最後更新:2026年8月11日
簡短版本。 你在 Lolly 中製作的文件、圖片、影片與檔案都留在你的裝置上。一般 使用沒有帳號,應用程式本身不使用 Cookie,原始碼中沒有任何分析或追蹤機制—— 不是「我們不使用這些資料」這種說法,而是原始碼中確實不存在。當軟體真的與 網路通訊時,會有一份簡短、完整的例外清單,以下逐一具體說明:傳出了什麼、 傳給誰、何時傳出。唯一涉及個人資料的例外,是你必須主動開始的登入動作。 凡是本文件未提及的,就不會發生。
本政策涵蓋的內容
Lolly 是開放原始碼軟體——包含一個引擎、多個應用程式殼層(網頁、桌面、 行動裝置、CLI)以及一個瀏覽器擴充功能——任何人都能執行。本政策分為兩 個部分:
- 軟體本身:無論在何處執行,它對你的資料會做什麼、不會做什麼。這是原始碼 的特性,因此適用於每一個 Lolly 部署實例,無論是我們的還是任何其他人的。
- lolly.tools,SUSE 營運的參考部署實例:其可選伺服器端元件的具體選擇 (記錄什麼、保留多久、由誰記錄)。
若你使用自行架設或企業版的 Lolly 實例,以下的軟體行為依然適用,但該實例 的營運方——而非 SUSE——須對任何伺服器端的部分負責:他們的算繪端點、 他們的 MCP 伺服器,以及他們的 Content Credentials 憑證授權機構(若有架設的話)。 請向他們索取其自身的政策。營運 Lolly 涉及哪些事項,請參閱 採用與治理。
應用程式:留在你裝置上的內容
Lolly 的網頁、桌面與行動裝置殼層,會在用戶端執行整個算繪引擎。開啟工具、 填寫輸入內容、預覽與匯出,全都在你的裝置上完成——不涉及任何伺服器, 且應用程式載入後即可離線運作。
應用程式不會設置任何 Cookie。 為了運作,它會保留少量資料僅存於你的 裝置上,從不傳輸出去:
- 介面偏好設定——主題、語言、聲音設定、側邊欄/縮放大小、排序與檢視 選擇、你已看過哪些引導提示——存於
localStorage,讓應用程式在完成 啟動前就能取得這些設定。 - 工具目錄與素材預覽的離線快取,讓圖庫在沒有連線時仍可使用。
- 本機使用計數器,用於你個人資料卡的統計資料(匯出次數、使用哪些 工具)——存於
localStorage中一個小型且有限的資料區塊,我們從不讀取, 也從不傳送到任何地方。 - 你自己的文件、已儲存的工作階段、上傳的素材與字型——儲存於你裝置上 的 IndexedDB 中,從不上傳,除了你本人以外沒有任何人能讀取。
以上任何一項都不會被分享、出售,或用來識別或追蹤你。沒有任何需要同意的 事項,因為根本沒有發生任何蒐集行為——這裡只是一份通知,讓你知道保留了 什麼、存在何處。你可以隨時透過Profile → Clear all my data(設定檔 → 清除我的所有資料),或清除瀏覽器中該網站的儲存空間,來清除所有這些 資料。(根據 ePrivacy Directive 第 5(3) 條,對你所要求的服務而言絕對必要 的儲存,不需要取得同意——只需要透明度,而這正是本文件與應用程式內通知 所提供的。)
signed by Lollyvector SVG自己驗證Get the signed file14 paths~2.0k nodes39 groups28 KB
signed by Lollyvector SVG自己驗證Get the signed file14 paths~2.0k nodes39 groups29 KB
這些資料的備份——由Export my data & render everything(匯出我的資料 並算繪所有內容)功能產生的 lolly-backup 套件——是一個由你保管與控制的 檔案。除非你自行選擇將它傳送到某處,否則它絕不會經過我們的伺服器。詳見 資料傳輸。
裝置端工具
