隐私政策
最后更新:2026 年 6 月 28 日
Eigenigma Blog(「Eigenigma Blog」「本站」「我们」或「我们的」)是一个由位于美国的个人运营的个人发布网站,对外公开标识为「WindFade」。
本隐私政策说明当您访问本站、使用可选的 AI 聊天或 AI 搜索功能、选择基于浏览器的偏好设置、或通过电子邮件与我们联系时,我们如何处理个人数据。
在适用范围内,本隐私政策旨在按照欧盟《通用数据保护条例》(「GDPR」)、英国 GDPR、瑞士《联邦数据保护法》(「FADP」)以及类似的数据保护规则履行告知义务。本隐私政策中的任何内容均不应被解读为承认任何特定法律适用于此处描述的每一项处理活动。具体而言,本站并未面向欧洲经济区、英国或瑞士境内的人士;本站是一个在开放网络上提供的个人博客,并非面向上述市场的商业服务。
本站不要求用户注册账户,不接受付款,不向访客销售产品或服务,不投放广告,也不为行为广告或跨情境广告目的而出售或共享个人数据。
1. 概览
本概览是一种分层告知,旨在让主要内容在开头就更易于阅读。它不替代下方的详细条款。如果本概览与下方某一详细条款不一致,以详细条款为准。
- 本站由谁运营。Eigenigma Blog 由位于美国的个人运营,对外公开标识为「WindFade」。联系方式见第 2 节与第 18 节。
- 我们收集什么。我们通过 Cloudflare 处理有限的技术与安全数据;通过自托管 Umami 处理统计事件;处理您主动提交的可选 AI 聊天与 AI 搜索输入;处理保存在您自己浏览器中的可选主题偏好;处理一个短生命周期的 AI 速率限制计数器;以及您选择发送给我们的任何邮件。详见第 4 节。
- 为什么处理。在适用范围内,我们主要依据 GDPR 第 6 条第 1 款(f)项下的合法利益:运营并保护本站、提供由用户主动发起的可选功能、衡量站点的总体性能、防止滥用、回复来信。对于本政策所描述的处理活动,我们不依赖 GDPR 同意作为法律依据。详见第 5 节。
- 谁会接收数据。Cloudflare 为本站处理路由流量与安全数据,并同时处理其自身的运营数据。OpenAI 接收 AI 聊天的输入与输出以生成响应。Google 通过 Gemini API 的付费层接收 AI 搜索的输入与输出。Mozilla Firefox Relay 与消费者版 Gmail 作为独立数据控制者处理入站邮件路径。我们不使用广告网络、第三方分析供应商或数据经纪商。详见第 7 节。
- AI 训练。按我们的配置,通过 AI 功能提交的提示与响应不会被用于训练 OpenAI 或 Google 的通用模型,也不会被用于改进它们的产品。供应商侧的滥用、安全与法律合规保留仍然适用,如第 7 节与第 9 节所述。
- 无广告、无出售、无共享。我们不出售个人数据,不为跨情境行为广告而共享个人数据,不投放广告,不构建广告画像,也不参与广告竞价。Global Privacy Control 信号的处理方式与该基线一致。详见第 14 节。
- 保留期。保留是有限度且目的限定的。我们不在自己一侧保留 AI 提示或响应。Umami 统计事件保留 13 个月。邮件通信在最后一次往来后最长可保留 3 年。完整保留期详见第 9 节。
- 您的权利。在适用范围内,您可能享有访问、更正、删除、限制处理、反对、可携带,以及向监管机构投诉等权利。这些权利的实际行使范围取决于数据类别以及我们是否能识别相关记录。详见第 12 节。
- 浏览器存储。我们不设置第一方 Cookie。本站最多可能使用三个第一方 localStorage 键,且均由您自己的操作触发:
theme、theme.tipShown与umami.disabled。详见第 13 节。 - 隐私偏好。本页底部的控件可让您在当前浏览器中选择退出 Umami 统计,并清除当前浏览器中保存的主题偏好。这些设置仅作用于当前浏览器,不会同步到我们的服务器。
2. 数据控制者与联系方式
| 角色 | 详情 |
|---|---|
| 数据控制者 | Eigenigma Blog,由位于美国的个人运营 |
| 公开运营者标识 | WindFade |
| 电子邮箱 | 1vua5eer1@mozmail.com |
| 邮政地址 | 可通过邮件请求获取,用于隐私或数据保护相关通信,包括您希望以书面形式提交的数据主体权利请求 |
| 数据保护官(DPO) | 未指定;我们认为 GDPR 或英国 GDPR 第 37 条并未要求本站指定数据保护官。详见第 3.3 节。 |
您可使用上述邮箱地址处理任何隐私问题、数据保护通信或权利请求。如需以邮政方式发送请求,请先发送邮件给我们,我们将为该目的提供邮政地址。
3. 监管地位与适用地域范围
本节说明我们对几个门槛性法律问题的立场。这些立场并不削减本隐私政策其他部分作出的透明度承诺。它们解释了为何我们未指定特定代表或专员,以及为何我们认为某些隐私法不适用于本站的运营。
3.1 GDPR 与英国 GDPR 适用地域范围立场
我们认为 GDPR 第 3 条第 2 款或英国 GDPR 中对应的适用地域范围条款不适用于本站。
本站由位于美国的个人运营。我们在欧洲经济区或英国均未设立机构。本站是一个个人博客,未作为产品或服务向欧洲经济区或英国境内的人士进行营销。本站不展示当地货币定价,不提供付费商品或服务,不维护用户账户,不提供本地化的商业服务,不开展针对特定地区的活动,也不以其他方式面向上述市场。
我们也认为本隐私政策所述的统计活动不构成第 3 条第 2 款意义下对欧洲经济区或英国境内人士的监控。该统计是第一方、自托管、聚合层面的站点测量。它不涉及跨站点追踪、跨日画像、行为广告、广告投放定向、对个人行为的预测,或对个别用户的评估。统计的设计细节详见第 4 节、第 7 节与第 9 节。该立场与 GDPR 序言第 24 项(Recital 24)以及 EDPB 关于 GDPR 适用地域范围的指南 3/2018一致。
本站在技术上仍可从开放网络访问。这种可访问性不应被解读为面向欧洲经济区、英国或瑞士,也不应被解读为向上述司法辖区内的人士提供商品或服务。
如果有管辖权的监管机构认定 GDPR 第 3 条第 2 款或英国 GDPR 中的对应条款适用于我们的任何处理活动,我们将重新评估受影响的处理活动及相关合规义务。
3.2 未指定欧盟或英国代表
我们未指定欧盟或英国代表。
我们的立场是:基于第 3.1 节所述理由,我们认为 GDPR 或英国 GDPR 第 3 条第 2 款不适用于本站,因此 GDPR 第 27 条及英国 GDPR 中对应的代表义务也不适用。
如果有管辖权的监管机构认定第 3 条第 2 款适用于我们的任何处理活动,我们将重新评估是否需要为这些活动指定代表,并在必要时予以指定。
3.3 未指定数据保护官
我们未指定数据保护官。
GDPR 第 37 条仅在特定情形下要求指定数据保护官,包括:数据控制者属于公共机关、数据控制者的核心活动要求对数据主体进行大规模、定期和系统性的监控,或数据控制者的核心活动包括大规模处理特殊类别个人数据或刑事定罪和犯罪行为相关个人数据。我们遵循第 29 条工作组关于数据保护官的指南(WP243 rev.01)对这些累积性条件的解读,该指南已获 EDPB 认可。
本站的情况不满足上述条件。
第一,本站并非由公共机关或公共机构运营。
第二,本站的核心活动是个人发布:向读者提供书面内容。本隐私政策所述统计活动仅是上述活动的附属。它用于聚合层面的站点测量、容量感知和内容审查。它并不是本站存在的目的。
第三,本站统计活动并非大规模监控。本站没有用户账户、没有注册流程、没有持久会话、没有行为广告、没有跨站点追踪,也没有广告画像系统。统计事件仅按第 9 节所述的保留期存储,而 IP 派生的统计标识符使用每日轮换的盐生成哈希,使得跨日关联在设计上即被切断。
第四,本站并未设计用于收集或处理 GDPR 第 9 条下的特殊类别个人数据、GDPR 第 10 条下的刑事定罪和犯罪行为相关个人数据,或其他制度下对应的敏感类别。AI 功能与邮件渠道也不预期接收此类信息,详见第 4 节、第 7 节与第 11 节。
在不接受本站统计活动构成第 37 条意义上「监控」的前提下,强制指定数据保护官所需的累积性条件也未得到满足。如果有管辖权的监管机构认定我们的具体活动需要指定数据保护官,我们将予以指定。
3.4 瑞士 FADP 立场与未指定瑞士代表
瑞士 FADP 是一个独立的法律制度。我们未根据 FADP 第 14 条在瑞士指定代表。
FADP 第 14 条仅在相关条件得到满足时要求外国数据控制者在瑞士指定代表,这些条件包括:与向瑞士境内人士提供商品或服务或监控其行为相关的处理、大规模处理、定期处理,以及对数据主体的人格权构成高风险的处理。
我们不向瑞士境内人士提供商品或服务。本站没有面向瑞士本地化的营销、定价、产品供给、付费服务、账户系统或商业访客关系。
我们的立场并不依赖于否认统计活动有可能落入行为监控概念之内。即便瑞士监管机构将本隐私政策所述的聚合统计活动视为行为监控,基于本站的实际情况,代表义务仍不会成立,因为本处理活动不属于大规模,也不属于高风险。
本处理活动并非大规模。本站是一个个人博客,没有用户账户、没有持久会话、没有行为广告、没有跨站点画像系统,且流量适中。统计保留期有限,统计标识符的设计也旨在防止跨日关联。
本处理活动并非高风险。在考虑风险降低措施之前,从其固有性质与目的来评估,本站的处理活动不会有意收集敏感个人数据,不进行具有法律或类似显著影响的自动化决策,不对个人进行评分,不投放行为广告,不开展跨站点画像,也不维护大规模的账户或画像系统。假名化、短保留、日志最小化与自托管是额外的保障措施,并非高风险结论的唯一依据。
我们不另行依赖处理不属于「定期」这一论点。本站持续可用,且不对瑞士访客进行地理屏蔽,因此监管机构可能会将「定期性」条件解读为成立。我们的立场并不依赖该条件。
如果 FDPIC 或其他有管辖权的机构认定我们的具体活动需要指定瑞士代表,我们将予以指定。
3.5 CCPA / CPRA 不适用
我们认为,经《加州隐私权法》修订的《加州消费者隐私法》(「CCPA / CPRA」)不适用于我们对本站的运营。
CCPA / CPRA 仅在某主体符合加州民法典 § 1798.140中「企业」(business,CCPA 下的法定术语)的定义时适用。该定义除其他要素外,还要求该主体是营利性实体、在加州开展业务、收集消费者的个人信息、决定处理该信息的目的与方式,并至少满足适用的定量门槛之一。
本站在「企业」分析的入门一步即不满足。它并非以营利为目的运营,没有广告、付费产品、付费服务、赞助、联盟分成、订阅收入或其他与访客相关的收入来源。
无论如何,定量门槛也未达到。根据 CPPA 公布的最新货币门槛(已按 CPI 进行 2025–2026 周期调整),本站的年度总收入未超过经调整的法定收入门槛,目前为 26,625,000 美元。它不购买、出售或共享 10 万或以上加州消费者或家庭的个人信息。它的年度收入中也没有 50% 或更多来自出售或共享加州消费者的个人信息。
我们不出售个人信息,不为跨情境行为广告而共享个人信息,也根本不投放广告。因此,我们不属于 CCPA / CPRA 含义下的「企业」,CCPA / CPRA 不适用于我们对本站的运营。
本立场并不依赖独立的个人或家庭活动豁免,而是基于法定的「企业」定义和适用的门槛。
4. 我们收集的个人数据
我们收集或处理下列类别的个人数据。部分数据由您直接提供,部分数据在您的浏览器连接到本站时自动产生,部分数据仅保存在您自己的浏览器中。
4.1 技术与安全数据
本站运行在 Cloudflare Workers 及相关 Cloudflare 服务之上。当您的浏览器请求本站时,Cloudflare 必然要处理路由流量、终止 TLS、执行安全检查并提供所请求页面所需的技术请求数据。
我们不维护我们自己的通用访问日志。
我们已将 Cloudflare Workers Logs 配置为 1% 的头部采样率。Cloudflare 平台默认采样率为 100%,但本站配置为仅捕获 1% 的 Worker 调用。被采样的请求元数据由 Cloudflare 进行增强,并按我们 Cloudflare Workers 套餐对应的保留期保留。在本政策发布时,我们使用 Workers Free 套餐,其适用的 Workers Logs 保留窗口为 3 天。如果我们升级到具有不同保留窗口的套餐,我们将在第 9 节中更新保留期细节。
我们已禁用原本会记录请求方法与 URL 的自动调用日志。
我们自己的应用层日志仅限于故障诊断。在发生故障时,它们只记录一个不透明的请求标识符与一个错误类型。它们不记录您的 IP 地址、User-Agent、Referer、请求载荷、AI 提示、AI 响应、邮件内容或其他请求内容。
4.2 浏览器偏好数据
本站默认的主题设置为 auto,会跟随您系统的配色方案偏好。首次访问以及您将主题保持在默认设置下访问时,本站不会向 localStorage 写入任何主题偏好。
如果您主动将主题从默认值切换为其他值,本站会将所选值保存到您浏览器的 localStorage 中,以便本站在同一浏览器中记住该选择。
主题偏好仅保存在您的浏览器中。它不会被传输到我们的服务器,不会用于统计,也不会用于追踪、画像、广告或身份识别。
具体的存储键与保留规则详见第 13 节。
4.3 统计数据
我们使用自托管、无 Cookie 的 Umami 统计部署,以了解本站的总体使用情况。
统计数据可能包括:
- 所浏览的页面;
- 来源网站或 referrer 值;
- 国家级别的近似位置;
- 粗粒度的设备类型;
- 浏览器类型;
- 操作系统类别;
- 页面停留时间或访问时长信号;以及
- Umami 生成聚合站点统计所需的事件/会话信息。
如第 7 节所述,统计部署由我们以第一方方式自托管。统计数据不会被发送至 Umami Software 或任何第三方分析供应商。
在统计数据被存储之前,访客 IP 地址会与每日轮换的盐进行哈希。我们不会将原始 IP 地址写入统计数据库的磁盘。由于盐每日轮换,所产生的 IP 派生值在设计上不会用于跨日关联访问。
我们参照欧盟法院关于可识别性的判例(Breyer, C-582/14),将这些统计数据视为 GDPR 第 4 条第 5 款意义下的假名化个人数据,而非匿名数据。这种处理方式是有意从保守角度出发的:尽管存储的统计记录在设计上并不用于识别访客,我们也不主张在任何情况下都不可能将 IP 派生或设备派生的信号关联到可识别的自然人。
4.4 AI 交互数据
本站提供可选的 AI 聊天与 AI 搜索功能。这些功能是通用的文本输入字段。
它们并未设计用于请求、引出、识别、分类、推断或抽取:
- GDPR 第 9 条下的特殊类别个人数据;
- GDPR 第 10 条下的刑事定罪和犯罪行为相关个人数据;
- 您没有合法依据与我们共享的第三方个人数据;
- 机密信息;
- 儿童的个人数据;或
- 代表儿童提交的个人数据。
您不应通过 AI 聊天、AI 搜索或任何相关 AI 输入字段提交此类信息。
我们不对 AI 提示运行敏感类别检测。在响应流结束之后,我们不会在自己一侧保留 AI 提示、对话上下文或模型响应。我们不将提示内容用于统计、画像、广告、训练、模型改进、用户分类或任何独立目的。
当您提交 AI 请求时,提示与直接相关的对话上下文会在请求过程中被实时传输给本次请求所使用的模型供应商,仅用于生成您所请求的响应。供应商侧的处理、保留与无训练配置详见第 7 节与第 9 节。
我们为 AI 功能保留的唯一与请求绑定的状态,是第 4.5 节所述的短生命周期速率限制计数器。该计数器无法与任何提示或响应的内容相关联。
我们不将点击「发送」或提交 AI 查询视为 GDPR 第 9 条第 2 款(a)项下的明确同意。我们不依赖 GDPR 第 9 条第 2 款(a)项作为 AI 功能处理活动的法律依据。
4.5 AI 速率限制数据
为保护 AI 聊天与 AI 搜索端点免受滥用并避免成本失控,每个服务 /api/chat 或 /api/search 的 Cloudflare Workers isolate 都会维护一个短生命周期的内存令牌桶计数器。
该计数器的键由 cf-connecting-ip 头的无盐 SHA-256 哈希构成,该头是 Cloudflare 边缘为该请求设置的客户端 IP 地址。原始 IP 地址本身不会被该速率限制机制写入磁盘或任何持久化存储。
对于每个键,Worker isolate 仅保存:
- 剩余令牌数;以及
- 上一次补充令牌的毫秒时间戳。
该键值中不包含也不会派生出任何请求体标识符、提示内容、响应内容、请求标识符、User-Agent、Referer、统计标识符或邮件数据。该计数器无法被反向关联到任何 AI 提示或响应的内容。
该计数器仅存在于 Worker isolate 的进程内存中。它不会被写入 Cloudflare KV、Durable Objects、R2、D1、Workers Analytics、自托管 Umami PostgreSQL 数据库或任何其他持久化存储。
条目一旦超过所配置速率限制窗口的两倍时长,将自动被清除。当前配置的窗口为 60 秒,因此清除会在大约两分钟内发生。整个内存计数器在 Worker isolate 被回收时也会一并丢弃。
我们参照欧盟法院关于可识别性的判例(Breyer, C-582/14),将 IP 的 SHA-256 哈希键视为假名化个人数据,而非匿名数据,尽管其短生命周期、仅存于内存的设计使得我们在实践中重新识别的可能性极低。
4.6 通信数据
如果您通过电子邮件与我们联系,我们会处理该邮件中包含的个人数据。
这些数据可能包括:
- 您的邮箱地址;
- 您的姓名或显示名(如有);
- 邮件头信息;
- 主题行;
- 邮件正文;
- 附件;以及
- 您选择包含的任何其他信息。
公开的邮箱地址是一个 Firefox Relay 别名,转发到一个消费者版 Gmail 账户。Mozilla Firefox Relay 与 Google Gmail 在该邮件路径中以独立数据控制者身份处理数据,而非作为我们的数据处理者。邮件路径的更多细节详见第 7 节。
邮件渠道未设计用于接收特殊类别个人数据、刑事定罪和犯罪行为相关个人数据、机密信息、儿童的个人数据,或您没有合法依据与我们共享的第三方个人数据,也不期望接收上述信息。
如果此类信息仍然通过邮件抵达我们这里,我们会将自己的处理限于处理您的请求,不将其用于统计、画像、广告、训练或任何独立目的,并在事项结束时删除该邮件及其任何本地副本,但受第 9 节中的保留规则与任何适用的法律保留义务的限制。我们无法控制 Mozilla 或 Google 在其自身基础设施上保留的内容。
4.7 我们不会有意收集的数据
我们不会有意收集 GDPR 第 9 条下的特殊类别个人数据、GDPR 第 10 条下的刑事定罪和犯罪行为相关个人数据、儿童个人数据,或其他数据保护制度下对应的敏感类别。
本站没有用户账户、没有注册表单、没有支付系统、没有广告标识符系统、没有行为广告画像,也没有专门设计用于收集身份证明文件、金融账户数据、健康信息、生物识别标识符、精准位置数据或其他高风险个人数据的功能。
儿童数据相关说明,详见第 11 节。
5. 处理目的与法律依据
本节说明我们为何处理每个类别的个人数据,以及在 GDPR 或英国 GDPR 适用的情况下,我们所依赖的法律依据。
部分活动还涉及在访客终端设备中(例如浏览器 localStorage)存储信息,或从中读取信息。在相关情况下,该存储访问问题由 ePrivacy 规则另行处理。ePrivacy 分析与后续对任何个人数据进行处理时所适用的 GDPR 法律依据是分别评估的。
对于本政策所述的任何处理活动,我们目前不依赖 GDPR 第 6 条第 1 款(a)项下的同意,也不依赖第 9 条第 2 款(a)项下的明确同意。
| 目的 | 使用的数据 | 法律依据与立场 |
|---|---|---|
| 提供本站并维护安全 | 技术与安全数据 | 在适用范围内,GDPR 第 6 条第 1 款(f)项:运营一个可用、可达、安全的网站的合法利益。 |
| 记住您明确选择的主题 | 浏览器偏好数据 | 存储访问:在 ePrivacy 第 5 条第 3 款适用的情况下,我们依赖「为用户明确请求的信息社会服务提供严格必要」这一例外。存储仅在您主动选择非默认主题之后发生,且只用于提供您请求的界面偏好。第 29 条工作组在关于 Cookie 同意豁免的意见 04/2012(WP194)中也对此进行了分析。 后续处理:在适用范围内,GDPR 第 6 条第 1 款(f)项:我们在尊重您所选偏好上具有合法利益。 |
| 衡量站点总体性能与内容使用情况 | 统计数据 | 存储访问:我们的 Umami 部署不设置 Cookie,也不写入 localStorage 键,除非您主动选择了可选的 umami.disabled 退出标志。如果有管辖权的机构将相关服务端信号视为 ePrivacy 第 5 条第 3 款下的终端设备访问——包括欧盟法院 Planet49(C-673/17)所采取的更广义解读——在可用的情况下,我们将依赖部分国家监管机构(最著名的是法国 CNIL)为第一方、目的有限的受众衡量所认可的狭义受众衡量豁免。对于此处理活动,我们不依赖 GDPR 同意。后续处理:在适用范围内,GDPR 第 6 条第 1 款(f)项:我们在理解本站的总体使用情况以改进站点性能上具有合法利益,并以假名化、数据最小化、自托管、无广告及无跨站点追踪等措施进行衡量平衡。 |
| 提供您所请求的 AI 聊天与 AI 搜索响应 | AI 交互数据 | 在适用范围内,GDPR 第 6 条第 1 款(f)项:在提供由用户发起且直接惠及提交请求用户的可选 AI 功能上的合法利益。数据被实时转发,且在响应流结束后不在我们一侧保留。 |
| 保护 AI 功能免受滥用并避免成本失控 | AI 速率限制数据 | 在适用范围内,GDPR 第 6 条第 1 款(f)项:在保持 AI 端点可用并控制在预算内的合法利益,并通过应用层哈希、仅内存存储、与提示无关联以及约两分钟的清除窗口进行衡量平衡。 |
| 回复来信并维护通信记录 | 通信数据 | 在适用范围内,GDPR 第 6 条第 1 款(f)项:在回应主动联系我们的人,并保留与之相称的通信记录上的合法利益。 |
5.1 网站运营与安全
我们处理技术与安全数据,以提供本站、路由流量、维持可用性、检测故障并保护本站免受滥用。
这种处理是本站正常运行所必需的。合法利益仅限于基本运营与安全。我们对自己的日志进行最小化,并依赖 Cloudflare 对被采样的 Workers Logs 设置的较短平台保留期,详见第 4 节与第 9 节。
5.2 主题偏好
如果您主动将主题从默认的 auto 切换为其他值,本站会在您的浏览器中写入一个 localStorage 条目,以便在同一浏览器后续页面浏览中应用您选择的主题。
该存储由您自己的操作触发,且仅用于记住您选择的界面偏好。它不会用于统计、身份识别、广告、画像或服务端追踪。
我们承认,ePrivacy 第 5 条第 3 款下的「严格必要」豁免范围较窄,对界面定制类存储尤其如此。因此我们将主题偏好限定为绝对、非滑动的 90 天有效期。读取时不会刷新该值。值到期后,会在下一次页面加载时被移除,本站回退到系统默认行为。您也可以随时通过本页底部的隐私控件清除该值。
对于该存储以及相关处理,我们不依赖同意。如果有管辖权的监管机构认定当前实现不属于相关 ePrivacy 豁免范围,我们将进一步收紧实现,例如缩短存储时间或改用会话级存储。我们不会回溯性地把您的主题选择重新归类为 GDPR 同意。
5.3 统计
我们使用自托管 Umami 进行有限的第一方受众衡量。
统计用于了解页面浏览量、来源、粗粒度的设备与浏览器类别、国家级别的近似位置以及站点性能信号的总体情况。它不用于广告、行为画像、跨站点追踪、跨情境广告、用户评分或对个人行为的预测。
我们的 Umami 部署不设置或读取第一方或第三方 Cookie。除非您使用可选的 umami.disabled 退出控件,否则它不会写入 localStorage,该控件详见第 13 节。
如果监管机构将服务端组合(加盐的 IP 派生值、来自 User-Agent 的信息以及同一日内的会话识别信号)视为 ePrivacy 第 5 条第 3 款下的存储访问或访问终端设备中的信息,在可用的情况下,我们将依赖部分国家监管机构为有限的第一方统计所认可的狭义受众衡量豁免。对于此处理活动,我们不依赖 GDPR 同意。
如果有管辖权的监管机构认定受众衡量豁免无法覆盖我们的 Umami 配置,并且存储访问步骤需要事先选择加入,我们将停止统计或改变其实现方式,而不会为本站引入同意机制。
对于后续处理在 GDPR 下的法律依据,在适用范围内,我们依赖 GDPR 第 6 条第 1 款(f)项:我们在理解本站的总体使用情况、并改进性能与内容上具有合法利益。该利益由下列保障措施进行衡量平衡:
- 无广告;
- 无广告画像;
- 无跨站点追踪;
- 无第三方分析供应商;
- 自托管存储;
- 不向统计数据库写入原始 IP;
- IP 派生的统计值每日轮换盐;
- 保留期有限;以及
- 在本页底部提供选择退出控件。
5.4 AI 聊天与 AI 搜索
AI 聊天与 AI 搜索功能为可选项。它们仅处理您提交的文本以生成您请求的响应。
在适用范围内,我们依赖 GDPR 第 6 条第 1 款(f)项,因为该处理由用户发起、限于当次请求,并直接支持用户选择使用的功能。
在响应流结束之后,我们不在自己一侧保留提示、对话上下文或响应。我们不将提示内容用于统计、广告、画像、模型训练、模型改进或任何独立目的。
AI 输入字段并未预期接收 GDPR 第 9 条下的特殊类别个人数据,或 GDPR 第 10 条下的刑事定罪和犯罪行为相关个人数据。我们不将提交 AI 查询视为第 9 条第 2 款(a)项下的明确同意,也不依赖第 9 条第 2 款(a)项作为法律依据。
5.5 AI 速率限制
我们使用一个短生命周期的内存速率限制计数器,以减少滥用、对 AI 端点的自动化爬取以及成本失控。
该计数器仅限于第 4.5 节所述的数据。它不包含提示内容、响应内容、请求载荷或持久标识符。它不会被写入持久化存储,并在当前配置下大约两分钟内被清除。
在适用范围内,我们依赖 GDPR 第 6 条第 1 款(f)项:在保持 AI 功能可用、技术上可持续运行上的合法利益。
5.6 邮件通信
如果您给我们发送邮件,我们会处理该邮件,以便我们能阅读、回复并保留与之相称的通信记录。
在适用范围内,我们依赖 GDPR 第 6 条第 1 款(f)项。合法利益是回应主动与我们联系的人。数据主体的预期源自发送邮件这一行为本身。
入站邮件路径中涉及 Firefox Relay 与消费者版 Gmail,二者作为独立数据控制者运作,详见第 7 节。
5.7 无广告、画像或具有显著影响的自动化决策
我们不将个人数据用于个性化广告、行为广告、广告投放定向、广告竞价、跨情境行为广告或广告画像。
我们不进行产生法律或类似显著影响的画像。
我们不进行 GDPR 第 22 条意义下的自动化决策。
6. 您是否必须提供个人数据?
没有任何法规或合同要求您必须提供个人数据才能访问本站。提供个人数据并非与我们订立合同的必要条件。我们不在本站提供访客合同、付费账户、付费服务或购买。
不同数据类别在实际中会有不同的影响:
| 数据类别 | 是否必需? | 不提供的后果 |
|---|---|---|
| 技术与安全数据 | 当您的浏览器请求本站时,在实际中无法避免 | 您的浏览器必须发送基本的技术请求数据,本站才能加载,Cloudflare 才能为请求提供路由与安全保护。如果未发起请求或必要的技术数据被阻断,本站可能无法加载。 |
| 浏览器偏好数据 | 否 | 如果您不选择非默认主题,则不会存储主题偏好。本站使用默认的 auto 设置,跟随您系统的配色方案偏好。任何内容或核心功能均不依赖该偏好。 |
| 统计数据 | 作为使用本站的条件而言,否 | 站点内容与功能仍可正常使用。我们收到的关于本站使用情况的总体信号会变少。您可以使用本页底部的隐私控件或标准的跟踪拦截器,以阻止本浏览器上报 Umami 统计。 |
| AI 交互数据 | 否 | AI 聊天与 AI 搜索功能为可选项。如果您不提交查询,就不会生成 AI 响应。本站其余部分——包括文章、笔记、导航及与 AI 无关的站点内容——仍可使用。 |
| AI 速率限制数据 | 仅当您使用 AI 聊天或 AI 搜索端点时 | 速率限制计数器在使用 AI 端点时由请求元数据自动生成。没有速率限制,我们可能无法保持 AI 功能可用或保持在预算之内。如果端点无法处理必要的速率限制信号,AI 功能可能不可用或拒绝该请求。 |
| 通信数据 | 否 | 如果您不给我们发送邮件,我们就没有可以答复的咨询,也无法回复。发送邮件本身即是请求获得答复。 |
本页底部的隐私控件仅作用于当前浏览器。它们不会同步到我们的服务器,也不会作用于其他浏览器或设备。
7. 接收方与处理角色
本节说明可能与本站相关、接收或处理个人数据的第三方,以及它们所扮演的角色。
同一供应商可能在不同的数据层中扮演不同角色。例如,某供应商可能就我们为提供某项功能而发送给它的客户内容作为我们的数据处理者运作,同时就该供应商为其自身服务运营(如账户、计费、身份验证、安全、防滥用、用量计量或诊断数据)所处理的数据作为独立数据控制者运作。
7.1 接收方类别概览
我们使用以下接收方类别:
- 基础设施与安全供应商。Cloudflare 处理流量、路由、TLS 终止、安全、托管、CDN、DNS、图片分发、Workers、KV 以及与 Tunnel 相关的数据。
- AI 模型供应商。OpenAI 处理 AI 聊天的输入与输出。Google 通过 Gemini API 的付费层处理 AI 搜索的输入与输出。
- 自托管的统计基础设施。Umami 由我们自托管,并非独立的分析供应商。由于统计流量通过 Cloudflare Tunnel 抵达自托管后端,Cloudflare 仍会在传输过程中处理统计请求。
- 邮件转发与邮箱服务商。Mozilla Firefox Relay 与消费者版 Gmail 作为独立数据控制者处理入站邮件路径,而非作为我们的数据处理者。
我们不使用广告网络、广告交易平台、第三方分析供应商、数据经纪商、联盟追踪网络或跨情境行为广告服务。
除本节所述接收方外,我们不向第三方共享个人数据,除非法律、法院命令、有效的法律程序或类似的具有约束力的义务要求我们这样做。
7.2 Cloudflare
Cloudflare 为本站提供托管、路由、安全和边缘基础设施。
本站使用的 Cloudflare 服务包括 Cloudflare Workers、KV、CDN、DNS、Images、TLS 终止、安全检查,以及用于暴露自托管统计后端的 Cloudflare Tunnel。
对于由 Cloudflare 代表我们路由、保护、终止 TLS 或提供的访客流量,在适用的数据保护法将该流量视为代表我们处理的个人数据的范围内,Cloudflare 按 Cloudflare 客户 DPA作为数据处理者运作。
Cloudflare 还会为其自身服务运营处理另一层数据。该层可能包括账户信息、身份验证信息、计费或套餐信息、安全遥测、防滥用日志、用量计量、诊断数据,以及网络层的运营元数据。对于该层,Cloudflare 按其隐私政策与条款作为独立数据控制者或等效的服务侧主体运作,而非作为受我们指令运作的数据处理者。
本站不使用 Cloudflare Web Analytics 或 Cloudflare RUM 信标。已禁用的 Cloudflare 功能与日志控制详见第 10 节。
7.3 OpenAI
当您通过 AI 聊天提交时,OpenAI 在请求过程中实时接收您提交的提示与直接相关的对话上下文,仅用于生成您请求的流式响应。
对于该客户内容层,在适用的数据保护法适用且相关内容为个人数据的范围内,OpenAI 按 OpenAI API 数据处理附录作为数据处理者运作。
我们当前的 OpenAI 配置受以下限制:
- 我们使用 OpenAI Responses API 进行流式 AI 聊天响应生成。
- 我们使用 OpenAI Moderations API 对用户消息进行预检的内容审查。
- 我们在每次 Responses API 调用中传入
store: false。 - 我们未选择加入 OpenAI 自愿数据共享计划,包括训练数据共享、评估、微调数据共享、Playground 反馈或类似的可选共享。
- 对于本站的 AI 聊天功能,我们不使用 Chat Completions、Assistants、Threads、Conversations、Vector Stores、Files API、Fine-tuning、Evals、Batches、Realtime API、图像端点、音频端点或视频端点。
- 我们不构建任何基于 OpenAI 存储的响应、存储的对话、向量存储、上传的文件或服务端对话状态的功能。
根据 OpenAI API 数据控制文档,除非客户明确选择加入,API 数据默认不会用于训练或改进 OpenAI 模型。我们的配置并未选择加入。
store: false 参数作用于 Responses API 的 Application State 层。它意味着我们的 Responses API 输出不会被我们有意通过 OpenAI 存储响应功能进行存储,且我们随后也不会通过存储响应端点对其进行检索。该参数不会禁用 OpenAI 单独的滥用监测保留。
默认情况下,OpenAI 可能将 API 滥用监测日志保留最多 30 天。这些日志可能包含客户内容(例如提示与响应)以及由该内容派生的元数据(例如分类器输出)。在法律要求,或为合理保护 OpenAI 服务或第三方免受损害所必要的情况下,可能适用更长的保留期。
对于 Moderations API,OpenAI 公布的端点表中记录无滥用监测保留也无 Application State 保留。
本站没有 Zero Data Retention 或 Modified Abuse Monitoring。这些控制需要 OpenAI 批准并满足额外要求;它们不会因标准 DPA 而自动获得。OpenAI 也保留以下权利:在为调查严重风险活动所必要的情况下,可使部分当前或未来模型对特定客户不适用上述控制,如其公布的数据控制文档所述。
我们未为本站请求非美国数据驻留。OpenAI 数据驻留控制是项目层面的独立配置,且需具备资格条件;对于非美国地区,还需要额外的批准条件。因此本站使用的是 OpenAI 默认的 API 处理安排,而非非美国地区驻留配置。
OpenAI 还会为其自身服务运营处理另一层运营数据。这可能包括账户数据、计费与用量计量、身份验证数据、由 OpenAI 生成的安全与滥用遥测、内容审查分类器输出、政策违反信号、崩溃与诊断报告,以及连接元数据(例如 API 调用者的 IP 地址)。对于该运营层,OpenAI 按其隐私政策、商业条款及服务侧法律依据运作,而非作为我们的 AI 提示内容的数据处理者。
7.4 Google Gemini API
当您通过 AI 搜索提交时,Google 在请求过程中实时接收您提交的提示与直接相关的对话上下文,通过 Gemini API 的付费层生成您请求的流式响应。
对于该客户内容层(包括提示、响应以及为提供服务所需的请求元数据),Google 按 Google 作为数据处理者的产品数据处理附录作为数据处理者运作,其适用范围由适用于付费服务的 Gemini API 附加条款限定。
我们当前的 Gemini 配置受以下限制:
- 所有 Gemini API 调用都通过已启用计费的 Google Cloud 项目发起。
- 我们不使用 Gemini API 的免费额度,且不存在回退到免费额度的路径。
- AI 搜索功能使用 Gemini API 付费服务层。
- AI 搜索使用的 Gemini SDK 接口为
chats.create与sendMessageStream,路由到generateContent系列端点。 - 我们不使用 Interactions API。
- 我们不使用后台执行。
- 我们不通过
previous_interaction_id使用服务端对话状态。 - 我们不使用 Grounding with Google Search。
- 我们不使用 Grounding with Google Maps。
- 我们不使用 File API。
- 我们不使用显式的上下文缓存。
- 我们不使用 Live API。
- 我们不使用 Batch API。
- 我们不使用图像、音频或视频生成端点。
- 我们不使用 Deep Research 或 Antigravity 智能体。
- 每次请求只携带生成当次响应所需的对话上下文。
根据 Gemini API 附加条款,通过付费服务提交的提示与响应不会被 Google 用于改进 Google 产品。我们使用 Gemini API 的方式通过采用已启用计费的 Google Cloud 项目并且不回退到免费额度,从而被配置为保持在付费服务待遇之内。
付费服务下「不用于产品改进」的规则与 Google 的滥用监测保留是分开的。根据 Google 公布的 Gemini API 滥用监测文档,Google 出于检测和防止违反禁止使用政策、维持服务的安全与稳定,以及作出法律或监管所要求的披露的目的,将提示、随提示提供的上下文信息以及模型输出保留 55 天。
如果提示或模型输出被安全过滤或滥用检测系统标记,授权的 Google 人员可能通过 Google 的内部治理与审查平台对被标记内容进行人工审查。被记录用于滥用监测的内容不会用于训练或微调 Google 的通用生成式 AI 或机器学习模型,但可能用于 Google 专门用于政策执行的模型。
某些 Gemini 功能可能附带其特定的存储或保留规则。我们目前不使用上文所列功能。如果我们开始使用会显著改变数据流或保留立场的其他 Gemini 功能,我们将更新本隐私政策。
Google 还会为其自身服务运营与 Google Cloud 项目管理处理另一层运营数据。这可能包括账户信息、项目信息、计费历史、用量计量、令牌计数、身份验证细节、安全过滤触发、软件错误、崩溃报告、质量与性能指标、安全与滥用遥测,以及连接元数据(例如 IP 地址)。对于该层,Google 按其控制者对控制者条款、 Google 隐私权政策、 Google Cloud 条款或其他适用的 Google 条款运作,而非作为我们的提示与响应内容的数据处理者。
7.5 自托管 Umami 统计
Umami 对本站而言不是独立的分析供应商。
我们的 Umami 统计部署由运营本站的同一位个人数据控制者运营。统计脚本从 analytics-tunnel.eigenigma.io 加载,该域名通过 Cloudflare Tunnel 代理到一个 Umami 实例,该实例运行在由数据控制者本人直接拥有并运营的裸金属硬件上的 Kubernetes 集群中。
事件保存在同一硬件上自管理的 PostgreSQL 数据库中。我们不向 Umami Software、托管 Umami 云服务、第三方分析供应商、数据经纪商或广告网络发送统计事件。
由于统计端点通过 Cloudflare Tunnel 暴露,Cloudflare 仍会在传输过程中处理统计请求。这并不是一个单独的统计接收方,而是第 7.2 节所述的同一种 Cloudflare 数据处理者关系。
统计数据仅用于聚合层面的站点测量。它不用于广告、行为画像、跨站点追踪、跨情境广告、出售、共享或用户评分。
7.6 邮件路径:Firefox Relay 与 Gmail
如果您通过本隐私政策公布的邮箱地址与我们联系,您的邮件不会直接进入由我们运营的邮箱。
公开地址是一个 Firefox Relay 别名:
1vua5eer1@mozmail.com
发送到该别名的邮件由 Mozilla Firefox Relay 转发至我们用于通信的支撑性消费者版 Gmail 邮箱。
对我们而言,Mozilla Firefox Relay 与 Google 消费者版 Gmail 在邮件路径上作为独立数据控制者运作,而非作为我们的数据处理者。我们与 Mozilla 或 Google 之间并未就消费者邮件转发与邮箱路径签署数据处理协议,我们也不指挥它们各自独立的过滤、防滥用、安全、保留或邮箱处理活动。
Mozilla Firefox Relay 接收发送至别名的邮件并转发至支撑性邮箱。 Firefox Relay 隐私通知说明,Relay 邮件遮罩会将消息转发至用户的真实邮箱。Mozilla 还说明,Relay 自身不过滤垃圾邮件;其邮件合作伙伴 Amazon SES 在该路径上拦截垃圾邮件与恶意软件。如果 Relay 服务暂时不可用,Mozilla 说明它可能会临时存储邮件直到能够发送,但不会超过三天。Mozilla 更广泛的隐私实务由 Mozilla 隐私政策管辖。
转发后的邮件随后会抵达消费者版 Gmail 账户。消费者版 Gmail 由 Google 按消费者条款提供,对我们而言并不适用 Google Workspace DPA。根据 Google 隐私权政策,Google 的自动化系统会分析投递到邮箱的消息内容,以检测垃圾邮件、恶意软件和非法内容等滥用,并提供并改进针对垃圾邮件、钓鱼、恶意软件和滥用的防护过滤。该处理由 Google 隐私权政策与 Google 服务条款管辖,而非按我们的指令进行。
因此,发件人地址、收件人地址、邮件头、主题行、邮件正文、附件及相关传输元数据可能会经过 Mozilla、Amazon SES 与 Google 的基础设施。我们在自己一侧仅按第 9 节所述方式保留副本。
如果您不希望邮件经过 Firefox Relay、Amazon SES 与消费者版 Gmail,请不要通过电子邮件与我们联系。当有合适的隐私友好渠道可用时,我们会添加替代联系渠道。
7.7 邮件中的敏感信息
邮件渠道未设计用于接收,也不预期接收:
- GDPR 第 9 条下的特殊类别个人数据;
- GDPR 第 10 条下的刑事定罪和犯罪行为相关个人数据;
- 机密信息;
- 儿童的个人数据;
- 代表儿童提交的个人数据;或
- 您没有合法依据与我们共享的第三方个人数据。
如果此类信息仍然通过邮件抵达我们这里,我们会将自己的处理限于处理您的请求,不将其用于统计、画像、广告、训练、模型改进、用户分类或任何独立目的,并在事项结束时删除我们的本地副本,但受第 9 节与任何适用的法律保留义务限制。
我们无法控制 Mozilla、Amazon SES 或 Google 在其自身基础设施上保留的内容。
8. 跨境传输
本节在 GDPR、英国 GDPR、瑞士 FADP 或类似的传输规则适用的范围内,说明跨境传输保障措施。
本站由位于美国的运营者运营。第 7 节所述部分接收方位于美国或欧洲经济区、英国、瑞士以外的其他国家,或可能在这些地区处理数据。
我们区分以下情形:
- 在我们服务提供商安排下发生的数据处理者传输;以及
- 入站邮件路径上或供应商运营层中的独立数据控制者处理。
8.1 数据处理者传输
对于第 7 节所述的数据处理者关系,在适用情况下,我们的基本传输保障措施如下。
对于受 GDPR 第五章约束、源自欧洲经济区的个人数据,基本保障措施是 GDPR 第 46 条第 2 款(c)项下欧盟委员会的标准合同条款,依相关供应商数据处理条款的纳入或引用方式适用。
对于受英国 GDPR 约束、源自英国的个人数据,基本保障措施是欧盟标准合同条款的英国国际数据传输附录或英国国际数据传输协议,具体取决于供应商的传输文件。
对于受瑞士 FADP 约束、源自瑞士的个人数据,基本保障措施是 FDPIC 为瑞士目的认可的欧盟标准合同条款,并进行瑞士数据保护法所要求的调整。
这些工具仅在相关法律意义下构成受限传输,且供应商适用的数据处理条款纳入或支持相关传输机制时方才适用。
8.2 Data Privacy Framework
对于实际在 Data Privacy Framework 列表中针对相关框架组成部分与相关数据类型进行自我认证的美国接收方,欧盟-美国 Data Privacy Framework、欧盟-美国 Data Privacy Framework 的英国扩展以及瑞士-美国 Data Privacy Framework 可能为传输提供一种类似充分性认定的途径。
我们不作出本隐私政策中描述的每个接收方或每次传输均被 Data Privacy Framework 覆盖的概括性主张。
在某接收方当前已就相关框架组成部分与数据类型进行认证的情况下,该认证可作为替代或额外的传输路径。如果接收方未经认证,或认证未覆盖相关传输,则第 8.1 节所述适用的合同传输工具仍是数据处理者传输的相关保障措施。
认证状态可能发生变化。实际起决定作用的核查是在相关传输评估当时,接收方在公开 Data Privacy Framework 列表中的最新状态。
8.3 Cloudflare 传输与托管层
作为其全球网络、安全、路由和托管服务的一部分,Cloudflare 可能在多个地点处理数据。
对于由 Cloudflare 代表我们处理的流量与服务数据,我们依赖 Cloudflare 的数据处理条款与传输保障措施,包括适用情况下的相关 SCC、英国与瑞士机制。
这同时适用于常规站点流量,以及通过 Cloudflare Tunnel 抵达我们自托管 Umami 后端的统计流量。
8.4 OpenAI 与 Google AI 供应商传输
发送给 OpenAI 的 AI 聊天数据与发送给 Google 的 AI 搜索数据可能在欧洲经济区、英国或瑞士以外的地区被处理。
对于由 AI 供应商代表我们处理的客户内容层,我们依赖相关供应商的数据处理条款与传输保障措施,包括适用情况下的相关 SCC、英国与瑞士机制。
本站未配置非美国的 OpenAI 数据驻留项目。Google Gemini API 调用通过已启用计费的 Google Cloud 项目发起,但我们在本隐私政策中不为 Gemini 处理另行作出地区驻留承诺。
供应商的运营数据(例如账户、计费、计量、安全、诊断、滥用与身份验证数据)可能由供应商按其自身条款与隐私通知为其自身服务运营进行处理。该运营层不会以与客户内容处理相同的方式受我们指令控制。
8.5 邮件路径传输
发送至本隐私政策所列地址的邮件会经 Mozilla Firefox Relay 路由,再转发至消费者版 Gmail 账户。
对于该邮件路径,Mozilla 与 Google 作为独立数据控制者运作。我们与 Mozilla 或 Google 之间不存在用于该消费者邮件路径的 GDPR 第五章、英国 GDPR 或瑞士 FADP 传输工具,因为它们就该转发与邮箱处理而言并非作为我们的数据处理者运作。
如果您身处欧洲经济区、英国或瑞士并选择通过电子邮件与我们联系,您的邮件可能由 Mozilla、Amazon SES 与 Google 按其自身的隐私通知、条款、传输机制与法律责任,传输至并在美国或其他国家进行处理。
我们公开此路径,以便您可以决定是否使用电子邮件。我们只能控制通信抵达我们之后我们自己的处理方式。对于我们不指挥的独立数据控制者处理,我们无法施加 SCC、英国 IDTA、英国附录、瑞士专用条款或等效保障措施。
8.6 自托管统计存储层
Umami 统计后端本身运行在由数据控制者直接拥有并运营的裸金属硬件上。保存在自管理 PostgreSQL 数据库中的统计事件,在存储层不向独立的托管分析提供商、云托管的分析供应商或托管 Kubernetes 提供商披露。
这并不意味着统计流量不存在跨境传输方面的考量。统计请求通过 Cloudflare Tunnel 抵达自托管后端。因此 Cloudflare 仍按第 7.2 节与第 8.3 节所述在传输过程中处理统计请求。
作为额外保障,原始 IP 地址不会被写入统计数据库。在存储之前,IP 派生的统计值使用每日轮换的盐生成。
8.7 传输保障措施的副本
如果 GDPR 第 13 条第 1 款(f)项、第 46 条、英国 GDPR、瑞士 FADP 或类似规则要求提供关于传输保障措施的信息,您可以通过 1vua5eer1@mozmail.com与我们联系。
在相关工具属于公开标准格式时(例如欧盟 SCC、英国 IDTA 或英国附录),我们可能会提供权威的公开来源,并说明我们所依赖的机制。在相关保障措施被纳入供应商公开的数据处理条款时,我们可能会指引您到供应商适用的 DPA 与传输条款。
在法律允许的范围内,商业敏感、安全敏感或第三方机密信息可能会被遮蔽。
9. 保留期
我们仅在为处理目的合理必要的期限内保留个人数据,除非为履行法律义务、安全调查、解决纠纷,或为提起、行使或抗辩法律权利主张所必需,需要更长保留期。
保留期因数据类别而异,也取决于该数据是由我们持有、仅保存在您的浏览器中,还是由第三方供应商按其自身条款保留。
9.1 Cloudflare Workers Logs
Cloudflare Workers Logs 按 Cloudflare 套餐相关的保留窗口保留。
在本隐私政策发布时,我们使用 Cloudflare Workers Free 套餐,其 Workers Logs 保留窗口为 3 天。
如果我们升级到具有不同 Workers Logs 保留窗口的套餐,我们将更新本隐私政策。
删除通过 Cloudflare 的自动保留流程完成。
9.2 应用层错误日志
我们自己的应用层故障日志仅记录一个不透明的请求标识符与一个错误类型。
它们不记录 IP 地址、User-Agent 值、Referer 值、请求载荷、AI 提示、AI 响应或邮件内容。
除非为安全调查或法律权利主张需要更长时间,这些日志仅在故障诊断与例行运营审查所需的期间内保留。
9.3 Umami 统计事件
Umami 统计事件保留 13 个月。
定时清理流程会从自托管 PostgreSQL 数据库中删除超过 13 个月的会话与相关事件。
原始 IP 地址不会被写入统计数据库。存储的统计标识符基于每日加盐的 IP 哈希,因此在设计上不会用于跨日关联访问。
9.4 localStorage 中的主题偏好
仅当您主动将主题从默认的 auto 切换为其他值时,theme 键才会保存在您的浏览器中。
从偏好写入起算,它具有绝对、非滑动的 90 天有效期。
读取时不会刷新该有效期。到期后的第一次页面加载时,该条目会被视为过期、从 localStorage 中移除,本站回退到系统默认的主题行为。
您也可以随时通过本页底部的隐私控件或浏览器设置清除该键。
9.5 localStorage 中的主题提示标志
theme.tipShown 键仅在一次性的主题提示已展示后保存在您的浏览器中。
它具有与 theme 键相同的绝对、非滑动 90 天有效期。读取时不会刷新。
本页底部的隐私控件会将此键与 theme 键一并清除。
9.6 localStorage 中的 Umami 选择退出标志
仅当您使用本页底部的 Umami 选择退出控件时,umami.disabled 键才会保存在您的浏览器中。
设置后,其值为字面字符串 1。
我们不为该键设置基于时间的过期,因为它记录的是当前浏览器中持久的隐私偏好。它会一直存在,直到您再次使用相同控件移除它,或通过浏览器设置清除它。
该键不会被传输到我们的服务器,也不会跨浏览器或跨设备同步。
9.7 我们一侧的 AI 交互数据
在响应流结束后,我们不在自己一侧保留 AI 提示、对话上下文或模型响应。
提示与直接相关的上下文会被实时转发至相关 AI 供应商,用于生成您请求的响应。响应流结束后,我们不在自己的数据库、日志、统计系统、对象存储、KV 存储、Durable Object、R2 桶、D1 数据库或其他持久化存储中保存提示、上下文或响应。
9.8 我们一侧的 AI 速率限制计数器
AI 速率限制计数器仅存在于相关 Cloudflare Workers isolate 的进程内存中。
对于每个键,计数器仅存储令牌数与上一次补充令牌的时间戳。
条目一旦超过所配置速率限制窗口的两倍时长,就会被清除。当前配置的窗口为 60 秒,因此条目会在大约两分钟内被清除。整个计数器在 Worker isolate 被回收时也会一并丢弃。
由于该计数器不会被写入持久化存储,因此不需要手动删除路径。
9.9 OpenAI 保留的 AI 交互数据
对于 OpenAI API 处理,OpenAI 公布的数据控制文档说明,除非客户明确选择加入,发送到 OpenAI API 的数据默认不用于训练或改进 OpenAI 模型。我们未选择加入。
对于 Responses API,OpenAI 端点表记录在不存在 Application State 例外情况下无 Application State 保留,且我们的配置在每次 Responses API 调用中都传入 store: false。store: false 设置作用于 Application State;它不会消除 OpenAI 单独的滥用监测保留。
默认情况下,OpenAI 可能将滥用监测日志保留最多 30 天。这些日志可能包含提示、响应以及由客户内容派生的元数据,例如分类器输出。在法律要求或为合理保护 OpenAI 服务或第三方免受损害所必要的情况下,可能适用更长的保留期。
对于 Moderations API,OpenAI 公布的端点表中记录无滥用监测保留也无 Application State 保留。
本站没有 Zero Data Retention 或 Modified Abuse Monitoring。
OpenAI 供应商侧滥用监测日志的删除受 OpenAI 的保留流程与适用 DPA 条款管辖。在获批的 Zero Data Retention 或 Modified Abuse Monitoring 安排之外,逐条删除过去滥用监测副本的能力在实践中可能无法通过我们这一供应商侧机制完成。
9.10 Google Gemini 保留的 AI 交互数据
对于通过付费服务进行的 Gemini API 处理,Gemini API 附加条款说明,Google 不将提示或响应用于改进 Google 产品,并按适用的 Google 数据处理条款处理提示与响应。
另外,Google 的 Gemini API 滥用监测文档说明,Google 出于检测和防止违反禁止使用政策、维持服务的安全与稳定,以及作出法律或监管所要求的披露的目的,将提示、随提示提供的上下文信息以及输出保留 55 天。
被标记的内容可能由授权的 Google 人员通过内部治理与审查平台进行审查。被记录用于滥用监测的内容不会用于训练或微调 Google 的通用生成式 AI 或机器学习模型,但可能用于 Google 专门用于政策执行的模型。
Google 供应商侧滥用监测日志的删除受 Google 的保留流程与适用条款管辖。
如果我们之后采用具有不同特定保留规则的 Gemini 功能(例如文件处理、显式上下文缓存、后台执行、服务端交互状态、grounding 集成、Live API、Batch API 或智能体功能),我们将在该重大变更发生之前或之时更新本隐私政策。
9.11 我们保留的邮件
抵达我们的邮件在最后一次通信后最长可保留 3 年。
该保留期允许我们回复、保留与之相称的通信记录、在同一人后续来信时了解先前的上下文,以及为可能的权利主张进行抗辩。
在不再需要时,我们可能更早删除通信。
如果邮件包含邮件渠道未预期接收的特殊类别个人数据、刑事定罪和犯罪行为相关个人数据、儿童数据、机密信息或第三方个人数据,我们会在事项结束时删除本地副本,但受法律保留义务以及保留法律权利主张所需的限制。
9.12 Mozilla Firefox Relay 与 Google Gmail 保留的邮件
邮件的副本或临时副本可能存在于 Mozilla Firefox Relay、Amazon SES 与 Google Gmail 的基础设施中。
Mozilla、Amazon SES 与 Google 各自制定它们自己的保留、日志、安全、过滤、防滥用、备份与法律合规规则。我们不控制这些供应商侧的保留期。
Mozilla 说明,如果 Firefox Relay 服务不可用,它可能临时存储邮件直至能够发送,并且在该情形下不会超过三天保留这些邮件。
Google 对消费者版 Gmail 中消息的保留与处理由 Google 隐私权政策、 Google 服务条款以及适用于相关账户的 Gmail 相关产品设置管辖。
9.13 法律保留与权利主张
如为遵守法律义务、回应合法程序、调查滥用或安全事件、解决纠纷,或为提起、行使或抗辩法律权利主张所必需,我们可能将数据保留超过上述期限。
在法律保留适用时,受影响数据的删除可能被暂停,直到该保留解除。
9.14 数据访问或删除请求
如需请求访问、删除或就我们持有的个人数据进行其他操作,请通过 1vua5eer1@mozmail.com联系我们。
实际能否对请求采取行动,取决于数据类别。
例如,由于统计标识符每日加盐,且原始 IP 地址未被存储,我们通常无法识别与某特定访客对应的统计记录。在响应流结束之后,我们也无法从我们自己的系统中检索 AI 提示或响应,因为我们不在自己一侧保留它们。供应商侧的 AI 日志与独立数据控制者的邮件副本将在第 12 节中讨论。
10. 安全
按照 GDPR 第 32 条,我们实施与本隐私政策所述处理的性质、范围、上下文与目的,以及处理可能带来的风险相称的技术与组织措施。
这些措施包括下文所述的控制。
10.1 传输中加密
本站通过 HTTPS 提供服务。
在 Cloudflare 边缘,「Always Use HTTPS」与「Automatic HTTPS Rewrites」均已强制启用。本站发布的 HSTS 策略 max-age 为 6 个月。该 HSTS 策略目前不包含 includeSubDomains,也未提交至 preload 列表。
Cloudflare 边缘协商的最低 TLS 版本为 TLS 1.2。TLS 1.3 与 Encrypted Client Hello(ECH)已启用。TLS 1.0、TLS 1.1、机会式 0-RTT 与遗留密码套件均已禁用。
源站连接使用 Cloudflare Full SSL 模式,因此边缘到源站的流量也经过 TLS 加密。用于暴露自托管统计后端的 Cloudflare Tunnel 在 Cloudflare 边缘与源站之间为加密通信。
10.2 静态存储加密
统计事件保存在加密卷上的 PostgreSQL 数据库中。
备份为加密备份。
Cloudflare、OpenAI、Google、Mozilla 与 Gmail 的供应商侧加密由相关供应商自身的安全文档、服务条款与数据处理条款管辖。
10.3 源头假名化
对于统计,访客 IP 地址在存储之前会进行假名化。
在任何统计记录被写入自托管 PostgreSQL 数据库之前,IP 地址都会与每日轮换的盐进行哈希。该数据库中不会写入原始 IP 地址。
由于盐每日轮换,IP 派生的统计值在设计上不会用于跨日关联访问。
我们将由此产生的统计数据视为假名化个人数据,而非匿名数据。
10.4 日志最小化
我们对自身控制的日志进行最小化。
Cloudflare 自动的 Worker 调用日志已禁用。Cloudflare Workers Logs 按 1% 的调用率采样,并按第 4 节与第 9 节所述的套餐相关期限保留。
我们自己的应用层日志在发生故障时仅记录一个不透明的请求标识符与一个错误类型。它们不记录 IP 地址、User-Agent 值、Referer 值、请求载荷、AI 提示、AI 响应或邮件内容。
我们不通过 Logpush 将 Workers Logs 导出到 R2、S3、第三方 SIEM 或任何类似的外部日志汇聚目标。
10.5 AI 数据最小化
AI 提示、直接相关的对话上下文与模型响应仅被实时转发给相关 AI 供应商,用于生成用户请求的响应。
在响应流结束后,我们不在自己一侧持久化 AI 提示、对话上下文或模型响应。
我们为 AI 功能保留的唯一与请求绑定的状态,是第 4 节与第 9 节所述的速率限制计数器。该计数器仅存于 Worker isolate 内存中,键为客户端 IP 的 SHA-256 哈希,不包含任何由提示或响应派生的数据,且在当前配置下大约两分钟内被清除。
10.6 已禁用的 Cloudflare 功能
为减少边缘侧对访客的可观测性,并使本站不被边缘注入脚本,eigenigma.io 的下列 Cloudflare 区域级、Worker 级或相关功能被配置为关闭:
- Cloudflare Web Analytics / RUM 信标(页面中不会注入
static.cloudflareinsights.com脚本); - Workers Traces;
- Workers Logpush 作业(不向 R2、S3 或第三方 SIEM 等任何外部汇聚目标导出 Workers Logs);
- Worker 的
*.workers.dev预览子域名(workers_dev = false,preview_urls = false); - Cloudflare Zaraz;
- Argo Smart Routing;
- Cache Reserve;
- Page Rules;
- Email Address Obfuscation(不在边缘改写
mailto:链接); - Rocket Loader(不在边缘改写
<script>标签); - HTML、CSS 与 JavaScript 的 Auto-Minify;
- Mirage;
- Polish;
- Always Online;
- Hotlink Protection;
- Mobile Redirect;
- IP 地理位置请求头注入(Cloudflare 不向投递到我们 Worker 的请求添加
CF-IPCountry头);以及 - TLS 0-RTT。
Workers Logs 被配置为按 1% 的调用率采样,并抑制「<METHOD> <URL>」自动调用日志,详见第 4 节与第 9 节。
本清单描述了我们当前的配置。如果 Cloudflare 更改或新增相关功能,或我们对本站配置作出重大调整,且该变更对此处描述的隐私或安全状况具有重大影响,我们将更新本节。
10.7 访问控制
对 Cloudflare 与自托管基础设施的管理访问仅限于个人数据控制者本人。
管理账户由独特的强密码与硬件支持的多因素身份验证保护。
密钥保存在专用的密钥管理器中,不提交到源代码版本控制系统中。
10.8 基础设施控制
自托管统计后端运行在数据控制者直接拥有并运营的裸金属硬件上。
用于统计的 Kubernetes 集群与 PostgreSQL 数据库不由托管 Kubernetes 提供商、托管数据库提供商或第三方分析供应商运营。
Cloudflare 仍会通过 Cloudflare Tunnel 在传输过程中处理统计流量,详见第 7 节与第 8 节。
10.9 供应链控制
软件依赖通过 lockfile 锁定版本。
依赖会被监控已知漏洞。
本站在变更时通过可复现的 CI 流水线从源代码重新构建与部署。
10.10 数据泄露响应
如果我们意识到由我们控制的数据发生个人数据泄露,我们将评估泄露的性质、受影响的数据类别、可能的后果以及对受影响个人的风险。
在 GDPR、英国 GDPR、瑞士 FADP 或类似的数据泄露通知规则适用的范围内,我们将在被要求的情况下通知有管辖权的监管机构。
在 GDPR 或英国 GDPR 适用,且个人数据泄露可能对自然人的权利与自由产生风险时,除非该泄露不太可能导致此类风险,我们将在意识到泄露后无不当延迟地通知有管辖权的监管机构,并在可行的情况下于 72 小时内完成通知。
在泄露可能对自然人的权利与自由产生高风险时,我们还将在被要求的情况下通知受影响的个人。
11. 儿童隐私
本站面向一般成年读者,并不面向儿童。
本站没有用户账户、没有注册流程、没有支付系统、没有按年龄分级的服务、没有行为广告、没有面向儿童的内容策略,也没有专门设计用于构建儿童行为受众的功能。
我们不会在明知情况下收集 16 周岁以下儿童的个人数据。GDPR 第 8 条将 16 周岁作为直接向儿童提供信息社会服务时同意的默认年龄门槛,同时允许欧盟成员国设定更低的年龄,但不得低于 13 周岁。在有较低国家门槛适用时,该门槛适用于相关司法辖区。
本声明并不意味着我们将同意作为本隐私政策所述处理的法律依据。如第 5 节所述,对于此处描述的任何处理活动,我们目前不依赖 GDPR 同意。
11.1 AI 功能与年龄相关限制
AI 聊天与 AI 搜索功能不面向儿童。
部分模型供应商条款施加了超出我们隐私法分析的年龄相关限制。适用于 AI 搜索的 Gemini API 条款施加了 18 周岁的限制,因此未满 18 周岁的人不应使用 AI 搜索。适用于 AI 聊天的 OpenAI 条款要求未成年人取得父母或监护人的许可。
我们不针对儿童设计、引导或推广本站及其 AI 功能。我们不会在明知情况下通过这些功能收集儿童的个人数据。
如果我们获知有儿童通过 AI 聊天、AI 搜索或电子邮件提交了个人数据,我们将无不当延迟地删除我们控制下的数据,但受任何法律保留义务的限制。在可行且相关的情况下,我们也会请求适用的数据处理者删除数据。
11.2 家长或监护人联系
如果您是家长或监护人,并认为有儿童向我们提供了个人数据,请通过 1vua5eer1@mozmail.com联系我们。
请提供足够的信息以便我们定位相关通信或请求(如果有)。除非为验证或处理该请求所必要,我们不会请求额外的识别信息。
12. 您的隐私权利
在 GDPR、英国 GDPR、瑞士 FADP 或类似数据保护规则适用的范围内,您可能就我们处理的关于您的个人数据享有权利。
每项权利的实际行使范围取决于数据类别、处理的法律依据、适用法律,以及该数据是否处于允许我们识别您本人或相关记录的形式。
12.1 访问权
您可以要求我们确认是否处理关于您的个人数据。
在我们处理时,您可以要求访问该数据以及适用法律要求的信息,例如处理目的、个人数据类别、接收方、保留期、您可行使的权利以及可获得的来源信息。
12.2 更正权
您可以要求更正不准确的个人数据。
您也可以考虑处理目的,要求补全不完整的个人数据。
该权利最可能与邮件通信相关,因为本隐私政策所述的大多数其他数据类别要么不由我们保留、要么不直接识别您,要么仅保存在您的浏览器中。
12.3 删除权
如果删除的法律理由成立,您可以要求删除个人数据。
例如包括:数据对其被处理的目的不再必要、您成功反对处理且不存在压倒性的合法理由,或适用法律要求删除。
该权利受法律例外约束,包括为履行法律义务、安全调查、解决纠纷,或为提起、行使或抗辩法律权利主张所必需的保留。
12.4 限制处理权
在适用的法律条件得到满足时,您可以要求限制处理。
例如,在数据准确性正在被核实时、反对正在被评估时,或您需要保留数据用于法律权利主张但不再希望进行其他处理时,均可能适用。
12.5 反对权
当我们依赖 GDPR 第 6 条第 1 款(f)项下的合法利益时,您可以基于与您特定情形相关的理由反对处理。
如果您提出反对,除非我们证明存在令人信服且足以压倒您利益、权利与自由的合法理由,或处理对于提起、行使或抗辩法律权利主张所必需,我们将停止相关处理。
由于统计记录的保存形式通常不允许我们识别某特定访客,反对统计的实际效果可能受第 12.9 节所述可识别性问题的限制。您可以使用本页底部的 Umami 选择退出控件,以阻止当前浏览器后续的统计上报。
12.6 数据可携权
GDPR 下的数据可携权仅适用于您提供给我们的个人数据,且处理须以自动化方式进行,并以同意或合同为基础。
第 5 节所述的处理并非基于 GDPR 同意或合同。在 GDPR 适用的范围内,处理是基于合法利益。
基于上述原因,GDPR 下的数据可携权通常不适用于本隐私政策所述的处理。
12.7 撤回同意权
对于本隐私政策所述的任何处理,我们目前不依赖 GDPR 第 6 条第 1 款(a)项下的同意,也不依赖第 9 条第 2 款(a)项下的明确同意。
因此对于当前的处理,并不存在可撤回的 GDPR 同意。
如果我们之后引入依赖 GDPR、英国 GDPR、ePrivacy 规则或其他适用框架下同意的功能,我们将在本隐私政策中说明该同意依据,并提供撤回机制。
12.8 不受特定自动化决策约束的权利
我们不进行对您产生法律效力或类似显著影响的自动化决策。
AI 聊天与 AI 搜索功能仅就用户提交的提示生成响应。它们不决定权利获取、资格、就业、信贷、住房、教育、医疗、保险、公共福利、法律身份或任何类似事项。
12.9 可识别性限制
本隐私政策所述部分数据并未以允许我们识别某特定访客或检索与该访客对应记录的形式保存。
对于统计,原始 IP 地址不会被写入统计数据库。IP 派生的统计值使用每日轮换的盐进行哈希,且存储的统计数据在设计上不会用于跨日关联访问。因此,当您联系我们行使权利时,我们通常没有可靠的方式识别哪些统计记录对应于您的访问。
在 GDPR 第 11 条或类似规则适用时,我们不会仅为识别我们本来无法与您关联的统计记录而向您收集额外的识别信息。
对于浏览器偏好数据,相关值仅保存在您自己的浏览器中。我们的服务器不会接收它们。您可以通过本页底部的隐私控件或浏览器设置清除它们。
12.10 AI 交互
AI 交互涉及两个不同的层。
首先是客户内容层:提示、直接相关的对话上下文、模型响应,以及该内容的任何供应商侧滥用监测副本。对于此层,如第 7 节所述,OpenAI 与 Google 按各自的数据处理条款作为数据处理者运作。
在响应流结束后,我们不在自己一侧保留 AI 提示或响应。如果您就过去的 AI 请求与我们联系,我们通常无法从自己的系统中检索它,因为我们一侧没有保留副本。
对于供应商侧的客户内容副本,您可以与我们联系,我们会在适用 DPA 或支持流程允许的范围内通过相关供应商渠道转交请求。供应商侧的滥用监测保留由供应商自身的保留流程管辖。在获批的 Zero Data Retention 或类似安排之外,对个别过去请求的逐条删除可能在实践中无法通过我们完成。
其次是供应商运营层。这可能包括供应商账户数据、项目数据、计费与用量计量、身份验证记录、由供应商生成的安全与滥用遥测、内容审查分类器输出、诊断日志、崩溃报告与连接元数据。
对于该运营层,供应商按其自身的隐私通知与条款作为独立数据控制者或等效的服务侧数据控制者运作。我们无法代表您对该供应商控制的层行使您的权利。如需就该层行使权利,请直接通过 OpenAI 或 Google 在其隐私通知中提供的联系渠道与之联系。
12.11 邮件数据
对于您发送给我们的邮件,在适用限制与法律例外的范围内,我们可以对我们控制下的副本采取行动以处理权利请求。
Mozilla Firefox Relay、Amazon SES 与 Google 消费者版 Gmail 处理的副本或临时副本由这些供应商按其自身的隐私通知、条款与保留规则控制。涉及这些供应商侧副本的权利请求应直接向 Mozilla 或 Google 提出。
如果您的请求涉及您发送给我们的邮件,请提供足够的信息以便我们识别该通信,例如发件地址、大致日期与主题行。除非必要,请不要包含敏感信息。
12.12 如何行使权利
如需行使隐私权利,请通过 1vua5eer1@mozmail.com联系我们。
您的请求应说明您希望行使的权利,并提供足够的信息以便我们定位相关数据(如果有)。
如有必要,我们可能会请求额外信息以验证请求、防止未授权披露或定位相关数据。我们不会仅为匹配我们本来无法识别的统计记录而请求额外的识别信息。
12.13 响应时限
在 GDPR 或英国 GDPR 适用时,我们将无不当延迟地回复权利请求,并在任何情况下不晚于收到请求后一个月。
在请求复杂或我们收到大量请求时,我们可能将该期限延长最多两个额外月份。如使用此延长期,我们将在最初的一个月期限内告知您,并说明延长的理由。
12.14 向监管机构投诉
在适用范围内,您可以向监管机构提出投诉。
对于欧洲经济区访客,可能为您惯常居住地、工作地或所称违规发生地的监管机构。
对于英国访客,为 Information Commissioner’s Office。
对于瑞士访客,为 Federal Data Protection and Information Commissioner。
联系方式详见第 19 节。
13. Cookie、localStorage 与类似技术
我们不设置自己的第一方 Cookie。
本站通过 localStorage 使用有限的第一方浏览器存储。下文所述的每个 localStorage 键都只有在当前浏览器中发生相应操作后才会被写入。这些值不会被传输到我们的服务器,不会跨设备同步,也不会用于广告、画像、跨站点追踪、跨情境行为广告或用户身份识别。
您可以通过本页底部的隐私控件或浏览器设置清除这些值。
13.1 theme
theme 键保存第 4 节、第 5 节与第 9 节所述的可选主题偏好。
仅当您主动将主题从默认的 auto 切换为其他值时,本站才会写入该键。默认的 auto 设置会跟随您系统的配色方案偏好,且不会向 localStorage 写入任何内容。
保存的值是一个小 JSON 对象,包含:
- 所选的主题值,
light或dark;以及 - 该值被写入时的 Unix 毫秒时间戳。
该键不包含任何标识符,且不会被传输到我们的服务器。
theme 键具有绝对、非滑动的 90 天有效期。该有效期从偏好被写入的时间戳起算,本站读取该值时不会刷新。到期后的第一次页面加载时,该键会被移除,本站回退到默认的 auto 行为。
13.2 theme.tipShown
theme.tipShown 键是一次性提示抑制标志。
它仅在主题提示已展示后写入。该键记录与主题偏好相关的说明性提示已在该浏览器中出现过。
保存的值是一个小 JSON 对象,包含:
- 值
1;以及 - 该标志被写入时的 Unix 毫秒时间戳。
该键不包含任何标识符,且不会被传输到我们的服务器。
theme.tipShown 键具有与 theme 键相同的绝对、非滑动 90 天有效期。读取时不会刷新。这确保了一个提示抑制标志不会超出其所记录的偏好。
本页底部的隐私控件会将 theme.tipShown 与 theme 一并清除。
13.3 umami.disabled
umami.disabled 键是当前浏览器中的 Umami 统计选择退出标志。
当您使用本页底部的 Umami 选择退出控件时,本站会向 localStorage 中的 umami.disabled 写入字面值 1。Umami 统计脚本在发送统计事件前会检查这个本地浏览器标志。当该标志存在时,本浏览器的统计上报会被抑制。
该键不包含任何标识符。它不会被传输到我们的服务器,也不会跨浏览器或跨设备同步。
我们不为 umami.disabled 设置基于时间的过期,因为它记录的是当前浏览器中持久的隐私偏好。它会一直存在,直到您再次使用相同控件移除它,或通过浏览器设置清除它。
13.4 Cloudflare 安全挑战 Cookie
在 Cloudflare 对您的连接发起安全挑战的少数情况下,它可能会设置严格必要的 Cookie。
例如,Cloudflare 可能会设置 cf_clearance Cookie 以记录访客已通过挑战,从而在适用的清除期内 Cloudflare 无需对后续请求再次发起相同挑战。
这些 Cookie 由 Cloudflare 出于安全与流量保护目的设置。它们并非由我们为统计、广告、画像或行为追踪目的设置。
13.5 清除浏览器存储
本页底部的隐私控件可以:
- 在当前浏览器中选择退出 Umami 统计;
- 通过移除选择退出标志,在当前浏览器中重新启用 Umami 统计;
- 清除当前浏览器中保存的主题偏好;以及
- 清除当前浏览器中的主题提示标志。
这些控件仅作用于当前浏览器与当前站点源。它们不会影响其他浏览器、设备或供应商侧记录。
您也可以通过浏览器设置清除 localStorage 与 Cookie。如需通用指南,请参考 allaboutcookies.org。
14. Do Not Track 与 Global Privacy Control
14.1 Do Not Track
DNT 请求头通常称为「Do Not Track」,是一种早期的浏览器层级隐私信号,旨在表达用户不希望被追踪的偏好,由 W3C Tracking Preference Expression规范定义。
该规范在未成为 W3C 推荐标准的情况下被停止, W3C Tracking Protection Working Group已关闭, MDN 目前已将 DNT 头列为停用且非标准。一些浏览器中仍保留了用户面向的开关(例如 Chrome 仍提供了如何开关「发送 Do Not Track 请求」偏好的文档),其他浏览器——尤其是 Safari——已经移除或从未实现该开关;因此即便底层标准不再被维护,该信号仍在网络上存在。
我们不将 DNT 头视为本站具有法律效力的选择退出信号。
无论您的浏览器发送 DNT: 1、DNT: 0 还是不发送 DNT 头,我们都不会改变本站的处理方式。
这不会削弱本隐私政策其他部分所述的隐私立场。无论是否存在 DNT 信号,本站均不投放广告,不出售或共享个人数据,不进行跨站点追踪,也不将个人数据用于跨情境行为广告。
14.2 Global Privacy Control
Sec-GPC 请求头通常与 Global Privacy Control 相关联,是一种浏览器层级的信号,用于表达隐私偏好,尤其是当适用法律赋予该信号法律效力时,选择退出个人信息的出售或共享,以及跨情境行为广告。
我们将 Sec-GPC: 1 视为该偏好的合法机器可读表达。
该信号在本站的实际效果有限,因为不存在可由该信号关闭的出售、共享、跨情境行为广告或第三方广告层。
具体而言:
- 我们不出售个人数据;
- 我们不为跨情境行为广告而共享个人数据;
- 我们不投放广告;
- 我们不运营广告交易平台或广告竞价;
- 我们不嵌入第三方广告 SDK、像素或标签;
- 我们不为广告、行为画像或定向目的向任何第三方传输个人数据;
- 我们的自托管统计不构建跨站点或跨情境画像;
- 我们的 AI 功能仅处理提交以生成所请求的响应;以及
- 可选的主题偏好是第一方的界面设置,并非追踪或广告机制。
因此,发送 Sec-GPC: 1 不会改变本站的行为。无出售、无共享、无跨情境行为广告的基线对每一位访客都已经适用。
如果我们将来引入 Global Privacy Control 旨在选择退出的处理(例如出售、共享、跨情境行为广告,或第三方广告或画像系统),我们将更新本隐私政策,并在被要求时将 Sec-GPC: 1 实现为对该处理的有效选择退出。
15. 营销
我们不运营电子邮件订阅。
我们不发送营销邮件。
我们不开展第三方广告活动。
我们不将访客数据用于广告受众、相似受众、再营销、销售线索获取、联盟营销、赞助归因或推广画像。
如果我们之后引入需要适用法律下同意的营销功能,我们将在本隐私政策中说明该处理,并在将个人数据用于此目的之前请求同意。
16. 外部网站与第三方内容
本站可能链接到外部网站、代码仓库、论文、文档、社交主页或其他第三方内容。示例可能包括 GitHub、学术出版机构、标准制定机构、文档站点、博客或参考资料。
本隐私政策仅适用于 Eigenigma Blog 以及本隐私政策所述的处理。
外部网站与第三方服务由其各自的数据控制者或服务提供商运营。它们的隐私实务、安全实务、内容与条款不在我们的控制之下。
点击外部链接可能导致您的浏览器向目标网站披露技术数据,包括您的浏览器请求该外部资源这一事实。如果您希望了解该服务如何处理数据,您应当查阅目标服务的隐私通知。
17. 本隐私政策的变更
我们会不定期审视本隐私政策,并可能更新以反映本站、基础设施、AI 供应商配置、统计实现、法律要求或隐私控制方面的变化。
重大变更将在此页面发布或在本站内突出显示。
本隐私政策顶部的「最后更新」日期标识当前版本的日期。
如果某变更对我们如何处理个人数据具有重大影响,我们将在该变更生效之前或之时更新相关章节。
18. 如何联系我们
如需就隐私问题、数据保护通信或权利请求与我们联系:
电子邮箱: 1vua5eer1@mozmail.com
该地址是一个 Firefox Relay 别名,转发至一个消费者版 Gmail 邮箱,详见第 7 节。
如果您希望以邮政方式发送隐私或数据保护通信,请先发送邮件给我们并申请邮政地址。我们将为该目的提供邮政地址,包括您希望以书面方式提交的数据主体权利请求。
在发起权利请求时,请提供足够的信息以便我们理解请求并定位我们能够识别的相关数据。除非该请求所必要,请不要包含特殊类别个人数据、儿童数据、机密信息或第三方个人数据。
19. 监管机构
在适用范围内,您可以向数据保护监管机构提出投诉。
19.1 欧洲经济区
如果您身处欧洲经济区,可以联系您惯常居住地、工作地或所称违规发生地的监管机构。
欧洲数据保护委员会通过其成员页面发布欧盟与欧洲经济区数据保护机构的目录。
19.2 英国
英国访客可以联系 Information Commissioner’s Office。
Information Commissioner’s OfficeWycliffe House
Water Lane
Wilmslow, Cheshire SK9 5AF
United Kingdom
电话: +44 303 123 1113
网站: https://ico.org.uk
19.3 瑞士
瑞士访客可以联系 Federal Data Protection and Information Commissioner。
Federal Data Protection and Information CommissionerFeldeggweg 1
3003 Berne
Switzerland
网站: https://www.edoeb.admin.ch
Privacy preferences
These settings live only in your current browser and you can change them at any time. They are not synced to our server or across devices.
The Umami script loads and reports events on your visits as described in Section 7 of the privacy policy.
No theme preference is stored. The site follows the system default.