隱私
Vigil收集什麼、為何收集,以及刻意不收集什麼。這是一份說明性通知,旨在供人查核,而非供人同意。
簡要版本
Vigil不使用廣告cookie,不建立讀者側寫,也不向廣告商出售或分享資料。閱讀Vigil不需要帳戶,也不需要任何形式的個人資訊。本網站上的每個衝突模組、簡報、札記、紀錄、地圖、Watch問題與搜尋,都向從未表明身分的讀者開放,不設定任何cookie,也不在您的瀏覽器中儲存任何內容。Vigil唯一要求提供資訊之處是電子報,而它只要求一個電子郵件地址,別無其他。
現在Vigil有一個部分確實涉及帳戶——Vigil Professional訂閱——它在下方專門的章節中說明。它在設計上就是分開的:只有您自行建立,帳戶才會存在;對未建立帳戶的人而言,上一段所述的一切都不會改變。
Vigil Dispatch — 電子報
收集的內容
您的電子郵件地址。這就是訂閱者紀錄的全部。Vigil不會詢問您的姓名、國家、雇主、職稱、年齡、興趣或您關注哪些衝突,註冊表單中也沒有任何地方可以填寫這些資訊。只有一份名單,因此沒有任何可以將您歸入的分群。
Vigil不會向電子報服務商傳送您的IP位址、您訂閱時所在的頁面,或任何關於您閱讀內容的資訊。這些欄位存在於服務商的介面中,但刻意留空——註冊請求只攜帶電子郵件地址。
原因
用於向您寄送每週簡報、寄送重要的分析札記,以及管理您的訂閱狀態——確認訂閱,並在您要求時終止訂閱。不作任何其他用途。
處理者
電子郵件寄送與訂閱管理透過電子報服務商Buttondown處理。您的地址儲存在該處,以便向您寄信,並落實取消訂閱。Buttondown發布其自己的隱私權政策與條款;本頁僅說明Vigil做了什麼、傳送了什麼。
需要確認
訂閱採用雙重確認。提交表單並不會讓您完成訂閱:它會寄出一封請您確認的電子郵件,在您點擊其中的連結之前,您不會再收到任何郵件。如果您並未要求訂閱,忽略該郵件即可——之後不會再有任何郵件。
取消訂閱
每一期都附有取消訂閱連結,您郵件程式本身的取消訂閱按鈕同樣有效。取消訂閱無需說明理由即可生效,也不會要求您再次確認。
保存期限
Vigil未設定固定的保存期限,並如實說明,而非虛構一個。您的訂閱有效期間,地址會被保存。取消訂閱後,服務商會保留一筆紀錄,目的是不再寄信給您——抑制紀錄正是落實取消訂閱的方式,若將其完全刪除,日後的重新匯入便可能推翻您的選擇。若要完全移除您的紀錄,請寫信至下方地址,紀錄將透過服務商自己的刪除機制刪除。
電子郵件中的追蹤
開信追蹤已關閉,點擊追蹤已關閉。Vigil的各期電子報不含追蹤像素,因此Vigil無法得知您是否開啟過某一期;其中的連結是指向Vigil頁面的一般連結,而非透過追蹤網域轉址。服務商預設兩者皆為關閉,Vigil也維持關閉。
來自電子報的連結確實帶有活動標籤——見下文。這些標籤描述的是連結,而不是您。
Vigil Professional帳戶
以上所述,皆是無帳戶者所閱讀的Vigil;這是Vigil預設的閱讀方式,也是公開資料庫預期的使用方式。本節說明Vigil唯一涉及個人資料的部分:Vigil Professional訂閱,以及其所依託的帳戶。
僅在您建立帳戶時適用。帳戶之所以存在,是因為您要求了登入連結;它絕不會因閱讀、瀏覽某個頁面或Vigil自行執行的任何動作而建立。
保存的內容
以下是帳戶本身的完整清單。Professional工具另外增加一類資料列,即您儲存的工作,列於下方專門章節;沒有其他資料表,也沒有其他欄位:
- 您的電子郵件地址,轉為小寫並去除首尾空白。它就是帳戶本身——沒有姓名、沒有組織、沒有職稱,也沒有地方可以輸入這些資訊。
- 內部帳戶識別碼,由Vigil產生的隨機值。告知PayPal的是這個值,而不是您的地址。
- 帳戶建立的時間,以及首次出現的時間。
- 登入權杖,經雜湊處理。寄給您的連結從不儲存:保存的是它的SHA-256雜湊值,以及對應的地址、發出時間、到期時間與是否已使用。
