Shopify 2.0 原生架构多平台买家秀高速导入 · Amazon / AliExpress / Etsy / eBay 全面支持在线体验
企业级数据隐私与安全规范GDPR / CCPA 全球合规100% 零数据倒卖

GP Product Reviews 隐私政策

生效日期:2026年1月1日 · 最近合规审计:2026年9月 · 政策版本:v2.4

1. 隐私保护承诺与政策概述

本《隐私政策》详细规范了 PGS Tech Limited (Gray Poplar Team)(PGS Tech Limited,以下统称“GrayPoplar”、“我们”)在 Shopify 商家(以下简称“商家”或“您”)安装、激活并运行 GP Product Reviews 插件(以下简称“本插件”),以及终端消费者在商家店铺前台浏览、提交商品评价和买家秀素材时,我们如何合法收集、使用、存储、处理与保护相关数据。

我们致力于全面遵循欧盟《通用数据保护条例》(GDPR)、加州《消费者隐私法案》(CCPA/CPRA)以及 Shopify 应用商店官方开发者隐私规范。我们坚决贯彻数据最小化原则——仅收集为实现极速买家秀组件分发与多平台数据导入所不可或缺的信息。

2. 我们收集的 Shopify 商家数据

当您在 Shopify 应用商店安装并授权本插件时,我们通过 Shopify 官方 OAuth 授权与 GraphQL API 仅访问最小必要维度的商户参数:

  • 店铺基础参数: Shopify 永久二级域名(myshopify.com)、自定义独立域名、商家管理员主邮箱、店铺结算币种、默认语言以及时区(用于准确格式化买家评论的发布时间)。
  • 商品目录关联数据: Shopify 商品全局唯一 ID、Handle 别名、商品标题与首图链接(严格仅用于将导入或提交的买家秀与店铺对应的具体商品建立绑定关系)。
  • 生效主题参数: 当前生效主题 ID 与架构类型,仅用于核验 Theme App Extensions 原生组件的兼容性与挂载点。

3. 买家评价与实拍图素材

当终端买家在您的 Shopify 店铺前台提交评价,或商家在插件后台管理买家秀素材时,系统将处理以下数据:

  • 评价内容详情: 买家公开展示昵称、买家邮箱(仅用于核验真实订单记录及商家回复,未经授权绝不对外公开展示)、1-5 星级评分、评价标题与详细文字。
  • 晒图与视频素材: 买家上传的实拍晒图与实测视频。素材将经过自动化无损压缩与 CDN 边缘缓存分发。
  • 真实购买凭证状态: 布尔标记位,用于记录该买家评价是否与店铺真实成交订单匹配(用于点亮“Verified Buyer”徽章)。
  • 防刷评安全哈希: 对提交者 IP 地址进行单向不可逆 SHA-256 加密生成的哈希值,严格仅用于防止机器人恶意刷屏与重复点赞刷票。原始 IP 地址绝不以明文形式持久化存储。

4. 亚马逊 / 速卖通 / Etsy / eBay 抓取数据

当商家使用本插件的多平台导入工具从主流电商平台(Amazon、AliExpress、Etsy、eBay)同步数据时:

  • 系统仅抓取该商品公开前台已展示的买家反馈文字、晒图链接及星级评分。
  • 绝不访问、抓取或索取任何商家的第三方平台私密登录密码、银行支付信息或内部通信记录。
  • 所有导入的数据均存储于商家独立的云端租户分区中,完全归属于商家自主管理。

5. 数据处理目的与合法性基础

我们处理所收集数据的范围严格限于以下合法商业目的:

  • 通过全球边缘 CDN 分发节点毫秒级渲染响应式买家秀组件,提升店铺转化率。
  • 支持标准 CSV 批量数据迁移以及跨平台(Amazon、AliExpress、Etsy、eBay)防重复评论采集与同步。
  • 通过自动化脚本拦截 XSS 跨站攻击、违规敏感词与恶意垃圾广告灌水。
  • 仅在商家后台主动配置并开启时,向真实购买买家发送合规的评价邀请邮件。

6. 严格零数据倒卖与广告隔离保证

我们对商家数据的永久不倒卖承诺:

GrayPoplar 郑重保证:绝不向任何第三方数据经纪人、广告联盟、市场调研机构或竞争对手出售、出租、交易或商业化转让商家的店铺与买家数据。我们绝不在前台买家秀小组件中注入任何第三方广告追踪代码(如 Meta Pixel、Google AdSense 或再营销脚本)。

7. 云端高可用架构与静态隔离加密

我们遵循顶级企业级安全规范,确保所有店铺数据的绝对安全:

  • 传输中全链路加密: 所有 API 通信与前台小组件请求均强制采用 TLS 1.3 高强度加密传输。
  • 静态存储硬件级加密: 所有关系型云端数据库与实拍图对象存储均采用 AES-256 标准物理静态加密。
  • 多租户数据严格物理逻辑隔离: 所有评价数据均按 Shopify Shop ID 进行物理与逻辑双重隔离,杜绝跨店铺数据泄露风险。

8. 官方强制隐私 Webhook 实现

作为通过官方认证的 Shopify 开发者应用,GP Product Reviews 完整原生对接并全自动化执行 Shopify 官方三大强制 GDPR Webhook:

1. customers/data_request

当买家向商家主张个人数据查阅权时,系统将在 24 小时内自动检索并打包导出与该买家邮箱关联的所有历史评论与实拍图。

2. customers/redact

当买家主张“被遗忘权”时,系统将在 48 小时内自动永久脱敏或彻底删除该买家姓名、邮箱及防刷哈希值。

3. shop/redact

在商家卸载本插件 48 小时后,系统将自动彻底抹除该店铺在云端的所有历史记录、配置信息与 CDN 多媒体文件,不留任何冗余备份。

9. 欧盟 GDPR 与加州 CCPA/CPRA 权利保障

根据您及您店铺消费者的所在司法管辖区,数据主体依法享有以下法定隐私权利:

  • 知情权与数据可携带权: 商家随时可在后台一键全量导出所有评价数据为标准 CSV 文件。
  • 更正权: 商家可随时更正或调整前台展示的评价回复与状态。
  • 被遗忘权(彻底删除): 可即时删除单条评价或申请永久抹除全量数据。
  • 无差别待遇保障: 行使法定隐私权利绝不会导致任何服务降级或歧视性对待。

10. Cookie 与本地轻量级缓存技术说明

GP Product Reviews 绝不向买家浏览器植入任何跨站追踪类第三方 Cookie。我们仅使用极少量的本地 sessionStorage/localStorage 用于:

  • 记录前台组件的交互状态(如买家秀图片大图弹窗展开状态、当前选中的筛选标签)。
  • 在当前会话中防止买家对同一条评论重复点击“有用”点赞。

11. 未成年人隐私保护

GP Product Reviews 属于面向商家的 B2B 商业软件,仅向年满 18 周岁的商户提供服务。我们绝不会有意收集或索取 13 周岁以下(或欧盟地区 16 周岁以下)未成年人的个人信息。若发现任何未获得监护人同意的未成年人数据,我们将立即执行永久抹除。

12. 跨国境数据合规传输与标准合同条款

鉴于我方的全球边缘 CDN 与云端服务器分布于全球主要节点(包括 AWS 美国东部及 Cloudflare 全球边缘节点),数据可能发生跨境流转。所有跨境传输均严格遵循欧盟委员会《标准合同条款》(SCCs),确保数据在任何司法辖区均享有等同的高等级安全保护。

13. 数据留存期限与永久注销程序

在您的 Shopify 店铺持续安装并使用本插件期间,系统将安全留存相关评价数据。一旦您在 Shopify 后台卸载插件,系统将进入 48 小时安全缓冲期;缓冲期结束后,所有相关数据库记录、买家标识、评价文本与 CDN 媒体素材将被不可逆地永久销毁。

14. 数据保护官(DPO)联系方式与合规申诉

如对本隐私政策有任何疑问、需要行使 GDPR/CCPA 数据主体权利或提交数据删除申请,请直接联系我们的数据保护团队:

数据控制实体:

PGS Tech Limited (Gray Poplar Team)

PGS Tech Limited

隐私保护官(DPO)邮箱:

cody@graypoplar.com

Fast 24-hour compliance response

合规客服 WhatsApp:

+86 131 3565 2957

Real-time Privacy Support

企业注册总部:

28/F, 168 Fuhua 3rd Road, Futian District, Shenzhen, China

Shenzhen & Hong Kong

WhatsApp 客服