法律条款
隐私政策
我们不记录你的浏览内容、DNS 查询与流量目的地。这份政策逐项说明我们实际收集哪些字段、为什么收集、保留多久、与谁共享,以及你如何行使权利。
1. 适用范围与责任主体
本政策由 TP VPN LLC(注册地址:注册地址待填,下称"我们")发布,适用于 tpvpn.com 官网、TP VPN 移动与桌面客户端,以及由客户端连接的 VPN 节点网络(合称"服务")。
就欧盟《通用数据保护条例》(GDPR)及英国 GDPR 而言,我们是上述处理活动的数据控制者。欧盟/英国代表(如适用):DPO 或欧盟代表待填。
2. 我们不收集什么(no-log 的工程定义)
"不记录日志"是个被用滥的词。我们把它写成可核对的工程红线 —— 下面这些字段在我们的数据库 schema 里根本不存在,因此不可能被查询、导出或交出:
- 浏览内容与访问记录 —— 你打开了哪些网站、App 或页面,我们不采集、不推断、不留存。
- DNS 查询 —— 我们不记录你解析过哪些域名。
- 隧道内的目的地址 —— 目标 IP、域名、TLS SNI 一律不采集。节点只做加密转发,不做内容检查(无 DPI)。
- 客户端真实 IP 原文 —— 不写入任何数据表。详见下一节。
- 通讯录、短信、相册、精确定位 —— 客户端不申请这些系统权限,也就无从收集。
- 为广告或分析目的构建的用户画像 —— 我们不做广告业务,不向广告网络提供任何数据。
clientIp、dstAddr 之类的字段,构建会直接失败。政策与数据模型不允许漂移。3. 关于你的 IP 地址
建立连接时,网络协议本身必然要把你的 IP 送达我们的接入服务器 —— 任何服务商声称"从未见过你的 IP"都是不诚实的。我们能承诺的是它之后发生了什么:
- 接入时,你的 IP 仅在内存中被解析为国家与城市(GeoIP 查表)。
- 解析结果
entryCountry/entryCity写入会话记录,用于选路、容量规划和你在 App 里看到的"当前入口"。 - IP 原文随请求处理结束一并丢弃,不写入数据库、不进日志文件、不进备份。
两点必须讲清楚,以免这段被读成比事实更强的承诺:
- 边缘设施在传输过程中会短暂处理 IP。 完成 TLS 握手、路由数据包、抵御 DDoS 都必须用到它。这些是瞬时的传输处理,不产生与你账号关联的持久记录。
- 登录与接口限流会用到短时计数。 为了防止撞库和暴力破解,我们在内存中维持有效期以分钟计的计数器;它不写入数据库,也不与你的账号档案关联,窗口结束即消失。
4. 我们实际收集哪些数据
下表逐项列出我们持有的数据。它与我们的数据模型一一对应 —— 没有列出的字段,就是我们没有的。
| 类别 | 具体数据项 | 为什么需要 |
|---|---|---|
| 账号身份 | 身份服务商签发的用户标识(Privy DID);你的 @handle 与显示名;你的邮箱地址(若你以邮箱登录或留了联系邮箱);其余登录方式的脱敏标识(钱包地址前后若干位、Telegram 用户名等);注册国家;账号状态 | 识别你的账号、恢复访问、发送账单与安全通知、把订阅权益关联到正确的人 |
| 设备 | 设备名称、平台(iOS/Android/Windows/macOS/Linux)、机型、系统版本、App 版本、你的 WireGuard 公钥、最后活跃时间 | 下发隧道配置、执行套餐的设备数上限、让你在 App 里管理与移除设备 |
| 会话与连接 | 开始/结束时间、所连节点、协议、上下行字节总量、握手时延、入口国家与城市、出口国家;连接/断开/鉴权失败/被踢下线事件 | 显示连接状态、执行公平使用阈值、排障、节点容量规划 |
| 流量计量 | 按小时聚合的上下行字节数(按账号、节点、协议维度) | 公平使用阈值核算与容量规划。只有字节数,没有任何目的地信息 |
| 订单与支付 | 订单号、套餐、金额与币种、支付通道、通道侧交易流水号、支付与退款状态 | 完成交易、开通权益、处理退款、履行税务与会计上的法定保存义务 |
| 推荐与推广 | 邀请关系(谁邀请了谁)、发放的奖励天数与状态;你使用过的折扣码或兑换码 | 发放推荐奖励、核销优惠、防止刷奖。只记录账号之间的邀请关系,不记录你从哪个页面点进来、也不做跨站跟踪 |
| 支持工单 | 工单主题、分类、往来消息,以及你在工单中主动提供的任何内容 | 回答你的问题。请不要在工单里贴密码、私钥或助记词 |
