Foo AI Corp.
隐私政策
新录音的原始音频保留在你的设备上。只有选择工作区处理时,音频才会通过 Voicecape 临时传给 Soniox,进行实时转写。Voicecape 不在云端保存原始音频,Soniox 也不保留音频流。生成的工作区文字记录与摘要会以加密文本保存。
留在你设备上的东西
关闭云端选项时,听写可离线使用。录音的可选处理路径在下一节单独说明。
- 新录音和导入音频的原始文件。它保留在你录制或选择该音频的设备本地存储中;即使完成可选的工作区处理,也会一直留在那里,直到你在该设备上删除它。
- 你的口述历史 — 只有你打开它才会产生,默认关闭;它在任何情况下都不会离开你的设备。
- 你口述时采集的音频 — 除非你打开云端语音输入。保持关闭时,音频在内存中处理,随后丢弃。
- 识别出的文字,以及整理结果 — 除非你打开云端整理(默认关闭)。
- 你的设置。个人词典也留在本机,但只要打开上面任意一项云端功能,词典里的词就会随每次请求一起发送,以便人名和专业术语能正确输出。
应用确实会发送的内容,以及发送的时机
在没有登录账户的状态下 — 这是 Voicecape 安装后的状态,你不去创建账户就一直是这个状态 — 上面这三次就是应用自己会发起的全部通信。应用里没有分析 SDK,没有崩溃收集器,也没有任何遥测端点,这三次都不携带音频或文字。接下来要讲的云端整理不在其中 — 只有你自己打开它、并且在你口述的时候才会发生。登录之后会多出一次,写在下面的账户一节。若将来新增任何网络通信,我们会写在这里,也会写进版本说明。
云端整理 — 2026-08-21 新增,不选就是关着的。应用会多出一个叫“云端整理”的处理模式。它不是默认值:除非你在设置里选它,口述都在你的 Mac 上整理。你要是从来没选过,你的 Mac 只做上面列出的那几次请求,任何文字都不会离开它。
选了之后,一次口述已经转成文字之后的内容会发到我们的中继服务,再由中继转给一家语言模型服务商 — 按下面的顺序尝试,用当时可用的那一家:Cloudflare, Inc.、Google LLC、OpenAI, L.L.C.、Groq, Inc.。除非你开启「云端语音输入」,语音识别都在你的 Mac 上进行;开启后,该次口述的音频会经中继实时发送到 Soniox Inc.。保持关闭时,听写音频不会离开你的 Mac。
工作区处理是可选的,只有在你主动选择并确认处理说明后才会开始。Voicecape 以有界分片读取已保存的本地音频,并通过 Relay 实时传给 Soniox。Relay 只转发而不存储音频;Voicecape 请求 Soniox 的无存储实时模式,双方都不会保留该音频流中的原始音频。之后,转写出的文字会发给我们服务器设定的语言模型服务商 — 目前是 OpenAI, L.L.C.,经由 Cloudflare AI Gateway 转发 — 由它生成摘要、决定事项与行动项。音频不会发给该服务商。
我们与 Soniox 的合同怎么写的 — 原文引用,不做转述。我们签署的数据处理协议(DPA)写明,音频「为转写或翻译而被临时处理」,并且「除非客户明确配置,Soniox 默认不存储音频或文本」(§11、§12)。开启存储的唯一途径是客户设置,而我们发出的请求里没有任何存储相关项。同一份协议写明,客户数据「仅为提供所请求的服务而处理」,并且 Soniox「不会使用客户数据训练服务于其他客户的模型」(§11)。最后这一条我们保留其限定原样引用,而不缩写成「不用于训练」,因为那个限定才是合同的实际措辞。
这些文字只用来生成整理后的结果,不做别的用途。我们不保留副本:中继不存储任何内容,它的日志只记下是哪台设备发的请求、哪家服务商回应的、用了多久。各服务商按自己的条款处理,并可能为识别滥用而短暂保留。该请求不与任何账号绑定,也不携带姓名、邮箱地址或许可证密钥。
14 天试用期内同样可以使用这个模式。为此,当你选择云端整理时,应用会向我们的激活端点申请一个短期有效的许可令牌,那次请求只携带设备标识符。
有一处例外,我们宁愿写明也不愿藏着:语音模型随应用一起分发,正常安装不会下载任何东西 — 但如果应用内的模型文件读不出来,应用可以从它的公开发布处取回同一个模型。这条路径只在安装损坏时才会走。
