iKho 是一款把录音变成逐字稿与纪要的产品。要做到这件事,你的录音需要上传到我们的服务器,并交给云端的语音识别与大模型服务处理(桌面客户端的实时字幕可以选为在本机处理,那一路音频不上传,详见「最要紧的七件事」第 1 条与 2.2)。
这份政策用尽量直白的话说清楚:我们拿到了什么、为什么要拿、交给了谁、放在哪里、留多久、你怎么随时拿回去或全部删掉。请你在使用 iKho 之前读一遍。如果你不接受其中的任何一条,请不要注册或继续使用。
开始之前:最要紧的七件事
- 录音会上传。 录音结束后的完整逐字稿与绝大部分 AI 整理都在云端完成,因此你的录音需要上传;存放这些数据的服务器在中国大陆境内。iOS 应用当前只有云端转写这一档,没有本地处理选项。桌面客户端是一个例外: 在你下载本地模型、并在设置中把相应能力选为「本地」之后,实时字幕等部分处理可以完全在你的电脑上完成,这部分音频不会上传给我们;但录音结束后的完整逐字稿目前仍然要上传到云端处理,桌面客户端也不例外(与《iKho 用户协议》3.2 一致)。
- 你的内容会交给境内的云服务处理。 语音转写交给语音识别服务商,生成纪要与问答交给大模型服务商。我们在第四章逐一列出了每一家、各自拿到什么。
- 唯一会把你的个人信息传到境外的,是苹果推送。 通知的标题和正文(可能包含录音标题)需要经过 Apple 的推送服务投递到你的 iPhone。这是一项需要你单独同意的跨境传输——只有你授权通知之后才会发生,详见第四章 4.3。
- 我们不投广告、不做追踪,但会记录产品运行事件。 App 内没有任何广告、统计、归因或崩溃分析的第三方组件,我们不做跨应用、跨网站的追踪,也不收集 IDFA、IDFV 之类的广告标识符。同时如实告诉你:我们自己的服务器会记录与你账号关联的产品事件(例如某条录音转写完成、某封提醒邮件已发出),其中包含事件名称、发生时间、事件来源、相关记录标识与你的账号编号;由客户端投递的那一类记录,服务器在收到时还会记下当时的 IP 地址。用途是了解功能是否正常、排查问题与改进产品。详见 2.10。
- 有些东西只留在你的设备上。「关系温度」的打分与私密语音回响按设计恒本机私有,永不上云。
- 你按下「开始使用」之前,App 不会发出任何网络请求。
- 你可以随时导出全部数据,也可以随时注销。 整包导出目前只有 iKho 桌面客户端提供自助入口;网页工作台当前为精简模式、iOS 应用暂未提供该入口 —— 无论你用哪个端,写信到 support@ikho.ai,我们核验身份后都会代为生成(见第六章)。注销后账号立即停用,30 天保留期结束后我们会彻底删除你的内容。
一、我们是谁,这份政策管什么
个人信息处理者: 上海言迹科技有限公司(以下称「我们」)。
这份政策管什么: iKho iOS 应用(应用标识 ai.ikho.app),以及你通过 iKho 账号使用的、由 ikho.cn 提供的云端服务。
同一个账号也可以在 iKho 网页工作台、iKho 桌面客户端与 iKho 浏览器扩展(「iKho 浏览器记忆」)上使用,它们共用同一套后端服务,因此本政策关于收集范围、第三方、存储地点、保存期限与你的权利的全部内容同样适用;浏览器扩展会收集什么,单列在 2.11。各端在收集前取得你同意的方式,以该端界面实际展示的同意环节为准:在 iKho iOS 应用、网页工作台与桌面客户端上,我们一律采用「默认不勾选、由你主动勾选后方可继续」的方式,不使用默认勾选、也不使用「继续即视为同意」这类非明示方式;浏览器扩展的连接页面目前还没有这样一处勾选环节,我们如实写在 2.11。 对于只在部分端上提供的功能,我们会在正文中标注。
请你留意各端的功能范围并不相同: 网页工作台当前默认以精简模式运行(只保留录音与转写这条主线),本政策第六章提到的部分自助入口在网页与 iOS 应用上暂时点不到,正文里会逐处写明在哪个端;凡是端上点不到的,写信到 support@ikho.ai 都能办 —— 这条路径对所有用户、在所有端上都成立。
这份政策不管什么: 你在离开 iKho 之后访问的第三方网站或应用;以及你把 iKho 的内容分享出去之后,接收方对这些内容的处理。
服务范围: iKho 目前只面向中国大陆用户提供服务,数据处理与存储也都在中国境内进行(唯一例外见第四章 4.3「跨境传输」)。
二、我们在什么场景收集什么信息
我们只在你实际使用某个功能时收集与该功能直接相关的信息。以下按场景说明。
2.1 注册与登录
收集什么: 一个身份标识 —— 你的手机号或电子邮箱(二选一即可,我们不要求你两个都给);你设置的密码(我们只保存不可逆的哈希值,不保存密码原文);可选的昵称。
如果你选择用验证码方式登录或注册,我们会向你的手机号或邮箱发送一个 6 位验证码,它 5 分钟内有效、连续输错 5 次即作废,60 秒内不会重复发送。
登录成功后,我们会记录本次登录会话(凭证只以哈希形式保存)、以及发起登录时的 IP 地址与设备浏览器标识,用于识别异常登录与让你远程退出其他设备。
同意留痕: 当你勾选接受本政策或《用户协议》时,我们还会记录你接受的文件类型与版本、接受时间、当时的 IP 地址与设备浏览器标识,作为你已知情同意的凭证。这条记录的保存期限见第五章。
为什么必要: 你的录音、逐字稿与纪要需要一个账号来承载和保护,否则我们无法区分哪些内容属于你,也无法阻止别人读到。手机号或邮箱是账号服务所必需的最小信息。
