# 念安正念空间隐私政策 协议类型:privacy_policy 版本:v1.0.0 生效日期:2026年8月16日 时区:Asia/Shanghai 批准方式:company_approved 产品名称:念安正念空间微信小程序 运营主体:长沙亮喜科技有限责任公司 统一社会信用代码:91430105MAKH1BEY1M 注册地址:湖南省长沙市开福区芙蓉北路街道芙蓉北路一段808号新领地公寓3栋1709 个人信息、未成年人事务、投诉及数据权利联系邮箱:nianpeace@163.com 个人信息保护责任岗位:长沙亮喜科技有限责任公司个人信息保护负责人 本政策由长沙亮喜科技有限责任公司依据本政策生效时的产品实际能力审核并批准发布。本政策用于说明念安如何处理个人信息,不构成法律意见,也不保证技术或管理措施在任何情形下绝对无风险或绝对符合未来发生变化的要求。我们将结合业务、法律法规和监管变化定期复核。 请您在使用账号服务前仔细阅读本政策。涉及出生信息、双人匹配结果查看、公开披露或者法律规定需要单独同意的处理活动时,我们会另行告知并取得相应同意。您拒绝非基本功能所必需的信息处理,不影响访问服务端明确列入白名单的匿名公开读取内容。 ## 一、适用范围与处理者 1. 本政策适用于念安正念空间微信小程序提供的登录、账号、签到、静心敲击、心愿、传统文化性格分析、受控 AI 问答、双人匹配、虚拟权益、支付、上传、投诉及数据权利处理等功能。 2. 长沙亮喜科技有限责任公司是念安自身处理活动的个人信息处理者,决定本服务内个人信息处理的目的和方式,并依法承担相应责任。 3. 微信平台和微信支付等第三方就其自行决定目的和方式的账号、平台或支付处理活动,是独立的个人信息处理者,其处理适用其另行公示的规则。我们委托服务商完成指定处理任务,或使用基础设施服务时,将限定处理目的、权限和信息范围,并采取合同、访问控制和审计等措施。 4. 外部链接或由第三方独立提供、并非念安功能组成部分的服务,不适用本政策。请您在使用前查看相应第三方规则。 ## 二、登录前年龄自报与儿童保护边界 1. 在调用微信登录前,我们要求用户从“未满14周岁”“14至17周岁”“已满18周岁”三档中作出最小年龄段声明。该声明属于用户自报风险控制,不属于实名认证、权威年龄核验、身份证核验、人脸核验,也不属于监护人身份或监护关系核验。 2. 年龄自报可能被虚假选择绕过,我们无法仅凭自报准确识别现实中的儿童,也不能据此声称年龄已经得到权威验证。 3. 年龄未知或声明未满14周岁时,服务端不会进入微信账号登录流程,不调用 `wx.login` 对应的服务端换取流程,不取得或保存该请求人的 OpenID,不创建念安普通用户账号、业务记录、JWT、Session 或其他账号凭据,也不允许使用 AI、出生分析、双人匹配、支付、上传和公开互动等账号服务。该用户仅可访问代码明确允许的匿名公开读取内容。 4. 年龄门禁接口仍需为网络安全、限流和防滥用处理最小必要的网络请求信息、请求时间、以应用密钥计算的客户端摘要和短期计数。当前限流记录约保存2分钟。符合账号年龄条件时,服务端还会生成最长5分钟、一次性使用的门禁凭据;服务端仅保存凭据摘要、年龄段和策略版本,不保存原始门禁凭据。声明未满14周岁时不签发该凭据。 5. 当前没有监护人在线告知与同意、监护人身份核验、监护关系核验、同意证据及撤回系统。因此,声明未满14周岁的用户不能通过一个声称已有监护人许可的选项进入账号服务,也不能通过现有流程由监护人解锁。 6. 14至17周岁用户不是成年人。服务端中央年龄能力矩阵禁止其公开发布、公开身份展示、公开互动、用户间匹配社交和创建支付订单;AI 仅允许受控问答并关闭陪伴模式;出生信息和其他个人化功能只有在中央年龄能力矩阵明确允许、功能门禁通过并取得相应单独授权时才可使用。服务端还执行使用时长和未成年人内容安全限制。 7. 已满18周岁的用户仍受隐私授权、功能开关、支付风控、内容安全和其他服务规则约束。 ## 三、我们处理的信息、目的和方式 ### 3.1 微信登录、账号和会话安全 通过有效且一次性的年龄门禁凭据,并对当前《用户协议》和《隐私政策》分别作出明确确认后,您可以连同短时一次性协议确认凭据提交微信临时登录凭证。