部分工具——例如Strip Hidden Data(去除隱藏資料)、Compress PDF (壓縮 PDF)以及其他帶有「Runs on your device」(在你的裝置上執行) 標章的工具——會處理你提供的檔案。該檔案會被讀入瀏覽器的記憶體中,在本機 完成轉換後,以下載檔案的形式提供給你。它絕不會被上傳,因為整個流程中 根本沒有可供上傳的伺服器。這些工具可離線運作,且其輸出內容不帶有我們 加上的任何浮水印或中繼資料——其中大多數工具的目的是移除並保護資料, 而非增加風險。
signed by Lollyvector SVG自己驗證Get the signed file1 path7 nodes3 KB
signed by Lollyvector SVG自己驗證Get the signed file1 path7 nodes3 KB
應用程式與網路通訊的完整清單
下表是應用程式透過網路擷取或傳送之所有內容的完整清單。凡不在此表中的 事項,應用程式就不會執行。
| 項目 | 實際離開您裝置的內容 | 何時(觸發此動作的行為) | 若營運者封鎖此項 |
|---|---|---|---|
| 工具目錄同步 | 無個人資料 - 向應用程式自身來源發出的請求,用於取得 Lolly 自身的公開工具與素材索引 | 啟動時,之後即離線快取 | 應用程式會以其快取的工具集運作。只會停止發掘新工具 |
| 需要即時資料的工具 | 視該特定工具所要求的內容而定,傳送至其自身說明中所指名的主機。目前僅有 Meeting Planner 工具中的城市查詢符合此項,它會向 geocoding-api.open-meteo.com 查詢,將城市名稱轉換為座標與時區 - 沒有帳號、沒有金鑰,除了請求本身外也沒有任何識別碼。輸入欄位就在您輸入的位置註明此事,而且每個查詢結果都會儲存在您的裝置上,因此同一座城市只會被查詢一次 | 僅在使用該工具時,且僅在您輸入地點之後 | 該次查詢會失敗。您仍可手動輸入座標,其餘功能不受影響 |
| Google Fonts | 所選字體家族名稱與您的 IP 位址,傳送至 Google 的字體伺服器(樣式表使用 fonts.googleapis.com,字體檔案使用 fonts.gstatic.com) | 僅在您於品牌編輯器中新增 Google 字體時,且僅在您於明確說明此事的對話方塊中同意之後 - 每個字體家族僅擷取一次,之後便留存於您的裝置上並離線使用 | Google 字體選取器會封閉式失效。請改為上傳字體檔案 |
| Send to Google Drive(傳送至 Google Drive) | 您選擇傳送的單一檔案,傳送至 Google 的 Drive API(www.googleapis.com),前提是您已在 Google 自身的彈出視窗中完成 Google 登入。Lolly 的存取權限僅限於它自己建立的檔案(drive.file 範圍 - 絕不可讀取您 Drive 中的其他內容),且登入權杖僅保存在該工作階段的記憶體中,絕不會被儲存 | 僅在您於 EMF 匯出上按下「Send to Google Drive」時,且僅限於營運者已設定 Google 用戶端 ID 的建置版本 - 若未設定,此按鈕便不存在 | 此按鈕絕不會出現。請自行下載檔案並上傳至 Drive |
| Send to Dropbox(傳送至 Dropbox) | 您選擇傳送的單一檔案,傳送至 Dropbox 的 API(登入與中繼資料使用 api.dropboxapi.com,檔案本身使用 content.dropboxapi.com),前提是您已在 Dropbox 自身的視窗中完成 Dropbox 登入。Lolly 的存取權限僅限於應用程式資料夾(它只能看到 Apps/ 及其中自己的資料夾 - 絕不會看到您 Dropbox 中的其他內容),它顯示給您的「Open」連結是短期有效的私人連結(不會建立公開共用),而更新權杖僅在您勾選「stay connected」(保持連線)時才會儲存 | 僅在您對檔案按下「Send to Dropbox」時,且僅限於營運者已設定 Dropbox 用戶端 ID 的建置版本 - 若未設定,此按鈕便不存在 | 此按鈕絕不會出現。請自行下載檔案並上傳至 Dropbox |
