信任中心
新录音的原始音频保留在你的设备上。只有选择工作区处理时,音频才会通过 Voicecape 临时传给 Soniox,进行实时转写。Voicecape 不在云端保存原始音频,Soniox 也不保留音频流。生成的工作区文字记录与摘要会以加密文本保存。
留在你 Mac 上的东西
工作区处理是可选的,只有在你主动选择并确认处理说明后才会开始。Voicecape 以有界分片读取已保存的本地音频,并通过 Relay 实时传给 Soniox。Relay 只转发而不存储音频;Voicecape 请求 Soniox 的无存储实时模式,双方都不会保留该音频流中的原始音频。之后,转写出的文字会发给我们服务器设定的语言模型服务商 — 目前是 OpenAI, L.L.C.,经由 Cloudflare AI Gateway 转发 — 由它生成摘要、决定事项与行动项。音频不会发给该服务商。
你转写出来的文字同样跟着开关走。处理模式不选「用 AI 润色」,整理就在设备上进行,你的个人词典保存在 Mac 上,Voicecape 不在任何服务器上保留听写的转写内容(工作区录音的转写稿按上文所述加密存储)。你可以从外部核实:把两个都关掉,切到飞行模式再说话,或者用防火墙监视工具看着它。
应用自己发出的请求
除了云端语音输入开着时的音频,以及登录状态下的会话续期,应用自己发出的请求有三个。粘贴密钥并按下激活时的许可证激活(仅限原有的 Polar 或 PortOne 合同)。随后安静进行的一次复核,携带同一把密钥、设备标识和激活标识。以及每天一次、只发送版本号的更新检查。
还有一个是有条件的而非例行的:如果应用内的语音模型被判定损坏,Voicecape 可以去取一份替换。那就是下面 Hugging Face 那一行,在日常使用中不会发生。
表中有几个主机是由应用以外的东西到达的:你订阅时浏览器前往 app.voicecape.com 的结算控制台,由 Paddle 处理付款;以及我们自己的许可证服务器向 Polar 询问原有密钥是否有效。它们依然被列出,因为谁打开了连接并不决定谁收到了你的数据。
这份清单为什么是生成的
这样一页文档,会在某个功能增加了无人记录的接收方的那一刻开始腐坏。所以它不是手写的:它由源代码中的主机台账渲染而来,而那份台账本身被一道构建关卡双向约束在代码上——出现在代码里却不在台账中的主机会让构建失败,留在台账里而代码已不再到达的主机同样会。
那道关卡做不到的,是找出在代码里不留痕迹的接收方。原生框架或一次重定向可以到达某个主机,而地址从未出现在任何源文件里;台账自己写明了这一点。这类条目由人添加,关卡随后负责让它们保持诚实。
台账中的每一个主机
完整的台账,按它在源代码中声明的顺序排列。这里没有过滤掉任何一条。
-
api.voicecape.com
这是用于权益、账户、笔记文本以及由用户启动的实时语音处理的自有 API。录音 PCM 经此主机实时传输到 Soniox,Voicecape 不会将其存储为音频。
- 发送的内容
- 音频和文字——上一行说明用途和保留约定
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- voicecape.com
-
voicecape.com
应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- voicecape.com
-
huggingface.co
当应用内的语音模型被判定损坏时,去取一份替换。正常使用中不会发生,也不会携带你的任何内容。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Hugging Face — 尚未写入隐私政策
-
voicecape-relay.egpnwme.workers.dev
可选的云端文字润色服务。它接收文字,从不接收音频,并且已发布的版本无法到达它。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Cloudflare, Inc.
-
api.storekit.apple.com
尚未随应用发布——Voicecape 目前是一款 Mac 应用,没有可以购买订阅的手机版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Apple,只发送交易标识和账户标识——不含音频、转写文字或邮箱地址。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Apple Inc.
-
api.storekit-sandbox.itunes.apple.com
尚未随应用发布。与上面相同的确认,只是面向 Apple 用于审核版本的测试商店——发送的也是同样的标识,仅此而已。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Apple Inc.
-
androidpublisher.googleapis.com
尚未随应用发布——还没有 Android 版本。写在这里是因为代码路径已经存在:为将来准备,我们的服务器会直接询问 Google,只发送购买令牌和账户标识——不含音频、转写文字或邮箱地址。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Google LLC
-
oauth2.googleapis.com
尚未随应用发布,原因与上面相同。把我们自己的服务凭证换成短期令牌,好让那项确认能够运行。这里不会发送任何与你有关的内容——连标识都没有。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Google LLC
-
www.googleapis.com
尚未随应用发布,原因与上面相同。Google 通知我们的服务器某个订阅已变更时,该通知带有 Google 的签名;在采用通知之前,我们的服务器会从这里下载 Google 的公开签名证书来核对这个签名。这里不会发送任何与你有关的内容——该请求只是下载证书。这个名字也作为上述确认所请求的权限范围的标签出现在代码中。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- Google LLC
-
api.polar.sh
仅用于现有合同。我们的授权服务器可能向 Polar 确认旧合同的密钥是否仍有效;这里不会创建新订阅。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Polar Software, Inc.
