签序 AI 隐私政策
签序 AI(SiftMark AI)是一款用于扫描、检测、导入、分类、复审、整理和导出浏览器书签的 Chrome 扩展。 本政策说明扩展处理哪些数据、为什么处理这些数据、数据可能发送到哪里,以及用户如何控制和删除这些数据。
1. 扩展的单一用途
签序 AI 的单一用途是帮助用户管理浏览器书签,包括检测链接状态、使用本地规则或用户选择的 AI 服务生成分类建议、复审结果、整理分类结构以及导出标准 HTML 书签文件。
2. 扩展可能处理的数据
为实现上述功能,扩展可能在用户本地浏览器中处理:
- 书签标题、URL、域名和链接检测结果;
- 用户主动保存的当前页面 URL、标题、描述等有限页面元数据;
- 用户配置的分类树、分类规则、分类颗粒度和用户画像;
- 导入来源、导入任务、待确认分类、整理方案和导出状态;
- 用户选择的 AI 服务商、模型和自行填写的 API Key;
- 用户主动启用可选账号服务时的身份标识、邮箱、显示名称、邮箱验证状态、会话和安全审计信息;
- 用于排查问题的脱敏诊断日志。
扩展不会把完整原始书签文件夹路径或用户本地文件的绝对路径发送给 AI、写入诊断日志或长期保存。外部书签 HTML 文件只在本地内存中解析。
3. 可选账号、Auth0 OIDC 与会话
使用 BYOK、本地扫描、链接检测、书签导入导出不要求注册 SiftMarkAI 账号。账号连接与用户自行配置的 AI Provider/API Key 相互隔离,SiftMarkAI 后台不会接收或托管 BYOK Key。
在启用账号服务的构建中,登录通过 Auth0 的 OpenID Connect(OIDC)授权码与 PKCE 流程完成。扩展会处理登录状态、最小身份资料以及 Access Token 和 Refresh Token;原始会话 Token 保存在扩展本地存储中,Refresh Token 在 SiftMarkAI 服务端只保存不可逆哈希。Auth0 会按其自身隐私政策处理认证请求。
SiftMarkAI 服务端会保存最小用户记录、身份提供商主体标识、会话、撤销状态、过期时间和安全审计事件,用于登录、刷新、防止 Token 重放、列出和撤销会话以及账号删除请求。普通退出撤销当前会话,全部退出撤销该账号的全部活动会话。
用户在扩展中请求删除账号后,当前实现会把账号置为 deletion_pending 并立即撤销相关会话。该状态不代表服务器记录已经同步完成永久删除;如删除状态长期未完成,用户可通过支持页联系处理。为安全、反滥用或履行法律义务所必需的最小审计记录,可能在适用期限内继续保留。
4. API Key 与 AI 服务
签序 AI 不提供内置 API Key。AI 功能由用户自行选择服务商和模型,并填写对应 API Key。API Key 保存在用户本地浏览器的 chrome.storage.local 中,不会写入诊断日志、书签导出、普通设置导出、GitHub 仓库或发布包。
扩展支持多家国内和国际 AI 服务商。只有在用户主动启用 AI 功能时,扩展才会把完成该任务所必需的有限数据发送给用户当前选择的服务商,例如书签标题、URL、域名、分类上下文、用户画像,以及在用户隐私设置允许时的有限页面摘要。
扩展不会把同一任务的数据同时发送给所有服务商,也不会在服务商失败时静默切换到另一家远程服务。各 AI 服务商对收到数据的处理还受其自身隐私政策、服务条款、账号地区和配额规则约束。
5. 链接检测与可选主机权限
链接检测由 Chrome 扩展的后台 service worker 执行,并优先使用轻量 HEAD 请求。用户主动进行链接检测时,浏览器会向对应书签网址发起网络请求。默认情况下,扩展不会执行目标网页脚本、不会把外部网页 HTML 插入扩展页面,也不会保存完整网页正文。