服务端先原子消费并校验年龄和协议两类凭据、当前版本与正文 SHA-256,通过后才将微信临时登录凭证发送给微信接口,取得 OpenID,并在念安系统内处理以下信息: - OpenID、念安内部用户编号、账号状态、创建及更新时间; - 自报年龄段、声明来源 `self_declared`、年龄策略版本、声明时间及未成年人模式状态; - JWT 中的内部用户编号、会员状态快照、账号代次、年龄策略版本、令牌标识、密钥版本和有效期; - 登录临时凭证防重放计数、访问时间、请求标识及必要网络安全信息。 处理目的为识别账号、保持会话、防止冒用与重放、撤销异常凭据、执行年龄政策和履行网络安全义务。OpenID 不通过普通用户接口返回给前端,JWT 不包含 OpenID。微信登录临时凭证仅用于当次换取登录结果;成功换取后保留的防重放键最长约5分钟。 ### 3.2 资料、基础功能及使用记录 根据您主动使用的功能,我们可能处理: 1. 昵称、头像、账号状态,用于资料展示与账号管理; 2. 签到日期、连续签到、补签、静心敲击次数和时长、心灯、箴言收藏、正念练习及完成或反思记录,用于提供对应功能; 3. 福气余额、获得和消耗流水、幂等请求摘要,用于维护虚拟权益、防止重复记账和处理争议; 4. 心愿文本、公开选择、达成状态、助力、共鸣、审核、举报和通知记录,用于心愿功能、内容审核和互动; 5. 全景场景解锁、分享奖励和证书请求记录,用于交付相应虚拟体验并防止重复扣减或重复领取; 6. 您主动填写的证书称谓和祝愿文字,用于内容安全检查、生成图片及恢复结果未知的原请求。小程序在本地保存该草稿最长24小时,届满后清除称谓和祝愿文字;对应请求标识在确认交付或确认失败后清除。 现有沉浸式全景场景代码包含未经批准的外部测试图片地址。该地址不是我们已核验或批准的生产接收方;在将素材替换为自有或经批准的受控资源,并完成域名、地域、第三方规则和实际加载路径验收前,全景功能必须保持关闭,不向该测试地址发送生产请求。正式启用时,我们将按实际处理关系更新本政策和第三方清单。 拒绝提供某项功能所必需的信息,会使该功能无法完成,但不影响不依赖该信息的其他允许功能。 ### 3.3 出生信息与传统文化性格分析 您满足年龄能力要求并单独同意《出生信息处理单独授权书》后,我们可能处理: - 您主动填写的出生日期、出生时间; - 出生信息密文、HMAC 指纹、密钥版本; - 由出生信息计算的四柱、五行等传统文化结构化结果; - 性格倾向、传统文化分析报告、摘要、每日内容、正念练习以及相关生成状态; - 与报告关联的小程序码对象键及必要审计记录。 出生日期和时间使用 AES-256-GCM 加密保存,并使用用途隔离的键控摘要进行完整性、来源绑定或去重控制。密钥与业务数据库分离管理。普通日志不记录出生日期、出生时间或密文内容。 传统文化分析仅用于文化体验、自我观察和正念练习,不具有科学预测、医疗或心理诊断、法律判断或决定命运的能力。拒绝或撤回出生信息授权,只影响依赖该信息的功能。 ### 3.4 AI 问答和生成式处理 当您主动使用已经通过全部生产门禁的 AI 功能时,我们可能处理: - 您提交的问题、当前会话必要上下文、生成结果和会话标识; - 您主动选择加入对话的最小必要性格档案摘要; - 在出生分析专门流程中,经单独授权处理的出生日期、出生时间及四柱、五行等传统文化结构化信息; - 在双人或其他专项分析中,完成该次功能所需的最小结构化资料和偏好; - 模型、提供商、调用状态、Token 用量、成本归集、安全检测和发布栅栏记录。 普通 AI 问答不会由系统主动加入 OpenID、JWT、联系方式或原始出生日期;但您自行在问题中输入的信息会成为请求内容。在出生分析专门流程中,代码当前会把出生时间及传统文化派生结构发送给当时实际启用的 AI 服务商,因此该处理必须以出生信息单独授权和功能门禁为前提。 当前代码首发默认提供商优先级仅包含 DeepSeek,并只允许其官方 HTTPS 地址;Qwen 和智谱仅作为未启用候选保留在代码中。只有 DeepSeek 配置经管理后台发布,服务商资料、应用登记、真实连通验证、配置摘要授权、运行时开关和年龄政策全部通过后,系统才会向其发送 AI 请求。本文不据此声称 DeepSeek 已经接入、在线或完成外部验收。