$ capsul /confidentialité
隐私政策
capsul 作为数据处理的内容、原因、共享对象、保存期限,以及如何行使您的权利。符合 GDPR(条例 (EU) 2016/679)。
本页提供多种语言版本。仅法语版本具有法律效力:数据控制者为法国企业,适用法国法律。
数据控制者
数据控制者为个体经营者 Adrien Pennetier(「PENRA」),联系方式载于法律声明。关于您数据的任何问题,请联系 contact@capsul.chat。
未指定数据保护官:控制者并非公共机构,其核心活动不属于对个人进行大规模的定期和系统性监测,也未大规模处理敏感数据或与定罪相关的数据(GDPR 第 37 条第 1 款)。因此,本应向数据保护官提出的请求,请发送至上述地址。
原则:您的代码从不到达我们这里
capsul 在每个提示上都节省令牌。您的代码从不被存储。 您的提示和文件内容从您的机器出发,经由您自己的订阅(Claude、Codex)发送:它们不经过 capsul。capsul 写入的内容留在您的磁盘上,详见下文「capsul 在您机器上写入的内容」。
在您使用免费套餐期间,我们的服务器在每个提示上所记录的,仅限于在您的账户上将一个计数器加一:没有日志、没有时间戳、没有终端标识、没有内容。一旦订阅,则完全不再记录任何内容:已无可计数之物。
我们处理的数据及其原因
根据您的使用情况,我们处理以下类别的数据:
我们不处理任何敏感数据(GDPR 第 9 条),也不使用产生法律效力或对您造成类似重大影响的用户画像或自动化决策(GDPR 第 22 条)。
提供电子邮箱地址是创建和管理账户所必需的:没有它,账户无法创建,服务亦无法提供。用户名由该地址派生,您可申请修改。
创建账户仅限年满十五(15)周岁者,这是法国依据 GDPR 第 8 条设定的年龄门槛。
- 账户:电子邮箱地址与用户名。目的:创建和管理您的账户。法律依据:履行合同。Google 或 GitHub 可能传来的真实姓名与头像不予保留:在注册时即删除,因为服务中没有任何环节使用它们。
- 身份验证:或为密码(经哈希处理,绝不以明文保存),或为通过 Google、GitHub 登录。后一种情况下仅保留您在该提供方的账户标识,因为只有它建立起关联:访问令牌与刷新令牌不予保留。目的:保护访问。法律依据:履行合同。
- 已关联终端:您机器的名称,以便您辨认需要撤销的终端。操作系统与工具版本仅显示在批准界面上,并随关联请求(10 分钟)一同消失。目的:让您能识别并撤销自己的终端。法律依据:履行合同。
- 使用量/配额:免费套餐下已消耗提示数的计数器,绑定于您的账户。没有日志、没有时间戳、没有终端标识。目的:执行免费套餐。法律依据:履行合同。
- 账单:对于付费套餐,您的邮箱和一个账户标识会传送给我们的支付服务商(Polar)。我们从不接触您的银行卡信息。法律依据:履行合同、法定义务。
- 安全:在暴露于扫描的环节(登录、创建账户、终端关联的发起、取消、代码兑换,以及发起支付会话),防滥用计数器以您 IP 地址的不可逆指纹为索引,绝不以地址本身为索引。该指纹既不可读也不可复用,计数器在 10 分钟至 1 小时内失效。它仅用于统计同一来源的尝试次数;绝不与提示相关联,提示的计数在您的账户标识下进行,且不涉及任何地址。法律依据:保护服务免遭滥用的正当利益(GDPR 第 6 条第 1 款 (f) 项)。
capsul 在您机器上写入的内容
命令行工具将其状态保存在您用户配置目录下的文件夹 ~/.config/capsul 中。该文件夹以权限 0700 创建,配置文件及下述记录文件以 0600 写入,仅您的账户可读。唯一的例外是代理留在 workspaces/ 中的草稿:它们采用您会话的默认权限(umask,通常为 0644);把它们与其他账户隔开的是文件夹,而非文件本身。这些文件留在您的磁盘上,既不会传送给出版方,也不会传送给第三方。
capsul 不提供删除这些文件的命令:它们属于您,您可以像处理磁盘上任何其他文件一样,自行全部或部分删除。
- ledger.jsonl(权限 0600):每轮一行,包含时间戳、您请求的前若干字符(至多 120 个)(已识别的 Anthropic API 密钥会在截断前被遮蔽)、项目的绝对路径、令牌数、模型报告的成本,以及所使用的代理和模型。「stats」命令统计的正是此文件。
- config.json(权限 0600):您的 API 密钥、OAuth 令牌与账户会话,仅在操作系统钥匙串不可用时写入;否则这些机密存入钥匙串,本文件不含它们。
- mcp.json(权限 0600):您的 MCP 服务器配置,包括它们携带的环境变量,以及本地插件的路径。
- workspaces/(权限 0700 的文件夹):代理生成的草稿,按项目分子文件夹存放,以该项目的绝对路径命名。
