隐私政策
01我们如何收集和使用你的信息
本产品以"本地优先"为基本设计原则:你招聘的员工(工作空间)、拖入的资料文件、AI 处理结果、聊天记录及历史版本,全部保存在你本机指定的"公司地址"(根目录)中。我们在以下情形会收集相关信息:
1.1 账号与登录信息
本产品的核心功能无需登录即可在本机使用。当你选择登录时,我们会收集:
- 邮箱验证码登录(当前唯一开放的登录方式,不区分注册与登录):电子邮箱地址、邮箱验证码,以及为防止发码接口被滥用的图形验证码;
- 账号资料:昵称(默认取邮箱前缀)等你主动填写的资料;
- 订阅信息:账号的订阅档位与到期时间。
为提升体验,本产品支持设备免密登录:首次登录后在你本机生成一对设备 RSA 密钥,公钥连同设备名称上送至我们的服务端用于后续设备签名验证,私钥仅保存在你的本机,绝不上传。
登录的用途仅限于:领取 AI 网关令牌、接收通知与公告、判定订阅档位、同步公司全局设置。登录状态不影响员工名单。
1.2 你在本机创建和处理的内容
以下内容始终保存在你的本机,我们的服务器不接收、不存储:
- 员工与文件:员工目录、员工资料卡(姓名、备注、职能画像等,存于该员工目录下的
.nexa/profile.json)、你拖入的资料文件与目录结构; - 处理记录:你与 AI 的对话记录(本地聊天数据库)、AI 调用工具的过程与结果、附件、以及本地 Git 仓库自动留痕产生的历史版本;
- 本地统计:Token 用量与花费统计(本地数据库,仅用于"使用情况"页展示)。
需要注意的是:这些内容不会被上传给我们,但在你使用 AI 功能时,其中为完成任务所必需的部分会被发送给模型服务(见第 02 节)。
1.3 智力(AI)配置与调用凭据
你在"智力"设置中填写的 供应商、API Key、模型名称、服务地址(Base URL) 等配置仅保存在你的本机,我们不会收集或上传你自备的 API Key。
若你使用默认的 Nexa 代理(我们提供的内置模型中转),登录后我们的服务端会为你的账号在 AI 网关铸造一枚专属、可吊销、带额度上限的令牌并下发到客户端。为此我们会在服务端记录该令牌与你账号的对应关系及其额度、用量。真正的上游模型密钥仅存在于网关内部,不会下发到你的设备。
1.4 崩溃与故障诊断信息
当客户端发生异常退出时,本产品会在本机记录一条崩溃信息;仅当你处于登录状态时,该记录会上报至我们的服务端用于排障,内容包括:设备标识与设备名称、应用版本、操作系统平台、退出原因、崩溃时间,以及运行日志片段(日志片段可能包含文件路径等运行期信息,请知悉)。上报失败的记录会保留在本机等待下次补报。未登录时不会上报。
1.5 通知与公司全局设置
客户端会向我们的服务端拉取系统通知与公告(未登录时仅拉取公开公告);登录后会同步一份公司全局设置(键值形式的偏好项)。
1.6 自动收集的信息
为保障服务正常运行与安全,服务端在你访问上述接口时可能记录必要的日志信息(如访问时间、请求接口、IP 地址等)。我们不会通过本产品收集与提供服务无关的个人信息,也不会进行用户画像或精准营销。
02AI 模型与外部服务的数据流向
本产品是一个连接 AI 能力与外部工具的工作台。以下情形会把数据发送到你的设备之外,请你特别注意:
2.1 AI 模型服务
使用 AI 功能时,你的指令以及 AI 为完成任务而读取的相关文件内容,会被发送给当前生效的模型服务。按你所选供应商不同:
- Nexa 代理(默认供应商):请求经加密通道发送至我们运营的 AI 网关,再由网关转发给上游模型服务提供商。网关会记录调用元数据(时间、模型、Token 数、消耗额度)用于计费与额度控制;我们不会将你的对话内容用于训练模型,也不会将其用于提供服务以外的目的。
- DeepSeek / 自定义(OpenAI 兼容)供应商:请求由你的本机直接与该服务建立,我们不经手、不中转、不存储。相应数据的处理受该服务提供商隐私政策约束,请你自行阅读评估。
如你不希望对话内容经由我们的网关中转,可在"设置 → 智力"中改用 DeepSeek 或自定义供应商并填写你自己的 API Key。
2.2 MCP 外部工具与技能
当你为某个员工配置并启用 MCP(Model Context Protocol)外部工具时,AI 调用这些工具的过程中可能向相应服务传输数据,由相应服务的提供方负责处理。本地 MCP 工具运行所需的 Python 依赖会从官方源 pypi.org 按需安装。
2.3 语音播报(TTS)
语音播报默认关闭且无内置服务地址。仅当你手动填写第三方语音合成服务地址并开启后,待朗读的回复文本才会发送至你所填写的该地址。
2.4 员工机器人(企业微信 / 飞书)
若你为某个员工接入企业微信智能机器人或飞书机器人(一个员工只接入一个平台):机器人的凭据(企业微信为 Bot ID 与 Secret,飞书为 App ID 与 App Secret)仅保存在你的本机;你在该平台中发给机器人的文字、语音(企业微信为转写文本,飞书为语音文件)、图片与文件会经该平台服务器送达客户端并落到本机员工目录,AI 的回复与成果文件也经该平台服务器送达你。相关数据的处理同时受企业微信 / 飞书各自的相关条款约束。此功能默认关闭。
2.5 外部 Git 仓库(工位地址)
