プライバシーポリシー
最終更新:2026年7月19日
平たく言えば。 Lolly で作成したドキュメント、画像、動画、ファイルは、お客様のデバイス上に留まります。通常のご利用にアカウントは不要で、アプリ自体が設定するクッキーもなく、コードベースのどこにもアナリティクスやトラッカーは存在しません。これは「データを使わない」という話ではなく、ソースコードに文字どおり存在しないということです。そもそもソフトウェアがネットワークと通信する箇所については、短く完全な例外の一覧があり、そのいずれもが以下で具体的に説明されています。何が、誰に対して、いつ送信されるのかということです。個人的なものに関わる唯一の例外は、お客様ご自身が明示的に開始しなければならないサインインです。本ドキュメントに記載がなければ、それは起こりません。
本ポリシーの対象範囲
Lolly はオープンソースソフトウェアであり、エンジン、複数のアプリシェル(ウェブ、デスクトップ、モバイル、CLI)、そしてブラウザ拡張機能で構成され、誰でも実行できます。本ポリシーは 2 つの部分から成ります。
- ソフトウェアそのもの:どこで実行されるかにかかわらず、お客様のデータに対して何を行い、何を行わないか。これはコードの性質であるため、当社のものであれ他の誰かのものであれ、あらゆる Lolly のデプロイメントに当てはまります。
- lolly.tools、SUSE が運用するリファレンスデプロイメント:任意のサーバーサイド部分を運用するにあたって行われた具体的な選択(何が、どれだけの期間、誰によってログに記録されるか)。
セルフホストまたはエンタープライズ版の Lolly インスタンスをご利用の場合、以下のソフトウェアの挙動はそのまま当てはまりますが、そのインスタンスの運用者——SUSE ではありません——が、レンダーエンドポイント、MCP サーバー、Content Credentials の認証局を運用している場合はそれらも含め、サーバーサイドのあらゆる事項について責任を負います。その運用者に独自のポリシーをお尋ねください。Lolly を運用することに何が伴うかについては 導入とガバナンス をご覧ください。
アプリ:お客様のデバイス上に留まるもの
Lolly のウェブ、デスクトップ、モバイルの各シェルは、レンダーエンジン全体をクライアントサイドで実行します。ツールを開き、入力を記入し、プレビューし、エクスポートするといった処理はすべてお客様のデバイス上で行われます。サーバーは一切関与せず、一度読み込まれればアプリはオフラインでも動作します。
アプリはクッキーを一切設定しません。 動作させるために、お客様のデバイス上にのみごく少量のデータを保持しますが、それが送信されることはありません。
- インターフェース設定——テーマ、言語、サウンド設定、サイドバー/ズームのサイズ、並び替えと表示の選択、既に見たオンボーディングのヒント——これらは
localStorageに保存され、アプリの起動が完了する前から利用できるようになっています。 - ツールカタログとアセットプレビューのオフラインキャッシュ。これにより接続がなくてもギャラリーが動作します。
- プロフィールカードの統計(エクスポート回数、どのツールを使ったか)のためのローカルの利用カウンター——
localStorageに置かれた小さく上限のあるデータの塊で、当社が読み取ることはなく、どこにも送信されません。 - お客様ご自身のドキュメント、保存済みセッション、アップロードしたアセットとフォント——お客様のデバイスの IndexedDB に保存され、アップロードされることはなく、お客様以外の誰かに読み取られることもありません。
これらのいずれも共有・販売されることはなく、お客様を識別または追跡するために使用されることもありません。収集が行われていないため、同意していただくべきものは何もなく、何がどこに保持されているかをお知らせするための本通知があるのみです。プロフィール → すべてのデータを消去 から、またはブラウザでサイトのストレージを消去することで、いつでもそのすべてを消去できます。(ePrivacy 指令第 5 条第 3 項のもとでは、お客様が求めたサービスに厳密に必要なストレージには同意は不要であり、必要なのは透明性のみです。それはまさに本ドキュメントとアプリ内の通知の両方が果たしているものです。)
このデータのお客様ご自身によるバックアップ——すべてをエクスポート・レンダリング によって生成される lolly-backup バンドル——は、お客様が保持し管理するファイルです。お客様ご自身がどこかへ送信することを選ばない限り、当社のサーバーに触れることは決してありません。データ転送 をご覧ください。
デバイス内ユーティリティ