| 风险与滥用 | 风险事件类型(如异常多设备、拒付、撞库、流量滥用)、评分、证据摘要 | 保护账号与网络。证据摘要只含元数据与第三方投诉内容,不含你的流量内容或目的地 |
| 后台操作审计 | 我们员工的操作记录:管理员标识、动作、对象、变更前后快照、员工端 IP | 内部问责。这是对我们自己的约束 —— 任何员工查看或改动你的账号都会留痕,且记录只增不改不删 |
关于你的加密密钥
WireGuard 密钥对在你的设备本地生成。私钥永不离开设备,我们从未持有过它;上传给我们的只有公钥。你可以随时在 App 内一键重置密钥。
官网的 Cookie 与本地存储
tpvpn.com 不使用广告 Cookie,不接入任何跨站追踪脚本或第三方分析 SDK。本站在你的浏览器里存放的全部内容如下 —— 这张表是穷举的:
| 名称 | 类型 | 内容 | 存活时间 | 是否发送给我们 |
|---|---|---|---|---|
tpvpn.lang | Cookie(第一方) | 您手动选择的界面语言(en / zh / zh-hk / es / hi),仅在您切换语言后写入 | 1 年 | 是——随请求自动发送,仅用于按所选语言显示页面 |
tpvpn.theme | 本地存储 | 深浅色主题偏好 | 直到你清除浏览器数据 | 否 |
tpvpn.session | 本地存储 | 你登录后的会话令牌 | 直到你登出或清除浏览器数据 | 是 —— 仅在你已登录时,随你自己发起的请求发送,用于证明"这是你" |
tpvpn_ref / tpvpn.ref | Cookie(第一方)+ 本地存储 | 邀请人的公开 @handle 与写入时间。只有一个公开用户名,不含任何身份信息 | 30 天,或下单完成后立即清除 | 是 —— Cookie 会随对本站的请求自动发送,用于把这笔订单的推荐奖励记到邀请人名下 |
tpvpn.checkout | 会话存储(sessionStorage) | 结账时生成的随机幂等键,用于防止同一笔订单被重复创建;不含任何身份信息 | 关闭浏览器标签页即清除 | 是 —— 仅随您自己发起的下单请求发送(Idempotency-Key 请求头) |
__stripe_mid / __stripe_sid | Cookie(第一方,由 Stripe.js 写入,仅在结账页加载) | Stripe 用于识别欺诈交易的随机设备标识与会话标识 | 1 年 / 30 分钟 | 否 —— 仅发送给支付处理方 Stripe,见 §7 处理者表 |
privy:token / privy:refresh_token / privy:id_token | 本地存储(由 Privy SDK 写入,仅在账户、结账与兑换页加载) | Privy 签发的访问令牌、刷新令牌与身份令牌 | 访问令牌短时有效;刷新令牌直到您登出或清除浏览器数据 | 访问令牌会发送给我们用于建立会话;其余仅发送给身份服务方 Privy |
推荐归因项只在你通过某人的邀请链接(tpvpn.com/@用户名)访问本站时才会写入。你直接访问本站不会产生它。它是第一方的,不会被任何第三方读取,也不用于给你投放广告或跨站跟踪你 —— 它唯一的作用是让邀请你的人拿到应得的奖励天数。
你可以随时清除浏览器数据来删除以上全部内容;这只会让你需要重新登录、并使推荐归因失效,不影响你的订阅权益。若你不希望产生推荐归因,直接访问本站而不走邀请链接即可。
5. 处理目的与法律依据
| 处理目的 | 涉及的数据 | GDPR 法律依据 |
|---|---|---|
| 提供服务:账号、隧道配置、节点选路、设备管理 | 账号身份、设备、会话 | 履行合同(第 6(1)(b) 条) |
| 计费、开通与撤销权益、退款 | 订单与支付、账号身份 | 履行合同(第 6(1)(b) 条) |
| 公平使用阈值核算与网络容量规划 | 流量计量(字节总量) | 履行合同与合法利益(第 6(1)(b)、6(1)(f) 条) |
| 防范滥用、欺诈与账号盗用;执行可接受使用政策 | 风险与滥用、连接事件、设备 | 合法利益(第 6(1)(f) 条):保护网络与其他用户 |
| 发放推荐奖励与优惠核销 | 推荐与推广、订单与支付 | 履行合同(第 6(1)(b) 条):奖励是你与邀请人各自权益的一部分 |
| 客服与工单处理 | 支持工单、账号身份 | 履行合同(第 6(1)(b) 条) |
