隐私政策

生效日期:2026 年 8 月 3 日 · 最近更新:2026 年 8 月 19 日

河北亿尔德科技有限公司(以下简称"我们")开发并运营 Nexa / 灵犀(以下简称"本产品"或"本软件")——一款 AI 驱动的桌面办公客户端。我们深知个人信息对你的重要性,并会尽全力保护你的隐私安全。本政策将帮助你了解:我们会收集哪些信息、为什么收集、如何使用与存储、与哪些第三方共享,以及你对自己的信息享有哪些权利。请你在使用本产品前仔细阅读并理解本政策。

01我们如何收集和使用你的信息

本产品以"本地优先"为基本设计原则:你招聘的员工(工作空间)、拖入的资料文件、AI 处理结果、聊天记录及历史版本,全部保存在你本机指定的"公司地址"(根目录)中。我们在以下情形会收集相关信息:

我们不提供、也不托管任何 Git 服务端。本产品不再有"默认云端托管工位",员工数据不会被上传到我们的服务器。员工名单的唯一真源是你本机公司地址下的文件夹——换设备不同步、退出登录不清空、我们的服务端也不记录你有哪些员工。

1.1 账号与登录信息

本产品的核心功能无需登录即可在本机使用。当你选择登录时,我们会收集:

为提升体验,本产品支持设备免密登录:首次登录后在你本机生成一对设备 RSA 密钥,公钥连同设备名称上送至我们的服务端用于后续设备签名验证,私钥仅保存在你的本机,绝不上传

登录的用途仅限于:领取 AI 网关令牌、接收通知与公告、判定订阅档位、同步公司全局设置。登录状态不影响员工名单

1.2 你在本机创建和处理的内容

以下内容始终保存在你的本机,我们的服务器不接收、不存储:

需要注意的是:这些内容不会被上传给我们,但在你使用 AI 功能时,其中为完成任务所必需的部分会被发送给模型服务(见第 02 节)。

1.3 智力(AI)配置与调用凭据

你在"智力"设置中填写的 供应商、API Key、模型名称、服务地址(Base URL) 等配置仅保存在你的本机,我们不会收集或上传你自备的 API Key。

若你使用默认的 Nexa 代理(我们提供的内置模型中转),登录后我们的服务端会为你的账号在 AI 网关铸造一枚专属、可吊销、带额度上限的令牌并下发到客户端。为此我们会在服务端记录该令牌与你账号的对应关系及其额度、用量。真正的上游模型密钥仅存在于网关内部,不会下发到你的设备。

Nexa 代理令牌仅限你本人在本产品内使用。该令牌是与你账号一一对应的个人凭据,不得转发、出借、出售、共享给他人,也不得填入本产品之外的任何程序、脚本、第三方客户端或中转服务,更不得用于对外提供、转售或变相分发 AI 调用能力。为此我们会对令牌的调用来源与用量特征做必要的安全风控。一经查实存在上述违规或令牌外泄,我们将立即吊销该令牌、清零剩余额度并封停相关账号;因你保管不善导致令牌被盗用而产生的额度消耗与后果由你承担。发现泄露请尽快联系我们(见第 09 节)申请吊销并重新签发。

1.4 崩溃与故障诊断信息

当客户端发生异常退出时,本产品会在本机记录一条崩溃信息;仅当你处于登录状态时,该记录会上报至我们的服务端用于排障,内容包括:设备标识与设备名称、应用版本、操作系统平台、退出原因、崩溃时间,以及运行日志片段(日志片段可能包含文件路径等运行期信息,请知悉)。上报失败的记录会保留在本机等待下次补报。未登录时不会上报。

1.5 通知与公司全局设置

客户端会向我们的服务端拉取系统通知与公告(未登录时仅拉取公开公告);登录后会同步一份公司全局设置(键值形式的偏好项)。

1.6 自动收集的信息

为保障服务正常运行与安全,服务端在你访问上述接口时可能记录必要的日志信息(如访问时间、请求接口、IP 地址等)。我们不会通过本产品收集与提供服务无关的个人信息,也不会进行用户画像或精准营销

02AI 模型与外部服务的数据流向

本产品是一个连接 AI 能力与外部工具的工作台。以下情形会把数据发送到你的设备之外,请你特别注意:

2.1 AI 模型服务

使用 AI 功能时,你的指令以及 AI 为完成任务而读取的相关文件内容,会被发送给当前生效的模型服务。按你所选供应商不同:

如你不希望对话内容经由我们的网关中转,可在"设置 → 智力"中改用 DeepSeek 或自定义供应商并填写你自己的 API Key。

2.2 MCP 外部工具与技能

当你为某个员工配置并启用 MCP(Model Context Protocol)外部工具时,AI 调用这些工具的过程中可能向相应服务传输数据,由相应服务的提供方负责处理。本地 MCP 工具运行所需的 Python 依赖会从官方源 pypi.org 按需安装。

2.3 语音播报(TTS)

语音播报默认关闭且无内置服务地址。仅当你手动填写第三方语音合成服务地址并开启后,待朗读的回复文本才会发送至你所填写的该地址。

2.4 员工机器人(企业微信 / 飞书)

若你为某个员工接入企业微信智能机器人或飞书机器人(一个员工只接入一个平台):机器人的凭据(企业微信为 Bot ID 与 Secret,飞书为 App ID 与 App Secret)仅保存在你的本机;你在该平台中发给机器人的文字、语音(企业微信为转写文本,飞书为语音文件)、图片与文件会经该平台服务器送达客户端并落到本机员工目录,AI 的回复与成果文件也经该平台服务器送达你。相关数据的处理同时受企业微信 / 飞书各自的相关条款约束。此功能默认关闭。

2.5 外部 Git 仓库(工位地址)

本产品不提供任何 Git 托管服务。仅当你主动在"员工属性 → 工位信息 → 仓库地址"为某个员工填写你自己的外部 Git 地址时,该员工目录下的内容才会在提交 / 刷新时推送到你指定的第三方 Git 服务。该地址的账号密码由 Windows 凭据管理器(GCM)在你本机保存,不会上传给我们;我们既不代管仓库,也不接触其中内容。清空该地址即恢复为纯本地员工。

03我们如何存储信息

3.1 本地存储

以下信息存储于你的本机设备:

类别内容示例
登录会话访问令牌、刷新令牌、当前用户信息与订阅档位
员工数据员工目录、员工资料卡(姓名 / 备注 / 职能画像)、资料文件、AI 处理结果、历史版本(位于你指定的公司地址)
对话与统计本地聊天记录数据库、Token 用量统计
AI 配置供应商、API Key、模型、服务地址、授权策略与永久授权记录等
设备密钥设备免密登录的本地 RSA 密钥对(私钥仅本地)
Git 凭据自定义工位地址的账号密码(Windows 凭据管理器 + 本机 Git 配置)
其他本地凭据外部调用身份(NAuth)令牌、员工机器人凭据、MCP 工具的密钥与请求头

3.2 服务端存储

我们的服务器仅存储与账号及云端能力相关的必要信息:

我们的服务端不再存储:员工 / 空间名单与映射、空间内容与文件、文件摘要、分享关系,以及任何 Git 仓库——相关功能与存储均已下线。

3.3 存储期限

我们仅在为你提供服务所必需的期间内保存你的信息。你注销账号后,我们将在合理期限内删除或匿名化相应数据,法律法规另有要求的除外。本机数据由你自行掌控,删除相应文件夹即被彻底移除。

04我们如何保护信息

尽管我们采取了上述措施,但请理解:互联网并非绝对安全的环境,我们将尽力保护你信息的安全。如发生个人信息安全事件,我们将依法及时告知你并采取补救措施。

05我们如何共享、转让、公开披露信息

我们不会向第三方出售你的个人信息。仅在以下情形共享:

06你的权利

在符合法律法规的前提下,你有权对自己的个人信息行使以下权利:

07未成年人保护

本产品主要面向成年办公人群。若你是未成年人,请在监护人的陪同与同意下使用本产品。如我们发现在未取得监护人同意的情况下收集了未成年人的个人信息,将设法尽快删除。

08本政策的更新

我们可能适时修订本政策。修订后的政策将在本页面公布并标注更新日期;对于重大变更,我们会以适当方式提示你。你在变更生效后继续使用本产品,即表示你接受修订后的政策。

本次(2026 年 8 月 10 日)修订要点:明确 Nexa 代理令牌的专属使用要求——该令牌仅限本人在本产品内使用,禁止外传、共享或用于第三方程序,我们会对其调用来源与用量做安全风控,查实外泄或滥用将吊销令牌并封停账号(见 1.3、第 04 节)。

2026 年 8 月 3 日修订要点:我们不再提供内置 Git 托管服务,"云端空间同步"与"共享 / 派遣协作"功能整体下线;服务端不再存储员工名单、空间内容、文件摘要与分享关系。同时补充说明了默认 AI 供应商(Nexa 代理)的数据流向、崩溃诊断上报、语音播报与员工机器人等功能涉及的信息处理。

09如何联系我们

如你对本隐私政策或个人信息保护有任何疑问、意见或投诉,可通过以下方式联系我们:

我们将在收到你的请求后尽快核实并处理。