This is a convenience translation. If this translation and the English version differ, the English version controls, except where applicable law requires otherwise.
English version
隐私政策
Kream & Sugar Dating LLC
最后更新日期:2026年8月15日
生效日期:2026年4月20日
请仔细阅读本隐私政策。本隐私政策说明了当您访问我们的网站、使用 KREAM & SUGAR 约会应用程序、与我们的营销平台互动、订阅更新或以其他方式使用我们的服务时,KREAM & SUGAR DATING LLC 如何收集、使用、披露、保留和保护您的信息。访问或使用本服务的任何部分,即表示您承认已阅读、理解并同意本隐私政策中所述的惯例。如果您不同意本隐私政策,您必须立即停止使用本服务的所有方面。
1. 引言与适用范围
1.1 数据控制者身份
本隐私政策(以下称为本“政策”、“隐私政策”或“隐私声明”)由 Kream & Sugar Dating LLC 发布,该公司系一家根据北卡罗来纳州法律正式成立并存续的有限责任公司,其主要营业地位于北卡罗来纳州(以下称为“公司”、“我们”或“我们的”)。公司运营 Kream & Sugar 约会应用程序(包括其所有移动端、网络端和桌面端版本)、位于 https://kreamandsugardating.com 及其任何子域名的网站、所有相关营销页面、落地页和宣传微型网站,以及由公司就此提供的所有相关服务、功能、内容、运作机能、工具、游戏、虚拟咖啡厅、互动体验、应用程序编程接口以及任何其他产品或服务(统称为“服务”)。
1.2 本政策的范围
本隐私政策适用于公司通过以下途径向您或关于您(以下称为“用户”、“您”或“您的”)收集的所有个人信息、个人身份信息和非个人信息(统称为“信息”或“数据”):
- (a) 您对 Kream & Sugar 约会应用程序及其所有功能的使用,包括账户注册、个人资料创建、即时通讯、语音聊天、活动参与、游戏和虚拟咖啡厅会话、订阅管理以及付款处理;
- (b) 您对公司营销网站的访问,包括所有落地页、宣传页面和信息页面;
- (c) 您与网站上托管的表单的互动,包括电子邮件订阅表单、联系表单和弹出表单;
- (d) 您与公司在营销网站上的分析和广告集成组件的互动,包括 TikTok Pixel 和 Conversions API、Google Analytics(包括 Google Tag Manager 和服务器端 API),以及 Meta Pixel (Facebook/Instagram) 和 Conversions API。这些像素集成仅在营销网站上运行;公司的移动应用程序以仅测量配置嵌入 Meta 软件开发工具包并在服务器端传输转化事件,在每种情况下均如第 3.1.4 条所述并受其权限约束;
- (e) 与服务的任何及所有其他互动,无论您通过何种设备、平台或方式访问服务。
本政策管辖在所有上述情形中对此类信息的收集、使用、披露、存储、保留、转移和保护。
1.3 与条款和条件的关系
本隐私政策通过引用并入公司的《使用条款和条件》(“条款”)。本政策中使用但未另行定义的首字母大写术语应具有条款中所赋予的含义。如果本隐私政策与条款在数据收集、使用或披露惯例方面存在任何冲突,以本隐私政策的规定为准。
1.4 本政策的变更
公司保留自行全权决定随时以任何理由修改、修订、更新或变更本隐私政策的权利,无论是否事先向您发出通知。任何此类修改在将修订后的隐私政策发布在服务上后立即生效。本政策顶部的“最后更新日期”将反映最近一次修订的日期。在发布任何修订后的隐私政策后,您继续使用服务即构成您对该修订后隐私政策的接受和同意。定期查阅本隐私政策以了解变更完全是您的责任。如果我们对本隐私政策做出实质性变更,对我们收集、使用或披露您个人信息的方式产生实质影响,我们将尽合理努力通过应用内通知、电子邮件或其他适当方式通知您,前提是该通知属于礼节性通知,不应构成此类变更生效的条件。
1.5 对未成年人的适用性
本服务仅供年满十八 (18) 周岁的个人使用。公司不会故意向未满十八 (18) 周岁的任何人收集、索取或维护其个人信息。如果我们获悉我们收集了未满十八 (18) 周岁个人的个人信息,我们将迅速采取措施从我们的记录中删除此类信息。如果您是父母或法定监护人,并认为您的未成年子女向公司提供了个人信息,请通过本政策第 16 条提供的电子邮件地址与我们联系,我们将采取合理措施删除此类信息。
2. 我们收集的信息类别
公司在您使用服务时收集、接收和生成各类信息。以下各节详细描述了收集的信息类型、获取此类信息的来源以及进行此类收集的情形。为免生疑问,并非下述所有类别的信息都会向每位用户收集;收集的具体类别取决于您如何与服务进行互动(例如,您是仅使用营销网站,还是同时创建账户并使用约会应用程序)。
2.1 您直接提供的信息
当您通过与本服务的互动自愿提供以下类别的信息时,我们将直接向您收集:
2.1.1 网站表单与订阅
当您与本公司营销网站上托管的表单进行互动时,您可能会提供:
- (a) 您的电子邮件地址,通过电子邮件订阅表单提交,用于接收更新和营销通讯;
- (b) 您的姓名、电子邮件地址、电话号码(选填)及留言内容,通过网站联系表单或 Elementor 弹窗表单提交;
- (c) 您的电子邮件地址,通过网站表单提交,并在传输至第三方分析 API(包括 TikTok 的 Conversions API)之前在我们的服务器上进行哈希处理,以实现保护隐私的广告归因。
2.1.2 账户注册信息
当您在该约会应用程序上创建账户时,您须提供账户创建和身份验证所需的某些信息,包括但不限于:
- (a) 您的电子邮件地址,作为您的主要账户标识符,用于通过一次性密码(“OTP”)验证进行身份验证;
- (b) 您的电话号码,可用于基于短信的 OTP 验证、账户恢复以及作为附加的身份验证途径;
- (c) 您的名和姓;
- (d) 您的出生日期,用于验证您是否符合十八(18)周岁的最低年龄要求;
- (e) 您的时区设定。
如果您选择通过第三方社交登录提供商(包括但不限于 Google、Apple 或 Facebook)进行注册或身份验证,本公司可能会从该等提供商处接收本政策第 2.4 条所述的某些信息。
2.1.3 个人资料信息
在该约会应用程序注册后,您可以提供附加信息以创建和自定义您的用户个人资料,包括但不限于:
- (a) 您的性别认同(可包括但不限于男性、女性、非二元性别或不愿透露);
- (b) 个人简介或个人陈述(限一千(1,000)个字符以内),在存储前出于安全目的会经过净化处理;
- (c) 个人资料照片(您最多可上传九(9)张照片,其中一(1)张必须指定为主照片且必须为您本人照片);
- (d) 您的约会形式偏好(线下、虚拟或两者皆可);
- (e) 您对潜在配对对象的性别偏好(男性、女性或所有人);
- (f) 您对潜在配对对象的偏好年龄范围(最小和最大年龄);
- (g) 您的偏好配对半径(以英里为单位);
- (h) 关于在您指定地理区域之外进行全球配对的偏好设置。
2.1.4 通讯内容
当您通过约会应用程序进行交流时,我们会收集此类交流的内容和元数据,包括但不限于:
- (a) 通过应用内消息系统传输的文本消息;
- (b) 您通过消息系统创建并发送的语音留言和音频录音;
- (c) 您通过集成的 Giphy 服务选择并发送的 GIF 图片;
- (d) 语音聊天会话参与数据;
- (e) 与所有消息关联的时间戳、送达状态和已读回执;
- (f) 对话元数据,包括参与者信息、对话创建和关闭日期以及对话状态;
- (g) 虚拟咖啡厅语音。当您处于咖啡厅语音聊天中时,您的设备上会短暂保留一段咖啡厅音频的短期滚动缓冲。仅在您或其他参与者提交举报时,该设备端缓冲才会被上传至本公司并进行分析(转录为文本并筛选违禁内容);在没有举报的情况下,该缓冲会在您的设备上被持续覆盖,且绝不会传输至本公司或由本公司保留。当有人提交举报时,相关音频片段及相应的语音转文本转录内容将根据第 6.5 节作为审核证据予以保留。本公司不会持续录制或传输咖啡厅语音。除上述举报流程外,如果您与之配对的参与者启用了实时字幕,或者由于您所说的语言该参与者无法阅读而触发了自动字幕,则您的咖啡厅语音将被传输至本公司控制的基础设施并实时转换为文本,且如果该参与者选择了与您所说语言不同的字幕语言,则会在本公司控制的基础设施上进行机器翻译,其唯一目的是在您说话时向该参与者进行显示。音频及生成的文本均采用瞬态处理,显示后不予保留,不会展示给与您交谈的参与者以外的任何人,且不会用于任何其他目的。特别是,它们不会用于模型训练,模型训练仅在第 6.8 节所述的单独的选择加入同意下发生。
- (h) 输入的咖啡厅消息(无障碍功能)。如果您使用以打字代替说话的功能,您输入的文本将通过本公司服务器中继给与您配对的参与者,向该参与者显示,并可能由该参与者的设备朗读。输入的咖啡厅消息仅由本公司进行中继而不予存储,但参与设备的本地会保留近期输入消息的短期滚动缓冲,且仅在参与者提交举报时才会以上述咖啡厅语音相同的方式作为审核证据上传并审查。
2.1.5 付款与订阅信息
当您订阅本服务的付费级别或购买独立产品时,我们会收集与交易相关的信息,包括但不限于:
- (a) 您的 CCBill 订阅/客户标识符;
- (b) 支付方式令牌(注:完整信用卡号、借记卡号和银行账号由我们的第三方支付处理机构 CCBill, LLC 直接收集和处理,不会存储在我们的服务器上);
- (c) 订阅级别选择及订阅期限日期;
- (d) 交易金额、币种、账单周期日期、发票标识符及交易标识符;
- (e) 已兑换的促销代码,包括兑换时间戳和相关折扣金额;
- (f) 独立产品购买记录。
2.1.6 用户举报与反馈
当您提交关于其他用户的举报或提供反馈时,我们会收集:
- (a) 您的举报或反馈内容,包括您提供的任何自由文本描述;
- (b) 您的举报类别(包括但不限于骚扰、不当内容、垃圾信息、虚假个人资料或其他);
- (c) 您就该举报自愿提供的任何补充信息;
- (d) 被举报用户的身份以及提交举报的时间戳。
2.1.7 屏蔽与互动偏好
当您选择屏蔽或取消屏蔽其他用户时,我们会收集:
- (a) 被屏蔽用户的身份;
- (b) 屏蔽或取消屏蔽操作的时间戳;
- (c) 您为屏蔽提供的任何可选原因。
2.1.8 通知偏好
您可以在约会应用程序内配置您的通知偏好,我们将收集:
- (a) 您对每种通知类型首选的发送方式(可能包括电子邮件、SMS、推送通知和应用内通知);
- (b) 您对每种通知类型的启用或禁用状态,包括但不限于:即将举行的活动、新消息、收到的配对请求、接受的配对请求、订阅到期、促销活动、账户安全以及非活跃重新互动通知;
- (c) 对您的通知偏好进行任何更改的时间戳。
2.1.9 活动参与信息
当您注册、出席或参与通过本服务组织或促成的线下或虚拟活动时,我们将收集:
- (a) 您的活动注册和出席记录;
- (b) 您的活动参与状态(包括签到和未出席记录);
- (c) 您提供的关于活动或其他出席者的任何反馈或评分。
2.2 自动收集的信息
当您访问或使用本服务时,除了使用本服务本身之外,无需您采取任何主动操作,即会自动收集以下类别的信息:
2.2.1 网站分析和像素数据
当您访问本公司的营销网站时,我们会通过 Cookie、像素和服务器端分析集成自动收集信息,包括但不限于:
- (a) 页面浏览量、滚动深度、页面停留时间、按钮点击以及其他用户互动事件;
- (b) 您的 IP 地址(出于某些分析目的可能会被匿名化);
- (c) 您的设备类型、浏览器类型、浏览器版本、操作系统和屏幕分辨率;
- (d) 流量来源和引荐信息,包括 UTM 参数(source、medium、campaign、term、content);
- (e) 通过 TikTok Pixel(客户端)和 TikTok Conversions API(服务器端)传输至 TikTok 的事件数据,其中可能包括哈希处理后的标识符(例如哈希电子邮件地址)、事件时间戳、事件类型(页面浏览、表单提交、注册)及相关元数据;
- (f) 通过 Google Analytics、Google Tag Manager 和 Google 的服务器端 API 传输至 Google 的事件数据,其中可能包括流量来源、UTM 参数、页面互动、设备和浏览器信息以及匿名化 IP 地址;
- (g) 通过 Meta Pixel(客户端)和 Meta Conversions API(服务器端)传输至 Meta (Facebook/Instagram) 的事件数据,其中可能包括哈希处理后的标识符(例如哈希电子邮件地址)、事件时间戳、事件类型(表单提交、注册、页面浏览)、UTM 参数及相关元数据。
同时使用客户端像素追踪和服务器端 Conversions API 追踪,使本公司能够在浏览器 Cookie 被删除、过期或被阻止时,仍能依据保护隐私的度量分析行业最佳实践保持分析和广告归因。
2.2.2 设备和浏览器信息(约会应用程序)
当您访问约会应用程序时,我们会自动收集有关您的设备和浏览器的技术信息,包括但不限于:
- (a) 设备指纹,即根据您的设备和浏览器配置特征生成的唯一标识符;
- (b) 您的用户代理(user agent)字符串,其中包含有关您的浏览器类型、浏览器版本、操作系统和设备类型的信息;
- (c) VOIP(Voice over Internet Protocol,网络电话)检测数据,用于指示您的电话号码是否与 VOIP 服务相关联,而非传统蜂窝移动运营商。
2.2.3 IP 地址和基于 IP 的位置数据
在您访问和使用本服务时(包括在账户注册时),我们会自动收集:
- (a) 您的互联网协议(“IP”)地址;
- (b) 通过我们的第三方 IP 地理位置服务提供商从您的 IP 地址衍生的地理位置数据,其中可能包括您所在的大致城市、州或地区、国家、国家代码以及大致的经纬度坐标;
- (c) 与基于 IP 的地理位置判定准确性相关的置信度评分;
