法律信息
隐私政策
自 2026 年 10 月 3 日起生效。你的代码、对话和凭据都留在你的服务器和手机上;本页列出的是少数例外。
本页为翻译版本。如与英文版本有出入,以英文版本为准。 English
简要回答
Maude 在你自己的服务器上运行编程智能体,因此你的代码、对话和智能体登录信息都留在那里,SSH 凭据则留在你的手机上。中继无法读取你的会话:它们经过端到端加密。我们确实会收到可选的使用情况分析和崩溃报告(设置 → 隐私)、订阅状态、推送令牌以及简短的通知文本。
本政策说明 Maude 处理哪些个人数据、这些数据去往何处,以及你可以采取哪些措施。它适用于 iPhone、iPad 和 Android 版 Maude 应用、网站 maude.pilotdev.fr、Maude 中继,以及 Maude 守护进程检查的更新通道。
Maude 由位于法国的 Pilot Dev(Lucas Bastien)发布。对于本政策所述的处理活动,Pilot Dev 是数据控制者。你可以通过 pilotdevelopper@gmail.com 联系我们。
简要说明
- 你的对话、代码、文件和智能体登录信息都留在你自己的服务器上。Maude 会在服务器上安装一个小程序(守护进程),会话就在那里运行和存储。我们不会收到这些内容。
- 你的 SSH 密码和密钥留在你的手机上,保存在系统钥匙串中,绝不会发送给我们。
- 中继无法读取你的会话。当你的手机通过我们的中继访问你的服务器时,流量经过端到端加密,密钥只有你的设备持有。
- 确实有部分数据会到达我们或我们的服务提供商:使用情况分析和崩溃报告(可以关闭)、订阅状态、推送通知令牌、简短的通知文本,以及中继路由消息所需的记录。
- 我们不出售数据、不展示广告,也不在其他应用和网站上跟踪你。本网站不设置 Cookie,也不运行任何分析工具。
绝不会到达我们这里的数据
Maude 的设计让重要内容始终留在你掌控的硬件上:
- 会话和对话记录。守护进程把每个会话的历史保存在你服务器上的
~/.maude/sessions中。应用会在你的手机上保留一份缓存副本,以便快速显示会话。两份副本都不会发送给我们。 - 智能体凭据和 API 密钥。当你登录 Claude Code、Codex、OpenCode、Grok Build 或 Antigravity,或粘贴 API 密钥时,登录都在你的服务器上完成。你在应用中输入的密钥保存在服务器上的
~/.maude/secrets.json中(仅该用户可读)。 - SSH 凭据。主机名、用户名、密码、私钥和密钥口令都保存在手机的钥匙串(iOS)或加密存储(Android)中。
- 你附加的文件和照片。它们通过 SSH 或经加密的中继,从你的手机直接传到你的服务器。
内容一旦到了你的服务器上,你选择的智能体就可能把它发送给该智能体的提供商。这部分是你与对方之间的事;参见下文AI 智能体和其他服务。
我们处理的数据
| 数据 | 存储位置 | 用途 | 法律依据 | 保存期限 |
|---|---|---|---|---|
| 使用事件:你经过的界面和步骤(新手引导、付费墙、添加服务器、连接结果和失败类别、守护进程安装结果、通知权限),以及应用版本、设备型号、操作系统版本、语言和根据 IP 地址推断的大致位置。关联到一个随机分析 ID。 | PostHog,欧盟云(法兰克福) | 了解设置在哪一步失败、哪些功能被使用 | 正当利益(改进应用)。你可以选择退出。 | 最长 12 个月 |
| 会话回放:你使用应用时界面的录制。对话内容、代码、文件内容、终端输出、输入的消息、凭据、主机名和用户名在离开手机之前都会被遮盖。 | PostHog,欧盟云 | 了解用户在应用中的实际操作路径,以修复令人困惑的界面 | 正当利益。你可以选择退出。 | 最长 30 天 |
| 崩溃和错误报告:错误类型和消息、堆栈跟踪、应用版本、设备和操作系统。 | PostHog,欧盟云 | 发现并修复缺陷 | 正当利益。你可以选择退出。 | 最长 12 个月 |
| 订阅数据:匿名购买 ID、所购产品、试用和续订日期、商店所在国家/地区和币种,关联到你的分析 ID。 | RevenueCat(美国);Apple 或 Google | 销售和验证你的订阅,恢复购买 | 合同 | 在你作为客户期间,之后按税务和会计法律要求的期限保存 |
