Узнайте, как мы собираем, используем и защищаем данные
本政策适用于 Codex Harness 客户端及其运营方提供的账号和官方模型服务。运营主体及个人信息保护联系渠道应在与本政策一并提供的主体公示与联系页面中明确列明,并与用户协议一致。“官方模型”是指 Codex Harness 运营方提供或管理的模型渠道,不表示 OpenAI 官方服务或背书。
Codex Harness 采用本地工作数据保存方式:项目文件、会话历史、任务记录、模型配置及应用设置保存在用户设备上,当前不提供将这些数据按 Codex Harness 账号同步、托管或备份到运营方云端的服务。登录账号不等于为本地数据开通云备份,也不能在另一台电脑上自动恢复原设备的工作数据。
运营方云端业务主要涉及账号及其关联的资料、鉴权、充值订单、余额和用量结算,以及官方模型调用。公告、版本检查和安装包下载另有联网请求;这些请求不是对本地项目或会话的云端备份。
本地保存不等于不发生网络传输。使用远程模型时,为完成任务,相关对话上下文、附件内容、文件片段或工具结果会发送至所选服务;浏览器、联网工具、第三方插件及外部资源也可能与相应网站或服务通信。 自定义渠道是否位于本地,取决于实际配置的服务地址。
本政策不授予运营方任意收集全部文件、上传全部会话、开展广告画像或将内容用于模型训练的权利。各项处理应具备合法依据,并遵循目的明确、最小必要及保存期限最短等要求;依法需要同意或单独同意的,应履行相应程序。
项目文件、代码和生成的文档保存在任务实际使用的本地目录;会话历史及索引由本地引擎保存,主要位于用户主目录下的 .codex-kd 及其会话文件、数据库中。项目文件可能位于该目录之外。
项目列表、会话标题与状态、任务计划、定时任务、界面偏好和部分用量记录还会保存在客户端的本地应用存储中,并非全部集中在一个目录。本地用量统计会读取本机会话记录,不等同于官方渠道的云端结算账本。
运营方当前不提供上述数据的账号云同步或云端恢复副本。您主动通过 Git、网盘、共享目录、远程工具或其他服务上传、同步的数据,应另按相应服务规则管理;本政策不将这些行为描述为纯本地处理。
供应商地址、模型选择及 API Key 等配置保存在本地应用配置或存储中;使用对应服务时,相关凭证会用于鉴权。部分配置会保留本地备份文件,但这不构成对全部工作数据的备份或可恢复性保证。
登录状态根据登录设置保存在本地会话存储或持久存储中,最近登录的邮箱保存在本地供您选择。删除最近登录记录只删除相应本地列表项,不等于注销云端账号或撤销全部凭证。
本地配置和备份可能包含访问凭证,不应向不可信人员或服务提供。当前存储不能被理解为全部采用系统加密保险库。 使用共享电脑、导出配置或备份时,请保护操作系统账号、磁盘和备份文件。Codex Harness 账号切换不应被视为对同一操作系统用户下的本地工作数据提供独立隔离。
内置浏览器及受管系统浏览器会在本地应用数据目录或专用浏览器配置目录中保存站点数据、Cookie 和登录状态。受管系统浏览器使用专用配置目录;网站自身仍按其规则处理您访问或提交的信息。
工具运行产生的本地文件、临时附件、日志及相关记录可能分散在项目目录、应用目录或系统临时目录。关闭浏览器、停止控制或退出软件不当然清除这些数据,也不等于退出所有网站账号。
注册、登录、邮箱验证和找回密码会向账号服务发送相应操作所需的邮箱、密码、验证码或重置凭证。桌面端注册和发送验证码时还会发送一个由主板序列号与 SMBIOS UUID 生成的匿名设备标识(硬件信息不可用时使用本机生成的随机标识),用于限制同一设备的注册次数和防止批量注册;客户端不发送原始硬件值。服务返回的账号标识、用户名、邮箱、注册信息及登录令牌,用于账号管理和鉴权;已登录请求会按接口要求携带登录令牌。
上述操作连接运营方的账号服务,当前客户端使用 codex.ikidi.top。登录状态可在本地保留,但账号本身及其关联的云端权益由账号服务处理;不能因为删除本地记录就认定云端账号已经删除。
使用充值和余额功能时,会通过账号服务查询套餐、创建订单、查询支付与到账状态,以及获取账号额度和用量汇总。相关云端业务数据包括账号标识、订单号、套餐、金额、支付及充值状态、额度流水和官方渠道用量。
