隐私政策

Orvia Mail 不出售邮箱数据、不建立广告画像,也不使用你的邮件训练 Orvia 自有模型。这里分别说明 Classic 与 App Store 版中,什么留在 Mac、什么可能离开设备,以及如何关闭和删除。本政策最后更新于 2026-08-01。

Orvia 不把你的收件箱变成自己的数据

Orvia 不会为了分析、广告、数据交易或训练 Orvia 自有模型而把你的邮箱同步成服务端档案。邮件默认保存在你的 Mac,并直接与你选择的邮箱服务商通信。只有你明确使用的购买、授权、账户恢复或可选云端功能,才会处理完成该功能所必需的最少数据;可选云端 AI 的有限处理与脱敏结果缓存会在下文单独说明。

Classic 是独立的无云端 AI 买断版

Orvia Mail Classic 是官网分发的一次性买断版本,不包含云端 AI。邮件正文、附件、索引和本机规则结果留在 Mac;邮件收发直接连接你的邮箱服务商,不经过 Orvia 邮件中转服务器,也不会把邮件内容发送给 Orvia AI Proxy 或 AI 模型服务商。Classic 只在购买、License 激活和软件更新时使用必要的联网服务:Waffo Pancake 处理购买,激活服务接收 License Key 与随机安装 ID,Sparkle 检查更新。

为什么 App Store 会显示“与你关联的数据”

App Store 标签属于 App Store 版,并把所有可选功能可能涉及的数据合并展示;它不适用于官网独立分发的 Classic。购买记录用于 Apple / RevenueCat 的订阅验证;邮箱地址和用户 ID 用于可选账户与权益恢复;“邮件或短信”是 Apple 的合并类别,Orvia 不访问短信,它对应用户明确开启非 Gmail 云端 AI 后的脱敏邮件文本;产品交互记录只用于 AI 配额与服务可靠性,不用于广告。

安装级匿名与账户关联的伪匿名数据分开说明

开启使用统计时,Orvia 只发送随机安装标识、平台与分发渠道、版本与构建号、粗粒度方案或权益,以及按邮箱服务商种类汇总的连接数量。不会发送邮箱地址或域名、Provider 账号标识、邮件或联系人数据、附件、OAuth 凭证、交易或 License 标识、设备序列号和原始错误。安装标识单独看不指向身份;通过 Orvia Account、App Store 订阅或 Classic 权益认证后,服务端会把快照关联到不透明的账户或权益身份,因此这部分属于伪匿名而非严格匿名。关闭统计会立即停止新快照并请求删除;临时失败会保留删除任务重试,快照最多保留 90 天。

崩溃与可靠性记录不包含邮箱内容

Release 版本可能发送与随机安装标识关联的最小化运行诊断和崩溃数据,包括平台与分发渠道、版本与构建号、操作阶段与结果、粗粒度耗时和数量区间、受限错误分类,以及符号化所需的已清理异常帧。发送前会删除异常消息、完整路径、URL、凭证、邮箱地址或域名、Provider 账号标识、邮件或联系人数据、附件、交易或 License 标识、设备序列号,以及诊断白名单之外的字段。诊断只用于发现、调查和验证产品可靠性问题,不用于广告或跨 App 追踪;远程诊断可独立停用,不影响本地可靠性记录和核心邮件功能。

每项服务只获得完成其功能所需的数据

邮箱服务商负责同步与发送邮件;Apple 和 RevenueCat 负责 App Store 购买与权益;Waffo Pancake 负责 Classic 结账;事务邮件服务商负责发送用户请求的验证码或通知;只有用户开启符合条件的云端 AI 时,配置的模型服务商才会收到经过隐私网关处理的任务限定文本。Orvia 不接入广告网络、数据经纪商或跨 App 追踪 SDK。第三方会按各自条款处理为其提供服务所必需的数据。

官网收集什么

当你登记上线通知时,我们只收集你提交的邮箱地址,用于发送正式上线通知和重要产品更新。你可以随时写信到 orvia@aedc.cc 要求删除。

Orvia Mail 访问哪些 Gmail 数据

连接 Gmail 后,Orvia Mail 会访问账号邮箱地址、邮箱标签或文件夹、邮件头、摘要片段、邮件正文、你选择打开的附件、已读/未读、星标和完成邮件客户端功能所需的消息元数据。Gmail 当前仅向获邀的限量测试用户开放。

