manufact / MoteOS 隐私政策

版本 2026-08-25/生效日期 [待确认:上线日期。参考:公司官网隐私政策的生效日为 2026-08-07]

English中文

⚠️ 本文为底稿(draft),未经法务复核不得作为正式生效文本对外发布,也不得用于取得用户同意。 文中形如 [待确认:…] 的内容为待填空位,上线前必须全部填实。全文占位汇总见第 19 节。

撰写口径:本文按条款生效之日产品的预期行为撰写。凡当前代码尚未实现、但计划在上线前实现的采集,均已在文中明确标注;上线前必须逐项复核,凡届时仍未实现的,必须从本文删除,不得留下产品不做的承诺。


1. 概述与适用范围

manufact 是一个 AI 工作空间:你在其中与智能体(AI agent)协作,智能体会在专属于你的隔离沙箱里自主执行代码、读写你的文件、访问网络并操作应用。MoteOS 是 manufact 的桌面客户端(macOS / Windows),同时提供浏览器版本。

本政策说明我们收集哪些信息、为什么收集、如何使用与共享、保存多久,以及你可以行使哪些权利。

本政策适用于:

  • MoteOS 桌面客户端(含随其分发的伴生浏览器组件)与浏览器版客户端;
  • manufact 后端服务与你的专属沙箱环境;
  • manufact / MoteOS 的产品网站与落地页(例如候补名单登记页)。

本政策不适用于:

  • 你通过连接器(GitHub、GitLab、Gitee、数据库、远程 MCP 等)自行接入的第三方服务——那些服务由其各自的隐私政策约束;
  • 你或智能体在沙箱内主动访问的外部网站与 API;
  • 通过应用市场 / 主题市场 / MCP 市场安装的、由第三方发布的内容。

本政策与公司官网隐私政策的关系

本政策覆盖 MoteOS / manufact 产品与服务。我们的公司官网 https://www.archaea-ai.com 另有一份只适用于该网站本身的隐私政策(https://www.archaea-ai.com/privacy,生效日 2026-08-07),其覆盖范围限于官网的访问行为——网页表单提交与网站分析。两份政策并存且各自独立:你在产品内的数据处理以本政策为准,你访问公司官网的行为以官网政策为准;就产品相关事项,两者如有出入以本政策为准。

本次为邀请制预发布(beta)。 与此相关的特别说明见第 16 节,请务必阅读。

2. 我们是谁 · 如何联系我们

项目 内容
数据控制者(controller) Archaea AI, Inc.
注册与办公地址 149 Commonwealth Dr, Ste 1090, Menlo Park, CA 94025, USA
公司注册州与注册号 [待确认:注册州与公司注册号——官网未公开,须由业务方提供]
联系邮箱 [email protected]
数据保护官(DPO) [待确认:是否设立 DPO;若设立,填联系方式]
欧盟代表(GDPR Art.27) [待确认:我方在欧盟无设立机构;若向 EEA 用户提供服务,通常需指定 Art.27 代表——须由法务确认并填写]
英国代表(UK GDPR) [待确认:同上,须由法务确认是否需要指定英国代表]

就本政策涉及的任何事项——包括第 11 节所述的各项权利——你都可以通过上述邮箱联系我们。该邮箱是我们目前唯一对外公开的联系邮箱;上线前设立专用隐私 / 法务 / 滥用举报别名的运营待办,见第 19 节。

3. 我们收集哪些信息

我们只收集提供服务、保障安全与遵守法律所必需的信息。下表是总览,各类的详细说明见 3.1–3.9。

# 类别 主要字段 来源 主要用途 法律依据(GDPR Art.6)
1 账户与身份 第三方登录返回的用户标识(subject)、邮箱、姓名、头像地址;或邮箱登录的邮箱地址 你 / 身份提供商 建号、登录、账号合并 合同履行 6(1)(b)
2 准入信息 候补名单邮箱、来源与 utm 参数、邀请码、邀请码核销记录 你 / 我们生成 控制放量、防止滥用 合同履行 6(1)(b);合法利益 6(1)(f)
3 网络与大致位置 IP 地址、由 IP 推断的国家/地区代码、User-Agent 网络请求 / CDN 边缘节点 安全、限流、反滥用、地域统计 合法利益 6(1)(f)
4 设备与安装标识 安装标识(install id)、机器标识、MAC 地址、主机名、操作系统及版本、CPU 架构、客户端版本号、平台(桌面/浏览器) 客户端 识别重复注册与邀请码滥用 合法利益 6(1)(f)(详见第 6 节)
5 用量与计费 token 用量(输入/输出/缓存写入/缓存读取)、credits 消耗、所用模型名称、会话与消息标识、时间戳 系统生成 计量、配额执行、账单、容量规划 合同履行 6(1)(b)
6 你的内容 对话内容、上传与生成的文件、沙箱内文件、语音音频、图像 / 视频、划词选中的文本 你 / 智能体 提供服务本身 合同履行 6(1)(b);划词另见 3.9
7 日志与审计 登录/登出审计日志(时间、类型、成败与失败原因、IP、User-Agent、请求 ID)、系统操作审计、服务端运行日志 系统生成 安全、故障排查、审计 合法利益 6(1)(f);法律义务 6(1)(c)
8 客户端本地数据 认证令牌、界面偏好、本地缓存、会话内剪贴板历史 客户端本地 维持登录、还原使用状态 合同履行 6(1)(b)

我们不收集:

  • 密码——本产品为无密码登录,不设注册密码、不存储密码或密码哈希;
  • 支付卡号或银行账户信息——预发布期间不收取费用;[待确认:正式收费后由第三方支付渠道处理,我们不接触完整卡号];
  • 精确地理位置(GPS、街道级地址);
  • 摄像头影像——客户端主程序不申请摄像头权限,也没有任何调用摄像头的代码路径;
  • 屏幕录制或截屏——客户端不申请「屏幕录制」权限,也没有任何截取你桌面画面的代码路径;
  • 通讯录、日历、照片库、已安装应用列表、浏览历史;
  • 政治观点、宗教信仰、健康状况、生物识别模板等特殊类别数据(除非你自行把此类信息作为内容上传,见 3.6)。

3.1 账户与身份信息

manufact 不使用密码。你通过以下任一方式登录:

