最后更新:2026年8月11日
简要说明。 你在 Lolly 中制作的文档、图像、视频和文件都保存 在你自己的设备上。日常使用无需账户,应用本身不使用 Cookie,代码库中的 任何地方都没有分析或追踪脚本——不是“我们不使用 这些数据”,而是源代码中真的不存在。当软件确实 需要联网时,有一份简短、完整的例外清单,下面会逐一 具体说明:发送了什么、发给谁、何时发送。唯一 涉及个人信息的例外,是你必须主动发起的登录操作。凡是 本文档中没有提到的,就不会发生。
本政策涵盖的内容
Lolly 是开源软件——包括一个引擎、若干应用外壳(web、桌面、 移动端、CLI)以及一个浏览器扩展——任何人都可以运行。本政策分为两个 部分:
- 软件本身:无论运行在何处,它对你的数据做了什么、没做什么。这是 代码本身的属性,因此对每一个 Lolly 部署都成立,无论是我们的 还是他人的。
- lolly.tools,SUSE 运营的参考部署:运行其可选服务端组件时 所做的具体选择(记录什么、保留多久、由谁记录)。
如果你使用的是自托管或企业版 Lolly 实例,下文所述的软件行为 依然适用,但该实例的运营方——而非 SUSE——需对任何服务端 事项负责:他们的渲染端点、他们的 MCP 服务器、他们的 Content Credentials 证书颁发机构(如果他们运行了一个的话)。请向他们索取各自的政策。 运营 Lolly 涉及哪些内容,参见采用与治理。
应用:留在你设备上的内容
Lolly 的 web、桌面和移动端外壳都在客户端本地运行整个渲染引擎。 打开工具、填写输入、预览和导出,这一切都发生在你的 设备上——不涉及任何服务器,应用一旦加载完成即可离线使用。
应用不设置任何 cookie。 为了正常运作,它仅在你的设备上 保留少量数据,从不传输:
- 界面偏好设置——主题、语言、声音设置、侧边栏/缩放 尺寸、排序和视图选择、你已看过哪些引导提示——存储在
localStorage中,因此在应用启动完成之前就已可用。 - 工具目录和素材预览的离线缓存,让图库无需联网也能使用。
- 本地使用计数,用于你个人资料卡片上的统计信息(导出次数、 使用了哪些工具)——
localStorage中一个有大小上限的小数据块, 我们从不读取,也从不发送到任何地方。 - 你自己的文档、已保存的会话、上传的素材和字体——存储在 你设备上的 IndexedDB 中,从不上传,除你本人外任何人都无法读取。
以上内容都不会被共享、出售,也不会用于识别或跟踪你。 没有什么需要你同意的,因为并没有发生任何收集行为——这只是一份 说明,让你知道保留了什么、保存在哪里。你可以随时通过Profile → Clear all my data(个人资料 → 清除我的全部数据)清除以上全部内容,或在浏览器中 清除该站点的存储。(根据 ePrivacy 指令 Art. 5(3),对于你所请求的 服务严格必要的存储无需征得同意——只需保持透明,而这正是本文档 和应用内提示所做的事。)
signed by Lollyvector SVG自己验证Get the signed file14 paths~2.0k nodes39 groups28 KB
signed by Lollyvector SVG自己验证Get the signed file14 paths~2.0k nodes39 groups29 KB
你自己制作的这份数据备份——由Export my data & render everything(导出我的数据并渲染全部内容)生成的 lolly-backup 压缩包——是一个由你保存和掌控的文件。除非你自己选择发送到某处, 否则它永远不会接触到我们的服务器。参见数据 迁移。
设备端工具
部分工具——Strip Hidden Data、Compress PDF以及其他带有 “Runs on your device”(在你设备上运行)徽章的工具——处理的是你提供的文件。 文件会被读入你浏览器的内存中,在本地完成转换,然后作为下载 文件返回。它从不会被上传,因为处理路径中根本没有服务器可供上传。 这些工具可离线使用,其输出不带有我们的任何水印或元数据—— 它们中大多数的目的就是移除并保护数据,而不是增加风险。
