Echo One 隐私说明
更新日期:2026 年 8 月 24 日
Echo One 用于在 YouTube 页面上提供英语学习辅助,包括双语字幕、逐句学习、听写练习,以及符合当前方案或试用条件的用户可用的云端生词本、复习和 AI 功能。插件只在支持的 Echo One 网站页面和 YouTube 页面运行。
我们处理哪些数据
- 本地学习数据:学习进度、听写答案和检查结果、界面偏好、匿名设备 ID、临时视频打开意图,以及当前页面中的 Ask / Friend 会话。
- 云端生词与复习数据:用户收藏或手动添加的单词、短语、句型、释义、笔记、标签、来源句、视频标题、视频 ID 和时间点,用户确认保存的 AI 释义或例句,复习设置、复习进度和每次客观复习结果。网站和扩展登录同一 Echo One 账号后读取同一份数据。
- 账号与权限:用户主动登录后,经 Google 验证的邮箱、Google 提供的稳定账号标识(subject)、邀请与权限状态,以及账号创建、更新和最近成功登录时间。
- 权限审计记录:试用或上线体验的领取与补足、邀请、激活、撤销、过期和人工修复的时间、来源、受控操作方标识和原因,用于解释权限变化、处理支持请求和保护账号安全。防止重复领取的账号标识只保存为使用独立服务端密钥生成的不可逆 hash。
- 字幕与视频上下文:当前视频 ID、标题、英文字幕片段及其时间信息,用于字幕翻译、FullStop 标点恢复和 Ask / Friend 回答。
- 用户主动提交的内容:Ask / Friend 的文字问题、浏览器语音识别生成的文字,以及支持表单中的问题描述、问题类别和可选回复邮箱。用户明确勾选时,支持请求还可包含下文列出的有限诊断信息。
- 必要的用量元数据:功能类型、请求状态、provider、耗时、token 或字符用量、音频大小、视频 ID,以及经过 hash 处理的用户、设备或网络标识。
本地存储与 Google 登录
YouTube 学习进度和界面偏好保存在 chrome.storage.local,通常会一直保留到用户清除扩展数据或卸载 Echo One。当前视频的 Ask / Friend 会话主要保存在页面内存中,刷新或关闭页面后会结束。云端生词本在完成一次完整同步后,可以在当前账号设备上保留一份只读缓存,用于短暂断网时查看、搜索和导出;退出、切换账号或登录失效时会清除,断网时不能修改云端学习数据。
扩展使用 Chrome Identity,网页版使用 Google Identity Services 获取 Google 登录凭据。Echo One 不把 Google access token、ID token 或 Google 凭据写入本地学习存储或长期数据库;需要调用受保护接口时只在当次会话中使用,后端即时验证后不保存。Echo One 不接收 Google 密码。退出登录会清除当前设备上的 Echo One 登录状态和账号生词缓存,但不会自动删除服务器中的账号、权限或云端学习数据。
账号、试用与权限
当用户主动点击“登录/注册”时,Echo One 后端验证 Google token、允许的 OAuth client、Google 稳定账号标识和已验证邮箱。服务器使用托管 PostgreSQL 保存最小账号、邀请、权限和权限审计记录,使邀请能够自动激活、撤销、过期和恢复,并让字幕 AI 翻译、Ask 与 Friend 使用同一套权限判断。
账号数据库不保存 Google access token、refresh token、Google 密码、姓名、头像、YouTube 账号、Ask/Friend 问题或回答、语音转写或麦克风音频。当前版本不包含公开自动支付系统。云端生词和复习数据与账号隔离保存,只能通过固定、受账号约束的接口访问。
云端生词本与生词 AI
用户收藏、手动添加、编辑、删除、恢复或复习时,Echo One 会保存完成这些操作所需的云端生词和复习数据。复习记录采用只追加方式保存,用于计算下一次复习时间和支持撤销刚才评分;删除的生词在“最近删除”中保留 30 天供用户恢复。
生词 AI 只提供四类固定操作:从当前句子提出候选、生成当前词的中文释义、为当前词准备新语境,以及评价用户本次自主造句。每次只发送完成当前操作所需的一条生词、当前句子或当前答案,不会发送整本生词本、完整复习历史或无关视频内容。请求正文只在完成当次处理所需的时间内使用;运营日志和成本记录只保存动作、状态、粗略耗时、token 数和金额等计数,不保存生词、释义、例句、用户答案、邮箱或 Google 标识。AI provider 可能按照其自身服务条款处理请求。
字幕翻译与 FullStop
当用户开启双语字幕或学习模式时,插件会把待翻译的英文字幕片段、视频 ID 和匿名设备 ID发送到 tryechoone.com。服务端根据功能和权限使用 Microsoft、Google 或 DeepSeek 的翻译/AI 服务,并把结果返回插件。DeepSeek 等服务端凭据只保存在服务端,不会放入扩展代码。
