本政策说明 Nomi 糯米如何处理个人信息、设备权限及推荐信息。具体数据项见个人信息收集清单,实际第三方处理见第三方 SDK / API 信息共享清单。
一、收集和使用概览
我们按功能处理账号、资料、游戏、位置、互动、内容、通信及安全信息,用于您选择的服务和必要运营。公开资料、广场内容与私信具有不同的访问范围;您主动公开的内容会被其他用户查看。运营统计按聚合方式展示,但底层事件仍可关联账号,不称为匿名数据。
手机号和基础资料用于注册;注册照片步骤至少上传一张成功照片才能继续。位置、语音、广场发布、举报附件等按使用场景提供。照片是当前注册流程的必经步骤,拒绝媒体选择导致无法完成该步骤时不能继续注册;已完成注册账号不会仅因没有照片而被一律禁止使用广场。 是否有权公开曝光仍受资料与审核规则约束。
二、账号注册、手机号认证与会话
手机号验证码用于验证手机号控制权及账号安全。我们处理手机号、验证码挑战的哈希、发送与验证时间、请求 IP、尝试及失效状态、账号标识、注册进度和会话状态。会话令牌用于登录保持,服务端保存刷新令牌哈希,原生客户端使用系统安全存储保管刷新令牌。
普通用户当前不设置登录密码。生产手机号验证码由阿里云短信服务(Dysmsapi)发送;后端不保存验证码明文,真实发送、首次验证、重复使用阻断和响应/日志泄漏检查已经通过。微信、Apple 登录和本机号码一键登录尚未正式启用,开发验证码在生产环境禁用。管理员认证不属于普通用户登录方式。
注册未结束时保留已提交步骤,重新验证同一手机号后可继续;注册完成账号在有效会话下可恢复登录。退出登录会清理登录状态和账号缓存,设备上的协议同意记录独立保留,不代替其他账号的身份验证。
三、资料、照片与年龄
昵称、生日、性别、简介、标签、头像和资料照片用于年龄门槛、个人展示、匹配和审核。年龄依据自行填写的生日计算,不是身份证或人脸认证。照片不是人脸识别模板,当前未提供人脸实名认证。
上传图片及必要的格式、尺寸、大小、审核状态和存储标识会被处理。图片上传链路进行格式和非必要 EXIF/GPS 元数据清理;这不代表视频、音频及所有证据属性都已完成同样的元数据清理。新编辑内容与对外批准版本分离,在审核前可能仍显示旧的公开版本。
四、游戏信息、社交关系与匹配
游戏、段位、区服、角色、主玩游戏及玩法偏好用于展示和匹配;年龄、性别、游戏等主动筛选条件用于候选资格判断。我们记录喜欢、超级喜欢、划过、匹配、关注、拉黑、取消匹配、队列和匿名会话、互相公开意愿等,用于互动、去重、安全和排序。
匿名闪配只改变对方可见的身份展示,后端仍保存真实账号关系。双方公开前真实公开资料受到访问限制;您在对话中自行提供的身份线索不因此被隐藏。
五、位置服务
您主动选择定位并授权后,iOS 使用 Core Location、Android 使用系统 LocationManager 进行前台单次定位;不使用后台持续定位,不建立历史 GPS 轨迹。客户端取得经纬度、精度和时间戳,并仅发送至 Nomi 后端作当次服务端反向地理编码。后端仅从供应商响应提取省、城市、区县用于行政层级校验,并在当前资料结构中只保留城市、区县等实际需要的粗粒度结果;原始坐标在请求完成后丢弃,不写入业务数据库、分析事件、审计记录或常规请求日志。
业务资料保存城市、区县、定位来源、更新时间及手动选择的地区等粗粒度结果,不持久化原始经纬度轨迹。您可拒绝定位或在系统设置撤回权限,并可手动设置地区或跳过注册定位步骤。关闭权限不会自动删除此前保存的地区。
原始坐标可能属于敏感个人信息,应按定位场景说明目的和影响并依法取得相应同意。境外旧服务已从代码与配置中移除。腾讯位置服务 WebService 已完成服务端生产配置及一次真实调用验证;原始坐标不写入 Nomi 业务数据库、缓存或普通日志。合同主体、处理地域、留存、分包和跨境情况仍须取得人工证据,技术调用通过不表示这些法律事实已经确认。
六、广场和用户内容
发布动态、评论或点赞时,处理正文、所选图片或视频、发布时间、互动和审核状态。公开内容会被其他用户查看;待审核、隐藏或删除内容按权限控制。初次发布是否直接公开取决于提交时的公开资料资格,后续仍可能审核或处置。
请避免在公开内容中披露手机号、住址、实时位置或他人隐私。删除或隐藏公开展示不保证其他用户已保存的副本同步消失。使用广场搜索时,您输入的关键词会发送至服务器用于当次检索;当前未发现单独保存搜索历史的业务记录。
