隐私与权限安全:谁在保管你的健康数据
步数、心率、血氧、睡眠、血压、月经周期……当你把它们交给一款穿戴设备与它的配套应用时,交出去的其实是一份典型的敏感个人信息。它能够勾勒出你的作息规律、情绪起伏、身体状况,甚至与生育计划相关的私密节奏。这类信息一旦被不当收集、滥用或泄露,付出的代价远比泄露一条快递地址、一个手机号码要高得多。正因如此,小米运动健康这类应用在隐私与权限上如何处理,值得被单独、认真地讲清楚。
本页只聚焦一个角度,那就是隐私与权限安全。我们不谈怎么连接设备,也不谈会员如何订阅,而是回答几个与每个人切身相关的问题:数据存在哪里、有没有加密、应用究竟收集了什么、每一项系统权限是干什么用的、你能否随时撤回授权并把数据取回,以及面对山寨应用与“刷步数”骗局时应当如何自保。
在此之前,先建立一个基本认知:在这套体系里,你才是数据的最终掌控者。收集需要授权,使用需要边界,撤回需要通道。只要理解了这句话背后的机制,剩下的具体操作都会变得清晰起来。
一句话原则:健康数据属于敏感个人信息,应用的每一次收集都应以你的明确授权为前提;你既可以看到它收集了什么,也可以随时收回授权、取回数据,乃至彻底注销。授权从来不是“一劳永逸”,而是可以随时调整的选择。
一、数据存在哪里,又是如何被加密保护的
在讨论“安不安全”之前,先要弄清数据究竟存放在哪里。按照《小米运动健康隐私政策》的口径,中文区用户的数据存储于中华人民共和国境内;该隐私政策的更新日期为 2026 年 2 月 28 日,其对应版本可在应用内与官方渠道查阅到。
数据的存放并非只有一处,而是分布在三个位置:穿戴设备、手机应用、小米账号云端。设备负责采集与短时缓存,手机负责汇总与计算,云端负责长期保管与跨设备恢复。理解这种“分层”十分关键,因为“加密”与“权限”在不同层上的表现并不完全相同。
1. 手机端:其它应用无法随意读取
在手机这一层,应用借助系统提供的隔离机制与权限体系来保护数据。官方口径明确:其它应用无法随意读取手机中的健康数据。换句话说,同一部手机上的其它应用,不能未经授权就去读取你的心率、睡眠或运动记录;它们若要获取,只能通过你主动开启的第三方同步通道,或系统级的健康数据授权。这一点解释了为什么“不给权限就读不到数据”并非一句口号,而是有系统机制在背后支撑。
2. 云端与传输:过程与存储均加密
数据离开手机进入云端,以及静置于云端的全过程,官方均采用加密处理,即传输与存储加密。这意味着数据在“路上”和“仓库里”两个状态都受到保护,而不是只守住其中一头。对用户而言,这种双端加密覆盖是判断一款健康类应用是否可靠的基础指标之一。
抓住三个关键词:境内存储(中文区数据留在中华人民共和国境内)、传输加密(数据在网络中密文传输)、存储加密(数据在云端密文保存)。这三者共同构成了健康数据“存得下、看不见、盗不走”的第一道防线。
二、应用到底收集了哪些数据:一张清单看清授权范围
隐私的核心问题是“收集边界”。很多人对应用的担忧,其实来源于“不知道它拿了什么”。根据官方隐私政策,小米运动健康收集与记录的数据可以归为几大类,覆盖运动、体征、睡眠、生活方式与个人资料。
1. 运动与活动类
包括步数、站立活动、运动模式、步频步幅、运动距离与时间、海拔、划水次数与频率、潜水深度等。这些是穿戴设备最基础、也是用户感知最直接的一类数据,主要用于生成运动报告与活动目标。
2. 健康体征类
包括心率、血氧、血压、血糖、月经周期等。这类数据的敏感度最高,是隐私保护的重中之重,也最需要在授权与留存上格外审慎。
3. 睡眠与个人资料
