隐私政策
生效日期 最近修订 (§1 我们处理的数据、§2 公开 /preview 页会存什么、§3 候补名单:字段、邀请链接与删除、§5 处理者与数据所在位置、§6 保留期限与删除)
本政策说明 RiseWake(grow.zalize.com,由 Zalize 运营)处理哪些数据、为什么处理、保留多久,以及你拥有的权利。我们遵循数据最小化原则:不投广告、不卖数据、不用第三方分析。
1. 我们处理的数据
- 候补名单:你提交的邮箱与提交时的 IP(仅用于限流防滥用)。
- 账号数据:登录邮箱与登录时间戳。
- Cookie:仅两类必要 Cookie——会话 Cookie
ge_session(登录鉴权)与语言偏好 Cookiege_lang(记住你手动选择的界面语言,一年有效)。无分析类或第三方 Cookie;公开文章页不设任何 Cookie。公开页面(首页、预览、定价与本页)也不加载任何第三方脚本、字体或分析工具,只请求同源资源。 - 搜索表现数据:你授权接入的 Google Search Console 指标(可能含搜索词),保留期限见第 6 节。
- 业务数据:产品、目录、提交与文章记录。我们不收集你的终端用户的个人数据。
- BYOK 密钥:你配置的 LLM API key 加密存储,仅用于你发起的生成任务。
2. 公开 /preview 页会存什么
目录匹配预览无需账号即可使用。以下是它实际写入的全部内容,键名与保留期与源码一致(worker/src/preview.ts、worker/src/landing.ts):
- 你输入的域名:经归一化(转小写、去掉协议与路径)后只用于两件事——抓取该域名首页一次、与目录库匹配。它不写入任何数据库,也不与你的 IP、Cookie 或任何标识关联;它只出现在页面 URL(
?domain=)和下述边缘缓存键中。 - 首页信号缓存:抓取
https://<域名>/的结果(标题、meta description、meta keywords、首个 H1,以及由此推断的类目标签——各自最多 160 / 300 / 200 / 200 字符,只读 HTML 前 200 KB)以同源键/__preview/site/<域名>存入 Cloudflare 边缘缓存:抓取成功保留 3,600 秒(约 1 小时),失败保留 600 秒。缓存按 Cloudflare 数据中心各自存放,不含任何访客信息,只有该第三方首页的公开数据。抓取最多跟随 3 次跳转、拒绝内网/私有地址目标、以GrowthEngine-Preview/1.0自报身份、每跳 4 秒超时。 - 限流计数:为防止预览被当作抓取代理滥用,我们按访客 IP 在 Cloudflare KV 中记一个计数,键为
lpv:ip:<ip>。IP 取自CF-Connecting-IP头,明文存储、未哈希;值是一个小整数(你触发的出网抓取次数),写入时带 KVexpirationTtl600 秒,到期由 Cloudflare 自动删除。只有真正触发出网抓取的请求才计数(10 分钟 10 次);命中缓存不计数、不写入;待定页的「查看按类目重排的结果」链接(r=1)若未命中缓存而再次出网,则与普通查询一样计数。超限时你会看到 429 页面,此外不记录任何内容。 - 首页样本快照:首页展示一个固定写死域名(
notion.so)的真实预览样本。其首页信号以lpv:sample:notion.so存入 KV,约每 24 小时后台刷新一次(刷新失败只保留 600 秒)。「已收录于」证据链接的可达性核验结果存于lpv:proofs(URL → 最近一次 HTTP 状态码)。两个键都不含访客数据。 - 耗时头:预览响应带
Server-Timing头,包含目录查询、KV 读取、首页抓取的耗时,页面内显示同一总数。这些是逐请求数字,不做存储。 - 不设 Cookie、不记录你的输入:预览页不设任何 Cookie、不含分析脚本,我们不会把访客查询的域名写入任何日志或表。依赖你输入的响应均带
Cache-Control: no-store。
3. 候补名单:字段、邀请链接与删除
加入候补名单(POST /api/waitlist,worker/src/routes/waitlist.ts)会向我们的 Cloudflare D1 数据库写入以下内容:
waitlist表:你的邮箱(去空格、转小写、最长 254 字符、须符合基本邮箱格式)、提交时来自CF-Connecting-IP的 IP、以及创建时间。邮箱与 IP 均为明文存储。邮箱列唯一:同一邮箱重复提交不会新增第二行,且返回同样的成功响应,因此响应不会泄露某地址是否已在名单中。waitlist_rate表:每个 IP 一行,记录提交次数与当前窗口起点,用于限制每 IP 每滚动小时最多 5 次提交。IP 明文存储。行不按计划删除;满一小时后由同一 IP 的下一次提交重置。之所以用 D1 表而非 KV,是为了不能通过并发读缓存绕过限流。- 自助邀请链接:提交成功后我们可能签发一个 7 天有效的一次性邀请 URL(
/invite/<token>),全站每 UTC 日最多 20 个。token 是 64 位十六进制随机串,只在本次响应(或回落地页的重定向)中向你展示一次;数据库只存其 SHA-256 哈希,连同你的邮箱、到期时间与source = self_serve标记。同一邮箱重复提交会替换你之前未使用的自助邀请。当日名额用完时保留候补行、不建邀请。 - 审计事件:邀请签发与候补删除都会写一条
events记录,邮箱以脱敏形式(a***@example.com)落库——完整地址不进入审计日志。 - 谁能看到:运营控制台只显示总数、近 7 天趋势与最近 10 条脱敏邮箱;只有在运营者把某条候补转为邀请时才读取完整地址。
- 删除:运营者可硬删除一条候补记录(
DELETE /api/waitlist/:id)。该行从waitlist移除,同时写入一条脱敏邮箱审计事件;此时明文邮箱与 IP 即从数据库中消失。要删除你的记录,请按第 10 节联系我们,服务时限见第 6 节。
4. 处理目的
候补邀请与开通通知、登录鉴权、SEO/GEO 表现度量、内容生成与发布运营、防滥用限流。不用于广告或画像。
5. 处理者与数据所在位置
- Cloudflare, Inc. 承载你在 grow.zalize.com 接触到的一切:应用以 Cloudflare Worker 运行;结构化数据(候补名单、账号、目录、提交、文章、审计事件)存于 Cloudflare D1(SQLite);短期键(预览限流计数、首页样本、会话 token、任务状态)存于 Cloudflare KV;预览用的首页信号存于边缘的 Cloudflare Cache。Cloudflare 同时负责 TLS 终结,作为我们的网络提供商,在正常提供服务的过程中会看到请求元数据(IP、URL、请求头)。
- 不加载任何第三方脚本、字体、像素或分析工具:所有公开页面(首页、预览、定价、法务页)的每个资源都来自我们自己的源,并由 Content-Security-Policy 强制执行。没有 Google Analytics、没有 tag manager、没有聊天插件、没有社交嵌入。
- 你预览的网站:运行预览时,我们从 Cloudflare 网络向你输入域名的首页发起一次服务端请求,User-Agent 为
GrowthEngine-Preview/1.0。对方站点看到的是我们的请求,而不是你的浏览器或 IP。 - 仅控制台涉及的处理者(公开页面完全不涉及):你在 BYOK 下自行配置的 LLM API 服务商(用你的 key 做内容生成)、Google Search Console(仅当你主动接入站点)、Brave Search 与 Perplexity(对你自己的查询做 GEO 可见性检测)。每一方只接收完成该功能所必需的最少数据。
- 我们不使用任何广告网络、数据经纪商或跨站跟踪服务,不为广告目的出售或共享个人数据。
6. 保留期限与删除
| 数据 | 位置 | 保留期 |
|---|---|---|
预览限流计数(lpv:ip:<ip>) | KV | 600 秒,到期由 TTL 自动删除 |
预览首页信号(/__preview/site/<域名>) | 边缘缓存 | 成功 3,600 秒 / 失败 600 秒;不含访客数据 |
首页样本(lpv:sample:*、lpv:proofs) | KV | 刷新时覆盖(约 24 小时);不含访客数据 |
| 候补邮箱 + IP | D1 waitlist | 保留至你要求删除或服务终止;无自动过期 |
| 候补限流行(IP、次数) | D1 waitlist_rate | 按滚动 3,600 秒窗口计数;行由下一次提交覆盖,不按计划清理 |
| 邀请 token(SHA-256 哈希 + 邮箱) | D1 invites | 签发 7 天后不可用;未使用的自助邀请在重复提交时被替换,其余保留至删除 |
会话 Cookie ge_session | KV(D1 兜底) | 30 天自动到期;登出即撤销 |
语言 Cookie ge_lang | 仅你的浏览器 | 1 年;服务端不存任何内容 |
| 账号、GSC 与业务数据 | D1 | 保留至你要求删除或服务终止;无按固定期限自动删除机制 |
窄屏下表格可横向滚动:左右滑动,或聚焦表格后按 ← → 方向键查看「保留期」列。
删除服务时限:删除请求(包括「把我从候补名单移除」)在收到后 30 天内执行。候补删除是对该行的硬删除,只留下一条脱敏邮箱的审计事件(见第 3 节)。Cloudflare 作为基础设施提供商依其自身隐私政策处理请求元数据,这部分在我们的数据库之外,不受此处删除操作影响。
7. 你的权利
你可随时请求访问、更正或删除你的个人数据(包括退出候补名单)。通过下方联系方式提出,我们会在 30 天内响应并执行。
8. 数据安全
传输全程 TLS;密钥类数据加密存储;管理入口最小权限。发生影响你权利的数据事件时,我们会依法及时通知。
9. 政策变更
变更会更新本页「最后更新」日期,重大变更另行邮件或控制台通知。
10. 联系
Zalize — zalize.com