  • 第三方单点登录(SSO):Google、Microsoft、Apple。我们从身份提供商接收该提供商内的用户唯一标识(subject)、邮箱地址、姓名,以及头像地址(如提供商返回)。我们不接收也不存储你在该提供商处的密码。
  • 邮箱登录链接(magic link):你提交邮箱,我们向该邮箱发送一次性登录链接。我们存储该邮箱地址。

若不同登录方式对应同一个已验证邮箱,系统会自动将它们合并到同一账号下(一个账号可关联多条身份记录)。

登录后,会话令牌为不透明随机串(非可解析的 JWT),保存在服务端并具备有限有效期与滑动过期。

3.2 准入信息(候补名单与邀请码)

预发布采用候补名单 + 邀请码控制放量:

  • 候补名单:邮箱地址、状态、来源渠道与 utm 参数、提交时的 IP 哈希与 User-Agent、确认令牌的哈希及各阶段时间戳。
  • 邀请码:邀请码本身、批次标签、定向发放的邮箱(如有)、可用次数与已用次数、授予的套餐与赠送 credits、有效期。
  • 核销记录:核销时的账号邮箱、登录方式(google / microsoft / apple / email)、平台(桌面 / 浏览器)、IP 地址与 IP 哈希、IP 国家/地区、客户端版本号、设备指纹与设备描述信息、User-Agent、核销时间。

如实说明(两点)

  1. 按当前设计,核销记录中的 IP 地址会同时以明文与哈希两种形式存储——哈希用于与其他日志做关联分析,明文用于实际发生滥用时的调查取证;设备描述信息则以明文存储(见 6.1)。我们在此明确披露,而不以「已脱敏」一笔带过。
  2. [待确认:截至本底稿撰写时(2026-08-25),承接上述核销取证字段的数据库列已建,但客户端上报与服务端写入逻辑尚未实现,IP 哈希亦无写入方。上线前必须复核实际实现,凡届时仍未采集的字段必须从本节删除。]

3.3 网络与大致位置

  • 我们记录发起请求的 IP 地址。若流量经过内容分发网络(CDN),我们从边缘节点提供的请求头读取真实客户端 IP。
  • 我们记录由 CDN 边缘节点根据 IP 解析出的 ISO 国家/地区代码。我们不采集 GPS、精确定位或街道级地址。[待确认:国家/地区代码的读取逻辑尚未实现,上线前复核]
  • 我们记录 User-Agent(浏览器/客户端标识字符串)。
  • 用途:限流与拒绝服务防护、识别异常登录与批量注册、按国家/地区做合规与容量判断。

3.4 设备与安装标识

桌面客户端在注册 / 邀请码核销环节会生成并上报一组设备标识,用于识别同一台设备上的重复注册。这些标识以明文存储(另单独保存一份 IP 的哈希用于跨日志关联)——这是一项有意的选择,理由、限制与你的反对权见第 6 节(设备标识与反滥用)。这是本政策中最需要你了解的一节。

3.5 用量与计费

每次智能体运行结束后,我们记录:输入 token、输出 token、缓存写入与缓存读取 token、所用模型名称、换算出的 credits、关联的会话与消息标识、原始用量对象与时间戳。

这些记录用于计量与配额执行(例如判断你本月的 credits 是否用尽)、账单核对与容量规划。它们记录的是用量的度量值,不包含对话正文。

3.6 你的内容

「你的内容」包括:

  • 你在对话中输入的文字、粘贴的图片、上传的文件;
  • 智能体在你的沙箱中创建、修改或读取的文件;
  • 语音功能中你的麦克风音频(听写、语音会话、实时通话);
  • 图像 / 视频生成功能中你提交的提示词与参考素材,以及生成结果;
  • 你通过连接器授权我们代表你访问的第三方数据(例如代码仓库内容、数据库查询结果);
  • 你上传后请求解析的文档(如 PDF 转 Markdown)。

你的内容会被传输给第三方大模型与语音服务商进行处理——这是 AI 产品无法回避的技术前提。详见第 5 节。

关于语音音频的额外说明:为降低重复调用成本并支持回放,服务端会在我们自己的服务器磁盘上缓存你的录音片段与合成语音,按设定的有效期自动过期。这些缓存不进入对象存储、不进入 CDN,仅供你本人的会话使用。[待确认:录音与合成语音缓存的具体有效期]

我们不主动扫描你的沙箱文件用于服务提供以外的目的。例外:若你主动向应用市场或主题市场提交内容以供公开发布,该内容会经过自动审核(见 8.4)。

如果你把敏感个人信息(他人的身份证号、病历、生物识别数据等)作为内容上传,这是你的自主选择;请先阅读《免责声明与使用条款》中关于不得用于受严格监管的数据的约定。

3.7 日志与审计

  • 登录/登出审计日志:用户标识与用户名、事件类型(登录 / 登出)、成功与否及失败原因、登出原因、IP 地址(明文)、User-Agent(明文)、请求 ID、时间戳。这些字段未做哈希处理。审计日志仅管理员可读。
  • 系统操作审计:用户标识、会话与容器标识、动作、资源类型与资源标识、结构化明细、时间戳。
  • 服务端运行日志:请求路径、状态码、耗时、错误堆栈等技术信息,可能包含 IP 与请求 ID。

3.8 客户端本地数据

桌面客户端在你自己的电脑上保存一些数据。除非本政策另有说明,这些数据不会上传。

存储位置 内容
系统钥匙串(macOS Keychain / Windows 凭据管理器) 仅一项:后端会话令牌
浏览器本地存储(localStorage,按账号隔离) 界面偏好(主题、强调色、语言、字号)、窗口与桌面布局、Dock 与文件应用偏好、最近打开的文件路径、主题包与壁纸引用、头像缓存、后端地址、更新检查记录、文件同步配对信息(含你选择的本地文件夹绝对路径)
应用数据目录 壁纸副本、字体缓存、日志、文件同步组件的状态
内存(不落盘) 会话内剪贴板历史:在 MoteOS 内部执行的复制/剪切操作最多保留 50 条,仅存在于内存中,从不写入磁盘、从不上传,退出登录即清空。不记录你在其他应用中的复制操作。

