跳到主要内容

KeyTiler 隐私政策

最后更新:2026-08-30

“产品使用分析”在你明确选择允许之前保持关闭。Preview 期间,KeyTiler 使用 TelemetryDeck 提供可选分析。

1. 适用范围

本政策说明已安装的 KeyTiler macOS 应用、应用内可选分析功能,以及基于 Sparkle 的更新路径所处理的信息。更新路径包括更新检查、更新 Feed,以及通过 KeyTiler 官方域名分发的更新包。

KeyTiler 面向欧洲经济区(EEA)和英国用户提供。第 12 节说明这些地区用户的区域性事项。

本政策不覆盖 KeyTiler 网站上独立的浏览器下载流程。该流程可能涉及额外的安全服务、Cookie 或浏览器数据处理,不属于本政策范围。

2. 运营者与联系渠道

KeyTiler 由邱宇舟(个人)维护和运营。

3. KeyTiler 的功能

KeyTiler 是一款 macOS 菜单栏应用,根据快捷键或 Layout Panel 中的选择移动和排列当前窗口。应用需要 macOS 辅助功能权限,以读取执行操作所需的窗口信息并移动窗口。

4. 仅在 Mac 本地处理的信息

以下信息用于提供应用功能,不会加入 KeyTiler 自定义的分析事件:

  • 执行布局操作所需的窗口管理状态和窗口属性;
  • 快捷键配置和其他应用偏好设置;
  • 本地 Layout Panel 学习数据,例如粗粒度的使用上下文和所选布局模式;以及
  • 仅在用户允许“产品使用分析”后创建的本地分析计数器和用于保持抽样一致性的随机抽样标识。

当前实现会在非全局 Layout Panel 学习条目连续 365 天未活动后清理它们。用户也可以在应用偏好设置中清除学习数据。关闭“产品使用分析”后,本地分析计数器和尚未发送的 KeyTiler 摘要会被清除。

5. 可选分析

“产品使用分析”在用户首次启动授权窗口或 General Preferences 中明确选择允许之前保持关闭。同一个决定同时控制 KeyTiler 自定义的使用摘要和 TelemetryDeck SDK 的新事件。在作出决定之前,应用不会初始化 provider,也不会记录本地使用计数。

KeyTiler 当前在 Preview 阶段使用 TelemetryDeck 提供可选分析。如果应用的分析服务商发生变化,本政策将相应更新。

KeyTiler 自定义摘要

KeyTiler 会在本地滚动窗口中记录最终布局操作。十天窗口结束后,应用可能会针对每个非零指标发送一条 layout_usage_summary 事件;同一窗口最多发送九条摘要事件。每条摘要包含:

  • 粗粒度布局类别,例如直接快捷键、Layout Panel 入口或布局家族;
  • 该类别在窗口内的次数;
  • 仅用于对齐同一窗口摘要的随机 window_id;以及
  • 窗口周期和抽样比例。

这些是窗口摘要,不是逐次操作日志。KeyTiler 不会有意将以下信息放入自定义事件 payload:窗口标题或内容、前台应用名称、原始快捷键或设置、显示器名称、坐标、窗口矩形、显示器布局或分辨率、学习或观测数据、上下文指纹、原始日志、错误文本、邮箱地址、账号标识、许可证或订单信息、IP 地址、设备序列号或硬件指纹。

本地抽样标识保留在 Mac 上,不会作为事件字段或自定义用户标识发送。TelemetryDeck 可能会在其 provider 请求 envelope 中生成 App 范围的假名化安装标识;它不是邮箱地址、账号标识、硬件序列号或硬件指纹。

TelemetryDeck 服务商元数据

KeyTiler 当前使用通过 Swift Package Manager 集成的 TelemetryDeck Swift SDK 2.14.2。

TelemetryDeck 的公开文档说明,应用 Signal 可能包含每次安装对应的假名化标识、应用定义的操作、按小时取整的时间戳、设备元数据和发布者定义的元数据。TelemetryDeck 还说明其服务器和日志不会存储 IP 地址。这些属于 TelemetryDeck 对服务层面的说明;KeyTiler 自定义 payload 的范围见上文。

TelemetryDeck SDK 可能会在请求中附加由服务商管理的元数据。根据 SDK 和服务商的行为,这些元数据可能包括应用和 SDK 的版本/构建信息、操作系统和运行环境、设备型号与架构、屏幕分辨率和缩放因子、时区、语言或地区设置、应用语言、配色方案与文字方向、日历字段、Reduce Motion 和 Invert Colors 等辅助功能偏好,以及会话统计。

用户允许“产品使用分析”后,当前集成才启用会话开始、首次安装生命周期 Signal,以及由服务商管理的会话统计。这些服务商管理的 Signal 和元数据与 KeyTiler 自定义的使用摘要分开。由于 SDK 的公开 API 无法可靠地逐字段移除默认字段,本政策不承诺服务商管理的字段不存在。

