隐私政策

最后更新:2026年7月19日

简而言之。 你在 Lolly 中制作的文档、图片、视频和文件都留在你自己的设备上。

普通使用无需账户,应用本身不设置任何 cookie,整个代码库中也没有任何分析工具或

追踪器——这不是"我们不使用这些数据",而是源代码里根本不存在这些东西。凡是软件

会与网络产生交互的地方,都列在一份简短而完整的例外清单里,并在下文逐一具体说明:

什么内容会离开、发往谁、以及在何时。其中唯一涉及个人信息的例外,是一个必须由你

明确发起的登录。如果这份文档里没写,那就代表它不会发生。

本政策涵盖的范围

Lolly 是开源软件——一个引擎、多个应用外壳(网页、桌面、移动、CLI)以及一个浏览器 扩展——任何人都可以运行它。本政策分为两部分:

因此适用于每一个 Lolly 部署,无论是我们的还是别人的。

选择(记录什么、保留多久、由谁保留)。

如果你使用的是自托管或企业版 Lolly 实例,下文所述的软件行为仍然适用,但服务端的一切 ——它们的渲染端点、它们的 MCP 服务器、它们的 Content Credentials 证书颁发机构(如果 运行的话)——由该实例的运营方负责,而不是 SUSE。请向他们索取各自的政策;有关运营 Lolly 涉及哪些内容,参见采用与治理

应用:留在你设备上的内容

Lolly 的网页、桌面和移动外壳都在客户端运行整个渲染引擎。打开工具、填写输入、预览和 导出全部在你的设备上完成——不涉及任何服务器,而且应用一旦加载完成即可离线使用。

应用不设置任何 cookie。 为了正常运行,它会仅在你的设备上保存少量数据,绝不 向外传输:

看过哪些引导提示——保存在 localStorage 中,因此在应用完成启动之前就能读取到。

——保存在 localStorage 中的一小块有限数据,我们从不读取,也绝不发往任何地方。

绝不上传,除你之外任何人都无法读取。

这些数据都不会被分享、出售,也不会用于识别或追踪你。没有什么需要你同意的,因为根本 没有发生任何收集行为——只有这份说明,让你了解保存了哪些内容、保存在哪里。你可以随时 通过个人资料 → 清除我的所有数据清除这一切,也可以在浏览器中清除该网站的存储数据。 (根据《电子隐私指令》第 5(3) 条,为你所请求的服务而严格必要的存储无需征得同意——只 需保持透明,而这份文档和应用内的说明正是为此。)

你自己对这些数据的备份——由导出并渲染全部内容生成的 lolly-backup 打包文件——是一份 由你自己保存和掌控的文件。除非你自己选择把它发往某处,否则它绝不会接触我们的服务器。 参见数据传输

设备端工具

有些工具——清除隐藏数据压缩 PDF 以及其他带有"在你的设备上运行"徽章的工具 ——作用于你提供的文件。文件会被读入你浏览器的内存中,在本地完成转换,然后作为下载文件 返回给你。它绝不会被上传,因为路径中根本没有可以上传的服务器。这些工具可以离线使用, 其输出不带我们的任何水印或元数据——它们中的大多数,用途正是移除数据、保护数据,而 不是增加风险。

应用与网络交互时的完整清单

下表是应用通过网络获取或发送的所有内容的完整清单。如果这里没有列出,应用就不会做这件事。

内容实际离开你设备的是什么何时
工具目录同步无任何个人信息——只是请求 Lolly 自己的公开工具和资源索引启动时,之后离线缓存
某个工具声明的网络能力该特定工具所请求的任何内容(例如地图瓦片),发往它在清单中允许列表里列出的特定主机仅在使用该工具时
Google Fonts所选字体族的名称以及你的 IP 地址,发往 Google 的字体服务器仅当你在品牌编辑器中添加 Google Font 时——每个字体族一次性获取,之后便留在你的设备上
SEAL 签名校验一次针对公钥的 DNS 查询,发往被校验文件内部指明的域名仅当"验证"在你校验的文件中发现 SEAL 记录时——绝不会发送文件本身
深度扫描检测模型无任何个人信息——一次性的同源模型下载(不是第三方)仅当你选择使用"验证"的深度扫描时
远程实例你所指定的实例返回的任何内容,通过上文所述的同一目录同步仅当你明确将外壳指向另一个 Lolly 部署时

