隐私政策
您可在此查阅德语版隐私政策。
前言
通过以下隐私政策,我们旨在告知您:我们处理您哪些类型的个人数据(以下简称“数据”)、出于何种目的以及在何种范围内进行处理。 本隐私声明适用于我们进行的所有个人数据处理活动,包括在提供服务过程中,特别是通过我们的网站、移动应用程序以及外部在线平台(如我们的社交媒体账号,以下统称“在线服务”)进行的处理。
所用术语不区分性别。
最后更新:2026年7月
目录
数据控制者
Image Engineering GmbH & Co. KG – 科隆
地方法院注册号 HRA 28334 Image Engineering Komplementär GmbH – 科隆
地方法院注册号 HRB 93293 执行董事:Nicola Best 工程师、Uwe Artmann
工程师 地址:Im Gleisdreieck 5, 50169 Kerpen
电子邮箱:nicola.best@image-engineering.de 电话:+49 (2273) 99991-0 法律声明:/imprint
数据保护官的联系方式
弗朗齐斯卡·穆勒
女士 Image Engineering GmbH & Co. KG
Im Gleisdreieck 5, 50169, 克彭
datenschutz@image-engineering.de
处理操作概述
下表总结了所处理的数据类型、处理目的以及相关的数据主体。
处理数据的类别
库存数据。
员工数据。
支付数据。
联系数据。
内容数据。
合同数据。
使用数据。
元数据、通信数据和流程数据。
求职者详细信息。
数据主体类别
客户。
员工。
潜在客户。
沟通伙伴。
用户。
求职者。
商业和合同合作伙伴。
参与者。
被拍摄者。
第三方。
举报人。
处理目的
提供合同服务并履行合同义务。
联系请求和沟通。
安全措施。
直接营销。
网站分析。
办公室及组织流程。
管理及处理咨询。
职位申请流程。
反馈。
市场营销。
包含用户相关信息的个人资料。
提供我们的在线服务及其可用性。
信息技术基础设施。
举报人保护。
相关法律依据
根据《通用数据保护条例》(GDPR)的相关法律依据:下文概述了我们处理个人数据所依据的《通用数据保护条例》的法律依据。 请注意,除《通用数据保护条例》(GDPR)的规定外,您或我们居住地或住所所在国的国家数据保护规定也可能适用。此外,如果个别情况下适用更具体的法律依据,我们将在数据保护声明中告知您。
同意(《通用数据保护条例》(GDPR)第6条第1款第(a)项)——数据主体已同意为其一项或多项特定目的处理其个人数据。
履行合同及合同缔结前的请求(《通用数据保护条例》第6条第1款第(b)项)——履行数据主体作为一方当事人的合同,或应数据主体请求在缔结合同前采取步骤。
履行法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项)——处理对于履行数据控制者所承担的法律义务是必要的。
合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)——处理对于保护数据控制者或第三方的合法利益是必要的,前提是数据主体的利益、基本权利和自由(这些权利和自由需要通过个人数据保护来保障)不优先于上述利益。
作为合同前或合同关系的求职申请流程(《通用数据保护条例》(GDPR)第6条第1款第(b)项) - 若在申请程序框架内要求申请人提供《通用数据保护条例》第9条第1款所指的特殊类别个人数据(例如健康数据,如严重残疾状况或种族血统), 且此举旨在使负责人或相关人员能够履行数据控制者或数据主体在就业、社会保障及社会保护法律领域内的义务并行使特定权利,则其处理应依据《通用数据保护条例》第9条 第9条第(2)款(b)项的规定进行;若基于《通用数据保护条例》第9条 (2)(c) 条保护申请人或其他人员的生命利益,或基于《通用数据保护条例》第9条(2)(d)条,为预防性保健或职业医学之目的,为评估员工的工作能力,为卫生或社会领域的医疗诊断、护理或治疗,或为卫生或社会领域的系统和服务管理而进行处理。 若基于自愿同意提供特殊类别数据,则其处理依据为《通用数据保护条例》(GDPR)第9条第2款第(a)项。
德国的国家数据保护法规:除《通用数据保护条例》(GDPR)的数据保护规定外,德国还适用国家数据保护法规。这尤其包括《数据处理中防止个人数据滥用法》(联邦数据保护法——BDSG)。 特别是,《联邦数据保护法》(BDSG)包含关于访问权、删除权、反对权、特殊类别个人数据的处理、为其他目的进行的处理和传输,以及自动化个人决策(包括建立用户画像)的特别规定。此外,各联邦州的数据保护法律也可能适用。
关于《通用数据保护条例》(GDPR)和《瑞士联邦数据保护法》(Swiss DPA)适用性的说明:本隐私声明旨在同时提供符合《瑞士联邦数据保护法》(Swiss DPA)和《通用数据保护条例》(GDPR)要求的资讯。
安全措施
我们根据法律要求,综合考虑技术发展现状、实施成本、处理的性质、范围、背景和目的,以及对自然人权利和自由造成不同可能性和严重程度风险的情况,采取适当的技术和组织措施,以确保达到与风险相适应的安全水平。
