序言
通过以下隐私政策,我们希望向您告知我们出于何种目的、在何种范围内处理哪些类型的个人数据(下文也简称“数据”)。本隐私政策适用于我们进行的所有个人数据处理活动,无论是在提供服务过程中,特别是在我们的网站、移动应用程序以及外部在线展示(例如我们的社交媒体资料,下文统称为“在线服务”)中。
所使用的术语不分性别。
截止日期:2026年7月
内容概览
负责人
Image Engineering GmbH & Co. KG – 科隆地方法院HRA 28334
Image Engineering Komplementär GmbH – 科隆地方法院HRB 93293
管理层:Dipl.-Ing. Nicola Best, Dipl.-Ing. Uwe Artmann
Im Gleisdreieck 5, 50169 Kerpen
电子邮件地址:nicola.best@image-engineering.de 电话:(02273) 99991-0 版本说明:/imprint
联系数据保护官
Franziska Müller 女士
Image Engineering GmbH & Co. KG
Im Gleisdreieck 5, 50169, Kerpen
datenschutz@image-engineering.de
处理概览
以下概览总结了数据处理的类型和目的,并指明了受影响的个人。
数据处理类型
库存数据。
员工数据。
支付数据。
联系数据。
内容数据。
合同数据。
使用数据。
元数据、通信和程序数据。
申请人数据。
受影响人员类别
客户。
员工。
潜在客户。
通信伙伴。
用户。
申请人。
商业和合同伙伴。
参与者。
被描绘的人。
第三方。
举报人。
处理目的
提供合同服务和履行合同义务。
联系查询和沟通。
安全措施。
直接营销。
覆盖范围测量。
办公和组织程序。
管理和回复查询。
申请流程。
反馈。
营销。
包含用户相关信息的个人资料。
提供我们的在线服务和用户友好性。
信息技术基础设施。
举报人保护。
主要法律依据
根据GDPR的主要法律依据:以下是GDPR中我们处理个人数据的法律依据概览。请注意,除了GDPR的规定外,您或我们居住地或注册地的国家数据保护规定可能适用。此外,如果个别情况下有更具体的法律依据适用,我们将在隐私政策中告知您。
同意(GDPR第6条第1款第1项(a)点) - 数据主体已同意为特定目的或多个特定目的处理其个人数据。
合同履行和合同前请求(GDPR第6条第1款第1项(b)点) - 处理对于履行数据主体作为一方的合同或根据数据主体的请求采取合同前措施是必要的。
法律义务(GDPR第6条第1款第1项(c)点) - 处理对于履行控制者所承担的法律义务是必要的。
合法权益(GDPR第6条第1款第1项(f)点) - 处理对于控制者或第三方的合法权益是必要的,前提是数据主体要求保护个人数据的权益、基本权利和自由不凌驾于这些权益之上。
作为合同前或合同关系的申请程序 (GDPR 第 6 条第 1 款第 1 句第 b 项) - 如果在申请程序中,为使负责人或相关人员能够行使其在劳动法、社会保障和社会保护法下的权利并履行其相关义务,需要向申请人询问 GDPR 第 9 条第 1 款意义上的特殊类别个人数据(例如健康数据,如严重残疾状况或民族血统),则这些数据的处理依据为 GDPR 第 9 条第 2 款第 b 项。如果为了保护申请人或其他人的重要利益,则依据为 GDPR 第 9 条第 2 款第 c 项;或者为了健康预防或职业医学目的,为了评估雇员的工作能力,为了医学诊断、卫生或社会领域的护理或治疗,或为了管理卫生或社会领域的系统和服务,则依据为 GDPR 第 9 条第 2 款第 h 项。如果特殊类别数据是基于自愿同意披露的,则其处理依据为 GDPR 第 9 条第 2 款第 a 项。
德国国家数据保护法规:除了 GDPR 的数据保护规定外,德国还适用国家数据保护规定。这尤其包括《数据处理中个人数据滥用保护法》(联邦数据保护法 – BDSG)。BDSG 特别包含了关于信息获取权、删除权、异议权、特殊类别个人数据的处理、为其他目的处理以及传输和自动化个案决策(包括画像)的专门规定。此外,各联邦州的州级数据保护法也可能适用。
关于 GDPR 和瑞士 DSG 适用性的说明:本数据保护声明旨在根据瑞士联邦数据保护法 (Schweizer DSG) 和通用数据保护条例 (GDPR) 提供信息。因此,请注意,由于 GDPR 具有更广泛的空间适用性和易懂性,我们将使用 GDPR 的术语。特别是,我们将使用 GDPR 中“Verarbeitung”(处理)“personenbezogenen Daten”(个人数据)、“berechtigtes Interesse”(合法利益)和“besondere Kategorien von Daten”(特殊类别数据)等术语,而非瑞士 DSG 中使用的“Bearbeitung”von“Personendaten”、“überwiegendes Interesse”和“besonders schützenswerte Personendaten”等术语。然而,在瑞士 DSG 适用范围内,这些术语的法律含义仍将根据瑞士 DSG 确定。
安全措施
我们根据法律规定,并考虑到技术水平、实施成本以及处理的性质、范围、情境和目的,以及自然人权利和自由受威胁的不同可能性和程度,采取适当的技术和组织措施,以确保与风险相称的保护水平。
这些措施特别包括通过控制对数据以及相关访问、输入、传输、可用性保障及其分离的物理和电子访问,确保数据的机密性、完整性和可用性。此外,我们已建立了确保行使数据主体权利、数据删除以及对数据威胁作出反应的程序。我们还会根据数据保护原则,通过技术设计和数据保护友好的默认设置,在硬件、软件和程序开发或选择时就考虑个人数据的保护。
IP 地址截断:如果我们的服务商和技术处理 IP 地址,并且不需要完整的 IP 地址处理,则 IP 地址将被截断(也称为“IP 掩码”)。在这种情况下,IP 地址的最后两位数字或句点后的最后一部分将被删除或替换为占位符。截断 IP 地址的目的是防止或大大降低通过 IP 地址识别个人的可能性。
通过 TLS-/SSL 加密技术 (HTTPS) 保护在线连接:为了保护用户通过我们的在线服务传输的数据免受未经授权的访问,我们使用 TLS-/SSL 加密技术。Secure Sockets Layer (SSL) 和 Transport Layer Security (TLS) 是互联网安全数据传输的基石。这些技术加密网站或应用程序与用户浏览器之间(或两个服务器之间)传输的信息,从而保护数据免受未经授权的访问。TLS 作为 SSL 的更高级和更安全版本,确保所有数据传输符合最高的安全标准。当一个网站通过 SSL-/TLS 证书保护时,URL 中会显示 HTTPS 作为指示。这向用户表明他们的数据正在安全且加密地传输。
个人数据传输
在我们的个人数据处理过程中,有时会将数据传输或披露给其他机构、公司、独立的法律实体或个人。这些数据接收者可能包括例如负责 IT 任务的服务提供商,或集成到网站中的服务和内容提供商。在这种情况下,我们遵守法律规定,并特别是与您的数据接收者签订相应的合同或协议,以保护您的数据。
公司集团内部数据传输:我们可能会将个人数据传输给公司集团内的其他公司,或允许它们访问这些数据。如果此类传输是出于行政目的,则数据传输基于我们合法的商业和经营利益,或者在需要履行我们的合同义务时进行,或者在获得数据主体同意或有法律许可的情况下进行。
国际数据传输
在第三国处理数据:如果我们在第三国(即欧盟(EU)、欧洲经济区(EEA)之外)处理数据,或者在利用第三方服务或向其他个人、机构或公司披露或传输数据的框架内进行处理,则此操作仅在符合法律规定的情况下进行。如果第三国的数据保护水平已通过充分性决定(根据《通用数据保护条例》第45条)得到认可,则该决定将作为数据传输的基础。此外,数据传输仅在数据保护水平通过其他方式得到保障时才进行,特别是通过标准合同条款(根据《通用数据保护条例》第46条第2款第c项)、明确同意或在合同或法律要求传输的情况下(根据《通用数据保护条例》第49条第1款)。此外,我们将向您告知各个第三国提供商进行第三国传输的基础,其中充分性决定作为基础具有优先性。有关第三国传输和现有充分性决定的信息可从欧盟委员会的信息服务中获取:https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_en?prefLang=de.
