隐私政策
最后更新:2026-07-25 · 本版自该日起生效 · 本次改动:补上"登录会话可以自己查看并逐个吊销"这项已有功能;把留存表拆到逐行标明由谁执行;更新运行日志的轮转上限(现已按大小滚动覆盖);补齐代理能看到的完整字段,以及注册邮箱出现在每用户配置文件名里这件事。
本政策说明 OC云(下称"我们")收集哪些信息、为什么收集、保存多久、与谁共享,以及你可以怎么处理它们。我们尽量写得具体、可核对,而不是写一堆"高度重视你的隐私"。使用本服务即表示你已阅读并同意本政策。
一、本政策管什么、适用于谁
本政策覆盖本网站、会员中心,以及你使用我们接入节点建立连接的全过程。它不覆盖第三方支付平台自己的页面与政策,也不覆盖你从本站跳转出去的其它网站 —— 你在那些地方留下的信息,由对方各自的政策约束。
本服务不面向儿童。如果你尚未达到所在地区订立合同的法定年龄,请在监护人知情并同意的前提下使用。我们不会有意收集未成年人的信息;如发现账号由不符合年龄要求的人注册,我们会删除相关信息并终止该账号的服务。监护人如发现此类情况,可通过第十五节的邮箱联系我们 —— 工单需要登录,而这恰恰是监护人通常没有的。
二、我们收集哪些信息
按来源分三组:你主动给的、使用中自动产生的、第三方回传的。
1)你主动提供的
- 注册邮箱(必填):它是你的账号标识,也是找回密码与接收服务通知的途径。不提供则无法注册。它还会出现在下发到各接入节点的每用户配置文件名里,原因见第七节。
- 登录密码(必填):以不可逆的哈希形式保存,我们无法还原它,也不会向你索要它。
- 工单内容(可选):你在客服 / 工单里写下的文字与截图,会与你的账号关联保存。请不要在工单里填写与问题无关的敏感个人信息。
- Telegram 绑定(可选):只有你主动发起绑定,我们才会保存这层对应关系;你随时可以自行解除。
2)使用过程中自动产生的
- 连接密码:注册时由系统自动生成,与登录密码是两套独立凭据,仅用于建立连接时的身份核验。负责认证的组件通过只读、最小权限的通道访问,只能读到完成认证所必需的少数字段,读不到你的余额、订单或登录密码。
- 账号内部标识:用户编号、UUID、你的专属邀请码,以及创建、更新与最近一次登录的时间。
- 流量用量:上行与下行的累计字节数,以及按日、按节点聚合的用量明细(同样只有字节数与日期)。
- 在线设备状态:你当前同时在线的会话数量、最近一次在线的时间,以及各会话在隧道内部分配到的地址。其中会话数量与最近在线时间会写进你的账号资料;设备地址明细仅短期保存、约 5 分钟后消失,不写入数据库。建立连接之后,用于这项统计的是隧道内部地址,不是你的公网地址。
- 连接偏好:你在面板里选择的连接模式开关(全局 / 国内直连分流、是否启用纯 TCP 模式)。
- 客户端连接凭据:用于移动端免密连接的证书,其中只包含一个数字编号,不含你的邮箱或姓名;我们另存一份签发台账,用于在必要时使已发出的凭据失效。
- 下发到接入节点的每用户配置:包含你的账号标识与套餐参数(速率、设备数上限);你的注册邮箱也在其中。见第七节。
- 登录令牌与登录会话:登录成功后签发,保存在你的浏览器里用于维持登录状态;服务端保留对应的会话记录,你可以自己查看并吊销。见第九节。
- 邮件发送记录:收件邮箱、邮件主题与发送结果,用于排查"验证码没收到"这类问题。
- 安全与反滥用计数:注册 / 登录 / 找回密码时的来源地址会被用来计数限频(仅存在于短期缓存,不写入数据库);异常高并发的会话会被记账(涉及账号与并发连接数,不涉及目的地)。
- 技术日志:服务器与接入节点的运行日志(异常与告警,个别条目会带用户编号或邮箱),以及网页服务器的访问日志(包含来源地址、请求路径与浏览器标识)—— 后者是网页服务器的默认行为,见第三节。
