隐私政策
本政策说明 Aarre 浏览器扩展在本机处理什么、哪些请求可能离开设备、可选云端同步如何工作,以及你如何导出或删除自己的数据。
1. 核心承诺
- Chrome 原生书签始终是标题、网址和文件夹结构的事实来源。
- 云端默认关闭;不登录也可以使用本地功能。
- API Key、Cookie、完整浏览历史、自动提取的网页正文、Chrome 原生书签 ID 和受保护资源不上传 Aarre 云端。
- Aarre 不出售数据,不用于广告、信用评估或跨产品画像。
2. 本机数据
Aarre 会在扩展的 IndexedDB 与 Chrome 本地存储中保存摘要、标签、主题、检索别名、备注、会话、报告、链接健康状态、封面、页面快照、保护规则、撤销记录、任务状态和界面设置。卸载扩展或清除扩展数据会删除本机副本。
3. 可选的 Aarre 云端
用户主动使用 Google 登录时,Aarre 接收 Google 提供的账号标识、已验证邮箱、显示名称和头像,用于建立账号和显示登录状态。服务不请求 Google Drive、Gmail、通讯录或离线 Google API 权限。
“仅文字与设置”会加密同步允许的摘要、标签、主题、别名、备注、设置、稳定会话、报告、保护规则和恢复信息。“完整云端备份”还会上传允许的页面封面、快照与站点标识。图片存储在腾讯云私有 COS;元数据存储在独立 PostgreSQL 数据库。数据库字段使用逐用户信封加密,COS 使用 SSE-COS AES-256。这不是只有用户能解密的端到端加密。
4. 其他网络请求
用户选择的 AI 服务商
用户配置 Gemini、OpenAI 或 DeepSeek API Key 后,Aarre 从扩展直接向该服务商发送完成当前增强或问答所需的允许内容。请求不经过 Aarre 云端;服务商处理规则由其政策和用户账号设置决定。
收藏网站与公开图片资产
用户主动保存、打开或扫描收藏时,扩展可能直接访问收藏网址及其声明的图标、Web App Manifest 或代表图,用于本机链接检测与封面。请求不携带浏览器 Cookie。
5. 保护、保留与删除
- 无痕、内网、本地地址、银行、支付、医疗和用户设置为受保护的网页或文件夹不读取正文、不调用 AI、不截图、不上传。
- 普通同步墓碑最长保留 180 天,避免长期离线设备把已删除内容重新上传。
- 普通对象历史版本保留 30 天;数据库日备保留 35 天,月备保留 12 个月。
- 账号删除会先吊销设备令牌,并在 7 天内删除在线密文和主、灾备对象的全部版本;安全备份中的旧数据只按公开保留期自然到期,且不允许恢复回生产。
6. 位置、安全与服务商
Aarre API 与主数据位于腾讯云香港区域,灾备对象与数据库备份位于腾讯云新加坡区域。服务采用最小权限账号、TLS、私有对象存储、字段加密、短期不透明访问令牌、轮换刷新令牌、审计日志与独立错误监控。错误日志会移除 OAuth 查询参数、授权头和用户内容。
7. 你的选择
你可以暂停同步、退出账号、导出本地或云端数据、撤销设备、切换同步范围,或请求删除整个云端账号。API Key 不进入导出文件。隐私问题可通过页面底部的 GitHub Issues 联系;请勿在公开问题中附带私人书签、Token、API Key 或网页正文。
English summary. Aarre is local-first and cloud sync is optional. Google Sign-In provides identity only. Text metadata is encrypted in Aarre's database; images are uploaded only after the user selects full cloud backup. API keys, page bodies, cookies, full history, native bookmark IDs, and protected resources are excluded from Aarre Cloud. Users can export, disconnect devices, pause sync, or request account deletion.