隐私政策
生效日期:2026 年 5 月 29 日 · 最近更新:2026 年 8 月 4 日
問易(Yi)是一款本地优先的《易经》研读与反思 App。AI 解读在您的设备上运行;您的问题、笔记与反思默认只保存在本机;可选的跨设备同步采用端到端加密,我们无法读取同步内容。只有当您主动公开内容、向支持同事求助,或确认举报某段设备端解读时,您明确选择发送的内容才会由我们处理。
1. 我们如何处理您的数据
仅存于您设备上的数据(我们永远收不到)
您的问题与卦象、个人笔记、复盘与反思,以及设备端 AI 生成的解读,默认全部保存在您的设备本地。在您未开启同步前,这些内容不会离开设备,也不会发送给我们或任何第三方。
账户数据(仅当您选择登录)
开启云同步时,您可以使用 Apple 或 Google 登录。我们仅保存:
- 登录服务提供的稳定用户标识符——用于识别登录方式和您的账户;
- 可选邮箱地址——仅在 Apple 或 Google 提供时保存,用于展示和必要的账户联系;
- 账户创建与最近活跃时间等基本时间戳;
- 用于维持登录状态的会话信息、有效期、最近使用时间与设备类型。
邮箱不会被用来自动合并账户。若身份服务在首次登录时返回姓名,我们仅在设备上把它作为显示名候选。我们不会收到您的 Apple 或 Google 密码、通讯录或精确位置。
端到端加密的同步数据
开启同步后,您选择同步的问题与卦例、起卦日志、反思日志、研读笔记、设备端解读、读经与课程进度等记录,会在离开设备之前完成加密。我们的服务只保存无法读懂的密文信封和同步所需的最少信息,例如记录类别、更新时间和删除标记;我们无法读取其中正文。解密密钥不会以可读取的形式上传。您选择跨平台恢复时,我们会保存一份由恢复码保护的加密密钥备份;恢复码只由您持有,我们不能用该备份读取您的记录。同步是可选功能,不登录也可在本机使用主要研读与记录功能。
购买与订阅数据
为校验 App 内购买并提供相应权益,我们会保存 Apple App Store 或 Google Play 的商品与交易标识符、订阅状态与到期时间,以及点数余额与使用记录。银行卡号等支付信息由商店处理,我们不会收到。
投稿、公开内容与作者结算数据
当您申请成为作者或投稿时,我们会处理您主动提交的公开笔名、简介、稿件、修订记录与编辑反馈。公开文章、举报和屏蔽记录与私人加密同步数据分开保存。为计算订阅分成,我们只接收文章与作者标识、阅读时长区间和进度区间,不接收您的问题、私人笔记或文章正文副本。作者资格与结算记录只保存审核状态、国家或地区、付款币种及不可直接识别身份的引用;身份证件、税务和银行资料由受控财务流程另行管理,不存入問易的日常账户资料。
通知注册数据
如果您允许通知,为把您选择的提醒送达,我们会保存用于识别推送目标的信息、App 生成的安装标识符、运行环境、App 版本、语言、会员类别与注册时间。当支持同事回复时,我们会通过 Apple 或 Google 的推送服务发送一条不含回复正文的通用提醒。关闭通知或在「我的 → 删除账户与数据」中完成删除时,我们会删除该推送注册。
您主动发送给支持同事的数据
当您在 App 内联系支持同事时,我们会收到并由支持同事读取您写下的说明、您自愿填写的回信邮箱、您逐张选择的截图,以及页面上向您展示的有限本机信息,例如 App 与系统版本、机型、界面语言、会员类别、所在市场、登录、同步和通知状态。我们不会自动附上您的问题、卦象、笔记、反思、解读或其他日志。支持内容与端到端加密的同步记录分开保存,仅用于回复、排查问题、保障通道安全和改进相关功能。
您主动提交的设备端解读举报
生成解读时不会上传任何内容。无论是否登录,只有当您点按「举报这条解读」并确认提交时,App 才会发送您举报的那一段生成内容、其中的出处引用、界面语言、设备端生成方式,以及您选择填写的补充说明。举报不会附带您的问题、完整卦例、起卦日志、反思日志或其他私密反思;出处引用可能包含相关卦号和经文字段标识。未登录时,App 还会发送随机生成的安装标识符;服务只保存由密钥生成、无法反推出原值的指纹,用于限流和执行当前安装的删除请求,不保存原始标识符。审核同事可以读取举报;举报只用于安全审查和改进设备端解读,并与加密同步记录分开保存。
使用情况数据
为改进产品与定位缺陷,App 可能向我们的服务器发送最小必要的使用情况数据,例如功能的使用次数、页面或功能的类别、App 版本、语言、会员类别、来源渠道,以及 App 生成的安装标识符。登录状态下,这些数据可能与您的账户关联。其中不包含您的问题、笔记、反思或解读正文;可能包含您浏览过的卦号与资料标识符。上一段所述、由您主动提交的设备端解读举报不属于使用情况数据,并按其单独说明处理。
技术日志
为保障服务安全与稳定运行,服务器会临时记录常规请求信息(如 IP 地址、时间、访问的服务路径)。这些日志不用于画像或广告,并会定期清除。
设备权限