| 中继身份:一个随机账号 ID,每台设备一条记录(通用名称如“Maude iOS”、平台、公钥、经哈希处理的访问令牌、创建时间和最后在线时间)。 | 我们的中继服务器 | 让你的设备能访问你的服务器,以及设备之间互相访问 | 合同 | 直到你在“设置 → 中继与设备”中移除该设备 |
| 中继服务器记录:你为每台服务器设置的显示名称、经哈希处理的访问令牌、创建时间和最后在线时间,以及为你的每台设备分别密封的服务器数据密钥(我们无法打开)。 | 我们的中继服务器 | 把加密流量路由到正确的服务器 | 合同 | 直到你为该服务器关闭中继或移除该服务器 |
| 排队消息:服务器离线期间发送的加密消息。 | 我们的中继服务器 | 在服务器重新连接时投递 | 合同 | 投递后删除,最长保留 24 小时 |
| 推送令牌:Firebase Cloud Messaging 为你的设备分配的令牌。 | 我们的中继服务器;Google | 向你发送通知 | 合同 | 直到你关闭通知、移除设备或令牌过期 |
| 通知文本:标题和正文各最多 80 个字符,以及随机的会话 ID 和服务器 ID。 | 经过我们的中继、Google(FCM),在 iOS 上还经过 Apple(APNs)。中继不保留这些内容。 | 在智能体需要批准、提出问题、完成或失败时通知你 | 合同 | 我们不存储 |
| 守护进程的更新检查:构建号、操作系统、CPU 架构、C 库、CPU 特性标志、运行时版本、它所适配的智能体版本,以及过去 30 天内使用过该服务器的最旧 Maude 应用版本。我们的服务器会看到你服务器的 IP 地址。 | 我们的服务器(请求日志) | 告诉守护进程应安装哪些经过测试的智能体版本和守护进程更新 | 正当利益(保持安装正常运行且安全)。你可以关闭它。 | 请求日志:最长 30 天 |
| 网页请求:你访问网站或应用获取“新功能”动态时的 IP 地址、时间、所请求的页面和浏览器用户代理。 | 我们的服务器(请求日志) | 提供网站服务,保障网站安全 | 正当利益 | 最长 30 天 |
| 你发给我们的电子邮件。 | 我们的邮箱(Google) | 回复你 | 正当利益;涉及你的购买时为合同 | 在帮助你所需的期间内保存,之后最长 3 年 |
分析、崩溃报告和会话回放
应用的正式版本会把使用事件、崩溃报告和会话回放发送到 PostHog——我们在其欧盟云(服务器位于法兰克福)上使用的一项分析服务。我们借此了解用户在哪里卡住,主要是连接服务器这一步,大多数问题都出在这里。
涵盖的内容:
- 标识符。PostHog 会为你的安装分配一个随机 ID。我们不会把你的姓名或电子邮件与之关联。我们会把同一个 ID 传给 RevenueCat,以便判断购买是否完成。
- 事件。例如“查看了新手引导页面”“添加了服务器”“连接失败”(附带“timeout”或“auth”等失败类别)、“已安装守护进程”(附带构建号和错误码)、“已加入中继”,以及应用打开或切到后台。
- 错误报告包含错误消息和堆栈跟踪。这些消息由应用代码生成,但偶尔可能包含路径或主机名。
- 会话回放会录制应用界面,让我们了解某个流程的实际体验。应用中凡是显示对话内容、代码、diff、文件、终端输出、你输入给智能体的内容、凭据、主机名或用户名的部分,都会在录制内容发送之前于手机上遮盖。按钮、菜单和标题保持可见。
关闭方法:前往设置 → 隐私 → 分享使用情况分析。关闭期间,应用不会向 PostHog 发送任何事件、崩溃报告或回放。
中继
位于 relay.maude.pilotdev.fr 的中继让应用在不便使用 SSH 时(例如使用移动数据,或位于防火墙之后)也能访问你的服务器,并让你的服务器能向你发送通知。它默认开启。你可以在设置 → 中继与设备中为所有服务器关闭它,也可以在某台服务器的页面中单独为其关闭。关闭后,应用通过 SSH 直接与你的服务器通信,你也将收不到推送通知。
加密的工作方式:当你连接一台服务器时,你的手机会为该服务器生成一个随机的 256 位密钥,并保存在钥匙串中。你的设备与该服务器之间的每条消息在离开设备之前都会用这个密钥加密(AES-256-GCM)。为了让你关联的其他设备也能访问,你的手机会使用每台设备的公钥,分别为其加密(“密封”)这个密钥。中继存储这些密封副本,但不持有任何能打开它们的密钥。
