本文档由英文原版机器翻译而成。如果翻译版本与英文原版之间存在任何冲突,请以英文原版为准。 阅读英文原版


Caiioo 隐私政策

最后更新日期: 2026年9月15日

30 秒概要

您的隐私由您掌控。 Caiioo 是一个 AI 平台,允许您在多种环境中运行相同的功能——浏览器扩展、macOS、iOS、Android 以及 PC 桌面应用程序。这些应用程序旨在通过使用您设备上的安全本地处理和存储资源执行所有存储与编排,让您对数据的处理方式拥有完全的自主选择权。各平台的用户界面保持一致,并提供类似的隐私与安全选项,不过具体功能会因环境而异(例如,浏览器扩展无法直接与您的操作系统交互)。

  • 完全本地选项: 通过本地提供商在您的设备上运行 AI 模型,使用本地语音识别和文本转语音(Kokoro、Whisper),将所有内容存储在本地——数据绝不会离开您的机器。
  • 云端 AI: 使用强大的云端 AI 模型、基于云的语音服务(ElevenLabs、Resemble.ai)以及向 Google Drive 的加密备份——对数据的去向保持完全透明。
  • 语音朗读与转录器: Caiioo 提供本地和云端两种选项用于文本朗读和语音转录——包括内置浏览器声音、ElevenLabs、Resemble.ai、用于转录的本地 Whisper 模型,以及本地 Kokoro 神经朗读器。
  • 随心组合: 选择云端 AI 搭配本地语音,或选择本地 AI 搭配云端备份。完全由您决定。

我们(公司)收集的内容: 您的电子邮件地址显示名称头像图片——用于在许可和订阅时识别您的身份,并向您发送我们向您发送的电子邮件中所述的账户和产品信息。仅此而已,不收集其他任何内容。

我们不收集的内容: 您的对话、浏览历史记录、API 密钥、文件、设置或您创建或查看的任何内容。

网站分析: 我们的营销网站(caiioo.ai)使用 Google Analytics 衡量流量。在欧盟/英国/瑞士,所有跟踪都会被拦截,直到您表示同意。在加利福尼亚州,分析会被拦截,直到您表示同意。

应用程序使用情况分析: Caiioo 应用程序包含可选的匿名使用情况分析。该功能在所有地区默认关闭,且需要您明确选择加入。我们绝不会通过使用情况分析收集您的对话、提示词、身份、IP 地址或任何稳定的设备标识符。自由文本字段在离开您的设备之前已在本地完成清理。您可以随时在设置中将其关闭。此选择不涉及任何收费、折扣或应用功能的变更——无论您是否参与,应用程序的功能完全相同。请参见下文的应用程序使用情况分析

应用程序为您做些什么: 应用程序在您的设备上运行,充当您的个人工具。它们在本地存储您的数据,使用您的凭据代表您连接到 AI 提供商和其他服务,并处理您的请求。当应用程序向云服务发送数据时,均是在响应您的请求。

详情见下文。 本声明阐明了我们收集的内容、应用程序处理您数据的方式、所涉及的每个第三方服务,以及您拥有的每一项选择权。


理解“我们”与“应用程序”

本隐私声明对 Caiioo 公司(“我们”、“我们的”)与 Caiioo 软件(“应用程序”、“本软件”)进行了区分。这种区分至关重要:

Caiioo 公司是开发和分发该软件的组织。我们仅对我们直接收集的极少数数据担任数据控制者:您的电子邮件地址显示名称头像图片,用于识别您的身份以进行许可和订阅管理,并向您发送我们向您发送的电子邮件中所述的信息。

Caiioo 应用程序是在您的设备上运行的软件。它们不是数据处理者,因为它们不是个人或组织——它们是在您的控制下运行的工具。当应用程序存储您的对话、读取网页或连接到 AI 提供商时,它们是在您的设备上、根据您的指示为您执行这些操作。应用程序是您的代理,而不是我们的代理。

Caiioo 提供浏览器扩展程序(Chrome、Edge、Brave、Safari 及其他 Chromium 浏览器)、桌面应用程序(macOS、Windows、Linux)和移动应用程序(iOS、Android)。所有平台均提供相同的核心功能和隐私选择,但存在特定平台的差异(例如,浏览器扩展程序在浏览器沙箱内运行,无法直接与您的操作系统交互,而桌面和移动应用程序在获得您许可的情况下可以访问日历和提醒事项等原生系统功能)。

为什么这很重要:

  • 当我们请求权限(例如浏览器权限、日历访问权限)时,这些权限是为了让应用程序为您执行操作——而不是为了让我们访问您的数据。
  • 应用程序的本地数据(对话、设置、文件)属于您并保留在您的设备上。我们无权访问。
  • 当应用程序连接到第三方服务(AI 提供商、Google API 等)时,它们是作为您的客户端代表您并使用您的凭据进行连接的。我们不是这些数据流中的中介。

本声明涵盖两部分内容:我们(公司)收集的内容,以及应用程序(软件)如何在您的设备上处理数据,以便您对自己的隐私做出知情的决定。


概述

Caiioo 是一套 AI 工具,提供浏览器扩展、桌面应用程序(macOS、Windows、Linux)和移动应用(iOS、Android)。我们致力于保护您的隐私。本政策解释了我们(公司)收集哪些数据、应用程序(软件)在您的设备上处理哪些数据,以及您对这两者的权利。

核心原则:您的数据默认保留在您的设备上。 Caiioo 的设计以隐私为核心原则。我们不运行从应用程序收集您数据的服务器,也无法访问您的对话、浏览历史记录或个人信息。应用程序是设备端软件,让您完全控制使用哪些云服务、访问哪些网站以及由哪些 AI 模型驱动您的体验。


数据收集与存储

我们(本公司)收集的内容

我们收集最少的一组信息用于许可和账户管理:

数据 用途 存储位置
电子邮箱地址 账户识别与许可证验证 Caiioo Private Relay (Cloudflare)
显示名称 账户识别 Caiioo Private Relay (Cloudflare)
头像图片 账户显示 Caiioo Private Relay (Cloudflare)
订阅/账单记录 支付处理 Stripe / Caiioo Private Relay

