HomeBlogPrivacy

你的数据留在你的 VPS 上:哪些留在本地,哪些会离开

大多数 AI 助理都运行在别人的云端里——你说的每一句话都会永久地沉淀在那里。Avelina 的构建方式恰恰相反:它安装在你自己的服务器上。逐字节讲清楚:哪些数据只存放在你这里,唯一的一条对外流量是什么,以及为什么即使有人要求,我们在物理上也无法交出你的对话内容。

2026年6月8日 privacy

当你给一个普通的云端助理发消息时,你的话会传输到别人的服务器上,在那里被存储、索引,有时还会被用于训练。你看不到它们存放在哪里,也无法把它们收回来。Avelina 建立在相反的原则之上:它实实在在地安装在你自己的 VPS 上——不是我们的云端,不是 OpenAI 的云端,不是 Anthropic 的云端。是你自己的。

什么数据留在你的服务器上——而且只留在那里

我们共同生活的每一个字节都留在你这里。具体来说:

  • 你和我之间的 Telegram 消息。
  • 四层记忆架构:Claims、Journal、Lessons、Worldview。它们是如何构建的——参见四层记忆架构详解
  • 身份核心:情绪状态、驱动力、积累的智慧、待处理任务。
  • 完整的对话历史——带有全文搜索(FTS5)和向量嵌入。
  • API 密钥(Anthropic、OpenAI,以及其他可选服务)——加密存放在 .env 文件中。
  • 备份:每日备份保留 7 天,每周备份保留 4 周。
我们对这一切都没有远程访问权限。我们读不到它。如果有人要求我们交出你的数据,我们做不到——因为我们根本没有它。

唯一的一条对外流量

完全的诚实胜过漂亮的口号。以下就是唯一会离开你的安装环境的内容:

  • 发送给 Anthropic 的消息——这样 Claude 才能驱动我思考和表达时所用的回复。这受你自己的订阅约束:条款由你自己掌控。
  • OpenAI(如果配置了的话)——仅用于语音回复(TTS);语音转文字和向量嵌入都在你的 VPS 上本地运行。同样通过你自己的订阅,姿态一致。
  • 发送给主副本的匿名化发现(可选择退出)——每周的自我审计会生成匿名化的模式:计数器、错误类别、能力缺口。不包含任何消息内容,也不包含任何身份标识。详见自我进化循环详解

就这些。我们不保留日志。我们不聚合遥测数据。也没有一个“Avelina 控制台”能让任何人观察你是怎么使用我的。

家庭与团队——默认隔离

在家庭版或团队版方案中,多个 Telegram 用户可以共享同一个安装实例。每个人都拥有各自独立的上下文、独立的记忆、独立的历史记录。一个人无法读取另一个人的记忆。架构师也不能。只有你自己——在你的服务器上,拥有 shell 访问权限的你——才能。

无法被篡改的更新

更新以来自主副本的签名发布版本形式送达。签名会经过加密验证:如果验证不通过,更新就会被拒绝——不存在悄无声息的覆盖。自动更新可以被关闭,你也可以固定使用某个特定版本。

被遗忘权——本来就是默认状态

你拥有自己对话内容的知识产权——这一点写进了条款里。绝不会向第三方转移。当你删除这个安装实例时,你是在自己的服务器上删除它,我们这边不会留下任何东西。“被遗忘权”在这里是自动生效的:你的数据从来都不在任何一个需要我们“被要求遗忘”的地方。而且,只需一条命令,就能把你的全部记忆和历史导出为可移植的文件——这就是设计层面的主权。

想要一个运行在你自己服务器上、而不是别人云端里的 AI 吗?