跳到内容
安全与信任

它读取你的收件箱。这就是我们对待它的确切方式。

Voix 之所以能运作,全因你允许它查看你的邮件。我们的设计让信任成为最简单的部分:最小化访问、未经你同意绝不发送,以及一键关闭开关。

只读,用于为你简报

你首次登录只请求 gmail.readonly,别无其他。Voix 按需读取你近期的邮件。它不会修改、加标签或删除任何内容。

每次发送都由你批准

我们稍后才请求 gmail.send,在你首次批准某条起草回复时按情境请求。你一条都不批准,Voix 就根本不持有发送权限。任何内容都不会自行离开你的收件箱,永远不会。

我们不拿你的邮件做训练

你的邮件被处理只是为了排序和起草。它由我们的 AI 供应商在商业条款下处理,绝不用于训练 AI 模型,也绝不出售给广告商或与之共享。

静态加密

数据存放于 Supabase,位于 AWS 美国区域(us-east-1),并受欧盟标准合同条款保障。传输采用 TLS 1.2+,存储采用静态 AES-256,你的 OAuth 令牌在仅限服务器的表中加密。

你可以全部删除

一键断开 Gmail 或 Slack,或删除你的账户:与你关联的每一行数据都会在 30 天内清除,备份在 90 天内清除。

最小权限范围,源自设计

起步用 gmail.readonly,只有在你批准某条回复后才用 gmail.send,只有在你添加日历时才用只读的日历权限。不修改、不加标签、不访问完整邮箱,即便那些能带来更多功能。

你的数据行只属于你

这道墙由数据库本身把守。行级安全意味着一次查询只能返回带有你自己用户 ID 的行,所以即使上层应用出错,一个账户也够不到另一个账户。每次改动都有自动化测试来验证这一点。

两个 Gmail 权限范围
gmail.readonly

读取你“主要”和“更新”邮件大约最近 14 天、最多约 90 封消息,以提取发件人、主题和邮件正文用于排序。没有它,Voix 就无法告诉你收件箱里有什么。

gmail.send

注册时不请求。只有在你首次批准某条起草回复时,Google 才会向你展示这项权限,而你可以拒绝。一旦授权,它会代表你从你自己的账户发送回复,且只在你批准草稿后才发送。每一次发送都是明确的操作。Voix 绝不自行发送。

我们已于 2026 年 8 月 6 日就这些权限范围提交 Google 的受限范围验证,Google 的审核正在进行中。审核尚未结束,随后的 CASA 安全评估也尚未开始。关于我们如何处理你的数据,更多内容见隐私政策

MICROSOFT 与 SLACK 权限
Mail.Read · Calendars.Read · Chat.Read · Mail.Send

若你连接 Microsoft 365:Mail.Read 和 Calendars.Read 用于读取你的 Outlook 邮件和日历,Chat.Read 仅在开启 Teams 读取的情况下才使用。连接时不会申请 Mail.Send。与 Gmail 完全一样,它会在稍后申请,也就是你第一次批准一封要从 Outlook 发出的回复时。

im:read · im:history · users:read · search:read · chat:write

若你连接 Slack:im:read 和 im:history 用于读取你的私信,users:read 把发件人 ID 转成姓名,search:read 用于找到你在频道中被提及的内容并在整个 Slack 中回答问题。chat:write 仅用于发送你已经批准的回复,绝不会自行使用。

GOOGLE 的警告页面

你会看到 Google 的一条警告。它是准确的。

连接 Gmail 时,Google 会显示一个页面,说它尚未验证这个应用,继续的按钮上直接写着“不安全”。这个提示是准确的。Google 的完整验证是一场长达数月的安全审核,我们还没有做;与其事后解释,我们更愿意在你看到之前就说清楚。登录本身没有变化:它是只读的,无法删除或更改你邮箱里的任何内容,你随时可以在 Google 账户中撤销授权。

如果这个页面让你说不,那是完全合理的。断开连接只需一次点击;删除账户会在 Google 那一端撤销授权,并移除我们保存的每一行数据,而不是只把它隐藏起来。

数据处理方地图

每一家接触你数据的公司,以及它看到什么。

只读登录。发送是另一项单独权限,未经你点按,任何内容都不会发出。

你的简报内容在 30 天后自动删除。邮件正文全文从不存储。

我们的部分处理方位于美国。来自欧盟的传输由欧盟标准合同条款保障。完整细节见隐私政策和 DPA。

处理方它看到什么用于训练 AI 吗?保留期
Supabase数据库 · AWS us-east-1,美国你的账户记录、加密的连接令牌,以及简报结果:转写文本和排序清单。从不包含邮件正文全文。不。仅为基础设施。简报内容在 30 天后自动清除。你删除账户时,全部数据一并删除。传输:标准合同条款。
AnthropicClaude,为你的消息排序并起草回复 · 美国每次简报仅短暂经过:发件人、主题、每封邮件的完整正文(每封上限约 6,000 字符,截断处会标明),以及从 PDF 或 Word 附件中提取的文本,取自你最近 14 天。Voix 一概不存储。不。Anthropic 的商业 API 条款排除使用 API 数据进行训练。Anthropic 会在 30 天内自动删除 API 的输入与输出。我们尚未签署零数据保留附录,这一点我们坦白说明。传输:标准合同条款。
GoogleGmail API、登录,以及 Cloud 文字转语音 · 美国你的 Gmail,通过你授予的只读权限范围。文字转语音服务接收简报转写文本以生成音频。不。Google 的 Workspace API 政策约束 Voix 绝不用你的 Gmail 数据训练任何模型,而我们发送的内容仅为提供该服务而处理。短暂处理。传输:标准合同条款。
Vercel应用托管与服务器日志 · 美国请求流量与服务器日志。不含你的邮箱。不。标准日志保留期。传输:标准合同条款。
Clerk登录 · 美国你的姓名、邮箱和登录会话。不。直至账户删除。传输:标准合同条款。
PostHog产品分析与错误监控 · 欧盟(Frankfurt)仅匿名使用事件。无 Cookie,在你接受横幅前处于关闭状态,从不包含邮件内容,会话回放已禁用。不。驻留欧盟。
Stripe支付 · 美国/欧盟你的银行卡信息直接交给 Stripe。Voix 从不看到卡号。不。依 Stripe 条款。传输:标准合同条款。

仅在你使用相应功能时:Resend(晨间邮件)、Microsoft(若你连接 Outlook)、Slack(若你连接 Slack)、Twilio 与 Vapi(私人通话,尚未启用)、Meta(WhatsApp 与 Instagram 商业收件箱,尚未启用)、Modal 与 ElevenLabs(签名嗓音合成与语音评估,尚未启用)。规则相同:不训练,只取必需的最少数据。

删除与导出均为自助(GDPR 第 17 条与第 20 条):删除账户会在服务商侧撤销 Google 与 Slack 的授权,然后移除每一行数据。

隐私政策 · DPA

对你的数据有疑问?

我们会坦诚作答。