该记下来的
那几分钟。
画面、声音与空间一起进入。用在你确实希望留住的时刻——孩子第一次骑出去、一场需要复盘的会议、一段想以后再看的路。
Earthory
下载
一台会记住现实的设备,如果隐私是事后补上的,那它一开始就不该被做出来。所以我们把边界写死:原始视频默认不出设备,解密密钥不在我们手上,删除就是真的删除。
不是「开着」和「关着」两档。大部分时间它待在中间那一档,只留下判断这一刻要不要记录所需要的东西。
画面、声音与空间一起进入。用在你确实希望留住的时刻——孩子第一次骑出去、一场需要复盘的会议、一段想以后再看的路。
只保留判断「这一刻值不值得记录」所需要的最少信息。绝大部分平淡的时间在这一档里过去,不写入长期存储。
一个实体动作,不采集、不缓存、不判断,也不需要任何软件确认。进入你设为敏感的空间时,它自己就会切到这一档。
用户控制:物理开关 · 本地优先 · 可撤回 / 可删除
这不是隐私政策里的措辞,而是我们自己的验收标准。有一条做不到,功能就不上线。长期数据产品必须先建立长期信任,顺序不能反。
人脸、语音与精确位置的识别在设备内完成。原始视频默认不出设备,也不会被设为默认上传。
解密密钥由你的设备生成并保管,我们并不持有,因此无法读取你的内容。
设备工作时有明确的指示灯,暂停按一下即可,不需要进入任何菜单。
删除会同时移除原始片段、由它推出的结论和索引条目,备份也会在一个周期内彻底清除,而不是打一个隐藏标记。
你的记忆不会进入任何模型的训练集,不会与他人的数据合并,更不会被卖给任何人。我们的收入来自帮你拥有和使用自己的数据,不是来自转手它。
他人可以要求在你的记录中被模糊或移除。这是设备自带的能力,不是额外付费的服务。
与其说一句「我们很重视隐私」,不如直接把边界画出来。下面是默认状态,你可以收得更紧,我们不会替你放宽。对接健康、出行、家庭或工作流的第三方时也是同一条线:它们拿到的只有你勾选的那一项能力,不是你的人生数据。
这些内容默认一直留在你的 Earthory One 和手机里。
上传是为了多设备同步和更快的检索,全部先用你的密钥加密后再传输与存放。
隐私听起来抽象,说白了就是一件事:这段画面属于当时在场的那几个人,不属于服务器,也不属于我们。
从被看见到被忘记,每一步你都可以中断。这是前面那条流程,从隐私的角度再看一遍。
画面先进入设备内的临时缓冲区,不写入长期存储。此时按下暂停,不会留下任何痕迹。
模型在本机决定这一刻是否保留。大部分平淡的时间在这一步就被丢弃,而不是上传后再筛。
保留下来的部分在设备内完成加密,生成不含原文的摘要与索引,之后才可能上传。
App 内可以看到每一次访问记录,也可以把某一天、某个地点或某个人的全部内容一次性撤回。
到达你设定的保留期后自动清除;手动删除会一并移除原始片段、结论与索引,备份也在一个周期内彻底消失。
不能。密钥由你的设备生成并保管,服务端存放的是密文。即使有人拿到全部存储,也无法还原成画面或文字。技术支持流程中不存在「读取用户内容」这一步。
设备记录时有明确的指示灯,这是硬件设计的第一优先级。任何人都可以要求在你的记录中被模糊或移除,这是设备自带的能力。私人场合我们也建议你主动暂停——暂停做得足够容易,就是为了让你不必犹豫。
都不会。你的记忆不会进入任何模型的训练集,不会与他人的数据合并,也不会被出售。你的记忆库只在你自己的账户内生长,这一点没有可选项,也不会通过修改条款改变。我们靠硬件和订阅赚钱,不靠转手你的数据。
你可以把全部内容导出为通用格式,然后注销账户。注销会一并删除云端的密文与索引,冷备份也会在一个备份周期内彻底清除。设备本地的数据由你自行擦除,我们不保留任何可恢复的副本。
只有你勾选的那一项能力,而且是最小权限。比如你授权健康类应用读取运动时长,它拿到的就只是运动时长,不是那段时间的画面、位置或对话。授权可以随时撤回,撤回之后对方立刻失去访问权,历史访问记录仍然留在你的审计日志里。
我们会在法律要求的范围内配合,但能提供的只有账户信息,因为解密密钥不在我们手上。我们会定期发布透明度报告,说明收到的请求数量与处理方式;在法律允许时,会通知受影响的用户。