隐私概览

你的工作默认留在本地。

Orylo 的设计确保桌面 Agent 工作不经过 Orylo 线上后端。

本地优先

对话历史、受管附件快照、Assistant 配置、工作目录、Team、Actions 与本地模型文件均保存在 Mac 上。

Orylo 不会把本地对话变成云端知识库,也不会通过 Orylo 账户同步这些内容。

会发送什么

按下 Return 后,Orylo 将正文与可见参考上下文发给你选择的 Assistant;随后适用该 Assistant 及其提供方的隐私与保留规则。

Orylo 后端不是 Agent 代理。

Agent 请求、回复、文件、任务、截图和本地路径都不会经过 Orylo 账户服务。

系统权限

只有读取当前选区的功能才请求辅助功能权限;只有语音草稿才请求麦克风;截图可能需要屏幕录制权限。

Orylo 只读取 macOS 的真实授权状态,绝不修改系统权限数据库,也不会伪造访问成功。

Orylo 在线服务

线上后端仅处理账户身份、购买权益和反馈。公开数据库表使用行级安全策略;支付状态只由验签且幂等的 Webhook 改变。

  • 网站与 App 只包含 Publishable Key
  • Service Role、支付与邮件密钥只保留在服务端
  • 不同步 Prompt、回复、截图、附件或工作目录

设备激活

Orylo 使用安装标识、设备公钥、通用 Mac 标签及激活和验证时间管理许可,不收集硬件序列号或电脑名称。 设备激活或验证使用权限时,Orylo 还会上报 macOS 版本、处理器架构与芯片型号、Mac 机型标识及 Orylo 版本和构建号。我们在设备记录中保留最新配置,用于了解兼容性和设备分布,不以这些信息决定许可或设备名额;删除账户时会一并删除这些记录。个人许可最多可激活两台 Mac;请在 Orylo 官网账户页管理设备;有效试用或购买期间可以停用旧 Mac,再到 App 点击 Refresh access 激活本机。任意连续 30 天内最多激活四次,包含首次激活的两台 Mac。停用的 Mac 在现有验证到期前可能仍可离线使用,最长为 72 小时。

反馈

诊断信息默认不附加,且只接受小范围白名单。Prompt、回复、文件路径、文件内容、窗口标题、Token、API Key 与环境变量都会被排除。

说明状态

本页描述当前开发基线;生产发布前将替换为最终公开隐私政策。产品行为与公开文档必须持续保持一致。