Політика конфіденційності
Останнє оновлення: 19 липня 2026
Простими словами. Документи, зображення, відео та файли, які ви створюєте
в Lolly, залишаються на вашому пристрої. Для звичайного використання немає
облікових записів, немає cookie від самого застосунку, і ніде в кодовій базі
немає аналітики чи трекерів — не «ми не використовуємо ці дані», а їх
насправді немає у вихідному коді. Існує короткий, повний перелік винятків, де
програмне забезпечення взагалі звертається до мережі, і кожен із них описано
нижче в подробицях: що йде назовні, кому і коли. Єдиний виняток, що стосується
чогось особистого, — це вхід, який ви маєте розпочати явно. Якщо чогось немає в
цьому документі, воно не відбувається.
Що охоплює ця політика
Lolly — це програмне забезпечення з відкритим кодом: рушій, кілька оболонок застосунку (вебверсія, десктоп, мобільна, CLI) та розширення для браузера — які може запускати будь-хто. Ця політика має дві частини:
- Саме програмне забезпечення: що воно робить і чого не робить з вашими
даними, де б воно не працювало. Це властивість коду, тож це справедливо для кожного розгортання Lolly — нашого чи будь-чийого іншого.
- lolly.tools, еталонне розгортання, яке керує SUSE: конкретні рішення,
ухвалені під час роботи його необов'язкових серверних складників (що логується, як довго, ким).
Якщо ви користуєтеся самостійно розгорнутим або корпоративним екземпляром Lolly, описана нижче поведінка програмного забезпечення все одно застосовується, але за все, що відбувається на стороні сервера, відповідає оператор цього екземпляра — не SUSE: його рендер-ендпоінт, його MCP-сервер, його центр сертифікації Content Credentials, якщо він його запускає. Запитуйте власну політику в них; див. Впровадження та керування, щоб дізнатися, що передбачає керування Lolly.
Застосунок: що залишається на вашому пристрої
Вебоболонка, десктопна та мобільна оболонки Lolly запускають увесь рендер-рушій на боці клієнта. Відкриття інструмента, заповнення вхідних даних, попередній перегляд і експорт — усе відбувається на вашому пристрої: сервер не задіяний, і застосунок працює офлайн після завантаження.
Застосунок не встановлює жодних cookie. Щоб працювати, він зберігає невеликий обсяг даних лише на вашому пристрої, ніколи не передаючи їх:
- Налаштування інтерфейсу — тема, мова, налаштування звуку, розміри бічної
панелі й масштабу, вибір сортування та вигляду, які підказки для початківців ви вже бачили — у localStorage, щоб вони були доступні ще до того, як застосунок завершить завантаження.
- Офлайн-кеш каталогу інструментів і попередніх переглядів ресурсів, щоб
галерея працювала без з'єднання.
- Локальні лічильники використання для статистики на картці вашого профілю
(скільки експортів, які інструменти) — невеликий обмежений blob у localStorage, який ми ніколи не читаємо й нікуди не надсилаємо.
- Ваші власні документи, збережені сесії, завантажені ресурси та шрифти —
зберігаються в IndexedDB на вашому пристрої, ніколи не завантажуються на сервер і ніким, крім вас, не читаються.
Нічого з цього не поширюється, не продається й не використовується для ідентифікації чи відстеження вас. Давати згоду немає на що, бо жодного збору не відбувається — є лише це повідомлення, щоб ви знали, що зберігається і де. Видаліть усе це будь-коли через Профіль → Видалити всі мої дані або очистивши сховище сайту у своєму браузері. (Згідно зі ст. 5(3) Директиви про приватність в електронних комунікаціях, сховище, яке є суворо необхідним для послуги, про яку ви попросили, не потребує згоди — лише прозорості, чим і є цей документ разом із повідомленням усередині застосунку.)
Ваша власна резервна копія цих даних — пакет lolly-backup, який створює функція Експортувати та відрендерити все, — це файл, який ви зберігаєте й контролюєте. Він ніколи не потрапляє на наші сервери, доки ви самі не вирішите кудись його надіслати. Див. Передавання даних.
