本文档由英文原版机器翻译而成。如果翻译版本与英文原版之间存在任何冲突,请以英文原版为准。 阅读英文原版


Caiioo 隐私政策

最后更新时间: 2026年7月23日

30秒摘要

您的隐私由您掌控。 Caiioo 是一个 AI 平台,允许您在多个环境(浏览器扩展、macOS、iOS、Android 和 PC 桌面应用程序)中运行相同的功能。这些应用程序旨在通过使用您设备上安全的本地处理和存储资源执行所有存储和编排,从而让您对数据的处理方式拥有完全的选择权。用户界面在不同平台间保持一致,并提供类似的隐私和安全选择,尽管具体功能因环境而异(例如,浏览器扩展无法直接与您的操作系统交互)。

  • 完全本地选项: 通过本地提供商在您的设备上运行 AI 模型,使用本地语音识别和文本转语音(Kokoro、Whisper),将所有内容存储在本地——任何数据都不会离开您的机器。
  • 云端 AI: 使用强大的云端 AI 模型、基于云的语音服务(ElevenLabs、Resemble.ai)以及加密备份到 Google Drive——对于数据的去向保持完全透明。
  • 语音朗读器和转录器: Caiioo 为文本朗读和语音转录提供本地和云端选项——包括内置浏览器语音、ElevenLabs、Resemble.ai、用于转录的本地 Whisper 模型以及本地 Kokoro 神经朗读器。
  • 混合搭配: 选择云端 AI 但使用本地语音,或者选择本地 AI 配合云端备份。一切由您决定。

我们(公司)收集的内容: 您的 email addressdisplay nameavatar image——仅用于识别您的许可和订阅状态。仅此而已。

我们不收集的内容: 您的对话、浏览历史、API 密钥、文件、设置或您创建或查看的任何内容。

网站分析: 我们的营销网站 (caiioo.ai) 使用 Google Analytics 来衡量流量。在欧盟/英国/瑞士,所有追踪都会被拦截,直到您同意为止。在加利福尼亚州,分析会被拦截,直到您同意为止。

应用程序使用分析: Caiioo 应用程序包含可选的匿名使用分析。在 欧洲经济区 (EEA)、英国和瑞士,这些功能默认关闭(您必须选择加入),在其他地区默认开启并提供明确的退出选项。我们绝不会收集您的对话、提示词、身份、IP 地址或任何稳定的设备标识符。自由文本字段在离开您的设备之前会在本地进行清理。您可以随时在 Settings 中关闭此功能。此选择不涉及任何费用、折扣或应用程序功能的更改——无论您是否参与,应用程序的功能都是完全相同的。请参阅下文的 App Usage Analytics

应用程序为您做什么: 应用程序运行在您的设备上,作为您的个人工具。它们在本地存储您的数据,使用您的凭据代表您连接到 AI 提供商和其他服务,并处理您的请求。当应用程序向云服务发送数据时,它们是根据您的请求执行的操作。

详情如下。 本通知解释了我们收集的内容、应用程序如何处理您的数据、涉及的每个第三方服务以及您拥有的每一项选择。


理解“我们”与“这些应用”的区别

本隐私声明区分了 Caiioo 公司(“我们”)与 Caiioo 软件(“这些应用”、“该软件”)。这种区分至关重要:

Caiioo 公司是开发和分发该软件的组织。我们仅对直接收集的少量有限数据承担数据控制者的责任:您的电子邮件地址显示名称头像,这些信息仅用于在许可和订阅管理中识别您的身份。

Caiioo 软件是在您的设备上运行的应用。它们不是数据处理者,因为它们不是个人或组织——它们是在您的控制下运行的工具。当这些应用存储您的对话、读取网页或连接到 AI 提供商时,它们是为您、在您的设备上、按您的指令行事的。这些应用充当您的代理人,而不是我们的代理人。

Caiioo 提供浏览器扩展(Chrome、Edge、Brave、Safari 及其他 Chromium 浏览器)、桌面应用程序(macOS、Windows、Linux)和移动应用(iOS、Android)。所有平台都提供相同的核心功能和隐私选择,尽管存在平台特定的差异(例如,浏览器扩展在浏览器沙盒内运行,无法直接与您的操作系统交互,而桌面和移动应用在您允许的情况下可以访问本地系统功能,如日历和提醒事项)。

为什么这很重要:

  • 当我们请求权限(例如浏览器权限、日历访问权限)时,这些权限是为了让这些应用为您做事——而不是让我们访问您的数据。
  • 这些应用的本地数据(对话、设置、文件)属于您并保留在您的设备上。我们无法访问这些数据。
  • 当这些应用连接到第三方服务(AI 提供商、Google API 等)时,它们是作为您的客户端,使用您的凭据代表您行事的。我们并非这些数据流中的中介。

本声明涵盖了两方面内容:我们(公司)收集什么数据,以及这些应用(软件)如何在您的设备上处理数据,以便您对自己的隐私做出明智的决定。


概述

Caiioo 是一套 AI 工具,提供浏览器扩展、桌面应用程序(macOS、Windows、Linux)和移动应用(iOS、Android)。我们致力于保护您的隐私。本政策解释了我们(公司)收集哪些数据、应用程序(软件)在您的设备上处理哪些数据,以及您对这两者的权利。

核心原则:您的数据默认保留在您的设备上。 Caiioo 的设计以隐私为核心原则。我们不运行从应用程序收集您数据的服务器,也无法访问您的对话、浏览历史记录或个人信息。应用程序是设备端软件,让您完全控制使用哪些云服务、访问哪些网站以及由哪些 AI 模型驱动您的体验。


数据收集与存储

我们(本公司)收集的内容

我们收集最少的一组信息用于许可和账户管理:

数据 用途 存储位置
电子邮箱地址 账户识别与许可证验证 Caiioo Private Relay (Cloudflare)
显示名称 账户识别 Caiioo Private Relay (Cloudflare)
头像图片 账户显示 Caiioo Private Relay (Cloudflare)
订阅/账单记录 支付处理 Stripe / Caiioo Private Relay

这就是全部清单。 我们不会收集、接收或访问您的对话、浏览历史记录、文件、设置、API 密钥、OAuth 令牌,也不会访问您在应用中创建或查看的任何内容。

应用在您的设备上存储的内容

以下数据由您设备上的应用进行管理。这是您的数据,由您掌控——我们无法访问这些数据,且这些数据绝不会传输到我们的服务器:

数据类型 用途 存储位置
对话历史记录 在所有线程中显示您的聊天历史 浏览器存储 / 应用数据文件夹
用户个人资料 存储您的姓名、地址、电子邮箱、电话和自定义变量 浏览器存储 / 应用数据文件夹
个人指令 记住您的偏好和上下文 浏览器存储 / 应用数据文件夹
模式配置 自定义模式、系统提示词和工具设置 浏览器存储 / 应用数据文件夹
API 密钥 (BYOK) 对 AI 服务(OpenRouter/本地提供商)进行身份验证 浏览器存储 / 应用数据文件夹
Google OAuth 令牌 对 Google 服务进行身份验证 浏览器存储 / 应用数据文件夹
UI 偏好设置 主题、字体大小、颜色调色 浏览器存储 / 应用数据文件夹
技能库 您创建的自定义提示词模板 浏览器存储 / 应用数据文件夹
附件与文件 您上传的文档、图像和文件 浏览器存储 / 应用数据文件夹

平台特定的存储位置:

  • 浏览器扩展程序(Chrome、Edge、Brave 等): Chrome 的 chrome.storage.local API
  • 桌面应用(macOS、Windows、Linux): ~/Library/Application Support/caiioo/ (macOS)、%APPDATA%/caiioo/ (Windows)、~/.config/caiioo/ (Linux)
  • 移动应用(iOS、Android): 应用沙盒化本地存储

加密私有同步备份(可选)

这些应用提供到 Google Drive 的可选加密备份。此功能完全由用户自主选择(opt-in),默认处于关闭状态。

工作原理:

  1. 加密: 在任何数据离开您的设备之前,应用会使用通过 PBKDF2 从您的密码派生的密钥进行 AES-256-GCM 加密
  2. 上传: 应用将加密数据上传到您个人 Google Drive 中的一个 Caiioo 文件夹内。
  3. 零知识(Zero-knowledge): 我们永远不会看到您的加密密码或未加密的数据。甚至连 Google 也无法读取您备份的数据——他们存储的只是加密二进制大对象(blobs)。

可以备份的内容:

  • 对话历史记录和线程
  • 用户个人资料和设置
  • 自定义模式和技能
  • 附件和文件

隐私控制:

  • 您可以选择是否启用备份
  • 您可以控制自己的加密密码
  • 您可以随时从 Google Drive 中删除备份
  • 备份与您的 Google 账户绑定,而非与 Caiioo 绑定

数据流: 您的设备 → AES-256 加密 → Google Drive。应用完全在您的设备上处理此流程。备份过程中绝不涉及我们的服务器。


网站分析与 Cookie

Google Analytics(仅限网站)

我们的营销网站(caiioo.ai)使用 Google Analytics 4 来了解访客如何查找和使用该网站。这仅适用于网站。此外,Caiioo 应用提供可选的、匿名的、第一方使用情况分析——详见下文的应用使用情况分析(可选)。网站的 Google Analytics 与应用的使用情况分析完全相互独立:应用不使用 Google Analytics 以及任何其他形式的第三方分析。

  • 收集的数据: 页面浏览量、引荐来源、国家/地区级别的位置、设备类型和浏览器类型
  • 不收集的数据: 您的姓名、电子邮件、IP 地址(由 Google 进行匿名化处理)或来自 Caiioo 应用的任何数据
  • Google Analytics 设置的 Cookie: _ga_ga_*(用于区分访客和会话)
  • 其隐私政策: https://policies.google.com/privacy

Cookie 同意(Google Consent Mode v2)

我们使用 Google Consent Mode v2 根据您所在的地区遵循您的 Cookie 偏好设置:

  • 欧洲经济区(EEA)、英国和瑞士(GDPR): 所有分析和广告 Cookie 默认会被阻止,直到您通过我们的 Cookie 横幅明确表示同意。您可以接受全部、拒绝全部,或自定义允许的 Cookie 类型。
  • 加利福尼亚州(CCPA): 分析 Cookie 默认会被阻止,直到您同意。广告 Cookie 默认允许。
  • 所有其他地区: 默认允许 Cookie。不显示横幅。

您可以随时通过在浏览器设置中清除 pf-consent Cookie 来更改您的 Cookie 偏好设置。

我们设置的 Cookie

Cookie 用途 有效期
pf-locale 记住您的语言偏好 1 年
pf-country 您的国家/地区代码(来自 Cloudflare 边缘),用于在受监管地区显示同意横幅 24 小时
pf-consent 您的 Cookie 同意偏好(例如,您接受或拒绝的 Cookie 类型) 1 年
pf_auth_token 如果您登录 Caiioo 账户所需的身份验证令牌 会话

应用中无第三方分析

需要明确的是:Caiioo 应用不包含任何第三方分析或追踪。 Google Analytics 仅用于营销网站。应用的可选使用情况分析(见下文)仅限第一方——它们运行在我们已经运营的同一 Cloudflare 基础设施上,不涉及 Sentry、Bugsnag、Datadog、Mixpanel、Google Analytics 或任何其他第三方分析服务。


应用使用分析(可选)

Caiioo 应用包含一项可选的匿名使用分析功能,旨在帮助我们修复漏洞并决定开发哪些功能。该功能的设计初衷是在识别您的身份或查看您的操作内容的情况下,为我们提供产品信号。