3.9 系统权限与本机能力

客户端会向操作系统申请下列权限。这些权限只有在你明确授予后才生效,且各自服务于一项具体功能。

权限 何时申请 用途与边界
麦克风 你首次使用语音功能时 用于语音听写、语音会话与实时通话。仅采集音频(无视频)。音频会发送到语音服务商处理(见 5.1),并在服务端按有效期缓存(见 3.6)。
本地网络访问 连接局域网内的后端时 用于连接你或你所在组织自建的 manufact 后端,以及与局域网内设备同步文件。
辅助功能(macOS Accessibility) 仅当你在设置中主动开启桌面划词工具栏时 见下方专门说明。该功能默认关闭。

关于桌面划词工具栏(重要)

这是客户端中唯一会读取其他应用内容的功能,因此单独说明:

  • 默认关闭。只有你在设置中主动开启、并授予「辅助功能」权限后才会运行;未授权时功能直接拒绝启动。
  • 触发方式:客户端只监听鼠标左键的按下与抬起,据此判断你是否完成了一次「双击选词」或「拖拽选择」。不监听键盘、不记录按键。
  • 读取内容:在你完成选择手势后,读取当前应用中被你选中的那段文本,以及当前应用的名称与包标识。若系统的无障碍接口无法直接取到选中文本,客户端会退而触发目标应用自身的「复制」菜单项,读取剪贴板后完整还原剪贴板原有内容。
  • 文本去向:读取到的文本只显示在你屏幕上的浮动工具栏中。只有当你点击某个操作(翻译 / 摘要 / 解释 / 搜索 / 朗读)时,该文本才会发送到服务端;「复制」操作完全在本地完成。诊断信息中只记录应用标识与耗时,从不记录文本本身。
  • 排除名单:你可以把任意应用加入排除名单,被排除的应用永不被读取。[待确认:排除名单当前默认为空。强烈建议上线前预置密码管理器、终端、银行类应用等默认排除项,并在首次开启时向用户展示明确的说明。]
  • 已知副作用:为唤醒部分应用(Electron / Chromium 系)的无障碍树,客户端会在这些应用的进程上设置无障碍相关标志,且设置后不会清除。这不会读取额外内容,但会使该应用在本次运行期间保持无障碍接口开启。

关于剪贴板

客户端只在你显式触发的操作中读取系统剪贴板:按下粘贴快捷键 / 点击「粘贴」菜单、终端内的复制粘贴,以及上述划词功能的读取—还原过程。没有任何形式的剪贴板轮询或后台监控。

关于本机文件

客户端不扫描你的文稿、桌面、下载目录,不枚举你已安装的本地字体,不读取任何你未主动选择的文件。涉及本机文件的场景只有:你通过系统对话框主动选择的文件(上传、壁纸导入、字体导入)、你拖入窗口的文件、以及你指定用于文件同步的文件夹。若你启用「本地工具加速」(默认关闭),客户端会在你的电脑上运行随应用分发的媒体处理程序,输入文件从服务端下载、输出上传回服务端。

关于自动更新

客户端会在启动时以及此后每 6 小时向更新服务器请求一个静态的版本清单文件。该请求不携带你的版本号、设备标识、账号信息或任何参数——版本比较在你的设备本地完成。更新服务器与任何 HTTP 服务器一样,能观察到你的 IP 地址、User-Agent 与请求时间。更新包经数字签名校验后才会安装。

关于随应用分发的伴生浏览器

桌面客户端附带一个独立的浏览器组件,供智能体在需要时使用。[待确认:该组件的应用信息文件当前包含摄像头、蓝牙等打包工具生成的默认权限声明,而实际功能并不使用它们。上线前应删除这些未使用的声明;若保留,则必须在本政策中如实披露 macOS 可能就此向用户展示权限提示。] 该组件默认使用 Google 搜索,并可安装 Chrome 应用商店的扩展;使用这些功能时,相应请求会直接发往 Google。

关于文件同步(可选)

若你启用文件同步,客户端会运行一个随应用分发的同步组件,把你指定的本地文件夹与服务器上你的文件卷保持同步。该组件已关闭局域网广播发现。[待确认:该组件的「全球发现服务器」与「中继服务器」默认行为尚未显式关闭——若保持开启,你的设备会与该开源项目的公共发现/中继服务器通信。上线前应显式关闭,或在本政策中如实披露。]

我们没有集成的:客户端、后端与产品网站均不含任何第三方广告 SDK、跨站追踪像素、产品分析 SDK 或崩溃上报 SDK(已逐项核验:无 Sentry、PostHog、Mixpanel、Google Analytics、Umami、Plausible 等)。(公司官网 archaea-ai.com 使用 Google Analytics,适用官网自身的隐私政策,见第 1 节。)[待确认:上线时若接入任何此类服务,必须在此披露服务商、采集字段与退出方式]

4. 我们如何使用这些信息

用途 涉及的信息类别 法律依据
创建与维护你的账号、维持登录状态 1、8 合同履行
提供智能体、沙箱、文件、语音、生成等核心功能 6、5 合同履行
计量用量、执行套餐配额、生成账单 5、1 合同履行
控制预发布放量、校验与核销邀请码 2、3、4 合同履行;合法利益(防滥用)
防止重复注册、套取免费额度与其他滥用 3、4、7 合法利益(详见第 6 节)
保障服务安全、检测与响应攻击与欺诈 3、4、7 合法利益;法律义务
排查故障、恢复服务、改进稳定性 5、7、4 合法利益
就服务变更、安全事件、账号状态与你沟通 1 合同履行;合法利益
发送产品动态与营销邮件 1 同意(可随时退订)
履行法律义务、应对合法的执法请求 全部 法律义务

我们不会基于你的数据做产生法律效果或类似重大影响的全自动化决策或用户画像。反滥用规则可能导致账号被暂停,但暂停与申诉均有人工介入(见第 11 节)。

5. 你的内容如何被处理(重要)

5.1 内容会传输给第三方服务商

要让智能体工作,我们必须把相关内容发送给提供模型能力的第三方服务商:

场景 传输的内容 接收方类别
对话与智能体运行 你的消息、系统提示词、智能体读取的文件内容、工具调用与结果 大模型服务商
会话标题生成、市场内容审核 相关文本 大模型服务商
语音听写(STT) 你的麦克风音频(文件或流式) 语音识别服务商
语音合成(TTS) 待朗读的文本 语音合成服务商
实时语音通话 双向音频流与识别出的文字 实时语音服务商
图像 / 视频生成 提示词、参考图;生成结果从服务商下载 图像 / 视频生成服务商
划词翻译 / 摘要 / 解释 你选中的文本(仅在你点击操作后) 大模型服务商
向市场提交内容以公开发布 提交的文字与图片 大模型服务商;内容安全审核服务商
文档解析(如 PDF 转 Markdown) 你上传的文档 我们自有的文档解析服务

请特别注意:当智能体为完成你的指令而读取沙箱中的文件时,这些文件的内容会一并进入发送给模型服务商的请求。这是智能体能够处理你的文件的必要条件。

我们当前使用的模型与语音服务商名单:[待确认:上线时对外披露的服务商名单。建议采用「类别 + 可公开查询的子处理者清单页面链接」形式披露,以便更换供应商时无需重新取得同意;同时须与我们同上游服务商的实际合同保持一致。]

5.2 自带密钥(BYOK)

部分套餐支持你配置自己的模型 API 密钥。请注意两条重要差别:

  • 智能体主模型密钥:若你为智能体主模型配置了自己的密钥,该密钥会以环境变量的形式注入你的沙箱容器,以便容器内的智能体直接使用。
  • 其他用途的密钥(辅助模型、图像、视频):以 AES-256-GCM 加密存储在服务端,不进入沙箱。

无论哪种情况,我们都不会将你的密钥用于你自己的请求之外的任何目的。但你的内容是否被上游服务商用于训练,取决于你与该服务商之间的条款,我们无法代为控制。

5.3 你的内容是否用于训练或改进模型

我们不会使用你的对话内容、文件或音频来训练或微调任何模型,也不会将其提供给第三方用于训练。我们已在上游服务商处关闭训练用途的相关选项,或与其约定不得将我方数据用于模型训练。

若未来需要将任何内容用于模型改进,我们会事先取得你的明确同意,并提供随时撤回的开关;在你同意之前不会开始。

唯一的例外是自带密钥(BYOK):当你使用自己的模型 API 密钥时,你的内容是否被该上游服务商用于训练,取决于你与该服务商之间的条款,我们无法代为控制(见 5.2)。

5.4 人工访问

我们的员工与承包商默认无权访问你的对话内容与沙箱文件。以下情况例外,且均有审计记录:

  • 你在寻求技术支持时明确授权我们查看特定内容;
  • 为排查影响服务可用性的严重故障所必需,且已尽可能最小化访问范围;
  • 法律要求,或为调查违反使用条款的严重滥用行为所必需。

6. 设备标识与反滥用(专章)

本节单独说明,是因为设备标识是本政策中最具侵入性的一类采集,我们认为你有权清楚知道它的边界。

6.1 我们采集什么

在你注册 / 核销邀请码时,桌面客户端会生成并上报一组设备描述信息,包括:

  • 安装标识(install id):客户端首次运行时随机生成的标识符,保存在系统钥匙串或本地存储中;
  • 机器标识(machine id):操作系统提供的机器级标识符;
  • MAC 地址:网络接口的硬件地址;
  • 主机名;
  • 操作系统类型与版本、CPU 架构;
  • 客户端版本号。

服务端将其中一个稳定设备标识单独存为可索引的字段用于比对,并将上报的原始描述信息整体存入一个结构化字段。

如实说明(两点)

  1. 原始设备标识以明文存储。 服务端保存的是客户端上报的原始描述对象:其中的 MAC 地址、主机名、机器标识、操作系统与版本、客户端版本、安装标识均以明文形式落库,不做哈希或脱敏。此外,我们会另行保存一份 IP 的哈希,用于与其他日志做跨记录关联。 这是我们有意的选择,不是疏漏——我们需要人工可读的原始值来做取证与申诉核查。为什么不只存摘要、以及我们为此设置了哪些限制,见 6.4(c)与(d)。
  2. [待确认:截至本底稿撰写时(2026-08-25),客户端尚未实现设备标识的采集与上报,服务端也尚无写入逻辑——数据库列已建,依赖库已引入,但没有任何代码在计算、传输或存储设备标识。上线前必须复核:若届时仍未实现,本节须整体删除;若实现范围与上述字段不一致,须按实际实现改写。]

6.2 我们为什么采集

唯一目的:识别同一台设备上的重复注册与邀请码滥用。

预发布阶段每个账号都会获得免费的 credits 额度,而这些额度对应我们向上游模型服务商支付的真实成本。在无密码模型下,「注册」等同于「首次登录」,而邮箱地址可以被无限量申请(包括一次性邮箱)。仅靠邮箱无法识别同一人反复开号;仅靠 IP 也不行——家庭、公司与校园网络的共享出口会把无关用户误判为同一人,反而制造更多误伤。设备标识是在这一场景下误伤率最低的可用手段。

6.3 我们不会用它做什么

  • 不用于广告投放、广告归因或任何形式的跨站 / 跨应用行为追踪;
  • 不出售、不出租、不以任何形式提供给数据经纪商或广告网络;
  • 不用于构建你的兴趣画像或推断你的个人特征;
  • 不用于在其他网站或应用上识别你;
  • 不在注册以外的时点采集,不做周期性上报,不做持续追踪。

6.4 合法利益的平衡考量(GDPR Art.6(1)(f))

我们以合法利益作为处理设备标识的依据,并已进行如下评估:

(a)利益的正当性 防止免费额度被批量套取,直接关系到服务能否维持,以及正常用户能否获得应有的额度与响应速度。反滥用与欺诈防范被普遍承认为控制者的正当利益(GDPR Recital 47 明确将欺诈防范列为合法利益)。

(b)必要性与最小化

  • 仅在注册 / 邀请码核销这一个时点采集一次,此后不再上报;
  • 只采集识别设备同一性所必需的字段,不采集通讯录、已安装应用列表、浏览历史等无关信息;
  • 不使用画布指纹、字体枚举等隐蔽式浏览器指纹技术;
  • 我们已评估更弱的替代方案(仅邮箱验证、仅 IP、仅人机验证),结论是它们均不足以达成目的,或误伤代价过高。