关闭“产品使用分析”

关闭“产品使用分析”会停止新的 KeyTiler 自定义摘要和新的 SDK 事件,并清除应用自有的本地窗口计数和未发送摘要。关闭期间发生的操作不会在重新开启后补发;重新开启时会开始新的滚动窗口。

TelemetryDeck SDK 有自己的内存和磁盘缓存。KeyTiler 没有公开且受支持的 API 可以强制清除该缓存。已经被 SDK 接收的事件可能继续保留在缓存中,并在关闭设置后重试或发送。因此,KeyTiler 不承诺关闭“产品使用分析”会立即撤回或删除已经被 TelemetryDeck 接收的事件。服务商管理的数据处理方式请参阅 TelemetryDeck 的隐私说明

6. Sparkle 更新检查与更新分发

KeyTiler 使用 Sparkle 2 更新框架。当前应用配置的官方更新 Feed 为:/updates/appcast.xml

用户可以选择 从不每周每月 检查更新。Preview 版本默认每周检查,Stable 版本默认每月检查。用户也可以手动发起检查。应用不会自动下载或安装更新;更新需要用户确认 Sparkle 更新流程。

更新请求涉及的信息

更新请求必然会向更新基础设施暴露普通 HTTP 和网络信息,可能包括来源 IP 地址、请求时间、请求路径、标准请求标头、条件请求标头以及 User-Agent。Sparkle 文档说明,其默认 User-Agent 可能包含应用显示名称和版本,以及 Sparkle 版本;参见 Sparkle API 参考

当前 KeyTiler 构建未启用 Sparkle 可选的系统信息采集功能。应用不会有意以系统 profile 形式发送 macOS 版本、CPU 信息、Mac 型号、内存或首选语言等 Sparkle 可选字段。Sparkle 在其系统信息采集文档中将该功能说明为可选功能。

更新 Feed 请求不使用稳定的账号或安装标识。Feed 可公开读取。更新包下载请求会附加一个短时、绑定目标的请求证明,其中包含密钥标识、时间戳、随机 nonce 和签名。该证明用于验证请求并限制一般性滥用;它不是用户账号、稳定安装标识,也不是用来验证使用者身份的认证方式。

Feed 和更新包会在 Sparkle 与应用发布签名链中签名并验证。更新服务可能使用缓存、限流和请求安全校验来分发 Feed 与更新包。这些控制措施不会改变上述信息范围。

7. 信息的使用方式

本政策所述信息用于:

  • 执行用户请求的窗口管理和 Layout Panel 功能;
  • 记住本地偏好设置和本地 Layout Panel 学习状态;
  • 检查并分发经过签名的应用更新;
  • 防止格式错误、过量或重放的更新包请求;
  • 在用户同意并开启“产品使用分析”后,发送可选的粗粒度使用和会话统计;以及
  • 响应隐私请求并履行适用的法律义务。

根据当前应用设计,KeyTiler 的自定义分析事件不用于识别个人或建立账号画像。KeyTiler 不出售个人信息,也不将个人信息用于跨情境行为广告。

macOS 应用本身不会为了分析或更新功能设置或读取浏览器 Cookie。独立的网站下载流程可能有服务商管理的安全机制。本应用隐私政策不说明该独立流程使用的 Cookie 或浏览器数据。

9. 服务商

服务商或组件作用可能涉及的信息
TelemetryDeck接收可选分析事件和由服务商管理的 SDK 元数据第 5 节所述的 KeyTiler 摘要、生命周期/会话 Signal、假名化 provider 标识及相关元数据
Cloudflare为官方更新 Feed 和更新包提供基础设施,包括边缘分发、缓存、限流和短时请求证明校验来源 IP 和普通 HTTP/请求元数据、请求的更新路径、请求时间以及更新包请求安全数据
Sparkle内置的开源更新框架,执行更新检查和用户确认的更新流程本地更新状态及第 6 节所述网络请求;Sparkle 不是 KeyTiler 的独立账号或身份服务商

服务商也会按照各自的政策处理信息。参见 TelemetryDeck 的隐私说明架构与安全说明DPA,以及 Cloudflare 隐私政策Sparkle 文档

TelemetryDeck 当前公开文档说明,应用使用数据托管在欧盟境内,列出的基础设施位于荷兰阿姆斯特丹,以及德国法兰克福、法尔肯施泰因和纽伦堡。KeyTiler 未独立核验其账户当前实际使用的基础设施。

