PRIVACY BY DESIGN

什么留在本机,
什么才可以进入服务。

尊享以本机优先为基本边界。本页说明发行候选阶段的数据处理原则,正式对外发布前还将进行法务复核。

核心原则:浏览器 profile、Cookie、缓存、IndexedDB 和客户网站登录状态保留在用户本机,不作为组织控制中心的常规数据上传。

LOCAL DATA

本机环境数据

每个浏览器环境使用独立的 profile 目录。这些目录包含该环境的 Cookie、缓存、LocalStorage、IndexedDB、Service Worker、扩展数据、历史和登录状态。它们由本机 Chromium 读写,不作为账户、组织或授权接口的常规数据上传。

应用的本地 SQLite 数据库保存环境元数据、非敏感配置引用和本机审计,但不保存代理明文密码、客户网站密码或 Local API Token 明文。

CREDENTIALS

凭证与密钥

  • 代理用户名和密码不拼入 Chromium 命令行,密码由主进程从操作系统安全存储中读取,仅在本机代理桥内存中使用。
  • 快照包装密钥、RPA 敏感字段和 Local API Token 使用系统安全存储,明文不进入数据库、日志、导出包或 Git。
  • 快照默认排除缓存、普通日志、代理密码、控制中心会话、Token、installation ID、密钥和绝对路径。

CONTROL PLANE

组织控制面数据

组织能力上线后,控制面只处理账户、邮箱验证状态、组织与小组、角色与精确权限、设备授权占用、短期签名授权结果和必要的追加式审计。控制面不运行 Chromium,不保存浏览器 profile、Cookie、历史、代理密码或客户网站登录状态。

安装身份使用随机 installation ID,并进入系统安全存储。产品不采集 MAC 地址、硬盘序列号或其他侵入式硬件指纹来生成设备身份。

当前边界:官网文本不将本地模拟、staging 验收或测试密钥描述为商业授权系统已正式上线。

WEBSITE & UPDATES

官网与更新服务

当前官网不包含第三方分析、广告、Cookie 跟踪、营销表单、外部字体或远程脚本。网站所有核心资源均与页面同源加载。

官网与桌面更新站是彼此独立的发布边界。官网只有在安装包通过平台签名、公证/代码签名、文件哈希和实机验收后才生成下载地址。

RETENTION & DELETION

保留、删除与失败保护

用户主动删除环境时,应用必须完成状态检查和二次确认,并拒绝删除运行中、路径越界或不确定状态的 profile。授权失败、过期、撤销或更新失败不会主动删除、加密、迁移或覆盖本地 Chromium 资料目录。

正式发布前,保留期限、支持联系方式、适用地区与数据主体请求流程将在法务复核后补充。