| Send to OneDrive(傳送至 OneDrive) | 您選擇傳送的單一檔案,傳送至 Microsoft 的身分識別與 Graph 服務(登入使用 login.microsoftonline.com,上傳使用 graph.microsoft.com;大型檔案會分塊上傳至 Microsoft 所擁有、位於 api.onedrive.com、.up.1drv.com 或 .sharepoint.com 的上傳位址),前提是您已在 Microsoft 自身的視窗中完成 Microsoft 登入。Lolly 的存取權限僅限於 Apps/ 下自己的資料夾(絕不會讀取您 OneDrive 中的其他內容),再加上您的顯示名稱以用於帳號標籤,而更新權杖僅在您勾選「stay connected」時才會儲存 | 僅在您對檔案按下「Send to OneDrive」時,且僅限於營運者已設定 Microsoft 用戶端 ID 的建置版本 - 若未設定,此按鈕便不存在 | 此按鈕絕不會出現。請自行下載檔案並上傳至 OneDrive |
| Send to LinkedIn(傳送至 LinkedIn) | 您選擇傳送的單一檔案,連同其名稱作為貼文文字,傳送至 LinkedIn(登入使用 www.linkedin.com,上傳與發佈使用 api.linkedin.com),前提是您已在自己的瀏覽器中完成 LinkedIn 登入。貼文會以您的名義,作為公開貼文發佈至您自己的動態消息。Lolly 可以代您發佈貼文並讀取您的名稱以用於帳號標籤,對您 LinkedIn 上的其他內容則一概不涉及,而登入資訊僅在您勾選「stay connected」時才會保留在此裝置上 - LinkedIn 的權杖有效期為 60 天,且無法悄悄更新,因此會自行失效 | 僅在您對檔案按下「Send to LinkedIn」時,且僅限於桌面應用程式,並僅限於已設定 LinkedIn 應用程式的建置版本 - 若未設定,此按鈕便不存在 | 網頁應用程式中沒有需要封鎖的內容:此功能僅存在於桌面應用程式,因此下方網頁應用程式的內容安全性原則(Content-Security-Policy)刻意未列入這兩個主機。在桌面應用程式中,移除已設定的 LinkedIn 應用程式,此按鈕便不會出現 |
| ICC 印刷設定檔 | 無個人資料 - 向 ICC 的公開登錄處(registry.color.org、www.color.org)請求標準印刷條件設定檔 | 僅在您於列印設定檔管理員中點選 ICC 預設集時才會發生 - 每個設定檔僅擷取一次,之後便留存於您的裝置上 | ICC 預設集會失效。請改為提供您自己的 .icc 設定檔 |
| 網路電台 | 無個人資料 - 向電台(api.somafm.com 及其指名的 icecast 伺服器 *.somafm.com)發出播放清單請求與音訊串流 | 僅在您於音效播放器中播放選用的內建電台時 | 電台會失效。其他所有音效功能仍可正常運作 |
| 您要求工具擷取的網址 | 由網址擷圖工具向您輸入的確切網址發出請求。無論該位址為何皆然。此主機不在下方原則中,因為您是在使用當下才選定它 | 僅在您於該工具中輸入網址並開始擷取時 | 營運者無法依主機將此加入允許清單。若要移除此項,請移除該工具 |