这就是全部清单。 我们不会收集、接收或访问您的对话、浏览历史记录、文件、设置、API 密钥、OAuth 令牌,也不会访问您在应用中创建或查看的任何内容。

应用在您的设备上存储的内容

以下数据由您设备上的应用进行管理。这是您的数据,由您掌控——我们无法访问这些数据,且这些数据绝不会传输到我们的服务器:

数据类型 用途 存储位置
对话历史记录 在所有线程中显示您的聊天历史 浏览器存储 / 应用数据文件夹
用户个人资料 存储您的姓名、地址、电子邮箱、电话和自定义变量 浏览器存储 / 应用数据文件夹
个人指令 记住您的偏好和上下文 浏览器存储 / 应用数据文件夹
模式配置 自定义模式、系统提示词和工具设置 浏览器存储 / 应用数据文件夹
API 密钥 (BYOK) 对 AI 服务(OpenRouter/本地提供商)进行身份验证 浏览器存储 / 应用数据文件夹
Google OAuth 令牌 对 Google 服务进行身份验证 浏览器存储 / 应用数据文件夹
UI 偏好设置 主题、字体大小、颜色调色 浏览器存储 / 应用数据文件夹
技能库 您创建的自定义提示词模板 浏览器存储 / 应用数据文件夹
附件与文件 您上传的文档、图像和文件 浏览器存储 / 应用数据文件夹

平台特定的存储位置:

  • 浏览器扩展程序(Chrome、Edge、Brave 等): Chrome 的 chrome.storage.local API
  • 桌面应用(macOS、Windows、Linux): ~/Library/Application Support/caiioo/ (macOS)、%APPDATA%/caiioo/ (Windows)、~/.config/caiioo/ (Linux)
  • 移动应用(iOS、Android): 应用沙盒化本地存储

加密私有同步备份(可选)

这些应用提供到 Google Drive 的可选加密备份。此功能完全由用户自主选择(opt-in),默认处于关闭状态。

工作原理:

  1. 加密: 在任何数据离开您的设备之前,应用会使用通过 PBKDF2 从您的密码派生的密钥进行 AES-256-GCM 加密
  2. 上传: 应用将加密数据上传到您个人 Google Drive 中的一个 Caiioo 文件夹内。
  3. 零知识(Zero-knowledge): 我们永远不会看到您的加密密码或未加密的数据。甚至连 Google 也无法读取您备份的数据——他们存储的只是加密二进制大对象(blobs)。

可以备份的内容:

  • 对话历史记录和线程
  • 用户个人资料和设置
  • 自定义模式和技能
  • 附件和文件

隐私控制:

  • 您可以选择是否启用备份
  • 您可以控制自己的加密密码
  • 您可以随时从 Google Drive 中删除备份
  • 备份与您的 Google 账户绑定,而非与 Caiioo 绑定

数据流: 您的设备 → AES-256 加密 → Google Drive。应用完全在您的设备上处理此流程。备份过程中绝不涉及我们的服务器。


网站分析与 Cookie

Google Analytics(仅限网站)

我们的营销网站(caiioo.ai)使用 Google Analytics 4 来了解访客如何查找和使用该网站。这仅适用于网站。此外,Caiioo 应用提供可选的、匿名的、第一方使用情况分析——详见下文的应用使用情况分析(可选)。网站的 Google Analytics 与应用的使用情况分析完全相互独立:应用不使用 Google Analytics 以及任何其他形式的第三方分析。

  • 收集的数据: 页面浏览量、引荐来源、国家/地区级别的位置、设备类型和浏览器类型
  • 不收集的数据: 您的姓名、电子邮件、IP 地址(由 Google 进行匿名化处理)或来自 Caiioo 应用的任何数据
  • Google Analytics 设置的 Cookie: _ga_ga_*(用于区分访客和会话)
  • 其隐私政策: https://policies.google.com/privacy

Cookie 同意(Google Consent Mode v2)

我们使用 Google Consent Mode v2 根据您所在的地区遵循您的 Cookie 偏好设置:

  • 欧洲经济区(EEA)、英国和瑞士(GDPR): 所有分析和广告 Cookie 默认会被阻止,直到您通过我们的 Cookie 横幅明确表示同意。您可以接受全部、拒绝全部,或自定义允许的 Cookie 类型。
  • 加利福尼亚州(CCPA): 分析 Cookie 默认会被阻止,直到您同意。广告 Cookie 默认允许。
  • 所有其他地区: 默认允许 Cookie。不显示横幅。

您可以随时通过在浏览器设置中清除 pf-consent Cookie 来更改您的 Cookie 偏好设置。

我们设置的 Cookie

Cookie 用途 有效期
pf-locale 记住您的语言偏好 1 年
pf-country 您的国家/地区代码(来自 Cloudflare 边缘),用于在受监管地区显示同意横幅 24 小时
pf-consent 您的 Cookie 同意偏好(例如,您接受或拒绝的 Cookie 类型) 1 年
pf_auth_token 如果您登录 Caiioo 账户所需的身份验证令牌 会话

应用中无第三方分析

需要明确的是:Caiioo 应用不包含任何第三方分析或追踪。 Google Analytics 仅用于营销网站。应用的可选使用情况分析(见下文)仅限第一方——它们运行在我们已经运营的同一 Cloudflare 基础设施上,不涉及 Sentry、Bugsnag、Datadog、Mixpanel、Google Analytics 或任何其他第三方分析服务。


应用使用情况分析(可选)

Caiioo 应用包含一个可选的匿名使用情况分析功能,旨在帮助我们修复错误并决定开发哪些功能。它旨在为我们提供产品信号,而无需识别您的身份或查看您的操作。

适用时间。 本节自发布之日起生效。由于使用情况分析是可选的且可拒绝,且不影响应用的功能,我们会在该功能可用时立即通知您,而不是提前数周通知。在任何地区,在您明确选择加入之前,都不会通过使用情况分析发送任何内容。