- 工作階段權杖,經雜湊處理。規則相同——您cookie中的值不在資料庫內。該資料列保存雜湊值、所屬帳戶、建立時間、到期時間與最後使用時間。
- 訂閱紀錄(若您訂閱):PayPal訂閱識別碼、方案、狀態、存取權限的截止日期,以及Vigil用來使其副本與PayPal保持同步的時間戳記。
- PayPal通知的日誌:PayPal的事件識別碼、事件類型、所涉及的訂閱,以及Vigil對其採取的處理。這使帳務在事後可供稽核。
在上述任何資料表中都不保存的內容:沒有姓名、沒有郵寄地址、沒有卡號或任何形式的支付憑證、沒有作為儲存欄位的IP位址、沒有使用者代理、沒有參照來源、沒有分析識別碼、沒有您閱讀過哪些頁面的紀錄,也沒有側寫。Vigil不知道已登入的讀者看過什麼,因為沒有任何東西將其寫下。
您儲存的工作(若您使用Professional工具)
Professional工具讓訂閱者可以追蹤一個Watch問題、一項觀察指標、一個Tempo序列或一個Standing Watch範圍;將紀錄收集到具名的集合中;儲存查詢、比較、Tempo檢視、情境推演或時間軸;保留簡報草稿;以及為紀錄附加私人筆記。每一項都是已儲存工作資料表中的一列,一列所保存內容的完整清單如下:
- 項目類型——以下其中之一:follow、collection、query、comparison、tempo、scenario、brief、timeline、note、monitor。
- 對其所涉Vigil紀錄的引用,以識別碼形式呈現,例如
watch:iran-gulf/hormuz-commercial-access。紀錄本身從不會複製到您的資料列中;若Vigil更正了該紀錄,您儲存的引用會顯示更正後的紀錄。 - 您為其取的標題(如有)。
- 您自己的參數與文字——已儲存查詢的篩選條件、情境推演的選項、集合中依序排列的引用清單及您在其上寫的筆記、您從時間軸移除的列以及您為保留的列附加的筆記、簡報草稿中各區塊的順序及您在其上寫的註解、私人筆記的文字。這些是引用清單與您自己的文字;其中不會複製任何Vigil紀錄,Vigil也不會讀取它們來改變其發布的任何內容。
- 該資料列的建立時間與最後變更時間。
每位訂閱者另有一列保存三項介面偏好設定:哪一份簡報草稿為使用中、您上次開啟My Vigil頁面的時間(以便頁面標示此後的變化),以及您是否要求以電子郵件接收已檢視的變更。除此之外不記錄任何內容——不記錄您閱讀了哪些頁面、開啟了哪些紀錄,也不記錄您搜尋了什麼,除非您選擇儲存該搜尋。
已儲存的工作僅屬於您的帳戶,絕不會與其他帳戶分享,也絕不會作為任何Vigil評估的輸入。您可以隨時從Library頁面刪除任何項目。刪除帳戶時,每一列已儲存工作與偏好設定列都會在同一項操作中刪除,該操作也會移除您的電子郵件地址。
已檢視變更的電子郵件通知(若您開啟)
訂閱者可以要求在其追蹤的項目經Vigil檢視並發生實質變化,或獲得新證據時收到電子郵件。此功能除非您開啟,否則一律關閉:追蹤一筆紀錄只會將其放到您的工作臺上,不會讓您加入任何通知。這項設定就是上文所述的第三項介面偏好,您可以隨時在帳戶頁面變更。
開啟後,Vigil會為每一項已寄送給您的變更記錄一列,以免重複寄送時將同一次檢視寄送兩次。此類資料列保存內容的完整清單如下:
- 已檢視變更的識別碼,由Vigil紀錄、檢視日期與檢視結果組成——例如
watch:iran-gulf/hormuz-commercial-access@2026-09-13#assessment-changed。它指向一筆已發布的Vigil紀錄與一次公開的檢視;它不包含任何關於您的資訊。 - 您的帳戶識別碼——而非您的電子郵件地址;電子郵件地址會在寄送訊息當下從您的帳戶讀取,從不複製到這些資料列中。
- 管道為電子郵件,以及寄送時間。