实际启用的提供商、模型和备案或登记信息以届时产品内真实公示为准。 我们不使用用户敏感交互内容训练自有模型。AI 服务商是否将数据用于其自身改进、保存多久以及承担何种角色,必须以正式启用前生效的数据处理合同和其适用规则为准;缺少可核验约定时,AI 功能应保持关闭。 系统会进行输入输出安全检查、危机关键词识别、完整缓冲和标识。AI 内容可能错误或不适当,不替代现实人际支持或专业服务。 小程序可按账号在本地保存最近不超过50条聊天正文,最长7天,用于页面恢复;到期、退出登录、换号或执行相应清理时删除。服务端聊天记录仍按第七条所述期限处理。 ### 3.5 双人匹配 双人匹配属于成年人专属的 `MATCH_SOCIAL` 能力。只有服务端年龄政策记录为已满18周岁(`ADULT`)的账号才具备参与资格;年龄未知(`UNKNOWN`)、未满14周岁(`UNDER_14`)及14至17周岁(`AGE_14_TO_17`)均不得创建或接受邀请、提交匹配专项授权、读取对方出生资料或画像,也不得生成、查看或分享双人匹配结果。年龄段来自第二条所述三档用户自报风险控制,不是实名认证、权威年龄核验或监护关系核验,可能被虚假选择绕过;发现声明与其他状态不一致或存在风险时,我们可以停止相关能力。当前不存在由监护人同意后解锁未成年人双人匹配的机制。 功能正式开放后,发起方在创建每一次邀请前,必须选择本人已有且用于本次匹配的具体报告,查看当前有效的《双人匹配结果查看单独授权书》,通过默认未选中的独立确认控件明确确认本次处理目的、资料范围、共享对象和退出方式,并形成绑定本次邀请及发起方(`initiator`)角色的专项授权证据。受邀方在接受同一次邀请和处理双方资料前,也必须选择本人已有且用于本次匹配的具体报告,查看同一当前有效文本、独立明确确认,并形成绑定该次邀请及受邀方(`invitee`)角色的另一份专项授权证据。我们分别记录每一方的内部用户关联、参与角色、邀请关联、协议版本、正文摘要、确认时间、当时的年龄政策版本和必要阅读确认信息,用于证明本次授权和防止跨邀请、跨角色或失效版本复用。每位参与者只能为自己授权;创建或收到邀请、登录、点击通知、同意用户协议、隐私政策或出生信息授权,以及曾参与其他匹配,均不等于本次专项授权,也不会据此自动补写同意记录。 邀请建立和识别阶段仅处理邀请口令、发起方的最小身份展示、关系类型、邀请状态和有效期等完成邀请所必需的信息,不向另一方展示出生日期、出生时辰、个人画像、匹配结果、敏感推断或其他非必要资料。双方有效专项授权全部完成前,我们不读取另一方的报告内容、出生信息或画像,不组合处理双方敏感资料,不向 AI 服务发送双人资料,不生成、缓存或持久化双人结果,也不通过定时任务、失败重试或管理操作绕过上述限制,或向任何一方展示、分享或发送双人分析结果。 双方授权和其他门禁全部有效后,我们仅为完成本次邀请读取双方各自确认的已有具体报告中完成本次匹配所必需的内容。为完成本次双人分析,我们还可能处理:双方内部用户关联、账号和年龄政策状态、参与角色、邀请关联及专项授权证据;关系类型、生成状态、结果、保存截止时间、撤回状态和最小操作记录。邀请本身只固化指向每份具体报告生成记录(即本次所选报告代次)的稳定报告引用和用途隔离的键控完整性摘要;出生资料和报告仍按第3.3条所述出生信息处理和报告生成、保存机制管理,不因创建或接受邀请而向邀请记录复制出生日期、出生时间或完整报告正文。处理目的限于验证参与资格和双方授权、形成一次双人沟通与相处观察、向本次两位参与者展示结果,以及完成安全、幂等、退出和生命周期管理。报告被撤回、删除、替换,报告生成代次变化或键控完整性摘要不一致时,本次匹配将失败关闭,不会静默改用后来生成的最新报告或其他报告;重新选择报告、重新邀请或重新匹配时,应重新确认相应处理。 结果仅由本次邀请中已分别授权的发起方和受邀方查看,不向一方直接展示另一方的原始出生日期、出生时间或底层派生数据,不公开展示双方身份。发起方可以通过功能实际提供的入口取消本人发起且仍在等待的邀请;已接受的参与者可以通过退出匹配或记录管理入口停止后续处理。未与邀请耐久绑定的持码者可以拒绝参与并选择“暂不参与”;该操作只关闭或隐藏本人当前入口,不会仅因其持有邀请码而绑定受邀方,也不会终止发起方仍在等待的开放邀请。