Mahjong Pulse
隱私權政策
本頁說明回饋功能會處理的資料、保存期限、通知流程,以及刪除資料的方法。
適用範圍:Issue #115 feedback-only 回饋流程。
你選擇送出的資料
- 意見文字。
- 選填的電子郵件地址。
- 經處理的 JPEG 圖片。
- 受限制的技術 metadata:App 版本與 build、OS/system 版本、platform、runtime、update ID。
牌局/遊戲/玩家資料不會自動附加。如果你主動把這些內容寫進意見文字,或選取含有這些內容的圖片,它們會隨你提交的回饋文字或處理後 JPEG 送出;未選取的裝置資料、相簿路徑與 raw installation UUID 不會自動離開裝置。
識別與技術處理
- Worker 只保存由 HMAC 衍生的匿名 installation hash,不保存 raw installation UUID。
- IP 位址只供 Cloudflare edge rate limiter 暫時使用,不寫入 D1,也不與回饋內容長期連結。
- Observability 不記錄 PII、raw UUID 或永久 signed image URL。
- 圖片保存在 feedback-only D1 的 BLOB row;不需要 R2 bucket 或 R2 subscription。
- 私有 signed image link 最多有效 7 日,並以圖片 deletion time 為上限;以兩者較早者為準。
各環境保存期限
| 環境 | 文字與技術資料 | JPEG 圖片 | 通知 |
|---|---|---|---|
| Development | 30 日 | 7 日 | 不寄送 |
| Preview | 最長 2 年 | 30 日 | [Preview] 新意見回饋 |
| Production | 最長 2 年 | 30 日 | [Production] 新意見回饋 |
選填的聯絡 Email 與文字/技術資料使用相同的環境保存期限。伺服器會以 daily cleanup 清理到期的 feedback record、image、notification outbox 與 fingerprint。
通知供應商
Preview 的通知目前透過設定好的 HTTPS Resend endpoint 處理;供應商會收到通知所需的回饋內容。通知 payload 不包含 installation hash、raw installation UUID、IP、secret 或永久 image URL。
目前 Preview 使用 Resend Free;Resend provider data/logs 最長保留 30 日。Preview 與 Production 的 receiving mailbox 保留期限不得超過該環境最長 2 年;Development 不寄送通知。收到有效刪除請求時,owner 也會處理對應的收件信箱資料。Production 的通知 provider 必須在啟用前另行完成必要審查。
刪除請求
請寄信至 chunlik@myyahoo.com 提出刪除請求。請提供 submission ID,並配合 support verification。驗證完成後,owner 會同步刪除 D1 中對應的圖片、metadata 與 notification outbox 資料,以及收件信箱中的對應通知。
電子郵件地址不是公開查詢 key;請不要把它當作查詢回饋的方式。
裝置端清除
App 的「清空所有資料」會移除本機 feedback identity 與 feedback-temp。伺服器資料則依上述環境保存期限與 daily cleanup 處理。