适用范围。 本节自发布之日起生效。由于使用分析是可选的,且拒绝该功能不会对应用运行产生任何影响,因此我们在该功能可用时立即向您发出通知,而不是提前数周。在以下控制措施到位之前,我们绝不会收集您的任何信息:在 EEA(欧洲经济区)、英国和瑞士,除非您选择加入(opt in),否则不会收集任何信息;在其他地区,除非我们已披露该功能并为您提供了可用的关闭开关,否则不会收集任何信息。

分阶段部署。 我们分阶段开启此功能。首先是无内容信号(运行了哪个模型/工具/功能、成功或失败、点赞或点踩)。可能包含您输入文本的部分——反馈评论和错误报告中的诊断日志——仅在我们通过实地验证,确认设备端清理程序能在任何内容离开您的设备前可靠地删除个人信息后,才会开始收集。在清理程序得到证实之前,我们不会声称文本字段在发送前已清理。

您的选择及如何控制

  • EEA、英国和瑞士: 使用分析默认关闭。我们会在首次启动时询问您是否开启。除非您选择加入,否则不会发送任何内容。
  • 所有其他地区: 使用分析默认开启,我们会在首次启动时告知您,并提供清晰的一键关闭方式。
  • 全球范围: 您可以随时在 Settings → Privacy & Diagnostics 中开启或关闭使用分析。关闭操作与开启操作同样简便。
  • 无激励,无惩罚: 我们会因您分享使用数据而提供任何折扣、支付、信用额度或额外功能,也会因为您拒绝而收取更高费用、扣留功能或降低应用性能。无论哪种方式,应用的功能完全一致。

法律依据

在 GDPR、英国 GDPR 或瑞士 FADP 适用于您的情况下,我们的法律依据是您的同意(GDPR 第 6(1)(a) 条),您可以随时撤回同意,这不影响撤回前处理的合法性。使用分析对于履行我们与您的合同而言并非必要——这就是为什么无论您是否参与,应用都能保持完整功能。

使用分析收集的内容

这些数据是匿名且无内容的——使用事件绝不会包含您发送的提示词(prompts)或收到的响应、您的附件或您创建或查看的任何其他内容。我们主要依赖的信号仅限架构(schema-only)——即不含自由文本的枚举值、计数和分桶。少数可能包含您输入文本的字段(错误消息、反馈评论和错误报告日志)在发送前会在您的设备上进行清理,使用的是保护您与 AI 模型对话的同款设备端检测技术;根据上述分阶段部署计划,在设备端清理技术得到实地验证之前,我们不会收集这些包含文本的字段。具体而言,使用分析可能包括:

  • 使用事件 —— 使用了哪个 AI 模型、工具、模式或功能;操作成功还是失败;延迟和大小的粗略“分桶”(绝非精确值);会话时长分桶;以及应用的运行环境(扩展程序、桌面端、移动端)。
  • 错误事件 —— 归一化的错误类别、清理后的错误消息和堆栈(仅限函数/文件名),以及发生错误的模块。
  • 反馈 —— 对 AI 响应的点赞或点踩,以及可选的简短评论(发送前在您的设备上进行清理)。
  • Hub 软件包事件 —— 可选 Hub 软件包的安装/卸载/使用情况,用于统计安装量和追踪可靠性。
  • 错误报告 —— 仅当您明确点击“发送错误报告”时;包括一份您在发送前可以查看的清理后的诊断日志。

所有事件仅携带日期级日期YYYY-MM-DD)——绝无精确时间戳——且没有跨应用启动持续存在的标识符,因此事件无法关联到您的身份或追溯到您。

使用分析绝不收集的内容

  • 对话、提示词、AI 响应、附件或文件内容
  • API 密钥、OAuth 令牌、许可密钥或任何凭据
  • 您的身份、电子邮件、账户 ID 或个人资料名称
  • 您的 IP 地址(Cloudflare 在我们的代码看到请求之前就会将其移除)
  • 任何稳定的设备指纹或持久的客户端 ID
  • 精确的时间戳(事件仅携带日期级日期)
  • 您访问的 URL、浏览历史或页面内容
  • 文件名、文件夹名或操作系统账户名

数据去向及保留时间

使用分析数据存储在我们现有的 Cloudflare D1 数据库中(第一方存储),仅限 Caiioo 团队访问——没有第三方分析供应商。我们仅在数据具有使用价值期间保留数据,随后会自动删除:使用事件最多保留 180 天,错误事件 90 天,反馈最多 365 天,错误报告 30 天,Hub 安装/卸载计数持续保留(个人使用/错误事件保留 90 天)。

错误报告始终由您选择

即使开启了使用分析,错误报告和崩溃详情也绝不会自动发送。只有当您在对话框可见时点击“发送错误报告”时才会发送,且您可以在发送前查看确切的(已清理)内容。


第三方服务

应用程序代表您,使用您的凭据并按您的指令连接到各种第三方服务。我们(本公司)不是这些数据流中的中介——应用程序直接从您的设备与每个服务进行通信。

我们将这些归类为用户定向集成:用户通过充当用户本地客户端软件的应用程序,使用自己的账户和凭据直接连接的服务。Caiioo 提供集成脚手架(OAuth 客户端配置、API 包装器、UI),但您主动发起连接、同意每个服务的自身条款,且数据直接在您的设备和服务之间流动。对于您与用户定向服务之间交换的数据,本公司既不是数据控制者,也不是数据处理者。

唯一的例外是我们的许可证验证服务(详见下文),这是由公司运营的基础设施,我们在其中担任数据控制者。

OpenRouter API

当您使用云端 AI 功能时,应用程序会将您的消息发送至 OpenRouter (openrouter.ai),后者会将请求路由至各种 AI 模型提供商(Anthropic、OpenAI、Google、Meta 等)。

