本隐私政策说明 Bindaro 平台运营方(以下称“我们”)在你使用 Bindaro 平台时如何收集、使用、存储和保护你的个人数据,涵盖 bindaro.io 与 app.bindaro.io 网站、Android 与 iOS 移动应用,以及所有相关服务。
2026 年 2 月 15 日
目录
01
负责处理你个人数据的数据控制者为:
•
主体:Bindaro 平台运营方
•
网站:bindaro.io / app.bindaro.io
•
邮箱:contact@bindaro.io
作为欧洲议会和欧盟理事会 2016 年 4 月 27 日第 2016/679 号条例(《通用数据保护条例》,以下称“GDPR”)第 4 条第 7 款所指的数据控制者,Bindaro 平台运营方决定通过 Bindaro 平台收集的个人数据的处理目的与方式。
如你对个人数据的处理有任何疑问,或希望行使适用数据保护法赋予你的权利,请通过 contact@bindaro.io 与我们联系。
02
根据你与 Bindaro 平台的互动方式,我们会收集并处理以下类别的个人数据:
2.1. 账户与身份数据 • 电子邮箱地址(通过邮箱/密码注册时) • 用户名与显示名称 • 密码(以加密哈希形式存储——我们绝不存储明文密码) • 你自愿提供的资料信息(头像、简介)
2.2. 社交登录数据 • Google OAuth:邮箱地址、显示名称、头像 URL 及 Google 账号标识符 • Facebook OAuth:邮箱地址、显示名称、头像 URL 及 Facebook 账号标识符 • 我们不会访问你的社交媒体联系人、帖子或其他账号内容
2.3. 区块链与钱包数据 • 公开钱包地址(例如 Ethereum、Polygon) • 与交易市场活动相关的区块链交易记录(ETH、WETH、USDC) • NFT 持有数据与代币元数据(ERC-721 与 ERC-1155) • 通过 MetaMask 进行身份验证所用的钱包签名数据 • 注意:区块链数据本质上是公开的。我们索引公开可得的链上数据,以提供平台功能。
2.4. 技术与设备数据 • IP 地址 • 浏览器类型与版本 • 操作系统与设备类型 • 屏幕分辨率与语言偏好 • 来源网址与访问过的页面 • 移动设备标识符(用于 Android 与 iOS 应用)
2.5. 使用数据 • 收藏册的创建、编辑与分享行为 • 交易市场的浏览与交易记录 • AI 分析查询与交互日志 • 功能使用习惯与会话时长 • 平台内的搜索查询
2.6. Cookie 数据 • 会话 Cookie、身份验证令牌与偏好 Cookie • 分析类 Cookie(详见第 11 节)
03
我们出于以下目的处理你的个人数据:
3.1. 提供服务(GDPR 第 6 条第 1 款 (b) 项) • 创建并管理你的 Bindaro 账户 • 通过邮箱/密码、社交登录或钱包签名验证你的身份 • 支持收藏册创建、NFT 收藏管理与社交功能 • 促成交易市场交易(NFT 的买卖) • 从已连接的钱包自动发现 NFT 收藏集 • 提供由 AI 驱动的分析与收藏洞察
3.2. 合法利益(GDPR 第 6 条第 1 款 (f) 项) • 改进并优化平台体验 • 侦测并防范欺诈、滥用与安全威胁 • 分析使用习惯以增强功能与性能 • 维护平台稳定性并排查技术问题
3.3. 遵守法律(GDPR 第 6 条第 1 款 (c) 项) • 遵守适用的法律、法规与法律程序 • 回应公共机关的合法请求 • 保存适用金融与数字资产法规所要求的记录
3.4. 同意(GDPR 第 6 条第 1 款 (a) 项) • 发送营销通讯(仅在你明确选择加入的情况下) • 设置非必要 Cookie 与分析跟踪器 • 在已获得你事先同意的前提下,处理其他法律依据未涵盖的数据
04
根据 GDPR,我们必须为每项处理活动确定合法依据。以下法律依据适用于我们对你个人数据的处理:
•
履行合同(GDPR 第 6 条第 1 款 (b) 项):你使用 Bindaro 平台时,为履行你与 Bindaro 平台运营方之间的合同所必需的处理。这包括账户管理、钱包集成、交易市场功能、收藏册功能与 AI 分析。
