🔒 隐私政策

隐私政策

最后更新:2026-07-25 · 本版自该日起生效 · 本次改动:补上"登录会话可以自己查看并逐个吊销"这项已有功能;把留存表拆到逐行标明由谁执行;更新运行日志的轮转上限(现已按大小滚动覆盖);补齐代理能看到的完整字段,以及注册邮箱出现在每用户配置文件名里这件事。

本政策说明 OC云(下称"我们")收集哪些信息、为什么收集、保存多久、与谁共享,以及你可以怎么处理它们。我们尽量写得具体、可核对,而不是写一堆"高度重视你的隐私"。使用本服务即表示你已阅读并同意本政策。

一、本政策管什么、适用于谁

本政策覆盖本网站、会员中心,以及你使用我们接入节点建立连接的全过程。它不覆盖第三方支付平台自己的页面与政策,也不覆盖你从本站跳转出去的其它网站 —— 你在那些地方留下的信息,由对方各自的政策约束。

本服务不面向儿童。如果你尚未达到所在地区订立合同的法定年龄,请在监护人知情并同意的前提下使用。我们不会有意收集未成年人的信息;如发现账号由不符合年龄要求的人注册,我们会删除相关信息并终止该账号的服务。监护人如发现此类情况,可通过第十五节的邮箱联系我们 —— 工单需要登录,而这恰恰是监护人通常没有的。

二、我们收集哪些信息

按来源分三组:你主动给的、使用中自动产生的、第三方回传的。

1)你主动提供的

  • 注册邮箱(必填):它是你的账号标识,也是找回密码与接收服务通知的途径。不提供则无法注册。它还会出现在下发到各接入节点的每用户配置文件名里,原因见第七节。
  • 登录密码(必填):以不可逆的哈希形式保存,我们无法还原它,也不会向你索要它。
  • 工单内容(可选):你在客服 / 工单里写下的文字与截图,会与你的账号关联保存。请不要在工单里填写与问题无关的敏感个人信息。
  • Telegram 绑定(可选):只有你主动发起绑定,我们才会保存这层对应关系;你随时可以自行解除。

2)使用过程中自动产生的

  • 连接密码:注册时由系统自动生成,与登录密码是两套独立凭据,仅用于建立连接时的身份核验。负责认证的组件通过只读、最小权限的通道访问,只能读到完成认证所必需的少数字段,读不到你的余额、订单或登录密码。
  • 账号内部标识:用户编号、UUID、你的专属邀请码,以及创建、更新与最近一次登录的时间。
  • 流量用量:上行与下行的累计字节数,以及按日、按节点聚合的用量明细(同样只有字节数与日期)。
  • 在线设备状态:你当前同时在线的会话数量、最近一次在线的时间,以及各会话在隧道内部分配到的地址。其中会话数量与最近在线时间会写进你的账号资料设备地址明细仅短期保存、约 5 分钟后消失,不写入数据库。建立连接之后,用于这项统计的是隧道内部地址,不是你的公网地址。
  • 连接偏好:你在面板里选择的连接模式开关(全局 / 国内直连分流、是否启用纯 TCP 模式)。
  • 客户端连接凭据:用于移动端免密连接的证书,其中只包含一个数字编号,不含你的邮箱或姓名;我们另存一份签发台账,用于在必要时使已发出的凭据失效。
  • 下发到接入节点的每用户配置:包含你的账号标识与套餐参数(速率、设备数上限);你的注册邮箱也在其中。见第七节。
  • 登录令牌与登录会话:登录成功后签发,保存在你的浏览器里用于维持登录状态;服务端保留对应的会话记录,你可以自己查看并吊销。见第九节。
  • 邮件发送记录:收件邮箱、邮件主题与发送结果,用于排查"验证码没收到"这类问题。
  • 安全与反滥用计数:注册 / 登录 / 找回密码时的来源地址会被用来计数限频(仅存在于短期缓存,不写入数据库);异常高并发的会话会被记账(涉及账号与并发连接数,不涉及目的地)。
  • 技术日志:服务器与接入节点的运行日志(异常与告警,个别条目会带用户编号或邮箱),以及网页服务器的访问日志(包含来源地址、请求路径与浏览器标识)—— 后者是网页服务器的默认行为,见第三节。
  • 推广与奖励记录:邀请关系、佣金与奖励发放流水,用于结算并避免重复发放。