睡眠相关数据(如睡眠分期、睡眠心率、呼吸质量等),以及个人资料,如性别、生日、身高、体重、体脂率。个人资料看似普通,但当它与持续采集的健康数据结合后,同样能够拼出一幅完整的个人画像,因此同样属于需要谨慎对待的范畴。
4. 哪些数据只在本地,不上传云端
并非所有内容都会上云。官方隐私政策明确列出的“仅本地不上传”项目包括:压力校准数据、来电号码、通话记录以及部分设置。压力校准数据之所以只存本地,是因为它属于设备与个人之间的个体化基准,本身无需也无法跨设备复用;而来电号码与通话记录属于高敏感信息,仅在本机留存能够显著缩小潜在泄露面。
此外还有一条与授权状态相关的规则:当用户未登录小米账号、且未开启云同步时,身高、体重、生日、性别这几项资料仅保存在本机,不会上传。也就是说,“收集了什么”之外,还要区分“存在哪里”。下面用一张表把收集范围与去向对应起来。
| 数据类别 | 具体项目 | 是否上传云端 |
|---|---|---|
| 运动与活动 | 步数、站立活动、运动模式、步频步幅、运动距离与时间、海拔、划水次数与频率、潜水深度 | 依授权与云同步设置 |
| 健康体征 | 心率、血氧、血压、血糖、月经周期 | 依授权与云同步设置 |
| 睡眠 | 睡眠分期、睡眠心率、呼吸质量等 | 依授权与云同步设置 |
| 个人资料 | 性别、生日、身高、体重、体脂率 | 登录并开启云同步后上云;未登录、未开启时仅本地 |
| 仅本地项 | 压力校准数据、来电号码、通话记录、部分设置 | 仅在本机保存,不上传 |
看完这张表就能明白,官方在数据处理上做了一定程度的分级:一部分随账号上云以便长期保存与跨设备恢复,另一部分则被有意留在本机。对用户来说,这种分级本身就是一种隐私设计——敏感度越高的内容,越倾向于“不出本机”。
三、云同步开关:数据上不上云的“总闸”
云同步是决定“数据是否离开手机”的关键开关,其路径固定且清晰:打开小米运动健康,依次进入“我的 → 应用设置 → 运动健康云端服务”,即可看到云同步相关选项并执行开启或关闭。
开启云同步的前提,是已经使用小米账号登录应用。开启后,数据会与账号绑定并上传云端,用于长期保存与跨设备恢复;关闭后,数据则停留在手机这一层,不再向云端汇集。从隐私角度看,这个开关的意义在于:它把“要不要上云”的决定权交还给了用户。如果你更看重本地私密性,完全可以把云同步关闭,让数据不出本机;代价则是更换手机或重装应用后,历史数据难以从云端找回。
需要把两个容易混淆的概念分开:云同步开关负责的是“往后是否继续上传”,而“撤回同意”是一键删除该产品的全部数据。前者可随时反复调整,后者不可逆。若你只是想减少数据外传,使用云同步开关即可,不必动用更重的手段。
提醒:关闭云同步并不等于“数据已经清空”。它只停止后续上传,云端已有内容与本地数据都不会因此被删除。真正意义上的清空,对应的是“撤回同意隐私政策”这一操作。
四、应用权限清单:每一项权限是干什么用的
系统每一次权限请求,都是一次访问数据的机会。理解每项权限的用途,才能做到“按需授权、用完可收”。下面这张清单,把小米运动健康常用的权限与其用途一一对应起来。
| 权限 | 主要用途 | 设置建议 |
|---|---|---|
| 蓝牙 | 与手环、手表通信,读取并同步设备数据;不授予将无法连接设备 | 必须授予,否则设备无法使用 |
| 定位 | 安卓系统扫描蓝牙设备时通常需要定位权限(用于首次配对查找设备);户外运动场景下的轨迹记录 | 配对与轨迹功能需要,可按需使用 |
| 通知 | 消息与来电提醒推送、健康数据相关提醒 | 需要提醒时开启,不需要时可关闭 |