- 授权激活:你的授权密钥、由应用自己生成的设备标识符,以及一个设备标签。在你输入密钥并按下"激活"时发送。设备标识符的作用,是让"最多 3 台 Mac"这个上限可以被数清楚。当前版本的标签是一段固定字符串,不是你给自己 Mac 起的名字,所以你命名过的东西不会被传出去。
- 授权复核:在授权已经激活的 Mac 上,应用会在你打开它时于后台重新核对这份授权,发送与首次激活时相同的授权密钥、设备标识符和激活标识符。它最多每七天才发一次,绝不会在你口述时发出,也绝不会出现在从未激活过的安装上。即使失败也不会锁住任何东西 — 应用会继续使用它已经持有的签名许可,那份许可的有效期是九十天。
- 更新检查:应用每天一次向我们的更新源询问是否有更新的版本,并发送自己的版本号。更新在后台下载,未经你同意绝不会安装。
账户
自 2026-08-30 起,你可以创建 Voicecape 账户并在应用里登录。14 天 Mac 试用不需要账户。新的 Paddle 网页订阅需要账户,并绑定到结账时登录的账户。只有切换至 Paddle 前通过 Polar 或 PortOne 购买的现有合同继续使用授权密钥激活。
用邮箱地址和密码创建账户,会把这两项发给 Supabase,也就是替我们承担认证的服务方。密码从应用经 HTTPS 直接送到 Supabase,不经过我们的服务器;Supabase 以哈希保存,因此它和我们都无法把原文读回来。邮箱地址是账户的标识,我们用它确认地址、让你登录,以及在你要求时发送重设链接。
用 Google 或 Apple 登录时,完全不传送密码。你的浏览器会被送到 accounts.google.com,或者由 macOS 代我们与 Apple 往返,回来的是一枚签名过的身份令牌。因此 Google 或 Apple 会知道你登录了 Voicecape,并把账户标识符和该账户上的邮箱地址交给我们 — 用 Apple 时则是你选择代替它的私密转发地址。
登录会签发一对会话令牌。它们存在你 Mac 上的一个文件里,也存在 Supabase 那边;它们是下一次请求时证明是你本人的凭据,不携带你口述的任何内容。在登录状态下,应用会多做一次上面三次之外的自动请求:你打开应用时若会话临近过期,它会去 Supabase 续期,那次请求只带刷新令牌。退出登录后,Mac 上的令牌被清除,应用会请求 Supabase 结束该会话。
账户用于登录、找回密码,以及管理登录状态下购买的 Paddle 新网页订阅。现有 Polar 或 PortOne 合同及其设备登记仍跟随授权密钥。账户不会在多台 Mac 之间同步设置、词典、录音或听写文字,登录也不会改变听写方式。
账户可以在应用里删除:设置 → 账户 → 删除账户。它会先要求你证明是本人 — 输入密码,或再次用 Google、Apple 登录 — 这样一台你已经不再使用的 Mac 上留着的会话就无法抹掉账户。确认之后,Supabase 上的账户记录会被删除。在应用或网页控制台中删除账户时,通过 Paddle 支付的网页订阅会自动立即取消;如果你通过电子邮件申请删除,我们会在处理申请时取消订阅。这包括你的个人方案,以及随账户一起删除的工作区的方案。保留下来的工作区会保留其订阅并继续扣费;如果由你付款,请在离开前更换付款方式或取消订阅。App Store 或 Google Play 订阅请在相应商店取消。删除账户不会释放授权名额;授权,或在网页销售转到 Paddle 之前购买的订阅,请写信到 contact@voicecape.com。
我们保存什么,为什么保存
你口述的内容不在这份清单里:无论你有没有账户,它都到不了我们这里。
- 工作区文本——文字记录、摘要、决定事项与行动项——以加密封装保存在由 Supabase, Inc. 运营的 Voicecape 数据库(首尔区域 ap-northeast-2)中。获授权的 Voicecape 服务仅在执行允许的工作区操作时解密这些文本。原始音频不在这一存储范围内。
- 账户 — 你的邮箱地址,以及一个密码(由 Supabase 以哈希保存,我们无法读取)或 Google、Apple 登录返回的账户标识符。用于创建账户、让你登录并保持登录。仅在你创建账户时才有。