3)第三方回传的

  • 支付结果:第三方支付平台回调告知我们的支付状态、金额与其流水号。

三、我们不收集什么,以及必须如实说明的边界

我们不记录你访问了哪些网站,也不留存你浏览或传输的内容。这不是承诺上的克制,而是技术上就没有采集:用量统计读取的是网卡的收发字节计数器,只有两个整数,代码里根本不存在"目的地"这个变量;连接服务端也没有开启会话记账。因此,这类记录我们手上没有,也就无从提供 —— 这是对现状的陈述,不是对未来的承诺。

  • 不做用户画像,不接广告追踪。公开页面没有引入第三方统计脚本或广告代码,图标、字体与图片都由我们自己的服务器提供。
  • 登录地址不入库。我们记录你最近一次登录的时间,但不把登录地址写进用户资料。
  • 普通用户的请求不进后台审计日志。后台审计只记录管理员的操作。
  • 客户端证书里没有你的身份信息。它只带一个数字编号,不含邮箱与姓名。

同时有四处边界,我们宁可写清楚也不含糊过去:

  • "不记录内容"不等于"完全不看流量"。节点会对经过的流量做自动检查,用于执行第十节列出的限制,命中即丢弃或限制;这些检查不产生"你访问了什么"的记录,也不写入你的账号资料。准确的说法是:我们不记录也不留存你的访问目标与内容,但会自动执行上述限制。具体的检查方式不对外说明。
  • 节点运行日志里有连接记录。接入节点在运行过程中会记录连接的来源地址与时间,用于排障与防滥用。所以准确的说法是:数据库里不保存你的网络地址,但节点运行日志会包含它。这些日志仅短期保留、不长期归档,旧内容会被新日志取代;我们只在排障与防滥用时读取它们,它们不并入你的账号资料。
  • 你的流量本来就要经过我们的节点。我们做的是不对它做记录或留存,而不是它从未经过我们。
  • 域名解析由我们提供,并且会屏蔽一部分域名。连接建立后,隧道内的域名解析由我们提供的服务完成,我们不记录你查询了哪些域名。出于防滥用需要,我们会屏蔽一份名单上的域名 —— 它们在隧道内打不开。如果某个网站只在连接状态下打不开,这是可能原因之一。该名单的用途与你如何提出异议,见第十节。

四、这些信息用来做什么

每一类信息都对应一个具体用途,没有"留着以后可能有用"的收集。

  • 提供服务:邮箱与两套密码用于开通账号、登录与建立连接;连接偏好用于按你的选择下发配置。
  • 计费与额度核算:流量字节数与按日明细用于核对套餐额度,并在会员中心对你透明可查。
  • 保障安全与防止滥用:并发设备统计、异常并发记账、来源地址限频与图形验证码,用于执行"账号仅供你本人及你的设备使用"这一条款,并抵御批量注册与撞库。
  • 沟通:发送验证码、订单与到期提醒等必要通知;营销类邮件你可以选择不接收。
  • 结算与对账:订单、佣金与奖励记录用于计算应得金额并保证不重复发放。

五、我们保存多久

下表中写明期限的,到期都会自动清理,不需要你申请。少数几行不设固定期限:账号资料随账号存在、注销时删除;订单与佣金 / 奖励台账作为财务凭证保留;离线备份随轮换周期自然更替。出于安全考虑,我们不在此说明这些清理的具体执行方式。