一部のツール——Strip Hidden Data、Compress PDF、およびその他の「お使いのデバイス上で実行」バッジを掲げるもの——は、お客様が提供するファイルに対して動作します。ファイルはお客様のブラウザ内でメモリに読み込まれ、ローカルで変換され、ダウンロードとして返されます。アップロードされることは決してありません。アップロード先となるサーバーが処理経路に存在しないためです。これらのユーティリティはオフラインで動作し、その出力には当社の透かしもメタデータも含まれません。それらの大半の目的は、リスクを加えることではなく、データを削除して保護することにあるからです。
アプリがネットワークと通信するとき、その全容
以下の表は、アプリがネットワーク越しに取得または送信するすべての事項の完全な一覧です。ここに記載がなければ、アプリはそれを行いません。
| 内容 | 実際にお客様のデバイスから送信されるもの | いつ |
|---|---|---|
| ツールカタログの同期 | 個人的なものは何もなし——Lolly 自身の公開ツールおよびアセットのインデックスへのリクエスト | 起動時、その後はオフラインでキャッシュ |
| ツールが宣言したネットワーク機能 | その特定のツールが要求するもの(例:地図タイル)を、そのマニフェストで許可リストに登録された特定のホストへ | そのツールを使用している間のみ |
| Google Fonts | 選択したフォントファミリー名とお客様の IP アドレスを、Google のフォントサーバーへ | ブランドエディターで Google Font を追加した場合のみ——ファミリーごとに一度だけ取得し、その後はお客様のデバイス上に保持されます |
| SEAL 署名チェック | チェック対象のファイル内で指定されたドメインへの、公開鍵に対する 1 回の DNS ルックアップ | チェックしたファイル内で Verify が SEAL レコードを見つけた場合のみ——ファイルそのものが送信されることは決してありません |
| ディープスキャン検出モデル | 個人的なものは何もなし——一度だけの同一オリジンのモデルダウンロード(第三者ではありません) | Verify のディープスキャンを選択した場合のみ |
| リモートインスタンス | お客様が指定したインスタンスが返すもの。上述のカタログ同期と同じ経路で | 別の Lolly デプロイメントを明示的にシェルに指定した場合のみ |
これらのいずれも、お客様のドキュメント、プロジェクト、セッション、アップロードしたファイルをどこかへ送信することはありません。これらは、以下のセクションで明示的に挙げる例外を除き、お客様のデバイスへ物をもたらすために(ツール、フォント、モデル、公開鍵)存在するのであって、デバイスから物を送り出すためではありません。
ホットリンクのレンダー URL
アプリそのものは完全にお客様のデバイス上に留まります。それとは別に、そしてお客様がそれを使う場合にのみ、lolly.tools(およびこれを有効なままにしているセルフホストインスタンス)はホットリンクのレンダー URL——https://lolly.tools/tool/<tool-id>.<ext>?<inputs>——に応答します。これにより、共有された Lolly のリンクが、README、Wiki、ダッシュボードの中でライブ画像として表示されるようになります。そうした URL の 1 つを取得することは、URL に書き込まれた入力を用いて公開ツールおよびカタログのデータをレンダリングするようサーバーに求めることであり、それがやり取りのすべてです。
- アカウントも、クッキーも、状態もありません。 このエンドポイントは匿名であり、リクエストごとに保存されるものは何もなく、お客様のデバイス上のものが読み取られることもありません。お客様のドキュメント、セッション、アップロードがブラウザから出ていくことは決してなく、これらのリンクに含まれることは一切あり得ません。
- 入力は構造上公開されています——それらはリンクの作成者が URL に入力したものそのものであり、リンクが届いた誰もが読み取れます。共有リンクに秘密情報を入れないでください。Lolly は機密性の高いコンテンツのためのリンク暗号化機能を用意しています。
- 応答は、あらゆる公開画像と同様にキャッシュされ、レート制限され、また検索エンジンがお客様のレンダーをインデックスしないよう
noindexが付与されます。
Lolly をセルフホストしていて公開レンダー面を望まない場合は、LOLLY_DISABLE_RENDER_GET=1 を設定してください。すると、これらの URL はすべて 404 を返します。
MCP サーバー(任意、AI エージェント向け)
Lolly は、Model Context Protocol を介して AI エージェントからアクセスすることもできます——これは運用者が運用するエンドポイントです(lolly.tools は 1 つ運用しています。完全にエアギャップされたものを含め、誰でも自身のものをセルフホストできます)。これはレンダー経路のアカウント不要という姿勢を共有し、加えてファイルのバイト列を必然的に扱う 2 つのツールを備えています。