Gmail 数据如何使用

Orvia Mail 只把原始 Gmail 数据和由其产生的本地搜索索引、分类状态用于用户可见的邮件客户端功能:显示收件箱、渲染邮件、发送邮件、同步已读/未读和星标、本地搜索与分类整理。Orvia Mail 不会建立、传输或出售汇总或匿名化的 Gmail 数据集。

Gmail 数据去向

Orvia Mail 通过 HTTPS/TLS 直接与 Google Gmail API 通信。除下述由用户主动加载的发件人托管资源外,限量测试期间,Orvia Mail 不会把 Gmail 邮件内容、派生数据或 OAuth Token 传输给 Orvia 服务器、AI 服务商、广告平台、数据经纪商或其他第三方。邮件收发不经过 Orvia Mail 自建邮件中转服务器。

远程图片默认被阻止

远程图片和其他由发件人托管的资源默认被阻止。只有用户明确选择加载时,远程主机才可能收到资源 URL、请求时间,以及 IP 地址、用户代理等网络或设备信息。Orvia 无法控制该远程主机的数据保留规则。

本地存储与凭据安全

邮件正文、附件、账户配置、草稿、发件队列、搜索索引和分类偏好保存在当前 macOS 用户可访问的 App 专用本地存储中。OAuth Token 保存在 macOS Keychain。Orvia 不把 OAuth Token 或完整 Gmail 邮件内容写入运行日志、分析或代理记录。

Gmail 数据保留多久

Gmail 内容和派生本地索引会保留在 Mac 上,直到用户从 Orvia Mail 删除该 Gmail 账户或删除 App 数据。OAuth 凭据保留到账户被删除或用户在 Google 撤销授权。限量测试期间,Orvia 服务器不保留 Gmail 邮件内容。已验证身份的服务端删除请求会在 30 天内完成,法律或安全义务要求保留的有限记录除外。

禁止模型训练

Orvia Mail 不出售 Gmail 数据,不用于广告、信用或贷款决策,也不使用、转移原始或派生 Gmail 数据来开发、改进或训练通用 AI/ML 模型。限量测试期间,Gmail 邮箱禁用云端 AI,Gmail 数据不会传输给第三方 AI/ML 服务。

云端功能默认关闭

云端 AI 默认关闭。对于受支持的非 Gmail 邮箱,只有用户明确开启全局和邮箱级云端权限,并且隐私网关允许该请求时,Orvia 才会发送完成用户请求所需的最少文本。这条可选路径在 Gmail 限量测试期间不包括任何 Gmail 数据。

每次云端请求都先经过隐私检查与脱敏

符合条件的请求在离开 Mac 前必须经过 Orvia 隐私网关。高风险邮件和无法安全处理的内容会被直接阻止;允许发送的内容会移除无关部分,并用随机占位符替换可恢复的敏感字段。占位符映射只存在于当前 Mac 会话,模型服务商只看到完成任务所需的脱敏文本。如果输出未通过占位符完整性和安全检查,结果不会被采用。

查看隐私脱敏如何工作包含完整流程与交互示例。

配额和授权记录不包含完整邮件正文

为验证订阅、限制额度、防止重复扣减和保持服务可靠性,Orvia 服务可能保存购买事务标识、请求功能、额度、状态、耗时、账户或 License 激活记录,以及用于幂等重试的脱敏模型结果缓存。这些记录不包含邮箱密码、OAuth Token 或完整原始邮件正文,也不用于广告画像。

Google 有限使用要求

从 Google Workspace API 获得的信息的使用将遵守 Google User Data Policy,包括 Limited Use 要求。

何时可能由人员查看

Orvia 人员不会查看 Gmail 内容,除非用户对具体内容给予明确且可记录的支持授权,或为调查安全滥用、遵守法律所必需。

如何关闭和删除

你可以在设置中关闭云端 AI 和伪匿名使用统计,在 Settings -> Accounts 删除本地 Gmail 账户数据,也可以在 Google Account permissions 页面撤销 Orvia Mail 的 Google 授权。关闭统计会停止新快照并请求删除。完整删除步骤见 data-deletion.html。

隐私问题怎么联系

如果你想查询、删除官网上线通知邮箱、请求删除服务端订阅/配额/支持记录,或对隐私说明有疑问,请发送邮件到 orvia@aedc.cc。

Orvia Mail 首页 · 常见问题 · 隐私政策 · 更新日志