| 自启动 / 后台运行 | 维持后台连接与通知推送、后台数据同步 | 需要稳定推送时保持开启,并将电池设为“不受限制” |
| 存储 / 文件 | 导出数据、保存文件到本机 | 仅在导出等操作时按需授予 |
| 相机 | 扫码类操作(视具体功能与系统版本而定) | 按需授予,不使用时可关闭 |
按需授权:为什么不必“一次全给”
权限不是“开了就完事”,而是可以随用随开、用完即收。一个实用的判断方法是:先问这项权限对应哪个功能,再问自己是否正在使用这个功能。举例来说,如果你只需要手环的心率与睡眠数据、并不使用依赖定位的户外轨迹,那么定位权限在完成首次配对之后就可以收回;同理,若你不关心消息推送,通知权限也并非必要。
与权限相关的还有一处容易忽略的设置:自启动与后台运行。它表面上管的是“通知能不能收到”,实质上决定了应用能否在后台持续与设备保持连接、完成数据同步。若把它彻底关闭,体验上会表现为提醒延迟、数据更新滞后,而不是隐私更安全。因此对这项权限,建议的做法是保持开启,并在系统电池设置中允许其“不受限制”,而不是一刀切地禁用。
授权后的自查习惯:定期在手机系统的“应用权限管理”里回看一遍,确认每项权限仍对应你正在使用的功能。授权是可以动态调整的,随时收回不常用的权限,是成本最低、也最有效的隐私防护动作。
五、把数据拿回自己手里:撤回授权、导出与注销
既然授权可以给出去,就一定可以收回来。小米运动健康为用户提供了三条明确的“退出通道”:撤回同意、导出数据副本、注销服务。三者力度不同,需要分清使用场景,避免用错方式。
1. 撤回同意:力度最大的一键操作
路径为“我的 → 关于 → 撤回同意隐私政策”。必须特别强调:这一步会删除该产品的全部数据,是力度最大的操作,且不可逆。如果你只是不想继续上传、并不打算彻底退出,应当使用上文的云同步开关,而不是撤回同意。执行前,请先确认重要数据已经另行导出备份。
2. 导出数据副本:把数据打包带走
当你想把数据取回本地保存时,可以通过小米账号隐私中心申请一份数据副本,流程如下。
登录小米账号隐私中心
在浏览器中打开 account.xiaomi.com,并使用你绑定的那个小米账号登录。
进入“管理您的数据”
依次进入“隐私 → 管理您的数据”,在应用列表中找到并选择“小米运动健康”。
提交下载申请
点击“下载”,并按页面提示绑定用于接收的邮箱,等待系统生成数据包。
下载并妥善保存
导出文件为一个 ZIP 压缩包,解压后是 CSV 表格文件,文件名前缀形如 XXX_MiFitness_hlth_center_sport_record。导出内容不含 GPS 信息,文件通常 7 天后过期,请及时另存到安全位置。
3. 注销服务与投诉渠道
若你决定彻底退出,可在应用内通过“我的 → 关于 → 注销小米运动健康服务”注销该服务。此外,如果你需要申请数据副本,或就隐私相关问题提出投诉,还可以通过 privacy.mi.com/support 这一官方支持渠道发起。需要说明的是,注销与撤回同意都属于不可逆操作,执行前应确认数据已做好备份,并清楚随之而来的是该服务相关数据的清空。
操作顺序建议:先导出、再决定是否撤回或注销。正确的次序是“下载数据副本 → 确认备份可用 → 再执行撤回或注销”,这样可以避免在删除之后才想起还有数据没保存的遗憾。
六、安全背书:第三方标准与认证说明了什么
自我声明之外,来自第三方的标准与认证是更有说服力的参照。全国网络安全标准化技术委员会发布的《2024 消费类可穿戴智能设备数据安全标准化白皮书》中,收录了小米在可穿戴数据安全方面的做法,其中两项机制尤其值得关注。