- 推广与奖励记录:邀请关系、佣金与奖励发放流水,用于结算并避免重复发放。
3)第三方回传的
- 支付结果:第三方支付平台回调告知我们的支付状态、金额与其流水号。
三、我们不收集什么,以及必须如实说明的边界
我们不记录你访问了哪些网站,也不留存你浏览或传输的内容。这不是承诺上的克制,而是技术上就没有采集:用量统计读取的是网卡的收发字节计数器,只有两个整数,代码里根本不存在"目的地"这个变量;连接服务端也没有开启会话记账。因此,这类记录我们手上没有,也就无从提供 —— 这是对现状的陈述,不是对未来的承诺。
- 不做用户画像,不接广告追踪。公开页面没有引入第三方统计脚本或广告代码,图标、字体与图片都由我们自己的服务器提供。
- 登录地址不入库。我们记录你最近一次登录的时间,但不把登录地址写进用户资料。
- 普通用户的请求不进后台审计日志。后台审计只记录管理员的操作。
- 客户端证书里没有你的身份信息。它只带一个数字编号,不含邮箱与姓名。
同时有四处边界,我们宁可写清楚也不含糊过去:
- "不记录内容"不等于"完全不看流量"。节点会对经过的流量做自动检查,用于执行第十节列出的限制,命中即丢弃或限制;这些检查不产生"你访问了什么"的记录,也不写入你的账号资料。准确的说法是:我们不记录也不留存你的访问目标与内容,但会自动执行上述限制。具体的检查方式不对外说明。
- 节点运行日志里有连接记录。接入节点在运行过程中会记录连接的来源地址与时间,用于排障与防滥用。所以准确的说法是:数据库里不保存你的网络地址,但节点运行日志会包含它。这些日志仅短期保留、不长期归档,旧内容会被新日志取代;我们只在排障与防滥用时读取它们,它们不并入你的账号资料。
- 你的流量本来就要经过我们的节点。我们做的是不对它做记录或留存,而不是它从未经过我们。
- 域名解析由我们提供,并且会屏蔽一部分域名。连接建立后,隧道内的域名解析由我们提供的服务完成,我们不记录你查询了哪些域名。出于防滥用需要,我们会屏蔽一份名单上的域名 —— 它们在隧道内打不开。如果某个网站只在连接状态下打不开,这是可能原因之一。该名单的用途与你如何提出异议,见第十节。
四、这些信息用来做什么
每一类信息都对应一个具体用途,没有"留着以后可能有用"的收集。
- 提供服务:邮箱与两套密码用于开通账号、登录与建立连接;连接偏好用于按你的选择下发配置。
- 计费与额度核算:流量字节数与按日明细用于核对套餐额度,并在会员中心对你透明可查。
- 保障安全与防止滥用:并发设备统计、异常并发记账、来源地址限频与图形验证码,用于执行"账号仅供你本人及你的设备使用"这一条款,并抵御批量注册与撞库。
- 沟通:发送验证码、订单与到期提醒等必要通知;营销类邮件你可以选择不接收。
- 结算与对账:订单、佣金与奖励记录用于计算应得金额并保证不重复发放。
五、我们保存多久
下表中写明期限的,到期都会自动清理,不需要你申请。少数几行不设固定期限:账号资料随账号存在、注销时删除;订单与佣金 / 奖励台账作为财务凭证保留;离线备份随轮换周期自然更替。出于安全考虑,我们不在此说明这些清理的具体执行方式。
| 数据类型 | 保留多久 | 到期后怎样 |
|---|---|---|
| 邮箱验证码 | 5 分钟 | 过期即失效 |
| 在线设备明细 | 5 分钟 | 仅短期保存,过期即消失,不写入数据库;但在线设备数量与最近在线时间会记入账号资料,随账号存在 |
| 邮件发送记录(收件邮箱 + 主题) | 90 天 | 整条记录删除 |
| 工单对话内容 | 12 个月(自工单关闭起算) | 对话消息删除。注意:注销账号时的删除动作不包含这一项,见第十二节 |
| 已关闭的工单 | 12 个月(自工单关闭起算) | 工单删除;仍处于开启状态的工单不会被清理 |
