隐私政策
生效日期:2026-09-12 · 版本 3.0 · 适用于 QYDION 电子名片服务(card.qydion.com、qydion.com/card 及其子域名)
重要摘要:我们只收集提供服务所必需的信息;不出售您的个人信息;不投放广告追踪。您拥有查阅、更正、删除、导出与撤回同意的权利。各地区的法定权利详见「六、分地区权利」。实名认证数据(如适用)最小访问、加密保管、限期留存。
一、控制者身份
本服务由盘锦奇点科技有限公司(QYDION Technology Co., Ltd.)(中国辽宁省盘锦市,"QYDION"、"我们")运营。就欧盟/英国数据保护法而言,我们是在线名片服务的"数据控制者";就中国《个人信息保护法》而言,我们是"个人信息处理者"。联系我们:privacy@qydion.com。
二、我们收集的信息
2.1 账户信息
- 注册时提供的电子邮箱、姓名;经单向散列的密码(我们无法看到明文)。
- 第三方登录(Google、Apple、Microsoft、LINE、微信等):来自该平台的用户标识、昵称、(在平台授权范围内的)邮箱。我们从不接触您在第三方平台的密码。
2.2 名片内容
- 您主动填写的全部名片字段:职务、公司、部门、电话、邮箱、网站、地址、生日、简介、聊天/社交账号、自定义链接、头像、背景图片、二维码样式与收款码图片(如上传)。
- 这些内容默认对任何能看到您名片链接/二维码的人公开——请勿填入您不希望公开的信息。
2.3 实名认证数据(如您选择或依法律需要提交)
- 真实姓名、证件类型与号码、证件照片(如要求)。仅用于身份核验与法律要求的留存,采用最小访问范围与加密存储,核验完成后按规定期限删除或匿名化。
2.4 访客与使用数据
- 名片浏览次数(聚合);行为埋点(CTA 点击/保存/分享,不含原始 IP)。
- 访客留言(称呼、联系方式、留言内容)——仅名片所有者与必需的处理人员可见。
- 安全与防滥用日志:IP 地址(限流/封禁/攻击防护,留存 ≤90 天)、国家/地区码(来自 Cloudflare 边缘,仅国家级粒度用于统计)。
2.5 Cookie 与本地存储
- 严格必要:登录会话令牌(localStorage
qd-token)、语言偏好(qydion-locale cookie,.qydion.com 域共享,有效期 1 年)。详见 Cookie 政策。我们不使用广告或跨站追踪 Cookie。
三、处理的法律依据(GDPR/UK GDPR)
- 合同履行(Art. 6(1)(b)):账户管理与名片展示。
- 合法利益(Art. 6(1)(f)):防滥用、限流、封禁、安全日志。
- 法律义务(Art. 6(1)(c)):按适用法律执行实名核验与记录留存。
- 同意(Art. 6(1)(a)):可选功能(如 AI 生成背景的提示词处理)。
四、我们如何使用信息
- 提供名片创建、托管、展示、vCard 导出、留言与统计等核心功能。
- 账户安全、人机验证、防欺诈与滥用处置(含自动化限流与封禁,人工复核可申诉)。
- 按法律要求进行实名核验与留存。
- 邮件通知:新留言提醒、安全告警(发件经 Resend 递送)。
我们不进行跨站广告追踪、不出售个人信息、不向数据经纪商披露。
五、数据共享与处理者
- Cloudflare, Inc.:托管、CDN、D1 数据库、KV、Workers AI。数据在全球边缘网络传输与缓存。
- Resend, Inc.:事务性邮件递送(留言通知、告警)。
- 登录提供方(Google/Apple/Microsoft/LINE/Zalo 等):您使用其登录时,返回标识与基本资料。
- AI 供应商:阿里巴巴(Qwen-MT,内容翻译)、智谱(cogview,AI 背景生成)——仅在您主动使用相应功能时,将必要输入发送给对应供应商。
- 法律要求或政府机关依法调取时,我们仅在法律程序允许范围内披露,并将依适用法律告知您(法律禁止的除外)。
六、分地区权利与披露
6.1 欧盟/欧洲经济区(GDPR)与英国(UK GDPR)
- 您有权:访问、更正、删除、限制处理、数据可携带、反对处理、撤回同意(不影响撤回前处理的合法性)。
- 对基于合法利益的处理,您有权反对,我们将权衡后停止或说明理由。
- 向所在国监管机构投诉的权利(如爱尔兰 DPC、英国 ICO)。
- 国际传输:采用欧盟委员会标准合同条款(SCCs)及适当补充措施。
6.2 中国大陆(《个人信息保护法》《网络安全法》)
- 您享有查阅、复制、更正、补充、删除、注销账户、要求解释说明、撤回同意等权利。注销账户:support@qydion.com,15 个工作日内处理。
- 依《网络安全法》第 24 条等规定,我们依法对用户进行真实身份信息核验(实名认证),未完成核验可能无法使用发布功能;相关日志依法留存不少于 6 个月。
- 个人信息出境将依法通过标准合同、认证或单独同意等方式进行。
6.3 美国(加州 CCPA/CPRA 及其他州)
- 加州居民有权:知道/访问、删除、更正、限制敏感个人信息的使用、选择退出"出售或共享"(我们不出售也不共享)、不受歧视。
- 行使权利:privacy@qydion.com,45 天内响应;可指定授权代理人。
- 科罗拉多、弗吉尼亚、康涅狄格、犹他等州居民享有类似的访问/更正/删除/可携带权(我们不投放目标性广告)。
6.4 巴西(LGPD)
- 确认处理、访问、更正、匿名化/阻断/删除、可携带、处理共享信息、同意信息与撤回、(法定)异议等权利;可向 ANPD 申诉。
6.5 日本(APPI)/韩国(PIPA)
- 日本:利用目的通知、开示、订正/利用停止等请求;跨境提供时按要求提供目标国信息。
- 韩国:跨境传输依法取得单独同意并告知接收方信息;您可撤回同意并要求销毁。
6.6 新加坡(PDPA)/加拿大(PIPEDA)/澳大利亚/印度(DPDP)/越南(PDPD)
七、数据留存
- 账户与名片数据:保留至您删除内容或注销账户;注销后 30 天内删除或匿名化(法律要求留存的除外)。
- 安全日志(IP):≤90 天;留言:至名片所有者删除或注销。
- 实名认证材料:核验完成后 30 天内删除证件影像;法规要求留存的登记信息按法定期限留存。
- 备份中的副本按滚动周期(≤90 天)自然过期。
八、安全
- 全程 TLS;密码单向散列;最小权限访问控制;操作审计日志;限流与攻击自动防护。
发生影响您权利与自由的个人数据泄露时,我们将按适用法律(GDPR 72 小时、PIPL 立即等)通知监管机构与受影响用户。
九、未成年人
- 本服务面向 14 周岁以上(欧盟 16 周岁以上)用户;我们不有意收集儿童个人信息。如发现,将立即删除;家长可联系我们删除。
十、自动化决策
十一、政策变更
- 重大变更将在本页公告并更新版本号;法律要求时(如韩国、欧盟)提前通知并重新征得同意。
十二、联系我们
隐私事务与行使权利:privacy@qydion.com · 一般支持:support@qydion.com · 邮寄:中国辽宁省盘锦市 盘锦奇点科技有限公司(个人信息保护负责人 收)
Privacy Policy (English)
Effective: 2026-09-12 · v3.0 · Applies to the QYDION Digital Business Card service (card.qydion.com, qydion.com/card and subdomains)
