返回首页 PRIVACY & SECURITY

你的记忆,
只属于你。

一台会记住现实的设备,如果隐私是事后补上的,那它一开始就不该被做出来。所以我们把边界写死:原始视频默认不出设备,解密密钥不在我们手上,删除就是真的删除。

你的设备

感知与识别都在这里完成
原始影像 原始声音 精确位置 人脸特征 端侧模型
END-TO-END ENCRYPTED

云端

只收到你同意传上去的那一部分
加密后的事件摘要 你的检索索引 账户与订阅
Local by default. Encrypted end to end. Yours to delete.
VISION · SENSE · SILENT

它有三种状态,
切换在你手上。

不是「开着」和「关着」两档。大部分时间它待在中间那一档,只留下判断这一刻要不要记录所需要的东西。

VISION · 完整感知

该记下来的
那几分钟。

画面、声音与空间一起进入。用在你确实希望留住的时刻——孩子第一次骑出去、一场需要复盘的会议、一段想以后再看的路。

SENSE · 必要感知

默认就停在
这一档。

只保留判断「这一刻值不值得记录」所需要的最少信息。绝大部分平淡的时间在这一档里过去,不写入长期存储。

SILENT · 停止感知

按下去,
就是什么都没有。

一个实体动作,不采集、不缓存、不判断,也不需要任何软件确认。进入你设为敏感的空间时,它自己就会切到这一档。

用户控制:物理开关 · 本地优先 · 可撤回 / 可删除

NON-NEGOTIABLE

六条
不让步的底线。

这不是隐私政策里的措辞,而是我们自己的验收标准。有一条做不到,功能就不上线。长期数据产品必须先建立长期信任,顺序不能反。

本地优先

人脸、语音与精确位置的识别在设备内完成。原始视频默认不出设备,也不会被设为默认上传。

密钥在你手里

解密密钥由你的设备生成并保管,我们并不持有,因此无法读取你的内容。

可见,且可停

设备工作时有明确的指示灯,暂停按一下即可,不需要进入任何菜单。

删除是真的删除

删除会同时移除原始片段、由它推出的结论和索引条目,备份也会在一个周期内彻底清除,而不是打一个隐藏标记。

不训练,也不出售

你的记忆不会进入任何模型的训练集,不会与他人的数据合并,更不会被卖给任何人。我们的收入来自帮你拥有和使用自己的数据,不是来自转手它。

别人的边界

他人可以要求在你的记录中被模糊或移除。这是设备自带的能力,不是额外付费的服务。

WHERE THE DATA LIVES

哪些留在本机,哪些会传上去。

与其说一句「我们很重视隐私」,不如直接把边界画出来。下面是默认状态,你可以收得更紧,我们不会替你放宽。对接健康、出行、家庭或工作流的第三方时也是同一条线:它们拿到的只有你勾选的那一项能力,不是你的人生数据。

留在设备内

这些内容默认一直留在你的 Earthory One 和手机里。

  • 原始影像与原始音频
  • 人脸与声纹特征
  • GPS 级别的精确位置轨迹
  • 端侧模型的中间推理结果
  • 你标记为「仅本机」的任何时刻

经你同意才上传

上传是为了多设备同步和更快的检索,全部先用你的密钥加密后再传输与存放。

  • 加密后的事件摘要(谁、在哪、做了什么)
  • 加密后的检索索引
  • 你主动选择备份的片段
  • 账户、设备与订阅信息
  • 崩溃日志(不含内容,可关闭)
WHAT WE ARE PROTECTING

我们想守住的,
就是这样一个下午。

隐私听起来抽象,说白了就是一件事:这段画面属于当时在场的那几个人,不属于服务器,也不属于我们。

DATA LIFECYCLE

一段记忆
会经历什么。

从被看见到被忘记,每一步你都可以中断。这是前面那条流程,从隐私的角度再看一遍。

进入缓冲

画面先进入设备内的临时缓冲区,不写入长期存储。此时按下暂停,不会留下任何痕迹。

端侧判断

模型在本机决定这一刻是否保留。大部分平淡的时间在这一步就被丢弃,而不是上传后再筛。

加密与索引

保留下来的部分在设备内完成加密,生成不含原文的摘要与索引,之后才可能上传。

查看与撤回

App 内可以看到每一次访问记录,也可以把某一天、某个地点或某个人的全部内容一次性撤回。

过期与彻底删除

到达你设定的保留期后自动清除;手动删除会一并移除原始片段、结论与索引,备份也在一个周期内彻底消失。

QUESTIONS WE GET

你可能会问的几个问题。

Earthory 的员工能看到我的记忆吗?

不能。密钥由你的设备生成并保管,服务端存放的是密文。即使有人拿到全部存储,也无法还原成画面或文字。技术支持流程中不存在「读取用户内容」这一步。

拍到了别人怎么办?

设备记录时有明确的指示灯,这是硬件设计的第一优先级。任何人都可以要求在你的记录中被模糊或移除,这是设备自带的能力。私人场合我们也建议你主动暂停——暂停做得足够容易,就是为了让你不必犹豫。

我的数据会被拿去训练模型或者卖掉吗?

都不会。你的记忆不会进入任何模型的训练集,不会与他人的数据合并,也不会被出售。你的记忆库只在你自己的账户内生长,这一点没有可选项,也不会通过修改条款改变。我们靠硬件和订阅赚钱,不靠转手你的数据。

如果我不再使用 Earthory,数据怎么办?

你可以把全部内容导出为通用格式,然后注销账户。注销会一并删除云端的密文与索引,冷备份也会在一个备份周期内彻底清除。设备本地的数据由你自行擦除,我们不保留任何可恢复的副本。

接入健康 App、车机这些第三方,它们能看到多少?

只有你勾选的那一项能力,而且是最小权限。比如你授权健康类应用读取运动时长,它拿到的就只是运动时长,不是那段时间的画面、位置或对话。授权可以随时撤回,撤回之后对方立刻失去访问权,历史访问记录仍然留在你的审计日志里。

你们会配合执法调阅吗?

我们会在法律要求的范围内配合,但能提供的只有账户信息,因为解密密钥不在我们手上。我们会定期发布透明度报告,说明收到的请求数量与处理方式;在法律允许时,会通知受影响的用户。

想体验的话,
留下联系方式。