中继能看到的内容:你的哪台设备在什么时间与你的哪台服务器通信、消息有多大、每台设备和服务器是否在线、你为服务器设置的显示名称,以及推送通知的文本(见下一节)。它还能看到 IP 地址,仅在内存中用于限制滥用性的请求频率。它自身的日志记录 ID、事件类型和错误码,不记录消息内容、令牌或 IP 地址。我们的托管服务商的网络设备可能会另行记录 IP 地址。
从中继删除数据:在设置 → 中继与设备中移除一台设备,会删除该设备的记录、访问令牌、密封密钥和推送令牌。在应用中删除一台服务器或为其关闭中继,会删除该服务器的记录、密封密钥和所有排队消息。如需一次性删除全部数据(包括账号记录),请给我们发邮件。
推送通知
如果你允许通知,你的手机会从 Firebase Cloud Messaging(Google 的一项服务;在 iPhone 上它会把消息转交给 Apple 的推送服务)获取一个令牌。应用会把该令牌注册到中继。当某个智能体需要你时,你服务器上的守护进程会向中继发送一条简短通知,中继再把它交给 Google,投递到你所有当前未显示应用的设备上。
通知文本都很简短,但在传输过程中中继、Google 和 Apple 可以读取。其中可能包含:
- 会话标题(你可以重命名);
- 一行摘要,说明智能体想做什么,例如命令的第一行或文件名(“允许运行 npm test?”“允许编辑 src/app.ts?”);
- 智能体向你提出的问题的开头几个词;
- 错误消息的开头几个词。
每一部分都会截断为 80 个字符。中继不存储通知文本。你可以在设置 → 通知中关闭某一类或全部通知。如果你的会话标题或命令比较敏感,请关闭不需要的类别。
你服务器上的守护进程
为了运行智能体,Maude 会在你连接的每台服务器上,为你登录所用的用户在 ~/.maude 中安装一个名为 Maude 守护进程的程序。它仅在该服务器上存储:
- 会话历史(
~/.maude/sessions)和守护进程自身的日志(daemon.log); - 你在应用中输入的 API 密钥(
secrets.json)、中继连接信息(relay.json)、通知和安全设置; - 它安装的智能体程序(
~/.maude/engines)及其运行所用的 JavaScript 运行时; - 过去 30 天内连接过的 Maude 应用版本(仅版本号)。
守护进程绝不会把这些内容发送给我们。它自身会发出以下网络请求:
- 每 6 小时一次的更新检查,发往 maude.pilotdev.fr。它发送上表所列的技术信息,不涉及你本人或你的会话。返回结果告诉它应使用哪些经过测试的智能体版本,以及是否有更新的守护进程。每次下载在使用前都会与公布的 SHA-256 哈希值进行校验。在守护进程的环境中设置
MAUDE_CHANNEL=off可停止检查,设置MAUDE_SELF_UPDATE=off则只停止守护进程的自我更新。 - 从供应商下载:在安装或更新智能体及其运行时时,会从 Anthropic(downloads.claude.ai)、GitHub(Codex、Bun 运行时)、npm 仓库、Google Cloud Storage(Grok Build、Antigravity)以及供应商的安装脚本下载。和任何下载一样,这些供应商会看到你服务器的 IP 地址。
- 中继(如已启用),通过加密的 WebSocket 连接。
如需移除守护进程,请在服务器上运行 ~/.maude/bin/maude uninstall-service 并删除 ~/.maude。在应用中删除一个会话,会同时删除其在服务器上的历史。
AI 智能体和其他服务
Maude 启动并控制你选择的智能体:Claude Code(Anthropic)、Codex(OpenAI)、OpenCode(可使用多家模型提供商)、Grok Build(xAI)和 Antigravity(Google)。它们运行在你的服务器上,使用你自己的账号。当你发送提示词时,智能体会把你的提示词以及它读取的代码和文件发送给其提供商处理。该提供商作为这些数据的控制者,依据其自身的条款和隐私政策处理数据。我们不参与这一交换,也看不到其内容。
在把智能体用于敏感代码之前,请查看提供商的政策:Anthropic、OpenAI、xAI、Google,以及你在 OpenCode 中配置的任何提供商的政策。
这同样适用于你的智能体或服务器通信的其他任何服务,例如你在应用中推送代码或发起拉取请求时的 GitHub(Maude 在你的服务器上使用你的凭据运行 git 和 GitHub 的 gh 工具)。
网站
