# 隐私概述

> 了解在游戏中使用 D2C 功能(version 5.4+)实现 Unity 应用内购时的隐私和数据处理注意事项。

Unity IAP（应用内购）是嵌入在 Unity Editor 中的引擎原生商务解决方案，具有连接的 Unity Dashboard。它在前端和后端都提供了单个抽象层，允许开发者管理其整个商业堆栈和原生商店购买，而无需维护单独的 SDK，也无需在每次平台要求更改时重新构建集成。

本部分旨在提供有关 Unity 产品的数据隐私信息。无意用作法律指南，也不可取代阅读 Unity 隐私政策。如果您对所使用的术语有疑问，请参阅术语部分。

使用 Unity IAP 收集的数据受[开发者数据框架](/cloud/developer-data.md) (Developer Data Framework) 管理，该框架规定了此类数据的分类和处理方式。

如果您对产品的隐私影响有其他疑问，请将您的问题通过电子邮件发送到 [DPO@unity3d.com](mailto:dpo@unity3d.com)。为了加快处理速度，请在邮件中列明您所咨询的产品。

> **Note:**
>
> 本页面仅适用于 Unity IAP 5.4 及更高版本。早期版本的 IAP SDK 不会收集任何个人数据。如果使用早期版本，请参阅[5.4 版之前的 IAP 版本的隐私概述](/iap/privacy-and-consent/legacy-overview.md)。

## 针对应用用户和游戏玩家收集的个人数据##personal-data-collected-about-app-users/game-players

默认收集的个人数据（为确保产品正常运行而必须收集的数据）：

* Player ID（身份验证玩家 ID）
* Unity 安装 ID
* 设备信息
* Session ID（会话 ID）
* 国家/地区

收集的可选个人数据（由终端用户/开发者选择/操作后才可能收集的个人数据）：

* Analytics ID（`analytics_id`）
* 用户 ID
* IDFA (`iOS`)
* IDFV
* IAP SDK IDFI
* 最终用户电子邮件
* 链接的第三方 Analytics 标识符（如果链接了第三方服务，则获得）

### 开发者指定##developer-defined

虽然本产品允许收集开发者指定的数据，但我们要求您不要通过这种机制收集个人数据。我们的系统不会将其视为个人数据，因此在留存流程或数据主体请求中不会将其作为个人数据处理。

## 基于隐私法律的各方之间关系##relationship-under-privacy-laws

根据处理活动，Unity 在以下两个角色之一中处理您的数据：

* **作为独立控制**者（欧洲法律）或**企业**（加利福尼亚州法律） - Unity 决定数据处理的方式和原因。
* **作为处理者**（欧洲法律）或**服务提供商**（加利福尼亚州法律） - Unity 代表您处理数据，并由您作为控制者或企业。

要查找适用于您和 Unity 的特定活动的角色，请参阅 [Unity 的 Data Processing Addendum](https://unity.com/legal/unity-data-processing-addendum-dpa)。

## 数据处理的法律依据##legal-basis-for-processing

如果 Unity 是处理器，我们不决定数据处理的法律依据。明确此相关法律依据是您作为数据控制者的责任。

在我们作为独立控制者的有限情况下，您可以在我们的[隐私政策](https://unity.com/legal/game-player-and-app-user-privacy-policy)中找到我们处理通过 IAP 服务收集的数据的法律依据。请注意：作为独立控制者，您也应该决定自己的法律依据。

## 同意（选择加入）和选择退出##consent-(opt-in)-vs-opt-out

本产品不包含同意服务。如果开发者确定他们需要获取同意或提供退出选择，则必须在客户端以开发者决定的方式进行实施。

## 数据主体请求##data-subject-requests

数据主体依据法律提出的请求中，最常见的两种是请求访问个人数据和请求删除个人数据。

### 访问和删除请求##access-&-deletion-requests

如何处理数据主体访问或删除请求取决于 Unity 与数据相关的角色：

* **如果 Unity 充当处理**器，Unity 仅根据指令执行请求。因此，请求必须来自您（开发者）——如果这些请求是直接从最终用户收到的，Unity 不会执行这些操作。
* **如果 Unity 充当控制器**（包括作为独立控制器），则请求必须直接来自终端用户（数据主体）。

目前，IAP 服务没有原生（自助服务）功能来支持这些请求。处理器指令和控制器请求都提交到 **[unity-iap-contact@unity3d.com](mailto:unity-iap-contact@unity3d.com)**，Unity 将手动处理请求。

