Persona 在你的電腦上執行。目前版本沒有帳號,除選用的 錯誤報告 外,我們不會收集、上傳或分析你的個人資料、臉部資料,以及 Live2D、VRM 等模型,也不做任何使用分析。它自己發起的請求有兩個:更新檢查,以及可以關掉的錯誤報告。其他請求由你新增的內容或已連線的外掛發起——完整清單見 對外請求
- 行程隔離:渲染行程在沙箱中執行,上下文隔離開啟、Node 整合關閉,只透過功能受限、具型別定義的橋接介面存取應用程式的其餘部分
- 渲染行程無法直接存取檔案系統:模型與素材檔案經自訂的
persona:協定提供,由不透明識別碼解析到檔案,並做跟隨符號連結(而非比較路徑字串)的包含性檢查。渲染行程永遠拿不到真實路徑 - 素材路徑使用允許清單:場景透過註冊表 id 參照內容,只有經原生檔案對話方塊或 外掛資料夾 註冊過的檔案才會被提供——渲染行程寫入的任何設定都不可能把任意路徑變成可讀取的 URL
- 設定留在本機磁碟:視窗位置、場景、追蹤偏好與 API 金鑰都存在本機,權杖保存在作業系統的安全儲存區裡。外掛透過 API 存下的 資料 同樣只落在本機,依金鑰隔離,撤銷金鑰即隨之刪除
- 診斷日誌只寫在本機:錯誤與警告始終寫進設定資料夾裡的
logs/main.log,從不自己上傳。回報問題時由你自己決定要不要附上它。網頁圖層的網址不會寫進日誌——只記它的 id 與主機名稱,因為直播用的疊加層網址裡常常帶著權杖 - 追蹤資料不出區域網路:臉部與姿勢追蹤接收器只和你區域網路內的裝置通訊
- 攝影機與麥克風的輸入不出應用程式:攝影機追蹤與口型同步只在記憶體中處理畫面與音訊,Persona 從不錄製或上傳它們,詳見 攝影機與麥克風
- 外掛 API 預設關閉:開啟後也只監聽本機回送位址、要求金鑰,允許區域網路存取後,其他裝置才能連線
- 更新檢查:Persona 會在啟動時,以及你點擊版本號時,向
downloads.vrp.moe詢問是否有新版建置。不會傳送任何關於你的資訊,也只有你確認後才會開始下載 - 錯誤報告:當機與錯誤會被回報,用於診斷應用程式問題。報告內容及網頁位址可能包含的資訊請見下文。設定裡的 傳送錯誤報告 開關可以徹底關掉它
臉部與姿勢追蹤來源沒有身分驗證。追蹤啟用期間,同一網路上任何會回應 Persona 探索廣播的裝置都能驅動你的形象。請避免在不受信任的網路中啟用
對外請求
下表列出 Persona 的對外請求。更新檢查與錯誤報告由應用程式發起;網頁與音訊請求來自你新增的內容或已連線的外掛。各類請求包含的內容如下:
| 目標 | 時機 | 送出去的內容 |
|---|---|---|
downloads.vrp.moe | 啟動約十秒後,以及每次你點版本號那一列 | 一個取版本清單的 GET,等你選擇更新之後才取安裝檔 |
o297695.ingest.us.sentry.io | 當機或未攔截的錯誤發生時,且 傳送錯誤報告 開著 | 錯誤與呼叫堆疊、應用程式版本、你的系統、GPU 與螢幕尺寸,最近數次應用程式事件的軌跡,以及原生當機時的一份記憶體傾印 |
| 網頁圖層 的位址 | 該圖層留在場景裡的整段時間 | 那個頁面自己要載入的一切,從你的 IP 送出 |
外掛傳給 speech.play 的 url | 已連線的外掛發起這次呼叫時 | 取那一個音訊檔的請求 |
介面的指令碼、字型與圖示全部隨應用程式打包,不需要從網路載入。點選連結會在系統瀏覽器中開啟。追蹤 與 外掛 API 直接與設定的裝置通訊
攝影機追蹤 與 口型同步 不發出任何網路請求——它們執行所需的一切都隨應用程式打包。攝影機追蹤建立在 Google 的 MediaPipe 函式庫之上,這個函式庫在載入每個追蹤模型時會嘗試向 odml.pa.googleapis.com 上傳使用統計;Persona 會在請求送出前將其取消
更新檢查
更新檢查會取得一份對所有使用者相同的靜態版本清單,版本比較在本機完成。請求不包含安裝識別碼。更新說明也包含在這份清單中,因此開啟更新對話方塊無需再次請求;安裝檔只會在你點選更新後下載
