隐私政策

最后更新:2026年6月4日 生效日期:2026年5月20日

概要提示:本政策由上海禹放信息科技有限公司(统一社会信用代码:91310110MA1G84ER80;以下简称"我们"或"响声")发布,适用于响声 Xiang 古典音乐 iOS 应用、Android(Google Play 国际版)应用、Android(中国大陆国内版)应用以及 bwv988.com 网站(合称"本服务")。请您在使用本服务前仔细阅读本政策。本政策末尾的"跨境数据传输"条款,以及《跨境数据传输清单》共同构成《中华人民共和国个人信息保护法》第三十九条所要求的、对您个人信息出境的告知与单独同意条款;您勾选同意本隐私政策即视为对该条款单独同意。

1. 主体信息与适用范围

1.1 个人信息处理者(主体)

1.2 适用范围

本政策适用于您通过下列任一渠道使用本服务时我们对您个人信息的处理:

本政策不适用于:

1.3 法律依据

本政策依据《中华人民共和国个人信息保护法》(PIPL)、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《儿童个人信息网络保护规定》、《常见类型移动互联网应用程序必要个人信息范围规定》以及国家网信办、工业和信息化部相关规范性文件制定。对欧盟、英国境内用户,我们另行遵守 GDPR;对加利福尼亚州居民,我们另行遵守 CCPA/CPRA。详见英文版条款 §10A、§10B。

2. 我们如何收集与使用个人信息

2.1 收集原则

我们遵循"合法、正当、必要、诚信"原则,仅收集为实现本服务所必需的个人信息。下列任一信息类型,您均有权拒绝;拒绝可能影响相应功能,但不影响您使用其他独立功能。

2.2 账号与身份信息

信息收集目的触发场景保存期限是否必需
Apple ID 标识符(sub claim)账号创建、登录鉴权使用「Sign in with Apple」账号存续期间登录必需,可改用其他方式
邮箱(Apple 转发邮箱或真实邮箱)身份关联、必要通信Apple 登录时由您决定是否共享账号存续期间
微信 OpenID、UnionID账号创建、登录鉴权使用「微信登录」(仅 Android 国内版)账号存续期间
微信昵称、头像个性化展示微信登录授权后账号存续期间,可在设置中清除
用户自设昵称、头像个性化展示您在应用内修改时账号存续期间
账号 ID(uuid)内部唯一标识账号创建时生成账号存续期间

2.3 设备与日志信息

信息收集目的触发场景保存期限
设备型号、操作系统及版本兼容性适配、故障诊断每次访问后端 API 时随请求头上报90 天
应用版本号、Build 号版本兼容、灰度发布每次访问后端 API 时上报90 天
应用语言、首选 metadata 语言多语言内容下发每次访问后端 API 时上报90 天
IP 地址反作弊、安全风控、日志审计请求路由层自动记录90 天
设备唯一标识(iOS:IDFV;Android:Instance ID)同一设备下的反重复注册、推送 token 绑定账号绑定及推送注册时账号存续期间或您主动注销推送
Wi-Fi SSID、Wi-Fi BSSID、MAC 地址(仅 Android 国内版)由极光推送(JPush)SDK 收集,用于推送通道维持、设备识别与安全风控您接受隐私政策并初始化推送后由 JPush SDK 采集;接受前 JPush 不初始化账号存续期间或您主动注销推送
崩溃日志、错误堆栈、运行时上下文(不含输入内容)稳定性诊断(通过 Sentry SDK 处理)应用崩溃或捕获到严重错误时90 天

我们不收集 IDFA、不进行广告归因、不进行跨应用追踪;iOS 端未集成 App Tracking Transparency 提示框,因为我们不存在需 ATT 授权的场景。

2.4 位置信息

信息收集目的触发场景保存期限
精确位置(经纬度,单次)反向地理编码定位到最近的城市仅在您主动点击"使用我的位置"时获取,定位完成后即弃用,不存储原始经纬度不存储
城市代码(city slug)演出筛选、推送地区匹配定位成功或您手动选择城市后账号存续期间,可在设置中切换

