隐私政策
最近更新:2026年8月8日
1. 前言
ETOS LLM Studio 采用 “本地优先(Local-first)” 的设计思路。大多数核心数据保存在您的设备本地,由您自己掌控。
我们不会在开发者控制的服务器上默认存储您的聊天内容、语音录音、图片附件或 API Key;但应用本身确实会在设备本地保存聊天记录、配置、记忆、请求日志等数据,以支撑同步、统计、Daily Pulse 和年度汇总等功能。
2. 设备本地存储与本地处理
- 聊天与会话数据:聊天记录、会话配置、附件引用、世界书、记忆、Daily Pulse 数据、反馈历史和应用设置会保存在应用沙盒内。
- API 提供商配置与 API Key:提供商配置与 API Key 会保存在本地 SQLite 配置库。旧版本若写入过 Keychain,会在升级时迁移并清理旧凭据存储。
- 本地请求与响应日志:应用可在本地保存完整 HTTP 请求体、响应体及耗时、状态、Token 用量等诊断字段。该功能有独立总开关,默认隐藏聊天正文;只有您主动开启明文记录后才保留文本,图片、音频和文件的 Base64 始终隐藏。此类日志不会自动上传。
- 反馈工单缓存:如果您使用反馈助手,应用会在本地保存工单编号、票据令牌、状态、更新时间和公开链接,方便后续追踪处理进度。
- 启动保护备份(可选):若您开启“启动时创建数据库备份点”,应用会在本地额外保存数据库备份副本,用于损坏恢复。
- 本地 Linux:可选的内置 AArch64 RootFS、工作区、任务日志和诊断只保存在应用沙盒内。环境变量保存在支持加密的 SQLite 配置库中,仅在所选 Linux 进程启动时注入,不会自动加入模型提示词。
3. AI 请求、音频与图片
- 文本聊天:您的文本消息会直接发送到您自行配置的第三方 AI 提供商(如 OpenAI、Anthropic、Google、兼容 OpenAI 的服务或自建模型)。我们不会在开发者服务器上拦截或转存这些内容。
- 语音与音频:麦克风权限仅在您主动录音或使用语音输入时启用。录音只会发送给当前模型提供商或您主动选择的语音/转写服务。
- 图片与文件:应用仅在您主动选择时访问图片或文件。相关附件会发送到当前模型提供商,或发送到您主动连接的本地调试端。
- MCP 服务器与工具调用:如果您主动配置 MCP 服务器,请求上下文与工具参数会发送到您配置的 MCP 端点;工具结果会在本地缓存并按您的审批策略执行。
- 浏览器 Agent 与本地 MCP:浏览器 Agent 的请求会直接发往应用自有 WebKit 视图打开的网站;本地 stdio MCP 在本地 Linux 内运行。只有您主动选择并授权后,外部目录才会暴露给 Linux,浏览器 Cookie 不会挂载到 Linux。
4. 同步、本地网络与 Apple 服务
- iPhone / Apple Watch 同步:两端实时同步通过 WatchConnectivity 完成,不经过开发者自建服务器。
- iCloud 同步:如果您主动开启 iCloud 同步,所选数据会通过 Apple 的 iCloud / CloudKit 体系在您自己的设备之间同步。若包含“提供商配置”项,同步包可能含 API Key 等敏感配置。
- 本地网络与调试:本地网络权限仅用于可选的局域网调试 / 远程文件访问功能。如果您主动连接自己的电脑调试工具,相关应用文件或请求流量可能会发送到您自己控制的本地调试端。
- 导出与手动上传备份:您可以手动导出同步包,或配置 AWS S3 / Cloudflare R2 等 S3 兼容对象存储后签名上传快照。导出包与快照内容可能包含 API Key 等敏感配置,请仅上传到您信任并控制的存储桶。
5. 反馈助手
仅当您主动使用反馈助手并提交反馈时,应用才会向反馈服务发送数据。