没有标点的英文自动字幕会先发送到 tryechoone.com/api/punctuation,再由受保护的 Google Cloud Run FullStop 服务恢复标点。扩展不会直接连接 FullStop Cloud Run 地址。
Ask / Friend AI 功能
符合当前 Trial 或 Pro 条件的用户主动使用 Ask 或 Friend 时,插件会把用户问题、视频 ID、标题、当前及附近字幕和最近同视频问答上下文发送到 Echo One 后端,再由 DeepSeek 生成回答。Echo One 不建立长期对话数据库;请求内容用于生成当次回答,页面中的连续对话在页面刷新或关闭后结束。AI provider 可能按照其自身服务条款处理请求。
Friend 的语音输入使用 Chrome/浏览器提供的 SpeechRecognition。Echo One 收到的是识别后的文字,不主动接收或保存原始麦克风音频。Echo One 1.0 发布包不包含 Gemini Live 客户端,也不会把麦克风原始音频流发送到 Gemini Live。
语音回答与 TTS
Friend 需要朗读回答时,AI 回答文本会发送到 Echo One 的 Google Cloud Run TTS 网关,再由 Google Cloud Text-to-Speech 生成音频。音频返回插件播放;Echo One 不建立用户语音回答音频库,也不把 Google 密码、完整浏览历史或无关页面内容发送给 TTS。
基础设施与第三方处理方
Echo One 使用 Vercel 托管网站和 API,使用位于美国东部(美国弗吉尼亚州北部)的 Neon PostgreSQL 保存最小账号、权限和用户主动提交的支持工单,使用 Upstash Redis 保存短期额度/防滥用计数,使用 Google Cloud Run 执行独立加密的数据库备份并将密文保存到美国东部的私有 Google Cloud Storage,使用 Google Cloud Run 和 Google Cloud Text-to-Speech 提供 FullStop 与 TTS,使用 Microsoft、Google 和 DeepSeek 提供翻译或 AI 回答,并使用 Resend 向 Echo One 发送新工单通知和处理回复。这些服务只接收完成对应功能所需的数据。
账号与权限数据可能因此在美国处理。扩展与 Echo One API 之间使用 HTTPS;Neon 说明其公开网络连接使用 TLS 1.2 或更高版本,静态数据使用 AES-256 加密。Echo One 不把数据库凭据放入扩展,也不允许扩展直接连接数据库。
保留时间
- 浏览器本地学习数据:保留到用户清除扩展数据或卸载。
- 有效的云端生词、复习记录和复习设置:保留到用户删除对应生词、删除账号学习数据或删除账号。
- 最近删除的生词及其复习记录:可恢复 30 天,之后由服务端清理。
- 云端导入暂存数据:最多 24 小时;导入完成或过期后清理。本地 JSON 备份由用户自行保存。
- 生词 AI 账号级每日成本计数:最多 180 天,并在删除账号学习数据时一起删除;其中不保存学习正文或直接身份。
- 页面内 Ask / Friend 会话:保留到页面刷新或关闭。
- 翻译内存缓存:通常不超过 24 小时。
- Redis 额度和防滥用计数:通常不超过 3 天;只保存计数和加盐 hash,不保存原始邮箱或原始 IP。
- 生产 API 运行日志:当前通常约 1 天;日志设计为不包含完整字幕、完整问题、完整回答、token、API key、原始邮箱或原始 IP。
- 有效账号身份:在用户仍有有效或待处理关系,或继续成功登录 Echo One 时保留;账号没有有效权限或待处理邀请且连续 12 个月没有成功登录后,删除直接身份信息。
- 待处理邀请:保留到邀请被接受、撤销或过期。
- 已撤销、已过期或未接受的邀请:90 天后删除原始邮箱,只在审计期限内保留不直接识别用户的记录。
- 已撤销或过期的权限记录:保留 12 个月用于权限和支持调查,随后删除其个人关联。
- 权限审计记录:通常保留 12 个月;收到经过验证的账号删除请求后,会立即删除或匿名化其中可识别用户的关联。
- 支持工单及其通知副本:通常最多保留 90 天;尚未解决的安全、付款或支持事项可能保留更久,处理完成且不再需要跟进后删除。
- Pro 正式支付等待信号:匿名聚合总数可长期保留用于产品决策;浏览器签名功能 Cookie 最长保留一年,用户可随时通过清除网站 Cookie 删除本地标记。
- 数据库恢复历史:从在线数据库删除的数据可能在受保护的恢复历史中继续存在,最长不超过生产数据库当时实际配置的恢复窗口;当前上限为 7 天。窗口到期后,数据随恢复历史失效。