用户也可以通过第十三条联系方式提出撤回或删除请求;本政策不声称已经提供尚未实现的完整在线撤回系统。撤回不影响撤回前基于有效授权已经完成处理的合法性,撤回后不再开展新的匹配处理。邀请被发起方取消或自然过期,任一账号停用,任一方年龄状态或协议版本变化,以及处理失败、长时间未完成或处理中断时,旧授权不再用于生成或重新生成结果,也不通过重试恢复。未绑定持码者选择暂不参与不会改变开放邀请的服务端状态、绝对截止或清理窗口。 公司批准本政策不表示双人匹配已经上线。该功能只有在双方专项授权、年龄限制、数据清理和安全门禁全部完成并通过生产验收后才会开放;在开放条件未满足前,平台不提供该功能。 ### 3.6 公开内容、上传和内容安全 成年人主动选择公开心愿或其他已经依法开放的内容时,我们处理提交文本、公开状态、互动关系、内容安全结果和必要处置记录。14至17周岁用户不得公开发布、公开展示身份或参与公开互动。 当您主动上传头像时,我们处理图片、内部用户编号、必要账号标识、对象键、审核任务标识、审核结论和时间。服务端对图片安全解码并重新编码,去除原始元数据后以私有对象保存;审核通过前不替换或公开新头像。审核失败、失效、被替换或账号状态变化时,对象进入可重试删除队列。 文本内容安全检查可能向微信提交待审核文本及其接口要求的最小账号标识;头像审核可能通过短时私有签名地址向微信提交图片和接口要求的 OpenID。短时签名地址不写入业务日志、MySQL、Redis或其他持久化存储,相关 HTTP 响应明确禁止缓存。 您生成性格报告小程序码、头像、证书或其他私有媒体时,我们可能在对象存储中保存对象字节、受控对象键和删除队列记录。性格报告小程序码由微信接口生成后存入私有 OSS;Redis 中仅保存最长30天的受控对象指针,用户每次读取时再生成短时签名地址。Redis 指针到期不等于 OSS 对象已经删除,对象仅在替换、删除出生资料、撤回授权、注销或其他受控清理条件发生时通过耐久删除队列物理删除。小程序本地生成的报告或证书图片按用户归属登记,正常情况下在页面卸载、退出登录或一小时清理期限届满时清理;您主动保存到相册的副本由您管理。 ### 3.7 支付、退款和交易安全 只有服务端记录为成年人且通过支付风控的用户可以创建支付订单。支付功能可能处理: - 内部用户编号、OpenID、账号注册时间、商品编号、数量和金额; - 本地业务订单号、微信虚拟支付商户单号、微信交易号、退款内部支付引用; - 支付环境、渠道、订单状态、回调验签结果、付款或退款时间和必要支付证据; - 短期频率、累计金额、退款复核或人工阻断状态及不可逆支付主体摘要。 银行卡号、支付密码等由微信或支付机构处理,我们不直接收集或保存。每次虚拟支付均重新使用一次性微信登录凭证取得当次所需会话信息,服务端不缓存 `session_key`。 为恢复微信已受理但服务端状态尚未确认的交易,小程序可在本地按账号保存内部用户编号、原订单号、交易类型和创建时间,最多保留5个账号的记录,每条最长7天;订单进入已支付、退款或关闭等终态并完成核对后清除。 监护人提出未成年人退款申请时,我们可能处理监护人姓名、联系方式、订单信息、申诉说明及完成核验所必需的材料。请勿提交与申诉无关的证件影像或其他过度信息。退款终结或账号注销后,相关自由文本和联系方式按生命周期规则最小化。 ### 3.8 订阅消息、客服、投诉与危机安全 您通过微信界面主动订阅后,我们处理 OpenID、模板标识摘要、订阅状态、配额和投递结果,用于发送您选择的服务通知。授权以微信官方事件为准,您可以在微信界面管理。 您提交意见、投诉、侵权举报、内容举报、退款或数据权利请求时,我们处理您主动提交的内容、关联业务编号、必要联系方式、处理状态和审计记录,用于核实、沟通、处置和留证。 当系统识别到明确的自伤、自杀、暴力或其他生命健康风险表达时,可能停止普通 AI 回答、提供固定求助信息,并处理不可逆消息摘要、最小触发类别、时间、跟进状态和必要审计信息。系统不收集紧急联系人,也不会自动联系紧急联系人;自动识别和人工跟进不能替代紧急救援。 ### 3.9 设备能力、日志和安全审计 小程序会在页面加载或绘图时在本地读取窗口宽高、状态栏高度、菜单按钮位置、像素密度等系统或窗口参数,用于界面布局、画布尺寸和显示适配;当前代码不主动把这些布局参数上传给念安服务器。