| 异常并发记账(滥用风控) | 180 天 | 整条记录删除 |
| 每日流量明细统计 | 2 个月 | 删除,会员中心不再能查到更早的按日曲线 |
| 节点用量统计 | 2 个月 | 删除 |
| 后台管理员操作记录 | 3 个月 | 删除;只记录管理员操作,不记录普通用户请求 |
| 登录令牌与登录会话 | 最长 1 年;长期未使用的会被提前清理 | 失效后需重新登录。你也可以随时在会员中心自行吊销,见第九节 |
| 客户端连接凭据(证书) | 有效期短于套餐时长,到期自动更换 | 到期自动失效,客户端会重新取证;必要时我们可以主动吊销 |
| 服务器与接入节点运行日志(含连接来源地址) | 仅短期保留,不长期归档 | 被新日志覆盖;只在排障与防滥用时读取,不并入你的账号资料 |
| 累计流量计数 | 与账号同在 | 套餐周期重置时清零;历史按日明细仍受上面 2 个月那行约束 |
| 账号资料(邮箱、密码、连接偏好、连接凭据) | 与账号同在 | 注销时按第十二节列明的范围删除 |
| 订单与佣金 / 奖励台账 | 作为财务凭证保留 | 注销时你的订单记录会随账号删除;涉及他人结算的佣金 / 奖励流水仍会保留 |
| 离线备份 | 随备份轮换周期更替 | 旧副本被新副本取代;已删除的数据可能在上一份副本中存在到下次备份为止,见第八节 |
六、我们与谁共享
除下列情形外,我们不对外提供你的信息;我们不出售个人信息,也不与广告平台或数据经纪共享。
| 接收方 | 拿到什么 | 为什么 |
|---|---|---|
| 第三方支付平台 | 目前的支付方式向平台提交 7 个字段:金额、我方订单号、一个指向你账号的数字编号、结算币种、两个回调地址与一段校验签名。不包含你的邮箱、姓名或银行卡号 | 创建收款单并接收支付结果;今后接入新的支付方式时,我们会更新本页 |
| 邮件发送服务 | 你的收件邮箱与邮件正文 | 投递验证码与服务通知 |
| Telegram(仅当你主动绑定) | 机器人私聊消息中的账号与连接信息 | 你要求的查询与通知,仅向已绑定账号私聊发送 |
| 我们自有的接入节点 | 每用户配置:账号标识、注册邮箱与套餐参数(速率与设备数上限);节点回传用量与在线状态。用账号密码方式连接时,节点会在建立连接时接触并核验你的连接密码 | 在节点侧完成鉴权并执行套餐上限,见第七节(这些节点由我们自己运行,不是第三方) |
| 推广渠道 / 代理(仅当你经其注册) | 名下用户的完整清单是这 9 项:你的账号编号(一个数字)、脱敏邮箱(仅首字符 + 星号 + 域名,看不到完整邮箱)、所购套餐、到期时间、已用流量、流量额度、是否被停用、最近在线时间、注册时间。看不到你的密码、工单内容与连接记录 | 佣金结算与售前售后支持 |
| 服务器与存储服务商 | 承载我们系统的服务器,以及已在本机加密后上传的备份文件 | 运行服务与灾难恢复 |
| 依法有权提出要求的机构 | 最小必要范围内、且我们确实持有的信息 | 见第十三节 |
七、你的数据流向哪里:接入节点与存放地区
为了让接入节点在你连接的那一刻就能完成鉴权、并正确套用你的速率与设备数上限,我们会把你的账号标识与套餐参数(速率、设备数上限)同步到我们自有的接入节点,并随你的套餐变更更新。节点上不保存你的登录密码、订单、工单内容或流量明细。
需要如实说明的一点:你的注册邮箱会随这份配置出现在接入节点上,包括你没有使用过的节点。出于安全考虑,这份配置的分发与查找方式不在此说明。
我们的系统与接入节点位于境外的多个地区,你的账号信息与用量数据会在这些系统之间传输与保存。如果你所在地区的规定要求你在数据出境前另行同意,请在使用本服务前评估这一点。