lolly_transform(呼び出し元のエージェントに代わって、デバイス内ユーティリティをサーバーサイドで実行する)とlolly_verify(Content Credentials をチェックする)は、いずれも呼び出し元からファイルのバイト列を受け取ります。それらはプロセス内で、メモリ上で処理され、結果は同じ呼び出しの中で返されます——ファイルがディスクに書き込まれることはなく、リクエスト完了後に保存されることもありません。- その他のすべてのツール——
lolly_render、lolly_build_url、lolly_list_tools、lolly_describe_tool——はパラメーターのみ(テキスト、数値、色、URL、カタログのアセット id)から動作します。これはホットリンクのレンダー URL が取るのと同じ入力です。 - アクセスは、運用者が信頼するクライアントに発行する共有トークンか、ステートレスな OAuth 2.1 のいずれかです。後者は、共有された秘密情報に対して検証される短命の署名付きトークンで、サーバーサイドには何も保存されず、トークン自体がログやレンダー URL に書き込まれることも決してありません。
Content Credentials アイデンティティ(お客様ご自身で開始しなければならないサインイン)
Lolly は、暗号学的な Content Credential をお客様のエクスポートに封入することができ、これにより誰でもオフラインで、ファイルが Lolly を離れて以降改変されていないことを検証できます。そこまではデフォルトで有効かつ完全にローカルです——署名鍵はお客様のデバイス上で生成され、抽出不可能(Lolly 自身のコードですら読み取れません)であり、署名そのものもオフラインで行われます。本セクションが扱うのは、その上に乗る唯一の任意のステップです。すなわち、検証済みのアイデンティティを登録することで、お客様のエクスポートに匿名の鍵ではなく「検証済み——\<お客様のメールアドレス\> により署名」と表示されるようにすることです。登録をスキップすれば、本セクションのいずれもお客様には当てはまらず、いかなる個人データもお客様のデバイスを離れることはありません。
登録する場合、正確に以下のことが起こります。
- サインイン方法を選択します——GitHub、Google、SUSE(Okta)、またはメールで送られるリンクです。3 つの OIDC プロバイダーの場合、そのプロバイダー自身のログインページへリダイレクトされ、それは当社ではなくそのプロバイダーのプライバシーポリシーによって管理されます。Lolly の証明書サービスが受け取るのは、検証済みのメールアドレスとプロバイダー名のみです。メールリンクの場合、お客様が入力したアドレスは、そのリンク 1 通を配信するためだけに、トランザクションメール API である Resend へ渡されます。
- 短命のクッキーがリダイレクトを保護します。 これは Lolly システム全体が設定する唯一のクッキーです。
lolly_ca_state、HttpOnly、/api/caにスコープされ、10 分以内に失効します。追跡識別子ではなくランダムな値を保持し、OAuth リダイレクトの偽造を防ぐためだけに存在します。サインインが完了すると直ちに消去されます。 - お客様の IP アドレスが、サインインエンドポイントの不正利用を防ぐために短時間使用されます(あるスクリプトが受信トレイをスパムしたりメールの割り当てを使い果たしたりできないように)——サーバーのメモリ上にのみ、約 1 分のスライディングウィンドウの間保持され、ログに書き込まれることも、どこかに永続化されることもありません。
- 証明書サービスが短命の証明書を発行します(7 日、30 日、90 日、または 365 日、お客様の選択によりますが、運用者のポリシーによって上限が設けられます)。これは、お客様の検証済みメールアドレスを、お客様のデバイス上で生成された鍵ペアの公開側と結び付けるものです。秘密側がお客様のブラウザを離れることは決してありません。
- 発行はログに記録されます:お客様のメールアドレス、使用したプロバイダー、証明書のシリアル番号の短いハッシュ、およびその有効期限が、サービスの運用ログに書き込まれます——そして、運用者が設定している場合にのみ、運用者が管理する Webhook にも書き込まれます。ここが、お客様の個人データの一部がサーバー上に保持される唯一の場所であり、それは侵害された証明書や誤発行された証明書を追跡できるように、また CA 自身の発行を監査できるように存在します。
- その後は、証明書の存続期間を通じて署名は再びオフラインになります。 ファイルのエクスポートが証明書サービスに接続することは決してありません——接続したのは登録のときだけです。
lolly.tools について具体的には、SUSE が証明書サービスを運用し、これらの発行ログを保持します。エントリについて問い合わせる、または削除する方法については、以下の お客様の権利 をご覧ください。
ブラウザ拡張機能
Lolly URL Screenshot ブラウザ拡張機能は、いかなる個人データも収集・保存・送信しません。アナリティクスも、トラッキングも、リモートサーバーもありません。
