隐私与安全
信任,是 Lumi 的地基。
你把一个人最私密的部分托付给 Lumi。任何一次泄露都可能终结这份信任——所以我们从第一行代码开始,就把保护写进产品。
五条原则
- 1
默认私密,最少收集
只收集实现功能所必需的数据:没有埋点与崩溃统计 SDK,照片文件保存前去除位置信息,地点只在你亲自添加时保存;默认不公开、不分享、不用于训练。
- 2
数据归你所有
随时查看、导出、更正、删除;撤回授权立即生效。
- 3
永不展示广告
我们不出售个人信息,也不做跨应用、跨网站的追踪。
- 4
纵深防御
传输、存储、应用、访问与运维,每一层都有独立的防护。
- 5
合规前置
备案、登记与评估和开发同步进行,而不是上线前才处理。
我们如何保护数据
-
传输加密
全站 HTTPS(TLS 1.2 / 1.3)与 HSTS。
-
存储与备份
你的内容保存在我们位于东京(AWS)的服务器的数据库与文件存储中,没有另做应用层加密或端到端加密,由严格的访问控制保护。数据库、附件与反馈截图定期备份到生产服务器本地,由访问控制保护并按轮换策略保留。Amazon S3 异地备份尚未启用;同机备份不能覆盖整台服务器损坏的情况。
-
凭据单独加密
日历授权令牌、iCloud App 专用密码与「通过 Apple 登录」的令牌,用每个用户独立的密钥以 AES-256-GCM 加密,保护这些密钥的主密钥不存放在数据库中;注销账号时,你的这把密钥随之销毁。密码只保存加盐的 scrypt 哈希。
-
后台看不到你的内容
管理后台没有任何查看日记、文档、任务、账目或 AI 对话的界面,只显示账号、订阅、用量计数与你主动发来的反馈;登录必须两步验证,每次操作都记入审计日志。能直接访问服务器与数据库的,只有少数经授权、使用密钥登录的工程师。
-
日志不含内容
服务器访问日志只保存截断后的 IP(IPv4 保留前 24 位,IPv6 保留前 48 位),不记录 User-Agent 与查询参数,14 天后删除;登录等安全记录中的 IP 与 User-Agent 只以加盐哈希保存。应用日志从不包含你的内容。
-
会话与设备
短期访问令牌与绑定设备的刷新令牌;可在「设备管理」中远程退出任一设备,新设备登录会提醒你。
按敏感程度分级保护
| 级别 | 数据 | 保护 |
|---|---|---|
| 极敏感内容 | 日记、文档、AI 对话与记忆、人生蓝图、成长规划 | 后台没有查看界面;AI 读取受模块授权控制;绝不进入日志 |
| 敏感个人信息 | 财务账户与交易、手机号、登录凭据与第三方授权 | 密码只存加盐哈希;第三方授权按用户密钥加密;发送给 AI 前脱敏 |
| 个人信息 | 昵称、邮箱、生日、时区、设备信息 | 加密传输;后台访问记入审计日志 |
| 一般数据 | 设置、偏好、每日活跃记录 | 常规保护 |
数据存放在哪里
Lumi 目前的服务器、数据库与文件存储都位于日本东京(Amazon Web Services),当前备份保存在东京生产服务器本地,按轮换策略保留。Amazon S3 异地备份尚未启用。中国数据区域正在筹备,上线后,中国大陆用户的数据将存储在境内。在此之前,如果你在中国大陆使用 Lumi,数据会存储在日本:上传你创建的任何内容之前,我们会先单独征得你的同意;AI 请求只由已备案的国内大模型 DeepSeek 处理,并经过关键词内容过滤。
AI 与你的数据
- 首次使用云端 AI 前单独说明并征得同意
- 按模块授权,单篇日记或文档可以排除
- 发送给模型前对手机号、邮箱、证件号与卡号脱敏
- 服务商按协议不得用于训练,保留时间最短
- AI 记忆可以查看、编辑与删除
你的控制权
-
导出你的数据
JSON、Markdown 与 CSV 打包下载,免费用户同样可用。
-
最近删除
误删的内容保留 30 天,可以恢复。
-
注销账号
7 天冷静期后删除全部数据与文件,并撤销日历集成与「通过 Apple 登录」的授权;本地备份中的数据会随对应备份轮换到期删除。
安全事件与漏洞报告
一旦发生安全事件,我们会立即止损、调查,并按法律要求通知主管部门与受影响的用户。上线前与之后每年都会进行第三方渗透测试。发现安全问题,请写信到 support@xicoai.com(主题注明「安全」),我们会认真对待每一份报告。
从今天开始,好好过每一周。
Web 版现已开放抢先体验。iPhone、iPad 与 Mac 版正在打磨,即将上架 App Store。