signed by Lollyvector SVG自己验证Get the signed file1 path7 nodes3 KB
signed by Lollyvector SVG自己验证Get the signed file1 path7 nodes3 KB
应用与网络通信的完整情形
下表是应用通过网络获取或发送的全部内容的完整清单。凡是没有列在 这里的,应用就不会去做。
| 项目 | 实际离开您设备的数据 | 何时发生(触发该行为的操作) | 如果运营方将其屏蔽 |
|---|---|---|---|
| 工具目录同步 | 不涉及任何个人信息——这是向应用自身来源发出的请求,用于获取 Lolly 自己的公开工具与素材索引 | 启动时发生,此后离线缓存 | 应用会在其缓存的工具集上继续运行,只是不再发现新工具 |
| 需要实时数据的工具 | 该工具自身请求的任何内容,发往其自身说明中指明的主机。目前唯一的例子是 Meeting Planner 工具中的城市查询,它会向 geocoding-api.open-meteo.com 请求,将城市名称转换为坐标和时区——没有账户、没有密钥,除请求本身外也没有任何标识符。输入框旁就写明了这一点,而且每个查询结果都会保存在您的设备上,因此同一城市只会被查询一次 | 仅在使用该工具时,且仅在您输入地点之后 | 该次查询会失败。您仍可手动输入坐标,其余功能不受影响 |
| Google Fonts | 所选字体家族名称及您的 IP 地址,发往 Google 的字体服务器(样式表使用 fonts.googleapis.com,字体文件使用 fonts.gstatic.com) | 仅当您在品牌编辑器中添加 Google 字体时,且仅在您于对话框中确认同意之后(对话框内容与此处描述完全一致)——每个字体家族只获取一次,此后保存在您的设备上并可离线使用 | Google Fonts 选择器会直接失效。请改为上传字体文件 |
| 发送到 Google Drive | 您选择发送的那一个文件,发往 Google 的 Drive API(www.googleapis.com),前提是您已在 Google 自己的弹出窗口中完成 Google 登录。Lolly 的访问权限仅限于它自己创建的文件(drive.file 权限范围——它永远无法读取您 Drive 中的其他内容),登录令牌只保存在会话内存中,从不落盘存储 | 仅当您在 EMF 导出上点击“Send to Google Drive”时,且仅限运营方已配置 Google 客户端 ID 的构建版本——未配置时该按钮不存在 | 按钮永远不会出现。请自行下载文件并手动上传到 Drive |
| 发送到 Dropbox | 您选择发送的那一个文件,发往 Dropbox 的 API(登录与元数据使用 api.dropboxapi.com,文件本身使用 content.dropboxapi.com),前提是您已在 Dropbox 自己的窗口中完成 Dropbox 登录。Lolly 的访问权限仅限于应用专属文件夹(它只能看到 Apps/ 及其下属于自己的文件夹——永远无法看到您 Dropbox 中的其他内容),它展示给您的“打开”链接是一个短期有效的私密链接(不会创建任何公开分享),刷新令牌仅在您勾选“stay connected”时才会被保存 | 仅当您在某个文件上点击“Send to Dropbox”时,且仅限运营方已配置 Dropbox 客户端 ID 的构建版本——未配置时该按钮不存在 | 按钮永远不会出现。请自行下载文件并手动上传到 Dropbox |
| 发送到 OneDrive | 您选择发送的那一个文件,发往微软的身份验证与 Graph 服务(登录使用 login.microsoftonline.com,上传使用 graph.microsoft.com;较大的文件会分块上传到微软自有的上传地址,位于 api.onedrive.com、.up.1drv.com 或 .sharepoint.com),前提是您已在微软自己的窗口中完成微软登录。Lolly 的访问权限仅限于 Apps/ 下属于自己的文件夹(它永远无法读取您 OneDrive 中的其他内容),外加用于账户标签显示的您的显示名称,刷新令牌仅在您勾选“stay connected”时才会被保存 | 仅当您在某个文件上点击“Send to OneDrive”时,且仅限运营方已配置微软客户端 ID 的构建版本——未配置时该按钮不存在 | 按钮永远不会出现。请自行下载文件并手动上传到 OneDrive |
