隐私政策

本地优先、无账号、零遥测。本页说明 Muse 如何存储、保护与(在你允许时)传输你的数据。

生效日期:2026 年 7 月 31 日 · 适用于 Muse Android 应用

一句话版本:Muse 没有账号、没有遥测、没有数据收集。你的一切数据只存在于你的设备上,唯一的网络出口是你自己配置的模型供应商。代码 GPLv3 全开源,欢迎审计。

1. 我们的隐私原则

  • 本地优先所有对话、记忆、知识库、设置均存储于设备本地的 Room 数据库
  • 无账号体系不需要注册,没有服务器端用户档案
  • 零遥测无分析 SDK、无行为追踪、无广告标识符收集
  • 按需联网联网功能默认关闭,逐项由你开启

2. 数据如何存储与加密

  • 对话记录、四层记忆、知识库索引、助手配置:本地 SQLite(Room)数据库
  • API Key 等敏感配置:Android Keystore 加密(AES-256-GCM),密钥不出安全芯片
  • 云端备份(WebDAV / S3):使用你的密码经 PBKDF2 + AES-256-GCM 加密后才离开设备
  • 崩溃日志:仅存储在本地,仅可在安全模式下由你手动导出

3. 数据何时离开设备

仅在以下由你主动触发或开启的场景,数据才会离开设备:

场景发送内容接收方
AI 对话消息文本、你附加的图片 / 文件你自己配置的模型供应商
联网搜索(默认关闭)搜索关键词你选择的搜索服务(Jina / Bing / Tavily / SearXNG 等)
云端 TTS / 语音识别(可选)待转换文本 / 语音你配置的语音服务(OpenAI / MiniMax / Edge / DashScope 等)
云端 Embedding(可选)知识库文本块你配置的 Embedding 服务
云备份(可选)加密后的备份文件你自己的 WebDAV / S3 存储

OCR 文字识别、记忆向量化与重排均在设备本地(ML Kit / ONNX Runtime)完成,不上传任何图片或文本到第三方。

4. 权限使用说明

  • 通知监听可选):仅在你授权后读取通知内容,可设应用白名单;用于 AI 智能回复与提醒
  • 通讯录 / 短信 / 电话可选):仅当 AI 调用对应工具且经你审批后使用
  • 生物识别可选):仅用于本地解锁验证,生物特征数据由系统管理,应用不可见
  • 存储 / 相机用于附件导入、拍照发送与备份导出

高风险工具(发短信、拨电话、删文件等)首次调用会弹窗请求确认,审批策略可调,审批记录留痕可查。

5. 你的控制权

  • 查看记忆面板展示每一条记忆的内容、来源会话与入库时间
  • 修改与删除任意记忆可编辑、降星、删除;会话可归档或彻底删除
  • 导出会话可导出 Markdown / TXT / JSON;记忆库可导出 JSON;整包备份三种目标
  • 审计敏感操作(删除会话、导出数据、修改密钥、工具审批)均记录在本地审计日志
  • 锁定PIN 码 + 生物识别应用锁,指数退避防暴力破解,锁定时拦截 Deep Link
  • 脱敏可选 PII 隐私脱敏,发送前自动替换手机号、身份证、银行卡等敏感信息

6. 内容安全

  • WebView 渲染 LLM 输出前进行净化,移除 iframe、form、javascript: 伪协议
  • 链接点击弹窗二次确认后打开(长按可直接打开),防误触与钓鱼

7. 开源可审计

Muse 以 GPLv3 协议完整开源,全部代码(含网络层、存储层、加密实现)公开在 GitHub 仓库。本政策的每一条承诺都可以直接在源码中验证。发现安全问题请通过 GitHub 安全咨询 私下报告。

8. 政策变更

本政策如有更新,将在本页面发布并更新生效日期。重大变更会在应用内与更新日志中说明。

9. 联系我们

隐私相关问题:GitHub Issues 或 QQ 群 905451314。