欧盟-美国跨大西洋数据隐私框架:在所谓的“数据隐私框架”(DPF)下,欧盟委员会也通过2023年7月10日的充分性决定,将某些美国公司的数据保护水平认定为安全。您可以在美国商务部的网站上查阅经认证的公司列表以及有关DPF的更多信息:https://www.dataprivacyframework.gov/(英文)。我们将在隐私政策中告知您我们使用的哪些服务提供商已通过数据隐私框架认证。
数据的保存和删除
我们处理的数据将根据法律规定在以下情况删除:一旦撤销允许处理的同意,或出现其他不再允许处理的情况(例如,当处理这些数据的目的已不复存在或这些数据不再需要用于该目的)。如果数据未被删除,因为它们因其他合法目的而需要,则其处理将仅限于这些目的。也就是说,数据将被锁定,不再用于其他目的。这适用于例如出于商业或税务法律原因必须保留的数据,或其存储对于主张、行使或捍卫法律权利,或保护其他自然人或法人权利所必需的数据。在我们的隐私政策中,我们可以向用户提供有关数据删除和保存的更多信息,这些信息专门适用于各自的处理过程。如果对一个数据指定了多个保留期限或删除期限,则以较长的期限为准。如果期限未注明开始时间,则对于至少一年的期限,通常从导致期限开始的事件发生的日历年末开始计算。如果数据不是为了收集目的,而是出于法律或其他原因而被保存或归档,则这些数据的处理将仅用于其保存或归档的原因。
数据主体权利
《通用数据保护条例》规定的数据主体权利:根据《通用数据保护条例》,您作为数据主体享有各项权利,特别是第15至21条规定的权利:
异议权:您有权随时出于自身特定情况的原因,对依据《通用数据保护条例》第6条第1款第e项或第f项进行的与您相关的个人数据处理提出异议;这也适用于基于这些规定进行的画像分析。如果您的个人数据被用于直接营销目的,您有权随时对为此类营销目的处理您的个人数据提出异议;这也适用于与此类直接营销相关的画像分析。
撤销同意权:您有权随时撤销已授予的同意。
知情权:您有权要求确认是否正在处理相关数据,并根据法律规定获取这些数据的信息、更多信息和数据副本。
更正权:您有权根据法律规定要求补充与您相关的数据或更正与您相关的不准确数据。
删除权和限制处理权:您有权根据法律规定要求立即删除与您相关的数据,或者根据法律规定要求限制数据处理。
数据可携权:您有权根据法律规定以结构化、常用和机器可读的格式接收您提供给我们的与您相关的数据,或要求将其传输给另一个控制者。
向监管机构投诉权:根据法律规定,在不影响任何其他行政或司法补救措施的情况下,如果您认为对您个人数据的处理违反《通用数据保护条例》,您还有权向数据保护监管机构提出投诉,特别是向您通常居住地、工作地或涉嫌侵权发生地的监管机构提出投诉。
商业服务
我们处理合同和业务伙伴(例如客户和潜在客户,统称为“合同伙伴”)的数据,处理范围包括合同和类似法律关系,以及与此相关的措施和与合同伙伴的沟通(或售前沟通),例如回复咨询。
我们使用这些数据来履行我们的合同义务。这尤其包括提供约定服务、任何更新义务以及解决担保和其他服务故障的义务。此外,我们还将数据用于维护我们的权利,以及与这些义务相关的管理任务和企业组织。我们还在正当利益的基础上处理数据,以确保业务管理规范化和经济化,并采取安全措施保护我们的合同伙伴和业务运营免受滥用、数据、秘密、信息和权利受损(例如,涉及电信、运输和其他辅助服务以及分包商、银行、税务和法律顾问、支付服务提供商或税务机关)。在适用法律的框架内,我们仅在为上述目的或履行法律义务所必需的范围内,向第三方披露合同伙伴的数据。有关进一步的处理形式,例如用于营销目的,将在本数据保护声明中告知合同伙伴。
对于上述目的所需的数据,我们将在数据收集之前或收集过程中,例如在在线表格中,通过特殊标记(例如颜色)或符号(例如星号等)或当面告知合同伙伴。
我们将在法定的担保和类似义务期限届满后删除数据,即通常在四年后删除,除非数据存储在客户账户中,例如,出于法律原因(如税务目的通常为十年)必须归档保存。根据合同伙伴的要求在订单框架内向我们披露的数据,我们将根据要求并通常在订单结束后删除。
处理的数据类型:库存数据(例如,全名、住址、联系信息、客户编号等);支付数据(例如,银行账户信息、发票、支付历史);联系数据(例如,邮政和电子邮件地址或电话号码)。合同数据(例如,合同标的、期限、客户类别)。
受影响人员:潜在客户。业务和合同伙伴。
处理目的:提供合同服务和履行合同义务;联系咨询和沟通;办公室和组织程序。管理和回复咨询。
法律依据:履行合同和售前咨询(DSGVO 第 6 条第 1 款第 1 句第 b 项);法律义务(DSGVO 第 6 条第 1 款第 1 句第 c 项)。正当利益(DSGVO 第 6 条第 1 款第 1 句第 f 项)。
支付流程
在合同和其他法律关系中,基于法律义务或基于我们的正当利益,我们向受影响人员提供高效安全的支付选项,并为此除了银行和信用机构外,还使用其他服务提供商(统称“支付服务提供商”)。
支付服务提供商处理的数据包括库存数据,例如姓名和地址,银行数据,例如账户号码或信用卡号码,密码、TANs 和校验码,以及与合同、总额和收款人相关的信息。这些信息是执行交易所必需的。然而,输入的数据仅由支付服务提供商处理和存储。这意味着我们不会收到与账户或信用卡相关的信息,而只会收到支付确认或否定报告。在某些情况下,支付服务提供商会将数据传输给信用机构。此传输旨在进行身份和信用检查。为此,我们请您参考支付服务提供商的条款和条件以及数据保护声明。
支付交易适用各自支付服务提供商的条款和条件以及数据保护声明,这些可在各自的网站或交易应用程序中查阅。我们在此也提及这些内容,以获取更多信息并主张撤销、信息和其他受影响者的权利。
处理的数据类型:库存数据(例如,全名、住址、联系信息、客户编号等);支付数据(例如,银行账户信息、发票、支付历史);合同数据(例如,合同标的、期限、客户类别);使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的交互)。元数据、通信和程序数据(例如,IP 地址、时间信息、识别号码、相关人员)。
受影响人员:客户。潜在客户。
处理目的:提供合同服务和履行合同义务。
法律依据:履行合同和售前咨询(DSGVO 第 6 条第 1 款第 1 句第 b 项)。
有关处理流程、程序和服务的其他说明:
Mastercard:支付服务(在线支付方式的技术连接);服务提供商:Mastercard Europe SA, Chaussée de Tervuren 198A, B-1410 Waterloo, 比利时;法律依据:履行合同和售前咨询(DSGVO 第 6 条第 1 款第 1 句第 b 项);网站:https://www.mastercard.de/de-de.html。数据保护声明:https://www.mastercard.de/de-de/datenschutz.html。
