SummonHIM 应用服务隐私政策
英文名称:SummonHIM Application Service
生效日期:2026 年 9 月 21 日
运营主体:个人运营的非商业性社区平台
官方网站:https://www.summonhim.top/
第一条 概述
SummonHIM 应用服务(以下简称“本服务”)是由个人运营的非商业性社区平台,由多个自托管应用、开源软件、自建程序及第三方基础设施组成。
本隐私政策用于说明运营者在提供服务过程中如何处理用户个人信息,以及用户可以如何行使个人信息相关权利。
本服务可能包含统一身份认证、公共信息、网络与 DNS、订阅及内容转换、开发与技术、文件与云存储、远程访问、媒体与内容、通信与协作、游戏、监控及基础设施管理等类型的服务。
不同服务可能采用不同的软件和技术实现,因此具体 Cookie、LocalStorage、Session、数据结构及数据处理方式可能存在差异。
第二条 个人信息处理者
本服务的个人信息处理者为实际运营 SummonHIM 应用服务的个人运营者。
联系方式:
用户可以通过该邮箱咨询个人信息处理、账户注销、数据查询、安全事件及隐私投诉等事项。
第三条 处理原则
运营者按照合法、正当、必要和最小化原则处理个人信息。
除法律法规另有规定外,运营者不会以出售用户个人信息、商业广告画像等方式作为本服务的运营模式。
本服务目前没有主动部署统一的第三方广告分析及行为追踪系统。
第四条 账户信息
本服务采用邀请及管理员创建账户的方式,原则上不开放公众自由注册。
在统一身份认证系统中,可能处理:
- 用户名;
- 昵称;
- 电子邮箱;
- 默认语言;
- 用户头像;
- 用户主动设置的 SSH 公钥;
- 登录认证及账户安全信息;
- 用户主动启用的硬件安全令牌等认证配置;
- 账户管理、权限控制和审计所产生的相关信息。
运营者不会要求用户提供手机号。
第五条 头像
部分头像信息可能通过 Gravatar 等第三方头像服务获取。
当浏览器请求第三方头像资源时,相关第三方可能获得该网络请求产生的技术信息。
第三方头像服务对信息的处理受其自身隐私政策约束。
第六条 第三方登录
统一身份认证系统可以支持 GitHub、Microsoft 等第三方账户登录。
用户选择第三方登录时,SummonHIM 可能接收第三方返回的必要账户标识及基本资料,用于完成账户关联和身份认证。
第三方平台可能独立处理登录过程中的 IP、设备、账户及其他信息。
第三方平台的具体处理方式受其自身隐私政策及服务条款约束。
第七条 登录及安全审计信息
为保证账户及基础设施安全,运营者目前会记录:
- 登录 IP 地址;
- 登录时间;
- User-Agent;
- 登录成功记录;
- 登录失败记录;
- 安全审计记录;
- 账户状态变化;
- 权限变化;
- 安全封禁及解除记录;
- 其他必要的安全技术信息。
相关数据主要用于身份认证、安全审计、异常检测、攻击防护、账号安全、故障排查及依法履行义务。
第八条 访问日志
网站及相关 Web 服务可能记录:
- IP 地址;
- User-Agent;
- 请求时间;
- 请求 URL 或访问路径;
- Referer;
- 请求状态;
- 服务和域名信息;
- 其他网络及安全技术信息。
部分日志通过集中式日志基础设施进行保存和分析。
即使用户未登录,也可能产生上述日志。
第九条 日志保存期限
运营者按照服务运行、安全审计和法律要求确定日志保存期限。
原则上:
- 一般访问日志保存 12 个月;
- 登录及安全审计类日志最长保存 24 个月;
- 法律法规要求更长期限的,从其规定;
- 涉及安全事件、违法行为、账号争议、侵权投诉或其他调查事项的数据,可以保存至相关事项处理完毕;
- 进入备份系统的数据可能因备份轮换而继续存在,原则上在主数据删除后 180 日内完成相应轮换删除;
- 已依法完成匿名化的数据,可以继续保存。
对于你当前实际采用的长期日志保存机制,运营者将根据具体日志类型和实际需求逐步调整保存期限,以符合适用法律法规和本政策所载规则。
第十条 用户在服务中产生的数据
不同类型的服务可能允许用户主动产生或存储:
- 文件及其他数字内容;
- 笔记、文档及协作内容;
- 消息及通信内容;
- 邮件及相关数据;
- 媒体信息;
- 同步数据;
- 下载任务及相关元数据;
- 工作流、配置及应用数据;
- 其他由用户主动产生的数据。
这些数据原则上由相应服务按照其技术设计进行处理和保存。
由于本服务由多个独立应用组成,运营者无法保证能够逐项了解用户在每一个具体应用中的全部数据结构和处理方式。
第十一条 运营者对用户数据的访问
本服务属于个人自托管环境。运营者在服务器、应用管理后台及基础设施层面可能拥有一定技术管理权限。
因此,部分用户数据在技术上可能存在被运营者访问的可能性。
运营者不会以持续人工审查用户内容为目的访问数据,但在下列情况下可能访问必要的数据:
- 用户主动请求技术支持;
- 排查服务故障;
- 调查安全事件;
- 调查资源滥用;
- 处理账户争议;
- 处理违法或侵权举报;
- 履行法律法规规定的义务;
- 维护服务运行所必要的其他情况。
具体服务是否能够读取用户数据明文,以其实际技术架构及加密方式为准。
第十二条 Cookie、LocalStorage 和类似技术
不同服务可能根据自身设计使用 Cookie、LocalStorage、Session、IndexedDB、Token 或其他浏览器端存储技术。
