浏览器本地处理
- 1
用户在设备中选择文件。
- 2
浏览器读取文件并在当前页面中完成处理。
- 3
结果直接下载到用户设备。
- 4
关闭或刷新页面后,页面内的临时数据由浏览器释放。
安全与信任中心
这里不使用无法验证的安全口号。以下内容依据当前版本的实际处理流程整理,分别说明本地处理、服务器处理、数据记录和外部服务。
处理方式
PDF 转 Word 会根据文件类型和用户选择进入不同处理路径。
| 工具 | 主要处理位置 | 文件是否上传 | 文件内容如何结束 |
|---|---|---|---|
| PDF 转 Word | 根据文件类型和当前可用能力,自动选择浏览器或服务器 | 可能上传;只有实际进入高质量转换或服务器 OCR 路径时才上传 | 结果区域会说明本次实际路径;本地路径不产生服务器文件,服务器临时数据在请求结束后清理 |
| Word 转 PDF | 服务器 LibreOffice | 需要上传 | 独立临时目录处理,请求结束时立即清理;中断遗留由定时任务补清 |
| JPG 转 PDF | 浏览器 | 不上传 | 结果在设备中生成并下载 |
| PDF 合并 | 浏览器 | 不上传 | 结果在设备中生成并下载 |
| PDF 拆分 | 浏览器 | 不上传 | 结果在设备中生成并下载 |
| PDF 压缩 | 服务器 Ghostscript | 需要上传 | 独立临时目录处理,请求结束时立即清理;中断遗留由定时任务补清 |
文件生命周期
用户在设备中选择文件。
浏览器读取文件并在当前页面中完成处理。
结果直接下载到用户设备。
关闭或刷新页面后,页面内的临时数据由浏览器释放。
文件通过 HTTPS 传输到服务器。
服务器或自建转换引擎在请求内存或独立临时目录中处理。
转换结果在当前请求中返回,不提供后台长期文件库。
请求结束时立即清理;程序中断留下的临时目录由定时任务补清。
文件正文和转换结果不写入业务数据库。历史记录只保存文件名、时间、工具和处理状态,匿名服务器转换也可能产生这类记录;任何历史记录都不能用于恢复源文件或转换结果。
数据最少化
不写入 PostgreSQL 数据库,也不进入长期对象存储。服务器处理完成后直接返回结果,并执行临时文件清理。
不进入业务数据库文件名、页数、是否扫描件、工具类型、成功或失败状态和时间。默认保留不超过 90 天;登录用户可以随时一键清空,匿名记录按期限自动清理。
不保存文件正文工具、文件数量、页数和大小区间、处理路径、引擎、耗时、错误类型、设备类型及哈希后的 IP,用于稳定性和防滥用分析。原始记录默认保留 180 天;不含文件名、邮箱和文件内容的按日汇总数据默认保留 1095 天。
不接收文件名登录邮箱、验证码哈希、会话签发时间和必要的限流记录。过期验证码和限流窗口由清理任务删除。
仅用于登录与防滥用联系和反馈保存用户主动填写的信息;已解决记录最多保留 180 天、垃圾信息 30 天、未解决请求 730 天。功能通知邮箱须主动同意,最多保留 365 天并可随时退出。
可主动删除或退出服务清单
转换引擎和数据库属于核心流程;监控、统计、人机验证与备用接口只有在部署环境启用相应配置后使用。
| 服务与状态 | 用途与数据 | 主要处理地区 | 文件接触与保留 |
|---|---|---|---|
| Render当前网站与转换服务托管平台 | 托管网站、API 以及需要服务器处理的转换任务请求数据、服务器日志,以及服务器转换期间的文件正文 | 美国 Virginia(弗吉尼亚) | 服务器转换时会临时处理文件;浏览器本地工具不会上传文件正文文件在请求结束后清理;异常遗留目录由定时任务补清 |
| Neon当前数据库 | 保存账户、额度、历史元数据、联系请求和必要运营记录邮箱、文件名、时间、页数、工具、状态及运营元数据;不保存文件正文 | 美国 AWS us-east-1(北弗吉尼亚) | 不接收文件正文按隐私政策中的各类记录期限自动清理 |
| OCR.Space(a9t9 software GmbH)仅在高级 OCR 功能启用并由用户选择时使用 | 在用户选择高级 OCR 时识别扫描件文字所选文件正文、处理请求和必要网络日志 | 欧盟;服务方公开说明其处理节点位于法国、德国和芬兰 | 仅高级 OCR 路径会把所选文件发送给该服务服务方称上传文档处理后删除;API IP 日志保留约 1 个月 |
| Resend登录验证码邮件服务 | 发送登录验证码和必要服务邮件收件邮箱、邮件内容和投递元数据 | 美国;欧盟发送区域仅改变发送位置,不改变账户和日志数据位于美国的事实 | 不接收转换文件按服务方账户设置、合同和本网站保留规则处理 |
| Google Analytics、Microsoft Clarity、Sentry(按配置)当前未启用 | 可选访问统计、体验分析和错误监控页面、设备、交互或去敏错误信息;不得发送文件名、文件正文、验证码或下载内容 | 由正式启用的服务和合同决定,可能涉及境外处理 | 不接收转换文件访问统计只在同意后启用;具体期限以本政策和服务配置为准 |
| Cloudflare Turnstile(按配置)当前未启用 | 在高风险或高频操作时进行人机验证常规网络、设备和挑战验证数据 | 由 Cloudflare 全球基础设施和正式合同决定 | 不接收转换文件仅在功能启用和触发验证时处理 |
| cdnjs 与 jsDelivr(备用)仅在本地组件加载失败时使用 | 站内前端转换组件缺失时加载 PDF、压缩和 OCR 程序代码常规网络请求信息 | 全球内容分发网络 | 不接收用户选择的转换文件由各 CDN 的网络日志政策决定 |
已实施措施
公开网站使用 HTTPS;服务同时配置 HSTS、内容安全策略、禁止被其他网页嵌入以及严格来源策略。
服务器在处理前检查格式、大小、页数、PDF 是否损坏或加密,不符合要求的文件会被拒绝。
会话使用 HMAC 签名,Cookie 在生产环境启用 Secure、HttpOnly 和 SameSite=Lax,并设置30天有效期。
登录、记录和反馈等会改变数据的接口执行同源检查,拒绝来自其他网站的浏览器请求。
按 IP、账号和全站总量限制高负载任务,降低自动化滥用、批量攻击和资源耗尽风险。
转换统计不接收文件名或文件内容;不保存原始 IP,只保存用于防滥用和统计的哈希值,并限制设备信息和页面地址长度。
边界与报告
网站目前没有对外声称通过 ISO 27001、SOC 2 或其他独立安全审计,也不使用“绝对安全”或“零风险”等无法验证的表达。
目前没有为依法需要单独授权、专业保密或特定地域存储的材料建立专门合规流程。此类文件不要进入服务器路径;必须处理时,只使用明确显示为“浏览器本地处理”且符合你自身制度要求的工具。
网站只提供当前任务的转换结果,不把源文件或结果文件作为云盘长期保存。历史记录存在时,也不能从中恢复文件内容。
转换中断、持续失败或页面异常可以通过帮助中心排查,也可以通过联系页面提交发生时间、工具和错误提示。
请通过联系页面或 legal@kelivagroup.com 报告。说明页面、时间和现象即可,不要附上文件密码、验证码或不必要的私人文件。