七、私信
私信处理会话参与者、消息正文、类型、时间、送达或已读状态、图片、视频、语音和必要元数据,以提供通信、同步、防骚扰和安全调查。当前不提供端到端加密。
普通访问限于对话成员;私信媒体采用受控、短期访问链接。需要调查举报时,授权管理员经申请、审批及限定内容范围和有效期后访问相关内容,并形成审计记录。并非所有管理员可以任意查看全部私信。
清空本地会话或退出登录并不删除服务器上全部历史通信。注销后的保留范围见第十三节。
八、举报、审核、申诉与安全
我们处理举报对象、原因、说明、内容快照、附件、相关消息引用、补证材料、处罚依据、申诉和处理结果。用途是核查违规、保护用户、执行处罚和争议处理,证据仅向有权人员提供。
当前审核采用内部人工审核与既有规则控制,不把未接入的外部审核服务列为已使用。必要请求及审计记录包含请求标识、路径、状态、耗时、相关账号、操作原因;验证码防滥用等特定场景记录 IP。常规请求日志不记录聊天正文、完整令牌、验证码明文、请求 body 或原始 GPS。应用审计日志保存 180 天后由定时任务清理;LEGAL_HOLD、SECURITY_INVESTIGATION 及未结举报关联记录不清理。生产主机 journald、Nginx 与 PostgreSQL 日志的 180 天滚动留存已配置并执行每日清理任务。
九、推荐与个性化展示
发现与精选为规则型推荐,当前没有生成式画像、兴趣标签表或机器学习排序模型。您可在“设置—隐私与个人信息—个性化推荐”随时开启或关闭;状态、变更时间和同意版本由后端保存,历史用户在没有版本化同意证据时采用关闭状态。
- 发现: 开启时,先执行年龄、性别、游戏、账号资格、处罚、拉黑和已有关系等过滤,再结合游戏相关性、城市/区县、候选活跃度、收到的喜欢及曝光公平分配等排序和选取。关闭时不读取 Like/Pass、点击、停留、浏览、私信等反馈参与排序,仅执行您主动设置的显式筛选、候选资格、新鲜度和稳定随机顺序。
- 精选: 开启时可结合游戏和地区相关性、候选活跃度、喜欢/超级喜欢与曝光反馈、公开资料完整程度和新鲜度。关闭时不加载亲和度、喜欢或曝光反馈指标,仅执行显式筛选、候选资格、新鲜度和稳定随机顺序。
- 闪配与广场: 闪配按主动偏好、资格、关系安全和队列规则配对。广场“推荐”对所有关闭个性化推荐的用户统一使用热度×时效排序:点赞计 1、评论计 5,24/48/72 小时及更早内容的时效权重分别为 100%/50%/20%/10%;“最新”严格按发布时间倒序。它们与发现、精选不是同一排序流程。
- 既有权益信号: 排序代码仍可识别已有真实权益,在候选条件相近时影响部分曝光机会;安全和资格过滤优先。V1 未销售这些权益,免费功能开放也不等于为所有人增加会员曝光权重。
关闭个性化推荐后,Nomi 立即停止读取、生成、更新或使用推断兴趣、行为画像、亲和度画像决定排序;当前数据库不存在这类独立画像表,因此没有为本次整改虚构空表。Like/Pass 等必要互动记录仍可用于履行您发起的互动、去重、安全与防滥用,但不再为关闭用户改变推荐排序。重新开启后,后端记录新的明确选择及版本,相关排序功能恢复。
不公开具体权重、风控阈值或易被滥用的排序参数。推荐机制发生实质变化时将更新披露。
十、运营统计、邀请与产品反馈
Nomi 自身记录发现页面访问、候选曝光、广场访问与帖子曝光,以及闪配发起、排队完成和耗时;事件包含账号标识、相关对象标识、时间、去重标识和必要数值。用于计算使用人数、注册转化、留存、匹配、通信效率及治理情况。去重标识由会话等信息计算,不是设备广告标识;统计事件不携带聊天正文、照片文件、手机号或精确坐标。
运营后台还对既有注册、互动、消息时间和关系等元数据进行聚合分析,不以私信正文进行运营分析。此为第一方统计,没有接入第三方分析 SDK,不能因此写成“不采集使用行为”。可识别或可回链账号的原始统计事件最长保存 180 天,之后删除账号和对象标识,只保留无法重新识别或恢复用户画像的聚合数据。当前没有独立统计退出开关。
邀请处理邀请码、邀请关系和统计;反馈处理您提交的文本及账号,评价入口由您主动唤起系统商店评价,不读取评分结果。V1 不提供付费购买或交易,不以会员购买、支付账户或订单作为当前必填信息。后台保留已有权益记录,邀请达成或首次反馈也可生成内部奖励记录,包含来源、期限和状态;当前界面隐藏奖励领取和会员推广,这些记录不代表 V1 正在销售会员。
