隐私政策 · v0.2-beta
隐私政策 — 短.在线
版本: v0.2-beta
最近更新: 2026-09-16
语言: 英文版本具有约束力;中文为便利译本,如有歧义以英文为准。
本隐私政策说明 Arasaka Oy(“我们”“我方”“短.在线”)在您使用 短.在线 智能链接 / 二维码 / 分析服务时如何处理个人数据。本政策按 GDPR(以及在适用时的英国 GDPR)撰写,并在处理中国境内个人的个人信息时包含 PIPL(个人信息保护法)意识说明。
1. 控制者与联系方式
控制者(Controller): Arasaka Oy(芬兰有限公司 / osakeyhtiö),商业登记号 2138210-8,注册地址 Santaradantie 7 F 203, 01370 Vantaa, Finland。
| 事项 | 联系方式 |
|---|---|
| 隐私请求 | privacy@短.在线 |
| 滥用 / 安全 | abuse@短.在线 |
| 数据保护官(DPO) | 目前未任命;如法律要求将另行指定 |
合同与隐私法:
- 合同适用法律 / 管辖地(服务条款):芬兰。
- 隐私法: 作为芬兰控制者,GDPR 适用于我们作为欧盟设立主体的处理活动。在英国法律覆盖相关处理时,适用英国 GDPR。芬兰合同管辖地并不排除依法另行适用的其他隐私制度。
- 当处理中国境内个人的个人信息时,适用 PIPL 意识说明。
2. 范围
本政策涵盖:
- 使用匿名缩短或账户的访客与创建者;
- 打开普通短链接 URL 或带二维码标记的 URL 变体的接收方(访问事件);
- 业务联系人(支持、计费)。
本政策不涵盖您被跳转至的第三方目标网站——该等网站有其自身政策。
托管运行于欧盟/全球控制平面,配有全球跳转边缘节点与亚洲容量(包括香港/新加坡)。我们不承诺中国大陆 ICP 托管。
3. 我们处理的数据类别
3.1 账户与计费
- 电子邮箱、姓名(如提供)、密码哈希或 SSO 标识符。
- 套餐、Stripe 客户/订阅标识符、支付状态(卡数据由 Stripe 处理;我们不存储完整 PAN)。
- 支持往来通信。
3.2 链接元数据(创建者)
- 目标 URL、短码 / 别名、标题、标签、二维码设置、自定义域名绑定。
- 创建路径决策 / 原因码(例如允许、需验证、已隔离)。
- 是否已选择开启公开分析卡片。
3.3 访问 / 点击事件(分析 + 滥用)
典型免费版创建者分析界面展示:
- 国家/地区(粗粒度地理)
- 设备类别
- 来源站点的主机名(host)
- 来源:带二维码标记的链接访问量 vs 普通短链接访问量(见下文)
带二维码标记与普通短链接流量。 当我们生成二维码时,通常编码为带二维码标记的短 URL(例如包含 ?s=qr)。纯复制/分享的 URL 保持未标记。分析可比较带二维码标记的链接访问量与普通短链接访问量。这反映的是被请求的是哪一种 URL 变体;并不证明发生了物理摄像头扫码。
创建者界面从不展示原始 IP 或精确街道级位置。
服务端用于滥用 / 速率限制 / 可靠性的字段(短 TTL——见第 5 条):
| 字段 | 说明 |
|---|---|
timestamp | 事件时间 |
link_id / short_code | 哪条链接 |
ip_hmac | 对 IP 的密钥 HMAC(服务器密钥;可轮换)。假名标识——若可关联,仍属个人数据 |
geo_country | 国家/地区级 |
ua_family 或截断 UA | 默认非完整 UA |
bot_class | 机器人 / 人类分类 |
referrer_host | 仅主机名 |
destination_host | 目标主机名 |
source(或等效字段) | 带二维码标记的链接 vs 普通短链接 / API / 未知 |
