Skip to content

XHIM 隐私与合规接入说明

本文是工程数据清单,不替代客户所属地区的法律意见、隐私政策、DPA、跨境评估 或应用商店申报。

1. 数据分类

数据默认位置目的建议保留
用户/账号标识服务端、本地 SQLite认证、同步、展示账号有效期及法定义务
消息信封和正文服务端、本地 SQLiteIM 核心功能由租户策略配置
媒体对象私有对象存储、本地沙箱发送/下载独立生命周期策略
好友、群、黑名单服务端、本地投影社交与治理与账号/群生命周期一致
Push Token服务端离线唤醒设备注销后立即禁用/清理
通话信令/审计PostgreSQL呼叫状态、安全追踪短期信令、按合规保留审计
RTC Token仅短期返回客户端加入媒体房间到期即失效,不持久化公共事件
操作日志/指标运维系统安全与可靠性最小化、分级、自动过期

2. 默认原则

  • 数据最小化:Push、指标和访问日志不承载消息正文或 Token。
  • 目的限制:SDK 不默认启用广告标识、通讯录上传、位置或行为遥测。
  • 租户隔离:所有服务端业务键都必须携带 app_id,账号数据不跨租户查询。
  • 权限复核:媒体下载、群治理和通话动作在服务端重新校验,不信任客户端 UI。
  • 可删除:租户业务后台需提供账号删除、消息/媒体清理和备份过期工作流。
  • 可导出:数据导出必须服务端授权、审计并对大对象使用短期下载授权。

3. 平台责任

  • iOS:Preview 清单位于 platforms/apple/Sources/XHIM/Resources/PrivacyInfo.xcprivacy;production 组包必须通过 --privacy-manifest 替换为按真实账号、消息、媒体、Push 和 诊断行为审查后的清单,并同步更新商店隐私标签;
  • macOS:使用同一受审 Privacy Manifest,但必须单独核对 App Sandbox、文件 安全作用域、摄像头、麦克风和 macOS 商店隐私申报;
  • Android:声明最小权限,敏感数据进入 Keystore 支持的封装;
  • Windows:Token 进入 DPAPI/凭据保险库,数据库位于用户私有 AppData;
  • HarmonyOS:Token/密钥进入 HUKS,声明最小权限;
  • 所有平台:相机、麦克风、照片、文件、通知和蓝牙权限按需请求并说明目的。

4. 日志与诊断

允许记录:请求 ID、Trace ID、匿名化租户/账号指纹、状态码、延迟、大小区间和 版本。禁止记录:Access/Admin/RTC/Push Token、私钥、消息正文、完整媒体 URL、 手机号/邮箱、完整 Cursor、本地私有路径和数据库内容。

支持包必须先在设备端脱敏,经过用户/管理员明确动作生成,并有到期删除策略。

5. 上线前清单

  • 确定数据控制者/处理者关系、处理地区和分包商;
  • 签署 DPA,完成跨境传输和未成年人场景评估;
  • 配置保留、删除、导出、冻结和法律留置策略;
  • 验证备份、对象版本和缓存同样执行删除/到期;
  • 公布 Push、对象存储、RTC、监控等子处理方;
  • 用真实功能更新应用隐私申报,不能直接复制本仓库模板。

XHIM 客户端 SDK 与服务端文档