信任中心

新录音的原始音频保留在你的设备上。只有选择工作区处理时,音频才会通过 Voicecape 临时传给 Soniox,进行实时转写。Voicecape 不在云端保存原始音频,Soniox 也不保留音频流。生成的工作区文字记录与摘要会以加密文本保存。

留在你 Mac 上的东西

工作区处理是可选的,只有在你主动选择并确认处理说明后才会开始。Voicecape 以有界分片读取已保存的本地音频,并通过 Relay 实时传给 Soniox。Relay 只转发而不存储音频;Voicecape 请求 Soniox 的无存储实时模式,双方都不会保留该音频流中的原始音频。之后,转写出的文字会发给我们服务器设定的语言模型服务商 — 目前是 OpenAI, L.L.C.,经由 Cloudflare AI Gateway 转发 — 由它生成摘要、决定事项与行动项。音频不会发给该服务商。

你转写出来的文字同样跟着开关走。处理模式不选「用 AI 润色」,整理就在设备上进行,你的个人词典保存在 Mac 上,Voicecape 不在任何服务器上保留听写的转写内容(工作区录音的转写稿按上文所述加密存储)。你可以从外部核实:把两个都关掉,切到飞行模式再说话,或者用防火墙监视工具看着它。

应用自己发出的请求

除了云端语音输入开着时的音频,以及登录状态下的会话续期,应用自己发出的请求有三个。粘贴密钥并按下激活时的许可证激活(仅限原有的 Polar 或 PortOne 合同)。随后安静进行的一次复核,携带同一把密钥、设备标识和激活标识。以及每天一次、只发送版本号的更新检查。

还有一个是有条件的而非例行的:如果应用内的语音模型被判定损坏,Voicecape 可以去取一份替换。那就是下面 Hugging Face 那一行,在日常使用中不会发生。

表中有几个主机是由应用以外的东西到达的:你订阅时浏览器前往 app.voicecape.com 的结算控制台,由 Paddle 处理付款;以及我们自己的许可证服务器向 Polar 询问原有密钥是否有效。它们依然被列出,因为谁打开了连接并不决定谁收到了你的数据。

这份清单为什么是生成的

这样一页文档,会在某个功能增加了无人记录的接收方的那一刻开始腐坏。所以它不是手写的:它由源代码中的主机台账渲染而来,而那份台账本身被一道构建关卡双向约束在代码上——出现在代码里却不在台账中的主机会让构建失败,留在台账里而代码已不再到达的主机同样会。

那道关卡做不到的,是找出在代码里不留痕迹的接收方。原生框架或一次重定向可以到达某个主机,而地址从未出现在任何源文件里;台账自己写明了这一点。这类条目由人添加,关卡随后负责让它们保持诚实。

台账中的每一个主机

完整的台账,按它在源代码中声明的顺序排列。这里没有过滤掉任何一条。

  • api.voicecape.com

    这是用于权益、账户、笔记文本以及由用户启动的实时语音处理的自有 API。录音 PCM 经此主机实时传输到 Soniox,Voicecape 不会将其存储为音频。

    发送的内容
    音频和文字——上一行说明用途和保留约定
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    voicecape.com
  • voicecape.com

    应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    voicecape.com
  • huggingface.co

    当应用内的语音模型被判定损坏时,去取一份替换。正常使用中不会发生,也不会携带你的任何内容。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Hugging Face — 尚未写入隐私政策
  • voicecape-relay.egpnwme.workers.dev

    可选的云端文字润色服务。它接收文字,从不接收音频,并且已发布的版本无法到达它。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Cloudflare, Inc.
  • api.storekit.apple.com

    尚未随应用发布——Voicecape 目前是一款 Mac 应用,没有可以购买订阅的手机版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Apple,只发送交易标识和账户标识——不含音频、转写文字或邮箱地址。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Apple Inc.
  • api.storekit-sandbox.itunes.apple.com

    尚未随应用发布。与上面相同的确认,只是面向 Apple 用于审核版本的测试商店——发送的也是同样的标识,仅此而已。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Apple Inc.
  • androidpublisher.googleapis.com

    尚未随应用发布——还没有 Android 版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Google,只发送购买令牌和账户标识——不含音频、转写文字或邮箱地址。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Google LLC
  • oauth2.googleapis.com

    尚未随应用发布,原因与上面相同。把我们自己的服务凭证换成短期令牌,好让那项确认能够运行。这里不会发送任何与你有关的内容——连标识都没有。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Google LLC
  • www.googleapis.com

    尚未随应用发布,原因与上面相同。Google 通知我们的服务器某个订阅已变更时,该通知带有 Google 的签名;在采用通知之前,我们的服务器会从这里下载 Google 的公开签名证书来核对这个签名。这里不会发送任何与你有关的内容——该请求只是下载证书。这个名字也作为上述确认所请求的权限范围的标签出现在代码中。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    Google LLC
  • api.polar.sh

    仅用于现有合同。我们的授权服务器可能向 Polar 确认旧合同的密钥是否仍有效;这里不会创建新订阅。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Polar Software, Inc.
  • api.portone.io

