指南 › 征友文档的隐私
征友文档的隐私:到底谁能看到你写的?
更新于 2026 年 9 月 7 日 · 阅读约 6 分钟
征友文档几乎注定是你发布过的最私人的东西:你对孩子和钱的真实看法,吵架的时候你什么样,上一段关系为什么结束,什么你不能让步。这恰恰是它有用的原因——也恰恰是为什么「谁能看到这个」这个问题,值得一个比大多数文档更好的答案。
不舒服的默认值:「有链接的人都能看」
多数征友文档放在腾讯文档、飞书或 Notion 里,权限设成有链接的人可以查看。这个设置感觉很私密——你只发给了几个人——但它会以可预测的方式翻车:
- 链接会被转发,而转发是看不见的。让文档传播的「朋友的朋友」,和把你的文档放进你永远看不到的群的,是同一个机制。你根本不知道谁在读。
- 收不回来。链接一旦出去,「有链接的人」就是任何人,永远——包括前任、同事,或者以后的 HR。改权限要么对所有人一起失效,要么谁也拦不住。
- 贴到公开的地方就是公开页面。一个链接掉进豆瓣小组、贴吧或者公开的简介里,可能被搜索引擎收录,和你的名字排在一起。
- 文档知道你是谁,哪怕你没说。在线文档可能暴露账号名;历史版本可能保留着你明智地删掉的那一段。
核心矛盾:征友文档只有诚实才有用,而只有你能控制谁在读,诚实才安全。传播和隐私拉的是相反的方向——一个好的做法必须解决它,而不是无视它。
任何征友文档都该过的五条自查
不管你的文档是什么形式,它都该过这五关:
- 在双方都有兴趣的时候发,不群发。文档是有了火花之后的第二步,一对一发——那也是它最打动人的时候。
- 用可以撤回的访问方式。会过期的链接、按人分享,或者一个有撤回按钮的平台。如果你对「万一给错人了怎么办」的回答是「希望不会」,缺口就在这儿。
- 身份信息不放进文档。名字、城市、行业,足够判断合不合适了。姓氏、公司、住址、能看出工作单位的照片,留给之后真人的对话。
- 提前决定什么可以答、什么不答。决定不谈收入或前任的时机,是在陌生人问之前,不是问的当下。
- 知道托管平台能看到什么。如果你的文档——或关于它的对话——放在别人的服务器上,诚实的问题是:他们的员工能读吗?对大多数工具,答案是「能,随时」。
没人查的那一条:平台能看到什么?
最后一条值得单独说,因为连谨慎的人也在这里停止追问。在一个典型的交友平台上,你的消息躺在一个运营人员可以查询的数据库里——理由通常是排查问题、审核或者数据分析——而用户协议往往保留了宽泛的使用权。你信的是一条政策,而它没有任何东西在强制执行。
不必如此。一个平台可以在产品层面把运营人员对用户内容的访问默认关掉:员工的后台只显示匿名数据,内容访问必须经过用户自己的开关,每一次例外都有审计日志。「我们承诺不看」和「我们默认看不了,每次例外都有记录」之间的差别,是政策和机制的差别。
DateMeAgent 怎么解决这个矛盾
我们做 DateMeAgent——一场访谈变成一份只用你自己的话、读的人可以追问的征友文档——就是围绕这个问题做的,所以隐私模型是结构性的,不是小字:
- 设计上就是邀请制。你的文档不公开、猜不到——只能通过你自己生成的分享链接打开,每条链接的有效期由你选,撤回按钮对已发出的链接同样生效。一条被转发的失效链接只会看到一堵隐私墙,别的什么都没有。
- 对话谁也看不到——连你也不行。你只知道有人来过、聊了几轮;访客在聊天里也被告知了这一点,这正是他们敢问尴尬问题的原因。只有访客主动选择发给你的——请你补答一题、留言、反馈——才会到你这里。
- 对运营人员默认不可见。平台员工只看到匿名数据——次数、时间、成功率——看不到对话和访谈内容。例外很窄:你自己打开调试共享开关(随时可以关掉),它只覆盖你的访谈和人设内容,不覆盖对话;或者对话文本处于举报处理中。每一次例外访问都写入审计日志。
- 文档只说你确认过的话。关于你的任何内容,你逐字确认之前都不会上线,你划下的红线是它替你拒答的问题——这条边界,一份静态文档在凌晨一点守不住。
- 教练的报告只有你能看。文档写成之后,教练读一遍,写给你一份私密的报告——读的人会记住什么、在哪犯嘀咕、你绕开了哪个问题。它只读你自己写的东西——你的回答、你的文档——从不读访客的对话,而且除了你,谁也打不开它。
- 没有广告,什么都不卖。你的内容只用来运行你的文档。清单到此为止。
一句诚实的提醒,因为隐私承诺值得被审视:一个必须读你的文档才能回答关于它的问题的服务,做不到端到端加密,我们不假装做得到。我们能做的——也做了的——是把运营人员的访问默认关掉、可审计、由你授权。全部细节在我们的隐私政策里,用大白话写的。
接着读:什么是 date me doc · 12 个问题的模板 · 第一次见面前值得先问的问题