公開紀錄

隱私

Vigil收集什麼、為何收集,以及刻意不收集什麼。這是一份說明性通知,旨在供人查核,而非供人同意。

簡要版本

Vigil不使用廣告cookie,不建立讀者側寫,也不向廣告商出售或分享資料。閱讀Vigil不需要帳戶,也不需要任何形式的個人資訊。本網站上的每個衝突模組、簡報、札記、紀錄、地圖、Watch問題與搜尋,都向從未表明身分的讀者開放,不設定任何cookie,也不在您的瀏覽器中儲存任何內容。Vigil唯一要求提供資訊之處是電子報,而它只要求一個電子郵件地址,別無其他。

現在Vigil有一個部分確實涉及帳戶——Vigil Professional訂閱——它在下方專門的章節中說明。它在設計上就是分開的:只有您自行建立,帳戶才會存在;對未建立帳戶的人而言,上一段所述的一切都不會改變。

Vigil Dispatch — 電子報

收集的內容

您的電子郵件地址。這就是訂閱者紀錄的全部。Vigil不會詢問您的姓名、國家、雇主、職稱、年齡、興趣或您關注哪些衝突,註冊表單中也沒有任何地方可以填寫這些資訊。只有一份名單,因此沒有任何可以將您歸入的分群。

Vigil不會向電子報服務商傳送您的IP位址、您訂閱時所在的頁面,或任何關於您閱讀內容的資訊。這些欄位存在於服務商的介面中,但刻意留空——註冊請求只攜帶電子郵件地址。

原因

用於向您寄送每週簡報、寄送重要的分析札記,以及管理您的訂閱狀態——確認訂閱,並在您要求時終止訂閱。不作任何其他用途。

處理者

電子郵件寄送與訂閱管理透過電子報服務商Buttondown處理。您的地址儲存在該處,以便向您寄信,並落實取消訂閱。Buttondown發布其自己的隱私權政策與條款;本頁僅說明Vigil做了什麼、傳送了什麼。

需要確認

訂閱採用雙重確認。提交表單並不會讓您完成訂閱:它會寄出一封請您確認的電子郵件,在您點擊其中的連結之前,您不會再收到任何郵件。如果您並未要求訂閱,忽略該郵件即可——之後不會再有任何郵件。

取消訂閱

每一期都附有取消訂閱連結,您郵件程式本身的取消訂閱按鈕同樣有效。取消訂閱無需說明理由即可生效,也不會要求您再次確認。

保存期限

Vigil未設定固定的保存期限,並如實說明,而非虛構一個。您的訂閱有效期間,地址會被保存。取消訂閱後,服務商會保留一筆紀錄,目的是不再寄信給您——抑制紀錄正是落實取消訂閱的方式,若將其完全刪除,日後的重新匯入便可能推翻您的選擇。若要完全移除您的紀錄,請寫信至下方地址,紀錄將透過服務商自己的刪除機制刪除。

電子郵件中的追蹤

開信追蹤已關閉,點擊追蹤已關閉。Vigil的各期電子報不含追蹤像素,因此Vigil無法得知您是否開啟過某一期;其中的連結是指向Vigil頁面的一般連結,而非透過追蹤網域轉址。服務商預設兩者皆為關閉,Vigil也維持關閉。

來自電子報的連結確實帶有活動標籤——見下文。這些標籤描述的是連結,而不是您。

Vigil Professional帳戶

以上所述,皆是無帳戶者所閱讀的Vigil;這是Vigil預設的閱讀方式,也是公開資料庫預期的使用方式。本節說明Vigil唯一涉及個人資料的部分:Vigil Professional訂閱,以及其所依託的帳戶。

僅在您建立帳戶時適用。帳戶之所以存在,是因為您要求了登入連結;它絕不會因閱讀、瀏覽某個頁面或Vigil自行執行的任何動作而建立。

保存的內容

以下是帳戶本身的完整清單。Professional工具另外增加一類資料列,即您儲存的工作,列於下方專門章節;沒有其他資料表,也沒有其他欄位:

在上述任何資料表中都不保存的內容:沒有姓名、沒有郵寄地址、沒有卡號或任何形式的支付憑證、沒有作為儲存欄位的IP位址、沒有使用者代理、沒有參照來源、沒有分析識別碼、沒有您閱讀過哪些頁面的紀錄,也沒有側寫。Vigil不知道已登入的讀者看過什麼,因為沒有任何東西將其寫下。

您儲存的工作(若您使用Professional工具)