只有在您主动点击复制、选图、保存或预览等操作时,小程序才调用剪贴板、相册或文件等微信能力,具体范围以系统提示和微信小程序隐私指引为准。 为保障服务和管理员接口安全,我们可能处理请求时间、请求路径、链路标识、状态码、经最小化或脱敏的 IP 信息、客户端摘要、账号代次、幂等标识以及安全事件类型,用于故障排查、限流、防攻击、并发控制和合规审计。登录前年龄门禁的客户端摘要使用应用密钥计算;匿名公开读取限流当前对 IP 计算无密钥 SHA-256 后截断保存,限流键约120秒到期。后者属于最小化的假名化安全标识,但由于 IP 的取值空间有限,不宣称其绝对不可逆。普通日志和审计详情不得记录 OpenID、JWT、访问令牌、出生信息、支付密钥或其他秘密值。 当前前端在福气余额刷新失败时可能通过微信 `wx.reportEvent` 上报固定事件名和错误摘要,用于可靠性排查。这属于向微信平台技术接口提交的运行质量事件,不是向其他念安用户公开;不得在事件参数中主动加入用户输入、OpenID、JWT、出生信息或密钥。正式发布前还须使该处理与微信小程序隐私保护指引保持一致。 ### 3.10 协议版本与授权证据 五类协议文本按类型、版本、生效时间、完整内容和 SHA-256 进行版本化保存。当前真实顺序是:登录前先完成三档年龄门禁;符合账号服务年龄条件的用户无需登录即可读取数据库中与公司批准正式清单一致的当前《用户协议》和《隐私政策》,并须分别明确确认;服务端核对两类文本的版本、生效时间和正文 SHA-256 后,签发与本次年龄门禁流程绑定的短时一次性协议确认凭据;登录接口在调用微信接口前原子消费年龄与协议两类凭据,通过后才换取 OpenID、创建或识别用户。创建或识别用户的同一数据库事务会对《用户协议》与《隐私政策》分别保存协议类型、版本、正文 SHA-256、确认时间、年龄政策版本和同一流程中不保存原始值的 SHA-256 流程摘要,并在用户记录上保存两类当前协议指针与确认时间。JWT 绑定当前协议政策版本,协议变化后旧会话失效。登录前账号基础协议确认证据当前不记录阅读至文末或查看时长,不将这两项描述为已举证事实;在您单独同意出生信息处理时,另行记录出生授权版本、时间和阅读证据;双人匹配正式开放后,发起方和受邀方还须按第3.5条为每次邀请、各自角色分别留下当前专项授权证据。当前代码仍没有把《儿童个人信息保护规则》的阅读自动记作独立的明确同意。本 `v1.0.0` 自页首所列日期生效;仓库归档和清单 SHA-256 本身不表示生产数据库已将该版本发布为当前协议。 ## 四、MySQL、Redis、对象存储和客户端本地存储 1. **MySQL**:作为账号、授权、内容、订单、虚拟权益、审计、生命周期和删除证据的业务事实来源。MySQL 是数据库技术名称,不代表信息被当然提供给一个名为“MySQL”的第三方。 2. **Redis**:用于短期年龄门禁、缓存、限流、排行榜、租约、并发协调和撤销凭据的快速判断。支付、余额、授权、注销完成和撤销事实不只保存在 Redis;Redis 丢失时按代码规定回源 MySQL 或失败关闭。Redis 不保存原始出生日期、明文密码或原始门禁凭据。 3. **对象存储 OSS**:用于私有保存头像、小程序码、证书等受控对象。生产配置要求私有 Bucket 和明确的 SSE-OSS AES256 或 KMS 服务端加密,不允许无加密静默回退;访问通过短时签名地址或服务端受控接口。对象删除使用 MySQL 中的耐久删除队列,直到物理删除成功才出队。 4. **小程序本地存储**:用于账号资料摘要、必要状态、功能偏好、未成年人使用时长保护和结果未知请求的恢复。登录令牌仅保存在小程序运行内存,不写入本地持久存储。`user_info` 账号资料摘要没有固定 TTL,但在每次冷启动重新登录前以及正常退出登录后清除;聊天正文和时长、连续互动提示、待结算订单、证书草稿、成就与访问次数、心灯槽位、静心敲击未结算批次及场景偏好按第七条列明的期限或清理条件处理。清除微信缓存、删除小程序或换设备可能清除本地数据,但不会自动删除服务器依法保存的数据。 ## 五、处理关系:自身处理、独立第三方、受托处理与基础设施 我们不把所有外部服务笼统描述为“共享”。