隐私政策
More AI 如何处理您的数据。More AI 采用本地优先设计:您的对话默认保存在您的设备上,账户是可选的;使用自己的 API 密钥时,您的提示词根本不会经过我们的服务器。
最后更新于 2026年7月26日
本译文仅为方便阅读而提供。具有法律效力的是英文版本;如有任何冲突,以英文版本为准。
本隐私政策说明 More AI(以下称「More AI」「我们」)收集哪些信息、如何使用这些信息,以及您拥有哪些选择。本政策适用于我们的网站 more-ai.net、More AI 桌面应用、位于 app.more-ai.net 的网页应用,以及您购买的任何付费方案或额度(合称「服务」)。
More AI 是一个由其创始人运营并发布的独立软件项目。当您购买付费方案时,卖方为 Paddle.com Market Limited,其担任 merchant of record,并在您的收据和发票上完整列明。您可以通过下方「联系我们」一节中的方式与我们联系。
本服务的指导原则是数据最小化。More AI 采用本地优先设计:默认情况下,您的对话、代码会话和项目文件都保存在您自己的设备上。如果您使用自己的 API 密钥,您的提示词会直接从您的设备发送给 AI 提供商,完全不会到达我们这里。只有当您选择使用可选功能时——账户、跨设备同步、包含我们所提供模型访问权限的付费方案、遥测或问题报告——我们才会收到数据。
简要说明
完整细节见下文,简单来说:
- 您无需账户即可使用 More AI 桌面应用。账户是可选的,仅在需要跨设备同步、付费方案或网页应用时才需要。
- 如果您使用自己的 API 密钥,您的提示词和 AI 回复将直接在您的设备与您选择的提供商(例如 Anthropic、OpenAI 或 Google)之间传输。我们不会看到、存储或代理这些流量,您自己的 API 密钥也绝不会离开您的设备。
- 如果您使用付费方案或额度,您使用的是我们提供的模型访问权限。这类请求在前往上游提供商的途中会经过我们的服务器。我们只做转发——不保存提示词或回复——但在传输过程中它们对我们的系统在技术上是可见的,因此请像对待任何托管式 AI 服务那样对待它们。
- 对话、代码会话和项目文件默认保存在您的设备本地。只有当您开启同步时,它们才会上传给我们。
- 开启同步后,项目文件(Cowork)会进行端到端加密——我们只持有无法读取的密文。您若选择同步聊天消息,这些消息将以我们可读的形式存储在我们的服务器上;请勿同步您需要对我们保密的内容。
- 我们会收集对您运行本应用的计算机的描述(操作系统、处理器、显卡、内存、显示器、磁盘),以便在真实硬件上修复性能问题。它描述的是这台机器,但既不能识别这台机器,也不能识别您——不含主机名、用户名、MAC 地址或序列号——并且如果您关闭遥测,它完全不会发送。
- 付款由 Paddle 处理,Paddle 作为 merchant of record(登记商户),即与您签订合同的卖方。我们绝不会看到或存储您的银行卡信息。
- 分析与错误报告的范围有限,已剔除您的内容,并可在「设置」中关闭。
- 我们不出售您的个人数据,也不使用您的内容训练 AI 模型。
我们是谁(数据控制者)
就本政策所述的个人数据而言,More AI 是数据控制者。More AI 是由其创始人运营的独立项目,而非企业集团,并且是本政策所涉一切事项的唯一联系点——每一项请求都会送达一位能够据此采取行动的人。若本服务日后转由为运营它而设立或收购的公司承接,则该公司成为数据控制者,我们将在此列明其名称。
Paddle.com Market Limited 就购买交易担任 merchant of record,并且就其向您收集的账单数据担任独立的控制者。参见下文「付款与计费」。
如有隐私相关问题或需行使您的权利,请联系 privacy@more-ai.net。
我们收集哪些信息
我们只收集特定功能所需的信息。如果您在不登录账户、使用自己的 API 密钥并关闭遥测的情况下运行桌面应用,您完全不会向我们提供任何个人数据。