不提供的后果: 无法注册与登录,因而无法使用任何需要账号的功能(录音上传、转写、纪要、同步等)。
我们不收集: 姓名(昵称由你自定,可以不是真名)、身份证件号码、出生日期、性别、职业等注册以外的资料。目前 App 内也没有开放第三方账号(微信、Apple 等)登录。
2.2 录音、实时字幕与转写
在你的设备上: 录音过程中,音频会分段写入 App 的沙盒目录;停止录音后合成为一个完整音频文件,与一份元数据一起排队等待上传。这份元数据包含:标题、录音开始时间、时长、已经落定的实时字幕、你在录音中打的时间点标记、你随手记的文字笔记、你选择的转写语言与纪要模板。上传成功后,设备上的这份副本会被删除。
上传到服务器的: 完整的录音音频文件,以及上面那份元数据。如果这条录音来自 S1 硬件,还会带上设备序列号。
录音过程中的实时字幕: 如果你打开了实时字幕,录音的同时会有一路实时音频流通过加密连接传到我们的接入节点,再按第七章说明的链路进入我们的服务器,然后转给语音识别服务商,边说边出字。这说的是云端这一档 —— iOS 应用与网页工作台当前只有这一档。桌面客户端是一个例外: 在你下载本地模型、并在设置中把「实时转写」选为「本地」之后,实时字幕在你自己的电脑上生成,这一路音频不会上传给我们。
转写之后产生的: 逐字稿全文与分句(含说话人分段)、纪要与要点、待办、章节、思维导图、你对说话人的改名、你添加的文字便签或图片便签、以及你在这条录音上的问答记录。这些都保存在你的账号下。
从相册或「文件」导入音视频时: 我们会读取该文件的修改时间,唯一用途是给这条记录起一个带时间的默认标题。选择文件时用的是系统的文件/照片选择器,只有你选中的那一个文件会交给 App,我们不申请读取你整个相册的权限。
为什么必要: 云端转写就必须拿到音频,这是功能本身决定的。录音结束后的完整逐字稿目前没有替代方案 —— iOS 应用、网页工作台与桌面客户端都需要把音频上传;只有实时字幕这一段,在桌面客户端可以按上文所述选为本地处理(与《iKho 用户协议》3.2 一致)。
不提供的后果: 不录音、不导入,就没有这一类信息;你仍可以使用账号的其他部分。
关于录到别人的声音: 录音很可能录到你之外的人。在录音前依法告知在场其他人并取得他们的同意、遵守录音场所的规定,是你作为录音发起人的责任 —— 这件事发生在你的现场,我们无从代劳。同时,我们作为处理这些内容的一方也承担相应的法定义务:我们不会把录音中他人的信息用于本政策载明目的之外的任何用途;如果录音中的其他人认为自己的权益受到侵害,可以写信到 support@ikho.ai,我们会在核验后依法处理其查阅、更正或删除请求,必要时联系录音的上传者。
2.3 AI 处理(纪要、问答、翻译、图片与文件理解)
当你使用生成纪要、提问、改写、翻译、信息抽取等 AI 功能时,我们会把完成这件事所必需的内容发给云端大模型:逐字稿正文(按长度截断)、你的笔记、你输入的问题与指令。当你上传图片或文档并要求识别、抽取时,图片与文件的原始内容会发给多模态模型。为了让搜索和内容关联可用,部分文本片段会被转换成向量。
如果你使用「联网核验」,我们会把你的检索关键词发给境内的联网检索服务;我们不会把录音、逐字稿或笔记正文发给检索服务。
为便于排查问题,AI 处理链路会保存一份包含所处理内容片段的调试记录,保存 30 天后自动删除。
关于模型训练: 我们不会把你的录音、逐字稿或笔记用于训练模型。你的账号里有一个「是否允许用于模型训练」的开关,默认是关闭的;即便将来我们要做这件事,也必须由你主动打开。我们向受托的模型服务商传输内容,仅为完成上述处理目的,不为训练其模型而提供。
为什么必要: 这是 AI 功能本身要做的事。不提供的后果: 不使用这些功能即可,不影响录音与转写。
2.4 语音输入与语音打字(仅桌面客户端,iOS 应用不提供)
收集什么: 当你在桌面客户端使用全局语音输入、语音问 AI 或语音翻译时,你按住说话期间的实时音频会经我们的服务器转发给语音识别服务商做识别;识别出的文字会保存到你的账号下,并在你的多台设备之间同步。我们保存的是识别出的文字、识别语言与时间,不保存这段语音的音频本体。
为什么必要: 不拿到音频就无法把语音转成文字。
不提供的后果: 不使用该功能即不产生这类信息,其他功能不受影响。
删除: 你可以在语音打字记录里逐条删除,删除会同步到你的其他设备;注销账号时这些记录会随之删除。
2.5 通知推送
收集什么: 你的设备推送标识(Apple 分配给这台设备的 device token)与平台类型。通知本身包含标题与正文,正文中可能出现你的录音标题(例如告诉你某条录音处理完成)。
为什么: 转写与纪要需要一点时间,我们用通知告诉你完成了。
必要性: 不必要,纯属便利。不提供的后果: 你不会收到主动提醒,需要自己回到 App 查看,其他功能不受影响。
这里涉及一次需要你单独同意的跨境传输,包括如何终止它,见第四章 4.3。
2.6 连接 S1 硬件
当你使用蓝牙连接 iKho S1 录音卡时,我们会读取并保存该设备的型号、序列号、固件版本、你给它起的名字,运行中还会读取电量、剩余存储与时间校准这几项状态。协议层不具备从硬件读取录音文件的能力,我们也不会这样做。
必要性: 只有你要连接硬件时才需要。不提供的后果: 无法显示设备状态,不影响手机录音。
2.7 客服、反馈与崩溃诊断
