# 隐私与数据

## 在本地运行的部分

- 语音转文字（在 macOS 上完全离线处理）
- 选择 Apple 端侧 LLM / llama.cpp 时的 AI 处理
- 存档数据的读写

存档数据会以 **AES-256-GCM 加密** 后保存在本地。角色的图片和数据也收在加密容器中，解密只在内存里进行。

## 会发往外部的内容

- **配置了 OpenAI 兼容 API 时**：交给 AI 的内容会发送到你指定的端点
- **启用 Deep Context 时**：当前激活的应用名、窗口标题、选中的文本会作为提示信息提供给 AI。关掉它就完全不会获取
- **书签的 AI 打标签·摘要**：页面内容会交给 AI
- **RSS 阅读器**：获取订阅源需要联网
- **云同步**：上文「会同步的内容」中列出的内容
- 启用 Claude 联动（MCP）时：健康、心情等状态，以及你让它读写的备忘正文会传给 Claude。用预览打开的文件内容、图像数据和完整路径不会传出去

**AI 基本上在本地运行。** 云端联动采用选择加入的方式，只有在设置中明确启用后才会生效。

**倾诉的对话不会被保存。** 会话结束后就从内存中消失。

## 数据的保存位置

- **macOS**: `~/Library/Application Support/AICoach/`
- **Windows**: `%LOCALAPPDATA%\AICoach\`

云端的数据保存在东京区域（`asia-northeast1`），除了你自己的账户以外无法读写。

## 删除记录

你也可以删除全部记录。养过的生命与血脉、图鉴里的一切都会消失，回到最初的那片留白。**此操作无法撤销。**

## 向第三方提供

**不卖，也不给。** 养育记录、备忘、语音转写的内容，都不会向第三方出售、出借或提供。不做广告目的的收集，
也不嵌入任何第三方追踪器。

离开你设备的，只有上面「会发往外部的内容」中列出的那些路径，而且每一条都由你自己打开。

| 对方 | 用途 | 你的选择 |
|---|---|---|
| 你配置的 OpenAI 兼容端点 | AI 处理 | 仅在你明确启用时 |
| Google Firebase（东京区域） | 云同步 | 仅在你登录时 |
| Stripe | 购买蛋的支付 | 仅在你购买时 |
| Claude（MCP 联动） | 你拜托的操作 | 仅在你启用联动时 |

依法必须披露的情形除外。

## 保存期限

| 对象 | 保留多久 |
|---|---|
| 存档数据（养育、血统、图鉴） | 在你删除之前一直留在设备上 |
| 备忘 | 在你删除之前一直保留。删除是移动到系统回收站 |
| 烦恼咨询的对话 | **不保存。** 会话结束即从内存中消失 |
| 语音输入的音频 | **不保存。** 转成文字后即丢弃 |
| Claude 联动的工作提示 | 最长 15 分钟后自动消失 |
| 云同步的数据 | 账户存在期间。注销后删除 |

卸载应用不会自动删除上述文件夹。想彻底清空时，请执行「删除记录」，或者自己删除这些文件夹。

## 联系方式

关于隐私与数据处理的咨询，请通过网站的联系表单，或发送邮件至 contact.aicoach@gmail.com。

## 安全与隐私

- 交给 Claude 的只有身体状况、心情这类 **最低限度** 的信息
- 个人信息、认证信息、API 密钥、整份存档都不会交出去
- 不会自动发送剪贴板、日程、RSS、转文字的内容
- 不会把角色的图像和素材交到外部
- 指代那孩子的 ID 是化名，无法与其他设备或其他安装比对。也可以在设置里选择「每次启动都更换」
- 改变状态的操作，一定会经过你的确认
- 联动随时可以在设置里关闭

**不过，给 Claude 看过的信息会成为 Claude 一侧的处理对象。** 即使是在设备内完成的联动，这一点也不会改变。请以「不想给的就不给」为前提使用。

## 服务端的隐私政策

本页说明的是在你自己的设备上发生的事情。账号、支付与访问分析等服务端的处理方式，另行记载于首页的[隐私政策](/#privacy)。