(c)为什么以明文存储,而不是只存摘要

这是本节最需要向你交代的一点:我们有意选择以明文保存 MAC 地址、主机名等原始设备标识,而不是只保存它们的哈希摘要。理由如下,我们认为如实说明比写一句「我们只存摘要」的漂亮话更负责任:

  • 该项处理的实际用途是取证与人工核查,而不是自动封禁。 摘要只能回答「两条记录是否逐字节相同」;它无法告诉审阅者两次注册究竟在哪一项上相同、哪一项不同(例如更换网卡后 MAC 变了、而机器标识与主机名仍一致),因而无法支撑「这是同一台机器的重复注册」与「这是两台配置相似的机器」之间的人工判断。
  • 申诉需要可解释性。 当用户对因反滥用而受到的限制提出申诉时,我们必须能够向其说明判定依据、并接受其反驳。若只存摘要,我们能拿出的只有一串不可读的哈希值——把可解释性从流程里拿掉,受损最大的是被误伤的用户,而不是滥用者。
  • 摘要在此场景下的隐私增益有限。 设备标识的取值空间小且结构固定,持有原始数据的一方可以通过穷举反查还原,因此「只存摘要」在很大程度上是形式上的保护,而非实质上的保护。

(d)与之配套的最小化与限制措施

  • 单一用途:只用于识别重复注册与邀请码滥用;不用于广告投放、广告归因、跨站或跨应用追踪,不用于构建用户画像或推断个人特征;
  • 单一时点:只在注册 / 邀请码核销时采集一次,不做周期性上报、不做持续追踪;
  • 不出售、不外传:不出售、不出租、不以任何形式提供给数据经纪商或广告网络,也不用于我方反滥用以外的业务目的;
  • 访问受限:相关记录仅管理员可读,内部访问遵循最小权限原则并留有审计记录;
  • 随账号删除:账号被删除时,与该账号关联的设备标识记录一并删除(见第 10、11 节);
  • 保留期限:设定明确的保留期限,到期后删除或不可逆地匿名化(具体期限见第 10 节,该期限本身仍待确定);
  • 具体披露:在本政策中逐字段列明采集内容与存储形态,而不是笼统写作「设备信息」。

(e)对你的影响与结论

  • 采集的标识不会用于广告或跨服务追踪,也不会对外共享,因此对你在 manufact 之外的生活没有影响;
  • 主要负面影响是:这些标识具有跨账号关联的能力,且以明文存储的 MAC 地址与主机名具有较强的可识别性——我们不淡化这一点;
  • 在(d)所列的限制下,我们认为该处理的合法利益未被你的权利与自由所覆盖。若日后出现既能支持人工取证与申诉、又能降低可识别性的方案,我们会重新评估并相应修订本节。

(f)你的反对权 你可以随时依据 GDPR Art.21 对基于合法利益的处理提出反对:通过第 2 节的邮箱说明你的账号与诉求即可。收到反对后,我们会删除已保存的设备标识记录并停止对你的后续采集;你也可以依据第 11 节单独要求访问或删除这些记录。请注意:若你反对设备标识处理,我们可能无法为你提供带免费额度的账号——该额度的发放正是以此项防滥用措施为前提。这不影响你使用付费账号。

7. 智能体自主行为带来的数据处理

manufact 的智能体不只是回答问题,它会代表你行动。这带来若干独有的数据处理事实:

  • 智能体会读写你沙箱内的文件,包括创建、修改与删除。被读取的文件内容会随请求发送给模型服务商(见 5.1)。
  • 智能体会访问外部网络:抓取网页、调用 API、下载依赖包、执行搜索。这些请求由你的沙箱发出,因此目标方看到的是我们服务器的出口 IP,而不是你的家庭 IP;但它们会看到请求内容。我们无法控制这些第三方如何处理你发送给它们的数据。
  • 智能体可能操作浏览器与应用界面,从而处理这些界面上呈现的内容。
  • 连接器(GitHub、GitLab、Gitee、各类数据库、远程 MCP 等):一旦你授权,智能体可以在授权范围内读取(并可能写入)你在该服务上的数据。授权凭据以 AES-256-GCM 加密存储;你可以随时在设置中撤销。
  • 市场检索:浏览 MCP 市场时,客户端会经我们的后端向公共 MCP 注册中心请求目录数据。
  • 计划任务:若你配置了定时任务,智能体会在你不在场时按计划运行,并产生相应的数据处理。

因此,你选择让智能体做什么、给它接入什么,实质上决定了哪些数据会被处理。请在授权前确认。

8. 我们如何共享信息

我们不出售个人信息,也不为定向广告目的与第三方共享个人信息。我们在下列情形下与他人共享:

8.1 服务提供商(处理者)

类别 用途 涉及的数据
大模型服务商 智能体与文本能力 你的内容(第 6 类)
语音服务商(STT / TTS / 实时语音) 语音功能 音频、待朗读文本、识别文字
图像 / 视频生成服务商 生成功能 提示词、参考图、生成结果
身份提供商(Google / Microsoft / Apple) 单点登录 登录请求;我们从其接收标识、邮箱、姓名
事务邮件服务商 发送登录链接、邀请与通知邮件 邮箱地址、邮件内容
CDN / WAF / DDoS 防护 安全与加速 IP、请求元数据
云基础设施与托管 运行服务与数据库 全部类别(作为承载)
内容安全审核服务商 审核公开发布的市场内容 提交的图片与文字
支付渠道 [待确认:正式收费后填写] [待确认]

服务商名单:[待确认:建议在网站上维护一个可公开查询的「子处理者清单」页面并在此链接,变更时提前通知]

[待确认:日本市场由授权经销商クリューグル株式会社(Krugle Inc.)负责。若其在销售、开票或本地支持过程中接触用户个人信息,须在上表中列明其角色(独立控制者或处理者)、涉及的数据类别,并签署相应协议;若其不接触任何用户个人信息,则本条删除。]

我们与处理者签订数据处理协议(DPA),要求其仅按我们的指示处理数据、承担保密义务并采取适当的安全措施。[待确认:上线前必须逐一确认已与全部处理者签署 DPA(或已接受其标准 DPA 条款)。若某家尚未落实,本句不得保留为无条件承诺。]