这些措施特别包括:通过控制对数据的物理和电子访问,以及对数据的访问、输入、传输、保护和隔离,来保障数据的机密性、完整性和可用性。 此外,我们已制定相关程序,以确保数据主体的权利得到尊重、数据被删除,并确保我们能够迅速应对数据威胁。此外,我们遵循“隐私设计”和“隐私默认”原则,早在硬件、软件及服务提供商的开发或选型阶段,就已将个人数据保护纳入考量。
IP 地址的遮蔽:如果 IP 地址由我们或所使用的服务提供商及技术进行处理,且无需处理完整的 IP 地址,则会对 IP 地址进行截短(也称为“IP 遮蔽”)。 在此过程中,IP 地址的最后两位数字或句点后的最后一部分将被删除或替换为通配符。IP 地址的掩码处理旨在防止通过 IP 地址识别个人身份,或使此类识别变得显著困难。
通过 TLS/SSL 加密技术(HTTPS)保障在线连接安全:为保护通过我们的在线服务传输的用户数据免遭未经授权的访问,我们采用了 TLS/SSL 加密技术。 安全套接层(SSL)和传输层安全(TLS)是互联网安全数据传输的基石。这些技术会对网站或应用程序与用户浏览器之间(或两个服务器之间)传输的信息进行加密,从而保护数据免受未经授权的访问。 作为 SSL 的更先进、更安全的版本,TLS 确保所有数据传输均符合最高安全标准。当网站通过 SSL/TLS 证书进行加密保护时,URL 中会显示 HTTPS。这向用户表明,其数据正在以安全且加密的方式进行传输。
个人数据的传输
在处理个人数据的过程中,可能会将这些数据传输或披露给其他实体、公司、法律上独立的组织单位或个人。 此类数据的接收方可能包括负责 IT 事务的服务提供商,或网站中集成的服务及内容提供商。在此类情况下,我们将遵守法律要求,特别是与数据接收方签订相关合同或协议,以保护您的数据。
集团内部的数据传输:我们可能会将个人数据传输给集团内的其他公司,或以其他方式允许其访问这些数据。 若此类披露系出于行政目的,则基于我们的合法商业和经济利益;若为履行合同义务所必需,或已获得数据主体的同意,或存在其他法律许可,亦可进行数据披露。
国际数据传输
在第三国处理数据:如果我们在第三国(即欧盟(EU)或欧洲经济区(EEA)以外)处理数据,或者该处理是在使用第三方服务或向其他个人、实体或公司披露或传输数据的背景下进行的, 则仅在符合法律要求的情况下进行。如果该第三国的数据保护水平已通过充分性决定(《通用数据保护条例》(GDPR)第45条)获得认可,则该决定即构成数据转移的依据。 否则,数据转移仅在数据保护水平通过其他方式得到保障的情况下才会发生,特别是通过标准合同条款(《通用数据保护条例》(GDPR)第46条第2款第c项)、明确同意,或基于合同或法律要求的转移情形(《通用数据保护条例》(GDPR)第49条第1款)。 此外,我们会向您提供来自各第三国服务提供商的第三国数据传输依据,其中“充分性决定”通常作为主要依据。 “有关向第三国传输数据及现有充分性决定的信息,可从欧盟委员会提供的信息中获取:https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_en。
欧盟-美国跨大西洋数据隐私框架:在所谓的“数据隐私框架”(DPF)背景下,欧盟委员会还在 2023 年 7 月 10 日的充分性决定中,认可了美国某些公司的数据保护水平是安全的。 经认证的企业名单以及有关DPF的更多信息,可访问美国商务部网站https://www.dataprivacyframework.gov/s/查询。我们将在数据保护声明中告知您,我们的哪些服务提供商已根据《数据隐私框架》获得认证。
数据保留与删除
一旦撤销对数据的处理授权,或相关许可不再适用(例如,处理该数据的目的已不存在,或该数据不再为实现该目的所必需),我们将根据法定规定删除所处理的数据。 如果因数据用于其他合法目的而未被删除,则其处理将仅限于这些目的。这意味着数据将被限制使用,不会用于其他目的。 例如,这适用于因商业或税务原因必须存储的数据,或为主张、行使或抗辩法律索赔,或为保护其他自然人或法人的权利而必须存储的数据。 在我们的数据处理信息中,我们可能会向用户提供有关数据删除和保留的进一步信息,这些信息针对具体的处理操作。如果关于保留期限或删除截止日期有多个声明,则以期限较长的规定为准。 如果未指定期限的起始时间,则该期限通常从触发该期限的事件发生的日历年度结束时开始计算,前提是该期限至少为一年。 如果数据并非出于收集时的目的而被保存或归档,而是出于法律或其他原因,则该数据的处理仅限于其被保存或归档的目的。
数据主体的权利
《通用数据保护条例》(GDPR)规定的数据主体权利:作为数据主体,您享有《通用数据保护条例》(GDPR)规定的各项权利,这些权利主要源于《通用数据保护条例》(GDPR)第 15 至 21 条:
反对权:您有权基于您的特定情况,随时反对依据《通用数据保护条例》第6条第1款(e)项或(f)项对您的个人数据进行的处理,包括基于上述条款进行的个人画像分析。 若个人数据系为直接营销目的而处理,您有权随时反对为该营销目的而处理您的个人数据,其中包括与该直接营销相关的个人画像。
撤回同意的权利:您有权随时撤回您的同意。
访问权:您有权要求确认相关数据是否正在被处理,有权了解该数据,并有权根据法律规定获取进一步信息及该数据的副本。
