隐私政策
Lumno 默认尽量在浏览器本地处理历史、书签和标签页。登录后,你可以选择跨设备同步配置与自定义媒体;扩展内产品使用统计保持关闭,只有你主动开启后才会上传明确列出的数字和配置属性。
1. 适用范围与负责人
本政策适用于 Lumno 浏览器扩展、Lumno 官网,以及由 Lumno 提供的账号、配置同步、自定义媒体同步和可选产品使用统计。正文按照 Lumno 0.9.30 及以上版本的当前实现编写;旧版本可能不具备其中部分云端功能。
- 个人信息处理者 / 数据控制者: Lumno;中文开发者名称为“枯白啃设计”,其他语言使用“Kubai087”。
- 隐私与安全联系邮箱: i@kubai.design。
- 生效及最后更新日期: 2026-08-02。
本政策说明 Lumno 实际如何处理数据,不会限制你依据适用法律享有的权利。功能内的即时说明和选择控件是本政策的补充,不会在未告知的情况下扩大处理范围。
2. 先看结论
- 大部分浏览器数据留在本机。 标签页、浏览历史、书签、常用网站和网页内容主要在你的浏览器中读取和处理。
- 云端功能需要你的选择。 登录后,你可以开启 Lumno 账号同步;扩展内产品使用统计默认关闭,只有在登录并主动开启后才会上报。
- 你发起的联网操作会交给对应服务。 搜索建议、网页搜索、AI 或站内搜索、选中文字快捷操作,以及部分网站图标加载,会把完成该操作所需的数据直接发送给你选择或请求的第三方。
- Lumno 不出售用户数据。 Lumno 不使用浏览活动进行个性化广告、跨场景行为广告、信用评估或放贷。
3. 本机数据、存储与浏览器权限
本机处理的数据
为提供明确展示在界面中的功能,Lumno 可能在本机读取或保存:
- 已打开标签页的网址、标题、分组与图标,用于搜索、排序、切换、恢复和管理标签页;
- 浏览历史中的网址、标题和访问时间,用于本地搜索、排序和删除用户指定的历史条目;
- 书签的文件夹结构、名称和网址,用于搜索、展示和用户发起的书签管理;
- 常用网站的网址和标题,用于新标签页展示;
- 当前网页中与快捷键、命令浮层、用户所选文字和可选画中画功能有关的内容;
- 搜索输入、用户选择过的本地结果及其网址和标题,用于在设备上优化结果排序;
- 主题、语言、布局、快捷方式、搜索提供商、黑名单、功能开关等设置,以及图标、缩略图和轻量缓存。
除第 4 节明确列出的联网操作、账号同步和可选统计外,Lumno 不会把上述浏览历史、书签树、标签页列表、网页内容或本地搜索排序记录发送到 Lumno 的服务器。
存储位置
Lumno 使用 chrome.storage.local、chrome.storage.sync、可用时的会话级扩展存储和扩展来源专用的 IndexedDB。chrome.storage.sync 由浏览器厂商提供;当你开启浏览器同步时,其中的部分设置可能按照浏览器账号的隐私规则同步,这与 Lumno 账号同步是两套独立机制。同一时间只有你选定的一套远端同步会接收新写入,不会长期同时写入 Chrome 与 Lumno。切换到 Lumno 时,扩展只打包已列入同步白名单的设置并上传;切回 Chrome 时会先检查 Chrome 的项目和总容量限制,自定义壁纸原图不会写入 Chrome Sync。Supabase 暂时不可用时,改动留在本机待上传队列,Lumno 不会自动改写到 Chrome Sync 形成第二条同步历史。
权限为什么需要
| 权限 | 用途 |
|---|---|
tabs、tabGroups |
查询、切换、创建、更新、分组和恢复标签页。 |
history |
在本机搜索、排序及按你的操作删除历史条目。 |
bookmarks、topSites |
搜索与管理书签,并展示常用网站。 |
storage、alarms |
保存设置、缓存和本地状态,并安排同步或维护任务。 |
identity |
打开受控登录窗口,并通过带 PKCE 与 state 校验的回调完成登录。 |