当 App 发生崩溃时,我们会在下次启动时把一份崩溃摘要发回我们自己的服务器:异常名称与原因、崩溃时的调用栈(截取前若干行)、App 版本号与时间。这些数据不经过任何第三方崩溃分析平台。系统提供的更完整的性能与诊断原始数据只保存在你的设备上,最多保留最近 14 份,不上传、也不进系统备份。
当你主动提交反馈时,我们会收到你填写的内容与账号信息。当你在忘记密码页面选择「写信给我们」时,我们刻意不把你输入的账号填进邮件参数,只给你一个空白模板。
当我们需要给你发通知邮件时,会用到你的邮箱地址;这类发信会留下一条记录(收件地址、主题与状态)。
2.8 我们向系统申请的权限
| 项目 | 用途 | 不给的后果 |
|---|---|---|
| 麦克风 | 录制会议与语音,用于生成逐字稿 | 无法录音,这是 App 的核心功能 |
| 蓝牙 | 连接 S1 录音卡,读取电量与设备状态 | 无法连接硬件,不影响手机录音 |
| 照片(仅添加) | 把分享长图保存到你的相册 | 无法一键存图,可改用其他分享方式 |
| 通知 | 告诉你转写与纪要已完成 | 收不到提醒,不影响其他功能 |
| 后台运行(音频) | 录音时切到后台或锁屏不中断 | 录音可能被系统中断 |
以上项目中,麦克风、蓝牙、照片可以在 iPhone 的「设置 › 隐私与安全性」里随时关闭,通知可以在「设置 › 通知」里关闭;「后台运行(音频)」不是一项可以单独授权或撤销的权限,它是录音功能自带的运行方式,只在录音进行时生效,你停止录音即结束。
我们没有申请:定位、通讯录、日历、健康、语音识别、相册读取、本地网络等任何其他权限。
2.9 只留在你设备上的信息
- 「关系温度」的打分记录、设置与私密语音回响:按设计恒本机私有,永不上云。
- 你在 iOS 应用里添加的自定义词条:只保存在本机,不会上传。(如果你在其他端维护过个性化词库:是否把这些词条随转写请求一并提交给语音识别服务商以提高识别准确率,目前由我们在服务端统一控制,且默认关闭 —— 这不是一个你能在界面上打开的开关。若我们日后启用,会先更新本政策、标注新的生效日期,并在应用内提示你。)
- 待上传的录音与它的元数据、播放缓存、导出的压缩包:保存在 App 的沙盒目录里。请注意:这些文件会随 iPhone 的系统备份(iCloud 备份或电脑备份)一并被备份,请你相应保护好自己的备份。
- 登录凭证:保存在 iOS 系统钥匙串中,只在这台设备上可用、不同步到 iCloud。删除 App 会连带清除登录状态,重装后需要重新登录。
2.10 产品运行与使用记录(事件记录)
为了知道产品有没有正常工作、出问题时能查得出原因,我们会在服务中留下一类事件记录。这里如实说清楚它是什么。
记录什么: 事件名称、发生时间、事件来源,以及与该事件相关的记录标识(例如是哪一条录音处理完成)、你的账号编号(未登录时为空);由客户端投递的那一类记录,服务器在收到时还会记下当时的 IP 地址。
这类记录的结构中另有页面路径、浏览器标识(User-Agent)、会话标识三项字段,投递接口支持写入它们,但我们目前的写入路径并不填写这三项 —— 我们如实写在这里,不把没有发生的事说成正在发生。如果日后启用,我们会先更新本政策并标注新的生效日期。
谁在记: 这些记录主要由我们的服务器在处理你的请求时写入 —— 例如一条录音的逐字稿处理就绪、一封续费提醒或通知邮件已发出。你在统一工作台的编辑器里做的部分操作(例如切换视图、保存排版)也会记下一条。
用来做什么: 了解功能是否正常、排查故障、避免重复动作(例如同一封提醒邮件不重复发给你),以及据此改进产品。我们不会用它给你做广告画像。
同时明确三件事:
- 我们不接入任何第三方统计、广告、归因或崩溃分析的软件开发工具包;
- 我们不做跨应用、跨网站的追踪;
- 我们不收集广告标识符(IDFA / IDFV)。
保留多久: 与你账号关联的这类记录,在你注销账号时随账号一并删除;在此之前,我们没有为它设定固定的自动删除期限。未登录时产生的记录不与任何账号关联(账号编号为空,见上文「记录什么」),因此注销账号删不到它们;我们目前也没有为这批记录设定自动清理任务,也就是说没有固定的自动删除期限。这两种情形一并列在第五章的保存期限表里。
关于退出: 你的账号里有一个「产品使用记录」开关(默认开启)。请先读第六章关于这个开关的如实说明再决定 —— 目前把它关掉还不会让我们停止写入这类记录。
2.11 浏览器扩展(「iKho 浏览器记忆」)
如果你安装并连接了 iKho 浏览器扩展,下面是它会收集什么。这一节只写扩展这一端,其余各章同样适用于通过扩展产生的数据。
连接账号时: 你的手机号或电子邮箱与一次性验证码,用于登录你已有的 iKho 账号;只有当服务端明确回复该标识还没有账号、并且你再次确认之后,才会用它创建一个新账号。连接成功后,扩展在浏览器本地保存登录会话凭证,以及你设置的服务地址与区域;验证码本身不保存。
你摘录网页时(点击「保存整页」/「仅保存所选」,或使用右键菜单「摘录整页到 iKho Inbox」/「摘录所选…到 iKho Inbox」): 扩展读取当前这一个标签页的网页标题、网址、站点域名,以及用阅读模式抽取出的正文纯文本(划词时则是你选中的那段文字),把它们组装成一条带来源链接的笔记上传到你的账号;正文超过约 500KB 的部分会被截断并在文末注明。
你打开扩展弹窗时: 扩展会先读取当前标签页的标题、网址与你选区的长度,仅用于在弹窗里显示你即将保存的是什么,这一步不上传。