我们不公开具体的国家 / 地区、机房与服务商清单,理由是:接入点的地理与承载信息一旦公开,就等于把一份现成的目标清单交出去,直接影响所有用户能不能稳定连上 —— 这与我们在首页只标注"主线路 / 备用线路"是同一个决定。这是安全取舍,不是拒绝说明。
八、安全措施、备份与事故通知
- 传输加密:网页访问与隧道连接均使用 TLS / DTLS 加密。
- 最小权限:系统账号按用途分离,负责认证的组件只能通过只读视图读到认证所需的少数字段,读不到余额、订单与登录密码哈希。
- 签发密钥隔离:用于签发客户端连接凭据的密钥按最小暴露面原则单独保管,访问受严格限制,面向公网的组件不持有它。
- 网络隔离:隧道内的客户端只能访问互联网,无法访问我们自己的管理系统与内部服务。
- 备份加密:数据库导出与服务器目录在离开我们的服务器之前已完成加密,内容与文件名对存储方都是密文,存储方读不到其中任何内容。我们会定期验证备份确实能够恢复,异常会立即告警。需要说明的是:保护来自内容本身已经加密,而不是依赖传输链路。出于安全考虑,备份的执行方式、频率与存放位置不在此说明。
但和所有联网系统一样,我们无法做到万无一失,也不会作出这种承诺。若发生可能影响你的安全事件,我们会在合理期限内通过站内公告说明情况,并向受影响用户发送邮件告知建议采取的措施。
九、Cookie、登录状态与会话管理
我们只使用维持基本功能所必需的浏览器存储,没有广告或跨站追踪类 Cookie。
- 登录令牌:登录成功后签发,有效期为一年,保存在你的浏览器本地;长期未使用的令牌会被提前清理。
- 你可以自己查看并吊销登录会话。会员中心提供当前所有登录会话的列表,你可以逐个吊销 —— 吊销后对应的令牌在服务端失效,那台设备需要重新登录。设备遗失、或在公用电脑上登录过之后,这是最直接的处理方式;如果你不方便操作,也可以通过工单或第十五节的邮箱要求我们处理。
- 会话与安全:用于表单校验与图形验证码正常工作的会话数据,仅在会话期间有效。
- 图形验证码:目前由我们自己的服务器生成,不调用外部验证服务,因此不会因为验证码把你的访问地址交给第三方平台。这是当前的配置状态,今后若改用其它验证方式,我们会更新本页。
- 语言选择:通过页面地址中的参数传递,不写入任何存储。
- 第三方统计 / 广告 Cookie:未使用。
十、系统自动执行的处置
下面这些环节由系统自动执行、可能直接影响你的使用,因此在这里逐条告知,而不是让你自己撞上。它们对所有账号一视同仁,不针对特定用户;匹配发生在规则与计数里,不产生"你访问了什么"的记录。
- 域名黑名单:我们维护一份域名名单,名单上的域名在隧道内打不开,用于阻断会拖垮节点或给线路招致投诉的滥用目标。名单会随情况增减。如果你认为某个正常域名被误列,请通过工单告诉我们,我们会复核并调整。
- 出站邮件发送被阻断:为防止线路被用来群发垃圾邮件,隧道内的对外邮件发送通道被关闭。后果你会直接感受到:在隧道内,桌面邮件客户端发不出信(收信与网页版邮箱不受影响)。需要用客户端发信时,请在隧道外进行。
- P2P / BT 抑制:点对点文件分享类流量会被拦截,此类下载在隧道内无法正常进行。
- 并发连接数与新建连接速率上限:每台设备可同时保持的连接数、以及新建连接的速度都设有上限,超出的部分会被丢弃。日常浏览不会触及,短时间内开出大量连接的程序会。
- 异常并发处置:超出套餐设备数的会话会被自动断开;对长期异常高并发的账号,我们会记录并复核,并可能按服务条款采取限速、暂停或终止服务。
- 频率限制与人机验证:注册、登录与找回密码设有频率限制;出现异常尝试时会要求完成图形验证,用于抵御批量注册与撞库。用于这项计数的来源地址仅存在于短期缓存,不写入数据库。具体的触发条件不对外说明。
- 额度与有效期检查:套餐到期或流量用尽时,进行中的连接会被断开、已发出的连接凭据会被作废,直到你续费或额度重置。
