Cinder — 隐私政策
简而言之:Cinder 在你的手机上运行,进度也保存在手机上。在你拥有账户之前,离开设备的任何内容都不会与你关联;而只有购买东西时才需要账户。 每局结束后,游戏会向我们发送该局的统计:没有账户时是匿名的,有账户时会带上你的用户 ID(如果你用 Google 或 Apple 登录,还会带上电子邮件地址)。在你第一次购买之前,游戏会请你用 Google 或 Apple 登录,或以游客身份游玩;此后每次购买都会以该账户记录在我们的服务器上,确保它始终属于你。我们绝不会看到你的支付信息。有账户时,游戏还会把进度保存到我们的服务器上,以便新手机接续。没有广告,没有跟踪,也不向任何人出售任何东西。 游戏还会通过 Google Analytics for Firebase 统计匿名的游戏事件——对局、首局教学、金币和宝石从哪里获得又花在哪里、打开市场——并在出现故障时通过 Firebase Crashlytics 发送报告;两者都不含姓名或账户。关闭设置 → 帮助改进游戏后,对局统计、游戏事件和崩溃报告都会从源头停止。你自己选择通过设置 → 联系客服发送的消息也会发到我们的服务器(第 13 节)。
1. 我们是谁
Cinder 由 BrotherAI 发布。如对本政策有疑问,请写信至 brotheraicompany@gmail.com。
2. 你如何被识别
未登录时: 游戏在首次运行时生成一个随机安装标识符。它不是设备的广告标识符、序列号或任何存在于游戏之外的东西,卸载时即被遗忘——重新安装会得到新的标识符,我们无法将两者关联。它的存在只是为了区分“一名玩家玩了四十局”和“四十名玩家各玩了一局”。
有账户时:你由 Firebase Authentication 签发的用户 ID 识别(见第 4 条)。你的云存档和购买都保存在该 ID 名下。游客账户也有用户 ID,但没有姓名,也没有电子邮件地址。
Google Analytics:第 3 条中的游戏事件带有一个随机的应用实例 ID,由 Google Analytics for Firebase 在安装游戏时创建。与安装 ID 一样,它不是你设备的广告 ID(游戏不收集广告 ID),不指向任何人,卸载游戏后会重置。它从不与你的登录关联:游戏不会把你的用户 ID 或电子邮件地址交给 Google Analytics。
3. 我们的服务器接收什么
游戏与我们运营的一台服务器通信。以下是它发送的全部内容及原因,另附应用商店就你的购买发给我们的唯一一项内容:
对局统计、游戏事件和崩溃报告是游戏自行发送的三样东西,由一个开关同时控制:关闭设置 → 帮助改进游戏,从那一刻起三者都不会离开设备。购买通知和云存档则与你自己的操作绑定。
唯一的例外是你自己写好并发给我们的消息(第 13 节)。
| 内容 | 何时 | 原因 |
|---|---|---|
| 对局统计:安装标识符、应用版本、所玩的竞技场和角色、对局时长、击败的敌人数、达到的等级、获得的金币、你的永久商店等级、对局如何结束(胜利、死亡或放弃)、此安装已完成的对局数、你的最大生命、按来源(敌人、首领、地面上的火焰、熔岩或酸液、你自己的终极技)分别损失的生命及给出最后一击的来源,以及结束时携带的武器及其等级 | 每局结束后 | 用来看游戏的平衡 — 某个竞技场是不是太难,某个角色是不是没人选。没有账户时,一局记录里没有任何账号信息。有账户时,它会带上你的用户 ID,如果你用 Google 或 Apple 登录,还会带上电子邮件地址,这样即使换了手机,同一个问题仍然回答得了。 |
| 崩溃报告:出了什么错、代码中的位置、设备型号和操作系统版本,以及安装标识符——通过 Google 的服务 Firebase Crashlytics | 出现故障时;下次启动时发送 | 让没人报告的崩溃也能得到修复。Crashlytics 保留 90 天后丢弃。 |