分阶段推出。 我们将分阶段开启此功能。不包含内容的信号(运行了哪个模型/工具/功能、成功或失败、点赞或点踩)将首先推出。包含您输入的文本的部分(反馈意见和错误报告中的诊断日志)仅在我们在实地验证了设备端清理功能能够在任何内容离开您的设备之前可靠地删除个人信息之后,才会进行收集。在证明该清理功能有效之前,我们不会声称文本字段在发送前已被清理。

您的选择与控制方式

  • 所有地区: 使用情况分析默认关闭。我们在首次启动时会询问是否开启。除非您明确选择加入,否则不会发送任何内容。
  • 现有安装: 如果我们无法验证以前启用的设置是否来自明确的选择,则分析功能将保持关闭状态,直到您重新做出选择。先前明确拒绝的选择将被保留。
  • 所有地方: 您可以随时在设置 → 隐私与诊断中开启或关闭使用情况分析。关闭它和开启它一样简单。
  • 无奖励,无惩罚: 我们不会以分享使用数据为由提供任何折扣、付款、积分或额外功能,也不会在您拒绝时收取更多费用、扣留功能或降低应用性能。无论您如何选择,应用的功能完全相同。

法律依据

如果此功能根据 GDPR、英国 GDPR 或瑞士 FADP 适用于您,我们的法律依据是您的同意(GDPR 第 6 条第 1(a) 款),您可以随时撤回该同意,但这不影响撤回前基于同意进行的处理的合法性。使用情况分析对于履行我们与您的合同并非必需 —— 这就是为什么无论您是否参与,应用都完全功能正常。

使用情况分析收集什么

这些数据是匿名的且不包含内容 —— 使用事件绝不包含您发送的提示词或收到的回复、您的附件,或者您创建或查看的任何其他内容。我们最依赖的信号仅包含架构 —— 枚举、计数和不含自由文本的区间。极少数可能包含您输入的文本的字段(错误消息、反馈意见和错误报告日志)会在发送前在您的设备上进行清理,使用的是保护您与 AI 模型对话的同款设备端检测技术;根据上述分阶段推出计划,在设备端清理在实地得到验证之前,我们不会收集这些包含文本的字段。具体而言,使用情况分析可能包括:

  • 使用事件 —— 使用了哪个 AI 模型、工具、模式或功能;操作是成功还是失败;延迟和大小的粗略“区间”(绝非精确值);会话长度区间;以及应用的运行时(扩展、桌面、移动端)
  • 错误事件 —— 标准化的错误类别、经过清理的错误消息和堆栈(仅限函数/文件名),以及发生错误的模块
  • 反馈 —— 对 AI 回复的点赞或点踩,以及在发送前会在您的设备上进行清理的可选简短评论
  • Hub 软件包事件 —— 安装/卸载/使用可选的 Hub 软件包,用于支持安装计数和可靠性追踪
  • 错误 reports —— 仅在您明确点击“发送错误报告”时;包含您可以在发送前审查的经过清理的诊断日志

所有事件仅携带天级日期YYYY-MM-DD)—— 绝无精确的时间戳 —— 且没有在应用启动之间持久存在的标识符,因此事件无法与您的身份关联或追溯到您。

使用情况分析绝不收集什么

  • 对话、提示词、AI 回复、附件或文件内容
  • API 密钥、OAuth 令牌、许可证密钥或任何凭据
  • 您的身份、电子邮箱、账户 ID 或个人资料名称
  • 您的 IP 地址(Cloudflare 在我们的代码看到请求之前就会将其删除)
  • 任何稳定的设备指纹或持久的客户端 ID
  • 精确的时间戳(事件仅携带天级日期)
  • 您访问的 URL、浏览历史或页面内容
  • 文件名、文件夹名称或操作系统账户名称

数据的去向与保留期限

使用情况分析数据作为第一方数据存储在我们现有的 Cloudflare D1 数据库中,仅限 Caiioo 团队访问 —— 没有第三方分析供应商。我们仅在数据有用时予以保留,之后会自动将其删除:使用事件最多保留 180 天,错误事件保留 90 天,反馈最多保留 365 天,错误报告保留 30 天,Hub 安装/卸载计数则持续进行(单个使用/错误事件保留 90 天)。

错误报告始终由您决定

即使开启了使用情况分析,错误报告和崩溃详情也绝不会自动发送。它们仅在您在对话框可见的情况下点击“发送错误报告”时才会发送,并且您可以在发送前审查确切的(经过清理的)内容。


第三方服务

应用程序代表您,使用您的凭据并按您的指令连接到各种第三方服务。我们(本公司)不是这些数据流中的中介——应用程序直接从您的设备与每个服务进行通信。

我们将这些归类为用户定向集成:用户通过充当用户本地客户端软件的应用程序,使用自己的账户和凭据直接连接的服务。Caiioo 提供集成脚手架(OAuth 客户端配置、API 包装器、UI),但您主动发起连接、同意每个服务的自身条款,且数据直接在您的设备和服务之间流动。对于您与用户定向服务之间交换的数据,本公司既不是数据控制者,也不是数据处理者。

唯一的例外是我们的许可证验证服务(详见下文),这是由公司运营的基础设施,我们在其中担任数据控制者。

OpenRouter API

当您使用云端 AI 功能时,应用程序会将您的消息发送至 OpenRouter (openrouter.ai),后者会将请求路由至各种 AI 模型提供商(Anthropic、OpenAI、Google、Meta 等)。

  • 应用程序发送的内容: 您的对话消息、系统提示词以及您明确与 AI 共享的任何页面内容
  • 绝对不会发送给我们的内容: 您的 API 密钥直接从应用程序发送到 OpenRouter——我们永远不会看到它
  • 用户配置文件数据: 您的个人指令和配置文件变量(姓名、位置等)包含在应用程序发送给 AI 模型的系统上下文中,以便个性化响应
  • 通过 OpenRouter 路由的服务: Perplexity 研究查询、图像生成请求和其他 AI 模型请求均通过 OpenRouter 路由
  • 其隐私政策: https://openrouter.ai/privacy

Perplexity(研究 - 可选)

