Spool(思簿)隐私政策
最后更新:2026-08-23(对应 Spool v0.6.2)
一句话版本
Spool 将你的数据保存在本机,Spool 主进程自己从不打开网络连接。捕捉、存入项目、打包和搜索都在本机完成;无需注册账号,也不收集遥测数据。应用的内容安全策略(CSP)从机制上禁止 WebView 发起外部网络连接,而 Spool 这个二进制里根本没装 HTTP 客户端。
有一条路确实会到达模型厂商,而且是 Spool 自己启动它的。如果你打开 API 引擎(设置 → 引擎,不打开就一直是关的),Spool 会启动一个随包的小程序去发这个请求,用的是你自己填的 key 和你自己的额度。这一条,加上另外三条由你自己发起的交接,全部列在下面;除此之外没有任何东西会离开这台电脑。
我们收集什么
不收集任何数据。Spool 没有服务器,也没有账号系统、使用情况分析、崩溃报告或广告标识符。开发者无法查看你的任何内容。
有一个例外,而且它是一个链接,不是 app 的一部分。官网反馈那一节里有一份问卷,托管在第三方问卷服务问卷星。你点进去填写的内容存在问卷星的服务器上、遵守他们的隐私政策,既不经过 spoolapp.org,也不进入 Spool 这个应用。你不点那个链接,这个页面就不会和他们发生任何通信。不想经过第三方的话,邮件和 GitHub 这两条一直都在。
数据存放在哪里
- 所有内容(工作区、项目、笔记、批注和附件索引)都存放在本机 SQLite 数据库中:
~/Library/Application Support/com.oceanjin.spool/spool.db - 界面设置保存在同一目录的
settings.json中。API 引擎的 key 不在这个文件里:macOS 上存在系统钥匙串,Windows 上存在同一目录下一个单独的0600文件。它不会被写进日志,也不会出现在任何报错信息里。 - Spool 不会复制或上传附件,只保存原文件的路径,以及(可选的)本地提取文本。PDF 和 Word 文档的文本提取也完全在本机完成。
- 每次升级数据库结构前,Spool 都会自动在同一目录保存一份快照备份。
删除该目录即可彻底清除 Spool 的全部数据;在应用中选择「设置 → 清除所有数据」也会完成同样的操作。
什么时候会有数据离开你的电脑
内容可能通过以下四种方式交给其他程序,而且每一种都要你自己打开才存在。前三种是你把内容交出去,之后是否发送到网络服务由接收程序决定,不是 Spool 决定;第四种是 API 引擎——那一次请求是替你发的,由 Spool 启动的一个子进程发出:
| 功能 | 数据去向 | 说明 |
|---|---|---|
| 生成并粘贴 Pack | 你粘贴 Pack 的应用或服务 | Spool 在本机生成 Pack,并将其放入剪贴板。仅复制到剪贴板时,内容仍留在这台电脑上;当你把 Pack 粘贴到其他程序时,才是一次由你发起的交接。此后适用接收方的隐私条款。 |
| MCP 服务(设置 → MCP,默认关闭) | 你自行安装和配置的 AI 客户端(例如 Claude Desktop、Codex——包括 ChatGPT 桌面应用中的 Codex 对话——以及 Cursor) | AI 客户端通过本机进程间通信读取项目内容;Spool 不监听任何网络端口。客户端之后是否发送内容、发往何处,由该客户端决定,并受你与其服务商之间协议的约束。 |
| 「跟进」、「周回顾」或起草跟进目标(设置 → 引擎;需要已安装并登录受支持的 CLI,并开启所需的 MCP 权限) | 你自行安装并登录的命令行 AI(Claude Code、Codex CLI 或 Gemini CLI;Gemini 不支持「跟进」) | Spool 在本机以子进程方式启动该 CLI,并将所需的项目内容交给它。网络请求由该子进程发出,使用你自己的账号额度;这条路上 Spool 不保存 API key,主进程自己也不发出 HTTP 请求。 |
| 压缩项目,或运行过期检测(设置 → 引擎 → API 引擎,默认关闭;需要你自己填一个 key) | 你自己配置的那个模型厂商端点(默认是 DeepSeek;任何兼容 OpenAI 的 HTTPS 端点都行) | 这是唯一一条由 Spool 自己去跑的路。被压缩或被检测的项目内容会发到那个厂商,账记在你自己的 key 上——包括你中途按停下的那一次,因为已经吐出来的那一段厂商照样收费。请求由一个随包的子进程(spool-ai)发出,它由 Spool 启动、跑完就退出;Spool 主进程自己仍然不发 HTTP 请求。明文 http:// 的端点会被直接拒绝。在你在屏幕上点头之前,不会有任何东西写进你的资料库。 |
⚠️ 「跟进」是唯一会主动搜索网页的操作。它会把你写下的跟进目标,以及搜索所需的上下文,交给 CLI 查找新进展;这些内容因此会到达 CLI 的服务商。「周回顾」和「起草跟进目标」不会获得网页搜索工具,但所需的项目内容仍会交给 CLI,也可能到达其服务商。
换句话说:内容只会顺着你自己打开的那条路离开本机——手动粘贴 Pack、启用 MCP 客户端、运行 CLI 动作,或者给 API 引擎填了 key。API 引擎关着的时候,Spool 一个网络请求都不发;打开之后,请求来自一个单独的子进程,用你自己的 key 和额度,发往你自己选的那家厂商。
反过来,只有启用 MCP 服务后,AI 才可能向 Spool 资料库写入内容。下方的「允许 AI 写入」开关默认开启,并可随时关闭。AI 可以新增带明确来源标注的笔记,但不能编辑、覆盖或删除你写的内容,也不能把自己的内容伪装成你的原文。如果 AI 认为已有内容需要更正,它只能提交更正提议,进入待审队列,由你决定是否接受;AI 也不能替你把笔记标为作废。
系统权限说明
| 权限 | 用途 | 拒绝的后果 |
|---|---|---|
| 输入监控(连按两次 ⌥ 捕捉) | 检测连按两次 Option(⌥)键的手势 | 无法使用跨应用连按两次 ⌥ 的捕捉;仍可在设置中配置自定义捕捉快捷键 |
| 辅助功能(可选) | 两件事:捕捉成功时,从事件流中移除第二次 ⌥ 按键,使该手势仅由 Spool 响应,避免使用相同手势的其他应用(如 Claude Desktop)同时弹出;以及让确认浮窗拿到键盘,批注框不用先点一下就能直接写 | 捕捉仍可正常工作,但使用相同手势的其他应用可能同时响应,且需先点击批注框才能输入 |
| 浏览器自动化 | 读取当前浏览器标签页标题,作为来源标注 | 仍可捕捉,但来源只记录浏览器应用名 |
| 剪贴板 | 触发捕捉时读取剪贴板文本 | 无法捕捉 |
这些权限只在相应功能触发时使用,不会在后台持续监控。剪贴板只在你触发捕捉的那一刻读取一次。
联系方式
如有疑问或顾虑,请在 GitHub 提交 Issue,或发送邮件至 jinhz0531@gmail.com。