-
api.portone.io
仅用于现有合同。我们的服务器通过 PortOne 取消或退款此前的韩元合同,不接受新的 Voicecape 销售。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 주식회사 코리아포트원
-
generativelanguage.googleapis.com
润色服务可能把文字交给的语言模型之一。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Google LLC
-
api.openai.com
润色服务的第二个语言模型,在第一个失败时使用。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- OpenAI, L.L.C.
-
api.groq.com
第三个语言模型,选它是因为它失败的原因与另外两个不同。仅开发版本可以到达。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Groq, Inc.
-
stt-rt.soniox.com
「云端语音输入」的语音识别服务商。该开关开着的时候,你说话的音频会经我们的中继实时发送到这里并转写;按合同不保留副本。
- 发送的内容
- 音频
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Soniox Inc.
-
api.deepgram.com
仅用于处理已停用版本保存在云端的历史音频。新录音和听写不会到达这个主机;实时识别只走 Soniox。
- 发送的内容
- 音频
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- Excluded
- 隐私政策中的名称
- Deepgram, Inc.
-
supabase.co
账户——注册、登录、会话与删除。自 1.3.0 起提供。除非你创建账户或登录,否则不会向这里发送任何内容。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Supabase
-
appleid.apple.com
「通过 Apple 登录」。这次通信由 macOS 代为进行并返回身份令牌,我们从不会看到你的密码。该按钮只在为此签名的构建中显示,当前版本中处于关闭状态。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- macOS 代我们连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Apple Inc.
-
accounts.google.com
「通过 Google 登录」—— 在网站上。账户服务会把你的浏览器送到那里;Mac 应用本身从不与该主机通信,也没有 Google 按钮。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- accounts.google.com
-
example.com
并非真实的目的地。它是测试夹具和某个输入框提示文字里的占位符,之所以列出,是因为扫描器会在代码里找到它。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 根本不是一次外发
- 隐私政策中的名称
- 并非目的地
-
api.paddle.com
对于付费个人或团队方案,我们的服务器会请求 Paddle 查询、变更、取消或恢复订阅,发送订阅与价格标识;团队变更还会发送席位数。卡号不走此路径,而是从浏览器直接传给 Paddle。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Paddle.com Market Ltd.
-
cdn.paddle.com
打开账单页面时,浏览器会从这里加载结账脚本。卡片信息在属于 Paddle 而非我们的窗口中输入,因此卡号不会到达我们的服务器。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Paddle.com Market Ltd.
-
sandbox-api.paddle.com
不在你使用的任何东西里。这是 Paddle 的测试环境,只能从我们自己的机器和预览版本访问;已发布的控制台会拒绝该主机。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 无法到达——仅开发版本
- 隐私政策中的名称
- 并非目的地
-
api.resend.com
仅账户邮件——注册时的确认邮件和重置密码的链接。发出的是你的邮箱地址和该链接,不包含你录制或口述的内容。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Plus Five Five, Inc.
-
api.notion.com
仅当你工作区的管理员开启 Notion 集成时。开启后,摘要正文——要点、决定和待办——会写入他选择的数据库。关闭即停止;在有人开启之前它是关闭的。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Notion Labs, Inc.
-
slack.com
Slack 集成的登录环节。管理员连接 Slack 时,授权在这里进行,我们也在这里用取得的代码换取令牌——摘要正文本身不走这条路径。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Slack Technologies, LLC
-
hooks.slack.com
仅当你工作区的管理员开启 Slack 集成时。开启后,摘要正文会发布到他粘贴的 Webhook 地址所对应的频道。关闭即停止。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- Slack Technologies, LLC
-
api.recordport.app
这是用于兼容此前已安装客户端的自有 API 地址。这些客户端仍可使用它,Worker 会把请求路由到同一个 Voicecape 服务。当前 Voicecape API 文档使用 api.voicecape.com。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 你的 Mac 直接连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
voicecape.com
应用每天读取一次的更新源,以及应用内的帮助与重新下载链接。更新检查只发送一个版本号,别无其他。
- 发送的内容
- 仅请求元数据——不含你说过的话,也不含你输入的内容
- 由谁发起连接
- 由应用转交的你的浏览器
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
app.voicecape.com
我们的——就是这个网页控制台本身。地址出现在我们的代码里,是因为邮件链接、分享链接和支付回调总要指向某处;它就是你正登录的那个站点。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
-
admin.recordport.app
我们的——控制台的旧地址。改名之前发出的链接仍指向它,所以我们让它继续在线并把你转到现在的控制台。同一个站点,旧的名字。
- 发送的内容
- 只有文字,从不含音频——上一行说明是哪些文字
- 由谁发起连接
- 我们的服务器代你连接
- 在已发布的版本中
- 可以到达
- 隐私政策中的名称
- 并非目的地
有些行标着「尚未写入隐私政策」。这个标记读自台账自身的待办,并由构建关卡双向把持——已经写入却仍带着标记的接收方,和从未写入的一样会让构建大声失败。今天带着这个标记的每一行,要么已发布的版本无法到达,要么不接收任何关于你的内容;一旦这不再成立,生成器会拒绝渲染本页。
接着读
隐私政策是具有法律效力的文件,它用法律的措辞列出了同样的接收方。如果你发现本页的说明与防火墙显示的不一致,写信给我们——这正是我们想要收到的反馈。