隐私政策
1. 数据控制者 / 个人信息处理者
本隐私政策适用于千手(OctoDesk)官网及移动端应用(含 App Store 与 Google Play 上架的 「千手 - AI 工作台」)。就本政策所述个人信息处理活动,数据控制者 / 个人信息处理者为:
- 法定姓名:汪义骁(Yixiao Wang)
- 身份:Apple App Store 个人开发者(individual seller)账号运营方; 非法人企业主体
- 联系地址:北京市大兴区天和西路 2 号院 10 号楼 1 单元 2104
- 联系邮箱:octoooo@octoooo.com
当您通过所属组织使用企业部署的千手服务时,组织管理员可能作为其组织侧账号、邮件、 文件与模型配置的独立处理者;本政策仍说明移动端如何向您告知并向第三方 AI 平台外发内容。
2. 数据收集范围
我们仅收集为提供服务所必需的最少信息:
- 团队/企业服务申请表单中您主动提供的联系信息
- 网站访问的基础分析数据(页面浏览、停留时间)
- 客户端使用中的匿名性能指标(经您同意)
使用千手账号体系(含移动端应用)时,为提供服务我们还会处理:
- 账号信息:登录邮箱地址、姓名/显示名、组织内用户标识
- 您主动绑定的邮箱与日历账号数据:邮件内容、草稿与发件队列、日历事件。 这些数据由您所属组织的服务端处理,用于在移动端提供收发与查看功能
- 绑定凭据:通过 IMAP 等方式绑定邮箱时提供的账号密码,使用 AES-256-GCM 加密后存储于组织服务端,绝不明文回显;OAuth 方式绑定不在设备侧收集密码
- 您在企业工作区中浏览、上传、下载的文件与文档
- 设备标识与推送令牌(APNs / FCM / 华为推送):用于消息通知投递与设备管理, 不用于广告或跨应用追踪
- 崩溃日志与性能数据:默认关闭,仅在您明确同意后收集
- 您主动使用 AI 能力时产生的用户内容(问题/指令、会话历史、图片、文档提取正文、 工具结果等)——详见第 5 节;仅在取得您的主动同意后才会发往具体模型接收方
3. 数据使用方式
收集的信息仅用于:
- 处理您的团队/企业服务申请和商务咨询
- 提供账号、邮件、文件、日历、推送与设备管理等核心功能
- 在您主动请求时,生成 AI 回答(经第 5 节所述同意门)
- 改善产品功能和用户体验
- 发送产品更新通知(经您同意)
4. 数据存储与保护
千手客户端采用本地优先架构,本地工作区中的文件、邮件、AI 对话等核心数据默认存储在本地设备, 使用 AES-256 加密保护。敏感信息(密码、API Key)存储在操作系统密钥链 / 原生安全存储中。
直连您自有模型的调用不经千手服务端;个人自带同步由您选择的 iCloud、OneDrive、NAS、 Syncthing 等工具处理,千手不托管个人云。通过局域网直连或您自带的安全网络连接电脑时,不经千手服务端。
团队/企业服务会按服务目的处理必要数据:托管中继只转发端到端加密连接且不持业务密钥; 经组织代理调用模型时会经服务端和模型供应商;团队同步、备份、发布与私有化部署按合同范围存储。
5. 第三方 AI 服务
本节说明移动端应用中,您主动使用 Chat、AI Search、文件问答或个人 Provider 时,相关内容如何到达模型接收方。未使用上述 AI 能力时,不因本条产生相应外发。
千手的 AI 功能由第三方大模型提供技术能力,并非千手自训练的专有大模型。 应用内对 AI 生成内容会以「AI 生成」等可见标识予以区分。AI 输出可能不准确、不完整或不符合您的具体场景,您应独立核验后再依赖、引用或对外使用。
5.1 可能外发的数据类别与用途
为实现您请求的 AI 回答,可能处理并外发的数据类别包括:
- 您本次输入的问题或指令
- 同一会话中的历史对话(如存在)
- 您在 AI Search 中提交的搜索查询及相关搜索历史
- 您附加的图片内容
- 文档或文件的预览/提取正文,以及文件名等元数据
- 在您启用工具时,工具返回的检索或抓取结果
上述数据仅用于生成您所请求的 AI 回答。汪义骁(Yixiao Wang) / OctoDesk 不会将上述内容用于广告投放、跨应用追踪,或用于训练 OctoDesk 自有模型。
5.2 三条发送通道
移动端 AI 外发仅通过以下三条通道之一,发送前均须取得您的主动同意:
- 组织云模型(organization-model):经您所属组织的服务端代理,转发到组织管理员配置的模型端点。 移动端组织路径仅允许下方「当前可用于组织云 / Desktop Remote 的平台」(经标准条款审查的 managed 子集); 未知、无法解析、非 HTTPS、仅在身份目录而未获 managed 批准的组织端点将被 fail-closed 拒绝发送。服务端在真实调用模型前会按当前数据库中的模型配置重算接收方指纹并与本次同意范围比对;指纹缺失或不一致则拒绝发送。
