Foo AI Corp.
隐私政策
Voicecape 有两项功能,对声音的处理方式不同。听写(Dictation)在你未开启云端听写时,音频留在你的 Mac 上。录音(Recording)会上传音频 — 因为录音本就如此。这一页分别写清楚:每项功能中真正离开设备的是什么,以及为什么。
留在你设备上的东西
Voicecape 背后没有云端转写服务,所以这些数据根本没有可以上传的去处。你可以用 Little Snitch 或 LuLu 这类网络监控工具自己核实,而且把 Mac 切到飞行模式,口述照样能用。
- 你的口述历史 — 只有你打开它才会产生,默认关闭;它在任何情况下都不会离开你的设备。
- 你口述时采集的音频 — 除非你打开云端语音输入。保持关闭时,音频在内存中处理,随后丢弃。
- 识别出的文字,以及整理结果 — 除非你打开云端整理(默认关闭)。
- 你的设置。个人词典也留在本机,但只要打开上面两项云端功能中的任意一项,词典里的词就会随每次请求一起发送,以便人名和专业术语能正确输出。
应用确实会发送的内容,以及发送的时机
在没有登录账户的状态下 — 这是 Voicecape 安装后的状态,你不去创建账户就一直是这个状态 — 上面这三次就是应用自己会发起的全部通信。应用里没有分析 SDK,没有崩溃收集器,也没有任何遥测端点,这三次都不携带音频或文字。接下来要讲的云端整理不在其中 — 只有你自己打开它、并且在你口述的时候才会发生。登录之后会多出一次,写在下面的账户一节。若将来新增任何网络通信,我们会写在这里,也会写进版本说明。
云端整理 — 2026-08-21 新增,不选就是关着的。应用会多出一个叫“云端整理”的处理模式。它不是默认值:除非你在设置里选它,口述都在你的 Mac 上整理。你要是从来没选过,你的 Mac 只做上面列出的那几次请求,任何文字都不会离开它。
选了之后,一次口述已经转成文字之后的内容会发到我们的中继服务,再由中继转给一家语言模型服务商 — 按下面的顺序尝试,用当时可用的那一家:Cloudflare, Inc.、Google LLC、OpenAI, L.L.C.、Groq, Inc.。除非你开启「云端语音输入」,语音识别都在你的 Mac 上进行;该设置是独立的。开启后,你说话时该次口述的音频会实时发送到我们的中继服务,再由中继转给唯一一家语音识别服务商:Soniox Inc.。就听写而言只有这一家;录音使用另一家服务商,见下方处理者一览。保持关闭时,听写的音频不会离开你的 Mac。两项设置互相独立:开启云端整理并不会发送音频。
我们与 Soniox 的合同怎么写的 — 原文引用,不做转述。我们签署的数据处理协议(DPA)写明,音频「为转写或翻译而被临时处理」,并且「除非客户明确配置,Soniox 默认不存储音频或文本」(§11、§12)。开启存储的唯一途径是客户设置,而我们发出的请求里没有任何存储相关项。同一份协议写明,客户数据「仅为提供所请求的服务而处理」,并且 Soniox「不会使用客户数据训练服务于其他客户的模型」(§11)。最后这一条我们保留其限定原样引用,而不缩写成「不用于训练」,因为那个限定才是合同的实际措辞。
这些文字只用来生成整理后的结果,不做别的用途。我们不保留副本:中继不存储任何内容,它的日志只记下是哪台设备发的请求、哪家服务商回应的、用了多久。各服务商按自己的条款处理,并可能为识别滥用而短暂保留。该请求不与任何账号绑定,也不携带姓名、邮箱地址或许可证密钥。
14 天试用期内同样可以使用这个模式。为此,当你选择云端整理时,应用会向我们的激活端点申请一个短期有效的许可令牌,那次请求只携带设备标识符。
有一处例外,我们宁愿写明也不愿藏着:语音模型随应用一起分发,正常安装不会下载任何东西 — 但如果应用内的模型文件读不出来,应用可以从它的公开发布处取回同一个模型。这条路径只在安装损坏时才会走。
- 授权激活:你的授权密钥、由应用自己生成的设备标识符,以及一个设备标签。在你输入密钥并按下"激活"时发送。设备标识符的作用,是让"最多 3 台 Mac"这个上限可以被数清楚。当前版本的标签是一段固定字符串,不是你给自己 Mac 起的名字,所以你命名过的东西不会被传出去。
- 授权复核:在授权已经激活的 Mac 上,应用会在你打开它时于后台重新核对这份授权,发送与首次激活时相同的授权密钥、设备标识符和激活标识符。它最多每七天才发一次,绝不会在你口述时发出,也绝不会出现在从未激活过的安装上。即使失败也不会锁住任何东西 — 应用会继续使用它已经持有的签名许可,那份许可的有效期是九十天。
