Pie 如何处理你的数据。
无分析、无追踪。默认 BYOK;可选会员的数据路径写在下面。
最近更新:2026-08-17Pie 默认是 BYOK(自带 Key)的 Chrome 扩展:全部在你的设备上运行,直接与你提供密钥的模型服务商通信,中间没有 Pie 服务器。Pie 也提供可选的官方订阅。如果你选择订阅,部分数据会经过 Pie 自己的服务——细节见下。无论哪种模式,Pie 都不收集分析、遥测,也不追踪你。
我们绝不会做的事
- 不收集任何形式的分析、遥测或使用追踪。
- 不读取 chrome.history,不在设备之间同步你的数据,也不把你的数据出售或提供给第三方供其自用。
- 不跨站点追踪你。
- 我们不会主动把你的对话发到任何地方。把对话传到 Pie 的唯一路径是「报告问题」,而且只有你每次点发送才会发生——见下文。
报告问题(每次都由你决定)
每条回复都有「报告问题」按钮。这是唯一会把对话内容发到 Pie 服务器的功能,而且完全是自愿的:除非你打开它并点发送,否则什么都不会发出。没有后台上报、没有崩溃上传、也没有抽样。
你发送报告时,会包含:
- 你对问题的描述(可选),
- 发出报告的那场对话——你的消息、Pie 的回复、它调用的工具及其参数,以及这些工具返回的结果。工具结果包含 Pie 访问过的页面上读到的内容,所以如果 Pie 读过带有个人或机密信息的页面,那段文字可能出现在报告里,
- 与其他反馈相同的环境信息(扩展版本、浏览器标识、当前服务商、界面语言),
- 如果你已登录可选订阅,还会包含账户邮箱。
不包含截图——图片会变成 [image 800x600] 占位符。报告大约上限 150 KB;更长的对话会从开头截断。
发送前,抽屉里会说明这些内容。如果某场对话碰到了你不想分享的东西,就不要从那里报告——改从设置里发反馈,那里永远不会附带对话内容。
报告由 Pie 保存,只用于诊断你报告的问题。如需删除,请联系我们。
留在你设备上的内容
以下内容只存在你安装 Pie 的设备上、名为 pie 的本地 IndexedDB 里:
- API Key — 用 AES-GCM(Web Crypto API)加密。加密密钥在本地生成,与密文存在一起。除了你配置的模型服务商,Pie 不会把 BYOK API Key 传给任何人。
- 会话 — 对话历史、固定标签引用、定时任务,以及你(或 Pie)编写的技能。
- 偏好 — 界面设置(主题、语言、CDP 键盘开关等)。
哪些会离开设备,发给谁
自带 Key(BYOK)— 默认方式
用你自己的 Key 跑对话或任务时,Pie 只把数据发给你配置的模型服务商:
- 你输入的聊天消息。
- Pie 为完成任务而读取的页面或 PDF 片段。
- 工具调用说明,以及 Pie 操作产生的工具结果。
当你让 Pie 搜索网页时,查询会用你在「设置 → 搜索」里添加的 Tavily API Key 直接发给 Tavily,并受 Tavily 隐私政策约束: tavily.com/privacy
这些传输从你的浏览器直达服务商的 API 端点——中间没有 Pie 代理。支持的模型服务商包括 Anthropic Claude、OpenAI、Google Gemini、OpenRouter、DeepSeek、MiniMax、GLM(智谱)、百炼、Mimo(小米)、Moonshot(Kimi)和阶跃星辰。之后数据受该服务商自己的隐私政策约束——请查阅你所用那一家的政策。例如:
你有责任查阅自己选用的、配合自有 API Key 使用的服务商隐私政策。
Pie 官方订阅 — 可选
如果你不用 BYOK、而是开通 Pie 官方订阅,以下数据会经过 Pie 自己的服务:
- 登录 — 你用 Google 登录。Pie 的账户服务(account.pie.chat)会收到你的邮箱以识别账户。Pie 收不到你的 Google 密码。
- 账单 — 付款由 Stripe 处理。Pie 看不到也不存储你的卡号;它只保留 Stripe 回传的订阅状态(有效 / 已取消 / 续费日期),以及执行套餐额度所需的用量计数。
- 对话 — 你的聊天和任务请求经 Pie 网关(api.pie.chat)转发到模型服务商。Pie 不保留、不记录你的提示词或模型回复的内容——网关只做转发。
因此,Pie 服务为订阅用户保存的数据是邮箱、订阅状态和额度用量。日常使用中对话内容不会被保留——对话进入 Pie 存储的唯一方式,是你通过「报告问题」明确发送(见上文)。
Stripe 对支付数据、Google 对登录数据的处理,各自遵循其政策:
权限,以及每一项为什么需要
Pie 会申请以下 Chrome 权限:
| 权限 | 用途 |
|---|---|
<all_urls> |
读取页面内容,并注入 DOM 操作脚本 |
tabs, tabGroups |
多标签工具(列出 / 激活 / 关闭 / 分组) |
scripting |
用 chrome.scripting.executeScript 做 DOM 操作 |
webNavigation |
检测固定标签的跳转,让任务作用在正确的页面上 |
debugger |
为画布类编辑器(如飞书文档)做 CDP 键盘模拟和读写;默认关闭,在设置里按需打开 |
offscreen |
在 offscreen 文档里从 PDF 提取文本 |
downloads |
把 Pie 生成的文件保存到下载文件夹 |
identity |
仅用于可选官方订阅的 Google 登录 |
alarms |
唤醒扩展以运行定时任务 |
notifications |
定时任务完成时通知你 |
sidePanel |
渲染 Pie 界面 |
storage |
持久化会话、加密的 API Key 和偏好设置 |
activeTab |
即使已授予主机权限,部分 Chrome API 仍需要此项 |
Pie 有意不申请隐身访问、chrome.history,以及任何跨设备同步权限。
如何删除你的数据
在 chrome://extensions 卸载 Pie,会清除全部本地状态,包括加密的 API Key、会话和技能。
如果你用过官方订阅,账户(邮箱 + 订阅状态)也存在 Pie 的服务上。可随时在应用内账单入口取消;要删除剩余账户数据,请用下面的地址联系我们。
数据保留
- 在你的设备上:会话、技能和偏好会一直留在本地,直到你删除它们或卸载 Pie。超过 30 天的会话会被纳入彻底删除。除非作为你主动触发的模型请求的一部分,这些都不会离开设备。
- Pie 网关(仅订阅):不保留你的提示词或回复内容——只转发,什么都不留。
- Pie 账户服务(仅订阅):在账户存续期间保留你的邮箱、订阅状态和额度用量。
儿童隐私
Pie 不面向 13 岁以下儿童。对 BYOK 用户,Pie 不持有任何用户数据。对订阅用户,Pie 持有的只有上文所述的账户邮箱和订阅状态。
你的权利(GDPR / CCPA)
- BYOK 用户:Pie 不在 Pie 运营的服务器上收集、传输或存储个人数据——你的数据都在自己的设备上,由你直接控制,卸载扩展即清除。唯一例外是你选择发送的问题报告(见「报告问题」);如需删除请联系我们。
- 订阅用户:Pie 持有的个人数据是你的邮箱、订阅/用量状态,以及你选择发送的问题报告。如需查阅、更正或删除,请联系我们。
- 发给第三方模型服务商(使用你自己的 Key)或 Stripe(账单)的数据,请直接向对方行使数据主体权利。
本政策的变更
如果本政策有变更,本页顶部的最近更新日期会更新。现行版本始终是本页。