Legal / Privacy
隐私政策
本地优先、无账号、零遥测。本页说明 Muse 如何存储、保护与(在你允许时)传输你的数据。
生效日期:2026 年 7 月 31 日 · 适用于 Muse Android 应用
一句话版本:Muse 没有账号、没有遥测、没有数据收集。你的一切数据只存在于你的设备上,唯一的网络出口是你自己配置的模型供应商。代码 GPLv3 全开源,欢迎审计。
1. 我们的隐私原则
- 本地优先:所有对话、记忆、知识库、设置均存储于设备本地的 Room 数据库
- 无账号体系:不需要注册,没有服务器端用户档案
- 零遥测:无分析 SDK、无行为追踪、无广告标识符收集
- 按需联网:联网功能默认关闭,逐项由你开启
2. 数据如何存储与加密
- 对话记录、四层记忆、知识库索引、助手配置:本地 SQLite(Room)数据库
- API Key 等敏感配置:Android Keystore 加密(AES-256-GCM),密钥不出安全芯片
- 云端备份(WebDAV / S3):使用你的密码经 PBKDF2 + AES-256-GCM 加密后才离开设备
- 崩溃日志:仅存储在本地,仅可在安全模式下由你手动导出
3. 数据何时离开设备
仅在以下由你主动触发或开启的场景,数据才会离开设备:
| 场景 | 发送内容 | 接收方 |
| AI 对话 | 消息文本、你附加的图片 / 文件 | 你自己配置的模型供应商 |
| 联网搜索(默认关闭) | 搜索关键词 | 你选择的搜索服务(Jina / Bing / Tavily / SearXNG 等) |
| 云端 TTS / 语音识别(可选) | 待转换文本 / 语音 | 你配置的语音服务(OpenAI / MiniMax / Edge / DashScope 等) |
| 云端 Embedding(可选) | 知识库文本块 | 你配置的 Embedding 服务 |
| 云备份(可选) | 加密后的备份文件 | 你自己的 WebDAV / S3 存储 |
OCR 文字识别、记忆向量化与重排均在设备本地(ML Kit / ONNX Runtime)完成,不上传任何图片或文本到第三方。
4. 权限使用说明
- 通知监听(可选):仅在你授权后读取通知内容,可设应用白名单;用于 AI 智能回复与提醒
- 通讯录 / 短信 / 电话(可选):仅当 AI 调用对应工具且经你审批后使用
- 生物识别(可选):仅用于本地解锁验证,生物特征数据由系统管理,应用不可见
- 存储 / 相机:用于附件导入、拍照发送与备份导出
高风险工具(发短信、拨电话、删文件等)首次调用会弹窗请求确认,审批策略可调,审批记录留痕可查。
5. 你的控制权
- 查看:记忆面板展示每一条记忆的内容、来源会话与入库时间
- 修改与删除:任意记忆可编辑、降星、删除;会话可归档或彻底删除
- 导出:会话可导出 Markdown / TXT / JSON;记忆库可导出 JSON;整包备份三种目标
- 审计:敏感操作(删除会话、导出数据、修改密钥、工具审批)均记录在本地审计日志
- 锁定:PIN 码 + 生物识别应用锁,指数退避防暴力破解,锁定时拦截 Deep Link
- 脱敏:可选 PII 隐私脱敏,发送前自动替换手机号、身份证、银行卡等敏感信息
6. 内容安全
- WebView 渲染 LLM 输出前进行净化,移除 iframe、form、javascript: 伪协议
- 链接点击弹窗二次确认后打开(长按可直接打开),防误触与钓鱼
7. 开源可审计
Muse 以 GPLv3 协议完整开源,全部代码(含网络层、存储层、加密实现)公开在 GitHub 仓库。本政策的每一条承诺都可以直接在源码中验证。发现安全问题请通过 GitHub 安全咨询 私下报告。
8. 政策变更
本政策如有更新,将在本页面发布并更新生效日期。重大变更会在应用内与更新日志中说明。
隐私相关问题:GitHub Issues 或 QQ 群 905451314。