应用程序可以使用 Perplexity 进行深度研究和网页搜索。Perplexity 请求通过 OpenRouter 路由。

  • 应用程序发送的内容: 您的研究查询以及您提供的任何上下文
  • 不会发送的内容: 您的完整对话历史记录或个人资料
  • 目的: 提供带来源引用的 AI 驱动网页研究
  • 路由: 请求通过 OpenRouter 发送(见上文)
  • 其隐私政策: https://www.perplexity.ai/privacy

图像生成服务(可选)

当您使用图像生成功能时,应用程序会将您的提示词发送给图像模型提供商。图像生成请求通过 OpenRouter 路由。

  • FLUX.2: 通过 Replicate 或通过 OpenRouter 的其他托管提供商提供
  • Google Gemini: 通过 OpenRouter 使用 Google 的 API 进行图像生成
  • Seedream 及其他: 通过 OpenRouter 访问的各种提供商

发送的内容: 您的图像生成提示词以及您提供的任何参考图像 不会发送的内容: 对话历史记录、个人数据或不相关的内容

Apple 集成(macOS/iOS - 可选)

在 Apple 平台上,应用程序可以与原生的 Apple 服务集成:

  • Apple 日历: 通过 EventKit 读取和创建日历日程
  • Apple 提醒事项: 通过 EventKit 读取和创建提醒事项
  • Apple 备忘录: 通过 AppleScript/脚本桥接读取和创建备忘录

隐私影响:

  • 应用程序在您的请求下访问存储在您设备上 Apple 应用程序中的数据
  • 数据在本地处理,或者在您请求分析时发送到您选择的 AI 提供商
  • 我们(本公司)不会接收或存储您的 Apple 日历、提醒事项或备忘录数据
  • 需要在 macOS/iOS 上明确授予权限——这些权限使应用程序能够为您的数据进行协同处理

MCP 服务器(桌面端 - 可选)

应用程序的桌面版本支持模型上下文协议 (MCP) 服务器以实现扩展性:

  • 什么是 MCP 服务器: 为 AI 提供额外工具和功能的本地程序
  • 数据流: MCP 通信在应用程序与您机器上的 MCP 服务器进程之间在本地进行
  • 隐私: 发送给 MCP 服务器的数据保留在您的设备上(除非 MCP 服务器本身连接到外部服务)
  • 您的控制: 您选择安装和运行哪些 MCP 服务器。我们不参与也不可见 MCP 服务器的使用情况。

重要免责声明: MCP 服务器由第三方开发和维护。Caiioo 无法就 MCP 服务器的安全性、可靠性或行为提供保证或陈述。第三方 MCP 服务器可能包含恶意代码或设计缺陷,从而危及您的数据或系统。我们强烈建议仅使用由服务提供商赞助的官方 MCP 服务器(例如来自 GitHub 的官方 GitHub MCP 服务器)或其他信誉良好、知名的第三方的 MCP 服务器。从未知来源安装 MCP 服务器时请务必谨慎。

Google API(可选)

如果您选择连接 Google 账户以进行 Docs/Drive 集成:

  • 身份验证: 应用程序在浏览器扩展中使用 Chrome 内置的 OAuth 流程(chrome.identity API),或在其他平台上使用标准的 OAuth 流程。令牌本地存储在您的设备上并直接发送给 Google。
  • 数据访问: 应用程序仅在您明确请求时才访问 Google 服务(例如“打开我的 Google 文档”或“创建一个文档”)
  • 我们的角色: 我们在 Google 将应用程序注册为开发者,以便它们可以代表您请求权限。我们绝不会接收、存储或访问您的 Google 凭据或 OAuth 令牌。当您授权 Google 权限时,您是授权应用程序为您与 Google 协同工作——而不是授予我们访问您的 Google 数据的权限。
  • 其隐私政策: https://policies.google.com/privacy

许可证验证服务(Caiioo 基础设施)

这是我们(本公司)直接参与的唯一服务。如果您购买订阅或使用高级功能,我们使用自己的基础设施来管理许可证,并为每个单个用户提供单租户加密中继(由 Cloudflare Durable Objects 提供支持):

  • 发送给我们的内容: 您的电子邮件地址、许可证层级和许可证密钥
  • 绝对不会发送给我们的内容: 对话数据、浏览历史记录、设置、个人信息或您在应用程序中创建的任何内容
  • 目的: 识别您的账户、验证许可证密钥以及检查订阅状态
  • 数据最小化: 我们仅存储您的电子邮件身份、许可证层级和许可证密钥——这是许可证发放所需的最低限度
  • 安全性: 我们的许可证服务受到现代防御机制的保护,并符合行业最佳实践
  • 风险缓解: 即使在极不可能发生的情况下,攻击者获得了对该服务的访问权限,他们也只能看到客户的许可证状态(电子邮件、层级、密钥)。他们无法访问您本地设备上的任何数据——您的对话、文件、设置和所有应用程序内容都保留在您的设备上,绝不会传输给我们。
  • 数据保留: 许可证和账单记录按法律要求保留
  • 基础设施隐私政策: https://www.cloudflare.com/privacypolicy/

语音功能

应用程序提供文本转语音 (TTS) 和语音转文本 (STT),并可由您选择本地或云端处理。Caiioo 提供了一系列语音服务,包括内置浏览器语音、ElevenLabs、Resemble.ai、用于转录的本地 Whisper 模型以及本地 Kokoro 神经阅读器。

文本转语音(大声朗读 AI 响应)

您可以在以下选项中进行选择:

  1. 基于浏览器的 TTS(本地 - 最高隐私)

    • 使用浏览器内置的 Web Speech API
    • 音频完全在您的设备上合成
    • 不会将任何数据发送到任何地方——完全隐私
    • 语音质量取决于您的操作系统的语音
  2. Kokoro TTS(本地神经 - 最高隐私)

    • 通过 WebAssembly 在您的本地设备上运行 Kokoro 神经 TTS 模型
    • 模型(约 330MB)下载一次并在本地缓存
    • 不会将任何数据发送到任何地方——兼具高质量语音与完全隐私
    • 支持多种语音选项(10 种内置语音)
  3. ElevenLabs TTS(云端 - BYOK)