  • 应用程序发送的内容: 您的对话消息、系统提示词以及您明确与 AI 共享的任何页面内容
  • 绝对不会发送给我们的内容: 您的 API 密钥直接从应用程序发送到 OpenRouter——我们永远不会看到它
  • 用户配置文件数据: 您的个人指令和配置文件变量(姓名、位置等)包含在应用程序发送给 AI 模型的系统上下文中,以便个性化响应
  • 通过 OpenRouter 路由的服务: Perplexity 研究查询、图像生成请求和其他 AI 模型请求均通过 OpenRouter 路由
  • 其隐私政策: https://openrouter.ai/privacy

Perplexity(研究 - 可选)

应用程序可以使用 Perplexity 进行深度研究和网页搜索。Perplexity 请求通过 OpenRouter 路由。

  • 应用程序发送的内容: 您的研究查询以及您提供的任何上下文
  • 不会发送的内容: 您的完整对话历史记录或个人资料
  • 目的: 提供带来源引用的 AI 驱动网页研究
  • 路由: 请求通过 OpenRouter 发送(见上文)
  • 其隐私政策: https://www.perplexity.ai/privacy

图像生成服务(可选)

当您使用图像生成功能时,应用程序会将您的提示词发送给图像模型提供商。图像生成请求通过 OpenRouter 路由。

  • FLUX.2: 通过 Replicate 或通过 OpenRouter 的其他托管提供商提供
  • Google Gemini: 通过 OpenRouter 使用 Google 的 API 进行图像生成
  • Seedream 及其他: 通过 OpenRouter 访问的各种提供商

发送的内容: 您的图像生成提示词以及您提供的任何参考图像 不会发送的内容: 对话历史记录、个人数据或不相关的内容

Apple 集成(macOS/iOS - 可选)

在 Apple 平台上,应用程序可以与原生的 Apple 服务集成:

  • Apple 日历: 通过 EventKit 读取和创建日历日程
  • Apple 提醒事项: 通过 EventKit 读取和创建提醒事项
  • Apple 备忘录: 通过 AppleScript/脚本桥接读取和创建备忘录

隐私影响:

  • 应用程序在您的请求下访问存储在您设备上 Apple 应用程序中的数据
  • 数据在本地处理,或者在您请求分析时发送到您选择的 AI 提供商
  • 我们(本公司)不会接收或存储您的 Apple 日历、提醒事项或备忘录数据
  • 需要在 macOS/iOS 上明确授予权限——这些权限使应用程序能够为您的数据进行协同处理

MCP 服务器(桌面端 - 可选)

应用程序的桌面版本支持模型上下文协议 (MCP) 服务器以实现扩展性:

  • 什么是 MCP 服务器: 为 AI 提供额外工具和功能的本地程序
  • 数据流: MCP 通信在应用程序与您机器上的 MCP 服务器进程之间在本地进行
  • 隐私: 发送给 MCP 服务器的数据保留在您的设备上(除非 MCP 服务器本身连接到外部服务)
  • 您的控制: 您选择安装和运行哪些 MCP 服务器。我们不参与也不可见 MCP 服务器的使用情况。

重要免责声明: MCP 服务器由第三方开发和维护。Caiioo 无法就 MCP 服务器的安全性、可靠性或行为提供保证或陈述。第三方 MCP 服务器可能包含恶意代码或设计缺陷,从而危及您的数据或系统。我们强烈建议仅使用由服务提供商赞助的官方 MCP 服务器(例如来自 GitHub 的官方 GitHub MCP 服务器)或其他信誉良好、知名的第三方的 MCP 服务器。从未知来源安装 MCP 服务器时请务必谨慎。

Google API(可选)

如果您选择连接 Google 账户以进行 Docs/Drive 集成:

  • 身份验证: 应用程序在浏览器扩展中使用 Chrome 内置的 OAuth 流程(chrome.identity API),或在其他平台上使用标准的 OAuth 流程。令牌本地存储在您的设备上并直接发送给 Google。
  • 数据访问: 应用程序仅在您明确请求时才访问 Google 服务(例如“打开我的 Google 文档”或“创建一个文档”)
  • 我们的角色: 我们在 Google 将应用程序注册为开发者,以便它们可以代表您请求权限。我们绝不会接收、存储或访问您的 Google 凭据或 OAuth 令牌。当您授权 Google 权限时,您是授权应用程序为您与 Google 协同工作——而不是授予我们访问您的 Google 数据的权限。
  • 其隐私政策: https://policies.google.com/privacy

许可证验证服务(Caiioo 基础设施)

这是我们(本公司)直接参与的唯一服务。如果您购买订阅或使用高级功能,我们使用自己的基础设施来管理许可证,并为每个单个用户提供单租户加密中继(由 Cloudflare Durable Objects 提供支持):

  • 发送给我们的内容: 您的电子邮件地址、许可证层级和许可证密钥
  • 绝对不会发送给我们的内容: 对话数据、浏览历史记录、设置、个人信息或您在应用程序中创建的任何内容
  • 目的: 识别您的账户、验证许可证密钥以及检查订阅状态
  • 数据最小化: 我们仅存储您的电子邮件身份、许可证层级和许可证密钥——这是许可证发放所需的最低限度
  • 安全性: 我们的许可证服务受到现代防御机制的保护,并符合行业最佳实践
  • 风险缓解: 即使在极不可能发生的情况下,攻击者获得了对该服务的访问权限,他们也只能看到客户的许可证状态(电子邮件、层级、密钥)。他们无法访问您本地设备上的任何数据——您的对话、文件、设置和所有应用程序内容都保留在您的设备上,绝不会传输给我们。
  • 数据保留: 许可证和账单记录按法律要求保留
  • 基础设施隐私政策: https://www.cloudflare.com/privacypolicy/