通知权限只在您开启提醒时请求。Android 版不申请相机权限;只有当您点按扫描跨设备密钥配对二维码时,才打开 Google Code Scanner 提供的扫码界面,問易只接收解码后的配对内容,不接收或上传照片、视频。选择图片使用系统照片选择器。罗盘不需要位置权限。問易不申请麦克风、通讯录、精确闹钟、后台位置或整库照片权限。
2. 设备端 AI 解读
問易的 AI 解读由运行在您设备上的本地能力生成。您的提问内容与卦象不会为了生成解读而被发送到我们的服务器,也不会发往任何云端大模型。只有您主动确认举报时,前一节列明的那一段生成内容和举报资料才会发送给我们。订阅权益会解锁更多学习、同步、分享和报告能力,但不会把解读改为云端生成。
3. 我们不做的事
- 不投放广告,不进行用户画像或跨 App 跟踪(不使用 IDFA 或 Android 广告标识符);
- 不集成第三方分析或广告 SDK;
- 不出售、不出租您的数据;除您主动选择公开的内容、您明确发送的支持内容或设备端解读举报,以及提供服务所必需的处理外,不与第三方共享您的记录;
- 不读取、不分析您保存在本机或加密同步中的问题、笔记、反思或解读;工作人员只读取您主动提交的支持内容来处理请求,或读取您主动提交的设备端解读举报进行安全审查。
4. 数据的存储与跨境
账户信息、加密同步数据、购买与订阅数据、投稿与公开内容、作者结算状态、通知注册数据、使用情况数据、支持内容、设备端解读举报,以及您主动公开的评论与学习卡片,均存储在新加坡。作者的证件、税务与收款资料在单独受控的财务流程中处理。无论数据在何处存储,私人同步内容始终是我们无法读懂的加密内容。
5. 数据保留、导出与删除
- 随时导出:即使在未登录或离线时,您也可以在 App 内把学习记录导出到本机。使用情况数据、公开评论、支持内容与设备端解读举报不包含在此本机导出中;您仍可在「我的支持记录」查看尚在保留期内的往来。
- 退出登录:仅清除本设备的会话信息,保留本机的学习记录与密钥。
- 彻底删除(已登录):在「我的 → 删除账户与数据」中执行删除,会删除本机的学习记录、服务上与您的账户或当前安装关联的加密同步数据、加密密钥备份、账户信息、投稿草稿与申请资料、推送注册、支持内容、设备端解读举报,以及本机的端到端加密密钥;与该账户关联的公开卡片、评论与互动也会一并删除。此操作不可恢复。为履行付款、税务、审计、退款与防欺诈义务而依法需要保留的购买和作者财务记录会解除账户及公开笔名关联后继续保存;这些记录不用于恢复您的账户。您也可以在 账号删除页面发起请求,无需重新安装 App。删除账号不会自动取消 Apple App Store 或 Google Play 订阅,您需要在购买所用商店另行取消。
- 删除完成标记:为在网络或 App 中断后安全确认删除已完成,服务只保留至 App 确认收到结果的一个随机完成标记。它不与账号或安装关联,不包含登录凭证或您的内容,并在 App 确认后立即清除。
- 支持内容:说明、回信邮箱、有限本机信息和记录元数据自最后一次往来起最多保留 365 天;记录进入「已解决」或「已关闭」后,最迟在 90 天内删除。截图自上传起最多保留 90 天;记录解决或关闭后,最迟在 30 天内删除。到期后自动清除。
- 设备端解读举报:举报内容、出处引用、选填说明、界面语言和设备端生成方式自提交起最多保留 90 天,之后自动清除;删除账户时会立即删除与账户关联的举报。
- 使用情况数据:删除后会解除与账户标识符的直接关联,并可能以删除前的安装标识符为单位继续保留。删除完成后,本机会更新安装标识符。
- 未登录时删除:会删除本机的学习记录,以及当前安装标识下的支持内容与设备端解读举报。若需一并删除服务器上的账户和与账户关联的数据,请先登录。
- 删除未完成时:若因网络错误未能完成服务器侧删除,我们会保留本机数据与登录凭证;若服务器侧已删除而本机处理未完成,也会保留剩余的本机数据与凭证,并在下次操作时继续本机删除。
6. 使用 Apple 或 Google 登录
您可选择 Apple 或 Google 登录。使用 Apple 登录时,您可以隐藏邮箱并使用私密中转地址。撤销身份服务对問易的访问不会自动删除問易账号;如需清除服务上的数据,请同时执行账号删除。
7. 年龄要求
問易仅面向 18 岁及以上的成年人。未满 18 岁者不得创建账号或使用本服务。
8. 本政策的变更
如本政策发生重大变更,我们会更新本页面顶部的生效日期,并在适当情况下于 App 内提示。
9. 联系我们
如对本隐私政策或您的数据有任何疑问,请联系:support@oneyi.net。
隱私政策
生效日期:2026 年 5 月 29 日 · 最近更新:2026 年 8 月 4 日
問易(Yi)是一款本地優先的《易經》研讀與反思 App。AI 解讀在您的裝置上執行;您的問題、筆記與反思預設只保存在本機;可選擇的跨裝置同步採用端對端加密,我們無法讀取同步內容。只有在您主動公開內容、向支援人員求助,或確認舉報某段裝置端解讀時,我們才會處理您明確選擇傳送的內容。
1. 我們如何處理您的資料
只留在您裝置上的資料(我們永遠收不到)
