隐私政策

最后更新:2026 年 9 月 23 日 · 适用于 where.linonward.com

一句话

Where 只为了回答「我的东西放哪了」而存东西。我们不出售你的数据、不投广告, 记录内容也不会用在别的地方。下面说清具体存了什么、放在哪里、会发给谁。

我们存了什么

  • 你记的东西:物品名,以及你说它放在哪
  • 你当时说的那句话(这样你可以回头核对自己说过什么)
  • 你附的照片,最多 3 张
  • 记录时间;如果有移动,还保留旧的位置
  • 如果你用 Google 登录:Google 告诉我们的邮箱和名字。仅此而已——我们不读取 你的邮件、日历、云盘或任何其他 Google 数据。

位置结构(比如「卧室 → 衣柜 → 最上面」)是从你说出的词里建的,不是模型猜的。

你是谁

不需要注册就能用。第一次记录时,我们会给这台设备一个签名 cookie(`where_uid`),用它把记录关联起来——此时数据库里不会为「你」建任何账号。

用 Google 登录是可选的,作用只有一个:把这台设备上已经记的东西认领到账号上, 这样换设备也还在。登录前后,记录的方式完全一样。

内容会发给谁

模型服务商(目前是 DeepSeek)。 要把「护照放在卧室衣柜最上面」变成一条结构化记录,这句话会通过 API 发给模型; 如果你附了照片,照片也会一并发过去,用于识别它拍的是什么。 这是唯一一处你的记录内容会离开我们服务器的情形,目的是解析,不做其他用途。

PostHog(产品分析)。 我们记录的是事件名、计数、耗时、以及「有没有带照片」这类布尔值。埋点里不含你写下的任何文字,也不含照片的内容、文件名或地址——这不是承诺,是数据结构上就不存在这样的字段。

除此之外没有第三方:页面上没有广告、没有跨站跟踪脚本。

照片只有你自己能看到

读取一张照片时,服务端会做和读取其他任何东西完全相同的归属校验。 别人拿到照片地址也只会得到「找不到」。这条有自动化测试守着。

语音

语音输入用的是浏览器自带的识别功能,我们不上传音频、也不存音频。 浏览器厂商如何处理这段音频由它自己决定(例如 Chrome 的识别在云端完成), 识别出来的文字之后和打字输入完全一样。

数据存在哪里

  • 记录与位置:Neon 托管的 PostgreSQL
  • 照片:Cloudflare R2 对象存储
  • 接口服务:Cloudflare Workers

Cookie 和本地存储

  • where_uid:签名 cookie,HttpOnly,最长 400 天。用来认出这台设备。
  • 登录后的会话 cookie:只有在你主动登录后才会出现。
  • 记录页的草稿存在浏览器的 sessionStorage 里,关掉标签页就没了,不会上传。

你的选择

目前还没有自助删除和导出入口。想删除全部数据、或导出你记录的内容, 发邮件到下面的地址,我们手工处理。清掉浏览器数据等于丢掉匿名身份—— 如果在意,请先用 Google 登录把数据认领到账号上。

政策变更

如果这份政策有实质变化,我们会更新上面的日期,并在应用内说明。

联系我们

邮箱:linonward@gmail.com