位置权限完全可选;不授权时您仍可手动选择城市使用全部功能。您可在系统设置随时撤销定位权限。

2.5 使用与行为数据

信息收集目的触发场景保存期限
搜索关键词(去标识化,不与您的账号关联改进搜索、修正分类、发现内容缺口等产品优化使用搜索功能时由服务端记录以去标识化形式留存用于产品优化(详见下方说明)
页面浏览路径(演出/作品/作曲家/演奏家详情)产品改进、内容优化浏览相应页面时后端 90 天
收藏、关注(演出/作曲家/演奏家/作品/城市)提供个性化列表与到时提醒您主动收藏/关注时账号存续期间,可随时取消
聆听完成记录(曲目自然播放至结束时记录作曲家、作品 MBID、时长)统计聆听时长,为未来勋章/成就系统提供基础仅当曲目自然播放完毕;跳过、暂停超时不记录账号存续期间,可在"设置 — 听记数据"中清除
近期播放专辑 ID本地回放队列恢复、避免重复推荐播放专辑时仅存于设备本地(UserDefaults / DataStore),不上传后端
客户端埋点(屏幕浏览、按钮点击、推送打开等基础事件)产品迭代分析、转化漏斗对应交互发生时;批量上报到后端 POST /api/v1/track/events后端 90 天后自动清除(按代码 cleanup_old_partitions 执行)

关于搜索关键词的特别说明:为优化搜索质量、修正内容分类、发现内容缺口,我们在服务端记录提交至本服务的搜索词。该记录不与您的账号或个人身份关联——我们不在该搜索语料中保存指向您账号的标识;其中涉及的 IP 地址仅以每日轮换的加盐哈希形式记录,无法用作跨日的稳定身份标识。因此该搜索词语料属于去标识化数据,仅用于产品优化与运营分析,不构成对您个人的画像或自动化决策。

2.6 订阅与支付信息

信息收集目的触发场景保存期限
App Store 交易凭证(receipt)、original_transaction_id权益判定、跨设备恢复、退款核对iOS 用户购买 Member/Patron 订阅时订阅终止后 24 个月(财务凭证义务)
Google Play 订阅凭证(purchase token)同上Android 国际版用户购买订阅时同上
支付宝/微信支付订单号、支付状态(不含银行卡明细)权益判定、对账Android 国内版用户支付时(一次性预付,不代扣)同上
订阅类型与有效期权益控制购买/退款/续期时同上

我们从不触达您的银行卡号、CVV、密码或其他完整支付凭证;所有支付均由 Apple、Google、支付宝、微信支付直接处理。

2.7 推送通知信息

信息收集目的触发场景
APNs device token(iOS)向 Apple 推送服务投递通知您在系统权限中允许通知后
FCM token(Android 国际版)向 Google Firebase 推送服务投递通知您在系统权限中允许通知后
极光推送(JPush)Registration ID(Android 国内版)向极光推送服务投递通知您接受隐私政策并允许通知后;接受前 JPush SDK 不初始化
通知发送记录(含发送时间、模板键、locale)送达统计与限频每次发送时由后端写入 notification_log 表

2.8 其他系统权限

2.9 无需征得同意的情形

根据 PIPL 第十三条,下列情形我们可在不取得您单独同意的情况下处理个人信息:履行合同所必需、履行法定义务、应对突发公共卫生事件、为公共利益实施新闻报道、处理您自行公开的个人信息、法律法规规定的其他情形。

3. 第三方 SDK 与服务

我们集成的全部第三方 SDK、其收集的信息及对应的供应商隐私政策,集中披露于《第三方 SDK 清单》。涉及的供应商概览:

当您启用或使用相应功能时,您的部分信息将由相应第三方按其自身的隐私政策处理;具体范围与目的请见《第三方 SDK 清单》。

4. 个人信息使用目的

4.1 核心服务

4.2 服务改进

4.3 安全

4.4 自动化决策

本服务的"发现"页面不进行用户层面的个性化排序。我们不基于您的画像作出对您有重大影响的自动化决策(例如金融授信、定价歧视、用工筛选等)。

5. 个人信息的共享、委托处理、转让与公开披露

5.1 共享原则

我们不会出售您的个人信息。我们仅在下列情形下共享您的个人信息,并将严格限制共享范围与目的:

5.2 经您单独同意的共享

例如:使用微信登录时,您的 OpenID/UnionID 由腾讯返回我们;使用 Sign in with Apple 时,您的 Apple ID sub 由 Apple 返回我们。

