隐私政策
最后更新日期:2026年9月28日
Sagitnote(天箭批注,以下简称"本扩展"、"我们")是一款浏览器标注扩展程序,由 Sagitnote 项目开发和运营。 我们深知个人信息对您的重要性,并致力于保护您的隐私。本隐私政策旨在向您说明我们收集哪些信息、如何使用这些信息、以及您对这些信息的权利。
本隐私政策适用于通过 Chrome 浏览器扩展商店和 Microsoft Edge 扩展商店分发的 Sagitnote 浏览器扩展及其配套后端服务(官网:https://www.webnoteshub.com)。 本服务的数据控制者信息见本政策第 14 条"联系方式"。
1. 我们收集的信息
1.1 您主动提供的信息
账户信息:
- 用户名(登录ID)
- 邮箱地址
- 显示名称(可选)
- 密码(经过哈希加密存储,我们无法获知您的明文密码)
- 通过 Google 或 GitHub OAuth 登录时,我们会获取您的第三方账户标识符(如 Google 的 sub、GitHub 的数字 ID)、邮箱地址和显示名称
您创建的内容:
- 网页标注(高亮文本、文字批注、箭头、矩形、自由划线、图片标注等)
- 标注的文本上下文片段(用于定位和还原标注位置)
- 标注的评论内容和标签
- 网页快照(您主动保存的网页 HTML 内容,已剥离脚本和扩展标记)
- 自建文档(您在扩展内创建的富文本文档)
- 图片附件(您主动添加到标注中的图片)
支付信息(仅当您购买付费订阅时):
- 付费订阅的支付由我们的支付处理方 Waffo Pancake 处理
- 我们不收集、不存储您的完整卡号、有效期或 CVV 安全码——您在收银台提交的支付卡数据直接提交给 Waffo Pancake,不经过、也不存储于我们的服务器(见第 6 条)
- 我们仅接收并存储完成服务开通所必需的最小信息:订单标识、交易金额、支付状态和时间
反馈系统信息:
- 当您使用扩展内置的问题反馈功能时,您将通过单点登录(SSO)进入我们自部署的开源反馈系统(Apache Answer)
- 反馈系统将获取您的用户标识(用户 ID)、登录名、显示名称和邮箱地址以创建和管理您的反馈账户
- 您在反馈系统中提交的问题、建议、评论等内容将被存储在反馈系统中
分享页查看者信息(仅当您打开允许协作或设有口令的分享链接时):
- 一个匿名的查看者标识,存储于功能性 Cookie(
wpzl_sv)中,同时存储您选择的昵称及权限/口令校验标记。该 Cookie 最长有效 35 天(默认 7 天,随使用滑动续期,且绝不超过分享本身的剩余有效期) - 如果您提交回复或协作批注:您提交的内容,将与您选择的昵称及匿名查看者标识一并存储
1.2 我们自动收集的技术信息
页面元数据:
- 您标注过的网页 URL 和页面标题
- 标注在页面中的位置信息(XPath、偏移量等,仅用于定位标注)
服务端自动记录:
- 同步操作日志(用于数据同步故障排除,记录用户ID、操作类型和时间戳)
- 分享查看限流日志(临时缓存的 IP 地址,用于防止暴力破解分享密码,过期间自动清除)
- 支付回调通知日志(订单标识、支付状态,用于对账与服务等级开通,不含卡数据)
1.3 我们不收集的信息
我们明确不会收集以下信息:
- 您的浏览历史记录
- 您访问过的所有网页列表(仅记录您主动标注过的页面)
- 您的搜索记录
- 您在其他网站上的行为数据
- 您的设备指纹或唯一标识符(除必要的账户标识外)
- 任何用于广告投放或用户画像的数据
- 您未主动标注的页面内容
- 您的支付卡完整卡号、有效期或 CVV(卡数据由支付处理方 Waffo Pancake 独家处理,见第 6 条)
本扩展不含任何第三方分析/统计 SDK(如 Google Analytics、Firebase、Facebook Pixel、Hotjar 等),不含任何广告 SDK,不含任何埋点或用户行为追踪代码。
2. 我们如何使用信息
我们收集的信息仅用于以下目的(含各项处理目的的法律依据):
| 用途 | 说明 | 法律依据 |
|---|---|---|
