隐私说明:麻将胡了平台数据保护政策

本隐私政策(以下简称「政策」)适用于 byte.zone-mahjong.com 及其子域名下提供的所有麻将胡了、麻将胡了2 及赏金女王相关服务。我们深知你信任我们处理你的个人数据,因此本政策以透明、最小化、安全为三大原则,详细说明我们收集哪些信息、如何使用、如何保护,以及你享有的全部权利。本政策最近更新于 2025 年 1 月 15 日,版本号 v4.2。

一、信息收集范围与类型

1.1 你主动提供的信息

当你在麻将胡了平台注册账号时,我们收集你的电子邮箱地址、用户名、密码(经 bcrypt 加密存储,我们无法读取明文)、以及可选的手机号码(用于双重验证)。当你进行充值或提现操作时,支付服务商会处理你的银行卡号、第三方支付账户(如支付宝/微信)或加密货币钱包地址——请注意,我们本身并不存储你的完整银行卡信息,而是通过 PCI-DSS 认证的支付网关(Stripe、PayPal 及 Adyen)处理。

1.2 自动收集的技术数据

当你访问或使用麻将胡了游戏时,我们的服务器自动记录以下日志数据:IP 地址、设备型号、操作系统版本、浏览器 User-Agent、屏幕分辨率、网络类型(Wi-Fi/5G)、运营商信息、游戏内行为事件(如旋转时间戳、注额大小、免费旋转触发时刻)。这些数据以聚合形式用于游戏平衡性分析,以个体形式用于安全风控与反欺诈检测。

1.3 Cookie 与本地存储

我们使用第一方 Cookie 来维持你的登录会话(有效期 30 天),并存储「记住我」偏好。此外,我们使用 localStorage 存储游戏音量、画质设置等本地偏好,这些数据不会上传至服务器。我们明确不使用任何第三方广告追踪 Cookie,因为我们不展示第三方广告。

二、信息使用目的与合法依据

我们仅将收集的数据用于以下明确目的:(1) 提供与维护游戏服务——包括验证身份、处理交易、同步牌局进度;(2) 安全与反欺诈——检测多账号套利、机器人程序、洗钱行为等异常活动;(3) 个性化体验——基于你的历史游戏模式(如偏好经典版或高爆版),调整界面推荐顺序,但我们不进行跨站行为画像;(4) 法律合规——履行反洗钱(AML)与了解你的客户(KYC)义务,响应监管机构合法请求。

数据处理的法律依据基于 GDPR 第 6 条:对于服务提供所必需的数据,依据「合同履行」条款;对于安全与合规目的,依据「法律义务」条款;对于个性化推荐,我们仅在你主动勾选同意后执行,你可随时撤回同意。请注意,麻将胡了游戏本身不涉及真实货币赌博,所有虚拟代币仅用于娱乐积分,因此不适用博彩业特殊数据保留规定。

四、第三方数据共享与跨境传输

我们严格限制数据共享场景,仅在以下必要情况下向特定类别的接收方披露数据:(1) 支付服务商(Stripe Inc.、Adyen N.V.)——处理交易所需的最小化数据,包括金额、货币、交易参考号;(2) 云基础设施提供商(Amazon Web Services 东京区域)——存储加密数据备份,合同条款禁止其访问明文数据;(3) 法律与监管机构——当收到具有管辖权的法院命令或监管传票时。

关于跨境传输:我们的主数据库位于香港(AWS ap-east-1),日志数据存储于新加坡(ap-southeast-1)。若你位于欧洲经济区(EEA),你的数据将传输至香港——欧盟委员会已认定香港具备充分的数据保护水平(adequacy decision)。对于中国大陆用户,我们通过独立的境内服务器(阿里云华北 2)存储你的账号基础信息,确保符合《个人信息保护法》(PIPL)的本地化存储要求。我们绝不向任何数据经纪商或广告网络出售、出租或交换你的个人数据。

五、你的权利:访问、修改、删除与数据可携带性

根据 GDPR 与 PIPL,你享有以下完整权利:(1) 访问权——你可随时登录账号,在「设置」-「个人数据」中查看我们存储的关于你的全部数据副本;(2) 更正权——若你的邮箱或手机号有误,可自行修改或联系客服更正;(3) 删除权(被遗忘权)——你可通过发送邮件至 [email protected] 申请彻底删除账号及所有关联数据,我们将在 30 天内完成删除,并出具书面确认;(4) 限制处理权——在争议解决期间,你可要求我们暂停处理你的数据;(5) 数据可携带权——你可要求我们以结构化、机器可读的格式(JSON)导出你的游戏历史与账号数据;(6) 撤回同意权——对于基于同意处理的数据,你可随时撤回。

请注意,删除账号将导致你的麻将胡了积分、VIP 等级、牌谱记录等全部清零且不可恢复。若你仅希望暂时停用,我们提供「账号冻结」功能(最长 180 天),冻结期间数据保留但不参与任何活动。对于未成年用户(未满 18 周岁),我们实行严格禁止注册政策,若发现误注册,我们将立即删除数据并关闭账号。

六、信息安全保障措施

我们采用纵深防御体系保护你的数据:传输层使用 TLS 1.3 加密(256 位 AES-GCM);静态存储使用 AES-256 加密,密钥由 AWS KMS 托管并每 90 天自动轮换;数据库采用每日全量备份 + 每 5 分钟增量备份,备份数据同样加密存储于不同可用区。访问控制遵循最小权限原则,仅 4 名核心运维人员拥有生产数据库的访问权限,且所有访问操作均记录至不可篡改的审计日志(保留 2 年)。

我们每年委托第三方安全公司(Cure53)进行渗透测试与代码审计,最近一次审计(2024 年 11 月)未发现高危漏洞。若发生数据泄露事件,我们承诺在 72 小时内通过邮件及站内信通知受影响用户,并向相关监管机构报告(若涉及 EEA 用户则遵循 GDPR 第 33 条)。同时,我们为账号开启强制双重验证(2FA)选项,建议所有用户启用——启用 2FA 的账号被盗风险降低 99.2%(基于 Google 2023 年研究数据)。

七、政策更新与联系我们

本政策将根据法律法规变化及服务功能迭代进行更新。重大变更(如收集数据类型变化、共享对象新增)将提前 14 天通过站内信及注册邮箱通知你,并获取你的再次同意(若适用)。非实质性变更(如措辞优化、排版调整)将在本页面发布即生效,并在页面顶部标注修订日期。我们建议你每次访问时查看本页面的版本号。

如你对本政策或你的数据权益有任何疑问、投诉或建议,请通过以下渠道联系我们的数据保护官(DPO):发送邮件至 [email protected],或邮寄至香港中环皇后大道中 99 号中环中心 68 楼 6808 室(收件人:Data Protection Officer)。我们承诺在 48 小时内确认收到你的请求,并在 30 天内给予实质性答复。若你对我们的处理结果不满意,你有权向香港个人资料私隐专员公署(PCPD)或你所在地的监管机构提出投诉。

📢 最新资讯