AT A GLANCE / 01
先看最重要的四点
核心营业数据先写入当前 iPad;有效权益下,断网仍可完成核心营业。
不出售数据,不做跨 App 跟踪,不集成广告或第三方分析 SDK。
开发者不运行接收会员、订单或储值数据的自建业务服务器。
订阅使用 StoreKit;私有 CloudKit 与当前设备本机数据存档分别受独立条件控制。当前不使用 iCloud Drive 上传数据存档。
如未来启用新的在线服务、第三方 SDK、远程存档或数据用途,我们会在相关能力上线前更新本政策与 App Store 隐私申报。
ROLES / 02
谁决定怎样使用数据
店里记由 Wuxi Nuosende Media Technology Co., Ltd. 提供。门店经营者决定为什么录入顾客会员资料、如何使用以及保留多久,并负责处理顾客提出的查询、更正、复制、停用或删除请求。
开发者提供 App、订阅校验和数据安全能力,但不拥有门店的会员或交易资料,也没有可远程登录任意门店数据库的客服总账号。用户主动把文件或截图发送给其他人后,接收方的规则另行适用。
DATA / 03
应用处理哪些数据
数据来自门店人员手动录入、营业操作自动生成,以及 Apple 为订阅提供的已签名状态。
| 门店与操作员 | 门店名称、时区、业务设置,以及操作员显示名称、角色、状态、内部标识和审计记录。当前正式界面不创建或校验操作员 PIN。 |
|---|---|
| 会员 | 姓氏、11 位中国大陆手机号、手机号历史、可选备注、内部随机标识和启用状态。手机号用于会员识别与后四位筛选。 |
| 菜单与订单 | 菜品分类、名称、价格、启用状态、定制选项,订单号、商品与价格快照、数量、备注、金额、时间、制作状态和操作员。 |
| 储值与营业流水 | 实充、赠送、消费、冲正、撤单反向流水、余额批次、营业周期,以及操作员确认的外部收款方式和退款处理结果。App 不获取银行卡号、支付账号或渠道交易明细。 |
| 库存 | 库存分类、单品、单位、基准盘点、菜品配方、收货、销售消耗、损耗、退库、调整、盘点和采购提示参数。 |
| 设备与诊断状态 | App 与数据模型版本、本机保存、同步、存档、恢复、可用磁盘空间和完整性检查状态。当前未建设开发者分析或诊断上传服务。 |
| 订阅权益 | 年度商品标识、App Store 本地化价格、试用资格,以及 Apple 已签名交易返回的有效期、续订、宽限、扣款重试、到期或撤销状态。App 不获取付款卡号或 Apple Account 密码。 |
PURPOSE / 04
这些数据只用于完成门店工作
- 维护菜单、会员、点单、外部收款记录、储值、撤单、厨房制作、库存和营业小结。
- 重建余额、防止重复扣款、核对不可变流水、执行完整性检查并生成查账资料。
- 在用户选择并满足条件时,将业务数据异步同步到用户私有 CloudKit,或生成仅用于当前设备本机恢复的数据存档;当前不上传或导入便携存档。
- 通过 StoreKit 展示年度方案、确认试用资格、购买、恢复购买并判断是否可以开启新营业。
- 在用户主动寻求支持时,使用其主动提供的最少信息定位该次问题。
广告、数据出售、跨 App 跟踪、与门店营业无关的画像或营销;不用于发起、授权或结算第三方支付,也不查询微信、支付宝、银行卡等外部渠道的到账情况。
STORAGE / 05
数据分别保存在哪里
| iPad 本机 | 核心业务与设备状态分别保存在 App 的 Application Support 数据库中,并使用 iOS 完整文件保护。核心营业先以本机写入结果为准。 |
|---|---|
| Keychain | 保存本安装的设备标识、云端写入私钥和财务签名私钥;这些凭据设置为仅本设备使用,不通过 iCloud 钥匙串同步。 |
| 用户私有 CloudKit | 默认不作为营业前提。只有管理员显式绑定,且 Apple Account、数据模型和数据集检查通过后,业务数据才进入用户的 private CloudKit;设备本地状态不会同步。失败时回到本地模式。 |
| 数据存档(当前设备本机) | 数据存档与 CloudKit 分开,当前仅在这台 iPad 的 App 本机目录中创建和用于本机恢复。它要求设备专属 Keychain 物料、同设备数据集命名空间以及加密、认证和完整性验证;任一条件失败即拒绝处理。当前不上传 iCloud Drive,也不从 Files、iCloud Drive 或其他设备导入存档。 |
| 用户选择的文件位置 | 通过系统 Files 或分享面板导出、另存或发送的 CSV、截图,由用户决定后续接收方、保留与删除。当前没有通过 Files 导入或传输完整数据存档的可用路径;已有外部文件不会因关闭而被 App 删除。 |
| 开发者业务服务器 | V1 不建设用于接收会员、订单、储值或库存数据的开发者业务服务器,也没有自建订阅收据服务器。 |
当前版本将设备专属 Keychain 物料保留在存档之外,并对当前设备本机存档执行加密、认证与完整性验证;任一条件失败时,App 会拒绝创建或本机恢复。请勿把完整 .mmsbackup 当作普通客服附件发送;远程上传、Files/iCloud Drive 便携恢复和异机恢复当前均关闭,已有外部文件不会因此被 App 删除。