訊息內容一概不儲存,Vigil也不記錄您是否開啟了郵件:這些郵件不含追蹤像素,也沒有點擊追蹤,與登入郵件完全相同。刪除帳戶時,這些資料列會在同一項操作中刪除,該操作也會移除您的電子郵件地址與已儲存的工作。
如果您從未開啟電子郵件通知,就不會建立任何資料列——您工作臺上顯示的已檢視變更,是在您自己的瀏覽器中根據您已可存取的紀錄計算得出,不會記錄在任何地方。
Vigil也不保存尚未建置之功能的偏好設定。目前沒有團隊或組織紀錄——這些功能並不存在,因此沒有相關資料需要儲存。若日後建置這些功能,本節會在上線前補上它們所需的欄位。
沒有密碼
登入時會寄出一個15分鐘後失效的一次性連結。Vigil不保存任何密碼,因為根本不存在密碼——資料庫中沒有密碼欄位,日後也不會有,因此沒有任何東西可被外洩、重複使用或重設。
登入連結與工作階段cookie從不以原始形式儲存。兩者都只以單向雜湊保存,這足以辨識您出示的值,卻不足以將其還原。已使用或已過期的登入連結會立即失效。登出會直接刪除該工作階段資料列,因此您持有的cookie便不再具有任何作用。
唯一的cookie
已登入的帳戶使用一個cookie,而且只在您登入後才會設定。它只保存一個隨機的工作階段值,別無其他——沒有地址、沒有識別碼、沒有狀態。它被標記為Secure、HttpOnly與SameSite=Lax,自最後一次使用起持續30天,並在您登出時移除。
沒有帳戶的讀者完全不會收到cookie,與以往相同。本網站沒有同意橫幅,本節也不會引入:Vigil設定的唯一cookie是維持您登入狀態所絕對必要的那一個,而且是因為您要求登入才會設定。
有一件事會在沒有帳戶的情況下記在您的瀏覽器中:如果您在Professional頁面上選擇了計費幣別,該選擇——USD或EUR,別無其他——會保存在瀏覽器的本機儲存空間,讓頁面保持一致。它只在您按下該控制項時寫入,不是cookie,也不會隨任何請求傳送;清除本網站在瀏覽器中的資料即可將其移除。只有在您以該幣別開始結帳時,幣別資訊才會傳到Vigil。
其他參與方
- Cloudflare託管本網站並儲存帳戶資料庫,資料庫位於歐盟境內。
- Resend寄送登入郵件。它收到的是您的地址與連結,別無其他——沒有標籤、沒有中繼資料,也沒有開信追蹤或點擊追蹤,這兩者都被刻意關閉。
- PayPal處理訂閱。Vigil向其傳送您的電子郵件地址,以便預先填入結帳資訊,並傳送上述內部帳戶識別碼,以便之後的通知能對應到正確的帳戶。PayPal回傳訂閱識別碼、其狀態與計費日期。Vigil從不接收您的卡片資料,本網站上也沒有任何付款表單。
PayPal依其自身條款保存其付款紀錄,該紀錄並非Vigil可以刪除的。
有一個細節值得說明,因為這是Vigil的選擇:登入與結帳端點會讀取連線的IP位址以實施速率限制,在記憶體中保存其截短後的單向雜湊數分鐘,且不寫入任何地方。它不被儲存、不寫入日誌,也不會傳送給任何人。
保存期限,以及如何要求移除
工作階段在最後一次使用30天後過期,登出則會立即刪除。登入權杖在15分鐘後過期,且無法使用兩次。Vigil尚未依排程刪除過期的資料列——它們是不授權任何操作的失效值,但仍然是資料列;如實說明,勝過暗示一項並未寫成的清理程序。
帳戶與訂閱紀錄在帳戶存在期間保存。除此之外,Vigil未設定固定的保存期限,並如實說明,而非虛構一個。
您可以自行刪除帳戶,在您的帳戶頁面操作即可。只需按兩次,無需往來信件。刪除會從Vigil移除您的電子郵件地址、刪除任何尚未使用的登入連結,並結束您所有的工作階段——因此任何裝置都無法再登入該帳戶。
留存的是一筆訂閱已付款的紀錄:PayPal訂閱識別碼、其狀態與日期,以及PayPal就此發出之通知的日誌。這些資料列不含地址——它們只連結到上文所述的隨機內部識別碼,而該識別碼從未源自您的電子郵件。保留它們,是因為它們是付款確曾發生的證據,而這正是刪除不應抹除的唯一一件事。原本保存您地址的資料列,會保留一個由同一隨機識別碼產生的佔位值,因此無法從中還原或辨識原始地址。
