OneSay 隐私政策
最后更新及生效日期:2026 年 8 月 3 日
隐私联系邮箱:support@onesay.io
1. 本政策适用范围
本政策说明 OneSay 在你访问 https://onesay.io、创建或使用 OneSay 账户、使用已发布的桌面应用以及联系支持时,如何收集、使用、存储、传输、提供和删除个人信息,以及你可以如何行使相关权利。
本政策适用于 OneSay 当前提供的网站、账户、免费 Beta、一次性 90 天非自动续费 Pro 权益、已发布的 macOS 应用及相关服务。第三方网站、登录提供商、人工智能服务和其他独立第三方按照其自身隐私规则处理的信息,不完全受本政策控制。
当前产品仅面向年满 18 周岁的人士。未满 18 周岁的人士不得注册或使用 OneSay。
2. OneSay 如何工作
OneSay 的核心功能包括听写、翻译、随心改和随便问:
- 当你主动启动听写或翻译时,应用采集该次麦克风音频,将音频分片通过加密网络连接发送至 OneSay 网关和第三方语音识别服务,取得转写结果后可能继续调用第三方人工智能服务整理或翻译文字;
- 当你主动启动随心改时,应用读取你选择的文字以及提供功能所需的词典、偏好和有限表达上下文,并发送至云端生成改写结果;
- 当你主动启动随便问时,你的问题、可选选区、有限表达上下文、外部搜索设置及其他必要输入会被发送至第三方人工智能服务提供商,由其生成回答;
- 为把结果写入原应用,OneSay 可能读取当前应用、进程、控件或窗口描述,并临时使用系统辅助功能或剪贴板。
OneSay 不会因为你仅安装或打开应用而持续录制环境声音。语音采集应从你主动启动相应语音功能后开始,并在该次工作流结束或取消后停止。
3. 我们处理的个人信息
以下表格反映当前技术实现。具体字段可能因你使用的功能、设备和设置而不同。
| 类别 | 可能包括 | 来源 | 主要目的 | 是否必要 |
|---|---|---|---|---|
| 账户资料 | 用户 ID、姓名、邮箱、头像、角色、账户状态、推荐码;可选电话号码 | 你、Google OAuth、账户系统 | 创建和管理账户、展示资料、支持、权益 | 核心账户资料通常必要;部分资料可选 |
| 认证与安全 | 密码验证结果、OAuth 关联、会话、PKCE、访问/刷新令牌、设备 UUID、IP 或风控信号 | 你、设备、Google、网络 | 登录、保持会话、防止滥用和保护安全 | 使用账户和云功能所需 |
| 原始语音 | 16 kHz 单声道 PCM 音频分片、音频时长和连接信息 | 麦克风,仅在用户启动语音功能后 | 语音识别、听写和翻译 | 使用语音功能所需 |
| 本地保留音频 | 与 History 条目关联的 Ogg 音频,每个文件技术上限 64 MiB | 麦克风 | 允许你在本地回听历史 | 可选;仅在“保存历史”开启并成功产生历史条目时保存 |
| 文本和 AI 内容 | 部分/最终转写、选区、问题、指令、翻译、改写、回答和可能的来源链接 | 你、当前应用、第三方 AI | 提供听写、翻译、改写、问答和写回 | 使用相应功能所需 |
| 应用和表达上下文 | 应用名称、bundle ID/PID、控件或窗口描述、选区、有限附近文本、词典、语言、语气和表达偏好 | 设备、当前应用、你 | 正确获取选区、理解请求、个性化和写回 | 部分必要;部分取决于设置和功能 |
| 本地个性化 | History、Dictionary、Insights、AI result、收藏、纠错和偏好 | 你的使用和设置 | 本地历史、词典、洞察和个性化体验 | 可选或辅助功能 |
| 使用计量 | 字符数、估算 token、音频秒数、请求/session/trace/AI result ID、模型、供应商、成本、配额和套餐快照 | OneSay 服务 | 配额、权益、成本核算、可靠性和运营 | 提供和管理服务所需 |
| 设备和诊断 | OS、版本、架构、locale、时区、应用版本、网络/endpoint host、请求与 trace ID、性能、错误堆栈 | 设备和服务 | 诊断、稳定性、安全和支持 | 基本运行数据必要;Sentry 诊断通常需单独启用或主动提交 |
| 网站分析 | 页面路径、语言、批准的业务事件、浏览器及常规网络/设备信息、GA Cookie | 浏览器、Google Tag Manager/GA4 | 在获得同意后分析网站使用和改进页面 | 可选;拒绝不影响核心服务 |
| 联系和反馈 | 姓名、邮箱、消息、语言、使用场景、反馈正文、可选脱敏诊断 | 你 | 回答问题、排查故障和改进产品 | 联系支持时必要;诊断附件可选 |
| 权益和活动 | 90 天 Pro grant、积分、兑换码、推荐、配额和账户权益记录 | 注册、活动和服务 | 发放和管理权益、防止重复与欺诈 | 参与相应权益所需 |
| 法律和风控 | 同意状态、封禁、限流、审计和滥用信号 | 你、服务和管理员操作 | 合规、安全、调查和争议处理 | 视情形必要 |
3.1 我们当前未发现的产品采集路径
截至审计版本,当前产品路径未发现为提供上述功能而持续采集整屏画面、进行屏幕录制或 OCR。测试工具可能截取 OneSay 自身窗口,但该行为不属于正常用户产品流程。
我们也未发现 OneSay 服务端接收完整支付卡号的当前路径;正式支付目前尚未启用。
4. 设备权限与剪贴板
OneSay 可能请求以下系统权限:
- 麦克风:在你主动启动语音功能后采集该次音频;
- 辅助功能:获取你主动选择的文字,并把结果写入目标应用;
- 输入监控:识别全局 Fn 手势和产品快捷操作,不用于上传完整按键流;
- 剪贴板:在必要时作为写回或复制的临时方式,应用可能暂时保存并尝试恢复原剪贴板内容;
- 通知、后台和开机启动:展示状态或使你能够快速使用服务,其中开机启动当前默认关闭。
系统授予权限不表示 OneSay 会读取该权限可访问的全部内容。我们应将读取限制在你主动触发的功能及其必要范围内。你可以在操作系统设置中撤销权限,但相应功能可能无法工作。
5. History、Insights、Dictionary 和本地音频
5.1 保存历史开启时
当“保存历史”开启时,OneSay 可以在当前账户的本地数据目录保存最多 200 条 History。条目可能包含转写、选区、输出、目标应用或窗口描述、设备和 trace 元数据。达到条数上限时,较旧条目可能被清理。
若工作流产生有效 History 条目,应用还可能在本地保存关联的 Ogg 音频。该音频不会作为独立字段自动上传给 OneSay 或人工智能提供商,但原始 PCM 已在语音识别过程中通过云端处理。
5.2 关闭保存历史时
关闭“保存历史”后,当前四类工作流不会新增 History 或关联 Ogg 音频。关闭开关不会自动删除此前已经保存的内容;你可以单独删除历史或使用“删除所有”。
“保存历史”开关只控制 History 和关联 Ogg,不等同于关闭 Insights、Dictionary、设置、使用计量、必要诊断或云端业务处理。Insights 可以继续保存,受 Insights 引用的 AI result 也可能继续保留。
5.3 删除所有历史
“删除所有”会清除当前账户的全部本地 History 和关联 Ogg,并清除当时没有被 Insights 引用的相关 AI result。它不会删除 Insights、Dictionary、设置、诊断、账户、服务器计量/trace、备份或第三方记录。
网站删除账户目前不会自动向已经安装的 Electron 应用发出清除本地数据的指令。因此,在删除账户或卸载应用前,你应根据需要先在各设备上清除本地内容。
6. 我们如何使用个人信息
我们可能在以下范围内处理个人信息:
- 提供听写、翻译、改写、随便问、登录、写回、同步状态和其他你请求的功能;
- 验证身份、维护会话、管理 90 天 Pro、积分、兑换和配额;
- 保存你选择保留的本地历史、音频、词典、洞察和偏好;
- 计算使用量、控制配额、诊断性能、提高可靠性和规划容量;
- 在你同意后进行网站分析,了解页面和功能的整体使用情况;
- 接收并回复联系、反馈和技术支持请求;
- 检测、调查和防止欺诈、滥用、安全事件和违反服务条款的行为;
- 遵守法律义务、政府命令,保护用户、OneSay 和他人的合法权益;
- 在你另行明确同意的其他范围内处理。
在需要取得同意的场景中,你可以撤回同意。撤回不影响撤回前处理的效力,也不影响为履行与你的协议、遵守法律义务或提供你明确请求的核心功能所必需的处理。
7. 人工智能、第三方模型和训练
7.1 “随便问”和其他 AI 功能
“随便问”的答案来自第三方人工智能服务提供商。你的问题、选区、表达上下文、词典/偏好、可选外部搜索设置和其他必要输入可能被发送给第三方,用于生成并返回回答。
听写、翻译和随心改同样可能使用第三方语音识别或人工智能服务。人工智能输出可能不准确、过时、不完整或虚构,不代表 OneSay 的立场、保证或专业意见。有关用户独立核查责任和不适合使用的场景,请阅读《OneSay 服务条款》第 7 节。
7.2 OneSay 自有模型训练
当前产品设计未发现 OneSay 将用户的原始语音、转写、选区、问题、回答或其他正文写入 OneSay 自有模型训练集的生产路径。
除非我们另行以清晰方式说明具体内容、目的和影响,并依法取得你的明确同意,OneSay 不会使用这些内容训练自己的人工智能模型。服务使用量、性能和不含正文的 trace 元数据可能用于运营、可靠性和产品改进。
7.3 不对第三方作“零留存”或“不训练”保证
当前审计无法从生效合同、DPA 或第三方控制台证明所有第三方人工智能和语音供应商均实行零留存、不训练或无人审核。因此,我们不会代表第三方作出此类绝对承诺。
第三方可能根据 OneSay 与其签订的协议、账户配置、服务条款和适用法律处理请求。我们将通过供应商审查、配置和合同措施限制处理范围;如未来能够作出更具体承诺,我们会更新本政策。
8. Cookie、网站分析和本地存储
8.1 必要技术
网站可能使用认证和安全所需的 Cookie,包括 Better Auth 会话及跨子域 Cookie。禁用这些必要技术可能导致账户或网站功能无法使用。
网站使用 onesay_cookie_consent_v1 本地存储记录你对分析技术的选择。该记录当前可能不包含选择时间、地区或政策版本。
8.2 Google Tag Manager 和 GA4
在你明确同意网站分析前,OneSay 不应加载 GTM/GA4 分析标签。当前 GA4 可能接收:
- 虚拟页面访问;
- CTA 点击、下载点击、潜在客户事件和语言切换;
- 页面路径、locale 以及浏览器通常向 Google 暴露的网络和设备信息。
当前数据层会阻止按已知敏感参数名发送邮箱、姓名、token、转写、音频、剪贴板、prompt、response、窗口、用户或设备标识等内容,但该措施不构成匿名化保证。
你可以在 Cookie 设置中拒绝或撤回同意。拒绝后网站不再加载受控分析标签,并尝试删除可访问的 _ga* Cookie;这不会自动删除 Google 服务器此前已经接收的数据。
当前未发现 Meta Pixel、Google Ads 再营销、第三方广告 ID 或其他广告像素启用。若未来增加广告或再营销,我们将在启用前更新说明并依法取得必要同意。
9. 我们向谁提供或委托处理信息
我们不会仅以获取金钱对价为目的出售你的个人信息。为提供服务,我们可能向以下接收者提供信息或委托其处理:
| 接收者/类别 | 当前用途 | 可能处理的信息 |
|---|---|---|
| 阿里云基础设施、容器镜像、CDN 和相关托管服务 | 托管 OneSay 服务、分发更新和保障网络运行 | 账户、业务数据、网络和运行元数据;具体取决于服务 |
| 阿里云百炼/DashScope | 语音识别、文本生成、翻译、改写、随便问及可选搜索 | PCM 音频、转写、选区、问题、prompt/context、偏好和输出 |
| Google OAuth | 使用 Google 账户登录 | 姓名、邮箱、头像、OAuth 标识和授权信息 |
| Google Tag Manager/GA4 | 经同意的网站分析 | 页面、locale、批准事件、Cookie 及常规网络/设备信息 |
| Sentry | 网站联系反馈;经同意的应用错误和可选诊断 | 反馈正文、联系方式、脱敏错误/设备/trace 信息 |
| Resend | 验证、重置和其他事务邮件 | 邮箱、姓名及事务邮件内容和事件 |
| Apple 和更新分发服务 | macOS 签名、公证、更新检查和分发 | 应用、设备/网络和更新请求元数据 |
| 专业顾问、审计和公共机关 | 法律、审计、安全、争议和法定义务 | 仅限相关事项必要的信息 |
| 交易接收方 | 合并、融资、重组或业务转让 | 在依法通知、保护并限制用途的前提下提供必要信息 |
代码中存在但尚未启用的支付提供商、登录方式或 OpenAI 回退能力,不属于本政策所述的当前常规接收者。启用新的重要接收者前,我们会根据处理影响更新本政策并依法履行告知或同意义务。
第三方使用其自身产品收集的信息,可能还受其隐私政策约束。OneSay 会在适用法律要求的范围内与受托方约定处理目的、期限、方式、数据类别和保护措施,并对其处理进行合理监督。
10. 数据存储地点和跨境处理
OneSay 当前主要运行基础设施包括位于香港的服务器和容器镜像服务,并会调用可能在其他地区处理数据的全球第三方服务。代码中存在上海 OSS 配置,但审计尚不能证明其是否实际用于存储用户数据。
因此,你的信息可能在你所在国家或地区以外处理,包括香港以及第三方服务运营的其他地区。不同地区的数据保护法律可能不同。
对于从中国大陆向境外提供个人信息的活动,OneSay 应根据适用法律完成所需的个人信息保护影响评估、合同或其他跨境机制,并在法律要求时向你单独告知境外接收者、处理目的、方式、数据类别和权利行使方式,取得单独同意。
11. 保存期限
我们原则上仅在实现处理目的所必要的最短期限内保存个人信息,法律要求保留或为争议、安全、审计和防欺诈所必需的除外。当前具体情况如下:
| 位置/类别 | 当前保存方式或期限 | 删除或到期方式 |
|---|---|---|
| 本地 History | 最多 200 条,无统一时间 TTL | 用户单条删除或“删除所有”;达到上限可能清理旧条目 |
| 本地 Ogg 音频 | 仅在保存历史开启时保存;无统一时间 TTL | 随关联 History 删除、孤儿清理或“删除所有”清除 |
| Insights、Dictionary、设置和部分 AI result | 无统一时间 TTL | 由相应本地功能管理;删除 History 不一定删除被 Insights 引用的 AI result |
| macOS Keychain refresh token | 登录有效期间或直到替换 | 登出时删除;第三方 OAuth 授权可能需在第三方处另行撤销 |
| 实时 Session | Production 当前主要在进程内存处理 | 随进程/容器生命周期释放;不代表供应商副本同时删除 |
| Redis 热状态和幂等信息 | 默认约 1 小时和 15 分钟 | TTL 自动到期,实际配置可能调整 |
| 账户、会话、90 天 Pro、积分和权益 | 账户存续及履行服务、法律、争议所需期间 | 账户删除及部分表级联;完整删除范围见第 12 节 |
| 使用计量、配额、voice trace 和管理审计 | 在管理权益、配额、可靠性、安全、审计和争议所需期间保存 | 在不再需要且法律未要求继续保留后删除、聚合或去标识化 |
| Docker 服务日志 | 按文件大小轮转,当前约 25 MiB × 5/容器,不是固定天数 | 覆盖轮转;日志可能包含邮箱或 referer,需进一步最小化 |
| 备份 | 部署变更前可能创建数据库或环境备份 | 按正常备份轮换周期覆盖或删除;恢复备份时重新适用删除要求 |
| Sentry | 依项目和供应商设置,在诊断错误或处理反馈所需期间保存 | 依据项目设置、供应商机制和适用法律删除或匿名化 |
| GA4 | 依 Google 控制台设置,在用户同意的网站分析所需期间保存 | 依据 Google 设置和适用法律到期、删除或聚合;撤回同意停止未来受控采集 |
| Resend | 在发送事务邮件、保障账户安全和处理相关请求所需期间保存 | 依据供应商机制、正常邮件记录周期和适用法律删除或限制处理 |
| 联系和反馈 | 处理请求、解决问题和履行法律义务所需期间 | 问题解决后按已确定的支持保存计划删除或去标识化 |
若法律要求的保存期限尚未届满,或删除在技术上暂时难以实现,我们会停止除存储和必要安全保护以外的处理,并在条件具备时删除或匿名化。
12. 删除账户和数据
你可以使用产品提供的账户删除能力,或通过 support@onesay.io 提出请求。为保护账户安全,我们可能要求验证身份。
当前账户删除能力不等同于所有副本立即同步删除:
- 网站删除账户不会自动清理每台设备上的本地 History、Ogg、Insights、Dictionary、设置和诊断;
- 部分推荐、权益和账户关联表可以级联删除,但使用计量、voice trace、日志、备份、Sentry、GA4、Resend 和第三方 OAuth 授权没有经过统一端到端删除编排验证;
- 法律、财务、安全、防欺诈、争议和审计要求可能允许或要求我们保留有限记录;
- 备份中的数据可能保留到正常轮换周期结束,并在恢复时受到再次删除控制。
我们会在适用法律要求的范围内删除、匿名化或限制处理。你在删除账户前应先在每台设备上删除希望清除的本地内容,并在 Google 等第三方账户中撤销不再需要的授权。
13. 你的权利和选择
根据适用法律,你可能有权:
- 了解并请求解释我们处理个人信息的规则;
- 查阅、复制或在适用条件下转移个人信息;
- 更正或补充不准确、不完整的信息;
- 删除个人信息或关闭账户;
- 限制或拒绝部分处理;
- 撤回基于同意的处理;
- 拒绝网站分析 Cookie;
- 对影响你权益的决定提出问题或投诉;
- 在法律允许时由近亲属处理已故用户的相关信息权益。
产品内已经提供的控制包括:管理或清除本地 History、Dictionary 和 Insights;关闭新 History/Ogg 保存;管理 App Sentry;拒绝或撤回网站分析同意;编辑部分账户和偏好信息。
OneSay 当前没有一站式导出全部账户、服务端计量和 trace 数据的自助入口。你可以通过 support@onesay.io 提出请求。我们会核验身份、在适用期限内处理并说明结果;若依法不能满足全部请求,我们会说明原因。
14. 信息安全
OneSay 根据数据类型和风险采取合理的技术与组织措施。当前措施包括 HTTPS/WSS/TLS 传输、在受支持平台使用操作系统凭证存储保存 refresh token、按账户隔离新一代本地数据、限制文件系统权限、签名和公证更新、敏感分析字段过滤、受控诊断以及日志轮转。
已发布的桌面应用将新一代本地数据保存在按账户隔离的普通 SQLite 数据库中。OneSay 对本地数据根目录、账户目录、SQLite/WAL/SHM 文件、账户 JSON、Ogg 音频、诊断和 manifest 设置受限的文件系统权限。这些本地数据受操作系统用户账户的安全边界保护。OneSay 不会宣称你的设备已启用 FileVault、BitLocker 等全盘加密。
但没有任何互联网传输或电子存储方式绝对安全。我们不会宣称所有 OneSay 数据均已端到端加密或全部静态加密。
请保护设备和账户,安装可信更新,不要向支持人员发送密码、完整访问令牌或与问题无关的敏感内容。
发生可能影响你权益的个人信息安全事件时,我们会依法采取补救措施,并在法律要求的范围内通知有关监管机构和受影响个人。
15. 自动化决策和高影响用途
当前审计未发现 OneSay 具有对用户进行招聘、信贷、保险、医疗、教育录取或其他高影响自动化决策的专门模块。
人工智能生成的内容可能影响你的后续决定,但不代表 OneSay 已核实或认可。不要把输出作为医疗、心理健康、法律、金融、税务、保险、招聘、教育录取、安全或其他重大事项的唯一依据。若你无法独立判断和核实信息,请不要使用“随便问”;若你无法合理评估 OneSay 其他 AI 功能的输出,请不要使用 OneSay。
16. 未成年人
OneSay 仅供年满 18 周岁的人士使用。我们不会有意向未满 18 周岁的人士提供账户或收集其个人信息。
若你认为未满 18 周岁的人士向 OneSay 提交了个人信息,请联系 support@onesay.io。我们会在核实后依法处理。
17. 政策变更
我们可能因产品、技术、供应商、法律或商业状态变化更新本政策,并修改顶部的“最后更新日期”。
若变更对你的个人信息权益产生重大影响,我们会通过网站、应用内提示、账户邮箱或其他合理方式显著通知,并在法律要求时重新取得同意。变更原则上不追溯适用。
18. 联系我们
如需行使个人信息权利,或对本政策提出问题、投诉或建议,请联系:
我们可能要求你提供与请求相匹配的信息以验证身份,但不会要求你提供密码或完整访问令牌。
中英文版本不一致时,在适用法律允许的范围内以中文版本为准。