- (d) IP 地理位置服务所报告的您的互联网服务提供商(“ISP”)和组织信息。
2.2.4 基于 GPS 的位置数据
如果您向约会应用程序授予访问您设备的全球定位系统(“GPS”)功能的权限,我们将收集:
- (a) 您的精准 GPS 经纬度坐标(精确度最高达八 (8) 位小数,相当于约 1.1 毫米的精度);
- (b) GPS 读数的精度半径(以米为单位);
- (c) 指示 GPS 位置数据最后更新时间的时间戳。
您承认基于 GPS 的位置数据远比基于 IP 的地理位置数据精确,且收集此类数据对于核心服务功能而言是必要的,包括但不限于基于邻近度的配对、受位置限制的功能访问以及与活动相关的服务。停用 GPS 访问权限将导致服务功能降级。
2.2.5 活动与使用数据
我们会自动记录并跟踪您与约会应用程序的互动及使用情况,包括但不限于:
- (a) 您在服务上进行的活动类型(包括但不限于语音聊天会话、回答的问题、获得的分数、加入的虚拟咖啡会话、个人资料更改和身份验证事件 ) ;
- (b) 与每项活动相关联的时间戳和元数据;
- (c) 进行每项活动时您所处的地理位置;
- (d) 您访问的功能以及此类访问的频率;
- (e) 您被拒绝访问的功能以及拒绝的原因;
- (f) 您的在线状态(可能包括 Online [在线]、Offline [离线]、Away [离开]、Busy [忙碌] 或 Active [活跃]);
- (g) 登录和登出时间戳;
- (h) 您最后一次活动的日期和时间以及您的最后在线状态;
- (i) 您发起的个人资料浏览以及其他用户对您个人资料的浏览,包括相关的时间戳;
- (j) 发送和接收的匹配请求及其结果(已接受、已拒绝、已过期)。
2.2.6 安全事件数据
为维护本服务的安全性和完整性,我们会自动记录与安全相关的事件,包括但不限于:
- (a) 登录尝试(包括成功和失败);
- (b) 一次性密码请求和完成;
- (c) 电子邮件验证事件;
- (d) 电话验证事件;
- (e) OAuth 登录和身份验证事件;
- (f) 登出事件;
- (g) 账户锁定与解锁事件;
- (h) 与每项安全事件相关联的 IP 地址;
- (i) 与每项安全事件相关联的用户代理字符串;
- (j) 每项安全事件的成功或失败状态以及严重性级别;
- (k) 与每项安全事件相关联的其他上下文元数据。
2.2.7 支付事件数据
关于支付处理,我们会自动收集并记录:
- (a) 从我们的支付处理商处接收的 Webhook 事件,包括事件标识符、事件类型和处理时间戳;
- (b) 支付处理状态更新(包括 Pending、Completed、Failed 及其他状态指示符);
- (c) 与支付交易相关的错误消息和处理元数据。
2.3 公司衍生或生成的信息
公司可从第 2.1 节和第 2.2 节所述的信息中衍生、生成、计算或推断出其他信息,包括但不限于:
- (a) 基于您的个人资料属性、偏好和行为模式得出的契合度评估与匹配分数;
- (b) 将检测到的您的地理位置映射到本“服务”位置系统内预定义位置的位置分配;
- (c) 功能使用分析和参与度指标;
- (d) 用于欺诈检测和账户安全目的的风险评估;
- (e) 用于自动确定促销资格的行为模式(包括但不限于基于注册、基于不活跃状态、基于功能使用以及基于位置的促销触发因素);
- (f) 基于 VOIP 检测、设备指纹识别和电话号码历史记录分析的设备信任评分;
- (g) 衍生自网站分析数据(包括像素和 Conversions API 事件数据)与账户注册及订阅转化事件之关联性的广告归因模型。
2.4 从第三方接收的信息
本公司可能会从以下第三方来源接收有关您的信息:
2.4.1 社交登录提供商
如果您选择通过第三方 OAuth 提供商(Google、Apple 或 Facebook)进行注册或身份验证,我们会从该提供商处接收:
- (a) 您特定于该提供商的唯一用户标识符;
- (b) 访问令牌以及(在适用情况下)刷新令牌,连同相关的到期时间戳;
- (c) 该提供商根据其自身条款以及您在该提供商处设置的隐私偏好所提供的个人资料信息(可能包括您的姓名、电子邮件地址和个人资料照片)。
2.4.2 支付处理商
我们的第三方支付处理商 CCBill, LLC 可能会向我们提供:
- (a) 交易确认数据,包括交易标识符和支付状态;
- (b) 有关订阅状态变更、支付失败、退单及其他与支付相关的事件的 Webhook 通知;
- (c) 订阅管理所必需的订阅标识符和客户标识符。
2.4.3 IP 地理位置提供商
我们的第三方 IP 地理位置提供商向我们提供:
- (a) 衍生自您的 IP 地址的地理位置数据,包括城市、州/省、国家、大致坐标和 ISP 信息,如第 2.2.3 条所述。
2.4.4 运营商及 VOIP 检测
通过我们的电信服务提供商,我们可能会接收:
- (a) 指明电话号码是关联至移动运营商、固定电话还是 VOIP 服务的运营商线路类型情报数据;
- (b) 电话号码有效性检验和验证状态。
2.4.5 分析与广告平台
通过我们的分析和广告集成,我们可能会接收:
- (a) 来自 Google Analytics、Meta(Facebook/Instagram)和 TikTok 的汇总分析数据和报告,涉及网站流量模式、用户受众特征以及营销活动成效;
- (b) 关联广告展示量、点击量和转化量的广告归因数据;
- (c) 源自营销网站像素和 Conversions API 事件的受众细分数据。
2.5 日历集成信息(可选功能)
若您选择将第三方日历服务(目前为 Google Calendar 或 Microsoft Outlook / Microsoft 365 Calendar)连接至本服务,本公司收集、存储和生成以下信息仅用于运行该可选功能:
- (a) 在您授予同意时由日历提供商向本公司签发的 OAuth 授权凭据(“refresh token”)。该凭据授权本公司代表您添加和管理日历活动。其以加密形式存储(见第 6.6 条),且仅用于向您连接的日历添加、更新和删除第 (c) 款所述的特定活动,不得用于任何其他目的;
- (b) 您授予的访问权限范围以及添加活动的日历标识符(默认为您的主要日历);
- (c) 针对本公司代表您添加到日历中的每项活动,记录该日历条目由提供商分配的标识符,予以保留以便在该活动的具体详情发生变更时由本公司更新该条目,或在您取消报名或 RSVP 时予以删除。
连接日历完全属于自选操作,默认处于禁用状态,且仅在您采取明确积极操作时才会启动。本服务仅请求添加和管理您选择通过本服务添加的特定活动所必需的权限。本服务不会请求读取您现有日历的权限,且本公司不会读取、检索、导入或存储您的日历内容或非由本服务创建的任何日历条目。您可以随时通过本服务的应用内设置断开已连接的日历,这将撤销存储的授权凭据,此外,您还可以直接通过您的 Google 或 Microsoft 账户安全设置撤销本公司的访问权限。日历提供商自身处理您信息的方式受该提供商自身的隐私政策约束,详见第 5.2.18 条所述。
3. COOKIE、跟踪技术及类似技术
3.1 Cookie 和跟踪技术的类型
本服务使用 Cookie、像素(pixel)、本地存储、会话令牌(session token)和类似跟踪技术。所使用的具体技术取决于您是与营销网站还是与约会应用程序进行互动:
3.1.1 必要 Cookie 和令牌
- (a) 会话令牌与 JWT 令牌(约会应用程序):用于约会应用程序内的身份验证和会话管理。此类令牌在登录时签发,并在指定期限后或注销登录时失效(届时将被列入黑名单以防止重新使用);
- (b) 刷新令牌(约会应用程序):用于在无需重新验证身份的情况下获取新的访问令牌,受有效期限制;
- (c) 网站必要 Cookie:维持网站会话状态、偏好设置和核心功能所必需的第一方 Cookie。
3.1.2 分析和广告 Cookie
- (a) Google Analytics Cookie:由 Google Analytics 和 Google Tag Manager 设置的 Cookie,旨在了解营销网站的网站使用情况、流量来源和用户互动度。这些 Cookie 可能会跟踪页面浏览量、会话持续时间、跳出率和转化事件;
- (b) TikTok Pixel Cookie:由 TikTok Pixel 设置的 Cookie,用于在客户端跟踪营销网站上的页面浏览、点击、表单提交和其他用户互动事件;
- (c) Meta Pixel Cookie:由 Meta (Facebook/Instagram) Pixel 设置的 Cookie,用于在客户端跟踪站内事件,包括营销网站上的页面浏览、表单提交、注册和其他转化事件。
3.1.3 服务端跟踪(无 Cookie)
除客户端 Cookie 和像素外,本公司还针对营销网站采用 TikTok、Google 和 Meta (Facebook/Instagram) 的服务端 Conversions API。服务端跟踪将事件数据直接从我们的服务器传输至各分析平台,从而实现不依赖于浏览器 Cookie 的隐私保护型衡量与广告归因。服务端事件可能包括哈希处理后的标识符(例如哈希处理后的电子邮件地址)、事件时间戳、事件类型及关联的元数据。该方法使本公司能够在浏览器 Cookie 被删除、过期或被用户的浏览器设置或隐私工具阻止的情况下,仍能保持分析和广告归因功能。
3.1.4 移动应用程序广告衡量与 App Tracking Transparency
本公司的 iOS 和 Android 应用程序不展示广告,且不包含任何广告展示软件。各应用程序嵌入了仅用于度量配置的 Meta 软件开发工具包(SDK),用于记录应用程序安装和激活事件,并在符合下述权限的前提下记录设备广告标识符,以衡量和优化本公司自身的广告活动。此外,本公司会从自身服务器向广告平台(目前为 Meta 和 TikTok)传输某些转化事件,其唯一目的是衡量本公司自身广告活动的效果。这些服务器端事件可能包括哈希处理后的电子邮件地址;哈希处理后的电话号码;哈希处理后的内部账户标识符;对于通过 Facebook 登录的用户,其 Facebook 账户标识符;在获得许可的情况下的设备广告标识符(Apple 广告标识符 (IDFA) 或 Google 广告 ID);先前针对该账户记录的活动点击标识符;事件类型(例如注册、完成验证、开始试用或购买订阅);购买金额和币种;以及设备上下文(例如操作系统版本)。
在 iOS 上,本公司通过 Apple 的 App Tracking Transparency(应用程序跟踪透明度)提示请求权限。仅在 iOS 用户授予权限的情况下,才会传输与该用户相关的转化事件,且仅在获得此类权限的情况下才会访问 Apple 广告标识符。拒绝授权的用户仅通过 Apple 的 SKAdNetwork 框架进行度量,该框架提供匿名的汇总活动统计数据,不会识别任何个人。用户可随时在 iOS“设置”(“隐私与安全性”,然后是“跟踪”)中撤回许可;撤回后,与该用户相关的传输即告终止,且存储的广告标识符将被删除。
在 Android 上,转化事件以选择退出(opt-out)机制传输。用户可在 Android 系统设置中重置或删除其 Google 广告 ID,并可通过使用本《隐私政策》中提供的联系信息联系本公司,完全选择退出服务器端转化数据传输。
若用户通过推广活动链接访问本服务,相关的活动参数和点击标识符将记录在对应用户的账户下,以便本公司衡量其自身活动的效果,且仅作为本条所述转化事件的一部分与来源广告平台共享。本公司不出售信息,且仅按照此处以及第 3.1.2 节和第 3.1.3 节所述向广告平台共享信息。
3.1.5 本地存储
本服务可能会使用浏览器本地存储来保存偏好设置、缓存数据以及本服务在您的设备上高效运行所必需的其他信息。
3.1.6 完整 Cookie 清单
逐项列出每个 Cookie 的名称、设置主体、目的和保留期限的完整 Cookie 清单发布于 https://kreamandsugardating.com/cookie-policy。本公司通过自身的第一方同意管理解决方案管理 Cookie 同意并直接维护该清单,在添加、删除或更改 Cookie 时予以更新。该清单按照同意横幅中呈现的相同同意类别(绝对必要、统计和营销)进行组织,并反映正在实际使用的 Cookie。
3.2 Cookie 管理与选择退出
您可以通过 Web 浏览器设置控制、限制或删除 Cookie。请注意,禁用或删除 Cookie 可能会削弱本服务的某些功能,包括网站功能和个性化体验。以下资源提供了有关管理 Cookie 以及选择退出特定分析和广告平台的信息:
3.3 “请勿跟踪”(DNT)信号
某些 Web 浏览器可能会向网站和在线服务发送“请勿跟踪”(“DNT”)信号。目前,对于公司应如何响应 DNT 信号尚无普遍接受的标准。本服务目前不会因响应 DNT 信号而改变其数据收集或使用实践。如果通过了响应 DNT 信号的统一标准,本公司将重新评估其实践并相应更新本《隐私政策》。DNT 有别于全球隐私控制(GPC)信号,营销网站确实按照第 3.2(a) 节所述遵守 GPC 信号。
3.4 营销归属
当您通过创作者帖子中的链接、广告或推荐访问 Kream & Sugar 时,我们会记录是哪个营销活动、创作者或渠道推荐了您——例如营销活动标签(UTM 参数)、创作者或推荐标识符,以及由您来源的平台提供的广告点击标识符(例如 Meta 的 fbclid、Google 的 gclid、TikTok 的 ttclid 以及 Reddit 的 rdt_cid)。我们使用这些第一方信息来衡量哪些营销工作带来了真实会员、公平地向创作者支付报酬,并防止欺诈或虚假注册。只要您的账户处于活跃状态,我们就会保留这些信息,并在之后为了会计和反欺诈目的保留一段合理的时间。我们不会出售这些信息;与广告平台的任何共享均仅在获得您的营销同意后进行。
4. 我们如何使用您的信息
本公司将收集的信息用于以下目的。对每项目的均进行了明确具体的描述,以使您能够了解我们数据处理活动的性质和范围。
4.1 提供和运营本服务
我们将您的信息用于提供、运营、维护和改进本服务,包括但不限于:
- (a) 通过电子邮件或 SMS 进行无密码一次性密码验证,或通过第三方 OAuth 社交登录,以创建、验证和管理您的账户;
- (b) 根据您的偏好和我们的匹配算法向其他用户展示您的个人资料;
- (c) 根据地理邻近度、年龄偏好、性别偏好、约会形式偏好以及匹配度评估,促成用户之间的匹配;
- (d) 实现并促进即时通讯(包括文本、语音留言和 GIF 图片)、语音聊天会话、虚拟咖啡厅互动(包括咖啡厅语音的实时字幕和翻译以及键入朗读等无障碍功能)以及游戏参与;
- (e) 处理和管理订阅、付款、退款以及独立产品购买;
- (f) 组织、协助和管理线下及虚拟活动;
- (g) 通过阻止被屏蔽的用户(Users)查看您的个人资料信息、与您通信、在虚拟咖啡厅中与您互动或在游戏(无论是线下还是虚拟)中与您配对,以执行屏蔽偏好设置。
4.2 营销网站与通讯
我们将您的信息用于:
- (a) 若您已选择通过电子邮件订阅表单接收此类通讯,向您发送最新资讯和营销电子邮件;
- (b) 回复您通过网站联系表单、Elementor 弹出表单或其他沟通渠道提交的咨询、留言和请求;
- (c) 发送您账户及本服务运营所必需的事务性通讯,包括但不限于身份验证码、电子邮件验证消息、电话验证消息、付款确认、订阅状态更新以及账户安全警报(注:事务性通讯无法退订,因为其对您账户的运营和安全至关重要);
- (d) 根据您的通知偏好发送非事务性通讯,包括但不限于新消息提醒、匹配请求通知、活动提醒、促销优惠以及重新互动通知。
4.3 基于位置的服务
我们将您的位置数据(包括基于 IP 和基于 GPS 的数据)用于以下目的:
- (a) 确定您的地理位置,以便在您指定的半径范围内进行基于邻近度的匹配;
- (b) 在本服务的位置系统内为您分配地理区域,以用于受地理位置限制的功能、活动和促销;
- (c) 验证您参与特定地区促销和活动的资格;
- (d) 提供与位置相关的内容和推荐;
- (e) 检测和防范欺诈行为,包括识别可疑的地理位置异常。
4.4 分析、广告归因及服务改进
我们使用通过网站分析、像素(pixels)和服务器端 API 收集的信息来:
- (a) 跟踪并优化网站性能与用户体验;
- (b) 分析营销网站上的用户行为,以改进内容、设计和功能;
- (c) 评估 TikTok、Google 和 Meta(Facebook/Instagram)平台上的广告活动成效;
- (d) 通过服务器端 Conversions APIs 为关键事件(表单提交、注册)提供无 Cookie 跟踪,该跟踪不受浏览器 Cookie 限制的影响;
- (e) 生成广告归因模型,以了解哪些营销渠道和活动推动了用户获取和转化;
- (f) 分析汇总、去标识化或匿名化的使用模式、趋势和用户互动情况,以改进本服务;
- (g) 评估功能、活动、促销和内容的有效性;
- (h) 进行研发以提升用户体验;
- (i) 生成内部报告和商业智能。
4.5 安全、保障与欺诈防范
我们使用您的信息以保护我们用户的安全与保障以及本服务的完整性,包括但不限于:
- (a) 检测、调查和防范欺诈、未经授权的访问以及其他非法或有害活动;
- (b) 监控并强制遵守我们的《使用条款和条件》及所有适用政策;
- (c) 进行内容审核并审查用户关于违规行为的举报;
- (d) 实施设备封禁,以防止规避账户暂停和封禁措施;
- (e) 进行 VOIP 检测以识别潜在的欺诈性电话号码;
- (f) 维护安全事件日志,用于审计、调查和事件响应目的;
- (g) 实施速率限制,以防止暴力破解攻击、拒绝服务攻击和其他形式的自动化滥用;
- (h) 采用设备指纹技术,以检测和防止单个个人违反本条款创建多个账户;
- (i) 评估并回应退款请求、拒付及支付争议,包括在通过第三方应用商店进行购买的情况下,按照第 5.2.19 节所述,与该应用商店提供商共享相关的账户、互动以及购买和退款历史记录信息,以评估请求的合理性并检测和防止退款滥用。
4.6 法律合规与执法配合
我们在必要时使用您的信息以履行我们的法律义务,包括但不限于:
- (a) 回应来自执法机构、监管机构、法院和其他政府机构的合法要求,包括传票、法院命令、搜查令及国家安全信函;
- (b) 保存与法律程序、执法要求或监管调查相关的证据,包括对相关通信和账户数据实施证据保全;
- (c) 确立、行使或抗辩法律主张;
- (d) 遵守适用法律、法规及法定程序;
- (e) 在涉及任何人员面临迫在眉睫的死亡或严重人身伤害危险的紧急情况下,根据适用法律披露信息。
4.7 自动化促销定向
我们使用某些行为和交易数据来确定您获得自动化促销的资格,包括但不限于由以下情形触发的促销:
- (a) 账户注册日期和位置;
- (b) 首次订阅事件;
- (c) 账户非活跃状态的持续时间;
- (d) 功能使用模式和互动指标;
- (e) 地理位置。
此类自动化促销定向不涉及向第三方出售您的个人信息,且仅在服务内进行,旨在向您提供相关的促销价格。
4.8 日历集成(可选)
在您按照第 2.5 节所述关联了第三方日历的情况下,我们仅使用您授予的 OAuth 授权凭据,将您通过服务报名或 RSVP 的线下或虚拟活动添加到您关联的日历中,并在相应活动发生变更或您取消报名或 RSVP 时更新或删除这些日历条目。我们不会将此访问权限用于任何其他目的,我们不会读取您日历的内容,也不会将日历数据用于广告、营销、用户画像或机器学习模型的训练。
5. 我们如何共享和披露您的信息
本公司不会向第三方出售或出租您的个人信息。但是,在以下情况并在出于以下目的的前提下,我们可能会向以下类别的接收方共享、披露或以其他方式提供您的信息:
5.1 服务的其他用户
作为约会应用程序核心功能的一部分,某些信息必然会与其他用户共享,包括但不限于:
- (a) 根据服务的匹配与发现功能,您的个人资料信息(包括您的姓名、年龄、性别、个人简介、照片、约会形式偏好及大致地理位置)对其他用户可见,但须受限于您的屏蔽偏好设置;
- (b) 您的消息、语音留言和 GIF 的内容对其接收者可见;
- (c) 您的在线状态和最后活跃时间戳可能对与您匹配的其他用户可见;
- (d) 您参与活动、虚拟咖啡厅和游戏的情况可能对其中的其他参与者可见;
- (e) 在您屏蔽的任何用户的个人资料上均会显示屏蔽标识,但该标识仅对您可见;被屏蔽的用户不会收到被屏蔽的通知,且无法查看您的任何信息。
5.2 第三方服务提供商(约会应用程序)
我们聘请第三方服务提供商代表我们履行与约会应用程序相关的某些职能,且我们仅在第三方履行此类职能所必需的范围内向其共享信息。此类提供商在合同上有义务仅将您的信息用于共享该信息的目的,并遵守本隐私政策。以下说明了此类提供商的主要类别以及与各类别共享的信息:
5.2.1 支付处理:CCBill, LLC
- 共享的信息:客户和订阅标识符、交易金额、币种、账单周期信息,以及 CCBill 向持卡人计费所需的有限个人数据(通常为姓名、账单地址、电子邮件和 IP 地址)。
- 目的:处理支付、管理定期订阅、发放退款、处理拒付以及接收与支付相关的 webhook 事件。
- 注:CCBill 通过其自有的安全支付界面直接收集您的完整支付工具详情(例如信用卡卡号),且为该交易的登记商户。此类详情不会通过我们的服务器传输,亦不会存储在我们的服务器上。
- CCBill 隐私政策:有关 CCBill 如何处理您的支付数据的信息,请参阅 [CCBill Privacy Policy](https://ccbill.com/legal/privacy)。
5.2.2 事务性电子邮件发送
- 共享的信息: 电子邮件地址、电子邮件内容(包括验证码、登录链接、通知内容和交易通信)、发件人地址和退订标头。
- 目的:代表我们发送事务性与通知电子邮件。
5.2.3 短信与电信提供商
- 共享信息: 电话号码、SMS 短信内容(包括验证码、通知文本和本公司的应用程序名称),以及运营商线路类型情报查询(运营商名称、线路类型、移动国家/网络代码)。
- 目的: 发送用于账户验证、电话号码验证和通知送达的 SMS 短信;执行 VOIP 检测和运营商线路类型分析以进行欺诈防范。
- 缓存的 Lookup 结果的保留: 为减少冗余的外部 API 调用并限制传输给次级处理者的数据,本公司会将运营商线路类型情报响应(运营商名称、VOIP / 移动分类以及国家代码)缓存最多三十 (30) 天,其键值(key)为电话号码的单向、不可逆哈希值,而非电话号码本身。该缓存不包括您的通话记录、SMS 记录或消息内容。
- 抑制名单(Suppression list): 当您注销账户或选择退出时,您的电话号码将仅作为单向、不可逆的哈希值存储在本公司维护的抑制名单上,以防止已注销号码的重新注册或二次营销。明文电话号码不会保留在抑制名单中。
- 移动信息、SMS 同意与第三方营销: 本公司不会出售或出租您的电话号码。本公司不会为了任何第三方的自身营销或推广目的而向其共享您的电话号码,亦不会为了使任何主体能够向您发送消息而向其共享您的电话号码。您的电话号码仅会以明文形式披露给本公司聘用以向您发送本公司自身消息的电信提供商,且仅限于该履约身份。另外,如第 3.1.4 节所述,在符合该节所述权限的前提下,您的电话号码的单向、不可逆加密哈希值可能会被传输至广告平台(目前为 Meta Platforms, Inc. 和 TikTok),其唯一目的是衡量本公司自身广告活动的效果;这些平台接收到的是哈希值而非您的电话号码本身,且未获授权使用该哈希值与您联系。您的 SMS 选择加入(opt-in)和选择退出(opt-out)记录仅用于确定您已同意接收本公司的哪些自身消息,且不会向任何第三方披露。
5.2.4 IP 地理定位提供商
- 共享信息: 您的 IP 地址。
- 目的: 确定您的粗略地理位置(城市、州/省、国家、大致坐标),以实现基于位置的服务功能,包括匹配配对、促销活动资格和欺诈检测。
5.2.5 基于 GPS 的逆地理编码提供商
- 共享信息: 您的 GPS 经纬度坐标。
- 目的: 将您的 GPS 坐标转换为人类可读的地理位置名称(逆地理编码),以便在本服务内分配位置。
5.2.6 GIF 集成:Giphy (Shutterstock, Inc.)
- 共享信息: 您在消息界面中搜索 GIF 时输入的搜索查询。由于 GIF 图像直接从 Giphy 的服务器加载,因此在显示 GIF 时,Giphy 也会接收您的 IP 地址和设备用户代理(user agent)。
- 目的: 在本服务的消息功能中提供可搜索的 GIF 内容。Giphy 可能会根据其自身的隐私政策收集额外信息。
5.2.7 社交登录身份验证:Google LLC、Apple Inc.、Meta Platforms, Inc. (Facebook)
- 共享信息: OAuth 身份验证令牌,以及在必要时您在各相应平台上的账户标识符。
- 目的: 实现通过第三方社交登录进行账户注册和身份验证。各提供商可根据其自身的隐私政策以及您在该平台上的隐私设置访问“信息”。
5.2.8 云对象存储;Amazon Web Services, Inc. (Security Token Service)
- 共享信息: 用户上传的照片和文件存储在受访问控制、由本公司控制的专用云对象存储中;存储提供商处理所存储文件的唯一目的是提供存储服务。Amazon Web Services, Inc. 通过其 Security Token Service (STS) 签发临时安全凭据,用于运行第 14.3 节所述的可选年龄验证活体检测捕获。
- 目的: 安全存储和提供用户上传的内容,并为年龄验证活体检测功能签发短期凭据。
5.2.9 生物识别验证与照片审核:Amazon Rekognition (Amazon Web Services, Inc.)
- 共享信息: (a) 针对自愿选择进行年龄验证的用户:用户面部的自拍照片(“验证自拍”);添加到仅限定用于本服务的专有 Face Collection 中的人脸向量(用户面部几何结构的不可逆数学表征),用于检测重复账户;(b) 针对所有个人资料照片上传:提交至您的个人资料相册的照片,作为原始图像字节传输以进行内容审核分类,并且对于被指定为主照片的照片,自动检测该照片是否描绘了人物,以及在您的账户成为指控您可能未成年的举报对象时,评估所描绘人物的表观年龄,出于儿童安全之目的。本 (b) 款所述的检查均不会创建或存储任何人脸模板或标识符。
- 目的: (i) 根据验证自拍评估表观年龄范围(仅用于确认用户看似至少年满十八 (18) 周岁);(ii) 将验证自拍与您现有的个人资料照片进行比对,以确认这些照片描绘的是同一人;(iii) 搜索专有 Face Collection 以检测创建重复账户的企图;(iv) 将生成的人脸向量添加到专有 Face Collection 中,以便未来的重复账户搜索可以识别出您;(v) 对上传的个人资料照片进行分类,以执行有关裸露、色情露骨内容、血腥暴力画面、武器和仇恨符号的社区准则;(vi) 检测主个人资料照片是否描绘了人物;以及 (vii) 在账户被举报可能属于未成年人时,评估主照片中人物的表观年龄,其唯一目的是确定是否应如《条款和条件》(第 11.12 节)中所述请求或要求进行年龄验证。
- 保留: 为年龄验证而上传的验证自拍和身份证件图像存储在受三十 (30) 天自动过期生命周期策略约束的、由本公司控制的专用云对象存储中。存储在 Face Collection 中的人脸向量在您的账户保持有效期间将持续保留,并在您根据第 7.5.2 节行使永久注销账户的权利时被永久删除。提交审核的个人资料照片不会由 Amazon Rekognition 保留;仅审核分类结果(例如,任何匹配的违规标签名称)会记录在我们的服务器上以供审计之用。
- 重要提示:模型训练。 Amazon Web Services 不会将验证自拍、身份证件、个人资料照片以及生成的人脸向量用于训练或改进任何 Amazon Rekognition 机器学习模型。本公司已选择不就这些服务参与 AWS 的可选机器学习改进计划。
5.2.10 身份证件光学字符识别:Amazon Textract(Amazon Web Services, Inc.)
