隐私政策
- 版本
- 2026-07-29
- 生效日期
- 2026-07-29
- 经营者
- UNCONFIRMED OPERATOR (staging placeholder)
1. 我们不收集什么
以下内容在设计上就不被收集,也不存在于我们的数据库或日志中:
- 您访问的目的地域名、URL 或 DNS 查询
- 数据包内容
- 网关的连接明细转储
- 卡号、CVC 或银行凭据
- 一次性响应之后的订阅地址明文
- 密码、TOTP 种子或恢复码(不写入日志)
流量计量只包含内部的凭证标识、采集时间与累计字节数。凭证标识是内部化名,不是访问记录。
2. 我们收集什么、为什么、保留多久
| 数据类别 | 目的 | 保留期 |
|---|---|---|
| 账户信息(邮箱、显示名称、验证状态) | 创建账户、登录、发送必要的事务性邮件 | 账户存续期间;注销后按批准的留存登记表处理 |
| 条款与政策同意记录(版本、时间、请求 ID) | 证明您接受了哪一版本的条款 | 按批准的留存登记表保留 |
| 订阅与发票镜像(Stripe 订阅、发票、金额、状态) | 计费、对账、税务与会计 | 按法定与税务要求,见私有留存登记表 |
| 设备记录(名称、平台、状态、凭证代次) | 开通、轮换、撤销与故障排查 | 设备生命周期;撤销后仅保留最小状态审计 |
| 流量计量(凭证 ID、采集时间、累计上下行字节) | 配额执行与账单 | 原始批次 30 天;账本与账期聚合默认 13 个月 |
| 审计事件(操作者、动作、对象、请求 ID) | 安全与合规追溯 | 默认 24 个月;存在未结案件时更长 |
| 工单与客服往来 | 回应您的请求 | 结案后默认 24 个月 |
| 带密钥的网络指标(前缀的单向摘要) | 限流与滥用调查 | 通常 7 天;有未结案件时最长 30 天 |
上表为工程默认值。当税务、会计、争议、制裁或消费者法规要求不同期限时,以经营者批准的私有留存登记表为准。
3. 受托处理方
| 类别 | 作用 |
|---|---|
| Stripe | 支付处理与发票(我们不接触卡号) |
| 云服务器与网络供应商 | 运行控制面、数据库与接入节点 |
| 邮件发送服务商 | 投递验证、密码重置与账单类事务邮件 |
| 对象存储服务商 | 保存加密的数据库备份与删除日志 |
| 状态页与外部探测服务商 | 发布服务状态与可用性探测 |
数据主要处理与存储位置为日本。使用上述服务商可能涉及跨境传输,我们会在合同中约定相应保护措施。
4. 分析
我们的产品分析只记录预先定义的少量事件(例如“选择了某个套餐”“完成了设备创建”)。分析事件中不包含邮箱、用户 ID、订阅地址、节点 IP、访问目的地或任何自由文本。
5. 您的权利
您可以请求访问、导出、更正或删除您的个人数据。首个版本通过客服受理,我们会核验身份与请求范围,并在法定期限内答复。
- 发票、审计、流量账本与同意记录不会被改写,更正以新增修正记录的方式进行。
- 删除会先安排 Stripe 取消并告知已付费访问的结束日期,执行开始前您可以撤回请求。
- 备份是不可变的恢复副本。我们会把删除指令写入独立的加密日志,任何一次恢复都会在对外提供服务之前重放这些指令。
6. 安全
订阅地址只保存 HMAC 摘要,接入凭证使用信封加密保存,生产密钥来自私有密钥管理而不是源码或环境示例。员工的高风险操作需要权限、近期多因素认证与审计记录。
7. Cookie
我们只使用维持登录会话与防止跨站请求伪造所必需的 Cookie,不使用广告或跨站跟踪 Cookie。