隱私權政策

最後更新:2026 年 7 月 19 日

簡單來說。 你在 Lolly 中製作的文件、圖片、影片與檔案都留在你的裝置上。

一般使用不需要帳號,應用程式本身不使用任何 Cookie,整個程式碼庫中也沒有任何

分析工具或追蹤器——不是「我們不使用這些資料」,而是原始碼中根本不存在。凡是

軟體會與網路互動的情況,都有一份簡短而完整的例外清單,而且每一項都在下方以

具體方式說明:什麼東西離開、傳給誰、在什麼時候。唯一牽涉到個人資訊的例外,是

一項你必須明確主動啟動的登入。如果這份文件裡沒有寫到,那就不會發生。

本政策涵蓋的範圍

Lolly 是開放原始碼軟體——包含一個引擎、數個應用程式外殼(網頁、桌面、行動裝置、 CLI),以及一個瀏覽器擴充功能——任何人都可以執行。本政策分為兩部分:

屬性,因此對每一個 Lolly 部署都成立,無論是我們的還是別人的。

選擇(記錄了什麼、保留多久、由誰保留)。

如果你使用的是自架或企業版的 Lolly 執行個體,下方的軟體行為仍然適用,但任何伺服器 端的事情——它們的算繪端點、它們的 MCP 伺服器、它們的 Content Credentials 憑證 授權機構(如果有的話)——是由該執行個體的營運者負責,而不是 SUSE。請向他們索取 他們自己的政策;關於營運 Lolly 涉及哪些事情,請參閱 採用與治理

應用程式:什麼會留在你的裝置上

Lolly 的網頁、桌面與行動裝置外殼會在用戶端完整執行整個算繪引擎。開啟工具、填入 輸入、預覽與匯出全都發生在你的裝置上——沒有伺服器參與,而且應用程式一旦載入後即可 離線運作。

應用程式不設定任何 Cookie。 為了運作,它會僅在你的裝置上保留少量資料, 絕不傳輸:

已看過哪些新手提示——儲存在 localStorage 中,因此在應用程式尚未完成啟動之前 就能取用。

——是 localStorage 中一小塊有界限的資料,我們絕不讀取,也絕不傳送到任何地方。

IndexedDB 中,絕不上傳,除了你以外沒有任何人會讀取。

以上這些都不會被分享、販售,也不會用來識別或追蹤你。沒有任何需要你同意的事項, 因為根本沒有進行任何蒐集——只有這份聲明,讓你知道系統保留了什麼、保留在哪裡。你 隨時都可以透過個人資料 → 清除我的所有資料,或是清除瀏覽器中該網站的儲存 空間,來清除全部資料。(依據《電子隱私指令》第 5(3) 條,為你所要求的服務所嚴格 必要的儲存並不需要同意——只需要透明,而這份文件與應用程式內的聲明兩者正是如此。)

你為這些資料所做的自我備份——由匯出並算繪所有內容所產生的 lolly-backup 套件——是一個由你保管與控制的檔案。除非你自己選擇把它送到某處,否則它絕不會碰到 我們的伺服器。請參閱資料傳輸

裝置端公用程式

有些工具——Strip Hidden DataCompress PDF 以及其他帶有 「在你的裝置上執行」徽章的工具——會針對你提供的檔案進行處理。該檔案會被讀入你 瀏覽器的記憶體中,在本機完成轉換,然後以下載的形式提供回來。它絕不會被上傳,因為 這條路徑中根本沒有可以上傳的伺服器。這些公用程式可離線使用,而它們的輸出不含任何 屬於我們的浮水印或中繼資料——它們大多數的重點在於移除並保護資料,而不是增添風險。

應用程式與網路互動的完整情形

下表是應用程式透過網路擷取或傳送的所有內容的完整清單。如果它不在這裡,應用程式就 不會做這件事。

內容實際離開你裝置的東西時機
工具目錄同步不含任何個人資訊——一個對 Lolly 自身公開工具與素材索引的請求在啟動時,之後離線快取
工具宣告的網路能力該特定工具所請求的任何內容(例如地圖磚),傳送到它在資訊清單中允許清單所列的特定主機只在使用該工具時
Google Fonts你選擇的字型家族名稱與你的 IP 位址,傳送到 Google 的字型伺服器只在你於品牌編輯器中新增 Google Font 時——每個家族一次性擷取,之後就存在於你的裝置上
SEAL 簽章檢查對公開金鑰的單次 DNS 查詢,傳送到被檢查檔案內部所指名的網域只在 Verify 於你檢查的檔案中找到 SEAL 記錄時——絕不傳送檔案本身
深度掃描偵測模型不含任何個人資訊——一次性的同源模型下載(並非第三方)只在你選擇加入 Verify 的深度掃描時
遠端執行個體你所指名的執行個體傳回的任何內容,透過上述相同的目錄同步只在你明確地將外殼指向另一個 Lolly 部署時

