YoUsage 隐私政策
生效日期:2026-07-28(变更:补"项目标识可反推工作目录"边界说明;措辞按许可证现实勘正)· 适用:YoUsage 桌面端(macOS / Windows)与移动端(iPhone / Apple Watch / Android / 鸿蒙)
YoUsage 是一块"人的认知精力用量表"——被动计量你在 AI 协作中的认知消耗。它按本地优先设计:没有账户、没有遥测、开发者不运营任何服务器,你的原始交互内容永不离开你的设备。本页是可审计的承诺,而不是免责声明;技术细节与测试套件在 源码公开的仓库(BSL 1.1)可复核。
01核心承诺
- 零厂商服务器:开发者不运营任何后端。数据默认只在你本机;开启同步时通道二选一——你自己的 iCloud(端到端加密)或你自托管的哑信箱中继(只见密文)。
- 正文永不落盘:你与 AI 的 prompt、回复正文、代码内容,从采集第一步就被白名单剥离,永不写入账本、永不同步、永不上传。
- 无账户、无登录、无遥测:不收集设备标识、不做行为上报、不设分析 SDK。App 不知道"有多少人在用"。
- 不做监工:没有团队版、管理报表、老板可见性;数据模型里没有管理员角色。本工具不为雇主监控设计。
02采集什么(仅行为元数据)
为把"认知消耗"计量出来,YoUsage 在本机采集以下元数据(不含任何正文):
- 交互事件的结构化字段:类型(提问/追问/确认/验收)、时间戳、会话与项目标识、选项数量。诚实边界:claude/cursor 源的项目标识引用工具自产的目录名/扁平串,形态上可反推出工作目录路径——这是引用既有标识符,不是对文件路径的独立采集;
- 通知展示时刻、"请求可见 → 你回应"的时长、键鼠空闲秒数(仅时长,不含内容);
- 桌面前台应用的 bundle id / 进程名、窗口获焦/失焦时间戳(仅桌面焦点计时,若可降级则不申请);
- AI 用量的 token 数(来自你本机的工具转录文件,用于"人机对账"的杠杆率;成本估算为预留能力,当前版本不采集)。
03永不采集
- 窗口标题文本、剪贴板、按键内容或键码、鼠标坐标轨迹;
- 屏幕截图、URL、文件路径原文;
- prompt 与回复正文。
桌面端不挂 CGEventTap、不请求屏幕录制;若焦点计时能以 bundle id + 时间戳达成,就不申请可读窗口内容的辅助功能层级,达不到则降级,绝不偷偷提权。
04数据存储与流向
- 桌面:全部数据是你磁盘上的本地文件(事件账本、快照)。默认不出本机。
- 移动端:是只读感知端,只显示桌面同步来的一帧粗粒度状态摘要(分区色、十位取整的精力值、当日消耗点数、几个体征布尔、静音/休息状态,时间为分钟粒度),只保留最新一帧,不落历史,不含会话名/项目名/任何正文。
- 同步加密:状态帧先用配对密钥(仅经二维码/配对码面对面传递,不经网络)做 AES-GCM 加密,再经中转通道传输——iCloud 或你自托管中继拿到的都是密文。
- 自托管中继的诚实边界:若你选择自托管中继,运营者(即你自己)读不到内容,但能看到密文大小与上传时刻序列,这可能透露你的工作节律;来源 IP 同理。中继由你自己掌控。
05权限
- 相机(移动端):仅用于扫描桌面显示的配对二维码;可改用"粘贴配对码"完全不授权相机。
- 通知:移动端不申请任何通知权限——移动端零主动通知是产品红线。
- 网络:仅用于与你指定的同步通道(你的 iCloud / 你自托管中继)传输加密状态帧。
06你的数据主权
数据在你自己的设备上,你完全掌控:随时可导出(本地文件即明文账本)、删除(卸载即带走,或手动删除数据目录)。开发者没有你的任何数据副本,因此也无从代你导出或删除——这正是"零厂商服务器"的应有之义。
07第三方
桌面端与中继运行时零第三方依赖。移动端使用少量开源库(网络/扫码/序列化/界面),均不含分析或广告 SDK,不进行任何数据上报。完整依赖清单在源码仓库公开。
08面向儿童
YoUsage 面向从事 AI 协作的成年专业人士,不面向 13 岁以下儿童,也不有意收集其信息。
09变更与联系
本政策的任何实质变更都会更新页顶生效日期并走公开决策流程。问题或反馈请在源码仓库提交 issue:github.com/Octo-o-o-o/HumanUsage。