| 通过 Google 的服务 Google Analytics for Firebase 发送的游戏事件:一局的开始和结束(竞技场、角色、战役还是每日挑战、获胜/死亡/放弃、游玩秒数),首局教学的开始和结束、跳过或被中断(以及在哪一课),解锁的成就,获得和花费的金币与宝石(多少,以及来源或用途),领取的每日礼物(连续第几天),打开的提醒,打开的市场(从哪个界面),一次购买尝试、其结果和发放(仅商品),一次登录(Google 或 Apple——绝不是账户),你打开的界面,以及三项粗略信息:此安装是否曾购买过东西、是否已登录、通关了多少个竞技场。同时,Google Analytics 会自动记录第 2 条所述的应用实例 ID、应用打开和会话、游戏版本、设备型号、操作系统和语言、根据 IP 地址推断的大致位置(城市、地区和国家;Google Analytics 不存储 IP 地址本身),以及通过商店进行的应用内购买(商品、价格和币种——绝不包括你的支付信息) | 游玩过程中;SDK 分批发送 | 在不知道任何人是谁的前提下,了解玩家在整个游戏中的情况——谁完成了首局、使用哪条路径进入市场、每日礼物是否让人回来。广告 ID 和广告个性化均已关闭。Google Analytics 保留 2 个月后删除。 |
| 购买:商品、售出它的商店、商店显示的价格、商店的交易编号及其对这笔销售的签名凭证(Apple 的签名交易,或 Google Play 的购买令牌)、你账户的用户 ID(如果你用 Google 或 Apple 登录,还有电子邮件地址)、安装标识符、应用版本,以及这是刚刚的购买还是你按下了“恢复购买” | 购买之后,以及你按下“恢复购买”时 | 让这笔购买属于你的账户,而不是别人的:我们的服务器向商店核实凭证,在你的用户 ID 名下为每笔购买保留一条记录(连同售出商店所在的国家),并告诉游戏你的账户拥有什么。其中不含支付信息:我们从不会看到银行卡,交易编号和凭证都无法用来向你扣款。 |
| 退款与撤销——由 Apple 或 Google 发送,而不是游戏:哪笔购买被退款、吊销或撤销,以及时间 | 当商店退款或撤销一笔购买时 | 让已退款的购买不再算作已拥有,并让我们的销售数据保持准确。 |
| 云存档:账户的用户 ID 和游戏进度——金币与宝石账目、解锁、成就、统计和设置——以及一个修订号 | 仅在你有账户时(已登录或游客):对局和购买后,以及你按下“同步”时 | 让你的进度在换新手机后依然保留。它保存在你的用户 ID 名下,只返回给登录同一账户的设备。游客无法在别处登录,因此游客的存档只会回到创建它的那部手机上。 |
4. 账户:登录,或以游客身份游玩
不需要账户也能玩完整个游戏。只有购买东西时才需要账户:在你第一次购买之前,游戏会请你用 Google 或 Apple 登录,或以游客身份游玩。你买的东西归该账户所有,云存档也保存在该账户下。
你可以用 Google 或 Apple 登录。两者都经由 Google 运营的 Firebase Authentication。登录时,我们会收到 Firebase 签发的用户 ID 以及你的提供方共享的邮箱地址(“通过 Apple 登录”允许你用中继地址隐藏邮箱;通过 Apple 我们还可能一次性收到你的姓名)。我们只用用户 ID 来查找你的云存档和购买,不作他用。我们不会给你发邮件,也不会读取你的 Google 或 Apple 账户。 Firebase 将该邮箱地址保存在其账户记录中;游戏和我们的服务器保存不透明的用户 ID、签发它的提供方,以及该邮箱地址——以便你就账号联系我们时,能与你的存档对上。绝不保存姓名,也绝不保存密码。
游客是 Firebase Authentication 在不登录的情况下创建的账户:它只有一个用户 ID,没有姓名,也没有电子邮件地址。它只存在于这部手机上:卸载游戏或丢失手机后,游客及其购买将无法再找回。你可以随时在“设置”中为游客关联 Google 或 Apple。用户 ID 保持不变;如果该 Google 或 Apple 账户已经有 Cinder 账户,游客的购买会转移过去。
在设备上退出登录后,云存档仍保留在服务器上,以便日后再次登录。要删除云存档和账户,请见第 8 条。 游客无法再次登录,因此退出游客账户会使其永久丢失。
5. 只留在你手机上的内容
游戏将以下内容保存在自己的应用存储中。它们留在设备上,包含在你为 Apple 或 Google 配置的设备备份中,只有在登录时才作为云存档的一部分到达我们的服务器。
| 内容 | 为何存在 |
|---|---|
| 金币和宝石——你在此设备上赚取和花费的数量 | 让你的升级和解锁在各局之间延续。 |
| 解锁、成就和累计数据——已玩局数、最佳时间、击败的敌人数 | 让游戏能显示它们并开放你已获得的内容。 |
| 你上次选择的角色,以及每天的每日挑战最高分 | 让菜单预先选中它,并在你刷新纪录时告知。 |
| 设置——声音、语言、摇杆位置、镜头、首次运行提示是否已播放 | 让游戏按你的设置运行。 |
