「麻将胡了」官方网站隐私保护政策
本隐私政策适用于「麻将胡了」官方网站及其关联服务(以下简称"本平台"),域名包括log.cnzh-pg-mjhl.com及其子页面。我们深知个人信息对您的重要性,并严格按照《中华人民共和国个人信息保护法》(PIPL)、《网络安全法》及《数据安全法》的相关规定,采取全行业领先的安全技术措施保护您的数据。本政策最后更新日期为2024年10月1日。
一、我们收集的信息范围与类型
在您使用本平台服务的过程中,我们仅在必要的最小范围内收集以下类别的信息。拒绝提供这些信息可能导致您无法正常使用游戏核心功能。
- 账号注册信息:包括您的手机号码、电子邮箱地址、设定的用户名及密码(密码经过bcrypt加盐哈希处理,我们无法获取您的明文密码)。若您使用第三方账号(微信/QQ)登录,我们将获取您在第三方平台授权的公开信息(头像、昵称及OpenID)。
- 设备与技术日志信息:包括您的IP地址、设备型号、操作系统版本、浏览器类型(User-Agent)、移动网络运营商(如中国移动)、设备屏幕分辨率、游戏客户端版本号以及崩溃日志。这些信息用于保障网络安全与排查技术故障。
- 游戏行为数据:包括您的对局记录、积分变动流水、成就解锁时间戳、参与赛事记录。请注意,对局记录中的牌谱信息(具体出牌顺序)属于游戏机制的一部分,可能会被其他同场玩家查看。
- 实名认证信息:根据国家防沉迷政策要求,若您使用中国大陆地区手机号注册,我们可能需要您提供真实姓名及身份证号码进行实名认证。该信息将加密存储于独立的合规服务器中,与游戏逻辑服务器物理隔离。
我们不会主动收集您的通讯录、相册、GPS精确定位、麦克风或摄像头权限。若未来功能更新需要调用上述敏感权限,我们会在功能上线前通过弹窗形式单独征得您的明确同意。
二、信息使用目的与合法依据
我们收集上述信息的目的仅限于以下明确场景,且遵循"最少够用"原则。我们不会将您的个人信息用于与提供服务无关的用途。
- 提供核心游戏服务:创建并维护您的游戏账号,记录您的积分与等级,匹配对战对手,实现防沉迷系统的时长限制功能。
- 保障账户与交易安全:通过分析登录IP、设备指纹等信息,识别并拦截异常登录、撞库攻击、盗号等风险行为。当检测到异地登录时,系统将触发二次验证流程。
- 优化产品体验与研发:对聚合后的脱敏数据(去除个人标识)进行统计分析,用于改进游戏平衡性、修复BUG、优化服务器部署架构。此分析仅基于统计学规律,不涉及个体画像。
- 法律合规与纠纷解决:在涉及法律诉讼、监管调查或用户纠纷仲裁时,依据法定程序向有权机关提供必要的数据。
对于游戏内虚拟积分变动等核心业务数据,我们保留日志的期限为自产生之日起不少于6个月。对于实名认证信息,我们仅在您账号存续期间及法律规定的必要期限内保存。
三、Cookie 与同类追踪技术说明
本平台使用Cookie及LocalStorage(本地存储)技术以提升您的访问体验。具体使用场景如下:
- 会话维持(必要Cookie):当您登录后,我们会在您的设备上生成一个加密的会话标识符(Session Token),有效期为24小时。此Cookie是维持登录状态所必需的,无法关闭。
- 偏好设置(功能Cookie):用于记忆您的界面语言选择(简体中文)、牌桌背景主题、音效开关状态等个性化设置。存储期限为1年。
- 统计分析(性能Cookie):我们使用自研的轻量级分析脚本(非第三方工具)统计页面访问量、热门游戏入口点击率。该脚本不采集您的跨站浏览行为。
我们不使用任何第三方广告联盟的追踪Cookie,也不会将您的浏览行为数据用于精准广告推送。您可以通过浏览器设置删除或阻止Cookie,但请注意,禁用必要Cookie将导致您无法正常登录游戏。LocalStorage中存储的游戏进度数据,在您清除浏览器缓存时会被同步删除。
四、第三方数据共享与委托处理
我们承诺,除以下明确列举的情形外,我们不会向任何第三方出售、出租或共享您的个人信息。在需要共享的场景中,我们会通过协议约束第三方的安全责任,并要求其遵循本政策及适用法律。