以下各节说明每一类信息:何时适用,以及如何避免。
账户信息
如果您创建账户(可选——跨设备同步、付费方案和网页应用需要),我们会处理您的电子邮件地址,用于免密码登录。我们不存储密码。当您请求登录验证码时,我们会生成一次性的 6 位验证码(以及备用链接),有效期约 15 分钟。
如果您提供,我们还会存储您的显示名称和头像。当您登录时,我们会创建一个会话(有效期最长 30 天的签名令牌,您可通过退出登录撤销)、一条您登录所用设备的记录——其名称、操作系统平台和应用版本——以及您的时区,以便定时功能在正确的本地时间运行。我们不会将您的 IP 地址或浏览器 user-agent 与您的账户关联存储;IP 地址仅短暂用于施加速率限制,不会保留。
您的提示词与 AI 内容——两条不同的路径
您的提示词如何传输,取决于您使用谁的模型访问权限。这一区别很重要,因此我们对两种情形分别说明。
您自己的 API 密钥。当您接入自己的密钥时,请求——您的提示词、附加文件以及提供商的回复——会直接从您的设备发送给该提供商。这些数据不会经过我们的服务器,我们也绝不会收到您的密钥;密钥使用您操作系统的安全密钥存储加密保存在您的设备上。该提供商依据其自身的隐私政策和条款处理这些内容;提供商由您选择,我们不是该交换的一方,也无法查看其内容。
More AI 方案或额度所含的模型访问权限。当您使用由我们提供的模型而非您自己的密钥时,您的设备会将请求发送到我们的服务器,我们的服务器再以我们的凭据将其转发给上游提供商,并将答案流式传回。我们在这条路径上作为转发方运行:我们不会将提示词和回复写入数据库,也不会用它们训练模型。尽管如此,它们在传输过程中确实由我们的系统处理,我们所路由到的上游提供商(参见「我们如何共享信息」)也会收到它们。如果您希望自己的提示词永远不到达我们的服务器,请使用您自己的 API 密钥。
出于计费和防滥用目的,我们会记录每次此类请求的元数据:时间、模型、输入与输出 token 数量、计算出的价格以及您的用户 ID。该记录不含任何提示词或回复文本。
如果您使用可选的服务器端(「云端」)执行功能,您可以在我们这里保存提供商的 API 密钥,以便我们代表您发起调用。此类密钥在静态存储时加密(AES-256-GCM)。由于本服务必须使用它们来访问提供商,因此我们的系统在技术上可以读取;我们仅将其用于运行您所启用的功能。
语音听写与网页搜索
如果您使用我们提供的版本而非您自己的凭据,还有两项功能会经过我们的服务器。
- 听写——如果您使用内置的「More AI」语音转文字提供商,您录制的音频会上传到我们的服务器,并转发给转录提供商,由其返回文本。我们不保存音频或转录文本;两者仅在请求期间存在。如果您改为配置自己的转录提供商,音频将直接发送至该提供商。
- 网页搜索——如果您使用我们所提供访问权限下的应用内网页搜索,您的搜索查询会发送到我们的服务器,再转发给已配置的搜索提供商。我们不保留查询内容;我们只记录发生过一次搜索,用于速率限制和计费。
关于您设备与硬件的信息
桌面应用会报告其所运行计算机的描述。了解人们实际使用的硬件,才能让我们把真正的性能退化与机器本身较慢区分开来,判断哪些图形路径值得支持,并在与受影响系统相近的设备上复现缺陷。该报告属于诊断数据:它受与其他所有遥测相同的同意机制约束,如果您在「设置 → 隐私」中关闭遥测,它将永远不会被发送。
该报告描述的是机器本身。它被刻意设计为无法识别这台机器或您本人:其中没有主机名,没有用户名或账户名,没有 MAC 地址或网络地址,没有磁盘、主板或设备序列号,没有许可证密钥,也没有 IP 地址。出于同样的原因,取值是粗粒度的(内存四舍五入到合理的档位,磁盘空间取整到 GB)。在可获取设备型号标识的情况下,它是产品型号——该型号的每一台设备都会报告同一字符串——而绝非序列号。
它在发生变化时发送,而不是每次启动都发送:应用会保存这些取值的指纹,只有在某项发生变化或上一份报告已有约 30 天时才会发送新报告。报告包含:
- 操作系统——名称与版本、内核或构建号、处理器架构、系统界面语言、您的时区,以及应用是否运行在 ARM 转译层(例如 Rosetta)之上。