本产品不提供任何 Git 托管服务。仅当你主动在"员工属性 → 工位信息 → 仓库地址"为某个员工填写你自己的外部 Git 地址时,该员工目录下的内容才会在提交 / 刷新时推送到你指定的第三方 Git 服务。该地址的账号密码由 Windows 凭据管理器(GCM)在你本机保存,不会上传给我们;我们既不代管仓库,也不接触其中内容。清空该地址即恢复为纯本地员工。
03我们如何存储信息
3.1 本地存储
以下信息存储于你的本机设备:
| 类别 | 内容示例 |
|---|---|
| 登录会话 | 访问令牌、刷新令牌、当前用户信息与订阅档位 |
| 员工数据 | 员工目录、员工资料卡(姓名 / 备注 / 职能画像)、资料文件、AI 处理结果、历史版本(位于你指定的公司地址) |
| 对话与统计 | 本地聊天记录数据库、Token 用量统计 |
| AI 配置 | 供应商、API Key、模型、服务地址、授权策略与永久授权记录等 |
| 设备密钥 | 设备免密登录的本地 RSA 密钥对(私钥仅本地) |
| Git 凭据 | 自定义工位地址的账号密码(Windows 凭据管理器 + 本机 Git 配置) |
| 其他本地凭据 | 外部调用身份(NAuth)令牌、员工机器人凭据、MCP 工具的密钥与请求头 |
3.2 服务端存储
我们的服务器仅存储与账号及云端能力相关的必要信息:
- 用户账号(邮箱、昵称、订阅档位与到期时间;如设有密码则以哈希形式存储);
- 登录过程中的临时数据(验证码等,具有短时有效期);
- 设备公钥与设备名称(用于设备免密登录);
- AI 网关为你铸造的令牌及其额度、用量记录;
- 你上报的崩溃诊断记录(见 1.4);
- 公司全局设置的键值项。
3.3 存储期限
我们仅在为你提供服务所必需的期间内保存你的信息。你注销账号后,我们将在合理期限内删除或匿名化相应数据,法律法规另有要求的除外。本机数据由你自行掌控,删除相应文件夹即被彻底移除。
04我们如何保护信息
- 传输层使用加密通道(HTTPS / TLS)保护数据传输安全;
- 如设有登录密码,经加盐哈希存储,不保存明文;邮箱验证码有有效期与连错次数上限;
- AI 网关令牌为每用户独立、可吊销、带额度上限,真正的上游模型密钥永不下发到客户端;我们会对令牌的调用来源与用量特征做必要的风控,发现外泄或异地滥用即吊销并封停对应账号(见 1.3);
- Git 凭据交由操作系统凭据管理器保管并按主机注入,最小化暴露范围;
- AI 的文件读写受本地权限闸门与路径围栏约束(员工只能读写自己的目录),敏感操作以授权卡片向你确认,操作审计日志保留在本机;
- 设备私钥、你自备的 API Key、机器人凭据等敏感信息保留在你的本机,不上传服务端。
尽管我们采取了上述措施,但请理解:互联网并非绝对安全的环境,我们将尽力保护你信息的安全。如发生个人信息安全事件,我们将依法及时告知你并采取补救措施。
05我们如何共享、转让、公开披露信息
我们不会向第三方出售你的个人信息。仅在以下情形共享:
- 实现核心功能所必需:使用 Nexa 代理时,由我们的 AI 网关将请求转发给上游模型服务提供商(见第 02 节);
- 基于你的配置与操作:你选择的第三方模型服务、你配置的 MCP 外部工具与语音服务、你接入的企业微信 / 飞书机器人、你填写的外部 Git 仓库地址——这些数据由你的设备直接发往相应服务,受其各自条款约束;
- 法律法规要求:依据法律法规、司法或行政机关的强制性要求。
06你的权利
在符合法律法规的前提下,你有权对自己的个人信息行使以下权利:
- 访问与更正:查看、修改你的账号资料与本机全部数据;
- 删除:解雇员工即删除对应本机文件夹;你也可直接在文件管理器中删除公司地址下的数据;
- 撤回同意:通过退出登录、改用自备 API Key 的模型供应商、关闭语音播报 / 员工机器人、清空自定义工位地址等方式撤回相应授权;退出登录后不再上报崩溃诊断信息;
- 注销账号:你可联系我们注销账号,注销后我们将删除或匿名化你的个人信息;本机数据不受影响,仍由你自行掌控。
07未成年人保护
本产品主要面向成年办公人群。若你是未成年人,请在监护人的陪同与同意下使用本产品。如我们发现在未取得监护人同意的情况下收集了未成年人的个人信息,将设法尽快删除。
08本政策的更新
我们可能适时修订本政策。修订后的政策将在本页面公布并标注更新日期;对于重大变更,我们会以适当方式提示你。你在变更生效后继续使用本产品,即表示你接受修订后的政策。
本次(2026 年 8 月 10 日)修订要点:明确 Nexa 代理令牌的专属使用要求——该令牌仅限本人在本产品内使用,禁止外传、共享或用于第三方程序,我们会对其调用来源与用量做安全风控,查实外泄或滥用将吊销令牌并封停账号(见 1.3、第 04 节)。
2026 年 8 月 3 日修订要点:我们不再提供内置 Git 托管服务,"云端空间同步"与"共享 / 派遣协作"功能整体下线;服务端不再存储员工名单、空间内容、文件摘要与分享关系。同时补充说明了默认 AI 供应商(Nexa 代理)的数据流向、崩溃诊断上报、语音播报与员工机器人等功能涉及的信息处理。
09如何联系我们
如你对本隐私政策或个人信息保护有任何疑问、意见或投诉,可通过以下方式联系我们:
- 运营主体:河北亿尔德科技有限公司
- 联系邮箱:tech-support@yierde.net
我们将在收到你的请求后尽快核实并处理。