- 更新检查:应用每天一次向我们的更新源询问是否有更新的版本,并发送自己的版本号。更新在后台下载,未经你同意绝不会安装。
账户
自 2026-08-30 起,你可以创建 Voicecape 账户并在应用里登录。这是可选的。14 天试用在你第一次打开应用的那一刻就开始,订阅则是在每台 Mac 上用授权密钥激活 — 两者都不需要账户;这一节只写你创建了账户之后会发生什么。
用邮箱地址和密码创建账户,会把这两项发给 Supabase,也就是替我们承担认证的服务方。密码从应用经 HTTPS 直接送到 Supabase,不经过我们的服务器;Supabase 以哈希保存,因此它和我们都无法把原文读回来。邮箱地址是账户的标识,我们用它确认地址、让你登录,以及在你要求时发送重设链接。
用 Google 或 Apple 登录时,完全不传送密码。你的浏览器会被送到 accounts.google.com,或者由 macOS 代我们与 Apple 往返,回来的是一枚签名过的身份令牌。因此 Google 或 Apple 会知道你登录了 Voicecape,并把账户标识符和该账户上的邮箱地址交给我们 — 用 Apple 时则是你选择代替它的私密转发地址。
登录会签发一对会话令牌。它们存在你 Mac 上的一个文件里,也存在 Supabase 那边;它们是下一次请求时证明是你本人的凭据,不携带你口述的任何内容。在登录状态下,应用会多做一次上面三次之外的自动请求:你打开应用时若会话临近过期,它会去 Supabase 续期,那次请求只带刷新令牌。退出登录后,Mac 上的令牌被清除,应用会请求 Supabase 结束该会话。
今天账户所做的事情就是账户本身 — 创建、登录、保持登录、重设密码、删除。它不承载你的授权、订阅或设备登记(这些仍然跟着每台 Mac 上的授权密钥),不在多台 Mac 之间同步任何东西,也不改变口述的行为。其中任何一项发生变化,这一页都会先改。
账户可以在应用里删除:设置 → 账户 → 删除账户。它会先要求你证明是本人 — 输入密码,或再次用 Google、Apple 登录 — 这样一台你已经不再使用的 Mac 上留着的会话就无法抹掉账户。确认之后,Supabase 上的账户记录会被删除。删除账户不等于取消订阅,也不等于释放授权名额;那两件事请写信到 [email protected]。
我们保存什么,为什么保存
你口述的内容不在这份清单里:无论你有没有账户,它都到不了我们这里。
- 账户 — 你的邮箱地址,以及一个密码(由 Supabase 以哈希保存,我们无法读取)或 Google、Apple 登录返回的账户标识符。用于创建账户、让你登录并保持登录。仅在你创建账户时才有。
- 授权激活 — 你的授权密钥、应用生成的设备标识符和设备标签。用来确认授权是否有效,以及统计这份授权上有多少台 Mac。
- 购买与授权记录 — 邮箱地址、订单号,以及用于税务的国家,由 Polar 转交给我们。用于发放授权并提供支持。
- 韩元订阅 — 如果你在我们自己的付款页面用韩元订阅:你的邮箱地址、该订阅的账单记录、支付网关签发的循环扣款令牌(它代替你的卡 — 卡号本身不会到达我们这里)、你授权密钥的指纹(哈希,而非密钥原文),以及其上登记的设备。用于按你选择的周期扣款、统计三台 Mac 的上限,以及处理退款。
- 你写给我们的邮件 — 地址和内容,只用于回复你和后续跟进。
本网站收集什么
本站不使用广告追踪器、不做会话录制、不做跨站画像。站上没有任何分析脚本,也不设置 Cookie — 因此没有什么需要你去拒绝,把 Cookie 全部拦掉也不会改变它的任何行为。我们还有一个域名 recordport.app 仍在线,好让早前那款应用的已安装副本还能找到更新;那个站点确实会加载 Google Analytics 4(衡量 ID G-95YTVPD0E9,自 2026-08-28 起),而如果你的浏览器发送 Do Not Track 或 Global Privacy Control 信号,它就完全不加载。保留期限设置在 Analytics 媒体资源里,我们每天与自己的代码核对一次 — 事件级数据 2 个月,用户级数据 14 个月。保存方是 Google LLC;我们只取 28 天的汇总,不保留任何按访客的记录。
托管与 CDN 服务商会为了分发和安全记录常规的连接日志 — IP 地址、时间戳、请求路径。我们不会为了识别某个人去查询或关联这些日志。
付款