十一、设备权限
设备权限按具体功能请求,不因安装依赖就自动取得授权;拒绝权限的影响如下。详细数据项及必要性见个人信息收集清单。
| 权限 | 触发与用途 | 必要性及拒绝影响 | 后台使用 |
|---|---|---|---|
| 前台定位 | 主动定位或重新定位,经提示获取单次位置并解析城市/区县 | 可选;可拒绝、跳过或手动选地区 | 无,不使用后台持续定位 |
| 照片/媒体选择 | 主动选择注册资料照、资料编辑、广场媒体、聊天媒体或举报证据,支持系统有限照片授权 | 对相应上传必要;注册至少一张成功照片,否则不能继续该步骤;其他场景可不上传 | 不扫描后台相册 |
| 麦克风 | 主动录制语音消息时请求并录音 | 可选;拒绝后不能录音,可使用文字消息 | 不进行后台持续录音 |
当前无直接拍摄相机的使用入口,也未启用系统通知授权和生产 Push;站内消息通知不等于系统推送权限。当前不请求通讯录、广告跟踪、后台持续定位、蓝牙/附近设备、日历或运动权限。开发调试的局域网能力不属于正式用户功能。
您可在手机系统设置中撤回相应权限。撤回后停止相关新访问,不自动撤销已提交内容;对已处理信息可按第十四节提出权利请求。
十二、第三方处理、存储地点与跨境
为向您提供城市、区县识别及同城相关功能,在您授权位置权限后,Nomi 会将设备获取的经纬度发送至 Nomi 服务端,并由服务端调用腾讯位置服务 WebService API 进行逆地址解析。Nomi 仅使用解析得到的城市、区县等必要结果,不在业务数据库中长期保存原始经纬度,也不保存腾讯位置服务返回的完整原始响应。
- 涉及的信息类型:经纬度信息。
- 使用目的:将位置坐标转换为城市、区县信息。
- 调用方式:服务端 API,不在移动端集成腾讯地图 SDK。
- 第三方服务:腾讯位置服务。
为向您发送登录、注册等身份验证短信,Nomi 使用阿里云短信服务。为完成短信发送,我们会向该服务提供您的手机号码以及发送验证码所必要的短信参数。验证码仅用于本次身份验证,并按照 Nomi 的验证码安全规则和有效期进行处理。
- 涉及的信息类型:手机号码、短信发送所需验证码信息。
- 使用目的:注册、登录及身份验证。
- 第三方服务:阿里云短信服务。
媒体存储使用上海地域腾讯云 COS,详见第三方清单。微信、Apple、本机号码认证、Push、支付不作为当前发生共享列示。
依法委托处理或向其他处理者提供信息时,应核定必要性、处理范围和约束,按适用要求告知并取得同意。依法响应有权机关要求或处理紧急安全事件时,仅在必要范围内提供信息。不会把公开分享、对话成员收取消息与向广告数据经纪商提供信息混为一谈。
Nomi 自主管理的核心生产基础设施、数据库及对象存储当前部署于中国大陆。我们会按照最小必要原则处理和保存个人信息,并采取访问控制、传输加密、权限管理、日志审计和备份等安全措施。
在使用第三方服务时,相关服务提供方可能根据其服务协议、隐私规则及实际服务架构处理必要数据。若未来相关处理活动依法构成向中国大陆境外提供个人信息,我们将按照适用法律法规另行履行相应的告知、取得必要同意、个人信息保护影响评估以及其他法定义务。
十三、保存期限、删除和账号注销
我们仅在实现处理目的所需期限内保存信息。原始 GPS 仅请求级临时处理且不持久化;验证码当前有效期为 5 分钟并按过期记录清理,访问令牌默认有效 15 分钟,会话默认有效 30 天(可因安全状态提前失效)。应用审计日志保留 180 天,Legal Hold 或安全调查除外;个人信息保护影响评估记录至少保留 3 年。统一清理任务每日执行并同步留存登记。
备份中的已删除数据按最长 30 天滚动淘汰。生产 PostgreSQL 每日备份保存于服务器独立受限目录,不进入普通媒体 COS Bucket;30 天淘汰脚本、systemd 定时任务、一次真实备份和 pg_restore --list 已验收。账号、资料及照片在账号存续期间按提供服务所必要范围保存,注销最终生效后 24 小时内删除或不可逆匿名化主系统身份数据。正常聊天和广场内容在提供历史或发布服务期间保存,不按创建满 365 天自动删除;用户删除、管理员最终删除、会话删除(如支持)或账号注销最终生效后按相应触发规则处理。举报和证据从结案起最长 365 天,申诉从结案起最长 365 天,处罚从结束起最长 365 天;未结案件、有效处罚及依法保全除外。通知最长 180 天;已结算邀请关系最长 180 天;反馈从结案起最长 365 天;可识别统计最长 180 天后去标识。V1 当前不发生付费交易,支付元数据规则在当前版本不适用。