| 发送到 LinkedIn | 您选择发送的那一个文件,连同其文件名作为帖子正文,发往 LinkedIn(登录使用 www.linkedin.com,上传与发帖使用 api.linkedin.com),前提是您已在自己的浏览器中完成 LinkedIn 登录。该帖子会以您的名义公开发布到您自己的动态中。Lolly 可以以您的身份发帖并读取您的姓名用于账户标签显示,除此之外无法访问您 LinkedIn 上的其他任何内容,登录状态仅在您勾选“stay connected”时才会保留在本设备上——LinkedIn 的令牌有效期为 60 天且无法静默续期,因此会自行失效 | 仅当您在某个文件上点击“Send to LinkedIn”时,且仅限桌面应用,并仅限已配置 LinkedIn 应用的构建版本——未配置时该按钮不存在 | 在网页应用中没有什么需要屏蔽的:此功能仅存在于桌面应用中,因此下方网页应用的 Content-Security-Policy 中特意未列出这两个主机。在桌面应用中,移除已配置的 LinkedIn 应用后,该按钮就不会出现 |
| ICC 印刷配置文件 | 不涉及任何个人信息——这是向 ICC 公开注册库(registry.color.org、www.color.org)请求标准印刷条件配置文件 | 仅当您在打印配置文件管理器中点击某个 ICC 预设时——每个配置文件只获取一次,此后保存在您的设备上 | ICC 预设会失效。请改为提供您自己的 .icc 配置文件 |
| 网络电台 | 不涉及任何个人信息——向电台(api.somafm.com 及其指定的 icecast 服务器 *.somafm.com)发出播放列表请求和音频流请求 | 仅在您播放声音播放器中可选的内置电台时 | 电台会失效。其余所有声音功能照常可用 |
| 您要求工具截取的 URL | 由 URL 截图工具向您输入的确切网址发出请求,不论该地址是什么。由于该主机是您在使用当下选择的,因此不在下方策略之列 | 仅当您在该工具中输入 URL 并开始截取时 | 运营方无法按主机将其加入白名单。若要移除该功能,需移除该工具本身 |
| SEAL 签名校验 | 没有任何数据。 网页应用完全没有 DNS 解析器——见下文 | 从不发生 | 无需屏蔽任何内容 |
| 设备端 AI 模型 | 不涉及任何个人信息——从 Lolly 的模型主机(lolli.li)一次性下载模型文件,随后缓存在您的设备上;没有账户、没有标识符,只有请求本身和您的 IP 地址 | 仅当您使用需要模型的功能时(如 Verify 深度扫描、图像放大、语音等) | 该功能会等待下载完成;其他所有功能照常可用 |
| 远程实例 | 您指定的实例通过上述同一套目录同步机制所返回的任何内容——外加请求中附带的版本标签(外壳类型与引擎版本,与用户代理携带的信息相同),使其运营方能够了解现场使用的是哪些 Lolly 版本。在受管理的实例上,当您已登录时,该标签还会附带按设备生成的安装 ID,便于运营方的设备列表区分不同安装。它只搭载在您自己已经发起的请求上——没有定时器,也不会主动回传——离开该实例会删除该 ID,因此设备日后重新连接时会呈现一个全新的 ID。主机是您在使用当下选择的,因此不在下方策略之列 | 仅当您明确将外壳指向另一个 Lolly 部署时 | 实例切换会失败。您的本地实例不受影响 |
该表格中列出的每一个固定主机,同时也是应用 Content-Security-Policy 中完整的白名单,并由浏览器强制执行。因此这份清单不仅描述了代码今天的行为,更是浏览器为应用划定的边界:未来若有改动试图联系其他主机,会被直接拦截,而不会被悄悄放行。其中一行是刻意留出的例外,其单元格本身就说明了这一点:Send to LinkedIn 仅存在于桌面应用中,因此网页应用的策略中未列出它的任何一个主机——即便代码试图联系它们,网页应用也无法触及。另外两行没有固定主机,因为地址是您在使用当下选择的:您要求工具截取的 URL,以及您将外壳指向的远程实例。这两者都不在策略之列,且都只在您输入地址并执行操作时才会发生。若某个部署不希望启用任何可选项(例如使用自有字体的企业实例),只需从策略中移除相应主机,相关功能便会直接失效,而不会对外发出请求。