| 提供核心标注服务 | 在网页上渲染和管理您的标注、高亮、批注等 | 合同履行 |
| 跨设备数据同步 | 将您的标注、页面、文档、文件夹、快照在多台设备间同步 | 合同履行 |
| 用户认证 | 验证您的身份以提供账户服务 | 合同履行 |
| 计费与支付处理 | 处理订阅购买、退款审批与服务等级开通(卡数据由 Waffo Pancake 处理) | 合同履行 |
| 分享与协作 | 支持您将标注分享给他人查看或协作 | 合同履行 |
| 邮件通知(事务性) | 发送注册验证码和密码重置验证码(仅事务性邮件,非营销) | 合同履行 |
| 产品更新邮件 | 仅在您于注册时或账户设置中明确选择同意后,不定期发送产品更新邮件。产品更新邮件目前尚未发送;如未来开始发送,每封此类邮件将包含退订链接 | 用户同意(可随时撤回) |
| 服务通知 | 账单、安全提醒、政策更新等服务必要通知 | 合法利益 |
| 用户反馈与技术支持 | 通过集成的问题反馈系统收集和处理您的反馈、功能建议和问题报告 | 合同履行 / 合法利益 |
| 服务改进与排错 | 分析同步日志以修复技术问题 | 合法利益 |
| 法律合规 | 履行税务、会计等法定义务(如依法保留交易记录) | 法律义务 |
产品更新邮件严格按 opt-in 原则,仅在您主动同意后发送(默认关闭,详见第 11 条)。除此之外,我们不进行任何其他基于"用户同意"的营销用途处理,也不会将您的信息用于:
- 广告投放或个性化推荐
- 用户画像构建
- 出售、出租或与第三方共享以谋利
- 自动化决策(如信用评估、资格判定等)
3. 数据的存储位置与传输
3.1 存储位置
| 数据类型 | 存储位置 | 说明 |
|---|---|---|
| 账户信息 | 德国(Hetzner Cloud,PostgreSQL 数据库) | 服务端持久存储 |
| 标注数据 | 德国(Hetzner Cloud,PostgreSQL 数据库) | 服务端持久存储 |
| 页面元数据 | 德国(Hetzner Cloud,PostgreSQL 数据库) | 服务端持久存储 |
| 文档/快照内容 | 德国(Hetzner Cloud,PostgreSQL 数据库) | 服务端持久存储 |
| 交易记录(订单号、金额、状态) | 德国(Hetzner Cloud,PostgreSQL 数据库) | 服务端持久存储,不含卡数据 |
| 图片附件 | 西欧(Cloudflare R2 对象存储) | 服务端持久存储 |
| 所有标注/页面/文档/快照/图片 | 您设备的浏览器 IndexedDB | 本地存储,支持离线使用 |
| 认证令牌/用户偏好 | 您设备的 chrome.storage.local | 浏览器本地存储 |
| 反馈系统数据(问题/建议/评论) | 德国(Hetzner Cloud,反馈系统独立数据库) | 自部署 Apache Answer 实例 |
3.2 数据传输
- 所有浏览器扩展与服务端之间的通信均通过 HTTPS 加密传输
- 图片上传至 Cloudflare R2 使用 HTTPS + 签名 URL 机制
- 支付环节:您与 Waffo Pancake 收银台之间的支付数据传输由 Waffo Pancake 依其安全标准处理,不经过我们的服务器
- 数据在传输过程中受到 TLS 加密保护
- 我们不会将您的数据传输至欧盟/欧洲经济区以外的服务器(所有服务端基础设施均位于欧洲境内)。例外情形见第 12 条(Resend 邮件服务,以及来自中国的运维访问)
3.3 本地数据
本扩展将您的标注、页面、文档、快照、图片等数据的完整副本存储在您设备的浏览器本地存储(IndexedDB)中。这意味着:
- 您可以在离线状态下查看和管理已有的标注
- 您可以通过浏览器的开发者工具查看和导出这些本地数据
- 卸载扩展将清除这些本地数据
4. Cookie 和追踪技术
| 类型 | 用途 | 可关闭 |
|---|---|---|
| 严格必要型 | 登录会话保持、分享查看的密码验证、防滥用限流 | 否(关闭将无法使用相应功能) |
