隐私

Pie 如何处理你的数据。

无分析、无追踪。默认 BYOK;可选会员的数据路径写在下面。

最近更新:2026-08-17

Pie 默认是 BYOK(自带 Key)的 Chrome 扩展:全部在你的设备上运行,直接与你提供密钥的模型服务商通信,中间没有 Pie 服务器。Pie 也提供可选的官方订阅。如果你选择订阅,部分数据会经过 Pie 自己的服务——细节见下。无论哪种模式,Pie 都不收集分析、遥测,也不追踪你。

我们绝不会做的事

  • 不收集任何形式的分析、遥测或使用追踪。
  • 不读取 chrome.history,不在设备之间同步你的数据,也不把你的数据出售或提供给第三方供其自用。
  • 不跨站点追踪你。
  • 我们不会主动把你的对话发到任何地方。把对话传到 Pie 的唯一路径是「报告问题」,而且只有你每次点发送才会发生——见下文。

报告问题(每次都由你决定)

每条回复都有「报告问题」按钮。这是唯一会把对话内容发到 Pie 服务器的功能,而且完全是自愿的:除非你打开它并点发送,否则什么都不会发出。没有后台上报、没有崩溃上传、也没有抽样。

你发送报告时,会包含:

  • 你对问题的描述(可选),
  • 发出报告的那场对话——你的消息、Pie 的回复、它调用的工具及其参数,以及这些工具返回的结果。工具结果包含 Pie 访问过的页面上读到的内容,所以如果 Pie 读过带有个人或机密信息的页面,那段文字可能出现在报告里,
  • 与其他反馈相同的环境信息(扩展版本、浏览器标识、当前服务商、界面语言),
  • 如果你已登录可选订阅,还会包含账户邮箱。

不包含截图——图片会变成 [image 800x600] 占位符。报告大约上限 150 KB;更长的对话会从开头截断。

发送前,抽屉里会说明这些内容。如果某场对话碰到了你不想分享的东西,就不要从那里报告——改从设置里发反馈,那里永远不会附带对话内容。

报告由 Pie 保存,只用于诊断你报告的问题。如需删除,请联系我们。

留在你设备上的内容

以下内容只存在你安装 Pie 的设备上、名为 pie 的本地 IndexedDB 里:

  • API Key — 用 AES-GCM(Web Crypto API)加密。加密密钥在本地生成,与密文存在一起。除了你配置的模型服务商,Pie 不会把 BYOK API Key 传给任何人。
  • 会话 — 对话历史、固定标签引用、定时任务,以及你(或 Pie)编写的技能。
  • 偏好 — 界面设置(主题、语言、CDP 键盘开关等)。

哪些会离开设备,发给谁

自带 Key(BYOK)— 默认方式

用你自己的 Key 跑对话或任务时,Pie 只把数据发给你配置的模型服务商:

  • 你输入的聊天消息。
  • Pie 为完成任务而读取的页面或 PDF 片段。
  • 工具调用说明,以及 Pie 操作产生的工具结果。

当你让 Pie 搜索网页时,查询会用你在「设置 → 搜索」里添加的 Tavily API Key 直接发给 Tavily,并受 Tavily 隐私政策约束: tavily.com/privacy

这些传输从你的浏览器直达服务商的 API 端点——中间没有 Pie 代理。支持的模型服务商包括 Anthropic Claude、OpenAI、Google Gemini、OpenRouter、DeepSeek、MiniMax、GLM(智谱)、百炼、Mimo(小米)、Moonshot(Kimi)和阶跃星辰。之后数据受该服务商自己的隐私政策约束——请查阅你所用那一家的政策。例如:

你有责任查阅自己选用的、配合自有 API Key 使用的服务商隐私政策。

Pie 官方订阅 — 可选

如果你不用 BYOK、而是开通 Pie 官方订阅,以下数据会经过 Pie 自己的服务:

  • 登录 — 你用 Google 登录。Pie 的账户服务(account.pie.chat)会收到你的邮箱以识别账户。Pie 收不到你的 Google 密码。
  • 账单 — 付款由 Stripe 处理。Pie 看不到也不存储你的卡号;它只保留 Stripe 回传的订阅状态(有效 / 已取消 / 续费日期),以及执行套餐额度所需的用量计数。
  • 对话 — 你的聊天和任务请求经 Pie 网关(api.pie.chat)转发到模型服务商。Pie 不保留、不记录你的提示词或模型回复的内容——网关只做转发。

因此,Pie 服务为订阅用户保存的数据是邮箱、订阅状态和额度用量。日常使用中对话内容不会被保留——对话进入 Pie 存储的唯一方式,是你通过「报告问题」明确发送(见上文)。

Stripe 对支付数据、Google 对登录数据的处理,各自遵循其政策:

权限,以及每一项为什么需要

Pie 会申请以下 Chrome 权限:

权限 用途
<all_urls> 读取页面内容,并注入 DOM 操作脚本
tabs, tabGroups 多标签工具(列出 / 激活 / 关闭 / 分组)
scripting 用 chrome.scripting.executeScript 做 DOM 操作
webNavigation 检测固定标签的跳转,让任务作用在正确的页面上
debugger 为画布类编辑器(如飞书文档)做 CDP 键盘模拟和读写;默认关闭,在设置里按需打开
offscreen 在 offscreen 文档里从 PDF 提取文本
downloads 把 Pie 生成的文件保存到下载文件夹
identity 仅用于可选官方订阅的 Google 登录
alarms 唤醒扩展以运行定时任务
notifications 定时任务完成时通知你
sidePanel 渲染 Pie 界面
storage 持久化会话、加密的 API Key 和偏好设置
activeTab 即使已授予主机权限,部分 Chrome API 仍需要此项

Pie 有意不申请隐身访问、chrome.history,以及任何跨设备同步权限。

如何删除你的数据

在 chrome://extensions 卸载 Pie,会清除全部本地状态,包括加密的 API Key、会话和技能。

如果你用过官方订阅,账户(邮箱 + 订阅状态)也存在 Pie 的服务上。可随时在应用内账单入口取消;要删除剩余账户数据,请用下面的地址联系我们。

数据保留

  • 在你的设备上:会话、技能和偏好会一直留在本地,直到你删除它们或卸载 Pie。超过 30 天的会话会被纳入彻底删除。除非作为你主动触发的模型请求的一部分,这些都不会离开设备。
  • Pie 网关(仅订阅):不保留你的提示词或回复内容——只转发,什么都不留。
  • Pie 账户服务(仅订阅):在账户存续期间保留你的邮箱、订阅状态和额度用量。

儿童隐私

Pie 不面向 13 岁以下儿童。对 BYOK 用户,Pie 不持有任何用户数据。对订阅用户,Pie 持有的只有上文所述的账户邮箱和订阅状态。

你的权利(GDPR / CCPA)

  • BYOK 用户:Pie 不在 Pie 运营的服务器上收集、传输或存储个人数据——你的数据都在自己的设备上,由你直接控制,卸载扩展即清除。唯一例外是你选择发送的问题报告(见「报告问题」);如需删除请联系我们。
  • 订阅用户:Pie 持有的个人数据是你的邮箱、订阅/用量状态,以及你选择发送的问题报告。如需查阅、更正或删除,请联系我们。
  • 发给第三方模型服务商(使用你自己的 Key)或 Stripe(账单)的数据,请直接向对方行使数据主体权利。

本政策的变更

如果本政策有变更,本页顶部的最近更新日期会更新。现行版本始终是本页。

联系我们