8.2 法律要求

在我们善意认为为遵守法律、法院命令或有效的政府请求所必需时,我们可能披露相关信息。我们会在法律允许的范围内对请求进行审查、要求其符合法定形式,并尽可能事先通知你。

8.3 业务变更

若发生合并、收购或资产出售,你的信息可能作为交易的一部分转移。我们会事先通知你,并确保受让方受到不低于本政策的约束。

8.4 你主动公开的内容

若你把主题、应用或对话主动发布 / 分享到市场或通过分享链接公开,该内容会按你选择的范围对他人可见。发布前,这些内容可能经过自动审核(静态扫描 + 大模型判定 + 第三方内容安全服务)。

如实说明:第三方内容安全审核在处理图片时,会先将图片上传到该服务商自有的对象存储,再由其审核。[待确认:预发布期间是否启用第三方内容安全审核——当前实现为可配置,未配置密钥时不启用。若不启用,本段须删除。]

8.5 我们不做的事

  • 不向数据经纪商出售个人信息;
  • 不为第三方的广告目的共享个人信息;
  • 不把你的内容提供给他人用于训练模型(另见 5.3)。

9. 跨境传输

我们的服务面向全球用户,基础设施与服务商可能位于你所在国家/地区之外,因此你的信息可能被传输到其他司法辖区。

作为数据控制者的 Archaea AI, Inc. 位于美国加利福尼亚州,因此欧洲经济区、英国、瑞士、日本与韩国用户的个人信息会被传输至美国并在当地处理。

  • 服务器所在地区:[待确认:生产环境部署区域]
  • 模型与语音服务商所在地区:[待确认:随服务商名单一并确定。请注意:若名单中包含中国大陆的服务商,须就此单独作出说明。]

当涉及从欧洲经济区、英国或瑞士向外传输个人数据时,我们依据 GDPR 第五章采取适当保障措施,包括:

  • 欧盟委员会的充分性认定(若接收国已获认定);
  • 或标准合同条款(SCCs) [待确认:采用的模块与签署日期],并配合必要的补充措施(传输影响评估、加密、访问控制);
  • 英国方向另行采用 UK IDTA 或英国附录 [待确认]。

你可以通过第 2 节的邮箱索取这些保障措施的副本(涉及商业秘密的部分可能做适当遮蔽)。

10. 数据保留

我们按「达成目的所必需的最短期限」保留数据:

数据 保留期限
账号与身份记录 账号存续期间;账号删除后 [待确认:宽限期,建议 30 天]
对话内容与沙箱文件 账号存续期间,或你自行删除时 [待确认:删除后的备份清除周期]
会话与容器记录 [待确认:后端当前默认 30 天,toC 生产值需确认]
语音录音与合成语音缓存 [待确认:当前按可配置的有效期自动过期,需确认生产值]
用量与计费记录 [待确认:建议按税务 / 会计法定期限,通常 5–7 年;此类记录不含对话正文]
登录 / 登出审计日志 [待确认:建议 6–12 个月]
服务端运行日志 [待确认:当前默认 30 天]
邀请码核销与设备标识记录 [待确认:建议 12 个月,且须明确到期后是否只删明文 IP 与设备描述、保留哈希]
候补名单记录 [待确认:转为注册用户后或退订后的清除规则]

到期后我们会删除或不可逆地匿名化相关数据。备份中的副本会随备份轮换周期自然过期。

账号删除的连带效果:当你的账号被删除时,与该账号关联的邀请码核销记录与设备标识记录(含明文 MAC 地址、主机名等设备描述信息)一并删除,不因上表所列的期限而继续保留。

11. 你的权利

无论你身处何地,我们都为你提供下列权利:

  • 访问:知道我们持有你的哪些个人信息,并获取一份副本;
  • 更正:更正不准确或不完整的信息;
  • 删除:要求删除你的个人信息(受法定保留义务限制)。账号删除时,第 6 节所述的设备标识记录一并删除;你也可以在不删除账号的前提下,单独要求删除这些记录;
  • 限制处理:在特定情形下要求我们暂停处理;
  • 反对:对基于合法利益的处理提出反对(包括第 6 节的设备标识处理);对直接营销的反对是无条件的;
  • 可携带:以结构化、通用、机器可读的格式获取你提供的数据,或要求直接传输给另一控制者;
  • 撤回同意:对以同意为依据的处理(如营销邮件、未来可能的模型改进用途),你可随时撤回,且不影响撤回前处理的合法性。

如何行使:通过 [email protected] 联系我们(这是我们目前对外公开的联系邮箱;专用隐私邮箱别名的开设见第 19 节的运营待办)。我们会在 30 天内答复;情形复杂时可延长,并会在此期限内告知你延长的理由。为保护你的账号,我们可能需要先验证你的身份。行使权利免费,除非请求明显没有依据或过度重复。

[待确认:账号自助删除与数据导出功能的上线时间。按当前实现,用户尚无自助删除或导出入口,权利行使需通过邮件人工处理。上线前应在帮助页面明确这一点,并确认人工处理流程可在 30 天内完成。]

申诉:如果你认为我们的处理违反了适用法律,你有权向所在地的数据保护监管机构投诉。[待确认:我方在欧盟无设立机构,因此通常不适用一站式机制下的「主监管机构」——须由法务确认是否需要指定 GDPR Art.27 欧盟代表,并据此说明用户应向哪一监管机构投诉] 我们也希望你先联系我们——直接沟通通常更快。

加利福尼亚州居民(CCPA / CPRA)

  • 你有权知悉我们收集、使用与披露的个人信息类别与具体内容,有权要求删除与更正,并有权在行使权利后不受歧视性对待;
  • 我们不「出售」你的个人信息,也不为跨情境行为广告「共享」你的个人信息(按 CCPA 定义)。因此我们无需提供「Do Not Sell or Share My Personal Information」链接,但你仍可就上述任何一项联系我们;
  • 我们不会在明知的情况下出售或共享 16 岁以下未成年人的个人信息。

日本(APPI)与韩国(PIPA)