| 功能型 | 界面语言等偏好 | 是(可通过浏览器设置清除) |
| 分析型 | 不使用 | — |
| 营销型 | 不使用 | — |
- 使用的分析工具:无。本扩展及官网不使用任何第三方分析、统计或营销工具,不设置任何分析型或营销型 Cookie。
- 浏览器扩展的本地数据(标注、偏好等)存储于 IndexedDB 和 chrome.storage.local,不使用 Cookie 技术,可通过浏览器设置或卸载扩展清除。
5. 第三方服务
| 第三方 | 用途 | 涉及数据 | 隐私政策 |
|---|---|---|---|
| Waffo Pancake | 支付处理(付费订阅购买与退款) | 收银台提交的支付卡数据(不经我们的服务器)、订单信息、账单邮箱(控制者实体:Waffo.com Limited,香港) | Waffo Pancake 消费者帮助 |
| Cloudflare(R2) | 图片对象存储(西欧区域) | 标注中上传的图片文件 | Cloudflare 隐私政策 |
| Resend | 发送注册验证码和密码重置邮件 | 邮箱地址、验证码(注:Resend 为美国公司;邮件发送配置在其欧盟区域——爱尔兰) | Resend 隐私政策 |
| OAuth 第三方登录 | Google 账户标识符、邮箱、显示名称 | Google 隐私政策 | |
| GitHub | OAuth 第三方登录 | GitHub 账户数字标识符(id)、用户名、邮箱、显示名称 | GitHub 隐私政策 |
我们仅向第三方传输完成特定功能所必需的最小数据量,并与各第三方签订了数据处理协议(如适用)。
6. 数据共享与披露
我们不出售您的个人信息,包括适用法律(如加州 CCPA)所定义的"出售"行为。我们也不会出售、出租或以其他方式向第三方披露您的个人信息,除非:
- 服务提供商:我们使用云计算、支付、邮件等服务提供商支持本服务的运行,各服务商受保密与数据处理协议约束(见第 5 条)。支付卡数据由符合 PCI-DSS 标准的支付处理方 Waffo Pancake 独家处理,不存储于我们的服务器上;我们向 Pancake 传输的仅为完成支付所必需的订单信息(订单标识、金额等),您在收银台提交的卡数据直接交给 Pancake,不经过我们。
- 获得您的明确同意:当您使用分享功能将标注分享给他人时,您主动选择分享的内容将对被分享者可见。
- 法律要求:在法律、法规、法律程序或政府要求下,我们可能需要披露您的信息。
- 保护权益:为保护我们或他人的权利、财产或安全,或检测、防止和解决欺诈、安全或技术问题时。
分享功能的特殊性
- 您主动选择分享的标注内容(包括标注位置、评论、标签等)将对获得分享链接的人可见
- 分享链接受到密码保护(您可设置)和过期时间控制(您可设置)
- 您可随时撤销分享
- 被分享者看到的标注不会包含您的账户信息(如密码、邮箱等)
7. 数据保留
- 账户存续期间:只要您的账户存在,我们就保留您的标注数据和账户信息。
- 账户注销后:目前用户可通过联系我们来请求注销账户。我们将在验证身份后,在合理时间内(通常不超过 30 天)删除您的服务端数据。注意:已删除的标注、页面、文件夹和图片数据在数据库中以"软删除"形式保留最多 90 天,用于确保跨设备同步正确传播删除操作,之后将被物理清除。
- 交易记录:订单号、交易金额、支付状态等交易记录为履行税务和会计方面的法定义务,保留期限通常为 10 年,到期后删除或匿名化。交易记录不包含支付卡数据。
- 反馈系统数据:在您的反馈账户存续期间保留;账户注销后随账户一并删除。
- 本地数据:您随时可以通过浏览器的清除数据功能或卸载扩展来删除本地存储的所有数据。
- 认证令牌:Refresh Token 有效期为 30 天,过期自动失效。登出操作会立即清除所有 Refresh Token。
- 限流日志:IP 地址缓存在数分钟内自动过期清除。
- 同步/应用日志:用于故障排除,按滚动方式保留,最长不超过 12 个月。
- 分享页查看者数据:
wpzl_svCookie 自签发起最长 35 天后过期(分享过期或被撤销时提前失效)。查看者提交的回复与协作批注存储在分享属主的账户下,随该分享或该账户数据的删除而删除。
8. 您的权利
根据欧盟《通用数据保护条例》(GDPR)及其他适用隐私法律,您享有以下权利:
| 权利 | 说明 | 如何行使 |
|---|---|---|
| 知情权 | 了解我们收集及使用哪些数据 | 阅读本政策;有疑问可联系我们 |
| 访问权 | 获取我们持有的您的个人数据副本 | 通过扩展导出功能导出您的标注数据(JSON/CSV/Markdown/HTML 格式);也可联系我们来请求完整数据导出 |
| 更正权 | 更正不准确的个人数据 | 您可以在扩展设置中修改显示名称等个人信息 |
| 删除权 | 删除您的个人数据("被遗忘权") | 联系我们来请求账户注销和数据删除 |
| 限制处理权 | 限制我们对您数据的处理 | 联系我们来提出限制请求 |
| 数据可携权 | 以结构化、机器可读格式获取您的数据 | 通过扩展导出功能或联系我们来请求 |
| 反对权 | 反对我们对您数据的某些处理 | 联系我们来提出反对 |
| 撤回同意权 | 撤回基于同意的处理授权(如 OAuth 授权登录) | 联系我们或通过第三方账户设置撤回授权 |
如需行使上述任何权利,请通过以下方式联系我们:
- 邮箱:service@webnoteshub.com
- 响应时间:我们将在收到请求后的 30 天内回复
请注意,在响应某些请求之前,我们可能需要验证您的身份。
您的加州隐私权利(CCPA/CPRA)
如果您是加州居民,除上述权利外,您还就您的个人信息享有以下权利:
- 知情/访问权:了解我们收集的个人信息的类别与具体内容,以及其使用目的(见第 1 条和第 2 条)
- 删除权:请求删除您的个人信息
- 更正权:请求更正不准确的个人信息
- 拒绝"出售"或"共享"权:我们不出售也不"共享"CCPA/CPRA 所定义的您的个人信息(见第 6 条),因此无需设置拒绝机制
- 不受歧视权:我们不会因您行使上述任何权利而对您进行歧视
如法律将账户凭据视为"敏感个人信息",我们仅将其用于向您提供您所请求的服务(身份验证与账户管理),这属于 CCPA/CPRA 允许的不受限用途。您可通过第 14 条所列联系方式行使上述权利;我们将在 30 天内回复(或按法律要求的其他期限)。
如《中华人民共和国个人信息保护法》(PIPL)适用于我们对您个人信息的处理,我们同样通过上述联系方式保障其赋予的相应权利(访问、更正、删除)。
9. 儿童隐私
本扩展不面向 16 岁以下的儿童。我们不会故意收集 16 岁以下儿童的个人信息。如果我们发现无意中收集了儿童的个人信息,我们将立即删除。本服务也不面向 13 岁以下的儿童,我们不会有意收集 13 岁以下儿童的个人信息。
10. 安全措施
我们采取以下技术和组织措施保护您的个人信息:
- 传输加密:所有数据通信均通过 HTTPS/TLS 加密
- 密码保护:密码采用 bcrypt 等单向哈希算法存储,不可逆
- 支付数据隔离:支付卡数据由符合 PCI-DSS 标准的支付处理方 Waffo Pancake 独家处理,不经过、不存储于我们的服务器
- 访问控制:标注数据按用户账户隔离,每个用户仅能访问自己的数据(除非主动分享)
- 令牌安全:采用 JWT 短时访问令牌(1小时)+ 长时刷新令牌(30天)机制
- 分享安全:分享链接支持密码保护和过期时间,查看页面有频率限制防御暴力破解
- 最小权限:浏览器扩展仅请求实现核心功能所需的权限
如发生影响您个人信息权益的安全事件,我们将在发现后 72 小时内依法通知您及相关监管机构。请妥善保管您的账户凭据,不得与他人共享。
然而,没有任何一种通过互联网传输或电子存储的方法是 100% 安全的。我们尽合理努力保护您的信息,但不能保证绝对安全。
11. 产品更新邮件与退订
- 我们目前发送的邮件仅有服务必要的事务性邮件:注册验证码和密码重置验证码。此类邮件由您自己的操作触发,因此不含退订链接。支付相关沟通通过 Waffo Pancake 收银台处理(见第 5 条)。