处理关系取决于具体能力: | 对象或服务 | 处理关系 | 信息与目的 | 当前边界 | | --- | --- | --- | --- | | 长沙亮喜科技有限责任公司 | 运营主体自身处理 | 决定念安账号、功能、授权、安全、支付业务记录和生命周期处理的目的与方式 | 对本政策所述自身处理承担责任 | | 微信小程序平台及微信登录 | 就其平台账号、规则和安全处理属于独立个人信息处理者 | 微信临时登录凭证、平台账号及设备或网络信息;向念安返回 OpenID | 适用微信另行公示的规则;念安只取得账号识别所需结果 | | 微信虚拟支付及支付机构 | 独立个人信息处理者 | 支付凭证、支付账号、交易和清算信息 | 念安不保存支付密码或银行卡号,只保存履约、退款和对账所需订单证据 | | 微信内容安全、多媒体审核、订阅消息和小程序码接口 | 对念安提交的指定任务提供受托或平台技术处理,同时就其平台安全活动独立负责 | 最小必要文本、图片、OpenID、场景和模板信息 | 仅在相应功能触发时调用;按接口目的限制使用 | | 实际启用的境内 AI 服务商 | 对用户主动请求的推理任务提供受托处理;其依法独立决定的服务安全处理适用其规则 | 用户输入、必要上下文、专项授权后的出生或派生信息、生成参数 | 当前代码默认候选为 DeepSeek;未完成合同、配置发布、真实验证和授权时不发送请求 | | 阿里云 ECS 与 OSS | 境内基础设施服务商 | 运行应用及受控数据库、缓存;保存私有媒体对象、对象键和存储元数据 | 当前部署材料记录服务器为中国大陆阿里云 ECS;OSS 生产要求广州地域、私有访问和明确服务端加密;没有通过在线门禁时依赖 OSS 的功能不得开放 | | MySQL、Redis及备份设施 | 部署在我们控制的境内基础设施中的数据库、缓存和备份组件 | 运行本政策所述业务数据、缓存和备份 | 技术组件本身不是新增处理目的;运行身份和访问权限遵循最小权限 | 实际生产启用的服务商名称、功能、信息种类、处理目的、处理方式和适用隐私规则应与产品内公示及微信小程序隐私保护指引保持一致。候选代码、默认配置或未来规划不等于实际启用。 除以下情形外,我们不会向其他个人信息处理者提供您的个人信息:取得您依法有效的单独同意;为履行您作为一方当事人的合同确有必要;履行法定义务;应对突发公共卫生事件或紧急保护生命健康和财产安全;依法处理您自行公开或其他合法公开的信息;以及法律法规规定的其他情形。 ## 六、公开披露与企业变更 1. 只有符合年龄要求的用户主动选择公开内容且内容通过审核时,我们才在所选范围内公开。14至17周岁用户不得公开发布或公开展示身份;未经单独同意,我们不公开敏感个人信息,法律另有规定的除外。 2. 如因合并、分立、解散、被宣告破产等原因转移个人信息,我们将依法告知接收方名称和联系方式,并要求接收方继续受本政策约束;接收方改变原处理目的或方式时,应依法重新取得同意。 ## 七、存储地点和保存期限 代码和生产发布门禁要求业务服务器、数据库、Redis、OSS 和启用的 AI 服务使用经批准的中华人民共和国境内资源。未完成真实环境验证的功能保持关闭。我们不主动向境外提供本政策所述信息;未来确需跨境提供时,将依法另行告知并履行相应程序。 我们仅在实现目的所必需或法律法规要求的期限内保存信息。以下期限来自当前代码、配置和生命周期任务;其中尚未开放能力的期限是正式开放前必须实现并通过生产验收的约束。配置只允许在批准上限内缩短: 1. 登录前年龄门禁与协议确认接口的限流记录约2分钟;符合条件的一次性年龄门禁凭据和协议确认凭据各最长5分钟,协议确认凭据在 Redis 中按摘要定位,不保存客户端收到的原始凭据;微信登录凭证成功换取后的防重放记录最长约5分钟。 2. JWT 当前默认有效期为720小时;撤销摘要保存至相应 JWT 到期。生产配置变化时以届时向用户展示的有效期为准。 3. 聊天记录最长30天,并由定时任务分批清理;用户也可以提前清空。 4. 已完成且仍用于双方查看的双人匹配结果默认保存30日;产品允许参与者为同一目的主动延长时,自邀请创建起最长不超过90日。