Professional工具讓訂閱者可以追蹤一個Watch問題、一項觀察指標、一個Tempo序列或一個Standing Watch範圍;將紀錄收集到具名的集合中;儲存查詢、比較、Tempo檢視、情境推演或時間軸;保留簡報草稿;以及為紀錄附加私人筆記。每一項都是已儲存工作資料表中的一列,一列所保存內容的完整清單如下:

每位訂閱者另有一列保存三項介面偏好設定:哪一份簡報草稿為使用中、您上次開啟My Vigil頁面的時間(以便頁面標示此後的變化),以及您是否要求以電子郵件接收已檢視的變更。除此之外不記錄任何內容——不記錄您閱讀了哪些頁面、開啟了哪些紀錄,也不記錄您搜尋了什麼,除非您選擇儲存該搜尋。

已儲存的工作僅屬於您的帳戶,絕不會與其他帳戶分享,也絕不會作為任何Vigil評估的輸入。您可以隨時從Library頁面刪除任何項目。刪除帳戶時,每一列已儲存工作與偏好設定列都會在同一項操作中刪除,該操作也會移除您的電子郵件地址。

已檢視變更的電子郵件通知(若您開啟)

訂閱者可以要求在其追蹤的項目經Vigil檢視並發生實質變化,或獲得新證據時收到電子郵件。此功能除非您開啟,否則一律關閉:追蹤一筆紀錄只會將其放到您的工作臺上,不會讓您加入任何通知。這項設定就是上文所述的第三項介面偏好,您可以隨時在帳戶頁面變更。

開啟後,Vigil會為每一項已寄送給您的變更記錄一列,以免重複寄送時將同一次檢視寄送兩次。此類資料列保存內容的完整清單如下:

訊息內容一概不儲存,Vigil也不記錄您是否開啟了郵件:這些郵件不含追蹤像素,也沒有點擊追蹤,與登入郵件完全相同。刪除帳戶時,這些資料列會在同一項操作中刪除,該操作也會移除您的電子郵件地址與已儲存的工作。

如果您從未開啟電子郵件通知,就不會建立任何資料列——您工作臺上顯示的已檢視變更,是在您自己的瀏覽器中根據您已可存取的紀錄計算得出,不會記錄在任何地方。

Vigil也不保存尚未建置之功能的偏好設定。目前沒有團隊或組織紀錄——這些功能並不存在,因此沒有相關資料需要儲存。若日後建置這些功能,本節會在上線前補上它們所需的欄位。

沒有密碼

登入時會寄出一個15分鐘後失效的一次性連結。Vigil不保存任何密碼,因為根本不存在密碼——資料庫中沒有密碼欄位,日後也不會有,因此沒有任何東西可被外洩、重複使用或重設。

登入連結與工作階段cookie從不以原始形式儲存。兩者都只以單向雜湊保存,這足以辨識您出示的值,卻不足以將其還原。已使用或已過期的登入連結會立即失效。登出會直接刪除該工作階段資料列,因此您持有的cookie便不再具有任何作用。

已登入的帳戶使用一個cookie,而且只在您登入後才會設定。它只保存一個隨機的工作階段值,別無其他——沒有地址、沒有識別碼、沒有狀態。它被標記為Secure、HttpOnly與SameSite=Lax,自最後一次使用起持續30天,並在您登出時移除。

沒有帳戶的讀者完全不會收到cookie,與以往相同。本網站沒有同意橫幅,本節也不會引入:Vigil設定的唯一cookie是維持您登入狀態所絕對必要的那一個,而且是因為您要求登入才會設定。

有一件事會在沒有帳戶的情況下記在您的瀏覽器中:如果您在Professional頁面上選擇了計費幣別,該選擇——USD或EUR,別無其他——會保存在瀏覽器的本機儲存空間,讓頁面保持一致。它只在您按下該控制項時寫入,不是cookie,也不會隨任何請求傳送;清除本網站在瀏覽器中的資料即可將其移除。只有在您以該幣別開始結帳時,幣別資訊才會傳到Vigil。

其他參與方

PayPal依其自身條款保存其付款紀錄,該紀錄並非Vigil可以刪除的。

有一個細節值得說明,因為這是Vigil的選擇:登入與結帳端點會讀取連線的IP位址以實施速率限制,在記憶體中保存其截短後的單向雜湊數分鐘,且不寫入任何地方。它不被儲存、不寫入日誌,也不會傳送給任何人。

保存期限,以及如何要求移除

工作階段在最後一次使用30天後過期,登出則會立即刪除。登入權杖在15分鐘後過期,且無法使用兩次。Vigil尚未依排程刪除過期的資料列——它們是不授權任何操作的失效值,但仍然是資料列;如實說明,勝過暗示一項並未寫成的清理程序。