语音功能

应用程序提供文本转语音 (TTS) 和语音转文本 (STT),并可由您选择本地或云端处理。Caiioo 提供了一系列语音服务,包括内置浏览器语音、ElevenLabs、Resemble.ai、用于转录的本地 Whisper 模型以及本地 Kokoro 神经阅读器。

文本转语音(大声朗读 AI 响应)

您可以在以下选项中进行选择:

  1. 基于浏览器的 TTS(本地 - 最高隐私)

    • 使用浏览器内置的 Web Speech API
    • 音频完全在您的设备上合成
    • 不会将任何数据发送到任何地方——完全隐私
    • 语音质量取决于您的操作系统的语音
  2. Kokoro TTS(本地神经 - 最高隐私)

    • 通过 WebAssembly 在您的本地设备上运行 Kokoro 神经 TTS 模型
    • 模型(约 330MB)下载一次并在本地缓存
    • 不会将任何数据发送到任何地方——兼具高质量语音与完全隐私
    • 支持多种语音选项(10 种内置语音)
  3. ElevenLabs TTS(云端 - BYOK)

    • 使用 ElevenLabs API 提供自然听感的语音
    • 需要您自己的 ElevenLabs API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 正在朗读的具体消息的文本,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 支持流式传输以实现低延迟播放
    • 其隐私政策: https://elevenlabs.io/privacy-policy
  4. Resemble.ai TTS(云端 - BYOK)

    • 使用具有语音克隆功能的 Resemble.ai API
    • 需要您自己的 Resemble.ai API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 正在朗读的具体消息的文本,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 其隐私政策: https://www.resemble.ai/privacy-policy

语音转文本(语音听写)

您可以在以下选项中进行选择:

  1. 基于浏览器的 STT(本地 - 最高隐私)

    • 使用浏览器内置的 Web Speech API
    • 音频完全在您的设备上处理
    • 不会将任何音频数据发送到任何地方——完全隐私
    • 识别质量取决于您的浏览器和操作系统
  2. Whisper(本地 - 最高隐私)

    • 通过 WebAssembly 在您的本地设备上运行 Whisper 模型
    • 提供多种模型大小(39MB 至 488MB),下载一次并进行缓存
    • 不会将任何音频数据发送到任何地方——兼具 AI 质量转录与完全隐私
    • 支持 99 种语言(多语言模型)
  3. ElevenLabs STT(云端 - BYOK)

    • 使用 ElevenLabs 实时转录 API
    • 需要您自己的 ElevenLabs API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 来自麦克风的音频流,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 其隐私政策: https://elevenlabs.io/privacy-policy

语音模型存储

  • 本地语音模型(Kokoro、Whisper)在首次下载后会缓存在您的设备上
  • 存储位置: ~/Library/Application Support/caiioo/models/(macOS),其他平台上则为对应的路径
  • 您可以随时删除缓存的模型以回收存储空间

隐私控制: 所有语音功能都可以在“设置”→“语音”中完全禁用。您可以选择优先考虑隐私(本地)还是质量(云端)。云端语音提供商需要您自己的 API 密钥——我们绝不会看到您的语音数据或 API 密钥。


API Keys 与订阅计划

自带密钥 (BYOK)

如果您提供自己的 OpenRouter API key:

  • 应用程序会将您的密钥通过加密存储保存在您的本地设备上
  • 应用程序仅在进行 AI 请求时将您的密钥发送给 OpenRouter
  • 我们(公司)从未接收、存储或拥有访问您 API key 的权限
  • 您可以通过您的 OpenRouter 账户完全控制您的 AI 使用情况和计费

隐私增强型 AI 资助

Caiioo 提供了一种使用 Caiioo 预置 API key 的选项,您可以按成本价为其充值。此选项旨在通过屏蔽您与 OpenRouter 等 AI 提供商的直接接触来保护您的隐私:

  • 运作方式: 您无需在 AI 提供商处创建自己的账户,而是向您的 Caiioo 预置密钥添加资金。应用程序代表您使用此密钥访问 AI 模型。
  • 隐私优势: 您的身份和使用情况不会直接与 OpenRouter 或其他提供商账户关联。Caiioo 在您和 AI 提供商之间充当隐私层。
  • 按成本价: 资金按成本转交 —— 我们不会对预置密钥的 AI 使用费进行加价。
  • 您的对话保持本地化: 无论您使用哪种密钥,您的对话数据都保留在您的设备上。我们无法访问您的对话。

Ollama (自托管)

如果您使用 Ollama 运行本地 AI 模型:

  • 不需要 API key
  • 所有 AI 处理都在您的本地机器上进行
  • 没有任何对话数据被传输到任何外部服务
  • Ollama 服务器 URL 存储在本地
  • 隐私优势: 使用本地模型时,没有任何数据离开您的设备

订阅计划

订阅计划用于软件访问 —— 它们解锁了 Caiioo 平台内的功能和能力。订阅不包含 AI 额度。

如果您向我们购买订阅计划:

  • 您将获得高级软件功能(集成、工具、模式和平台能力)的访问权限
  • 您可以选择向 Caiioo 预置 API key 添加资金,作为访问 AI 模型的独立成本价服务(参见上文的“隐私增强型 AI 资助”)
  • 您的对话保留在您的本地设备上 —— 我们无法访问它们
  • 我们仅出于授权目的跟踪订阅状态,而不跟踪对话内容

零数据保留 (ZDR) 模型

许多 AI 提供商提供零数据保留选项,这意味着他们不会存储您的对话或利用其进行训练:

  • ZDR 的含义: AI 提供商处理您的请求后立即将其丢弃 —— 无日志、无训练、无保留
  • 如何使用: Caiioo 允许您过滤并选择具有 ZDR 政策的模型
  • 提供商政策: ZDR 由 AI 提供商(Anthropic、OpenAI、Google 等)决定,而非由 Caiioo 决定
  • 验证: 请查看特定提供商的数据保留政策以了解详情