- 处理器——型号名称、厂商、逻辑核心数和主频。
- 内存——已安装内存总量(取整)。
- 显卡——厂商、型号、驱动版本、显卡数量、系统公布的设备型号标识(若有),以及硬件加速、WebGL、WebGPU 和硬件视频解码是否可用。
- 显示器——已连接的屏幕数量、主显示器的物理像素分辨率、缩放比例、刷新率和色深,以及是否存在内置屏幕。
- 电源与存储——计算机当前是否使用电池供电,以及存放应用数据的卷的总空间和可用空间(以便我们在磁盘写满导致故障之前提醒您)。
- 软件版本——应用所基于的 Electron、Chrome 和 Node 版本,以及这是打包发行版还是开发构建。
诊断:遥测、分析与错误报告
为了解应用的使用情况并修复崩溃,我们收集有限的诊断数据。在桌面应用中,该功能默认开启,可随时在「设置 → 隐私」(「发送匿名使用数据」)中关闭。网页应用使用类似的分析。诊断数据绝不包含您的提示词、消息、文件内容或 API 密钥。
- 匿名安装信号——随机生成的设备标识符、您的平台和应用版本。即使您已登录,该标识符也不会与您的账户关联。
- 产品事件——应用内所执行操作的名称(例如「应用已启动」或「已打开设置」),以及一小组不含内容的属性,例如所选的模式或模型。如果您已登录,这些事件可能与您的用户 ID 关联。
- 设备与硬件描述——如上一节所述。
- 错误报告——当应用发生错误时,会发送一份报告,其消息和堆栈在发送前已在您的设备上完成脱敏,以移除文件路径、密钥、电子邮件地址及类似标识符。
- 我们使用 PostHog(产品分析提供商)处理这些数据,包括网页应用中可选的会话回放。会话回放会遮罩您输入的所有文本,因此提示词、密钥和其他键入内容不会被捕获。
- AI 可观测性——对于在我们所提供模型访问权限上运行的智能体,我们可能记录提示词和回复文本(长度经裁剪),以便排查智能体为何如此行事。这是与常规遥测开关相互独立的内容级开关,关闭其中任一即可停止此项记录。在您自己的设备上使用您自己的 API 密钥进行的运行,绝不会被发送。
付款与计费
付费方案和额度通过 Paddle.com Market Limited 销售,该公司担任 merchant of record——即与您签订合同并收取款项的卖方。Paddle 作为独立控制者,依据其自身的隐私政策和买方条款,直接收集并处理您的付款信息、账单姓名与地址、国家/地区以及任何税务识别号。我们绝不会收到、看到或存储您的卡号或银行信息。
我们这一侧保存的是关于您享有什么权益以及使用了多少的记录:您的方案、Paddle 提供给我们的订阅和交易标识符、订阅的状态与续订日期、付款的金额与币种、您的额度余额及其消耗明细,以及这些费用所依据的计量用量。
税务和会计法律要求我们保存的记录,将按其要求的期限保存——即使您删除账户亦然。参见「我们保存信息多久」。
同步的数据(可选)
同步默认关闭,并在「设置」中按设备启用。当您启用它时:
- 聊天同步会将您的对话(标题、消息、模型与提供商名称、时间戳)上传到我们的服务器,以便您在其他设备和网页应用中阅读。同步的聊天内容以我们可读的形式存储(未进行端到端加密),以便网页应用能够展示。请勿同步您需要对我们保密的内容。
- Cowork 同步会上传您的项目文件。Cowork 文件在上传前于您的设备上进行端到端加密;我们只存储加密后的字节,无法读取其内容。文件名和路径以可读元数据形式存储,以便应用能够列出它们。
- 设置同步会复制您的偏好(主题、语言、聊天选项,以及连接器的配置——但不含其密钥),让新设备从上一台设备停下的地方继续。
- 代码会话和本地存储的 API 密钥永远不会被同步。
已配对设备与远程控制
如果您将手机或浏览器与桌面端配对以便向其发送命令,每台设备都会生成自己的一对加密密钥。私钥绝不离开生成它的设备;我们只存储公钥、设备标识符和您可辨识的标签。命令由发送设备签名、由接收设备验证,因此信任建立在签名之上,而非建立在我们所持有的任何东西之上。您可以随时解除设备配对。