您的問題與卦象、個人筆記、回顧與反思,以及裝置端 AI 生成的解讀,預設全部保存在您的裝置本機。在您未啟用同步前,這些內容不會離開裝置,也不會傳送給我們或任何第三方。
帳戶資料(只有在您選擇登入時)
啟用雲端同步時,您可以使用 Apple 或 Google 登入。我們只保存:
- 登入服務提供的穩定使用者識別碼——用來識別登入方式和您的帳戶;
- 可選電郵地址——只有 Apple 或 Google 提供時才保存,用於顯示和必要的帳戶聯絡;
- 帳戶建立與最近活躍時間等基本時間戳;
- 用於維持登入狀態的工作階段資訊、有效期、最近使用時間與裝置類型。
電郵不會用來自動合併帳戶。若身分服務在首次登入時回傳姓名,我們只在裝置上把它當作顯示名稱候選。我們不會收到您的 Apple 或 Google 密碼、通訊錄或精確位置。
端對端加密的同步資料
啟用同步後,您選擇同步的問題與卦例、起卦日誌、反思日誌、研讀筆記、裝置端解讀、讀經與課程進度等記錄,會在離開裝置之前完成加密。我們的服務只保存無法讀懂的密文信封,以及同步所需的最少資訊,例如記錄類別、更新時間和刪除標記;我們無法讀取其中正文。解密鑰匙不會以可讀取的形式上傳。您選擇跨平台恢復時,我們會保存一份由恢復碼保護的加密鑰匙備份;恢復碼只由您持有,我們不能用該備份讀取您的記錄。同步是選用功能,不登入也可在本機使用主要研讀與記錄功能。
購買與訂閱資料
為驗證 App 內購買並提供對應權益,我們會保存 Apple App Store 或 Google Play 的商品與交易識別碼、訂閱狀態與到期時間,以及點數餘額與使用記錄。信用卡號等支付資訊由商店處理,我們不會收到。
投稿、公開內容與作者結算資料
當您申請成為作者或投稿時,我們會處理您主動提交的公開筆名、簡介、稿件、修訂記錄與編輯意見。公開文章、檢舉和封鎖記錄與私人加密同步資料分開保存。為計算訂閱分成,我們只接收文章與作者識別碼、閱讀時長區間和進度區間,不接收您的問題、私人筆記或文章正文副本。作者資格與結算記錄只保存審核狀態、國家或地區、付款幣別及不可直接識別身分的引用;身分證件、稅務和銀行資料由受控財務流程另行管理,不存入問易的日常帳戶資料。
通知註冊資料
若您允許通知,為把您選擇的提醒送達,我們會保存用於識別推播目標的資訊、App 產生的安裝識別碼、執行環境、App 版本、語言、會員類別與註冊時間。支援人員回覆時,我們會透過 Apple 或 Google 的推播服務傳送不含回覆正文的一般提醒。關閉通知或在「我的 → 刪除帳戶與資料」完成刪除時,我們會刪除該推播註冊。
您主動傳送給支援人員的資料
當您在 App 內聯絡支援人員時,我們會收到並由支援人員讀取您寫下的說明、您自願填寫的回覆電郵、您逐張選擇的螢幕截圖,以及頁面上向您展示的有限裝置資訊,例如 App 與系統版本、機型、介面語言、會員類別、所在市場、登入、同步與通知狀態。我們不會自動附上您的問題、卦象、筆記、反思、解讀或其他記錄。支援內容與端對端加密的同步記錄分開保存,只用於回覆、排查問題、保障通道安全與改善相關功能。
您主動提交的裝置端解讀舉報
生成解讀時不會上傳任何內容。無論是否登入,只有在您點按「舉報這條解讀」並確認提交時,App 才會傳送您舉報的那一段生成內容、其中的出處引用、介面語言、裝置端生成方式,以及您選擇填寫的補充說明。舉報不會附上您的問題、完整卦例、起卦日誌、反思日誌或其他私密反思;出處引用可能包含相關卦號和經文字段標識。未登入時,App 也會傳送隨機產生的安裝識別碼;服務只保存由密鑰產生、無法反推出原值的指紋,用於限流和執行目前安裝的刪除要求,不保存原始識別碼。審核人員可以閱讀舉報;舉報只用於安全審查與改善裝置端解讀,並與加密同步記錄分開保存。
使用狀況資料
為改進產品與定位問題,App 可能向我們的伺服器傳送最小必要的使用狀況資料,例如功能的使用次數、頁面或功能的類別、App 版本、語言、會員類別、來源管道,以及 App 產生的安裝識別碼。登入狀態下,這些資料可能與您的帳戶關聯。其中不包含您的問題、筆記、反思或解讀正文;可能包含您瀏覽過的卦號與資料識別碼。上一段所述、由您主動提交的裝置端解讀舉報不屬於使用狀況資料,並按其獨立說明處理。
技術記錄
為保障服務安全與穩定運作,伺服器會暫時記錄一般請求資訊,例如 IP 位址、時間、使用的服務路徑。這些記錄不會用於用戶畫像或廣告,並會定期清除。
裝置權限
通知權限只在您開啟提醒時要求。Android 版不要求相機權限;只有當您點按掃描跨裝置鑰匙配對二維碼時,才開啟 Google Code Scanner 提供的掃碼介面,問易只接收解碼後的配對內容,不接收或上傳相片、影片。選擇圖片使用系統相片選擇器。羅盤不需要位置權限。問易不要求麥克風、通訊錄、精確鬧鐘、背景位置或整個相片庫權限。
2. 裝置端 AI 解讀
問易的 AI 解讀由在您裝置上執行的本地能力生成。您的提問內容與卦象不會為了生成解讀而傳送到我們的伺服器,也不會送往任何雲端大模型。只有在您主動確認舉報時,上一節列明的那一段生成內容與舉報資料才會傳送給我們。訂閱權益會解鎖更多學習、同步、分享和報告能力,但不會把解讀改為雲端生成。