创建路径 decision / reason | 创建时 |
可选 / 派生后丢弃(不为滥用目的长期保留): 完整 UA、geo_region、visitor_id / session_id(如使用则须经同意)、产品分析所需时的 UTM 参数,随后按计划汇总或删除。
我们不为滥用目的存储:
- 精确地理(经纬度 / 街道)
- 超出第 5 条所述短窗口之外的完整原始 IP
- 剪贴板内容,或从目标页抓取的表单个人数据
3.4 技术与安全
- IP 地址(原始,短暂)、密钥
ip_hmac(带可轮换服务器密钥的 HMAC)、用于连续性 / CSRF 的安全 Cookie、验证令牌、风险信号。 - 运营与保障本服务安全所需的服务器日志。
3.5 公开分析卡片(选择开启)
若您选择开启,我们可在公开卡片上仅发布汇总计数。卡片不得展示电子邮箱或姓名。您控制标题/别名,且不得在卡片上放置个人数据。
4. 目的与法律依据(GDPR)
| 目的 | 示例 | 典型法律依据 |
|---|---|---|
| 提供本服务 | 创建跳转、账户、二维码、仪表盘 | 第 6(1)(b) 条合同;或对匿名使用适用第 6(1)(f) 条合法权益 |
| 滥用预防与安全 | 速率限制、验证、隔离、机器人分类、Safe Browsing 查询 | 第 6(1)(f) 条合法权益;适用时的法律义务 |
| 创建者分析 | 国家 / 设备 / 来源主机名 / 带二维码标记 vs 普通短链接汇总 | 第 6(1)(b) 或 6(1)(f) 条;可选标识符在要求时取得同意 |
| 公开分析卡片 | 选择开启的汇总发布 | 第 6(1)(a) 条同意(创建者选择开启) |
| 计费与会计 | Stripe、发票、税务 | 第 6(1)(b) 与 6(1)(c) 条 |
| 产品改进 | 汇总指标、实验 | 第 6(1)(f) 条;非必要 Cookie 在要求时取得同意 |
| 通信 | 服务通知;营销仅在取得同意或在允许时采用软性选择加入 | 视情形适用第 6(1)(b)/(f)/(a) 条 |
我们不出售可识别的点击流。 我们可使用汇总的、非识别性统计数据用于基准或容量规划。
5. 保留期限
| 数据 | 保留期限 |
|---|---|
| 原始 IP | 最长 7 天用于速率限制 / 滥用,此后丢弃或仅以 ip_hmac 形式保留 |
密钥 ip_hmac | 最长 90 天用于滥用 / 申诉 / 分析关联,除非因正在进行的调查或法律保全需更长保留。密钥按相近周期轮换;轮换时可能使用短暂双密钥窗口以保持关联连续性 |
| 用于滥用的访问事件字段(第 3.3 条表格) | 与上述原始 IP / ip_hmac 窗口对齐;其后汇总或删除 |
| 账户资料 | 账户存续期间 + 删除请求后的短暂收尾期 |
| 计费记录 | 按税务/商事法律要求(通常为数年) |
| 汇总分析 | 非识别性汇总可保留更久 |
| 支持工单 | 解决所需期间,其后有限归档 |
无论服务端保留多久,创建者界面从不展示原始 IP。
6. 共享与分处理方
我们仅在必要时与以下各方共享个人数据:
| 类别 | 示例 | 说明 |
|---|---|---|
| 基础设施托管 | 控制平面 / 边缘的云主机 | 欧盟/全球 + 亚洲(香港/新加坡)姿态;实际上线名称见公开分处理方清单 |
| 支付 | Stripe | 付费套餐提供时 |
| 威胁查询 | Google Safe Browsing Lookup API | 目标安全 |
实际上线的分处理方见 public/SUBPROCESSORS.md 及产品页面 /legal/subprocessors。其他提供商(例如支付或 URL 威胁查询)将在相关功能上线时加入。
