Captcha v4

合规与隐私

适用于 Web/H5、iOS 与 Android 的 Captcha v4 数据处理说明

本产品隐私说明适用于客户在其网站、H5 页面、iOS 应用或 Android 应用中接入 Geelab Captcha v4 验证码服务的场景。本说明是 Geelab 隐私政策的产品补充说明。

Captcha v4 是一种用于识别真实用户交互、抵御自动化攻击、批量注册、撞库、接口滥刷、恶意脚本和其他滥用行为的安全服务。

1. 处理角色

在客户网站或应用中,客户通常决定是否接入 Captcha v4、接入场景、验证触发条件和验证结果的业务处理方式。因此,对于最终用户数据,客户通常是控制者或业务方,Geelab 通常作为客户的处理者、服务提供商或承包商提供验证服务。

Geelab 不直接决定客户是否允许最终用户注册、登录、下单、发帖或继续访问。客户应结合自身业务规则作出最终决定。

Geelab 不会将客户最终用户数据用于广告定向、非安全目的的跨站追踪、面向其他客户的用户画像,或向其他客户开放可识别单一客户或单一最终用户的原始数据。

2. 支持的平台

Geelab Captcha v4 当前支持:

  • Web/H5
  • iOS
  • Android

3. 处理目的

Geelab 可能为以下目的处理 Captcha v4 数据:

  • 提供验证码加载、展示、交互、校验和结果返回
  • 判断访问请求是否存在自动化、脚本、爬虫、批量请求、撞库或其他异常风险
  • 帮助客户保护注册、登录、找回密码、短信或邮箱验证码发送前校验等账户安全场景
  • 帮助客户保护下单、支付、提现、退款等交易节点
  • 帮助客户保护评论、发帖、点赞、投票、关注等内容互动节点
  • 帮助客户保护活动报名、优惠领取、抽奖、积分兑换等营销活动节点
  • 帮助客户保护接口访问、API 调用、爬虫防护和异常流量防护场景
  • 防止验证码绕过、破解、重放、接口滥刷和恶意攻击
  • 提供服务监控、故障排查、安全审计、日志分析和技术支持
  • 使用经聚合、匿名化或去标识化处理的数据优化验证体验、准确性、稳定性和安全模型
  • 履行法律、监管、司法或合规义务

4. 可能处理的信息

Captcha v4 为提供验证和安全分析能力,可能处理以下信息。实际处理的信息取决于终端平台、SDK 版本、客户配置、系统权限、浏览器或操作系统限制以及最终用户的授权状态。

4.1 设备信息

个人信息类型是否可配置用途和目的频次端侧
设备品牌不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
设备型号不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
设备系统不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
设备版本不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
设备语言不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
设备名称不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
内存大小不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
运营商名称不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
屏幕高度不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
屏幕宽度不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS
是否为平板不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS

4.2 网络信息

个人信息类型是否可配置用途和目的频次端侧
IP 地址不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS、Web/H5
是否 Wi-Fi不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS、Web/H5
网络制式不可配置用于支撑业务及安全策略每次调用被动获取Android、iOS、Web/H5

4.3 日志信息

个人信息类型是否可配置用途和目的频次端侧
IP 地址不可配置统计流量、排查异常信息以及检测滥用或安全事件访问或调用服务时被动获取Android、iOS、Web/H5
浏览器类型不可配置统计流量、排查异常信息以及检测滥用或安全事件访问或调用服务时被动获取Web/H5
操作系统不可配置统计流量、排查异常信息以及检测滥用或安全事件访问或调用服务时被动获取Android、iOS、Web/H5
日期/时间戳不可配置统计流量、排查异常信息以及检测滥用或安全事件访问或调用服务时被动获取Android、iOS、Web/H5
点击数据流不可配置统计流量、排查异常信息以及检测滥用或安全事件访问或调用服务时被动获取Web/H5