3. 我們不做的事
- 不投放廣告,不建立用戶畫像,也不做跨 App 追蹤(不使用 IDFA 或 Android 廣告識別碼);
- 不整合第三方分析或廣告 SDK;
- 不出售、不出租您的資料;除您主動選擇公開的內容、您明確傳送的支援內容或裝置端解讀舉報,以及提供服務所需的處理外,不與第三方分享您的記錄;
- 不讀取、不分析您保存在本機或加密同步中的問題、筆記、反思或解讀;工作人員只會讀取您主動提交的支援內容來處理請求,或讀取您主動提交的裝置端解讀舉報進行安全審查。
4. 資料的儲存與跨境
帳戶資訊、加密同步資料、購買與訂閱資料、投稿與公開內容、作者結算狀態、通知註冊資料、使用狀況資料、支援內容、裝置端解讀舉報,以及您主動公開的留言與學習卡片,均儲存在新加坡。作者的身分證件、稅務與收款資料在獨立受控的財務流程中處理。無論資料儲存在何處,私人同步內容始終是我們無法讀懂的加密內容。
5. 資料保留、匯出與刪除
- 隨時匯出:即使未登入或離線,您也可以在 App 內把學習記錄匯出到本機。使用狀況資料、公開留言、支援內容與裝置端解讀舉報不包含在此本機匯出中;您仍可在「我的支援記錄」查看仍在保留期內的往來。
- 登出:只清除此裝置的工作階段資訊,保留本機的學習記錄與鑰匙。
- 徹底刪除(已登入):在「我的 → 刪除帳戶與資料」中執行刪除,會刪除本機的學習記錄、服務上與您的帳戶或目前安裝相關的加密同步資料、加密鑰匙備份、帳戶資訊、投稿草稿與申請資料、推播註冊、支援內容、裝置端解讀舉報,以及本機的端到端加密鑰匙;與該帳戶關聯的公開卡片、留言與互動也會一併刪除。此操作無法復原。為履行付款、稅務、稽核、退款與防詐義務而依法需要保留的購買和作者財務記錄,會解除帳戶及公開筆名關聯後繼續保存;這些記錄不會用於恢復您的帳戶。您也可以在帳戶刪除頁面提出要求,無需重新安裝 App。刪除帳戶不會自動取消 Apple App Store 或 Google Play 訂閱,您需要在購買所用商店另行取消。
- 刪除完成標記:為在網路或 App 中斷後安全確認刪除已完成,服務只保留至 App 確認收到結果的一個隨機完成標記。它不與帳戶或安裝關聯,不包含登入憑證或您的內容,並在 App 確認後立即清除。
- 支援內容:說明、回覆電郵、有限裝置資訊與記錄資料自最後一次往來起最多保留 365 天;記錄進入「已解決」或「已關閉」後,最遲於 90 天內刪除。螢幕截圖自上傳起最多保留 90 天;記錄解決或關閉後,最遲於 30 天內刪除。到期後自動清除。
- 裝置端解讀舉報:舉報內容、出處引用、選填說明、介面語言與裝置端生成方式自提交起最多保留 90 天,之後自動清除;刪除帳戶時會立即刪除與帳戶關聯的舉報。
- 使用狀況資料:刪除後會解除與帳戶識別碼的直接關聯,並可能以刪除前的安裝識別碼為單位繼續保留。刪除完成後,本機會更新安裝識別碼。
- 未登入時刪除:會刪除本機的學習記錄,以及目前安裝識別碼下的支援內容與裝置端解讀舉報。若需一併刪除伺服器上的帳戶和與帳戶關聯的資料,請先登入。
- 刪除未完成時:若因網路錯誤未能完成伺服器端刪除,我們會保留本機資料與登入憑證;若伺服器端已刪除而本機處理未完成,也會保留剩餘的本機資料與憑證,並在下次操作時繼續本機刪除。
6. 使用 Apple 或 Google 登入
您可選擇 Apple 或 Google 登入。使用 Apple 登入時,您可以隱藏電郵並使用私密轉寄地址。撤銷身分服務對問易的存取權不會自動刪除問易帳戶;如需清除服務上的資料,請同時執行帳戶刪除。
7. 年齡要求
問易只供 18 歲或以上的成年人使用。未滿 18 歲者不得建立帳戶或使用本服務。
8. 本政策的變更
如本政策發生重大變更,我們會更新本頁面頂部的生效日期,並在適當情況下於 App 內提示。
9. 聯絡我們
如對本隱私政策或您的資料有任何疑問,請聯絡:support@oneyi.net。
Privacy Policy
Effective: May 29, 2026 · Last updated: August 4, 2026
Yi (問易) is a local-first I Ching study and reflection app. AI interpretation runs on your device; your questions, notes, and reflections stay on your phone by default; and optional cross-device sync is end-to-end encrypted, so we cannot read synced content. We process readable content only when you choose to publish it, explicitly send it to support, or confirm a report about a specific on-device interpretation passage.