Утиліти, що працюють на пристрої
Деякі інструменти — Strip Hidden Data, Compress PDF та інші з позначкою «Працює на вашому пристрої» — обробляють файл, який ви надаєте. Файл зчитується в пам'ять у вашому браузері, перетворюється локально та пропонується назад для завантаження. Він ніколи не завантажується на сервер, бо на цьому шляху немає сервера, куди його можна було б завантажити. Ці утиліти працюють офлайн, і їхній результат не містить жодного нашого водяного знака чи метаданих — сенс більшості з них у тому, щоб видаляти та захищати дані, а не додавати ризик.
Коли застосунок звертається до мережі, повністю
Наведена нижче таблиця — це повний перелік усього, що застосунок отримує чи надсилає через мережу. Якщо чогось тут немає, застосунок цього не робить.
| Що | Що насправді залишає ваш пристрій | Коли |
|---|---|---|
| Синхронізація каталогу інструментів | Нічого особистого — запит на власний публічний індекс інструментів і ресурсів Lolly | Під час запуску, потім кешується офлайн |
| Оголошена мережева можливість інструмента | Те, що запитує саме цей інструмент (наприклад, плитки карти), до конкретних хостів, які він додає до списку дозволених у своєму маніфесті | Лише під час використання цього інструмента |
| Google Fonts | Назва обраного сімейства шрифтів і ваша IP-адреса, до серверів шрифтів Google | Лише якщо ви додаєте Google Font у редакторі бренду — одноразове отримання для кожного сімейства, після чого воно живе на вашому пристрої |
| Перевірка підпису SEAL | Один DNS-запит для отримання публічного ключа, до домену, названого всередині файлу, який перевіряється | Лише якщо Verify знаходить запис SEAL у файлі, який ви перевіряєте — ніколи не сам файл |
| Моделі детекторів глибокого сканування | Нічого особистого — одноразове завантаження моделі з того самого джерела (не стороннього) | Лише якщо ви обираєте глибоке сканування Verify |
| Віддалений екземпляр | Те, що повертає названий вами екземпляр, через ту саму синхронізацію каталогу, описану вище | Лише якщо ви явно спрямовуєте оболонку на інше розгортання Lolly |
Жоден із цих запитів не надсилає нікуди ваші документи, проєкти, сесії чи завантажені файли. Вони існують, щоб приносити речі на ваш пристрій (інструменти, шрифти, моделі, публічний ключ), а не надсилати речі з нього, за винятками, названими явно в розділах нижче.
Рендер-URL для прямого вбудовування
Сам застосунок повністю залишається на вашому пристрої. Окремо, і лише якщо ви цим користуєтеся, lolly.tools (і будь-який самостійно розгорнутий екземпляр, який залишає це ввімкненим) відповідає на рендер-URL для прямого вбудовування — https://lolly.tools/tool/<tool-id>.<ext>?<inputs> — щоб спільне посилання Lolly могло з'явитися як «живе» зображення в README, вікі чи інформаційній панелі. Отримання одного з цих URL просить сервер відрендерити публічні дані інструментів і каталогу з вхідними даними, записаними в URL, і це весь обмін:
- Немає облікових записів, немає cookie, немає стану. Ендпоінт анонімний;
нічого не зберігається для кожного запиту, і нічого на вашому пристрої не читається. Ваші документи, сесії та завантаження ніколи не залишають ваш браузер — вони взагалі не можуть з'явитися в цих посиланнях.
- Вхідні дані публічні за побудовою — це те, що автор посилання ввів у URL, і
його може прочитати будь-хто, до кого дійде посилання. Не додавайте секрети до спільного посилання; Lolly надає функцію шифрування посилань для конфіденційного вмісту.
- Відповіді кешуються та обмежуються за частотою, як і будь-яке публічне
зображення, і позначаються noindex, щоб пошукові системи не індексували ваші рендери.
Самостійно розгортаєте Lolly й не хочете мати публічну поверхню для рендерингу? Встановіть LOLLY_DISABLE_RENDER_GET=1, і кожен із цих URL повертатиме 404.
MCP-сервер (необов'язковий, для AI-агентів)
До Lolly також може звертатися AI-агент через Model Context Protocol — ендпоінт, який запускає оператор (lolly.tools запускає один; будь-хто може розгорнути власний, зокрема повністю ізольований від мережі). Він поділяє позицію «без облікових записів» рендер-шляху, плюс два інструменти, які неминуче працюють із байтами файлів:
lolly_transform(запуск утиліти на боці сервера, від імені агента, що
викликає) та lolly_verify (перевірка Content Credentials) обидва приймають байти файлу від того, хто викликає. Вони обробляються у процесі, у пам'яті, і результат повертається в тому самому виклику — файл ніколи не записується на диск і ніколи не зберігається після завершення запиту.