数据类型 保留多久 到期后怎样
邮箱验证码5 分钟过期即失效
在线设备明细5 分钟仅短期保存,过期即消失,不写入数据库;但在线设备数量与最近在线时间会记入账号资料,随账号存在
邮件发送记录(收件邮箱 + 主题)90 天整条记录删除
工单对话内容12 个月(自工单关闭起算)对话消息删除。注意:注销账号时的删除动作不包含这一项,见第十二节
已关闭的工单12 个月(自工单关闭起算)工单删除;仍处于开启状态的工单不会被清理
异常并发记账(滥用风控)180 天整条记录删除
每日流量明细统计2 个月删除,会员中心不再能查到更早的按日曲线
节点用量统计2 个月删除
后台管理员操作记录3 个月删除;只记录管理员操作,不记录普通用户请求
登录令牌与登录会话最长 1 年;长期未使用的会被提前清理失效后需重新登录。你也可以随时在会员中心自行吊销,见第九节
客户端连接凭据(证书)有效期短于套餐时长,到期自动更换到期自动失效,客户端会重新取证;必要时我们可以主动吊销
服务器与接入节点运行日志(含连接来源地址)仅短期保留,不长期归档被新日志覆盖;只在排障与防滥用时读取,不并入你的账号资料
累计流量计数与账号同在套餐周期重置时清零;历史按日明细仍受上面 2 个月那行约束
账号资料(邮箱、密码、连接偏好、连接凭据)与账号同在注销时按第十二节列明的范围删除
订单与佣金 / 奖励台账作为财务凭证保留注销时你的订单记录会随账号删除;涉及他人结算的佣金 / 奖励流水仍会保留
离线备份随备份轮换周期更替旧副本被新副本取代;已删除的数据可能在上一份副本中存在到下次备份为止,见第八节

六、我们与谁共享

除下列情形外,我们不对外提供你的信息;我们不出售个人信息,也不与广告平台或数据经纪共享。

接收方 拿到什么 为什么
第三方支付平台目前的支付方式向平台提交 7 个字段:金额、我方订单号、一个指向你账号的数字编号、结算币种、两个回调地址与一段校验签名。不包含你的邮箱、姓名或银行卡号创建收款单并接收支付结果;今后接入新的支付方式时,我们会更新本页
邮件发送服务你的收件邮箱与邮件正文投递验证码与服务通知
Telegram(仅当你主动绑定)机器人私聊消息中的账号与连接信息你要求的查询与通知,仅向已绑定账号私聊发送
我们自有的接入节点每用户配置:账号标识、注册邮箱与套餐参数(速率与设备数上限);节点回传用量与在线状态。用账号密码方式连接时,节点会在建立连接时接触并核验你的连接密码在节点侧完成鉴权并执行套餐上限,见第七节(这些节点由我们自己运行,不是第三方)
推广渠道 / 代理(仅当你经其注册)名下用户的完整清单是这 9 项:你的账号编号(一个数字)、脱敏邮箱(仅首字符 + 星号 + 域名,看不到完整邮箱)、所购套餐、到期时间、已用流量、流量额度、是否被停用、最近在线时间注册时间。看不到你的密码、工单内容与连接记录佣金结算与售前售后支持
服务器与存储服务商承载我们系统的服务器,以及已在本机加密后上传的备份文件运行服务与灾难恢复
依法有权提出要求的机构最小必要范围内、且我们确实持有的信息见第十三节

七、你的数据流向哪里:接入节点与存放地区

为了让接入节点在你连接的那一刻就能完成鉴权、并正确套用你的速率与设备数上限,我们会把你的账号标识与套餐参数(速率、设备数上限)同步到我们自有的接入节点,并随你的套餐变更更新。节点上不保存你的登录密码、订单、工单内容或流量明细。

需要如实说明的一点:你的注册邮箱会随这份配置出现在接入节点上,包括你没有使用过的节点。出于安全考虑,这份配置的分发与查找方式不在此说明。

我们的系统与接入节点位于境外的多个地区,你的账号信息与用量数据会在这些系统之间传输与保存。如果你所在地区的规定要求你在数据出境前另行同意,请在使用本服务前评估这一点。

我们不公开具体的国家 / 地区、机房与服务商清单,理由是:接入点的地理与承载信息一旦公开,就等于把一份现成的目标清单交出去,直接影响所有用户能不能稳定连上 —— 这与我们在首页只标注"主线路 / 备用线路"是同一个决定。这是安全取舍,不是拒绝说明。