本政策不承诺提供商业性第三方 URL 情报产品。
安全措施(运营姿态,非对用户承诺完整扫描): 若 Google Safe Browsing(或等效服务)不可用,对于可疑创建,我们可能倾向于审核或隔离,而非故障开放(fail-open)。
面向付费套餐企业客户的数据处理协议(DPA)将在提供时另行提供。请通过 privacy@短.在线 申请。
在法律要求时,或为抗辩法律主张 / 防止严重危害时,我们可向主管机关披露数据。
国际传输: 数据离开欧洲经济区 / 英国时,我们使用适当工具(例如标准合同条款 SCC、充分性认定)视情形适用。典型地区与供应商列于公开分处理方页面。
7. Cookie 与类似技术
我们使用:
- 严格必要的 Cookie/令牌(会话、CSRF、用于公平速率限制的匿名连续性、安全)。
- 可选分析或偏好 Cookie,仅在 ePrivacy/GDPR 要求时经同意使用。
若使用非必要客户端跟踪器,产品将随附 Cookie 通知。服务端跳转访问日志见第 3–5 条,虽非浏览器“Cookie”,但仍可能涉及个人数据。
8. 您的权利
GDPR / 英国 GDPR(适用时)
查阅、更正、删除、限制处理、可携带、反对(包括基于合法权益的处理),以及撤回同意且不影响撤回前合法处理。您可向监管机构投诉。
PIPL 意识说明(当处理中国境内个人的个人信息时)
在中国《个人信息保护法》适用时,我们将告知处理规则,在 PIPL 认可的合法基础上处理个人信息(例如合同必要、同意),在要求时取得单独同意(例如某些敏感个人信息或跨境情形),并依适用情况保障个人查阅、复制、更正与删除等权利。跨境传输将按相关门槛所要求的机制进行(合同条款、认证或安全评估)。Beta 服务不依赖中国大陆 ICP 托管;随着业务量与功能增长,将评估在离岸基础设施上处理大陆用户个人信息的情形。
行使权利请联系:privacy@短.在线。我们可能需要核实身份。
9. 儿童
本服务不以未满 16 岁的儿童为对象(此为欧洲经济区 / 英国典型的数字同意年龄)。仅在成员国规定不低于 13 岁的更低年龄且我们已明确启用该配置时,才适用该更低年龄。如当地法律对订立合同要求更高年龄(通常为 18 岁),账户须满足该更高年龄。我们不以明知方式收集儿童账户数据。如发现此类数据,请联系我们删除。
10. 不出售可识别点击流
我们不向数据经纪商出售或出租可识别点击流或原始访问日志。汇总的、非识别性指标可在内部使用,或作为产品洞察发布,且不以识别访客或创建者超出创建者在选择开启的公开卡片上自愿展示的范围为限。
11. 安全(概要)
传输加密(TLS)、访问控制、原始 IP 窗口后的密钥 HMAC(可轮换服务器密钥;不构成匿名化主张)、自适应速率限制、目标扫描集成(包括 Google Safe Browsing)、隔离工作流,以及最小权限运营访问。受滥用监控的跳转是一种运营姿态——任何安全措施都并非完美。
12. 变更
政策变更时,我们将更新版本与日期。重大变更将在生效前给予合理通知(产品内或向账户持有人发送电子邮件),但因法律或安全需更快变更的除外。
13. 联系方式
- 隐私:
privacy@短.在线 - 滥用举报:
abuse@短.在线 - 控制者:Arasaka Oy(芬兰有限公司),商业登记号 2138210-8,Santaradantie 7 F 203, 01370 Vantaa, Finland
说明:部分邮件客户端需使用 ASCII/SMTP 形式 abuse@xn--s7y.xn--3ds443g / privacy@xn--s7y.xn--3ds443g(同一邮箱)。
Controller: Arasaka Oy · Law / venue: Finland
Privacy: privacy@短.在线 · Abuse: abuse@短.在线