- Desktop Remote(desktop-remote-model):经您已配对的电脑端转发到该电脑当前配置的模型端点。移动端在读取附件并启动远程 AI 执行前,会向桌面索取基于真实 agent/model 配置的接收方披露;未知接收方、仅身份目录未 managed 批准、旧桌面不支持披露、或执行时指纹与同意范围不一致时,仅 AI 发送 fail-closed(配对、文件浏览 等非 AI 能力仍可用)。组织/桌面路径同样只允许 managed 批准的实际 API 平台。
- 个人 Provider(personal-provider):由设备原生层直连您自行配置的公开 HTTPS OpenAI 兼容端点,不经OctoDesk 云代发。您填写的 API Key 仅保存在设备原生安全存储(iOS Keychain / Android Keystore 等),不会进入 WebView 明文、不会上传到 OctoDesk 云端。 命中下方「平台身份目录」时展示平台名称及(若已核实)运营主体;未命中时展示您填写的名称与准确 HTTPS 主机,并明确标为「用户自行配置的未知第三方端点」。添加端点时,凡主机不在第 5.3(2) managed 三项之内(含目录内未 managed 的平台,以及未知自定义端点),须先完成非预选的同等/相当保护确认 (您确认已审阅该接收方适用条款,且其为接收数据提供与本政策相同或相当保护; OctoDesk 未对该 Personal Provider 作定制 DPA、零留存或不训练承诺)。发送前仍走统一同意门, 点击「同意并发送」亦表示完成上述核验;未知端点继续标为未核实。原生层在真正出站前会按安全存储中的 Provider 配置重算指纹,不一致则不发起网络请求。个人路径可识别完整身份目录,不要求managed 组织/桌面批准即可添加公开 HTTPS 端点;用户确认不替代开发者对组织/桌面 managed 路径的审查责任。
5.3 平台身份目录与 managed 批准(两层)
以下两层不得混为一谈:第一层是平台身份目录(用于准确显示实际 HTTPS API 平台名;中转/聚合端点显示平台本身,而非底层模型品牌); 第二层是当前经标准条款审查、可用于组织云与 Desktop Remote 移动端外发的 managed 子集。
(1)完整平台身份目录(个人 Provider 路径可识别)
- 智谱 GLM
- Moonshot Kimi
- 阿里百炼 / 阿里云 Model Studio
- 火山方舟(已核实运营主体:北京火山引擎科技有限公司)
- 腾讯 TokenHub
- 百度千帆
- StepFun(阶跃星辰)
- MiniMax
- 小米 MiMo
- 讯飞星辰
- DeepSeek
- ModelScope(魔搭)
- SiliconFlow(硅基流动)
- OpenRouter
- OpenAI API(已核实运营主体:OpenAI OpCo, LLC)
- Anthropic API(已核实运营主体:Anthropic, PBC)
- Google Gemini API
- xAI API
(2)当前经标准条款审查、可用于组织云 / Desktop Remote 的平台(仅三项)
- 火山方舟(Volcengine Ark;运营主体:北京火山引擎科技有限公司)
- OpenAI API(运营主体:OpenAI OpCo, LLC)
- Anthropic API(运营主体:Anthropic, PBC)
身份目录与 managed 子集会随产品更新调整;实际发送时,App 弹窗会动态显示本次真实接收方名称、 已核实的运营主体(若有)、HTTPS 主机、模型标签、将发送的数据类别与用途。 弹窗不会预勾选同意;您选择「暂不发送」则本次请求不会外发,不影响非 AI 功能。除上述三项外,身份目录中的其余平台未主张已完成组织/桌面同等保护审查。
5.4 同等或相当保护承诺(可兑现边界)
对由汪义骁(Yixiao Wang) / OctoDesk 选择并列入第 5.3(2)managed 子集、供组织云与 Desktop Remote 移动端使用的三项平台(火山方舟 / 北京火山引擎科技有限公司、OpenAI API / OpenAI OpCo, LLC、 Anthropic API / Anthropic, PBC):仅在审查其当时适用的官方标准 API / 服务 / 隐私条款或数据处理附录 (DPA),并确认其对所接收数据提供与本政策相同或相当的保护后,才会在移动端启用组织/桌面外发; 若无法确认、条款重大变化或状态不再满足,移动端将对该接收方 fail-closed,停止外发。 审查记录日期为 2026-07-29;依据为各平台官方公开条款(见下)。与各平台的关系通常为普通 API Key 或 Coding Plan 类订阅:官方标准条款/DPA通过使用服务自动适用或并入(以各平台官方说明为准,如 Anthropic Commercial Terms 所述),不代表我们另行签署了定制 DPA,也不代表零留存或不训练。
