本政策的适用范围
本政策适用于 Health.md 面向消费者的 iPhone、iPad、Mac 和 Android 应用;随 Mac 捆绑的 CLI 和 MCP 辅助工具,以及在提供时可使用的便携工具;healthmd.app 及其文档;以及支持这些产品的第一方服务。Health.md 由 Cody Bontecou 以 isolated.tech 名义运营,本文中的“Health.md”“我们”或“我方”均指该运营方。
本政策不能替代 Apple、Google、健康服务提供方、文件或同步服务提供方、API 运营方、AI 工具或您选择的其他目标位置所适用的隐私条款。您将数据发送到其中一项服务后,该服务持有的副本受其条款及您的配置约束。
简明版:Health.md 不会在 Health.md 服务器上收集或存储健康数据。健康数据在您的设备上处理,只发送至您选择的目标位置或客户端。
我们确实会自动收集有限的第一方产品分析和营销活动数据。这些系统使用假名化标识,不包含健康记录或导出内容,也不用于广告。
翻译说明:本译文为方便您阅读而提供。如译文与英文版本存在冲突,仅在适用法律允许的范围内以英文版本为准,且不限制任何强制性消费者权利。
我们按您的指示处理的健康数据
Health.md 根据平台权限和用户操作读取或接收健康数据。视您的设备和启用的功能而定,这些数据可能包括:
- Apple Health:您在 iPhone 或 iPad 上授权的 HealthKit 和 WorkoutKit 类别。
- Android 健康数据:您通过 Health Connect 授权的健身、身心健康、活动、身体、营养、生殖健康、生命体征和医疗记录。
- 已连接提供方:仅在您连接受支持的提供方并批准访问后,才从该提供方获取记录。
- 直接请求:移动端数据源可用时,由明确配对的 Mac、CLI 或 MCP 客户端请求的限定范围查询或导出。
Health.md 对健康数据的访问为只读。我们不会将诊断或治疗信息写入 HealthKit 或 Health Connect,也不会将健康数据用于广告、用户画像、信贷、保险或就业决策。
导出内容可能极其敏感。无损文件和直接查询结果可能保留精确时间戳、来源 UUID、来源信息、路线和位置、药物、心理健康记录、ECG 数值、临床内容、文档及二进制附件。请像保护源健康数据库一样保护这些内容。当前 Apple App Store 版本不会请求历史临床记录;Android 医疗记录访问将在下文单独说明。
健康数据可以发送到哪里
只有在您选择的功能需要时,健康数据才会离开其来源。Health.md 可以将选定数据发送或写入:
- 文件和知识库:设备上的文件夹、Apple“文件”、Android Storage Access Framework、Obsidian 知识库或其他文件提供方。
- 云同步文件夹:如果您选择的文件夹会同步到 iCloud Drive、Dropbox、Google Drive、OneDrive、Syncthing、Working Copy 或其他提供方,数据也会同步到相应服务。
- 已配对计算机:通过经过身份验证的加密直连,将数据发送到已批准的 Mac 或独立 CLI。
- 本地工具和代理:您配置的 CLI 或 MCP 客户端。此后,结果受该工具的存储、会话记录和模型提供方设置约束。
- 您的 API 端点:由用户配置、用于接收您所选导出内容的 API 端点。受保护端点模式要求使用 HTTPS。
- 已连接健康服务提供方:在您授权连接后发起的只读提供方请求。
Health.md 不会保留健康数据的服务器副本供日后查询。iPhone 始终是 Apple Health 直连查询的数据源。直接传输可能会在已配对计算机上留下持久作业状态和输出,但这些状态并非由 Health.md 托管的健康数据集合。
Android 医疗记录(FHIR)
在受支持的 Android 设备上,医疗记录(FHIR)功能只能读取您分别授权的 Health Connect 类别。Health Connect 将可移植医疗记录分为以下类别:
Health.md 请求的医疗记录类别
- 疫苗
- 过敏与不耐受
- 疾病与诊断
- 实验室结果
- 药物
- 个人信息
- 医疗从业者信息
- 孕期记录
- 医疗操作
- 社会史
- 就诊与接诊
- 医疗生命体征
每个类别均为可选且只读,仅用于响应直接请求,或将已授权记录纳入您发起或计划的导出。JSON 和提供方原生导出可以保留 FHIR 资源数据及来源元数据;Markdown 和 CSV 摘要可能会报告各类别的记录数量。Health.md 不会保留服务器副本。您可以拒绝或撤销某个类别,而不影响其他已授权导出。
第一方产品分析
Android F-Droid 版本:该版本不发送 Health.md 遥测,也不会创建遥测安装标识符、事件队列、Worker 或持久化遥测状态。Install Referrer、新手引导分析、Play Review、Billing、直连云服务提供方 OAuth 和 Wear Data Layer 均未编译进该版本。导出到用户配置的 API 端点以及明确发起的 Direct CLI 会话属于用户主动执行的产品操作,并非 Health.md 遥测。