- 共享的信息: 用户在以下两种严格限制的情形下自愿上传的政府签发身份证件照片(美国驾照、美国州身份证和美国护照):(a) 当用户选择加入年龄验证并被要求通过提交身份证件来确认成年人身份时;或 (b) 当用户就年龄验证软性限制提起申诉并提交身份证件作为证据时。
- 目的: 通过自动化的身份证件分析从提交的身份证件中提取结构化数据字段,包括 (i) 出生日期,仅用于确认您已年满十八 (18) 周岁;以及 (ii) 自动化置信度评估,用于确定提交的内容是可以自动批准还是必须转由本公司人员进行人工管理复核。
- 保留: 身份证件图像存储在受本公司控制的专用云对象存储中,受三十 (30) 天自动过期生命周期策略的约束。提取的字段(名、姓、出生日期、证件类型、有效截止日期和每个字段的置信度得分)将在相关验证尝试或申诉记录的存续期内保留在我们的应用程序数据库中,并受第 7.5.2 条规定的删除约束。
- 重要提示:模型训练。 Amazon Web Services 不会将身份证件图像和提取的字段用于训练或改进任何 Amazon Textract 机器学习模型。
5.2.11 自动化内容审核:Google LLC(主要)和 OpenAI, L.L.C.(故障转移备用)
- 共享的信息: 您出于自动化政策违规排查目的向本服务提交的自由文本内容,包括(但不限于):个人资料简介文本、个人资料显示名称和姓/名字段、私信正文文本、私信语音留言的语音转文本转录本,以及第 2.1.4(g) 条所述被举报的虚拟咖啡厅语音转文本转录本。对于所有语音内容,语音转文本转录均在本公司自身的基础设施上进行;仅生成的转录文本——绝非原始音频——会被传输给分类服务提供商。 当您或其他用户提交举报时,来自相关对话和被举报个人资料在有限的近期时间窗口内的近期内容(消息文本、语音留言转录本、简介和显示名称,以及下文所述的图像)同样会被提交以进行分类,以评估该举报。
- 图像(仅限举报复核): 在对举报进行复核时,被举报用户的个人资料照片以及举报人作为证据提交的图像亦可能会提交给分类服务提供商,根据相同的固定政策类别进行评分。在举报复核之外,图像仅由第 5.2.9 条和第 5.2.13 条所述的独立服务进行筛查。
- 目的: 根据少数固定的政策类别(例如骚扰、仇恨、性内容和自残)对提交的内容进行分类,以便阻止、遮盖违规内容或将其转由本公司人员进行人工管理复核,并对用户举报进行评估。
- 故障转移提供商: 在主要分类提供商不可用时,相同的内容可能会在同等承诺下提交给备用提供商 OpenAI, L.L.C.:通过其 API 提交的内容不会用于训练该提供商的模型,且仅由该提供商在有限期限内保留用于滥用行为监控,随后予以删除。
- 保留: 提交的内容按单次请求传输至分类 API,且根据本公司的合同约定,提供商不会出于模型训练目的保留该等内容。本公司仅在其自身服务器上保留分类结果(匹配的政策类别列表及相关的置信度得分),以用于审计和申诉目的,具体遵照第 6.5 条中的保留期限表。
- Google 隐私权政策与 API 条款: 有关 Google 如何处理提交至其开发者 API 的数据的信息,请参阅 [Google Privacy Policy](https://policies.google.com/privacy) 以及管辖 Google 生成式人工智能与内容审核 API 的 [Gemini API Additional Terms of Service](https://ai.google.dev/gemini-api/terms)(包括关于付费层级 API 数据不用于训练 Google 模型的合同承诺)。
5.2.12 推送通知:Web Push Protocol (VAPID)
- 共享的信息: 推送订阅端点 URL、P256DH 公共加密密钥以及与您的浏览器或设备关联的身份验证密钥。
- 目的: 根据您的通知偏好设置向您的设备或浏览器发送推送通知。
5.2.13 儿童性虐待材料哈希比对
- 共享的信息: 源自您上传到本服务的每张图像的不可逆感知哈希值。该哈希值在传输前于我们的服务器上生成;原始图像本身绝不会传输至哈希比对服务。
- 目的: 将哈希值与已知儿童性虐待材料 (CSAM) 哈希值的行业数据库进行比对,其唯一目的是在本服务中检测并阻止此类材料,以履行本公司在联邦 REPORT Act of 2024 及适用州法律项下的义务。
- 保留: 为比对而生成的哈希值在比对请求持续时间之外不会由哈希比对服务保留。若图像被识别为命中匹配,本公司将根据 18 U.S.C. § 2258A(h) 的要求,在其自身基础设施上将该图像及相关元数据保留一 (1) 年。
5.2.14 语音转录:在本公司基础设施上进行(无第三方次级处理者)
- 当前做法: 语音内容(包括私信语音留言以及第 2.1.4(g) 条所述被举报的虚拟咖啡厅语音)的语音转文本转录完全在本公司自身的自托管基础设施上使用本公司运营的开源语音识别模型进行。任何第三方转录服务均不会接收您的音频。 仅生成的转录文本会传输给第 5.2.11 条所述的内容分类次级处理者,且仅用于该条所述的内容安全目的。
- 已停用的次级处理者: 本政策的先前版本曾披露 AssemblyAI, Inc. 作为语音转录次级处理者。该集成已被停用;没有任何语音音频会传输给 AssemblyAI 或任何其他第三方转录提供商。
- 保留: 转录本保留在本公司的服务器上,以用于审计和申诉目的,具体遵照第 6.4(k) 条和第 6.5 条中的保留期限表。
5.2.15 内容分发与边缘服务:Cloudflare, Inc.
- 共享的信息: 指向本服务网站和应用程序的流量的 HTTP 请求元数据(IP 地址、请求 URL、用户代理 (user-agent)、响应状态、响应大小、时间戳),包括您的客户端所请求的图像和媒体 URL。
- 目的:为本服务提供内容分发、DNS及边缘安全服务——通过全球内容分发网络提供图片、语音留言及其他资产的分发,并对用户上传的私密媒体实施访问控制,同时降低延迟、带宽成本及面临自动化滥用的风险。
- 保留:Cloudflare在其标准服务条款规定的期限内保留边缘HTTP日志;除Cloudflare的默认设置外,本公司不配置额外的日志保留期。
5.2.16 Bot检测与防止滥用:Cloudflare Turnstile(Cloudflare, Inc.)
- 共享的信息:当您在约会应用程序上发起安全敏感型操作时——具体而言,通过电子邮件或SMS请求一次性密码(“OTP”),或通过第三方社交登录方式登录——Cloudflare Turnstile小组件会收集并向Cloudflare传输某些客户端信号,包括您的IP地址、TLS指纹、浏览器的User-Agent标头以及Turnstile sitekey和来源域名。这些信号亦属于第2.2.2条和第2.2.3条所述的自动收集的信息类别。
- 目的:区分人类用户与自动化Bot,以保护身份验证流程免受自动化账户创建、凭证撞库、OTP刷量及其他形式自动化滥用的侵害,并改进Cloudflare的Bot检测算法。Cloudflare为此目的担任本公司的数据处理者。Cloudflare已声明其无法直接从Turnstile收集的信号中识别任何个人的身份,且此类信号仅用于检测和阻止Bot,不会用于广告或跨网站追踪。
- 保留:Cloudflare在其标准服务条款及下文引用的《Turnstile隐私附录》规定的期限内处理Turnstile信号。本公司自身不保留原始Turnstile信号;本公司仅保留Turnstile返回的短期、单次有效验证令牌,且仅在关联身份验证请求的持续时间内保留。
- Cloudflare Turnstile隐私附录:有关Cloudflare如何处理Turnstile收集的客户端信号的详情,请参阅[Cloudflare Turnstile隐私附录](https://www.cloudflare.com/turnstile-privacy-policy/)。
5.2.17 强制性报告接收方:National Center for Missing & Exploited Children(“NCMEC”)
- 共享的信息:如果本公司的儿童性虐待材料自动检测流水线(见第5.2.13条所述)识别出哈希值匹配成功,联邦法律(18 U.S.C. § 2258A)要求本公司向NCMEC提交CyberTipline报告。该报告包括(a)匹配的图片,(b)上传用户的账户标识符、注册元数据、IP地址和设备指纹,(c)匹配发生时本服务在账户层面的审核历史和封禁状态,以及(d)匹配的哈希值和来源标识符。根据18 U.S.C. § 2258A(h),本公司还会将匹配的图片保留一(1)年,以配合NCMEC和执法部门的调查。
- 目的:遵守本公司在18 U.S.C. § 2258A及《2024年REPORT法案》(REPORT Act of 2024)项下的联邦报告义务。NCMEC是法定监管接收方,并非作为本公司的次级处理者而受聘。
- 不可选择退出:向NCMEC进行报告不受任何适用数据保护法项下的用户选择退出、撤回同意或数据主体删除请求的约束。依法保留应报告材料同样属于联邦法律的要求,并优先于本政策中原本适用的任何保留期限限制。
5.2.18 日历集成:Google LLC和Microsoft Corporation
- 共享的信息:如果您自愿将第三方日历关联至本服务(见第2.5条),本公司会将您授予的OAuth授权凭证以及您选择添加的特定活动的详情(即活动标题、描述、日期、开始与结束时间、时区及地点)传输给适用的日历提供商(Google Calendar对应Google LLC,或Microsoft Outlook / Microsoft 365日历对应Microsoft Corporation)。
- 目的:将您通过本服务报名或回复参与(RSVP)的活动添加到已关联的日历中,并在标的活动发生变更或您取消时更新或删除这些日历条目。本公司不会读取、检索或存储您现有日历的内容,且仅请求代表您管理所添加活动所必需的访问权限。
- Google API服务用户数据政策(受限使用):本公司对从Google API接收的信息的访问和使用将遵守[Google API服务用户数据政策](https://developers.google.com/terms/api-services-user-data-policy),包括“受限使用”要求。通过Google Calendar授权获取的信息仅用于提供和改进上述面向用户的日历功能;除非为提供该功能所必需、为遵守适用法律所必需,或作为第5.6条所述合并、收购或资产出售的一部分,否则不会转移或出售给他人;不会用于或转移用于投放广告的目的;且不会用于与添加和管理您选择添加的活动无关的任何目的。本公司不允许人工读取此类数据,除非:(i)获得您的明确同意,(ii)出于安全目的(如调查滥用行为)所必需,(iii)为遵守适用法律,或(iv)数据已被汇总和去标识化并用于内部运营,且在每种情况下均符合“受限使用”要求。
- 提供商隐私政策:有关这些提供商如何处理您的数据的信息,请参阅[Google隐私权政策](https://policies.google.com/privacy)和[Microsoft隐私声明](https://privacy.microsoft.com/privacystatement)。
- 可选且可撤销:此集成是可选的,且默认处于禁用状态。您可以随时通过本服务的应用内设置或直接通过您的Google或Microsoft账户安全设置撤销本公司的访问权限,如第2.5条所述。
5.2.19 应用商店提供商:Apple Inc.和Google LLC(退款与争议评估)
- 共享的信息:如果您通过第三方应用商店(由Apple Inc.运营的Apple App Store,或由Google LLC运营的Google Play)购买了订阅或其他付费项目,且您申请退款,或者应用商店提供商另行要求本公司协助评估针对该购买的退款或支付争议,本公司可向该提供商传输与该请求相关的信息。该信息由粗粒度的分类指标而非原始记录组成,可能包括您账户的存续时间与状态、您在相关订阅期间对本服务的参与度,以及您的累计购买和退款历史。
- 目的:协助应用商店提供商确定退款或争议是否合理正当,并检测和防止退款滥用及“恶意拒付/友善欺诈”(例如,完整使用付费订阅后索取本应正当支付金额的退款)。本公司仅共享为此目的合理必要的信息,不会共享您的通信内容。应用商店提供商(而非本公司)做出最终退款决定。
- 提供商隐私政策:应用商店提供商自身对此类信息的处理受其隐私政策管辖;请参阅[Apple隐私政策](https://www.apple.com/legal/privacy/)和[Google隐私权政策](https://policies.google.com/privacy)。
5.3 第三方服务提供商(营销网站)
我们聘用以下第三方服务提供商协助营销网站的运营:
5.3.1 电子邮件营销提供商
- 共享的信息:通过网站订阅表单订阅营销通信的用户电子邮件地址。
- 目的:管理电子邮件订阅列表,并发送营销和更新电子邮件。
5.3.2 网站表单处理
- 共享的信息:通过网站联系表单和弹出表单提交的表单提交数据(包括姓名、电子邮件地址、电话号码和留言内容)。
- 目的:处理和管理营销网站上的表单提交。
5.3.3 网站托管
- 共享的信息:标准网络服务器日志数据,包括 IP 地址、用户代理字符串、请求 URL 和时间戳。
- 目的:托管并提供营销网站服务。
5.4 分析与广告合作伙伴(营销网站)
我们通过营销网站上的像素追踪(pixel tracking)和服务器端 Conversions API 与以下分析和广告合作伙伴共享信息:
5.4.1 TikTok (ByteDance Ltd.)
- 共享的信息(客户端通过 TikTok Pixel):页面浏览量、点击次数、表单提交及其他用户互动事件,以及基于 Cookie 的标识符。
- 共享的信息(服务器端通过 TikTok Conversions API):哈希标识符(例如哈希处理后的电子邮件地址)、事件时间戳、事件类型及关联元数据。
- 目的:追踪和优化 TikTok 广告活动;衡量广告归因和转化事件。
5.4.2 Google (Alphabet Inc.)
- 共享的信息(客户端通过 Google Analytics 和 Google Tag Manager):页面浏览量、会话数据、流量来源、UTM 参数、页面互动、设备与浏览器信息以及匿名化 IP 地址。
- 共享的信息(服务器端通过 Google API):用于衡量广告活动效果的事件数据,包括 UTM 参数和匿名化 IP 地址。
- 目的:了解网站流量模式、用户参与度和营销活动效果;优化 Google 广告活动。
5.4.3 Meta: Facebook/Instagram (Meta Platforms, Inc.)
- 共享的信息(客户端通过 Meta Pixel):页面浏览量、表单提交、注册及其他站内事件,以及基于 Cookie 的标识符。
- 共享的信息(服务器端通过 Meta Conversions API):哈希标识符(例如哈希处理后的电子邮件地址)、事件时间戳、事件类型、UTM 参数及关联元数据。
- 目的:追踪和优化 Meta (Facebook/Instagram) 广告活动;衡量广告归因和转化事件。
5.5 执法与法律义务
在以下情况下,我们可能会向执法机构、监管机构、法院、政府机构及其他授权实体披露您的信息:
- (a) 为响应有效且可强制执行的传票、法院令、搜查令、国家安全信函或其他合法的法律程序;
- (b) 当我们合理认为披露对于遵守适用法律、法规或法律义务是必要时;
- (c) 当我们合理地认为为了保护本公司、我们的用户或公众的权利、财产或安全而有必要进行披露时;
- (d) 在涉及任何人面临迫在眉睫的死亡或严重人身伤害危险的紧急情况下,根据适用法律(包括但不限于 Stored Communications Act 的 18 U.S.C. § 2702(b)(8) 和 § 2702(c)(4)),我们可在未事先经过法律程序的情况下向适当的执法机构或应急服务部门披露信息;
- (e) 与欺诈、安全事件或违反我们使用条款和条件的行为的调查、防范或侦测有关的情况。
当我们收到对您信息的合法请求时,我们可能会对相关账户数据和通信进行证据留存,以便在法律诉讼或调查期间保存此类数据。证据留存可能包括对消息、账户数据、交易记录及其他相关信息的保存,并可能包括指定的留存期限和留存原因。
5.6 业务转让
若本公司发生合并、收购、重组、破产、解散、出售其全部或绝大部分资产,或发生类似的公司交易或法律程序,您的信息可能会作为该交易的一部分转让给收购实体或继受方。在此情况下,我们将尽合理努力确保收购实体或继受方就您的信息承担本隐私政策中规定的义务,或在适用法律要求的范围内向您发出通知并提供选择退出此类转让的机会。
5.7 汇总及去标识化数据
我们可能会出于分析、研究、商业智能或其他目的,与第三方共享无法合理用于识别您身份的汇总、去标识化或匿名化数据。此类数据在本隐私政策下不被视为个人信息。
5.8 经您同意
当您对共享明确表示同意时,我们可能会与第三方共享您的信息,包括但不限于您自愿在外部平台上共享来自本服务的内容,或为特定的数据传输提供授权的情况。
6. 数据存储、保留与安全
6.1 数据存储基础设施
您的信息存储在使用 PostgreSQL 关系数据库管理系统的安全服务器上。用户上传的文件(包括照片)存储在由本公司控制的专用云对象存储中。本公司的基础设施可能会根据需要使用额外的云服务和内容分发机制,以可靠且高效地提供本服务。
6.2 消息加密
通过约会应用程序传输的文本消息内容在存储到数据库之前均使用服务器端加密技术进行加密。本公司保留根据内容审核、遵守法律义务(包括执法请求和法院命令)、执行使用条款和条件以及本隐私政策中所述的其他目的之必要解密此类消息的能力。语音留言和音频录音作为加密文件存储在由本公司控制的云对象存储中。本公司不提供真正的端到端加密;本公司出于本政策所述之目的保留解密能力。
6.3 敏感数据的哈希处理
某些类别的敏感数据在存储或传输前会使用行业标准密码学技术进行哈希处理,包括:
- (a) 身份验证令牌和验证码;
- (b) 通过服务器端 Conversions APIs 传输给第三方分析提供商的电子邮件地址(在传输前进行哈希处理,以实现保护隐私的广告归因);
- (c) 适用的其他敏感凭据和令牌。
6.4 数据保留期限
本公司在以下期限内保留您的信息:
- (a) 活跃账户数据:只要您的账户保持活跃状态,以及在合理期限内用于实现本隐私政策所述之目的,除非法律要求或允许更长的保留期限。
- (b) 软删除账户数据:当您通过应用内账户删除功能删除账户时,您的账户将被“软删除”,这意味着您的个人资料对其他用户隐藏且您的账户被停用,但您的数据仍保留在我们的系统中。软删除的数据将保留合理期限,以支持账户恢复、履行法律义务、解决争议并执行我们的协议。
- (c) 永久删除账户数据:当您在约会应用程序内永久删除您的账户(设置 → 隐私与数据 → 请求永久删除),或按照第 7.5.2 节所述提交经核实的电子邮件删除请求时,在符合第 6.5 节所述例外情况的前提下,我们将在合理的时间范围内尽商业上合理的努力从我们的活跃系统中永久删除您的个人信息。
- (d) 安全事件日志: 安全事件数据(包括登录尝试、身份验证事件、IP地址以及与此类事件关联的用户代理字符串)的保留期限为维护本服务的安全性、检测和防范欺诈以及遵守适用法律要求所需的时间。
- (e) 支付与交易记录: 支付交易数据的保留期限为适用税务、会计和金融法规所要求的期限,以及解决支付争议所必需的期限。
- (f) 内容审核记录: 举报、审核操作、警告和执行记录的保留期限为执行我们的政策、解决争议以及履行法律义务所需的时间。如果因根据《使用条款与条件》第 21.4 条收到的涉嫌侵犯版权通知而删除或停用某项内容,本公司将根据 17 U.S.C. § 512 的安全港条款,为该删除操作保留一份内部管理审计日志条目,记录执行删除的管理员身份、删除日期和时间、记录的原因以及被删除内容的标识符。删除后,本公司不会保留基础照片、语音留言或其他媒体字节的副本。
- (g) 证据保全: 如果由于法律诉讼、执法请求或监管调查而对您的数据实施了证据保全,受此类保全限制的数据将被保留直至保全解除,无论是否存在任何删除请求或其他保留期限。
- (h) 网站分析与营销数据: 通过网站分析、像素和服务器端 Conversions API 收集的数据将根据各分析提供商的数据保留政策进行保留(Google Analytics、Meta 和 TikTok 各自维护其独立的数据保留时间表)。服务器端哈希事件日志将根据此类提供商的保留政策进行保留。
- (i) 电子邮件订阅数据: 通过营销网站提供的电子邮件地址和订阅偏好将在您保持订阅期间以及其后的合理期限内予以保留,除非您请求删除。
- (j) 生物识别验证数据: 为可选的年龄验证功能上传的验证自拍和身份证件图像存储在受本公司控制的专用云对象存储中,并遵循三十 (30) 天的自动到期生命周期策略。存储在私有 Amazon Rekognition Face Collection 中的人脸向量在您的账户存续期间保留,但以自您最后一次与本服务互动起算最长不超过三 (3) 年为限(根据 Illinois Biometric Information Privacy Act, 740 ILCS 14/15(a))。生物识别信息的详细保留规则载于本政策第 14.3.3 条。
- (k) 语音审核音频与转录文本: 仅当参与者提交举报(如第 2.1.4(g) 条所述),或在您已单独作出第 6.8 条所述的声音分析选择加入同意(opt-in consent)(该计划的保留受本条第 (l) 款管辖)的情况下,虚拟咖啡厅的语音音频才会传输至本公司的服务器。与举报相关的上传音频及其对应的语音转文字转录文本,均存储在受本公司控制的专用云对象存储中,并遵循三十 (30) 天的自动到期生命周期策略,无论审核结果如何。对于在发送前经自动审核筛查的语音内容(例如私信语音留言),转录是短暂的:未发现违规行为时,转录文本将不予保留。如果审核导致执行记录,则相应的音频、转录文本和元数据将作为本条第 (f) 款所述的“内容审核记录”的一部分予以保留。
- (l) 语音机器学习训练语料库(仅限选择加入): 对于已作出第 6.8 条所述的单独、明示的选择加入同意(opt-in consent)的用户,从语音咖啡厅音频中提取的沟通风格特征将在该同意持续有效期间予以保留,并在您撤回同意或删除账户时予以删除。为此目的捕获的基础原始语音咖啡厅音频仅作短暂保留——不超过六十 (60) 天——存储在受本公司控制的专用云对象存储中并遵循自动到期生命周期策略,仅用于在模型优化时重新计算提取的特征,之后将被永久删除。该语料库仅用于训练本公司自有的匹配模型,绝不出售或向任何第三方披露,并进一步受第 14.3.7 条中的生物识别信息隐私通知的约束。
6.5 数据删除的例外情况
尽管收到任何数据删除请求,在以下情况下,本公司仍可保留某些信息:
- (a) 适用法律、法规或法律义务要求予以保留;
- (b) 由于法律诉讼或执法请求已对该数据实施了证据保全;
- (c) 保留对于确立、行使或抗辩法律主张是必要的;
- (d) 保留对于欺诈检测和防范目的是必要的;
- (e) 数据已被汇总、去标识化或匿名化,以致无法合理用于识别您的身份;
- (f) 保留对于执行本公司的《使用条款与条件》是必要的,包括但不限于维护封禁和执行措施的记录以防止规避。
6.6 安全措施
本公司实施并维护商业上合理的兼具技术性、管理性和组织性的安全措施,旨在保护您的信息免受未经授权的访问、披露、篡改、销毁以及其他形式的非法处理。这些措施包括但不限于:
- (a) 加密: 对传输中和静态的信息进行分层加密,并根据各类信息的敏感度进行校准,同时对密码、一次性验证码及其他凭据进行哈希处理,以及对传输至第三方分析或广告平台用于隐私保护测量的标识符进行哈希处理;
- (b) 访问控制: 基于角色的访问控制和经过身份验证的会话控制,将信息的访问权限限制为经授权的人员和服务;
- (c) 网络与应用程序安全: 传输中数据的传输层加密,以及标准网络和应用程序安全控制与安全标头;
- (d) 防滥用保护: 速率限制及其他自动化防滥用防御措施,旨在防范暴力破解攻击、拒绝服务攻击和类似活动;
- (e) 欺诈检测: 检测和防范欺诈及逃避封禁的措施,包括使用设备和账户信号以及执行账户和设备限制;
- (f) 输入净化: 对用户生成内容进行净化处理,以防范注入和类似攻击。
本公司所采取的具体保护措施会由本公司在其认为适当时不时进行审查和更新;本公司不会公布其安全控制措施的详细技术配置,因为公布该等信息本身就会构成安全风险。
尽管有前述规定,但通过互联网传输的任何方式以及任何电子存储方式均非绝对安全。本公司无法且不保证您的信息的绝对安全性。您确认并同意,您传输自身信息的风险由您自行承担,对于因超出本公司合理控制范围的原因导致的对您信息的任何未经授权的访问、披露或丢失,本公司概不承担责任。
6.7 被封禁账户抑制名单
当我们因经确认的拒付(chargeback)、恶意发起的付款争议或其他严重违反我们《使用条款与条件》的行为而永久封禁某个账户时,我们会在单独的“抑制名单”(suppression list)中保留您的电子邮件地址、电话号码、设备指纹以及违规时所使用的 IP 地址的单向不可逆加密哈希值。该等记录:
- (a) 永久保留;
- (b) 无法被逆向解析、解密或以其他方式还原为生成它们的原始值;
- (c) 仅用于拒绝重新注册、防止规避封禁,以及保护本服务的完整性、安全与保障;
- (d) 与您的其他信息分开存储,且不得用于营销、用户画像、广告、分析或与执行封禁无关的任何目的;
- (e) 即使在您根据适用法律行使删除权、清除权或“被遗忘权”之后,仍继续适用。
该等处理对于我们在运营安全服务、防止欺诈和履行协议方面的合法利益(GDPR Article 6(1)(f))是必要的,并且根据 GDPR Article 17(3)(b) 和 17(3)(e)、CCPA / CPRA Section 1798.105(d)(2)(防欺诈豁免)以及其他适用隐私法的类似条款豁免于删除。当您行使删除权时,与您账户关联的所有其他个人数据将根据第 6.4 条和第 7 条进行删除;抑制名单条目将按照本第 6.7 条所述予以保留。抑制名单不包含任何明文个人信息,且无法用于恢复、联系、识别任何个人或为任何个人绘制画像。
如果本公司对某个账户实施了年龄验证限制(例如,在未成功的或可能存在滥用行为的年龄验证尝试后施加的验证冷却期),则由您的人脸向量标识符、设备指纹、账户标识符以及(如存在)与受限验证尝试关联的 IP 地址所衍生出的一小组不可逆加密哈希值,将被保留在单独的“验证冷却注册表”(verification-cooldown registry)中。该等记录具备上述第 (a) 至 (e) 款所述的各项特征(无限期保留、不可逆性、专门用于执行限制、单独存储以及在删除请求后继续保留),基于相同的合法利益基础(GDPR Article 6(1)(f)、CCPA / CPRA Section 1798.105(d)(2))进行处理,并且仅用于防止通过“注销并重新注册”来重置年龄验证限制。与上述抑制名单一样,验证冷却注册表不包含任何明文个人信息,且无法用于恢复、联系、识别任何个人或为任何个人绘制画像。
6.8 机器学习与聚合模型参数
