本隐私政策说明在澳大利亚西澳大利亚州注册的公司 Document Node Pty Ltd(“我们”“我方”)在您使用 TermTree 桌面应用程序和 termtree.com 网站(合称“本服务”)时如何收集、使用和保护信息。Document Node Pty Ltd 是本政策项下所处理个人数据的数据控制者。
TermTree 是一款在您自己机器上运行的桌面应用程序。您的终端、您运行的命令、它们的输出以及您打开的文件都留在那台机器上。仅付费方案需要账户,而订阅所含的云同步上传的是您工作区的形态——您的任务图以及每个任务所处的坐标——绝不会上传您的代码仓库、您的文件或您的终端输出,除非您为某个特定任务开启了该功能。
本政策与我们的服务条款,它们约束您对本服务的使用。
1. 保留在您设备上的内容
TermTree 以本地优先。在所有方案中,以下内容作为正常使用的一部分保留在您的机器上,我们无法读取:
- 终端输出、回滚缓冲区和 shell 命令历史
- Shell 环境变量、dotfile、SSH 密钥、API 密钥,以及您的 shell 或您运行的工具能看到的任何其他凭据
- 您在 TermTree 中打开、编辑、预览或审阅的文件和代码仓库的内容
- Git 仓库内容,包括提交、差异和未提交的更改
- 您的任务图、偏好设置、主题、布局、编辑器状态和会话快照,保存在您设备上 TermTree 的应用数据目录中
为了显示任务的实时状态并提供恢复智能体会话的选项,TermTree 还会检查本地信号:该任务中运行的终端的进程树,以及——对于在磁盘上保留自身会话文件的工具(例如 Claude Code)——这些文件。该读取完全在您的设备上进行,用于绘制界面。它不会传输给我们。
2. 我们收集的信息
2.1 账户与许可数据
如果您登录 TermTree 或购买付费方案,我们会处理:
- 您的电子邮件地址,用于交付许可、发送购买收据以及必要的账户通知
- OAuth 身份信息——如果您使用 Google、Microsoft、GitHub、Apple 或 Facebook 登录,我们会从该提供商处收到一个唯一标识符和您的电子邮件地址,绝不会收到您的密码
- 您的许可密钥、方案、激活状态,以及您是否符合入门优惠资格,以便我们验证您的权益
- 对于组织方案,管理员所做的席位分配,以便席位可以被授予、撤销和转移
免费版无需账户。如果您从未登录,我们不会为您保留任何账户记录。
2.2 付款数据
付款由 Stripe 处理。我们不会接收、存储或访问您完整的卡号或银行详细信息,Stripe 自身的隐私政策约束其如何处理您的付款信息。如果 TermTree 的副本是通过平台商店购买的,该交易由商店运营方依其自身的隐私政策处理,我们仅收到购买确认。
2.3 已同步的工作区数据(付费方案)
云同步让一个人的工作区在其自己的多台设备之间保持一致。它需要登录和有效的许可,因此在您登录之前它不会做任何事。运行时,以下内容会存储在我们的云基础设施上:
- 每个任务的标识符、在树中的位置、标签、关联链接、配置为在其中启动的命令,以及它是否处于折叠状态
- 每个任务的工作目录,经过改写,使位于您主目录内的路径以相对于该目录的方式存储,而不是存储为包含您用户名的绝对路径
- 当任务的目录是代码仓库时,该任务的 Git 坐标:规范的仓库标识(如主机、组织和仓库名称)、当前分支、其上游、尽力而为的提交指针,以及工作树布局——以便可以在另一台设备上重新设置同一任务
- 工作区设置:主题、布局类型、面板和分割位置、视口平移与缩放、小地图可见性、是否已查看引导,以及您最后使用的工作目录
- 安全合并变更所需的簿记信息:修订号、删除标记、最后一次变更的时间,以及是您的哪台设备写入的
- 您的设备列表:由该机器硬件派生的设备标识符、您为其取的友好名称、其平台,以及它最后一次出现的时间
云同步绝不会上传仓库内容、文件内容、提交、差异或终端输出。Git 仍然是在机器之间移动您代码的唯一通道。
您可以为已同步的工作区开启端到端加密。开启后,TermTree 会在您自己的设备上根据您的口令派生密钥,并且仅上传密文,因此我们持有的是我们无法读取的数据。您的口令绝不会发送给我们,这也意味着如果您丢失了它,我们无法恢复您已同步的数据。
2.4 终端回滚缓冲(可选,每次一个任务)
