隐私政策
最后更新:2026-08-02
1. 两类数据
2. 账户数据
我们存储什么以及为什么:
- 邮箱地址 - 标识您的账户,用于验证、密码重置和配额通知。
- 密码 - 以 Argon2id 哈希存储,从不以明文存储。
- 层级 - 决定您的表单和提交限制。
- 推送订阅端点 - 仅在您启用网页推送通知时。这些来自您浏览器的推送服务(Google FCM、Mozilla、Apple),让我们在表单收到提交时发送通知。
您可以随时删除账户。这将删除您的账户记录、表单和所有提交数据。
3. 提交数据
当访客提交您的表单之一时,我们存储:
- 他们提交的 JSON payload(您要求的任何字段);
- 请求的 IP 地址;
- User-Agent 头;
- Origin 头;
- 时间戳。
提交数据仅对您(账户持有者)可见。我们不查看、不出售、不分析它,也不与下面列出的处理者之外的第三方共享。您通过在仪表盘中删除提交来决定保留期。如果您删除表单,其所有提交都随之删除。
表单所有者:您有责任告诉访客您收集什么以及为什么。在托管表单的页面上链接您自己的隐私声明是常用方法。
4. Cookies
Formhook 设置一个 cookie:next-auth.session-token。它是 HTTP-only、安全的、SameSite=Lax,存活 30 天。它的唯一目的是让您保持登录到仪表盘。根据欧盟/英国 ePrivacy 法,这是严格必要的 cookie,不需要同意横幅。
我们在公开营销页面上运行第一方、无 cookie 的访问分析:我们记录页面路径、引荐站点、国家(从 Cloudflare CF-IPCountry 头读取)、浏览器和操作系统类别,以及一个每日轮换的匿名标识符(基于您的 IP 和 User-Agent 派生)。我们不存储您的 IP 地址,不为此设置任何跟踪 cookie,也不与第三方共享这些数据。
在您同意的情况下,我们还会在公开营销页面上运行 Google Analytics 4。在您点击 Cookie 横幅上的「接受」之前不会加载任何内容;如果您点击「拒绝」或关闭横幅,不会运行任何 Google 脚本,也不会设置任何 Google cookie。接受后,Google 会设置 _ga 和 _ga_<容器 ID> cookie(最长 2 年),用于区分访客和统计流量。您可以随时通过页脚的「Cookie 设置」链接撤回同意,这会立即清除这些 cookie。
5. 推送通知
网页推送是选择加入。启用时,您的浏览器生成订阅令牌;我们存储端点和发送通知所需的加密密钥。默认情况下,通知正文是不透明的(“[表单名] 的新提交”)- 没有提交内容通过推送服务传输。您可以在仪表盘中选择在通知正文中包含简短预览。
登出、重置密码或禁用通知会从我们的数据库中删除您的推送订阅。
6. 处理者
| 处理者 | 角色 | 位置 | 共享数据 |
|---|---|---|---|
| Hetzner Online GmbH | 托管、数据库、备份 | 德国(欧盟) | 所有静态账户和提交数据 |
| Cloudflare, Inc. | DNS、TLS、CDN、Turnstile | 全球边缘(仅传输中) | IP、请求头;已启用表单的 Turnstile 令牌 |
| Cloudflare, Inc.(R2 对象存储) | 文件附件存储(Pro+ 文件上传) | 欧盟区域 | 上传的附件文件,保留至提交内容或表单被删除为止 |
| Resend (Resend, Inc.) | 事务性邮件 | 欧盟发送区域 | 邮箱地址 + 验证、密码重置、配额警报的邮件正文 |
| Polar Software Inc.(Polar) | 支付处理与账单(我们的支付服务商 Merchant of Record) | 全球(Merchant of Record) | 姓名、邮箱、账单地址和令牌化的支付方式 —— 您的卡信息由 Polar 而非 Formhook 处理 |
| Google FCM / Mozilla autopush / Apple APNs | 网页推送投递 | 因浏览器供应商而异 | 端点令牌 + 加密的通知 payload(启用推送时) |
| Google Ireland Limited(Google Analytics) | 网站分析(仅在您同意后进行) | 欧盟代表;数据在美国/全球范围内处理 | 页面 URL、引荐页面、大致位置(从 IP 推断)、设备/浏览器/操作系统,以及存储在 _ga cookie 中的随机生成客户端 ID —— 仅在您接受 Cookie 横幅后才会收集。 |
| Google Ireland Limited(Google Sheets 同步) | 可选集成 —— 将提交内容同步到您连接的表格 | Google 基础设施(因 Google Workspace 区域而异) | 完整的提交内容,仅适用于您已明确启用 Sheets 同步的表单 |
7. 数据保留
- 账户邮箱、密码哈希、层级 - 在账户活动期间保留;删除账户时移除。
- 提交 - 保留直到您删除提交、表单或整个账户。目前没有自动清理。
- 邮箱验证令牌 - TTL 24 小时,使用或过期时删除。密码重置令牌 - TTL 10 分钟,使用或过期时删除。
- 推送订阅 - 在登出、密码更改或推送服务报告端点已消失(HTTP 404 / 410)时删除。
- 备份 - 加密的夜间 Postgres 转储,在主机上保留 14 天。备份自动滚动。删除您的账户会立即从实时数据库移除数据;它在 14 天窗口内从历史备份快照中老化。