为了实现最大程度的隐私: 请将 ZDR 云端模型与本地存储结合使用,或者通过 Ollama 使用完全本地化的模型,这样任何数据都不会离开您的设备。


用户资料与个性化

应用程序允许您创建包含以下信息的个人资料:

  • 您的姓名
  • 家庭和工作地址
  • 电子邮件和电话号码
  • 首选语言
  • 自定义变量(例如公司名称、项目详情)
  • 个人指令和偏好

这些数据如何处理:

  • 由应用程序仅存储在您的本地设备上
  • 由应用程序包含在发送给 AI 模型的系统上下文中,以提供个性化回复
  • 从未传输给我们(Caiioo 公司)。我们看不见、不存储也无法访问您的个人资料数据。
  • 您可以随时在“设置 → 用户资料”中查看、编辑或删除此信息

重要提示: 此应用内资料与您的 Caiioo 账户(电子邮件、姓名、头像)是分开的。应用内资料内容更丰富且完全本地化;账户信息是我们用于授权的最小集合。

示例: 如果您将姓名设置为“Vassia”,位置设置为“俄亥俄州阿克伦”,AI 将知道您的姓名,并可以使用应用程序的工具提供与位置相关的信息(天气、当地商家等)。


模式与自定义配置

该应用程序支持多种“模式”(例如:通用、购物助手、工作场所),并具有不同的:

  • 系统提示词
  • AI 模型
  • 工具权限
  • 温度与迭代设置
  • 模式特定变量

隐私影响:

  • 所有模式配置均由应用程序存储在您的本地设备上
  • 您创建的自定义模式将保留在您的设备上
  • 应用程序会将模式设置(包括系统提示词)作为对话上下文的一部分发送给 AI 提供商
  • 我们(公司)不会追踪您使用哪些模式或您如何配置它们

工具与功能

这些应用包含多个工具类别,可针对不同模式进行启用或禁用。这些工具允许应用在您的指示下为您执行操作。我们(公司)无法获知您使用了哪些工具或这些工具访问了什么内容。

网络浏览工具

  • 应用功能: 导航至 URL、搜索网络、提取页面内容、点击元素、填写表单以及与网页交互(包括注入内容脚本以实现页面自动化,如点击、滚动、表单填写和内容提取)
  • 智能体浏览: 当 AI 智能体代表您浏览网页时,它在网络服务看来就是您本人——网站无法可靠地分辨出是您直接浏览还是智能体引导的浏览。您应将智能体视为您自身浏览器的扩展,并据此管理和观察其操作。
  • 隐私: 仅当您明确要求 AI 分析或与页面交互时,应用才会访问页面内容
  • 数据流: 页面内容由应用发送至 AI 提供商(OpenRouter 或本地模型)进行分析
  • 视觉指示: 当智能体与页面交互时,应用会显示视觉叠加层(光标动画、高亮显示),以便您查看智能体的操作

文件操作工具(仅限桌面端)

  • 应用功能: 读取、写入、编辑和管理您设备上的文件
  • 可用性: 这些工具仅在桌面应用程序(macOS、Windows、Linux)中可用,浏览器扩展程序或移动应用中不可用
  • 隐私: 仅当您明确请求时,应用才会访问文件
  • 数据流: 当您要求分析或编辑时,文件内容可能会由应用发送至 AI 提供商

API 集成工具

  • 应用功能: 向外部 API 发送 HTTP 请求
  • 隐私: 应用仅执行您明确授权的请求
  • 数据流: API 响应可能会由 AI 代表您进行处理

Google Docs 工具

  • 应用功能: 创建、读取和编辑 Google Docs/Sheets
  • 智能体访问: 当 AI 智能体处理您的 Google 文档时,它代表您行事,在 Google 看来就是您本人。您应在了解此情况的前提下管理和观察其操作。
  • 隐私: 要求您明确连接您的 Google 账户。应用使用您的凭据访问 Google 服务——我们无法查看您的 Google 数据。
  • 数据流: 文档内容可能会由应用发送至 AI 提供商进行分析/编辑

配置文件工具

  • 应用功能: 允许 AI 修改您的用户配置文件和设置
  • 隐私: 默认禁用;仅在 Helper 模式下可用
  • 数据流: 更改由应用在您的设备存储中本地完成

Slate 与文档编辑(最高隐私)

本应用包含一个用于编辑代码和文档的“Slate”功能,具有零云存储特性:

  • 功能: 为代码、Markdown 和 HTML 文件打开一个应用内编辑器
  • 隐私: 所有编辑均在您的设备上本地进行。文件完全存储在您的浏览器存储或应用数据文件夹中——没有任何内容存储在云端。
  • 数据流: 仅在您明确请求时,应用才会将文档内容发送给 AI 提供商以获取建议或修改

权限说明

应用请求各种平台权限以便作为你的工具发挥作用。这些权限赋予了运行在你设备上的应用各项能力——它们并不意味着我们(该公司)能够访问你的数据。具体请求的权限因平台(浏览器扩展、桌面端、移动端)而异,但其目的完全相同:使应用能够为你工作。