PayPal: 支付服务(在线支付方式的技术连接)(例如 PayPal, PayPal Plus, Braintree);服务提供商:PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg;法律依据:合同履行和合同前请求(《通用数据保护条例》第 6 条第 1 款第 1 句第 b 项);网站:https://www.paypal.com/de。隐私政策:https://www.paypal.com/de/webapps/mpp/ua/privacy-full。
Visa: 支付服务(在线支付方式的技术连接);服务提供商:Visa Europe Services Inc., 伦敦分公司, 1 Sheldon Square, London W2 6TT, GB;法律依据:合同履行和合同前请求(《通用数据保护条例》第 6 条第 1 款第 1 句第 b 项);网站:https://www.visa.de;隐私政策:https://www.visa.de/nutzungsbedingungen/visa-privacy-center.html。第三国数据传输依据:充分性决定(GB)。
在线服务的提供和网络托管
我们处理用户数据是为了向他们提供我们的在线服务。为此,我们处理用户的IP地址,这是将我们在线服务的内容和功能传输到用户的浏览器或终端设备所必需的。
处理的数据类型:使用数据(例如页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动);元数据、通信和程序数据(例如IP地址、时间信息、识别号码、参与人员)。内容数据(例如文本或图像消息和帖子以及与它们相关的信息,例如作者信息或创建时间)。
受影响人员:用户(例如网站访问者、在线服务用户)。
处理目的:提供我们的在线服务和用户友好性;信息技术基础设施(信息系统和技术设备(计算机、服务器等)的运营和提供)。安全措施。
法律依据:合法权益(《通用数据保护条例》第 6 条第 1 款第 1 句第 f 项)。
有关处理过程、程序和服务的进一步说明:
在租用存储空间上提供在线服务:为了提供我们的在线服务,我们使用从相应的服务器提供商(也称为“Webhoster”)租用或以其他方式获取的存储空间、计算能力和软件;法律依据:合法权益(《通用数据保护条例》第 6 条第 1 款第 1 句第 f 项)。
在自有/专用服务器硬件上提供在线服务:为了提供我们的在线服务,我们使用我们运营的服务器硬件以及相关的存储空间、计算能力和软件;法律依据:合法权益(《通用数据保护条例》第 6 条第 1 款第 1 句第 f 项)。
访问数据和日志文件的收集:对我们在线服务的访问以所谓的“服务器日志文件”形式记录。服务器日志文件可能包括所访问的网页和文件的地址和名称、访问日期和时间、传输的数据量、成功访问的通知、浏览器类型和版本、用户的操作系统、Referrer URL(先前访问的页面)以及通常的IP地址和请求提供商。服务器日志文件一方面可用于安全目的,例如避免服务器过载(尤其是在恶意攻击,即DDoS攻击的情况下),另一方面用于确保服务器的负载和稳定性;法律依据:合法权益(《通用数据保护条例》第 6 条第 1 款第 1 句第 f 项)。数据删除:日志文件信息最长保存30天,之后删除或匿名化。为证据目的需要进一步保留的数据,在相关事件最终澄清之前不予删除。
电子邮件发送和托管:我们使用的网络托管服务还包括电子邮件的发送、接收和存储。为此,会处理收件人和发件人的地址以及与电子邮件发送相关的其他信息(例如涉及的提供商)以及相应电子邮件的内容。上述数据还可以用于垃圾邮件识别目的。请注意,互联网上的电子邮件通常不是加密发送的。通常情况下,电子邮件在传输过程中会加密,但(如果未使用所谓的端到端加密程序)在发送和接收它们的服务器上不会加密。因此,我们无法对发件人与我们服务器之间电子邮件的传输路径承担责任;法律依据:合法权益(《通用数据保护条例》第 6 条第 1 款第 1 句第 f 项)。
Dogado: 网络托管和电子邮件服务;服务提供商:dogado GmbH
Antonio-Segni-Straße 11
D-44263 Dortmund;网站:https://www.dogado.de。隐私政策:https://www.dogado.de/legal/datenschutz。
Cookie 的使用
Cookie 是小型文本文件或其他存储记录,用于在终端设备上存储和读取信息。例如,用于保存用户账户的登录状态、在线商店的购物车内容、访问过的内容或在线服务中使用的功能。Cookie 还可以用于不同的目的,例如在线服务的功能性、安全性和便利性,以及分析访客流量。
关于同意的说明: 我们根据法律规定使用 Cookie。因此,除非法律规定不需要,否则我们会事先征得用户的同意。如果存储和读取信息(包括 Cookie)对于向用户提供其明确请求的远程媒体服务(即我们的在线服务)是绝对必要的,则无需获得许可。可撤销的同意将清楚地传达给用户,并包含有关相应 Cookie 使用的信息。
关于数据保护法律依据的说明: 我们基于何种数据保护法律依据借助 Cookie 处理用户的个人数据,取决于我们是否征得他们的同意。如果用户接受,则其数据的使用法律依据是已声明的同意。否则,借助 Cookie 使用的数据将基于我们的合法权益(例如,运营我们的在线服务并提高其可用性)进行处理,或者,如果这是为了履行我们的合同义务,当使用 Cookie 对于履行我们的合同义务是必需时,则基于此进行处理。我们将在本隐私政策或我们的同意和处理过程中说明我们使用 Cookie 的目的。存储期限: 关于存储期限,Cookie 分为以下几种类型:
临时 Cookie(又称:会话 Cookie): 临时 Cookie 会在用户离开在线服务并关闭其终端设备(例如浏览器或移动应用程序)后立即删除。
永久 Cookie: 永久 Cookie 在终端设备关闭后仍然保留。例如,可以保存登录状态,当用户再次访问网站时直接显示偏好内容。同样,通过 Cookie 收集的用户数据也可用于受众测量。如果我们未向用户明确说明 Cookie 的类型和存储期限(例如在征求同意时),则他们应假定这些 Cookie 是永久性的,且存储期限可能长达两年。
关于撤销和反对(选择退出)的一般说明: 用户可以随时撤销其已给予的同意,并根据法律规定(也可通过其浏览器的隐私设置)声明反对处理。
Cookie 设置/反对选项:
GDPR Joomla Extention store
法律依据: 合法权益 (DSGVO 第 6 条第 1 款第 1 句 f 项)。
联系和咨询管理
在与我们联系时(例如通过邮寄、联系表、电子邮件、电话或社交媒体)以及在现有用户和业务关系框架内,对咨询人员的信息进行处理,只要这对于回复联系咨询和任何请求的措施是必要的。
处理的数据类型: 联系数据(例如邮政和电子邮件地址或电话号码);内容数据(例如文本或图像消息和帖子以及相关信息,例如作者信息或创建时间);使用数据(例如页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的交互)。元数据、通信和程序数据(例如 IP 地址、时间信息、识别号码、参与人员)。
受影响人员: 通信伙伴。