账号注销通过“我的—设置—注销账号”,申请后进入 7 天冷静期 并撤销原会话;冷静期内原手机号重新验证并明确取消可恢复,到期未取消则执行注销。详细操作和后果见用户服务协议“账号注销与删除”。
7 天届满后自动任务在 24 小时内删除登录身份、会话、公开资料、基础及游戏资料、资料照片记录、偏好、推荐批次和部分关系,资料照片文件进入独立定时重试的删除队列;失败任务按 nextAttemptAt 重试并受最大次数限制,结果形成审计记录。保留的历史内容必须删除身份关联或按必要目的限制处理。存在未结举报、诈骗/安全事件、法律争议或有权机关依法要求时,可设置 LEGAL_HOLD 或 SECURITY_INVESTIGATION 暂停最终清理,且相关数据不得继续用于推荐、匹配或营销。生产 PostgreSQL 备份已按最长 30 天滚动淘汰配置并验收。
十四、个人信息权利与入口
您依法享有知情、决定、限制或拒绝处理,以及查阅、复制、更正、补充、删除等权利。当前可用入口包括:
- “设置—隐私与个人信息—个人信息浏览与导出”查看 Nomi 当前保存的本人账号、资料、游戏、粗粒度位置、隐私设置和关系数量摘要;手机号仅脱敏展示,不展示原始经纬度、内部存储 Key、风控字段或后台审核信息。
- 同一入口可在近期身份验证通过后生成 JSON 格式的本人个人信息副本。副本存入私有对象存储,只通过本人短期签名链接访问,最长保留 24 小时后进入自动删除;重复请求可能复用仍有效的副本或受到频率限制。聊天部分仅提供使用数量摘要,不自动导出会涉及其他用户信息的完整聊天内容。
- “我的—编辑资料”以及现有游戏、照片和隐私设置页面用于更正或补充可自助修改的信息。
- “设置—隐私与个人信息”调整在线状态、地区/距离展示及个性化推荐;展示开关不等于删除位置结果。
- 系统设置撤回定位、照片或麦克风权限。
- 相关页面举报、拉黑,“安全中心”查看举报和支持的申诉。
- “设置—注销账号”申请删除个人信息并注销账号,继续使用现有近期认证、7 天冷静期、法定或安全保全和最终删除/匿名化机制。
上述自助副本不包括其他用户的完整资料或聊天内容、举报人身份、后台调查和审核备注、账号凭据、令牌、验证码、供应商密钥或其他安全字段。无法通过自助入口完成的查阅、复制、更正、删除或限制处理事项,可通过本政策第十八节的邮箱提出;我们会先核实请求者身份,不以账号退出或清缓存代替权利处理,也不在本版本虚构固定反馈时限。
十五、未成年人
服务仅面向 18 周岁及以上用户,年龄由填写的生日校验;不宣称完成身份证或人脸年龄确认。发现疑似未成年人或涉及未成年人风险,可通过举报渠道反馈,平台将核查并依法处理相关账号和信息。
十六、安全保护
现有保护包括会话过期与撤销、刷新令牌哈希、个人信息副本的近期认证、本人所有权校验、私有对象存储、短期签名和 24 小时删除队列,以及原生安全存储、公开资料审核版本隔离、媒体访问权限、管理权限与私信调查审计、图片非必要元数据清理。安全措施不能保证风险绝对不存在。
Nomi 已对生产环境实施 HTTPS/TLS 传输保护、访问权限控制、生产密钥隔离、数据库备份、安全日志留存及对象存储访问控制等安全措施,并持续根据业务和安全要求进行维护。发生安全事件时应按适用要求采取补救、告知和报告措施。
十七、政策更新
重要变化将显著提示;需要重新同意时由设备级版本机制取得明确选择。退出或切换账号不删除设备同意记录,打开文档不等于同意。补充清单和社区规范可随时从“关于 Nomi 糯米—协议与规则”查阅。
十八、联系我们
个人信息处理者:上海相契汇网络科技有限公司。产品:Nomi 糯米。 隐私、客服及投诉邮箱:jianglang@xiangqihui.com.cn。无法通过个人信息自助入口完成的事项可使用该邮箱联系;我们会在核实身份后按适用法律和实际情况处理,本版本不承诺虚构的固定反馈时限。