隐私说明与个人信息保护政策
本政策适用于 byte.cns-mahjong.com 及其关联子页面(以下简称"本平台")。我们深知个人信息安全的重要性,因此严格按照《中华人民共和国个人信息保护法》(PIPL)、《通用数据保护条例》(GDPR)及 PG SOFT 平台合规要求,制定本隐私政策。本政策最近一次更新日期为 2025 年 5 月 20 日,自发布之日起即刻生效。
一、我们收集的信息范围与类型
在您使用本平台服务的过程中,我们可能通过以下三种途径收集您的信息:您主动提供的信息、自动采集的信息以及第三方合法共享的信息。具体分类如下:
- 账号注册信息:当您创建账号时,我们需要收集您的手机号码或邮箱地址、用户名及密码(经过单向哈希加密存储)。此信息用于识别您的身份并保障账号安全。
- 设备与技术日志信息:为保障服务稳定并排查故障,当您访问本平台时,系统会自动记录您的 IP 地址、浏览器类型(User-Agent)、操作系统版本、访问时间戳、点击流记录(Page Views)以及崩溃日志。该数据仅保留 30 天,用于生成匿名化的流量分析报告。
- 游戏行为数据:若您通过本平台跳转至 PG 官方游戏客户端,我们仅接收由 PG 官方回传的脱敏化对局摘要(如总 spins 次数、触发免费游戏次数),这些数据不包含任何可识别您身份的具体投注金额或支付信息。
- Cookie 与本地存储:我们使用 Cookie 来维持您的登录状态(有效期 7 天)以及记录您的语言偏好。具体机制详见下节。
我们郑重声明:本平台不收集您的身份证号码、银行卡号、第三方支付账户密码等敏感金融信息。所有涉及资金操作均跳转至 PG 官方支付网关完成,您的支付信息直接由 PG 官方及持牌支付机构处理,本平台不进行任何中转或留存。
二、信息使用目的与处理方式
我们收集上述信息的目的仅限于以下几个方面:第一,核心功能运营——用于账号登录验证、签到彩金发放记录核对以及游戏资讯的个性化推荐;第二,安全风控——通过分析 IP 地址与设备指纹,识别并拦截恶意注册、撞库攻击及内容爬虫行为,2024 年我们依靠该机制成功阻断 12.7 万次异常请求;第三,服务优化——基于脱敏的点击流数据,分析用户对攻略内容的偏好,以便调整页面布局与内容优先级。
在数据处理方式上,我们遵循"数据最小化"原则。对于必须处理的日志数据,我们会进行假名化处理,即将 IP 地址最后八位替换为随机字符。这意味着即使数据发生泄露,攻击者也无法将日志与特定自然人直接关联。除法律强制要求外,我们不会将个人信息用于任何与上述目的无关的场景。
三、Cookie 与追踪技术详细说明
本平台使用的 Cookie 严格限定为以下三类:第一类为"严格必要型 Cookie",例如维持会话状态的 session ID,若禁用此类 Cookie,您将无法正常登录或使用签到功能;第二类为"功能偏好型 Cookie",用于记忆您的语言选择(简体中文/English)以及是否同意本政策的选择状态,有效期 12 个月;第三类为"统计型 Cookie",我们使用自建的轻量级计数脚本(非第三方广告追踪器)来统计页面访问量,该脚本不跨站追踪,不读取您的浏览历史。
我们明确告知:本平台不使用任何形式的跨站追踪 Cookie、广告重定向像素或行为分析 SDK。您可以通过浏览器设置删除或阻止 Cookie,但请注意,阻止所有 Cookie 将导致签到彩金功能无法正常使用,因为该功能需要依赖会话状态来验证您的每日首次访问。我们不会使用 Flash LSO(本地共享对象)或 Silverlight 存储技术。
四、第三方数据共享与跨境传输规则