應用程式沒有關閉更新檢查的設定。如需阻止檢查,可封鎖 downloads.vrp.moe。Windows 的 .msi 安裝版本不支援自動更新,因此不會檢查更新
錯誤報告
報告傳送到 Sentry 的美國接收端點,參見 Sentry 隱私權政策。渲染行程的事件先交給主行程統一處理。關閉 傳送錯誤報告 後,應用程式不會建立回報器,也不會上傳渲染行程事件。此設定在啟動時從 settings.json 讀取,變更會在下次啟動時生效
報告不會主動附加帳號、姓名或地址,SDK 的螢幕擷取功能也已關閉。檔案路徑會改寫為相對於應用程式的路徑,避免在呼叫堆疊中包含使用者目錄。報告仍會包含近期應用程式事件,網頁圖層的 URL 可能出現在這些記錄中。如果疊加層 URL 含有權杖等敏感資訊,請關閉錯誤報告
自行設定的連線
網頁圖層 在瀏覽器工作階段中執行,頁面會直接連網,造訪的網站可以看到你的 IP 位址。Persona 不代理這些請求。工作階段彼此隔離,僅儲存在記憶體中,並在應用程式關閉時清除;所有權限請求均被拒絕。User-Agent 使用 Chrome 識別資訊,並附上 LAPLACE-Persona/<版本> 標記
speech.play 可透過外掛 API 載入音訊。外掛傳進來一個 https: 位址,Persona 就會去取那段音訊;data:audio/* 則是內嵌資料,不碰網路
攝影機與麥克風
攝影機追蹤 與 口型同步 預設關閉。開啟後,它們在應用程式內的記憶體中處理攝影機畫面與麥克風音訊。Persona 從不錄製、儲存或上傳這些畫面與音訊,不會把它們交給外掛 API,也不會用喇叭播放麥克風的聲音。它只使用從中得出的數值——來自攝影機的頭部姿勢、表情以及手部與身體動作,來自麥克風的音量與母音口型——這些數值同樣不會儲存
設定裡會記下你選擇的攝影機、麥克風及其選項;攝影機追蹤的校正不會儲存。聲音校正也不保留錄音:每段兩秒的錄製只留下每個分析音框的十二個頻譜係數(MFCC),儲存時連同麥克風名稱寫入 設定資料夾 裡的 settings.json,每個麥克風一份設定檔。這是由聲音推導出的校正資料,不是錄音。它會一直留在這台電腦上(以及你為該資料夾做的任何備份裡),直到你用重設設定檔刪除目前所選麥克風的設定檔;其他麥克風的設定檔不受影響
關閉啟用攝影機追蹤即釋放攝影機。只要啟用口型同步開著,或某個已啟用的 自動化 帶有麥克風音量觸發條件,麥克風就會一直處於使用狀態——這個觸發條件在口型同步關閉時也會監聽。要徹底切斷存取,可在作業系統的隱私權設定中(如有此項)撤銷 Persona 的攝影機或麥克風權限
你授權的 外掛 API 用戶端可以開關攝影機追蹤與口型同步、列出你的麥克風,並讀取即時的追蹤數值與麥克風音量,但拿不到畫面、音訊或校正資料。選用的 錯誤報告 可能附帶原生當機的記憶體傾印,我們不聲稱其中一定不含當機時記憶體裡的攝影機或麥克風資料
LAPLACE Persona Tracker(iOS)
本節是 iPhone 與 iPad 應用程式 LAPLACE Persona Tracker 的隱私權政策。應用程式透過 Apple 的 ARKit 臉部追蹤(TrueDepth API)驅動你電腦上 LAPLACE Persona 裡的虛擬形象。它沒有帳號,無需登入,也不會向 LAPLACE 的伺服器傳送任何內容。本頁上文所述的桌面端更新檢查與錯誤報告,都不會在 iOS 應用程式中執行。
應用程式蒐集的臉部資料
經你許可後,應用程式會使用 ARKit 與前置相機(在配備 TrueDepth 相機的裝置上即為 TrueDepth 相機),在你的裝置上蒐集以下臉部資料:
- 52 個臉部表情數值,例如眼睛、眉毛、嘴巴與舌頭的動作
- 頭部旋轉與位置,以及是否追蹤到人臉
- 臉部幾何與眼部位置,僅用於在螢幕上繪製預覽
- 如果你點擊 Calibrate,還有一組中性頭部姿勢:四個旋轉數值與三個位置數值