    • 使用 ElevenLabs API 提供自然听感的语音
    • 需要您自己的 ElevenLabs API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 正在朗读的具体消息的文本,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 支持流式传输以实现低延迟播放
    • 其隐私政策: https://elevenlabs.io/privacy-policy
  4. Resemble.ai TTS(云端 - BYOK)

    • 使用具有语音克隆功能的 Resemble.ai API
    • 需要您自己的 Resemble.ai API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 正在朗读的具体消息的文本,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 其隐私政策: https://www.resemble.ai/privacy-policy

语音转文本(语音听写)

您可以在以下选项中进行选择:

  1. 基于浏览器的 STT(本地 - 最高隐私)

    • 使用浏览器内置的 Web Speech API
    • 音频完全在您的设备上处理
    • 不会将任何音频数据发送到任何地方——完全隐私
    • 识别质量取决于您的浏览器和操作系统
  2. Whisper(本地 - 最高隐私)

    • 通过 WebAssembly 在您的本地设备上运行 Whisper 模型
    • 提供多种模型大小(39MB 至 488MB),下载一次并进行缓存
    • 不会将任何音频数据发送到任何地方——兼具 AI 质量转录与完全隐私
    • 支持 99 种语言(多语言模型)
  3. ElevenLabs STT(云端 - BYOK)

    • 使用 ElevenLabs 实时转录 API
    • 需要您自己的 ElevenLabs API 密钥(由应用程序本地存储)
    • 应用程序发送的内容: 来自麦克风的音频流,以及您的 API 密钥
    • 不会发送的内容: 对话历史记录、上下文或任何其他数据
    • 其隐私政策: https://elevenlabs.io/privacy-policy

语音模型存储

  • 本地语音模型(Kokoro、Whisper)在首次下载后会缓存在您的设备上
  • 存储位置: ~/Library/Application Support/caiioo/models/(macOS),其他平台上则为对应的路径
  • 您可以随时删除缓存的模型以回收存储空间

隐私控制: 所有语音功能都可以在“设置”→“语音”中完全禁用。您可以选择优先考虑隐私(本地)还是质量(云端)。云端语音提供商需要您自己的 API 密钥——我们绝不会看到您的语音数据或 API 密钥。


API Keys 与订阅计划

自带密钥 (BYOK)

如果您提供自己的 OpenRouter API key:

  • 应用程序会将您的密钥通过加密存储保存在您的本地设备上
  • 应用程序仅在进行 AI 请求时将您的密钥发送给 OpenRouter
  • 我们(公司)从未接收、存储或拥有访问您 API key 的权限
  • 您可以通过您的 OpenRouter 账户完全控制您的 AI 使用情况和计费

隐私增强型 AI 资助

Caiioo 提供了一种使用 Caiioo 预置 API key 的选项,您可以按成本价为其充值。此选项旨在通过屏蔽您与 OpenRouter 等 AI 提供商的直接接触来保护您的隐私:

  • 运作方式: 您无需在 AI 提供商处创建自己的账户,而是向您的 Caiioo 预置密钥添加资金。应用程序代表您使用此密钥访问 AI 模型。
  • 隐私优势: 您的身份和使用情况不会直接与 OpenRouter 或其他提供商账户关联。Caiioo 在您和 AI 提供商之间充当隐私层。
  • 按成本价: 资金按成本转交 —— 我们不会对预置密钥的 AI 使用费进行加价。
  • 您的对话保持本地化: 无论您使用哪种密钥,您的对话数据都保留在您的设备上。我们无法访问您的对话。

Ollama (自托管)

如果您使用 Ollama 运行本地 AI 模型:

  • 不需要 API key
  • 所有 AI 处理都在您的本地机器上进行
  • 没有任何对话数据被传输到任何外部服务
  • Ollama 服务器 URL 存储在本地
  • 隐私优势: 使用本地模型时,没有任何数据离开您的设备

订阅计划

订阅计划用于软件访问 —— 它们解锁了 Caiioo 平台内的功能和能力。订阅不包含 AI 额度。

如果您向我们购买订阅计划:

  • 您将获得高级软件功能(集成、工具、模式和平台能力)的访问权限
  • 您可以选择向 Caiioo 预置 API key 添加资金,作为访问 AI 模型的独立成本价服务(参见上文的“隐私增强型 AI 资助”)
  • 您的对话保留在您的本地设备上 —— 我们无法访问它们
  • 我们仅出于授权目的跟踪订阅状态,而不跟踪对话内容

零数据保留 (ZDR) 模型

许多 AI 提供商提供零数据保留选项,这意味着他们不会存储您的对话或利用其进行训练:

  • ZDR 的含义: AI 提供商处理您的请求后立即将其丢弃 —— 无日志、无训练、无保留
  • 如何使用: Caiioo 允许您过滤并选择具有 ZDR 政策的模型
  • 提供商政策: ZDR 由 AI 提供商(Anthropic、OpenAI、Google 等)决定,而非由 Caiioo 决定
  • 验证: 请查看特定提供商的数据保留政策以了解详情

为了实现最大程度的隐私: 请将 ZDR 云端模型与本地存储结合使用,或者通过 Ollama 使用完全本地化的模型,这样任何数据都不会离开您的设备。


用户资料与个性化

应用程序允许您创建包含以下信息的个人资料:

  • 您的姓名
  • 家庭和工作地址
  • 电子邮件和电话号码
  • 首选语言
  • 自定义变量(例如公司名称、项目详情)
  • 个人指令和偏好

这些数据如何处理:

  • 由应用程序仅存储在您的本地设备上
  • 由应用程序包含在发送给 AI 模型的系统上下文中,以提供个性化回复
  • 从未传输给我们(Caiioo 公司)。我们看不见、不存储也无法访问您的个人资料数据。
  • 您可以随时在“设置 → 用户资料”中查看、编辑或删除此信息

重要提示: 此应用内资料与您的 Caiioo 账户(电子邮件、姓名、头像)是分开的。应用内资料内容更丰富且完全本地化;账户信息是我们用于授权的最小集合。

示例: 如果您将姓名设置为“Vassia”,位置设置为“俄亥俄州阿克伦”,AI 将知道您的姓名,并可以使用应用程序的工具提供与位置相关的信息(天气、当地商家等)。


