Cortex 隐私与数据说明(内测版)
版本:2026-09-11 · 首个正式测试版(十人内测)。适用:通过邀请码加入 Cortex 内测的用户;尚未拿到邀请的读者,这里写的就是产品现在对数据的处理方式。
这一页说清楚三件事:我们存你什么、谁能看到、你怎么拿回或删掉。写得直白,没有“我们可能会不时地……”这类话。有任何一条你不接受,就先别参加内测。
一、Cortex 会记录什么
你主动产生的:
| 内容 | 说明 |
|---|---|
| 会话转写 | 你录的会议/对话被转成文字,长期保存——这是复盘和检索的原料 |
| 录音文件 | 录音模式下上传的音频,复盘处理完成后即删除(对外承诺的保留上限是 30 天,实际执行是处理完即删;处理失败的文件会留下以便重试与排查,提交删除申请时一并清除);实时模式的音频在会话结束、整理完成后即删,不留底 |
| 复盘与笔记 | 生成的复盘、你存进知识库的笔记、人物卡、文件夹结构 |
| 会前准备 | 你填的背景、目标、底线,以及系统据此生成的简报与预答库 |
| 账号信息 | 邮箱、显示名、密码(只存哈希,我们看不到明文)、登录设备记录 |
系统自动产生的:
| 内容 | 说明 |
|---|---|
| 操作审计 | 谁在什么时候做了什么动作(不含内容本身),保留 365 天 |
| 模型用量 | 每次调用花了多少 token、属于哪一类(复盘/教练/…),不含 prompt 与回答正文 |
| 崩溃与卡死上报 | App 崩溃时的堆栈、机型、系统版本、App 版本号,以及设备/账号标识(用于归因聚类);不含任何会话内容,保留 30 天 |
崩溃上报里没有你的会话内容。具体到字段:只有异常类名、调用栈、手机厂商型号、Android 版本、App 版本号。连异常自带的错误描述都被丢掉了——因为那是唯一可能夹带你正文的地方。这条在服务端用白名单强制执行,不依赖 App 端自觉。
二、谁能看到
- 开发者(Bob)可以看到你的数据。内测阶段没有做数据隔离审计,排查问题时可能需要直接读你的会话与笔记。这是内测最重要的一条:别把不能给第三人看的东西录进去。
- 语音识别服务商:实时字幕与说话人分离用腾讯云实时语音识别,录音转写用火山引擎;你的音频会以数据流或文件的形式发给它们的接口做识别,识别结果回到 Cortex。
- 大模型服务商:复盘、会中提示、会前分析、塔斯问答依赖外部大模型 API(DeepSeek 等),你的转写与相关上下文会以 API 调用的形式发给它们处理;知识库的向量检索与图片/PDF 解析另会调用 SiliconFlow、Moonshot 等接口;翻译功能开启时文本会经腾讯云机器翻译。它们各自的政策不在我们控制范围内。
- 邮件服务商:只有你的邮箱地址会经过邮件服务商(发验证信),不含其它内容。
- 备份存储:每日备份除服务器本机外会同步一份到腾讯云对象存储(异地副本,保留 14 天),内容含会话、复盘、知识库与当时仍滞留的失败件音频。
- 除此之外不对任何人开放,不卖,不用于训练对外发布的模型。
三、录音前请先告知对方
Cortex 会录下对话。在多数地区,录音他人需要事先告知,有些地区还需要对方明确同意。
这是你的责任,不是 Cortex 的:产品不会替你向对方播报“本次通话正在录音”。请在开录前口头告知在场的人。涉及法律、医疗、人事等敏感谈话时尤其要谨慎。
四、你的数据权利
- 导出:App 设置「数据导出」或 Console(网页端)账户页「导出我的数据」都能发起导出,导出文件目前只能在 Console 下载。导出不含原始音频、密钥,也不含 PDF/图片等二进制原件(清单会注明跳过了哪些)。
- 删除:可提交删除申请。内测期间删除是人工执行的,承诺 7 个工作日内完成;申请记录本身保留 90 天以备核对。
- 随时退出:说一声就行,不需要理由。退出时可以选择“全部删掉”或“留着”。
五、内测阶段的免责
- 这是测试版本,会有 bug,会有服务中断,也可能有生成质量不稳定的时候。
- 不要把 Cortex 当作唯一的记录留存手段。重要会议请自己另存一份。
- 我们会尽力但不保证数据永不丢失。目前每日自动备份(含腾讯云对象存储异地副本),并已做过真实的备份恢复演练(备份 → 恢复 → 验证可读,全链路通过),但内测期不做可用性承诺。
- 内测免费。测试结束后如何收费另行沟通,不会在你不知情的情况下扣费。
六、出问题找谁
- 先问塔斯(App 内的助手)——产品怎么用的问题它答得比文档快。
- 用不了或者答不对,发到内测群里,附上大概时间和你在做什么。
- App 崩溃不用特意截图,崩溃信息会自动回传(内容见第一节)。
这份文档随内测推进会更新,有实质变化会在群里说。