更正权:您有权依法要求补充与您相关的数据,或更正与您相关的错误数据。
删除权和处理限制权:根据法定规定,您有权要求立即删除相关数据,或者要求根据法定规定限制对数据的处理。
数据可携权:您有权按照法律要求,以结构化、通用且机器可读的格式接收您向我们提供的与您相关的数据,或要求将其传输给另一数据控制者。
向监管机构投诉:根据法律规定,且在不影响任何其他行政或司法救济措施的前提下,您亦有权向数据保护监管机构提出投诉,特别是向您惯常居住的成员国监管机构, 您工作地点或涉嫌侵权地点的监管机构,如果您认为涉及您的个人数据处理行为违反了《通用数据保护条例》(GDPR)。
商业服务
我们在合同及类似法律关系框架内,以及与合同伙伴相关的行动和沟通中,或在合同缔结前(例如为答复咨询),处理我们的合同和商业伙伴(例如客户和潜在客户,统称为“合同伙伴”)的数据。
我们处理这些数据是为了履行我们的合同义务。这些义务特别包括提供约定服务的义务、任何更新义务,以及在保修和其他服务中断情况下的补救措施。此外,我们处理这些数据是为了保护我们的权利,并用于与这些义务及公司组织相关的行政工作。 此外,我们基于正当且经济的商业管理这一合法利益,以及为保护我们的合同伙伴和业务运营免受滥用、其数据、机密、信息和权利受到威胁而采取的安全措施,对数据进行处理(例如,涉及电信、运输及其他辅助服务以及分包商、 银行、税务及法律顾问、支付服务提供商或税务机关)。 在适用法律的框架内,我们仅在为实现上述目的或履行法律义务所必需的范围内,向第三方披露合同伙伴的数据。关于其他形式的数据处理(例如用于营销目的),我们将通过本隐私政策向合同伙伴予以告知。
对于上述目的所需的数据,我们将在数据收集之前或过程中告知合同伙伴,例如在在线表单中通过特殊标记(如Color)和/或符号(如星号等)进行标注,或通过当面告知的方式。
在法定保修期及类似义务届满后,即原则上4年届满后,我们将删除相关数据,除非该数据存储在客户账户中,或因法律规定的归档要求必须予以保留。 税务法相关文件以及商业账簿、库存清单、期初资产负债表、年度财务报表、理解这些文件所需的说明及其他组织文件和会计记录的法定保存期限为十年;收到的商业信函和业务信函以及已发送商业信函和业务信函的副本的法定保存期限为六年。 该期限自以下事件发生的日历年度结束时起算:账簿中最后一次记账、盘点、编制期初资产负债表、年度财务报表或管理报告、收到或发送商业信函,或创建会计凭证,以及进行记录或创建其他文件之日。
处理的数据类型:库存数据(例如,全名、居住地址、联系信息、客户编号等);支付数据(例如,银行详细信息、发票、支付记录);联系数据(例如,邮政地址、电子邮件地址或电话号码)。 合同数据(例如:合同标的、期限、客户类别)。
数据主体:潜在客户。商业和合同合作伙伴。
处理目的:提供合同服务并履行合同义务;联系请求与沟通;办公及组织流程;管理及回复咨询。
法律依据:履行合同及事前请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项);遵守法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
支付流程
在合同及其他法律关系的框架内,基于法律义务或基于我们的合法利益,我们为数据主体提供高效且安全的支付选项,并为此除银行和信贷机构外,还使用其他服务提供商(统称为“支付服务提供商”)。
支付服务提供商处理的数据包括基本信息(如姓名和地址)、银行数据(如账号或信用卡号)、密码、交易授权码(TAN)和校验和,以及合同、总额和收款人相关信息。 这些信息是完成交易所必需的。但所输入的数据仅由支付服务提供商处理并存储在其系统中。也就是说,我们不会收到任何与账户或信用卡相关的信息,仅会收到支付成功或失败的确认信息。在某些情况下,支付服务提供商可能会将数据传输给征信机构。 此传输的目的是为了核查身份和信用状况。请参阅各支付服务提供商的条款与条件及数据保护信息。
各支付服务提供商的条款与条件及数据保护信息适用于相关支付交易,您可在其网站或交易应用程序中查阅。如需了解更多信息或行使撤销权、知情权及其他数据主体权利,请参阅上述内容。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等);支付数据(例如,银行账户信息、发票、支付记录);合同数据(例如,合同标的、期限、客户类别); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型及操作系统、与内容及功能的互动情况);元数据、通信及处理数据(例如IP地址、时间戳、识别码、相关方)。
数据主体:客户。潜在客户。
处理目的:提供合同约定服务并履行合同义务。
法律依据:履行合同及事先请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项)。
有关处理方法、流程及所用服务的更多信息:
万事达卡(Mastercard):支付服务提供商(在线支付方式的技术集成); 服务提供商:万事达卡欧洲股份有限公司(Mastercard Europe SA),地址:比利时滑铁卢市特尔武伦大道198A号(Chaussée de Tervuren 198A, B-1410 Waterloo, Belgium);法律依据:履行合同及事先请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项);网站:https://www.mastercard.co.uk。 隐私政策:https://www.mastercard.co.uk/en-gb/vision/terms-of-use/commitment-to-privacy/privacy.html。
PayPal:支付服务提供商(在线支付方式的技术集成)(例如:PayPal、PayPal Plus、Braintree、Braintree); 服务提供商:PayPal (Europe) S.à r.l. et Cie, S.C.A.,地址:22-24 Boulevard Royal, L-2449 卢森堡;法律依据:履行合同及事前请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项); 网站:https://www.paypal.com。隐私政策:https://www.paypal.com/de/webapps/mpp/ua/privacy-full。
Visa:支付服务提供商(在线支付方式的技术集成);服务提供商:Visa Europe Services Inc.,伦敦分部,1 Sheldon Square, London W2 6TT, UK; 法律依据:履行合同及先前请求(《通用数据保护条例》(GDPR)第6条第1款(b)项);网站:https://www.visa.de;隐私政策:https://www.visa.de/datenschutz。向第三国转移数据的依据:充分性决定(英国)。
在线服务及网站托管
我们处理用户数据是为了向用户提供我们的在线服务。为此,我们会处理用户的IP地址,这是将我们的在线服务内容和功能传输至用户浏览器或终端设备所必需的。
处理的数据类型:使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备和操作系统类型、与内容及功能的交互);元数据、通信数据和处理数据(例如IP地址、时间戳、标识号、相关方)。 内容数据(例如:文本或图片消息和投稿,以及与之相关的信息,如作者信息或创建时间)。
数据主体:用户(例如网站访问者、在线服务用户)。
处理目的:提供我们的在线服务并确保其可用性;信息技术基础设施(信息系统及技术设备(如计算机、服务器等)的运行与提供)。安全措施。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
关于处理方法、流程及所用服务的更多信息:
在租用主机空间上提供在线服务:为提供我们的在线服务,我们使用从相应服务器提供商(也称为“网络托管商”)处租用或以其他方式获得的存储空间、计算能力和软件; 法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
在自有/专用服务器硬件上提供在线服务:为提供我们的在线服务,我们使用由我们运营的服务器硬件,以及与其相关的存储空间、计算能力和软件;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
访问数据和日志文件的收集:对我们在线服务的访问将以所谓的“服务器日志文件”形式进行记录。 服务器日志文件可能包含所访问网页和文件的地址及名称、访问日期和时间、传输的数据量、访问成功通知、浏览器类型和版本、用户的操作系统、引荐网址(先前访问的页面),以及通常情况下包含的 IP 地址和请求提供商。 服务器日志文件可用于安全目的,例如避免服务器过载(特别是在遭遇恶意攻击,即所谓的DDoS攻击时),并确保服务器的稳定性及最佳负载均衡;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。保留期限:日志文件信息最长存储 30 天,之后将被删除或匿名化处理。出于取证目的而需要进一步保存的数据,在相关事件最终查明之前不被删除。
电子邮件发送与托管:我们使用的网站托管服务还包括电子邮件的发送、接收和存储。为此,我们会处理收件人和发件人的地址,以及与电子邮件发送相关的其他信息(例如涉及的服务提供商)和相关电子邮件的内容。 上述数据也可能用于垃圾邮件检测。请注意,互联网上的电子邮件通常不以加密形式发送。一般而言,电子邮件在传输过程中会进行加密,但在发送和接收服务器上则不会加密(除非使用了所谓的端到端加密方法)。 因此,对于电子邮件在发件人与我方服务器之间传输过程中的安全问题,我们不承担任何责任;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
Dogado:我们的托管和电子邮件服务;服务提供商:dogado GmbH
,地址:Antonio-Segni-Straße 11
,D-44263 多特蒙德;网站:https://www.dogado.de。隐私政策:https://www.dogado.de/legal/datenschutz。