处理目的: 联系查询和通信;管理和回复查询;反馈(例如通过在线表单收集反馈)。提供我们的在线服务和用户友好性。
法律依据: 合法权益 (DSGVO 第 6 条第 1 款第 1 句 f 项)。合同履行和合同前请求 (DSGVO 第 6 条第 1 款第 1 句 b 项)。
关于处理过程、程序和服务的进一步说明:
联系表: 如果用户通过我们的联系表、电子邮件或其他沟通方式与我们联系,我们将处理在此背景下告知我们的数据,以处理所告知的请求;法律依据: 合同履行和合同前请求 (DSGVO 第 6 条第 1 款第 1 句 b 项),合法权益 (DSGVO 第 6 条第 1 款第 1 句 f 项)。
视频会议、在线会议、网络研讨会和屏幕共享
我们使用其他提供商的平台和应用程序(以下简称“会议平台”)来举行视频和音频会议、网络研讨会以及其他类型的视频和音频会议(以下统称“会议”)。在选择会议平台及其服务时,我们遵守法律规定。
会议平台处理的数据:参与会议时,会议平台会处理与会者的下列个人数据。处理范围一方面取决于具体会议需要哪些数据(例如,访问凭证或真实姓名的提供),另一方面取决于与会者提供了哪些可选信息。除了为举行会议而进行的处理外,与会者的数据也可能被会议平台用于安全目的或服务优化。所处理的数据包括个人信息(名、姓)、联系信息(电子邮件地址、电话号码)、访问凭证(访问代码或密码)、个人资料图片、职业地位/职务信息、互联网接入的IP地址、与会者终端设备信息、其操作系统、浏览器及其技术和语言设置、通信内容的详细信息,即聊天输入以及音频和视频数据,以及对其他可用功能(例如投票)的使用。通信内容将根据会议提供商提供的技术范围进行加密。如果与会者在会议平台注册为用户,则可以根据与相应会议提供商的协议处理更多数据。
记录与录制:如果文本输入、参与结果(例如投票结果)以及视频或音频录制被记录,将提前透明地告知与会者,并在必要时征求他们的同意。
与会者的数据保护措施:请查阅会议平台的数据保护声明以了解其处理您数据的详细信息,并在会议平台设置中选择最适合您的安全和数据保护设置。此外,在视频会议期间,请确保您的录制背景中的数据和个人隐私保护(例如,提醒室友、关门以及在技术允许的情况下使用背景模糊功能)。会议室链接和访问凭证不得泄露给未经授权的第三方。
法律依据提示:除了会议平台,如果我们也处理用户数据,并请求用户同意使用会议平台或特定功能(例如,同意录制会议),则处理的法律依据是该同意。此外,我们的处理可能需要履行我们的合同义务(例如,在与会者名单中,在处理讨论结果的情况下等)。否则,用户数据将基于我们与沟通伙伴进行高效安全沟通的合法权益进行处理。
处理的数据类型:库存数据(例如,全名、居住地址、联系信息、客户编号等);联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图像消息和帖子以及相关信息,例如作者信息或创建时间);使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。元数据、通信和程序数据(例如,IP地址、时间信息、识别号、参与人员)。
受影响人员:通信伙伴;用户(例如,网站访问者、在线服务用户)。被描绘的人。
处理目的:提供合同服务和履行合同义务;联系咨询和沟通。办公室和组织程序。
法律依据:合法权益(Art. 6 Abs. 1 S. 1 lit. f) DSGVO)。
有关处理过程、程序和服务的其他信息:
Microsoft Teams:会议和通信软件;服务提供商:Microsoft Irland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, 爱尔兰;法律依据:合法权益(Art. 6 Abs. 1 S. 1 lit. f) DSGVO);网站:https://www.microsoft.com/de-de/microsoft-365;隐私声明:https://privacy.microsoft.com/de-de/privacystatement,安全提示:https://www.microsoft.com/de-de/trustcenter。第三方国家/地区数据传输依据:Data Privacy Framework (DPF)。
云服务
我们使用可通过互联网访问并在其服务提供商服务器上运行的软件服务(即“Cloud-Dienste”,也称为“Software as a Service”),用于存储和管理内容(例如,文档存储和管理、与特定接收者交换文档、内容和信息,或发布内容和信息)。
在此框架内,个人数据可能会被处理并存储在服务提供商的服务器上,只要这些数据是我们通信过程的一部分,或者如本隐私声明所述,由我们以其他方式处理。这些数据尤其可能包括用户的基本数据和联系数据,以及有关操作、合同、其他流程及其内容的数据。Cloud-Dienste的服务提供商还会处理使用数据和元数据,这些数据将由他们用于安全目的和优化服务。
如果通过Cloud-Dienste为其他用户或公开可访问的网站提供表单或其他文档和内容,服务提供商可能会在用户设备上存储Cookie,用于网络分析或记住用户设置(例如,在媒体控制的情况下)。
处理的数据类型: 库存数据(例如,全名、居住地址、联系信息、客户编号等);联系方式(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图片消息和帖子以及相关信息,例如作者信息或创建时间);使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。元数据、通信和程序数据(例如,IP 地址、时间戳、识别号码、参与人员)。
受影响人员: 客户;员工(例如,雇员、求职者、临时工及其他工作人员);潜在客户。沟通伙伴。
处理目的: 办公和组织程序。信息技术基础设施(信息系统和技术设备(计算机、服务器等)的运营和提供)。
法律依据: 合法利益 (Art. 6 Abs. 1 S. 1 lit. f) DSGVO)。
关于处理过程、程序和服务的其他说明:
Microsoft Clouddienste:云存储、云基础设施服务和基于云的应用程序软件;服务提供商:Microsoft Irland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, 爱尔兰;法律依据:合法利益 (Art. 6 Abs. 1 S. 1 lit. f) DSGVO);网站: https://microsoft.com/de-de;隐私声明: https://privacy.microsoft.com/de-de/privacystatement,安全说明: https://www.microsoft.com/de-de/trustcenter;处理合同: https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA。 第三国数据传输依据:Data Privacy Framework (DPF)。
新闻通讯和电子通知