•
合法利益(GDPR 第 6 条第 1 款 (f) 项):为我们的合法利益所必需的处理,前提是这些利益不被你的基本权利与自由所压倒。我们的合法利益包括防范欺诈、平台安全、服务改进与数据分析。根据 GDPR 第 21 条,你有权反对基于合法利益的处理。
•
法律义务(GDPR 第 6 条第 1 款 (c) 项):为遵守 Bindaro 平台运营方所负法律义务而必需的处理,包括记录保存义务以及对监管问询的回应。
•
同意(GDPR 第 6 条第 1 款 (a) 项):当我们依据你的同意进行处理时,你有权随时撤回同意,且不影响撤回前基于同意所进行处理的合法性。营销邮件、非必要 Cookie,以及任何超出提供服务严格所需范围的处理,均须取得同意。
对于特殊类别数据的处理(如有),我们依据 GDPR 第 9 条第 2 款。不过,Bindaro 不会有意收集或处理特殊类别的个人数据(例如种族或民族出身、政治观点、宗教信仰、健康数据或生物识别数据)。
05
我们可能与以下类别的接收方共享你的个人数据:
5.1. 区块链网络 • 当你执行交易市场交易时,你的钱包地址与交易数据会被记录在公开区块链网络(Ethereum、Polygon)上。此类数据在设计上即为公开可见且不可篡改。
5.2. 身份验证服务商 • Google(用于 Google OAuth 登录) • Facebook / Meta(用于 Facebook OAuth 登录) • 这些服务商仅接收验证你身份所必需的数据。
5.3. 基础设施与托管服务商 • 承载 Bindaro 平台的云托管与内容分发服务商 • 数据库与存储服务商 • 所有基础设施服务商均按 GDPR 合规标准甄选,并依据 GDPR 第 28 条签订数据处理协议。
5.4. 分析服务商 • 我们可能使用分析工具来了解平台的使用情况。任何分析服务商均已配置为对 IP 地址进行匿名化处理,并符合 GDPR 要求。
5.5. 司法与监管机关 • 在法律要求或应有效法律程序的情况下,我们可能向执法部门、监管机构或法院披露个人数据。
我们不会向第三方出售你的个人数据。我们也不会为第三方自身的营销目的而共享你的数据。
06
你的个人数据可能被传输至欧洲经济区(EEA)以外的国家并在当地处理。发生此类传输时,我们会依据 GDPR 第五章确保采取适当的保障措施:
•
充分性决定(GDPR 第 45 条):欧盟委员会已认定接收国具备充分数据保护水平的情形。
•
标准合同条款(GDPR 第 46 条第 2 款 (c) 项):在不存在充分性决定的情况下,我们依据欧盟委员会第 (EU) 2021/914 号实施决定所通过的标准合同条款(SCC),并在完成传输影响评估后于必要时辅以额外保障措施。
•
具有约束力的公司规则(GDPR 第 47 条):适用于我们的相关服务提供方。
区块链数据本质上是全球性的——记录在 Ethereum 与 Polygon 网络上的交易数据会在全球各地的节点间复制。这是分布式账本技术的根本特性,不属于传统数据传输机制的适用范围。
对于社交登录服务商(Google、Meta),向美国的数据传输在适用情况下受《欧盟-美国数据隐私框架》管辖,或依据标准合同条款进行。
你可以通过 contact@bindaro.io 联系我们,索取有关你的数据传输所适用的具体保障措施的信息。
07
我们仅在实现数据收集目的所必需的期间内,或在适用法律要求的期限内保存你的个人数据:
•
账户数据:在你的账户处于活跃状态期间保存。账户注销后,个人数据将在 30 天内删除,法律另有保存要求的除外。
•
交易记录:交易市场的交易数据自交易之日起至少保存 5 年,以遵守财务记录保存义务并处理可能的争议。
•
区块链数据:链上数据(钱包地址、交易哈希、代币转移)被永久记录在相应的区块链网络上。由于分布式账本技术的不可篡改性,这些数据无法删除。详见第 9 节。
•
使用与分析数据:匿名化的使用数据可能被无限期保存,用于统计分析。可识别到个人的使用数据自收集之日起最长保存 24 个月。
•
技术日志:包含 IP 地址与技术数据的服务器日志最长保存 12 个月,用于安全与故障排查。
•