问题报告与调查(可选)
如果您选择发送问题报告,应用会打包您可事先查看并逐项开关的信息——您撰写的描述、设置摘要(已移除密钥)、设备与版本详情,以及仅在您选择同意时才包含的近期应用日志(已脱敏)和选定的项目或代码库文件。我们会保存该报告以便排查问题。
如果您回应应用内调查,我们会保存您的答案,以及仅在您选择提供时的联系邮箱。
Cookie 与本地存储
我们的网站和网页应用使用浏览器本地存储来保持登录状态并记住语言、主题等偏好,我们的分析提供商可能会设置 cookie。Paddle 会在其结账页面(运行于 Paddle 自己的域名)上设置自己的 cookie。桌面应用将数据存放在您操作系统的应用数据文件夹中,而非浏览器 cookie 中。完整细节和您的选择请参见我们的 Cookie 政策。
我们如何使用信息
我们使用上述信息以:
- 提供并运营本服务——为您登录、运行您方案所含的模型与功能、在您的设备之间同步数据,并在网页应用中展示。
- 收取款项并管理您的方案——通过我们的支付提供商处理购买与续订,计量您的用量,应用您的权益,并保存法律要求的会计与税务记录。
- 维护安全并防止滥用——施加速率限制,检测并阻止不当使用、欺诈和支付滥用,保护我们的基础设施。
- 诊断问题并改进产品——了解哪些功能被使用,修复错误与崩溃,并针对人们实际使用的硬件优化性能。
- 与您沟通——发送登录验证码,以及在相关情况下发送计费、服务或安全通知。
- 遵守法律义务。
处理的法律依据(欧洲经济区/英国)
在适用 GDPR 或英国 GDPR 的情况下,我们依据以下法律依据:
- 履行合同——为提供您所要求的账户、付费方案、同步和网页应用,并为其收取款项。
- 正当利益——为保障本服务的安全、防止滥用与支付欺诈,并通过有限的、不含内容的诊断(包括硬件描述)改进产品。您可以通过关闭遥测来反对分析处理。
- 同意——在法律要求的情况下,用于非必要 cookie 与分析、AI 可观测性的内容记录以及可选调查。您可以随时撤回同意。
- 法律义务——用于保存税务、会计和交易记录,以及在其他依法必须处理数据的情形。
我们如何共享信息(次级处理者)
我们不出售您的个人数据,也不为广告目的共享它。我们使用少数服务提供商(「次级处理者」)来运营本服务,各自均按我们的指示行事:
- Cloudflare——托管与基础设施(计算、数据库、键值与对象存储、内容分发,以及发送登录邮件)。我们的数据存储在 Cloudflare 的全球网络上。
- Paddle.com Market Limited——merchant of record、支付处理、税费计算与申报、开具发票以及退款。就其向您收集的账单数据,Paddle 担任独立控制者。
- PostHog——产品分析、错误跟踪和 AI 可观测性。在美国处理。
- 我们所提供模型访问权限背后的模型与基础设施提供商——当您使用方案或额度而非自己的密钥时,我们会将请求路由至上游提供商(目前为 OpenRouter,听写为 Groq),由其依据自身条款处理以返回答案。
- 网页搜索提供商——如果您使用应用内网页搜索,您的查询会发送给已配置的搜索提供商。
- 您所选择的 AI 提供商(例如 Anthropic、OpenAI、Google,或您配置的兼容端点)——它们直接接收您发送的提示词,使用您自己的密钥并依据其条款。它们不是我们的次级处理者;由您选择并控制。
数据的国际传输
我们的基础设施和支付提供商在全球运营,包括美国和英国。当我们将个人数据传输至欧洲经济区或英国以外时,我们依赖适当的保障措施,例如欧盟委员会的标准合同条款、英国国际数据传输附录(IDTA),或提供商提供的同等机制。如果您所在国家与我们提供商存储数据的国家不同,您的信息可能在该处被处理。
我们保存信息多久
我们保存个人数据的时间,仅限于收集目的所需:
- 账户数据——直到您删除账户或要求我们删除为止。
- 同步的聊天——直到您删除它们或删除账户为止;您可在应用中管理。
- Cowork 文件——在账户处于活跃状态期间保存;免费使用时,文件在最后一次访问后约 7 天过期。