- 云服务提供商:我们的数据存储于阿里云(华东2-上海)节点。阿里云作为数据处理者,仅提供底层基础设施运维,无法访问您的业务数据明文。我们已与阿里云签署了严格的《数据安全处理协议》。
- 实名认证核验服务商:为完成法定的实名认证,我们可能将您的姓名与身份证号码传输至经国家网信办认可的第三方核验接口进行比对。该接口仅返回"一致/不一致"的布尔值,不存储您的原始证件信息。
- 执法与监管机构:当收到具有法律效力的协助调查函、搜查令或法院判决时,我们将依法向公安机关、网信办、法院等机构提供必要的信息。
我们郑重承诺,所有涉及个人信息的跨境传输(如有)将严格遵循国家网信办的数据出境安全评估要求。目前,我们的所有数据均存储于中国境内,不存在数据出境的情况。
五、您享有的权利与行使方式
根据《个人信息保护法》,您对自己的个人信息享有以下完整权利。您可以通过"设置-账号安全-个人信息管理"页面自助行使大部分权利,或联系客服协助处理。
| 权利类型 | 权利说明 | 处理时限 |
|---|---|---|
| 查阅权 | 您有权获取我们持有的关于您的个人信息副本,包括注册信息与登录日志。 | 即时在线查看 |
| 更正权 | 若您的手机号、邮箱等基本信息发生变更,您有权要求我们进行修正。 | 1个工作日内 |
| 删除权 | 在特定条件下(如您注销账号),您有权要求我们删除您的全部个人信息。 | 15个工作日内 |
| 撤回同意权 | 对于基于您同意而进行的处理活动,您有权随时撤回授权。 | 即时生效 |
| 注销权 | 您有权随时注销您的游戏账号。注销后我们将停止收集您的信息。 | 7日冷静期后执行 |
| 投诉权 | 若您认为我们的处理行为侵害了您的权益,您有权向网信部门举报。 | 不适用 |
为保障账户安全,在处理上述请求前,我们可能需要验证您的身份(如通过绑定的手机号发送验证码)。除法律法规另有规定外,我们不会对合理的请求收取任何费用。
六、信息安全保障措施
我们采用"纵深防御"的安全架构理念,从物理、网络、主机、应用、数据五个层面构建安全防护体系。
- 传输加密:全站启用TLS 1.3加密协议,采用高强度AES-256-GCM套件,确保数据在传输过程中不被窃听或篡改。
- 存储加密:数据库中的敏感字段(如手机号、邮箱)采用AES-256算法进行加密存储。加密密钥存储于独立的密钥管理服务(KMS)中,并定期轮换。
- 访问控制:实施基于角色的访问控制(RBAC)机制,内部员工仅能通过堡垒机申请临时权限访问生产数据,所有访问操作均有审计日志记录。
- 安全监测:部署了Web应用防火墙(WAF)与入侵检测系统(IDS),实时拦截SQL注入、XSS攻击、CC攻击等常见网络威胁。2023年全年,我们成功拦截了超过2.1亿次恶意攻击请求。
- 应急响应:制定了完善的数据安全事件应急预案。若不幸发生数据泄露事件,我们将在72小时内向监管机构报告,并通过短信或邮件方式通知受影响的用户。
七、政策更新与未成年人保护
随着法律法规的更新或业务功能的调整,我们可能适时修订本隐私政策。对于重大变更(如收集信息范围扩大、使用目的改变),我们将通过官网首页弹窗、站内信或您预留的联系方式显著提示您。政策修订后,若您继续使用我们的服务,即视为您已阅读并理解最新版本的政策内容。
本平台严格禁止未满18周岁的未成年人注册或使用。我们不会故意收集未成年人的个人信息。若我们发现在未核实监护人同意的情况下收集了未成年人的信息,我们将立即采取删除措施。若您是未成年人的监护人,发现您的孩子使用了我们的服务,请通过 [email protected] 与我们联系,我们将在核实身份后3个工作日内处理。
如您对本隐私政策有任何疑问、意见或建议,请发送邮件至 [email protected],或通过在线客服联系我们的数据保护官(DPO)。我们承诺在15个工作日内给予您正式书面答复。