隐私公告

我们常规的数据收集做法详见我们的隐私政策。每当我们需要临时更改(增加)数据收集时,我们都会在此说明我们正在做什么以及会产生什么影响。

2026-09-28: 隐私政策更新

我们在做什么

我们重写了我们的隐私政策". 大部分变更是结构性的:政策现已更加简短明了,各类数据的具体保留期限已移至我们的 "政策与数据处理页面以便随着我们系统的变化而保持最新。

有三项变更是实质性的,我们希望对此进行明确说明:

  • 诊断反馈现在的保留时间可能会更长。此前,反馈遵循我们的一般保留做法。报告(包括您随附的任何可选电子邮件地址)现在可能会被无限期保留,以便我们诊断问题并识别重复出现的问题。如果您提供了电子邮件地址,可以随时通过联系privacy@psiphon.ca。
  • 我们说明了针对审查事件的一种例外情况。当发生重大审查事件时,我们可能会在常规期限之外保留经过筛选的非身份识别连接数据子集,有时甚至无限期保留,以便日后进行研究。我们正是通过这种方式来了解并应对大规模封锁的。每当我们这样做时,都会在此发布一条记录,说明保留了哪些内容、原因以及保留多长时间。
  • 汇总统计数据被声明为无限期保留。这些是无法追溯到任何个人或连接的计数和趋势。这反映了现有的做法,而非做出改变。

我们也已停止了此前政策中所述的几项做法:

  • 我们不再记录有关您连接目的地的任何信息。之前的政策曾说明会记录传输到少数热门域名和已知恶意软件服务器的数据量。该功能已被移除。我们不会以任何详细程度记录您连接的网站、应用程序或服务。
  • 托管我们下载页面和服务器列表的存储已关闭访问日志记录。这些日志此前记录了 IP 地址、用户代理和时间戳。这解决了我们在 2020-06-19 报告的异常。
  • 我们不再请求可选的粗略位置。这撤销了我们在 2023-11-16 宣布的变更。
  • 我们不再与 Freestar 合作。此前的政策将 Freestar 和 Google 一同列为广告合作伙伴。Google AdMob 现在是唯一的广告合作伙伴。
  • PsiCash 已停止运营,该服务已不再可用,因此不再受本政策涵盖。

我们仍然不会记录您的 IP 地址,也不会记录您的流量内容。

我们为什么这样做

先前的政策因日积月累而变得难以阅读。将属于政策本身的原则与随系统变化而变动的具体期限分离开来,意味着政策能够保持稳定,同时细节也能保持准确。

当我们在做的时候

自 2026-09-28T00:00Z 起生效

2023-11-16: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策以添加关于可选粗略位置数据收集的说明。有关确切的变更,请参阅GitHub 提交。

为什么我们要这样做

我们正在为部分客户端平台添加可选的粗略位置数据收集功能。

当我们在做的时候

这将于 2023-11-17T00:00Z 生效。

2023-05-08: 隐私异常: 客户端 IP 地址可能泄露

受影响的应用

运行 Conjure 隧道协议的 Psiphon Android 和 Psiphon Windows,该协议仅针对某些国家和 ISPs 启用。

发生了什么

连接到 Conjure 注册器的 Conjure 站点的身份验证在 2022 年 10 月底左右引入的一次重构中被错误地移除了。

影响

任何知悉该问题的行为人都有可能连接到 Conjure 注册器,并获取有效注册信息列表,包括关联的客户端 IP 地址。2023 年 4 月下旬发现该问题后,相关日志受到了监控,未观察到针对 Conjure 注册器的可疑连接。

分辨率

一项修复,恢复了身份验证,已实现并已部署。

2023-02-01:隐私政策更新

我们在做什么

我们正在更新我们的隐私政策。我们移除了不再使用的广告合作伙伴链接。有关具体变更,请参阅GitHub 提交。

我们为什么这样做

我们不再使用这些广告合作伙伴,因此指向它们的链接已不再相关。

当我们在做的时候

这将于 2023-02-01T00:00Z 生效。

2021-10-06: 隐私政策小幅更新

我们在做什么

我们正在更新我们的隐私政策。我们修改了标题文本,含义未发生改变。有关确切更改,请参阅GitHub 提交。

我们为什么这样做

为了避免上一标题可能引起的混淆。

当我们做的时候

这将于 2021-10-06T00:00Z 生效。

2021-09-09: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策. 我们正在添加关于 my.psi.cash 的信息。具体变更请参阅GitHub 提交。

我们为什么这样做

为确保隐私政策准确反映我们的数据实践。

当我们做的时候

这将于 2021-09-09T00:00Z 生效。

2021-05-12: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策。我们正在添加有关 PsiCash 账户的信息。有关具体变更,请参阅GitHub 提交。

我们为什么这样做

确保隐私政策准确反映我们的数据实践。

当我们在做的时候

这将于 2021-05-13T00:00Z 生效。

2021-05-11: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策. 我们正在使有关电子邮件服务器日志记录的信息更加准确。有关具体变更,请参阅GitHub 提交。

我们为什么这样做

为了确保隐私政策准确反映我们的数据处理实践。

当我们在做的时候

这将于 2021-05-12T00:00Z 生效。

2021-01-26: 隐私例外情况:罕见意外记录敏感信息

受影响的应用程序

Psiphon Windows 版 v160。

发生了什么

Psiphon Windows 应用程序中引入的一项更改导致捆绑的可执行文件所输出的某些日志可能会被归类为崩溃日志。这使得这些日志绕过了为避免记录敏感信息而设立的措施。如果用户随后提交了反馈并选择包含诊断信息,那么这些日志就会被发送给 Psiphon。

影响

在 2021-01-26 8:23am EST,发现了一条包含日志的用户反馈,该日志包含了其计算机上 Psiphon 可执行文件的文件路径。幸运的是,该文件路径并未泄露任何个人身份信息 (PII)。该数据未发生已知的外部泄露。未发现其他包含敏感信息的反馈。

分辨率

2021-01-26 11:45am EST,已部署代码以立即隐去从 Psiphon 客户端发送的用户反馈中出现的任何此类诊断消息。Psiphon Windows 应用程序已在版本 161 中进行了修补。

2020-11-27: 第三方广告 SDK 可能使用 ACCESS_COARSE_LOCATION 权限

受影响的应用程序

Psiphon Android(从 Google Play 下载)v314 之前的版本;Psiphon Pro v314 之前的版本。

背景

Psiphon 客户端使用 ACCESS_COARSE_LOCATION 权限来确定 WiFi BSSID。WiFi BSSID 用于记住在不同 WiFi 网络上运行效果最佳的 Psiphon 内部设置。WiFi BSSID 仅在本地存储,不会传输至 Psiphon 服务器。使用第三方广告 SDK 的 Android 版 Psiphon 客户端会指示这些 SDK 切勿将 ACCESS_COARSE_LOCATION 权限用于基于位置的广告定向投放。

发生了什么

Psiphon Android 版客户端中使用的某个第三方广告 SDK 不再提供阻止其利用位置服务进行位置感知广告定位的设置。此外,Psiphon 客户端中新增的第三方广告 SDK 同样不具备阻止利用位置服务进行位置感知广告定位的设置。

影响

当授予 ACCESS_COARSE_LOCATION 权限时,Psiphon Android 客户端使用的第三方广告 SDK 可能会利用定位服务来进行基于位置的定向广告投放。

分辨率

所有 Android 版 Psiphon v314 客户端均已移除 ACCESS_COARSE_LOCATION 权限,以防止第三方广告 SDK 利用位置服务进行基于位置的广告定向投放。Android 版 Psiphon 客户端现在使用一种精度较低的机制来区分不同的 WiFi 网络,以便记住在不同 WiFi 网络上运行效果最佳的 Psiphon 内部设置。

2020-11-09: 隐私异常:罕见的上游代理凭据意外记录

受影响的应用程序

Psiphon iOS 早于 v1.0.48;Psiphon Android 早于 v302;Psiphon Windows 早于 v158;Psiphon 库早于 v2.0.12。

背景

Psiphon 客户端允许用户通过上游代理进行连接。用户手动配置上游代理设置,包括任何所需的凭据。Psiphon 会将网络错误消息记录在用户提交给 Psiphon 的反馈所包含的诊断信息中;并随自动发送给 Psiphon 的连接失败指标一起记录网络错误消息。当与上游代理的连接失败时,将记录相关错误。

发生了什么

在内部,上游代理设置表示为一个 URL,并通过 Go 的 net/url 进行解析。url.Parse 错误消息会回显该 URL,若存在凭据,其中便会包含凭据。包含凭据的这一错误被记录到了诊断和连接失败指标中,导致凭据暴露给 Psiphon。未对用户输入的上游代理设置进行 URL 编码进一步加剧了这种情况,使得解析失败更容易发生。

影响

包含上游代理凭据和连接失败指标的诊断信息已被发送至 Psiphon,并在“用户活动数据”保留期内存储在我们的内部系统中。未发现该数据发生已知的外部泄露。

分辨率

已部署代码,以立即隐去从 Psiphon 客户端发送的用户反馈和连接失败指标中出现的任何此类诊断消息。所有相关的诊断消息和指标已从 Psiphon 系统中删除。客户端已更新,在向 Psiphon 发送错误之前,会从上游代理 URL 解析错误消息中去除 URL。

2020-11-09: 隐私例外:Psiphon iOS VPN 上罕见的网络请求目的地意外记录

受影响的应用程序

Psiphon iOS VPN 版本 1.0.43、1.0.44 和 10.45 (https://apps.apple.com/us/app/psiphon/id1276263909)。

背景

Psiphon 的 iOS VPN 应用程序使用 iOS 提供的“按需 VPN”功能,以确保在设备重启或 VPN 崩溃时能够重启 VPN。在设备重启或 VPN 崩溃后发出的第一个网络请求,将触发已配置的“按需 VPN”规则以启动 Psiphon,并将网络请求排队,直到 Psiphon 重新建立连接并准备好再次传输流量。

发生了什么

2020年6月25日,我们发布了一项变更,在 VPN 启动时记录操作系统提供的元数据。我们选择记录这些元数据,是因为在测试中它仅包含非敏感信息,例如 VPN 是由操作系统根据“按需 VPN”规则启动的,还是由用户通过 Psiphon 的 UI 启动的。2020年7月21日,我们注意到,在设备重启或 VPN 进程崩溃后触发 Psiphon 启动的第一个网络请求的目标主机名或 IP 地址,也被包含在这些元数据中。一旦被记录,如果用户未选择在反馈中排除诊断信息,这些元数据就可能会包含在用户通过应用内反馈表单提交的反馈中。当用户提交反馈时,该反馈会使用公钥进行加密,该公钥与我们持有并保密的私钥配对。这确保了用户的反馈在通过互联网发送后,只有我们的反馈服务器才能解密并读取其内容。加密后的反馈通过 TLS 上传。反馈到达我们的服务器后即被解密,存储有限的一段时间,然后被删除。

影响

Psiphon 服务器上存储的包含源自客户端的请求的网络目的地的日志少于 10 条。

分辨率

2020年7月22日,Psiphon iOS VPN 版本 1.0.46 发布了修复程序,敏感日志已从 Psiphon 的服务器中删除。此外,还部署了代码,以便在从受影响客户端版本发送的用户反馈在 Psiphon 服务器上解密时,立即隐去其中出现的任何此类日志行。

2020-06-19:隐私异常:意外保留用户 IP

发生了什么

我们使用 AWS S3 托管网站、客户端应用程序和远程服务器列表。我们发现,自 2015 年 6 月以来,我们的许多 S3 资源都启用了日志记录。这些日志包含访问过这些资源的用户的 IP 地址。

影响

我们未发现任何日志被外部方获取的迹象,因此这不属于用户数据泄露。然而,这违反了我们的隐私政策。

分辨率

用户可访问的 S3 存储桶已禁用日志记录,且所有日志均已删除。我们正在开发一个用于跟踪隐私异常和问题的系统,并正在调研 AWS 资源审计。

2019-12-11: 临时数据保留期延长

我们在做什么

我们暂时停止用户活动数据清理,实际上延长了数据保留期。

我们为什么这样做

我们需要将细粒度的活动数据保留更长时间,以便我们有时间分析最近的审查事件。

当我们正在做的时候

这将于 2019-12-12T00:00Z 开始生效。有效期为一个月。如果在此之后需要延长,我们将更新此公告。

更新

截至 2020-04-10,用户活动数据保留已恢复正常。

2019-12-11: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策。我们将用户活动数据的保留期从 60 天更改为 90 天。我们还扩充了关于隐私公告的信息。有关具体的更改内容,请参阅GitHub 提交。

我们为什么这样做

为了确保隐私政策准确反映我们的数据处理实践。

当我们在做的时候

这将于 2019-12-12T00:00Z 生效。

2015-06-01: 隐私政策更新

我们在做什么

我们正在更新我们的隐私政策. 这包括将 FAQ 问题“Psiphon 会收集哪些信息?”的答案合并到其中。"

我们为什么这样做

该隐私政策页面现已成为用户查看 Psiphon 隐私和数据收集政策的唯一地方。该页面已更新,以反映我们部分网站对广告、分析和日志记录的使用情况。

当我们在做的时候

这至迟于 2015-06-01T00:00Z 生效。

2014-04-17: 启用 S3 存储桶日志记录

我们在做什么

我们正在为一个网站的 Amazon S3“存储桶”(即存储容器)启用访问日志记录。(出于技术原因,我们在不同的 S3 存储桶中运行了该网站的数十个副本。)

我们为什么这样做

我们这样做是为了确定存储在存储桶中的“远程服务器列表”的访问次数。这将有助于让我们了解有多少用户连接失败。

当我们在做的时候

日志记录将于 2014-04-17T15:00Z 至 2014-04-18T15:00Z 启用。

会收集哪些用户数据

日志记录将收集访问某个网站的 IP 地址、用户代理和时间戳。处理这些数据后,我们将获得按地理区域划分的访问过相关文件的用户数量。

数据将保留多长时间

数据保留时间不会超过一周。我们会保留用户数量更长时间——可能是无限期的。

有多少用户受到影响

我们目前尚不确定会有多少用户受到影响(这也是我们这样做的原因),但我们推测会少于 10,000 名用户。

除 Psiphon Inc. 之外还有谁会看到这些数据

访问日志也存储在 Amazon S3 存储桶中,因此 Amazon 将可以访问这些日志。(不过,文件由 Amazon 提供,因此他们本来就可以访问此信息。)