- Кожен інший інструмент —
lolly_render,lolly_build_url,lolly_list_tools,
lolly_describe_tool — працює лише з параметрами (текст, числа, кольори, URL, ідентифікатори ресурсів каталогу), тими самими вхідними даними, які приймає рендер-URL для прямого вбудовування.
- Доступ надається або через спільний токен, який оператор видає клієнтам, яким
довіряє, або через безстанний OAuth 2.1: короткотривалі підписані токени, що перевіряються за спільним секретом, нічого не зберігається на боці сервера, а сам токен ніколи не записується в лог чи рендер-URL.
Ідентичність Content Credentials (вхід, який ви маєте розпочати самі)
Lolly може запечатати криптографічний Content Credential у ваші експорти, щоб будь-хто міг офлайн перевірити, що файл не змінювався відтоді, як він залишив Lolly. Це саме по собі увімкнено за замовчуванням і повністю локальне — ключ підпису генерується на вашому пристрої, є невилучним (навіть власний код Lolly не може його прочитати), і сам підпис відбувається офлайн. Цей розділ охоплює один необов'язковий крок понад це: реєстрацію підтвердженої ідентичності, щоб ваші експорти казали «Підтверджено — підписано \<ваша електронна пошта\>» замість анонімного ключа. Якщо ви пропустите реєстрацію, ніщо з цього розділу до вас не стосується, і жодні персональні дані ніколи не залишають ваш пристрій.
Якщо ви таки реєструєтеся, ось що саме відбувається:
- Ви обираєте метод входу — GitHub, Google, SUSE (Okta) або надіслане
електронною поштою посилання. Для трьох OIDC-провайдерів вас перенаправляють на власну сторінку входу цього провайдера, що регулюється його політикою конфіденційності, а не нашою; служба сертифікації Lolly отримує назад лише підтверджену електронну адресу та назву провайдера. Для посилання поштою адреса, яку ви вводите, передається до Resend, транзакційного email-API, виключно для доставки цього одного посилання.
- Короткотривалий cookie захищає перенаправлення. Це єдиний cookie, який
встановлює вся система Lolly: lolly_ca_state, HttpOnly, обмежений шляхом /api/ca, що спливає протягом десяти хвилин. Він містить випадкове значення, а не ідентифікатор для відстеження, і існує лише для того, щоб запобігти підробці OAuth-перенаправлення. Він видаляється щойно вхід завершується.
- Ваша IP-адреса використовується, ненадовго, щоб запобігти зловживанню
ендпоінтами входу (щоб один скрипт не міг завалити поштову скриньку чи вичерпати email-квоту) — зберігається лише в пам'яті сервера, у ковзному вікні близько хвилини, ніколи не записується в лог і ніде не зберігається.
- Служба сертифікації видає короткотривалий сертифікат (7, 30, 90 чи 365
днів на ваш вибір, з обмеженням політикою оператора), що прив'язує вашу підтверджену електронну пошту до публічної половини пари ключів, згенерованої на вашому пристрої. Приватна половина ніколи не залишає ваш браузер.
- Видача логується: ваша електронна адреса, використаний провайдер, короткий
хеш серійного номера сертифіката та дата його спливання, записані до операційних логів служби — і, лише якщо оператор налаштував такий, до вебхука, який він контролює. Це єдине місце, де частина ваших персональних даних зберігається на сервері, і воно існує, щоб скомпрометований чи помилково виданий сертифікат можна було відстежити, а власну видачу CA — проаудитувати.
- Після цього підпис знову офлайн протягом усього строку дії сертифіката.
Експорт файлу ніколи не звертається до служби сертифікації — це робила лише реєстрація.
Конкретно для lolly.tools: SUSE керує службою сертифікації та зберігає ці логи видачі. Див. Ваші права нижче, щоб дізнатися, як запитати про запис або видалити його.
