引言
Graystudio(以下简称「我们」)深知个人信息对您的重要性,我们将按照法律法规的规定,保护您的个人信息及隐私安全。我们制定本隐私政策以帮助您了解我们如何收集、使用、存储和保护您的个人信息,以及您如何管理您的个人信息。请您在使用我们的服务前,仔细阅读本隐私政策。当您注册、登录或使用我们的服务时,即表示您已充分理解并同意本政策。
一、我们收集的信息
1.1 您主动提供的账户信息
- 电子邮箱地址 — 用于账号注册、登录验证、密码重置和重要通知
- 手机号码 — 用于账号注册、短信验证码登录、密码重置和身份验证(仅支持中国大陆手机号)
- 密码 — 经 bcrypt 单向哈希存储,我们无法查看您的明文密码
- 昵称 — 您在社区中的显示名称(2-20个字符)
- 用户编号 — 系统自动分配的唯一标识(如 #000003)
- 头像图片 — 上传至 Cloudflare R2 / 阿里云 OSS 存储
- 个人主页封面图 — 上传至 Cloudflare R2 / 阿里云 OSS 存储
- 个性签名 — 您的个人简介(最多200字)
- 性别 — 可选填写(男/女/其他/未设置)
- 出生日期 — 可选填写
1.2 您使用社区功能时产生的信息
- 发布的帖子内容(标题、正文、图片)— 经审核后公开展示
- 评论内容 — 包括楼中楼回复和 @提及
- 上传的图片 — 帖子配图(最多9张)、评论图片、私信图片
- 点赞记录 — 您对帖子和评论的点赞行为
- 收藏记录 — 您收藏的帖子
- 关注关系 — 您关注和被关注的用户
- 屏蔽记录 — 您屏蔽的用户
- 私信内容 — 您与其他用户之间的私信及图片
- 举报记录 — 您提交的举报内容及原因
1.3 我们自动收集的信息
- IP 地址 — 用于安全防护、限流和反滥用(在注册、登录、短信/邮件发送、密码重置及 API 请求时记录)
- Cookie 数据 — 包括会话令牌、CSRF 令牌、语言偏好、主题偏好
- 设备信息 — 浏览器类型、操作系统等(通过 HTTP 请求头自动传输)
- 浏览记录 — 帖子浏览计数(仅统计次数,不关联具体用户)
二、我们如何使用信息
- 创建和管理您的账户,提供登录和身份验证服务
- 提供社区功能,包括发帖、评论、点赞、收藏、关注和私信
- 向您发送通知,包括评论回复、点赞提醒、系统公告等
- 进行内容审核,维护社区秩序,处理违规内容和用户举报
- 保障账户和系统安全,包括限流、防刷、CSRF 防护和异常行为检测
- 进行统计分析,改进产品和服务质量(仅使用聚合数据,不追踪个人行为)
- 提供技术支持服务,包括售后联系和文件下载
- 管理积分和优惠券系统,记录积分获取和消费
三、信息的存储与保护
我们采取业界标准的安全措施保护您的个人信息:
- 数据库存储 — 使用 PostgreSQL 数据库,部署于受保护的服务器环境中,数据传输使用 TLS 加密
- 缓存存储 — 使用 Redis 存储验证码、限流计数、账号锁定状态等临时数据,设置合理的过期时间自动清除
- 文件存储 — 用户上传的图片和文件存储于 Cloudflare R2 或阿里云 OSS,通过预签名 URL 上传,限制文件类型和大小(原图最大200MB,压缩上传最大100MB)
- 密码哈希 — 使用 bcrypt 算法对密码进行单向哈希处理,我们无法也无法还原您的明文密码
- 数据保留 — 在您使用我们的服务期间,我们将保留您的个人信息;账户删除后,我们将在合理期限内删除或匿名化处理您的个人信息
四、信息的共享与披露
我们不会出售您的个人信息。仅在以下情况下,我们可能会共享您的信息:
- 短信服务商 — 在您使用手机号注册或验证时,我们通过阿里云短信或腾讯云短信服务发送验证码,服务商将按照其隐私政策处理您的手机号
- 对象存储服务商 — 您上传的图片和文件存储于 Cloudflare R2 或阿里云 OSS,服务商按照其隐私政策处理存储数据
- 法律法规要求 — 根据法律法规、法律程序、诉讼或政府部门的强制性要求,我们可能需要披露您的个人信息
- 公开信息 — 您在社区公开发布的帖子、评论、头像、昵称等信息将对所有用户可见
- 我们绝不会将您的个人信息出售给任何第三方
五、Cookie 及本地存储的使用
我们使用 Cookie 和类似技术来提供、保护和改善我们的服务:
- 会话令牌(authjs.session-token)— 用于维持您的登录状态,HttpOnly + Secure + SameSite=Lax 保护
- CSRF 令牌(authjs.csrf-token)— 用于防止跨站请求伪造攻击
- 回调 URL(authjs.callback-url)— 用于登录后重定向
- 语言偏好(NEXT_LOCALE)— 记住您选择的语言(中文/英文)
- 主题偏好(localStorage)— 记住您选择的界面主题(浅色/深色/跟随系统),存储于浏览器本地
六、您的权利
根据《个人信息保护法》等相关法律法规,您享有以下权利:
- 查询权 — 您可以随时在个人中心查看您的个人信息
- 更正权 — 您可以修改昵称、头像、个性签名、性别、出生日期等信息
- 删除权 — 您可以删除自己发布的帖子和评论;如需删除账户,请联系我们
- 撤回同意权 — 您可以随时撤回对信息处理的同意,撤回后我们将停止相应的信息处理
- 数据可携权 — 您可以请求导出您的个人信息,请联系我们处理
- 账户注销 — 您可以申请注销账户,注销后我们将删除或匿名化处理您的个人信息
七、未成年人保护
我们非常重视对未成年人个人信息的保护。如果您是未满14周岁的未成年人,请在您的监护人指导下使用我们的服务,并在取得监护人对本隐私政策的同意后使用。如果我们发现在未取得监护人同意的情况下收集了未成年人的个人信息,我们将尽快删除相关信息。
八、安全措施
我们采取了多种安全措施来保护您的个人信息:密码使用 bcrypt 单向加密存储;会话使用 JWT 策略 + HttpOnly Cookie,不存储服务端会话状态;所有 API 请求实施多层限流保护(IP限流、账号限流、频率限制);文件上传通过预签名 URL 限制类型和大小;CSRF 令牌防护;管理后台采用 JWT + 角色分级权限控制。尽管我们采取了上述合理措施,但互联网环境并非绝对安全,我们建议您妥善保管账户密码,不要在公共设备上保持登录状态。
九、跨境传输
我们的服务器位于中国境内。当使用 Cloudflare R2 存储服务时,您的图片和文件可能存储于 Cloudflare 的全球节点。我们将确保此类跨境传输符合相关法律法规的要求,并采取必要的安全措施保护您的信息。
十、隐私政策的更新
我们可能会不时更新本隐私政策。更新后的政策将在本页面发布,并更新生效日期。对于重大变更,我们会通过网站公告或站内通知的方式告知您。继续使用我们的服务即视为您同意更新后的隐私政策。
十一、联系我们
如果您对本隐私政策有任何疑问、意见或建议,或需要行使您的个人信息权利,请通过以下方式联系我们:网站内技术支持页面的联系方式,或发送邮件至我们在网站设置中公布的联系邮箱。我们将在15个工作日内回复您的请求。