营销同意记录:同意与撤回同意的记录自同意或撤回之日起保存 5 年,以证明符合 GDPR。
•
Cookie 数据:Cookie 的有效期因类型而异。具体保存期限见第 11 节。
当个人数据不再需要时,我们会安全删除或进行不可逆的匿名化处理。
08
根据 GDPR,你对自己的个人数据享有以下权利。你可以随时通过 contact@bindaro.io 联系我们行使这些权利。
•
访问权(GDPR 第 15 条):你有权确认我们是否正在处理与你有关的个人数据,并访问这些数据以及有关处理目的、类别、接收方和保存期限的信息。
•
更正权(GDPR 第 16 条):你有权要求更正不准确的个人数据,并补全不完整的数据。
•
删除权(GDPR 第 17 条):在特定条件下,你有权要求删除你的个人数据。有关区块链数据的重要说明,请参见第 9 节。
•
限制处理权(GDPR 第 18 条):在特定情形下,例如当你对数据准确性提出异议或处理不合法时,你有权要求限制处理。
•
数据可携权(GDPR 第 20 条):你有权以结构化、通用且机器可读的格式获取你的个人数据,并将其传输给另一控制者。
•
反对权(GDPR 第 21 条):你有权反对基于合法利益的处理或用于直接营销的处理。当你反对用于直接营销的处理时,我们将无条件停止该项处理。
•
撤回同意权(GDPR 第 7 条第 3 款):当处理以同意为依据时,你可随时撤回同意,且不影响此前处理的合法性。
•
投诉权(GDPR 第 77 条):你有权向监管机关提出投诉。波兰的主管监管机关为:
Urzad Ochrony Danych Osobowych(UODO) ul. Stawki 2 00-193 Warszawa Poland 网站:https://uodo.gov.pl 邮箱:kancelaria@uodo.gov.pl
依据 GDPR 第 12 条第 3 款,我们将在收到权利请求后一个月内作出回应。在必要时,考虑到请求的复杂性与数量,该期限可再延长两个月。
09
GDPR 第 17 条下的删除权(“被遗忘权”)是一项我们认真对待的基本权利。然而,区块链技术的使用带来了一些你需要了解的重要限制:
9.1. 我们可以删除的内容 收到有效的删除请求后,我们将在 30 天内从系统中删除或匿名化以下数据: • 你的账户资料(邮箱、用户名、显示名称、头像、简介) • 社交登录关联(Google、Facebook 标识符) • 密码哈希 • 使用数据、分析数据与会话日志 • AI 分析查询历史 • 存储于链下的收藏册元数据与收藏组织数据 • Cookie 数据与设备标识符
你可以直接在应用内发起账户注销:进入“设置”,在“危险区域”中使用“删除账户”功能。这将触发上述删除流程。
9.2. 无法删除的内容——区块链数据 以下数据记录在公开区块链网络(Ethereum、Polygon)上,任何一方(包括 Bindaro 平台运营方)均无法修改或删除: • 与交易市场交易相关的公开钱包地址 • NFT 转移记录(ERC-721 与 ERC-1155 代币转移) • 交易市场的交易哈希与智能合约交互 • 以 ETH、WETH 或 USDC 结算的付款记录
这一限制源自区块链技术的根本架构。记录在分布式账本上的数据会在全球数千个独立节点间复制,并通过密码学手段防止篡改。无论是 Bindaro 平台运营方还是任何其他主体,都不具备修改或抹除链上记录的技术能力。
9.3. 缓解措施 为尽量降低这一限制对你隐私的影响: • 我们不会在链上存储你的身份(邮箱、姓名)与钱包地址之间的任何直接关联。该关联仅存在于我们的链下数据库中,并会在收到删除请求时删除。 • 账户注销后,你的链上交易仅能通过钱包地址被看到,不再与你的 Bindaro 账户或个人身份存在任何关联。 • 我们在设计智能合约时,会尽量减少写入链上的个人数据量。
9.4. 法律依据 我们以 GDPR 第 17 条第 3 款 (b) 项(遵守法律义务)以及删除在技术上不可行为依据,保留链上数据。这一立场与欧洲数据保护委员会(EDPB)关于区块链技术与 GDPR 合规的指引一致。
10
Bindaro 使用人工智能提供收藏洞察功能。本节说明 AI 的使用方式以及你在自动化处理方面的权利。
