この文書は元の英語版を機械翻訳したものです。翻訳版と英語版の間に相違がある場合は、英語版が優先されるものとします。 英語版の原文を読む
プライバシーとデータ:データはあなたのものです
Caiiooはプライバシーを最優先に設計されています。会話、APIキー、ファイルはまずお使いのデバイス上に保存されます。プライベート同期を有効にした場合も、Caiiooが読み取ることのできないエンドツーエンドの暗号化データとしてのみデバイス外へ送信されます。
私たちが把握しているお客様の情報ほんのわずかな情報であり、検証済みのアイデンティティとサブスクリプションに紐づいています:
- メールアドレス
- 表示名
- プロフィール画像
- サブスクリプションステータス(プラン、Stripe顧客ID、アクティブ/キャンセル状態) — 適切な請求ポータルへご案内するため
これだけです。Google、Apple、Microsoft、またはメールでサインインするため、入力するライセンスキーはありません。検証済みIDだけでアプリを利用でき、プランはサブスクリプションから取得されます。
私たちが把握していない情報
- お客様の会話またはチャット履歴
- APIキー
- ファイルまたはドキュメント
- ブラウザ履歴
- 設定または環境設定
- 位置情報(明示的に許可した場合を除く)
- 検索または作成した内容
サードパーティのトラッカーや広告アナリティクスを実行しておらず、お客様の操作内容を確認することはできません。唯一の利用シグナルは、お客様が制御するオプトイン式の匿名データのみです(下記を参照)。
任意の匿名利用データ
信頼性に関する問題の特定と修正に役立つ、コンテンツを含まない匿名のシグナル(例: ターンの成否や特定のエラーの発生、回答に対する明示的な👍/👎のフィードバックなど)の共有を選択できます。会話内容、プロンプト、身元情報、IPアドレス、セッションをまたいで追跡する識別子が含まれることは一切ありません。自由入力テキスト項目は送信前に端末上で削除され、ファーストパーティのみで収集されます(サードパーティのトラッカーは使用しません)。
- 有効にするまではすべての地域でオフになっています。初回起動時に一度だけ確認を行い、同意されない限り何も送信されません。
- この変更前にCaiiooをインストールし、過去の「オン」が意図的な選択によるものか確認できない場合は、再度選択するまでオフに戻ります。過去の「いいえ」はそのまま維持されます。
- 「設定」>「パーソナライズとプライバシー」>「プライバシーと診断」の匿名利用データのトグルでいつでも変更できます。オフの場合、データは一切送信されません。
- どちらを選択しても料金、割引、機能に違いはなく、選択は直ちに反映されます。
データの流れについて
┌─────────────────────────────────────────────────────────────────────┐
│ 入力 → Caiioo (デバイス上でローカルに実行) │
│ ↓ │
│ AIの実行、ツールの管理、ドキュメントの処理 │
│ ↓ │
│ → AIプロバイダーAPI (Claude, GPTなど) へ送信 │
│ → プロバイダーが処理 → 回答を返却 │
│ → 回答はデバイス内に保存 │
└─────────────────────────────────────────────────────────────────────┘
独立したサーバー: Caiioo 認証サーバー
├─ 閲覧対象: メールアドレス、名前、アバター (ライセンス管理用)
├─ 非閲覧対象: 会話内容、キー、ファイル
└─ アクセス範囲: サブスクリプション確認用のプロフィール情報のみ
要点: 会話内容とAPIキーはAIプロバイダーに直接送信されます。Caiioo のサーバーが閲覧するのは、ライセンス認証用のメールアドレスのみです。それ以外のデータには一切アクセスしません。
API アクセス vs コンシューマー向けプラットフォーム
ChatGPT.com、Claude.ai、Gemini — これらはコンシューマー向けプラットフォームです:
- トレーニングや安全性のために会話が保持される可能性のある規約に同意することになります
- チャット履歴はデフォルトで各社のクラウドに保存されます
- 各社のインフラを使用しています
API キーを使用した Caiioo — お客様は開発者/API 規約を使用しています:
- プロバイダー(OpenRouter、またはそれを経由してアクセスするモデル)に直接支払います
- コンシューマー向け規約ではなく、API 利用契約が適用されます
- 会話は明示的に同期しない限り、デバイスに留まります
- 多くのプロバイダーが厳格なデータ取り扱い(リクエストを処理した直後に削除)を提供しています
OpenRouter のデータ保持ゼロ — OpenRouter 経由の Claude やその他のモデルで利用可能です:
- プロバイダーはリクエストを受け取り、処理し、直後にすべてを破棄します
- 保持なし、ログなし、トレーニングデータなし
- 終わった瞬間に記憶を失う AI にささやくようなものです
選択はあなた次第です。安心感のレベルに合わせて、異なるデータガバナンスを選択できます。
あなたのパーソナライゼーションはあなたと共に移動します
Caiiooをあなた専用にするすべての要素はデバイス上に保存され、暗号化されたプライベート同期バックアップを通じて持ち運ぶことができます:
- システムプロンプト — 各モードのカスタム指示
- 変数 — 定義した場所、時間、ユーザープロファイルデータ
