用白話說明隱私。
中文閱讀版:本頁是英文正本的繁體中文翻譯,方便閱讀,不構成另一份獨立政策。如有歧義或差異,以英文正本為準;商業發布前仍需法律審閱。
Pacevera 是優先在本機處理(local-first)的訓練決策引擎。本頁是目前 Desktop 預覽版、v0.5.7 本機 Google Health connector,以及規劃中部署邊界的公開政策。C 在自己的 release gates 全部完成前,不是公開服務。
資料控管者/營運者:目前公開預覽版由 Henry Yeh 以位於台灣的個人營運者身分、使用 Pacevera 名稱營運。Pacevera 並不是另一個已成立的法人。隱私相關請求請寄至 [email protected]。在付費或正式上線前,我們會公布登記的服務地址,以及任何承接營運的法人。
本機 Desktop — v0.5.7 connector 版本
Pacevera 接收 AI host 提供的資訊,在本機 extension 中判斷,然後回傳結構化 Decision。如果你連接 Google Health,本機 connector 只會讀取你授權的 Google endpoints。你可以二選一完成授權:由這台電腦用自己的瀏覽器開啟連結,途中完全沒有 Pacevera server;或用手機掃描 QR code。QR 路徑會經過短暫存在、只處理授權的 relay;它不會收到健康 Evidence、Google Health 原始回應、token 或 PKCE verifier。
- 不需要 Pacevera 帳號,也不需要用健康資料註冊。
- 除非你明確連接,否則不會聯絡任何 provider;v0.5.7 支援下方說明的本機 Google Health 連線。
- 沒有 Pacevera server 保管你的健康資料,沒有分析紀錄,也沒有廣告輪廓。選用的授權 relay 只會暫時保留 consent transaction 與 authorization code,等本機電腦領取;它不保留健康資料。
- AI host 對話、匯入的檔案、作業系統備份,以及電腦上的其他軟體,不在這項特定承諾內,並由各自的營運者管理。
Extension 會在你的電腦保留什麼
在自己的電腦處理 Evidence,不等於什麼都不保留。Extension 會在你的硬碟寫入兩類內容,兩者都由你匯出或刪除。
- Continuity record:當你提供 identity 時建立,包含雜湊後的 identity,以及延續對話所需的最小狀態;不含 provider 原始 payload 或 provider token。
- 本機資料庫:位於
~/.pacevera/pacevera.sqlite,第一次啟動 extension 時建立。它透過node:sqlite開啟,記錄 Pacevera 為你做的 Decision、你回報的 Outcome,以及背後推導出的狀態:readiness、fatigue 與 training load,不是裝置取得的原始讀值。
目前 SQLite schema 明確包含以下 tables:users、goals、preferences、injuries、equipment、workouts、health_metrics、semantic_fitness_states、plans、planned_workouts、decision_records 與 outcome_records。依實際情況,它們包含使用者脈絡、限制、原定與完成的訓練、健康相關指標、推導後的 Fitness State、Decision trace 與回報的 Outcome。這些內容留在使用者裝置上,受本頁說明的本機刪除與匯出控制。
Repository migrations 裡另有三個 tables,但 v0.5.7 bundle 不會建立它們:connector_accounts(connector 授權狀態與 scope)、raw_provider_events(provider 原始 payload)與 normalized_events(標準化事件)。Google connector 的 Evidence 會改存到你選定的本機資料夾,而且是標準化後的內容;Google Health 回應只在記憶體中標準化,不會寫入硬碟。
這兩類內容都會保留到你刪除為止:沒有隱藏的到期時間,也不會傳送到其他地方。你可以匯出可讀的備份,也可以完整刪除某個 identity 的資料,或直接移除檔案。刪除這些內容,不會一併刪除 AI host、provider 或作業系統備份保留的副本;請到各副本所在的位置刪除。
Node.js 低於 22.5 時,本機資料庫完全無法開啟。Extension 仍可繼續運作,且不會寫入該資料庫。
你可以親自檢查的項目
Pacevera 以單一編譯檔交付。你不必只相信上述文字;每項都能直接從檔案檢查,而且每次發布前都會檢查。
- 搜尋