这些内容怎么存、留多久: 摘录会作为一条普通笔记存进你的账号,与你在其他端创建的笔记同样处理与保存 —— 存储地点见第五章,保存期限「由你控制」(在你自己删除之前一直保存),你对它的权利与第六章所述一致。
扩展不做这些事: 不在后台常驻扫描你浏览的网页(内容脚本只在你点击摘录之后才注入到当前这一个标签页),不读取浏览历史、书签、Cookie、表单或密码,不截屏,也不接入任何第三方统计、广告或崩溃分析组件。它向浏览器申请的权限是:右键菜单、当前标签页(activeTab)、脚本注入、本地存储与系统通知;默认只允许访问 ikho.cn,其他网址的读取权限由浏览器在你点击摘录的那一刻按「当前标签页」临时授予。
我们也如实告诉你目前还没做到的: 扩展的连接页面还没有勾选同意《iKho 隐私政策》与《iKho 用户协议》的环节,页面上也没有指向这两份文件的链接。我们会在后续版本补上;在补上之前,请你在连接扩展之前先读完本政策。
怎么停止: 你可以随时在扩展的设置里点「断开此账号」,断开后扩展不再上传任何内容;卸载扩展会清除它保存在浏览器本地的会话凭证。已经摘录进账号的笔记,按第六章的「删除」处理。
2.12 我们不收集的信息
我们没有收集,产品里也没有相应能力:广告标识符(IDFA / IDFV)、设备指纹、身份证件号码、人脸与指纹、金融账户与银行卡号、健康数据、通讯录与短信内容。iOS 应用不申请也不收集你的位置信息(如果你在网页或桌面端使用了带位置的功能,精确位置属于敏感个人信息,只有在你单独同意后才会收集,默认不收集)。
关于使用行为记录: 我们不做第三方统计、不做广告归因、不做跨应用跨网站追踪,也不收集广告标识符;但我们确实会记录与你账号关联的产品事件,请以 2.10 的说明为准,我们不在这里作更大范围的否认。
App 内没有任何第三方软件开发工具包 —— 没有广告、没有统计分析、没有归因、没有第三方崩溃平台。发出的每一个请求只带两个公共标识:客户端平台(ios)与服务区域(cn),不带设备型号、不带任何设备标识符。
在你首次打开 App、看到那一屏说明并按下「开始使用」之前,我们不会发出任何网络请求。
三、敏感个人信息的单独说明
敏感个人信息一旦泄露或被非法使用,容易导致人格尊严受到侵害或者人身、财产安全受到危害。下面每一项我们都说明了:为什么非要处理它、可能对你产生什么影响、以及你怎么拒绝或撤回。
3.1 录音音频与语音内容
录音属于个人信息中的语音信息。更要紧的是,录音的内容由你决定,我们无法预知其中是否包含敏感信息 —— 它可能录到健康状况、财务安排、宗教信仰或其他人的隐私。请你在录制、上传与分享前自行判断。
必要性: 云端转写与生成纪要必须拿到音频本体。就录音结束后的完整逐字稿而言目前没有替代方案 —— iOS 应用当前只有云端转写这一档,桌面客户端在这一步也不例外,不上传就无法提供本产品的核心功能;只有实时字幕这一段,在桌面客户端把「实时转写」选为「本地」之后可以完全在你的电脑上完成、音频不上传(见 2.2 与《iKho 用户协议》3.2)。我们把它上传到境内服务器、交给受托方转写,只是为了给你生成逐字稿与纪要,不做其他用途。
对你的影响: 录音一旦泄露,其中可能包含的健康、财务、信仰等信息会随之暴露,且可能同时影响录音中的其他人。
你的选择与同意方式: 首次录音前,App 会向你请求麦克风权限,你授权之后才会开始录音,这一步即是你对这项处理的单独确认。你也可以不录音、不导入,就不会产生这类信息;已上传的可以随时删除。
3.2 声纹(生物识别信息)
这项功能目前只在 iKho 桌面客户端提供 —— iOS 应用中没有这项功能,网页工作台当前为精简模式、也没有这个入口。如果你在桌面客户端主动使用「说话人声纹 / 说话人记忆」,我们会把你提供的一段音频样本交给语音技术服务商,换取一个声纹特征标识,用于在后续录音里认出同一个说话人。我们自己只保存这个特征标识,不保存这段样本音频;样本由服务商按其规则处理。
必要性: 只有把声音特征化,系统才能在后续录音里认出同一个说话人;不使用该功能完全不影响转写与纪要。
对你的影响: 声纹具有唯一性且不可更改,泄露后无法像密码一样重置。
你的选择: 这属于生物识别信息,只有在你主动开启并单独同意后才会发生。 你不使用该功能,我们不会采集声纹。
怎么删除(请注意这两个操作不是一回事): 请在桌面客户端左栏的「人脉」页(页面标题「人脉 · 声纹画像」)里,在对应人物卡上执行「解绑声纹」 —— 只有这个操作会同时要求服务商删除其侧的声纹特征;如果删除没有成功,我们会中止解绑并提示你重试,而不会静默地把它留在服务商那里。仅删除说话人记录,只会删掉我们这边的记录,不等于删除声纹。 如果你手边没有桌面客户端(例如你只用 iOS 应用或网页工作台),请写信到 support@ikho.ai,我们核验身份后代为解绑 —— 这条路径对所有用户都成立。同样地,注销账号时我们会删除保存在我们这里的声纹特征标识与说话人记录,但不会自动通知服务商删除其侧的声纹特征 —— 如果你希望一并删除,请在注销前先执行「解绑声纹」,或写信到 support@ikho.ai 由我们代为处理。
3.3 精确位置(行踪轨迹)
iOS 应用不申请定位权限,不收集位置信息。 在提供该功能的其他端上,位置默认不收集,需要你单独同意后才开启。