| 购买记录——我们的服务器最近一次确认时你的账户拥有的内容(这部手机上用过的每个账户分开保存)、每个宝石包的收据,以及仍在等待服务器答复的购买 | 让每次购买恰好计入一次、离线也有效,并可在“设置”中查看。游戏在启动和登录时会再次询问我们的服务器;只有在你按下“恢复购买”时才询问商店。 |
6. 购买
Cinder 通过你安装来源的商店——Google Play 或 Apple App Store——出售三样东西:两种宝石包(消耗型)和一个角色“琉璃心”(一次性购买)。我们绝不会看到你的支付信息。 购买需要账户(见第 4 条)。购买时,游戏会把一个由你的用户 ID 生成的不透明代码交给商店,使商店自己的购买记录也指向同一个账户。商店向游戏确认购买后,游戏记入并把第 3 条所述的购买信息发给我们,我们的服务器再向商店核实,并记录在你的账户名下。
宝石用来在解锁阶梯上节省时间,这个阶梯也可以靠游玩攀登;没有随机出售的东西,没有开箱,也没有订阅。已消耗的宝石包无法恢复:它在购买时即已记入。琉璃心属于购买它的账户,在登录该账户的任何手机上都会回来。“恢复购买”只在你按下时才询问商店。如果商店返回的购买属于另一个 Cinder 账户,游戏会告诉你,并显示该账户电子邮件地址的部分遮挡提示(例如 l***@gmail.com),方便你登录正确的账户。
你的购买受该商店自身的隐私政策和条款约束:Google 隐私政策 · Apple 隐私政策。
7. 我们使用的服务
有五方可以看到你的部分数据,它们都不是广告商或数据经纪商。我们不会向任何其他人出售、出租或共享你的数据,也不会将其用于广告或在其他应用、网站间跟踪你。
- Firebase Authentication(Google LLC)——仅在你有账户时;它验证你的 Google 或 Apple 登录,或创建游客账户,并签发用户 ID。Firebase 对这些数据的处理见其隐私文档。
- Firebase Crashlytics(Google LLC)——接收第 3 条所述的崩溃报告,保留 90 天,并由同一设置关闭。
- Google Analytics for Firebase(Google LLC)——接收第 3 条所述的游戏事件,广告 ID 和广告个性化均已关闭;保留 2 个月,并由同一开关关闭。参见 Google 如何保护 Analytics 数据。
- 你的应用商店(Google Play 或 Apple)——处理支付,知晓你购买了什么以及游戏附在购买上的不透明账户代码,并在购买被退款或撤销时通知我们的服务器,均依其自身政策。
- Discord——每笔购买都会在我们团队的私有 Discord 频道里发一条消息:商品、价格、商店及其国家、商店的交易编号和应用版本。绝不包含账户、姓名或电子邮件地址。你通过“联系客服”发送的消息也会有一份副本发到这里(第 13 节)。
- 我们的服务器——只接收第 3 条列出的内容,别无其他。唯一的例外是你自己写好并发给我们的消息(第 13 节)。
8. 保留多久,以及如何删除
在你的手机上: 卸载游戏,或在设备设置中清除其数据,会删除本地保存的一切。
没有账户时发送的对局统计不含姓名或账户;我们将其作为平衡性数据保留。 有账户时发送的对局统计包含你的用户 ID(如果你用 Google 或 Apple 登录,还有电子邮件地址;见第 3 条),并以同样方式保留。 购买记录没有保留期限,因为购买随时可能需要恢复。 崩溃报告由 Firebase Crashlytics 保留 90 天后丢弃。游戏事件由 Google Analytics 保留 2 个月后删除;它们不含姓名或账户,因此无法按人查找。设置 → 帮助改进游戏开关会从源头停止对局统计、游戏事件和崩溃报告。
你的云存档和账户在你保留账户期间一直保留,以便你随时回来。要删除它们,请用登录所用的邮箱写信至 brotheraicompany@gmail.com——主题为 Cinder — delete my data,并说明你用哪个提供方登录;我们会在 30 天内从服务器删除云存档、从 Firebase Authentication 删除账户,并回信确认。 账户删除后,它购买的内容将无法再恢复。
你通过“联系客服”发送的消息会保留用于回复和改进应用,你提出要求时会删除;请写信到本政策中的地址。
9. 应用请求的权限
Cinder 只会向你请求一项运行时权限,而且仅在你打开每日礼物提醒时才会请求。下列其余权限由构成应用的组件声明;网络权限承载第 3 条的内容和登录。
如果你打开每日礼物提醒,游戏会向设备自身的操作系统预约一条本地通知——每天最多两条,在设备上生成。没有任何内容经过推送服务器;任何提醒都不会经过互联网。开机权限仅用于让设备在重启后恢复那条已预约的提醒。