这些数据用于履约、结算、到账核验及争议处理。本地会话或统计记录被删除,不会自动撤销已经实际发生的官方模型调用及依法、依约产生的费用;退款适用用户协议中的对应规则。 计费存在异常的,用户仍可提出核验请求。
为处理退款及防止重复获偿,运营方可在具有合法依据且必要的范围内核对订单、支付回执、用量和相关沟通记录,不应要求提交账号密码、完整 API Key 或无关会话全文。涉及服务质量争议时,可由用户提供必要片段,并在确需更多信息时说明原因。
官方模型通过运营方配置的模型接口提供,当前默认接口为 m.ikidi.top/v1。账号服务还提供与官方渠道关联的访问密钥,用于调用鉴权。
模型服务收到的不一定只是最新一条提问,还可能包括完成任务需要的历史上下文、指令、附件内容、工具定义与结果,以及被读取的代码、文档或网页内容。 因此,即使会话历史在本地保存,发送给官方模型的相关内容仍属于云端处理。
运营方应在云端服务信息清单中列明网关及实际模型服务商、必要的数据流转、请求日志范围、保存期限、是否用于训练及对应的权利请求渠道。模型请求的处理不等于提供可供用户恢复本地会话或文件的云备份服务;不得以此承诺所有请求绝不留存,也不得在缺乏合法依据时扩大用途。
自定义模型按用户配置的供应商地址和凭证请求模型列表、进行连接验证及模型调用。远程地址对应的服务会接收完成这些请求所需的信息;配置本机模型时,该模型请求可在本机处理,但不代表公告、更新或其他已启用功能同时停止联网。
当前客户端通过本地引擎使用所选供应商配置,自定义模型请求不因登录 Codex Harness 账号而自动改走官方模型渠道。供应商是否进一步转发或留存信息,需依据实际地址及该供应商规则判断。使用自定义渠道也不自动关闭独立的账号、公告或更新请求。
这些工具在设备上运行或由本地引擎调用,但可依任务及配置访问网站、下载资源、执行联网命令或连接远程服务。网页内容、界面状态、屏幕图像及命令结果等,也可能作为工具结果发送至所选模型。
用户应在有权授权的范围内配置访问权限。启用第三方工具不构成对其任意处理数据的概括同意;运营方应说明自身提供功能的权限和数据范围,并依法履行相关告知与管理义务。
客户端会向运营方服务请求公告及版本目录,并在下载更新时访问相应下载地址。公告已读状态保存在本地;当前公告和版本检查接口不携带本地会话或项目文件内容,也不主动携带账号登录令牌。接收服务器仍可获得 IP 地址、请求路径等建立连接所需的信息。
当前账号头像实现会在使用数字 QQ 邮箱时,向 q1.qlogo.cn 请求对应 QQ 头像,请求地址包含从邮箱提取的 QQ 号码。 该头像服务可获得该号码及请求所需的网络信息;即使不发送来源页面地址,也不等于匿名请求。运营方应针对该行为依法履行必要告知及同意程序。
会话 Markdown 中的远程图片加载、外部链接访问及网页浏览,还可能向对应网站发送资源地址、IP 地址等请求信息。图片保存在第三方网站时,不属于完全本地读取。
当前桌面端未提供将全部本地项目、会话或错误日志自动同步到运营方账号云端的流程。底层引擎仍包含可配置的遥测导出及主动反馈能力;桌面端默认启动未开启默认分析指标开关,但用户配置可能启用分析或指定日志、追踪导出目标。
启用这些配置或主动提交反馈时,应按实际选择明确数据范围和接收方,可能涉及运行指标、错误信息或主动附带的日志及会话片段。不能将“默认不启用某项导出”解释为删除了全部联网能力,也不应将未启用的能力写成所有用户都在上报。
任务完成通知由客户端通过系统通知机制展示,可能包含任务或会话相关信息;任务栏徽标用于显示未读数量。请结合锁屏和共享设备场景管理通知设置。软件驻留托盘时,已授权任务可能继续运行并发出网络请求,直到任务停止或程序退出。
用户负责保管和备份自己的本地工作数据。Codex Harness 当前不提供项目文件、会话历史、应用配置及工具数据的运营方云端托管、同步或备份服务,也不承诺在设备更换、系统重装、数据删除或存储损坏后恢复这些数据。 除另有明确约定或法律另有规定外,运营方不承担为用户建立本地数据备份、长期保管或提供数据恢复服务的义务。