必要性: 仅用于在时间线上按地点回看你自己的记录。对你的影响: 精确位置可还原你的行踪轨迹。你的选择: 默认关闭,可随时关闭;相关的原始位置轨迹保留 180 天后自动删除。
3.4 不满十四周岁未成年人的个人信息
见第八章 —— 我们不向不满十四周岁的儿童提供服务。
对于以上敏感信息,你可以随时撤回同意或删除相应内容;撤回同意后,对应功能将不再可用,但不影响撤回之前已经进行的处理。
四、我们把你的信息交给了谁
为了把产品做出来,我们与下列服务商发生数据往来。它们分成两类,法律性质不同,我们分开说明。
4.1 受我们委托处理的服务商
它们只按我们的指示、为我们指定的目的处理数据,不得为自身目的使用,也不得再转委托。
我们与受托方之间以服务协议与数据处理条款约定处理的目的、期限、处理方式与个人信息的种类,并要求其对你的个人信息提供不低于本政策所述水平的保护、仅按我们的指示处理、不为自身目的使用、不再转委托,并在委托关系结束后删除或返还相关数据。我们会持续核查其安全资质与合规声明,并对其处理活动进行监督。
以下是完整清单 —— 我们只列事实,不做推荐。
| 受托方 | 处理目的 | 我们提供给它的数据 | 处理地点 |
|---|---|---|---|
| 云基础设施服务商(阿里云) | 提供服务器、数据库主机、对象存储与网络接入 | 我们保存的全部数据(存放在其提供的服务器与对象存储中) | 中国境内(服务器:上海;对象存储:北京) |
| 边缘接入与加速服务(阿里云 ESA) | 网络接入、加速与防护 | 你的网络请求,含 IP 地址 | 中国境内 |
| 语音转写与会议智能服务(阿里云通义听悟) | 把录音转成逐字稿;并在其侧生成章节、摘要、待办与思维导图 | 录音音频文件、录音过程中的实时音频流,及由此产生的转写文本 | 中国境内(北京) |
| 实时语音识别服务(阿里云智能语音交互) | 桌面端「语音输入 / 语音打字」的实时识别(iOS 应用不使用该通道) | 实时音频流 | 中国境内 |
| 语音技术服务商(科大讯飞) | 实时转写的备用通道;以及你在桌面客户端使用「说话人声纹」功能时的声纹注册与比对 | 实时音频流;声纹注册所用的音频样本 | 中国境内 |
| 备用转写通道(火山引擎) | 主用转写通道不可用时的兜底转写 | 录音音频文件 | 中国境内 |
| 文本大模型服务(深度求索 DeepSeek) | 生成纪要与待办、问答、改写、翻译、信息抽取 | 逐字稿正文(按长度截断)、你的笔记、你输入的问题与指令 | 中国境内 |
| 多模态大模型服务(月之暗面 Kimi) | 识别你上传的图片、抽取你上传文件中的文字 | 图片与文件的原始内容 | 中国境内 |
| 文本向量化服务(阿里云百炼;备用:硅基流动) | 把文本转成向量,用于搜索与内容关联 | 待向量化的文本片段 | 中国境内 |
| 短信服务(阿里云短信) | 当你使用短信验证码注册、登录或找回密码时,发送验证码 | 手机号、验证码 | 中国境内 |
| 内容安全服务(阿里云内容安全) | 对 AI 生成的回复、以及你创建对外公开分享时的出口内容做合规审核 | 相应的文本(不含录音音频、逐字稿与普通笔记) | 中国境内 |
| 联网检索服务(博查) | 你使用「联网核验」时检索公开信息 | 检索关键词 | 中国境内 |
| 邮件发送服务(境内邮件服务商) | 发送与账号相关的通知邮件 | 收件邮箱与邮件内容 | 中国境内(我们只选用境内邮件服务商;未配置邮件通道时不发送任何邮件) |
关于这张表,有三点请你留意:
- 表中部分服务只在对应功能被使用或被启用时才会被调用。 例如备用转写通道只在主用通道失败时才顶上;内容安全审核只在我们启用该能力时才发生。没有被调用,就不存在对应的对外提供。
- 如果我们更换或新增受托方,会更新本清单、提升版本号并标注新的生效日期。 你也可以随时写信到 support@ikho.ai 索取当前实际生效的受托方清单。
- 支付: App 内目前没有接通任何支付渠道,没有任何支付机构在处理你的信息,我们也不收集银行卡号、支付账户等信息。
4.2 经你单独同意后,由我们向其提供的独立第三方
下面这两处不是受托处理 —— 它们是独立的个人信息处理者,按自身的规则处理数据,不受我们指示。因此这属于「向第三方提供」,需要取得你的单独同意。
(一)苹果推送服务(Apple APNs)。 详见 4.3,只有在你授权通知之后才会发生,且是全文唯一一处跨境传输。
(二)企业协作平台连接器(飞书 / 企业微信 / 钉钉,目前只在 iKho 桌面客户端提供;网页工作台当前为精简模式、iOS 应用均未提供该入口)。 只有在你主动在设置中配置了连接之后,我们才会按你的指令把相应的消息或文档内容发送给该平台,或从该平台读取你指定的文档。配置连接这个动作即构成你对这项对外提供的单独同意。 接收方为飞书、企业微信、钉钉各自的运营主体,其名称、联系方式与隐私规则以各平台官方网站公布的为准。你可以随时在桌面客户端的设置中断开连接,断开后我们不再向其提供任何信息;如果你手边没有桌面客户端,写信到 support@ikho.ai,我们核验身份后代为断开。
4.3 跨境传输:只有一处,且需要你的单独同意
上述所有服务商中,只有苹果推送服务(Apple APNs)的服务器在中国境外。为了把通知送到你的 iPhone 上,我们必须把设备推送标识与通知的标题、正文交给 Apple 的推送网络投递。相关信息如下:
- 境外接收方名称: Apple Inc.