| SEAL 簽章檢查 | 沒有任何內容。 網頁應用程式完全沒有 DNS 解析器 - 詳見下文 | 永不 | 沒有需要封鎖的內容 |
| 裝置端 AI 模型 | 無個人資料 - 從 Lolly 的模型主機(lolli.li)一次性下載模型檔案,之後即快取於您的裝置上;沒有帳號、沒有識別碼,只有請求本身與您的 IP | 僅在您使用需要模型的功能時(Verify 深度掃描、影像放大、語音等類似功能) | 該功能會等待下載完成;其他所有功能仍可正常運作 |
| 遠端執行個體 | 視您所指名的執行個體回傳的內容而定,透過上述相同的目錄同步機制傳送 - 另外還會在對其發出的請求上附加版本標記(殼層種類與引擎版本,與使用者代理程式所攜帶的資訊相同),讓該執行個體的營運者得知現場所使用的 Lolly 版本。在受管理的執行個體上,當您登入時,該標記還會附帶逐裝置的安裝識別碼,以便營運者的裝置清單能夠區分此安裝。它只會搭載您自己使用時本就會發出的請求 - 沒有計時器,也不會主動回報 - 且離開該執行個體會刪除該識別碼,因此日後重新連線的裝置會出示一個全新的識別碼。您是在使用當下才選定主機,因此它不在下方原則中 | 僅在您明確將殼層指向另一個 Lolly 部署時 | 切換執行個體會失敗。您的本機執行個體不受影響 |
該表格中的每個固定主機,同時也是應用程式 Content-Security-Policy 中完整的允許清單,並由瀏覽器強制執行。因此這份清單不僅描述了程式碼目前的行為,更是瀏覽器用來約束應用程式的邊界:未來若有變更嘗試連往其他主機,會被封鎖,而不會被悄悄放行。其中一列是刻意設下的例外,其自身欄位也如此註明:Send to LinkedIn 僅存在於桌面應用程式中,因此網頁應用程式的原則並未列出它的兩個主機 - 即使程式碼嘗試連線,網頁應用程式也無法連上它們。另外兩列沒有固定主機,因為位址是您在使用當下才選定的:您要求工具擷取的網址,以及您將殼層指向的遠端執行個體。這兩者都不在原則之中,而且僅在您輸入位址並實際執行時才會發生。若某個部署不需要任何選用項目(例如採用自有字體的企業執行個體),只要從其原則中移除這些主機,相關功能便會封閉式失效,而不會對外連線。
以上這些都不會將你的文件、專案、工作階段或上傳的檔案傳送到任何地方。 它們的存在,是為了將東西帶進你的裝置(工具、字型、模型),而不是將 東西送出裝置——下方各節中明確列出的例外情況除外。
關於我們移除的內容的說明。 Verify 可以檢查 SEAL 簽章,這是一種將檔案 簽署金鑰發布於 DNS 中的機制。瀏覽器無法直接發出 DNS 查詢,因此任何網頁 實作都必須透過第三方的 DNS-over-HTTPS 解析器來執行查詢——這會讓該營運方 看到被檢查的網域名稱以及你的 IP 位址。我們過去使用的是 Cloudflare 的服務。 我們現在已不再使用,也沒有替代方案:網頁應用程式現在完全不傳遞任何 解析器,因此這裡的 SEAL 驗證不會發出任何網路請求。若檔案的 SEAL 紀錄 將金鑰內嵌其中,仍可完全離線驗證。若金鑰存放於 DNS 中,則會回報「no key resolver」(無金鑰解析器),此時你可以在桌面版或命令列版應用程式中檢查, 這兩者會透過你自己的機器原生解析 DNS,不涉及任何第三方。
signed by Lollyvector SVG自己驗證Get the signed file10 paths~7.6k nodes14 groups84 KB
signed by Lollyvector SVG自己驗證Get the signed file10 paths~7.6k nodes14 groups84 KB 你可以自行確認這一點:本頁面中這項與每一項 其他主張的可用 grep 指令檢查,連同確切的指令與預期輸出,都收錄於 Verify It Yourself(自行驗證)。
熱連結算繪網址