重要任务执行前,以及清理磁盘、迁移设备、重装系统、卸载软件或调整存储目录前,用户应对项目文件、引擎数据及应用本地存储分别进行必要备份,并验证备份可用。单独备份安装程序或仅保留登录账号,不能替代工作数据备份;同一磁盘上的配置备份也不能防止磁盘整体损坏。
因用户自行误删、格式化、清理缓存或配置、重装系统、未妥善备份,或因用户设备损坏、遗失等非运营方可归责原因造成的本地数据丢失、损坏或无法恢复,相应风险和损失由用户自行承担;除法律另有规定外,运营方不承担赔偿或恢复责任。 用户应审查授权的文件修改、删除及命令操作,不将 AI 执行结果视为天然安全。
本地工作数据无法恢复,不当然构成官方账号或模型服务未履行,也不当然使已正常提供且计量准确的模型服务费用可退。存在运营方违约、异常扣费或其他法定退款事由的,按用户协议及适用法律处理。
上述责任边界不适用于应归责于运营方的违法或违约行为,也不排除故意、重大过失或其他依法不得免除的责任。账号资料、订单及其他由运营方处理的云端数据,其保护义务不能以“本地数据由用户负责”为由转移给用户。
本地数据的保存受用户操作、设备状态及软件存储机制影响。运营方不能从自身账号服务器直接替用户恢复未备份的本地记录;需要技术支持时,应仅由用户提供排查所需的必要信息。
删除会话、删除项目记录、移除最近登录邮箱、退出账号、注销账号和卸载软件是不同操作,不应相互等同。卸载不保证删除所有项目、引擎数据及浏览器配置;退出账号也不应被视为清空同一设备上的本地工作记录。清理前应先退出相关进程,辨明目录用途,避免误删工作文件和仍需使用的凭证。
云端账号、订单及模型相关信息应仅保存至实现处理目的所必需的期限或法定期限。账号注销、履约结束或争议解决后,应依法删除或匿名化不再需要的信息;需继续履行法定保存义务的,仅在必要范围内保存和保护,不无限期保留全部对话。
下列云端细节不能从客户端代码确认,正式发布前须由运营方核实并在一并提供的云端服务信息清单中明确披露:账号及模型服务的实际处理主体和联系方式、邮件与支付服务商、各类数据的具体保存期限或可确定的标准、服务器及备份所在地、模型请求的日志和训练政策、实际涉及的境外接收方及权利行使渠道。服务域名本身不能替代主体名称及这些说明。
本政策不承诺所有服务均在境内处理。使用境外模型、工具或向境外提供个人信息时,应依法履行额外告知、单独同意及适用的出境合规程序,不能仅以用户选择了某个服务替代全部法定要求。
运营方委托第三方处理个人信息时,应约定处理范围、期限和保护措施并依法监督;向其他独立处理者提供信息时,应依法披露接收主体、目的、方式和信息种类,并取得依法所需的单独同意。第三方模型、支付、邮件、头像等实际涉及的接收方,应纳入相应披露。
向有权机关或实际参与支付争议处理的机构提供证据时,应具备合法依据并限于必要范围;不得因用户申请退款或涉嫌违规而公开无关个人信息。
运营方应对其负责的云端服务及客户端处理采取与风险相适应的安全措施,不作未经验证的“永不丢失”“绝不泄露”承诺。用户应合理管理本地设备、密钥、浏览器登录状态及插件权限。
发生运营方依法应负责的个人信息安全事件时,应及时采取补救措施,并依法履行报告及通知义务;第三方攻击、软件故障等不当然免除法定责任。
因合并、分立、解散等发生个人信息转移时,应依法告知接收方并要求其继续履行保护义务。该安排不表示运营方持有可供转移的用户本地项目或会话备份。
用户可依法行使知情、决定、查阅、复制、更正、补充、删除、撤回同意、注销账号等权利,并要求解释处理规则。纯本地记录可结合软件功能及本地文件管理方式处理;云端账号和服务数据可通过公示的个人信息保护渠道提出请求,不以卸载代替注销申请。
运营方应在法定或已公示的合理时限内答复,身份核验限于必要范围。不能满足请求或依法需要继续保存的,应说明理由及救济渠道。当前客户端没有提供的操作入口,不应被描述为已经存在的自助功能。
撤回同意不影响撤回前基于同意开展处理的效力。拒绝必要信息处理可能影响对应功能,但拒绝非必要处理不应影响无关功能。
未成年人应在监护人指导下使用服务。处理不满十四周岁未成年人的个人信息时,应依法取得监护人同意并制定专门规则;发现不符合要求的收集时,应及时纠正。
政策实质变更时,运营方应显著说明变更内容及生效安排;新增云同步、云备份、自动上报或其他改变原有数据边界的功能时,应先更新相关说明并依法取得所需同意,不以本政策预先取得无限授权。