以上这些都不会把你的文档、项目、会话或上传的文件发往任何地方。它们的作用是把东西带 你的设备上(工具、字体、模型、公钥),而绝不是从设备上把东西发出去,除了下文各节 中明确指明的例外情况。

热链接渲染 URL

应用本身完全留在你的设备上。另外,仅当你使用时,lolly.tools(以及任何保留了该功能的 自托管实例)会响应热链接渲染 URL——https://lolly.tools/tool/<tool-id>.<ext>?<inputs> ——从而让一个分享出去的 Lolly 链接能够作为实时图片出现在 README、wiki 或仪表板中。获取 这样一个 URL,就是请求服务器用写在 URL 里的输入来渲染公开的工具和目录数据,而这就是 整个交互的全部:

读取你设备上的任何东西。你的文档、会话和上传内容绝不会离开你的浏览器——它们根本无法 出现在这些链接中。

都能读取。不要把机密内容放进分享链接里,Lolly 为敏感内容提供了链接加密功能。

就不会索引你的渲染结果。

自托管 Lolly 但不想要一个公开的渲染入口?设置 LOLLY_DISABLE_RENDER_GET=1,这些 URL 就会 全部返回 404。

MCP 服务器(可选,供 AI 智能体使用)

Lolly 也可以由 AI 智能体通过 Model Context Protocol 访问——这是一个由运营方运行的端点 (lolly.tools 运行了一个;任何人都可以自托管自己的,包括完全断网的部署)。它沿用了渲染 路径"无账户"的姿态,并额外提供两个必然会处理文件字节的工具:

(校验 Content Credentials)都会接收调用方传来的文件字节。它们在进程内、内存中 处理,并在同一次调用中返回结果——文件绝不会写入磁盘,请求完成后也绝不会被存储。

lolly_describe_tool——都仅根据参数工作(文本、数字、颜色、URL、目录资源 id), 与热链接渲染 URL 所接受的输入相同。

针对共享密钥校验的短期签名令牌,服务端不存储任何内容,而且令牌本身绝不会被写入日志 或渲染 URL。

Content Credentials 身份(一个必须由你自己发起的登录)

Lolly 可以把一个加密的 Content Credential 封入你的导出文件,让任何人都能离线验证某个 文件自离开 Lolly 以来未被篡改。这一部分是默认开启且完全本地的——签名密钥在你的设备上 生成,是不可导出的(连 Lolly 自己的代码都无法读取它),而且签名本身在离线状态下完成。 本节讲的是在此之上唯一的可选步骤:注册一个经过验证的身份,让你的导出文件显示"已验证—— 由 \<你的邮箱\> 签名",而不是一个匿名密钥。如果你跳过注册,本节内容就与你无关,也绝不会 有任何个人数据离开你的设备。

如果你确实注册,下面是具体发生的事情:

  1. 你选择一种登录方式——GitHub、Google、SUSE(Okta)或一个邮件链接。对于这三个 OIDC

提供方,你会被重定向到该提供方自己的登录页面,受其隐私政策约束,而非我们的;Lolly 的 证书服务只会收到一个经过验证的邮箱地址和提供方的名称。对于邮件链接,你输入的地址会被 传给 Resend——一个事务性邮件 API,仅用于投递那一封链接邮件。

  1. 一个短期 cookie 保护重定向。 这是整个 Lolly 系统设置的唯一一个 cookie:

lolly_ca_stateHttpOnly,作用域限定在 /api/ca,十分钟内过期。它携带一个随机值, 而不是追踪标识符,存在的唯一目的是防止 OAuth 重定向被伪造。登录一完成,它就会被清除。