5.3 委托处理

我们将下列处理活动委托给受托方(受托方仅能按我们的指示处理、承担保密与安全义务):

5.4 关联公司

截至本政策更新日,我们没有需向其共享您个人信息的关联公司。

5.5 法定情形披露

当法律法规、生效法律文书、监管部门要求时,我们会按要求披露。我们会评估请求合法性并在法律允许范围内通知您。

5.6 业务转让

若我们发生合并、收购或资产转让,您的个人信息可能作为交易标的转让。我们将向您告知接收方信息,并要求接收方继续受本政策约束;如接收方变更原使用目的,应重新取得您的同意。

5.7 公开披露

除您主动在社交功能中公开发布的内容(评论、点赞、关注)以及法律法规要求外,我们不公开披露您的个人信息。

6. 跨境数据传输(单独告知条款)

请单独阅读并同意本节:本服务的部分功能必然涉及您的个人信息出境。您勾选同意本《隐私政策》即视为对下列出境行为的单独同意(PIPL 第三十九条):

6.1 主要服务器位置

本服务的核心后端、用户数据库、对象存储均部署于中国大陆境内(阿里云华东1(杭州)/华东2(上海)地域)。绝大多数 API 请求与持久化数据不出境。

6.2 必然出境的数据流

下列功能必然产生跨境数据传输;完整接收方、接收国、法律基础、保护措施见《跨境数据传输清单》

出境数据接收方接收国/地区目的法律基础
APNs device token + 通知文案Apple Inc.美国iOS 推送投递合同必需 + 本条单独同意
FCM token + 通知文案(仅国际版)Google LLC美国Android 国际版推送投递合同必需 + 本条单独同意
音乐目录查询参数(含 storefront 标识)Apple Music API美国获取专辑、曲目、艺术家元数据合同必需 + 本条单独同意
MusicKit 用户 Token + 播放指令Apple Music美国Apple Music 播放合同必需 + 本条单独同意
Spotify OAuth 授权码、用户访问令牌、播放指令Spotify AB瑞典/欧盟仅当您选择 Spotify 播放源时本条单独同意
崩溃堆栈、设备指纹(不含输入内容)Sentry / Functional Software, Inc.美国/欧盟稳定性诊断本条单独同意(可关闭,见 §7.5)

6.3 我们采取的保护措施

6.4 撤回出境同意的后果

您可通过删除账号撤回上述出境同意。撤回后,您将无法接收推送通知、无法使用 Apple Music / Spotify 播放、应用稳定性诊断将受影响。我们在收到撤回请求后停止向相应接收方传输您的新增个人信息;接收方已收到的信息按其自身政策处理。

7. 您的权利

根据 PIPL,您对您的个人信息享有以下权利:

7.1 知情权与决定权

您有权了解我们如何处理您的个人信息(本政策即为告知);您有权限制或拒绝他人处理。

7.2 查阅、复制权

您可在应用内"设置 — 账号"查看大部分个人信息,或通过 privacy@bwv988.com 申请副本(结构化、通用格式)。

7.3 可携带权

您有权要求我们将您的个人信息转移至您指定的其他个人信息处理者(在技术可行且不违反法律的前提下)。

7.4 更正、补充权

您可在应用内修改昵称、头像、城市等;其他信息可通过邮件申请更正。

7.5 删除权 / 撤回同意权

下列情形您有权要求删除您的个人信息:处理目的已实现或不再必要、我们停止服务、您撤回同意、我们违法处理、法律法规其他规定。您可通过应用内"设置 — 账号 — 注销账号"或邮件方式行使;典型路径:

7.6 解释说明权

您有权要求我们解释个人信息处理规则。

7.7 行使权利的方式与回复时限

请将请求发送至 privacy@bwv988.com,主题注明"隐私权利请求"。我们将在 15 个工作日内回复;情况复杂可延期 15 个工作日并告知您。

7.8 投诉与举报

如认为我们违反 PIPL 或本政策,您可向国家网信办违法和不良信息举报中心、当地消费者权益保护组织投诉,或向有管辖权的人民法院提起诉讼。

8. 个人信息存储

8.1 存储地点

用户数据、订阅、收藏、聆听记录、埋点事件均存储于阿里云华东(中国大陆境内)。对象存储(OSS)位于 oss-cn-shanghai。仅出现 §6.2 所述跨境传输情形。

