本文档由英文原版机器翻译而成。如果翻译版本与英文原版之间存在任何冲突,请以英文原版为准。 阅读英文原版


隐私与数据:您的数据完全属于您

Caiioo 专为隐私而设计。您的对话、API 密钥和文件均始于您的设备。如果您开启了私密同步,它们离开设备时也只会变成 Caiioo 无法读取的端到端加密数据。

我们对您的了解

只有极少的信息,均与您的已验证身份和订阅相关:

  • 您的电子邮件地址
  • 您的显示名称
  • 您的头像
  • 您的订阅状态(套餐、Stripe 客户 ID、活动/取消状态) — 以便我们将您引导至正确的账单门户

仅此而已。您可以使用 Google、Apple、Microsoft 或电子邮件登录 —— 无需输入许可证密钥。您的已验证身份足以使用该应用;您的套餐则来源于您的订阅。

我们不知道的内容

  • 您的对话或聊天历史记录
  • 您的 API 密钥
  • 您的文件或文档
  • 您的浏览历史记录
  • 您的设置或偏好
  • 您的位置(除非您明确允许)
  • 您搜索或创建的任何内容
  • 我们不运行第三方跟踪器或广告分析,也无法看到您的操作。唯一的用法信号是您可以控制的可选的匿名信号 —— 详见下文。

可选的匿名使用数据

您可以选择共享不含内容的匿名信号,以帮助我们发现并修复可靠性问题——例如某轮交互是否成功或遇到了特定类型的错误,以及您对回复明确给出的 👍/👎 反馈。这些数据绝不会包含您的对话、提示词、身份信息、IP 地址或任何在会话之间跟踪您的标识符;自由文本字段在发送前会在您的设备上清除;并且仅供第一方使用——绝无第三方跟踪器。

  • 在您主动开启之前,该功能在所有地区均处于关闭状态。我们仅在首次启动时询问一次;除非您同意,否则不会发送任何内容。
  • 如果您在此变更之前安装了 Caiioo,且我们无法确认之前的“开启”状态是出于明确选择,则该设置将恢复为关闭状态,直到您重新选择。之前的“拒绝”选择将继续保持为拒绝。
  • 您可以随时在设置 > 个性化与隐私 > 隐私与诊断中通过匿名使用数据开关进行更改。关闭即意味着不发送任何内容。
  • 无论如何选择,均无任何费用、折扣或功能差异——且您的选择会立即生效。

数据流向说明

┌─────────────────────────────────────────────────────────────────────┐
│ 您输入内容 → Caiioo (在您的设备本地运行)                             │
│           ↓                                                         │
│     运行 AI、管理工具、处理文档                                     │
│           ↓                                                         │
│     → 发送至 AI 提供商 API (Claude, GPT 等)                         │
│     → 提供商处理 → 返回响应                                         │
│     → 响应保存在您的设备上                                          │
└─────────────────────────────────────────────────────────────────────┘

独立部分:Caiioo 认证服务器
├─ 可见:您的邮箱、姓名、头像 (用于授权验证)
├─ 不可见:对话内容、密钥、文件
└─ 仅处理:用于订阅检查的个人资料信息

核心结论: 对话内容和 API 密钥直接发送给 AI 提供商。Caiioo 服务器仅查看您的邮箱以进行授权验证。除此之外,不涉及任何其他数据。

API 访问 vs 消费级平台

ChatGPT.com, Claude.ai, Gemini —— 这些是消费级平台:

  • 您同意其条款,这些条款可能会保留对话用于训练或安全目的
  • 您的聊天记录默认存储在它们的云端
  • 您正在使用它们的基础设施

带有 API 密钥的 Caiioo —— 您使用的是开发者/API 条款:

  • 您直接向提供商付费(OpenRouter 或通过它访问的任何模型)
  • 您受其 API 协议约束,而非消费级条款
  • 对话保留在您的设备上,除非您明确同步它们
  • 许多提供商提供严格的数据处理:处理您的请求,然后将其删除

OpenRouter 的零数据保留 —— 适用于通过 OpenRouter 路由的 Claude 和其他模型:

  • 提供商看到请求,处理它,然后立即丢弃所有内容
  • 无保留、无日志、无训练数据
  • 就像对着一个在你一说完就失忆的 AI 窃窃私语

选择权在您手中。不同的舒适度对应不同的数据治理方式。

您的个性化设置随您而行

让 Caiioo 成为您的所有内容都存储在您的设备上,并且可以通过加密的私密同步备份进行传输:

  • 系统提示词 — 您为每个模式自定义的指令
  • 变量 — 您定义的位置、时间、用户资料数据
  • 模式 — 您自定义的 AI 性格
  • 技能 — 您保存的、可重复使用的工作流
  • 记忆 — AI 在聊天之间对您的记忆

随时切换 AI 模型。您的设置不会改变。没有厂商锁定。

随时导出: 您的自定义设置不会被困在某个提供商的生态系统中。它与您同行。

让对话不留痕迹

当您不希望对话被记住、同步或备份时,可以将其设为临时对话:

  1. 打开对话
  2. 选择标题旁的无痕图标(其提示文本为设为临时
  3. 确认将此对话设为临时?

标题旁会出现琥珀色的临时徽标。此后,该对话将不会参与同步和备份,专属直觉也不会从中学习——之前已从该对话中学习的任何内容都会被移除。您附加的文件同样会保留在此设备上:仅在临时对话中使用的附件绝不会离开本地,只有在永久对话也使用了它时才会上传同步。请注意——转为临时状态不会溯及其他设备:如果该对话此前已同步,其他设备仍会保留已有副本。使用完毕后,像处理普通对话一样将其删除即可。

如需稍后将其转为永久对话,请选择临时徽标并确认**记住此对话?**随后整场对话将重新恢复同步和备份,包括在临时状态下撰写的消息。如果这些消息需要保持不留痕迹,请保留该对话的临时状态并新建一个对话。

脱敏器

个人数据过滤器,在个人信息到达模型之前,将姓名、电子邮件、地址和其他身份识别信息替换为真实的虚假信息。在设备端运行。详见 脱敏器页面

位置保留在您的设备上

如果您开启了位置共享(设置 > 个性化与隐私 > 个性化),Caiioo 会从内置数据库完全在您的设备上将您的坐标转换为地名 —— 您的坐标不会仅仅为了命名您的城市而共享给任何人。有两个级别:

  • 共享城市区域 — 仅通用区域(城市、州、国家)
  • 共享精确定位 — 添加街区、邮政编码和坐标

可选的基于网络的估计 —— 默认关闭 —— 可以在 GPS 不可用时进行填充;它是唯一连接第三方服务的定位选项,并且该选项直接写在复选框上。

远程 AI 提供商

当您主动选择在设备上运行的本地对话模型(Ollama 或 MLX)时,您做出了一项隐私抉择:您的对话将保留在设备上,远离任何远程 AI。Caiioo 尊重这一选择。它绝不会仅仅因为某个工具需要,就悄悄将您的数据发送给远程 AI。

此提示目前默认关闭,我们正在对其进行重构。您可以在设置 > 个性化与隐私 > 远程 AI 提供商中打开在工具使用其他 AI 提供商前询问。关闭状态下,任何工具都不会受限,也不会出现批准卡片。

开启后的工作方式如下:某些工具本身由 AI 驱动且无法在本地运行——图像、视频和音乐生成以及远程 OCR 需经由远程 AI 提供商(OpenRouter、Google、Mistral)路由。当此类工具需要将您的数据发送给远程 AI 时,Caiioo 会暂停操作而不是直接继续。它会在对话中显示一个批准 / 取消卡片,指明实际接收您数据的公司名称(而非路由该数据的服务),以便您在完全知情的情况下决定数据去向。(网络搜索不会触发此提示:它只抓取公开网页,不会将您的任何内容发送给 AI 提供商。普通网络连接亦同。)

  • 批准会记住该提供商,因此不会再就其弹出提示。随后您重新发送消息即可运行该工具——不会静默自动重试。
  • 取消将使您的对话完全停留在本地模型中。不会发送任何内容。

您可以在设置 → 个性化与隐私 → 远程 AI 提供商中查看并撤销您已核准的任何提供商。每个已授权的提供商都有一个撤销按钮;撤销意味着下一次需要该提供商的工具调用将再次提示您。

该限制仅在您的对话模型本身为本地模型时生效。如果您已经在使用远程模型进行对话,您的数据本就已发送给该提供商,因此不存在需要跨越的新边界,也不会弹出提示。

私密同步加密的工作原理

私密同步(至 Google Drive)使用强加密:

AES-256-GCM 加密 — 军用级对称加密

  • 您的密码 → PBKDF2 哈希(100,000 次迭代)→ 加密密钥
  • 您的对话和设置在上传前会在本地加密
  • 加密后的数据块(blob)传输至 Google Drive
  • 您的密码绝不会离开您的设备

即使有人访问了您的 Google Drive,没有密码也无法读取您的数据。从数学上讲,解密是不可能的。了解更多关于私密同步的信息

登录工作原理(OAuth 安全性)

Caiioo 使用 PKCE —— 一种专为无法保管机密的应用程序设计的安全身份验证流程:

  1. 您点击登录
  2. 浏览器打开登录页面(我们看不到您的密码)
  3. 您授予 Caiioo 权限
  4. 提供商发回一个令牌
  5. 令牌保留在您的设备上

在共享设备上,使用不同的 Caiioo account 登录会启动一个单独的配置文件。该账户不会采用当前配置文件的对话、应用、已连接账户或 API 密钥。

OAuth 客户端密钥(如 Google 或 GitHub 的密钥)不在应用代码中。它们位于 Cloudflare Workers 上:

  • 密钥绝不会暴露给浏览器或您的设备
  • 提供商令牌通过安全的服务器代理传输
  • 您获得安全、加密的连接

对于 iOS 和本地 API: PKCE 处理一切。无需转发。

您的数据存储在哪里

API 密钥和已连接的 AI 提供商账户

  • 存储在您的设备上
  • 如果开启了私密同步,在进入同步备份之前会在您的设备上加密
  • 仅在您的其他设备上解密;Caiioo 服务器绝不会接收到可读的副本
  • 当您发出请求时,运行对话的设备会直接将凭据发送给 AI 提供商

对话

  • 默认存储在您的设备上
  • 可选通过私密同步同步到您的 Google Drive
  • 如果已同步,在离开您的设备前会进行加密(即使我们想读也无法读取)

设置

  • 存储在您的设备上
  • 如果您启用私密同步,则会进行同步

语音数据

  • 本地选项(Whisper、Kokoro、浏览器语音):绝不离开您的设备
  • 云端选项(ElevenLabs、Cartesia、Resemble.ai、Gemini、OpenAI):使用您的 API 密钥发送给这些服务(不通过 Caiioo)

删除您的数据

“设置 > 数据 > 数据管理”为您提供日常清理和彻底擦除功能:

  • 编辑涂覆单轮对话——在对话中途发送了不合适的内容?您再也不用将后续的所有内容一并删除了。删除消息时,对话框还会提供仅编辑涂覆此轮:您的消息、回复以及任何工具活动均会被移除,对话的其余部分保留,AI 仅能看到该轮内容已被编辑涂覆。
  • 清空废纸篓——已删除的主题会保留 30 天以便跨设备同步删除操作,随后彻底移除;此操作可立即移除它们。
  • 数据保留——每日运行的可选自动清理:删除早于指定天数的主题和附件,并可选择自动删除孤立文件。标记为“永久保留”的项目绝不会被处理。
  • 清除所有存储——永久删除设备上的所有 Caiioo 数据:主题与消息、附件与文件、技能、设置、自定义模式与已安装应用、记忆、提醒、MCP 服务器和工具授权。除非您额外勾选“同时删除 API 密钥和已连接账户”,否则您的 API 密钥和已连接账户将被保留。您需要输入“PURGE”以确认。

如果开启了专用同步,在清除后,同步的数据将从您的加密云端副本重新下载。如需从所有位置彻底删除,请同时使用“设置 > 连接 > 专用同步”中的删除全部云端硬盘数据

注销账户

想要注销您的账户?请前往我们网站上的账户页面(根据 Apple 的要求,iOS 应用中也有链接)。这将删除您的个人资料、登录凭据、AI 额度余额、加密的预设 OpenRouter 密钥。出于安全考虑,将保留最少的审计日志。

完全控制

随心所欲地组合:

  • 使用云端 AI 配合本地语音 ✓
  • 使用本地 AI 配合云端备份 ✓
  • 完全离线使用 ✓
  • 仅使用云服务 ✓

这是您的设置。由您决定什么最舒适。

完全透明

阅读我们的 隐私政策 以获取完整的技术细节。查看 使用条款 以了解使用条款和 API 密钥政策。

有问题吗?我们随时为您提供帮助 — 查看 故障排除 或联系我们。


This guide is maintained by the Caiioo team using Slate, our built-in editor.