信息收集范围与类型:我们收集什么,为什么收集
麻将胡了(以下简称"本平台")严格遵守《中华人民共和国个人信息保护法》及相关法律法规,秉持"最小化收集"原则。我们仅收集为您提供游戏服务所必需的信息,具体分为以下三类:
- 账号注册信息:当您创建账号时,我们会收集您的手机号码、邮箱地址(选填)、昵称及头像。手机号码用于账号登录与安全验证,昵称与头像用于游戏内展示。这些信息是履行服务合同所必需的。
- 设备与日志信息:为保障游戏运行安全与排查故障,我们会自动收集您的设备型号、操作系统版本、IP 地址、MAC 地址(仅 Android 端)、游戏客户端版本号、操作日志(如点击行为、对局时长)。此类数据不会关联您的真实身份,仅用于技术分析。
- 对局数据信息:包括您的牌谱记录、番型统计、胜负场次、爆分触发记录。这些数据用于计算您的牌力指数(PEI)以及提供牌谱回放功能。请注意,对局数据中不包含任何可识别个人身份的信息,且以匿名化形式存储。
我们明确承诺,不收集您的身份证号码、银行账户、通讯录、短信内容、地理位置(精确至街道级别)等与游戏服务无关的敏感信息。若未来因功能升级需要新增收集项,我们将通过弹窗等方式单独征得您的明确同意。
信息使用目的与方式:数据如何被处理
我们收集的信息仅用于以下明确目的,不会用于任何与这些目的无关的用途:
- 提供核心游戏服务:包括账号登录验证、匹配对局、计算番型与爆分倍率、保存牌谱。例如,您的设备信息用于确保客户端与服务器之间的通信协议兼容。
- 安全风控与反作弊:通过分析设备日志与对局行为模式,识别并拦截外挂程序、多开脚本、恶意刷分等违规行为。这一处理基于"履行法定义务"与"保护用户合法权益"的合法基础。
- 产品优化与体验改进:我们会对匿名化的对局数据进行统计分析,以调整爆分系统的概率参数、优化匹配算法的平衡性。此类分析不会针对个人,而是基于群体数据。
- 客户服务与通知:当您提交工单时,我们会使用您的账号信息与联系方式进行回复。同时,我们会通过游戏内邮件向您发送重要的版本更新通知或安全提醒。
我们不会将您的个人信息用于任何形式的广告定向推送,也不会将您的数据出售或出租给第三方。所有数据的处理均在中华人民共和国境内的服务器完成。
第三方数据共享政策:我们与谁共享,共享什么
在未经您单独同意的情况下,我们不会向任何第三方共享您的个人信息。但以下情形除外,且我们会对共享行为进行严格约束:
| 第三方类型 | 共享数据范围 | 共享目的 | 安全保障措施 |
|---|---|---|---|
| 云服务提供商 | 服务器日志、加密后的备份数据 | 存储与计算资源支持 | 签署数据保护协议(DPA),要求其不得访问明文数据 |
| 支付渠道(支付宝/微信) | 订单号、支付金额、时间戳(不含银行卡号) | 处理虚拟货币充值交易 | 支付流程跳转至持牌机构页面,我方不接触支付敏感信息 |
| 审计与监管机构 | 依法需要提供的用户数据 | 配合司法机关调查或履行法律义务 | 仅限法律明确要求的范围内,且需出具正式法律文书 |
除上述三类外,我们不会向任何广告联盟、数据交易平台或征信机构共享您的信息。若未来业务发展需要引入新的共享方,我们将提前通过弹窗或站内公告向您告知,并获取您的单独同意。
您的权利:访问、修改、删除与撤回同意
根据《个人信息保护法》,您对自身个人信息享有以下完整权利。您可以通过以下路径行使权利:
- 查阅权:登录客户端后,进入"设置-账号与安全-个人信息",可查看您的昵称、绑定手机号、注册时间等基本信息。对局数据可在"牌谱"页面查看。
- 更正权:您可以在上述页面直接修改昵称(每月限 1 次)、更换绑定手机号(需通过原手机验证)。如需修改邮箱,请联系客服提交申请。
- 删除权:您可以在"设置-账号与安全-注销账号"中提交账号注销申请。注销后,我们将于 15 日内删除您的全部个人信息,包括牌谱、金币、道具等。请注意,注销不可逆,且账号内虚拟资产不予退还。
- 撤回同意权>:对于基于同意处理的信息(如非必要的设备信息),您可以在"设置-隐私-授权管理"中关闭相应授权。关闭后,相关功能可能无法使用,但不会影响基础对局。
- 复制与转移权:您可以发送邮件至 [email protected] 申请导出您的个人信息副本(格式为 JSON),我们将在 10 个工作日内提供。
我们将在 15 个工作日内对您的权利请求进行响应。对于重复、无实质内容或违反法律法规的请求,我们有权拒绝并说明理由。
信息安全保障措施:技术与管理双重防护
保护您的数据安全是我们的首要责任。我们部署了以下多层安全防护体系:
- 传输加密:所有客户端与服务器之间的通信均采用 TLS 1.3 协议加密,密钥长度为 256 位。禁止任何明文 HTTP 请求。
- 存储加密:数据库中的敏感字段(如手机号、邮箱)使用 AES-256 算法进行加密存储。加密密钥由独立的密钥管理系统(KMS)保管,与数据库分离部署。
- 访问控制:内部员工访问用户数据需经过双人审批,且所有访问操作均有审计日志记录。我们实行最小权限原则,仅极少数运维人员具备生产环境访问权限。
- 安全测试:每季度委托第三方安全公司进行渗透测试与漏洞扫描。2024 年上半年测试中,未发现高危漏洞,中低危漏洞已全部修复。
- 应急响应:若发生数据泄露事件,我们将在 72 小时内向监管机构报告,并通过短信或邮件通知受影响的用户,同时提供补救措施建议。