取消訂閱與刪除帳戶是兩回事,Vigil不會代您執行其中任何一項。取消是在PayPal完成,帳戶仍會保留;刪除帳戶則不會取消PayPal上的任何項目。因此,在Professional存取權限仍有效期間,帳戶無法刪除——請先取消,等已付費的期間結束,再刪除——這可避免唯一真正糟糕的結果:PayPal繼續為一個Vigil帳戶已不存在的訂閱收費。
如果其中任何部分無法正常運作,或您希望查核某件事,請寫信至[email protected]。
Vigil就帳戶所保存的一切都已列於上文,因此「你們有我的哪些資料」這個問題的答案就在本頁,而不必另行申請。帳戶上的地址您隨時都可在同一頁面查看。
訂閱不會改變的事
帳戶用於讓您登入,並判斷訂閱是否有效。它不作任何其他用途:不用於廣告、不用於側寫、不用於分析,也不用於改變Vigil發布的內容或其評估方式。Vigil Professional條款將同一點作為一項承諾而非資料事實加以陳述。
活動歸因
當Vigil在某處發布連結時——一則YouTube Short、一篇X貼文、一期電子報——該連結會帶有活動標籤,開啟它會記錄五個欄位:
- source — 連結發布所在的管道
- medium — 發布形式的類別
- campaign — 它所推廣的是哪一項Vigil內容
- content — 選填,標示它是多個連結中的哪一個
- landing path — 連結開啟的Vigil頁面
時間戳記由儲存層加入。這就是紀錄的全部,它描述的是一個連結,而非一位讀者。
在任何一層都不記錄的內容:沒有cookie、沒有任何形式的瀏覽器儲存、沒有訪客識別碼、沒有工作階段識別碼、沒有指紋、沒有廣告識別碼、沒有作為儲存欄位的IP位址、沒有參照來源、沒有使用者代理、沒有國家、沒有完整網址,也沒有姓名、電子郵件或帳戶。紀錄中沒有任何可與個人連結的內容,其他地方也沒有儲存任何可與之連結的資料。頁面載入後,標籤也會從網址列移除,因此您複製並分享的網址是乾淨的。
這一點在Vigil自己的歸因文件中有完整說明,包括實作它的程式碼。這兩個檔案是src/lib/attribution.ts與functions/api/campaign.ts。
網站分析
Vigil使用Cloudflare Web Analytics統計整體網站使用情況——頁面獲得多少次造訪,以及粗略的彙總數據,例如路徑、參照主機、國家、裝置類型、瀏覽器與作業系統。它不設定cookie,也不跨網站追蹤訪客。
它被設定為排除歐盟境內的訪客資料:對於地理定位在歐盟境內的訪客,Cloudflare完全不會注入其量測指令碼,這些造訪也不會被計入。這是刻意的設定,意味著Vigil自己的造訪數字在結構上會低估歐洲讀者。
託管
本網站由Cloudflare Pages提供服務。與任何網頁伺服器一樣,請求會抵達Cloudflare的網路並在那裡處理;Cloudflare自身的處理方式由其文件說明,而非本頁。
有一個細節值得說明,因為這是Vigil的選擇:訂閱端點會讀取連線的IP位址以實施速率限制,在記憶體中保存其截短後的單向雜湊數分鐘,且不寫入任何地方。它不被儲存、不寫入日誌,也不會傳送給電子報服務商。
Vigil不做的事
- 沒有廣告,也沒有廣告或分析cookie。
- 不出售、出租或分享讀者資料。
- 沒有跨網站追蹤,頁面中也未嵌入第三方追蹤器。
- 不建立個別讀者的側寫,也不嘗試建立。
- 閱讀不需要您表明身分。帳戶僅為Vigil Professional訂閱而存在,只在您要求時建立,且閱讀Vigil公開發布的任何內容都不需要帳戶。
- 帳戶不用於廣告、側寫或分析,也不記錄已登入讀者閱讀過什麼。
聯絡方式
關於本頁任何內容的問題、刪除訂閱者紀錄的要求,或刪除Vigil Professional帳戶的要求:[email protected]。
本通知描述的是軟體的實際運作。它僅供說明,並非就哪些法規適用於Vigil或您所作的法律認定。