- 通知(Android
POST_NOTIFICATIONS,iOS 通知)——仅在你打开提醒的那一刻请求。拒绝后游戏照常运行,只是不会收到提醒。 - 重启后运行(Android
RECEIVE_BOOT_COMPLETED)——不会弹窗;仅用于在手机重启后重新安排你已设置的提醒。没有它,一次重启就会悄悄取消提醒。 - 结算(
com.android.vending.BILLING)——让游戏向 Play 商店查询购买情况。 - 互联网与网络状态——承载第 3 条所述的一切以及登录。游戏中没有其他部分使用它们。唯一的例外是你自己写好并发给我们的消息(第 13 节)。
- 音频设置(Android
MODIFY_AUDIO_SETTINGS)——由播放游戏声音的组件声明。它不会将任何数据带离设备。 - 振动(
android.permission.VIBRATE)——由显示每日礼物提醒的组件声明,使该通知能像其他通知一样振动。它不读取也不发送任何内容。 - 保持唤醒(
android.permission.WAKE_LOCK)——由 Google Analytics 声明,以便已排队的一批事件能发送完毕。它从不保持屏幕常亮。 - 安装来源(
com.google.android.finsky.permission.BIND_GET_INSTALL_REFERRER_SERVICE)——由 Google Analytics 声明,用于从 Google Play 读取是哪个推广活动(如有)带来了此次安装。 - Google 服务配置(
com.google.android.providers.gsf.permission.READ_GSERVICES)——由 Google 的 reCAPTCHA 库声明,Firebase Authentication 包含该库以防止登录被滥用。它读取的是 Google Play 服务的设置,而不是你的数据,并且只在你登录云存档时相关。
10. 应用绝不请求的权限
游戏不请求访问你的相机、麦克风、联系人、位置、照片、文件、通知、健康平台或身体活动。附在消息里的图片是在系统自带的照片选择器中挑选的,应用只会拿到那一张,不需要任何权限(第 13 节)。
11. 儿童
Cinder 不面向儿童。登录需要 Google 或 Apple 账户,它们各有年龄规则;游客账户不包含姓名或电子邮件地址。我们不会故意收集儿童的个人信息;如果你认为有儿童创建了账户,请写信给我们,我们将删除该账户。
12. 你的权利
视你所在地而定,你可能有权访问、更正、导出或删除我们持有的关于你的个人数据,并反对或限制其使用。对 Cinder 而言,这些数据是你的账户、云存档和购买记录,你可以用登录所用的地址写信至 brotheraicompany@gmail.com 行使上述每一项权利。只保存在手机上的数据已经在你自己手中。你通过“联系客服”发送的消息及图片也会被保存,你提出要求时会删除。
13. 你发给我们的消息
在设置 → 联系客服里,你可以直接在应用中给我们写消息,并附上最多三张图片。点按发送之前什么都不会发出。点按后,以下内容通过加密连接发送到我们的服务器:
- 你写的内容、你选的类型(问题、建议或其他)以及附上的图片。图片在系统自带的照片选择器中挑选,应用只会拿到你选的那几张;发送前会先缩小,并去掉元数据(包括位置)。
- 应用版本、设备是 Android 还是 iOS、应用当前显示的语言、应用的随机安装 ID,以及你最近几笔购买的商店交易编号,方便我们找到你询问的那笔购买。
- 如果你已登录(Google、Apple 或访客账号):你的账号 ID,以及 Google 或 Apple 验证过的电子邮件地址,方便我们回复你。
一份副本会发到团队在 Discord(团队日常使用的聊天服务)上的私密频道,团队其他应用的反馈也会发到这里。副本包含消息、图片、应用版本、Android 还是 iOS、语言、你最近的购买编号以及你当时是否已登录,但不包含你的电子邮件地址和账号 ID。你的网络地址用于限制短时间内可发送的消息数量,不会和消息一起保存。我们保留消息用于回复和改进应用,你提出要求时会删除你的消息(请写信到下方地址)。
14. 本政策的变更
如果未来的 Cinder 版本向设备外发送任何新内容——例如排行榜——我们将在该版本发布之前更新本页面和商店页面。上方的“最后更新”日期始终反映当前文本。