8.2 存储期限

分类如下:

8.3 安全措施

8.4 安全事件响应

如发生个人信息泄露、篡改、丢失,我们将:(1)立即启动应急程序;(2)评估影响范围;(3)按 PIPL 第五十七条向监管部门报告并通知您;(4)通过应用内通告、电子邮件或显著网站位置告知补救措施。

9. 账号注销

您可随时申请注销账号:

注销后:

10. 未成年人保护

本服务面向年满 14 周岁的用户。我们不有意收集 14 周岁以下儿童的个人信息。完整规则详见《未成年人个人信息保护规则》。如您是监护人,发现我们在未取得您同意的情况下处理了未成年人信息,请通过 privacy@bwv988.com 通知我们,我们将立即删除。

11. Cookie 与类似技术

本网站使用最少量必要的 Cookie 以维持您的语言切换偏好。本应用本身不使用 Cookie,但使用以下本地存储等价物保存您的偏好:

您可通过卸载应用一次性清除所有本地存储。

12. 政策更新

我们可能根据法律变化或服务调整更新本政策。重大变更(包括但不限于:新增个人信息处理目的、扩大收集范围、变更数据接收方、变更存储地、变更跨境出境清单、缩减用户权利、变更安全负责人),我们将至少在生效30 日前通过:(1)应用内显著位置弹窗或横幅;(2)若您留有邮箱,发送邮件通知;(3)在本页顶部更新"最后更新日期"。非重大变更将仅在本页更新发布。如您不同意更新内容,请停止使用并申请注销账号;继续使用即视为接受。

13. 联系我们

个人信息保护负责人 / 数据保护联系人:

  • 主体:上海禹放信息科技有限公司
  • 地址:上海市杨树浦路2300号4A层B01-1室
  • 电子邮件(隐私事项):privacy@bwv988.com
  • 电子邮件(一般支持):support@bwv988.com
  • 回复时限:15 个工作日内回复,复杂情形可延长 15 个工作日

© 2026 上海禹放信息科技有限公司 · 沪ICP备2025147155号-2A

Privacy Policy

Last updated: June 4, 2026 Effective: May 20, 2026

Summary: This Privacy Policy is published by Shanghai Yufang Information Technology Co., Ltd. (Unified Social Credit Code 91310110MA1G84ER80; "Xiang", "we", "us") and applies to the Xiang Classical Music iOS app, Android app (Google Play global edition), Android app (mainland-China edition), and the website bwv988.com (collectively, the "Service"). For users in the European Economic Area / UK, see §10A (UK & EU GDPR). For California residents, see §10B (CCPA/CPRA).

1. Controller & Scope

1.1 Controller (Data Controller / 个人信息处理者)

We have not designated a formal EU/UK Article 27 representative. Users in the EEA/UK may exercise rights directly via privacy@bwv988.com in English or Chinese; we respond within 30 days.

1.2 Scope

This Policy applies when you use the Xiang iOS app, either Android edition, or the bwv988.com / xiang.bwv988.com websites. It does not govern third-party services (Apple, Tencent/WeChat, Spotify, Google, Sentry, etc.), which process your data under their own policies.

1.3 Legal basis

We process your personal information under: (a) PRC Personal Information Protection Law ("PIPL") for users in mainland China; (b) UK GDPR / EU GDPR for users in the UK and EEA (see §10A); (c) California Consumer Privacy Act / CPRA for California residents (see §10B). The lawful bases under GDPR are: performance of contract (Art. 6(1)(b)) for account, payments, and core functions; legitimate interests (Art. 6(1)(f)) for security, fraud prevention, and product analytics on aggregated data; consent (Art. 6(1)(a)) for non-essential push notifications, optional crash reporting, and cross-border transfers; legal obligation (Art. 6(1)(c)) where applicable.

2. Information We Collect

We collect only what is necessary to operate the Service. You can refuse any category below; refusal may disable the related feature but not the rest of the Service. The exhaustive matrix is in Data Collection Inventory.