八、安全措施、备份与事故通知

  • 传输加密:网页访问与隧道连接均使用 TLS / DTLS 加密。
  • 最小权限:系统账号按用途分离,负责认证的组件只能通过只读视图读到认证所需的少数字段,读不到余额、订单与登录密码哈希。
  • 签发密钥隔离:用于签发客户端连接凭据的密钥按最小暴露面原则单独保管,访问受严格限制,面向公网的组件不持有它。
  • 网络隔离:隧道内的客户端只能访问互联网,无法访问我们自己的管理系统与内部服务。
  • 备份加密:数据库导出与服务器目录在离开我们的服务器之前已完成加密,内容与文件名对存储方都是密文,存储方读不到其中任何内容。我们会定期验证备份确实能够恢复,异常会立即告警。需要说明的是:保护来自内容本身已经加密,而不是依赖传输链路。出于安全考虑,备份的执行方式、频率与存放位置不在此说明。

但和所有联网系统一样,我们无法做到万无一失,也不会作出这种承诺。若发生可能影响你的安全事件,我们会在合理期限内通过站内公告说明情况,并向受影响用户发送邮件告知建议采取的措施。

九、Cookie、登录状态与会话管理

我们只使用维持基本功能所必需的浏览器存储,没有广告或跨站追踪类 Cookie。

  • 登录令牌:登录成功后签发,有效期为一年,保存在你的浏览器本地;长期未使用的令牌会被提前清理。
  • 你可以自己查看并吊销登录会话。会员中心提供当前所有登录会话的列表,你可以逐个吊销 —— 吊销后对应的令牌在服务端失效,那台设备需要重新登录。设备遗失、或在公用电脑上登录过之后,这是最直接的处理方式;如果你不方便操作,也可以通过工单或第十五节的邮箱要求我们处理。
  • 会话与安全:用于表单校验与图形验证码正常工作的会话数据,仅在会话期间有效。
  • 图形验证码:目前由我们自己的服务器生成,不调用外部验证服务,因此不会因为验证码把你的访问地址交给第三方平台。这是当前的配置状态,今后若改用其它验证方式,我们会更新本页。
  • 语言选择:通过页面地址中的参数传递,不写入任何存储。
  • 第三方统计 / 广告 Cookie:未使用。

十、系统自动执行的处置

下面这些环节由系统自动执行、可能直接影响你的使用,因此在这里逐条告知,而不是让你自己撞上。它们对所有账号一视同仁,不针对特定用户;匹配发生在规则与计数里,不产生"你访问了什么"的记录。

  • 域名黑名单:我们维护一份域名名单,名单上的域名在隧道内打不开,用于阻断会拖垮节点或给线路招致投诉的滥用目标。名单会随情况增减。如果你认为某个正常域名被误列,请通过工单告诉我们,我们会复核并调整。
  • 出站邮件发送被阻断:为防止线路被用来群发垃圾邮件,隧道内的对外邮件发送通道被关闭。后果你会直接感受到:在隧道内,桌面邮件客户端发不出信(收信与网页版邮箱不受影响)。需要用客户端发信时,请在隧道外进行。
  • P2P / BT 抑制:点对点文件分享类流量会被拦截,此类下载在隧道内无法正常进行
  • 并发连接数与新建连接速率上限:每台设备可同时保持的连接数、以及新建连接的速度都设有上限,超出的部分会被丢弃。日常浏览不会触及,短时间内开出大量连接的程序会。
  • 异常并发处置:超出套餐设备数的会话会被自动断开;对长期异常高并发的账号,我们会记录并复核,并可能按服务条款采取限速、暂停或终止服务。
  • 频率限制与人机验证:注册、登录与找回密码设有频率限制;出现异常尝试时会要求完成图形验证,用于抵御批量注册与撞库。用于这项计数的来源地址仅存在于短期缓存,不写入数据库。具体的触发条件不对外说明。
  • 额度与有效期检查:套餐到期或流量用尽时,进行中的连接会被断开、已发出的连接凭据会被作废,直到你续费或额度重置。
  • 人工复核:如果你认为上述任一自动处置有误,可以通过工单要求人工复核,我们会在合理期限内回复。