| 财务与税务记录、回应有效法律程序 | 订单与支付、审计记录 | 法定义务(第 6(1)(c) 条) |
| 可选的崩溃与性能诊断、产品更新邮件 | 崩溃堆栈(已关闭个人信息采集)、邮箱 | 同意(第 6(1)(a) 条),可随时撤回 |
6. 保留期限
下表是我们为每类数据设定的保留上限。到期数据由定时清理任务自动删除,不需要你提出申请:
| 数据 | 保留期 | 说明 |
|---|---|---|
| 连接事件日志(连接/断开/鉴权失败/踢下线) | 30 天 | 排障与滥用调查所需的最短窗口 |
| 会话记录(不含 IP 原文) | 90 天 | 支撑用量申诉、设备管理与计费争议处理 |
| 流量小时聚合(仅字节数) | 13 个月 | 跨年同比的容量规划,不含任何目的地信息 |
| 后台操作审计日志 | 3 年 | 员工问责记录,只增不改不删 |
| 账号与设备资料 | 账号存续期间,删除后按下条执行 | 见「账号删除」 |
| 订单、支付与退款记录 | 交易发生后 7 年(或适用税法要求的更长期限) | 法定财务保存义务,不因账号删除而清除 |
| 支持工单 | 结案后 24 个月 | 便于回溯同类问题;你可以要求提前删除 |
账号删除
你可以随时从网页发起账号删除:前往账号删除页。我们会在 30 天的冷静期后执行删除(期间你可以撤销),此后个人资料、设备、会话与工单被清除,备份介质上的残留副本随备份轮转在 90 天内彻底消失。仅有两类数据会保留:法定保存期内的交易记录(已与你的身份最小化关联),以及为防止被封禁账号立即重开而保留的、不可逆哈希后的封禁标记。
7. 第三方处理者与数据披露
我们只在必要范围内让下列服务商接触数据,且都签有数据处理协议(DPA),要求其仅按我们的指示处理数据:
| 服务商类别 | 接触到的数据 | 说明 |
|---|---|---|
| 身份认证(Privy) | 你的登录凭据(邮箱、钱包地址、Apple/Telegram 账号、Passkey 凭据) | 登录凭据由 Privy 保管并完成验证,我们从不接触密码、私钥或 Passkey 凭据。 我们本地保存其签发的用户标识、你的邮箱地址,以及其余登录方式的脱敏展示值 |
| 支付(Stripe、Paddle、Apple 内购、Google Play 结算、加密货币通道) | 姓名/账单信息、支付凭据、金额 | 我们从不接触完整卡号。 通道回传给我们的只有交易流水号与状态 |
| 基础设施(机房、云服务商、CDN、DDoS 防护) | 传输中的连接元数据 | 为完成传输与抵御攻击所必需;不为我们生成持久的用户级记录 |
| 事务邮件送达 | 你的邮箱地址与邮件正文(验证码、工单回复、账单通知) | 仅用于送达,不用于营销转售 |
其他披露情形
- 有效法律程序:见下方「执法与第三方请求」。
- 主体变更:若发生合并、收购或资产出售,你的数据可能作为交易资产转移。我们会在转移生效前通过站内与邮件通知,并保证受让方受不低于本政策的约束;不接受的用户可在生效前删除账号。
- 经你同意:上述之外的任何披露都需要你明确同意。
8. 跨境数据传输
我们的节点网络遍布多个国家,控制面与备份也可能位于你所在国家/地区之外。当数据从欧洲经济区、英国或瑞士转出时,我们依赖以下机制之一:欧盟委员会的充分性认定;或与接收方签订的标准合同条款(SCCs)及英国附录,并在必要时叠加加密与访问控制等补充措施。
需要留意的是:你选择连接哪个国家的节点,就意味着你的流量会经由该国的基础设施转发。 这是 VPN 的工作原理,也在你的控制之下 —— 你随时可以换一个国家的节点。
9. 安全措施
- 隧道加密使用 WireGuard(Noise 协议框架、ChaCha20-Poly1305),密钥对在你的设备本地生成。
- 官网与控制面全站 TLS 1.3 + HSTS;节点与控制面之间使用带轮换的凭据认证。
- 客户端凭据存放于系统 Keychain / Keystore,不落明文配置文件。
- 内部访问遵循最小权限:按角色划分权限点,敏感操作强制二次确认,全部写操作入审计,管理后台强制两步验证。
- 你的邮箱等标识在我们的内部工具中默认脱敏展示(
c***@gmail.com);查看完整值需要更高一级权限,且该次查看本身会被写入审计日志。
没有任何系统能保证绝对安全。若发生涉及你个人数据的安全事件,我们将按适用法律规定的时限通知主管监管机构,并在该事件可能对你造成高风险时直接通知你。
10. 你的权利(GDPR / 英国 GDPR)
- 访问权
- 获取我们持有的关于你的个人数据副本。
- 更正权
- 更正不准确或不完整的数据;账号资料大多可在 App 内直接修改。
- 删除权
- 删除你的数据。可从 账号删除页 自助发起。
- 限制处理权
- 在争议解决期间要求我们暂停处理。
- 数据可携权
- 以结构化、通用、机器可读的格式(JSON)获取你提供给我们的数据。
- 反对权
- 对基于合法利益的处理提出反对;我们会重新评估或停止,除非存在压倒性的正当理由。
- 撤回同意
- 随时撤回基于同意的处理(如崩溃诊断、产品邮件),不影响撤回前的处理合法性。
- 投诉权
- 向你常居地、工作地或涉嫌违规发生地的数据保护监管机构投诉。
如何行使
发邮件到 legal@tpvpn.com 或 support@tpvpn.com,写明你的 @handle 与诉求。为防止他人冒用,我们会要求你通过账号已绑定的登录方式完成一次验证,而不是索取额外的身份证件。我们在一个月内答复;请求复杂或数量较多时可延长两个月,我们会在首月内告知你原因。行使权利免费;对明显无依据或过度重复的请求,我们可能收取合理费用或拒绝,并说明理由。
11. 美国各州隐私权(CCPA/CPRA 等)
若你是加利福尼亚州居民,或居住在已生效综合隐私立法的其他州(弗吉尼亚、科罗拉多、康涅狄格、犹他、得克萨斯等),你享有以下权利:知情权(我们收集/使用/披露了哪些类别的个人信息)、删除权、更正权、不受歧视权(行使权利不会导致更高价格或更差服务)。
| CCPA 个人信息类别 | 我们是否收集 | 举例 |
|---|---|---|
| 标识符 | 是 | @handle、身份服务商签发的标识、邮箱地址 |
| 商业信息 | 是 | 订单记录、订阅状态 |
| 网络活动信息 | 部分 | 仅会话元数据与字节总量;不含浏览历史、搜索记录、与网站的交互 |
| 地理位置 | 仅粗略 | 由 IP 在内存中解析出的国家/城市;不采集精确定位 |
| 推断信息 | 是 | 用于防滥用的风险评分 |
| 敏感个人信息 | 否 | 不收集种族、宗教、健康、精确定位、通信内容等 |
| 生物识别、教育、就业信息 | 否 | — |
我们在过去 12 个月内没有、将来也不打算出售或"共享"(CPRA 意义上的跨语境行为广告)任何个人信息,也不收集敏感个人信息用于推断特征。 因此我们没有"Do Not Sell or Share"的退出机制可提供 —— 没有可退出的东西。你仍可发邮件到 legal@tpvpn.com 要求书面确认。授权代理人可代你提交请求,需附书面授权。
12. 儿童隐私
本服务不面向儿童。我们不允许 13 周岁以下的人使用;在欧洲经济区、英国及其他适用更高年龄门槛的地区,最低年龄为 16 周岁(或当地法律规定的信息社会服务同意年龄)。我们不会有意收集这些年龄以下人士的个人信息。
若你是家长或监护人,认为孩子在未经你同意的情况下向我们提供了个人信息,请联系 legal@tpvpn.com。经核实后我们会删除相关账号与数据。
13. 执法与第三方数据请求
- 我们只回应送达至我们注册地法域、且形式与实体上均有效的法律程序;不接受非正式的邮件索取。跨境请求应通过司法协助(MLAT)等正式渠道提出。
- 我们逐项审查请求范围,对宽泛或不成比例的要求提出异议,只提供法律要求的最小集。
- 在法律允许且不存在有效禁言令的情况下,我们会在披露前通知受影响的用户,使其有机会寻求救济。
14. 政策变更
本页顶部始终显示当前版本号、生效日期与最近更新日期。涉及实质性变更(新增数据类别、延长保留期、新增披露对象)时,我们会在生效前至少 30 天通过 App 内通知与邮件告知你;仅为澄清措辞或修正笔误的修订即时生效。历史版本可向法务邮箱索取。
15. 联系我们
- 隐私与数据权利:legal@tpvpn.com
- 一般支持:support@tpvpn.com(工作时间内约 24 小时响应)
- 滥用举报:abuse@tpvpn.com
- 注册主体与地址:TP VPN LLC,注册地址待填
- 欧盟/英国代表(如适用):DPO 或欧盟代表待填
修订记录
- v1.0.2 · 2026-09-02 · §4 存储表补充结账幂等键、Stripe.js 与 Privy SDK 写入的键
- v1.0.1 · 2026-09-02 · 新增繁体中文(香港)译本