search |
把你提交的查询交给浏览器默认搜索功能。 |
favicon |
通过浏览器能力显示网站图标。 |
scripting、<all_urls> |
在网页中提供命令浮层、快捷键、选中文字操作和可选画中画功能。广泛的网站访问权限不代表 Lumno 会批量收集或上传网页内容。 |
4. 哪些数据会离开你的设备
你主动使用的搜索、AI 与图标请求
- 在线搜索建议: 输入的查询词会直接发送到当前搜索引擎的建议接口,例如 Google、Bing、Baidu、Sogou、360、DuckDuckGo、Yandex、Quark、Shenma 或 Yahoo。
- 网页搜索与站内搜索: 你提交的查询词会发送给浏览器默认搜索引擎、你选择的搜索引擎或站内搜索服务。
- AI 搜索与选中文字快捷操作: 只有在你选择相应操作后,查询词、你选择的文字以及 Lumno 为该操作添加的提示词才会被填入或发送到你选择的 AI / 搜索服务,例如 ChatGPT、Gemini 或你配置的其他服务。相关服务按照其自己的隐私政策处理这些内容。
- 网站图标与主题信息: 为显示图标或识别网站主题,Lumno 可能根据网址或域名向目标网站、浏览器图标接口、Google / gstatic 或 favicon 服务发出请求。接收方可能看到请求的域名或网址、IP 地址、User-Agent 和常规网络元数据。
上述请求通常由扩展直接发送给对应第三方,查询词和所选文字不会因此先经过 Lumno 的服务器。你可以通过不使用相应功能、切换提供商或使用扩展中的请求黑名单来减少这些请求。
账号和同步
当你选择登录并使用云端功能时,Lumno 会处理:
- 系统生成的用户 ID、邮箱、你选择的 Google 或 GitHub 登录方式,以及该登录提供商返回的显示名称、头像等基础资料;如果 Google 与 GitHub 返回同一个已验证邮箱,Supabase 可能把两种身份自动关联到同一 Lumno 账号;
- 随机设备 ID、设备显示名称、浏览器家族、粗粒度平台类型、扩展版本和最近活动时间;
- 同意记录、同步版本、冲突状态和防止重复写入所需的操作标识;
- 你选择同步的 Lumno 设置。自定义快捷方式、搜索提供商和黑名单规则可能包含你填写的网址、名称或规则文本;
- 你选择同步的自定义壁纸原图、缩略图、文件名、文件类型、尺寸、字节数和文件哈希。
这些数据用于认证账号、跨设备恢复设置和媒体、处理同步冲突、保护账号并排查故障。自定义媒体存放在受访问控制的私有存储中,不作为公开链接发布。
当你点击 Google 或 GitHub 登录时,登录页会按需加载 Google reCAPTCHA v3,并向 Google 发送短期挑战 Token、固定登录 action 和请求 IP,用于评估自动化风险。Lumno 的服务端会验证有效性、评分、action、时间和 hostname;不会保存挑战 Token 或原始 IP,只保存短期 HMAC 指纹通行证、登录方式、评分及验证/到期/消费时间。
扩展内可选产品使用统计
扩展内产品使用统计默认关闭,且需要登录并主动开启。开启后,Lumno 按天上传:
- 命令栏打开、标签页切换、网页搜索、站内搜索、AI 搜索、新标签页打开、文档或视频画中画启动、同步成功或失败、壁纸上传成功或失败的次数;
- 扩展版本、界面语言、浏览器家族和粗粒度平台类型;
- 主题、布局等枚举或布尔配置,以及快捷方式、最近网站、搜索提供商和黑名单规则的数量或区间。
该通道不上传具体网址、域名、路径、搜索词、网页标题、浏览历史、书签内容、邮箱、Cookie、认证令牌、壁纸内容或自定义规则文本。统计在上传前和服务端都会按允许字段校验,但每日统计仍会在保存期内与账号关联。
官网访问统计
Lumno 官网的公开页面会加载 VibeLoft 访问统计脚本,并可能在部署时启用 Google Analytics。这些服务可能处理页面地址和标题、访问时间、来源页面、点击事件、浏览器语言、设备与浏览器类型、粗粒度位置、IP 地址和请求日志,以及 Cookie 或其他假名标识。Lumno 用这些数据了解公开页面的访问量、性能和入口,不把它们与扩展中的浏览历史、书签、标签页或搜索词合并。