- 联系方式: One Apple Park Way, Cupertino, CA 95014, U.S.A.;隐私事务联系页面 https://www.apple.com/legal/privacy/contact/
- 处理目的: 将 iKho 的通知投递到你的 iPhone
- 处理方式: 由 Apple 的推送网络接收并转发至你的设备
- 涉及的个人信息种类: 设备推送标识(device token)、通知的标题与正文(正文中可能包含你的录音标题)
- 向境外接收方行使权利的方式和程序: 你可以通过上述联系页面向 Apple 提出查阅、复制、更正、删除等请求,具体程序以 Apple 隐私政策(https://www.apple.com/legal/privacy/)载明的为准。如果你在这一过程中需要我们协助(例如提供该设备的推送标识以便定位),写信到 support@ikho.ai,我们会在 15 个工作日内配合。
这项跨境传输需要你的单独同意,我们通过通知授权来取得它。 App 会先用一个说明窗口告诉你通知的用途,你确认之后才会弹出 iOS 的系统授权框;只有在你授权通知之后,我们才会向 Apple 传输上述信息。你选择不授权,这项跨境传输就不会发生。我们不会以「不同意就不能用」的方式捆绑这项授权。
如果你已经授权、现在想停止这项传输,请这样做:
- 在 App 内退出登录 —— 退出时我们会注销这台设备的推送标识,此后不再向 Apple 推送服务发送;或者
- 写信到 support@ikho.ai,要求删除该设备的推送标识,我们核验后会删除并停止推送。
请注意:仅在 iPhone 的系统设置里关闭通知,只会让你的设备不再展示这些通知;在该设备的推送标识被删除之前,我们仍会向 Apple 推送服务投递。这一点我们如实告诉你,请按上面两种方式之一操作。
除此之外,你的录音、逐字稿、纪要、笔记、账号信息均在中国境内处理与存储,不出境。
我们的安卓客户端尚未发布;代码中虽保留了安卓推送通道(境外),但当前未启用。若将来启用,我们会先更新本政策。
4.4 其他情形下的对外提供
- 你主动分享时: 当你为一条录音或一份文档创建对外分享链接,拿到链接的人就能看到你分享的内容。请你自行判断分享范围。你注销账号后,此前创建的分享链接会随之失效。
- 法定情形: 当法律法规要求、或司法与行政机关依法定程序要求时,我们可能需要提供相关信息。遇到这种情况,我们会核验对方的身份与法律文件,并在法律允许的范围内告知你。
- 公司变更: 如发生合并、分立或资产转让,我们会告知接收方的名称与联系方式,并要求其继续受本政策约束;变更处理目的的,会重新征得你的同意。
除上述情形外,我们不会向任何第三方出售、出租或以其他方式提供你的个人信息。
五、信息存在哪里、留多久
存储地点: 中国境内。数据库与缓存运行在我们位于上海的云服务器上(由我们自己维护,不是第三方托管数据库);录音音频与附件存放在位于北京的对象存储中。
保存期限:
| 数据 | 保存多久 |
|---|---|
| 账号信息(手机号或邮箱、昵称、密码哈希) | 账号存续期间;注销后按下文处理 |
| 录音音频、逐字稿、纪要、笔记、问答记录(含通过浏览器扩展摘录的网页内容) | 由你控制 —— 在你自己删除之前一直保存。我们目前没有为这些内容设置自动到期删除 |
| 你删除到回收站的录音与笔记 | 在你从回收站彻底删除之前一直可恢复。我们目前没有自动清空回收站的机制 |
| 工作台资产的「彻底删除」 | 提交后有 7 天冷静期,期间可撤销;到期后自动执行真正的删除,并删除对象存储中的文件 |
| 登录验证码 | 5 分钟 |
| 登录会话记录 | 过期即删除;被吊销的会话再保留 7 天 |
| 找回密码的一次性令牌 | 过期即删除;已使用的再保留 7 天 |
| AI 处理链路的调试记录 | 30 天 |
| 原始位置轨迹(仅在你开启相关功能时产生) | 180 天 |
| 服务器访问日志(请求方法、脱敏后的路径、状态码、耗时、用户编号与 IP 地址,不含请求内容、查询参数与返回内容) | 按容量滚动保留,写满后自动覆盖最早的记录;我们没有为它设定固定天数 |
| 产品运行与使用记录(事件记录,详见 2.10) | 与你账号关联的:账号存续期间保留,注销账号时随账号一并删除;未与账号关联的(未登录时产生):不随注销删除。两种情形我们目前都没有设定固定的自动删除期限,也没有自动清理任务 |
| 条款同意留痕(接受的文件类型与版本、时间、IP 地址、设备浏览器标识) | 长期保留,作为我们已依法取得你同意的凭证;账号注销后仍保留 |
| 安全审计日志(账号级关键操作记录,含 IP 与设备浏览器标识) | 账号存续期间保留;账号注销后仍保留,用于安全事件追溯 |
| 设备上的崩溃与性能诊断原始数据 | 只在你的设备上保留最近 14 份,不上传 |
关于备份: 我们每 6 小时对数据库做一次完整备份,备份分两份存放,这里分开说清楚:一份留在服务器本机 —— 这一份没有做额外加密,仅运维管理员可读,滚动保留最近 28 份(约 7 天);另一份经 AES-256 加密之后才上传到境内的对象存储备份区,加密密钥与密文分处两地保管。上传到对象存储的那一份按分级策略保留:最近 14 天的每一份都保留;15 至 90 天的每天保留一份;91 天至 24 个月的每个自然月保留一份;超过 24 个月的删除。因此在你删除内容或注销账号之后,数据库备份副本中的账号与文本数据仍可能最长存在约 24 个月;这 24 个月只说数据库备份 —— 你的录音音频存放在对象存储中,不在这套数据库备份里,我们也不另行为音频建立第二份备份副本(与《iKho 用户协议》5.5 一致)。这些备份只用于故障恢复,不会用于任何其他目的,也不会被重新导入线上库。
注销后怎么处理:
- 你提交注销后,账号立即停用 —— 无法再登录,此前创建的分享链接失效。
