00:00 / 00:00

Persona

プライバシーとセキュリティ

Personaはお使いの端末で動作し、アカウントは不要です。モデル、シーン、設定はローカルに保存され、利用状況の分析は行いません。アプリが開始する通信はアップデート確認と、無効にできるエラーレポートの送信です。その他の通信は、追加したコンテンツや接続したプラグインから発生します。詳しくは外部への通信を参照してください

  • プロセスの分離:レンダラーはサンドボックス内で動作し、コンテキスト分離は有効、Node統合は無効です。アプリの他の部分へは、機能を限定した型付きブリッジだけを通じてアクセスします
  • レンダラーからファイルシステムには触れられない:モデルやアセットのファイルは独自のpersona:プロトコルで提供され、不透明な識別子からファイルへ解決されます。包含チェックは、パス文字列の比較ではなくシンボリックリンクを辿って判定します。レンダラーが実際のパスを受け取ることはありません
  • アセットのパスは許可制:シーンはレジストリIDでコンテンツを参照し、ネイティブのファイルダイアログかプラグインフォルダを通じて登録されたファイルだけが提供されます——つまり、レンダラーが書き込んだ設定が任意のパスを読み取り可能なURLに変えることはできません
  • 設定はディスクに留まる:ウィンドウ位置、シーン、トラッキング設定、APIキーはローカルに保存され、トークンはOSの安全なストレージに保管されます。プラグインがAPI経由で保存したデータもローカルに留まり、キーごとに分離され、キーの失効とともに削除されます
  • 診断ログはローカルに書かれる:エラーと警告はつねに設定フォルダのlogs/main.logへ記録され、勝手にアップロードされることはありません。報告に添付するかどうかはあなたが決めます。ウェブページレイヤーのURLはログに残りません——記録されるのはidとホスト名だけです。配信用オーバーレイのURLにはトークンが含まれていることが多いためです
  • トラッキングデータはローカルネットワークから出ない:フェイストラッキングとポーズトラッキングのレシーバーは、ローカルネットワーク上の機器としか通信しません
  • プラグインAPIは既定でオフ:有効にしてもループバックのみを待ち受け、キーを要求します。ローカルネットワークからのアクセスを自分で許可したときにだけネットワークに出ます
  • アップデート確認:Personaは起動時とバージョン番号をクリックしたときに、新しいビルドがあるかをdownloads.vrp.moeに問い合わせます。利用者に関する情報は一切送信されず、ダウンロードも本人が選ぶまで始まりません
  • バグレポート:クラッシュとエラーが送信され、アプリの問題の調査に役立てられます。レポートの内容や、ウェブページのURLが含まれる可能性については下記を参照してください。設定バグレポートを送信スイッチで完全にオフにできます

外部への通信

Personaの外部への通信を以下に示します。アップデート確認とエラーレポートはアプリが開始し、ウェブページや音声のリクエストは追加したコンテンツや接続したプラグインが開始します。各通信で扱うデータは次のとおりです:

送信先タイミング送信される内容
downloads.vrp.moe起動から約10秒後と、バージョン行をクリックしたときリリースマニフェストを取るGET。インストーラー本体はアップデートを選んでから
o297695.ingest.us.sentry.ioクラッシュまたは未捕捉のエラーが起きたとき(バグレポートを送信がオンの間)エラーとスタックトレース、アプリのバージョン、OS・GPU・画面サイズ、直近のアプリ動作の履歴、ネイティブクラッシュならメモリダンプ
ウェブページレイヤーのアドレスそのレイヤーがシーンにある間ずっとそのページ自身が読み込むもの一切。あなたのIPアドレスから
プラグインがspeech.playに渡したurl接続中のプラグインがその呼び出しを行ったときその音声ファイル1つを取るリクエスト

インターフェイスのスクリプト、フォント、アイコンはすべてアプリに同梱され、ネットワークからの読み込みは不要です。リンクはシステムのブラウザで開きます。トラッキングプラグインAPIは、設定された機器と直接通信します

アップデート確認

アップデート確認では、全ユーザーに共通の静的なリリースマニフェストを取得し、バージョンをローカルで比較します。リクエストにインストール識別子は含まれません。リリースノートも同じマニフェストに含まれるため、ダイアログを開く際の追加リクエストは不要です。インストーラーはアップデートを選んだあとにダウンロードされます

アップデート確認をオフにする設定はありません。止めるにはdownloads.vrp.moeをブロックするしかありません。Windowsの.msiインストールは自分自身を更新できないため、そもそも確認を行いません

バグレポート

レポートの送信先はSentryの米国リージョンのエンドポイントです(Sentryのプライバシーポリシーを参照)。レンダラーがSentryと直接やり取りすることはなく、イベントはまずメインプロセスへ渡ります。スイッチが確実に効くのはこのためです——バグレポートを送信がオフのときはレポーター自体が生成されないので、レンダラーのイベントも送信されません。この設定は起動時にsettings.jsonから読まれるため、オフにした効果は次回の起動から適用されます

レポートにアカウント、氏名、住所を明示的に付加することはなく、SDKのスクリーンショット機能も無効です。スタックトレースにホームフォルダを含めないよう、ファイルパスはアプリからの相対パスに書き換えられます。ただし、直近のアプリ動作の履歴には、ウェブページレイヤーのURLが含まれる場合があります。オーバーレイのURLにトークンなどの機密情報が含まれる場合は、バグレポートをオフにしてください

