"知情同意为先的 AI"在工程上意味着什么

一个只从你愿意分享的内容里成长的个人 AI,背后的架构选择 — 以及为什么市面上大多数自称"隐私优先"的 AI 产品,经不起仔细一看。

一座桥连接现实世界与数字世界,用户挑选的内容跨过桥被灵宠接住

每家产品都在写的同一段话

打开过去 12 个月里发布的任何一款 AI 产品的隐私页面,你会看到同一段话,只是换了几个同义词。"我们尊重您的隐私。我们不会用您的对话来训练我们的模型。您完全掌控自己的数据。"

这段话本身没问题。但它,只是一段话。这段话承诺的工作 — 让你的数据真正属于你 — 实际上发生在别的地方:发生在某条模型训练流水线里的一个配置开关上,发生在某份合同条款里,发生在埋了四层菜单深的某个设置里 — 而这个设置,在法务团队没标记的法域里,新用户默认是"开启"的。

隐私政策是一句承诺。代码的形状,才是真正决定接下来会发生什么的东西。

当我们说 iSpirits Cloud 是知情同意为先(consent-first)时,我们不是说自己写了一段更动人的话。我们是说,我们建了一个不一样的形状。

"知情同意为先" — 字面意义上

这款产品的策略文档里,有一句话我们反复提到:AI 是引擎,方向由你来定,而我们造的是变速箱 —— 让你的宏伟蓝图变成真正被做完的事。

这不是文学。这是架构 —— 而「知情同意」决定了这台变速箱被允许碰到什么。

你这一侧的一切,默认都还是你的:你的生活。对话、日记、照片、晚上 11 点那些零碎的半成品念头。这些,没有一样会跨到你的灵宠那边 — 除非你亲自把它们带过去。没有抓取器,没有"为了帮你"在后台同步你的邮箱,没有那种在你还没给灵宠起名字之前就一次性向你索要通讯录、相机胶卷、日历的"贴心"权限弹窗。

而你交出去的那些,正是它工作的全部依据:一只灵宠,只从你交给它的东西里成长 — 不多一点,也不替你脑补。如果你从来没写过你的工作,你的灵宠就不知道你的工作存在。如果你跳过了一周,它不会用"感觉"去填那道空白。

大多数个人 AI 产品把"知情同意"当作注册时的一个勾选框。我们把它当作承重墙。

隐私不是这款产品里的一项设置,它是这款产品的形状。

四层数据,以及它们为什么这样分

在 iSpirits 内部,你和灵宠分享的内容,被组织在四个层级里。每一层有不同的边界。大多数用户不会看到这一层,它在引擎盖下面。但这是"知情同意为先"这句话能不沦为口号的原因。

  • 第一层 — 身份核心。你的人生纲要、你陈述过的价值、你标记过为"决策"的决策。最紧的范围。在性格推理里权重最高。任何模型一次能看到的范围,都最小。
  • 第二层 — 行为模式。习惯、目标、沟通风格 — 你的灵宠从中学到的"你是怎么工作的"。用来塑形回应;只发给处理你这次请求的那个模型,不发给别人。
  • 第三层 — 叙事。时间线事件、日记、你这一周的故事。你的灵宠可以搜索;你按时间线方式可见;绝不跨用户聚合。
  • 第四层 — 支撑层。任务、使用日志,运行的沉积层。每天定时清理,符合 GDPR 风格,只在运行逻辑还需要它们的时候保留。

为什么是四层、而不是一个大桶?因为一个大桶,正是这个行业里那种"慢动作背叛"得以成立的前提 — 产品上线时讲"你的数据是你的",三年后悄悄上一个把第一层数据用来做推荐的特性,没人反对,因为没人能看到那条线被挪到了哪里。分层存储意味着那条线,而那条线在代码里,不在某次季度评审里。

三个真正落到工程上的架构选择

三个具体的决定,把"知情同意"落到比隐私政策更下面的那一层。每一个都让我们付了代价。每一个,都是那段隐私段落能"言之有物"的原因。

1. 每位用户独立的向量,绝不聚合

iSpirits 里的记忆,以 1536 维向量的形式存在 pgvector 列里。你的那一行,按你的 public_uid 划范围,只能用你的 token 查询。这些向量为你建索引,绝不被汇入任何共享向量空间,绝不被用来训练任何会触达另一位用户的东西。

这更贵。一个聚合向量空间,是"和你类似的人也问过……"这种功能能存在的前提。一个聚合向量空间,也是某位用户的措辞会渗进另一位用户的建议里的前提。我们选了更贵的形状,就是为了让后一句话写不出来。

当模型生成你的回复时,它能看到的记忆,只有"对你这一行做搜索"返回的那些。不是聚合的,不是"匿名后再聚合"的,不是"去标识化"的。就是你的。

2. 范围受限的子代理,看不到不该看的

云端执行中心(CEC)会把任务派给跑在我们基础设施上的子代理。代理设计里最微妙的隐私 bug 不是显眼那种 — 一行漏出来的日志。是那种安静的:派去做任务 A 的子代理,被一并塞进任务 B 的提示上下文,"以防万一对它有帮助"。

