法律
隱私權政策
最後更新:2026 年 9 月 28 日
Keni 是一款開源的個人記帳工具。本政策說明 Keni 會收集哪些資料、資料流向何處、以及會保留多久。內容依據原始碼撰寫,描述的是軟體實際上的行為,而不是套用範本的說法。
本政策涵蓋三個部分:位於 keni.seria.moe 的官方網站、位於 app.keni.seria.moe 的免費雲端版,以及你在自己的伺服器上執行的 Keni 軟體本身。若你選擇自架,該伺服器的營運者才是資料的負責人,而不是我們。以下各節會標明兩種情況的差異。
Keni 的營運者
Keni 由一位獨立開發者維護,並以開源授權發佈在 GitHub 上。雲端版由同一位維護者以免費服務的形式提供,讓大家不需任何設定就能試用 Keni。它不是一家公司,背後也沒有任何銷售、行銷或廣告業務。
如對你的資料有任何疑問或需求,請寄信至 seria.ati@gmail.com,或到 GitHub 儲存庫開一個 issue。
你提供給 Keni 的資料
以下所有資料都儲存在 Keni 的 PostgreSQL 資料庫中。雲端版的資料庫位於維護者的伺服器;自架時則位於你自己的伺服器。
- 帳號:使用者名稱、密碼(僅以 bcrypt 雜湊儲存,絕不以明文保存),以及選填的個人設定,例如顯示名稱、時區、語言、偏好貨幣、是否使用歷史匯率,和給 AI 的自訂指示。
- 財務記錄:錢包及其名稱與貨幣;交易的類型、金額、描述、日期、標籤,以及一段說明 AI 如何解讀你輸入內容的「AI context」備註;還有分類、標籤、預算、週期性交易規則,以及交易之間的連結或群組。
- AI 供應商設定:你選擇的供應商(Anthropic、Google Gemini、OpenAI 或 OpenRouter)、所選的模型名稱、是否啟用本機 OCR,以及你的 API 金鑰。API 金鑰以 base64 編碼儲存,這只是編碼而非加密,任何能存取資料庫的人都能讀取。請使用設有消費上限的專用金鑰,並在停止使用 Keni 時到供應商處撤銷。
- API 權杖:名稱、到期日、最後使用時間,以及權杖的 SHA-256 雜湊。原始權杖只會顯示一次,不會被儲存。
- MCP 連線:透過 MCP 連接的 AI 代理,會儲存其註冊的客戶端名稱與重新導向網址、短效的授權碼,以及經雜湊的存取與更新權杖,連同其範圍與到期時間。
- 上傳的檔案:收據圖片、PDF 發票與語音錄音都只在記憶體中處理,不會寫入磁碟或資料庫。只有從中擷取出的文字或交易資料,會作為你儲存的交易的一部分保留下來。
自動收集的資料
Keni 沒有分析工具、沒有追蹤像素、沒有廣告識別碼,也不設定任何 cookie。網站與應用程式都會從 Google Fonts 載入字型,這表示頁面載入時 Google 會收到你的 IP 位址與瀏覽器資訊。
- 時區:應用程式每次請求都會附上瀏覽器的時區,讓日期依你當地的日子篩選。它只用於該次請求,除非你在個人設定中儲存時區,否則不會被保存。
- 瀏覽器儲存空間:應用程式會把你的登入權杖和最後開啟的錢包記在瀏覽器的 local storage 中。匯率會在記憶體中快取最多一天。你的裝置上不會儲存其他內容。
- 伺服器日誌:網頁伺服器會保留一般的存取日誌(IP 位址、請求路徑、時間、user agent)。應用程式日誌會記錄錯誤及對應的使用者 ID;當你使用對話功能時,也會記錄 AI 呼叫了哪些資料工具及其參數,其中可能包含被搜尋、建立或修改的交易細節。日誌僅用於營運與除錯,不會用來分析你的行為。雲端版的日誌保留一天。
資料會傳送到哪裡
Keni 不販售資料、不與廣告商分享,也不會為自身目的將資料傳送到任何地方。資料只會在以下情況離開伺服器,而且每一種都是由你自行設定或主動要求所觸發。