账号登录、授权和回调等敏感页面不加载上述网站访问统计脚本。你可以使用浏览器的 Cookie、脚本或跟踪保护功能阻止公开页面统计;这不会影响扩展的本地功能或账号登录。
5. 使用目的、处理依据与接收方
Lumno 只在以下目的所必需的范围内处理数据:提供用户请求的浏览器功能、账号和同步;执行用户发起的第三方搜索或 AI 操作;在取得同意后生成产品使用统计;维护安全、可靠性和防止滥用;履行法律义务。根据你所在地区,处理依据可能包括提供你所请求服务的必要性、你可随时撤回的同意、保障服务安全和可靠性的合法利益,以及法律义务。
| 接收方 | 可能处理的数据 | 目的 |
|---|---|---|
| Supabase | 账号、设备、同意、同步设置、自定义媒体、可选产品统计和有限服务日志 | 身份认证、数据库、私有对象存储和 Edge Functions;主要项目区域为日本东京。 |
| Google、GitHub | 你选择登录时所需的身份和 OAuth 请求信息 | 完成用户选择的登录;同一已验证邮箱可能自动关联到一个 Lumno 账号。 |
| Google reCAPTCHA、GitHub Actions 与飞书 | 登录挑战与网络信息;服务状态、时间窗口和聚合错误/流量计数 | 防止自动化注册;每五分钟执行外部健康与聚合日志检查,并在异常首次出现、升级或恢复时发送飞书群及 i@kubai.design 备用邮件告警。告警不含原始日志、IP、用户 ID、邮箱、设置内容或媒体路径。 |
| VibeLoft、Google Analytics(如启用) | 官网访问和技术信息 | 公开页面的访问量、来源与性能分析。 |
| 浏览器厂商 | chrome.storage.sync 中的设置和浏览器账号相关元数据 |
提供浏览器自带的扩展设置同步。 |
| 你选择的搜索、AI、网站或 favicon 服务 | 查询词、所选文字、提示词、请求网址或域名及网络元数据 | 完成你主动发起的搜索、AI、网页访问或图标请求。 |
服务商可能在你所在国家或地区以外处理数据。Lumno 不向数据经纪商或广告平台出售或提供用户数据,也不会为了与扩展单一用途无关的目的收集或转移浏览活动。
6. 保存期限与删除结果
| 数据 | 保存期限或确定标准 |
|---|---|
| 本机设置、缓存和搜索排序记录 | 保留到你在浏览器中清除扩展数据或卸载 Lumno;浏览器同步副本按浏览器厂商的规则处理。 |
| 账号、设备、同步设置和自定义媒体 | 保留到你删除相应内容或永久删除账号;已删除媒体文件会从活动对象存储移除,小型删除标记会保留到账号删除,用于通知长期离线设备不要恢复已删除文件;备份残留按服务商备份周期清除。 |
| 与账号关联的每日产品使用统计和配置属性 | 自对应日期起保留 24 个月,随后删除账号关联明细。删除前可按“月份和功能指标”汇总为不含用户 ID、设备 ID、邮箱或配置属性的总数;无法再关联到个人的汇总可长期保留。 |
| 统计上传去重批次标识 | 30 天。 |
| 同步写入去重操作记录 | 90 天。 |
| 基础设施、安全和请求日志 | 由服务商按当前计划、安全和故障排查需要保留;Lumno 采用实现目的所需的最短期限,不另外长期导出。 |
| 注册防滥用记录 | 注册频率 HMAC 指纹最多 26 小时;reCAPTCHA 通行证 10 分钟后失效,并最迟约 2 小时删除。挑战 Token 和原始 IP 不存入这些表。 |
永久删除账号会从活动云端系统中删除账号、设备、同步设置、自定义媒体、同意记录和仍能与账号关联的产品统计。法律要求、安全调查、服务商备份或已经无法关联到个人的汇总数据可能不随账号立即删除。删除账号不会自动清除你设备上的本机数据或浏览器厂商保存的同步副本。