我们仅在收件人同意或法律允许的情况下发送新闻通讯、电子邮件及其他电子通知(以下简称“新闻通讯”)。如果在新闻通讯订阅过程中具体描述了其内容,则这些内容对于用户的同意至关重要。此外,我们的新闻通讯包含有关我们的服务和我们自身的信息。
要订阅我们的新闻通讯,您通常只需提供您的电子邮件地址。但是,如果新闻通讯的目的需要,我们可能会要求您提供姓名以便个性化称呼或提供其他信息。
双重确认订阅流程 (Double-Opt-In-Verfahren): 我们的新闻通讯订阅通常采用所谓的双重确认订阅流程。这意味着您在注册后会收到一封电子邮件,要求您进行相应的确认。这对于防止任何人使用陌生电子邮件地址进行订阅是必要的。新闻通讯订阅将被记录,以便能够根据法律要求证明订阅流程。这包括存储订阅和确认时间以及 IP 地址。同样,您在发送服务提供商处存储的数据的更改也会被记录。
删除和处理限制: 我们可能会基于我们的合法利益将已取消订阅的电子邮件地址保存最长三年,然后将其删除,以证明曾经存在的同意。这些数据的处理将仅限于可能防御索赔的目的。只要确认曾存在同意,个人删除请求随时都可以提出。对于必须永久遵守异议的情况,我们保留仅为此目的将电子邮件地址保存在黑名单(所谓的“Blocklist”)中的权利。
订阅流程的记录是基于我们的合法利益,以证明其正常运行。如果我们将电子邮件发送委托给服务提供商,这是基于我们对高效安全发送系统的合法利益。
内容:
有关我们、我们的服务、活动和优惠的信息。
处理的数据类型: 库存数据(例如,全名、居住地址、联系信息、客户编号等);联系方式(例如,邮政和电子邮件地址或电话号码);元数据、通信和程序数据(例如,IP 地址、时间戳、识别号码、参与人员)。使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。
受影响人员: 沟通伙伴。
处理目的: 直接营销(例如,通过电子邮件或邮寄)。
法律依据: 同意 (Art. 6 Abs. 1 S. 1 lit. a) DSGVO)。
异议选项(Opt-Out): 您可以随时取消订阅我们的新闻通讯,即撤回您的同意或反对继续接收。您可以在每封新闻通讯的末尾找到取消订阅新闻通讯的链接,或者使用上面提供的任何联系方式(最好是电子邮件)进行操作。
关于处理过程、程序和服务的其他说明:
打开率和点击率的测量:新闻通讯包含一个所谓的“Web Beacon”,即一个像素大小的文件,当新闻通讯被打开时,该文件会从我们或我们的服务器(如果我们使用发送服务提供商)检索。在此检索过程中,首先会收集技术信息,例如有关浏览器和系统的信息,以及您的IP地址和检索时间。这些信息用于根据技术数据或目标受众及其基于检索位置(可通过IP地址确定)或访问时间的阅读行为,改进新闻通讯的技术方面。此分析还包括确定新闻通讯何时被打开以及哪些链接被点击。这些信息被分配给各个新闻通讯接收者,并存储在他们的个人资料中直至删除。评估旨在识别我们用户的阅读习惯,并据此调整我们的内容,或根据用户的兴趣发送不同的内容。打开率和点击率的测量以及测量结果在用户个人资料中的存储及其进一步处理均基于用户的同意。很遗憾,无法单独撤回绩效测量,在这种情况下,必须取消或拒绝整个新闻通讯订阅。在这种情况下,存储的个人资料信息将被删除;法律依据:同意(DSGVO 第 6 条第 1 款第 1 句第 a 项)。
调查与问卷
我们进行调查和问卷,以收集与所沟通的调查或问卷目的相关的信息。我们进行的调查和问卷(以下简称“问卷”)会进行匿名评估。个人数据的处理仅限于提供和技术实施调查所必需的范围(例如,处理IP地址以在用户浏览器中显示调查或使用Cookie以重新开始调查)。
处理的数据类型:联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文字或图片消息和帖子以及与它们相关的信息,例如作者信息或创建时间);使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的交互)。元数据、通信和程序数据(例如,IP地址、时间信息、识别号码、参与者)。
受影响人员:沟通伙伴。参与者。
处理目的:反馈(例如,通过在线表格收集反馈)。
法律依据:合法权益(DSGVO 第 6 条第 1 款第 1 句第 f 项)。
网络分析、监控和优化
网络分析(也称为“覆盖范围测量”)用于评估我们在线服务的访问者流量,并可以包含关于访问者的行为、兴趣或人口统计信息(例如年龄或性别)的假名值。通过覆盖范围分析,我们可以例如识别我们的在线服务或其功能或内容最常被使用的时间,或者邀请再次使用。我们也可以理解哪些领域需要优化。
除了网络分析之外,我们还可以使用测试程序来测试和优化我们在线服务的不同版本或其组成部分。
除非另有说明,为此目的可以创建包含汇总的用户数据的配置文件,并在浏览器或终端设备中存储和读取信息。收集的信息尤其包括访问过的网站和在那里使用的元素,以及技术信息,例如使用的浏览器、使用的计算机系统和使用时间。如果用户同意我们或我们使用的服务提供商收集他们的位置数据,则也可以处理位置数据。
此外,用户的IP地址也会被存储。但是,我们使用IP掩码程序(即通过截断IP地址进行假名化)来保护用户。通常,在网络分析、A/B测试和优化框架内,不会存储用户的明文数据(例如电子邮件地址或姓名),而是存储假名。这意味着我们和使用的软件提供商不知道用户的真实身份,只知道存储在他们个人资料中用于相应目的的信息。
关于法律依据的说明:如果我们请求用户同意使用第三方提供商,数据处理的法律依据是同意。否则,用户数据将根据我们的合法利益(即对高效、经济和用户友好服务的兴趣)进行处理。在此背景下,我们还想提醒您查阅本隐私声明中关于Cookie使用的信息。
处理的数据类型:使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的交互)。元数据、通信和程序数据(例如,IP地址、时间信息、识别号码、参与者)。
受影响人员:用户(例如,网站访问者、在线服务用户)。
处理目的:覆盖范围测量(例如,访问统计、识别重复访客)。包含用户相关信息的配置文件(创建用户配置文件)。
安全措施:IP-Masking(IP地址假名化)。
社交网络中的存在(Social Media)
我们在社交网络中维护在线存在,并在此框架内处理用户数据,以便与活跃用户沟通或提供关于我们的信息。
我们在此指出,用户数据可能会在欧盟区以外进行处理。这可能会给用户带来风险,例如,用户的权利可能难以行使。
此外,用户数据通常会在社交网络中用于市场调研和广告目的。例如,可以根据用户的行为以及由此产生的兴趣来创建使用档案。后者又可能用于在网络内部和外部投放广告,这些广告可能符合用户的兴趣。因此,通常会在用户的计算机上存储Cookie,其中包含用户的使用行为和兴趣。此外,使用档案中还可以存储与用户使用的设备无关的数据(特别是当他们是相应平台的成员并已登录时)。
有关各自处理形式和反对(Opt-out)选项的详细说明,请参阅各个网络运营商的数据保护声明和信息。
即使是信息查询和行使数据主体权利的情况,我们也指出这些权利最有效地向服务提供商主张。只有后者才能访问用户数据,并可以直接采取相应措施和提供信息。如果您仍然需要帮助,可以联系我们。