以上這些都不會把你的文件、專案、工作階段或上傳的檔案傳送到任何地方。它們的存在是 為了把東西帶到你的裝置(工具、字型、模型、公開金鑰),而不是從裝置送出任何 東西,除了下方各節明確指名的例外之外。

熱連結算繪網址

應用程式本身完全留在你的裝置上。另外,而且只在你使用時,lolly.tools(以及任何保留 此功能啟用的自架執行個體)會回應熱連結算繪網址—— https://lolly.tools/tool/<tool-id>.<ext>?<inputs>——讓一個分享出去的 Lolly 連結能以即時圖片的形式出現在 README、wiki 或儀表板中。擷取這類網址之一,是請求 伺服器以寫在網址中的輸入去算繪公開的工具與目錄資料,而這就是整個交換的全部:

任何東西,也不會讀取你裝置上的任何內容。你的文件、工作階段與上傳絕不會離開你的 瀏覽器——它們根本不可能出現在這些連結中。

傳達到的人都能讀取。不要把祕密放進分享出去的連結中,Lolly 提供了一項連結加密 功能可用於敏感內容。

不會索引你的算繪結果。

正在自架 Lolly,而且不想要公開的算繪介面?只要設定 LOLLY_DISABLE_RENDER_GET=1,這些網址的每一個都會回傳 404。

MCP 伺服器(可選,供 AI 代理使用)

Lolly 也可以由 AI 代理透過 Model Context Protocol 存取——這是一個由營運者執行的 端點(lolly.tools 執行了一個;任何人都可以自架自己的,包括完全與網路隔離的)。它 沿用了算繪路徑「沒有帳號」的立場,另外加上兩個必然會處理檔案位元組的工具:

lolly_verify(檢查 Content Credentials)兩者都會接受呼叫方傳來的檔案 位元組。它們會在行程內、在記憶體中處理,並在同一次呼叫中回傳結果——檔案絕不 寫入磁碟,一旦請求完成也絕不儲存。

lolly_describe_tool——都只依據參數運作(文字、數字、色彩、網址、目錄素材 id), 就跟熱連結算繪網址所接受的輸入相同。

共用祕密驗證的短效簽章權杖,伺服器端不儲存任何東西,而且權杖本身絕不會被寫入 日誌或算繪網址中。

Content Credentials 身分(一項你必須自己啟動的登入)

Lolly 可以把一個加密的 Content Credential 封入你的匯出檔案中,讓任何人都能 離線驗證某個檔案自離開 Lolly 之後未經竄改。這一部分是預設開啟且完全在本機 進行的——簽章金鑰在你的裝置上產生,是不可匯出的(連 Lolly 自己的程式碼都 無法讀取它),而簽章本身在離線狀態下進行。本節說明的是在這之上的那一個可選 步驟:登錄一個經驗證的身分,讓你的匯出檔案顯示「已驗證——由 \<你的電子郵件\> 簽署」,而不是一個匿名金鑰。如果你略過登錄,本節的任何內容都不適用於你,而且 絕不會有任何個人資料離開你的裝置。

如果你確實登錄了,以下是確切會發生的事情:

  1. 你選擇一種登入方式——GitHub、Google、SUSE(Okta),或一封電子郵件連結。

對於這三家 OIDC 供應商,你會被重新導向到該供應商自己的登入頁面,由他們的隱私權 政策管理,而非我們的;Lolly 的憑證服務只會收到一個經驗證的電子郵件地址與供應商 的名稱。對於電子郵件連結,你輸入的地址會被傳給 Resend(一個交易型電子郵件 API),僅用於寄送那一封連結。

  1. 一個短效 Cookie 保護重新導向。 這是整個 Lolly 系統會設定的唯一一個 Cookie:

lolly_ca_state,屬性為 HttpOnly,範圍限定在 /api/ca,於十分鐘內到期。它 帶有一個隨機值,而非追蹤識別碼,存在的唯一目的是防止 OAuth 重新導向被偽造。它會 在登入完成後立即清除。

