資料安全與隱私
概述
Whisperer 會聆聽你的通話,因此我們對你的資料採取保守的處理方式:僅儲存歷史記錄和搜尋所必需的內容,提供不儲存任何內容的模式,並以 fail-closed(預設拒絕)的方式保護訪問。本頁介紹儲存的內容及位置、私人無日誌模式的工作方式、保護資料的機制以及如何刪除資料。
核心原則:懸浮窗在螢幕共享時不可見,檔案儲存在你的 Mac 本地,訪問其他使用者資料的請求透過所有權檢查進行鎖定。我們不聲稱產品未具備的認證——僅介紹實際實施的措施。
使用場景
- 在工作通話中使用 Whisperer 前,從隱私角度進行評估。
- 想了解會話結束後哪些內容會被儲存,哪些不會。
- 需要進行敏感對話且不留下任何痕跡(無日誌模式)。
- 想要刪除資料或瞭解你的資料權利(GDPR)。
儲存內容及位置
- 轉錄內容和模型回答儲存用於歷史記錄和跨會話搜尋——除無日誌模式下的會話(見下文)。
- **知識庫(筆記)**保留至你自行刪除為止。
- 檔案(例如資料)儲存在本地:不存在外部物件儲存(S3)。
- macOS 上的客戶端訪問令牌儲存在 Keychain 中並加密。
無日誌模式(私密)
無日誌(臨時)是針對敏感對話的會話模式:
- 轉錄內容和模型回答不寫入資料庫。
- 會話結束後,相關資料被刪除。
- 分鐘數仍從配額中扣除(單獨計數器
no_logs_minutes_used)——你節省的是儲存空間,而非時間。
當對話內容比歷史記錄更重要時,使用無日誌模式:受保密協議約束的談判、個人或醫療話題、機密面試。
資料如何受保護
Whisperer 基於預設安全原則構建:
- Fail-closed。 如果訪問權限未明確確認,則拒絕訪問——而非"以防萬一"地授予。
- 所有權檢查。 你只能看到自己的會話、筆記和設定;對其他使用者識別符號的請求會被拒絕。
- 輸入驗證。 外部資料在處理前經過驗證。
- 使用者上下文隔離。 你提供給助手的資料被視為參考材料,無法覆蓋系統級指令。
- Keychain 中的令牌。 在 macOS 上,客戶端令牌經過加密並儲存在系統 Keychain 中,而非明文檔案。
- WebSocket 令牌在請求頭中。 令牌在
Authorization頭中傳遞,而非在 URL/查詢引數中——因此不會洩露到伺服器和代理日誌中。 - 令牌會話管理。 令牌版本(
token_version)在密碼更改或從所有裝置登出時使舊令牌失效;重新整理 cookie 為 httpOnly,帶 CSRF 保護(雙重提交)。 .env中的金鑰。 金鑰和密碼不儲存在程式碼中。
資料刪除與 GDPR
- 刪除會話。 會話及其歷史記錄可在網頁控制檯中刪除——這將移除相關的轉錄內容和回答。
- 刪除筆記。 知識庫保留至你刪除為止;刪除筆記同時將其從 RAG 索引中移除。
- 提前不留痕跡。 若要使特定對話的資料完全不進入儲存,請以無日誌模式執行會話。
- 完整帳戶刪除和資料主體權利請求透過客服處理:傳送郵件給客服,請求刪除或匯出你的資料。
常見錯誤
- 認為無日誌模式可以節省分鐘數。 分鐘數正常消耗;只是資料不會被儲存。
- 期望普通會話不被儲存。 在無日誌模式之外,轉錄內容和回答會儲存用於歷史記錄和搜尋。
- 認為刪除筆記後它仍會出現在建議中。 刪除筆記會同時將其從知識庫和 RAG 索引中移除。
- 在控制檯中尋找"刪除帳戶"按鈕。 完整帳戶刪除透過客服處理。
最佳實踐
- 對於敏感對話,提前開啟無日誌模式——事後"抹去"已儲存的內容比根本不記錄更難。
- 定期清理不再需要的會話歷史記錄。
- 不要將金鑰(密碼、令牌)放入使用者上下文和筆記——它們會作為提示詞的一部分傳送給模型。
- 使用強密碼,並在懷疑帳戶被入侵時從所有裝置登出:這將使已頒發的令牌失效。
- 記住懸浮窗在螢幕共享時不可見,但對方的可聽音訊仍會被識別——在群組通話中請注意這一點。