Cookie的使用
Cookie 是存储在终端设备上并可从中读取信息的小型文本文件或其他类型的存储标记。 例如,用于保存用户账户的登录状态、网店中的购物车内容、访问过的内容或在线服务中使用过的功能。此外,Cookie 还可用于各种目的,例如确保在线服务的功能、安全性和便利性,以及对访问流量进行分析。
关于同意的说明:我们根据法律法规使用Cookie。因此,除非法律另有规定,否则我们会事先征得用户的同意。 如果存储和读取信息(包括 Cookie)对于提供用户明确请求的远程媒体服务(即我们的在线服务)绝对必要,则特别无需征得同意。可撤销的同意将明确告知用户,并包含关于相应 Cookie 使用情况的信息。
关于数据保护法律依据的说明:我们借助 Cookie 处理用户个人数据的法律依据取决于是否征得用户同意。若用户接受,则处理其数据的法律依据即为已声明的同意。 否则,借助Cookie处理的数据基于我们的合法利益(例如,在线服务的商业运营及其可用性改进),或者,如果该处理发生在履行我们合同义务的过程中,则基于Cookie的使用对于履行我们的合同义务是必要的。 我们将在本数据保护声明中,或在我们的同意和处理流程范围内,阐明我们使用Cookie的目的。
存储期限:关于存储期限,Cookie 可分为以下类型:
临时 Cookie(也称为会话 Cookie):临时 Cookie 最迟会在用户离开在线服务并关闭其终端设备(例如浏览器或移动应用程序)后被删除。
永久性 Cookie:即使关闭终端设备后,永久性 Cookie 仍会保留。例如,登录状态可被保存,当用户再次访问网站时,系统可直接显示其偏好的内容。 同样,通过Cookie收集的用户数据可用于覆盖率测量。除非我们向用户明确说明Cookie的性质和存储时长(例如在征得同意时),否则用户应默认其为永久性Cookie,且存储时长最长可达两年。
关于撤回同意和提出异议(选择退出)的一般说明:用户可以随时撤回已给予的同意,并根据法律要求对数据处理提出异议,也可通过浏览器的隐私设置进行操作。
Cookie 设置/选择退出:
GDPR Joomla 扩展商店
法律依据:合法利益(《GDPR》第6条第1款第f项)。
联系与咨询管理
当您联系我们(例如通过邮寄、联系表单、电子邮件、电话或社交媒体),以及在现有用户和商业关系背景下,我们将仅在必要范围内处理咨询者的信息,以回应联系请求并采取任何要求的措施。
处理的数据类型:联系数据(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片消息及投稿,以及与之相关的信息,如作者信息或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型和操作系统、与内容及功能的交互);元数据、通信数据和处理数据(例如IP地址、时间戳、标识号、相关方)。
数据主体:沟通对象(电子邮件、信件等的收件人)。
处理目的:联系请求和沟通;管理和回复咨询;反馈(例如通过在线表单收集反馈)。提供我们的在线服务及提升用户体验。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。履行合同及事前请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项)。
关于所采用的处理方法、流程及服务的更多信息:
联系表单:当用户通过我们的联系表单、电子邮件或其他沟通渠道联系我们时,我们会处理在此过程中提供的数据,以处理所传达的请求; 法律依据:履行合同及事先请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项),合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
视频会议、在线会议、网络研讨会及屏幕共享
我们使用其他提供商的平台和应用程序(以下简称“会议平台”),用于开展视频和音频会议、网络研讨会及其他类型的视频和音频会议(以下统称“会议”)。 在使用会议平台及其服务时,我们遵守相关法律要求。
会议平台处理的数据:在参与会议的过程中,将处理以下列出的参与者数据。处理的范围一方面取决于特定会议中要求提供哪些数据(例如,提供访问数据或真实姓名),另一方面取决于参与者提供了哪些可选信息。 除了为举办会议而进行的数据处理外,会议平台还可能出于安全目的或服务优化目的处理参与者的数据。 所处理的数据包括个人信息(名字、姓氏)、联系方式(电子邮箱地址、电话号码)、访问数据(访问码或密码)、个人头像、职业职位/职务信息、 互联网接入的IP地址、参与者终端设备信息、其操作系统、浏览器及其技术和语言设置、与内容相关的通信过程信息(即聊天记录以及音频和Video数据),以及其他可用功能(例如调查问卷)的使用情况。 通信内容将在会议服务商技术支持的范围内进行加密。如果参与者已在会议平台注册为用户,则可能会根据与相应会议服务商达成的协议处理其他数据。
日志记录与录音录像:若对文本输入、参与结果(例如来自调查问卷)以及Video或音频录音进行记录,将事先以透明的方式告知参与者,并在必要时征得其同意。
参与者的数据保护措施:关于您数据处理的详细信息,请参阅会议平台的隐私政策,并在会议平台的设置框架内选择最适合您的安全和隐私设置。 此外,请在会议期间确保录制背景中的数据和隐私安全(例如,通知室友、锁好房门,并在技术条件允许的情况下使用背景遮挡功能)。会议室链接及访问数据不得透露给未经授权的第三方。
关于法律依据的说明:若除会议平台外,我们还处理用户数据,并就使用会议内容或特定功能(例如同意录制会议)征得用户同意,则该处理的法律依据即为该同意。 此外,为履行我们的合同义务(例如在参与者名单中、在重新处理会议成果时等),我们的数据处理可能是必要的。除此之外,用户数据的处理基于我们与沟通伙伴进行高效且安全沟通的合法利益。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等); 联系数据(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片消息及投稿,以及相关信息,如作者信息或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备及操作系统类型、与内容和功能的交互);元数据、通信数据和处理数据(例如IP地址、时间戳、标识号、相关方)。
数据主体:通信伙伴(电子邮件、信件等的收件人);用户(例如网站访问者、在线服务用户);被拍摄者。
处理目的:提供合同服务及履行合同义务;联系请求与沟通;办公及组织流程。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
关于处理方法、流程及所用服务的更多信息:
Microsoft Teams:会议与通信软件;服务提供商:Microsoft Irland Operations Limited,地址:One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项); 网站:https://www.microsoft.com/de-de/microsoft-365;隐私政策:https://privacy.microsoft.com/de-de/privacystatement;安全信息:https://www.microsoft.com/de-de/trustcenter。 向第三国转移数据的依据:数据隐私框架(DPF)。
云服务
我们使用可通过互联网访问的软件服务(即所谓的“云服务”,也称为“软件即服务”),这些服务由其提供商在服务器上提供,用于内容的存储和管理(例如:文档存储和管理、与特定接收方交换文档、内容和信息,或发布内容和信息)。
在此框架内,如果个人数据是我们通信流程的一部分,或者我们根据本隐私政策对这些数据进行处理,则这些数据可能会在提供商的服务器上进行处理和存储。这些数据可能特别包括数据主体的主数据和联系数据,以及有关流程、合同、其他程序及其内容的数据。 云服务提供商还会处理使用数据和元数据,并将其用于安全保障和服务优化。
如果我们使用云服务向其他用户提供文档和内容,或向公众开放网站、表单等,服务提供商可能会在用户的设备上存储 Cookie,用于网络分析或记住用户设置(例如在媒体控制的情况下)。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等); 联系数据(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片消息及投稿,以及相关信息,如作者信息或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型和操作系统、与内容及功能的交互);元数据、通信数据和流程数据(例如IP地址、时间戳、识别号、相关方)。
数据主体:客户;员工(例如:正式员工、求职者、临时工及其他人员);潜在客户;沟通对象(电子邮件、信函等的收件人)。
处理目的:办公及组织流程。信息技术基础设施(信息系统及技术设备(如计算机、服务器等)的运行与提供)。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
关于所采用的处理方法、流程及服务的进一步信息:
微软云服务:云存储、云基础设施服务及基于云的应用软件;服务提供商:Microsoft Ireland Operations Limited,地址:One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland; 法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项);网站:https://microsoft.com;隐私政策:https://privacy.microsoft.com/de-de/privacystatement;安全信息: https://www.microsoft.com/de-de/trustcenter;数据处理协议:https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA。向第三国转移数据的依据:数据隐私框架(DPF)。