7. 你的选择与权利
你可以:
- 不登录并继续使用大部分本地功能;
- 选择是否启用 Lumno 账号同步和扩展内产品使用统计;
- 随时关闭产品统计。关闭后会停止新记录并清除本机待上传计数,但不影响关闭前处理的合法性;
- 只退出当前设备并继续使用本机设置;其他设备保持登录。重新登录同一账号时,Lumno 会核对服务器版本并合并退出期间的本机改动;你也可以关闭云同步、删除自定义媒体,或在账号界面永久删除账号;
- 通过浏览器设置清除本机数据、浏览器同步数据或卸载扩展;
- 不使用在线建议、AI、选中文字或其他第三方功能,或更换相应服务提供商。
在适用法律规定的范围内,你还可以请求访问、复制或导出、更正、删除、限制或反对处理你的个人信息,并撤回同意。请发送邮件至 i@kubai.design。为防止未经授权的访问或删除,Lumno 可能需要验证你的账号身份;Lumno 会按适用法律要求的期限处理请求。你也可以向有管辖权的隐私监管机构投诉,行使隐私权不会导致歧视性待遇。
Lumno 不使用个人信息作出对你产生法律或类似重大影响的自动化决定,也不进行此类画像。
8. 安全措施与责任边界
Lumno 使用 HTTPS 传输云端数据;业务表启用行级访问控制;媒体存储为私有;高权限密钥仅保存在服务端。插件登录采用 OAuth 授权码流程、PKCE 和 state 校验。认证令牌保存在扩展来源专用的 IndexedDB 中,不进入 Chrome 同步,也不向普通网页或内容脚本开放。
这些措施用于降低未经授权访问、篡改或泄露的风险,但任何网络传输、设备或存储系统都无法保证绝对安全。请保护浏览器账号和设备;如发现安全问题,请联系 i@kubai.design。
当你主动把查询词或所选文字交给搜索、AI 或其他第三方时,其直接处理受该第三方的隐私政策和安全措施约束。第三方服务的可用性和政策可能变化;本说明不免除 Lumno 对自己选择的处理商和自身处理活动依法承担的责任,也不排除任何不可放弃的法定权利。
9. 跨境处理与儿童
账号、同步和媒体数据主要存放在 Supabase 日本东京区域。Supabase、Google、GitHub、VibeLoft、Google Analytics 和用户选择的搜索或 AI 服务可能在其他国家或地区处理身份、内容或服务日志。Lumno 会在适用时使用服务商的数据保护条款、必要的传输机制或用户同意;如果法律要求单独同意或额外保障,Lumno 会在相关处理前提供相应选择,否则将限制该云端功能的可用性。
Lumno 面向一般用户,并非专为儿童设计。未达到所在国家或地区可独立同意处理个人信息年龄的用户,应在监护人同意和指导下使用账号、同步与可选统计功能。如果你认为 Lumno 在缺少适当同意的情况下处理了儿童个人信息,请联系我们核查和删除。
10. 数据转移限制、Chrome Limited Use 与政策变更
Lumno 不出售、出租用户数据,也不将其用于个性化广告、跨场景行为广告、信用评估、放贷或其他与扩展核心功能无关的用途。只有在提供或改进 Lumno 已披露的单一用途所必需、履行法律义务、调查安全或滥用问题,或在取得法律要求的明确同意后发生业务交易时,才会进行必要的数据转移。
Lumno 对从浏览器 API 和 Google API 获得的信息的使用遵守 Chrome Web Store User Data Policy,包括 Limited Use 要求。除用户针对具体支持请求明确同意、安全调查、履行法律义务,或数据已经聚合匿名化并仅用于内部运营外,Lumno 不允许人工读取用户内容。
如果 Lumno 新增数据类别、用途、接收方或显著改变保存期限,会先更新本政策和应用商店披露,并按照 Chrome Web Store 规则在产品中显著说明;适用法律要求时会重新取得同意。仅有文字整理、链接更新或不减少用户权利的澄清,可能只更新页面日期。建议你在版本升级后查看本页;重大变更不会追溯授权此前未披露的处理。