10. 信息保留

  • KeyTiler 自定义分析计数器在本地保留于当前十天滚动窗口内。窗口结算并创建摘要后,应用会清除这些本地计数器。关闭“产品使用分析”会清除应用自有计数器和未发送摘要。
  • 本地 Layout Panel 学习数据保留在 Mac 上。非全局条目当前会在连续 365 天未活动后清理;用户也可以在应用中清除学习数据。
  • TelemetryDeck 管理的分析数据会按照服务商适用的服务条款和保留机制处理。服务商说明保留方式可能取决于适用的服务配置;超过活动保留期的数据可能转入冷存储,而不是被删除。KeyTiler 不控制服务商一侧的保留期限。
  • TelemetryDeck SDK 可能在其服务或设备缓存中保留已接收或待发送的事件,并重试待发送事件。KeyTiler 不控制该缓存,也不承诺已经被服务商接收的事件会立即删除。
  • 更新服务的 Cloudflare Workers Logs 当前最长保留七天,限流记录保留 60 秒。更新路径不会缓存用户数据;缓存仅用于公开更新内容,不用于用户提供的信息。更新包请求证明是短时的,不用于充当长期标识。

上面的 Cloudflare 保留期限对应当前部署配置。TelemetryDeck 服务商管理的保留方式、服务区域和适用的跨境传输保障措施可能随服务商条款变化。本政策不承诺服务商管理的分析数据有固定保留期限。

11. 用户选择与隐私权利

用户可以:

  • 在首次启动授权窗口中允许或拒绝可选的“产品使用分析”,并在之后通过 General Preferences 撤回同意;
  • 选择从不、每周或每月检查更新;
  • 在 macOS 系统设置中撤销辅助功能权限;以及
  • 在应用偏好设置中清除本地 Layout Panel 学习数据,或在卸载应用时移除应用本地数据。

根据适用法律,用户可能还享有访问、更正、删除、限制处理、数据可携带、反对特定处理、在以同意为依据时撤回同意,以及向数据保护机构投诉等权利。

如需提出请求,请使用运营者公布的隐私联系渠道。由于 KeyTiler 不要求账号,也不在更新请求中使用稳定标识,运营者或服务商可能无法将请求对应到某条记录。运营者可能要求提供定位和核验请求所需的有限信息,不会要求用户提供密码或私有签名凭据。

12. 区域性说明

欧洲经济区、英国和瑞士

KeyTiler 面向欧洲经济区(EEA)和英国用户提供。运营者在欧洲经济区和英国均没有设立机构。Preview 期间,当前应用采用选择加入:新安装在用户于首次启动授权窗口或 General Preferences 中允许前保持未决定状态,且不会初始化 provider。对于本政策所述的可选“产品使用分析”处理,运营者当前以用户依据适用的 GDPR 或 UK GDPR 第 6(1)(a) 条作出的明确同意作为法律依据。未经同意,应用不会初始化 provider、创建本地使用计数或发送“产品使用分析”数据。同意不是使用 KeyTiler 的前提,用户可以随时在 General Preferences 中撤回;撤回会停止新的“产品使用分析”处理,但受上文所述 SDK 缓存限制影响。

在适用情况下,运营者将提供当地数据保护法律要求的权利。

美国(包括加利福尼亚州)

根据当前应用设计,KeyTiler 不出售个人信息,也不将其用于跨情境行为广告。根据适用法律,用户可能享有知情或访问、删除、更正,以及选择退出某些个人信息使用或披露的权利,但须经过核验并受法律例外限制。用户可以通过 privacy@keytiler.yuzhouqiu.com 行使这些权利。

13. 跨境处理

TelemetryDeck、Cloudflare 及其服务商可能在用户使用 KeyTiler 所在国家或地区以外处理信息。服务商的政策和条款会说明其处理地点及可用的保障措施;这些地点和保障措施可能随时间变化。

TelemetryDeck 当前公开页面说明,应用使用数据托管在欧盟境内,并列出德国和荷兰的基础设施。公开页面没有说明 KeyTiler 账户专属的保留期限,也没有提供账户专属的完整跨境传输记录。对于英国用户,欧盟境内处理可能构成英国法律下的跨境传输;适用的保障措施取决于服务商当前的条款和服务配置。

14. 儿童

KeyTiler 是通用 macOS 工具,并非面向儿童。运营者不会通过应用明知地收集儿童的个人信息。如果认为儿童向 KeyTiler 提供了个人信息,请通过运营者公布的隐私联系渠道联系。

15. 安全

更新路径使用 HTTPS、签名的更新元数据和更新包、解包前校验、短时更新包请求证明以及限流。应用不会通过 KeyTiler 接收账号密码。任何传输或存储方式都无法保证绝对安全,服务商管理的系统则受其自身安全措施约束。

16. 政策变更

当应用、分析行为、更新路径、服务商或适用法律要求发生变化时,本政策可能更新。每次修订都会更新“最后更新”日期。在法律要求的情况下,重大变更将通过应用、官方网站或其他适当渠道通知用户。

17. 联系

提交隐私请求

官方网站:KeyTiler 网站