Summary: We collect only what is necessary to provide the service; we never sell personal data and run no ad tracking. You have rights of access, correction, deletion, portability and withdrawal. Region-specific rights are in Section VI. Identity-verification data (where applicable) is stored encrypted, least-access, and deleted after statutory retention.
1. Controller
QYDION Technology Co., Ltd. (Panjin, Liaoning, China). Contact: privacy@qydion.com.
2. Data we collect
- Account: email, name; hashed password; via social login — provider user id, nickname, email (scoped).
- Card content: everything you publish (title, company, contacts, social handles, images, payment QR codes). It is public to anyone with your link/QR.
- Identity verification (where required by law or chosen): real name, ID type/number, document image — least access, encrypted, deleted/anonymised after review per statute.
- Visitor & usage: aggregate views, CTA/save/share events (no raw IP), visitor messages (visible to the card owner), security logs (IP ≤90 days, rate-limiting/abuse), country-level code (from Cloudflare).
- Cookies/local storage: strictly necessary only — session token, language preference (shared
qydion-locale cookie). See the Cookie Policy. No advertising or cross-site tracking cookies.
3. Legal bases (GDPR/UK GDPR)
- Performance of contract; legitimate interests (security & anti-abuse); legal obligation (identity verification & retention); consent (optional AI features).
4. Purposes & sharing
- To run the card service, secure accounts, send transactional email (Resend), translate content or generate backgrounds only when you invoke those features (Alibaba Qwen-MT, Zhipu cogview).
- Processors: Cloudflare (hosting, D1/KV, edge network). We never sell data or share with data brokers. Legal disclosures only within the bounds of applicable procedure.
5. Your rights by region
- EU/EEA & UK: access, rectification, erasure, restriction, portability, objection, withdrawal; complain to your supervisory authority; international transfers under SCCs with supplementary measures.
- Mainland China (PIPL/CSL): access, copy, correct, delete, deregister, explanation, withdrawal; identity verification per Art. 24 CSL; logs retained ≥6 months; cross-border transfers per PIPL mechanisms.
- US (CCPA/CPRA & similar state laws): know/access, delete, correct, limit use of sensitive personal information, opt out of sale/sharing (we do neither), non-discrimination; response within 45 days.
- Brazil (LGPD), Japan (APPI), Korea (PIPA), Singapore (PDPA), Canada (PIPEDA), Australia, India (DPDP), Vietnam (PDPD): statutory access/correction/deletion/withdrawal rights — exercise via privacy@qydion.com.
6. Retention & security
- Account/card data until deletion (30-day grace); security logs ≤90 days; verification document images deleted within 30 days of review unless statute requires retention; TLS everywhere, hashed passwords, least-privilege access, audit trails.
- Personal data breaches are notified per applicable law (GDPR 72h; PIPL without undue delay).
7. Children, automated decisions, changes
- 14+ (16+ in the EU); no knowing collection of children's data.
- Automated rate-limiting/abuse detection is subject to human review — bans are appealable at support@qydion.com.
- Material changes will be announced on this page; where required, we will re-obtain consent.
See also: Terms of Service · Cookie Policy