完成后的查看期限届满,或者邀请被发起方取消或自然过期,处理失败、长时间未完成、处理中断,账号停用、年龄状态或协议版本变化等导致匹配目的结束或记录进入终止状态后,不再需要的出生资料、派生特征和结果等敏感匹配资料将在不超过30日内删除或去标识化,且不得因状态遗漏无限期保存或通过重试恢复。依法需要保存的协议确认、退出和安全操作等最小审计记录与业务敏感资料分开受限保存,并按相应法定或本政策其他期限处理。我们不承诺所有记录立即物理删除。 5. 已完成或终止的通知投递记录最长90天。 6. 福气归档流水最长365天;静心敲击归档记录最长180天;福气修复审计最长180天。 7. 支付或退款独立证据、支付订单、支付风险主体、退款工单及支付投诉最小记录最长1095天。订单期限从创建或最近支付、退款事件计算;退款工单自创建起不超过1095天。 8. 内容投诉证据最长1095天;账号注销后去标识化的协议、账号安全和必要管理审计证据最长1095天。账号存续期间,与当前协议及账号安全直接相关的记录按持续提供服务和举证所需保存。 9. 头像审核中的任务超过2小时清理;终态审核最小记录最长30天。头像对象保存至被替换、删除或账号注销,失败或失效候选进入删除队列。 10. 若未来依法启用权威年龄核验,最小防重放摘要最长1095天,不保存姓名、证件号码、人脸材料或服务商原始响应。 11. 危机安全事件及必要跟进记录最长1825天,并尽可能去标识化、清除原始文本和自由备注。 12. 备份最长30天并按轮换策略清理。已提出删除但暂时无法从备份单独移除的信息,仅作安全存储,在恢复时重新执行删除,并随备份轮换清除。 13. 普通账号资料、出生档案、个性化报告、愿望、练习和私有媒体没有在代码中统一设置一个更短的固定期限;在账号存续且相应目的、授权有效期间保存,用户删除、撤回授权、替换内容或注销时按对应流程删除或去标识化。 14. 为防止备份恢复使已注销账号及其对象重新出现,系统保留只含不可逆主体摘要、历史内部正整数用户编号、删除时间和删除代次的最小注销账本。内部用户编号本身不包含 OpenID、姓名或联系方式。当前代码未为数据库中的该安全账本设置固定自动删除期限;外置账本备份不属于前述最长30天的普通滚动备份,使用独立私有 WORM OSS,代码允许的最低保留配置为1095天且未设置最大保留承诺。该账本不保存 OpenID 明文、出生信息、用户内容或联系方式,只用于兑现注销和恢复清理。 15. 小程序本地聊天正文最长7天;当日 AI 使用时长和连续互动会话起点最长3天;连续互动风险提示已读标记、成就与访问次数、心灯和静心槽位映射最长366天。待支付结算记录(内部用户编号、原订单号、交易类型和创建时间)最长7天;证书称谓和祝愿草稿最长24小时;静心敲击未结算批次(内部用户编号、次数、时长、请求标识和创建时间)最长30天。`user_info` 账号资料摘要没有固定 TTL,但在冷启动重新登录前和正常退出登录后清除。静心敲击场景性别偏好当前没有固定 TTL;订阅提示记录只在7天内抑制再次提示,但当前没有独立的物理到期删除。二者均按账号隔离,可由后续同账号操作覆盖,并可通过清除微信缓存或删除小程序清理。其他相关记录也按账号隔离,并在各自任务成功、终态确认或代码明确的其他清理条件发生时提前清除;聊天正文还会在退出登录或换号时清除。 上述小程序本地期限由应用在下次启动、读取或处理相应记录时检查并清理;小程序未再次运行期间,客户端物理存储不会由服务端后台任务远程定时擦除。您也可以通过清除微信缓存、删除小程序或设备系统提供的方式清理本地副本。 期限届满、处理目的实现或无法实现、我们停止提供服务、您撤回同意或依法提出删除请求时,我们将删除或匿名化个人信息。法律规定的保存期限尚未届满,或技术上暂时难以立即删除的,我们将停止除存储和必要安全保护之外的处理,并在条件具备时清除。 ## 八、安全保护措施 我们采取与风险相适应的措施,包括 HTTPS 传输保护、访问控制和最小权限、账号与数据归属隔离、敏感信息 AES-256-GCM 加密、用途隔离的键控摘要、密钥与业务数据分离、私有 OSS 及服务端加密、数据库事务和写入栅栏、Redis 命名空间隔离、日志最小化、审计、备份与恢复验证、漏洞和异常监测。 互联网服务无法保证绝对安全。