    仅用于现有合同。我们的服务器通过 PortOne 取消或退款此前的韩元合同,不接受新的 Voicecape 销售。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    주식회사 코리아포트원
  • generativelanguage.googleapis.com

    润色服务可能把文字交给的语言模型之一。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Google LLC
  • api.openai.com

    润色服务的第二个语言模型,在第一个失败时使用。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    OpenAI, L.L.C.
  • api.groq.com

    第三个语言模型,选它是因为它失败的原因与另外两个不同。仅开发版本可以到达。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Groq, Inc.
  • stt-rt.soniox.com

    「云端语音输入」的语音识别服务商。该开关开着的时候,你说话的音频会经我们的中继实时发送到这里并转写;按合同不保留副本。

    发送的内容
    音频
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Soniox Inc.
  • api.deepgram.com

    仅用于处理已停用版本保存在云端的历史音频。新录音和听写不会到达这个主机;实时识别只走 Soniox。

    发送的内容
    音频
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    Excluded
    隐私政策中的名称
    Deepgram, Inc.
  • supabase.co

    账户——注册、登录、会话与删除。自 1.3.0 起提供。除非你创建账户或登录,否则不会向这里发送任何内容。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Supabase
  • appleid.apple.com

    「通过 Apple 登录」。这次通信由 macOS 代为进行并返回身份令牌,我们从不会看到你的密码。该按钮只在为此签名的构建中显示,当前版本中处于关闭状态。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    macOS 代我们连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Apple Inc.
  • accounts.google.com

    「通过 Google 登录」—— 在网站上。账户服务会把你的浏览器送到那里;Mac 应用本身从不与该主机通信,也没有 Google 按钮。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    accounts.google.com
  • example.com

    并非真实的目的地。它是测试夹具和某个输入框提示文字里的占位符,之所以列出,是因为扫描器会在代码里找到它。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    根本不是一次外发
    隐私政策中的名称
    并非目的地
  • api.paddle.com

    对于付费个人或团队方案,我们的服务器会请求 Paddle 查询、变更、取消或恢复订阅,发送订阅与价格标识;团队变更还会发送席位数。卡号不走此路径,而是从浏览器直接传给 Paddle。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Paddle.com Market Ltd.
  • cdn.paddle.com

    打开账单页面时,浏览器会从这里加载结账脚本。卡片信息在属于 Paddle 而非我们的窗口中输入,因此卡号不会到达我们的服务器。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Paddle.com Market Ltd.
  • sandbox-api.paddle.com

    不在你使用的任何东西里。这是 Paddle 的测试环境,只能从我们自己的机器和预览版本访问;已发布的控制台会拒绝该主机。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    无法到达——仅开发版本
    隐私政策中的名称
    并非目的地
  • api.resend.com

    仅账户邮件——注册时的确认邮件和重置密码的链接。发出的是你的邮箱地址和该链接,不包含你录制或口述的内容。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Plus Five Five, Inc.
  • api.notion.com

    仅当你工作区的管理员开启 Notion 集成时。开启后,摘要正文——要点、决定和待办——会写入他选择的数据库。关闭即停止;在有人开启之前它是关闭的。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Notion Labs, Inc.
  • slack.com

    Slack 集成的登录环节。管理员连接 Slack 时,授权在这里进行,我们也在这里用取得的代码换取令牌——摘要正文本身不走这条路径。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Slack Technologies, LLC
  • hooks.slack.com

    仅当你工作区的管理员开启 Slack 集成时。开启后,摘要正文会发布到他粘贴的 Webhook 地址所对应的频道。关闭即停止。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    Slack Technologies, LLC
  • api.recordport.app

    这是用于兼容此前已安装客户端的自有 API 地址。这些客户端仍可使用它,Worker 会把请求路由到同一个 Voicecape 服务。当前 Voicecape API 文档使用 api.voicecape.com。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    你的 Mac 直接连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • voicecape.com

    应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。

    发送的内容
    仅请求元数据——不含你说过的话,也不含你输入的内容
    由谁发起连接
    由应用转交的你的浏览器
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • app.voicecape.com

    我们的——就是这个网页控制台本身。地址出现在我们的代码里,是因为邮件链接、分享链接和支付回调总要指向某处;它就是你正登录的那个站点。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地
  • admin.recordport.app

    我们的——控制台的旧地址。改名之前发出的链接仍指向它,所以我们让它继续在线并把你转到现在的控制台。同一个站点,旧的名字。

    发送的内容
    只有文字,从不含音频——上一行说明是哪些文字
    由谁发起连接
    我们的服务器代你连接
    在已发布的版本中
    可以到达
    隐私政策中的名称
    并非目的地

有些行标着「尚未写入隐私政策」。这个标记读自台账自身的待办,并由构建关卡双向把持——已经写入却仍带着标记的接收方,和从未写入的一样会让构建大声失败。今天带着这个标记的每一行,要么已发布的版本无法到达,要么不接收任何关于你的内容;一旦这不再成立,生成器会拒绝渲染本页。

接着读

隐私政策是具有法律效力的文件,它用法律的措辞列出了同样的接收方。如果你发现本页的说明与防火墙显示的不一致,写信给我们——这正是我们想要收到的反馈。

返回 voicecape.com