Zendio 浏览器扩展隐私政策

公开访问版本:https://github.com/Lefeaker/zendio

最后更新:2026-06-20

欢迎使用 Zendio(以下简称“本扩展”)。Zendio 的核心功能是把您主动选择的网页内容、阅读批注、视频时间戳笔记或 AI 对话整理后写入您自己的 Obsidian 工作流。本政策说明扩展在本地处理哪些数据、哪些数据不会被发送,以及在您主动开启可选遥测时 Google Analytics 4(GA4)会接收哪些受限事件。

一、适用范围

本隐私政策适用于您在 Chrome / Chromium 浏览器以及可用的 Firefox 构建版本中安装、使用及更新本扩展的全过程。

Zendio 采用 local-first 设计:剪藏、解析、阅读模式、视频笔记、配置管理和写入 Obsidian 的核心流程默认在您的浏览器、本地 Vault 或本地 Obsidian REST API 环境中完成。只有在您主动打开“Usage analytics”或“Error reporting”开关后,扩展才会通过维护者控制的代理端点发送受限的匿名事件到 GA4。您可以随时关闭这些开关,也可以清除本地 analytics 数据。

二、我们收集和处理的数据

在默认配置下,本扩展不会向维护者或 GA4 发送产品遥测或错误报告。为完成您主动触发的功能,扩展会在本地处理以下信息:

  • 剪藏与导出内容:当您主动执行网页剪藏、片段摘录、阅读模式导出、视频笔记或 AI 对话归档时,扩展会读取当前页面中与该操作相关的文本、图片元数据、时间戳、批注和导出结构,并在本地内存、临时状态或扩展存储中整理后写入您选择的目标。
  • 账户与配置数据:包括您在扩展设置中保存的 Obsidian REST API 地址、API Token、Vault 名称、导出路径、模板规则、路由规则、YAML 配置和界面偏好等,仅保存在浏览器的扩展存储空间,除非您主动导出配置。
  • 本地 Vault 目录授权(可选):在 Chromium 浏览器中,您可以主动选择一个本地目录作为 Vault 写入目标。浏览器只向扩展提供被您选择并授权的目录句柄;Chrome File System Access 不暴露完整本地路径。
  • 阅读 / 视频草稿与截图缓存(可选功能产生):为支持页面刷新、标签页重开或浏览器重启后的恢复,扩展会在本地保存有限的 reader / video session draft 元数据。视频截图字节由扩展后台的 IndexedDB Blob cache 保存;draft 只保存 metadata-only screenshotRef,不会把截图 bytes、data URL 或 cache blob 写入 GA4。当前开源默认恢复策略保留最近 48 小时、最新 5 个 reader/video 页面身份、每页最新 20 条可恢复 highlight / capture。
  • 诊断日志与调试模式(可选):当您开启 debug mode 时,扩展可能在本地控制台输出有限的调试摘要,用于定位问题。生产 proxy 成功发送默认不输出事件字段;debug mode 仅建议在排查问题时临时开启。
  • 匿名使用统计与错误报告(可选):仅在您于隐私设置中明确开启 analyticserrorReporting 后,扩展才会通过维护者控制的代理端点向 GA4 发送受限事件。扩展侧仅持有公开配置(measurementIdtransportModeproxyEndpoint),不持有也不发送 api_secretUsage analytics 控制产品/使用事件;Error reporting 只控制 extension_error 类错误事件。
  • 本地 analytics 标识符:扩展会在本地扩展存储中保存 analytics_client_idanalytics_session_id,用于在您恢复 consent 后保持事件会话稳定。这两个标识符在对应事件类别 consent 和公开构建配置允许发送之前不会离开本地,并可通过清除 analytics 数据一并删除。

除上述信息外,我们不会主动收集、跟踪或存储您的浏览历史、Cookie、广告标识符等与核心功能无关的数据。

三、数据使用目的

我们仅将所需信息用于以下目的:

  • 完成网页内容剪藏、格式化和写入 Obsidian 的核心功能。
  • 根据您的指令调用本地 AI 解析或模板渲染能力,提升内容质量与生成效率。
  • 在获得授权的情况下,为您保留必要的配置项,以便下次使用。
  • 在您主动反馈问题时,基于您主动提供的信息或本地日志辅助定位故障。
  • 在您明确授权的情况下,通过匿名化、低基数的 GA4 产品遥测或错误报告了解功能使用趋势、版本稳定性、失败类别和 release regression。

我们不会出售、出租或将您的数据用于广告投放、用户画像等与产品无关的用途。

四、Obsidian 本地 REST API 访问说明

  • 访问原因:为实现自动写入、更新和同步 Obsidian Vault,本扩展需要访问运行在 http://127.0.0.1 或您自定义端口上的 Obsidian 本地 REST API。
  • 连接方式:扩展仅在您触发相关功能时发起本地网络请求,不会将内容转发至第三方服务器。
  • 鉴权机制:您需在扩展设置中手动输入 API Token。该 Token 仅保存在浏览器的扩展存储空间,可随时撤销或更新。
  • 安全限制:本扩展不会主动扫描本地网络,也不会越权访问与 Obsidian 无关的本地服务。所有请求都在本地回环地址完成。

五、本地 Vault 目录写入说明

  • 功能性质:本地目录写入是可选功能,仅在支持 File System Access 的 Chromium 浏览器中可用。Firefox 当前不支持本地目录句柄写入,仍使用 REST API 路径。
  • 授权方式:用户必须在设置页明确点击并选择目录;扩展不会自行枚举、扫描或选择本地文件夹。
  • 写入范围:写入仅限于浏览器授权的目录句柄以及扩展根据您的模板生成的相对路径。路径会经过安全校验,拒绝目录穿越。
  • 失败与降级:当权限缺失、被拒绝、浏览器不支持、预检失败或本地写入失败时,如果已配置 REST API,扩展会回退到 REST API 写入;没有可用回退时会提示重新授权或修复配置。
  • 撤销与清理:您可以在设置页清除本地目录配置,也可以通过浏览器站点/扩展权限管理撤销文件访问权限。

六、数据保留与删除

  • 本地配置保留:为持续提供服务,扩展会保留您保存的配置、Vault 路由、模板、授权状态和本地 analytics consent 状态,直到您修改、清除扩展数据或卸载扩展。
  • 临时内容保留:剪藏内容在写入 Obsidian、下载文件或复制到剪贴板后会从运行流程中释放。reader / video session draft 和视频截图缓存只用于恢复未完成的本地工作,当前开源默认策略为最近 48 小时、最新 5 个页面身份、每页最新 20 条可恢复记录。
  • GA4 数据保留:如果您开启可选 analytics 或 error reporting,发送到 GA4 的事件按当前 owner policy 将 GA4 Event data retention 设置为 14 months。真实 GA4 property、dashboard 链接和平台操作证据保存在维护者私有 ops 资产中,不进入本产品仓库。
  • 自助删除:您可通过 Chrome 扩展管理界面(chrome://extensions)卸载本扩展或清除扩展数据;必要时请同时删除浏览器缓存。您也可以在扩展隐私设置中清除 analytics 数据,以移除 consent、client id、session id 与相关本地队列状态。
  • 撤销授权:在 Obsidian 客户端中重置或撤销 REST API Token,可立即阻止本扩展继续通过 REST API 访问。已选择的本地目录可在扩展设置中清除,并可在浏览器权限界面撤销。
  • 联系删除:若您认为仍有残留数据或需要协助,请使用下方联系方式提交请求,我们将在合理期限内处理。

七、用户权利与选择

您可随时:

  • 访问并修改扩展设置中的个人配置项;
  • 停用特定权限或功能(如调试日志、自动写入);
  • 通过浏览器提供的权限管理界面撤销主机权限及通知权限;
  • 清除已保存的本地目录授权记录,改用 REST API 或重新选择目录;
  • 在扩展隐私设置中分别开启或关闭 Usage analyticsError reporting 和 debug mode;
  • 使用“Clear all data”清除本地 analytics consent、client id、session id 与相关队列状态;
  • 向我们提出关于数据访问、更正、删除或限制处理的要求。

八、第三方服务与共享

本扩展未集成广告 SDK,也不会出售或出租您的数据。默认情况下,扩展不会向维护者、Google 或其他第三方发送产品遥测或错误报告。

如果您明确开启匿名产品遥测或错误报告,事件会先发往维护者控制的代理端点,再由该代理代表扩展与 Google Analytics 4 交互。扩展不会直连 Google Measurement Protocol,不会携带 api_secret,也不会发送页面正文、完整 URL、URL 查询参数、页面标题、vault 名称、文件名、本地路径、截图数据、聊天内容、阅读批注正文、视频时间戳笔记正文、密码、token、cookie 或其他原始内容。若未来引入新的第三方服务或扩大数据范围,我们将提前公告并征得您的明确同意。

九、数据安全措施

  • 浏览器扩展存储中的敏感字段(如 API Token)采用受限访问方式,仅在功能执行时读取。
  • 所有本地请求均使用 HTTPS(若 Obsidian REST API 提供)或受系统回环保护的 HTTP 通道。
  • 我们遵循最小权限原则设计权限声明,避免扩展在后台运行时访问与功能无关的站点。
  • 本地目录写入依赖浏览器的 File System Access 权限模型,必须由用户交互授权;扩展使用 Chrome offscreen document 完成目录句柄访问,不会扩大到未授权目录。
  • GA4 发送路径使用 proxy-only contract;扩展构建产物和包体审计会阻止 api_secret、服务端 secret 或直连 Google Measurement Protocol endpoint 进入客户端。
  • 团队内部仅在获得您授权且为排查问题所必需时,才会请求您手动导出本地日志。

十、未成年人保护

本扩展面向具有独立数据处理能力的成年人群体。若我们在不知情的情况下获取了未成年人的信息,将在获悉后尽快删除。如需家长或监护人协助,请通过联系方式与我们联络。

十一、隐私政策的更新

我们可能根据产品功能或法律要求更新本政策。政策更新后将通过项目文档或扩展内公告提醒您留意,并在版本历史中记录变更时间。如更新涉及重大权利变更,我们会在合理范围内征得您的同意。

十二、联系我们

如您对本隐私政策或数据处理有任何疑问、建议或投诉,欢迎通过以下方式联系我们:

我们将在收到请求后的 15 个工作日内予以回复,并在法律法规要求的期限内完成处理。