隱私政策
最近更新:2026年8月8日
1. 前言
ETOS LLM Studio 採用 「本地優先(Local-first)」 的設計思路。大多數核心資料都保存在你的裝置本地,由你自己掌控。
我們不會在開發者控制的伺服器上預設儲存你的聊天內容、語音錄音、圖片附件或 API Key;但 App 本身確實會在裝置本地保存聊天記錄、配置、記憶、請求日誌等資料,以支援同步、統計、Daily Pulse 和年度彙總等功能。
2. 裝置本地儲存與本地處理
- 聊天與會話資料:聊天記錄、會話設定、附件引用、世界書、記憶資料、Daily Pulse 資料、反饋歷史與 App 設定會保存在應用沙盒中。
- API 提供商配置與 API Key:提供商配置(例如模型清單、請求頭覆寫、代理設定等)與 API Key 會保存在本地 SQLite 配置資料庫。舊版本若曾寫入 Keychain,升級時會合併並清理舊憑據儲存。
- 本地請求與回應日誌:App 可在本地保存完整 HTTP 請求內容、回應內容,以及耗時、狀態、Token 用量等診斷欄位。此功能有獨立總開關,預設隱藏聊天正文;只有你主動開啟明文記錄後才會保留文字,圖片、音訊與檔案的 Base64 一律隱藏。此類日誌不會自動上傳。
- 反饋工單快取:如果你使用反饋助手,App 會在本地保存工單編號、票據令牌、狀態、更新時間與公開連結,方便後續追蹤處理進度。
- 本地 Linux:可選的內建 AArch64 RootFS、工作區、任務日誌與診斷只保存在 App 沙盒內。環境變數保存在支援加密的 SQLite 配置資料庫中,只在所選 Linux 程序啟動時注入,不會自動加入模型提示詞。
3. AI 請求、音訊與圖片
- 文本聊天:你的訊息會直接發送到你自行配置的第三方 AI 提供商(例如 OpenAI、Anthropic、Google、相容 OpenAI 的服務或自建模型)。我們不會在開發者伺服器上攔截或轉存這些內容。
- 語音與音訊:麥克風權限只會在你主動錄音或觸發語音輸入時啟用。音訊只會發送到目前模型提供商,或你自行選擇的語音 / 轉寫服務。
- 圖片與檔案:App 只有在你主動選擇時才會存取圖片或檔案。相關附件會發送到目前模型提供商,或發送到你主動連接的本地調試端。
- 瀏覽器 Agent 與本地 MCP:瀏覽器 Agent 的請求會直接發往 App 自有 WebKit 視圖開啟的網站;本地 stdio MCP 在本地 Linux 內執行。只有你主動選擇並授權後,外部資料夾才會提供給 Linux,瀏覽器 Cookie 不會掛載到 Linux。
4. 同步、本地網路與 Apple 服務
- iPhone / Apple Watch 同步:雙端即時同步透過 WatchConnectivity 完成,不經過開發者自建伺服器。
- iCloud 同步:如果你主動開啟 iCloud 同步,所選資料可能會透過 Apple 的 iCloud / CloudKit 體系在你自己的裝置間同步;其中可能包含 API Key 等敏感提供商配置。
- 本地網路與調試:本地網路權限只用於可選的局域網調試 / 遠端檔案存取功能。如果你主動連接自己的桌面調試工具,相關 App 檔案或請求流量可能會發送到你自己控制的本地調試端。
5. 反饋助手
只有當你主動使用反饋助手並提交反饋時,App 才會向反饋服務發送資料。
- 你主動填寫的內容:反饋類型、標題、詳細描述、重現步驟、預期行為、實際行為和補充說明。
- 環境快照:平台、App 版本號、Build 號、作業系統版本、裝置型號標識、語言地區、時區。