帳戶與訂閱紀錄在帳戶存在期間保存。除此之外,Vigil未設定固定的保存期限,並如實說明,而非虛構一個。

您可以自行刪除帳戶,在您的帳戶頁面操作即可。只需按兩次,無需往來信件。刪除會從Vigil移除您的電子郵件地址、刪除任何尚未使用的登入連結,並結束您所有的工作階段——因此任何裝置都無法再登入該帳戶。

留存的是一筆訂閱已付款的紀錄:PayPal訂閱識別碼、其狀態與日期,以及PayPal就此發出之通知的日誌。這些資料列不含地址——它們只連結到上文所述的隨機內部識別碼,而該識別碼從未源自您的電子郵件。保留它們,是因為它們是付款確曾發生的證據,而這正是刪除不應抹除的唯一一件事。原本保存您地址的資料列,會保留一個由同一隨機識別碼產生的佔位值,因此無法從中還原或辨識原始地址。

取消訂閱與刪除帳戶是兩回事,Vigil不會代您執行其中任何一項。取消是在PayPal完成,帳戶仍會保留;刪除帳戶則不會取消PayPal上的任何項目。因此,在Professional存取權限仍有效期間,帳戶無法刪除——請先取消,等已付費的期間結束,再刪除——這可避免唯一真正糟糕的結果:PayPal繼續為一個Vigil帳戶已不存在的訂閱收費。

如果其中任何部分無法正常運作,或您希望查核某件事,請寫信至[email protected]。

Vigil就帳戶所保存的一切都已列於上文,因此「你們有我的哪些資料」這個問題的答案就在本頁,而不必另行申請。帳戶上的地址您隨時都可在同一頁面查看。

訂閱不會改變的事

帳戶用於讓您登入,並判斷訂閱是否有效。它不作任何其他用途:不用於廣告、不用於側寫、不用於分析,也不用於改變Vigil發布的內容或其評估方式。Vigil Professional條款將同一點作為一項承諾而非資料事實加以陳述。

活動歸因

當Vigil在某處發布連結時——一則YouTube Short、一篇X貼文、一期電子報——該連結會帶有活動標籤,開啟它會記錄五個欄位:

時間戳記由儲存層加入。這就是紀錄的全部,它描述的是一個連結,而非一位讀者。

在任何一層都不記錄的內容:沒有cookie、沒有任何形式的瀏覽器儲存、沒有訪客識別碼、沒有工作階段識別碼、沒有指紋、沒有廣告識別碼、沒有作為儲存欄位的IP位址、沒有參照來源、沒有使用者代理、沒有國家、沒有完整網址,也沒有姓名、電子郵件或帳戶。紀錄中沒有任何可與個人連結的內容,其他地方也沒有儲存任何可與之連結的資料。頁面載入後,標籤也會從網址列移除,因此您複製並分享的網址是乾淨的。

這一點在Vigil自己的歸因文件中有完整說明,包括實作它的程式碼。這兩個檔案是src/lib/attribution.ts與functions/api/campaign.ts。

網站分析

Vigil使用Cloudflare Web Analytics統計整體網站使用情況——頁面獲得多少次造訪,以及粗略的彙總數據,例如路徑、參照主機、國家、裝置類型、瀏覽器與作業系統。它不設定cookie,也不跨網站追蹤訪客。

它被設定為排除歐盟境內的訪客資料:對於地理定位在歐盟境內的訪客,Cloudflare完全不會注入其量測指令碼,這些造訪也不會被計入。這是刻意的設定,意味著Vigil自己的造訪數字在結構上會低估歐洲讀者。

託管

本網站由Cloudflare Pages提供服務。與任何網頁伺服器一樣,請求會抵達Cloudflare的網路並在那裡處理;Cloudflare自身的處理方式由其文件說明,而非本頁。

有一個細節值得說明,因為這是Vigil的選擇:訂閱端點會讀取連線的IP位址以實施速率限制,在記憶體中保存其截短後的單向雜湊數分鐘,且不寫入任何地方。它不被儲存、不寫入日誌,也不會傳送給電子報服務商。

Vigil不做的事

聯絡方式

關於本頁任何內容的問題、刪除訂閱者紀錄的要求,或刪除Vigil Professional帳戶的要求:[email protected]。

本通知描述的是軟體的實際運作。它僅供說明,並非就哪些法規適用於Vigil或您所作的法律認定。