最后更新:2026年7月20日
本隐私政策说明 NativeTravel(运营方:Global Light Group LLP,BIN 231140022152,哈萨克斯坦)(“我们”)收集哪些个人数据、为何收集,以及您对这些数据享有的权利。本政策适用于我们的网站、移动应用和 API。对于下文所述的个人数据,我们作为数据控制者行事。
您在注册时提供的账户数据(电子邮件、用户名、显示名称、密码——仅以 bcrypt 哈希形式存储)。您创建的内容(房源、预订、订单、评价、消息)。您使用地图和搜索功能时的大致位置。您上传的图片。您发送给 AI 助手的消息。运营和保护服务安全所需的基本技术和使用数据。
为提供服务以及您所请求的账户和交易(履行合同,GDPR Art. 6(1)(b));为保障平台安全并防止滥用(正当利益,Art. 6(1)(f));以及在必要时经您同意(Art. 6(1)(a)),您可随时撤回该同意。
我们仅为运营服务而使用少量经过审核的次级处理者:Cloudinary(图片托管)、Mapbox(地图和地理编码),以及——仅在启用 AI 功能时——Anthropic 和 OpenAI(助手和搜索)。每一方均依据数据处理协议按我们的指示处理数据。我们不出售您的个人数据,也不使用第三方广告追踪器。
部分处理者位于欧洲经济区(EEA)之外。在此情形下,相关传输依赖于适当的保障措施,例如欧盟标准合同条款(GDPR Art. 46)。
只要您的账户处于活跃状态,我们便会保留账户和内容数据。若因法律或会计原因须保留记录(例如交易历史),我们仅在所需期限内保留,随后予以删除或匿名化。
如果您位于欧洲经济区/英国,您有权访问、更正、删除、限制、迁移您的个人数据,并有权反对对其进行处理(GDPR Art. 15–21)。您可通过账户设置行使其中大部分权利;对于无法自动完成的删除或导出请求,请与我们联系,我们将在一个月内回复。您也可以向您所在地的监管机构投诉。
我们仅使用严格必要的 cookie——主要是让您保持登录状态的身份验证 cookie。我们不设置广告或跨站追踪 cookie。
数据在传输过程中加密(HTTPS),密码使用 bcrypt 进行哈希处理,访问权限按租户和角色划分范围。没有任何传输或存储方式是绝对安全的,但我们会采取与风险相称的合理措施(GDPR Art. 32)。
除上述之外我们还使用:Resend(事务邮件,美国)、Stripe 与 Kaspi(支付处理;我们不存储卡号)、Expo(推送)以及 Vultr(服务器托管,法兰克福,欧盟)。
账户数据 — 直至删除账户。页面浏览统计 — 400 天;搜索曝光 — 180 天;速度指标 — 90 天;AI 助手对话 — 最后一条消息后 180 天;翻译缓存 — 365 天;商家所有权证明文件 — 决定后 90 天。过期登录会话自动清除。
个人数据运营者:Global Light Group LLP(BIN 231140022152)。服务器位于德国(欧盟):创建账户即表示您依据哈萨克斯坦第 94-V 号法律第 16 条同意数据的收集、处理与跨境传输。可通过删除账户或联系我们撤回同意。
如有任何隐私请求或疑问,请通过 roorsayan@gmail.com 与我们联系。本政策为面向有限发布的 v1 版本,将随服务发展而更新。