- 極簡診斷資訊:時間戳、目前提供商數量、非臨時會話數量、平台資訊和 App 版本資訊。
- 防濫用校驗:反饋請求還會附帶 challenge、時間戳、簽名與 PoW 相關欄位,用於限制垃圾提交。
- 狀態刷新:如果你之後在反饋中心刷新工單狀態,App 會使用本地保存的工單編號與票據令牌向反饋服務查詢進度。
反饋文本在提交前會經過一層基礎脫敏,嘗試遮蓋常見 Bearer Token、API Key 字樣與部分常見密鑰格式;但這不是完整的資料外洩防護系統。請不要主動在反饋內容中填寫密鑰、身分證號、住址、健康資訊等敏感內容。
6. 效能遙測與診斷
「協助 ETOS LLM Studio 改善效能」預設開啟,可在「設定 > 關於」中關閉。此開關獨立於本地請求日誌;關閉後會停止收集並清除尚未傳送的遙測。
- 傳送內容:Apple MetricKit 提供的 CPU、記憶體、啟動、卡頓、磁碟、網絡等彙整指標及匿名診斷呼叫堆疊;透過 MXSignpost 記錄的啟動、資料庫、請求、串流處理及 Markdown 等固定階段耗時;以及 App 版本、Build、分發渠道、iOS 版本、裝置型號類別、架構及報告時間。
- 不會傳送:聊天內容、請求內容、回應內容、API Key、憑證、你設定的伺服器位址、會話 ID、持久裝置 ID、廣告 ID 或其他使用者識別資料。
- 時機與本地保留:MetricKit 按系統安排提供報告。App 只嘗試傳送上次啟動已寫入磁碟的資料;成功確認後立即刪除相應本地檔案。待傳送檔案最長保留 14 天、總量不超過 20 MiB,並優先保留診斷呼叫堆疊。
- 伺服器與歸檔:接收服務按 UTC 日期暫存資料,受 30 天及 2 GiB 上限約束;開發者可將資料轉移至受控 Mac 作長期分析,並在不再需要時手動刪除。來源 IP 可能短暫用於記憶體限流,但不會寫入遙測檔案或作為持久識別資料。
- 查看與用途:你可在「應用程式日誌 > 效能遙測」查看實際傳送原文。診斷位址需配合相應 Xcode Cloud 版本的 dSYM 解析。資料只用於定位耗電、發熱、卡頓、啟動、記憶體、磁碟及網絡效能問題,不用於廣告、使用者側寫或訓練聊天模型。
7. 第三方服務、分析與開發者伺服器邊界
- 第三方 AI 提供商:處理由你主動發起的聊天、圖像與音訊模型請求。
- Apple 系統服務:如 WatchConnectivity、iCloud / CloudKit 等,依 Apple 自身政策處理。
- 開發者運營的反饋服務:只在你主動提交或刷新反饋工單時使用。
- 開發者運營的效能遙測服務:在效能遙測開啟時自動接收第 6 節列出的非內容型資料。
- 不會自動上傳的內容:聊天內容、本地記憶、本地請求與回應日誌、年度彙總資料及 API Key 不會自動上傳到開發者控制的伺服器。
- 廣告與通用埋點:除第 6 節所述 MetricKit 效能遙測外,目前程式碼未整合第三方廣告 SDK 或通用型行為分析 SDK。
- Apple 分析共享:如果你在系統層面選擇與開發者共享分析,Apple 可能會依其規則收集匿名崩潰日誌或診斷資訊。
8. 免責聲明
- 中立工具屬性:本 App 是通用 LLM 客戶端工具,可能預置部分服務端點或反饋服務地址,但預設不內建可直接使用的商業模型憑證。
- 內容責任:所有 AI 生成內容均由你自行配置的第三方服務提供商返回,我們無法保證其準確性、合法性或適用性。
- 服務選擇:你選擇使用的任何 API 服務、同步能力或反饋服務,都應由你自行評估其隱私政策、條款、成本與風險。