- 授权激活 — 你的授权密钥、应用生成的设备标识符和设备标签。用来确认授权是否有效,以及统计这份授权上有多少台 Mac。
- 付款与订阅记录 — 新网页购买的邮箱、Paddle 订单与订阅标识、税务国家、方案、状态和账期。用于开通方案、显示状态和支持退款。Polar 或 PortOne 记录仅用于处理切换到 Paddle 前购买的现有合同。
- 你写给我们的邮件 — 地址和内容,只用于回复你和后续跟进。
本网站收集什么
本站不使用广告追踪器、不做会话录制或跨站画像,也不加载分析脚本或设置 Cookie。因此没有需要拒绝的项目,即使完全屏蔽 Cookie 也不会改变网站的运行方式。我们仍保留 recordport.app,让较早应用的已安装版本可以找到更新;这个旧域名目前不加载分析工具。2026-08-28 至 2026-09-13 期间,recordport.app 曾使用 Google Analytics 4(衡量 ID G-95YTVPD0E9)。Google LLC 对这些历史数据的事件级保留期为 2 个月、用户级保留期为 14 个月。我们仍只读取该历史媒体资源的 28 天汇总,不保留按访客的记录。
托管与 CDN 服务商会为了分发和安全记录常规的连接日志 — IP 地址、时间戳、请求路径。我们不会为了识别某个人去查询或关联这些日志。
付款
新的网页购买由登记商户 Paddle.com Market Ltd. 处理。银行卡信息在 Paddle 结账页输入,不会传给 Voicecape。我们只接收开通和支持订阅所需的标识、方案、状态、账期、邮箱和税务国家。
Polar 与 PortOne 不再接受新的 Voicecape 销售。我们只保留在原路径取消、退款或完成现有历史合同所需的最少记录。
保存多久
- 新录音的原始音频在 Voicecape 或 Soniox 云端都没有副本;设备上的副本由你管理。加密的工作区文本会保留到你删除它,或工作区留存政策将其移除。已停用版本创建的录音可能仍有历史云端音频。这些历史对象继续受工作区回收站和留存规则约束:若无更短期限,删除后最多可恢复 30 天,之后音频、文字记录与摘要会被移除。
- 账户记录:在账户存续期间保存。删除账户即一并清除。会话令牌在退出登录时消失;访问令牌寿命很短,由应用续期,一旦续期被拒绝,应用就会删除已保存的会话。
- 授权记录:在该授权存续期间保存。
- 韩元订阅记录:在订阅存续期间保存;合同、撤回与付款相关的记录,依韩国电子商务法保存 5 年。
- 支持邮件:最长 3 年,以便回头处理此前的问题。
- 税务或电子商务法规要求我们留存的记录:按该法规规定的期限保存。
我们如何删除
保存期限届满或目的达成时,我们不等谁来要求就自行删除。电子文件以无法复原的方式删除;如有打印件,则粉碎处理。
法律要求我们留存的记录,会与其他数据分开保管到期限结束,之后以同样方式删除。
共享,以及数据去了哪里
我们不出售个人数据,也不为广告目的共享。我们自己不承担的那部分由下面这些受托方处理,除了处理银行卡扣款的韩国公司之外,其余都在美国 — 因此激活一份授权,就意味着数据被送出韩国、也送出欧洲经济区;如果你打开云端整理,那些文字同样如此;创建账户也是如此。面向韩国用户:本次跨境转移属于为签订与履行与你之间的合同所必需的个人信息处理委托(《个人信息保护法》第28条之8第1款第3项甲目)。因此我们不另行征求同意,而是在本政策中公开下列事项 — 接收方、接收方所在国家、转移的项目、转移目的与保存期限。
- Paddle.com Market Ltd.(英国)与 Paddle.com Inc.(美国)— 作为新网页订阅的登记商户处理付款,接收付款信息并开具收据和税务文件。
- Polar Software, Inc.(美国)与 PortOne Corp.(주식회사 코리아포트원,韩国)— 仅支持现有历史合同的取消、退款和剩余已付周期,不用于新的 Voicecape 销售。