- 我们提供可选的产品更新邮件偏好:不定期发送新功能与改进动态。该选项默认关闭;当您选择同意时(注册时的勾选框或扩展账户设置中的开关),我们会记录同意的时间及当时生效的隐私政策版本。产品更新邮件目前尚未发送。
- 如未来开始发送产品更新邮件,将仅发送给已选择同意的用户,且每封此类邮件都将包含退订链接。您可随时在扩展账户设置中撤回同意,或通过此类邮件中的退订链接退订。撤回立即对后续产品更新邮件生效,且不影响事务性邮件。
- 我们不发送任何其他营销邮件或营销推送,也不会为营销目的出售或共享您的邮箱地址。
12. 国际数据传输
我们的服务端基础设施全部位于欧洲境内(德国 Hetzner Cloud PostgreSQL 数据库),图片对象存储位于西欧(Cloudflare R2)。除以下情形外,您的数据不会被传输至欧洲经济区(EEA)以外的地区:
- 邮件服务:我们使用 Resend 发送注册验证码和密码重置邮件(如未来推出产品更新邮件,也将通过 Resend 发送给已选择同意的用户)。当您触发这些操作时,您的邮箱地址将提交给 Resend 处理。我们域名的邮件发送配置在 Resend 的欧盟区域(爱尔兰),发送所涉及的邮箱地址在该区域内处理。请注意 Resend 是一家美国公司,其数据处理方式见其隐私政策(第 5 条)。Resend 已通过 SOC 2 认证,我们与其签订了数据处理协议。
- 支付处理:当您发起订阅购买时,您的账户邮箱地址会共享给 Waffo Pancake 用于识别订单。Waffo Pancake 的控制者实体 Waffo.com Limited 位于欧洲经济区以外的地区(香港);为此共享的数据仅限于识别订单所必需的内容,并通过加密连接传输。相关数据的处理与保护适用 Waffo Pancake 自身的隐私政策与安全标准,包括其跨境传输保障机制(见第 5 条)。
- 运维与技术支持:我们(运营者,见第 14 条)位于中国。为运营、维护本服务并提供支持(如服务器管理、故障排除、处理支持请求),我们可能从中国远程访问存储在欧洲的数据。这种访问构成向 EEA 以外国家/地区传输个人数据。该访问仅限于运营和支持本服务所必需的范围,并受访问控制和传输加密保护。
对于上述 EEA 以外的传输,我们根据适用法律的要求,结合数据性质与所涉风险,采取适当的保障措施,包括:与接收方签订数据处理协议(如适用)、仅传输特定目的所必需的最小数据、以及对传输中的数据进行加密。
如果您从欧洲经济区以外的地区使用本扩展,您的数据将被传输至欧洲并在此处理。
13. 本隐私政策的变更
我们可能会不时更新本隐私政策。如果我们做出重大变更,我们将通过以下方式通知您:
- 扩展更新时的变更日志
- 在扩展设置页面或弹窗中显示通知
重大变更生效前,我们会提前至少 14 天发布通知,并同步更新本页顶部的"最后更新日期"。继续使用本扩展即表示您同意更新后的隐私政策。
14. 联系方式
如对本隐私政策有任何疑问、意见或投诉,或需行使第 8 条所列的数据权利,请通过以下方式联系我们:
- 隐私联系邮箱:service@webnoteshub.com
- 客户支持邮箱:service@webnoteshub.com
- 官网:https://www.webnoteshub.com
- 数据控制者:天箭批注
- 地址:中国山东济南
- 数据保护负责人(DPO):暂未设立
您也有权向您所在地的数据保护监管机构提出投诉。
补充说明
- 本扩展是一个通用网页标注工具,不是一个内容抓取工具或数据采集工具。我们在技术上和设计上都刻意限制了数据采集范围,仅收集和存储用户主动创建的标注内容及定位标注所需的最小上下文信息。
- 如果您对某些数据收集有疑虑,可以不使用特定功能(如云端同步、分享、付费订阅等),标注数据将仅存储在您的本地设备上(需要登录账户以使用扩展基本功能)。
- 本隐私政策不适用于您所标注的第三方网站的内容。标注第三方网站的内容由您自行负责,请遵守相关网站的服务条款。
Sagitnote · https://www.webnoteshub.com