隐私政策

最近更新:2026 年 9 月 5 日

凭据与账单

你录入的 API Key、token、账号标识只写进这台设备,每个系统用它自己的那把锁。

取账单的请求从这台设备直达各家官方 API。TollCat 的服务器不代理这些请求,也看不到这些凭据。

账单历史、订阅、偏好存放在设备上。iOS 上它们在 App Group 容器里,供 App 和 Widget 共用。Widget 自己不会发起任何请求。

本站与可选服务端

你现在阅读的 tollcat.app 是静态页面,不设账号、不写 cookie、不跑分析脚本。部署到 Cloudflare 之后,边缘网络会处理连接元数据(IP、User-Agent、时间),用于传输与防护,我们不用它识别你。

api.tollcat.app 是这个项目唯一的服务端,和落地页分开。它处理打赏留言、应用内反馈、公开的接入说明目录(文字、套餐价、汇率;不含任何 URL 或凭据)、给没有官方账单接口的服务准备的读数信箱,以及匿名的页面计数。以上没有一处会经手 provider 凭据。

读数信箱里的投递 key 与读取 key 只存 SHA-256。每个信箱对每个服务只保留最新一条金额。最坏情况被拖库,泄露的是和人对不上的匿名数字,不是能替谁花钱的东西。

换设备

凭据故意不进 iCloud。换手机时你可以导出一份加密的 .tollcat,用屏幕上的 10 位码导入。码离开导入页就没了。文件 24 小时后不能再导入,这只缩小误发的窗口,不是加密本身的强度。历史读数不随文件走,导入后再刷一次即可。

本地提醒

可以打开定时提醒,让这台设备在你选定的时间叫你去看一眼。通知里不放金额。没有基于额度的告警,也没有远程推送。

反馈与打赏

应用内反馈可以匿名提交。你如果留下联系方式,我们只用它回复这一条。随反馈送出的环境信息(系统版本、App 版本等)会在提交前逐项列在同一屏上。

打赏走 Apple 的 App 内购买。Apple 会按自己的政策处理支付。我们能看到的是一笔已完成的购买和你愿意留下的留言,看不到完整卡号。

匿名页面计数

App 会把你打开过哪些页面报给 api.tollcat.app,用来看每天有多少次打开、各页进了多少次。报的是:平台(iOS、Android、macOS 或 Windows)、App 版本、允许名单里的页面名、以及「这个 UTC 日是不是第一次打开」。

这份数字还有一个用途:TollCat 以后可能会放一点不打扰人的广告来养活自己。要不要放、放在哪一页,得先知道哪些页面真的有人看。真做这件事之前,本页会先写清楚。

没有账号,没有广告标识,没有设备指纹,没有稳定的匿名 ID。同一页连续停着只计一次;服务端只把数字加总,不留事件流水,也不用 IP 认人。页面名不含你接入了哪家服务。

我们不收集的

不做广告标识符,不做跨站跟踪,不把账单卖给任何人。Privacy Nutrition Label 里声明的项,都是功能本身需要的(例如打赏产生的购买记录、匿名的产品交互计数),并且关闭跟踪。

儿童

TollCat 不是面向 13 岁以下儿童的产品。我们并不知道用户年龄,因为没有账号。

改动

政策若有实质变化,会改本页的日期。继续使用 App 即表示你看到的是这一版。

关于本政策:打开 App → 设置 → 反馈,或用本站的联系页。两条路都打到 api.tollcat.app,都不带凭据。