隱私與安全

信任,是 Lumi 的地基。

你把一個人最私密的部分託付給 Lumi。任何一次洩露都可能終結這份信任——所以我們從第一行程式碼開始,就把保護寫進產品。

五條原則

  1. 1

    預設私密,最少收集

    只收集實現功能所必需的資料:沒有埋點與崩潰統計 SDK,照片檔案儲存前去除位置資訊,地點只在你親自新增時儲存;預設不公開、不分享、不用於訓練。

  2. 2

    資料歸你所有

    隨時檢視、匯出、更正、刪除;撤回授權立即生效。

  3. 3

    永不展示廣告

    我們不出售個人資訊,也不做跨應用、跨網站的追蹤。

  4. 4

    縱深防禦

    傳輸、儲存、應用、訪問與運維,每一層都有獨立的防護。

  5. 5

    合規前置

    備案、登記與評估和開發同步進行,而不是上線前才處理。

我們如何保護資料

  • 傳輸加密

    全站 HTTPS(TLS 1.2 / 1.3)與 HSTS。

  • 儲存與備份

    你的內容儲存在我們位於東京(AWS)的伺服器的資料庫與檔案儲存中,沒有另做應用層加密或端到端加密,由嚴格的訪問控制保護。資料庫、附件與反饋截圖定期備份到生產伺服器本地,由訪問控制保護並按輪換策略保留。Amazon S3 異地備份尚未啟用;同機備份不能覆蓋整台伺服器損壞的情況。

  • 憑據單獨加密

    日曆授權令牌、iCloud App 專用密碼與「通過 Apple 登入」的令牌,用每個使用者獨立的金鑰以 AES-256-GCM 加密,保護這些金鑰的主金鑰不存放在資料庫中;註銷帳號時,你的這把金鑰隨之銷燬。密碼只儲存加鹽的 scrypt 雜湊。

  • 後台看不到你的內容

    管理後台沒有任何檢視日記、文件、任務、帳目或 AI 對話的介面,只顯示帳號、訂閱、用量計數與你主動發來的反饋;登入必須兩步驗證,每次操作都記入審計日誌。能直接訪問伺服器與資料庫的,只有少數經授權、使用金鑰登入的工程師。

  • 日誌不含內容

    伺服器訪問日誌只儲存截斷後的 IP(IPv4 保留前 24 位,IPv6 保留前 48 位),不記錄 User-Agent 與查詢引數,14 天後刪除;登入等安全記錄中的 IP 與 User-Agent 只以加鹽雜湊儲存。應用日誌從不包含你的內容。

  • 會話與裝置

    短期訪問令牌與繫結裝置的重新整理令牌;可在「裝置管理」中遠端退出任一裝置,新裝置登入會提醒你。

按敏感程度分級保護

級別資料保護
極敏感內容 日記、文件、AI 對話與記憶、人生藍圖、成長規劃 後台沒有檢視介面;AI 讀取受模組授權控制;絕不進入日誌
敏感個人資訊 財務帳戶與交易、手機號、登入憑據與第三方授權 密碼只存加鹽雜湊;第三方授權按使用者金鑰加密;傳送給 AI 前脫敏
個人資訊 暱稱、電子郵件信箱、生日、時區、裝置資訊 加密傳輸;後台訪問記入審計日誌
一般資料 設定、偏好、每日活躍記錄 常規保護

資料存放在哪裡

Lumi 目前的伺服器、資料庫與檔案儲存都位於日本東京(Amazon Web Services),當前備份儲存在東京生產伺服器本地,按輪換策略保留。Amazon S3 異地備份尚未啟用。中國資料區域正在籌備,上線後,中國大陸使用者的資料將儲存在境內。在此之前,如果你在中國大陸使用 Lumi,資料會儲存在日本:上傳你建立的任何內容之前,我們會先單獨徵得你的同意;AI 請求只由已備案的國內大模型 DeepSeek 處理,並經過關鍵詞內容過濾。

AI 與你的資料

  • 首次使用雲端 AI 前單獨說明並徵得同意
  • 按模組授權,單篇日記或文件可以排除
  • 傳送給模型前對手機號、電子郵件信箱、證件號與卡號脫敏
  • 服務商按協議不得用於訓練,保留時間最短
  • AI 記憶可以檢視、編輯與刪除
瞭解 Lumi AI

你的控制權

  • 匯出你的資料

    JSON、Markdown 與 CSV 打包下載,免費使用者同樣可用。

  • 最近刪除

    誤刪的內容保留 30 天,可以恢復。

  • 註銷帳號

    7 天冷靜期後刪除全部資料與檔案,並撤銷日曆整合與「通過 Apple 登入」的授權;本地備份中的資料會隨對應備份輪換到期刪除。

安全事件與漏洞報告

一旦發生安全事件,我們會立即止損、調查,並按法律要求通知主管部門與受影響的使用者。上線前與之後每年都會進行第三方滲透測試。發現安全問題,請寫信到 support@xicoai.com(主題註明「安全」),我們會認真對待每一份報告。

從今天開始,好好過每一週。

Web 版現已開放搶先體驗。iPhone、iPad 與 Mac 版正在打磨,即將上架 App Store。