  1. 你的 IP 地址会被短暂使用,用于防止滥用登录端点(这样一个脚本就无法向某个收件箱发送

垃圾邮件或耗尽邮件配额)——仅保存在服务器内存中,滑动窗口约一分钟,绝不写入日志或持久化 到任何地方。

  1. 证书服务颁发一个短期证书(7 天、30 天、90 天或 365 天,由你选择,上限受运营方策略

限制),把你经过验证的邮箱与在你设备上生成的密钥对的公钥部分绑定起来。私钥部分绝不会 离开你的浏览器。

  1. 颁发行为会被记录:你的邮箱地址、你使用的提供方、证书序列号的一段短哈希,以及它的

过期日期,会被写入服务的运营日志——并且,仅当运营方配置了一个 webhook 时,还会写入他们 掌控的那个 webhook。这是你的个人数据被保留在服务器上的唯一一处,其存在是为了让被泄露或 误颁发的证书可以被追溯,也让 CA 自身的颁发行为可以被审计。

  1. 在那之后,签名在证书的整个有效期内再次是离线的。 导出文件绝不会联系证书服务——只有

注册时才会。

具体到 lolly.tools:由 SUSE 运营证书服务并保存这些颁发日志。有关如何查询或删除某条记录, 参见下文的你的权利

浏览器扩展

Lolly URL 截图浏览器扩展不收集、不存储、也不传输任何个人数据。没有分析工具,没有追踪, 也没有远程服务器。

它的功能。 当你要求 Lolly 网页应用对某个 URL 进行截图时,该扩展会在一个临时的后台标签页 中打开该页面,使用 DevTools Protocol 在你的浏览器中完成截图,将图片返回给应用,然后关闭标签 页。整个过程都在你自己的设备和网络上本地完成。

数据。

权限。

相同)。

安装时会将此显示为一条宽泛的权限警告;该扩展只会访问你给它的那个 URL。

这些权限都不会被用来读取、监控或传输那一次请求的截图之外的任何浏览行为。

基础设施日志

和任何网站一样,lolly.tools 背后的服务器——以及任何 Lolly 部署背后的服务器——只要有请求 到达,就会生成标准的 Web 服务器访问日志:IP 地址、请求路径、时间戳、用户代理,出于安全和 防滥用目的保留一段有限的时间。这是托管服务的基础行为,并不是 Lolly 额外添加的东西,而且它 绝不会包含你文档的内容,因为那些内容从一开始就不会到达任何服务器。唯一一个刻意的例外,是 你明确交给 MCP lolly_transformlolly_verify 调用的文件,如上文所述,它会在内存中处理, 绝不写入磁盘或日志。

儿童隐私

在普通使用应用的过程中,Lolly 不会在知情的情况下收集任何人(无论年龄)的个人信息——因为 根本没有什么可收集。唯一一处会收集个人信息(邮箱地址)的地方,是上文所述的 Content Credentials 注册,而它并非面向或意图用于儿童。

你的权利

由于 Lolly 所接触的几乎一切都只保存在你自己的设备上,数据保护法所称的"你的权利"——访问、 更正、删除、可移植性——大多是你无需征询任何人、即刻就能自己完成的事情:你的数据保存在你 浏览器的存储中,以一种你可以检查、导出(上文的导出并渲染全部内容)或删除(个人资料 → 清除我的所有数据)的形式存在。

对于唯一可能最终留在服务器上的个人数据——你的邮箱地址,如果你注册了 Content Credentials ——请联系我们(见下文)以查询我们保存了什么,或将其从活动日志中删除。删除一条日志记录并 不会吊销已经颁发的证书(它按设计就是短期的,会自行过期);它只是让该记录不再出现在日志 未来的导出中。

我们不出售数据。我们根本没有数据可卖。

本政策的变更

顶部的日期会在本文档发生变更时更新。凡是改变了什么内容会离开你设备、或者什么会被保留的 变更,都会在这里单独列出一行,而不是悄悄修改——如果你想知道改了什么,可以问我们(见下文), 或者对照公开源代码进行比较。

联系方式

有疑问,或想根据上文"你的权利"提出请求:Andy Fitzsimonfitzy@suse.com。对于自托管或企业版 Lolly 实例,请转而联系运营它的 一方——对于并非由其运行的部署,SUSE 和 Lolly 开源项目不持有任何数据。