應用程式不會錄製、儲存或傳送相機影像、影片或深度資料,也從不把臉部資料傳送到 LAPLACE 的伺服器或任何第三方。
臉部資料的用途
臉部資料僅用於顯示即時預覽、把你校正時的姿勢設為中性,以及在你選定的電腦上驅動 LAPLACE Persona 裡的虛擬形象,包括你在那裡設定、由追蹤資料觸發的自動化。它從不用於身分識別、身分驗證、廣告、行銷、分析、使用者剖析、資料探勘或模型訓練。
同意
應用程式使用相機、存取區域網路之前,iOS 都會先徵求你的許可。只有在你點擊 Connect 並選擇一台電腦後,臉部資料才會離開你的裝置。應用程式會記住這台電腦,此後只要應用程式處於開啟狀態,就會持續向它傳送臉部資料,直到你中斷連線。
應用程式不會要求其他權限,例如麥克風、照片、聯絡人或位置資訊的存取權。沒有相機權限,應用程式就無法追蹤你的臉部;沒有區域網路權限,預覽仍可使用,但臉部資料無法傳到你的電腦。
你可以隨時撤回同意:
- Change → Disconnect 會停止傳送臉部資料並忘記這台電腦,預覽繼續運作
- 在 iOS 的「設定」中關閉該應用程式的「相機」權限,臉部追蹤隨即停止
- Calibrate 旁邊的環形箭頭按鈕 Reset Calibration 會刪除儲存的中性姿勢
分享與第三方
應用程式只把臉部資料傳送到你選定、執行 LAPLACE Persona 的電腦:52 個表情數值、頭部旋轉與位置,以及是否追蹤到人臉,另附協定與序號資訊。它從不傳送影像、影片、深度資料、臉部幾何或眼部位置。LAPLACE Persona 是我們自己的應用程式,會依本政策處理這些數值,只在記憶體中處理,不會儲存。應用程式為尋找電腦而發出的探索廣播只包含裝置型號名稱(如 iPhone),不含臉部資料。
iOS 應用程式不含任何第三方 SDK、分析、廣告或當機回報,也不與任何第三方分享臉部資料。我們不販售臉部資料,也不會把它提供給廣告平台、分析服務供應商、資料仲介或資訊轉售商。
在你的電腦上,LAPLACE Persona 只有一項選用功能會把追蹤數值轉交出去:預設關閉的外掛 API。如果你開啟它並授權某個用戶端,該用戶端可以讀取即時追蹤數值,但拿不到影像或臉部幾何。該軟體由你自行選擇,它收到的資料適用其自身的隱私權規範。
臉部資料的儲存位置
追蹤執行期間,臉部資料只保存在記憶體中:在你的 iPhone 或 iPad 上,以及接收它的電腦上。兩個應用程式都不會儲存它的歷史記錄。iOS 應用程式唯一儲存的臉部資料是校正得到的中性姿勢,存放在你裝置上的應用程式本機偏好設定中。應用程式不會同步它,但 iOS 可能依照你的備份設定,把它納入 iCloud 備份或電腦上的備份。LAPLACE 無法存取這些備份。
保留與刪除
- 即時臉部資料只在使用它的應用程式執行期間保留在記憶體中,並在該應用程式結束時釋放
- 校正的中性姿勢會一直保留,直到你點擊 Reset Calibration、重新校正將其取代,或刪除應用程式。用 iOS 的「卸載 App」會保留它;裝置備份中的複本會保留到該備份被刪除為止
LAPLACE 不持有任何臉部資料。如有任何隱私相關請求,請聯絡 s@laplace.live。
其他資料
除中性姿勢外,應用程式只儲存你所連線電腦的名稱與 IP 位址,以及 Save Energy 與 Normalized Face Mesh 兩項設定。它們和中性姿勢存放在同一份本機偏好設定中,保留到你變更設定或刪除應用程式為止;Change → Disconnect 會忘記這台電腦。應用程式從不要求你提供姓名、電子郵件地址或其他聯絡資訊,不會跨其他公司的 App 或網站追蹤你,也從不把臉部資料與其他來源的資訊結合。
安全性
應用程式只把追蹤數值傳送到你選定的電腦位址。這個位址應位於你自己的區域網路內,iOS 也要求你授予區域網路權限才能連上它。連線沒有加密,請使用你信任的網路。
最後更新於 2026年9月19日