这些技术可能用于:
- 登录状态;
- 会话保持;
- 安全验证;
- 用户设置;
- 应用正常运行。
运营者未对全部应用统一改造这些机制,因此具体使用方式由相关服务的实际软件实现决定。
本服务目前不主动部署统一的 Google Analytics、Umami、Matomo、百度统计等第三方网站统计系统。
第十三条 Cloudflare
本服务部分 DNS、CDN、反向代理、安全防护及其他网络基础设施使用 Cloudflare。
对于经过 Cloudflare 处理的网络请求,Cloudflare 可能根据具体服务处理 IP 地址、请求数据、设备及网络技术信息。
Cloudflare 属于独立第三方服务提供商,其具体数据处理受其自身隐私政策约束。
第十四条 其他第三方服务
部分具体服务可能根据软件自身设计与第三方服务器、更新源、内容源、API、CDN、推送服务或其他基础设施通信。
运营者没有对所有独立应用的外部网络连接进行统一改造,因此具体服务可能存在独立的第三方数据处理行为。
用户在使用相关功能时,应结合具体服务自身的隐私说明进行判断。
第十五条 个人信息共享和提供
正常情况下,运营者不会向无关第三方出售、出租或主动提供用户个人信息。
下列情形可能涉及必要的数据提供:
- 用户主动选择第三方身份认证服务;
- 使用第三方网络基础设施;
- 使用第三方头像服务;
- 用户主动要求向第三方提供信息;
- 根据法律法规、司法机关或行政机关的合法要求;
- 为保护用户、运营者、其他用户及公众安全而依法进行的必要披露。
第十六条 跨境处理
本服务部分第三方基础设施及第三方身份、头像等服务可能由境外服务商提供。
当用户使用相关服务时,相关网络技术信息及必要账户信息可能发生跨境传输、访问或处理。
具体跨境处理范围取决于实际启用的第三方服务及其技术架构。
第十七条 个人信息安全
运营者会采取合理的技术和管理措施保护个人信息和服务安全,包括:
- 身份认证;
- 权限控制;
- 网络访问控制;
- 安全审计;
- 异常登录及攻击检测;
- 日志记录;
- 软件及系统维护;
- 数据备份;
- 管理员权限控制;
- 安全事件处理。
但由于互联网及自托管环境存在固有风险,运营者不能保证绝对不存在漏洞、攻击、数据丢失或未经授权访问。
第十八条 个人信息安全事件
发生或者可能发生个人信息泄露、篡改、丢失等安全事件时,运营者将按照适用法律法规采取必要的安全措施和补救措施。
根据事件性质,可能采取账户限制、会话失效、凭据重置、IP 封禁、漏洞修复、日志保全以及其他必要措施。
依法需要通知用户或主管机关的,将按照法律法规进行通知或报告。
第十九条 个人信息删除及账户注销
用户可以删除自己的 Authentik 账户。
账户删除后:
- 与账户直接相关的个人信息原则上进入删除处理流程;
- 不同独立服务中的数据可能无法在账户删除的同时自动删除;
- 对能够合理关联到用户账户的数据,运营者将在技术可行且法律允许的情况下进行删除;
- 因安全、法律义务、争议处理等原因需要继续保存的数据,可以在相应保存依据消失后删除;
- 备份中的数据可能因备份轮换机制继续存在一段时间;
- 已完成匿名化的数据可以继续保存。
第二十条 个人信息保存
除法律法规另有规定外,运营者会根据实现处理目的所需的必要期限保存个人信息。
对于没有继续保存必要的个人信息,将按照适当方式进行删除或者匿名化处理。
不同服务由于技术架构不同,实际删除时间可能存在差异。
第二十一条 用户个人信息权利
在适用法律规定的范围内,用户可以依法:
- 查询和查阅个人信息;
- 请求复制个人信息;
- 请求更正或补充个人信息;
- 请求删除个人信息;
- 注销账户;
- 请求解释个人信息处理规则;
- 在适用情况下撤回同意;
- 行使法律规定的其他权利。
由于本服务没有统一的数据管理后台,相关请求可以发送至:
为防止账户被冒用,运营者可能要求进行合理身份验证。
第二十二条 未成年人
本服务不是专门面向未成年人的网络产品。
未成年人使用本服务时,应在监护人指导下进行。
对于不满十四周岁未成年人的个人信息,按照适用法律法规进行处理。
第二十三条 运营者不会主动要求提供的信息
除具体服务自身功能确有需要外,SummonHIM 不以收集以下信息作为一般账户注册条件:
- 手机号码;
- 身份证号码;
- 人脸信息;
- 指纹等生物识别信息;
- 与服务无关的通讯录;
- 与服务无关的精确位置;
- 与服务无关的金融账户信息。
用户主动在具体应用中提交上述信息的除外。
第二十四条 第三方网站与服务
本服务可能存在外部链接、第三方内容及第三方服务。
用户访问第三方服务后,其个人信息处理方式由相应第三方独立决定。
运营者无法控制第三方服务的全部数据处理行为。
第二十五条 隐私政策修改
运营者可以根据服务架构、技术变化、安全要求及法律法规变化修改本政策。
对于影响用户主要个人信息权益的重大修改,运营者原则上通过网站公告、通知或其他合理方式说明。
最新版本以网站公布的版本为准。
第二十六条 适用法律
本政策适用中华人民共和国大陆地区现行法律法规;其他法律法规依法具有强制适用效力的,从其规定。
第二十七条 联系方式
如需查询、更正、删除个人信息,注销账户,咨询数据处理,报告隐私或安全问题,可以联系:
官方网站:
第二十八条 生效
本政策自 2026 年 9 月 21 日起生效。