Apple 和 Google Play 版本使用第一方 Cloudflare Worker 和 D1 数据库,了解新手引导、激活、导出、计划任务、付费墙和购买流程是否正常运行。Health.md 会自动收集这些有限的产品事件;应用中不使用 Firebase Analytics、Google Analytics、AppsFlyer、第三方崩溃报告 SDK 或广告 SDK。
根据平台和事件,获准接收的数据载荷可能包含:随机应用安装 UUID、随机事件 UUID、事件名称、应用版本、构建号、平台、实验或变体、新手引导步骤或明确跳过操作、有上限的免费导出次数、导出目标类别、格式数量、粗粒度指标数量和日期跨度区间、付费墙上下文、产品标识符、购买或恢复结果,以及宽泛的授权或错误类别。
安装 UUID 在该次应用安装期间持续有效,因此属于假名化标识,而非匿名标识。该标识随机生成,并非由您的姓名、账户、健康标识符、设备硬件标识符、Android ID 或 Advertising ID 派生。
产品分析绝不包含 HealthKit 或 Health Connect 数值或标识符、指标名称、健康数据日期、药物、锻炼、导出内容、输入的查询结果、文件夹或知识库名称、文件路径、对等设备或设备名称、账户数据、价格、凭据或令牌、用户文本、原始来源网址、完整 User-Agent 字符串或存储的 IP 地址。未知事件、属性和属性值会被拒绝。公开客户端和 Worker 的允许列表经过专门设计,确保分析数据载荷无法表示健康记录和导出内容。
这些事件不会用于广告、数字指纹识别或跨应用跟踪,也不会出售或与广告商共享。通过验证的记录最多保留 13 个月,并由每日自动清理任务删除。Cloudflare 仍会根据其自身条款处理常规连接信息。
第一方营销活动归因
Health.md 使用第一方短链接(例如 healthmd.app/v/yt-csv-001)衡量营销活动的整体效果,无需使用第三方归因 SDK。
- 重定向服务可以记录营销活动令牌和 slug、平台和内容角度、粗粒度目标位置或客户端类别、提供时的来源主机名、粗粒度国家或地区代码,以及时间。
- 存储的点击记录不包含 IP 地址、完整 User-Agent、Cookie、Cloudflare 请求 ID 或数字指纹。
- 在 Android 上,Google Play Install Referrer 可以生成一个经过清理的归因安装事件,其中包含随机安装和事件 UUID、应用版本/构建号、经过验证的营销活动字段、事件时间,以及可选的 Play 点击/安装时间戳。
- 原始 Install Referrer 会被丢弃,Health.md 绝不存储或传输该信息。点击与安装仅通过经过验证的营销活动令牌关联,用于汇总报告。
营销活动点击和安装记录最多保留 13 个月。汇总的摄取速率时间窗口只包含分钟和计数,并会在 24 小时后删除。Cloudflare 在处理这些请求时会处理常规网络信息,但 Health.md 不会将其加入营销活动记录。
计划任务、购买、提供方与支持
部分应用功能会使用不涉及健康数据的运营数据:
- Apple 计划导出:计划任务服务可能接收 APNs 令牌、随机安装或用户 ID、平台、软件包 ID、计划频率、时间、星期和时区。静默推送包含触发信息和计划版本信息。Worker 不会接收 HealthKit 样本、导出文件、目标路径、API URL 或 API 密钥。
- 购买:Apple StoreKit、App Store、Google Play Billing 和有限的第一方验证路径会处理购买或恢复 Full Access 所需的产品、交易、权益或收据信息。Health.md 不会收到您的完整支付卡信息。
- 提供方授权:提供方 OAuth 中转服务可能在传输过程中处理提供方/客户端 ID、重定向 URI、授权码交换和令牌刷新。在支持时,提供方访问令牌存储在 iOS Keychain 中;提供方健康记录会传输到手机,而不会由中转服务保留。
- 反馈:仅在您选择时,才会打开电子邮件或社区问题反馈工具。预填且可编辑的诊断信息块可能包括应用版本/构建号、操作系统版本和宽泛的设备类型。您的消息包含您决定发送的内容;公开问题或社区渠道中的内容会公开显示。
您可以手动导出而不使用计划任务、不连接提供方,也可以选择不发送反馈。商店服务仍会根据 Apple 或 Google 的条款处理购买及应用更新活动。
网站数据与外部请求
healthmd.app 会在一次简短的分析开关请求后使用 Cloudflare Web Analytics,帮助我们了解汇总流量、性能和热门页面。对于本网站,客户端分析不会设置 Cookie,也不会与健康记录、导出文件、购买状态、直连配对或应用内设置关联。
Cloudflare、我们的网站托管服务商和安全基础设施会根据各自条款和保留控制,处理交付和保护网站所需的常规网页请求信息,例如 IP 地址、请求的 URL、浏览器信息和时间。
部分落地页、文档或可视化页面会向 img.logo.dev、Google Fonts、jsDelivr 或地图图块提供方等服务请求资源。这些服务会收到您的浏览器发送的常规请求信息。点击前往 App Store、Google Play、GitHub、Obsidian、支持页面或其他网站的链接后,将适用相应服务的隐私规则。