目前在 lolly.tools 上已關閉。 現在每一個
https://lolly.tools/tool/<tool-id>.<ext>網址都會回傳 404。下方段落 說明此功能在營運方啟用時會做什麼,以及我們為何尚未啟用它。一旦此服務 遷移至 SUSE 營運的基礎架構,就會在此啟用,屆時本通知也會隨之更新。
應用程式本身完全留在你的裝置上。除此之外,營運方可以啟用熱連結算繪 網址——/tool/<tool-id>.<ext>?<inputs>——讓分享出去的 Lolly 連結能以 即時圖片的形式,出現在 README、wiki 或儀表板中。擷取這樣的網址,會要求 伺服器以寫入該網址中的輸入內容,算繪公開的工具與目錄資料。
- 沒有帳號、沒有 Cookie、沒有狀態。 此端點是匿名的,你裝置上的任何內容都不會被讀取。你的文件、工作階段與上傳內容永遠不會離開你的瀏覽器——它們完全不可能出現在這些連結中。
- 但網址本身會被記錄。 網址的查詢字串是請求列的一部分,因此會像所有請求路徑一樣,出現在託管平台一般的存取記錄中。如果連結的輸入內容包含某人的姓名或電子郵件——例如姓名識別證、電子郵件簽名——那些文字就會留在那些記錄中,再多的政策文字也無法改變這一點。這正是此功能在這裡預設關閉、而非開啟的具體原因。
- 這些輸入內容本來就是公開的——它們是連結建立者輸入到網址中的任何內容,任何取得連結的人都能讀取。請勿在共用連結中放入機密資訊。Lolly 為敏感內容提供連結加密功能。
- 回應會像任何公開圖片一樣被快取並限制速率,並標記為
noindex,讓搜尋引擎不會將你的算繪結果編入索引。
若你自行架設 Lolly,且不想要有公開的算繪介面?設定 LOLLY_DISABLE_RENDER_GET=1——這正是 lolly.tools 目前的做法——之後 每一個這類網址都會回傳 404。
MCP 伺服器(可選,供 AI 代理程式使用)
AI 代理程式也可以透過 Model Context Protocol 連接 Lolly——這是一個由 營運方架設的端點(lolly.tools 有架設一個;任何人都可以自行架設自己的 端點,包括完全氣隙隔離的環境)。它沿用了算繪路徑那種無帳號的原則, 另外還有三個必然需要處理檔案位元組的工具:
lolly_transform(代表呼叫端代理程式,於伺服器端執行裝置端工具)、lolly_verify(檢查 Content Credentials)以及lolly_redact(塗黑 圖片或 PDF 中的區域),這三者都會接收呼叫端傳來的檔案位元組。它們會在 同一行程內、於記憶體中處理,結果會在同一次呼叫中回傳——檔案絕不會 寫入磁碟,請求完成後也不會被儲存。- 其他每一個工具——
lolly_render、lolly_build_url、lolly_list_tools、lolly_describe_tool——都僅依賴參數運作(文字、數字、顏色、網址、目錄 素材 ID),與熱連結算繪網址所使用的輸入內容相同。 - 存取權限,來自營運方核發給其信任用戶端的共用權杖,或是無狀態的 OAuth 2.1:以共用密鑰驗證的短效簽章權杖,伺服器端不儲存任何內容, 且權杖本身絕不會被寫入日誌或算繪網址中。
Content Credentials 身分(你必須自行啟動的登入)
Lolly 可以在你的匯出檔案中封入加密的 Content Credential,讓任何人都能 離線驗證某個檔案自離開 Lolly 後未曾被更改。這部分預設開啟且完全在本機 進行——簽署金鑰在你的裝置上產生,簽署動作本身也是離線完成的。若未 註冊身分,該金鑰是一次性的:每次匯出都會產生一組新的金鑰對,並隨匯出 檔案一起捨棄。一旦你完成註冊,該金鑰就會變成長效金鑰,並以不可匯出 的方式產生——就連 Lolly 自己的程式碼也無法讀取它,只能請求它進行簽署。 無論哪一種情況,它都絕不會離開你的裝置。本節說明在此基礎上可選的 額外步驟:註冊一個已驗證的身分,讓你的匯出檔案顯示「Verified - signed by \<your email\>」,而不是一組匿名金鑰。若你略過註冊,本節內容就與你 無關,也絕不會有任何個人資料離開你的裝置。
signed by Lollyvector SVG自己驗證Get the signed file21 paths~10k nodes16 groups112 KB
signed by Lollyvector SVG自己驗證Get the signed file21 paths~10k nodes16 groups112 KB
若你確實進行註冊,以下就是實際發生的事:
- 你選擇一種登入方式——GitHub、Google、SUSE(id.suse.com)或電子郵件 連結。若使用三種 OIDC 供應商之一,你會被重新導向至該供應商自己的 登入頁面,受其自身的隱私權政策規範,而非我們的政策。Lolly 的憑證服務 收到的回傳資訊,僅有經驗證的電子郵件地址與供應商名稱。若使用電子 郵件連結,你輸入的地址會被傳送給 Resend(一個交易型電子郵件 API), 純粹只是為了寄送那一則連結。
- 一個短效 Cookie 用來保護重新導向流程。 這是整個 Lolly 系統唯一會 設置的 Cookie:
lolly_ca_state,屬性為HttpOnly,範圍限於/api/ca, 十分鐘內即過期。它帶有一個隨機值,而非追蹤識別碼,其存在的唯一目的 是防止 OAuth 重新導向遭到偽造。登入一完成,它就會被清除。 - 你的 IP 位址會被短暫用於防止登入端點遭到濫用(避免有腳本濫發 郵件或耗盡電子郵件配額)——僅保存於伺服器記憶體中,滑動視窗約為 一分鐘,絕不會寫入日誌或以任何形式永久保存。
- 憑證服務會核發一張短效憑證(7、30、90 或 365 天,由你選擇,並受 營運方政策所設上限約束),將你經驗證的電子郵件,綁定至你裝置上 產生的金鑰對中公開的那一半。私密的那一半絕不會離開你的瀏覽器。
- 核發過程完全不會被記錄。 憑證服務不會保留任何核發日誌:不記錄 你的電子郵件、供應商、序號,也不記錄時間戳記。沒有資料庫、沒有 日誌列、沒有 webhook。你的電子郵件地址只會在請求過程中短暫存在, 剛好足以被寫入你裝置所收到的憑證中,之後便完全從我們這一端消失。
- 在那之後,簽署動作在憑證的整個有效期限內再次完全離線進行。 匯出檔案絕不會聯繫憑證服務——只有註冊步驟才會。
直白地說明這項取捨。 這項服務較早的版本確實會記錄每一次核發,以便 在憑證被誤發或遭到入侵時能夠追溯。我們移除了這項記錄,因為那是整個 Lolly 中唯一一個個人資料會停留在伺服器上的地方,而我們寧可完全不保有 這些資料,也不願小心翼翼地保管它們。我們因此放棄的是伺服器端的可追溯 性:若憑證遭到濫用,我們無法查出是誰取得了它。憑證在設計上就是短效的 ——由你選擇 7 到 365 天,並受營運方所設上限約束——會自行到期,這正是 我們所依賴的緩解措施。若自行架設者因自身義務而需要稽核日誌,可以自行 新增一份,並因此成為該筆資料的控制者。
瀏覽器擴充功能
Lolly URL Screenshot(Lolly 網址截圖)瀏覽器擴充功能不會蒐集、儲存或 傳輸任何個人資料。沒有分析工具、沒有追蹤,也沒有遠端伺服器。
它的運作方式。 當你要求 Lolly 網頁應用程式為某個網址截圖時,擴充功能 會在一個暫時的背景分頁中開啟該頁面,透過 DevTools Protocol 在你的瀏覽器 中擷取畫面,將圖片交還給應用程式,然後關閉該分頁。一切都在你自己的 裝置與網路上,於本機完成。
資料。
- 我們不蒐集任何內容。 此擴充功能沒有伺服器,也不會自行發出任何網路 請求。