本公司可能会使用聚合用户数据来训练、评估和改进支持本服务的内部机器学习模型(例如影响配对建议、内容排序或欺诈检测的模型)。非敏感的行为和互动信号(例如应用内活动、配对结果和消息元数据)均根据本政策中的披露用于此目的。另外,并且仅在您给予明确的选择加入(opt-in)同意的情况下(默认关闭、可随时撤回,且绝非使用本服务的先决条件),本公司还会使用您的语音咖啡厅音频以及由此衍生出的沟通风格和互动特征(如对话动态和语调),来训练和改进本公司自身的内部配对模型,以便本服务能够推荐更契合的配对。该第一方配对用途是经同意的语音数据用于训练模型的唯一目的;此类数据及由此衍生出的任何特征绝不会被出售、出租、交易、用于训练任何第三方的模型,或以其他方式用于从您的生物识别信息中牟利,并且将按照第 6.4 条中的保留和销毁计划以及第 14.3 条中的生物识别信息隐私声明(Biometric Information Privacy notice)进行处理。如果在您行使删除权或注销账户之前,您的信息已贡献给此类模型:
- (a) 本公司将根据第 6.4 条和第 7.5 条删除底层记录(原始训练样本、与您账户关联的嵌入向量,以及由您的用户标识符索引的任何特征库);
- (b) 在删除请求处理完毕后,本公司不会在*未来*的任何训练运行中包含您的信息;
- (c) 聚合模型参数(训练后的权重本身)不会仅为了消除任何单一用户数据的残留统计贡献而被反向推导、从头重新训练或以其他方式修改。一旦数据以此种方式整合到聚合模型中,生成的参数便不包含关于您的可识别信息,且无法用于恢复、重构、联系或重新识别您。欧洲数据保护委员会已明确承认,符合这些条件的聚合模型参数不属于“个人数据”范畴(EDPB Opinion 28/2024, December 2024)。
如果本公司基于更新的数据集定期从头重新训练模型,则已删除账户的残留贡献将通过该重新训练周期自然地从后续模型版本中移除。本公司目前未从事 GDPR Article 22 所指的对您产生法律效力的纯自动化决策;若情况发生变化,本政策将予以更新,并(在需要时)获取明确同意。
7. 您的权利与选择
7.1 账户信息与个人资料
您可以随时通过约会应用程序的应用内设置和个人资料编辑功能访问、查看和更新您的某些账户及个人资料信息。您有责任保持自身信息的准确性和完整性。
7.2 通知偏好设置
您可以通过应用内通知设置管理您的通知偏好,包括启用或停用特定通知类型和送达方式(Email、SMS、Push Notification、In-App Notification)。特别针对 SMS 通知,您可以随时通过回复从本公司收到的任何 SMS 消息 STOP 来选择退出;如需重新启用 SMS 通知,请回复 START。系统可识别以下 SMS 关键词:回复 STOP、STOPALL、UNSUBSCRIBE、CANCEL、END 和 QUIT 即可选择退出;回复 START、YES 和 UNSTOP 即可重新选择加入。回复 STOP 将终止本公司向该手机号码发送的每一条 SMS 消息,包括一次性密码、账户通知和营销消息;任何类别的 SMS 消息均不得豁免于 STOP 请求。如果您选择退出 SMS,您可以继续使用发送至您电子邮件地址的一次性密码进行身份验证,必要的事务性通信将改为通过电子邮件和应用内通知向您发送。另外,对于 SMS 以外的通信渠道,您不能选择退出对您账户的操作和安全至关重要的事务性通信(包括但不限于身份验证码、验证消息和关键账户安全警报)。您还可以通过应用内通知设置或使用此类通信中提供的退订机制,在不完全退出 SMS 的情况下选择退出营销和促销通信。本公司的支持团队不处理选择退出请求;所有通知偏好设置的更改均必须通过应用内设置、通信中提供的退订链接或向任何 SMS 消息回复 STOP 来进行。
7.3 电子邮件营销(网站)
如果您通过网站订阅表单订阅了营销电子邮件,您可以通过点击任何此类营销电子邮件中包含的“取消订阅”(unsubscribe)链接来选择退出未来的营销电子邮件。退订网站营销电子邮件不会影响通过约会应用程序发送的事务性或通知电子邮件。
7.4 位置数据
您可以通过设备设置撤销约会应用程序对您设备位置功能的访问权限,从而停用基于 GPS 的定位服务。但是,如第 2.2.4 条所述,停用 GPS 访问权限将导致服务功能降级,包括但不限于基于相近距离的匹配功能受损以及无法访问依赖位置的功能。当您访问服务时,系统会自动收集基于 IP 的地理位置数据,若不停止使用服务,则无法停用该项收集。
7.5 账户删除
7.5.1 应用内账户删除(软删除)
您可以通过应用内账户删除功能发起账户删除。该操作构成“软删除”,在此情况下:
- (a) 您的个人资料将对其他用户隐藏;
- (b) 您的账户将被停用,且您将无法访问服务;
- (c) 您的数据将按第 6.4(b) 条所述保留在我们的系统中;
- (d) 您可以在合理期限内通过联系公司恢复您的账户。
7.5.2 永久数据删除(硬删除)
您可以直接在约会应用程序内通过前往设置 → 隐私与数据 → 请求永久删除(Settings → Privacy & Data → Request permanent deletion)来永久删除您的账户和个人数据。该操作不可逆。确认后,公司将从活跃系统中永久删除您的个人数据,仅受第 6.5 条所述例外的约束(包括但不限于第 6.7 条所述的有限抑制名单保留以及第 6.8 条所述的聚合模型参数豁免),并向与您账户关联的电子邮箱地址发送确认电子邮件。如果您无法访问应用程序(例如,由于您无法使用手机号码或您的账户已被暂停),您可以改为通过电子邮件向第 16 条指定的地址提交书面删除请求,公司将在三十 (30) 天内予以答复。如需行使访问权或数据可移植权,请前往设置 → 隐私与数据 → 下载我的数据(Settings → Privacy & Data → Download my data)。
7.6 推送通知订阅
您可以通过浏览器或设备设置撤销推送通知权限,或在约会应用程序的应用内设置中管理您的推送通知偏好设置,以取消订阅推送通知。
7.7 Cookie 及分析控制
您可以按照本政策第 3.2 条所述管理您的 Cookie 偏好设置并限制分析数据收集,包括通过浏览器 Cookie 设置、基于浏览器的隐私工具以及 Google、Meta 和 TikTok 提供的平台特定选择退出机制。
7.8 社交登录解绑
如果您通过第三方社交登录提供商进行注册或身份验证,您可以通过该提供商自身的设置和权限界面管理服务与该提供商之间的连接。解绑社交登录提供商可能会影响您使用该方式向服务进行身份验证的能力。
8. 特定州的隐私权利
8.1 加利福尼亚州居民(California Consumer Privacy Act / California Privacy Rights Act)
如果您是加利福尼亚州居民,根据经 California Privacy Rights Act of 2020 修订的 California Consumer Privacy Act of 2018(统称为“CCPA”),您可能享有额外权利,包括但不限于:
- (a) 知情权: 有权要求公司披露其收集的关于您的个人信息的类别和具体内容、收集该等信息的来源类别、收集该等信息的业务或商业目的,以及与之共享该等信息的第三方类别;
- (b) 删除权: 有权要求删除公司向您收集的个人信息,但受 CCPA 项下的某些例外情况约束;
- (c) 更正权: 有权要求更正公司持有的关于您的不准确个人信息;
- (d) 选择退出出售或共享的权利: 有权选择退出 CCPA 所界定的“出售”或“共享”您的个人信息。公司不会出售您的个人信息。如果本隐私政策中所述的任何数据共享构成 CCPA 项下的“共享”(包括但不限于通过像素和 Conversions APIs 向分析与广告平台传输哈希标识符),您可以通过以下任一方式行使您的选择退出权:(i) 如第 3.2(a) 条所述,通过营销网站页脚的“Your Privacy Choices”链接拒绝或停用 Marketing Cookie;(ii) 在您的浏览器中启用 Global Privacy Control (GPC) 信号,营销网站将此视为有效的退出出售和共享请求;或 (iii) 通过第 16 条指定的电子邮箱地址与我们联系;
- (e) 不受歧视的权利: 行使您的任何 CCPA 权利均不会受到歧视性对待的权利。
如需行使上述任何权利,请使用第 16 条提供的联系信息向公司提交可核实的用户请求。公司将在处理任何请求前核实您的身份,并在 CCPA 规定的期限内予以答复。
请勿出售或共享我的个人信息:本公司不出售您的个人信息。希望要求本公司不得为跨语境行为广告之目的共享其个人信息的加利福尼亚州居民,可通过营销网站页脚中的“Your Privacy Choices”链接、通过在其浏览器中启用 Global Privacy Control(GPC)信号(营销网站承认其为有效的选择退出请求),或通过第 16 条中指定的电子邮件地址联系我们提出该请求。
加利福尼亚州“Shine the Light”法:根据 California Civil Code Section 1798.83,向本公司提供了个人信息的加利福尼亚州居民可要求获取有关本公司出于第三方的直接营销目的向其披露个人信息的特定信息。本公司不会出于第三方的直接营销目的向第三方披露个人信息。
收集时通知:根据 CCPA Section 1798.100(b),本公司收集的个人信息类别以及使用此类信息的目的分别在本《隐私政策》第 2 条和第 4 条中予以说明。
敏感个人信息:生物识别数据。根据 CCPA Section 1798.121,您有权将本公司对您敏感个人信息的使用和披露限制在为履行请求该等服务的普通消费者合理预期的服务所必需的用途范围内,包括用于识别消费者的生物识别信息(例如本《政策》第 14.3 条所述的人脸向量)。本公司对生物识别信息的使用已严格限于第 14.3.2 条所述的列明目的,所有此类目的均为履行您选择加入的年龄验证服务所必需。本公司不会使用生物识别信息推断关于您的特征、用于跨语境行为广告,或用于超出明确列明目的之外的任何其他目的。您可以随时按照第 14.3.6 条所述撤回对生物识别处理的同意。
8.2 弗吉尼亚州居民(Virginia Consumer Data Protection Act)
如果您是弗吉尼亚州的居民,根据 Virginia Consumer Data Protection Act(“VCDPA”),您可能享有额外权利,包括访问、更正、删除和获取您个人数据副本的权利,以及选择退出针对定向广告目的、个人数据销售以及为做出产生法律或类似重大影响的决定而进行的画像目的处理个人数据的权利。如需行使任何该等权利,请使用第 16 条中提供的信息与我们联系。
8.3 科罗拉多州居民(Colorado Privacy Act)
如果您是科罗拉多州的居民,根据 Colorado Privacy Act(“CPA”),您可能享有额外权利,包括访问、更正、删除和获取您个人数据可携带副本的权利,以及选择退出针对定向广告目的、个人数据销售以及画像目的处理个人数据的权利。如需行使任何该等权利,请使用第 16 条中提供的信息与我们联系。
8.4 康涅狄格州居民(Connecticut Data Privacy Act)
如果您是康涅狄格州的居民,根据 Connecticut Data Privacy Act(“CTDPA”),您可能享有额外权利,包括访问、更正、删除和获取您个人数据可携带副本的权利,以及选择退出针对定向广告目的、个人数据销售以及画像目的处理个人数据的权利。如需行使任何该等权利,请使用第 16 条中提供的信息与我们联系。
8.5 犹他州居民(Utah Consumer Privacy Act)
如果您是犹他州的居民,根据 Utah Consumer Privacy Act(“UCPA”),您可能享有额外权利,包括访问和删除您个人数据的权利,以及选择退出针对定向广告目的和个人数据销售目的处理个人数据的权利。如需行使任何该等权利,请使用第 16 条中提供的信息与我们联系。
8.6 其他州隐私法
随着其他州隐私法的生效,本公司将努力遵守适用的此类法律。如果您所居住的州颁布了本第 8 条未明确提及的综合性消费者隐私法,您可以通过第 16 条中提供的电子邮件地址与我们联系,以查询并行使任何适用权利。
8.7 加拿大居民(PIPEDA,魁北克法律25,不列颠哥伦比亚省/艾伯塔省PIPA)
本服务在加拿大提供。如果您是加拿大居民,您的个人信息将根据联邦 Personal Information Protection and Electronic Documents Act(“PIPEDA”)以及(如适用)魁北克省 Act respecting the protection of personal information in the private sector(经 Law 25 修订)、British Columbia Personal Information Protection Act 和 Alberta Personal Information Protection Act 进行处理。除本《政策》其他部分所述的权利外,您还有权:
- (a) 访问和更正:请求访问本公司持有的关于您的个人信息,并请求更正不准确或不完整的信息;
- (b) 撤回同意:在遵守法律或合同限制并给予合理通知的前提下,随时撤回您对本公司收集、使用或披露您个人信息的同意。撤回对可选处理活动的同意(例如第 6.8 条和第 14.3.7 条所述的配对机器学习用途)不需要您删除账户,并且不影响撤回前进行的处理的合法性;
- (c) 敏感信息同意(Quebec Law 25):在出于配对机器学习目的收集或使用敏感个人信息(包括第 14.3.7 条所述的声音衍生特征)之前,本公司会取得您的明示、选择加入同意。此同意默认关闭,与任何其他同意分别征求,且绝非使用核心服务的先决条件;
- (d) 拒绝二次使用/画像:您可以拒绝使用您的活动和互动数据来训练配对模型(可在 Settings → Privacy & Data 中选择退出,或通过联系我们),该项独立于声音选择加入;
- (e) 数据可携带权与删除:请求获取结构化、常用格式的个人信息副本,并请求予以删除,如第 7.5 条所述;
- (f) 无识别性声纹/生物识别数据库:本公司不会创建声纹或其他生物识别标识符来识别您(第 14.3.7 条);配对模型依赖于关系型、沟通风格特征而非身份模板。本公司不运营需要向魁北克 Commission d'accès à l'information 进行披露的生物识别数据库;如果发生任何变化,本公司将在将任何此类系统投入使用之前进行所需的申报,并更新本《政策》;
