隐私政策

本政策说明 MLOG 如何收集、使用、存储与删除你的数据。一句话版本:你的会议数据只用于为你生成简报、答案与纪要——绝不用于训练模型,绝不出售。

最近更新 · 2026-07

01核心承诺

这些承诺写进产品行为,每一条都能在界面里指认:

  • 数据仅用于生成你的简报、答案与纪要。我们不将你的会议内容用于任何其它目的。
  • 绝不用于训练模型。录音、转写、纪要与你的知识库都不会进入模型训练——我们不会,我们所用供应商在其 API 条款约束下也不会。
  • 本地先落盘。音频在任何上传之前先以 AES-256 加密写进你自己的设备——四个端都是,网页端与浏览器插件落在浏览器的私有存储(OPFS)里;只有你按下「开始录制」才会采集——没有隐藏采集、没有后台监听。
  • 绝不出售个人信息。不出售、不出租、不交换;也不做情绪识别与氛围打分。

02我们处理的数据

  • 账户信息:姓名、邮箱地址、公司与工作区设置——用于登录、协作与计费。
  • 会议内容:你主动录制的音频、转写、纪要与关联文档——仅用于为你生成产物与检索。
  • 使用与设备数据:崩溃报告、功能使用与积分计量——仅用于可靠性、安全与账单,逐条可审计。崩溃报告与使用事件由 PostHog 在欧盟境内处理;它们只带一个假名账号标识,绝不带会议内容。你可以就在本页把这台浏览器上的统计关掉;已登录的用户还可以在「设置 → 数据与隐私」里对整个账号关掉。
  • Cookie 与本地存储:我们不设任何广告或追踪 cookie。分析功能使用浏览器的本地存储(不是 cookie)保存一个伪名设备标识与你的开关选择,以免同一个浏览器被重复计数;它一直保留,直到你清除本站数据或在上面把分析关掉。登录使用保存在本地存储里的会话令牌,清掉它就是登出。除此之外不存任何东西,也不会离开你的浏览器——除了上面说的那些分析事件。
这台浏览器上的统计统计在这台浏览器上是开着的。

这个选择只记在这台浏览器上,点了立刻生效,不需要账号。如果你已登录,「设置 → 数据与隐私」里的开关作用于整个账号、覆盖你所有设备。

03存储与传输

从你的麦克风到我们的数据库,数据只走三步——每一步都加密:

  • 本地:桌面端与移动端在任何上传之前,先把音频以 AES-256 加密写到你自己的磁盘上——离线安全,崩溃最多丢 5 秒。网页端与浏览器插件同样先把每一段写到本机,AES-256 加密进浏览器自己的私有存储(OPFS)。各端的差别在下载页写明。每一份本地副本在它那一段上传完成后立即删除。
  • 传输:仅在你联网且授权后上传,全程 TLS 1.2+,不落任何明文。
  • 云端:静态加密——数据库与对象存储都在亚太区域,且我们没有配置任何跨区复制。工作区之间严格隔离,会议内容默认仅工作区成员可见。至于你的数据在哪里被处理,那是另一个问题,下面「子处理商」一节逐家列出了会接触它的每一方。

04保留期与删除权

  • 云端音频默认保留 90 天,两个较高的付费档是 365 天,计时从每一段录音写入的那一刻开始,而不是会议结束时;每周一你会收到一封摘要,列出未来 14 天内将到期的内容。转写、纪要与证据引句没有到期——它们会一直在,直到你删除那场会议或注销账户,与你还在不在订阅无关。本机副本是你自己的,云端到期不碰它们。
  • 你可随时在「设置 → 数据与隐私」导出或删除全部数据。
  • 删除即级联删除:音频、转写、纪要、证据链接、检索索引与分享链接一并移除,并给你一封确认。加密的数据库备份在同一区域内保留有限期限并按轮转覆盖;备份中的数据除灾难恢复外不会被还原到生产环境。
  • 注销账户会删除你的身份、会话、通知、头像、同意记录,以及你是最后一名成员的每一个工作区里的会议、录音与知识库。有两样是刻意留下的:一是用量账本与计费凭证——税务与会计法要求留存,它们会与你的身份脱钩;二是记录这次擦除发生过的那条审计,它是这件事仅存的凭据。

05发言人识别

MLOG 不生成、不保存、不比对声纹,也不处理任何生物特征数据。发言人由转写模型区分,由你命名;未命名的显示为「发言人 N」。任何标注都可以手工改,改动只作用于那一场会。

06你的权利(GDPR / CCPA)

无论你身在何处,我们都按 GDPR 与 CCPA 的标准对待你的权利:

  • 访问、更正、导出(可携带)、删除、限制与反对处理——可在应用内「设置 → 数据与隐私」一键发起,30 天内响应。
  • 面向加州居民:知情、删除与退出出售的权利同样适用——事实上我们不出售任何个人信息。
  • 你也可以随时写信至 support@mlog.ai 行使上述权利。

07子处理商

我们按最小授权原则使用以下类别的子处理商。想要当前的具名清单,写信给我们,我们发给你。

类别用途驻留区约束
云基础设施托管、存储与备份新加坡(数据库)· 亚太(对象存储)静态加密 · 无跨区复制
ASR 供应商语音转写(多家可热切换)美国 · 全球不用于训练(受供应商条款约束)
LLM 供应商纪要生成与智囊问答(多家可热切换)美国 · 全球不用于训练(受供应商条款约束)

子处理商以类别列示,避免随供应商热切换而失效。另有五类不在上表里,因为它们从不接触会议内容,为完整起见在这里点名:支付(收到你的邮箱与卡号后四位)、事务邮件与推送投递(收到你的地址或设备令牌,以及含会议标题的通知正文)、为会后编排排期的托管任务调度服务(只收到标识),以及自 2026 年 8 月 21 日接通应用内购买起,App Store 与 Google Play 背后的订阅服务(收到一个工作区标识与购买事件,绝不接触任何会议内容)。

08数据处理协议(DPA)

如果你所在的组织作为控制者、需要一份书面的数据处理协议,或需要用于欧洲经济区外传输的标准合同条款,写信到 support@mlog.ai,我们与你商定适用条款。

09浏览器插件

MLOG 浏览器插件只做一件事:录你选定的那个会议标签页的声音。它没有内容脚本,因此不会读取你访问的任何页面的内容;在你点下「开始录制」之前,它一个字节都不录。它申请的每一项权限具体用在哪里:

  • 标签页音频采集:从你点「开始录制」到点停止,录下你所在标签页的声音。从不申请视频——屏幕画面一帧都不会被采集。
  • 后台文档:让录制循环跑得下去。插件的弹窗一失去焦点就关闭,录制不可能住在那里。
  • 本地存储:记住「此刻正在录」,好让被浏览器中断的那一场事后还能补传上去。里面存的是一个会议标识和一个时间戳,没有任何会议内容。
  • 登录:把插件与你的 MLOG 账号连上一次,不用再输一遍密码。
  • 只访问我们自己的接口:用来建会与上传录下的音频。插件不与任何其他主机通信。

MLOG 对通过浏览器插件获得的信息的使用与传输,遵守 Chrome Web Store 的用户数据政策,包括其中的 Limited Use 要求。插件数据只用于提供本节所述的功能——绝不出售、绝不用于广告、绝不用于训练模型。

插件对「你的录音」的承诺与桌面端不是同一句,差别写在下载页上——在依赖其中任何一个之前,请先在那里读一遍。

10政策变更与联系

本政策的重大变更将提前 30 天通过邮件与应用内公告通知你。任何隐私问题,写信至 support@mlog.ai,一个工作日内回复。