购买由 Polar Software, Inc.(Polar)作为登记商户处理。银行卡信息在 Polar 的系统里输入,我们看不到。我们收到的只是发放和支持授权所需的信息 — 通常是你的邮箱地址、订单号和用于税务的国家。
自 2026-09-02 起,在我们自己的付款页面用韩元购买的订阅有所不同:那些订阅由 Foo AI Corp. 直接销售,付款由韩国支付网关 PortOne Corp.(주식회사 코리아포트원)代我们处理。银行卡信息在 PortOne 打开的付款窗口里输入,不经过我们的页面和服务器;我们收到并保存的是循环扣款令牌、你的邮箱地址和账单记录。
保存多久
- 账户记录:在账户存续期间保存。删除账户即一并清除。会话令牌在退出登录时消失;访问令牌寿命很短,由应用续期,一旦续期被拒绝,应用就会删除已保存的会话。
- 授权记录:在该授权存续期间保存。
- 韩元订阅记录:在订阅存续期间保存;合同、撤回与付款相关的记录,依韩国电子商务法保存 5 年。
- 支持邮件:最长 3 年,以便回头处理此前的问题。
- 税务或电子商务法规要求我们留存的记录:按该法规规定的期限保存。
我们如何删除
保存期限届满或目的达成时,我们不等谁来要求就自行删除。电子文件以无法复原的方式删除;如有打印件,则粉碎处理。
法律要求我们留存的记录,会与其他数据分开保管到期限结束,之后以同样方式删除。
共享,以及数据去了哪里
我们不出售个人数据,也不为广告目的共享。我们自己不承担的那部分由下面这些受托方处理,除了处理银行卡扣款的韩国公司之外,其余都在美国 — 因此激活一份授权,就意味着数据被送出韩国、也送出欧洲经济区;如果你打开云端整理,那些文字同样如此;创建账户也是如此。面向韩国用户:本次跨境转移属于为签订与履行与你之间的合同所必需的个人信息处理委托(《个人信息保护法》第28条之8第1款第3项甲目)。因此我们不另行征求同意,而是在本政策中公开下列事项 — 接收方、接收方所在国家、转移的项目、转移目的与保存期限。
- Polar Software, Inc.(Polar,美国)— 支付处理、授权密钥发放与激活记录。
- Supabase, Inc.(美国)— 自 2026-08-30 起,账户背后的认证服务:保存邮箱地址、哈希后的密码和会话,也是你删除账户时记录被清除的地方。该项目本身运行在首尔区域(ap-northeast-2),数据位于韩国;运营它的公司是美国公司,因此列在这里。仅在你创建账户时使用。
- Apple Inc.(美国)— 自 2026-08-30 起,「通过 Apple 登录」的身份验证。Apple 签发身份令牌,并把账户上的邮箱地址(或你选择代替它的私密转发地址)交给我们。仅在你用 Apple 登录时使用。
- accounts.google.com(Google LLC,美国)— 自 2026-08-30 起,「通过 Google 登录」的身份验证。认证服务会把你的浏览器送到这个地址,Google 返回账户标识符和邮箱地址。这里写地址而不只写公司名,是因为 Google LLC 已经以另一个角色出现在本页,而你实际被送往的正是这个地址。仅在你用 Google 登录时使用。
- Plus Five Five, Inc.(Resend,美国)— 自 2026-08-30 起,账户邮件的发送:注册时的确认邮件,以及你要求重设密码时的链接邮件。认证服务把每封邮件交给 Resend,Resend 会收到你的邮箱地址和那封邮件的正文(包含链接)。仅在有账户邮件发给你时使用。它同时也把发往我们自己运维地址的内部运营告警送出去 —— 那不是只针对投递失败的通道,而是通用的告警通道:错误消息、调用栈(最多 1,500 个字符)、发生未处理错误的请求路径、定时任务与数据库的故障文本,以及任务或组织的标识符。碰巧出现在错误文本里的可识别信息也会随之一同发出。音频、文字记录与摘要的内容不会发送。
- Notion Labs, Inc.(美国)— 仅当你工作区的管理员开启 Notion 集成时。摘要正文——要点、决定和待办——会写入该管理员选择的 Notion 数据库。音频不会被发送。集成在有人开启之前是关闭的,关闭即停止。
- Slack Technologies, LLC(Salesforce, Inc.,美国)— 仅当你工作区的管理员开启 Slack 集成时。连接 Slack 时会用授权码换取令牌;之后摘要正文会发布到该管理员提供的 Webhook 地址所对应的频道。音频不会被发送。集成在有人开启之前是关闭的,关闭即停止。
- PortOne Corp.(주식회사 코리아포트원,韩国)— 自 2026-09-02 起,处理韩元订阅的循环卡扣款,处理过程中可能再委托给与其合作的韩国支付网络。仅在你用韩元付款时使用。