- モード — カスタマイズしたAIのパーソナリティ
- スキル — 保存した再利用可能なワークフロー
- メモリ — チャット間でAIがあなたについて覚えていること
AIモデルはいつでも切り替え可能です。設定が変更されることはありません。ベンダーロックインもありません。
いつでもエクスポート可能: カスタマイズデータが特定のプロバイダーのエコシステムに閉じ込められることはありません。あなたと一緒に移動します。
会話を記録に残さない(一時会話)
記憶、同期、バックアップを行いたくない会話は、一時的な会話に設定できます:
- 会話を開く
- タイトルの横にあるシークレットアイコンを選択(ツールチップには一時会話にすると表示されます)
- この会話を一時会話にしますか? を確認
タイトルの横にオレンジ色のTempバッジが表示されます。以降、その会話は同期やバックアップの対象から外れ、Personal Intuition(個人の直感機能)の学習にも使用されなくなります(この会話からすでに学習された内容はすべて削除されます)。添付したファイルもデバイス内のみに留まり、一時的な会話でのみ使用された添付ファイルが外部に出ることはありません。恒久的な会話でも使用されて初めて外部と同期されます。なお、一時会話に設定しても、すでに他のデバイスに同期済みのコピーが遡って削除されることはありません。不要になった場合は、通常の会話と同様に削除してください。
後から恒久的な会話に変更する場合は、Tempバッジを選択してこの会話を記憶しますか? を確認します。一時会話だった間に書き込まれたメッセージを含め、会話全体が再び同期およびバックアップされるようになります。それらのメッセージを記録に残したくない場合は、その会話は一時的なままにして新しい会話を開始してください。
仮名化ツール
名前、メールアドレス、住所、その他の識別情報を、モデルに届く前に現実的な架空の情報に入れ替える個人データフィルターです。デバイス上で動作します。詳細は 仮名化ツールのページ をご覧ください。
位置情報はデバイス上に留まります
位置情報の共有(設定 > パーソナライゼーションとプライバシー > パーソナライゼーション)を有効にすると、Caiiooは内蔵データベースから完全にデバイス上で座標を地名に変換します。都市名を特定するためだけに座標が誰かと共有されることはありません。2つのレベルがあります:
- 都市の位置情報を共有 — 一般的なエリアのみ(都市、州、国)
- 正確な位置情報を共有 — 近隣地域、郵便番号、座標を追加
GPSが利用できない場合に備えて補完する、オプションのネットワークベースの推定(デフォルトでオフ)があります。これはサードパーティサービスに連絡する唯一の位置情報オプションであり、チェックボックスにその旨が明確に記載されています。
リモートAIプロバイダー
ローカルマシン上で動作するOllamaやMLXなどのローカルチャットモデルを意図的に選択することは、会話をデバイス内に留め、リモートAIから隔離するというプライバシーの選択を意味します。Caiiooはその選択を尊重します。ツールが必要としているからという理由だけで、データを勝手にリモートAIに送信することはありません。
このプロンプトは現在再構築中のため、デフォルトでオフになっています。 オンにするには、設定 > パーソナライズとプライバシー > リモートAIプロバイダーにあるツールが別のAIプロバイダーを使用する前に確認するを有効にします。オフの間は、どのツールも制限されず、承認カードも表示されません。
オンにした場合の動作は次のとおりです。一部のツールはそれ自体がAI駆動であり、ローカルでは実行できません。画像、動画、音楽の生成やリモートOCRなどは、リモートAIプロバイダー(OpenRouter、Google、Mistralなど)を経由します。そのようなツールがデータをリモートAIに送信しようとすると、Caiiooは即座に実行せず一時停止します。そして、データを中継するサービス名ではなく、実際にデータを受け取る企業名を明記した承認 / キャンセルカードをチャット内に表示し、送信先を把握した上で判断できるようにします(Web検索ではこれはトリガーされません。公開ページを取得するだけであり、ユーザーのデータがAIプロバイダーに送信されることはないためです。通常のネットワーク使用も同様です)。
- 承認を選択すると、そのプロバイダーが記憶され、次回以降プロンプトは表示されなくなります。その後、メッセージを再送信してツールを実行します(通知なしの自動再試行は行われません)。
- キャンセルを選択すると、チャットは完全にローカルモデルのみで処理され、外部には何も送信されません。
審査・許可したプロバイダーは、設定 → パーソナライズとプライバシー → リモートAIプロバイダーで確認および取り消しが可能です。許可済みの各プロバイダーには取り消すボタンがあり、取り消すと次回そのプロバイダーを必要とするツール呼び出し時に再度確認が行われます。
この制限は、チャットモデル自体がローカルである場合にのみ適用されます。すでにリモートモデルでチャットしている場合は、データがすでにそのプロバイダーに送信されているため、新たな境界を越えることはなく、プロンプトも表示されません。
プライベート同期の暗号化の仕組み
プライベート同期(Google Drive への同期)では強力な暗号化を使用しています:
AES-256-GCM 暗号化 — 軍事レベルの共通鍵暗号
- パスフレーズ → PBKDF2 ハッシュ化 (100,000回試行) → 暗号化キー
