78 SHIPIN · PRIVACY
隐私中心
隐私设置应当让用户知道“收集什么、为什么需要、能否拒绝”。公开内容阅读不应以交出不必要的个人资料为代价。
访问数据
网站运行可能产生基础访问日志,例如访问时间、请求页面、常规浏览器信息和用于安全防护的网络信息。这类数据应以保障服务稳定、排查故障和安全分析为目的,避免扩大到与功能无关的画像。
页面不通过虚假登录要求用户提交真实身份资料才能阅读公开正文。
设备权限
网页浏览通常不需要摄像头、麦克风、通讯录或定位等高敏感权限。若未来某项移动功能确实需要权限,应在调用前解释用途,并允许用户拒绝非必要授权。
拒绝某项非核心权限,不应导致与该权限无关的公开内容无法阅读。
资料与反馈
当用户提交资料更正、版权反馈或意见建议时,应该只收集处理该事项所需的信息。若没有可核验的公开联系方式,页面不会诱导用户把敏感资料发送到虚构邮箱或社交账号。
处理完成后,资料保留应遵循必要期限和安全原则。
Cookie与本地设置
如果站点使用必要的本地设置来保存界面状态,应限制用途,并避免把简单功能依赖于复杂追踪。当前抽屉、搜索层等基础交互可在页面内完成,不需要外部广告脚本或第三方画像服务。
关闭JavaScript后,核心正文仍可阅读。
用户权益
用户有权了解与自己相关的数据如何被使用,并在适用范围内提出更正、删除或停止不必要处理的请求。具体处理渠道应以网站实际、可核验的联系方式为准。
隐私说明会随功能变化而更新,但不会用模糊措辞把不必要的数据收集包装成“提升体验”的必然条件。
隐私设计如何落到页面行为
隐私原则最终要体现在具体页面行为上:搜索层只在本地筛选预设栏目,不把关键词自动提交到未知接口;抽屉的打开和关闭只改变页面显示,不要求账户;图片来自本地文件,不通过外链图片悄悄请求第三方。 如果未来确实引入新的统计或应用功能,也应先说明用途、保存范围和用户可控制项,再决定是否启用。隐私不是“同意一次就什么都能收集”,而是持续遵循最少必要、目的明确和可撤回的原则。
安全与隐私需要一起考虑
隐私保护还包括避免把用户引向来源不明的外部页面。站内按钮使用明确的本地页面地址,安装说明不放未知下载源,搜索也不把关键词偷偷发送给第三方。这样可以减少跨站追踪、钓鱼页面和恶意安装文件带来的额外风险。 当出现安全问题时,应优先修复受影响功能、缩小数据范围并更新说明,而不是要求用户自行承担全部责任。服务设计越简单透明,越容易让用户知道自己的数据去了哪里。