- Cloudflare, Inc.(美国)— 网站托管与分发,以及激活请求的中继。对通过 Polar 销售的授权,激活端点自身不保有数据库,只把请求转发过去,不做存储。自 2026-08-21 起,如果你打开云端整理,Cloudflare 还会在自己的网络上运行整理转写文字的语言模型;自 2026-09-02 起,上文所列的韩元订阅记录会存放在 Cloudflare 网络上的数据库里。
- Tailwind Labs Inc.(美国)— 我们的 API 与 MCP 说明页会从 cdn.tailwindcss.com 加载排版所需的样式脚本。你打开那两页时,浏览器会向该主机发出请求;即使你没有账号,这个请求也会发生,所以我们在此写明。
- Deepgram, Inc.(美国)— 录音的语音识别(听写使用 Soniox,不走这一家)。它接收你上传的录音音频。我们的请求会带上不将该音频用于训练其模型的标记。
- Vercel Inc.(美国)— 网页控制台的托管。控制台在服务器端渲染,因此摘要正文 — 要点、决定、待办、参会者姓名与录音标题 — 每次打开时都在 Vercel 上组装。函数运行在首尔区域。
- Cloudflare, Inc.(AI Gateway,美国)— 每一次摘要与整理请求,在送往模型服务商的路上都会经过这个网关。它的日志默认开启,若不处理会记录请求与响应正文,因此我们每次请求都带上关闭正文日志与缓存的标头。Cloudflare 是否真的照做,我们从外部无法测量;能展示的只是我们确实发送了。
- Functional Software, Inc.(Sentry,美国)— 崩溃与错误诊断。它接收错误本身:类型、调用栈、应用版本与一个匿名的安装标识符。不接收音频、文字记录或摘要。
- Expo(650 Industries, Inc.,美国)以及 Apple Inc.、Google LLC — 向手机应用投递推送通知。Expo 保存设备的推送令牌,并把通知交给 Apple 或 Google 投递。通知文案只说某件事已就绪,不含内容本身。
- Paddle.com Market Ltd.(英国)与 Paddle.com Inc.(美国)— 付费方案的登记商户(merchant of record)。它们接收账单信息并开具收据与税款;我们从不接触卡片信息。
- Anthropic, PBC(美国)— 摘要的备选服务商。代码中存在,可通过部署级设置切换,但目前该设置并未指向这里。若有变动,我们会在变动之前写在本页。
- NAVER Cloud Corp.(CLOVA Speech,韩国)— 韩语语音识别的备选服务商。代码中存在,可通过部署级设置切换,但目前该设置并未指向这里。若有变动,我们会在变动之前写在本页。
- Google LLC(美国)— 自 2026-08-21 起,在 Cloudflare 不可用时为云端整理清理转写文字。仅在你打开云端整理时使用。
- OpenAI, L.L.C.(美国)— 自 2026-08-21 起,在上面两家不可用时承担同样的角色。仅在你打开云端整理时使用。
- Groq, Inc.(美国)— 自 2026-08-21 起,在上面三家不可用时承担同样的角色。仅在你打开云端整理时使用。
- Soniox Inc.(美国)— 自 2026-08-22 起,为云端语音输入提供语音识别。它会收到该次口述的音频。仅在你打开云端语音输入时使用。
我们如何保护它
- 默认在本地的构造:两项云端设置都关闭时,音频和文字都不会离开这台 Mac,最值得保护的数据也就不在一个能被取走的地方。开启其中任何一项时,发送的内容已在上文列明,并且不保留副本。
- 应用与我们服务器之间的全部流量都走 HTTPS。
- 激活响应带有签名,应用会先用编译进自身的公钥验证签名,然后才保存任何东西。
- 对通过 Polar 销售的授权,激活服务不保有数据库 — 我们这一侧没有可供攻破的存储。韩元订阅确实需要我们保有一小份存储(账单记录、循环扣款令牌、密钥的哈希、设备登记);其中没有卡号,也没有授权密钥原文。
- 账户密码我们不保存,也不经过我们的服务器:由应用直接发给 Supabase,Supabase 保存的是哈希。留在你 Mac 上的会话令牌存放在应用自己的存储区,退出登录时作废。
- 对我们确实保存的那部分数据,访问权限只给工作上确有需要的人。
不做画像,也没有自动化决策