模式与自定义配置

该应用程序支持多种“模式”(例如:通用、购物助手、工作场所),并具有不同的:

  • 系统提示词
  • AI 模型
  • 工具权限
  • 温度与迭代设置
  • 模式特定变量

隐私影响:

  • 所有模式配置均由应用程序存储在您的本地设备上
  • 您创建的自定义模式将保留在您的设备上
  • 应用程序会将模式设置(包括系统提示词)作为对话上下文的一部分发送给 AI 提供商
  • 我们(公司)不会追踪您使用哪些模式或您如何配置它们

工具与功能

这些应用包含多个工具类别,可针对不同模式进行启用或禁用。这些工具允许应用在您的指示下为您执行操作。我们(公司)无法获知您使用了哪些工具或这些工具访问了什么内容。

网络浏览工具

  • 应用功能: 导航至 URL、搜索网络、提取页面内容、点击元素、填写表单以及与网页交互(包括注入内容脚本以实现页面自动化,如点击、滚动、表单填写和内容提取)
  • 智能体浏览: 当 AI 智能体代表您浏览网页时,它在网络服务看来就是您本人——网站无法可靠地分辨出是您直接浏览还是智能体引导的浏览。您应将智能体视为您自身浏览器的扩展,并据此管理和观察其操作。
  • 隐私: 仅当您明确要求 AI 分析或与页面交互时,应用才会访问页面内容
  • 数据流: 页面内容由应用发送至 AI 提供商(OpenRouter 或本地模型)进行分析
  • 视觉指示: 当智能体与页面交互时,应用会显示视觉叠加层(光标动画、高亮显示),以便您查看智能体的操作

文件操作工具(仅限桌面端)

  • 应用功能: 读取、写入、编辑和管理您设备上的文件
  • 可用性: 这些工具仅在桌面应用程序(macOS、Windows、Linux)中可用,浏览器扩展程序或移动应用中不可用
  • 隐私: 仅当您明确请求时,应用才会访问文件
  • 数据流: 当您要求分析或编辑时,文件内容可能会由应用发送至 AI 提供商

API 集成工具

  • 应用功能: 向外部 API 发送 HTTP 请求
  • 隐私: 应用仅执行您明确授权的请求
  • 数据流: API 响应可能会由 AI 代表您进行处理

Google Docs 工具

  • 应用功能: 创建、读取和编辑 Google Docs/Sheets
  • 智能体访问: 当 AI 智能体处理您的 Google 文档时,它代表您行事,在 Google 看来就是您本人。您应在了解此情况的前提下管理和观察其操作。
  • 隐私: 要求您明确连接您的 Google 账户。应用使用您的凭据访问 Google 服务——我们无法查看您的 Google 数据。
  • 数据流: 文档内容可能会由应用发送至 AI 提供商进行分析/编辑

配置文件工具

  • 应用功能: 允许 AI 修改您的用户配置文件和设置
  • 隐私: 默认禁用;仅在 Helper 模式下可用
  • 数据流: 更改由应用在您的设备存储中本地完成

Slate 与文档编辑(最高隐私)

本应用包含一个用于编辑代码和文档的“Slate”功能,具有零云存储特性:

  • 功能: 为代码、Markdown 和 HTML 文件打开一个应用内编辑器
  • 隐私: 所有编辑均在您的设备上本地进行。文件完全存储在您的浏览器存储或应用数据文件夹中——没有任何内容存储在云端。
  • 数据流: 仅在您明确请求时,应用才会将文档内容发送给 AI 提供商以获取建议或修改

权限说明

应用请求各种平台权限以便作为你的工具发挥作用。这些权限赋予了运行在你设备上的应用各项能力——它们并不意味着我们(该公司)能够访问你的数据。具体请求的权限因平台(浏览器扩展、桌面端、移动端)而异,但其目的完全相同:使应用能够为你工作。

浏览器扩展权限

权限 它使应用能为你做什么
sidePanel 在 Chrome 的侧边栏中显示助手
storage 将你的设置、对话和用户资料本地保存在你的设备上
activeTab 当你要求 AI 分析页面内容时读取该内容
scripting 应你的请求从网页中提取文本并与页面元素进行交互
tabs 访问标签页的 URL 和标题以提供具上下文感知的协助。当你询问有关浏览器状态或请求与标签页相关的操作时,发送给 AI 提供商的对话上下文中确实包含标签页的 URL 和标题。这支持诸如“总结我打开的标签页”或“找到我正在阅读关于 X 的那个标签页”之类的功能。
tabGroups 将 AI 打开的标签页组织成特定于对话的分组
unlimitedStorage 在你的设备上本地存储无限的对话历史记录和附件
alarms 保持应用的后台服务运行以提供可靠的响应
identity 可选的 Google 登录,以便应用能为你访问 Google 服务(令牌保留在你的设备上)
declarativeNetRequest 使应用能够与你的本地 AI 服务器通信(仅修改 localhost 的 Origin 标头)
declarativeNetRequestWithHostAccess declarativeNetRequest 一起应用可选的广告/跟踪器拦截规则集(默认关闭;由你选择加入)
offscreen 允许应用在后台处理 PDF 和图像,而无需显示额外的窗口
notifications 为你在应用内创建的日历事件和提醒显示警报
geolocation 将你的位置添加到对话上下文中——可选且默认关闭。只有当你开启设置中的位置功能(并授予浏览器自己的位置提示权限)时,应用才会读取你的位置,从而启用位置感知的请求,如本地推荐、天气、“附近”搜索以及旅行/时区帮助。坐标会使用捆绑的离线位置数据库完全在你的设备上转换为城市名称——不会联系任何第三方地理编码服务——并且结果会在你的设备上缓存约一个小时。你可以选择精度:城市(启用时的默认设置)使用粗略的大致位置;精确(可选加入)请求完整的 GPS 精度以用于导航、地图和路线。如果 GPS 不可用,仅在你选择加入的情况下才会使用基于 IP 的估计——该查找会联系第三方位置服务(ipapi.co / ipwho.is)且默认关闭。在任何情况下,你的位置都仅包含在你发送给所选 AI 提供商的提示词中。它绝不会发送给我们,也绝不会用于跟踪或分析。你可以随时在“设置”或浏览器的网站设置中撤销此权限。
<all_urls> 允许应用读取和交互你希望 AI 分析的任何页面的内容

