Privacy · 你的数据在哪

能自己验证的隐私说明,
不是让你签字的条款。

一句话总纲:我们的服务器只认识「你是谁」,永远不知道「你说了什么」。 你的录音和文字只存在你的 Mac 上;识别时,音频直连你自己选的那家模型商——中间没有「我们的云」这一站。 下面把每一类数据的去向、存放和删除写清楚,每一条都给出你亲手核实的办法。

你的 Mac 录音·历史·词典都在这 ✓ 已存在本地 我们的服务器 只认识「你是谁」 你选的模型商 选哪一档,就只连那一家

你说话 —— 音频只从你的 Mac 出发

Journey · 每类数据的去向

五类数据,各自的旅程。

是什么去哪 · 存哪怎么删 · 怎么关
录音你的声音

识别时直连你所选档位对应的那一家识别服务商 —— 各档位背后是哪家,以 App 内「隐私」一节的实时说明为准(它随档位演进而更新,比这页新);选「本机识别」时,一个字节都不出这台电脑。 录音文件存在你 Mac 本地,默认保留 30 天供重跑,之后自动删除。

设置里可把保留期改成 7 天或「不保存」;删掉本地文件夹即彻底删除。想完全离线,选本机识别即可。

转写与整理的文字你说的内容

开着 AI 整理/翻译/随心问时,转写文字会交给大模型处理一次(哪一家、经不经我们的服务器,以 App 内「隐私」一节的实时说明为准); 成品与历史记录只存在你 Mac 本地的数据库里,不同步到任何云。

关掉整理(「不动·直出转写」档)则文字不经过任何大模型;历史可单条删、可全清,保留期可设。

词典你的专有名词

为了听对你常说的名字,词典里的词会随每次识别请求发给识别服务商。这件事写在设置里的明面上,不藏在条款里。

词典条目随时可删;删掉后不再随请求发送。

屏幕上下文录音那一刻的前台窗口文字

录音那一刻读一次前台窗口的可见文字,用来矫正专有名词。只在内存里活一次:不落库、不落盘、不进日志,屏幕上的词也永不进词典。

设置 → 识别里一键关闭;纯本机听写时根本不读。

API Key 与设置你的凭证

API Key 存在 macOS 钥匙串(系统级加密),设置存在系统偏好——都只在本机,我们看不到、也收不到。

删除 App 时按系统惯例清理;Key 可在设置里随时清空。

Never · 我们不做的事

写下来,就是承诺不做。

不经手你的音频和文字。它们从你的 Mac 直达你选的服务商,不经过我们的任何服务器。

不做行为埋点。App 里没有统计 SDK,不记录你在哪个 App 里说了话、说了多久给我们。

不卖数据、不共享数据。没有广告主,没有「合作伙伴」,你的数据不是商品。

官网也不追踪你。这个网站没有任何第三方统计脚本——你现在就可以打开浏览器的网络面板核实。

Verify · 不用信我们,自己看

三件你现在就能亲手核实的事。

① 数据就在这个文件夹里

~/Library/Application Support/Murmur/ —— 录音和你说过的每一个字都在这,随时打开看。删掉,就是真的删掉了。

② App 只连你配置的服务商

用「小火苗 LuLu」这类免费防火墙观察 Murmur 的网络连接:你会看到它只连你选的识别/大模型服务商的域名,没有别的。

③ 每一条的去向,历史页里都写着

App 内历史页的「数据去哪了」按你当前设置如实列出:这条用了哪家识别、文字有没有过大模型、屏幕上下文开没开。

Future · 有账号之后

将来上线账号与订阅时,我们的服务器只处理「你是谁」:登录、订阅状态,到此为止。 你的录音、转写、历史、词典,一个字都不会上传——这条白纸黑字写在这一页上,上线那天你可以拿它来对照验收。 任何对这一页的修改,都会在页面底部留下日期。