我们承诺不会出售、出租或以其他方式交易您的个人信息。在以下有限情形下,我们可能向特定第三方共享必要的数据:第一,PG SOFT 官方授权平台——当您通过本平台跳转至游戏客户端时,我们会将您的账号 ID 与跳转时间戳传递给官方用于防作弊验证,该传输采用 TLS 1.3 加密通道;第二,云计算服务提供商——我们的服务器托管于阿里云新加坡地域节点,这意味着您的日志数据可能存储于境外服务器,但我们已与阿里云签署了包含 GDPR 标准合同条款(SCC)的数据处理协议;第三,司法机关——当收到具有法律效力的调查令或法院判决时,我们会在形式审查通过后提供必要的数据。
关于跨境传输,由于我们的服务器位于新加坡,您的个人信息将被传输至境外。我们已根据《个人信息保护法》第三十八条的要求,通过了专业机构的安全评估,并采取了必要的加密与访问控制措施,确保传输过程中的安全水平不低于境内标准。
五、您的法定权利与行使方式
根据 PIPL 与 GDPR,您对自身个人信息享有以下完整权利:访问权——您可以请求查阅我们持有的关于您的全部个人信息副本;更正权——若发现您的手机号或邮箱有误,可随时在账号设置中自行修改;删除权——您可以通过注销账号的方式要求我们删除您的所有个人信息,注销流程详见"联系我们"页面的 FAQ;撤回同意权——对于基于同意进行的处理,您可以随时通过邮件撤回;可携带权——您可以要求我们将您的账号基础数据以结构化、机器可读的格式(如 JSON)传输给您指定的第三方。
行使上述权利无需支付任何费用。我们将在收到请求后的 15 个工作日内完成身份核验并予以答复。若您是未成年人(未满 18 周岁),我们要求您在监护人指导下使用本平台,若我们发现在未获得监护人同意的情况下收集了未成年人的个人信息,将立即启动删除程序。对于涉及未成年人信息的误收集情况,请立即通过 [email protected] 联系我们。
六、信息安全保障措施
我们采用了纵深防御体系来保护您的数据安全。在传输层,全站启用 TLS 1.3 加密协议,并配置了 HSTS(HTTP 严格传输安全)策略,强制浏览器使用 HTTPS 连接;在存储层,密码字段使用 bcrypt 算法(cost factor=12)进行单向哈希,即使数据库泄露,攻击者也无法逆向破解原始密码;在应用层,我们部署了 Web 应用防火墙(WAF),并每季度聘请第三方安全公司进行渗透测试,最近一次测试于 2025 年 3 月完成,未发现高危漏洞。
此外,我们建立了内部数据访问审计机制。所有员工对用户数据的访问操作均需通过双因素认证(2FA),且访问记录会实时同步至不可篡改的日志存储中。一旦发现异常访问行为,系统将自动触发警报并冻结相关账号。我们每年至少进行一次数据安全应急演练,最近一次演练于 2025 年 4 月 23 日举行,模拟了数据泄露场景下的响应流程,从发现到阻断平均用时 4 分 30 秒。
七、政策更新与通知机制
随着法律法规的演进及平台功能的迭代,我们可能适时修订本隐私政策。当发生重大变更时——例如收集范围扩大、数据使用目的改变或共享对象调整——我们将在本页面顶部展示显著的通知横幅,并通过您注册时提供的邮箱发送邮件通知。重大变更后的政策将在发布后 7 日自动生效,若您在生效日后继续使用本平台服务,即视为您已阅读并理解更新后的政策。
对于非重大变更(如错别字修正、章节编号调整),我们将在本页面底部更新"最近修订日期",恕不逐一发送邮件通知。我们建议您每次访问本平台时,均快速浏览本政策页面,以确保您了解最新的隐私实践。若您对政策内容有任何疑问,或希望行使上述任何权利,请通过以下方式联系我们的数据保护官(DPO):发送邮件至 [email protected],邮件主题请注明"隐私请求";或邮寄至中国上海市浦东新区张江高科技园区博云路 2 号 8 楼(邮编 201203)。我们将在收到请求后的 48 小时内确认接收,并在 15 个工作日内给出实质性答复。