10.1. AI 模型与技术 • Bindaro 使用 Qwen3 系列模型(由阿里云开发),依 Apache 2.0 开源许可证授权。 • 实际部署的模型针对 NFT 市场分析做过微调(代号 qwen3-nft-v1)。 • 所有 AI 模型均运行在我们自有的边缘基础设施上——不会向任何第三方 AI 云服务发送数据。 • 所有推理均在边缘基础设施上本地完成——不会向外部 AI API 发送数据。
10.2. AI 分析的内容 AI 处理以下数据以生成洞察: • 公开可得的链上数据(地板价、交易量、特征分布) • 收藏集内的 NFT 元数据与属性频率 • 历史市场价格与成交速度 • 基于特征频率分析计算出的稀有度评分
10.3. AI 输出类型 • 智能推荐:根据你的收藏构成,建议可以入手的 NFT • 稀有度洞察:识别具备稀有特征组合但被低估的代币 • 价格机会:发现定价失衡的挂单,并给出 BUY/HOLD/AVOID 信号 • 自动归类:对收藏集进行分类(ART、PFP、GAMING、MUSIC、UTILITY) • 收藏估值:结合多种数据信号估算资产组合价值
10.4. 你在 GDPR 第 22 条下的权利 依据 GDPR 第 22 条,你有权不受仅基于自动化处理(包括画像)而作出、且对你产生法律效果或造成类似重大影响的决定的约束。
Bindaro 的 AI 分析仅作为参考工具与建议提供。平台上的任何自动化决策都不会产生法律效果,也不会对用户造成类似的重大影响。具体而言: • AI 输出仅供参考——所有买入、卖出与收藏决策完全由你自己作出。 • AI 不会限制、削减或阻挡你对平台功能的访问。 • 任何 AI 生成的评分或分类都不会被用于拒绝提供服务、调整定价或区别对待用户。 • 你可以无后果地忽略任何 AI 建议。
尽管如此,若你认为某项自动化决策对你造成了重大影响,你有权: • 通过 contact@bindaro.io 要求人工介入 • 就该自动化决策表达你的观点 • 对该决策提出异议并要求人工复核
10.5. AI 处理中的数据最小化 AI 分析基于聚合的、公开可得的市场数据进行。你的身份数据(邮箱、姓名)绝不会被输入 AI 模型。AI 处理的是区块链层面的数据(钱包地址、代币 ID、交易数据),这些数据在相应网络上本就是公开的。
12
Bindaro 不面向 16 岁以下(或相关司法辖区规定的最低年龄以下)的个人。我们不会在知情的情况下收集 16 岁以下儿童的个人数据。
依据 GDPR 第 8 条,当个人数据的处理以同意为依据时,对于 16 岁以下的儿童,我们要求该同意由对该儿童负有亲权责任的人作出或授权。
若我们发现在未获得适当家长同意的情况下无意中收集了低于适用最低年龄的儿童的个人数据,我们将立即采取措施,从系统中删除该数据。
如果你是家长或监护人,并且认为你的孩子在未经你同意的情况下向 Bindaro 提供了个人数据,请通过 contact@bindaro.io 与我们联系,以便我们采取适当措施。
此外,涉及加密货币交易与 NFT 买卖的交易市场功能,可能还需符合适用金融法规规定的额外年龄要求。用户须自行确认已达到其所在司法辖区从事数字资产交易的法定最低年龄。
13
Bindaro 平台运营方依据 GDPR 第 32 条,采取适当的技术与组织措施,保护你的个人数据免遭未经授权的访问、篡改、披露或损毁。
13.1. 技术措施 • 传输加密:你的设备与 Bindaro 服务器之间传输的所有数据均使用 TLS 1.2 或更高版本加密。 • 静态加密:存储在我们数据库中的敏感个人数据使用 AES-256 加密。 • 密码安全:密码使用业界标准的 bcrypt 算法并配合适当的加盐值进行哈希处理。绝不存储明文密码。 • 钱包身份验证:MetaMask 身份验证采用密码学签名校验——私钥绝不会离开你的钱包,也绝不会传输到我们的服务器。 • 访问控制:基于角色的访问控制(RBAC)按最小必要原则限制员工对个人数据的访问。 • 基础设施安全:定期安全更新、防火墙防护与入侵检测系统。
13.2. 组织措施 • 依据 GDPR 第 28 条与所有第三方处理者签订数据处理协议 • 定期安全评估与漏洞测试 • 依据 GDPR 第 33 条与第 34 条制定数据泄露通报的事件响应流程 • 针对数据保护与安全实践的员工培训
