Vercel Inc.)cashfulness.com 的托管服务美国欧洲(法兰克福)DPA + 标准合同条款(SCC)+《数据隐私框架》
Resend(Resend Inc.)事务性电子邮件(验证、密码重置、通知)美国欧洲(欧盟地区)DPA + 标准合同条款(SCC)+《数据隐私框架》
SiteGround(SiteGround Hosting Ltd)人工邮箱(info@、support@、beta@、privacy@)+ DNS欧盟(保加利亚)欧洲DPA(欧盟内部处理)
ActiveCampaign订阅通讯及测试报名表单美国美国DPA + 标准合同条款(SCC)+《数据隐私框架》
Apple App Store(Apple Inc.)iOS 订阅支付美国美国 + 欧洲《数据隐私框架》+ Apple 条款
Google Play(Google LLC)Android 订阅支付美国美国 + 欧洲《数据隐私框架》+ Google 条款
Stripe(Stripe Inc.)网站订阅支付美国美国 + 欧洲DPA + 标准合同条款(SCC)+《数据隐私框架》
Umami Cloud注重隐私的网站分析工具(无 Cookie,无画像)美国欧洲(欧盟地区)DPA + 标准合同条款(SCC)+《数据隐私框架》
上述任何服务商均不会以明文形式接收用户上传的文件,因为这些文件经过端到端加密(参见3.4节):存储这些文件的 Supabase 只能看到密文。

我们不使用:Google Analytics、Mixpanel、Amplitude、Sentry、Firebase、Meta Pixel、TikTok Pixel、LinkedIn Insight Tag,也不使用任何其他行为追踪或商业画像系统。

6. 欧盟境外数据传输

我们的部分服务商总部位于美国(参见第5节)。此类传输适用以下保障措施:

  • 根据(欧盟)2021/914号执行决定签署的标准合同条款(SCC)
  • 欧盟-美国数据隐私框架((欧盟)2023/1795号执行决定),适用于已加入该框架的服务商。
  • 补充性技术措施(传输及静态存储加密,在可行的地区将数据隔离于欧洲区域)。

用户可致函 privacy@cashfulness.com 索取所适用保障措施的副本。

7. 数据保存期限

数据类别保存期限
用户账户 + 会计数据 + 端到端加密文件在账户存续的整个期间内;自请求之日起30日内实际删除(30日的期限用于对误操作请求提供可撤回的软删除)
安全日志(login_history、IP、用户代理)自会话之日起保存6个月
匿名汇总使用日志(改进计划)滚动保存6个月;一旦选择退出,我们将立即停止收集新数据
加密自动备份(仅限 Ultra 套餐)滚动保存30天,随后被覆盖
订阅通讯(如已订阅)直至用户明确取消(每封邮件均附取消订阅链接)
账单数据 — Apple / Google 渠道不适用:对于在 App Store 或 Google Play 购买的订阅,Cashfulness 不向最终用户开具发票或财税收据(参见3.7节);这些由作为名义销售方的 Apple 或 Google 开具
账单数据及会计记录 — Stripe 渠道自文件日期起10年,依据意大利民法典第2220条关于会计记录及税务文件的规定,因为通过网站购买的订阅,销售方为 Vittorio Giusti srl(参见3.7节及第4节)

8. 数据主体的权利

根据 GDPR 第15条至第22条,用户有权:

  • 访问与其相关的个人数据(第15条)
  • 对不准确或不完整的数据进行更正(第16条)
  • 删除数据(“被遗忘权”,第17条)
  • 限制处理(第18条)
  • 以结构化、机器可读的格式获得数据可携权(第20条)
  • 反对基于正当利益的处理(第21条)
  • 对基于同意的处理,随时撤回同意(第7条第3款)
  • 向意大利数据保护局(Garante per la Protezione dei Dati Personali)投诉:地址 Piazza Venezia 11, 00187 罗马 — 电话 +39 06 696771 — PEC protocollo@pec.gpdp.it — 网站 www.garanteprivacy.it

8.1. 如何行使这些权利

用户可通过以下方式行使上述任一权利:

  1. 致函 privacy@cashfulness.com,注明拟行使的权利、与 Cashfulness 账户关联的电子邮箱,以及——对于删除请求——确认已知悉端到端加密文件的不可逆性。
  2. 关于被遗忘权(完全删除账户):该功能可在应用内“设置 → 删除账户”直接使用。实际删除将在30日内完成。
  3. 关于关闭改进计划(退出选项):在应用内“设置 → 改进计划”中操作,立即生效。

我们将在请求提出后30日内予以答复(对特别复杂的请求,根据 GDPR 第12条第3款,可再延长60日;届时将通知用户)。

9. 数据安全

我们采取适当的技术和组织措施保护个人数据:

  • 传输加密:所有通信均使用 HTTPS/TLS 1.3。
  • 静态加密:Supabase 数据库采用服务商标准的静态数据加密。
  • 针对用户上传文件的端到端加密(参见3.4节)。
  • 强身份验证:密码需满足最低复杂度要求;在设备支持的情况下提供生物识别支持(Touch ID、Face ID)。
  • 所有数据库表均实施行级安全(RLS):每位用户仅可访问自己的数据。
  • 访问日志记录:用于检测异常访问的登录追踪(参见3.2节)。
  • 定期更新软件依赖项,以修补已知漏洞。

没有任何系统是百分之百不可攻破的。若发生对用户存在风险的个人数据泄露,我们将在发现后72小时内通知意大利数据保护局(GDPR 第33条),若风险较高,我们还将直接告知受影响用户(GDPR 第34条)。

10. 未成年人

Cashfulness 服务面向年满18周岁的人士(意大利法律规定的行为能力年龄门槛,意大利民法典第2条),若用户居住国法律规定的成年年龄高于18岁,则以该年龄为准。

根据 GDPR 及意大利隐私法典第2-quinquies条,未成年人对个人数据处理自主同意的最低年龄更低(意大利为14岁,欧盟默认为16岁)。就 Cashfulness 而言,实际适用的是合同意义上的18岁门槛,因为与用户的关系性质上属于合同关系(参见服务条款第4.1节),需要完全行为能力。

我们不会有意收集未满18岁未成年人的数据。若我们获悉某账户系由不具备所需行为能力的未成年人创建,将立即予以删除。

11. 本隐私政策的变更

我们保留因法规更新或服务变化而不时修改本隐私政策的权利。修改内容将发布于本页面,并更新页首日期。

对于影响处理目的或法律依据的重大变更,我们将至少在变更生效前30日通过电子邮件告知活跃用户,使其有机会审阅新条款,并可在变更生效前选择删除账户。

12. 联系方式

如对个人数据处理有任何疑问:

  • 隐私邮箱:privacy@cashfulness.com
  • 一般客服邮箱:info@cashfulness.com
  • 认证电子邮件(PEC):vittoriogiusti.com@pec.it
  • 邮寄地址:Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), 意大利

13. 适用法律与管辖法院

本隐私政策适用意大利法律及(欧盟)2016/679号条例。

管辖法院:意大利卢卡(Lucca),但不影响消费者保护的强制性规定(意大利消费者法典第66-bis条),根据该条,消费者可向其居住地或住所地法院提起诉讼。

*Vittorio Giusti srl — Cashfulness*
*文件生成日期:2026年7月6日,版本 1.2*
隐私政策 | Cashfulness