  • 我们参照日本《个人信息保护法》(APPI)与韩国《个人信息保护法》(PIPA)处理这两个地区用户的个人信息:在收集时告知使用目的,在向第三方(含跨境)提供前履行相应的告知或同意义务,并受理本节所列的访问、更正、删除与停止使用请求。
  • 上述请求同样通过第 2 节的邮箱受理。

其他司法辖区:本政策按 GDPR / UK GDPR、CCPA / CPRA、日本 APPI、韩国 PIPA 的要求撰写,与我们公司官网隐私政策所列的法域一致。我们目前未在中国大陆(《个人信息保护法》)、巴西(LGPD)、加拿大(PIPEDA)等法域正式提供服务;若未来在这些法域提供服务,我们会届时另行适配并更新本政策。

12. Cookie 与本地存储

  • 产品网站与浏览器版客户端:我们使用必要性的 Cookie 与本地存储来维持登录状态与你的界面偏好。产品网站与落地页当前为纯静态页面,不含任何分析或广告脚本。[待确认:上线时若接入分析类 Cookie,需上线同意横幅并在此列表披露;若不接入,可在此明确写明「我们不使用广告 Cookie,也不使用第三方分析 Cookie」。]
  • 公司官网(archaea-ai.com):该网站使用 Google Analytics,其 Cookie 与网站分析适用官网自身的隐私政策(见第 1 节),不在本政策的覆盖范围内。
  • 桌面客户端:会话令牌存放在操作系统钥匙串中,界面偏好存放在应用的本地存储中(按账号隔离)。这两者都不是广告技术,不会用于跨站追踪,也不会被第三方读取。
  • 我们不投放广告,因此没有任何广告 Cookie 或广告标识符。
  • 关于内嵌的第三方界面:客户端会内嵌若干以网页形式提供的组件(在线代码编辑器、在线文档编辑、你安装的小应用)。为让这些组件能正常保存你的编辑状态,客户端关闭了系统浏览器内核默认的跨站存储隔离。其后果是:这些内嵌组件可以在你的电脑上持久保存自己的本地数据。这些组件由我们或你安装的发布者提供,服务于组件自身的功能;客户端不加载任何第三方广告或分析脚本。
  • 你可以在浏览器中清除本地存储,或在客户端中退出登录以清除令牌;这会使你退出登录并重置界面偏好。

13. 儿童

manufact 不面向儿童,我们也不会在明知的情况下收集儿童的个人信息。具体年龄门槛按你所在地区确定:

  • 美国:按《儿童在线隐私保护法》(COPPA)的口径,13 周岁以下的个人不得使用本服务;
  • 欧洲经济区与英国:按你所在国家/地区规定的数字同意年龄(各成员国为 13 至 16 岁不等)执行——未达到该年龄的个人,须由父母或监护人同意并代为行使相关权利;
  • 其他地区:适用当地法律规定的最低年龄。

如果你是家长或监护人,并认为孩子在未经你同意的情况下向我们提供了个人信息,请通过第 2 节的邮箱联系我们,我们会在核实后删除相关信息并注销账号。

[待确认:上述年龄门槛须经法务按最终目标市场确认——包括 EEA 各成员国的数字同意年龄是按最低年龄统一处理还是按国家分别处理,以及是否需要在注册流程中加入年龄声明或年龄验证步骤。]

14. 安全措施

我们采取的技术与组织措施包括:

  • 内核级沙箱隔离:每个用户的智能体运行在独立的 gVisor 沙箱容器中,配备独立的私有文件卷。不同用户之间不共享沙箱或文件卷。
  • 传输加密:客户端与我们托管的服务之间的通信使用 TLS。(若你连接的是自建的本地后端,传输安全由该部署的配置决定。)
  • 凭据加密存储:连接器凭据、你自带的模型密钥等敏感配置以 AES-256-GCM 加密后存储。
  • 无密码认证:不存储密码,因而不存在密码库泄露风险;会话令牌为不透明随机串,具备有限有效期与滑动过期。
  • 访问控制与审计:内部访问遵循最小权限原则,关键操作留有审计记录。
  • 网络防护:多层限流;边缘 WAF 与 DDoS 防护 [待确认:以生产环境实际启用的边缘防护配置为准]。
  • 降权执行:沙箱内的终端与编辑器以非 root 用户运行。
  • 更新完整性:客户端更新包经数字签名(Ed25519 / minisign)校验后才会安装。

但我们不作绝对安全的承诺。 任何通过互联网传输或电子存储的方式都不可能做到 100% 安全,我们无法保证信息的绝对安全。请你也做好自己的部分:保护好你的登录邮箱与第三方账号,不要在不受信任的设备上登录。

数据泄露通知:若发生可能给你带来高风险的个人数据泄露,我们会在法律要求的期限内(GDPR 项下为知悉后 72 小时内向监管机构报告)通知监管机构,并在符合条件时及时通知你。

15. 数据存放位置

你的文件、对话、语音缓存与主题资产存放在我们自己运营的服务器磁盘上,不使用第三方对象存储或公共 CDN 托管你的内容。例外情况已在本政策中逐项说明(第 5.1 节的模型 / 语音服务商、第 8.4 节的内容安全审核)。

16. 预发布(Beta)特别说明

本次为邀请制预发布。请务必知悉:

  • 数据可能丢失。预发布期间我们会频繁重建环境、变更数据结构与迁移基础设施。你的沙箱、文件与对话记录可能因此被重置或丢失,且可能无法恢复。
  • 请自行备份重要数据。不要把 manufact 作为重要资料的唯一存储位置。
  • 我们不为预发布提供服务等级承诺(SLA),功能可能随时变更、暂停或下线。
  • 访问权可被撤销。若发现滥用或出于容量原因,我们可能撤销邀请与访问权限。
  • 预发布期间的日志采集可能比正式运营时更详尽,以便定位问题;正式上线后我们会收敛采集范围。
  • 部分功能仍在演进,本政策描述的采集范围可能随之调整;每次调整都会按第 17 节的方式通知你。

关于服务本身的风险与责任边界,另见同目录下的《免责声明与使用条款》。

17. 政策变更

我们可能不时更新本政策。

  • 一般性修订:我们会更新文首的版本号,并在生效前于网站与客户端内公示。
  • 实质性变更(新增采集项、变更用途或第三方流向、缩短或延长保留期限、变更法律依据):我们会提前至少 30 天通过邮件或客户端内的显著提示通知你;若变更依赖于同意,我们会重新征求你的同意,在你同意之前不会开始该项处理。
  • 我们保留历史版本存档,你可以通过第 2 节的邮箱索取。