- 之后有 30 天保留期:账号已停用、数据尚未删除。如果你反悔,请在保留期内写信到 support@ikho.ai,我们核验身份后为你人工恢复 —— App 内没有自助撤销注销的入口。可恢复的范围是保存在我们服务器上的云端账号与其中的数据;只存在你设备本机、从未上传的内容不在可恢复范围内 —— 在 iOS 应用上,保存在这台设备上、尚未上传完成的录音,以及本机导出文件、仅存本机的记录(如「关系温度」),会在你确认注销时立即清除;在桌面客户端上,你此前保存到本机文件夹的内容与你自己导出的文件仍会留在你的电脑上,需要时请自行删除。这些只存在设备本机的内容,我们既无法恢复、也无法代你找回(与《iKho 用户协议》2.6 一致)。
- 保留期结束后,我们会通过每日的定时任务彻底删除你的账号与内容,包括录音音频文件本体、逐字稿、翻译、纪要与会议智能产物、笔记、记忆、问答记录、语音打字记录、说话人记录与我们保存的声纹特征标识、设备绑定、偏好设置、连接器配置、产品事件记录、登录会话与令牌等。(语音技术服务商侧的声纹特征需要你先执行「解绑声纹」才会删除,注销本身不会自动通知服务商删除,见 3.2;未登录时产生、不与你账号关联的事件记录也删不到,见 2.10。)
- 少数记录会继续保留,我们如实告诉你其中还留着什么:
- 订单与交易记录、积分与钱包流水、套餐与订阅记录、模板购买记录、AI 用量记录 —— 出于财务与税务留存的需要保留,其中不含你的手机号、邮箱或内容正文。
- 条款同意留痕 —— 记录你在什么时间接受了哪个版本的文件,其中包含当时的 IP 地址与设备浏览器标识,作为我们已依法取得你同意的证据保留。
- 安全审计日志 —— 记录账号级的关键操作(如注销本身),用于安全事件追溯。
- 发信记录 —— 我们向你发送账号通知邮件的记录,其中包含你的收件邮箱地址。如果你希望在注销后一并删除这项记录,写信到 support@ikho.ai 提出,我们会在核验后删除(法律要求我们留存的除外)。
- 产品评价类反馈 —— 做匿名化处理,剥离与你账号的关联后仅保留评分与文字内容用于统计。
除上述之外,我们不会在注销后保留任何可以识别到你本人的信息。
六、你的权利,以及怎么行使
你对自己的个人信息享有下列权利。下面每一项都写明了在哪个端能点到;凡是你手边那个端点不到的,写信到 support@ikho.ai 都能办 —— 这条兜底路径对所有用户、在所有端上都成立。
查阅与复制 / 数据可携带。 你可以在 App 内随时查看自己的录音、逐字稿与纪要,并把单条录音的音频、逐字稿与纪要导出到本地。你也可以要求我们一次性导出账号内的全部数据(一个压缩包,包含账号资料、录音原音频与逐字稿、纪要、笔记、对话记录、语音打字记录、订单与钱包流水等)。这项「导出全部数据」目前只有 iKho 桌面客户端提供自助入口(「设置 › 数据与安全 › 导出我的全部数据」);网页工作台当前为精简模式、iOS 应用暂未提供该入口。 无论你用哪个端,都可以写信到 support@ikho.ai 并注明你的注册手机号或邮箱,我们核验身份后会在 15 个工作日内为你生成。导出的格式是通用的音频、文本与 JSON 文件,你可以自行转移到其他服务;如需我们直接转移给指定的其他个人信息处理者,也可以联系我们。
更正与补充。 昵称可以在 App 内自行修改。手机号可以在网页工作台与桌面客户端的「设置 › 账户」里用验证码自助更换 —— 流程是先验证旧手机号、再验证新手机号,然后确认;iOS 应用内暂时没有这个入口。邮箱目前不支持自助更改,请写信到 support@ikho.ai 由我们协助。逐字稿中的说话人姓名可以在录音详情页直接纠正。如果你在自己用的端上找不到上述入口,写信到 support@ikho.ai 同样可以办。
删除。 你可以随时删除单条录音、笔记与其他内容(通过浏览器扩展摘录的网页内容按笔记删除)。删除的录音会先进入回收站,你可以在那里恢复;在回收站中彻底删除后,我们会删除数据库记录,并在无其他引用时删除对象存储中的音频文件。如果你要删的内容在你手边的端上找不到入口,写信到 support@ikho.ai,我们核验身份后代为删除。
注销账号。 路径是 App 内「我的 › 账户与安全 › 注销账号」;网页工作台与桌面客户端在「设置 › 账户」的危险区里也有同一入口。为防止误操作,需要你手动输入确认字样;设置过密码的账号还需要再输入一次密码。确认页会如实列出注销的后果。注销的处理流程见第五章。如果你无法自助完成,写信到 support@ikho.ai,我们核验身份后代为处理。
撤回同意。 麦克风、蓝牙、照片、通知等权限都可以随时在 iPhone 的系统设置里关闭;关闭后对应功能不可用,其余功能不受影响。要停止向 Apple 推送服务传输,请按 4.3 的两种方式之一操作。要停止浏览器扩展上传,请按 2.11 的方式断开连接。
隐私偏好开关。 你的账号里有三个隐私偏好开关:
- 「AI 训练改进」 —— 是否允许把内容用于改进模型,默认关闭(见 2.3)。
- 「使用分析」 —— 对应 2.10 所述的事件记录,默认开启,可随时关闭。
- 「营销邮件」 —— 是否接收产品更新与活动通知,默认关闭。
(括号里是这三行在界面上的原文名称,方便你按名字找到它们。另外要说明一句:界面上这两行的说明文字目前写的是「匿名数据」,而 2.10 已经讲清楚,这类事件记录是与你的账号关联的、并非匿名 —— 以本政策的说法为准,界面文案我们会一并更正。)
这三个开关目前只在 iKho 桌面客户端的「设置 › 数据与安全」里可见 —— 网页工作台当前为精简模式、iOS 应用暂未提供该设置页。无论你用哪个端,都可以写信到 support@ikho.ai 要求我们为你设置,我们会在 15 个工作日内完成并回复确认。
