Privacidade

O que o Conduit faz com os seus dados

Versão curta: eles ficam no seu computador. O aplicativo não tem servidores, nem contas, nem telemetria. Não existe nada para coletarmos porque não existe para onde isso ir. Este site é uma coisa separada e usa analytics. Veja abaixo.

O que coletamos

Nada. Conduit é um aplicativo desktop sem backend. Não operamos nenhum serviço que receba as suas conversas, as suas chaves, o seu uso ou a sua identidade, e não existe telemetria rodando em segundo plano.

O que fica na sua máquina

Tudo isso vive no diretório de dados do aplicativo na sua plataforma. Excluir esses dados significa excluir esses arquivos. O app também oferece um reset que faz um backup antes.

O que sai da sua máquina

Somente o que você pedir, e isso vai direto para o serviço envolvido, nunca passando por nós.

TráfegoVai paraQuando
Seus prompts e anexos, além do system prompt, itens de memória salvos, trechos de documentos recuperados e o texto de skills, quando entram em jogo O provedor de chat que você escolheu Quando você envia uma mensagem, para o provedor que você selecionou. Escolha Ollama ou LM Studio, e ela fica na sua máquina. O modo somente local recusa provedores na nuvem
Requisições da lista de modelos O mesmo provedor Quando você abre o seletor de modelos
O texto completo de um documento, para embedding OpenAI, Gemini ou OpenRouter — o Ollama gera o embedding localmente e não envia nada Inativo até você criar uma coleção de documentos, e mesmo depois só após o seu consentimento, provedor por provedor. O modo somente local força o uso do Ollama
O prompt de imagem, para geração de imagens OpenAI, Gemini ou OpenRouter Quando você gera uma imagem — o Conduit pergunta uma vez, antes da primeira
Consulta de busca web hospedada A busca própria da Anthropic, OpenAI, Gemini ou OpenRouter Desativada por padrão; pede consentimento quando você ativa
Consulta de busca web local Exa por padrão (não precisa de chave; a Exa pode guardar consultas conforme seus termos), ou Tavily, Brave, sua própria instância do SearXNG ou DuckDuckGo Mesma opção da busca hospedada — desativada por padrão, e desabilitada no modo somente local
Fetch web, quando o modelo lê uma página que encontrou O site que o modelo escolher Segue a opção de busca web — desativado por padrão
Pesquisa: as consultas de busca e o texto das páginas e PDFs que ela lê As consultas vão para o seu backend de busca local, como acima; o texto das páginas vai para o provedor de chat que você escolheu, e as páginas são baixadas dos próprios sites Só quando você ativa a Pesquisa para uma mensagem e aprova o resumo dela. Exige a busca web ativada, então vem desligada por padrão e não está disponível no modo somente local
Uma solicitação que um artefato HTML faz — o endereço dela e o que ela envia. O Conduit faz isso em nome da página, sem cookies nem credenciais, então o site vê o seu endereço IP O site que a página pediu, por https, nunca um endereço local ou privado Nada até você permitir esse site para essa página, ou deixar a página acessar qualquer site público. As permissões pertencem a uma única página. Recusada no modo somente local, e pode ser desligada em Settings → Privacy & data
Chamadas de ferramentas MCP, prompts e requisições de recursos Os servidores MCP que você adicionar Nada até você adicionar um. Uma ferramenta pede confirmação antes, a menos que o servidor dela a marque como somente leitura
Login OAuth do MCP O authorization server do servidor em questão, que por sua vez busca o documento de metadados de cliente do Conduit em conduitllm.com Somente quando você conecta um servidor MCP que usa OAuth
Busca no registro do MCP registry.modelcontextprotocol.io Somente quando você pesquisa no registro
Verificações de atualização O host do manifest de atualização Somente quando você clica em Verificar agora, ou cerca de uma vez por dia se você ligou a verificação em segundo plano

O seu provedor tem a própria política sobre o que faz com o que você envia. Essa relação é entre você e ele. O Conduit não fica no meio disso e nunca usa proxy nem revende acesso.

O modo somente local recusa todo provedor na nuvem — só um modelo local, como Ollama ou LM Studio, pode responder — e desliga a busca na web, o fetch na web, a indexação de documentos na nuvem e o acesso à rede das páginas. Ele vem ativado por padrão em uma instalação nova; escolher um provedor na nuvem o desativa. Com ele ativado, um provedor local selecionado, e a verificação de atualizações deixada no modo manual, o Conduit não faz absolutamente nenhuma requisição à internet.

Como suas chaves de API são tratadas

As chaves vão para o Windows Credential Manager, macOS Keychain ou Linux Secret Service. O settings do Conduit armazena apenas uma referência à entrada, nunca o segredo em si.

A camada de interface nunca recebe uma chave. Credenciais, chamadas de rede e armazenamento são tratados inteiramente por um processo core separado. A interface pode solicitar uma completion, mas não tem como ler uma credencial nem abrir uma conexão. Isso é imposto pela forma como o aplicativo é construído, e você pode verificar isso no código-fonte.

Em sistemas sem um chaveiro funcional, existe um armazenamento criptografado baseado em arquivo. Ele é um opt-in explícito e exige que você forneça uma chave pelo ambiente. O Conduit nunca muda silenciosamente para esse modo.

Criptografia em repouso

O Conduit oferece criptografia opcional AES-256-GCM em repouso, com a chave mestra encapsulada pelo chaveiro do sistema operacional, além de rotação de chave. Este é o escopo real:

Se o seu modelo de ameaça inclui alguém com acesso ao seu disco lendo as suas conversas, use criptografia de disco completo. A criptografia do Conduit não substitui isso hoje.

Diagnósticos

Pacotes de diagnóstico são gerados somente quando você pede e somente depois que reconhece o que eles contêm. Eles excluem deliberadamente chaves de API e outros segredos, base URLs de provedores, listas de domínios permitidos e bloqueados e o conteúdo das suas conversas. Nada é transmitido: você recebe um arquivo, e cabe a você compartilhá-lo ou não.

Atualizações

As verificações de atualização são opt-in. Quando ativadas, o Conduit busca um manifest e verifica a assinatura criptográfica de qualquer payload antes de aplicá-lo, para que a atualização não possa ser adulterada em trânsito. Uma verificação revela o seu endereço IP ao host que serve o manifest, como qualquer requisição de rede faria. Nenhuma informação sobre você ou sobre o seu uso é incluída.

A verificação é manual por padrão: nada é contatado até você pedir. A verificação em segundo plano, e a instalação ao fechar o app, são opções que você mesmo liga. O Conduit nunca se reinicia sozinho para aplicar uma atualização.

Este site

Este site usa Google Analytics para contar visitas e ver quais páginas são lidas. Ele define cookies e envia seu endereço IP e as páginas que você visita para o Google. Isso vale apenas para este site. Não faz parte do aplicativo, e instalar o Conduit não leva isso junto com você. As fontes são servidas deste domínio, não de terceiros.

Sua preferência de tema fica armazenada no seu navegador e nunca sai dele. Quem hospedar estas páginas verá logs padrão de requisições do servidor web.

Mudanças

Se qualquer uma dessas informações mudar, ela muda aqui e no histórico do repositório ao mesmo tempo. Como o Conduit é código aberto, você nunca precisa aceitar esta página apenas pela palavra dela. O comportamento descrito aqui está no código.

Ler a documentação