ACCESS / 07
系统权限与最小访问
- iCloud:仅可用于用户私有 CloudKit 的单独能力;当前不用于数据存档上传。
- Files / 分享面板:仅在用户选择导出、另存或分享 CSV、截图时使用;当前不用于完整数据存档的传输或恢复。
- App Store / StoreKit:用于展示和管理年度订阅、确认试用资格、恢复购买及验证 Apple 签名交易。
- 磁盘状态:在存档、恢复或数据库升级前检查可用空间,避免在空间不足时损坏数据。
1.0 不申请通讯录、定位、相机、麦克风、照片、蓝牙、本地网络、Face ID 或 App Tracking Transparency 权限。
EXPORT / 08
导出与可携带性
正式界面提供“合并流水 CSV”,包含时间、营业日、业务号、流水类型、方向、金额、实充变化、赠送变化和收款方式,用于查账。它不包含完整会员库、菜单、库存、原始载荷、签名或内部 JSON,也不能作为恢复源。
完整门店恢复仅限当前设备的本机 .mmsbackup 路径,并受安全物料、同设备数据集命名空间和完整性验证限制。当前没有把全部门店数据转换为通用 CSV 的正式界面入口,也没有通过 Files 或 iCloud Drive 管理、导入或恢复完整存档的当前可用路径。
CHOICES / 09
你可以怎样控制数据
- 建店时可选择仅本机保存,或开启独立的当前设备本机数据存档;CloudKit 绑定需要管理员显式执行并通过账户检查。
- 可不填写会员可选备注;只有门店确有会员管理需要时,才应录入顾客手机号。
- 可更正会员资料或停用会员。停用只改变可用状态,不会清除姓名、手机号和历史记录。
- 可导出合并流水 CSV,或在设置中选择仅重置本机或删除门店。已有外部存档文件不会因当前关闭的远程/便携路径被 App 删除,也不能作为当前可用恢复来源。
- 订阅由 Apple 管理;取消订阅、删除门店和删除 App 是彼此独立的操作。
RETENTION & DELETION / 10
保留、重置和删除不是同一件事
- 本机数据:保留到门店执行“仅重置本机”“删除门店”或删除 App。删除 App 只影响当前 iPad,也不会远程删除用户已另存或已分享的外部文件。
- CloudKit 与当前设备本机存档:两者分别受各自设置和安全条件控制。当前没有 App 管理的 iCloud Drive 存档上传或便携恢复;既有外部文件保持原处,App 不会因关闭而删除它们。
- 用户另存或分享的文件:App 无法远程收回,需由持有人在相应位置自行删除。
- 订阅与购买历史:由 Apple 管理。删除门店或 App 不会自动取消订阅,也不会删除 Apple 保存的购买历史。
- 会员资料:门店经营者依据其营业、消费者权益、税务和会计义务决定保留期限。当前正式界面可更正或停用会员,但不提供单个会员自助匿名化或永久删除入口;财务事实不会通过改写原流水伪造删除。
当前公开口径不承诺删除任何远程数据存档,因为远程上传和便携存档路径目前关闭。production CloudKit 的实际删除、当前设备本机存档处理和最终 Archive 的实机验收尚未完成,因此不承诺所有外部副本“全球永久不可恢复”。
REQUESTS / 11
查询、更正或删除请求从哪里发起
顾客没有店里记在线账户,也不能让开发者远程打开门店数据库。顾客如需查询、更正、复制、停用或删除会员资料,应先联系录入该信息的门店经营者,由门店核实身份和对应记录。
App 购买者如需处理开发者直接收到的支持资料、购买支持或隐私请求,可通过本页最终公布的隐私联系方式提出。公开联系方式和正式处理流程尚未配置完成前,请不要向临时邮箱或非官方账号发送门店资料。
SECURITY / 12
我们怎样降低误用和损坏风险
1.0 使用 iOS Data Protection、Keychain、本机私钥、后台隐私遮罩、不可变资金流水、幂等命令、签名和完整性检查。数据库损坏、迁移失败或受保护数据暂不可用时,App 会优先进入保护状态,而不是自动创建空数据库覆盖原数据。
没有任何软件能承诺绝对安全。请为 iPad 设置系统锁屏,保护 Apple Account 与设备安全状态,并定期在非营业时间完成真实恢复演练。
WEBSITE / 13
本支持网站本身
本支持网站不设置 Cookie,不接入分析、广告或在线表单。托管服务商可能按照其基础设施规则处理 IP 地址、浏览器信息和访问日志。
CHILDREN / 14
未成年人
店里记面向门店经营者,不面向儿童建立在线账户或社交关系。门店不应在非必要情况下录入未成年人会员资料;如业务确需处理,应自行确认监护人同意和适用的特殊规则。
CONTACT / 15
隐私联系与政策更新
运营主体:Wuxi Nuosende Media Technology Co., Ltd.
如功能、第三方 SDK、客服附件流程、在线服务、保留期限或数据用途发生重大变化,我们会在相关能力启用前更新本政策及 App Store 隐私申报。