关于「产品使用记录」这个开关,我们必须如实告诉你一件事:目前把它关掉,只会保存你的这个选择,我们的服务端还没有按它停止写入 2.10 所述的记录。 在我们完成这项接线之前,请不要把它当成已经生效的退出手段。如果你不希望我们保留与你账号关联的这类记录,请写信到 support@ikho.ai,我们核验身份后为你删除已有记录;注销账号时这类记录也会随账号一并删除(见第五章)。这项接线完成后,我们会更新本政策并标注新的生效日期。
撤回同意不影响撤回之前基于同意已经进行的处理。
知情与解释。 你可以要求我们解释本政策中的任何一条。
逝者的权利。 自然人死亡的,其近亲属可以为自身的合法、正当利益,依法对逝者的相关个人信息行使查阅、复制、更正、删除等权利(逝者生前另有安排的除外)。
怎么行使、多久回应: 上述任何一项,如果你手边的端上没有直接入口,写信到 support@ikho.ai 即可。为保护你的账号安全,我们可能需要先核验你的身份。核验通过后,我们会在 15 个工作日内答复;确实无法满足你的请求时,我们会说明理由。
七、我们怎么保护这些信息
我们做了下面这些事 —— 只写我们确实做到的:
- 传输: 从你的设备到接入节点使用 HTTPS 加密;接入节点到我们服务器之间的回源链路限定在云服务商网络内,且我们的服务器只接受来自该接入节点的访问。
- 密码: 只保存不可逆的哈希值,不保存密码原文。我们无法看到、也无法帮你找回原密码,只能帮你重设。
- 登录凭证: 服务器端只保存凭证的哈希,不保存凭证本身;在你的 iPhone 上,凭证保存在系统钥匙串里,只在这台设备可用、不同步到 iCloud,删除 App 即清除。登录状态可以长期有效(最长约一年),你可以随时退出登录,也可以在异常时吊销会话。
- 存储与访问控制: 录音与附件存放在私有的对象存储中,不对公众开放。读取默认经由我们的服务器代理转发;在使用限时签名地址的场景下,链接默认 1 小时后失效。上传与读取都按账号做前缀隔离校验,防止跨账号访问。数据库备份文件被明确排除在业务读取接口之外,任何账号(包括管理员账号)都不能通过产品接口读到。
- 日志纪律: 服务器访问日志只记录请求方法、脱敏后的路径、状态码、耗时、用户编号与 IP 地址,不记录请求内容、不记录查询参数、不记录返回内容。客户端日志明令禁止打印登录凭证、手机号、邮箱、验证码、密码、音频内容与正文;带签名的地址一律脱敏后再记录。
- 数据库备份: 上传到异地对象存储的那一份经 AES-256 加密后才保存,密钥与密文分处两地;留在服务器本机的那一份未做额外加密,仅运维管理员可读。备份只用于故障恢复。
我们也如实告诉你目前还没做到的:
- App 内暂时还没有 Face ID / 密码锁与两步验证。
- 第 2.9 节提到的设备本地文件会随系统备份一并被备份。
- 浏览器扩展的连接页面还没有同意勾选环节与法律文件链接,见 2.11。
- 「产品使用记录」开关还没有接到服务端的写入路径上,见第六章。
- 服务器上的录音文件、逐字稿、纪要与笔记正文,目前依靠对象存储与数据库自身的访问控制、以及按账号的前缀隔离校验来保护,我们尚未对它们做应用层的静态加密(上传到异地对象存储的数据库备份副本是加密保存的,服务器本机那一份不是)。
任何安全措施都不能保证百分之百安全。如果发生或可能发生个人信息泄露、篡改或丢失,我们会按法律要求及时向你告知,并向有关监管部门报告。
八、未成年人
iKho 不向不满十四周岁的儿童提供服务。 如果你不满十四周岁,请不要注册或使用 iKho。
我们不主动收集年龄信息,产品中目前也没有年龄核验或监护人同意的流程,因此无法在技术上逐一核验。一旦我们通过用户举报、客服沟通或其他途径发现某个账号由不满十四周岁的儿童注册,我们会立即停止该账号的服务,并为其发起注销;账号内容随后按第五章所述的注销流程处理 —— 即在 30 天保留期结束后由定时任务彻底删除。如果监护人要求更快删除,请在来信中说明,我们会人工处理并在完成后向你确认(我们如实说明这一点:产品里目前只有这一条删除管线,我们不为未成年人账号单独承诺一个更短但尚未实现的时限)。
如果你是监护人: 发现儿童在未经你同意的情况下注册或使用了 iKho,请通过 support@ikho.ai 联系我们并提供必要的证明材料,我们会在核实后按上述方式删除相关账号与信息,并在删除后向你确认。在删除前,你也可以要求我们查阅或更正该儿童的个人信息。
已满十四周岁不满十八周岁的未成年人,应当在监护人知情并同意后使用本产品。 尤其提醒:录音很可能录到其他人(包括其他未成年人)的声音,请务必事先取得在场各方的同意。
关于专门的儿童个人信息处理规则: 由于我们不向不满十四周岁的儿童提供服务,我们不会主动处理儿童个人信息。如果本产品未来面向儿童开放,我们会在开放前另行制定并公布专门的儿童个人信息处理规则,并取得监护人的同意。
九、这份政策的更新
我们会在业务或法规发生变化时更新本政策。每次更新都会标注新的版本号与生效日期。
发生重大变更时(例如新增收集的信息类型、变更处理目的、新增受托方或跨境接收方),我们会在你使用 App 时以显著的方式提示你,并请你重新阅读与确认。如果你不同意更新后的政策,可能无法继续使用相关功能,你也可以随时注销账号。
一般性的文字修订,我们会直接在本页面发布更新版本,请你留意页脚的生效日期。
十、联系我们与投诉
对这份政策有疑问、要行使第六章的任何一项权利、或者对我们处理个人信息的方式不满意,都可以联系我们:
- 邮箱: support@ikho.ai
- 处理主体: 上海言迹科技有限公司
请在来信中说明你的诉求、你的注册手机号或邮箱(用于核验身份),以及必要的说明材料。我们会在核验你的身份后 15 个工作日内答复;确实无法满足时,我们会说明理由。
如果你认为我们的处理侵害了你的权益,且对我们的答复不满意,你还可以向网信、电信、公安、市场监督管理等履行个人信息保护职责的部门投诉举报,或者依法向有管辖权的人民法院提起诉讼。
---
上海言迹科技有限公司 · 沪ICP备2026032342号-1生效日期:2026 年 8 月 4 日 · 版本 2026-08-04 · 联系邮箱:support@ikho.ai