以上这些都不会把你的文档、项目、会话或上传的文件发送到任何地方。 它们的作用是把东西带到你的设备(工具、字体、模型),而不是把东西 从设备发送出去,下文明确指出的例外情况除外。
关于我们移除了什么的说明。 Verify 可以检查 SEAL 签名,这是一种 将文件签名密钥发布在 DNS 中的方案。浏览器无法发起 DNS 查询,因此 任何 web 实现都必须通过第三方的 DNS-over-HTTPS 解析器来转发 查询——这会让该运营方看到正在被检查的域名以及你的 IP 地址。 我们过去使用的是 Cloudflare 的解析器。我们现在不再使用它了, 也没有替代方案:web 应用现在根本不传入任何解析器,因此这里的 SEAL 验证不会发起任何网络请求。SEAL 记录中内联携带密钥的文件 仍可完全离线验证。密钥存放在 DNS 中的文件会报告“no key resolver”(无密钥解析器),此时你可以在桌面版或命令行版应用中检查这些文件, 它们通过你自己的机器原生解析 DNS,不涉及任何第三方。
signed by Lollyvector SVG自己验证Get the signed file10 paths~7.6k nodes14 groups84 KB
signed by Lollyvector SVG自己验证Get the signed file10 paths~7.6k nodes14 groups84 KB 你可以自行验证这一点:本页每一项主张对应的可 grep 校验、 确切命令与预期输出,都可以在 自行验证中找到。
热链渲染 URL
目前在 lolly.tools 上已关闭。 现在每一个
https://lolly.tools/tool/<tool-id>.<ext>格式的 URL 都会返回 404。 以下章节描述了运营方启用该功能后它会做什么,以及我们为何 没有启用它。一旦该服务迁移到 SUSE 运营的基础设施,我们就会 在此启用它,届时本说明也会相应更新。
应用本身完全保留在你的设备上。另外,运营方可以单独启用 热链渲染 URL——/tool/<tool-id>.<ext>?<inputs>——这样一条分享出去的 Lolly 链接就可以作为一张实时图像出现在 README、wiki 或仪表盘中。 获取这样一个 URL,会请求服务器根据写入 URL 的输入,渲染 公开的工具和目录数据。
- 无账户,无 Cookie,无状态。 该接口是匿名的, 不会读取你设备上的任何内容。你的文档、会话和上传内容永远不会离开你的 浏览器——它们根本不可能出现在这些链接里。
- 但网址本身会被记录。 URL 的查询字符串是请求行的一部分, 因此会像所有被请求的路径一样,出现在托管平台的常规访问日志中。如果链接的 输入内容包含某人的姓名或邮箱——例如姓名牌、邮件签名——这段文字就会 留在那些日志里,任何政策措辞都无法改变这一点。这正是该功能 在这里默认关闭而非开启的具体原因。
- 无论如何,这些输入本身在设计上就是公开的——它们就是链接 作者输入到网址中的内容,任何能访问该链接的人都能读到。不要把 秘密信息放进共享链接。对于敏感内容,Lolly 提供链接加密功能。
- 响应会像任何公开图像一样被缓存并限速,并标记为
noindex,以便搜索引擎不会索引你的渲染结果。
自托管 Lolly 但不想要一个公开的渲染入口?设置 LOLLY_DISABLE_RENDER_GET=1——这正是 lolly.tools 自己目前所做的—— 这样每一个这类 URL 都会返回 404。
MCP 服务器(可选,供 AI 代理使用)
AI 代理还可以通过 Model Context Protocol 访问 Lolly——由运营方运行的一个 端点(lolly.tools 运行着一个;任何人都可以自行托管自己的一个, 包括完全物理隔离的环境)。它延续了渲染路径无账户的姿态, 另外还有三个必然需要处理文件字节的工具:
lolly_transform(代表调用方代理在服务端运行一个设备端工具)、lolly_verify(检查 Content Credentials)以及lolly_redact(涂黑图像或 PDF 中的区域),这三者都会接受调用方传来的 文件字节。它们都是在进程内、在内存中处理的,结果会在同一次 调用中返回——文件从不写入磁盘,请求完成后也从不保留。- 其他所有工具——
lolly_render、lolly_build_url、lolly_list_tools、lolly_describe_tool——都只依据参数工作(文本、数字、颜色、 URL、目录素材 id),与热链渲染 URL 所接受的输入相同。 - 访问权限要么是运营方颁发给其信任客户端的共享令牌,要么是 无状态的 OAuth 2.1:针对共享密钥验证的短期签名令牌,服务端 不存储任何内容,令牌本身也从不写入日志或渲染 URL。
Content Credentials 身份(需要你自己发起的登录)
Lolly 可以将一个加密的 Content Credential 封入你的导出结果,让任何人 都能离线验证,一个文件自离开 Lolly 起就未被更改过。这一部分默认开启且 完全本地化——签名密钥在你的设备上生成,签名本身也是离线完成的。 如果未注册,密钥是一次性的:每次导出都会生成一个全新的密钥对, 并随导出一起丢弃。一旦你完成注册,密钥就会变为长期使用,并以 不可导出的方式生成——就连 Lolly 自己的代码都无法读取它, 只能请求它进行签名。无论哪种方式,密钥都永远不会离开你的设备。 本节所讲的,是在此基础上唯一的可选步骤:注册一个已验证的身份, 这样你的导出结果就会显示 “Verified - signed by \<your email\>”,而不是一个匿名密钥。如果你跳过注册,本节内容 就与你无关,也不会有任何个人数据离开你的设备。
signed by Lollyvector SVG自己验证Get the signed file21 paths~10k nodes16 groups112 KB
signed by Lollyvector SVG自己验证Get the signed file21 paths~10k nodes16 groups112 KB
如果你确实注册了,接下来会发生的事情如下:
- 你选择一种登录方式——GitHub、Google、SUSE(id.suse.com)或一封 邮件链接。对于这三种 OIDC 提供方,你会被重定向到该提供方 自己的登录页面,受其自身隐私政策管辖,而非我们的政策。 Lolly 的证书服务只会收回一个已验证的邮箱地址和该提供方的 名称。对于邮件链接方式,你输入的地址会被传给 Resend(一个事务性邮件 API),仅用于发送那一条链接。
- 一个短期 cookie 保护这次重定向。 这是整个 Lolly 系统 唯一设置的 cookie:
lolly_ca_state,HttpOnly,作用域限定在/api/ca,十分钟内过期。它携带的是一个随机值,而非跟踪 标识符,其存在的唯一目的是防止 OAuth 重定向被伪造。登录一 完成,它就会被清除。 - 你的 IP 地址会被短暂用于防止滥用登录端点(这样一个脚本 就无法向某个邮箱发送垃圾邮件或耗尽邮件配额)——仅保存在 服务器内存中,滑动窗口约一分钟,从不写入日志或以任何方式 持久化。
- 证书服务会签发一张短期证书(7、30、90 或 365 天,由你 选择,受运营方策略上限约束),将你已验证的邮箱与你设备上 生成的密钥对的公钥部分绑定。私钥部分永远不会离开你的浏览器。
- 签发过程不会被记录任何东西。 证书服务不保留任何签发日志: 不记录你的邮箱、不记录提供方、不记录序列号、不记录时间戳。 没有数据库、没有日志行、没有 webhook。你的邮箱地址只会在请求中 短暂存在,仅够被写入你设备接收到的证书中,之后就在我们这一侧 彻底消失。
- 此后,在证书的整个有效期内,签名再次变为离线操作。 导出文件从不会联系证书服务——只有注册时才会。
权衡取舍,直说了。 该服务早期版本会记录每一次签发,以便 在证书被误签发或被攻破时可以追溯。我们移除了这一点,因为那份 日志是整个 Lolly 系统中唯一会在服务器上留存个人数据的地方, 与其小心翼翼地保存它,我们宁愿不保存它。我们放弃的是服务端 可追溯性:如果某张证书被滥用,我们无法查出是谁获取了它。证书 按设计是短期的——7 到 365 天,由你选择,受运营方上限约束—— 并会自行过期,这正是我们所依赖的缓解措施。自身有审计日志义务的 自托管方可以自行添加一份日志,并因此成为那份数据的控制者。
浏览器扩展
Lolly URL Screenshot 浏览器扩展不收集、不存储、也不传输任何 个人数据。没有分析工具,没有跟踪,没有远程服务器。
它做什么。 当你让 Lolly web 应用截取某个 URL 的截图时,该扩展 会在一个临时后台标签页中打开该页面,使用 DevTools Protocol 在你的 浏览器中完成截取,将图像交还给应用,然后关闭该标签页。一切都在 本地完成,发生在你自己的设备和网络上。
数据。
- 我们不收集任何东西。 该扩展没有服务器,也不会自行发起任何 网络请求。
- 截取到的图像会直接传给同一浏览器中的 Lolly 应用——扩展 从不上传它们。
- 你截取的 URL 只用于为那一次截图加载那一个页面,不会被记录 或分享。
权限。
debugger——通过 DevTools Protocol 截取渲染后的页面(与 Lolly 桌面应用使用的机制相同)。tabs——用于打开和关闭页面加载所在的临时标签页。- 主机访问权限(
<all_urls>)——因为你选择截取的页面可能位于 任何网站上。Chrome 在安装时会将其显示为一项范围较广的权限 警告。该扩展只会访问你给它的那个 URL。
以上权限都不会被用来读取、监控或传输你的浏览行为,超出你所 请求的那一次截取范围。
基础设施日志
和任何网站一样,lolly.tools 背后的服务器——以及任何 Lolly 部署背后的 服务器——只要有请求到达,就会生成标准的 web 服务器访问日志:IP 地址、请求路径、时间戳、用户代理。这是托管服务的基线行为, 并非 Lolly 额外添加的东西,其中也从不包含你文档的内容,因为这些 内容本就不会到达服务器。唯一刻意存在的例外,是你明确交给某次 MCP lolly_transform、lolly_verify 或 lolly_redact 调用的文件,如上文所述, 它在内存中处理,从不写入磁盘或日志。
Lolly 自己的代码不会向那些日志写入任何东西。 MCP 服务器完全 不包含任何日志记录语句。证书服务恰好只输出两行日志,都仅在失败 时输出,且都刻意做了脱敏处理:一行是发送失败的状态码,不含收件 地址;另一行是错误消息,不含堆栈跟踪或 URL(堆栈可能携带注册 令牌)。日志中的其他一切都属于托管平台,而非我们。
对于 lolly.tools,托管方是 Vercel,访问日志的保留期限遵循 Vercel 针对 我们所用套餐的平台默认设置。我们不配置任何日志导出、不做任何 长期日志导出,也不叠加任何分析或监控产品。我们自己不保留这些 日志的副本,这也意味着我们无法为你检索它们——参见 你的权利。
法律依据、留存期限与接收方
这里几乎没有什么需要法律依据,因为几乎没有任何数据被处理。为完整起见,列出全部清单:
| 处理活动 | 法律依据(GDPR 第 6 条) | 留存期限 |
|---|---|---|
| 设备上的一切内容(文档、偏好设置、缓存、计数器) | 根本不属于我们的处理行为 - 它从未到达我们这里。存储在你设备上的数据,是提供你所请求服务所必需的(ePrivacy 第 5(3) 条),因此不需要同意 | 直到你删除为止 |
| Content Credentials 注册期间的电子邮件地址 | 第 6(1)(b) 条,履行你明确请求的服务 | 不予留存。仅在请求处理期间存于内存中 |
| 登录端点上的 IP 地址,用于速率限制 | 第 6(1)(f) 条,我们防止滥用免费服务及第三方电子邮件配额的正当利益。我们认为这通过了利益权衡测试,因为它仅存于内存中,从不落盘,并在约一分钟内丢弃 | 约 1 分钟,存于服务器内存中,从不持久化 |
| 托管访问日志(IP、路径、时间戳、用户代理) | 第 6(1)(f) 条,我们在服务安全、防止滥用和故障诊断方面的正当利益 | Vercel 针对我们所用套餐的平台默认值。我们不做任何额外导出或留存 |