浏览器扩展权限

权限 它使应用能为你做什么
sidePanel 在 Chrome 的侧边栏中显示助手
storage 将你的设置、对话和用户资料本地保存在你的设备上
activeTab 当你要求 AI 分析页面内容时读取该内容
scripting 应你的请求从网页中提取文本并与页面元素进行交互
tabs 访问标签页的 URL 和标题以提供具上下文感知的协助。当你询问有关浏览器状态或请求与标签页相关的操作时,发送给 AI 提供商的对话上下文中确实包含标签页的 URL 和标题。这支持诸如“总结我打开的标签页”或“找到我正在阅读关于 X 的那个标签页”之类的功能。
tabGroups 将 AI 打开的标签页组织成特定于对话的分组
unlimitedStorage 在你的设备上本地存储无限的对话历史记录和附件
alarms 保持应用的后台服务运行以提供可靠的响应
identity 可选的 Google 登录,以便应用能为你访问 Google 服务(令牌保留在你的设备上)
declarativeNetRequest 使应用能够与你的本地 AI 服务器通信(仅修改 localhost 的 Origin 标头)
declarativeNetRequestWithHostAccess declarativeNetRequest 一起应用可选的广告/跟踪器拦截规则集(默认关闭;由你选择加入)
offscreen 允许应用在后台处理 PDF 和图像,而无需显示额外的窗口
notifications 为你在应用内创建的日历事件和提醒显示警报
geolocation 将你的位置添加到对话上下文中——可选且默认关闭。只有当你开启设置中的位置功能(并授予浏览器自己的位置提示权限)时,应用才会读取你的位置,从而启用位置感知的请求,如本地推荐、天气、“附近”搜索以及旅行/时区帮助。坐标会使用捆绑的离线位置数据库完全在你的设备上转换为城市名称——不会联系任何第三方地理编码服务——并且结果会在你的设备上缓存约一个小时。你可以选择精度:城市(启用时的默认设置)使用粗略的大致位置;精确(可选加入)请求完整的 GPS 精度以用于导航、地图和路线。如果 GPS 不可用,仅在你选择加入的情况下才会使用基于 IP 的估计——该查找会联系第三方位置服务(ipapi.co / ipwho.is)且默认关闭。在任何情况下,你的位置都仅包含在你发送给所选 AI 提供商的提示词中。它绝不会发送给我们,也绝不会用于跟踪或分析。你可以随时在“设置”或浏览器的网站设置中撤销此权限。
<all_urls> 允许应用读取和交互你希望 AI 分析的任何页面的内容

桌面端与移动端权限

桌面端和移动端应用请求与类似功能相符的平台权限:

  • 文件系统访问权限: 应你的请求读取和写入你设备上的文件
  • 日历与提醒: 访问 Apple EventKit(macOS/iOS)以实现日历和提醒集成
  • 备忘录: 通过 AppleScript(macOS)访问 Apple 备忘录以实现备忘录集成
  • 网络: 代表你连接到 AI 提供商、Google APIs 和其他服务
  • 麦克风: 当你使用语音听写时捕获用于语音转文本的音频
  • 位置: 在你启用时将你的位置添加到对话上下文中(可选,默认关闭)。在移动端(iOS/Android)和桌面端,应用使用操作系统的定位服务;精确模式请求完整的 GPS 精度以用于导航,城市模式使用粗略位置。逆地理编码在设备上完成(无第三方地理编码器);位置仅包含在你发送给所选 AI 提供商的提示词中,绝不会发送给我们。其处理方式类似于上述浏览器扩展的 geolocation 权限。

这些权限均不允许我们(Caiioo 公司)访问、收集或查看你的浏览数据、页面内容、文件或标签页。 这些权限完全在你的设备上的应用内部运行。


数据共享

我们(公司)不会向第三方出售、交易或转让您的个人信息。我们持有的唯一数据是您的电子邮件、姓名和头像,仅用于许可目的。

应用代表您传输的数据:

应用会根据您的指示向第三方服务发送数据。这些是来自您设备上应用的直接连接——我们不是中间人:

  1. 发送至 OpenRouter(或您选择的 AI 提供商): 当您发送消息时,应用会发送您的对话上下文(包括消息、系统提示词、用户个人资料和任何共享页面内容)以生成响应
  2. 发送至本地 AI 提供商(如果已配置): 当使用本地模型(例如 Ollama)时,应用仅将数据发送到您的本地服务器——没有任何内容离开您的设备
  3. 发送至 Google: 当您使用 Google 文档/云端硬盘功能时,应用会使用您的 OAuth 令牌直接向 Google 的 API 发送请求
  4. 发送至 ElevenLabs / Resemble.ai: 当您使用云语音功能时,应用会使用您自己的 API 密钥发送文本或音频
  5. 发送至外部 API: 当您明确使用 API 集成工具时,应用会代表您发出 HTTP 请求

我们(公司)接收的数据:

  1. 来自订阅用户: 如果您购买了订阅,我们会收到您的电子邮件、姓名、头像和账单信息(不包括对话内容)

数据保留

应用数据(在您的设备上):

  • 本地数据: 由您设备上的应用存储,直到您清除数据或卸载应用
  • 清除对话: 您可以从用户界面中删除单个对话线程或所有对话历史记录
  • 清除设置: 您可以将设置重置为默认值,或删除自定义模式/变量
  • 清除所有数据: 卸载应用会立即且永久地移除所有本地数据
  • 无服务器备份: 我们不会在服务器端备份您的应用数据。数据一旦在本地删除,将无法恢复。
  • 删除前导出: 请在清除或卸载前使用“设置 → 备份与恢复”导出您的数据

公司持有的数据:

  • 账户数据: 您的电子邮箱、姓名和头像将在您的账户存续期间保留。
  • 账户删除: 您可以随时从账户页面删除账户部分永久删除您的账户。删除操作将立即移除您的个人资料、登录凭据、已注册设备、AI 使用额度余额,以及我们为您持有的任何已配置的 OpenRouter API 密钥的加密副本。审计日志记录将予以保留(但不含您的账户标识符),仅用于合规目的。删除操作是不可逆的——之后我们无法恢复该账户或其数据。
  • OpenRouter API 密钥: 代表您创建的已配置 OpenRouter 密钥存在于 OpenRouter 的系统中,当您删除 Caiioo 账户时不会被销毁,除非您在删除过程中明确请求吊销。如果您想继续直接将任何剩余额度余额用于 OpenRouter,请从删除流程中复制该密钥。删除 Caiioo 账户后,您可以从 OpenRouter 仪表板管理该密钥。
  • 订阅数据: 如果您取消订阅,系统将根据法律要求保留账单记录。删除账户会立即取消任何处于活动状态的订阅;先前支付的费用不予退还。