1. How we handle your data
Data that stays on your device (we never receive it)
Your questions and hexagrams, personal notes, reviews and reflections, and the AI interpretations generated on-device are all stored locally on your device by default. Until you turn on sync, none of this leaves your device or reaches us or any third party.
Account data (only if you choose to sign in)
When you enable cloud sync, you can sign in with Apple or Google. We store only:
- the stable user identifier the sign-in provider supplies, to identify the sign-in method and your account;
- an optional email address, kept only if Apple or Google shares one with us, for display and essential account contact;
- basic timestamps such as account creation and last-active time;
- session information used to keep you signed in, along with its expiry, last-used time, and device type.
We never merge accounts automatically based on matching email addresses. If the identity provider returns your name at first sign-in, we use it only on-device as a suggested display name. We do not receive your Apple or Google password, contacts, or precise location.
End-to-end encrypted sync data
With sync on, the questions and cast examples, casting logs, reflection journals, study notes, on-device interpretations, scripture progress, and course progress you choose to sync are encrypted before they leave your device. Our service stores only unreadable ciphertext envelopes and the minimum information needed to sync, such as record category, update time, and deletion flag; we cannot read the text inside. The decryption key is never uploaded in readable form. If you choose cross-platform recovery, we store an encrypted key backup protected by your recovery code. Only you hold that code, so we cannot use the backup to read your records. Sync is optional, and the main study and journaling features work locally without signing in.
Purchase and subscription data
To validate in-app purchases and deliver the benefits you paid for, we store Apple App Store or Google Play product and transaction identifiers, subscription status and expiry, and the balance and usage history of points purchased or granted. The store handles card details and other payment information; they never reach us.
Submissions, published content, and creator settlement data
If you apply to become an author or submit a draft, we process the public pen name, biography, draft, revisions, and editorial feedback you choose to provide. Published articles, reports, and author blocks are stored separately from private encrypted sync. To calculate subscription sharing, we receive only article and creator identifiers, reading-duration buckets, and progress buckets—not your questions, private notes, or a copy of the article body. Creator eligibility and settlement records contain only review status, country or region, payment currency, and a reference that does not directly identify the person. Identity, tax, and bank documents are handled separately through a controlled finance process and are not stored with ordinary Yi account data.
Notification registration data
If you allow notifications, we store what we need to deliver the reminders you asked for: the identifier of the notification target, the app-generated install identifier, the environment, app version, language, membership tier, and registration time. When support replies, we send a generic alert through Apple or Google's push service without the reply text. We delete the registration when you turn notifications off in the app's settings, or when you complete “My → Delete account and data”.
Data you choose to send to support
When you contact support in the app, our support team receives and can read the description you write, an optional reply email, screenshots you select one by one, and the limited device details shown to you on the form. These details may include app and system versions, model, interface language, membership tier, storefront, and sign-in, sync, and notification status. We do not automatically attach your questions, hexagrams, notes, reflections, interpretations, or other logs. Support data is kept separately from end-to-end encrypted sync records and is used only to reply, diagnose the issue, protect the support channel, and improve the related feature.
On-device interpretation reports you choose to submit
Nothing is uploaded while an interpretation is generated, whether you are signed in or not. Only after you tap “Report this interpretation” and confirm does the app send the specific generated passage you reported, its source references, the interface language, the on-device generation mode, and any optional note you write. The report does not include your question, complete cast record, casting log, journal, or other private reflections; source references can include the related hexagram number and source-field identifier. For a signed-out report, the app also sends its random installation identifier; the service retains only a secret-keyed fingerprint that cannot be reversed to the original value, for rate limiting and deletion requests from that installation. Our review team can read the report. We keep it separately from encrypted sync records and use it only for safety review and to improve on-device interpretation.
Usage data
To improve the product and diagnose defects, the app may send our servers the minimum usage data needed: how often features are used, the screen or feature category, app version, language, membership tier, acquisition source, and the app-generated install identifier. While you are signed in, this data may be associated with your account. It never includes the text of your questions, notes, reflections, or interpretations; it may include the hexagram numbers and material identifiers you viewed. A report you actively submit under the preceding section is not usage data and is handled under that separate description.
Technical logs
To keep the service secure and reliable, the server temporarily logs ordinary request information, such as IP address, time, and the service path used. These logs are not used for profiling or advertising and are purged routinely.
Device permissions
We ask for notification permission only when you enable reminders. The Android app does not request camera permission. Only after you tap to scan a cross-device key-pairing QR code does it open the scanning interface supplied by Google Code Scanner; Yi receives only the decoded pairing content and does not receive or upload a photo or video. Image selection uses the system photo picker. The compass does not need location permission. Yi does not request microphone, contacts, exact alarm, background location, or full photo-library permission.
