隱私與安全
信任,是 Lumi 的地基。
你把一個人最私密的部分託付給 Lumi。任何一次洩露都可能終結這份信任——所以我們從第一行程式碼開始,就把保護寫進產品。
五條原則
- 1
預設私密,最少收集
只收集實現功能所必需的資料:沒有埋點與崩潰統計 SDK,照片檔案儲存前去除位置資訊,地點只在你親自新增時儲存;預設不公開、不分享、不用於訓練。
- 2
資料歸你所有
隨時檢視、匯出、更正、刪除;撤回授權立即生效。
- 3
永不展示廣告
我們不出售個人資訊,也不做跨應用、跨網站的追蹤。
- 4
縱深防禦
傳輸、儲存、應用、訪問與運維,每一層都有獨立的防護。
- 5
合規前置
備案、登記與評估和開發同步進行,而不是上線前才處理。
我們如何保護資料
-
傳輸加密
全站 HTTPS(TLS 1.2 / 1.3)與 HSTS。
-
儲存與備份
你的內容儲存在我們位於東京(AWS)的伺服器的資料庫與檔案儲存中,沒有另做應用層加密或端到端加密,由嚴格的訪問控制保護。資料庫、附件與反饋截圖定期備份到生產伺服器本地,由訪問控制保護並按輪換策略保留。Amazon S3 異地備份尚未啟用;同機備份不能覆蓋整台伺服器損壞的情況。
-
憑據單獨加密
日曆授權令牌、iCloud App 專用密碼與「通過 Apple 登入」的令牌,用每個使用者獨立的金鑰以 AES-256-GCM 加密,保護這些金鑰的主金鑰不存放在資料庫中;註銷帳號時,你的這把金鑰隨之銷燬。密碼只儲存加鹽的 scrypt 雜湊。
-
後台看不到你的內容
管理後台沒有任何檢視日記、文件、任務、帳目或 AI 對話的介面,只顯示帳號、訂閱、用量計數與你主動發來的反饋;登入必須兩步驗證,每次操作都記入審計日誌。能直接訪問伺服器與資料庫的,只有少數經授權、使用金鑰登入的工程師。
-
日誌不含內容
伺服器訪問日誌只儲存截斷後的 IP(IPv4 保留前 24 位,IPv6 保留前 48 位),不記錄 User-Agent 與查詢引數,14 天後刪除;登入等安全記錄中的 IP 與 User-Agent 只以加鹽雜湊儲存。應用日誌從不包含你的內容。
-
會話與裝置
短期訪問令牌與繫結裝置的重新整理令牌;可在「裝置管理」中遠端退出任一裝置,新裝置登入會提醒你。
按敏感程度分級保護
| 級別 | 資料 | 保護 |
|---|---|---|
| 極敏感內容 | 日記、文件、AI 對話與記憶、人生藍圖、成長規劃 | 後台沒有檢視介面;AI 讀取受模組授權控制;絕不進入日誌 |
| 敏感個人資訊 | 財務帳戶與交易、手機號、登入憑據與第三方授權 | 密碼只存加鹽雜湊;第三方授權按使用者金鑰加密;傳送給 AI 前脫敏 |
| 個人資訊 | 暱稱、電子郵件信箱、生日、時區、裝置資訊 | 加密傳輸;後台訪問記入審計日誌 |
| 一般資料 | 設定、偏好、每日活躍記錄 | 常規保護 |
資料存放在哪裡
Lumi 目前的伺服器、資料庫與檔案儲存都位於日本東京(Amazon Web Services),當前備份儲存在東京生產伺服器本地,按輪換策略保留。Amazon S3 異地備份尚未啟用。中國資料區域正在籌備,上線後,中國大陸使用者的資料將儲存在境內。在此之前,如果你在中國大陸使用 Lumi,資料會儲存在日本:上傳你建立的任何內容之前,我們會先單獨徵得你的同意;AI 請求只由已備案的國內大模型 DeepSeek 處理,並經過關鍵詞內容過濾。
AI 與你的資料
- 首次使用雲端 AI 前單獨說明並徵得同意
- 按模組授權,單篇日記或文件可以排除
- 傳送給模型前對手機號、電子郵件信箱、證件號與卡號脫敏
- 服務商按協議不得用於訓練,保留時間最短
- AI 記憶可以檢視、編輯與刪除
你的控制權
-
匯出你的資料
JSON、Markdown 與 CSV 打包下載,免費使用者同樣可用。
-
最近刪除
誤刪的內容保留 30 天,可以恢復。
-
註銷帳號
7 天冷靜期後刪除全部資料與檔案,並撤銷日曆整合與「通過 Apple 登入」的授權;本地備份中的資料會隨對應備份輪換到期刪除。
安全事件與漏洞報告
一旦發生安全事件,我們會立即止損、調查,並按法律要求通知主管部門與受影響的使用者。上線前與之後每年都會進行第三方滲透測試。發現安全問題,請寫信到 support@xicoai.com(主題註明「安全」),我們會認真對待每一份報告。
從今天開始,好好過每一週。
Web 版現已開放搶先體驗。iPhone、iPad 與 Mac 版正在打磨,即將上架 App Store。