13.3. 数据泄露通报 发生个人数据泄露时,Bindaro 平台运营方将: • 依据 GDPR 第 33 条,在知悉泄露后 72 小时内通报主管监管机关(UODO),除非该泄露不太可能对你的权利与自由造成风险。 • 依据 GDPR 第 34 条,在该泄露可能对相关个人的权利与自由造成高风险时,不作不当拖延地通知受影响的个人。
尽管我们已尽最大努力,但互联网传输方式与电子存储方式均无法做到绝对安全。我们无法保证你的数据具备绝对的安全性。
14
Bindaro 提供 Android(通过 Google Play 封闭测试分发)与 iOS(通过 Apple TestFlight 分发)原生移动应用。本节说明移动应用特有的数据实践。
14.1. 移动端特有的数据收集 除第 2 节所述数据外,移动应用还可能收集: • 设备标识符(Android 广告 ID、iOS IDFA——仅在获得同意时) • 推送通知令牌(若你启用推送通知) • 设备型号、系统版本与应用版本 • 崩溃报告与性能诊断
14.2. 权限 移动应用可能请求以下设备权限: • 相机:用于扫描与钱包连接相关的二维码(可选) • 存储:用于缓存收藏册数据以便离线访问(可选) • 通知:用于推送交易市场动态与收藏更新提醒(可选) 所有权限均为可选,且可在你的设备设置中管理。
14.3. 离线数据 移动应用可能将收藏册数据本地存储在你的设备上,以便离线查看。该数据存放在应用的私有存储区域,卸载应用或清除应用数据时会被删除。
14.4. Google Play 合规 我们的 Android 应用遵守 Google Play 开发者计划政策,包括用户数据政策、权限政策与家庭政策。我们向 Google Play 提交的“数据安全”声明如实反映我们的数据收集与共享实践。
14.5. Apple App Store 合规 我们的 iOS 应用遵守 Apple 的 App Store 审核指南与 App Store Connect 要求。我们在 App Store Connect 中提供准确的 App 隐私标签(“营养标签”),如实反映本隐私政策所述的数据收集、使用与关联实践。
14.6. App 跟踪透明度 在 iOS 14.5 及更高版本上,我们遵守 Apple 的 App 跟踪透明度(ATT)框架。在跨其他公司的应用与网站跟踪你的活动之前,我们会通过 ATT 弹窗征求你的许可。若你拒绝,则不会进行任何跨应用跟踪。
15
我们可能会不时更新本隐私政策,以反映我们数据实践、法律要求或平台功能的变化。
15.1. 变更通知 • 重大变更:我们会在变更生效前至少 30 天,通过电子邮件(发送至与你账户关联的邮箱)并在平台上显著位置发布公告的方式通知你。 • 非重大变更:细微的澄清或更正可能不经事先通知即作出,但本政策顶部的“最近更新”日期将始终反映最新的修订。
15.2. 继续使用 在修订后的隐私政策生效日之后继续使用 Bindaro 平台,即视为你已知悉相关变更。若你不同意修订后的政策,应停止使用本平台并申请注销账户。
15.3. 历史版本 如需获取本隐私政策的历史版本,可通过 contact@bindaro.io 与我们联系。
16
如你对本隐私政策或个人数据的处理有任何疑问、疑虑或请求,请与我们联系:
•
主体:Bindaro 平台运营方
•
邮箱:contact@bindaro.io
•
网站:https://bindaro.io
对于数据保护与 GDPR 合规相关事宜,你也可以联系主管监管机关:
Urzad Ochrony Danych Osobowych(UODO) Prezes Urzadu Ochrony Danych Osobowych ul. Stawki 2 00-193 Warszawa Poland 电话:+48 22 531 03 00 网站:https://uodo.gov.pl 邮箱:kancelaria@uodo.gov.pl
我们致力于迅速处理所有数据保护方面的咨询与请求。如果你对我们的答复不满意,有权向上述监管机关提出投诉。