2. On-device AI interpretation
Yi's AI interpretation is produced by capabilities running on your device. Your question text and hexagrams are not sent to our servers or to any cloud model in order to generate a reading. Only if you actively confirm a report is the specific generated passage and report data described above sent to us. Subscription benefits unlock more learning, sync, sharing, and report features, but they do not move interpretation to the cloud.
3. What we do not do
- No advertising, no profiling, no cross-app tracking (we use neither IDFA nor the Android advertising ID);
- No third-party analytics or ad SDKs;
- We do not sell or rent your data. Apart from content you choose to publish, support content or an on-device interpretation report you explicitly submit, and processing required to provide the service, we do not share your records with third parties;
- We do not read or analyze questions, notes, reflections, or interpretations kept on-device or in encrypted sync. Staff read only support content you submit to handle your request, or an on-device interpretation report you submit for safety review.
4. Where data is stored
Account information, encrypted sync data, purchase and subscription data, submissions and published content, creator settlement status, notification registration data, usage data, support data, on-device interpretation reports, and the comments and study cards you choose to publish are stored in Singapore. Creator identity, tax, and payment documents are handled in a separate controlled finance process. Wherever data is stored, your private synced content always remains unreadable encrypted content.
5. Retention, export and deletion
- Export anytime: you can export your study records to your device from within the app, even while signed out or offline. Usage data, published comments, support content, and on-device interpretation reports are not included in this local export. You can still read support conversations that remain within their retention period under “My support messages”.
- Sign out: clears only this device's session information, keeping your local study records and key.
- Delete everything (while signed in): deleting from “My → Delete account and data” removes your study records on the device; encrypted sync data, encrypted key backup, account information, creator applications and draft submissions, notification registration, support content, and on-device interpretation reports tied to your account or current installation on the service; and the on-device end-to-end encryption key. Published cards, comments, and reactions tied to that account are deleted as well. This action is irreversible. Purchase and creator-finance records that must be retained for payment, tax, audit, refund, or fraud-prevention obligations are detached from the account and public pen name before retention; they cannot restore your account. You can also request deletion from our account deletion page without reinstalling the app. Deleting your account does not cancel an Apple App Store or Google Play subscription; cancel it separately in the store where you bought it.
- Deletion completion marker: to safely confirm completion after a network or app interruption, the service keeps one random completion marker only until the app acknowledges the result. It is not linked to an account or installation, contains no sign-in credential or your content, and is removed immediately after acknowledgement.
- Support content: descriptions, reply email, limited device details, and ticket metadata are retained for no more than 365 days after the last activity. Once a ticket is resolved or closed, they are deleted within 90 days. Screenshots are retained for no more than 90 days after upload and, once resolved or closed, within 30 days. Expired data is removed automatically.
- On-device interpretation reports: the reported passage, source references, optional note, interface language, and on-device generation mode are retained for no more than 90 days after submission and then removed automatically. Reports tied to your account are deleted immediately when the account is deleted.
- Usage data: after deletion it is detached from your account identifier, and may be retained as pre-deletion usage attributed to the install identifier alone. Your device generates a new install identifier once deletion completes.
- Deleting while signed out: removes the study records on this device, plus support content and on-device interpretation reports tied to the current installation identifier. To delete a server-side account and data tied to that account as well, sign in first.
- If deletion does not complete: if a network error prevents server-side deletion, we keep your on-device data and credentials. If the server side is deleted but the on-device step does not finish, we keep the remaining on-device data and credentials and resume the on-device deletion on your next attempt.
6. Sign in with Apple or Google
You may choose Apple or Google sign-in. With Apple, you can hide your email and use a private relay address. Revoking Yi's access at the identity provider does not delete your Yi account. Use account deletion as well if you want data on our service removed.
7. Age requirement
Yi is for adults aged 18 and over only. Anyone under 18 must not create an account or use the service.
8. Changes to this policy
If we make material changes, we will update the effective date at the top of this page and, where appropriate, notify you in the app.
9. Contact us
For any questions about this policy or your data, contact support@oneyi.net.
プライバシーポリシー
施行日:2026年5月29日・最終更新:2026年8月4日
問易 Yi は、『易経』の研読と振り返りを端末中心で支える App です。解説は端末上で行われ、問い、メモ、振り返りは既定で端末内に保存されます。同期を利用する場合、非公開の記録は端末上で暗号化されるため、私たちは同期内容を読むことができません。利用者が公開を選んだ内容、サポートへ明示的に送信した内容、または端末上の特定の解説について確認の上で送信した報告だけを、目的に応じて取り扱います。
1. データの取り扱い
端末内だけに保存されるデータ
問いと卦、個人メモ、振り返り、端末上で作成された解説は、既定では端末内に保存されます。利用者が同期または公開を明示的に選ばない限り、これらの内容が端末の外へ送られることはありません。
アカウントデータ
同期を有効にするときは、Apple または Google でサインインできます。私たちは次のアカウント情報だけを保存します。
- サインイン方法とアカウントを識別するために、認証元が提供する利用者識別子
- Apple または Google が提供した場合に限り、表示と必要な連絡に使用するメールアドレス
- アカウント作成日時や最終利用日時などの基本的な時刻情報
- サインイン状態を維持するためのセッション情報、利用期限、最終利用日時、端末の種類
同じメールアドレスだけを理由にアカウントを自動で統合することはありません。認証元が初回認証時に氏名を返した場合は、端末上で表示名の候補として扱います。Apple または Google のパスワード、連絡先、正確な位置情報は受け取りません。
暗号化された同期データ
同期を選んだ問いと卦例、立卦ログ、振り返り日誌、学習メモ、端末上の解説、典籍と講座の進捗は、端末を離れる前に暗号化されます。サービス側には読み取れない暗号文の封筒と、記録の種類、更新日時、削除状態など、同期に必要な最小限の情報だけを保存し、本文を読むことはできません。復号鍵を読める状態でアップロードすることはありません。利用者が異なる端末間の復旧を選んだ場合は、利用者だけが持つ復旧コードで保護した暗号鍵のバックアップを保存します。当社はそのバックアップから記録を読むことができません。同期は任意で、サインインしなくても主要な学習と記録を端末内で利用できます。
購入とサブスクリプションのデータ
App 内課金の確認と特典の提供のため、Apple App Store または Google Play の商品・取引の識別子、サブスクリプションの状態と有効期限、購入・付与された点数の残高と利用履歴を保存します。カード番号などの支払い情報はストアが管理し、当社は受け取りません。
投稿、公開内容、作者精算のデータ
作者への応募または原稿の提出を行う場合、利用者が送信した公開ペンネーム、紹介文、原稿、改訂履歴、編集者からのフィードバックを取り扱います。公開記事、通報、作者のブロック記録は、非公開の暗号化同期データと分けて保存します。サブスクリプション分配の計算では、記事と作者の識別子、閲覧時間の区分、進捗の区分だけを受け取り、問い、非公開メモ、記事本文の複製は受け取りません。作者資格と精算の記録には、審査状態、国または地域、支払通貨、本人を直接特定できない参照情報だけを保存します。身元、税務、銀行の書類は、通常の問易アカウント情報とは分けた管理された財務手続で取り扱います。
通知の登録データ
通知を許可した場合、希望したお知らせを届けるため、通知先を識別する情報、App が生成するインストール識別子、利用環境、App のバージョン、言語、会員区分、登録日時などを保存します。サポートから返信がある場合は、返信本文を含まない一般的な通知を Apple または Google のプッシュ通知サービス経由で送ります。App の通知設定で停止したとき、または「マイ → アカウントとデータを削除」から削除したときは、通知先の登録を削除します。
利用者がサポートへ送信するデータ
App 内でサポートへ連絡すると、入力した説明、任意の返信先メールアドレス、利用者が一枚ずつ選んだ画面の画像、フォーム上で確認できる限定的な端末情報を、担当者が受け取り、内容を読んで対応します。端末情報には、App とシステムのバージョン、機種、表示言語、会員区分、ストアの地域、サインイン、同期、通知の状態などが含まれる場合があります。問い、卦、メモ、振り返り、解説、その他の記録を自動で添付することはありません。サポートデータは暗号化同期の記録とは分けて保存し、返信、不具合の確認、窓口の安全確保、関連機能の改善だけに使用します。
利用者が送信する端末上の解説の報告
解説を生成するときに内容をアップロードすることはありません。サインインの有無にかかわらず、「この解釈を報告」を選び、送信を確認した場合だけ、報告対象の生成文、その出典、表示言語、端末内での生成方法、任意で入力した補足を送信します。問い、卦の全記録、立卦ログ、日誌、その他の非公開の振り返りは含みません。出典情報には、関連する卦番号と原典の項目識別子が含まれる場合があります。サインアウト中の報告では、App が生成したランダムなインストール識別子も送信します。サービスは、回数制限とこのインストールからの削除依頼に使う、元の値へ戻せない秘密鍵付きの指紋だけを保存し、元の識別子は保存しません。確認担当者は報告内容を読むことができます。暗号化同期の記録とは分けて保存し、安全確認と端末上の解説の改善だけに使用します。
利用状況データ
製品の改善と不具合の把握のため、機能の利用回数、画面や機能の区分、App のバージョン、言語、会員区分、流入元、App が生成するインストール識別子など、必要最小限の利用状況データを当社のサービスへ送信する場合があります。サインイン中は、これらのデータがアカウントに関連付けられる場合があります。問い、メモ、振り返り、解説の本文は含めません。閲覧した卦の番号や資料の識別子を含む場合があります。前項の報告は利用状況データではなく、独立した説明に従って取り扱います。
技術ログ
安全で安定した運用のため、IP アドレス、アクセス日時、利用した機能や通信経路など、通常の通信記録を保存する場合があります。広告配信や利用者ごとの広告プロフィール作成には使用しません。