新闻通讯与电子通讯
我们仅在获得收件人同意或依据法律许可的情况下,才会发送新闻通讯、电子邮件及其他电子通讯(以下简称“新闻通讯”)。若新闻通讯的内容已在注册过程中明确说明,则该说明将作为用户同意的决定性依据。 否则,我们的通讯将包含有关我们服务及本公司本身的信息。
要订阅我们的通讯,通常只需输入您的电子邮件地址即可。不过,我们可能会要求您提供姓名,以便在通讯中与您进行个性化联系;或者,若通讯目的需要,我们可能会要求您提供其他信息。
双重确认程序:订阅我们的电子通讯通常采用所谓的“双重确认”程序。这意味着您在注册后将收到一封电子邮件,要求您确认注册。此确认步骤是必要的,以确保无人能使用外部电子邮箱地址进行注册。
为了根据法律要求证明注册流程,新闻通讯的注册信息会被记录在案。这包括存储登录和确认时间以及IP地址。同样,您在邮件发送服务提供商处存储的数据变更也会被记录。
删除与处理限制:基于我们的合法利益,我们可能会将已退订的电子邮箱地址存储最长三年,以便作为先前同意的证据,之后再予以删除。这些数据的处理仅限于应对可能的索赔。 用户可随时提出个别删除请求,但须同时确认此前曾给予过同意。若存在必须永久遵守反对请求的义务,我们保留仅为此目的将该电子邮件地址存储在黑名单中的权利。
注册流程的日志记录基于我们的合法利益,旨在证明其流程的合规性。若我们委托服务提供商发送电子邮件,此举基于我们对高效且安全发送系统的合法利益。
内容:
关于我们、我们的服务、促销活动及优惠的信息。
处理的数据类型:基本信息(例如全名、居住地址、联系方式、客户编号等);联系方式(例如邮寄地址、电子邮箱地址或电话号码);元数据、通信数据及流程数据(例如IP地址、时间戳、标识号、相关方)。 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型及操作系统、与内容及功能的交互情况)。
数据主体:通信伙伴(电子邮件、信件等的收件人)。
处理目的:直接营销(例如通过电子邮件或邮寄)。
法律依据:同意(《通用数据保护条例》(GDPR)第 6 条第 1 款 (a) 项)。
退订:您可以随时取消订阅我们的新闻通讯,即撤回您的同意或反对继续接收。您可以在每份新闻通讯的末尾找到退订链接,或者使用上述列出的任一联系方式(建议通过电子邮件)。
关于所采用的处理方法、流程及服务的更多信息:
打开率和点击率的测量:新闻通讯中包含所谓的“网络信标”,这是一种pixel大小文件的副本,当您打开新闻通讯时,该文件将从我们的服务器(或若使用了发送服务提供商,则从其服务器)获取。 在此检索过程中,将收集技术信息,例如浏览器和系统的详细信息,以及您的IP地址和访问时间。这些信息用于根据技术数据或目标受众及其阅读行为(可通过访问位置(由IP地址识别)或访问时间确定)从技术上改进我们的电子报。 该分析还包括确定新闻通讯是否被打开、何时被打开以及哪些链接被点击。这些信息将分配给个别新闻通讯订阅者,并存储在其个人资料中,直至被删除。 这些分析旨在识别用户的阅读习惯,据此调整我们的内容,或根据用户兴趣发送不同内容。打开率和点击率的测量,以及测量结果在用户个人资料中的存储及其后续处理,均基于用户的同意。 遗憾的是,无法单独撤回对效果测量的同意;在此情况下,必须取消整个新闻通讯订阅或提出异议。届时,已存储的用户档案信息将被删除;法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第a项)。
调查与问卷
我们开展调查和访谈,以收集信息并用于每次调查中所述的目的。我们进行的调查和问卷(以下简称“调查”)将以匿名方式进行评估。 个人数据的处理仅限于调查的提供和技术执行所必需的范围(例如,处理IP地址以在用户的浏览器中显示调查,或借助Cookie使调查能够继续进行)。
处理的数据类型:联系数据(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片信息及投稿,以及相关信息,如作者详情或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备及操作系统类型、与内容及功能的交互);元数据、通信数据和处理数据(例如IP地址、时间戳、标识号、相关方)。
数据主体:通信对象(电子邮件、信件等的收件人)。参与者。
处理目的:反馈(例如通过在线表单收集反馈)。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
网站分析、监控与优化
网站分析用于评估本网站的访问流量,其中可能包含用户的行为、兴趣或人口统计信息(如年龄或性别)等假名化数据。 借助网站分析,我们可以识别出我们的在线服务、其功能或内容在何时被使用或被反复请求的频率最高,以及哪些领域需要优化。
除了网站分析外,我们还可以使用测试程序,例如测试和优化我们在线服务或其组件的不同版本。
除非下文另有说明,否则CAN为此目的创建用户画像(即针对某个使用过程汇总的数据),并将信息存储在浏览器或终端设备中并从中读取。 收集的信息特别包括访问过的网站和其中使用的元素,以及技术信息,例如所使用的浏览器、所使用的计算机系统以及使用时间信息。如果用户已同意我们或我们所使用的服务提供商收集其位置数据,则位置数据也可能被处理。