  1. 你的 IP 位址會被短暫使用,以防止對登入端點的濫用(讓某個指令碼無法灌爆

收件匣或耗盡電子郵件配額)——只保存在伺服器記憶體中,以大約一分鐘的滑動視窗為 限,絕不寫入日誌或持久保存於任何地方。

  1. 憑證服務發出一個短效憑證(7、30、90 或 365 天,由你選擇,並受營運者政策的

上限所限制),將你經驗證的電子郵件綁定到在你裝置上產生的金鑰對的公開那一半。 私密那一半絕不離開你的瀏覽器。

  1. 這次發行會被記錄:你的電子郵件地址、你使用的供應商、憑證序號的一段簡短

雜湊值,以及它的到期日期,寫入該服務的營運日誌中——而且只有在營運者設定了 webhook 時,才會寫入他們控制的那個 webhook。這是唯一一處會在伺服器上保留你的 一項個人資料的地方,它的存在是為了讓遭到入侵或誤發的憑證能夠被追溯,也讓 CA 自身的發行能夠被稽核。

  1. 在那之後,簽章在整個憑證的生命週期內又回到離線進行。 匯出檔案絕不會聯絡

憑證服務——只有登錄時才會。

具體就 lolly.tools 而言:SUSE 營運憑證服務並保有這些發行日誌。關於如何查詢或移除 某筆記錄,請參閱下方的你的權利

瀏覽器擴充功能

Lolly URL Screenshot 瀏覽器擴充功能不會蒐集、儲存或傳輸任何個人資料。沒有 分析工具、沒有追蹤,也沒有遠端伺服器。

它做什麼。 當你要求 Lolly 網頁應用程式為某個網址擷取螢幕截圖時,擴充功能會在 一個暫時的背景分頁中開啟該頁面,使用 DevTools Protocol 在你的瀏覽器中擷取畫面, 將圖片交還給應用程式,然後關閉該分頁。整個過程都在你自己的裝置與網路上本機完成。

資料。

網路請求。

它們。

權限。

桌面應用程式所用的機制相同)。

Chrome 在安裝時會把這一點顯示為一則廣泛的權限警告;擴充功能只會造訪你給它的 那個網址。

以上這些都不會用來讀取、監控或傳輸那一次所請求的擷取以外的任何瀏覽行為。

基礎架構日誌

就像任何網站一樣,lolly.tools 背後的伺服器——以及任何 Lolly 部署背後的伺服器 ——只要有請求抵達,都會產生標準的網頁伺服器存取日誌:IP 位址、請求的路徑、時間戳記、 使用者代理,為了安全與防止濫用而保留一段有限的時間。這是基本的代管行為,而不是 Lolly 額外加上去的東西,而且它絕不會包含你文件的內容,因為那些內容根本不會抵達 伺服器。唯一刻意的例外,是你明確交給某次 MCP lolly_transformlolly_verify 呼叫的檔案,如上所述,它會在記憶體中處理,絕不寫入磁碟或日誌。

兒童隱私

在一般使用應用程式的過程中,Lolly 不會在知情的情況下向任何年齡的任何人蒐集個人 資訊——因為根本沒有東西可蒐集。唯一一處會蒐集個人資訊(一個電子郵件地址)的地方, 是上述的 Content Credentials 登錄,而這並非針對或意圖給兒童使用。

你的權利

由於 Lolly 所接觸的幾乎所有東西都只儲存在你自己的裝置上,資料保護法所稱的 「你的權利」中的大部分——存取、更正、刪除、可攜性——都是你已經可以自己立即做到、 無需向任何人請求的事情:你的資料存在於你瀏覽器的儲存空間中,以一種你可以檢視、 匯出(匯出並算繪所有內容,如上)或刪除(個人資料 → 清除我的所有資料)的 形式存在。

至於唯一可能最終落在伺服器上的那一項個人資料——你的電子郵件地址,如果你為 Content Credentials 登錄過——請聯絡我們(下方),詢問我們保有什麼,或請求將它從 使用中的日誌移除。移除一筆日誌記錄並不會撤銷一個已經發行的憑證(它在設計上就是 短效的,會自然到期);它只是讓那筆記錄不再出現在日誌未來的匯出中。

我們不販售資料。我們根本沒有可以販售的資料。

本政策的變更

只要這份文件有所變動,最上方的日期就會改變。任何會改變什麼東西離開你的裝置、或 什麼東西被保留的變更,都會在這裡有它自己的一行,而不是無聲地修改——如果你想看看 改了什麼,可以詢問(下方),或是與 公開的原始碼 比對。

聯絡方式

有疑問,或想依上方「你的權利」提出請求:Andy Fitzsimonfitzy@suse.com。對於自架或企業版的 Lolly 執行個體,請改為 聯絡營運它的人——SUSE 與 Lolly 開放原始碼專案不會為它們不營運的部署保有任何資料。