信息收集范围与数据类型说明
「麻将胡了」官方网站(以下简称"本平台")深知个人信息对您的重要性。我们仅收集为您提供服务所必需的最少信息。在您注册账户、参与赛事或下载客户端时,我们可能收集以下类别的数据:
- 身份注册信息: 包括您的昵称、手机号码、电子邮箱地址及加密后的登录密码。手机号码用于双重验证,邮箱用于接收重要安全通知。
- 设备与技术日志: 当您访问本站时,服务器会自动记录 IP 地址、浏览器类型(User-Agent)、操作系统版本、访问时间戳及点击流数据。此部分数据用于站点安全防护与流量质量分析。
- 游戏行为数据: 包括对局时间戳、投注金额区间、爆分触发频率及游戏内成就达成记录。请注意,我们仅采集聚合后的行为特征,不记录您每局的具体手牌细节。
- 设备标识符: 包括 IDFA(iOS)或 OAID(安卓)及设备型号。用于检测多开、脚本模拟等违规行为,保障游戏环境的公平性。
我们承诺不收集与提供服务无关的个人敏感信息,如身份证号码、真实姓名、银行卡号等。除非您主动进行实名认证或发起大额提现申请,否则上述敏感字段将保持留空状态。
信息使用目的与处理方式
所有收集到的信息仅用于明确且合法的目的,主要包括以下四大类:
- 核心功能提供: 使用您的注册信息创建账户体系,确保《麻将胡了》及《赏金女王》的存档数据能够跨设备同步。游戏行为数据用于计算您的个人波动偏好,以便在爆分机制研习社中推荐合适难度的策略文章。
- 安全风控与反欺诈: 设备标识符与 IP 地址会经过哈希脱敏处理后进入风控模型。我们利用这些数据识别撞库攻击、批量注册及外挂程序干扰,保护合法玩家的虚拟资产不受侵害。
- 服务优化与迭代: 点击流数据以聚合形式(不包含个人身份信息)用于分析页面布局的合理性。例如,我们发现 68% 的用户在「下载页」停留超过 3 分钟,因此优化了下载按钮的视觉引导,使下载转化率提升了 12%。
- 法律合规义务: 当监管部门依法调取数据时,我们将在核实法律文书有效性后,仅提供与调查直接相关的必要数据切片。
我们不会将您的个人信息用于任何与上述目的无关的自动化决策,包括但不限于基于用户画像的差异化定价或歧视性内容推送。
第三方数据共享与委托处理规则
本平台严格遵守"最小化共享"原则。我们不会出售、出租或交易您的任何个人信息。仅在以下特定场景下,可能会涉及数据的必要传输:
- 云服务提供商: 我们的服务器托管于阿里云(新加坡地域)及腾讯云(中国香港地域)。这些服务商仅作为数据存储介质,无权访问业务逻辑层的数据内容。
- 支付渠道(如涉及): 若未来开通虚拟商品交易,支付环节将跳转至持牌支付机构完成。我们仅接收支付结果通知(成功/失败),不接触您的银行卡明文信息。
- 专业服务机构: 包括为我们提供法律咨询的律师事务所及进行年度安全审计的第三方安全公司。此类机构均需签署严格的保密协议(NDA)。
当涉及跨境数据传输时,我们会依据《个人信息保护法》第三十八条之规定,通过签订标准合同条款(SCC)或获得您的单独同意来确保传输合法性。所有境外存储的数据均开启静态加密(AES-256)。
您享有的数据权利与行使方式
依据《中华人民共和国个人信息保护法》及 GDPR 相关精神,您对自己的数据拥有绝对的控制权。具体权利包括:
- 查阅权: 您可在「个人中心-账号安全」页面查看我们存储的关于您的基本资料与最近 30 天的登录日志。
- 更正权: 若您的绑定手机或邮箱发生变更,可通过在线客服提交新信息进行核验更新。核验通过后将在 24 小时内生效。
- 删除权: 您有权申请注销账户。注销流程需进行双重身份验证,提交申请后将有 7 天的冷静期。冷静期结束后,您的所有个人数据将在 30 个工作日内被匿名化处理或彻底删除。
- 撤回同意权: 您可以通过修改浏览器设置撤回对 Cookie 的授权,或通过邮件撤回对数据分析的授权。撤回不影响撤回前基于同意已进行的处理合法性。
- 可携带权: 您可以申请获取我们持有的您的核心行为数据副本(CSV 格式),该请求将在 15 个工作日内响应。
为保障账户安全,处理上述请求前我们可能需要验证您的身份。除法律法规另有规定外,我们不会就合理的权利行使请求收取任何费用。
信息安全保障措施体系
我们采用了"纵深防御"的安全架构来保护您的数据免受未授权访问、泄露或篡改。具体技术及管理措施包括:
- 传输层加密: 全站启用 TLS 1.3 协议,证书由 Let's Encrypt 签发,确保数据在传输过程中的机密性与完整性。
- 存储层加密: 数据库中的敏感字段(如邮箱、手机号)使用 AES-256-GCM 算法进行字段级加密,即使数据库文件被窃取,攻击者也无法解析出明文。
- 访问控制: 实施基于角色的访问控制(RBAC)模型,仅有极少数核心运维人员拥有生产数据库的直连权限,且所有操作均记录在审计日志中,日志保留期为 6 个月。
- 渗透测试: 每季度委托第三方安全公司(如漏洞盒子)进行模拟攻击测试。最近一次测试(2024 年 1 月)未发现高危漏洞。
- 员工培训: 所有接触用户数据的员工必须完成年度数据安全合规培训,并通过考核后方可继续上岗。
尽管我们采取了上述措施,但请理解,互联网环境不存在绝对的安全。若不幸发生数据安全事件,我们将在发现后的 72 小时内通过站内信及邮件方式告知受影响的用户,并向属地网信部门报告。
政策更新通知机制与生效日期
本隐私政策版本号为 V3.2,最后更新日期为 2024 年 03 月 15 日。随着业务功能迭代或法律法规变化,我们可能适时修订本政策。
对于重大变更(如收集目的改变、数据共享对象范围扩大等),我们将通过以下三种方式中的至少两种进行显著通知:(1) 网站首页顶部横幅公告,持续展示不少于 7 天;(2) 向您的注册邮箱发送专属通知邮件;(3) 在您下次登录时弹出强制阅读窗口。重大变更将在公示期结束后满 30 天生效。
对于非实质性修订(如错别字修正、章节编号调整),我们将直接更新生效日期,恕不逐一单独通知。我们建议您每次访问本平台时都查看本页面顶部的最新生效日期。
隐私相关咨询与数据保护官联络
若您对本隐私政策内容有任何疑问、意见或投诉,或希望行使上述任何数据权利,请通过以下专属通道联系我们:
- 数据保护官邮箱: [email protected] —— 该邮箱由数据保护官本人直接查阅,回复周期不超过 3 个工作日。
- 邮寄地址: 中国(香港)特别行政区湾仔区轩尼诗道 302 号 8 楼(仅接收书面法律函件,不接受玩家咨询)。
- 在线表单: 通过「联系我们」页面的「隐私数据请求」分类提交工单,工单系统会自动标记为 HIGH 优先级。
若您对我们的回复结果不满意,您有权向您所在地的网信部门或消费者权益保护组织进行投诉举报。我们将在收到监管机构转办的投诉后,积极配合调查并在法定时限内提供完整的处理日志。