信息收集范围与类型:明确数据边界
本隐私政策适用于 bug.eiffel-pg.com 网站及其关联子域名。我们严格遵循《中华人民共和国个人信息保护法》及 GDPR 的相关要求,以"最小化收集"为原则。当您仅浏览页面时,我们仅通过服务器日志收集您的 IP 地址(经过脱敏处理)、浏览器类型(User-Agent)、访问时间戳以及所访问页面的 URL。这些数据用于生成站点流量分析报告,无法单独识别您的个人身份。
当您主动注册成为会员、下载高级版工具或订阅邮件列表时,我们会收集以下类别的个人信息:注册邮箱地址、用户名(非真实姓名)、密码(经过 bcrypt 算法加盐哈希存储)、以及您自愿填写的偏好信息(如关注的游戏版本)。在您使用下载工具时,软件可能会收集本机的操作系统版本与硬件配置信息,用于优化软件运行环境,此信息仅以聚合形式传输至服务器,不包含文件路径或文件名。
我们特别声明:本站不收集任何与真实货币交易相关的敏感信息,包括但不限于银行卡号、支付钱包地址或身份证号码。如果您在任何声称与"麻将胡了"相关的网站上被要求提供此类信息,请立即终止操作并联系我们举报。
信息使用目的与方式:透明化数据流转
我们收集的信息仅用于以下明确目的:第一,提供并维护核心服务,包括但不限于会员登录验证、下载文件授权、个性化内容推送(基于您关注的游戏标签)。第二,改进网站质量,通过分析访问热力图与功能使用频率,优化页面布局与工具算法。第三,履行法律义务,当收到具有管辖权的监管机构发出的有效法律文书时,我们可能在法律允许的范围内提供必要的日志数据。
我们严禁将您的个人数据用于任何形式的商业广告定向投放。我们不会向第三方出售、出租或交易您的个人信息。在内部使用方面,只有经过严格权限控制的内容编辑与数据运维人员才能访问用户数据库,且所有访问操作均记录在审计日志中,审计日志保留期为 6 个月。
关于自动化决策:我们使用机器学习算法对站点内容进行个性化排序(例如,根据您常读的文章类型推荐相似的策略指南)。该算法不涉及用户画像的跨站追踪,您可以在账户设置中关闭"个性化推荐"功能,关闭后您将看到按时间排序的标准内容流。
第三方数据共享政策:严格的披露清单
我们仅在以下有限情况下与第三方共享必要的数据,且均签署了具有法律约束力的数据处理协议:
- 云服务提供商:我们的服务器托管于阿里云(新加坡区域),其数据中心符合 ISO 27001 认证标准。云服务商仅作为数据处理者,不得对数据进行任何形式的访问或使用。
- 邮件服务商:我们使用 SendGrid 发送事务性邮件(如密码重置、下载链接)。SendGrid 仅处理您的邮箱地址与邮件内容,且不得用于任何其他目的。
- 独立审计机构:当您下载高级版工具时,我们可能将您的使用日志(不包含个人身份信息)提供给合作的数据审计方,以验证工具输出的准确性。此共享行为已进行匿名化处理。
除上述情况外,我们不会在未经您明确同意的情况下向任何第三方披露您的个人数据。在涉及公司合并、收购或资产出售时,我们将通过站内信及邮件提前 30 天通知您,并确保受让方继续遵守本隐私政策的条款。
用户权利:查看、修改与删除您的数据
根据适用法律,您对您的个人数据享有以下权利。您可以通过登录账户后访问"个人中心-数据管理"页面来行使这些权利,或直接发送邮件至 [email protected] 进行申请,我们将在 15 个工作日内予以响应。
- 访问权:您有权获取我们持有的关于您的个人数据副本。首次提供免费,重复申请可能收取合理的人工成本费。
- 更正权:当您发现注册信息有误时,可以随时自行修改或要求我们更正。
- 删除权(被遗忘权):您有权要求我们删除您的个人数据。请注意,删除请求将导致您的会员账户被永久注销,且无法恢复。出于法律合规或审计需要保留的数据(如交易日志)将进行匿名化处理而非物理删除。
- 限制处理权:在您对数据准确性提出异议期间,您可以要求我们暂停处理相关数据。
- 数据可携权:您有权以结构化、机器可读的格式获取您提供给我们的数据(仅限于您主动提交的信息)。
我们不会因您行使上述权利而对您施加任何形式的歧视性待遇,包括降低服务标准或限制功能访问。
信息安全保障措施:技术与管理双轨防御
保护您的数据安全是我们的首要责任。在传输层面,全站启用 TLS 1.3 加密协议,确保数据在传输过程中不被窃听或篡改。在存储层面,所有密码均使用 bcrypt 算法(成本因子为 12)进行哈希处理,即使数据库发生泄露,攻击者也无法轻易还原原始密码。
我们建立了多层防御体系来抵御网络攻击。基础设施层面,部署了 Web 应用防火墙(WAF)与 DDoS 高防 IP;应用层面,所有 API 接口均实施严格的速率限制与输入验证,防止 SQL 注入与跨站脚本攻击。我们还定期(每季度)聘请第三方安全公司进行渗透测试,最近一次测试时间为 2025 年 1 月,未发现高危漏洞。
在内部管理层面,我们执行最小权限原则与职责分离。仅少数核心运维人员拥有数据库的生产环境访问权限,且所有访问均需通过双因素认证(2FA)。员工入职时需签署保密协议,离职时立即撤销所有系统权限。我们每年为员工提供至少一次数据安全与隐私保护专项培训。
政策更新通知机制与联系我们
本隐私政策可能因法律法规变化、业务功能调整或技术迭代而进行修订。当发生重大变更时(例如收集数据类型增加、数据使用目的改变),我们将在网站首页发布显著公告,并通过您注册时提供的邮箱发送通知,确保您在变更生效前至少有 7 天的缓冲期。对于非重大变更(如文字表述优化),我们将在本页面顶部更新"最近修订日期"。
政策的当前版本生效日期为 2025 年 03 月 01 日。历史版本的存档副本可发送邮件至 [email protected] 索取。若您对本政策或您的数据权利有任何疑问、意见或投诉,请首先联系我们的数据保护官(DPO),邮箱地址为 [email protected]。我们承诺在 48 小时内确认收到您的请求,并在 30 天内给出实质性答复。
如果您对我们的处理方式不满意,您有权向您所在地的数据保护监管机构提出申诉。我们建议您在申诉前给予我们充分沟通的机会,以便我们能够高效地解决您的问题。