隐私说明与数据保护政策
本隐私政策适用于mighty.whatapp-nft.com.cn(以下简称"本站")。我们深知,作为极客开发者,你对数据隐私的敏感度远高于普通用户。因此,本站的隐私保护原则是"默认最小化"(Privacy by Default),即我们仅收集为你提供核心服务所必需的最少数据,并且绝不将你的个人数据出售给第三方。
本政策最后更新于2024年11月15日。根据《通用数据保护条例》(GDPR)第13条及《中华人民共和国个人信息保护法》的相关要求,我们在此透明地披露所有数据收集和处理行为。我们建议你仔细阅读本页面,特别是关于日志数据与Cookie的部分。
信息收集范围与类型
我们收集的数据分为三类:必要数据、功能数据与可选数据。拒绝提供必要数据将导致无法访问本站核心内容。
1. 必要数据(自动收集)
- 服务器访问日志:包括IP地址、浏览器User-Agent字符串、请求时间戳、请求的URL路径、HTTP状态码。这些数据由Nginx服务器自动生成,保留周期为7天,之后进行不可逆的匿名化聚合。
- 会话标识符:当你在本站登录(如使用GitHub OAuth)时,我们会创建一个加密的Session Cookie,该Cookie仅在浏览器会话期间有效,关闭浏览器即失效。
2. 功能数据(基于你的操作)
- 收藏与书签:如果你使用"收藏教程"功能,我们会将你收藏的页面ID存储在你的本地浏览器IndexedDB中,不会上传至服务器。
- 代码片段复制记录:本站的代码块复制按钮会触发一个匿名事件跟踪,用于统计哪些代码片段被复制最多,以便优化教程内容。该事件不包含任何个人标识符。
3. 可选数据(需明确授权)
- 邮件订阅:如果你订阅我们的极客周刊,我们需要收集你的邮箱地址。你可以随时通过邮件中的退订链接撤销授权。
- 问卷调查:偶尔我们会发起关于开发工具使用习惯的匿名问卷。参与完全自愿,你可以选择不回答任何问题。
信息使用目的与方式
我们使用收集到的数据仅用于以下明确目的,不会进行超出范围的二次利用:
- 服务运维:分析服务器日志中的404错误或5xx状态码,以修复破损链接和排查服务器故障。
- 内容优化:通过分析热门页面浏览时长(基于Google Analytics的聚合数据),判断哪些章节需要扩充或精简。
- 安全防护:检测异常的IP访问模式(如高频请求、恶意爬虫特征),以抵御DDoS攻击和内容抓取。
- 法律合规:当收到具有法律效力的政府机关正式调查令时,我们会在法律允许的范围内提供必要的日志数据。
我们明确禁止将你的IP地址或User-Agent用于任何形式的广告定向投放。本站不接入任何广告联盟,也不使用跨站追踪技术。
第三方数据共享政策
我们承诺,除以下明确列出的场景外,绝不将你的个人数据共享给任何第三方:
- 托管服务商:本站托管于DigitalOcean的新加坡机房(SGP1)。DigitalOcean作为数据处理者,仅在法律要求或维护服务器安全时访问日志数据。
- 分析服务商:Google LLC通过GA4处理匿名化的访问统计数据。数据传输至美国时,依赖Google的EU-U.S. Data Privacy Framework合规认证。
- 邮件服务商:若你订阅邮件,我们使用Mailchimp发送周刊。Mailchimp的服务器位于美国,其处理活动符合Standard Contractual Clauses(SCCs)。
我们不会将你的数据用于任何第三方广告平台的受众匹配。我们也不会将你的邮箱地址或IP地址与其他数据库进行交叉匹配。
用户权利:查看、修改与删除个人数据
根据GDPR第15-21条和《个人信息保护法》第四章,你享有以下权利。我们将尽最大努力在30天内响应你的请求。
- 访问权:你可以请求获取我们持有的关于你的所有个人数据的副本。
- 更正权:如果你发现邮箱地址或其他信息有误,可以随时更正。
- 删除权(被遗忘权):你可以要求我们删除你的邮件订阅账户及相关日志数据。请注意,服务器访问日志因安全审计需要保留7天,无法提前删除。
- 限制处理权:你可以要求我们停止处理你的数据,但保留存储。
- 数据可携权:你可以要求以机器可读的格式(如JSON)导出你的订阅数据。
行使上述权利,请发送邮件至[email protected],并在邮件中包含你的账户标识信息(如订阅邮箱)。我们可能需要你提供额外的身份验证信息(如回复确认邮件)以防止数据泄露。
信息安全保障措施
我们采用以下技术和管理措施保护你的数据免受未授权访问、篡改或泄露:
- 传输加密:全站强制启用TLS 1.3协议,使用ECDHE密钥交换算法。我们禁用了TLS 1.0和1.1等老旧协议。
- 存储加密:服务器上的日志文件使用AES-256静态加密。数据库中的邮箱地址字段使用字段级加密存储。
- 访问控制:生产服务器的SSH访问仅允许通过密钥认证,并启用双因素认证(2FA)。所有运维操作均记录审计日志。
- 安全头配置:我们启用了Content-Security-Policy(CSP)、X-Frame-Options: DENY、Referrer-Policy: strict-origin-when-cross-origin等HTTP安全头。
政策更新通知机制
当我们对本隐私政策进行重大变更时,我们会在首页顶部显示一个醒目的通知横幅,并保留此页面顶部"最后更新于"的日期。重大变更的定义包括:收集的数据类型增加、数据共享对象变化、数据保留期限缩短等。
对于订阅了邮件的用户,如果政策变更涉及数据处理目的的改变,我们会发送单独的邮件通知。对于非订阅用户,我们建议你定期检查本页面。继续使用本站服务即表示你接受更新后的政策。
隐私相关问题联系方式
如果你对本隐私政策或数据处理实践有任何疑问,请首先联系我们的数据保护负责人(DPO):
邮寄地址:上海市浦东新区张江高科技园区博云路2号(仅接受书面函件)
如果你对我们的回复不满意,你有权向当地数据保护机构(如中国国家互联网信息办公室或你所在国家的监管机构)提出投诉。