接收方。 接收方类别包括:我们的托管提供商(Vercel Inc.),以及 - 仅当你使用电子邮件登录选项时 - 一家交易性电子邮件提供商(Resend)。如果你使用 GitHub、Google 或 SUSE(id.suse.com)登录,你是直接与该提供商交互,受其自身隐私政策约束。他们只告诉我们一个已验证的电子邮件地址,别无其他。我们不与任何其他方共享个人数据,也不出售数据、投放广告或对用户进行画像。
欧洲经济区(EEA)以外的数据传输。 Vercel 和 Resend 是美国公司。lolly.tools 的函数计算被固定在 Vercel 的法兰克福(fra1)区域,因此处理发生在欧盟境内,但作为总部位于美国的供应商,它们作为处理者仍可能从美国访问数据。这些传输依赖于欧盟委员会的标准合同条款和/或欧美数据隐私框架,具体见各提供商的数据处理协议。由于到达任一提供商的个人数据极为有限 - 一个用于发送单条消息而传递的电子邮件地址,以及普通的访问日志 - 相应的风险敞口也很小。
自动化决策。 无。不存在画像,也不存在产生法律或类似重大影响的自动化决策(第 22 条)。
儿童隐私
在使用本应用的正常过程中,Lolly 不会明知地收集任何年龄段任何人的个人信息 - 因为根本没有可收集的内容。唯一会收集个人信息(电子邮件地址)的场景是上文所述的 Content Credentials 注册,该场景并非面向或针对儿童设计。
你的权利
由于 Lolly 涉及的几乎所有内容都只存储在你自己的设备上,数据保护法所称的大多数“你的权利” - 访问、更正、删除、可携带性 - 都是你自己可以立即完成的事,无需向任何人申请:你的数据存放在浏览器的存储中,你可以查看、导出(见上文导出我的数据并渲染一切)或删除(个人资料 → 清除我的所有数据)。
正式而言,根据 GDPR 第 15-22 条,你有权访问你的个人数据,更正它,删除它,限制或反对其处理(包括反对我们基于正当利益进行的任何处理),享有数据可携带权,并且 - 在处理依据为同意的情况下 - 有权随时撤回该同意,而不影响撤回前处理行为的合法性。
以下是关于向我们行使这些权利的坦诚说明。由于我们不再保留签发日志,我们没有任何关于你的、可供查询、更正、导出或删除的个人数据。 如果你写信询问我们掌握了你的哪些信息,真实的答案是没有,我们也会如实相告。唯一存在的类别是按 IP 地址索引的托管访问日志,由我们的托管提供商依其默认留存期限保存。我们没有任何工具可以搜索或选择性删除这些日志,我们会如实告知,而不会假装并非如此。真正属于你的一切都在你的设备上,你可以在无需征得任何人许可的情况下随时读取、导出和销毁它。
你有投诉的权利。 如果你认为我们不当处理了你的数据,你可以向数据保护监管机构提出投诉 - 在欧盟境内,可向你居住国、工作地或你认为侵权发生地的监管机构投诉(第 77 条)。我们的主管监管机构是位于德国安斯巴赫(Ansbach)的巴伐利亚州数据保护监督局(Bayerisches Landesamt für Datenschutzaufsicht,BayLDA)。你不需要先联系我们,不过我们希望有机会先行纠正问题。
我们不出售数据。我们也没有数据可以出售。
本政策的变更
页面顶部的日期会在本文档变更时更新。任何改变离开你设备的内容或留存内容的变更,都会在此单独列出,而不是悄悄修改 - 如果你想了解变更内容,可以询问我们(见下文)或对照公开源码进行比对。
责任方及联系方式
lolly.tools 的数据控制者为:
SUSE Software Solutions Germany GmbH Frankenstraße 146 90461 Nürnberg Germany
SUSE 已任命一名数据保护官,可通过 privacy@suse.com 联系。上文“你的权利”下的任何正式请求,请使用该地址。
关于 Lolly 本身的任何事情 - 它是如何运作的、为什么某项设计是这样的,或对本文档的更正 - 请联系 Andy Fitzsimon,fitzy@suse.com。
对于自托管或企业版 Lolly 实例,请改为联系其运营方:该运营方是其自身部署的控制者。对于它们不运营的部署,SUSE 与 Lolly 开源项目均不持有任何数据。