- 擷取到的圖片會直接傳給同一瀏覽器中的 Lolly 應用程式——絕不會由 擴充功能上傳。
- 你所擷取的網址僅用於載入那一個頁面、進行那一次截圖,不會被記錄 或分享。
權限。
debugger——用於透過 DevTools Protocol 擷取算繪後的頁面(與 Lolly 桌面應用程式所使用的機制相同)。tabs——用於開啟並關閉頁面載入所在的暫時分頁。- 主機存取權限(
<all_urls>)——因為你選擇擷取的頁面可能位於任何 網站上。Chrome 會在安裝時將此顯示為一項廣泛的權限警告。此擴充功能 僅會造訪你提供給它的網址。
以上這些權限都不會被用來讀取、監控或傳輸你要求以外的瀏覽活動。
基礎架構日誌
如同任何網站,lolly.tools 背後的伺服器——以及任何 Lolly 部署實例背後的 伺服器——只要有請求送達,就會產生標準的網頁伺服器存取日誌:IP 位址、 請求的路徑、時間戳記、使用者代理字串。這是基本的主機代管行為,並非 Lolly 額外加上的功能,且其中絕不會包含你文件的內容,因為那些內容一開始 就從未到達伺服器。唯一刻意的例外,是你明確交給 MCP lolly_transform、 lolly_verify 或 lolly_redact 呼叫的檔案,如上文所述,這類檔案僅於記憶體 中處理,絕不會寫入磁碟或日誌。
Lolly 自己的程式碼不會寫入這些日誌中的任何內容。 MCP 伺服器完全不 包含任何記錄陳述式。憑證服務只會產生恰好兩行記錄,兩者都僅在失敗時 觸發,且都刻意經過精簡:一行是不含收件人地址的傳送失敗狀態碼,另一行 是不含堆疊追蹤或網址的錯誤訊息(因為堆疊追蹤可能帶有註冊權杖)。日誌 中其餘的一切都屬於託管平台,而非我們的。
就 lolly.tools 而言,代管服務為 Vercel,存取日誌的保留期限遵循 Vercel 對 我們所使用方案的平台預設值。我們沒有另外設定日誌匯出、沒有長期日誌 匯出,也沒有加裝任何分析或監控產品。我們自己不保留這些日誌的副本, 這也代表我們無法替你搜尋這些日誌——詳見你的權利。
法律依據、保留期限與接收方
這裡幾乎沒有任何項目需要法律依據,因為幾乎沒有任何處理行為。為求完整,以下是完整清單:
| 處理行為 | 法律依據(GDPR 第 6 條) | 保留期限 |
|---|---|---|
| 裝置上的所有內容(文件、偏好設定、快取、計數器) | 完全不屬於我們的處理行為 - 這些資料從未傳送到我們手上。儲存在你裝置上的資料,對你所請求的服務而言是必要的(ePrivacy 第 5(3) 條),因此不需要同意 | 直到你刪除為止 |
| 你在 Content Credentials 註冊期間的電子郵件地址 | 第 6(1)(b) 條,履行你明確請求的服務 | 不予保留。僅在請求期間存在於記憶體中 |
| 你在登入端點上的 IP 位址,用於速率限制 | 第 6(1)(f) 條,我們防止免費服務及第三方電子郵件配額遭濫用的正當利益。我們認為這通過了利益衡量測試,因為它僅存在於記憶體中,從未寫入,並在約一分鐘內丟棄 | 約 1 分鐘,存於伺服器記憶體,從不持久化 |
| 主機存取記錄(IP、路徑、時間戳記、使用者代理) | 第 6(1)(f) 條,我們對服務安全性、防止濫用及故障診斷的正當利益 | Vercel 我們方案的平台預設值。我們不另外匯出或保留 |
接收方。 接收方類別包括:我們的主機服務供應商(Vercel Inc.),以及 - 僅在你使用電子郵件登入選項時 - 交易性電子郵件供應商(Resend)。若你使用 GitHub、Google 或 SUSE(id.suse.com)登入,你是直接與該供應商互動,並適用其自身的隱私權政策。他們只會告訴我們一個已驗證的電子郵件地址,別無其他。我們不會與任何其他人共享個人資料,也不會出售資料、投放廣告或建立使用者剖繪。
歐洲經濟區以外的資料傳輸。 Vercel 與 Resend 為美國公司。lolly.tools 的函式運算固定於 Vercel 法蘭克福(fra1)區域,因此處理作業在歐盟境內進行,但作為總部設於美國的供應商,他們作為處理者仍可能從美國存取資料。這些傳輸依賴歐洲委員會的標準契約條款及/或歐盟-美國資料隱私架構,詳如各供應商的資料處理協議所載。由於傳達給任一供應商的個人資料極為有限 - 僅為傳遞以寄送一封訊息的電子郵件地址,以及一般的存取記錄 - 相應的曝險程度也很小。
自動化決策。 沒有。不存在剖繪,也沒有產生法律效力或類似重大影響的自動化決策(第 22 條)。
兒童隱私
Lolly 在正常使用應用程式的過程中,不會刻意收集任何年齡層任何人的個人資訊 - 因為根本沒有東西可收集。唯一會蒐集個人資訊(電子郵件地址)的地方是上述的 Content Credentials 註冊,而這並非針對兒童或為兒童而設計。
你的權利
由於 Lolly 所接觸的幾乎一切都僅儲存在你自己的裝置上,資料保護法所稱的「你的權利」- 存取、更正、刪除、可攜性 - 大多數你早已能自行、立即完成,無需詢問任何人:你的資料存放在瀏覽器的儲存空間中,以你可以檢視、匯出(Export my data & render everything,見上方)或刪除(Profile → Clear all my data)的形式存在。
正式而言,依據 GDPR 第 15-22 條,你有權存取你的個人資料、更正它、刪除它、限制或反對其處理(包括反對我們基於正當利益所做的任何處理)、資料可攜性,以及 - 在處理以同意為基礎時 - 隨時撤回該同意,且不影響撤回前處理行為的合法性。
以下是就對我們行使這些權利的誠實立場。由於我們已不再保留核發記錄,我們手上沒有任何可供查詢、更正、匯出或刪除的關於你的個人資料。 如果你寫信詢問我們持有哪些關於你的資料,誠實的答案是沒有,我們也會如實告知。唯一確實存在的類別,是我們主機服務供應商依其保留預設值所持有、以 IP 位址索引的主機存取記錄。我們沒有搜尋或選擇性刪除這些記錄的機制,我們會如實告知你這一點,而非佯裝並非如此。真正屬於你的一切都在你的裝置上,你早已可以在不需徵求任何人同意的情況下讀取、匯出並銷毀它。
你有投訴的權利。 若你認為我們不當處理了你的資料,你可以向資料保護監督機關提出投訴 - 在歐盟,你可向你居住地、工作地或你認為侵權發生地所在國家的機關提出(第 77 條)。我們的主要監督機關是德國安斯巴赫的 Bayerisches Landesamt für Datenschutzaufsicht(BayLDA)。你不需要先聯絡我們,不過我們很樂意有機會補正。
我們不出售資料。我們也沒有資料可賣。
本政策的變更
本文件頂端的日期會在本文件變更時一併更新。凡是改變離開你裝置的資料範圍或保留內容的變更,都會在此獨立記上一筆,而非悄悄修改 - 若你想了解變更內容,請詢問我們(見下方)或比對公開原始碼。
負責單位與聯絡方式
lolly.tools 的資料控管者為:
SUSE Software Solutions Germany GmbH Frankenstraße 146 90461 Nürnberg Germany
SUSE 已指派一名資料保護官,聯絡方式為 privacy@suse.com。上述「你的權利」項下的任何正式請求,請使用此聯絡方式。
若有關於 Lolly 本身的任何事項 - 運作方式、為何如此設計,或本文件的更正 - 請聯絡 Andy Fitzsimon,fitzy@suse.com。
若為自架或企業版 Lolly 執行個體,請改為聯絡其營運方:該操作者是其自身部署的控管者。SUSE 與 Lolly 開放原始碼專案不持有非其自行營運之部署的任何資料。