处理的数据类型:联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图像消息和帖子以及相关信息,例如,作者信息或创建时间);使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。元数据、通信数据和程序数据(例如,IP地址、时间信息、识别码、相关人员)。
受影响人员:用户(例如,网站访问者、在线服务用户)。
处理目的:联系查询和通信;反馈(例如,通过在线表格收集反馈)。营销。
法律依据:合法权益(根据GDPR第6条第1款第1项f)款)。
有关处理过程、程序和服务的进一步说明:
Facebook-Seiten:社交网络Facebook中的个人资料;服务提供商:Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, 爱尔兰;法律依据:合法权益(根据GDPR第6条第1款第1项f)款);网站:https://www.facebook.com;数据保护声明:https://www.facebook.com/about/privacy;第三方国家传输依据:Data Privacy Framework (DPF);更多信息:我们与Meta Platforms Ireland Limited共同负责收集(但不包括进一步处理)我们的Facebook页面(即“粉丝页”)访问者的数据。这些数据包括用户查看或互动的内容类型的信息,或他们采取的行动(参见Facebook数据政策中“您和其他人制作和提供的内容”部分:https://www.facebook.com/policy),以及用户使用的设备信息(例如,IP地址、操作系统、浏览器类型、语言设置、Cookie数据;参见Facebook数据政策中“设备信息”部分:https://www.facebook.com/policy)。如Facebook数据政策中“我们如何使用这些信息?”部分所述,Facebook还会收集和使用信息,为页面运营商提供分析服务,即“页面洞察”,以便他们了解人们如何与他们的页面以及与这些页面相关联的内容互动。我们已与Facebook签订了特殊协议(“页面洞察信息”,https://www.facebook.com/legal/terms/page_controller_addendum),其中特别规定了Facebook必须遵守的安全措施,并且Facebook已同意履行数据主体权利(即,用户可以直接向Facebook提出信息查询或删除请求)。与Facebook的协议不会限制用户的权利(特别是信息权、删除权、反对权和向主管监管机构投诉的权利)。更多信息请参见“页面洞察信息”(https://www.facebook.com/legal/terms/information_about_page_insights_data)。共同责任仅限于Meta Platforms Ireland Limited(一家在欧盟注册的公司)的数据收集和传输。数据的进一步处理由Meta Platforms Ireland Limited独立负责,特别是将数据传输给位于美国的母公司Meta Platforms, Inc.。
领英 (LinkedIn): 社交网络; 服务提供商:LinkedIn爱尔兰无限公司 (LinkedIn Ireland Unlimited Company),Wilton Place, Dublin 2, 爱尔兰; 法律依据:合法利益(《通用数据保护条例》第6条第1款第1句第f项); 网站: https://www.linkedin.com; 隐私政策: https://www.linkedin.com/legal/privacy-policy; 第三方国家传输依据:数据隐私框架 (Data Privacy Framework, DPF); 异议选项(选择退出): https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out。 更多信息:我们与LinkedIn爱尔兰无限公司共同负责收集(但非进一步处理)访问者数据,这些数据用于生成我们领英个人资料的“页面洞察”(统计数据)。
这些数据包括有关用户查看或互动的内容类型、用户执行的操作,以及用户使用的设备(例如IP地址、操作系统、浏览器类型、语言设置、Cookie数据)的信息,以及用户个人资料中的详细信息,例如职业职能、国家、行业、层级、公司规模和就业状况。有关LinkedIn处理用户数据的隐私信息可在LinkedIn的隐私通知中找到: https://www.linkedin.com/legal/privacy-policy
我们已与LinkedIn爱尔兰公司签订了一项特殊协议(“页面洞察联合控制者附加条款” (Page Insights Joint Controller Addendum (the 'Addendum')),https://legal.linkedin.com/pages-joint-controller-addendum),其中特别规定了LinkedIn必须遵守的安全措施,并且LinkedIn已同意履行数据主体的权利(即用户可以直接向LinkedIn提交查询或删除请求)。与LinkedIn的协议不会限制用户的权利(特别是访问、删除、反对和向主管监管机构投诉的权利)。共同责任仅限于由欧盟境内的爱尔兰无限公司收集数据并传输给该公司。数据的进一步处理完全由爱尔兰无限公司负责,这尤其涉及将数据传输给位于美国的母公司LinkedIn Corporation。
YouTube: 社交网络和视频平台; 服务提供商:Google爱尔兰有限公司 (Google Ireland Limited),Gordon House, Barrow Street, Dublin 4, 爱尔兰; 法律依据:合法利益(《通用数据保护条例》第6条第1款第1句第f项); 隐私政策: https://policies.google.com/privacy; 第三方国家传输依据:数据隐私框架 (Data Privacy Framework, DPF)。 异议选项(选择退出): https://myadcenter.google.com/personalizationoff。
插件、嵌入功能和内容
我们在我们的在线服务中集成了功能和内容元素,这些元素由各自提供商(以下简称“第三方提供商”)的服务器提供。这可能包括图形、视频或城市地图(以下统称为“内容”)。
集成始终要求这些内容的第三方提供商处理用户的IP地址,因为如果没有IP地址,他们将无法把内容发送到用户的浏览器。因此,IP地址对于显示这些内容或功能是必需的。我们努力仅使用那些其提供商仅将IP地址用于内容交付的内容。第三方提供商还可以使用所谓的像素标签(隐形图像,也称为“网络信标”)用于统计或营销目的。通过“像素标签”,可以评估例如本网站页面上的访问者流量。假名信息还可以存储在用户设备的Cookie中,并可能包含浏览器和操作系统、引用网站、访问时间以及我们在线服务使用情况的其他技术信息,也可能与来自其他来源的此类信息关联。