4.4 Android 操作系统应用权限

权限权限类别用途和目的申请时机
android.permission.INTERNET必选设备访问网络App 首次安装

4.5 iOS 操作系统应用权限

权限权限类别用途和目的申请时机
Cellular必选进行网络请求调用时通过蜂窝网络访问网络

除上述信息外,Captcha v4 服务过程中还可能生成或处理验证令牌、挑战 ID、验证结果、错误码、验证状态和必要客户配置信息,用于完成验证码加载、展示、交互、服务端校验、结果返回、故障排查和安全审计。

Geelab Captcha v4 默认不需要最终用户提供姓名、政府签发的身份证件号码、银行卡号、精确地理位置、通讯录、短信、照片、音视频或账号密码。

Captcha v4 SDK 不应读取客户页面表单正文、密码字段、短信验证码、支付凭证或用户输入的业务内容,除非客户另行主动提交该等信息且已完成必要告知和授权。

5. 客户如何使用验证结果

客户可能根据 Captcha v4 返回的验证结果采取以下动作:

  • 放行请求
  • 要求重新验证
  • 增加二次验证
  • 限流或延迟处理
  • 进入人工审核
  • 拒绝高风险请求

客户应确保其使用验证结果的方式合法、合理、透明,并符合其对最终用户的告知。客户应自行承担基于验证结果所作出的所有业务处置,包括但不限于放行、拒绝、二次验证、限流等的全部风险和责任,Geelab 不对客户的业务决策承担责任。

6. Cookie、本地存储和 SDK 标识符

为确保 Captcha v4 及相关功能正常运转,我们可能在您的计算机或移动设备上存储名为 Cookie 的小数据文件,并使用本地存储、会话存储、缓存、SDK 令牌、匿名标识符、设备相关技术标识符和其他类似技术。Cookie 通常包含标识符、站点名称以及一些号码和字符。

Captcha v4 可能使用 Cookie、本地存储、缓存、验证令牌和类似技术,以完成验证流程、识别异常访问、保持验证状态和防止重放攻击。

7. 数据共享

Geelab 不出售 Captcha v4 最终用户数据。Geelab 可能在以下范围共享相关数据:

  • 向客户返回验证结果、验证令牌、错误码、日志或必要技术信息
  • 在法律、监管、司法或安全事件处理要求下披露必要信息
  • 使用匿名化或聚合化数据改进服务和安全模型

Geelab 不会向其他客户披露某一客户的原始验证日志、原始交互数据或可识别最终用户的请求日志。

8. 数据留存

Captcha v4 数据仅在提供验证、安全分析、故障排查、合规审计和争议处理所必要的期限内保存。

除订单、产品配置或数据处理协议另有约定外,采用以下留存口径:

数据类别留存期限
验证令牌和临时状态10 分钟
验证日志、安全日志和错误日志不超过 12 个月
客户配置和应用信息客户账户存续期间
聚合、匿名或去标识化数据可在不识别个人或客户的前提下长期保留

如客户要求删除或导出与其应用相关的数据,Geelab 将按照数据处理协议和可用技术能力协助处理。备份数据将按备份周期滚动删除。

9. 数据区域

Captcha v4 服务可能根据客户配置使用全球、欧洲或北美服务区域。客户应根据其业务覆盖范围和合规要求选择合适区域,并确保客户端和服务端配置一致。

当前地域规划与配置方式请参阅地域选择

10. 客户告知义务

客户应在其隐私政策、Cookie/SDK 清单、应用权限说明或其他合适位置说明其接入 Geelab Captcha v4,并说明处理目的、数据类型、服务提供方、收集方式、数据共享、保存期限、用户权利路径和联系方式。

客户接入 Geelab Captcha v4 时,应遵守以下要求:

  • 在初始化或调用 Geelab SDK 前,向最终用户展示清晰、易访问的隐私告知,并在适用法律要求时取得同意或确保具备其他合法处理依据
  • 在告知文本中列明 Geelab Captcha v4 验证码服务、服务提供方 GEELAB PTE. LTD.、Geelab Captcha v4 产品隐私说明、处理目的、可能处理的信息类别、Cookie、本地存储或 SDK 标识符、数据区域和用户权利行使方式
  • 如客户在移动端结合系统权限或其他本地能力触发验证码服务,客户应按平台规则单独展示权限说明,并在适用法律或平台规则要求时取得最终用户授权
  • 未经最终用户必要告知或授权,客户不应在应用首次运行、隐私弹窗展示前、后台无关场景或与验证码安全目的无关的场景中初始化或调用 Geelab Captcha v4
  • 客户应提供访问、更正、删除、限制处理、反对处理、数据可携带、撤回同意等权利路径,并作为面向最终用户的主要响应方处理相关请求
  • 如客户收到与 Geelab Captcha v4 相关的最终用户请求,客户可在必要时联系 Geelab。Geelab 将在商业上合理的努力范围内协助客户定位、导出、删除或限制处理相关数据,客户应承担 Geelab 因提供协助而产生的合理费用,包括人工成本和技术实施费用。Geelab 有权在提供协助前要求客户预付合理费用
  • 如客户将验证码结果用于高影响场景,客户应提供合理复核、申诉或纠错机制,并避免仅凭单一验证码结果作出对自然人产生重大影响的决定
  • 如客户变更 Captcha v4 的使用目的、触发场景、数据类别、保存期限或共享安排,客户应及时更新其隐私告知,并在适用法律要求时重新取得同意或确认合法处理依据

参考告知文本

为保障账户安全、交易安全和服务稳定,我们接入了 GEELAB PTE. LTD. 提供的 Geelab Captcha v4 验证码服务。该服务可能通过 SDK、Cookie、本地存储、网络请求和服务端校验处理您的设备信息、浏览器或应用运行环境信息、网络信息、日志信息、验证令牌、验证结果和安全风险信号,用于识别自动化攻击、恶意脚本、批量请求、撞库、接口滥刷等异常行为。Geelab 将根据我们的指示处理相关信息,不会将相关信息用于跨情境行为广告或出售。您可以通过我们的隐私政策所列路径行使访问、更正、删除、限制处理、反对处理、数据可携带、撤回同意等权利。

参考披露示例

披露项目示例内容
第三方服务名称Geelab Captcha v4 验证码服务
服务提供方GEELAB PTE. LTD.
使用目的用于账户安全、交易安全、营销活动防作弊、反自动化攻击、异常流量识别、验证码校验、服务安全审计和故障排查
使用场景用户注册、登录、找回密码、短信或邮箱验证码发送前校验、下单、支付、提现、退款、评论、发帖、点赞、投票、活动参与、接口访问、API 调用、爬虫防护或异常流量防护等需要识别自动化风险的场景
可能处理的信息设备信息、网络信息、日志信息、点击数据流、验证令牌、挑战 ID、验证结果、错误码、验证状态和必要客户配置信息
处理方式通过 SDK、网络请求和服务端校验进行收集、传输、计算、验证、返回结果、日志记录、删除、匿名化或聚合分析
数据共享和角色Geelab 根据我们的指示处理相关信息,并向我们返回验证码验证结果和必要技术信息;Geelab 不会将相关信息用于跨情境行为广告或出售
用户权利您可以通过本隐私政策列明的联系方式或权利请求路径,行使访问、更正、删除、限制处理、反对处理、数据可携带、撤回同意等权利
第三方隐私政策Geelab Captcha v4 产品隐私说明

11. 不处理的内容

除非客户另行提交或双方另有书面约定,Geelab Captcha v4 不主动收集:

  • 最终用户姓名、邮箱、电话号码
  • 账号密码、支付密码或支付凭证
  • 政府签发的身份证件号码、银行卡号
  • 通讯录、短信、通话记录
  • 照片、音频、视频
  • 精确地理位置
  • 用于识别自然人身份的生物识别原始数据,例如人脸图像、指纹图像或声纹原始样本
  • 页面表单正文、密码字段、支付凭证或用户输入的业务内容,除非客户主动提交并已完成必要告知和授权

12. 联系方式

如对 Captcha v4 数据处理有疑问,请联系: