生效日期:2026 年 7 月 25 日

EchoBox 隐私政策

EchoBox 是个人音乐播放与管理应用。本政策说明 EchoBox 开发者在提供应用、云存储连接、音乐资料库、播放、可选智能整理和产品分析功能时如何处理信息。

我们坚持最小必要原则。连接百度网盘时,EchoBox 只申请完成用户授权、目录浏览、音乐扫描和播放所需的只读能力,不上传、不删除、不移动、不重命名或公开分享用户的网盘文件。

1. 我们处理的信息

1.1 服务连接信息

当用户主动连接百度网盘或其他支持的服务时,EchoBox 可能处理 OAuth Access Token、Refresh Token、服务提供方返回的账号标识、昵称和头像等必要信息。EchoBox 不要求用户向我们提供百度账号密码。

1.2 用户选择目录中的文件元信息

为建立音乐资料库,EchoBox 读取用户主动选择目录中的文件名、路径、文件标识、文件大小、修改时间及服务提供方返回的必要媒体元信息。应用仅筛选支持的音频文件,不会主动读取音频目录之外的文件内容。

1.3 本地音乐资料库与缓存

专辑、歌手、歌曲、播放队列、收藏、评分、播放记录、下载记录、封面和离线音频缓存默认保存在用户设备上。用户可以在应用内移除服务、清理缓存,或通过卸载应用清除本地数据。

1.4 产品分析与诊断

正式版本可能使用 Amplitude 收集会话、应用生命周期、应用版本、发布渠道、功能入口、服务类型和粗粒度成功或失败结果,用于理解稳定性和改进产品。分析事件不得包含歌曲标题、文件路径、服务器地址、账号标识、Token 或其他访问凭据。

1.5 可选智能功能

当用户主动使用曲目整理或封面生成功能时,相关的曲目标题、歌手、专辑、文件夹名称等文本可能经 EchoBox 的 Cloudflare Worker 转发给当前启用的第三方智能服务提供方。系统还会使用随机生成的设备标识记录调用次数,以执行滥用防护和用量限制。网盘 Token、账号密码和音频文件不会作为智能功能输入。

2. 百度网盘数据如何流转

  1. 用户点击“授权百度网盘”,浏览器打开百度官方 OAuth 授权页面。
  2. 用户同意后,授权码由 EchoBox 的 Cloudflare Worker 与百度换取 Token。SecretKey 只保存在服务端。
  3. Token 返回应用并保存在用户设备的应用数据区域。Worker 不建立 Token 数据库,也不持久化保存 Token。
  4. 用户浏览并选择音乐目录后,应用调用百度开放接口读取该目录的文件元信息。
  5. 用户点击播放时,应用按需获取短期下载地址并读取音频数据。服务端不保存用户的音频文件。

3. 信息的使用目的

4. 信息共享与第三方服务

我们不出售用户个人信息。仅在以下必要情形中向第三方传输有限信息:

第三方服务有各自的隐私政策和数据处理规则。部分服务节点可能位于用户所在国家或地区以外,相关数据可能发生跨境传输。我们会尽量减少传输内容,并仅为明确功能目的使用。

5. 保存期限

6. 安全措施

我们采用 HTTPS、授权回调地址白名单、带有效期的签名 State、服务端 SecretKey、最小权限接口清单和日志脱敏等措施降低风险。任何互联网传输或存储方式都无法保证绝对安全,但我们会持续修复已知问题并限制敏感信息暴露。

7. 用户的选择与权利

8. 未成年人保护

EchoBox 面向能够管理个人音乐服务的普通用户,并非专门面向未成年人。未成年人应在监护人指导下使用并连接第三方账号。如果我们发现未经适当同意处理了未成年人信息,将采取合理措施删除。

9. 政策更新

功能、第三方服务或法律要求发生变化时,我们可能更新本政策。重大变化会通过应用内提示或本页面说明。更新后的政策会标明新的生效日期。

10. 联系我们

如有隐私、数据安全或开放平台审核问题,请发送邮件至 txyelva@gmail.com。 请勿在邮件中发送密码、Cookie、Token 或签名下载地址。