发生或可能发生个人信息泄露、篡改、丢失时,我们将立即采取补救措施,并依法向履行个人信息保护职责的部门报告、向受影响个人告知事件基本情况、可能影响、已采取或拟采取措施、风险降低建议和联系方式;法律允许不逐一通知时,我们将采取合理有效方式公告。 请妥善保护微信账号、设备和认证信息,不要向他人提供令牌、验证码、密码或其他凭据。 ## 九、您的个人信息权利 在法律规定范围内,您有权: 1. 查询(查阅)、复制您的个人信息; 2. 更正、补充不准确或不完整的信息; 3. 删除符合条件的出生信息、聊天、匹配、上传内容或其他个人信息; 4. 撤回隐私同意或特定功能的单独授权; 5. 限制或拒绝特定处理; 6. 注销账号并请求处置相关数据; 7. 要求说明本政策和自动化决策基本规则; 8. 对投诉、退款、内容处置、账号限制和其他处理结果提出申诉; 9. 在符合法定条件时,请求将个人信息转移至指定处理者。 您可以使用小程序内实际提供的隐私管理、删除、撤回、清空或注销入口,也可以发送邮件至 `nianpeace@163.com`。为防止冒用,我们可能核验申请与账号、订单或权利主体的一致性,仅要求处理请求所必需的信息。我们将在法律规定的期限内答复;拒绝请求时会依法说明理由。 撤回同意不影响撤回前基于有效同意开展的处理,也不影响基于其他合法事由仍需进行的最小处理。拒绝或撤回一项非必要授权,仅影响依赖该授权的功能。 ## 十、账号注销后的处理 账号注销需要明确确认并通过新的微信临时登录凭证核对账号。注销后: 1. 账号变为不可恢复状态,认证代次递增,旧 JWT 和会话失效; 2. OpenID、昵称、头像、出生信息、年龄状态、授权、会员及普通业务资料删除或去标识化; 3. 直接关联用户的普通内容、练习、收藏、签到、聊天、匹配、通知等按代码登记的数据处置策略删除; 4. 私有 OSS 对象写入耐久删除队列,外部删除失败时继续重试,HTTP 注销成功不表示每个对象已经在同一时刻物理删除; 5. 支付、退款、协议、安全、投诉和危机记录仅在第七条所述范围内去标识化和受限保存;法定或安全期限届满后清理; 6. 删除账本保留最小不可逆摘要和删除代次,防止备份恢复或重复注册使已删除数据复活。 ## 十一、未成年人和儿童个人信息 我们遵循最有利于未成年人的原则,并另行发布《儿童个人信息保护规则》。当前不向未满14周岁的儿童提供账号服务,仅开展第二条所述登录前年龄自报和最小安全处理。 如已有账号后来依据有效服务端记录被确定为未满14周岁,我们将停用账号、撤销会话,创建不包含出生日期、OpenID、声明原文或联系方式的最小数据处置事项,并进入受控的数据最小化或删除流程。法定必须保存的支付、安全和审计记录隔离处理。由本人通过新微信临时凭证取得的受限删除确认只用于删除历史账号数据,不属于监护人同意、监护人身份或关系核验。 未来如拟向未满14周岁儿童开放适龄账号服务,必须先另行建立面向监护人的告知、身份与监护关系核验、按目的逐项同意、版本化证据、撤回、重新授权、会话撤销和数据处置机制,并更新规则;当前不能通过普通配置开关启用该能力。 14至17周岁用户按第二条和中央年龄能力矩阵受限。监护人或未成年人对信息处理有疑问、投诉或权利请求时,可以通过第十三条联系我们。 ## 十二、政策更新 因功能、处理目的、信息种类、保存期限、服务商、法律法规或监管要求变化,我们可能更新本政策。涉及用户重大权益或依法需要重新同意、单独同意的,将通过弹窗、页面提示或其他显著方式告知并取得相应确认。 每个版本均保留版本号、生效日期和必要的同意记录。我们不会通过降低保护水平的方式追溯处理此前已经收集的信息,法律法规另有规定的除外。 ## 十三、联系我们与投诉 个人信息处理者:长沙亮喜科技有限责任公司 统一社会信用代码:91430105MAKH1BEY1M 注册地址:湖南省长沙市开福区芙蓉北路街道芙蓉北路一段808号新领地公寓3栋1709 个人信息、未成年人事务、投诉及数据权利联系邮箱:nianpeace@163.com 个人信息保护责任岗位:长沙亮喜科技有限责任公司个人信息保护负责人(公司责任岗位) 如您对本政策、个人信息处理、儿童及未成年人保护、投诉或数据权利请求有疑问,请通过上述邮箱联系我们。对处理结果不满意的,您可以向履行个人信息保护职责的部门投诉举报,或者依法向有管辖权的人民法院提起诉讼。 长沙亮喜科技有限责任公司 2026年8月16日