CashfulnessCashfulness
加入内测
彻底的隐私保护

两个层级, 一个承诺。

Cashfulness 的设计初衷就是对你一无所知。这不是政治原则,而是技术选择。对你的文档,端到端加密;对你的身份与账目数据,最大程度的匿名化。

大多数免费应用其实并不真正免费:你是用自己的数据换来它们的。原则上这是一场透明的交易,很多时候也值得去做。

许多个人理财应用也是如此运作:给你一个记账工具,作为交换,聚合你的消费数据去生产报告、推荐和商业合作。

Cashfulness 做出了不同的选择,因为我们相信个人理财值得不同的对待。如果数据不安全,我们所说的那份从容就只是一句空话。

第一个层级保护你带进应用的文档,采用彻底的端到端加密。第二个层级保护你的身份与账目数据,采用最大程度的匿名化。值得逐一说明。

一个前提

为什么需要联网

Cashfulness 只有在设备联网时才能工作。无论手机还是电脑,应用都需要与我们服务器上(欧洲基础设施)的远程数据库通信。

为什么做这个选择?因为你的账目数据需要在你使用的不同设备间保持同步。如果你在午休时用手机添加了一笔交易,你会希望晚上在笔记本电脑上也能看到它。没有一个集中的真相来源,数据就会在各个客户端之间系统性地分岔。

所以,是的,你的账目会经过一台远程服务器。这不是对隐私的放弃:这是让账目真正能在多设备间正常工作所必需的技术约束。有意思的问题是:在这个约束之下,我们如何保护你的隐私?答案就在接下来要讲的两个层级里。

第一层级

文档的彻底端到端加密

使用 Cashfulness 一段时间后,你迟早会想把文档带进应用:银行对账单、房贷或租房合同、水电账单、保单、投资报告。它们包含了一切:全名、地址、税号、IBAN、金额、交易对手。

对这些文档,我们做出了最严格的选择:端到端加密(E2EE)。

想象你要通过快递寄一封信。你可以把它放进普通信封——快递员可以打开、阅读,再重新封好。或者你可以把它锁进一个金属盒子,只有一把特定的钥匙才能打开,而这把钥匙只有你拥有。就算快递员拿走了整个盒子,他也打不开。

你在 Cashfulness 上的文档就是那个金属盒子。你的设备会在发送到服务器之前先加密它们。到达服务器后,它们抵达并保持加密状态:对我们来说,它们只是一堆数字噪声。

解密的密钥只存在于你的设备上,来自你的个人密码和 24 个恢复词(种子短语,目前生成个人加密密钥最可靠的标准)。

文档加密的运作方式

一段两站的旅程。

银行对账单.pdf
你上传一份文档
AES-256
密钥在你的设备上
在你的设备上加密
HTTPS
7f3a9d2c8e1b4f76a02e8c4d
在服务器上只是噪声

硬币的另一面——我们想说实话

如果你丢失了密码,同时也丢失了 24 个恢复词,你的文档就连你自己也无法再读取,永远如此。我们无法帮你找回,因为从技术上说我们根本无法读取你加密过的内容。这是一种理念上的选择:我们宁愿把完整的控制权交给你,哪怕这意味着你要承担保管凭证的责任,也不愿在自己的服务器上留一份备份。

第二层级

身份与账目数据的最大程度匿名化

账目数据(数字、账户、分类、交易)是你每天都需要用到的活的结构。像加密文档那样加密它们,会让应用变得极其缓慢,很多情况下根本无法使用。

我们的答案不是绝对加密,而是最大程度的匿名化。

Cashfulness 甚至不想知道你叫什么名字。注册时,我们不会问姓名:我们只问昵称(随你怎么取,甚至可以完全虚构)、一个用于技术联系的邮箱,以及一个密码。没有税号,没有出生日期,没有地址,没有电话号码,没有银行账户绑定,没有身份验证。

你给账户起的名字由你决定:它们描述的是一种功能(“工资”“主活期账户”“房贷”),而不是你本人。结合昵称,你的账目对除你之外的任何人来说都难以理解,也无法追溯到你。

即便有人能查看服务器端的数据库,他们看到的也只是一个昵称对应的一套科目表、余额和交易记录。他们不会知道这是谁。他们看到的是一份没有身份的账目。

付款对我们来说也是匿名的

对于 Cashfulness 的订阅,我们不会直接向你索要信用卡、IBAN 或账单信息。付款通过你下载应用的商店完成:移动端是 App Store(Apple)或 Google Play(Google),网页端付款则通过 Stripe。

看到你姓名、地址、信用卡或 IBAN 的是这些第三方——因为从技术上说,是他们在收款。为你的订阅开具发票或税务凭证的通常也是他们。

而 Cashfulness,在这条管道的另一端,只收到净收款额和一个不透明的订阅标识符(类似 sub_abc123)。我们从不看到客户姓名、税号、信用卡或 IBAN。

