SafeW 隐私保护设计白皮书
从架构层面杜绝隐私泄露——而不只是在泄露后修补
隐私保护不是 SafeW 的一项附加功能,而是贯穿整个产品设计与工程实现的核心准则。本文档将从技术架构、数据处理策略和运营规范三个维度,系统阐述 SafeW 如何守护用户隐私。
零知识架构:我们看不到你的数据
SafeW 采用零知识架构(Zero-Knowledge Architecture)——通俗地说,SafeW 的服务器端无法读取任何用户通信内容。这并非一句营销口号,而是由密码学保证的技术事实:
- 用户消息在离开发送设备之前即被端到端加密,加密密钥仅存在于通信双方的设备上。
- 服务器存储的是加密后的密文数据块,没有对应的解密密钥,因此即便数据库被完整导出,攻击者也只会得到一堆无意义的随机字节。
- 联系人列表、群组成员等元数据同样经过加密处理,服务器无法获知用户与谁在沟通、加入了哪些群组。
数据最小化:只收集必不可少的信息
SafeW 严格遵循数据最小化(Data Minimization)原则——仅在提供服务所必需的范围内收集用户信息。具体的,SafeW 在注册环节仅要求:
- 手机号码 或 电子邮箱(二选一,用于账号唯一标识与找回)
- 用户自设的昵称(可以是任意字符串,无需真实姓名)
SafeW 不要求提供以下信息:真实姓名、身份证号、住址、职业、头像照片、通讯录授权(可选,非强制)。即便是手机号,也仅以加盐哈希后的形式存储,服务器不保存明文手机号码。
端侧优先:数据尽量留在本地
SafeW 遵循端侧优先(Client-Side First)策略:凡是能在用户设备上完成的计算,绝不提交到服务器。具体体现包括:
- AI 翻译与摘要在本地 ONNX 模型上运行,消息文本不发送至外部 AI 服务。
- 联系人相似度推荐基于本地通讯录哈希比对,而非上传完整通讯录。
- 消息搜索索引在本地构建,服务器不掌握用户的搜索历史和内容。
没有广告,没有追踪
SafeW 的商业模式不依赖广告收入,因此:
- 不投放广告:SafeW 界面中永远不会出现任何形式的第三方广告。
- 不建立用户画像:SafeW 不会分析用户的聊天行为来构建兴趣标签或行为模型。
- 不出售数据:SafeW 从未、也不会将用户数据出售或分享给任何第三方。
- 不嵌入追踪器:SafeW 客户端不含任何第三方分析 SDK 或数据埋点组件。
透明承诺:SafeW 的客户端源代码在 GitHub 上公开(除安全敏感模块外),任何安全研究者均可审查代码、验证隐私保护声明的真实性。我们相信透明是最好的信任。
数据删除权与可移植性
SafeW 尊重用户对其数据的完全控制权:
- 账号注销:用户可在设置中一键注销账号,所有与该账号关联的服务器数据将在 30 天内被永久清除。
- 数据导出:用户可将自己的聊天记录、联系人、文件等数据以开放格式导出到本地,不受限于 SafeW 平台。
- 定时清理:支持为特定聊天设置消息自动删除策略——1 天后、1 周后或 1 月后自动清除双方设备及服务器上的消息副本。