网站和营销活动分析与应用中的健康数据处理相互独立。访问本网站不会让 Health.md 获得访问 Apple Health 或 Health Connect 的权限。
存储与保留
- 来源健康数据保留在 HealthKit、Health Connect 或已连接提供方中,除非您发起导出或查询。
- 应用设置和历史记录使用平台存储保存在您的设备上。在支持时,提供方凭据使用受保护的平台凭据存储。
- 导出文件和 API 交付内容保留在您选择的目标位置,直至您使用该目标位置的控制功能将其删除。
- 已配对 Mac、CLI 和 MCP 数据保留在您的工作流创建的本地输出、作业状态、凭据存储、会话记录或其他计算机存储中。
- 产品分析和营销活动记录最多保留 13 个月;营销活动摄取速率计数器在 24 小时后删除。
- 计划任务、购买、支持和常规网络记录仅在提供服务、保障安全、留存记录或遵守相关服务要求所需的期限内保留,并受适用平台和提供方条款约束。
卸载 Health.md 会根据操作系统规则删除应用本地状态,但不会删除已经导出到其他文件夹或服务的文件、已配对客户端存储的数据、您发送的消息或目标位置提供方持有的数据。
我们使用的服务
Health.md 不使用广告 SDK,也不使用第三方应用内分析和归因 SDK。适用时,Health.md 会使用以下平台、基础设施和用户选择的服务:
- Apple HealthKit 和 WorkoutKit
- Android Health Connect
- Apple“文件”、Android Storage Access Framework,以及您选择的文件提供方
- StoreKit、App Store、Google Play 和 Google Play Billing
- 用于经过清理的 Android 营销活动归因的 Google Play Install Referrer
- 用于唤醒计划导出的 Apple 推送通知服务
- 用于第一方分析、营销活动服务、D1 存储、防滥用限流、网站交付和网站分析的 Cloudflare
- 您配置的可选提供方 API、OAuth 服务、API 端点、同步服务、AI/模型提供方和本地客户端
这些提供方可能会在其运营所在的国家或地区处理数据。其数据处理受自身条款和适用法律约束。我们不会出售健康数据或个人信息,也不会为跨情境行为广告而共享此类数据。
我们如何保护数据
我们会针对不同数据路径采取适当保障措施,但任何存储或传输系统都无法保证绝对安全:
- 健康数据访问受 HealthKit 和 Health Connect 权限及设备保护措施控制。
- Mac 和 CLI 直连配对使用经过身份验证的加密会话、有界帧、完整性检查和明确批准。
- 受保护 API 端点模式要求使用 HTTPS;数据交付后如何处理由端点运营方控制。
- 分析和营销活动摄取会拒绝未知或超大字段,并且在设计上无法表示健康数据载荷。
- 本地文件沿用其所在设备、文件夹、知识库或提供方的访问、加密、备份和同步控制。
本地 Mac 查询 API 以回环可访问性作为访问边界,不设持有者令牌。请勿通过代理转发其端口或将其暴露给其他计算机。仅应为您信任的计算机和网络启用 iPhone 直连配对。请及时更新设备、使用密码和磁盘加密,并检查目标位置、代理主机和模型提供方的保留及日志设置。
您的选择与隐私权利
- 权限:在平台设置中授予或撤销 HealthKit 和 Health Connect 类别权限。
- 目标位置:选择本地文件夹、移除文件提供方访问权限、断开提供方连接、清除 API 端点或取消直连客户端配对。
- 计划任务:如果不希望登记与健康数据无关的计划信息和 APNs 元数据,可改用手动导出。
- 文件和结果:使用目标位置或已配对计算机的控制功能访问、移动或删除这些内容。
- 可移植性:在 Health.md 之外使用导出的 Markdown、Obsidian、CSV、JSON、FHIR 及其他受支持文件。
- 法定权利:根据您的居住地,您可能有权访问、更正、删除、限制处理或反对处理我们控制的个人数据,或获取其副本;您也可能有权提出申诉,或向数据保护机构投诉。
如需行使适用权利,请联系我们。我们可能需要相关信息来核实请求并查找相应记录。由于分析标识符为随机生成,且不与账户或电子邮件地址关联,我们可能无法将电子邮件请求与特定分析记录对应起来。但这些记录仍会在上述期限内自动到期。
儿童隐私
Health.md 是面向普通用户的健康数据可移植工具,并非面向儿童。我们不会在面向儿童的广告或用户画像中故意使用健康数据或分析数据。家长或监护人如认为儿童向 Health.md 控制的服务提交了个人信息,可以联系我们,以便我们审查其请求。
本政策的变更
我们的做法发生变化时,会更新本页面及“最后更新”日期。如果变更会对应用处理数据的方式产生重大影响,我们也可能在应用、版本说明或其他适当渠道中发出通知。
联系我们
如有隐私问题或请求,请发送电子邮件至 [email protected]。Health.md 由 Cody Bontecou 以 isolated.tech 名义运营。
请勿在普通支持邮件或公开问题中包含健康记录、导出文件、凭据或其他敏感内容。如果我们需要更多信息,将只请求调查所必需的最少信息。