- 独立加密逻辑备份:生产数据库每天生成一次标准 PostgreSQL 逻辑备份,并在上传前使用仅由 Echo One 控制的密钥完成认证加密;私有 Google Cloud Storage 只保存密文,配置为 7 天后删除。备份可能暂时包含同一组最小账号、权限审计、云端生词、来源句、复习和设置数据,但不包含 Google token、密码、Ask/Friend 问题或回答、语音转写或音频。
帮助与反馈
用户主动提交支持请求时,Echo One 会接收问题描述、六类问题中的所选类别、提交来源和可选回复邮箱。若用户明确勾选“附带诊断信息”,请求还可能包含版本、surface、功能、方案/试用状态、稳定错误码、发生时间分钟和已有的 request/order reference。支持请求不会附带当前页面 URL、页面标题、视频 ID、字幕、听写答案、Ask/Friend 内容、语音、截图、Google token、密码、完整付款凭据或浏览历史。
支持请求先保存在 Neon 的受限工单队列中,再由 Resend 通知 Echo One。通知暂时失败不会删除工单。提交成功后会显示随机支持编号;用户可通过 support@tryechoone.com 联系 Echo One 或申请删除相关支持内容。
Pro 正式支付等待计数
Pro 页面提供一个可选的“我在等正式支付”按钮。只有用户主动点击时,服务端才把一个公开聚合总数加一;该操作不收费、不创建订单、不授予 Pro,也不触发客服通知。
服务端只保存聚合总数和最近更新时间,不保存逐次点击记录、邮箱、账号、IP、浏览器指纹、User-Agent、设备 ID 或浏览器 ID。浏览器会保存一个最长一年的签名功能 Cookie,用于标记当前浏览器已经点击;凭证不含随机用户标识。清除 Cookie、使用无痕窗口或更换浏览器后可能再次点击,因此公开数字只表示方向性的需求信号,不是严格的独立用户数。
权限用途
storage 用于保存本地学习数据和权限状态;identity 用于用户主动发起的 Google 登录;YouTube 站点权限用于识别当前视频、读取可用英文字幕轨并显示学习 UI;tryechoone.com 权限用于字幕、登录权限、翻译、FullStop、Ask / Friend 和反馈接口;Google Cloud Run TTS 权限只用于 Friend 语音回答。发布包不请求浏览历史、标签页列表或后台网络拦截权限。
访问、退出与删除
用户可以导出云端生词 JSON 或 CSV,在 Echo One 菜单退出登录、清除扩展本地数据,或卸载扩展。1.2.0 发布包不包含已延期的可选产品改进事件客户端,也不发送这类事件。退出登录只结束当前设备上的 Echo One 登录状态并清除账号生词缓存,不等于删除服务器账号或云端学习数据。
删除单个生词需要用户明确确认;删除后可在“最近删除”中恢复,30 天后永久清理。删除整份账号学习数据需要先登录并完成导出提示、Google 再验证和文字确认。确认后,Echo One 会在 24 小时内删除该账号的云端生词、复习记录、复习设置、导入暂存和生词 AI 成本计数,但不会因此自动删除账号、当前 Pro 权益、订单事实或依法需要保留的最小权限审计记录。
如需删除整个服务器账号,用户应从登录 Echo One 时使用的邮箱发送邮件到 support@tryechoone.com,并按回复完成再次确认。确认后,Echo One 会撤销有效权限,删除直接账号身份、邀请和权限记录,并删除或匿名化保留审计记录中的用户关联。已从在线数据库删除的数据可能在受保护的恢复历史或独立加密逻辑备份中暂时存在,最长不超过 7 天;如果期间执行恢复,Echo One 会在重新开放写入前重新执行仍相关的删除请求,不会用备份撤销有效删除。
用户也可以通过同一邮箱要求删除反馈或询问数据处理情况。
有限使用承诺
Echo One 对通过 Chrome 扩展权限和 Google API 获得的信息的使用,遵守 Chrome Web Store User Data Policy(包括 Limited Use 要求)。这些数据只用于提供和改进用户主动使用的 Echo One 功能、保障安全与防止滥用、处理用户主动提出的支持请求,以及遵守适用法律。
Echo One 不出售用户数据,不向数据经纪商或广告平台转移数据,也不使用这些数据投放个性化、重定向或基于兴趣的广告。除用户明确要求的支持、必要的安全调查、法律要求,或依法使用的匿名汇总内部运营信息外,Echo One 不允许人工读取用户内容。
Chrome Web Store Limited Use
The use of information received from Google APIs will adhere to the Chrome Web Store User Data Policy, including the Limited Use requirements.
未来更新
如果未来增加公开自动支付、更多 AI provider、新的数据用途或新的音频处理能力,本说明和 Chrome Web Store 隐私申报会在功能上线前同步更新;本说明不会被解释为对这些未来功能的提前授权。