- Supabase, Inc.(美国)— 自 2026-08-30 起,账户背后的认证服务:保存邮箱地址、哈希后的密码和会话,也是你删除账户时记录被清除的地方。自 2026-09-13 起,它还运营着保存工作区文本 — 上文所述的转写稿、摘要、决定事项与行动项 — 的数据库。这些文本以加密封装保存,解封的密钥由我们的 Cloudflare Worker 持有而非 Supabase,因此 Supabase 无法自行打开。该项目运行在首尔区域(ap-northeast-2),数据位于韩国;运营公司是美国法人,因此在此列出。仅在你创建账户时使用。
- Apple Inc.(美国)— 自 2026-08-30 起,「通过 Apple 登录」的身份验证。Apple 签发身份令牌,并把账户上的邮箱地址(或你选择代替它的私密转发地址)交给我们。仅在你用 Apple 登录时使用。
- accounts.google.com(Google LLC,美国)— 自 2026-08-30 起,「通过 Google 登录」的身份验证。认证服务会把你的浏览器送到这个地址,Google 返回账户标识符和邮箱地址。这里写地址而不只写公司名,是因为 Google LLC 已经以另一个角色出现在本页,而你实际被送往的正是这个地址。仅在你用 Google 登录时使用。
- Plus Five Five, Inc.(Resend,美国)— 自 2026-08-30 起,账户邮件的发送:注册时的确认邮件,以及你要求重设密码时的链接邮件。认证服务把每封邮件交给 Resend,Resend 会收到你的邮箱地址和那封邮件的正文(包含链接)。仅在有账户邮件发给你时使用。它同时也把发往我们自己运维地址的内部运营告警送出去 —— 那不是只针对投递失败的通道,而是通用的告警通道:错误消息、调用栈(最多 1,500 个字符)、发生未处理错误的请求路径、定时任务与数据库的故障文本,以及任务或组织的标识符。碰巧出现在错误文本里的可识别信息也会随之一同发出。音频、文字记录与摘要的内容不会发送。
- Notion Labs, Inc.(美国)— 仅当你工作区的管理员开启 Notion 集成时。摘要正文——要点、决定和待办——会写入该管理员选择的 Notion 数据库。音频不会被发送。集成在有人开启之前是关闭的,关闭即停止。
- Slack Technologies, LLC(Salesforce, Inc.,美国)— 仅当你工作区的管理员开启 Slack 集成时。连接 Slack 时会用授权码换取令牌;之后摘要正文会发布到该管理员提供的 Webhook 地址所对应的频道。音频不会被发送。集成在有人开启之前是关闭的,关闭即停止。
- Cloudflare, Inc.(美国)— 网站托管与分发,以及激活请求的中继。对通过 Polar 销售的授权,激活端点自身不保有数据库,只把请求转发过去,不做存储。自 2026-08-21 起,如果你打开云端整理,Cloudflare 还会在自己的网络上运行整理转写文字的语言模型;自 2026-09-02 起,上文所列的韩元订阅记录会存放在 Cloudflare 网络上的数据库里。
- Deepgram, Inc.(美国)——仅属历史路径。已停用的录音版本曾可把原始音频上传到 Deepgram 进行语音转文字。当前录音流程不会把新的原始音频发送给 Deepgram;可选的工作区处理使用 Voicecape Relay 与 Soniox 实时模式。历史云端音频仍受上述删除与留存规则约束。
- Vercel Inc.(美国)— 网页控制台的托管。控制台在服务器端渲染,因此摘要正文 — 要点、决定、待办、参会者姓名与录音标题 — 每次打开时都在 Vercel 上组装。函数运行在首尔区域。
- Cloudflare, Inc.(AI Gateway,美国)— 我们的服务器为工作区处理发出的请求 — 摘要、就某段录音提问的回答、后续邮件草稿 — 在送往模型服务商的路上都会经过这个网关。云端整理不经过它:中继会直接调用模型服务商。它的日志默认开启,若不处理会记录请求与响应正文,因此我们每次请求都带上关闭正文日志与缓存的标头。Cloudflare 是否真的照做,我们从外部无法测量;能展示的只是我们确实发送了。
- Functional Software, Inc.(Sentry,美国)— 崩溃与错误诊断。它接收错误本身:类型、调用栈、应用版本与一个匿名的安装标识符。不接收音频、文字记录或摘要。
