法律文件 · v2026-09-03
Argus 隐私政策
说明 NovAI Limited 在您使用 Argus 时如何收集、使用、共享、保护和保存个人信息。
- 生效日期
- 政策版本
- 2026-09-03
一、适用范围与个人信息处理者
位于香港的 NovAI Limited(以下简称“NovAI”“我们”)是本政策所述个人信息的处理者。本政策适用于 Argus 网站、CLI、API、MCP 接口、由 Casdoor 提供的身份认证页面、文档、支持及相关服务。
本政策不适用于 GitHub 或第三方数据来源的独立处理活动。如果我们依据单独协议仅代表企业客户处理个人信息,该协议可能另行约定双方角色,并就该等处理优先适用。
二、我们收集的信息
- 账户信息:用户名、邮箱、显示名称、头像、账户状态、密码哈希(绝不保存明文密码)、验证状态和账户时间戳。
- GitHub 注册信息:GitHub 用户 ID、登录名、显示名称、头像,以及通过 read:user 和 user:email 权限返回的邮箱信息。Argus 登录不申请代码仓库内容权限。
- 认证与安全信息:登录方式、会话和令牌元数据、第三方账户绑定、失败登录事件、时间戳、IP 地址、用户代理及类似安全日志。OAuth 访问令牌和刷新令牌由身份服务处理;Argus CLI 将令牌集保存在用户设备的操作系统凭据存储中。
- Argus 服务与审计信息:Casdoor 发行者/主体映射、派生调用方标识、机构标识、工具名称、接口、声明用途、受限的输入与输出摘要、策略决定、证据摘要、状态和时间戳。审计载荷会对秘密和 Bearer 令牌脱敏。
- 支持信息:您的邮箱,以及您主动在支持沟通中提供的信息。请勿发送凭据或不必要的敏感信息。
- 网站和聚合信息:普通服务器请求日志,以及经过隐私阈值处理的聚合服务用量。公共网站目前不使用第三方行为广告或分析追踪器。
三、信息来源
信息可能直接来自您、来自您使用服务时的浏览器或 CLI、来自您选择 GitHub 注册或登录时的 GitHub、来自我们自托管的认证和服务基础设施,或者来自授权您访问的机构。
四、处理目的与依据
- 创建和管理账户、完成认证、提供已授权工具、支持及您请求的服务功能;这是履行与您的协议或应您要求采取措施所必需。
- 保护账户、防止滥用、执行权限和许可、调查事件、保持可靠审计链并改善运营安全;依据我们的合法利益,亦可能用于履行法律义务。
- 发送验证码、密码重置、安全通知以及重大服务或政策通知;这是提供服务或保护合法利益所必需。
- 遵守法律、法院命令和有效政府要求,以及建立、行使或抗辩法律权利。
- 在需要同意时,基于您的同意处理可选通信或其他明确目的。接受本政策不代表您同意无关营销。
五、Cookie 与本地存储
身份认证服务可能使用严格必要的 Cookie 或类似浏览器存储,以维持安全登录会话、记住所选语言、防止请求伪造并完成 OAuth 跳转。公共文档站目前不设置广告 Cookie,也不使用第三方行为分析。如未来引入非必要 Cookie,我们会更新本政策并在需要时征得同意。
CLI 使用操作系统凭据存储在您的设备上保存 OAuth 凭据。您可以运行 argus auth logout 删除。您自行设置的环境变量或机器凭据仍由您控制。
六、共享情形
我们不出售个人信息,也不为跨场景行为广告共享个人信息。
- 当您选择 GitHub 认证时,与 GitHub 交换完成 OAuth 流程所需的信息;GitHub 按其隐私政策独立处理。
- 向为我们提供基础设施、安全、邮件发送和技术服务,并承担适当保密与数据保护义务的服务商提供必要信息。
- 在合理、必要且合法时,向专业顾问、审计机构、保险机构和主管机关提供。
- 在合并、融资、重组或出售中向承继方转移,但应遵守保密和适用通知要求。
- 按照您的指示或有效同意向其他方提供。
七、跨境处理
Argus 从香港运营,服务提供商或用户可能位于其他地区,因此个人信息可能在您所在国家或地区之外处理。在法律要求时,我们会采用适用的充分性机制、合同保障或其他合法传输机制,并评估目的地保护水平。
八、保存期限
无法再识别个人的隐私阈值聚合统计信息可以长期保存。
- 账户与身份信息:账户有效期间保存;账户删除后,仅在完成删除、防欺诈、解决争议及履行法律义务所合理需要的期间保存。
- Argus 工具审计记录:按照当前生产策略通常保存 365 天;如法律要求更短期限,或安全事件、权利主张、法定保全合法要求更长时间,则相应调整。
- 认证和 Web 服务器安全日志:在与安全及运营目的相称的有限期间内保存。
- CLI 凭据:保存在您的设备上,直至退出登录、由您删除、到期或被撤销。
- 支持记录:在处理请求和保留合理解决记录所需的期间保存。
- 备份:保留到正常备份周期覆盖为止;已删除数据不会恢复到日常使用,灾难恢复后会再次删除。
九、安全措施
我们采取旨在保护个人信息的措施,包括 HTTPS、非对称令牌验证、短期访问令牌、公开 CLI 的 PKCE、操作系统凭据存储、最小权限服务边界、秘密脱敏和受控审计记录。任何存储或传输方式都无法保证绝对安全。
十、您的选择与权利
具体权利因司法辖区而异,也可能受到法定例外限制。请发送请求至 [email protected]。我们可能要求提供与核验身份相称的信息,并会在适用法律规定的期限内答复。
- 访问我们持有的个人信息并了解其使用情况。
- 更正不准确或不完整的账户信息。
- 在适用时申请删除、限制处理或提出异议。
- 在法律规定时获得可携带的数据。
- 撤回同意,但不影响撤回前已经合法进行的处理。
- 通过 GitHub 解绑或撤销访问,并另行申请删除 Argus 账户。
- 向您居住地或工作地的数据保护主管机关投诉。
十一、自动化处理
Argus 会自动评估身份认证、权限、限流、数据许可和输出策略,以允许或拒绝工具请求。这些控制用于保护服务,不会利用个人信息作出信用、就业、保险或其他对您产生法律或类似重大影响的决定。我们不将账户信息用于行为广告,也不出售给数据经纪商。
十二、未成年人
服务面向成年人,不针对未满 18 周岁的人士。我们不会故意收集未成年人的个人信息。如您认为未成年人提供了信息,请联系我们,以便调查并在适当情况下删除。
十三、变更与联系
服务、法律或提供商发生变化时,我们可能更新本政策,并公布生效日期;重大变更会在适当情况下另行通知。
隐私问题和权利请求请联系:NovAI Limited(香港),[email protected]。请勿包含密码、令牌或 API 密钥。如正式请求需要邮寄渠道,请通过电子邮件索取适用的公司通信地址。