- 你的 AI 供應商:Keni 本身不附帶任何 AI 模型。在你加入自己的 API 金鑰之前,不會有任何內容傳送給任何 AI 服務。一旦設定完成,你輸入的文字、語音輸入的轉錄文字、收據圖片(若啟用 OCR 且文字可辨識,則只傳送本機擷取出的文字)、從 PDF 擷取的文字、你的分類名稱、標籤名稱、錢包名稱與貨幣、最多十五筆近期交易描述(作為風格範例)、你的自訂 AI 指示,以及你的時區,都會傳送給你選擇的供應商。在對話功能中,你的訊息會連同模型要求的交易列表、摘要與分類統計一起傳送,且模型可以代你建立、更新或刪除交易。供應商如何處理這些資料,由你與他們之間的協議規範,而非本政策。
- Frankfurter(api.frankfurter.dev):免費的匯率服務。你的瀏覽器與伺服器都只會以貨幣代碼和日期向它查詢匯率,不包含任何帳號或交易資料,但從瀏覽器發出的請求會讓該服務看到你的 IP 位址。
- MCP 客戶端與 API 整合:當你透過 MCP 授權 AI 代理,或建立個人 API 權杖時,該客戶端便能透過 API 讀取與修改你所有的 Keni 資料。連接什麼由你決定,你也可以隨時在應用程式中撤銷存取權。
- Google Fonts:如上所述,由網站與應用程式載入。
語音輸入
語音轉文字在 Keni 伺服器上以本機 Whisper 模型執行。你的錄音不會傳送給任何第三方進行轉錄,只在記憶體中處理,也不會被儲存。轉錄出的文字接著會和打字輸入一樣處理,也就是會傳送給你的 AI 供應商以擷取交易內容。設定中雖有外部語音轉文字供應商的選項,但尚未實作,啟用時會回傳錯誤。
保留與刪除
在雲端版上,排程工作每天執行一次,會刪除建立滿十四天的交易,以及其底下任何群組的子交易。這就是雲端版被描述為「資料保留 2 週」的原因。此工作只刪除交易;你的帳號、錢包、分類、標籤、預算、週期性規則與 AI 供應商設定會一直保留,直到你自行移除。
自架時,此自動刪除功能預設為關閉,你的資料會一直保留,直到你或伺服器營運者刪除為止。
- 你可以隨時在應用程式中刪除交易、錢包(會連同其交易一併移除)、分類、標籤、預算、週期性規則、API 權杖,以及你的 AI 供應商設定。
- 你可以隨時將任一錢包的交易匯出為 CSV 或 JSON,包含 AI context 備註。
- 你可以在「設定 → 資料」中刪除整個帳號。此操作會立即且永久移除你的帳號,連同所有錢包、交易、分類、標籤、預算、週期性規則、API 權杖、MCP 連線與 AI 供應商設定。無法復原,若想保留備份請先匯出錢包。
安全性
雲端版透過 HTTPS 提供服務。密碼以 bcrypt 雜湊。API 權杖與 MCP 權杖以 SHA-256 雜湊儲存。登入階段使用短效存取權杖(三十分鐘)搭配有效期三十天的更新權杖。除了主機磁碟本身提供的保護外,資料在靜態儲存時並未加密;如前所述,你的 AI 供應商金鑰是以編碼而非加密方式儲存。
雲端版是由一個人營運的免費服務,目的是讓你試用 Keni,而不是用來存放你無法承受遺失的記錄。若你希望完全掌控資料的存放位置,請自架。
自架部署
當你在自己的伺服器上執行 Keni 時,維護者不會從你的實例收到任何資料。軟體沒有遙測、沒有更新檢查,也不會回連維護者。它唯一的對外連線是連向你設定的 AI 供應商,以及向 Frankfurter 查詢匯率。在這種情況下,伺服器的營運者需對資料負責,並為其使用者提供所需的政策。
政策變更
若 Keni 開始收集或分享新的內容,本頁面會隨之更新,頂端的日期也會更改。由於 Keni 是開源軟體,你也可以在 GitHub 上閱讀程式碼,確認本政策與軟體的實際行為相符。