隐私与安全

信任,是 Lumi 的地基。

你把一个人最私密的部分托付给 Lumi。任何一次泄露都可能终结这份信任——所以我们从第一行代码开始,就把保护写进产品。

五条原则

  1. 1

    默认私密,最少收集

    只收集实现功能所必需的数据:没有埋点与崩溃统计 SDK,照片文件保存前去除位置信息,地点只在你亲自添加时保存;默认不公开、不分享、不用于训练。

  2. 2

    数据归你所有

    随时查看、导出、更正、删除;撤回授权立即生效。

  3. 3

    永不展示广告

    我们不出售个人信息,也不做跨应用、跨网站的追踪。

  4. 4

    纵深防御

    传输、存储、应用、访问与运维,每一层都有独立的防护。

  5. 5

    合规前置

    备案、登记与评估和开发同步进行,而不是上线前才处理。

我们如何保护数据

  • 传输加密

    全站 HTTPS(TLS 1.2 / 1.3)与 HSTS。

  • 存储与备份

    你的内容保存在我们位于东京(AWS)的服务器的数据库与文件存储中,没有另做应用层加密或端到端加密,由严格的访问控制保护。数据库、附件与反馈截图定期备份到生产服务器本地,由访问控制保护并按轮换策略保留。Amazon S3 异地备份尚未启用;同机备份不能覆盖整台服务器损坏的情况。

  • 凭据单独加密

    日历授权令牌、iCloud App 专用密码与「通过 Apple 登录」的令牌,用每个用户独立的密钥以 AES-256-GCM 加密,保护这些密钥的主密钥不存放在数据库中;注销账号时,你的这把密钥随之销毁。密码只保存加盐的 scrypt 哈希。

  • 后台看不到你的内容

    管理后台没有任何查看日记、文档、任务、账目或 AI 对话的界面,只显示账号、订阅、用量计数与你主动发来的反馈;登录必须两步验证,每次操作都记入审计日志。能直接访问服务器与数据库的,只有少数经授权、使用密钥登录的工程师。

  • 日志不含内容

    服务器访问日志只保存截断后的 IP(IPv4 保留前 24 位,IPv6 保留前 48 位),不记录 User-Agent 与查询参数,14 天后删除;登录等安全记录中的 IP 与 User-Agent 只以加盐哈希保存。应用日志从不包含你的内容。

  • 会话与设备

    短期访问令牌与绑定设备的刷新令牌;可在「设备管理」中远程退出任一设备,新设备登录会提醒你。

按敏感程度分级保护

级别数据保护
极敏感内容 日记、文档、AI 对话与记忆、人生蓝图、成长规划 后台没有查看界面;AI 读取受模块授权控制;绝不进入日志
敏感个人信息 财务账户与交易、手机号、登录凭据与第三方授权 密码只存加盐哈希;第三方授权按用户密钥加密;发送给 AI 前脱敏
个人信息 昵称、邮箱、生日、时区、设备信息 加密传输;后台访问记入审计日志
一般数据 设置、偏好、每日活跃记录 常规保护

数据存放在哪里

Lumi 目前的服务器、数据库与文件存储都位于日本东京(Amazon Web Services),当前备份保存在东京生产服务器本地,按轮换策略保留。Amazon S3 异地备份尚未启用。中国数据区域正在筹备,上线后,中国大陆用户的数据将存储在境内。在此之前,如果你在中国大陆使用 Lumi,数据会存储在日本:上传你创建的任何内容之前,我们会先单独征得你的同意;AI 请求只由已备案的国内大模型 DeepSeek 处理,并经过关键词内容过滤。

AI 与你的数据

  • 首次使用云端 AI 前单独说明并征得同意
  • 按模块授权,单篇日记或文档可以排除
  • 发送给模型前对手机号、邮箱、证件号与卡号脱敏
  • 服务商按协议不得用于训练,保留时间最短
  • AI 记忆可以查看、编辑与删除
了解 Lumi AI

你的控制权

  • 导出你的数据

    JSON、Markdown 与 CSV 打包下载,免费用户同样可用。

  • 最近删除

    误删的内容保留 30 天,可以恢复。

  • 注销账号

    7 天冷静期后删除全部数据与文件,并撤销日历集成与「通过 Apple 登录」的授权;本地备份中的数据会随对应备份轮换到期删除。

安全事件与漏洞报告

一旦发生安全事件,我们会立即止损、调查,并按法律要求通知主管部门与受影响的用户。上线前与之后每年都会进行第三方渗透测试。发现安全问题,请写信到 support@xicoai.com(主题注明「安全」),我们会认真对待每一份报告。

从今天开始,好好过每一周。

Web 版现已开放抢先体验。iPhone、iPad 与 Mac 版正在打磨,即将上架 App Store。