- 会話と設定は、アップロード前にローカルで暗号化されます
- 暗号化されたデータ塊(ブロブ)が Google Drive に保存されます
- パスフレーズがデバイスの外に出ることは決してありません
たとえ誰かがお客様の Google Drive にアクセスしたとしても、パスフレーズなしでデータを読み取ることはできません。数学的に解読は不可能です。プライベート同期について詳しく知る。
サインインの仕組み(OAuthセキュリティ)
Caiiooは、機密情報を保持できないアプリ向けに設計された安全な認証フローである PKCE を使用します:
- サインインをクリックします
- ブラウザにログインページが開きます(パスワードは表示されません)
- Caiiooへのアクセスを許可します
- プロバイダーがトークンを返します
- トークンはデバイス上に留まります
共有デバイスでは、別のCaiiooアカウントでサインインすると別のプロファイルが開始されます。そのアカウントは、現在のプロファイルの会話、アプリ、接続済みアカウント、APIキーを継承しません。
OAuthクライアントシークレット(GoogleやGitHubのものなど)はアプリコードには含まれません。Cloudflare Workers上に存在します:
- シークレットがブラウザやデバイスに露出することは一切ありません
- プロバイダートークンは安全なサーバープロキシを通過します
- 安全で暗号化された接続を取得できます
iOSおよびローカルAPIの場合: PKCEがすべてを処理します。リレーは不要です。
データの保存場所
APIキーと接続されたAIプロバイダーアカウント
- デバイス上に保存されます
- プライベート同期が有効な場合、同期バックアップに入る前にデバイス上で暗号化されます
- 他のデバイス上でのみ復号されます。Caiiooサーバーが読み取り可能なコピーを受信することはありません
- リクエストの実行時に、会話を実行しているデバイスからAIプロバイダーへ直接送信されます
会話
- デフォルトでデバイス上に保存されます
- プライベート同期を介してGoogleドライブにオプションで同期されます
- 同期された場合、デバイスから離れる前に暗号化されます(意図してもこちらで読み取ることはできません)
設定
- デバイス上に保存されます
- 有効にしている場合はプライベート同期で同期されます
音声データ
- ローカルオプション(Whisper、Kokoro、ブラウザ音声):デバイスから外に出ることはありません
- クラウドオプション(ElevenLabs、Cartesia、Resemble.ai、Gemini、OpenAI):Caiiooを介さず、お使いのAPIキーを使用して各サービスに送信されます
データの削除
「設定」>「データ」>「データ管理」では、定期的な整理から完全な消去までを行うことができます:
- 1つのターンを編集削除 — 会話の途中で削除したい内容を送信してしまった場合でも、それ以降の内容をすべて削除する必要はなくなりました。メッセージを削除する際、ダイアログにこのターンのみ編集削除の選択肢が表示されます。該当のメッセージ、応答、ツールの動作が削除され、残りの会話は維持され、AIにはターンが編集削除されたことのみが伝わります。
- ゴミ箱を空にする — 削除されたスレッドはデバイス間で削除を同期するために30日間保持された後に消去されますが、この操作ですぐに消去できます。
- データ保持期間 — 毎日実行される自動クリーンアップ(任意):指定した日数より古いスレッドや添付ファイルを削除し、孤立したファイルを自動削除するオプションもあります。「無期限に保持」に設定されたアイテムは削除されません。
- すべてのストレージをパージ — デバイス上のすべてのCaiiooデータを完全に削除します(スレッドとメッセージ、添付ファイルとファイル、スキル、設定、カスタムモードとインストール済みアプリ、メモリ、リマインダー、MCPサーバー、ツールの承認)。「APIキーと接続済みアカウントも削除する」にチェックを入れない限り、APIキーと接続済みアカウントは保持されます。「PURGE」と入力して確認します。
プライベート同期がオンになっている場合、パージ後に同期データが暗号化されたクラウドアカウントから再度ダウンロードされます。すべての場所から完全に削除するには、「設定」>「接続性」>「プライベート同期」のドライブ上の全データを削除も実行してください。
アカウントの削除
アカウントを削除しますか?当社ウェブサイトのアカウントページ(Apple の要件により iOS アプリからもリンクされています)にアクセスしてください。プロフィール、サインイン資格情報、AI クレジット残高、暗号化された提供済み OpenRouter キーが削除されます。セキュリティのため、最小限の監査ログは保持されます。
完全なコントロール
自由な組み合わせが可能です:
- クラウドAIとローカル音声の併用 ✓
- ローカルAIとクラウドバックアップの併用 ✓
- 完全オフラインでの使用 ✓
- クラウドサービスのみの使用 ✓
あなたの環境です。何が快適かをあなたが決めてください。
完全な透明性
技術的な詳細についてはプライバシーポリシーをご覧ください。利用規約やAPIキーポリシーについては利用規約をご覧ください。
ご質問はありますか?サポートいたします。トラブルシューティングを確認するか、お問い合わせください。
This guide is maintained by the Caiioo team using Slate, our built-in editor.