1. Unity 为其处理器的数据&#x20;

   这适用于：

   * 交易数据（CodaPay 交易数据除外，请参阅以下部分）
   * IAP 数据

   您负责接收和验证来自终端用户的请求，然后指示 Unity 执行这些操作。将指令提交到上述电子邮件地址。

2. Unity 为其控制器的数据&#x20;

   最终用户必须使用上述电子邮件地址直接联系 Unity：

   * Webshop 帐户登录数据
   * CodaPay 交易数据
     * Unity、Developer 和 CodaPay 作为独立控制器运行
   * 用于 Unity 自身目的的交易和计费数据 — Unity 是一个独立的控制器，它将这些数据用于自己的合法商业目的，包括内部财务报告和审计、遵守法律和监管义务以及安全监控和防止欺诈。与此处理相关的请求直接来自终端用户。

> **Note:**
>
> 相同的交易记录可能同时代表您进行处理（第 1 节）并由 Unity 用作独立控制器（第 2 节）。这两个角色是不同的，请求根据参与的角色进行路由。

## 依赖关系##dependencies

### Unity 产品依赖关系##unity-product-dependencies

* Unity Authentication SDK： 启用此商品也会启用 Authentication。请参阅 [Unity Authentication SDK](/authentication.md) 以了解更多信息。

### 付款依赖关系##payment-dependencies

平台付款处理：

如果您通过 Apple App Store 或 Google Play 进行分发，则会根据每个平台的条款在平台级别处理付款。

* **Apple App Store** — 请参阅 Apple App Store 条款。
* **Google Play** — 请参阅 Google Play 条款。

付款提供商：

您可以选择启用付款提供商。这样做时，您将直接与该提供商签订自己的协议，该协议将规范您使用他们的服务。

## 个人数据留存##personal-data-retention

存储的订单、配置和 OAuth 令牌将保留，直到控制器或数据主体选择删除它们。

服务日志数据存储 90 天。

## 儿童隐私##child-privacy

如果适用法律有此要求，您（开发者）必须依照 [Unity 服务条款](https://unity.com/legal/terms-of-service)所述，在提交儿童用户数据之前先获得已验证的父母同意。

## 隐私政策要求##privacy-policy-requirements

Unity 隐私政策不宜用于您的应用程序。您需要确保遵循 [Unity 服务条款](https://unity.com/legal/terms-of-service)的要求，在您的隐私政策中体现您对个人数据的处理做法。

## 数据处理协议 (DPA)##data-processing-agreement-(dpa)

[Unity DPA](https://unity.com/legal/unity-data-processing-addendum-dpa) 适用于针对此产品进行的数据传输。

## 术语和常见法律##glossary-&-notable-laws

* **GDPR** - 一般数据保护条例 (GDPR) 适用于欧洲经济区 (EEA)。GDPR 还包括英国 GDPR，后者是退出欧盟后英国执行的 GDPR 版本。
* **CCPA** -《加州消费者隐私保护法案》(CCPA)，根据《加利福尼亚消费者隐私权法案》(CPRA) 修订。
* **PIPL** - 2021 年 11 月，《中华人民共和国个人信息保护法》(PIPL) 在中国生效。
* **LGPD** -《巴西通用数据保护法》
* **VCDPA** -《弗吉尼亚州消费者数据保护法》
* **CPA** -《科罗拉多州隐私法》
* **CTDPA** -《康涅狄格州数据保护法》
* **UCPA** -《犹他州消费者隐私法》
* **PIPEDA** - 加拿大《个人信息保护与电子文件法》
* **COPPA** -《儿童在线隐私保护法》([COPPA](https://www.ftc.gov/enforcement/rules/rulemaking-regulatory-reform-proceedings/childrens-online-privacy-protection-rule)) 对如何收集和使用 13 岁以下儿童的数据进行了限制。
* **CARU** - 自我监管机构，致力于针对 13 岁以下儿童推行负责任的隐私措施。
* **DPA** -《数据处理附录》（或《数据处理协议》）是合同的一部分，负责管理在处理个人数据时各方的权利和责任。
* **ATT** - iOS 14 及更高版本要求发行商获得跨应用程序追踪用户设备的权限。此设备设置称为 App Tracking Transparency（应用追踪透明度），简称 ATT。
