政策版本 0.5.7-P0-1 · 2026 年 9 月 2 日生效

用白話說明隱私。

中文閱讀版:本頁是英文正本的繁體中文翻譯,方便閱讀,不構成另一份獨立政策。如有歧義或差異,以英文正本為準;商業發布前仍需法律審閱。

Pacevera 是優先在本機處理(local-first)的訓練決策引擎。本頁是目前 Desktop 預覽版、v0.5.7 本機 Google Health connector,以及規劃中部署邊界的公開政策。C 在自己的 release gates 全部完成前,不是公開服務。

資料控管者/營運者:目前公開預覽版由 Henry Yeh 以位於台灣的個人營運者身分、使用 Pacevera 名稱營運。Pacevera 並不是另一個已成立的法人。隱私相關請求請寄至 [email protected]。在付費或正式上線前,我們會公布登記的服務地址,以及任何承接營運的法人。

本機 Desktop — v0.5.7 connector 版本

你的 Evidence 在自己的電腦上處理。
Pacevera 接收 AI host 提供的資訊,在本機 extension 中判斷,然後回傳結構化 Decision。如果你連接 Google Health,本機 connector 只會讀取你授權的 Google endpoints。你可以二選一完成授權:由這台電腦用自己的瀏覽器開啟連結,途中完全沒有 Pacevera server;或用手機掃描 QR code。QR 路徑會經過短暫存在、只處理授權的 relay;它不會收到健康 Evidence、Google Health 原始回應、token 或 PKCE verifier。

Extension 會在你的電腦保留什麼

在自己的電腦處理 Evidence,不等於什麼都不保留。Extension 會在你的硬碟寫入兩類內容,兩者都由你匯出或刪除。

目前 SQLite schema 明確包含以下 tables:usersgoalspreferencesinjuriesequipmentworkoutshealth_metricssemantic_fitness_statesplansplanned_workoutsdecision_recordsoutcome_records。依實際情況,它們包含使用者脈絡、限制、原定與完成的訓練、健康相關指標、推導後的 Fitness State、Decision trace 與回報的 Outcome。這些內容留在使用者裝置上,受本頁說明的本機刪除與匯出控制。

Repository migrations 裡另有三個 tables,但 v0.5.7 bundle 不會建立它們connector_accounts(connector 授權狀態與 scope)、raw_provider_events(provider 原始 payload)與 normalized_events(標準化事件)。Google connector 的 Evidence 會改存到你選定的本機資料夾,而且是標準化後的內容;Google Health 回應只在記憶體中標準化,不會寫入硬碟。

這兩類內容都會保留到你刪除為止:沒有隱藏的到期時間,也不會傳送到其他地方。你可以匯出可讀的備份,也可以完整刪除某個 identity 的資料,或直接移除檔案。刪除這些內容,不會一併刪除 AI host、provider 或作業系統備份保留的副本;請到各副本所在的位置刪除。

Node.js 低於 22.5 時,本機資料庫完全無法開啟。Extension 仍可繼續運作,且不會寫入該資料庫。

你可以親自檢查的項目

Pacevera 以單一編譯檔交付。你不必只相信上述文字;每項都能直接從檔案檢查,而且每次發布前都會檢查。

首頁示範會做什麼

首頁的 Decision cards 與 Outcome controls 使用經審核的範例資料。你的選擇只保留在這次網頁 session,不會提交給 Pacevera,也不會建立帳號或長期紀錄。

未來的部署模式

B — 本機 Google Health connector:已於 v0.5.7 提供。使用者在自己的瀏覽器授權 Google;tokens、標準化 Evidence 與推導紀錄都留在使用者裝置上。產品內提供斷線功能:它會撤銷 Google grant、刪除儲存的 credential、刪除先前同步寫入的 Evidence,並從本機資料庫清除推導出的 Google records。你自行放進 export folder 的檔案只會回報並請你刪除,絕不會在未告知的情況下移除。這個模式不會被描述成零對外連線的 Desktop 模式。

Google 使用者資料 — Limited Use:Pacevera 使用從 Google APIs 取得的資訊,或將其轉移給其他 app 時,會遵守 Google API Services User Data Policy,包括 Limited Use requirements。Google Health data 只用於提供你要求的訓練決策功能;不會販售、不會用於廣告、不會用來訓練任何模型,也不會轉移給任何人,除非由你指示或法律要求。沒有人會讀取它:你的電腦自行取得、標準化,並存入你選擇的資料夾。

C — 使用者控制的 mobile path:規劃中。Mobile AI host 會透過經審核的 pairing 與 transport channel,連到使用者自己電腦上的 Pacevera engine;plan、continuity、outcomes、provider credentials 與 Evidence 都留在使用者控制的環境。「營運者完全不會收到內容」這項說法,必須以端對端機密性成立為前提。任何會終止 TLS 且能讀取 Evidence 的 tunnel、relay、reverse proxy 或其他第三方,都是資料接收者,必須審查其角色、保存期限、存取、傳輸與刪除。Mobile host 相容性與確切的 TLS termination point 尚未驗證。Pacevera 營運的 hosted remote service 仍是禁止項目。

Hosted remote activation:如果日後啟用目前禁止的 hosted-remote 模式,政策會先列明 authorization server、client-registration records、identifiers 與任何 per-MAU activity records、subprocessors、跨境傳輸,以及 Evidence、logs、traces、queues、backups 與 authorization records 的保存與刪除期限。該模式上線前,必須完成 hosted DPIA,以及獨立的 remote-image/outbound release gate。

使用者控制的 private/Enterprise:未來規劃。環境、保存期限、備份、存取、刪除及任何 DPA 義務,由使用者或組織控制。

刪除與問題

若要移除本機預覽版資料,請匯出或刪除 owner-scoped records、移除本機檔案,並在 AI host 對話、匯入檔案與備份各自所在的位置刪除。撤銷 provider 授權與本機刪除是兩件事。GDPR 適用時,可提出存取、更正、刪除、限制處理、可攜與反對等請求;請寄信至 [email protected],不要在不必要的情況下寄送健康資料。

閱讀繁中使用條款。具法律效力的英文正本是 Terms of Use。有版本紀錄的 GitHub mirrors 為 PrivacyTerms