端末の権限
通知の権限は、利用者がお知らせを有効にした場合だけ求めます。Android 版はカメラ権限を要求しません。異なる端末間で暗号鍵を引き継ぐ QR コードの読み取りを利用者が選んだ場合だけ Google Code Scanner の画面を開き、問易 Yi が受け取るのは復号されたペアリング内容だけで、写真や動画は受け取らずアップロードもしません。画像は端末の選択画面から指定します。方位の表示に位置情報は不要です。マイク、連絡先、正確なアラーム、バックグラウンド位置情報、写真ライブラリ全体への権限は求めません。
2. 端末上の解説
問易 Yi の解説は端末上で生成されます。解説を作るために、問いや卦の内容を当社のサービスや外部の AI サービスへ送ることはありません。利用者が報告を明示的に確認した場合だけ、前項に記載した特定の生成文と報告内容を当社へ送信します。サブスクリプションは学習、同期、共有、レポートの機能を拡張しますが、解説を端末外で処理するものではありません。
3. 行わないこと
- 広告を表示せず、App をまたぐ追跡や広告用プロフィールの作成を行いません。Apple と Android の広告識別子も使用しません。
- 第三者の広告・分析サービスを使用しません。
- データを販売または貸与しません。利用者が公開を選んだ内容、明示的に送信したサポート内容または端末上の解説の報告、サービス提供に必要な処理を除き、記録を第三者と共有しません。
- 端末内または暗号化同期に保存された問い、メモ、振り返り、解説を読み取ったり分析したりしません。担当者が読むのは、依頼に対応するために利用者が送信したサポート内容、または安全確認のために利用者が送信した端末上の解説の報告だけです。
4. 保存場所
アカウント情報、暗号化された同期データ、購入とサブスクリプションのデータ、投稿と公開内容、作者精算の状態、通知の登録データ、利用状況データ、サポートデータ、端末上の解説の報告、利用者が公開したコメントや学習カードはシンガポールに保存されます。作者の身元、税務、受取に関する書類は、独立した管理下の財務手続で取り扱います。非公開の同期内容は、保存場所にかかわらず暗号化されたままです。
5. 保持、書き出し、削除
- 書き出し:サインインしていない場合やオフラインでも、App 内の学習記録を端末上で書き出せます。利用状況データ、公開コメント、サポート内容、端末上の解説の報告は、この端末内の書き出しには含まれません。保持期間内のやり取りは「サポート履歴」で確認できます。
- サインアウト:この端末のセッション情報だけを削除し、端末内の学習記録と暗号鍵は保持します。
- すべて削除(サインイン中):「マイ → アカウントとデータを削除」から削除すると、端末内の学習記録、アカウントまたは現在のインストールに関連する暗号化同期データ、復旧用の暗号化データ、アカウント情報、作者への応募と原稿の下書き、通知先の登録、サポート内容、端末上の解説の報告、端末内の暗号鍵を削除します。アカウントに関連付けられた公開カード、コメント、リアクションも削除されます。この操作は取り消せません。支払い、税務、監査、返金、不正防止のため法令上保持が必要な購入・作者財務記録は、アカウントおよび公開ペンネームとの関連を外して保持します。これらの記録からアカウントを復元することはできません。App を再インストールしなくても、アカウント削除ページから依頼できます。アカウントを削除しても Apple App Store または Google Play のサブスクリプションは自動的に解約されないため、購入したストアで別途解約してください。
- 削除完了マーカー:通信や App の中断後も削除完了を安全に確認できるよう、サービスは App が結果を確認するまで、ランダムな完了マーカーを1件だけ保持します。このマーカーはアカウントやインストールに関連付けられず、サインイン情報や利用者の内容を含みません。App の確認後、直ちに削除します。
- サポート内容:説明、返信先メールアドレス、限定的な端末情報、受付記録は、最後のやり取りから最長365日間保持します。「解決済み」または「終了」になった後は90日以内に削除します。画面の画像はアップロードから最長90日間、解決または終了後は30日以内に削除します。期限を過ぎたデータは自動で消去します。
- 端末上の解説の報告:報告した生成文、出典、任意の補足、表示言語、端末内での生成方法は、送信から最長90日間保持した後、自動で削除します。アカウントを削除した場合、そのアカウントに関連する報告は直ちに削除します。
- 利用状況データ:アカウント識別子との直接の関連を外し、削除前のインストール識別子単位の利用状況として保持される場合があります。削除後は端末のインストール識別子を更新します。
- サインアウト中:この端末内の学習記録と、現在のインストール識別子に関連するサポート内容および端末上の解説の報告を削除します。サービス側のアカウントと、そのアカウントに関連するデータも削除するには、先にサインインしてください。
- 削除が完了しない場合:通信エラーでサービス側の削除を完了できなかった場合は、端末内のデータと認証情報を保持します。サービス側の削除後に端末内の処理が完了しなかった場合も、残った端末データと認証情報を保持し、次の操作で端末内の削除を再開します。
6. Apple または Google でサインイン
Apple または Google でサインインできます。Apple ではメールアドレスを非公開にし、中継アドレスを使うことができます。認証元の設定で問易 Yi へのアクセスを取り消しても、問易 Yi のアカウントは削除されません。サービス側のデータも消す場合は、アカウント削除を実行してください。
7. 年齢要件
問易 Yi は18歳以上の成人だけを対象とします。18歳未満の方はアカウントを作成したり、本サービスを利用したりできません。
8. ポリシーの変更
重要な変更を行う場合は、このページ上部の更新日を変更し、必要に応じて App 内でお知らせします。
9. お問い合わせ
本ポリシーまたはデータについては、support@oneyi.net までお問い合わせください。