- 火山方舟(北京火山引擎科技有限公司):火山引擎数据处理协议(DPA)、火山方舟服务条款
- OpenAI API(OpenAI OpCo, LLC):OpenAI Data Processing Addendum、OpenAI Business data
- Anthropic API(Anthropic, PBC):Anthropic Commercial Terms of Service、Anthropic Data Processing Addendum
该承诺不等于:上述平台均零留存、不训练、不跨境,或适用统一 retention 期限;也不等于身份目录中的其余平台已完成同等审查。 各平台对接收数据的使用、训练、留存、跨境与删除,以其当时有效的官方条款及选择方与该平台之间的约定为准。
对组织管理员配置的、不在 managed 子集内的端点:移动端组织/桌面路径将 fail-closed,不会外发。 对用户自行选择并配置的个人 Provider:选择方应仅选择其官方条款对接收数据提供与本政策相同或相当保护的平台,并自行核验与约定。 对主机不在第 5.3(2)managed 三项内的个人 Provider(含身份目录中的其余平台与未知端点),App 在保存前要求非预选确认,并在发送弹窗中再次说明: 点击「同意并发送」表示您已完成上述核验;该用户确认不替代开发者对组织/桌面 managed 路径的审查责任。 App 仍会在首次向该接收方发送,以及接收方、模型、主机、数据类别或告知版本变化时, 展示实际名称 / 主机 / 类别 / 用途并取得您的主动同意。
对用户自行添加、未命中平台身份目录的未知自定义 HTTPS 端点:该端点未经OctoDesk 核实运营主体或同等保护状态。您必须先确认其适用条款后再添加与发送;App 不会将其标为「已核实」,也不会填充虚构的法律主体、DPA 或不训练承诺。
5.5 留存、删除与撤回
操作步骤汇总见隐私选择与数据控制。撤回同意仅阻止未来向第三方 AI 发送,不追溯删除第三方已接收数据。
- 本机:AI 数据共享许可账本保存在本机;可在「设置 → 数据 → AI 数据共享许可」查看并撤回全部许可。 个人 Provider 的元数据与 API Key 保存在设备原生安全存储,可在「设置 → 模型 / 个人 Provider」删除对应 Provider,或通过「设置 → 数据」清除本机数据删除。 卸载应用或按系统方式清除应用数据亦可删除本机侧相关记录。
- 组织服务端:为提供邮件、文件、会话与组织模型代理等服务所必需的处理,按其组织部署、管理策略与适用合同执行; 移动端同意账本本身不上传为组织侧长期档案。
- 第三方模型平台:按其当时有效的官方隐私 / 服务条款及选择方与该平台的约定处理。撤回同意仅阻止未来发送,不追溯删除第三方已经接收并按其条款处理的数据。
删除账号、本机数据或就我们控制范围内的个人信息提出删除请求,请发送邮件至octoooo@octoooo.com;我们将在合理期限内处理我们作为控制者所能处理的部分。涉及第三方平台已接收数据的删除, 需按该平台自身流程或其与选择方的约定另行主张。
火山方舟运营主体与隐私政策见火山引擎隐私政策;managed 审查依据见第 5.4 节所列官方条款链接。其他身份目录平台以其官方站点公布的现行条款为准; 发送前弹窗在可核实时会展示对应平台名称与主机。
6. 用户权利
您有权:
- 查询我们持有的您的个人信息
- 要求更正或删除您的个人信息
- 撤回数据处理同意(含 AI 数据共享许可)
- 导出您的数据
移动端应用内提供数据管理入口:您可以在「设置 → 账号」中解绑邮箱/日历账号、 注销设备会话,在「设置 → 数据」中清除本机数据与撤回 AI 数据共享许可,并在 「设置 → 模型 / 个人 Provider」中删除自行配置的 Provider 与密钥。删除账号或其他数据请求可通过 下方联系方式提出,我们将在合理期限内处理。
7. Cookie 政策
本网站使用必要的技术 Cookie 确保网站正常运行。 分析 Cookie 仅在您同意后启用。
8. 联系方式
如有隐私相关问题、数据访问 / 更正 / 删除请求,请联系:
- 控制者 / 个人信息处理者:汪义骁(Yixiao Wang)
- 地址:北京市大兴区天和西路 2 号院 10 号楼 1 单元 2104
- 邮箱:octoooo@octoooo.com
最后更新:2026 年 7 月 30 日