法律依据说明:如果我们请求用户同意使用第三方提供商,则数据处理的法律依据是该许可。否则,用户数据将基于我们的合法利益(即对高效、经济和用户友好的服务的兴趣)进行处理。在此背景下,我们还请您注意本隐私政策中关于Cookie使用的信息。
处理的数据类型:使用数据(例如页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动);元数据、通信数据和程序数据(例如IP地址、时间信息、识别号码、参与人员);库存数据(例如全名、住址、联系信息、客户编号等);联系方式(例如邮政和电子邮件地址或电话号码)。内容数据(例如文字或图像信息和帖子以及与其相关的信息,例如作者身份或创建时间)。
受影响人员:用户(例如网站访客、在线服务用户)。
处理目的:提供我们的在线服务和用户友好性。
法律依据:同意(《通用数据保护条例》第6条第1款第1句第a项)。
有关处理过程、程序和服务的进一步说明:
YouTube视频:视频内容;服务提供商:Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, 爱尔兰;法律依据:同意 (GDPR 第 6 条第 1 款第 1 句第 a 项);网站:https://www.youtube.com;隐私政策:https://policies.google.com/privacy;第三方国家传输基础:数据隐私框架 (DPF)。异议可能性(选择退出):选择退出插件:https://tools.google.com/dlpage/gaoptout?hl=de,广告展示设置:https://myadcenter.google.com/personalizationoff。
申请流程
申请流程要求申请人向我们提供评估和选择所需的数据。所需信息将根据职位描述或在线表格中的信息确定。
所需信息通常包括个人信息,如姓名、地址、联系方式以及职位所需的资格证明。如有需要,我们很乐意进一步告知需要哪些信息。
如果提供,申请人可以通过在线表格提交申请。数据将以最先进的技术加密传输给我们。申请人也可以通过电子邮件提交申请。但是,请注意,电子邮件在互联网上通常不加密发送。通常情况下,电子邮件在传输过程中会加密,但在发送和接收的服务器上不会。因此,我们不对申请在发件人和我们服务器之间传输路径的安全性承担责任。
为了招聘目的、接收申请和选择申请人,我们可以在遵守法律规定的前提下,使用第三方提供的申请人管理、招聘软件和平台以及服务。
申请人可以随时就申请方式联系我们,或通过邮寄方式提交申请。
特殊类别数据的处理:如果在申请过程中,申请人被要求提供或自行提供了特殊类别的个人数据(GDPR 第 9 条第 1 款,例如健康数据,如严重残疾状况或民族血统),则对其进行处理的目的是为了使负责人或相关人员能够行使其根据劳动法以及社会保障和社会保护法所享有的权利并履行其相关义务,或者为了保护申请人或他人的生命重要利益,或者为了预防保健或职业医学目的,为了评估员工的工作能力,为了医学诊断,为了医疗或社会领域的护理或治疗,或者为了管理医疗或社会领域的系统和服务。
数据删除:如果申请成功,申请人提供的数据可以由我们进一步处理用于雇佣目的。否则,如果针对某个职位的申请不成功,申请人的数据将被删除。如果申请被撤回,申请人的数据也将被删除,申请人有权随时撤回申请。在申请人有权撤销的情况下,删除将在最晚六个月期限届满后进行,以便我们能够回答关于申请的任何后续问题,并履行我们在候选人平等待遇规定下的举证义务。关于任何差旅费用报销的账单将根据税务法规进行存档。
纳入人才库:如果提供,纳入人才库是基于同意。申请人将被告知,同意纳入人才库是自愿的,不会影响正在进行的申请流程,并且他们可以随时撤回其同意。
已处理数据类型:库存数据(例如,全名、住址、联系信息、客户编号等);联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图像消息和帖子以及与它们相关的信息,例如作者身份或创建时间信息)。申请人数据(例如,个人信息、邮政和联系地址、申请文件及其包含的信息,例如求职信、简历、证书以及针对特定职位或申请人自愿提供的关于其个人或资格的其他信息)。
受影响人员:申请人。
处理目的:申请流程(建立以及可能的后续执行和可能的后续终止雇佣关系)。
法律依据:作为合同前或合同关系的申请流程(GDPR 第 6 条第 1 款第 1 句第 b 项)。
举报人数据保护信息
本节提供有关我们如何在举报流程中处理举报人以及受影响方和相关方数据的信息。我们的目标是提供一个简单、安全的渠道,以报告我们、我们的员工或服务提供商可能存在的任何不当行为,尤其是违反法律或道德准则的行为。此外,我们确保对举报进行适当的处理和管理。
法律依据(德国):就我们为履行《举报人保护法》(HinSchG) 规定的法律义务而处理数据而言,处理的法律依据是《通用数据保护条例》(DSGVO) 第 6 条第 1 款第 1 项 c) 以及,在特殊类别个人数据的情况下,第 9 条第 2 款 g) 和《德国联邦数据保护法》(BDSG) 第 22 条,均结合《举报人保护法》(HinSchG) 第 10 条。这涉及到设立和运营内部举报办公室的义务、履行其法定职责以及,在举报程序中收集的数据被使用的情况下,对被证实有违规行为的人员采取进一步调查或劳动法措施。
就我们在法律辩护框架内或为准备法律辩护而处理数据(尤其是在发现不当行为时)而言,此举是基于我们对符合法律和道德规范行为的合法利益,依据《通用数据保护条例》(DSGVO) 第 6 条第 1 款第 1 项 f)。
如果您已同意我们为特定目的处理个人数据,则处理将根据《通用数据保护条例》(DSGVO) 第 6 条第 1 款第 1 项 a) 进行,并且在特殊类别个人数据的情况下,依据《通用数据保护条例》(DSGVO) 第 9 条第 2 款 a) 进行。例如,披露举报人的身份或在私人会面期间制作逐字记录。已授予的同意可以随时撤销,并对未来生效。
处理的数据类型:库存数据(例如,全名、居住地址、联系信息、客户编号等);员工数据(有关员工和雇用关系中其他人员的信息,包括个人身份信息、薪资信息、工作时间以及健康数据等);联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图片消息和帖子以及相关信息,例如作者信息或创建时间)。使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。
受影响人员:员工(例如,受雇者、申请人、临时工及其他员工);第三方;举报人。
处理目的:举报人保护。
法律依据:同意(DSGVO 第 6 条第 1 款第 1 项 a));法律义务(DSGVO 第 6 条第 1 款第 1 项 c))。合法利益(DSGVO 第 6 条第 1 款第 1 项 f))。
举报人系统
在我们的举报人程序框架内,我们使用外部提供商。在此过程中,我们遵守法律规定,并确保外部提供商也满足我们所遵守的安全措施的技术和组织要求。