- 计费与税务记录——按适用税务和会计法律要求的期限保存(视司法辖区通常为 6 至 10 年),即使您删除账户亦然。这是一项法律义务,不受删除请求影响。
- 用量与计量记录——在运营和对账您的方案所需期间保存,之后进行聚合。
- 登录验证码——约 15 分钟;设备配对请求——约 10 分钟。
- 在我们所提供模型访问权限上的提示词与回复——不保留;仅在请求期间存在。听写音频和搜索查询同理。
- 诊断事件、错误报告和问题报告——在其对安全与产品改进仍有价值期间保存,之后删除或聚合。
您的权利
视您所在地区而定,您可能享有访问、更正、删除、导出或限制处理您个人数据的权利,反对特定处理的权利,以及撤回同意的权利。您可以在应用中更新姓名和头像,并在「设置」中关闭诊断。如需提出其他请求,请发送邮件至 privacy@more-ai.net;我们将在法律要求的期限内回复。您也有权向当地数据保护机构投诉。
我们不会仅通过自动化方式对您作出产生法律效果或类似重大影响的决定,也不会将您的个人数据用于此类画像。
如果请求涉及由 Paddle 作为 merchant of record 持有的数据——例如您的账单地址或支付方式——我们会将您引导至 Paddle,因为这些数据不在我们手中。
区域性声明
某些司法辖区要求作出特定声明。与我们相关的部分列明如下。
- 欧洲经济区与英国——您享有上文所述 GDPR 和英国 GDPR 项下的权利,包括向监管机构投诉的权利。请求与投诉发送至 privacy@more-ai.net 最快送达,该邮箱是我们处理所有数据保护事务的联系点。在我们依 GDPR 第 27 条负有指定代表义务的情形下,我们将予以指定并在此列明。
- 加利福尼亚州——根据 CCPA/CPRA,您有权知悉我们收集的内容、删除和更正这些内容,并选择退出个人信息的「出售」或「共享」。我们不会按上述术语定义出售或共享您的个人信息,也不会将其用于跨情境行为广告。我们不会因您行使权利而对您区别对待。
- 瑞士与巴西——上文所述权利在瑞士《联邦数据保护法》(FADP)和巴西《通用数据保护法》(LGPD)项下同样适用于您。
- 中国大陆——本服务不面向中国大陆的用户。我们未指定境内代表,也未履行《个人信息保护法》就面向该市场的处理者所要求的跨境传输手续。我们的中文文件是为中文使用者普遍提供的,并非在中国大陆提供服务的要约。
- 俄罗斯——本服务不面向俄罗斯联邦的用户。我们不在位于俄罗斯的服务器上存储或处理个人数据,因此不符合第 152-FZ 号联邦法律的本地化要求。我们的俄文文件是为俄语使用者普遍提供的,并非在俄罗斯提供服务的要约。
- 如果您从我们并未面向的司法辖区访问本服务,则属于您自行发起的行为,并由您自行负责遵守当地法律。
安全
我们通过传输加密(HTTPS/TLS)以及基础设施提供商的安全功能(包括 DDoS 防护和 Web 应用防火墙)保护数据。API 密钥在您的设备上加密,Cowork 项目文件采用端到端加密,为云端执行保存的密钥在静态存储时加密,而我们所提供模型访问权限背后的凭据绝不离开我们的服务器。
没有系统是绝对安全的。如上所述,您选择同步的聊天内容以我们可读的形式存储,而使用我们所提供模型访问权限的请求会经过我们的基础设施——因此请自行判断要发送什么、要同步什么。
儿童
本服务不面向儿童。您必须年满 16 周岁(或您所在国家的数字同意最低年龄更高者,以较高者为准)方可创建账户或购买方案。我们不会在知情的情况下收集儿童的个人数据;如果您认为有儿童向我们提供了数据,请联系我们,我们将予以删除。
本政策的变更
我们可能不时更新本隐私政策。当作出重大变更时,我们会更新顶部的「最后更新」日期,并在适当情况下另行通知。在更新后继续使用本服务即表示您接受修订后的政策。
联系我们
隐私相关问题或行使您的权利,请发送邮件至 privacy@more-ai.net。计费与退款事宜,请发送至 billing@more-ai.net。其他法律事务,请发送至 legal@more-ai.net。