18. 投诉与联系

对本政策或我们的数据处理有任何疑问、意见或投诉:

  • 邮箱:[email protected]
  • 通信地址:Archaea AI, Inc., 149 Commonwealth Dr, Ste 1090, Menlo Park, CA 94025, USA

我们会在 [待确认:承诺答复时限,建议 30 天] 内回复。

19. 待业务 / 法务确定的占位项清单

以下为全文 [待确认] 项汇总,供业务与法务逐项填空。在全部填实之前,本文不得作为生效文本上线。

2026-08-25 已落定、不再列为占位的三项:①内容不用于训练(第 5.3 节,BYOK 除外);②原始设备标识以明文存储——这是有意的选择,理由与限制见第 6 节;③法律主体为 Archaea AI, Inc.(地址、联系方式、适用法域已按公司官网口径填实)。

主体与联系方式

  1. 公司注册州与注册号(第 2 节)
  2. 是否设立 DPO 及其联系方式(第 2 节)
  3. 是否需要 GDPR Art.27 欧盟代表 / UK 代表及其联系方式(第 2 节)
  4. 用户应向哪一监管机构投诉——我方在欧盟无设立机构,通常不适用一站式机制下的主监管机构(第 11 节)

生效与适用 5. 生效日期(frontmatter effective_date;公司官网隐私政策的生效日为 2026-08-07,可供参考) 6. 儿童年龄门槛须法务确认:EEA 各成员国数字同意年龄按最低年龄统一处理还是按国家分别处理;是否在注册流程加入年龄声明或验证(第 13 节)

第三方与数据流向 7. 上线时对外披露的模型 / 语音 / 图像视频服务商名单与披露形式(第 5.1、8.1 节) 8. 是否接入错误监控 / 产品分析 / 崩溃上报服务;若接入,服务商、字段与退出方式(第 3.9、8.1 节) 9. 支付渠道及其数据处理范围(第 3、8.1 节,共 3 处占位) 10. 子处理者清单页面的地址与变更通知方式(第 8.1 节) 11. 日本授权经销商クリューグル株式会社(Krugle Inc.)是否接触用户个人信息;若接触,须列明其角色与数据类别并签署协议(第 8.1 节) 12. 预发布期间第三方内容安全审核是否启用(第 8.4 节)

跨境传输 13. 生产环境部署区域(第 9 节) 14. 服务商所在地区;若含中国大陆服务商需单独说明(第 9 节) 15. SCCs 采用的模块与签署日期;UK IDTA / 英国附录(第 9 节)

保留期限(第 10 节,逐行) 16. 账号删除后的宽限期 17. 内容删除后的备份清除周期 18. 会话与容器记录保留期(后端当前默认 30 天) 19. 语音录音与合成语音缓存的有效期(第 3.6、10 节,共 2 处占位) 20. 用量与计费记录保留期(按税务 / 会计法定期限) 21. 登录 / 登出审计日志保留期 22. 服务端运行日志保留期(当前默认 30 天) 23. 邀请码核销与设备标识记录保留期,以及到期后是否只删明文而保留哈希(第 6.4(d) 的「设定明确保留期限」以此为准) 24. 候补名单记录的清除规则

实现状态复核(上线前必须逐项确认,未实现者必须从正文删除) 25. 邀请码核销取证字段:数据库列已建,但客户端上报与服务端写入逻辑截至 2026-08-25 尚未实现,IP 哈希亦无写入方(第 3.2 节) 26. IP 国家 / 地区代码:读取逻辑截至 2026-08-25 尚未实现(第 3.3 节) 27. 设备标识采集:客户端未实现采集与上报,服务端无写入逻辑(第 6.1 节)——注意:存储形态(明文)已定,待复核的只是「是否已实现」

客户端行为整改项 28. 划词工具栏排除名单默认为空——建议预置密码管理器、终端、银行类应用等默认排除项,并在首次开启时展示明确说明(第 3.9 节) 29. 伴生浏览器组件的应用信息文件含未使用的摄像头 / 蓝牙权限声明——建议删除;若保留则必须在本政策中如实披露(第 3.9 节) 30. 文件同步组件的全球发现与中继服务器默认行为未显式关闭——建议显式关闭;若保留则必须如实披露(第 3.9 节)

Cookie 与用户权利 31. 产品网站与浏览器版是否接入分析类 Cookie;若接入需上线同意横幅(第 12 节。公司官网的 Google Analytics 适用官网自身政策,不在此列) 32. 账号自助删除与数据导出功能的上线时间(第 11 节) 33. 数据主体请求的承诺答复时限(第 11、18 节)

安全承诺的事实校验 34. 是否已与全部处理者签署 DPA(或接受其标准 DPA);未落实者不得写作无条件承诺(第 8.1 节) 35. 生产环境实际启用的边缘 WAF 与 DDoS 防护配置(第 14 节)

上线前的运营待办(不在正文中标注为占位,但上线前必须完成)

  • 开设专用邮箱别名:官网目前只公开 [email protected],本文正文中的联系方式即为该邮箱。建议上线前开设 [email protected](隐私与数据主体请求)、[email protected](法务与条款)、[email protected](滥用举报)三个别名并接入工单,上线时替换本文第 2、11、18 节以及《免责声明与使用条款》中的邮箱。在别名真正可用之前,不得在正文中写入这些地址。
  • 核对上游服务商的训练用途开关:第 5.3 节「不用于训练」的承诺以此为前提——上线前须逐家确认模型 / 语音 / 图像视频服务商的训练用途选项确已关闭,或合同中已约定不得将我方数据用于模型训练,并留存证据。
  • 落地页与客户端内的条款链接:manufact-www 页脚的 Privacy / Terms 链接须指向与本目录同一版本号的文本;注意与公司官网 archaea-ai.com/privacy(只覆盖官网)区分,不要互相顶替。

© 2026 Archaea AI, Inc. All rights reserved.

© 2026 Archaea AI, Inc. All rights reserved.

返回首页