隐私政策
Halveo 致力于保护您的隐私与网络数据安全。我们坚持数据最小化原则,平台控制面与账本系统绝不记录您的浏览历史或流量内容,绝不出售任何用户数据,且默认不集成任何第三方分析 SDK。
数据控制者
核心原则与承诺
平台零网络活动记录
我们的控制平台与数据库从不收集、存储或分析您访问的目的地网站、IP 地址、DNS 解析请求、网络流量内容或源 IP 与访问目标的对应关系。
零第三方分析与追踪 SDK
我们的网站与客户端默认不接入任何第三方数据分析、行为追踪或广告归因 SDK(如 Google Analytics、Firebase、Facebook Pixel 等)。
绝不出售或分享数据
我们绝不向任何第三方广告商、数据经纪人或营利组织出售、出租、使用或披露您的个人信息或 VPN 用户数据。
1. 我们收集的数据及其系统依据
我们遵循数据最小化原则,仅收集维持账户身份鉴权、设备授权与套餐计费所绝对必需的数据。每一项数据均与底层数据模型严格对应:
A. 账户与身份信息
收集字段:注册邮箱、显示名称、联系电话(可选)、scrypt 密码哈希、邮箱验证时间、最后登录时间、账户状态。
系统依据:packages/domain/commerce.py(Customer 模型,表 customers)。
用途:用于账户身份认证、密码重置与必要服务通知。我们从不存储明文密码,仅存储经加盐计算的 scrypt 不可逆密码哈希值(apps/api/security.py)。
B. 登录会话与安全令牌
收集字段:会话令牌哈希、签发与过期时间、吊销时间、客户端环境特征哈希、登录 IP 地址。
系统依据:packages/domain/commerce.py(CustomerSession 表 customer_sessions 与 CustomerOneTimeToken 表 customer_one_time_tokens)。
用途:用于维持多端登录状态、防范令牌重放攻击与异常登录风控。会话过期或登出后立即失效。
C. 接入设备与连接凭证
收集字段:设备显示名称(由用户自主命名)、内部随机设备标识符(非真实邮箱)、设备状态、加密密钥引用。
系统依据:packages/domain/commerce.py(VpnClient 模型,表 vpn_clients)。
用途:用于控制订阅套餐允许的最大并发设备数、下发节点连接授权及逐台设备吊销管理。真实连接密钥由独立密钥管理系统(Vault)加密存储。
D. 订单与支付交易记录
收集字段:订单流水号、金额、币种、支付状态、支付完成时间、第三方支付事件标识符。
系统依据:packages/domain/commerce.py(Order 模型,表 orders 与 PaymentEvent 表 payment_events)。
用途:用于订单履约、账务核对与财务合规审计。
E. 流量统计与不可变增量账本
收集字段:统计周期起止时间、增量字节数(delta_bytes)、传输方向(INBOUND / OUTBOUND)、来源类型。
系统依据:packages/domain/observability.py(TrafficLedger 模型,表 traffic_ledger)。
用途:用于套餐流量额度扣减与用量对账。账本写入后不可更改。★ 账本仅记录数据传输的增量字节总数,绝不包含任何域名、访问目标、URL 或数据包内容。
F. 操作与安全审计
收集字段:请求方法、API 路径模板、操作动作、执行结果、请求 IP 地址、用户代理哈希、请求追踪 ID。
系统依据:packages/domain/audit.py(AuditLog 模型,表 audit_logs)。
用途:用于防御系统恶意攻击、排查服务故障与保障系统稳定性。★ 审计系统严格禁止记录私钥、密码、Token 或完整 VLESS 链接(配置调阅端点仅审计「读过一次配置」,从不记录配置的具体内容)。
2. 平台数据边界与不收集范围
在系统架构设计与数据存储上,Halveo 坚决执行数据最小化原则,在控制面与存储层严格不记录以下数据:
- 控制平台不记录您访问的任何目标网站域名、网页 URL、远程 IP 地址或网络服务端口。
- 控制平台不记录任何网络通信的数据负载(Payload)、传输文件、通信文本或应用数据。
- 控制平台不记录 DNS 解析查询历史或用户网络行为轨迹。
- 控制平台不建立或保存用户真实连接源 IP 与任何访问目标之间的关联映射记录。
- 审计与日志系统严格过滤明文连接凭证、UUID 或完整 VLESS 分享链接。
3. 第三方服务与数据传输保护
我们极力限制第三方服务的介入,并确保所有合作机构提供同等标准的隐私安全保护:
持牌支付处理机构
在线支付由合规持牌支付机构(如 Stripe)处理。支付服务商根据行业最高安全标准(PCI-DSS)直接处理付款凭据,我们不会获取或存储您的完整信用卡卡号或安全码。
任何向第三方机构的数据传输均受严格的保密与数据处理协议约束,第三方必须承诺提供与本政策同等水准的隐私安全保护措施。
4. 数据保留与账户注销删除政策
我们仅在实现本政策所述目的及满足法定合规要求的必要期限内保留数据:
用户权利与自助控制
您有权随时登录客户中心查看个人资料、导出可用配置及逐台吊销设备凭证。如需注销并删除您的账户与数据,请联系客服邮箱(hello@halveoapp.com),我们将在核实身份后执行物理删除与数据解绑。
账户删除申请的处理机制
当您向客服提出账户注销申请并经确认后,系统将执行以下处理流程:
- 身份数据彻底抹除:您的注册邮箱、显示名称、联系电话、密码哈希、活动会话与一次性令牌将被永久物理删除或不可逆匿名化。
- 设备凭据即刻失效:所有名下已注册的 VPN 设备与节点连接凭证将被立即吊销并中断网络连接。
- 法定义务数据保留:依据财税审计、反洗钱及反欺诈等法定合规义务,历史支付交易记录及流量增量总额账本将在法定必要期限内保留。所有保留记录均已切断与已删除账户的一切身份关联,无法反向追溯至任何自然人。
5. 数据安全保护机制
我们采用端到端现代加密协议(TLS 1.3 / REALITY)、生产环境密钥隔离存储系统(Vault Secret Store)、行级数据库权限隔离及最小权限访问控制策略,全方位防范未经授权的数据访问、篡改或泄露。
6. 联系方式与政策更新
若对本隐私政策有任何疑问、建议或需申请注销账户与删除数据,请通过客服支持邮箱与我们联系: hello@halveoapp.com
若本政策发生实质性变更,我们将在官方网站显著位置发布更新通知并更新生效时间。建议您定期查阅本页面以了解最新隐私保护实践。