- 人工复核:如果你认为上述任一自动处置有误,可以通过工单要求人工复核,我们会在合理期限内回复。
十一、你的权利与行使方式
你可以查阅、更正、删除你的信息,也可以撤回你曾给出的同意。行使这些权利,请通过会员中心的客服 / 工单提交 —— 你在登录状态下提交本身就完成了身份核验,我们不会再要求你提供证件。如果你已经无法登录(账号被终止、注册邮箱丢失,或由监护人代为联系),请直接发邮件到 privacy@yunoc.com,我们可能会问一两个问题来确认账号确实属于你。
- 查阅:套餐额度、已用流量与按日流量明细可以直接在会员中心查看,连接密码在连接信息页可见,当前的登录会话列表也可自助查看,均无需申请;其他信息可通过工单或上述邮箱索取。
- 更正:账号资料有误,可通过工单更正。
- 删除与注销:见第十二节。
- 撤回同意:你可以随时解除 Telegram 绑定;如不希望接收营销类邮件,可通过工单告知。撤回不影响此前已进行的处理,也不影响必要的服务通知(如到期提醒)。
- 投诉:如你对我们处理信息的方式有异议,请先通过工单或上述邮箱提出;你也可以依据所在地区适用的规定向相应机构反映。
我们会在合理期限内处理你的请求并免费回复(同一请求被反复大量提交的情形除外)。
十二、注销账号与删除范围
目前没有"一键注销"按钮,注销请通过会员中心工单或 privacy@yunoc.com 提出。我们会核对身份后处理,并向你确认结果。
注销会删除:你的账号本体(含邮箱、登录密码哈希与连接密码)、你的订单记录、你名下的邀请 / 兑换码、你的流量统计记录,以及你的工单。请注意,订单与工单一并删除意味着你之后无法再自助查阅这些历史;如果你需要留存,请在提交注销前自行导出。
两处我们宁可写明的不足:其一,工单里的对话消息不在这个删除动作的范围内(工单本身删除,对话消息不随之级联删除,它们由第六节表中的定期清理另行处理);其二,你的连接偏好设置也不在删除范围内。如果你希望把这两项一并清除,请在注销请求里说明,我们会手动删除。涉及他人结算的佣金 / 奖励流水,以及财务对账所必需的凭证,不随注销删除。
已发出的连接凭据不会因为注销而被立即吊销。我们没有"删号即吊销"的自动动作 —— 证书本身带 30 至 90 天的有效期,到期后自动失效。如果你需要立即吊销(例如设备遗失),请在提出注销时一并说明,我们会手动执行吊销。浏览器的登录会话你可以在注销前自行吊销(见第九节),也可以让我们代为处理。
离线备份中的历史副本会随备份的正常轮换而消失,不会被单独检索或使用。
与服务条款对齐:注销账号或因违规被终止服务,均不退还已付费用,也不会结算剩余套餐时长或未提现的佣金余额(见服务条款第四、六节)。请在提交注销前确认这一点。
十三、法律请求
只有在收到具备合法依据的要求时,我们才会在最小必要范围内提供信息。我们不受理非正式或无法核验身份的索取。
同时有一个事实性的边界:我们手上本来就没有的数据,无法提供 —— 例如你访问了哪些网站、传输了什么内容(见第三节)。这是对我们服务器上当前状况的陈述;我们目前也没有为配合此类要求而增设的采集机制。如果将来有变化,本页会随之更新。
十四、政策更新与联系我们
我们可能不时更新本政策。重大变更会在站内公告,并更新本页顶部的"最后更新"日期,同时写明本次改了什么。请定期查阅本页;在变更生效后继续使用服务,即表示你接受更新后的政策。
会员中心的客服 / 工单是我们的日常受理渠道(登录后提交,全程留痕、响应更快);涉及隐私与数据请求,或你已无法登录账号时,请发邮件至 privacy@yunoc.com。这两个是我们受理隐私相关请求的官方渠道;如果有人以其它邮箱、社交账号或群组名义联系你索要账号信息,那不是我们。