- 一机一码、一设备一账户:新设备绑定时采用唯一编码与唯一账户相对应,避免设备与账号之间的错配,从绑定这一源头环节降低被冒用的风险。
- 基础密钥 + 动态随机密钥联合加密:手机与设备之间的通信由两把“钥匙”共同保护——一把是固定的基础密钥,一把是随机变化的动态密钥。双钥并用,使通信内容被截获后也难以被复制复用。
除了白皮书案例,小米集团技术运营场所的 ISO 27001 认证覆盖率达到了 100%。ISO 27001 是国际通用的信息安全管理体系标准,如此高的覆盖率意味着数据在管理制度与技术措施两个层面都受到体系化约束,而不只是依赖零散的功能性保护。
如何理解这些背书:白皮书案例说明“具体的技术做法得到了行业标准的认可”,ISO 27001 认证说明“数据安全管理体系经过了第三方审核”。一个面向技术、一个面向管理,二者合起来构成相对完整的信任基础。它们当然不等于“绝对安全”,但对普通用户而言,是判断可靠程度的客观依据。
七、识别山寨应用与“刷步数”骗局
真正威胁隐私的,很多时候并不是官方应用,而是那些伪装成官方、或打着“帮你作弊”旗号的第三方工具。以下两类风险最需要格外警惕。
1. 只从官方渠道下载
山寨应用与山寨下载站,是健康数据泄露的常见入口。它们常与正版同名或高度相似,一旦安装,就可能在你不知情的情况下收集账号与健康信息。因此,下载务必只走官方渠道:小米官网下载页、小米应用商店、App Store 中国区页面,或面向国际用户的 Google Play。对任何来历不明的安装包与“破解版”“渠道版”,都应保持警惕。
2. 远离“刷步数”类工具
网络上流传的“刷步数”“一键十万步”之类第三方工具,往往要求你提供账号甚至密码。一旦交出,风险就远不止步数造假这么简单:账号有可能被盗,隐私有可能泄露;并且这类工具极易失效,还可能违反平台规则,最终得不偿失。真正可靠的步数同步,只通过官方应用与官方入口完成(相关设置位于“三方数据管理”)。
一条底线:任何向你索要账号密码的第三方工具,都应当直接拒绝。官方应用与官方同步流程,从不需要你把密码交给除小米账号官方登录页之外的任何地方。
常见问题
撤回同意隐私政策,和关闭云同步有什么区别?
两者力度完全不同。关闭云同步只影响“此后是否继续把新数据上传云端”,云端已有的历史不会因此当场消失,本地数据也照常保留,而且这个开关随时可以再打开。而“撤回同意隐私政策”(路径:我的 → 关于 → 撤回同意隐私政策)属于最彻底的操作,会删除该产品的全部数据,且不可逆。因此,如果你只是想减少数据外传,用云同步开关即可;只有当你决定彻底退出这款产品时,才应考虑撤回同意。
我的健康数据会被存到境外吗?
按照官方隐私政策的口径,中文区用户的数据存储于中华人民共和国境内,并且传输与存储过程均经过加密。也就是说,面向中文区的数据落在境内,不以境外作为主要存储地。同时,手机端的数据受系统隔离与权限机制保护,其它应用无法随意读取。若你对存储位置与加密细节有进一步疑问,建议直接查阅应用内的隐私政策全文,以官方最新版本为准。
我导出的数据里,为什么找不到运动轨迹?
这是导出机制本身的设定。官方导出文件为 ZIP 压缩包,内含 CSV 表格,但不包含 GPS 信息——运动轨迹的定位数据由手表或手环内置的 GNSS 提供,并不在导出范围之内,因此无法通过导出文件还原出行路线。这一点与隐私保护并不冲突:位置类信息本身就属于敏感度较高的内容,不纳入导出反而缩小了外泄面。另外,导出文件通常 7 天后过期,拿到后应尽快另存。