ETOS LLM Studio придерживается принципа «Local-first». Большая часть ключевых данных остается на вашем устройстве и находится под вашим контролем.
Мы не сохраняем автоматически содержимое чатов, голосовые записи, вложения изображений и API-ключи на серверах, контролируемых разработчиком. При этом приложение локально хранит чаты, конфигурацию, память и журналы запросов, чтобы обеспечивать синхронизацию, статистику, Daily Pulse, годовой обзор и похожие функции.
2. Локальное хранение и обработка на устройстве
Данные чатов и сессий: история чатов, настройки сессий, ссылки на вложения, worldbooks, данные памяти, данные Daily Pulse, история обратной связи и настройки приложения сохраняются в песочнице приложения.
Конфигурация API-провайдера и API-ключи: конфигурация провайдера (списки моделей, переопределения заголовков, настройки прокси и т.д.) и API-ключи сохраняются в локальной SQLite базе конфигурации. Если старая версия хранила ключи в Keychain, миграция объединит данные и очистит устаревшее хранилище.
Локальные журналы запросов и ответов: приложение может сохранять полные тела HTTP-запросов и ответов, а также длительность, статус, расход токенов и другие диагностические поля. У функции есть отдельный общий переключатель; текст чатов по умолчанию скрыт и сохраняется только после явного включения записи открытого текста. Base64 изображений, аудио и файлов скрывается всегда. Эти журналы не отправляются автоматически.
Кэш тикетов обратной связи: при использовании помощника обратной связи приложение локально сохраняет номер тикета, токен тикета, статус, время обновления и публичную ссылку для отслеживания прогресса.
Локальный Linux: встроенный опциональный AArch64 RootFS, рабочие пространства, журналы задач и диагностика остаются в песочнице приложения. Переменные окружения хранятся в базе конфигурации SQLite с поддержкой шифрования и внедряются только при запуске выбранного Linux-процесса; они не добавляются автоматически в промпт модели.
3. AI-запросы, аудио и изображения
Текстовый чат: ваши сообщения отправляются напрямую сторонним AI-провайдерам, которых вы настраиваете сами (например, OpenAI, Anthropic, Google, OpenAI-совместимые сервисы или self-hosted модели). Мы не проксируем и не сохраняем это содержимое на серверах разработчика.
Голос и аудио: доступ к микрофону используется только когда вы явно запускаете запись или голосовой ввод. Аудио отправляется только текущему провайдеру модели или выбранному вами сервису речи/транскрипции.
Изображения и файлы: приложение получает доступ к изображениям и файлам только когда вы их выбираете. Эти вложения отправляются текущему провайдеру модели или в локальный отладочный endpoint, который вы подключили осознанно.
Browser Agent и локальный MCP: запросы Browser Agent отправляются напрямую на сайты, открытые во встроенном WebKit-представлении приложения. Локальный stdio MCP-сервер работает внутри локального Linux. Внешние папки доступны Linux только после вашего выбора и разрешения, а cookie браузера не монтируются в Linux.
4. Синхронизация, локальная сеть и сервисы Apple
Синхронизация iPhone / Apple Watch: синхронизация в реальном времени между iPhone и Apple Watch использует WatchConnectivity и не проходит через серверы разработчика.
Синхронизация iCloud: если вы явно включаете iCloud-синхронизацию, выбранные данные могут синхронизироваться между вашими устройствами через iCloud / CloudKit от Apple, включая конфигурацию провайдеров, которая может содержать API-ключи.
Локальная сеть и отладка: разрешение на локальную сеть используется только для опциональных функций LAN-отладки / удаленного доступа к файлам. Если вы подключаете свой настольный инструмент отладки, некоторые файлы приложения или трафик запросов могут отправляться в локальный endpoint под вашим контролем.
5. Помощник обратной связи
Данные отправляются в сервис обратной связи только когда вы сами решаете отправить обращение.
Содержимое, введенное пользователем: тип обращения, заголовок, описание, шаги воспроизведения, ожидаемое поведение, фактическое поведение и дополнительный контекст.
Снимок окружения: платформа, версия приложения, номер сборки, версия ОС, идентификатор модели устройства, язык/регион и часовой пояс.
Минимальная диагностика: отметка времени, количество провайдеров, количество непостоянных сессий, платформа и версия приложения.
Анти-спам проверка: запросы обратной связи также содержат challenge, отметку времени, подпись и поля, связанные с PoW, чтобы ограничить спам.