十一、你的权利与行使方式

你可以查阅、更正、删除你的信息,也可以撤回你曾给出的同意。行使这些权利,请通过会员中心的客服 / 工单提交 —— 你在登录状态下提交本身就完成了身份核验,我们不会再要求你提供证件。如果你已经无法登录(账号被终止、注册邮箱丢失,或由监护人代为联系),请直接发邮件到 privacy@yunoc.com,我们可能会问一两个问题来确认账号确实属于你。

  • 查阅:套餐额度、已用流量与按日流量明细可以直接在会员中心查看,连接密码在连接信息页可见,当前的登录会话列表也可自助查看,均无需申请;其他信息可通过工单或上述邮箱索取。
  • 更正:账号资料有误,可通过工单更正。
  • 删除与注销:见第十二节。
  • 撤回同意:你可以随时解除 Telegram 绑定;如不希望接收营销类邮件,可通过工单告知。撤回不影响此前已进行的处理,也不影响必要的服务通知(如到期提醒)。
  • 投诉:如你对我们处理信息的方式有异议,请先通过工单或上述邮箱提出;你也可以依据所在地区适用的规定向相应机构反映。

我们会在合理期限内处理你的请求并免费回复(同一请求被反复大量提交的情形除外)。

十二、注销账号与删除范围

目前没有"一键注销"按钮,注销请通过会员中心工单或 privacy@yunoc.com 提出。我们会核对身份后处理,并向你确认结果。

注销会删除:你的账号本体(含邮箱、登录密码哈希与连接密码)、你的订单记录、你名下的邀请 / 兑换码、你的流量统计记录,以及你的工单。请注意,订单与工单一并删除意味着你之后无法再自助查阅这些历史;如果你需要留存,请在提交注销前自行导出。

两处我们宁可写明的不足:其一,工单里的对话消息不在这个删除动作的范围内(工单本身删除,对话消息不随之级联删除,它们由第六节表中的定期清理另行处理);其二,你的连接偏好设置也不在删除范围内。如果你希望把这两项一并清除,请在注销请求里说明,我们会手动删除。涉及他人结算的佣金 / 奖励流水,以及财务对账所必需的凭证,不随注销删除。

已发出的连接凭据不会因为注销而被立即吊销。我们没有"删号即吊销"的自动动作 —— 证书本身带 30 至 90 天的有效期,到期后自动失效。如果你需要立即吊销(例如设备遗失),请在提出注销时一并说明,我们会手动执行吊销。浏览器的登录会话你可以在注销前自行吊销(见第九节),也可以让我们代为处理。

离线备份中的历史副本会随备份的正常轮换而消失,不会被单独检索或使用。

与服务条款对齐:注销账号或因违规被终止服务,均不退还已付费用,也不会结算剩余套餐时长或未提现的佣金余额(见服务条款第四、六节)。请在提交注销前确认这一点。

十三、法律请求

只有在收到具备合法依据的要求时,我们才会在最小必要范围内提供信息。我们不受理非正式或无法核验身份的索取。

同时有一个事实性的边界:我们手上本来就没有的数据,无法提供 —— 例如你访问了哪些网站、传输了什么内容(见第三节)。这是对我们服务器上当前状况的陈述;我们目前也没有为配合此类要求而增设的采集机制。如果将来有变化,本页会随之更新。

十四、政策更新与联系我们

我们可能不时更新本政策。重大变更会在站内公告,并更新本页顶部的"最后更新"日期,同时写明本次改了什么。请定期查阅本页;在变更生效后继续使用服务,即表示你接受更新后的政策。

会员中心的客服 / 工单是我们的日常受理渠道(登录后提交,全程留痕、响应更快);涉及隐私与数据请求,或你已无法登录账号时,请发邮件至 privacy@yunoc.com。这两个是我们受理隐私相关请求的官方渠道;如果有人以其它邮箱、社交账号或群组名义联系你索要账号信息,那不是我们。