その動作。 Lolly ウェブアプリに URL のスクリーンショットを依頼すると、拡張機能はそのページを一時的なバックグラウンドタブで開き、DevTools Protocol を使ってブラウザ内でキャプチャし、画像をアプリに返してからタブを閉じます。すべての処理は、お客様ご自身のデバイスとネットワーク上でローカルに行われます。
データ。
- 当社は何も収集しません。 この拡張機能にはサーバーがなく、独自にネットワークリクエストを行うこともありません。
- キャプチャされた画像は、同じブラウザ内の Lolly アプリに直接渡されます——拡張機能によってアップロードされることはありません。
- キャプチャする URL は、そのスクリーンショット 1 回のためにその 1 ページを読み込む目的にのみ使用されます。記録されることも共有されることもありません。
権限。
debugger——DevTools Protocol を介してレンダリングされたページをキャプチャするため(Lolly デスクトップアプリが使用するのと同じ仕組みです)。tabs——ページを読み込む一時的なタブを開閉するため。- ホストアクセス(
<all_urls>)——キャプチャ対象として選択したページは、どのサイトにも存在しうるためです。Chrome はこれをインストール時に広範な権限警告として表示しますが、拡張機能はお客様が指定した URL 以外を訪れることは決してありません。
これらのいずれも、その要求された 1 回のキャプチャを超えて、お客様の閲覧を読み取ったり、監視したり、送信したりするために使用されることはありません。
インフラストラクチャのログ
あらゆるウェブサイトと同様に、lolly.tools を支えるサーバー——そしてあらゆる Lolly デプロイメントを支えるサーバー——は、リクエストが到達した際には常に標準的なウェブサーバーのアクセスログを生成します:IP アドレス、要求されたパス、タイムスタンプ、ユーザーエージェントで、セキュリティと不正利用防止のために限られた期間保持されます。これは Lolly が上乗せするものではなく、ホスティングの基本的な挙動であり、お客様のドキュメントの内容が含まれることは決してありません。そもそもそれらがサーバーに到達しないためです。唯一の意図的な例外は、お客様が明示的に MCP の lolly_transform または lolly_verify の呼び出しに渡すファイルですが、これは上述のとおりメモリ上で処理され、ディスクやログに書き込まれることは決してありません。
子どものプライバシー
Lolly は、アプリの通常のご利用の過程において、年齢を問わず、いかなる人からも意図的に個人情報を収集することはありません——収集すべきものが何もないのです。個人情報(メールアドレス)が収集されうる唯一の場所は、上述の Content Credentials の登録であり、これは子どもに向けられたものでも、子どもを対象としたものでもありません。
お客様の権利
Lolly が触れるもののほとんどはお客様ご自身のデバイス上にのみ保存されるため、データ保護法が「お客様の権利」と呼ぶもののほとんど——アクセス、訂正、削除、ポータビリティ——は、誰かに求めることなく、お客様ご自身がすでに、即座に行えることです。お客様のデータはブラウザのストレージ内に、検査したり、エクスポートしたり(上述のすべてをエクスポート・レンダリング)、削除したり(プロフィール → すべてのデータを消去)できる形で存在しています。
サーバー上に残りうる唯一の個人データ——Content Credentials に登録した場合の、お客様のメールアドレス——については、当社が何を保持しているかを問い合わせる、またはそれをアクティブなログから削除してもらうために、(以下の)当社にご連絡ください。ログエントリの削除は、すでに発行された証明書を失効させるものではありません(証明書は設計上短命であり、単に期限切れになります)。それは、そのエントリが今後のログのエクスポートに現れないようにするものです。
当社はデータを販売しません。販売できるデータを一切持っていないのです。
本ポリシーの変更
本ドキュメントが変更されるたびに、冒頭の日付が変わります。お客様のデバイスから何が送信されるか、または何が保持されるかを変える変更については、無言の編集ではなく、ここに独自の記載が設けられます——何が変わったかをご覧になりたい場合は、(以下から)お問い合わせいただくか、公開ソース と比較してください。
お問い合わせ
ご質問、または上述の「お客様の権利」に基づくご要望は、Andy Fitzsimon、fitzy@suse.com まで。セルフホストまたはエンタープライズ版の Lolly インスタンスについては、代わりにそれを運用している者にご連絡ください——SUSE および Lolly オープンソースプロジェクトは、自らが運用していないデプロイメントについてはいかなるデータも保持していません。