- (g) 自动化处理:匹配建议仅供参考,不能取代您自己的选择。在 Quebec Law 25 s. 12.1 的含义内,可能会通过自动化手段做出的一项账户决定是:当有举报称某用户可能未满十八(18)岁且第 5.2.9 条所述的自动化检查无法排除该举报时,该账户可能会被限制为只读,直至完成年龄验证。如果您遇到这种情况,您将获悉该决定,完成验证将自动解除限制,且您可以根据《条款和条件》(第 11.12.4 条)中所述的应用内申诉要求本公司的人员对该决定进行复核。
如需行使任何该等权利,或联系本公司的隐私官(Privacy Officer),请使用第 16 条中的信息与我们联系。
8.8 行使您的权利
如需行使本第 8 条所述的任何隐私权:
- (a) 您可以通过电子邮件向第 16 条指定的地址提交请求;
- (b) 公司在处理任何请求之前,将通过要求您确认与您的账户关联的信息来核实您的身份;
- (c) 公司将在适用州法律要求的时限内(通常为四十五 (45) 天,并在法律允许的情况下予以延期)对经核实的请求作出回应;
- (d) 您可以指定授权代理人代表您提交请求,前提是该代理人出具书面授权,且公司能够核实该代理人的授权权限及您的身份;
- (e) 如果公司拒绝了您的请求,您可以通过第 16 条指定的电子邮件地址联系我们对该拒绝提出申诉,公司将在适用法律要求的时限内对您的申诉作出回应。
9. 国际数据传输
9.1 服务的地域可用性
本服务目前仅向位于美利坚合众国和加拿大的用户提供。注册时的资格审查包括验证 +1 电话号码和服务器端 IP 地理定位限制门禁;非美国/加拿大 IP 地址将被拒绝注册。公司不会故意接受位于欧洲经济区、英国、瑞士或美国和加拿大以外任何其他司法管辖区的用户的注册,亦不会向其定向提供本服务。如果您位于美国或加拿大境外,本服务并非为您设计,您不应注册账户或提交任何个人信息。
9.2 处理地点
公司总部位于美国,本服务自美国运营并面向美国和加拿大境内的用户。您的信息由以下基础设施提供商在所指明的地点进行处理:
- (a) Cloudflare, Inc.:(i) Cloudflare R2(用于用户上传媒体及数据库备份的对象存储),北美东部管辖区(默认),数据主要留存于美国弗吉尼亚州;(ii) Cloudflare 的内容分发网络、边缘计算平台和边缘安全服务,从 Cloudflare 的全球边缘网络为本服务的网站及应用程序提供服务,包括对用户上传媒体的受控访问分发;以及 (iii) Cloudflare Turnstile,其在身份验证界面加载于您的浏览器中,并将客户端信号(IP 地址、TLS 指纹和 User-Agent 请求头)传输至 Cloudflare 的全球边缘网络以进行机器人检测,如第 5.2.16 条所述。
- (b) Amazon Web Services(Amazon Rekognition 和 Amazon Textract,用于运行可选的年龄验证及照片审核功能):`us-east-1` 区域(美国北弗吉尼亚州)。
- (c) 应用程序服务器和 PostgreSQL 数据库:由公司在总部位于欧洲的托管提供商提供的专用基础设施上运营。底层基础设施提供商维持 ISO/IEC 27001 和 SOC 2 认证,且数据在存储层处于静态加密状态;该措施被视为 GDPR Art. 32 及加拿大同等省份法律(PIPEDA、Quebec Law 25)下的“适当技术和组织措施”。
- (d) CCBill, LLC(支付处理商及登记商户)、公司的电信和交易型电子邮件提供商、Google LLC(Analytics 4、Gmail SMTP 以及用于如第 5.2 条所述的自动化文本内容审核的托管文本分类 API)、Meta (Conversions API) 以及 TikTok (Events API),如本政策第 3 条和第 4 条中所进一步详述。这些第三方处理者可根据其各自的隐私政策以及公司与各提供商签订的数据处理协议,在美国和加拿大境外的司法管辖区存储和处理您的信息。
9.3 国际传输的保障措施
公司与第 9.2(d) 条中列出的每一家第三方处理者均保持着供应商数据处理协议 (DPA),并在该处理者发起任何跨境传输时,依赖该处理者的标准合同措施(例如标准合同条款、适用的 EU-US Data Privacy Framework 以及相应的英国/瑞士附录)。当您的信息进行跨境传输时,公司会采取商业上合理的措施,以确保您的信息获得充分水平的保护,包括通过使用合同保障措施、认证机制或适用数据保护法律认可的其他传输机制。
10. 第三方链接与服务
10.1 第三方网站与服务
本服务(包括营销网站和约会应用程序)可能包含非公司所有或控制的第三方网站、应用程序或服务的链接或与其的集成。本隐私政策不适用于任何第三方网站、应用程序或服务,公司对任何此类第三方的隐私惯例、数据收集方式或内容概不负责。我们建议您查看您访问或互动的任何第三方网站、应用程序或服务的隐私政策。
10.2 Giphy 内容
当您通过约会应用程序的 Giphy 集成搜索并发送 GIF 图像时,您的搜索查询将被传输至 Giphy(Shutterstock, Inc. 旗下公司)。由于 GIF 图像直接从 Giphy 的服务器加载,Giphy 还会接收您的 IP 地址和设备用户代理。Giphy 对您数据的收集、使用和披露受 Giphy 自身的隐私政策管辖,该政策独立于本隐私政策。
10.3 社交账号登录提供商
当您使用第三方社交账号登录提供商(Google、Apple 或 Facebook)进行注册或身份验证时,本服务与该提供商之间的信息交换部分受该提供商的隐私政策以及您在该平台上的隐私设置管辖。
10.4 分析和广告平台
Google Analytics、Meta(Facebook/Instagram)和 TikTok 在营销网站上的数据收集和处理行为部分受各平台各自隐私政策的管辖。本公司建议您查阅这些平台的隐私政策:
11. 儿童隐私
本服务不供十八(18)周岁以下人士使用。本公司不会故意收集、索取、存储或处理十八(18)周岁以下人士的个人信息。若本公司获悉其已收集了十八(18)周岁以下人士的个人信息,本公司将立即采取措施从其系统中删除此类信息。若您认为有未成年人向本公司提供了个人信息,请立即通过第 16 条中提供的电子邮件地址与我们联系,我们将展开调查并采取适当措施。
尽管《1998年儿童在线隐私保护法》(Children's Online Privacy Protection Act of 1998,简称“COPPA”)及其在 16 C.F.R. Part 312 中的实施法规专门适用于针对十三(13)周岁以下儿童个人信息的在线收集,但本公司对本服务的使用实行更为严格的十八(18)周岁最低年龄限制,这与我们的成人约会定位以及禁止为未成年人运营约会服务的适用州法律保持一致。因此,本服务实施了旨在防止任何十八(18)周岁以下人士注册和使用本服务的技术和程序措施,包括但不限于注册时的年龄声明、出生日期收集以及结合面部分析进行年龄评估的身份验证。若本公司收到父母或法定监护人关于十三(13)周岁以下儿童的询问、投诉或请求,本公司将根据 COPPA 和 16 C.F.R. Part 312 作出答复。
12. 执法与法定披露
12.1 合法请求
只要执法机构、法院、监管机构和其他政府机构披露用户信息(User Information)的请求是通过适当的法律途径送达的,本公司将遵守该等合法请求,包括但不限于:
- (a) 有效且具有执行力的传票(民事或刑事);
- (b) 法院命令;
- (c) 搜查令;
- (d) 国家安全信函;
- (e) 适用法律授权的其他法律程序。
12.2 证据保全
在收到合法的保全请求或诉讼保全通知后,本公司将采取合理措施保全相关的用户信息,包括对指定的账户数据、通信和交易记录进行证据保全。证据保全可在保全请求中指定的期限内维持,或维持适用法律可能要求的更长期限。
12.3 紧急披露
在涉及任何人面临迫在眉睫的死亡或严重人身伤害危险的紧急情况下,本公司可根据适用的联邦和州法律(包括但不限于《存储通信法案》(Stored Communications Act)第 18 U.S.C. § 2702(b)(8) 条和 § 2702(c)(4) 条),自行决定向适当的执法机构或紧急救援部门披露相关用户信息,而无需事先经过法律程序。
12.4 用户通知
在法律允许且法律程序条款不禁止的情况下,本公司将尽合理努力通知受影响的用户执法部门对其信息提出的请求。但是,如果发出此类通知会违反法律、干扰执法调查或对任何人的安全构成风险,则本公司没有义务提供此类通知。
13. 数据泄露通知
13.1 泄露应对
如果发生涉及未经授权访问、获取或披露您个人信息的数据泄露事件,本公司将:
- (a) 迅速采取措施调查并控制泄露;
- (b) 评估数据泄露的范围和性质以及受影响的信息类别;
- (c) 在适用的州和联邦数据泄露通知法律规定的期限内通知受影响的用户和适用的监管机构;
- (d) 向受影响的用户提供有关数据泄露性质、所涉及的信息类别以及公司为减轻泄露影响和防止未来发生此类情况所采取措施的信息;
- (e) 在适用法律要求或公司鉴于泄露的性质和范围认为此类服务适当的情况下,向受影响的用户提供身份盗用预防和缓解服务。
14. 敏感信息
14.1 敏感信息的类别
公司认识到,其收集的某些类别的信息在适用的隐私法下可能被视为“敏感信息”,包括但不限于:
- (a) 精确地理位置数据(如第 2.2.4 条所述);
- (b) 披露种族或族裔血统、宗教信仰或性取向的信息(仅限于在个人资料内容中自愿披露的范围);
- (c) 生物识别数据,仅在您就可选的年龄验证功能事先提供单独、知情且明确的选择加入同意的情况下收集,包括 (i) 自行拍摄的验证自拍照片,(ii) 从该自拍照片衍生并存储在仅限于本服务范围的私有 Face Collection 中的不可逆数学人脸向量,以及 (iii) 在适用情况下,政府签发的身份证件照片及从中提取的结构化字段。本政策第 5.2.9 条和第 5.2.10 条详细说明了该类别信息的收集、使用、存储和披露。除适用的州或省法律要求,或公司收到关于您可能未满十八(18)岁的可信举报且其自动化检查无法排除该举报(在此情况下,您的账户可能会受到限制,直至完成验证)之外,使用年龄验证功能是可选的;在上述情况之外,您无需使用该功能,并可随时拒绝;
- (d) 健康相关信息(注:公司不收集健康信息;但用户可在个人资料内容或消息中自愿披露健康相关信息)。
14.2 敏感信息的处理
在公司处理敏感信息的范围内,此类处理仅为提供本隐私政策中所述服务的目的而进行,不会用于本文披露之外的任何其他目的。在适用法律要求征得您的同意或对敏感信息的处理提供额外保护的情况下,公司将遵守此类要求。
14.3 生物识别信息隐私:特别告知
本第 14.3 条提供了适用于公司通过可选年龄验证功能收集和处理生物识别信息的额外披露,以进一步履行公司在《伊利诺伊州生物识别信息隐私法》(Illinois Biometric Information Privacy Act,740 ILCS 14,“BIPA”)、《德克萨斯州获取或使用生物特征识别码法》(Texas Capture or Use of Biometric Identifier Act,Tex. Bus. & Com. Code § 503.001,“CUBI”)、《华盛顿州生物识别隐私法》(Washington Biometric Privacy Act,Wash. Rev. Code § 19.375)、经《2020 年加利福尼亚州隐私权法》修订的《2018 年加利福尼亚州消费者隐私法》(统称“CCPA”)、《欧盟通用数据保护条例》(EU General Data Protection Regulation,Regulation (EU) 2016/679,“GDPR”)第 9 条以及任何其他适用的生物识别或特殊类别数据法律项下的义务。
14.3.1 收集的生物识别信息类别
对于自愿选择加入年龄验证的用户,公司收集:
- (a) 验证自拍: 用户面部的自拍照片,通过用户的设备摄像头拍摄并上传到公司控制的专用云对象存储;
- (b) 人脸向量: 用户面部几何特征的不可逆数值表示(有时称为“生物识别模板”或“面部指纹”),由验证自拍生成并存储在仅限于本服务范围的私有 Face Collection 中。人脸向量无法用于重建原始照片,且仅用于检测同一人尝试创建多个账户的行为;
- (c) 身份证件图像(仅适用于被要求使用政府签发的文件确认其成年身份的用户,或提交证据以支持年龄验证申诉的用户):美国驾照、美国州身份证或美国护照的照片,以及通过自动化文件分析从中提取的结构化字段(出生日期、名、姓、证件类型和到期日)。在拍摄美国驾照或州身份证背面的情况下,公司可额外读取打印在该证件上的机器可读数据,其唯一目的是将其与正面打印的信息进行交叉核对,以作为防篡改措施;
- (d) 活体信号: 对第 (a) 款所述的验证自拍执行的自动化活体检测,以评估拍摄的图像代表拍摄时实际在场的活体真人而非打印照片、屏幕重放、面具或其他欺骗性伪造物的可能性。此项检查完全在公司控制的基础设施上进行,验证自拍不会为此目的传输给任何第三方。在自动化检查无定论的情况下,可能会提示用户完成简短的自拍“主动”活体步骤,该步骤在同一公司控制的基础设施上进行分析。生成的活体结果将作为验证尝试记录的一部分予以保留;为主动步骤捕获的任何其他帧均会进行临时处理,除作为本第 14.3.1 条第 (a) 款已管辖的验证自拍或申诉证据图像的一部分之外,不会在产生它们的请求之后继续保留。出于安全和反规避考量,本政策特意不披露用于活体检测的具体模型、技术和阈值。
14.3.2 收集的具体目的
公司仅出于以下列举的目的收集、捕获、接收以及以其他方式获取上述生物识别信息:
- (a) 估算用户的表观年龄范围,以确认用户已年满十八(18)周岁(如本服务的《使用条款和条件》所要求);
- (b) 将验证自拍与用户现有的个人资料照片进行比对,以确认这些照片描绘的是同一个人(防冒用);
- (c) 检索私有 Face Collection 以检测重复账户(反欺诈);
- (d) 将生成的人脸向量添加至私有 Face Collection 中,以便未来的重复账户检索能够识别该用户;