几个保持真正匿名的实用建议

匿名不只是我们的承诺,也需要你的一个小小举动。如果你希望自己的账目对除你之外的任何人都不可解读,我们建议:

  • 按功能而非按人名命名账户
    “银行账户”“工资”“房贷”“联名账户”这类名字很好用。“张三的账户”或在名称里写出完整 IBAN,则会不必要地留下破绽。
  • 让交易描述保持自然的泛泛之词
    它们本来就应该如此:“在咖啡馆吃早餐”“在餐厅吃晚饭”“给车加油”。除你以外,没人能看出那顿晚饭是在米兰和客户吃的,还是在卢卡和姐妹吃的。
  • 注册时使用一个化名邮箱
    你的邮箱只用于登录和接收服务通知。一个类似 aurora.at.night@protonmail.com 的化名邮箱,或任何你觉得方便的化名邮箱都完全适用。
由此而来的结果

那些艰难的选择。值得说清楚。

我们只统计匿名、聚合的使用情况——从不用来给你画像

为了了解什么真正有效,我们会统计网站上哪些页面被阅读、应用里哪些功能被使用。始终以匿名、聚合的形式,从不与你的真实身份绑定。网站上我们使用 Umami:没有 cookie,没有指纹追踪,没有跨站追踪。应用内:不使用任何第三方服务(没有 Google Analytics、Mixpanel、Amplitude、Sentry、Firebase),一切都在我们的欧洲 Supabase 服务器上进行,你可以随时在设置中关闭(改进计划,可选择退出)。没有商业画像,没有跨用户关联,绝无例外。

没有个性化的商业推荐

我们不会告诉你“和你类似的其他用户买了 X”。我们不会根据你的数字向你推送赞助合作方的产品。我们做的是基于你数据的教育性提示,在数据本身需要时于你的设备上完成计算。Cashfulness 不提供个性化投资建议:那是持牌理财顾问的领域。

AI 严格遵守两个层级

对于文档,需要读取内容的 AI 处理都在你的设备上进行,基于本地解密后的副本。对于账目数据,任何服务端处理都只针对没有关联真实身份的数字。

不出售可追溯到个人的聚合数据

我们无法出售“按年龄段和地区划分的意大利人消费数据集”这类东西,因为我们根本没有这些人口统计数据。我们刻意将其从商业模式中剔除。为了维持运营,我们只依靠用户的直接订阅。

通知与新闻通讯:只在你想要时发送,默认从不

我们对商业画像过敏,但这不代表我们是一个沉默的平台。

Cashfulness 可以给你发送一些有用的东西——我们说的“有用”,是真正对你有用,而不是对第三方有用:预算即将超支的提醒,基于你的数字给出的省钱建议,以及一份简短的定期教育性通讯。

这一切都是选择加入:你可以在注册时或之后任何时候开启,也可以随时关闭。没有任何选项默认被预先勾选。你的邮箱——即便是化名——也只被我们用来递送你所要求的内容,而不是用来用你不想要的消息追着你。

这就是我们的承诺,我们希望能用一句话把它固定下来。

Cashfulness 不知道你是谁,不读你的文档,不理解你的数字。只有你,握有所有的钥匙。
——维托里奥
诚实的问题

不能。你上传的文档经过端到端加密,密钥只存在于你的设备上。它们抵达服务器后一直保持加密状态。无论是我们、基础设施的运维方,还是潜在的攻击者,都无法读取。即便有权力机构正式索取,得到的也只是噪声。

在服务端,我们看到的是与一个昵称关联的数字,没有真实姓名。这是一份没有身份的账目:对任何查看数据库的人来说,都不可能把这些数字追溯到某个真实的人。

对于端到端加密的文档,它们将永远丢失——对我们来说也是如此。不存在“通过邮箱找回密码”这种方式能把它们找回来,因为从技术上说我们根本无法读取。这是完整控制权的另一面。

看不到任何能识别你身份的信息。付款通过 App Store、Google Play 或 Stripe 完成——是它们看到姓名、IBAN、卡号。Cashfulness 只收到净收款额和一个不透明的订阅标识符。发票或税务凭证由商店开具,不是我们。

网站上我们使用 Umami:没有 cookie,没有指纹追踪,没有跨站追踪。它以匿名、聚合的形式统计访问量、来源、页面和互动情况——IP 地址不会被存储,只用于推断国家,随后即被丢弃。应用内:不使用任何第三方服务(没有 Google Analytics、Mixpanel、Amplitude、Sentry、Firebase)。我们统计的内容——错误、性能、会话、功能使用情况——始终以匿名、聚合的形式留在我们的欧洲 Supabase 服务器上,你可以在设置中关闭(改进计划,可选择退出)。唯一始终开启的技术例外:出于防滥用的考虑,系统会记录登录会话的 IP 地址——这是保护你账户的最低限度防线。完整的基础设施服务清单(托管、邮件、支付等),请参阅我们的隐私政策。

彻底隐私保护 | Cashfulness