2.1 Account & identity

2.2 Device & log

2.3 Location

2.4 Usage & behavior

2.5 Subscription & payment

2.6 Push notifications

2.7 System permissions

3. Third-Party SDKs

Full SDK matrix with vendor, version, data collected, and vendor privacy URL: Third-Party SDK List. Vendors include Apple, Tencent (WeChat), Spotify, Google (Firebase, Play Billing), Sentry, Jiguang (JPush), Alipay, Alibaba Cloud.

4. How We Use Information

No automated decision-making with legal or similarly significant effect is applied to you. Our Discover surface is not user-level personalized.

5. Sharing, Processing & Disclosure

We do not sell your personal information. We do not "share" personal information for cross-context behavioral advertising as defined by CCPA/CPRA. We share only as follows:

6. International Data Transfers

Our primary servers are in mainland China (Alibaba Cloud, East-1 Hangzhou / East-2 Shanghai). The following data necessarily crosses borders; full matrix in Cross-Border Transfer Inventory:

For users in mainland China: by accepting this Policy you provide PIPL Art. 39 separate consent for the above transfers (see Chinese §6).

For users in the UK / EEA: transfers from EEA/UK to recipients outside (a) the EEA or (b) a country with adequacy decision rely on the following safeguards under GDPR Chapter V: contractual safeguards with the recipient (where available); your explicit consent under Art. 49(1)(a); transfers necessary for performance of the contract you have with us (Art. 49(1)(b)); or transfers necessary for important reasons of public interest (Art. 49(1)(d)). Note that data stored on our primary servers resides in mainland China; you can request more information about the corresponding safeguards via privacy@bwv988.com.

7. Retention

8. Security

9. Your Rights (Common)

To exercise any right: email privacy@bwv988.com with subject "Privacy Rights Request". We respond within 30 days (PIPL: 15 business days; GDPR: 30 days, extendable by 60 in complex cases with notice).

10A. UK & EU GDPR — Additional Rights

If you are in the UK or EEA, you also have the following rights under UK GDPR / EU GDPR:

You will not be discriminated against for exercising any of these rights. Where we rely on legitimate interests, you may request a copy of our balancing test via the privacy contact email.

10B. California Privacy Rights (CCPA / CPRA)

If you are a California resident, you have the following rights under the California Consumer Privacy Act as amended by CPRA:

Categories of personal information collected in the prior 12 months (per CCPA categories): Identifiers (Apple ID, OpenID, IP, IDFV/Instance ID, account ID); Customer Records (nickname, email); Commercial Information (subscription transactions); Internet/Electronic Activity (page views, search history within Service); Geolocation Data (city only); Audio/Visual (none); Inferences (none used to build user profiles).

To submit a verifiable consumer request, email privacy@bwv988.com. We will verify your identity by matching the email to your account record or by sending a verification challenge to the email on file.

11. Account Deletion

After deletion: data deleted or anonymized within 15 business days (except where retention is required by law); paid subscriptions terminate without refund from us (request refunds through Apple/Google as applicable); your publicly shared content may remain visible in other users' collections.

12. Children

The Service targets users aged 14 and older. We do not knowingly collect personal information from children under 14 (PRC) or under 13 (US COPPA). If you are a parent or guardian and believe we have collected such information, please contact privacy@bwv988.com; we will delete it promptly. Full details in Children's Privacy Notice.

13. Cookies & Local Storage

The website uses a minimal set of strictly necessary cookies (e.g. language preference). The mobile apps use iOS UserDefaults/Keychain or Android DataStore/EncryptedSharedPreferences as the local-storage equivalent. Uninstalling the app removes all local storage.

14. Policy Updates

We may update this Policy. For material changes we will give at least 30 days' advance notice via in-app banner; if you have provided an email, we will also email you. The "Last updated" date at the top of this page is authoritative. Continued use after the effective date constitutes acceptance; if you disagree, please stop using the Service and delete your account.

15. Contact

  • Entity: Shanghai Yufang Information Technology Co., Ltd. (上海禹放信息科技有限公司)
  • Address: Room B01-1, Floor 4A, No. 2300 Yangshupu Road, Shanghai, China
  • Privacy email: privacy@bwv988.com
  • Support email: support@bwv988.com
  • Response time: within 30 days (15 business days under PIPL)

© 2026 Shanghai Yufang Information Technology Co., Ltd. · 沪ICP备2025147155号-2A