- Expo(650 Industries, Inc.,美国)以及 Apple Inc.、Google LLC — 向手机应用投递推送通知。Expo 保存设备的推送令牌,并把通知交给 Apple 或 Google 投递。通知文案只说某件事已就绪,不含内容本身。
- Paddle.com Market Ltd.(英国)与 Paddle.com Inc.(美国)— 付费方案的登记商户(merchant of record)。它们接收账单信息并开具收据与税款;我们从不接触卡片信息。
- Anthropic, PBC(美国)— 摘要的备选服务商。代码中存在,可通过部署级设置切换,但目前该设置并未指向这里。若有变动,我们会在变动之前写在本页。
- NAVER Cloud Corp.(CLOVA Speech,韩国)— 韩语语音识别的备选服务商。代码中存在,可通过部署级设置切换,但目前该设置并未指向这里。若有变动,我们会在变动之前写在本页。
- Google LLC(美国)— 自 2026-08-21 起,在 Cloudflare 不可用时为云端整理清理转写文字。仅在你打开云端整理时使用。
- OpenAI, L.L.C.(美国)— 自 2026-08-21 起,承担两种角色。在录音的工作区处理中,它是我们服务器当前设定的服务商:转写后的文字会发到这里生成摘要、决定事项与行动项,你就某段录音提问时的回答、以及你要求的后续邮件草稿也由同一家生成。在云端整理中,它是第三顺位,仅在 Cloudflare 与 Google 不可用时使用。
- Groq, Inc.(美国)— 自 2026-08-21 起,在上面三家不可用时承担同样的角色。仅在你打开云端整理时使用。
- Soniox Inc.(美国)——自 2026-08-22 起,为云端听写以及当前录音流程中的可选工作区处理提供实时语音识别。它只在选定的实时音频流打开期间接收音频。Voicecape 不请求存储;我们签署的 DPA 规定 Soniox 默认不保存音频或文本,并且我们的请求不会开启存储。
我们如何保护它
- 默认在本地的构造:两项云端设置都关闭时,音频和文字都不会离开这台 Mac,最值得保护的数据也就不在一个能被取走的地方。开启其中任何一项时,发送的内容已在上文列明,并且不保留副本。
- 应用与我们服务器之间的全部流量都走 HTTPS。
- 激活响应带有签名,应用会先用编译进自身的公钥验证签名,然后才保存任何东西。
- 对通过 Polar 销售的授权,激活服务不保有数据库 — 我们这一侧没有可供攻破的存储。韩元订阅确实需要我们保有一小份存储(账单记录、循环扣款令牌、密钥的哈希、设备登记);其中没有卡号,也没有授权密钥原文。
- 账户密码我们不保存,也不经过我们的服务器:由应用直接发给 Supabase,Supabase 保存的是哈希。留在你 Mac 上的会话令牌存放在应用自己的存储区,退出登录时作废。
- 对我们确实保存的那部分数据,访问权限只给工作上确有需要的人。
不做画像,也没有自动化决策
我们不收集敏感类别的数据,也不构建用户画像。关于你的任何事情,都不会以产生法律效果或类似重大影响的方式被自动决定:一次激活能否通过,只取决于两个事实 — 密钥是否有效,以及已经登记了多少台设备。
你的权利
你可以要求我们提供所持有的你的个人数据副本,要求更正、要求删除,或对某项具体用途提出反对。写信到 contact@voicecape.com,我们会在 30 天内回复。
由于口述数据根本到不了我们这里,删除请求覆盖的是你的账户、授权记录和支持记录 — 口述内容本身,由你在自己的设备上随时删除。如果你有账户,删除它不必写信给我们:应用可以直接完成(设置 → 账户 → 删除账户)。
儿童
Voicecape 不面向 14 岁以下的儿童,我们也不会在知情的情况下收集儿童的个人数据。
本政策的变更
变更会连同生效日期一并公布在本页。任何实质性变更至少在生效前 7 天公布,任何会削减你权利的变更至少在生效前 30 天公布。
本页各版本的变更记录,由新到旧(括号内为生效日):