ユーザーが設定する接続

ウェブページレイヤーはブラウザセッションで動作し、直接ネットワークにアクセスするため、アクセス先のサイトにはIPアドレスが伝わります。Personaはこの通信を中継しません。セッションは隔離され、メモリ上にのみ保持され、アプリの終了時に破棄されます。すべての権限リクエストを拒否し、User-AgentにはChromeの識別情報とLAPLACE-Persona/<バージョン>トークンを使用します

speech.playは、プラグインAPIで音声を読み込むメソッドです。プラグインがhttps:のURLを渡すとPersonaがその音声を取りにいきます。data:audio/*はインラインのデータで、ネットワークには触れません

LAPLACE Persona Tracker(iOS):顔データ

このセクションでは、iPhoneとiPad向けのコンパニオンアプリについて説明します。このページの他の箇所で説明しているデスクトップアプリのアップデート確認とバグレポートは、iOSアプリでは動作しません。

アクセス・使用する顔データ

カメラの許可を得たうえで、LAPLACE Persona TrackerはAppleのARKitを使い、前面カメラの入力を端末上で処理します。アプリが使用する顔データは、目や口の動きを含む52個の表情の数値、頭の回転と位置、顔を検出できているかどうか、そして端末上のプレビューに使う顔のジオメトリと目のトランスフォームです。ARKitが扱うカメラ映像と深度情報は端末上で処理され、iOSアプリがそれらを記録・送信することはありません。

顔データを使うのは、リアルタイムの顔プレビューの表示、選択したコンピュータ上のLAPLACE Personaでアバターを動かすこと、Calibrateをタップしたときに選んだ頭の姿勢をニュートラルにすること、この3つだけです。Normalized Face Meshは汎用の顔に表情を描くもので、フェイストラッキングを止めたり、送信される数値を変えたりはしません。顔データを本人確認、認証、プロファイリング、広告、マーケティング、分析、データマイニング、モデルの学習に使うことはありません。

顔データの送信と共有

iOSアプリは、表情の数値、頭の回転と位置、トラッキングの状態を、アバターを動かすために選択したコンピュータへ直接送信します。パケットにはプロトコルとシーケンスの情報も含まれます。カメラ映像、動画、深度画像、顔のジオメトリ、目のトランスフォーム行列は送信しません。選択したコンピュータは記憶されるため、アプリを開き直すとそのコンピュータへの送信が再開され、切断するか別のコンピュータを選ぶまで続きます。

この接続は自分のローカルネットワークで使うことを想定しており、アプリケーション層の暗号化を持たないUDPを使用します。信頼できるネットワークと、自分が管理するコンピュータでご利用ください。探索のブロードキャストに含まれるのは端末名とプロトコルの情報で、顔の測定値は含まれません。

iOSアプリが顔データをLAPLACEのサーバーや第三者のサービスへアップロードすることはなく、第三者の分析・広告・クラッシュレポートのSDKも含みません。顔データを販売したり、広告事業者、分析事業者、データブローカーに提供したりすることもありません。トラッキングのデータを直接受け取るのは、あなたが選択したコンピュータです。端末のバックアップと、デスクトップ側の任意機能については以下で説明します。

顔データの保存・保持・削除

カメラとフェイストラッキングのデータは、実行中のメモリ上で処理します。iOSアプリが写真、動画、フェイスメッシュ、表情フレームの履歴を保存することはありません。実行時のデータは使用中に更新され、アプリのプロセス終了時に解放されます。一時停止や切断で、すべての実行時バッファがただちに消去されるわけではありません。

Calibrateをタップすると、iOSアプリはローカルのアプリ設定(UserDefaults)にニュートラルな頭の姿勢を1件保存します。回転の4つの値と位置の3つの値です。これは顔データから求めたキャリブレーションの値であり、顔の画像、フェイスメッシュ、表情の記録ではありません。自動的な有効期限はなく、起動をまたいで保持されます。削除するにはReset Calibrationをタップするか、キャリブレーションをやり直して上書きするか、アプリとそのローカルデータを削除してください。「Appを取り除く」ではデータは残ります。

アプリはクラウド同期を実装していません。ただしiOSは、バックアップの設定に応じて、保存されたキャリブレーションやその他のアプリ設定を端末のバックアップ——iCloudバックアップやコンピュータ上のバックアップ——に含めることがあります。既存のバックアップはそれぞれの設定から管理してください。キャリブレーションのリセットやアプリの削除では、既存のバックアップは消えません。バックアップから復元すると、保存されたキャリブレーションも復元される場合があります。LAPLACEがそれらのバックアップを受け取ることも、管理することもありません。

受信側のデスクトップは、現在のトラッキング値とスムージングの状態をメモリ上で処理し、トラッキングの履歴を自動で保存することはありません。接続が途切れた間、直前のポーズを保持する場合があります。デスクトップのプラグインAPIを別途有効にしてクライアントを承認した場合、そのクライアントはトラッキングの入力値をリアルタイムに読み取れます。承認したソフトウェアが作成した複製は、そのソフトウェアの保存・削除の方針に従います。デスクトップにはSentryへの任意のバグレポートもあり、ネイティブクラッシュのメモリダンプを含みます。詳しくは「外部への通信」と「バグレポート」を参照してください。これらのダンプに顔に関する実行時メモリが一切含まれないとは主張しません。iOSアプリにこの機能はありません。

顔データの管理

Change → Disconnectで、トラッキング値の送信を止め、選択したコンピュータを解除できます。ローカルのプレビューは続きます。アプリをバックグラウンドに移すと、カメラのトラッキングは一時停止します。カメラへのアクセスを止めるには、iOSの「設定」でアプリのカメラ許可をオフにしてください。保存したニュートラルな姿勢を削除するには、Calibrateの隣にある円形矢印のボタン、Reset Calibrationを使います。切断、バックグラウンドへの移動、カメラ許可の取り消しでは、保存されたキャリブレーションは削除されません。既存の端末バックアップは、バックアップの設定で個別に管理・削除してください。

最終更新日:2026年9月9日

Tech otakus destroy the world