隐私说明与数据保护政策

本政策适用于 feed.mhgamer.com 域名下的全部页面及关联的客户端应用(统称"本平台")。我们深知对局数据的敏感性,尤其是涉及"爆分记录"与"翻倍福利"相关的行为数据。本政策详细说明了我们收集何种数据、如何使用、以及你所拥有的控制权。此政策版本生效日期为 2025 年 1 月 1 日。

一、信息收集范围与类型

我们遵循"最小化收集"原则,仅收集提供核心服务所必需的数据。第一类为账号注册信息:当你创建账号时,我们会收集你的手机号码(用于登录与验证)或邮箱地址(用于密码找回与工单回复)。若你选择第三方授权登录(如 Google、Apple),我们将仅获取第三方提供的唯一标识符(OpenID),不会获取你的第三方密码。

第二类为设备与环境信息:为诊断兼容性问题和防止作弊行为,我们会自动收集你的设备型号、操作系统版本、屏幕分辨率、客户端版本号(Build 号)以及网络类型(Wi-Fi/蜂窝数据)。此部分数据不包含你的精确地理位置,仅记录 IP 地址的前两段(例如 203.0.113.xx),用于粗略的流量分析。

第三类为对局行为数据:包括单次 spin 的时间戳、下注金额档位、触发的奖励类型、免费 spins 次数及结果。请注意,我们不记录你单次对局的具体牌面组合细节(如麻将胡了中具体是哪几张牌),仅记录抽象的牌型分类结果(如"清一色"、"对子"),因为该信息对于机制平衡性分析已足够。

二、信息使用目的与方式

收集的数据仅用于以下明确目的:(1) 提供核心功能——包括账号登录验证、福利积分结算、版本更新推送;(2) 安全风控——通过分析异常高频访问模式,识别潜在的自动化脚本攻击或撞库尝试;(3) 产品优化——基于聚合后的对局数据(不涉及个人标识)调整游戏内翻倍机制的平衡性参数。

我们不会将你的个人数据用于任何形式的"用户画像"广告推送。本平台不展示第三方程序化广告,因此不存在将浏览历史或对局偏好共享给广告联盟的情况。所有内部邮件通知(如福利到期提醒)均基于你主动订阅的行为,你可以在"设置-通知偏好"中随时关闭非必要类别的推送。

三、Cookie 与追踪技术说明

本平台使用 Cookie 和类似技术来维持会话状态。具体而言,我们设置一个名为 pg_session_id 的严格必要 Cookie,用于识别你登录后的会话,有效期 24 小时。该 Cookie 为 HttpOnly 类型,JavaScript 无法读取,有效防止 XSS 窃取。

我们还使用本地存储(Local Storage)来缓存你的界面偏好设置(如语言选择、动画速度档位),此数据仅保存在你的设备上,不会上传至服务器。我们目前不使用任何跨站追踪像素(如 Meta Pixel 或 Google Analytics 的跨站追踪功能)。若未来引入匿名访问统计工具,我们将采用自托管的 Matomo 方案,确保原始日志不出境。

四、第三方数据共享与跨境传输

我们承诺不售卖、不出租你的任何个人数据。仅在以下特定场景下可能涉及共享:(1) 支付处理——若未来开通虚拟物品购买,支付流程将由持牌支付机构(如 PayPal、Stripe)处理,我们仅接收支付完成状态的回调确认,不接触你的银行卡或支付账户详情;(2) 云服务托管——我们的服务器部署于新加坡的数据中心,云服务提供商(如 AWS 或阿里云国际版)作为数据处理者,仅能根据我们的书面指令访问数据,且需签署包含标准合同条款(SCC)的数据处理协议。

若因法律要求(如收到具有管辖权的法院传票)需要披露数据,我们会在法律允许的最大范围内提前通知你,以便你寻求法律救济。除非涉及人身安全紧急情况,我们不会在未通知的情况下批量移交数据。

五、用户权利:访问、修改与删除

依据《个人信息保护法》(PIPL)及 GDPR 相关精神,你享有以下权利:(1) 访问权——你可以通过"设置-数据下载"功能,获取我们持有的关于你的全部个人数据副本(格式为 JSON,包含账号信息与近 90 天的对局统计摘要);(2) 修改权——你可以在个人资料页面直接更正绑定的手机号或邮箱,修改后旧联系方式立即失效;(3) 删除权——你可以在"设置-账号安全"中提交"账号注销"申请。注销流程有 7 天冷静期,期间可随时撤销。冷静期过后,你的账号数据将被硬删除,包括所有对局记录与未使用的福利积分。

对于数据导出请求,我们将在 15 个工作日内响应。对于注销请求,我们将在 30 天内完成所有关联数据的清除,并出具《数据清除确认函》发送至你的备用邮箱。请注意,出于财务审计或法律合规需要,部分交易流水记录(如有)将在匿名化处理后保留 3 年。

六、信息安全保障措施

我们采用纵深防御策略保护你的数据。在传输层面,全站启用 TLS 1.3 加密,证书由 Let's Encrypt 签发,每 90 天自动轮换。在存储层面,数据库中的密码字段使用 bcrypt 算法(cost factor 12)进行加盐哈希,即使数据库泄露,明文密码也无法被逆向还原。

在应用层面,我们部署了 Web 应用防火墙(WAF)以拦截 SQL 注入与跨站请求伪造攻击。所有管理后台操作均需通过 U2F/WebAuthn 硬件密钥进行二次认证。我们每季度委托第三方安全公司进行渗透测试,最近一次测试(2024 年 11 月)未发现高危漏洞。若发生数据安全事件,我们将在 48 小时内通过站内信与邮件双渠道通知受影响用户,并向相关监管机构提交报告。

七、政策更新与通知机制

本政策可能随业务功能调整或法律法规变化而更新。当发生重大变更时(例如新增数据收集类别、扩大共享范围),我们会在首页顶部显示显著横幅公告,并通过你绑定的邮箱发送摘要通知。重大变更的定义包括但不限于:收集数据的核心用途改变、涉及将数据转移至新司法管辖区、或引入大规模自动化决策(如信用评分)。

政策的次要更新(如措辞优化、格式调整)将仅通过站内"公告中心"发布,不触发邮件通知。你可以在本页面底部查看"最后修订日期"以了解最新版本。若你在政策更新后继续使用本平台服务,即视为你已阅读并理解更新后的条款。

八、联系我们与数据保护官

我们已指定专门的数据保护官(DPO)负责监督本政策的执行。若你对数据处理有任何疑问、投诉或希望行使上述权利,请通过以下渠道联系:邮箱:[email protected](DPO 直通);邮寄地址:新加坡 018956 滨海湾金融中心 1 座 23 楼(数据保护官收)。

我们承诺在 72 小时内确认收到你的隐私请求,并在 30 天内给出实质性答复。若你对我们的答复不满意,你有权向所在地的数据保护机构(如中国网信办或新加坡 PDPC)提出投诉。我们鼓励你先与我们沟通,以便快速解决潜在误解。

📢 最新资讯