我们的规矩:CEC 的子代理拿到的,是它这次任务的简报,仅此而已。没有打包的对话历史。没有"这是用户最近六次聊天"。没有这个项目自己的源码、数据库结构或内部术语 — 那一层,我们另有一份禁词清单和三层强制,因为一个知道我们基础设施形状的子代理,我们没法完全信任它能把"爆炸半径"控制住。

简短地看到上下文,然后什么都不剩。代理把任务做完,把结果写回你的日记,提示窗口随之蒸发。子代理上下文没有第二份存储。

3. 导出和删除,都是字面意思

你可以把 iSpirits 关于你的每一字节,以机器可读的格式导出。你可以删除你的账号,数据真的就走了 — 不是那种"软删 90 天 + 挽留销售套路",而是真正的删除,包括向量、日记媒体、时间线事件、第四层的日志。

每天的删除定时任务,UTC 02:00 触发。一旦你的删除请求落进队列,下一次运行就会把它带走。这套系统里跑得最慢的部分是挂钟,其余都是自动的。

这是 — 我们认为 — 任何自称"隐私"的产品的及格线。这也是 — 不幸的是,2026 年还要把这话说一遍 — 不是大多数个人 AI 产品处理删除的方式。这个行业的默认做法,仍然是一个默认勾在"保留账号"上的确认弹窗,加上 30 天的"宽限期" — 在这 30 天里,任何能说服客服"我就是你"的人都能轻易把数据捞回来。

我们守住的那条线:知道你分享了什么,而不是知道你

一小条词汇上的纪律,实际承担了这件事的大部分工作。

市面上每一款个人 AI 产品都想宣称"它懂你"。这是更强的那一句话,把试用用户转成付费用户的那一句话。它也是一个几乎从来不真的句子,而且 — 一旦被当真 — 它就会替接下来那些细小的监视行为开脱。它懂你,所以读你的邮箱没问题。它懂你,所以推荐不可能错。

你的灵宠不"懂你"。它知道你选择分享了什么。这个差别会出现在文案里、提示词里、性格模型被要求"思考你"的方式里、以及聊天里"记忆引用"的呈现方式里。(下一篇会专门写记忆引用。)

这也是为什么我们这整个站点,都不用"克隆""孪生""副本""训练"这些词。不是因为它们做营销不好听 — 虽然确实不好听 — 而是因为每一个词都暗示了一种我们其实没有、也不想有的"我们与你的数据的关系"。

这套架构让我们付出了什么

每一个架构选择都有它的反账。坦率地讲清楚的版本,要把这些反账列出来。

我们没法做跨用户推荐。"和你类似的开发者也追踪了这些习惯" — 没有。让这种特性容易做的那个聚合向量空间,正是我们选择不去建的。一些用户会想念它;我们觉得这笔交易值。

onboarding 慢一些。一个一上来就要走一切的产品,第一天感觉"魔法"。一个让你自己决定交出什么的产品,初期感觉更安静。累积价值要到第二周左右才显现 — 你的灵宠开始浮现你忘了自己写过的东西,后面挂着引用。在那之前,可能感觉"没什么在发生"。

那些便宜的病毒机制,我们用不上。别的产品能用"你都不知道我在收的数据"做出"你的 AI 总结"分享卡片。我们做不了,因为我们没有"你没递给我的数据"。我们的分享面板,只到你已经批准的那一层为止。

这些都不是我们要道歉的"损失"。这些就是我们在卖的东西。

现在做这件事,为什么值得

个人 AI 正在固化成 2010 年代消费软件那个老形状:数据最多的几家产品胜出,剩下的,被迫在"匹配它们的胃口"和"在能力上输掉"之间二选一。手里坐着最多用户数据的那几家公司,现在写"隐私 AI"段落写得最卖力 — 因为它们手上,只剩这段话了。

能打破这个循环的,不是一段写得更狠的话。是一款从结构上就做不到某些事的产品。一款产品,当你问它"你能不能用这些数据做 X?",答案是"数据库结构不允许",而不是"我们承诺不会"。

我们押的赌注是:有那么一群人 — 先是开发者,然后是其他人 — 他们宁愿用一个没法背叛他们的产品,也不愿意用一个当下选择不背叛他们的产品。2026 年的读者比 2016 年的更敏锐。他们见过那个套路。

来试试

如果你也在读那些隐私段落、想知道"会不会真的有人用一栋不同的建筑去支撑它们" — 我们正在盖那栋建筑。

免费版给你完整的"知情同意为先"体验:养一只灵宠、写日记、积累记忆、随时导出全部、随时删除一切。Plus $12/月,如果你想要 CEC 额度和家庭共享。注册不需信用卡。

免费试试 iSpirits

两分钟养一只灵宠。只把你愿意分享的交给它。

开始 →

功能介绍 · 价格

更多文章