OKSPEAK

OKSPEAK 隐私政策

生效日期:2026年7月20日 最近更新:2026年7月21日 适用版本:OKSPEAK 桌面客户端 0.2.6 及以上;www.okspeakai.com


1. 引言

本隐私政策说明武汉山河世纪科技有限公司(以下简称"我们")在您使用 OKSPEAK 桌面客户端、官方网站及相关服务(合称"本服务")时,如何收集、使用、存储、共享和保护您的个人信息。

OKSPEAK 是一款语音输入工具:您按下快捷键说话,我们把语音转成文字并整理后写入您当前正在使用的输入框。要实现这件事,语音和少量输入框周边上下文必须离开您的电脑、经由我们的服务器发送给语音识别和大模型服务商。这是本产品的核心工作方式,无法在保留功能的前提下关闭。 本政策的目的,是把"到底有哪些数据、去了哪里、留了多久"讲清楚。

请您在使用本服务前仔细阅读本政策。如您不同意本政策的任何内容,请停止使用本服务。


2. 我们是谁

项目 信息
个人信息处理者 武汉山河世纪科技有限公司
统一社会信用代码 91420107MAKG4FED6X
官方网站 https://www.okspeakai.com
联系邮箱 developer@okspeakai.com
个人信息保护联系部门 售后服务部
邮寄地址 湖北省武汉市青山区红钢城街道和平大道1540号钰龙时代中心第8、17-18、20-26层
23层B440(OKSPEAK 售后部收)
ICP 备案号 鄂ICP备2026030291号-2

本政策项下的一切请求、问询与投诉,均可发送至 developer@okspeakai.com

关于欧盟/英国代表: 我们尚未指定 GDPR 第 27 条项下的欧盟或英国代表。若您位于欧洲经济区或英国,请先仔细阅读第 8 节(跨境数据传输)再决定是否使用本服务。


3. 关于"区"的说明

OKSPEAK 分为国内区(连接 okspeakai.com,服务器位于中国大陆,阿里云)和国际区(连接 okspeak-intl.acctoken.com,服务器位于德国,Netcup)。您安装的客户端在打包时即确定所属区。

请特别注意:账号上的"区"标记只用于展示和用量统计,它不决定您的数据发给哪家服务商。 无论您属于哪个区,语音识别与文本整理目前都由位于中国境内的服务商处理(详见第 8 节)。


4. 我们收集的信息

4.1 账户信息

国内区(当前已上线) 支持邮箱与密码、手机号短信验证码、微信扫码三种独立的注册/登录方式。我们存储:

账号独立性: 邮箱、手机号和微信三种方式分别创建独立账号,当前不会自动识别或合并为同一账号,也暂不支持把手机号或微信绑定到已有邮箱账号。即使由同一人使用,不同方式登录时也可能看到彼此独立的历史、用量和账号数据。

国际区 账号系统由 Supabase 提供。Supabase 存储您的邮箱、密码凭据、用户 ID、注册时间、最近登录时间及套餐/区字段。国际区客户端直接与 Supabase 通信,不经过我们的服务器,因此 Supabase 会在每次认证请求时看到您的 IP 地址。

国际区界面上提供 Google 账号登录按钮。该功能当前处于未完成状态:Google 授权页仍为测试配置,仅允许少量白名单账号,且该流程尚未在真机上完整验证。若您使用该按钮,Google 会在授权过程中看到您的 IP 与浏览器信息。

4.2 语音音频

当您按下录音键时,客户端采集麦克风音频,实时编码(默认 Opus)后通过加密连接发送至我们的服务器,再转发给语音识别服务商。

我们对"本地不落盘、服务端不留存"两点做了专门的代码核查。但请注意:音频在语音识别服务商侧的留存策略,由该服务商的政策决定,不在我们的控制范围内,我们无法代其作出承诺。

4.3 输入上下文

为了让整理结果符合您当前的写作场景(例如在代码编辑器里说话不该被整理成散文),客户端会采集当前输入环境的少量信息,随语音识别结果一起发送给我们的服务器和大模型服务商:

数据项 说明
前台应用标识 macOS 为应用 Bundle ID 与显示名;Windows 为可执行文件名
当前窗口标题 仅 Windows 版本采集。macOS 版本不采集窗口标题(该字段恒为空)。敏感场景抑制的实际边界见下方说明
光标前文本 最多 200 个字符
光标后文本 最多 200 个字符
选中文本 最多 2000 个字符(语音输入上下文)
当前输入框全文 最多 5000 个字符(见下方"自动词典"说明)