Розширення для браузера
Розширення браузера Lolly URL Screenshot не збирає, не зберігає й не передає жодних персональних даних. Немає аналітики, немає відстеження, немає віддаленого сервера.
Що воно робить. Коли ви просите вебзастосунок Lolly зробити знімок URL, розширення відкриває цю сторінку в тимчасовій фоновій вкладці, захоплює її у вашому браузері за допомогою DevTools Protocol, повертає зображення застосунку та закриває вкладку. Усе відбувається локально, на вашому власному пристрої та у вашій мережі.
Дані.
- Ми нічого не збираємо. У розширення немає серверів, і воно не робить
власних мережевих запитів.
- Захоплені зображення одразу передаються застосунку Lolly в тому самому
браузері — розширення ніколи їх не завантажує.
- URL-адреси, які ви захоплюєте, використовуються лише для завантаження цієї
однієї сторінки заради цього одного знімка. Вони не логуються й не поширюються.
Дозволи.
debugger— щоб захопити відрендерену сторінку через DevTools Protocol
(той самий механізм, який використовує десктопний застосунок Lolly).
tabs— щоб відкривати й закривати тимчасову вкладку, у якій завантажується
сторінка.
- Доступ до хостів (
<all_urls>) — тому що сторінка, яку ви обираєте для
захоплення, може бути на будь-якому сайті. Chrome показує це під час встановлення як широке попередження про дозвіл; розширення відвідує лише той URL, який ви йому даєте.
Жоден із цих дозволів не використовується, щоб читати, відстежувати чи передавати ваш перегляд поза межами того одного запитаного знімка.
Логи інфраструктури
Як і будь-який вебсайт, сервери за lolly.tools — і за будь-яким розгортанням Lolly — генерують стандартні логи доступу вебсервера щоразу, коли запит взагалі до них доходить: IP-адреса, запитаний шлях, часова позначка, user agent, що зберігаються обмежений час для безпеки та запобігання зловживанням. Це базова поведінка хостингу, а не щось, що Lolly додає зверху, і вона ніколи не містить вмісту ваших документів, бо ті ніколи взагалі не доходять до сервера. Єдиний навмисний виняток — файл, який ви явно передаєте виклику MCP lolly_transform чи lolly_verify, що обробляється в пам'яті й ніколи не записується на диск чи в лог, як описано вище.
Конфіденційність дітей
Lolly свідомо не збирає персональну інформацію ні від кого, будь-якого віку, у звичайному процесі використання застосунку — тут немає чого збирати. Єдине місце, де персональна інформація (електронна адреса) взагалі збирається, — це реєстрація Content Credentials, описана вище, яка не спрямована на дітей і не призначена для них.
Ваші права
Оскільки майже все, чого торкається Lolly, зберігається лише на вашому власному пристрої, більшість того, що законодавство про захист даних називає «вашими правами» — доступ, виправлення, видалення, переносимість, — це те, що ви вже можете зробити самі, миттєво, ні в кого не питаючи: ваші дані живуть у сховищі вашого браузера, у формі, яку ви можете переглянути, експортувати (Експортувати та відрендерити все, вище) чи видалити (Профіль → Видалити всі мої дані).
Щодо однієї частини персональних даних, яка може опинитися на сервері, — вашої електронної адреси, якщо ви зареєструвалися для Content Credentials, — зв'яжіться з нами (нижче), щоб дізнатися, що ми зберігаємо, або щоб її видалили з активних логів. Видалення запису в лозі не відкликає вже виданий сертифікат (він короткотривалий за задумом і просто спливає); воно припиняє появу цього запису в майбутніх експортах логу.
Ми не продаємо дані. У нас немає чого продавати.
Зміни до цієї політики
Дата вгорі змінюється щоразу, коли змінюється цей документ. Зміна, що змінює те, що залишає ваш пристрій, або те, що зберігається, отримує тут власний рядок, а не тиху правку — якщо ви хочете побачити, що змінилося, запитайте (нижче) або порівняйте з публічним джерелом.
Контакти
Запитання чи запит згідно з «Вашими правами» вище: Andy Fitzsimon, fitzy@suse.com. Щодо самостійно розгорнутого чи корпоративного екземпляра Lolly звертайтеся до того, хто ним керує, — SUSE та проєкт з відкритим кодом Lolly не зберігають жодних даних для розгортань, якими не керують.