- claude-usage.json(权限 0600):从 Claude Code 的本地记录(~/.claude/projects)读取的消耗总量缓存,避免每次启动都重新读取。
Cookie 与本地存储
本站仅设置自有 Cookie,用于运行所必需或记住您所表达的偏好,另有一个本地存储标记。没有任何统计、广告或追踪 Cookie,因此也没有同意横幅。 站点访问量由 Vercel Web Analytics 统计,它不设置任何 Cookie,也不读取您设备上的任何内容:仅统计页面浏览量,不识别您的身份,也不跨站点追踪您。
- capsul_theme、capsul_locale:所选主题与语言(12 个月)。
- capsul_cli_code:保护终端的关联过程(10 分钟)。
- authjs.session-token(生产环境加「__Secure-」前缀):您的登录会话,七(7)天。
- authjs.csrf-token 与 authjs.callback-url:CSRF 防护与登录后的返回页;关闭浏览器即清除。生产环境中前者加「__Host-」前缀,后者加「__Secure-」前缀。
- authjs.pkce.code_verifier:保护 OAuth 步骤的 PKCE 校验值,仅在一次 Google 或 GitHub 登录期间存在(15 分钟)。生产环境加「__Secure-」前缀。
- capsul:intro:并非 Cookie,而是一个本地存储标记,用于记住开场动画已播放过,以免重复播放。它不含任何标识,绝不发送至服务器,清除站点数据时即消失。
接收方与传输
您的数据既不出售也不出租。接收数据的第三方分为两类,其责任并不相同。
处理者:代表我们、且仅依我们的指示行事:
独立的控制者:您与其存在直接关系,他们对各自的处理活动负责,具体载于其自身的政策:
向欧盟境外的传输。 其中若干接收方设于美国(Vercel、Polar、Google、GitHub、Resend、Anthropic、OpenAI),而数据库的托管,视 Supabase 项目所选区域而定,可能位于欧盟境外。凡为我们发生的欧盟境外传输,均依 GDPR 第五章设有适当保障措施,特别是欧盟委员会的标准合同条款。您可致信 contact@capsul.chat 索取副本。
- Supabase:数据库托管(身份、使用量)。
- Vercel:网站托管与无 Cookie 的访问量统计;IP 地址可能出现在其技术日志中。
- Resend:发送事务性邮件(地址确认、账户通知)。
- Polar(Polar Software Inc.):付费套餐的支付与开票。
- Google / GitHub:若您选择此方式登录。
- Anthropic(Claude)、OpenAI(Codex)以及您所配置的任何其他模型提供方,通过命令行工具、在您自己的订阅下使用。您的提示及相应的文件片段从您的机器发往您所选择并已完成认证的提供方:capsul 不转发这些数据,出版方既非接收方,也无任何访问权限。
保存期限
这些期限由数据库自身每日执行的自动清理来落实,而非人工操作。
- 账户:在其有效期间保存,之后依请求删除。
- 确认链接:24 小时;待处理的注册:24 小时。
- 终端令牌:直至在终端页面撤销为止(它们不会自行过期)。
- 终端关联请求:有效期 10 分钟,24 小时内自动清理。
- 账单:按会计与税务义务所要求的期限保存。发票本身由 Polar 持有;我们只保留一个订阅标识和当前的到期日。
- 防滥用:您的 IP 地址绝不按原样记录:它被转换为不可逆的指纹,作为计数器的键,并在窗口结束一小时后自动清理。
- 已撤销的终端与令牌:撤销后 90 天自动删除。
您的权利
您享有访问、更正、删除、限制处理、反对和可携带的权利,以及就您身故后数据处置作出指示的权利(1978 年 1 月 6 日法国第 78-17 号法律第 85 条)。您可通过 contact@capsul.chat 行使这些权利;我们将在一个月内答复。从所有设备登出以及撤销某个终端,均可直接在您的账户中完成。
您也可以向 CNIL 提出投诉(cnil.fr)。
安全
传输经过加密(HTTPS),数据库静态加密。数据访问在服务端隔离(浏览器无法访问),密码经哈希处理(bcrypt),我们签发的令牌,包括终端令牌、确认链接、待处理注册,均仅以指纹形式存储。机密绝不暴露给客户端。
有一个值是例外,且是刻意为之:终端显示的关联代码。由于需要读取并重新键入,它在构造上熵值较低;保护它的是十分钟的有效期,而非指纹。
变更
本政策可能随服务而调整。任何实质性变更都会在本页标示;以最后更新日期为准。
最后更新: 2026 年 8 月 30 日。