桌面端与移动端权限

桌面端和移动端应用请求与类似功能相符的平台权限:

  • 文件系统访问权限: 应你的请求读取和写入你设备上的文件
  • 日历与提醒: 访问 Apple EventKit(macOS/iOS)以实现日历和提醒集成
  • 备忘录: 通过 AppleScript(macOS)访问 Apple 备忘录以实现备忘录集成
  • 网络: 代表你连接到 AI 提供商、Google APIs 和其他服务
  • 麦克风: 当你使用语音听写时捕获用于语音转文本的音频
  • 位置: 在你启用时将你的位置添加到对话上下文中(可选,默认关闭)。在移动端(iOS/Android)和桌面端,应用使用操作系统的定位服务;精确模式请求完整的 GPS 精度以用于导航,城市模式使用粗略位置。逆地理编码在设备上完成(无第三方地理编码器);位置仅包含在你发送给所选 AI 提供商的提示词中,绝不会发送给我们。其处理方式类似于上述浏览器扩展的 geolocation 权限。

这些权限均不允许我们(Caiioo 公司)访问、收集或查看你的浏览数据、页面内容、文件或标签页。 这些权限完全在你的设备上的应用内部运行。


数据共享

我们(公司)不会向第三方出售、交易或转让您的个人信息。我们持有的唯一数据是您的电子邮件、姓名和头像,仅用于许可目的。

应用代表您传输的数据:

应用会根据您的指示向第三方服务发送数据。这些是来自您设备上应用的直接连接——我们不是中间人:

  1. 发送至 OpenRouter(或您选择的 AI 提供商): 当您发送消息时,应用会发送您的对话上下文(包括消息、系统提示词、用户个人资料和任何共享页面内容)以生成响应
  2. 发送至本地 AI 提供商(如果已配置): 当使用本地模型(例如 Ollama)时,应用仅将数据发送到您的本地服务器——没有任何内容离开您的设备
  3. 发送至 Google: 当您使用 Google 文档/云端硬盘功能时,应用会使用您的 OAuth 令牌直接向 Google 的 API 发送请求
  4. 发送至 ElevenLabs / Resemble.ai: 当您使用云语音功能时,应用会使用您自己的 API 密钥发送文本或音频
  5. 发送至外部 API: 当您明确使用 API 集成工具时,应用会代表您发出 HTTP 请求

我们(公司)接收的数据:

  1. 来自订阅用户: 如果您购买了订阅,我们会收到您的电子邮件、姓名、头像和账单信息(不包括对话内容)

数据保留

应用数据(在您的设备上):

  • 本地数据: 由您设备上的应用存储,直到您清除数据或卸载应用
  • 清除对话: 您可以从用户界面中删除单个对话线程或所有对话历史记录
  • 清除设置: 您可以重置设置为默认值或删除自定义模式/变量
  • 清除所有数据: 卸载应用会立即且永久移除所有本地数据
  • 无服务器备份: 我们不会对您的应用数据进行服务器端备份。一旦在本地删除,数据将无法恢复。
  • 删除前导出: 请在清除或卸载之前使用“设置”→“备份与恢复”导出您的数据

公司持有的数据:

  • 账户数据: 您的电子邮件、姓名和头像在您的账户存在期间予以保留。
  • 账户删除: 您随时可以从账户页面上的删除账户部分永久删除您的账户。删除操作会立即移除您的个人资料、登录凭证、已注册设备、AI 使用额度余额,以及我们为您持有的任何预配 OpenRouter API key 的加密副本。审计日志记录在剔除您的账户标识符后予以保留,仅用于合规目的。删除操作是不可逆的 —— 此后我们无法恢复该账户或其数据。
  • OpenRouter API keys: 代表您创建的预配 OpenRouter key 存在于 OpenRouter 的系统中,当您删除 Caiioo 账户时不会被销毁,除非您在删除过程中明确要求撤销。如果您想继续直接将剩余额度余额用于 OpenRouter,请从删除流程中复制该 key。删除 Caiioo 账户后,您可以从您的 OpenRouter 仪表板管理该 key。
  • 订阅数据: 如果您取消订阅,系统将根据法律要求保留账单记录。当您删除账户时,我们会尝试取消通过 Stripe 计费的订阅。删除账户不会取消通过 Apple 计费的订阅;Apple 计费将继续,直到您取消订阅。请在删除 Caiioo 账户之前取消订阅。在 iPhone 或 iPad 上,打开“设置”→“[您的姓名]”→“订阅”→“Caiioo”→“取消订阅”。除法律另有规定外,以前支付的费用不予退还。

您的权利

您有权:

  • 访问: 查看您的所有数据(存储在您的本地设备上)
  • 编辑: 随时修改您的用户资料、设置和对话
  • 删除: 移除单个对话、自定义变量或所有数据,并从账户页面的“删除账户”部分永久删除您的 Caiioo 账户
  • 导出: 使用内置导出功能(设置 → 备份与恢复)导出您的对话、设置和配置
  • 可移植性: 导入/导出设置以便在设备间移动或创建备份
  • 选择退出: 在没有订阅的情况下使用应用程序(BYOK 模式,使用您自己的 API 密钥)

儿童隐私

Caiioo 不面向 13 岁以下的儿童。我们不会故意收集 13 岁以下儿童的信息。


安全性

应用程序采取了多项安全措施来保护您的数据:

  • 本地存储加密: 平台存储 API 使用操作系统的加密功能
  • 无服务器端存储: 我们不在服务器上存储您的应用数据,降低了泄露风险
  • 直接 API 通信: 应用程序将 API 密钥直接发送给提供商,绝不经过我们的服务器
  • OAuth 令牌: Google 令牌由应用程序管理,并使用平台的加密存储 API 安全地存储在您的设备上
  • 令牌隔离: OAuth 令牌存储在本地用户资料中。如果您导出资料,令牌将包含在导出文件中。
  • 云端语音 API 密钥: ElevenLabs 和 Resemble.ai 的 API 密钥存储在您的本地设备上,绝不传输给我们

您的责任:

  • 确保您的 API 密钥安全,切勿分享
  • 为您的 Google 账户使用强密码
  • 定期检查您的用户资料和设置
  • 仅从官方 Chrome Web Store、App Store 或授权的分发渠道安装 Caiioo
  • 请理解,当您指示应用程序与 AI 提供商共享内容时,该内容受该提供商隐私政策的约束

我们向您发送的电子邮件

账户与设置邮件。 我们使用您的电子邮件地址向您发送与您的账户及您已拥有的软件相关的消息:登录与验证码、密码重置、账单通知、安全警报,以及在您注册后发送的简短设置指导系列邮件,向您介绍如何使用已拥有的功能。这些都是拥有账户所附带的通知,只要您持有账户,就会持续收到。

产品资讯是独立的,且为选填项。 新功能、升级和优惠信息均属于营销内容。该选项默认关闭,除非您主动开启,并且它绝不是使用应用程序的先决条件——无论开启与否,应用的功能表现完全一致。每封营销邮件均包含一键取消订阅链接以及我们的邮寄地址,我们会在一个工作日内处理退订请求。

更改任一偏好。 您可以随时在账户页面更改您的电子邮件偏好,或通过发送邮件至 [email protected] 进行更改。

我们绝不共享您的地址。 我们不会出于第三方的营销目的而向任何其他人出售、出租或共享您的电子邮件地址。

若 GDPR 或英国 GDPR 适用于您。 我们发送账户与设置邮件,是因为这是向您提供所注册服务所必需的(第 6(1)(b) 条)。我们仅在获得您同意的情况下发送产品资讯(第 6(1)(a) 条),您可以随时撤回该同意——撤回同意不会使我们此前已发送的内容变为非法。


本政策的变更

我们可能会不时更新此隐私政策。变更将发布在此页面上,并附带更新后的修订日期。重大变更将通过以下方式传达:

  • 应用商店中的更新说明(Chrome Web Store、App Store 等)
  • 应用内通知(如果适用)
  • 电子邮件(针对订阅用户)

Google API 服务用户数据政策

Caiioo 对从 Google API 接收的信息的使用遵守 Google API 服务用户数据政策,包括“有限使用”要求。

有限使用披露

Caiioo 对从 Google API 接收的信息的使用和传输至任何其他应用将遵守 Google API 服务用户数据政策,包括“有限使用”要求。

具体而言:

  • 应用程序仅请求访问实现您明确要求的功能所必需的 Google 用户数据
  • 我们将 Google 用户数据用于投放广告
  • 我们允许人类阅读 Google 用户数据,除非:
    • 为提供服务所必需(您通过应用请求的 AI 分析)
    • 出于安全目的(检测滥用)
    • 法律要求
  • 我们将 Google 用户数据传输给第三方,除非:
    • 传输给您选择的 AI 提供商(OpenRouter、Anthropic 等),且仅在您明确要求通过应用分析 Google Docs、Gmail 或其他 Google 内容时
    • 为遵守适用法律所必需
    • 作为资产合并、收购或出售的一部分(会通知用户)

您的 Google 身份验证令牌由应用程序存储在本地设备上,并直接传输到 Google 的服务器——绝不传输到我们的服务器。当您授予 Google 权限时,您是在授权应用程序为您访问 Google 服务,而不是授予我们访问您 Google 数据的权限。


联系我们

如果您对本隐私政策有任何疑问,请通过以下方式联系我们:


概述

问题 回答
你们(公司)会收集哪些信息? 电子邮件、姓名和头像——用于许可授权,以及向您发送上文所述的账户与产品电子邮件
你们会收集我的对话内容吗? 不会——应用程序会将它们存储在您设备的本地;我们永远无法查看
你们能看到我的 API 密钥吗? 不能——除非您使用的是由 Caiioo 提供的密钥(平价提供,增强隐私保护)
你们有权限访问我的 Google 账户吗? 没有——Google 是一项由用户自主控制的集成功能;应用程序会使用您的令牌直接进行连接
你们会追踪我的浏览行为吗? 不会
你们会追踪我的位置吗? 不会——位置信息为可选项,且默认处于关闭状态。当您启用该功能时,它仅会包含在您发送给所选 AI 提供商的提示词中,绝不会发送给我们
你们会使用数据分析吗? 营销网站会在征得同意的情况下使用 Google Analytics 4。应用程序提供可选、匿名、第一方的使用分析——在所有平台均默认关闭且需明确选择加入,不涉及对话,不涉及身份,无第三方追踪器。
共享使用数据会有报酬或向我收费吗? 不会。选择加入没有任何奖励,选择退出也不会受到任何惩罚——无论哪种方式,应用程序的功能都完全一致。
我的数据存储在哪里? 存储在您的设备上(浏览器存储空间、应用数据文件夹或应用沙盒)
我的个人资料会发送给 AI 模型吗? 会——应用程序发送它是为了提供个性化的回复,但绝不会发送到我们的服务器
为什么应用程序会请求这么多权限? 这样它们才能代表您浏览网页、读取文件并使用各项服务——而不是为了我们
我可以完全离线使用 Caiioo 吗? 可以——通过本地 AI 模型和本地语音(Kokoro、Whisper)即可实现
我可以备份我的数据吗? 可以——使用 AES-256 加密备份到 Google Drive(可选)
Google 能读取我的备份吗? 不能——应用程序会在上传前进行加密;只有您拥有密钥
我可以私密地使用语音功能吗? 可以——浏览器 TTS/STT、Kokoro TTS 和 Whisper STT 均完全在您的设备上运行
什么是 Zero Data Retention 模型? 不会存储您的对话内容或使用其进行训练的 AI 模型
Caiioo 可以在我所有的设备上使用吗? 可以——支持浏览器扩展、macOS、iOS、Android、Windows 和 Linux
我可以导出我的数据吗? 可以——通过 Settings → Backup & Restore 即可导出
如果我卸载了应用会怎样? 所有本地数据都将被删除
订阅计划是用来做什么的? 用于获取软件访问权限和功能——而非购买 AI 额度