终端回滚缓冲同步默认关闭,并按任务在该任务的菜单中启用。当为某个任务启用时,该任务已保存的回滚缓冲会被上传,以便可以在另一台设备上恢复——而回滚缓冲就是终端输出,因此它可能包含该终端打印过的任何内容。为某个任务关闭它,TermTree 就会停止上传。由于这是 TermTree 能同步的最敏感内容,我们建议您在使用它之前先启用端到端加密。
2.5 任务记忆
当在某个任务中检测到 Claude Code 或 Codex 会话时,TermTree 会为该任务保留一条简短的记忆记录,以便可以在另一台设备上接续工作。它由 TermTree 已在本地跟踪的信号汇集而成——工作目录、上一条命令、本地 Git 状态,以及检测到的是哪个智能体——并随该任务的其余部分一起同步。TermTree 不会读取您与智能体的对话来构建它,也不会向任何 AI 提供商发送任何内容来生成它。
2.6 更新检查
在包括免费版在内的所有方案中,TermTree 会定期向我们的更新服务器询问是否存在更新的版本。每次检查会发送:
- 应用版本、构建目标和 CPU 架构
- 操作系统名称和版本,以及您的系统区域设置
- 由您机器硬件派生的安装标识符,在该机器上重装后保持不变
- 您的 IP 地址,这是发起任何网络请求所固有的
我们还会汇总统计这些检查,以估算有多少安装处于活跃状态;我们不会据此建立个人画像。TermTree 不包含其他遥测:没有事件跟踪,没有功能使用情况报告,也没有自动崩溃上传。
2.7 反馈与诊断日志
在您提交之前,任何内容都不会离开“发送反馈”对话框。当您提交时,我们会收到:
- 您的留言,以及您的电子邮件地址(如果您提供,以便我们回复)
- 应用版本、平台、CPU 架构、操作系统版本,以及与更新检查所用相同的、由硬件派生的安装标识符
- 您的诊断日志,仅在您勾选包含它们的选项时
如果 TermTree 未正常关闭,它可能会在下次启动时提议发送这些相同的诊断日志。该提议始终是一个询问,绝不会自动进行。日志记录应用活动和错误追踪,其中包括文件和目录路径、Git 分支名称、任务标识符,以及配置为在任务中启动的命令;它们不包含文件内容或终端输出。我们仅将其用于调查您所报告的问题。
2.8 网站数据(termtree.com)
当您访问 termtree.com 时,我们可能会处理:
- 服务器日志——IP 地址、浏览器类型、来源页面和访问过的页面——出于安全和运营目的最多保留 30 天
- Google Analytics,但仅在您于同意横幅中接受分析 Cookie 之后。在您接受之前不会设置任何与分析相关的内容,并且您可以随时通过页脚中的“Cookie 偏好设置”链接更改您的选择
3. 您在 TermTree 中运行的 AI 智能体和其他工具
TermTree 为您提供的是普通终端。它不提供、转售、代理任何 AI 模型的访问权限,也不为其计费。当您在 TermTree 终端中运行 Claude Code、Codex 或任何其他命令行工具时,该工具会使用它自己的账户和凭据连接到它自己的提供商。相关流量不会经过我们,我们也看不到它的提示词、它的回复,或它读取或写入的文件。
TermTree 对这些工具所做的,是按第 1 节所述在本地观察它们,以便向您显示哪些任务正在运行、空闲、等待输入或已失败。
这意味着您运行的每个工具——以及其背后的模型提供商——都受其自身隐私政策约束,与本政策相互独立。如果您处理敏感材料,请在对其运行此类工具之前查阅那些政策。
4. 我们如何使用信息
我们使用上述信息来:
- 创建和管理您的账户,并交付和验证您的许可
- 在您自己的设备之间提供云同步,并管理您的设备列表
- 通过 SendGrid 发送事务性电子邮件——收据、许可交付和账户通知
- 提供应用更新,并汇总估算活跃安装量
- 调查您选择发送给我们的反馈和诊断日志
- 在您已同意分析的情况下,了解网站的汇总使用情况以改进 termtree.com
- 履行法律、税务和会计义务,并执行我们的服务条款
5. 共享与次级处理者
我们不会出售、出租或交易您的个人信息,也不会为第三方自身的营销目的与其共享。
我们仅与代表我们运营本服务的提供商共享数据:
- Stripe——付款处理
- Google Cloud Platform——账户、许可和已同步工作区数据的云存储与托管
- SendGrid——事务性电子邮件投递
- Google、Microsoft、GitHub、Apple 和 Facebook——身份提供商,当您选择使用其中之一登录时
- Google Analytics——termtree.com 的汇总网站分析,仅在获得您的同意后