- (e) 仅针对身份证明文件:提取并核对文件上印刷的出生日期,其唯一目的为确认用户已年满十八(18)周岁,并核实文件的有效期(若提取的字段中存在)尚未届满;
- (f) 仅针对身份证明文件:将文件正面识别的信息与文件背面的机读数据进行交叉比对,其唯一目的为检测文件是否遭到篡改或变造;
- (g) 针对验证自拍照以及为主动转头回退机制捕获的任何视频帧:检测呈现攻击(打印照片、屏幕重放、面具及类似的欺骗伪造手段),以确认验证自拍照呈现的是在捕获时真实处于现场的活体人类。该活体检测分析完全在由本公司运营的基础设施上执行,不会传输至任何第三方。
本公司不会将本第 14.3 条所述的年龄验证生物识别信息(验证自拍照、身份证明文件图像、活体检测视频帧以及生成的人脸向量)用于广告、营销、特征画像、机器学习模型训练或任何其他次要目的。特别是,无论是由本公司还是任何第三方运营的机器学习模型,验证自拍照和主动回退转头视频帧均不会被保留、使用或提供用于训练、微调或以其他方式改进该等模型的目的。另一项单独且截然不同的生物识别信息类别——从语音咖啡厅(voice-cafe)音频中提取的沟通风格特征——仅在取得您明确的选择加入同意(opt-in)后方予收集,且仅用于训练本公司自身的配对模型(如第 14.3.7 条和第 6.8 条所述);该等信息绝不会被出售、出租、交易、由任何第三方使用,或用于从您的生物识别信息中获利。
14.3.3 保留期限表
本公司保留生物识别信息的期限仅以实现第 14.3.2 条所述目的严格所需为限,且在任何情况下均不得超过下述期限:
- (a) 验证自拍照和身份证明文件图像存储于受本公司控制的专用云对象存储中,受三十(30)天自动到期生命周期政策的约束,期满后原始图像文件将从存储中被永久删除;
- (b) 存储于私有 Amazon Rekognition Face Collection 中的人脸向量将在您的账户保持有效且您继续使用本服务期间予以保留。在以下情况发生时(以较早发生者为准),人脸向量将被永久删除:(i) 您根据本政策第 7.5.2 条行使永久删除账户的权利,(ii) 收集生物识别信息的初始目的已达成,或 (iii) 自您最后一次与本服务进行互动之日起三(3)年内。采用三年最长上限是取 BIPA 第 15(a) 条允许的最长保留期限与本公司基于合法利益保留人脸向量以进行反欺诈检测的期限两者中的较短者,且符合 GDPR 第 5(1)(c) 条项下的数据最小化原则、德克萨斯州《生物识别标识符捕获或使用法案》(Tex. Bus. & Com. Code § 503.001(b))的“合理时间”销毁要求、华盛顿州《生物识别隐私法案》(Wash. Rev. Code § 19.375.020(3))以及魁北克省《私营部门个人信息保护法》(Law 25)第 23 条的规定。对于账户长期处于非活动状态的用户,第 6.4 条所述的非活动触发删除流程将独立促使关联的人脸向量在达到三年最长上限之前被删除;
- (c) 提取的身份证明文件字段(出生日期、名字、姓氏、文件类型和有效期),连同机读文件字段(如适用)和活体检测信号(为该次尝试记录的活体检测结果),将在关联的验证尝试或申诉记录的存续期内留存于我们的应用程序数据库中,并在永久删除账户时或在第 (b) 款提及的三年最长上限到期时(以较早发生者为准)予以删除;
- (d) 为主动活体检测步骤捕获的视频帧不会留存于持久存储中。它们将在本公司自有的基础设施上进行临时瞬态处理,生成的通过/未通过结果将按第 (c) 款所述进行记录,而底层的视频帧字节数据将在提交该等数据的请求结束时被丢弃。
14.3.4 生物识别信息的披露
本公司不会出售、出租、交易生物识别信息,亦不会通过生物识别信息以其他方式获利。本公司不会向除以下各方之外的任何第三方披露、再次披露或以其他方式传播生物识别信息:
- (a) 本公司的服务提供商,且仅用于执行第 14.3.2 条所述的技术职能(针对由 Amazon Rekognition 和 Amazon Textract 执行的自动化分析,为 Amazon Web Services, Inc.)并提供第 14.3.3 条所述的由本公司控制的存储,在各情况下均通过合同禁止其将该等信息用于任何其他目的;
- (b) 根据有效传票、法院命令、搜查令或其他强制要求披露的合法法律程序的要求,或为响应该等程序;
- (c) 在取得您书面同意的情况下,前提是该同意是由您就拟议的披露单独且专门提供的。
为明确起见:第 14.3.2 条第 (g) 款所述的活体检测处理完全在由本公司运营的基础设施上执行,不会为此目的向任何第三方披露、传输或以其他方式共享。执行该处理的模型是在宽容型开源许可证下分发的开源神经网络权重并在本地运行;无论是验证自拍照还是主动回退转头视频帧,均不会因活体检测分析而离开本公司的受控环境。
14.3.5 存储与保护
生物识别信息是使用本公司行业内的合理注意标准进行存储的,其保护方式与本公司存储、传输和保护其他机密和敏感信息的方式相同或更具保护性,包括对所有传输应用传输中加密、对存储的图像和构件应用静态加密、通过严格的访问控制将对 Face Collection 和存储的验证构件的访问权限限制为少数经授权的后端服务,以及对所有访问验证记录的行为进行审计日志记录。
14.3.6 撤回同意的权利
您可以随时撤回对本公司继续处理您的生物识别信息的同意。撤回同意可通过以下途径行使:
- (a) 应用内途径。在约会应用程序内,前往设置 → 隐私与数据 → 请求永久删除。确认账户删除流程即会撤回生物识别同意,并触发下述删除。该途径将援引第 7.5.2 条所述的永久删除账户的权利。
- (b) 书面请求。您亦可通过向第 16 条指定的联络地址发送书面请求来撤回同意。本公司将核实您的身份,并在下述时限内处理该请求。
撤回时的后端处理。在收到有效的撤回请求后,本公司的后端系统将:
- (i) 立即从公司的私有 Face Collection 中删除与您账户关联的人脸向量。此操作作为账户注销事务的一部分同步发生;在通常情况下,它会在我们的服务器处理请求后的数秒内完成;
- (ii) 从公司的数据库中删除存储的人脸标识符;
- (iii) 阻止受影响的账户发起新的生物识别验证尝试。如果在撤回同意时针对该账户有有效的验证限制(冷却期、软封禁或硬封禁)处于生效状态,则在限制持续期间可保留人脸向量,且仅用于执行先前的反滥用决定;此项保留在第 6.4 条和第 14.3.3(b) 条中进行了说明,并受其中规定的限制约束。
在所有其他情况下,公司将在不超过三十 (30) 天的商业合理期限内完成与您账户关联的生物识别信息的删除,除非第 6.5 条所述的例外情况要求保留。如果同步删除调用因暂时性原因(例如网络或服务可用性问题)失败,系统将记录该故障,以便公司操作员可以手动完成删除;无论在何种情况下,删除都将在三十 (30) 天的最长期限内完成。
14.3.7 语音衍生的生物识别特征(配对;仅限选择加入)
本第 14.3.7 条仅适用于已就本政策第 6.8 条和条款与条件第 4.2.5 条所述的第一方配对使用语音数据作出单独、明确的选择加入同意的用户。该同意默认处于关闭状态,绝非使用本服务的条件,且可随时撤回。
- (a) 类别。 在获得您的选择加入同意后,公司会从您的语音咖啡厅音频中衍生出沟通风格和互动特征(例如对话动态、轮流发言和韵律)。如果任何此类特征构成 Illinois Biometric Information Privacy Act (740 ILCS 14)、Texas Capture or Use of Biometric Identifier Act 或 Washington Biometric Privacy Act 项下的“生物识别标识符”或“生物识别信息”,则根据本第 14.3 条将其视为生物识别信息。公司不会出于识别您身份的目的创建声纹。
- (b) 目的。 这些特征以及衍生出这些特征的暂时性原始音频仅用于训练和改进公司自身的内部配对模型,以便本服务能够推荐更契合的配对对象。它们不会用于广告、营销或任何其他次要目的,也不会向任何第三方披露或由其使用。
- (c) 保留与销毁时间表 (BIPA Section 15(a))。 为此目的捕获的原始语音咖啡厅音频的保留时间不超过六十 (60) 天,随后将通过自动到期生命周期策略永久删除。衍生特征仅在您的选择加入同意持续有效期间予以保留。当您撤回同意(见第 (e) 款)或根据第 7.5.2 条注销账户时,与您账户关联的所有此类音频和衍生特征将被永久删除,且在任何情况下保留时间均不会超过自您最后一次与本服务互动起的三 (3) 年。就 BIPA Section 15(a) 而言,该时间表构成了公司针对此类生物识别信息公开提供的书面保留与销毁政策。
- (d) 不出售或牟利 (BIPA Section 15(c))。 公司不会出售、出租、交易该语音衍生的生物识别信息,或以此牟利,且除向执行特征衍生和模型训练的有限受公司控制的基础设施披露外,不会向外界披露该等信息。
- (e) 撤回同意。 您可以随时在设置 → 隐私与数据(Settings → Privacy & Data,或应用内的同等控制项)中撤回您的同意,这将停止所有后续捕获,并自撤回时起根据第 (c) 款触发对您先前捕获的原始音频和衍生特征的删除。撤回同意不需要您注销账户,且不影响撤回前进行的处理活动的合法性。
15. 选择退出说明
为方便起见,以下是对本隐私政策全文中所述各项可用选择退出机制的综合汇总:
15.1 电子邮件营销(网站)
点击从公司收到的任何营销电子邮件中的“取消订阅”(unsubscribe)链接,以停止接收来自网站电子邮件订阅列表的未来营销通讯。
15.2 应用内营销与促销通知
通过约会应用程序内的通知设置管理您的通知偏好。您可以停用促销和重新互动通知,同时保留必要的事务性通知。
15.3 分析与跟踪(网站)
要限制营销网站上的分析数据收集,您可以:
15.4 短信通知
本公司运营两个独立的短信计划,每个计划均具有单独记录的同意:
- (a) 账户消息。 一次性密码、新消息提醒、配对确认以及订阅和账单通知,均根据您提交手机号码时展示的同意声明,发送至您在注册期间提交的手机号码。
- (b) 营销消息。 活动公告和提醒、促销优惠、功能更新以及虚拟咖啡厅邀请仅在您单独勾选注册时呈现的可选营销复选框时才会发送。该复选框默认未勾选,绝非创建账户或使用本服务任何部分的先决条件,且可随时在应用内通知设置中关闭。
消息频率因情况而异。可能产生短信及流量资费。
您可随时通过以下方式选择退出短信服务:
- (i) 回复 STOP 至从本公司接收到的任何短信(亦可识别:STOPALL、UNSUBSCRIBE、CANCEL、END、QUIT);
- (ii) 在约会应用的应用内通知偏好设置中停用短信作为发送方式。
回复 STOP 将停止本公司发送至该手机号码的所有短信,包括用于登录的一次性密码;概无任何类别的消息例外。若您选择退出,您可继续使用发送至您电子邮件地址的一次性密码进行登录。如需在退出后恢复接收短信,请对任何消息回复 START(亦可识别:YES、UNSTOP),或在您的通知偏好设置中重新启用短信。如需协助,请对任何消息回复 HELP 或发送电子邮件至 [email protected]。
15.5 推送通知
通过您的浏览器或设备设置撤销推送通知权限,或通过约会应用的应用内通知设置停用推送通知。
15.6 请勿出售或共享我的个人信息(CCPA)
本公司不会出售您的个人信息。加利福尼亚州居民可通过营销网站页脚处的“Your Privacy Choices”链接、启用全球隐私控制(Global Privacy Control,简称 GPC)浏览器信号(营销网站将其视为有效的选择退出),或通过第 16 节中指定的电子邮件地址联系我们,以选择退出为跨语境行为广告目的而进行的任何个人信息共享。
16. 联系信息
16.1 数据控制者联系方式
若您对本《隐私政策》、本公司的数据实践或您的隐私权有任何疑问、顾虑或请求,您可通过以下方式联系我们:
Kream & Sugar Dating LLC 电子邮件:[email protected] 邮寄地址:210 N Church St, Unit 1706, Charlotte, NC 28202
16.2 隐私请求
行使本《政策》中所述隐私权的所有请求(包括访问、删除、更正或转移个人数据的请求)均应发送至第 16.1 节中指定的电子邮件地址。本公司将确认收到您的请求,并在适用法律规定的期限内予以回复。
16.3 投诉
若您认为本公司侵犯了您的隐私权或未能充分解决您的隐私顾虑,您可向以下机构提出投诉:
- (a) 本公司(使用上述提供的联系信息);
- (b) 您居住地所在州的适用州总检察长办公室或消费者保护机构;
- (c) 任何其他适用的监管机构。
17. 其他条款
17.1 管辖法律
本《隐私政策》受北卡罗来纳州法律管辖并按其解释,但不考虑其法律冲突原则,且在不被适用的联邦法律优先管辖的范围内。
17.2 可分割性
如果本《隐私政策》的任何条款被具有管辖权的法院裁定为无效、违法或不可执行,该等无效、违法或不可执行性不应影响本《隐私政策》的任何其他条款,且其余条款应继续完全有效。该无效、违法或不可执行的条款应在保持其原始意图的前提下,在使其有效、合法和可执行所需的最小限度内进行修改。
17.3 完整隐私协议
本《隐私政策》连同《使用条款和条件》(在其涉及数据实践的范围内),构成您与本公司之间就与本服务相关的收集、使用、披露和保护您的信息所达成的完整协议。
17.4 转让
在涉及合并、收购、重组或资产出售时,本公司可在未经您事先同意的情况下,将本《隐私政策》及其项下的权利和义务全部或部分转让或让与任何继承者、关联方或受让人,前提是受让人同意受本《隐私政策》条款的约束。
17.5 不弃权
本公司未行使或执行本《隐私政策》的任何条款,并不构成对该条款的放弃,亦不构成对本公司日后执行该条款的权利的放弃。
18. 确认声明
通过访问或使用本服务,包括访问营销网站、提交表单、订阅更新或使用约会应用程序,即表示您确认您已完整阅读本《隐私政策》,您理解其条款和条件,并且您同意按照本文所述收集、使用、披露、存储、保留和保护您的信息。您进一步确认,在本《隐私政策》进行任何修改后,您继续使用本服务即构成您对该等修改的接受。
*本《隐私政策》自 2026 年 4 月 20 日起生效。*
*© 2026 Kream & Sugar Dating LLC. 保留所有权利。*