maude.pilotdev.fr 不设置 Cookie,不使用任何分析或跟踪脚本,字体也从我们自己的服务器加载。App Store 和 Google Play 链接带有一个标签,标明你是从哪个页面点击的,以便 Apple 和 Google 以汇总形式告诉我们某个页面带来了多少次安装。我们的服务器会保留普通的请求日志(见上表)。
订阅和付款
购买通过 Apple 的 App Store 或 Google Play 进行。我们绝不会看到你的银行卡信息、姓名或账单地址。我们使用的订阅服务 RevenueCat 从商店接收收据,并告诉应用你的订阅是否有效。RevenueCat 使用匿名 ID;除非商店告知,否则它不知道你是谁。Apple 和 Google 依据其各自的隐私政策处理你的付款。
在你的手机上
应用在你的设备上存储:你的服务器列表和设置、最近会话的缓存、未发送的草稿、偏好设置,以及保存在钥匙串或加密存储中的 SSH 凭据、中继密钥和几个随机 ID。卸载应用会删除其中大部分内容。在 iOS 上,钥匙串项目在重新安装后可能仍然保留。
应用只在你扫描设置二维码或拍照作为附件时请求相机权限,只在你选择照片作为附件时请求照片权限。图片发送到你的服务器,而不是我们。应用不使用你的位置、通讯录或广告标识符。
我们与谁共享数据
我们不出售个人数据,也不为广告目的共享个人数据。以下服务提供商代表我们处理数据:
| 服务提供商 | 用途 | 所在地 |
|---|---|---|
| PostHog Inc. | 分析、崩溃报告、会话回放 | 欧盟(法兰克福) |
| RevenueCat Inc. | 订阅管理 | 美国 |
| Google LLC(Firebase Cloud Messaging)、Google Play | 推送投递;Android 购买 | 美国及全球 |
| Apple Inc.(APNs、App Store) | iOS 推送投递;iOS 购买 | 美国及全球 |
| Hetzner Online GmbH | 托管网站、中继和更新通道 | 欧盟(德国/芬兰) |
如法律要求,或为保护我们的用户或服务免遭滥用,我们也可能披露数据。
跨境传输
上述部分服务提供商位于美国。当个人数据被传输到欧洲经济区以外时,若提供商已获认证,传输依据欧盟—美国数据隐私框架(EU–US Data Privacy Framework)进行,否则依据欧盟委员会的标准合同条款进行。
安全
你的设备与服务器之间的中继流量经过端到端加密。中继只存储访问令牌的哈希值,从不存储令牌本身。手机上的凭据保存在平台的安全存储中。保存机密信息的守护进程文件仅服务器用户可读。守护进程安装的下载内容都会与 SHA-256 哈希值进行校验。不过,没有任何系统是绝对安全的:如果你的手机处于解锁状态且已关联,任何拿到它的人都能通过 Maude 访问你的服务器,所以请保持锁屏。
你的权利
如果你位于欧盟、英国或其他有类似法律的地区,你有权访问我们持有的你的个人数据,有权更正、删除这些数据,有权限制或反对我们使用这些数据(包括随时反对分析),并有权以可携带的格式获取这些数据。在我们依据正当利益处理数据的情况下,你可以提出反对,除非我们有令人信服的正当理由,否则我们将停止处理。加利福尼亚州居民享有同等的知情权和删除权;按照加州法律对这些术语的定义,我们不出售也不共享个人信息。
其中有几项你可以在应用中自行完成:关闭分析、从中继移除设备、关闭中继、删除服务器和会话。其他事项请发邮件至 pilotdevelopper@gmail.com。除非你主动提供,否则我们不知道你的姓名或电子邮件,因此我们可能会请你提供有助于查找你记录的信息,例如你关联设备的时间或订阅的订单 ID。我们会在一个月内答复。
你也可以向数据保护监管机构投诉。在法国,该机构是 CNIL;你也可以联系你居住地的监管机构。
儿童
Maude 是面向软件开发者的工具,不适合儿童使用。如果你未满 16 岁(或未达到你所在地的数字同意年龄,以较高者为准),请勿使用。如果你认为有儿童向我们提供了个人数据,请给我们发邮件,我们会将其删除。
本政策的变更
当 Maude 处理数据的方式发生变化时,我们会更新本页并修改顶部的日期。如果某项变更对你数据的使用方式产生实质性影响,我们还会在变更生效前在应用中告知。如需查阅早期版本,可向我们索取。
联系方式
Pilot Dev(Lucas Bastien),法国。电子邮件:pilotdevelopper@gmail.com。另请参阅我们的使用条款。