- 平台商店运营方——当您通过其商店获取或购买 TermTree 时
这些提供商在数据处理协议下行事,只能为我们履行其服务而使用您的数据。在法律要求时,或在为保护我们用户及我们服务的权利、安全和保障而必要时,我们也可能披露信息。
6. 我们保留信息的时长
- 账户和许可数据——在您的许可或订阅有效期内保留,并在经核实的删除请求后最多保留 90 天
- 已同步的工作区数据,包括您选择加入的任何任务回滚缓冲——直到您将其删除、关闭账户或提出经核实的删除请求
- 设备记录——直到您将该设备退出登录或关闭账户
- 您发送的反馈和任何诊断日志——保留至解决该问题并了解反复出现的问题所需的时长
- 网站服务器日志——最多 30 天
- 财务记录——按适用的税务和会计法律要求,通常为五到七年
7. 安全
- 对传输至我们服务器的所有内容采用 TLS 加密
- 对存储在我们云基础设施中的数据采用静态加密
- 限制谁可以接触个人数据的访问控制
- 按设备划分的同步凭据,因此可以将一台设备退出登录而不影响其他设备
- 对我们基础设施的定期审查
可选的端到端加密(第 2.3 节)是您可用的最强控制手段:开启后,您已同步的工作区对我们而言是密文。没有任何系统是绝对安全的,我们无法保证绝对的安全性。
8. 您的权利
适用于所有人
- 询问我们持有您的哪些个人数据
- 要求我们更正错误的数据
- 要求我们删除您的数据(见第 9 节)
- 撤回对可选处理的同意,例如分析 Cookie 或回滚缓冲同步
- 将任何设备退出您的账户,从而停止其同步
欧盟、欧洲经济区和英国居民(GDPR)
您还有权:
- 以结构化、机器可读的格式获取您的数据
- 限制我们对您数据的处理
- 反对基于正当利益的处理
- 向您当地的数据保护机构投诉
我们进行处理的法律依据是:
- 履行合同——交付您的许可、您的账户和云同步
- 正当利益——更新检查、活跃安装量的汇总估算、服务器安全日志,以及调查您报告的问题
- 同意——termtree.com 上的分析 Cookie,以及您开启的任何回滚缓冲同步
- 法律义务——我们依法必须保留的税务、会计及其他记录
加利福尼亚州居民(CCPA/CPRA)
- 了解我们收集哪些个人信息以及我们如何使用
- 要求删除您的个人信息
- 选择退出个人信息的出售或共享——这两者我们都不做
- 不因行使您的权利而受到歧视
我们尊重您的浏览器发送的全球隐私控制(GPC)信号,将其视为依据 CCPA 和 CPRA 对任何个人信息共享的有效选择退出。
澳大利亚居民
我们依照《1988 年隐私法》(联邦)项下的《澳大利亚隐私原则》处理个人信息,包括您对我们所持有的关于您的个人信息寻求访问和更正的权利。
要行使上述任何权利,请使用本政策末尾的联系方式写信给我们。在处理请求之前,我们可能需要核实您的身份。
9. 删除您的账户和数据
您可以随时移除您的数据:
- 将某台设备退出登录即可停止其同步。这不会删除任何内容——您的工作区仍保留在该设备上、您的其他设备上以及云端,因此您之后可以重新登录
- 删除某个任务,或为其关闭回滚缓冲同步,即可将该数据从您已同步的工作区中移除
- 写信给我们以关闭您的账户并删除与之关联的数据
当您要求我们关闭您的账户时,我们会在 90 天内移除您的账户数据和已同步的工作区,但法律要求我们保留的记录(如财务记录)除外(第 6 节)。关闭账户不会影响您自己机器上的文件、代码仓库或本地工作区。
10. 国际数据传输
我们的云服务运行在 Google Cloud Platform 上,目前位于日本东京区域,配套基础设施可能位于澳大利亚或美国。当我们将欧盟、欧洲经济区或英国居民的个人数据传输至其所在区域之外时,我们依赖适当的保障措施,包括经欧盟委员会批准的标准合同条款或同等机制。
11. 儿童隐私
TermTree 面向 13 周岁及以上的用户,在欧盟和欧洲经济区则为 16 周岁及以上。我们不会在知情的情况下收集低于上述年龄的儿童的个人信息。如果您认为某位儿童向我们提供了个人数据,请联系我们,我们会及时删除。
12. 本政策的变更
我们可能会更新本政策。当我们作出重大变更时,我们会在本页面发布修订后的政策并标注新的“最后更新”日期;对于重要变更,我们还可能通过电子邮件或应用内通知告知您。
13. 联系方式
如对本政策有疑问,或希望行使您的数据权利,请通过以下方式联系我们:
Document Node Pty Ltd,澳大利亚西澳大利亚州。