我们不收集敏感类别的数据,也不构建用户画像。关于你的任何事情,都不会以产生法律效果或类似重大影响的方式被自动决定:一次激活能否通过,只取决于两个事实 — 密钥是否有效,以及已经登记了多少台设备。
你的权利
你可以要求我们提供所持有的你的个人数据副本,要求更正、要求删除,或对某项具体用途提出反对。写信到 [email protected],我们会在 30 天内回复。
由于口述数据根本到不了我们这里,删除请求覆盖的是你的账户、授权记录和支持记录 — 口述内容本身,由你在自己的设备上随时删除。如果你有账户,删除它不必写信给我们:应用可以直接完成(设置 → 账户 → 删除账户)。
儿童
Voicecape 不面向 14 岁以下的儿童,我们也不会在知情的情况下收集儿童的个人数据。
本政策的变更
变更会连同生效日期一并公布在本页。任何实质性变更至少在生效前 7 天公布,任何会削减你权利的变更至少在生效前 30 天公布。
本页各版本的变更记录,由新到旧(括号内为生效日):
- v1.7(2026-09-07 生效)— 新增两家受托方:Notion Labs, Inc. 与 Slack Technologies, LLC。这是更正而非新功能——在本页面存在之前,网页控制台就已能把摘要发送到 Notion 或 Slack,且这些集成在管理员开启之前是关闭的,但本文档没有写出这两家公司的名称。现在五种语言都写上了。集成的行为没有任何变化。自发布当日生效:没有需要通知的用户,而推迟更正只会延长已发布文档与事实不符的时间。
- v1.6(2026-09-07 生效)— RecordPort 并入 Voicecape:一个服务,两项功能 —— 听写(Dictation)与录音(Recording)。新增八家受托方 —— Deepgram, Inc.、Vercel Inc.、Cloudflare, Inc.(AI Gateway)、Functional Software, Inc.(Sentry)、Expo 以及 Apple Inc.、Google LLC、Paddle.com、Anthropic, PBC 与 NAVER Cloud Corp. —— 并一并列出 Tailwind Labs Inc.。我们更正了两句只在只有一个界面时才为真的表述:“除 Soniox Inc. 之外别无他家”如今只就听写而言(录音交给另一家服务商);音频留在你的 Mac 上这一说法,现在按功能分别说明 —— 因为录音需要上传才能处理。我们也披露 recordport.app 会加载 Google Analytics,并尊重 Do Not Track 与 Global Privacy Control。本次修订自发布当日生效:没有需要提前告知的用户,而等待只会延长本页面比产品说得更少的时间。
- v1.5(2026-09-11)— iPhone 与 Android 的应用内购买。Apple Inc. 与 Google LLC 在原有的身份核验之外,增加了销售方与支付处理方这第二个角色;保存项新增交易标识符、与之绑定的账户标识符以及订阅状态;手机应用所收集的内容,按我们在应用隐私清单中声明的同样五项列出。目前还没有任何一项在运行 —— 两个应用都尚未发布 —— 正因如此,我们在生效前七天发布。
- v1.4(2026-08-30)— 引入账户。你可以创建 Voicecape 账户并登录;受托方新增 Supabase, Inc. · Plus Five Five, Inc.(Resend)· Apple Inc. · accounts.google.com,保存项新增邮箱地址、密码与会话令牌,并写明了仅在登录状态下才会发生的自动会话续期请求。"没有需要注册的账号"这类说法已在五种语言中删除。
- v1.3(2026-09-02)— 由我们直接销售的韩元订阅。受托方新增 PortOne Corp.,保存项新增账单记录、循环扣款令牌、授权密钥的哈希与设备登记。
- v1.2(2026-08-22)— 云端语音输入。受托方新增 Soniox Inc.:开启该设置后,那次口述的音频会离开你的 Mac。
- v1.1(2026-08-21)— 云端整理。受托方新增 Google LLC · OpenAI, L.L.C. · Groq, Inc.,Cloudflare, Inc. 的角色扩展到运行整理转写文字的语言模型。
谁来负责
在 Foo AI Corp.,对个人数据负责、并处理隐私相关咨询、投诉与请求的人,是我们的代表董事 JEEHO SONG。
隐私相关咨询与请求:[email protected],或 02-581-3001。