- v1.10(2026-09-22 生效)——更正关于删除账户的说明。原先写的是删除账户不会取消订阅。现在,在应用或网页控制台中删除账户时,通过 Paddle 支付的网页订阅会自动立即取消;如果你通过电子邮件申请删除,我们会在处理申请时取消订阅。这包括你的个人方案,以及随账户一起删除的工作区的方案。保留下来的工作区会保留其订阅并继续扣费。App Store 或 Google Play 订阅仍在相应商店取消;授权,以及在网页销售转到 Paddle 之前购买的订阅,仍通过电子邮件处理。使用条款也作了同样的更正。接收你数据的一方和处理目的都没有变化,因此本次更正自公布当日生效。
- v1.9(2026-09-17 生效)——更正关于谁处理你的文字的三处说明,受托方本身没有变化。原先写 OpenAI, L.L.C.「仅在你打开云端整理时使用」,实际上它是我们服务器当前为录音的工作区处理设定的服务商:录音转写后的文字会发到那里生成摘要,你就录音提问时的回答与后续邮件草稿也由同一家生成。Cloudflare AI Gateway 条目原先写「每一次摘要与整理请求」都会经过该网关,但云端整理不会——中继会直接调用模型服务商。工作区处理的说明此前只写到 Soniox,现已补上转写文字送往语言模型的这一段。删除 Tailwind Labs Inc.——我们的说明页不再从该主机加载任何内容,因此它不再接收任何数据。扩大 Supabase, Inc. 条目:除认证外,自 2026-09-13 工作区数据库迁移以来,它还运营着保存该文本的数据库,保存说明中现已写明其名称。本次更正自公布当日生效:让已公布的说明在预告期内保持为假,是只有推迟才更糟的唯一方向。
- v1.8(2026-09-13 生效)——更正当前录音数据路径:新的原始音频留在设备上;可选处理经 Voicecape Relay 实时、临时传给 Soniox;Voicecape 与 Soniox 都不留存原始音频;加密保存的是转写与摘要文本。旧版本留下的历史音频遵循删除与留存规则。
- v1.7(2026-09-07 生效)——把 Notion Labs, Inc. 与 Slack Technologies, LLC. 作为文档更正补充列出;管理员开启前,集成仍然关闭。
- v1.6(2026-09-06 生效)——原录音服务并入 Voicecape 时,录音使用当时的上传路径与 Deepgram。这是历史说明,不描述 v1.8 的新录音;当前路径见上文。
- v1.5(2026-09-11)— iPhone 与 Android 的应用内购买。Apple Inc. 与 Google LLC 在原有的身份核验之外,增加了销售方与支付处理方这第二个角色;保存项新增交易标识符、与之绑定的账户标识符以及订阅状态;手机应用所收集的内容,按我们在应用隐私清单中声明的同样五项列出。目前还没有任何一项在运行 —— 两个应用都尚未发布 —— 正因如此,我们在生效前七天发布。
- v1.4(2026-08-30)— 引入账户。你可以创建 Voicecape 账户并登录;受托方新增 Supabase, Inc. · Plus Five Five, Inc.(Resend)· Apple Inc. · accounts.google.com,保存项新增邮箱地址、密码与会话令牌,并写明了仅在登录状态下才会发生的自动会话续期请求。"没有需要注册的账号"这类说法已在五种语言中删除。
- v1.3(2026-09-02)— 由我们直接销售的韩元订阅。受托方新增 PortOne Corp.,保存项新增账单记录、循环扣款令牌、授权密钥的哈希与设备登记。
- v1.2(2026-08-22)— 云端语音输入。受托方新增 Soniox Inc.:开启该设置后,那次口述的音频会离开你的 Mac。
- v1.1(2026-08-21)— 云端整理。受托方新增 Google LLC · OpenAI, L.L.C. · Groq, Inc.,Cloudflare, Inc. 的角色扩展到运行整理转写文字的语言模型。
谁来负责
在 Foo AI Corp.,对个人数据负责、并处理隐私相关咨询、投诉与请求的人,是我们的代表董事 JEEHO SONG。
隐私相关咨询与请求:contact@voicecape.com,或 02-581-3001。