- 用户主动填写的内容:反馈类型、标题、详细描述、复现步骤、预期行为、实际行为和补充说明。
- 环境快照:平台、App 版本号、Build 号、操作系统版本、设备型号标识、语言地区、时区。
- 极简诊断信息:时间戳、当前提供商数量、非临时会话数量、平台信息和 App 版本信息。
- 防滥用校验:反馈请求会附带 challenge、时间戳、签名和 PoW 相关字段,用于限制垃圾提交。
- 状态刷新:如果您之后在反馈中心刷新工单状态,应用会使用本地保存的工单编号和票据令牌向反馈服务查询进度。
反馈文本在提交前会做一层基础脱敏,尝试遮盖常见 Bearer Token、API Key 和部分密钥格式;但这并不是完整的数据防泄漏系统。请不要主动在反馈内容中填写密钥、身份证号、住址、健康信息等敏感内容。
6. 性能遥测与诊断
“帮助 ETOS LLM Studio 改进性能”默认开启,可在“设置 > 关于”中关闭。该开关独立于本地请求日志;关闭后会停止收集并清除尚未发送的遥测。
- 发送内容:Apple MetricKit 提供的 CPU、内存、启动、卡顿、磁盘、网络等聚合指标和匿名诊断调用栈;通过 MXSignpost 记录的启动、数据库、请求、流式处理和 Markdown 等固定阶段耗时;以及 App 版本、Build、分发渠道、iOS 版本、设备型号类别、架构和报告时间。
- 不会发送:聊天内容、请求体、响应体、API Key、凭据、您配置的服务器地址、会话 ID、持久设备 ID、广告 ID 或其他用户标识。
- 时机与本地保留:MetricKit 按系统安排提供报告。应用仅尝试发送上一启动已落盘的数据;成功确认后立即删除对应本地文件。待发送文件最长保留 14 天、总量不超过 20 MiB,并优先保留诊断调用栈。
- 服务器与归档:接收服务按 UTC 日期临时存放数据,受 30 天和 2 GiB 上限约束;开发者可将其转移到受控 Mac 长期分析并在不再需要时人工删除。来源 IP 可能被短暂用于内存限流,但不会写入遥测文件或作为持久标识。
- 查看与用途:您可在“应用日志 > 性能遥测”查看实际发送原文。诊断地址需配合对应 Xcode Cloud 构建的 dSYM 解析。数据仅用于定位耗电、发热、卡顿、启动、内存、磁盘和网络性能问题,不用于广告、用户画像或训练聊天模型。
7. 第三方服务、分析与开发者服务器边界
- 第三方 AI 提供商:负责处理您主动发起的聊天、图像、音频等模型请求。
- Apple 系统服务:如 WatchConnectivity、iCloud / CloudKit 等,由 Apple 依其自身政策处理。
- 您主动配置的 MCP 服务:仅在您连接并调用相关工具时参与数据处理。
- 开发者运营的反馈服务:仅在您主动提交或查询反馈工单时使用。
- 开发者运营的性能遥测服务:在性能遥测开启时自动接收第 6 节列出的非内容型数据。
- 不自动上传的内容:聊天内容、本地记忆、本地请求与响应日志、年度汇总数据和 API Key 不会自动上传到开发者控制的服务器。
- 广告与通用埋点:除第 6 节所述 MetricKit 性能遥测外,当前代码中未集成第三方广告 SDK 或通用型行为分析 SDK。
- Apple 分析共享:如果您在系统层面选择与开发者共享分析,Apple 可能会按照其规则收集匿名崩溃日志或诊断信息。
8. 免责声明
- 中立工具属性:本应用是通用 LLM 客户端工具,可能预置部分服务端点或反馈服务地址,但默认不内置可直接使用的商业模型凭据。
- 内容责任:所有 AI 生成内容均由您自行配置的第三方服务提供商返回,我们无法保证其准确性、合法性或适用性。
- 服务选择:您选择使用的任何 API 服务、同步能力或反馈服务,都应由您自行评估其隐私政策、条款、成本与风险。