关于敏感场景抑制的边界(请注意实际边界在哪里): 该机制分两层。客户端层——命中敏感应用或敏感窗口标题时,客户端不会读取光标上下文与选中文本,这些内容根本不会离开您的电脑。服务端层——前台应用名与窗口标题本身仍会随请求上传到我们的服务器,由服务器判定后丢弃;丢弃后不会发送给大模型服务商,也不会写入日志。也就是说,敏感窗口标题本身仍然会到达我们的服务器,只是不会转发给第三方。我们已将"把标题敏感判定前移到客户端"列为待改进项。

关于"自动词典"功能的重要说明: 为了学习您对识别结果的修改习惯(例如把某个专有名词固定改成某种写法),当您修改了插入的文本并发送时,客户端会把当前输入框的全文(最多 5000 字符)、光标前后文本以及我们此前插入的原始文本发送到我们的服务器,交由大模型分析差异。该功能在生产环境默认开启,且当前版本没有提供关闭开关。 这是本产品中范围最广的一项上下文采集,我们在此明确披露,并已将"增加独立开关"列为待改进项。

关于剪贴板(重要,请仔细阅读——这里有两条完全不同的路径):

路径一:插入时的"备份—恢复"(Windows 与 macOS 都有) OKSPEAK 通过把文本写入剪贴板并模拟粘贴(Windows 为 Ctrl+V,macOS 为 Cmd+V)来插入文本。因此客户端会在每一次插入前读取您剪贴板中已有的内容,以便随后将其恢复原状。

⚠️ 路径二:问问助手的剪贴板上下文(仅 Windows)——剪贴板内容会上传 在 Windows 版本上,"问问助手"可能把您剪贴板中的内容(最多 8000 字符)上传至我们的服务器,并转发给大模型服务商 DeepSeek(位于中国)。 触发条件有两种:

  1. 您的指令中提到了剪贴板(例如"刚复制的那段");以及
  2. 在录音期间您的剪贴板发生过任何变化——即使您的指令完全没有提到剪贴板。

请特别注意第 2 种情况: 它的判定依据是录音开始到指令发出之间剪贴板序号是否变化,任何应用在此期间写入剪贴板都会触发。这意味着您因为无关原因复制的内容(包括密码、令牌、验证码)也可能被上传。这一行为不符合用户的合理预期,我们已将"仅在您明确要求时才附带剪贴板内容"列为高优先级整改项。在修复上线前,请避免在复制敏感内容后紧接着使用问问助手。

macOS 版本完全不执行上述路径二,也不执行"问问助手"选区采集。

在 Windows 上,当您对选中内容使用"问问助手"时,客户端还会通过模拟复制读取当前选中文本,上限同为 8000 字符(高于上表语音链路的 2000 字符)。

4.4 问问助手(Ask AI)

当您使用"问问助手"时,您的指令与相关上下文会发送给大模型服务商,助手会调用联网搜索,并可能抓取网页。客户端还会把您的本地时区(IANA 名称,例如 Asia/Shanghai)随请求发送,用于让助手正确理解"今天""明天"等表述。语音输入链路不发送时区。

文件上传: 问问助手支持通过"+"按钮或拖拽一次最多附加 5 个本地文件(md / txt / pdf / xlsx / pptx / docx)。这些文件的字节内容会上传到我们的服务器,在运行期间临时写入服务器临时目录,运行结束后删除,其文本内容会发送给大模型服务商。

⚠️ 请特别注意本项与语音链路的两处根本差异:

(一)运行记录保存在我们的服务器上。 保存内容包括:

(二)运行记录按已验证的用户身份隔离。 访问问问助手接口时,服务端除校验客户端机器凭证外,还要求有效的用户登录凭证。运行记录在写入时关联用户标识,列表与详情读取均按该标识过滤;生成文件写入按用户分隔的目录,下载及后续转换时再次校验归属。整改前产生、没有用户归属的旧运行记录不会向任何用户返回。

跨会话记忆工具目前已停用,不再写入或读取新的跨会话偏好记录。整改前的历史记忆数据不再通过问问助手提供给用户,其后续清理期限仍待确定。

留存机制: 当前是每个用户保留最近 50 条运行记录,超出后按时间淘汰该用户最旧的记录。这是一个数量上限,不是时间上限——如果使用量低,一条记录可能保留很久。生成的文件当前没有保留期限,也没有清理机制

4.5 意见反馈

当您主动提交意见反馈时,我们收集:

反馈表采用固定字段设计,因此我们不会自动附带您的语音转写内容、剪贴板、选中文本或代码差异。但请注意:反馈正文是自由文本框,您自己粘贴进去的任何内容都会被原样保存。

4.6 服务端日志

我们的服务器会记录运行日志,用于排障与用量统计。日志中包含:

我们已通过代码核查与生产日志抽查确认,应用日志中不包含语音转写正文、搜索词原文、大模型提示词与响应正文、邮箱、手机号、密码或 API 密钥。

保留方式: 国内区 Nginx 访问日志按日轮转;OKSPEAK 应用日志按日或达到 100 MB 时提前轮转。两者均最多保留 14 份历史日志,旧日志自动删除;若某日无日志则不会产生该日归档。国际区 OKSPEAK 应用使用 Docker json-file 日志,每个日志文件达到 100 MB 时自动轮转,最多保留 14 个日志文件,超出后自动删除最旧文件。

4.7 客户端本地存储

以下数据保存在您自己的电脑上,不会自动上传:


5. 我们不收集的信息

以下否定事项中,标注"(代码核查)"的经代码审计确认,标注"(服务器核查)"的经我们于 2026-07-15 对生产服务器的直接检查确认:


6. 我们如何使用信息

目的 使用的信息 法律依据(个人信息保护法)
提供语音转写与文本整理 语音音频、输入上下文 履行合同所必需(第13条第1款第2项)
提供问问助手与联网搜索 指令、上下文、上传文件、搜索词 履行合同所必需
账号注册、登录与会话维持 账户信息 履行合同所必需
用量统计与套餐额度 用户 ID、接口路径 履行合同所必需
排障、安全防护与滥用防范 日志、IP 地址 合理必要范围内的正当利益
处理您提交的反馈 反馈内容与联系方式 您的同意

关于敏感个人信息: 我们不主动索取敏感个人信息,但您口述的内容原则上可能包含此类信息。我们不将您的语音用于身份识别,不建立声纹模型,因此不处理《个人信息保护法》意义上的生物识别信息。


7. 第三方服务提供者

为提供本服务,我们将必要数据共享给下列服务提供者。除下列主体、以及您在 BYOK 设置中自行指定的接入地址外,我们不向任何第三方提供您的个人信息。

我们目前主要通过各服务商平台注册并接受其在线服务协议来使用相关服务,没有另行签署纸质合同或单独的数据处理协议。各服务商对其系统内数据的处理仍受其在线条款、隐私规则与适用法律约束。AnySearch 的特殊情况见第 7.3 节。

7.1 语音识别

服务商 所在地 接收的数据
火山引擎 / 豆包语音(字节跳动) 中国 原始语音音频、您的自定义词典/热词条目、语言提示、追踪 ID

火山引擎是国内区与国际区共同的默认语音识别服务商,流式识别链路硬编码为火山引擎,不经过任何路由选择,没有备选实现。Deepgram 仅作为内部开发实验通道存在,需显式配置才启用,生产环境未启用

7.2 大模型

服务商 所在地 接收的数据
DeepSeek(深度求索) 中国(杭州) 语音转写原文、前台应用名、窗口标题、光标上下文、选中文本、剪贴板内容(问问助手,仅 Windows,见 4.3)、输入框全文、问问助手指令与上下文、上传文件的文本内容;以及代码审查功能中的代码差异(该功能生产环境未启用,见下)

DeepSeek 是我们当前唯一实现的通用大模型服务商,国内区与国际区均使用。

关于代码审查功能: 该功能当前在生产环境未启用——/code-review 接口返回不可用,您的代码差异不会离开您的电脑。若我们启用它,会先更新本政策。

启用后的数据流向为:默认发往 DeepSeek(使用我们自己的密钥);即使您从未配置 BYOK,代码差异也会发送给 DeepSeek。仅当您在设置中自行填写了自己的 API Key 与自定义接入地址(BYOK)时,代码差异才会连同您的密钥经我们的服务器转发至您所填写的接入地址。您填写的模型 ID 只决定我们使用哪种 API 协议格式gpt-5* 用 OpenAI Responses 格式,claude-* 用 Anthropic Messages 格式),并不限定数据的实际去向。我们不限制您可填写的主机,因此代码差异与您的密钥可能被发送至任何国家的任何运营方——可能是美国的 OpenAI 或 Anthropic,也可能是其他网关。该去向由您自行选择,我们无法对其留存策略或所在司法辖区作出任何保证。

7.3 联网搜索

服务商 所在地 接收的数据
智谱 GLM Web Search 中国 搜索词原文
Tavily 美国 搜索词原文
AnySearch(api.anysearch.com 运营方与所在地不明 搜索词原文、结果数量、语言代码
Microsoft Bing(已实现,未启用) 美国 搜索词原文

当前生产配置下,搜索服务商的选择依据是搜索词所用的文字,而非您所属的区:含中文、日文(含假名)或韩文(含谚文)字符的搜索词默认走智谱 GLM(中国),其余搜索词默认走 Tavily(美国)。当其中一方不可用时会自动切换到另一方。

请日语/韩语用户特别注意: 判定依据是 CJK 字符范围,因此纯假名的日语查询与纯谚文的韩语查询也会被发送到位于中国的智谱 GLM,而不是美国的 Tavily。

关于 AnySearch 的重要披露: AnySearch 是一个无需 API Key 的匿名搜索接口,在问问助手的搜索链路中始终作为兜底环节存在。由于不存在账号或密钥关系,我们无法与其签订数据处理协议,也无法对其留存策略作出任何保证。我们如实披露这一事实,并已将其列为待评估项。

另有一条通过系统浏览器抓取 Bing 的兜底搜索路径已在代码中实现,但生产环境未启用;若我们启用它,会先更新本政策。

问问助手在抓取网页时,由我们的服务器(而非您的设备)访问模型选定的网页。目标网站看到的是我们服务器的 IP,不是您的 IP。

7.4 身份认证

服务商 所在地 接收的数据
Supabase 云服务(国际区账号系统) 邮箱、密码凭据、OAuth 交换、会话令牌、您的 IP
Google(国际区可选,未完成) 美国 OAuth 授权过程中的身份信息与您的 IP
腾讯 / 微信开放平台(国内区按配置提供) 中国 OAuth 授权码交换、openid、经授权的微信昵称和头像;openid 仅以 HMAC 形式存储,访问令牌不存储
阿里云短信服务(国内区按配置提供) 中国 手机号明文、验证码明文(下发短信所必需)

7.5 基础设施

服务商 所在地 说明
阿里云 中国 国内区服务器、身份库、日志、客户端更新源
Netcup 德国 国际区服务器、日志、客户端更新源

客户端会定期检查更新,更新服务器会看到您的 IP、客户端版本与 User-Agent。


8. 跨境数据传输

我们如实披露以下跨境传输情形:

国际区用户 → 中国 国际区用户的语音音频会发送给位于中国的火山引擎;语音转写正文与输入上下文会发送给位于中国的 DeepSeek。这不是可选项——流式语音识别链路硬编码为火山引擎,通用大模型也只有 DeepSeek 一家实现,且三个服务商路由器中都没有任何按区分流的逻辑。如果您位于欧洲经济区、英国或其他对跨境传输有严格要求的司法辖区,请在使用前认真考虑这一点

国内区用户 → 境外 当您的搜索词不含中日韩字符时,该搜索词会发送给位于美国的 Tavily。搜索词还可能发送给运营方不明的 AnySearch。(代码审查功能生产环境未启用,因此当前不产生代码差异出境;一旦启用且您配置了 BYOK,代码差异与您的密钥会发往您自行填写的接入地址,该地址可能位于任何国家,我们不限制、也不核验该去向。)

日语/韩语用户 → 中国 含假名或谚文的搜索词会发送给位于中国的智谱 GLM(见 7.3)。

国际区 → 国内区 我们的运营管理后台部署在国内区服务器上,在查看用户名单时会从 Supabase 拉取国际区用户的邮箱与登录时间等信息。

关于传输保障措施的现状:

我们不会在每次因搜索路由或网络环境变化发生数据跨境时重复弹窗。首次注册/登录页提供一个统一的必选框及本政策与服务条款两个可点击链接,用户只需勾选一次。该低摩擦方式是否足以满足所有适用场景下的“单独同意”要求,仍需法律专业人士结合最终界面确认,因此我们不把它描述成已经完全解决跨境合规风险。对数据出境有严格要求的用户,应审慎评估是否使用本服务。


9. 数据保留

数据 保留期限
语音音频 不保留(转发后立即丢弃,本地与服务端均不落盘)
语音转写正文 服务端不保留;本地默认不保存,开启后按保留期在您下次使用时清除
输入上下文(语音链路) 服务端不保留
输入上下文(问问助手) 为支持追问与重试,您的原始指令、选中文本正文、剪贴板正文(Windows)及上传文件字节在服务进程内存中保留。自最后一次访问起 30 分钟后即不可再被读取,并在该服务器下次运行助手任务时被清理;由于清理由活动触发而非定时器,在空闲服务器上这些数据可能在内存中驻留超过 30 分钟。服务重启即丢失。这些原文不写入数据库、不进日志、不经 SSE 返回。上传文件在运行期间临时写入服务器临时目录,运行结束后删除
手机/微信登录临时验证信息 仅在服务进程内存中保留,5 分钟后失效;手机号验证码不落库,微信令牌换取完成后立即丢弃
微信昵称与头像资料 账号存续期间持续保留;头像代理副本仅在服务进程内存中最多缓存 1 小时;完成账号删除后删除
账户信息 账号存续期间持续保留;完成身份核验的注销请求后随账号删除,法律法规另有要求的除外
活跃事件 账号存续期间保留,用于用量统计与安全核查;完成账号删除后删除,法律法规另有要求的除外
问问助手运行记录 每个用户最近 50 条,超出后自动淘汰该用户最旧记录;账号存续期间无额外时间上限,完成账号删除后删除
问问助手记忆库 跨会话记忆功能已停用,不再产生新记录;整改前历史数据的清理期限待确定(待改进
问问助手生成的文档 随对应运行记录和账号保留;当前没有按时间自动清理,完成账号删除或经核验的删除请求后删除
意见反馈 保留至处理完成及解决相关争议所必要的期间;完成账号删除或经核验的删除请求后删除,法律法规另有要求的除外
服务端日志 国内区 Nginx 日志按日轮转;OKSPEAK 应用日志按日或达到 100 MB 时轮转;均最多保留 14 份。国际区 OKSPEAK 应用的 Docker 日志每个文件达到 100 MB 时轮转,最多保留 14 个文件
本地诊断记录 保留在您的电脑上。无期限、无清理机制——"清空全部历史"不会清理这些记录(待改进

除法律法规另有要求外,我们执行经核验的账号删除请求时,会删除该账号、活跃事件、意见反馈、问问助手运行记录及生成文档等可关联数据。依法必须保留的信息将隔离保存、限制访问,不再用于日常业务,并在法定期限届满后删除。我们选择如实标注仍待改进的项目,而不写一个目前做不到的期限。


10. 您的权利

根据《个人信息保护法》,您对您的个人信息享有知情权、决定权、查阅复制权、可携带权、更正补充权、删除权,以及要求解释说明的权利。

请注意:本服务当前没有提供自助的账号注销、数据导出或数据删除入口。 这是当前产品的真实状态,我们不隐瞒。

在此期间,如需行使上述任何权利,请发送邮件至 developer@okspeakai.com。我们将在收到请求后 15 个工作日内响应,并通过人工流程提供可合理导出的账号及关联数据,或执行更正、删除与注销。

身份核验: 为防止他人冒用,您需要先通过创建该账号时所用的当前登录方式完成核验:邮箱账号重新验证密码,手机号账号重新验证短信验证码,微信账号重新完成微信授权。仅凭来信邮箱或陈述账号信息不足以执行删除等不可逆操作。若标准核验暂时无法完成,售后服务部会采用与风险相匹配的人工核验方式。

我们正在开发自助的账号注销与数据导出功能。

退出说明:


11. 未成年人

本服务仅面向 18 周岁及以上的成年人,不允许未满 18 周岁的人员注册或使用。我们当前没有设置年龄验证机制,也不收集出生日期,因此在技术上可能无法主动识别未成年用户。

我们尚未制定面向未成年人的专门个人信息处理规则。如您是未成年人的父母或监护人,且发现其使用了本服务,请联系 developer@okspeakai.com;完成必要核验后,我们将删除相关账号及个人信息。


12. 信息安全

尽管我们采取了上述措施,但请理解,没有任何一种互联网传输或电子存储方式是绝对安全的,我们无法保证信息的绝对安全。第 4.4 节说明了问问助手的身份隔离与仍待改进的数据留存机制。


13. 本政策的变更

我们可能不时更新本政策。更新时我们会修改顶部的"最近更新"日期。如果变更实质性削弱了您的权利,我们会通过客户端内显著提示或邮件通知您。变更不溯及既往。


14. 联系我们

如您对本政策有任何疑问、意见或投诉,或希望行使您的个人信息权利,请联系:

武汉山河世纪科技有限公司 统一社会信用代码:91420107MAKG4FED6X 联系部门:售后服务部 邮箱:developer@okspeakai.com 邮寄地址:湖北省武汉市青山区红钢城街道和平大道1540号钰龙时代中心第8、17-18、20-26层;23层B440(OKSPEAK 售后部收) 网站:https://www.okspeakai.com

如果您认为我们对您个人信息的处理侵害了您的权益,且我们的答复未能解决您的关切,您有权向履行个人信息保护职责的部门投诉举报。