处理的数据类型:库存数据(例如,全名、居住地址、联系信息、客户编号等);员工数据(有关员工和雇用关系中其他人员的信息,包括个人身份信息、薪资信息、工作时间以及健康数据等);联系数据(例如,邮政和电子邮件地址或电话号码);内容数据(例如,文本或图片消息和帖子以及相关信息,例如作者信息或创建时间)。使用数据(例如,页面浏览量和停留时间、点击路径、使用强度和频率、使用的设备类型和操作系统、与内容和功能的互动)。
受影响人员:员工(例如,受雇者、申请人、临时工及其他员工);第三方;举报人;用户(例如,网站访问者、在线服务用户)。业务和合同伙伴。
处理目的:举报人保护。安全措施。
法律依据:同意(DSGVO 第 6 条第 1 款第 1 项 a));法律义务(DSGVO 第 6 条第 1 款第 1 项 c))。合法利益(DSGVO 第 6 条第 1 款第 1 项 f))。
关于处理流程、程序和服务的进一步说明:
EQS Integrity Line:报告渠道和举报人系统;服务提供商:EqS Group AG, Karlstraße 47, D-80333 Munich, Germany;法律依据:法律义务(DSGVO 第 6 条第 1 款第 1 项 c));网站:https://www.eqs.com/de/;数据保护声明:https://www.eqs.com/de/ueber-eqs/datenschutz/。数据处理协议:由服务提供商提供。
数据保护声明的修改和更新
我们请求您定期查阅我们的数据保护声明的内容。一旦我们进行的数据处理发生变化,需要进行调整时,我们将修改数据保护声明。如果由于这些变化需要您的参与(例如,同意)或进行其他个人通知,我们将通知您。
如果我们在本数据保护声明中提供了公司和组织的地址和联系信息,请注意这些地址可能会随时间变化,并在联系前核实相关信息。
我们的主管监管机构:
北莱茵-威斯特法伦州数据保护和信息自由专员办公室
邮政信箱 20 04 44
40102 Düsseldorf
电话总机:+49 (0)211 / 38424 – 0
https://www.ldi.nrw.de/kontakt
术语定义
本节概述了本隐私政策中使用的术语。如果术语有法律定义,则适用其法律定义。以下解释主要旨在帮助理解。
员工数据:“员工”是指处于雇佣关系中的人员,无论是作为雇员、受薪员工还是类似职位。雇佣关系是雇主与雇员之间通过劳动合同或协议建立的法律关系。它包括雇主向雇员支付报酬的义务,而雇员则提供其劳动。雇佣关系包括不同阶段,包括建立(签订劳动合同)、履行(雇员从事工作)和终止(雇佣关系结束,无论是通过解雇、解除协议还是其他方式)。员工数据是指与这些人员相关的所有信息,并且与他们的雇佣情况有关。这包括个人身份信息、身份号码、工资和银行数据、工作时间、休假权利、健康数据和绩效评估等方面。
库存数据:库存数据包含识别和管理合同方、用户账户、个人资料以及类似关联所必需的基本信息。这些数据可能包括个人和人口统计信息,例如姓名、联系方式(地址、电话号码、电子邮件地址)、出生日期和特定标识符(用户ID)。库存数据构成了个人与服务、机构或系统之间任何正式互动的基础,通过它实现明确的关联和通信。
内容数据:内容数据包括在创建、编辑和发布各种内容过程中生成的信息。这类数据可以包括文本、图像、视频、音频文件和其他多媒体内容,这些内容发布在不同的平台和媒体上。内容数据不仅限于实际内容本身,还包括提供关于内容信息的元数据,例如标签、描述、作者信息和发布日期。
联系数据:联系数据是实现与个人或组织沟通的基本信息。它们包括电话号码、邮政地址和电子邮件地址,以及社交媒体账号和即时通讯标识符等通信工具。
元数据、通信数据和程序数据:元数据、通信数据和程序数据是包含有关数据处理、传输和管理方式信息的类别。元数据,也称为关于数据的数据,包括描述其他数据的上下文、来源和结构的信息。它们可以包含文件大小、创建日期、文档作者和修改历史记录等信息。通信数据记录了用户之间通过各种渠道的信息交换,例如电子邮件通信、通话记录、社交网络消息和聊天记录,包括涉及人员、时间戳和传输路径。程序数据描述了系统或组织内部的流程和操作,包括工作流文档、交易和活动日志以及用于跟踪和审查操作的审计日志。
使用数据:使用数据是指记录用户如何与数字产品、服务或平台互动的信息。这些数据包含广泛的信息,显示用户如何使用应用程序,他们喜欢哪些功能,他们在特定页面停留多长时间,以及他们通过哪些路径在应用程序中导航。使用数据还可以包括使用频率、活动时间戳、IP地址、设备信息和位置数据。它们对于分析用户行为、优化用户体验、个性化内容以及改进产品或服务特别有价值。此外,使用数据在识别数字产品中的趋势、偏好和潜在问题领域方面发挥着关键作用。
个人数据:“个人数据”是指与已识别或可识别的自然人(以下简称“数据主体”)相关的任何信息;可识别的自然人是指可以直接或间接识别的自然人,特别是通过分配给标识符,例如姓名、身份号码、位置数据、在线标识符(例如 Cookie)或一个或多个特定特征,这些特征是该自然人的身体、生理、遗传、心理、经济、文化或社会身份的表达。
包含用户信息的档案:“包含用户信息的档案”(简称“档案”)的处理是指任何形式的个人数据自动化处理,其目的是利用这些个人数据分析、评估或预测与自然人相关的特定个人方面(根据档案建立的类型,这可能包括关于人口统计、行为和兴趣的不同信息,例如与网站及其内容的互动等)(例如对特定内容或产品的兴趣、网站上的点击行为或停留位置)。通常会使用 Cookies 和 Web-Beacons 进行档案分析。
覆盖范围测量: 覆盖范围测量(也称为网络分析)用于评估在线服务的访客流量,并可以包括访客对特定信息(例如网页内容)的行为或兴趣。借助覆盖范围分析,在线服务的运营者可以例如了解用户何时访问其网页以及他们对哪些内容感兴趣。通过这种方式,他们可以更好地调整网页内容以满足访客的需求。出于覆盖范围分析的目的,通常会使用假名Cookie和网络信标来识别重复访客,从而获得更准确的在线服务使用分析。
负责人: “负责人”是指单独或与他人共同决定个人数据处理目的和方法的自然人、法人、公共机构、机关或其他实体。
处理: “处理”是指对个人数据执行的任何操作或一系列操作,无论是否通过自动化程序进行。该术语范围广泛,实际上涵盖了对数据的所有操作,无论是收集、评估、存储、传输还是删除。
合同数据: 合同数据是与双方或多方之间协议的正式化相关的特定信息。它们记录了提供、交换或销售服务或产品的条款。此类数据对于管理和履行合同义务至关重要,包括合同双方的身份以及协议的具体条款和条件。合同数据可以包括合同的开始和结束日期、商定的服务或产品类型、价格协议、付款条件、终止权、续订选项以及特殊条款或条款。它们作为双方之间关系的法律基础,对于澄清权利和义务、执行索赔和解决争议至关重要。
支付数据: 支付数据包括买方和卖方之间处理支付交易所需的所有信息。这些数据对于电子商务、在线银行和任何其他形式的金融交易至关重要。它们包括信用卡号、银行账户详细信息、支付金额、交易日期、验证码和账单信息等详细信息。支付数据还可以包含有关支付状态、退款、授权和费用的信息。