Обновление статуса: при последующем обновлении статуса тикета приложение использует локально сохраненные номер и токен тикета для запроса прогресса в сервисе обратной связи.
Перед отправкой текст обратной связи проходит базовую санитизацию, которая пытается скрыть распространенные Bearer-токены, метки API-ключей и некоторые типовые форматы секретов. Однако это не полноценная система предотвращения утечек данных. Пожалуйста, не указывайте в обращениях секреты, номера документов, адреса, медицинские данные и другую чувствительную информацию.
6. Телеметрия производительности и диагностика
Параметр «Помочь улучшить производительность ETOS LLM Studio» включён по умолчанию и доступен в разделе «Настройки > О приложении». Он не зависит от локального журнала запросов. При выключении сбор прекращается, а неотправленная телеметрия удаляется.
Отправляемые данные: агрегированные показатели ЦП, памяти, запуска, зависаний, диска и сети и анонимные диагностические стеки вызовов Apple MetricKit; длительность фиксированных этапов запуска, базы данных, запросов, потоковой обработки и Markdown через MXSignpost; версия и Build приложения, канал распространения, версия iOS, класс модели устройства, архитектура и время отчёта.
Не отправляется: содержимое чатов, тела запросов и ответов, API-ключи, учётные данные, настроенные адреса серверов, ID сессий, постоянные ID устройств, рекламные ID и иные идентификаторы пользователей.
Время и хранение на устройстве: MetricKit формирует отчёты по расписанию системы. Приложение отправляет только данные, записанные при предыдущем запуске, и немедленно удаляет локальный файл после индивидуального подтверждения сервера. Неотправленные файлы хранятся не более 14 дней и занимают не более 20 MiB; приоритет отдаётся диагностическим стекам.
Сервер и архив: сервис приёма временно хранит данные по датам UTC с ограничениями 30 дней и 2 GiB. Разработчик может перенести их на контролируемый Mac для долгосрочного анализа и удалить вручную, когда они больше не нужны. Исходный IP может кратковременно использоваться для ограничения частоты в памяти, но не записывается в файлы телеметрии и не используется как постоянный идентификатор.
Просмотр и назначение: точное содержимое отправки можно посмотреть в «Журналы приложения > Телеметрия производительности». Для разбора диагностических адресов нужен dSYM соответствующей сборки Xcode Cloud. Данные используются только для поиска проблем батареи, нагрева, зависаний, запуска, памяти, диска и сети — не для рекламы, профилирования или обучения моделей чата.
7. Сторонние сервисы, аналитика и границы серверов
Сторонние AI-провайдеры: обрабатывают запросы чата, изображений и аудио, которые вы отправляете сознательно.
Системные сервисы Apple: такие как WatchConnectivity и iCloud / CloudKit, регулируются политиками Apple.
Сервис обратной связи разработчика: используется только когда вы сознательно отправляете или обновляете тикеты обратной связи.
Сервис телеметрии производительности разработчика: автоматически получает не относящиеся к содержимому данные из раздела 6, пока телеметрия включена.
Не загружается автоматически: содержимое чатов, локальная память, локальные журналы запросов и ответов, данные годового обзора и API-ключи не загружаются автоматически на серверы разработчика.
Реклама и общие аналитические SDK: кроме телеметрии MetricKit из раздела 6, код не содержит сторонних рекламных или универсальных поведенческих аналитических SDK.
Обмен аналитикой Apple: если вы включите передачу аналитики разработчикам на уровне системы, Apple может собирать анонимные crash-логи и диагностическую информацию по собственным правилам.
8. Отказ от ответственности
Нейтральный инструмент: это универсальный LLM-клиент. В нем могут быть предзаполнены некоторые endpoint-адреса сервисов или адреса обратной связи, но он не содержит готовых коммерческих учетных данных моделей.
Ответственность за контент: весь AI-контент создается сторонними сервисами, которые вы настраиваете самостоятельно. Мы не можем гарантировать точность, законность или применимость такого контента.
Выбор сервисов: любые API-сервисы, функции синхронизации или сервисы обратной связи, которыми вы пользуетесь, должны оцениваться вами самостоятельно с учетом их политики конфиденциальности, условий, стоимости и рисков.
9. Контакты
Если у вас есть вопросы по этой Политике конфиденциальности, свяжитесь с нами: