隐私说明
最后更新:2026-07-19
S-tello Trace 是一个会「看到」你工作过程的工具。我们认为这类工具的隐私说明不应该是律师写给律师看的文书,而应该让你在五分钟内准确理解:记录了什么、存在哪里、什么会离开你的电脑、你如何反悔。以下就是全部答案。
一、记录了什么
- 前台事件:当前使用的应用名称、窗口标题、浏览器地址栏 URL、切换发生的时间。
- 屏幕候选帧与本地回放(可选):应用或页面切换、上下文不足、重复流程与会议边界会触发候选;设备内先去重,再为一个工作片段选择少量关键帧。本地回放默认关闭,可在设置中整体关闭和清理。
- 日历事件:来自系统日历(EventKit)与飞书日历(如你授权连接)的会议标题与起止时间,用于在报告中区分会议与专注工作。
- 排除规则命中的内容不记录:你可以屏蔽指定应用与网站(例如密码管理器、私人浏览窗口),命中即丢弃。
二、存在哪里
屏幕像素默认只在本机内存中用于 OCR 和关键帧筛选;只有你开启本地回放后,选中的帧才写入本地文件。OCR、窗口标题、URL、原始时间线与个人工作记忆保存在你电脑本地的 SQLite 数据库,不会因为登录而自动复制到 Stello 云端。数据位置、导出和删除入口可在应用设置中查看。
账号与 S-tello 托管 AI 正在邀请码内测。如果你主动登录、确认当前版本的数据处理说明并兑换邀请码,账号、额度和用量元数据会进入独立云控制面;版本化同意凭据保存在本机。登录本身不会复制本机工作历史。云端能力不可用时,本地采集、今天、周视图、简报、本地检索、导出和本机删除仍应正常工作。
三、什么会离开你的电脑
- S-tello 托管 AI(新安装默认):只有你登录、确认当前版本的托管 AI 数据处理说明并兑换邀请码后,应用才会把当前分类、简报或工作流分析所需的受限上下文,经运行在 Cloudflare Workers 上的 S-tello AI Gateway,发给阿里云百炼 Model Studio 的固定 Qwen3.5 Flash 模型。上下文可能包含与当前任务有关的应用名、窗口标题、URL、时间、会议标题和本机证据衍生文本;不会上传整个 SQLite、完整时间线或本地回放图库。请求和模型响应会经过网关运行时,但 Stello 的应用数据库与网关用量账本只保存账号、操作、状态、请求标识和 Token 数,不保存提示词、截图、OCR、URL、窗口标题或模型正文。处理方、地区、字段或保留说明变化时,同意版本会更新,旧记录不再授权新的托管调用。
- 你自己的模型服务(可选):切换到 BYOK 后,完成当前任务所需的上下文从这台 Mac 直连你选择的服务商;用户提供的 API Key 不经过 S-tello。选择本机 loopback Ollama 时,这部分可留在设备内;把 Ollama 指向远程地址仍属于设备外传输。
- 云端屏幕理解(独立选择):默认关闭。只有你完成图片能力测试并明确同意后,设备内选出的代表帧才会离开设备。使用 S-tello 托管模式时,代表帧会沿用 Cloudflare Workers → 阿里云百炼 Model Studio 的链路;使用 BYOK 时则从这台 Mac 发给你选择的视觉模型服务商。普通账号登录、产品反馈和未来的组织 Ontology 同步都不会自动开启它,也不会把本地回放图库整体上传给 Stello。
- 账号与邀请码额度:登录时会向账号服务发送邮箱和验证码流程所需数据;兑换后可保存账号 ID、邀请码兑换状态、额度与用量元数据、个人租户、服务端能力和安全审计元数据。托管 AI 的版本化同意凭据只保存在本机。登录本身不是上传工作轨迹、启用托管 AI 或开启组织同步的同意。
- 你主动提交的产品反馈:普通反馈只包含类别、正文、所在页面、App/平台版本和防重复提交 ID;当前租户由原生客户端根据登录会话附加,页面不能伪造。普通反馈默认不附诊断,也不包含截图、OCR、窗口标题、URL、时间线、提示词或 API Key。只有你在独立诊断预览中同意,才会把该份白名单诊断附到一次反馈提交。
- 组织 Ontology(尚未公开启用):加入组织或切换租户不会迁移个人历史。未来连接设备时必须另选租户和用途、预览将离开设备的派生字段并记录版本化同意;原始截图、OCR、窗口标题、URL 和原始事件默认仍留在本机。
- 崩溃与健康诊断(内测可选):App 可在本机记录 Apple 提供的崩溃与卡死诊断、上次运行意外结束和界面运行错误。报告先保存在本机,发送默认关闭;你可以逐项预览后忽略或单次发送,也可以另行开启以后自动发送同一白名单范围的诊断,并随时关闭。允许字段限于诊断版本、报告 ID、发生时间、App/构建/macOS/CPU 版本、错误类型与有限状态、经过约束的页面路径、调用栈和有限健康计数;不包含截图、回放帧、OCR、窗口标题、网址、原始时间线、工作正文、用户输入、剪贴板、提示词、模型响应或密钥。用于调用栈符号化的 UUID 匹配 dSYM 由 Stello 按发布构建私下归档,不随诊断包或公开安装包分发。本官网不安装任何统计脚本。
账号与托管 AI 只在邀请码 Beta 中启用;组织/FDE 同步仍不是公开能力。登录、兑换邀请码、切换模型或提交普通反馈都不会自动开启组织同步。
四、托管 AI 的服务商、区域与保留
- Cloudflare Workers(S-tello AI Gateway):接收并转发托管 AI 的请求与响应。当前没有锁定单一处理区域,请求通常在靠近请求来源的 Cloudflare 数据中心执行,因此不能保证只在某一国家或地区处理。当前网关配置将 Worker 运行日志按 100% 采样、追踪按 5% 采样保留 7 天。自动运行记录包含请求方法、路径、状态、耗时、请求/响应大小等元数据;我们写入的日志只包含请求标识、操作、模型和 Token 数,不把提示词或图片正文写入日志。
- Supabase(账号与额度控制面):当前邀请码 Beta 项目位于
ap-south-1(印度孟买)。它保存账号、邀请码兑换、额度、用量和安全审计元数据,不保存托管 AI 的提示词、截图、OCR、URL、窗口标题或模型正文。这些元数据目前按账号生命周期保留,没有设置更短的自动清理期限;邀请码赠送额度的 14 天有效期不是数据保留期。邀请码内测期间可通过下方联系方式申请删除,删除在支持人员确认完成前不视为完成。 - 阿里云百炼 Model Studio(Qwen3.5 Flash):当前托管模型端点位于中国北京,接收完成当前任务所需的上下文;如你另行开启云端屏幕理解,也会接收被选中的代表 JPEG 帧,并返回模型结果。阿里云公开说明称,模型调用生成的数据可能依据适用法律法规保存;在没有另行授权或同意时不会用于训练或改进模型。其公开产品文档没有给出这类调用数据的精确保留天数,因此我们不承诺模型服务商会立即删除或零保留。
这条托管 AI 链路可能涉及 Cloudflare 全球网络、印度孟买与中国北京之间的跨区域或跨境处理。使用前请用排除规则屏蔽密码管理器、医疗、财务、法律、客户机密等敏感应用或网站,不要故意把密码、API Key、身份凭证或其他高度敏感内容提交给托管 AI。若你不能接受这条链路,请切换到本机 loopback Ollama,或选择并自行评估 BYOK 服务商。
五、API Key 与登录会话
S-tello 托管模式的模型 Key 只存在于服务端,不会下发到客户端。你自行填写的模型服务商 API Key 保存在 macOS 钥匙串中;配置文件只保留服务商、端点和模型等非密钥信息。BYOK Key 仅用于你的电脑与对应服务商通信,不会作为产品反馈或组织数据发送给 Stello。云账号的 refresh token 使用独立钥匙串项目保存,access token 只保留在内存中,不进入 WebView、localStorage、日志或导出包。
六、如何反悔
- 暂停记录:菜单栏一键暂停/恢复。
- 关闭截图:设置中整体关闭,已有截图可手动删除。
- 撤回托管 AI 同意:在“账户与 AI”中撤回本机同意后,新的 S-tello 托管文字与视觉调用会立即停止;本机证据和已领取的额度元数据不会因此被删除,服务商已经处理的数据仍受上文保留边界约束。
- 关闭或忽略诊断:诊断发送默认关闭;你可以忽略单份本机报告,或在设置中关闭以后自动发送。网络或账号失败时报告仍保留在本机,不会被当作已发送。
- 删除本机工作数据:使用设置中的删除入口清理数据库、回放帧和本机配置。卸载 App 本身不等于删除你曾导出的文件。
- 退出登录:只清除本机登录会话和当前租户选择,不删除云端账号、租户成员关系或已提交反馈,也不删除本机工作数据。
- 删除云账号:这是与退出登录不同的明确操作。邀请码封闭内测阶段如需删除,请通过下方联系方式提出;独立的自助删除网关尚未作为公开能力启用。申请在支持人员确认完成前不视为已删除;本机数据可随时单独删除。
七、关于 Stello 与组织场景
个人空间与组织空间是不同隔离边界:加入组织不会把个人历史搬入组织。组织视图只应接收经过单独同意的派生事实,并优先展示岗位、团队和工作流聚合;少于 3 人的群体不会作为团队聚合展示。FDE 访问将按用途、资源和时间授权,而不是默认获得整个租户或原始证据。跨组织训练与数据飞轮目前关闭,组织内同意不代表允许跨客户学习。
八、问题与联系
对以上任何一条有疑问,或发现行为与描述不符,请通过 s-tello.com/contact 联系我们——「行为与文档不符」在我们这里按最高优先级的 bug 处理。