Datenschutz- und Datengrenzen
Echo verbindet lokale Speicherung mit optionalen Netzwerkdiensten. Die Grenze hängt vom gewählten Transkriptionsmodell, vom KI-Anbieter, von den Workflow-Aktionen, vom Anmeldestatus und von der Analyse-Einstellung ab.
Lokale Daten
Echo verwendet diese durch den Quellcode belegten lokalen Speicherorte:
| Daten | Speicherort und Verhalten |
|---|---|
| Gespeichertes Audio und Artefakte eines Verlaufseintrags | ~/.budgie/echo/recordings/<recording-id>/. Ein Ordner kann Audio, history.json-Metadaten und Details zu Workflow-Ausführungen enthalten. |
| Fertige Transkriptionen und Verlaufseinträge | Der eingebettete Budgie-Speicher unter ~/.budgie/memory/. Echo liest und löscht diese Einträge im Prozess. |
| Die meisten Einstellungen | Der eingebettete Konfigurationsspeicher unter ~/.budgie/memory/; einige Echo-spezifische Einstellungen und Workflow-Dateien liegen außerdem unter ~/.budgie/echo/ oder im lokalen Speicher der Webview. |
| Protokolle und Diagnose von Workflow-Ausführungen | ~/.budgie/echo/logs/. Protokolle lassen sich in den Einstellungen löschen. |
Echo zeigt keine einheitliche automatische Aufbewahrungsdauer für all diese Speicher an. Behandeln Sie Verlauf, Aufnahmen, Einstellungen und Protokolle als gespeichert, bis Sie sie über die jeweils zuständige Oberfläche löschen.
Das Löschen eines Verlaufseintrags entfernt den zugehörigen lokalen Speichereintrag und seinen Aufnahmeordner einschließlich vorhandener Audiodateien. Das Leeren von Ereignissen ist vom Löschen der Protokolle getrennt und entfernt keinen Verlauf.
Gespeicherte Aufnahmen verschlüsseln ist eine optionale Datenschutzeinstellung. Ist sie aktiviert, migriert Echo gespeichertes Audio in eine AES-256-GCM-Speicherung im Ruhezustand und entschlüsselt es für die Wiedergabe. Die Einstellung gilt für Aufnahmeaudio, nicht für jede Datenbank, jedes Protokoll, jede Transkription oder jeden exportierten Wert. Prüfen Sie den Schalter nach Migrationen oder Neuinstallationen, statt universellen Schutz anzunehmen.
Netzwerkvorgänge
Echo kann Netzwerkdienste kontaktieren für:
- Anmeldung, Lizenz, Kauf, Guthaben, Konto, Rezepte und Support über das Budgie-Gateway;
- Modellkatalog und Modelldownloads;
- Cloud-Spracherkennung, wenn ein unterstützter Cloud-Weg gewählt ist;
- Cloud-LLM-Prompts über den gewählten Budgie-Anbieter;
- benutzerdefinierte Endpunkte einschließlich jeder entfernten URL, die Sie konfigurieren;
- Workflow-Aktionen wie HTTP-Anfragen, Downloads, entfernte Plugins oder das Veröffentlichen von Rezepten;
- Update-Prüfungen eines Direkt-Builds oder den Store-Updatekanal des Betriebssystems.
Cloud-Transkription kann Audio übertragen. Cloud-LLM- und entfernte benutzerdefinierte Profile können Transkriptionstext, Prompts, ausgewählten Text, Konstanten und frühere Workflow-Ausgaben übertragen. Ein lokales Transkriptionsmodell macht spätere Workflow-Schritte nicht lokal.
Authentifizierungstoken werden für Gateway-Vorgänge und Guthaben verwendet. Speichern Sie weder Token noch Anbieterschlüssel in einer Konstante, Workflow-Eingabe, einem Screenshot oder Supportbericht. Prüfen Sie vor der Verarbeitung sensibler Texte die KI-Anbieterprofile und die Rezeptsicherheit.
Der Datenschutzmodus im KI-Bereich blockiert Budgie-Gateway-Inferenz und jeden nicht lokalen benutzerdefinierten Endpunkt. On-Device-Modelle und ein localhost-Endpunkt bleiben erlaubt. Netzwerkaktionen außerhalb der KI sind eigene Vertrauensgrenzen; prüfen Sie jedes Ziel, statt den Schalter als Offline-Modus für die gesamte App zu verstehen.
Analytics
Wenn die Nutzungsanalyse aktiviert ist, erfasst Echo Produkt-Ereignisse wie Funktionsnutzung, Modell- oder Anbieternamen, Leistungsmessungen, App-Version, Plattform und Fehlerkategorien. Das Frontend ergänzt app: echo, schreibt das Ereignis lokal unter Ereignisse und sendet authentifizierte Ereignisse im Hintergrund an das Gateway.
Das Gateway leitet angenommene Ereignisse an den EU-Endpunkt von PostHog (eu.i.posthog.com) weiter. Die Übertragung benötigt eine Anmeldung und erfolgt ohne die gemessene Funktion zu blockieren.
Unter Einstellungen → App → Datenschutz → Nutzungsanalyse senden können Sie die Nutzungsanalyse deaktivieren. Echo speichert den Opt-out lokal und versucht, ihn mit dem Gateway zu synchronisieren, damit auch serverseitige Ereignisse verworfen werden. Scheitert die Synchronisierung, bleibt die lokale Einstellung gespeichert; prüfen Sie die Kontoverbindung, bevor Sie davon ausgehen, dass die Servereinstellung aktualisiert wurde.
Das Frontend nimmt Ereigniseigenschaften entgegen, ergänzt app: echo sowie die aktuelle Seiten-URL und stoppt vor der Übertragung, wenn der lokale Opt-out aktiv ist. Das Gateway prüft den Opt-out des Kontos, bevor es eine angenommene Nutzlast anreichert und weiterleitet.
Vor der PostHog-Übertragung ersetzt das Gateway Werte unter bekannten sensiblen Eigenschaftsnamen, darunter Felder für Rohtext, Prompts, Antworten, Aufnahmen, Zugangsdaten und Token. Es schwärzt außerdem heuristische Muster für E-Mail-Adressen, IPv4-Adressen und ausgewählte Token-Formate in verschachtelten Eigenschaften. Dieser Filter ist begrenzt: Andere Eigenschaftsnamen können weiterhin übertragen werden. Schreiben Sie deshalb keine Transkriptionen, Prompts, Antworten, Audiodaten, Zugangsdaten oder sonstigen Benutzerinhalte in Analyse-Eigenschaften.
Die Datenbank-Benutzer-ID wird als Distinct ID in PostHog verwendet. Angenommene Ereignisse gehen an den EU-Endpunkt (eu.i.posthog.com). Dieser Analyseweg ist getrennt von Anbieteraufrufen, Anmeldung, Updates, Supportberichten und Workflow-Aktionen.
Für Material, das Sie teilen möchten, gilt Sicheres Schwärzen.