
隐私与日志记录存在 7 条记录,以下是全部内容。
这不是一项关于我们如何谨慎守护您数据的政策—而是一份关于最初到底创建了多么少的数据的清单。保护记录的承诺可能被一纸命令推翻,而根本不存在的记录则不可能被推翻。
现有内容
完整的表结构,以及每一行的时间戳。
这与您客户区看到的清单,以及我们提交给法院的清单是同一份。如果这三者出现差异,其中就有一份是编造的—因此实际上只存在一份。
从未创建
真正发挥作用的清单。
这里的每一项都是系统在设计之初就不会产生的类别,而不是应要求才删除的内容。这个区别就是一切:删除是一项可能被下令撤销的政策,而“本就不存在”则是系统结构本身的事实。
- 任何形式的政府身份证件,任何套餐等级均不需要
- 您的法定姓名、地址、国家或电话号码
- 银行卡信息、银行账户信息或任何 KYC 文件
- 记录你登录时使用的地址
- IP 历史记录、会话历史记录或设备指纹
- Netflow 记录详细到足以还原谁与谁通信
- 您磁盘、内存、数据库或备份中的具体内容
- 加密密钥、控制台按键记录或屏幕截图
- 我们运营的解析器的 DNS 查询日志
该架构背后的决策
这些举措每一项都会给我们带来运营上的成本,我们都如实列出,因为一个不付代价的隐私决定,等于没人真正做出过决定。
- 注册无需身份信息
- 只需一个邮箱地址,别无其他 代价是我们无法帮助同时丢失密码和邮箱的用户找回账户。这是一项真实的支持负担,我们接受它。
- 访问日志按 24 小时定时清除
- 定期轮换并销毁,而非归档 这会让我们无法调查一天以前发生的任何事情。每家保留九十天日志的主机商,保留它正是为了这份便利。
- 计数器,而非 NetFlow
- 只是每秒比特数,不涉及谁与谁通信 这让我们失去了精细的攻击取证能力。我们能看到端口被打满,但刻意做到无法还原具体的通信内容。
- 不保留登录地址历史
- 即使为了你自身的安全也不例外 代价是您无法获得其他服务提供的“新设备”提醒功能。那项功能本质上是由我们保存的一份您的位置历史记录,而我们宁愿不持有这样的记录。
- 不使用分析工具,不接入第三方
- 没有标签管理器、没有像素、没有 CDN 字体 代价是我们无法知道哪些页面能带来转化。本站的每一项资源都由本站自行提供;您在此加载的任何内容都不会告诉第三方您来过这里。
- 仅在你操作时使用 Cookie
- 一个会话,以及表单上的 CSRF 令牌 浏览本页面不会设置任何内容。这里没有同意横幅,因为根本没有需要同意的事项。
如何移除
注销账户即彻底删除,没有软删除机制。
-
01
立即
这一行连同其哈希一并删除
邮箱地址、密码哈希、账本和服务记录会在一次事务中被删除,而不是标记为不活跃 — 是真正删除。
-
02
24 小时内
任何提及你的访问日志终究都会过期
计时方式与以往完全相同。注销账户不会加速这一过程,也没有任何方式能加速它——正是这一特性使其值得信赖。
-
03
30 天内
备份会自动滚动覆盖
加密备份按其自身周期滚动清理。这是唯一一个已删除记录会短暂留存的地方,若假装并非如此,则是不诚实的。
-
04
永久性
不会为不时之需而额外保留任何东西
不留影子副本,不留匿名化的分析记录,不留营销名单。账户注销后不会留下任何可追溯到具体个人的痕迹。
在某些 8 司法辖区,若特定实体适用法定保留义务——例如会计记录——所保留的最低信息仅为一个金额和一个日期,不含交易对手方信息。这些义务约束的是账簿,而非付款人身份,况且这类身份信息本就从未被收集过。
那些不便启齿的问题。
你们能读取我的硬盘吗?
从技术上讲,虚拟化管理程序(hypervisor)运营方能够复制其运行的虚拟机的磁盘,任何声称并非如此的服务商,要么是不了解自己的技术架构,要么就是在撒谎。我们不做的是持有你所加密磁盘的密钥,出于同样的原因,我们的存储层中也不存在明文内容。使用我们永远看不到的密钥进行静态加密,技术上的保证就会与政策上的承诺同样可靠。
你们会保留 IP 地址吗?
IP 地址会出现在 HTTP 访问日志中 24 小时,随后日志文件会被定时器销毁。系统中不存在独立的 IP 历史记录,没有登录地点记录,也没有设备指纹。过了这一天,系统中任何地方都不再有能把某个地址与某个账户关联起来的信息。
加密货币付款方面怎么样?
区块链是一本公开账本,我们无法使其变为私密。我们所记录的,只是某笔金额在某个日期到账。我们不进行地址聚类,不做链上分析,也不会在公开记录中添加任何原本不存在的信息。选择具备隐私保护特性的资产,是你可以在我们的支付页面上做出的决定,也是你目前能采取的最有力的措施。
是否因 GDPR 而设置了同意横幅?
不需要,因为根本没有需要同意的内容。没有分析工具,没有广告标识符,没有任何第三方请求,只有在你登录或提交表单时才会设置 cookie。一个为了什么都不做而弹出的授权横幅只是一场表演,而这个行业已经有够多这种表演了。
客服能看到哪些数据?
无论您在消息中写了什么,加上您自己也能看到的同一份账户记录。往来通信在会话结束后保留 90 天,随后删除。我们一贯的建议是:在工单中写的内容应比自然而然想写的更少——这是客户常常在此创建本不必存在的记录的地方。
还有谁能访问?
没有第三方支付处理商,没有数据分析供应商,账户区域前端也没有 CDN,更没有外包的客服团队。基础设施由拥有它的实体自行运营,这也是 warrant canary 每季度续签所确认的事实。
我该如何核实这一切?
其中一部分您可以直接核实:打开开发者工具,确认没有任何请求离开本域名,且宣传页面完全不设置 cookie。但保留期限计时器您无法从外部核实,这正是透明度报告要公布各类请求所产生结果的原因,也是 warrant canary 需经签名而非仅凭口头声明的原因。
本站唯一会外传的一项内容
2026 年 7 月 29 日新增
每个页面都会加载一个第一方脚本,向以下地址发送数据: /api/h.php 在本域名上。该端点由我们的服务器(而非你的浏览器)转发,指向本公司旗下其他站点共用的一个计数器。正是它使实时访客数统计成为可能,也是本站唯一会外发的数据。
包含内容: 你的 IP 地址,会在对端做哈希处理,从不以原始形式存储;它所解析到的国家;你的浏览器本就会发送的 User-Agent 字符串;以及你所在的页面。 不适用的情况: 任何形式的 cookie、能在本次访问后留存的标识符、您的账户,或您输入过的任何内容。
它会立即返回,不执行任何操作,只要你的浏览器发送了 Do Not Track。在您的浏览器中打开该开关即可,我们更愿意直接指出它的位置,而不是把它藏起来。