node:http與fetch(:只會出現在選用的本機 Google connector。它會連線的 provider hosts 是accounts.google.com、oauth2.googleapis.com、health.googleapis.com,以及啟用 QR consent 時、只處理授權的auth.pacevera.comrelay。 - 搜尋
writeFile:只會寫入擁有者本機的 continuity、加密後的 connector tokens,以及所選本機資料夾裡的 provider responses。 - 搜尋
child_process:只會出現在 connector 版本,而且只用來把 vault key 交給作業系統自己的 credential store。不含 Google connector 的版本完全沒有這個字串。 - 搜尋
GOCSPX-:connector 版本內嵌兩個 Google client secrets,分別供兩個 consent 入口使用。瀏覽器入口符合 Google 對 installed app 記載的模式;QR 入口則不符合,所以請把該值視為公開。保護連線的是 PKCE 與單一固定 redirect address,不是那段字串。 - 搜尋
node:sqlite:會找到唯一開啟本機資料庫的位置。除了 continuity record,這是唯一持久化儲存,而且位於你的硬碟,不在我們這裡。
首頁示範會做什麼
首頁的 Decision cards 與 Outcome controls 使用經審核的範例資料。你的選擇只保留在這次網頁 session,不會提交給 Pacevera,也不會建立帳號或長期紀錄。
未來的部署模式
B — 本機 Google Health connector:已於 v0.5.7 提供。使用者在自己的瀏覽器授權 Google;tokens、標準化 Evidence 與推導紀錄都留在使用者裝置上。產品內提供斷線功能:它會撤銷 Google grant、刪除儲存的 credential、刪除先前同步寫入的 Evidence,並從本機資料庫清除推導出的 Google records。你自行放進 export folder 的檔案只會回報並請你刪除,絕不會在未告知的情況下移除。這個模式不會被描述成零對外連線的 Desktop 模式。
Google 使用者資料 — Limited Use:Pacevera 使用從 Google APIs 取得的資訊,或將其轉移給其他 app 時,會遵守 Google API Services User Data Policy,包括 Limited Use requirements。Google Health data 只用於提供你要求的訓練決策功能;不會販售、不會用於廣告、不會用來訓練任何模型,也不會轉移給任何人,除非由你指示或法律要求。沒有人會讀取它:你的電腦自行取得、標準化,並存入你選擇的資料夾。
C — 使用者控制的 mobile path:規劃中。Mobile AI host 會透過經審核的 pairing 與 transport channel,連到使用者自己電腦上的 Pacevera engine;plan、continuity、outcomes、provider credentials 與 Evidence 都留在使用者控制的環境。「營運者完全不會收到內容」這項說法,必須以端對端機密性成立為前提。任何會終止 TLS 且能讀取 Evidence 的 tunnel、relay、reverse proxy 或其他第三方,都是資料接收者,必須審查其角色、保存期限、存取、傳輸與刪除。Mobile host 相容性與確切的 TLS termination point 尚未驗證。Pacevera 營運的 hosted remote service 仍是禁止項目。
Hosted remote activation:如果日後啟用目前禁止的 hosted-remote 模式,政策會先列明 authorization server、client-registration records、identifiers 與任何 per-MAU activity records、subprocessors、跨境傳輸,以及 Evidence、logs、traces、queues、backups 與 authorization records 的保存與刪除期限。該模式上線前,必須完成 hosted DPIA,以及獨立的 remote-image/outbound release gate。
使用者控制的 private/Enterprise:未來規劃。環境、保存期限、備份、存取、刪除及任何 DPA 義務,由使用者或組織控制。
刪除與問題
若要移除本機預覽版資料,請匯出或刪除 owner-scoped records、移除本機檔案,並在 AI host 對話、匯入檔案與備份各自所在的位置刪除。撤銷 provider 授權與本機刪除是兩件事。GDPR 適用時,可提出存取、更正、刪除、限制處理、可攜與反對等請求;請寄信至 [email protected],不要在不必要的情況下寄送健康資料。
閱讀繁中使用條款。具法律效力的英文正本是 Terms of Use。有版本紀錄的 GitHub mirrors 為 Privacy 與 Terms。