YOUSAGE PRIVACY · 可审计的承诺
YoUsage 隐私政策
生效日期:2026-08-09(变更:补 OpenCode / ZCode / Kimi Code 三个本机 Agent 工具的只读采集披露——其中 OpenCode / ZCode 的用量记在本机 SQLite 库而非转录文件,我们只读 token 与标识、不读正文、零出站;上一版 2026-08-01:移动端「演示数据」模式、商店披露矩阵引用、服务条款链接)· 适用:YoUsage 桌面端(macOS / Windows)与移动端(iPhone / Apple Watch / Android / 鸿蒙)
YoUsage 是一块"人的认知精力用量表"——被动计量你在 AI 协作中的认知消耗。它按本地优先设计:没有账户、没有遥测、开发者不运营任何服务器 ,你的原始交互内容永不离开你的设备。本页是可审计的承诺,而不是免责声明;技术细节与测试套件在 源码公开的仓库 (BSL 1.1)可复核。
01 核心承诺
零厂商服务器 :开发者不运营任何后端。数据默认只在你本机;开启同步时通道二选一——你自己的 iCloud(端到端加密)或你自托管的哑信箱中继(只见密文)。
正文永不落盘 :你与 AI 的 prompt、回复正文、代码内容,从采集第一步就被白名单剥离,永不写入账本、永不同步、永不上传。
无账户、无登录、无遥测 :不收集设备标识、不做行为上报、不设分析 SDK。App 不知道"有多少人在用"。
不做监工 :没有团队版、管理报表、老板可见性;数据模型里没有管理员角色。本工具不为雇主监控设计。
02 采集什么(仅行为元数据)
为把"认知消耗"计量出来,YoUsage 在本机采集以下元数据 (不含任何正文):
交互事件的结构化字段:类型(提问/追问/确认/验收)、时间戳、会话与项目标识、选项数量。诚实边界:claude/cursor 源的项目标识引用工具自产的目录名/扁平串,形态上可反推出工作目录路径 ——这是引用既有标识符,不是对文件路径的独立采集;
通知展示时刻、"请求可见 → 你回应"的时长、键鼠空闲秒数(仅时长,不含内容);
桌面前台应用的 bundle id / 进程名、窗口获焦/失焦时间戳(仅桌面焦点计时,若可降级则不申请);
AI 用量的 token 数(来自你本机的工具转录文件;OpenCode / ZCode 不写转录,其用量记在自己的本机数据库里,我们用系统 sqlite3 只读 取 token 计数与消息标识,不读消息正文 ;Kimi Code 用量写在它自己的线协议日志(wire.jsonl)里,我们按字节游标顺读其中的用量与回合元数据行,同样不读提问正文 ;Cursor 为例外 ——其本地转录没有权威 token,改经你本机已有的 Cursor 登录态向 cursor.com 官方接口拉取你自己的 用量合计,方向是"拉自己的账单回本机",请求不携带任何本机行为数据;用于"人机对账"的杠杆率;成本估算为预留能力,当前版本不采集)。
03 永不 采集
窗口标题文本、剪贴板、按键内容或键码、鼠标坐标轨迹;
屏幕截图、URL、文件路径原文;
prompt 与回复正文 。
桌面端不挂 CGEventTap、不请求屏幕录制;若焦点计时能以 bundle id + 时间戳达成,就不申请可读窗口内容的辅助功能层级,达不到则降级,绝不偷偷提权。
04 数据存储与流向
桌面 :全部数据是你磁盘上的本地文件(事件账本、快照)。默认不出本机。
Cursor 用量拉取(唯一的例外流向) :装有 Cursor 且已登录时,token 权威值来自 cursor.com 官方接口——用你本机已有的 Cursor 登录凭据"拉自己的账单回本机";凭据即读即用不落盘、不进日志,唯一去向是它的签发者(Cursor 自家服务器),请求体只含日期窗口,零本机数据上传;不用 Cursor 则此通道不存在。
移动端 :是只读感知端 ,只显示桌面同步来的一帧粗粒度状态摘要(分区色、十位取整的精力值、当日消耗点数、几个体征布尔、静音/休息状态,时间为分钟粒度),只保留最新一帧,不落历史,不含会话名/项目名/任何正文 。
演示数据 (未配对可选):App 内可加载本地虚构样例帧以预览界面;不上网、不配对、不读写你的桌面账本 。进入/退出演示只影响本机 UI 状态。
同步加密 :状态帧先用配对密钥(仅经二维码/配对码面对面传递,不经网络)做 AES-GCM 加密,再经中转通道传输——iCloud 或你自托管中继拿到的都是密文。
自托管中继的诚实边界 :若你选择自托管中继,运营者(即你自己)读不到内容,但能看到密文大小与上传时刻序列,这可能透露你的工作节律;来源 IP 同理。中继由你自己掌控。若你再把它经隧道服务(如 Tailscale Funnel)暴露到公网,好让手机在任何网络下都能连,那家服务商同样能看到这些连接元数据——内容仍是密文,但连接时刻与流量大小对它可见。
05 权限
相机 (移动端):仅用于扫描桌面显示的配对二维码;可改用"粘贴配对码"完全不授权相机。
通知 :移动端不申请任何通知权限 ——移动端零主动通知是产品红线。
网络 :仅两类出站——①与你指定的同步通道(你的 iCloud / 你自托管中继)传输加密状态帧;②向 cursor.com 官方接口拉取你自己的 Cursor 用量(见上节,未登录/离线静默降级,不弹窗不催)。
06 你的数据主权
数据在你自己的设备上,你完全掌控:随时可导出(本地文件即明文账本)、删除(卸载即带走,或手动删除数据目录)。开发者没有你的任何数据副本,因此也无从代你导出或删除——这正是"零厂商服务器"的应有之义。
07 第三方
桌面端与中继运行时零第三方依赖。移动端使用少量开源库(网络/扫码/序列化/界面),均不含分析或广告 SDK,不进行任何数据上报。完整依赖清单在源码仓库公开。
08 面向儿童
YoUsage 面向从事 AI 协作的成年专业人士,不面向 13 岁以下儿童,也不有意收集其信息。
09 变更与联系
本政策的任何实质变更都会更新页顶生效日期并走公开决策流程。问题或反馈请在源码仓库提交 issue:github.com/Octo-o-o-o/HumanUsage 。商店隐私表单以仓库 Docs/release/data-disclosure-matrix.md 为单一事实源。
采集清单与不采集承诺的规范定义见仓库 Docs/08-privacy-security.md §2,变更需走 Docs/12 决策流程并有测试套件隐私扫描守护。
English version: pending(将随移动端商店上架的国际化一并提供)。
← 返回 YoUsage 官网 · 服务条款