您的权利

您有权:

  • 访问: 查看您的所有数据(存储在您的本地设备上)
  • 编辑: 随时修改您的用户资料、设置和对话
  • 删除: 移除单个对话、自定义变量或所有数据,并从账户页面的“删除账户”部分永久删除您的 Caiioo 账户
  • 导出: 使用内置导出功能(设置 → 备份与恢复)导出您的对话、设置和配置
  • 可移植性: 导入/导出设置以便在设备间移动或创建备份
  • 选择退出: 在没有订阅的情况下使用应用程序(BYOK 模式,使用您自己的 API 密钥)

儿童隐私

Caiioo 不面向 13 岁以下的儿童。我们不会故意收集 13 岁以下儿童的信息。


安全性

应用程序采取了多项安全措施来保护您的数据:

  • 本地存储加密: 平台存储 API 使用操作系统的加密功能
  • 无服务器端存储: 我们不在服务器上存储您的应用数据,降低了泄露风险
  • 直接 API 通信: 应用程序将 API 密钥直接发送给提供商,绝不经过我们的服务器
  • OAuth 令牌: Google 令牌由应用程序管理,并使用平台的加密存储 API 安全地存储在您的设备上
  • 令牌隔离: OAuth 令牌存储在本地用户资料中。如果您导出资料,令牌将包含在导出文件中。
  • 云端语音 API 密钥: ElevenLabs 和 Resemble.ai 的 API 密钥存储在您的本地设备上,绝不传输给我们

您的责任:

  • 确保您的 API 密钥安全,切勿分享
  • 为您的 Google 账户使用强密码
  • 定期检查您的用户资料和设置
  • 仅从官方 Chrome Web Store、App Store 或授权的分发渠道安装 Caiioo
  • 请理解,当您指示应用程序与 AI 提供商共享内容时,该内容受该提供商隐私政策的约束

本政策的变更

我们可能会不时更新此隐私政策。变更将发布在此页面上,并附带更新后的修订日期。重大变更将通过以下方式传达:

  • 应用商店中的更新说明(Chrome Web Store、App Store 等)
  • 应用内通知(如果适用)
  • 电子邮件(针对订阅用户)

Google API 服务用户数据政策

Caiioo 对从 Google API 接收的信息的使用遵守 Google API 服务用户数据政策,包括“有限使用”要求。

有限使用披露

Caiioo 对从 Google API 接收的信息的使用和传输至任何其他应用将遵守 Google API 服务用户数据政策,包括“有限使用”要求。

具体而言:

  • 应用程序仅请求访问实现您明确要求的功能所必需的 Google 用户数据
  • 我们将 Google 用户数据用于投放广告
  • 我们允许人类阅读 Google 用户数据,除非:
    • 为提供服务所必需(您通过应用请求的 AI 分析)
    • 出于安全目的(检测滥用)
    • 法律要求
  • 我们将 Google 用户数据传输给第三方,除非:
    • 传输给您选择的 AI 提供商(OpenRouter、Anthropic 等),且仅在您明确要求通过应用分析 Google Docs、Gmail 或其他 Google 内容时
    • 为遵守适用法律所必需
    • 作为资产合并、收购或出售的一部分(会通知用户)

您的 Google 身份验证令牌由应用程序存储在本地设备上,并直接传输到 Google 的服务器——绝不传输到我们的服务器。当您授予 Google 权限时,您是在授权应用程序为您访问 Google 服务,而不是授予我们访问您 Google 数据的权限。


联系我们

如果您对本隐私政策有任何疑问,请通过以下方式联系我们:


Summary

Question Answer
What do you (the company) collect? 电子邮箱、姓名和头像——仅用于许可证授权
Do you collect my conversations? 不会——应用程序将它们本地存储在您的设备上;我们永远看不到它们
Do you see my API key? 不会——除非您使用 Caiioo 提供的密钥(按成本计费、隐私增强)
Do you have access to my Google account? 没有——Google 是由用户主导的集成;应用程序使用您的令牌直接连接
Do you track my browsing? 不会
Do you track my location? 不会——位置信息是可选的,且默认关闭。当您启用它时,它仅发送至您选择的 AI 提供商的提示词中,绝不会发送给我们
Do you use analytics? 营销网站使用 Google Analytics 4(需征得同意)。应用程序提供可选的、匿名的、第一方使用情况分析——在 EEA/UK/CH 默认关闭,其他地区默认可选择退出,不包含对话、不包含身份信息、不包含第三方追踪器。
Do you pay me or charge me for sharing usage data? 不会。分享使用数据既没有奖励,选择退出也没有惩罚——无论哪种方式,应用程序的工作方式完全相同。
Where is my data stored? 在您的设备上(浏览器存储、应用数据文件夹或应用沙盒)
Is my user profile sent to AI models? 会——应用程序会发送它以个性化回复,但不会发送到我们的服务器
Why do the apps request so many permissions? 为了让它们能够为您浏览、读取文件和使用服务——而不是为了我们
Can I use Caiioo completely offline? 可以——通过本地 AI 模型和本地语音(Kokoro、Whisper)
Can I back up my data? 可以——通过 AES-256 加密备份到 Google Drive(可选)
Can Google read my backups? 不能——应用程序在上传前会进行加密;只有您拥有密钥
Can I use voice privately? 可以——浏览器 TTS/STT、Kokoro TTS 和 Whisper STT 均完全在您的设备上运行
What are Zero Data Retention models? 不存储您的对话或不使用您的对话进行训练的 AI 模型
Does Caiioo work on all my devices? 可以——支持浏览器扩展、macOS、iOS、Android、Windows 和 Linux
Can I export my data? 可以——通过“设置” → “备份与恢复”
What happens if I uninstall? 所有本地数据都将被删除
What are subscription plans for? 软件访问权限和功能——而不是 AI 额度