AI 服务商域名和链接检测所需的网站访问权限以可选主机权限方式申请。扩展只在用户触发相应功能时请求所需权限。
6. 浏览器书签与根目录迁移
普通保存、导入、分类、复审、整理、导出和插件数据重置流程不会删除、移动或修改不属于签序 AI 管理范围的原生书签。普通导入以复制方式创建整理后的书签。
用户可以主动启用“收藏夹栏根目录管理模式”。在“保留现有内容”模式下,扩展只迁移签序 AI 管理的书签结构;在“替换收藏夹栏内容”模式下,扩展只有在展示删除范围、生成本地备份并完成明确的危险操作确认后,才会删除收藏夹栏中的其他内容并执行迁移。该功能不会处理“其他书签”、移动设备书签等其他系统根节点。
“重置插件数据”只清除扩展本地保存的设置和记录,不会删除、移动或恢复浏览器书签,也不会撤销已经完成的书签迁移。
7. 数据存储与保留
扩展设置、AI 配置、分类规则、任务状态和诊断日志主要保存在用户本地浏览器的 chrome.storage.local 中。诊断日志会自动脱敏,并设置事件数量、容量和保留时间限制。
用户可以在扩展设置中清理诊断日志、清除单个服务商的 API Key,或使用“重置插件数据”清空扩展本地数据。
账号服务启用时,第三节列出的最小身份、会话和审计数据保存在 SiftMarkAI 管理的服务端数据库中;Token 会按过期、轮换和撤销状态管理。扩展本地重置不会替代服务端账号删除请求,删除账号也不会删除用户的 Chrome 书签或 BYOK Provider 账号。
8. 诊断与安全
诊断日志不会保存 API Key、Cookie、Authorization、私钥、完整 HTML、完整网页正文、完整原始书签路径或用户本地文件绝对路径。扩展不下载或执行远程 JavaScript,也不使用远程托管代码。
9. Limited Use(有限使用)与我们不会做什么
通过 Chrome API、书签、网页或账号流程获得的数据,只用于提供或改进本政策第一节所述的单一核心功能,以及维持安全、防止滥用和符合法律义务。不会把这些数据转移给与核心功能无关的第三方,也不会允许人工读取,除非用户明确同意、为安全调查所必需或法律要求。
- 不会出售用户数据;
- 不会将用户数据用于广告画像或跨站追踪;
- 不会将用户数据用于信用评估、贷款或金融资格判断;
- 不会在用户未主动操作时持续监控网页内容;
- 不会把用户数据静默发送给未选择的 AI 服务商;
- 不会把 API Key 加入公开发布包或诊断导出。
- 不会将通过 Chrome API 获得的数据用于与扩展单一用途无关的用途。
10. 用户控制与删除
用户可以随时选择或更换 AI 服务商和模型、删除 API Key、调整隐私和分类设置、取消正在运行的任务、清理诊断日志,以及重置扩展本地数据。AI 功能不是使用本地扫描、链接检测、导入、导出等非 AI 功能的前提。
账号服务启用时,用户可以退出当前会话、退出全部会话、撤销其他设备会话并发起账号删除。账号删除请求进入 deletion_pending 后会撤销会话;如需核对或完成删除,可通过公开支持页联系。重置扩展本地数据只清理本机,不会自动提交服务端删除请求。
11. 第三方服务
当用户主动选择 AI 服务商并运行 AI 功能时,必要数据会直接发送到该服务商的官方 API。签序 AI 不控制第三方服务商的账号政策、可用模型、数据保留、地区限制或服务条款。用户应在使用前查看所选服务商的隐私政策和条款。
当用户主动登录可选 SiftMarkAI 账号时,认证请求会发送给 Auth0;完成交换后,账号和会话请求会发送给 SiftMarkAI 服务端。认证服务不会接收用户的 BYOK API Key。
12. 联系与支持
隐私或支持问题可通过公开项目页面联系:https://github.com/tamarissa95/siftmark-ai