除非下文另有说明,否则可能会为此目的创建用户画像(即针对某个使用过程或用户汇总的数据),并将其存储在浏览器或终端设备中(即所谓的“cookie”),或为同一目的使用类似的处理方式。 收集的信息特别包括访问过的网站及其中使用的元素,以及技术信息,例如所使用的浏览器、计算机系统和使用时间等信息。如果用户已同意向我们或我们所使用的服务提供商收集其位置数据或用户画像,则根据提供商的不同,这些数据也可能被处理。
用户的IP地址也会被存储。不过,我们会采用现有的IP地址掩码处理程序(即通过缩短IP地址进行假名化处理)来保护用户。 一般而言,在网站分析、A/B 测试和优化过程中,我们不会存储用户数据(如电子邮件地址或姓名),而是使用化名。 这意味着我们以及所用软件的提供商均无法知晓用户的真实身份,仅知晓为相应处理目的而存储在其个人资料中的信息。
处理的数据类型:使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备和操作系统的类型、与内容和功能的交互)。元数据、通信和流程数据(例如 IP 地址、时间戳、标识号、相关方)。
数据主体:用户(例如网站访问者、在线服务用户)。
处理目的:网络分析(例如访问统计、识别回头客)。包含用户相关信息的用户画像(创建用户画像)。
安全措施:IP 地址掩码(IP 地址的假名化处理)。
社交网络(社交媒体)中的用户档案
我们在社交网络中设有在线账号,并在此背景下处理用户数据,以便与活跃于该平台的用户进行沟通或提供有关我们的信息。
我们特此指出,用户数据可能会在欧盟境外进行处理。这可能会给用户带来风险,例如可能导致用户权利的行使更加困难。
此外,社交网络通常会出于市场调研和广告目的处理用户数据。例如,可以基于用户行为及其相关兴趣创建用户画像。随后,这些用户画像可用于在网络内外投放据推测符合用户兴趣的广告。 为此,通常会在用户的计算机上存储Cookie,其中记录了用户的使用行为和兴趣。此外,用户资料中存储的数据可能与用户使用的设备无关(特别是当用户已是相关社交网络的会员或将来会成为会员时)。
关于相关处理操作及退出选项的详细说明,请参阅各社交网络服务商提供的相应数据保护声明及相关信息。
此外,关于数据主体的信息查询及权利行使请求,我们特此说明:向相关网络服务提供商提出请求是实现上述目的的最有效途径。只有网络服务提供商能够访问用户数据,并可直接采取相应措施及提供信息。若您仍需帮助,请随时联系我们。
处理的数据类型:联系方式(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片信息及投稿,以及相关信息,如作者信息或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型及操作系统、与内容及功能的交互情况);元数据、通信数据和处理数据(例如IP地址、时间戳、标识号、相关方)。
数据主体:用户(例如网站访问者、在线服务用户)。
处理目的:联系请求和沟通;反馈(例如通过在线表单收集反馈)。营销。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
关于处理方法、流程及所用服务的更多信息:
Facebook 专页:社交网络 Facebook 内的个人主页;服务提供商:Meta Platforms Ireland Limited,地址:爱尔兰都柏林 4 区梅里恩路(Merrion Road, Dublin 4, D04 X2K5);法律依据:合法利益(《通用数据保护条例》(GDPR)第 6 条第 1 款第 (f) 项); 网站:https://www.facebook.com;隐私政策:https://www.facebook.com/about/privacy;向第三国转移数据的依据:数据隐私框架(DPF); 补充信息:对于我们 Facebook 主页访客数据的收集(但不包括后续处理),我们与 Meta Platforms Ireland Limited 共同承担责任(即所谓的“共同控制者”)。 这些数据包括用户查看或互动的内容类型,以及他们采取的操作(参见《Facebook数据政策》中的“您和他人所做及提供的内容”: https://www.facebook.com/policy),以及用户所用设备的相关信息(例如 IP 地址、操作系统、浏览器类型、语言设置、Cookie 信息。参见 Facebook 数据政策中的“设备信息”部分:https://www.facebook.com/policy)。 正如 Facebook 数据政策中“我们如何使用这些信息?”部分所述,Facebook 还会收集和使用信息,向网站运营者提供名为“页面洞察”的分析服务,以帮助他们了解用户如何与其页面及相关内容进行互动。我们已与 Facebook 签订了一项特别协议(“关于页面洞察的信息”, https://www.facebook.com/legal/terms/page_controller_addendum),该协议特别规定了 Facebook 必须遵守的安全措施,且 Facebook 已同意保障相关人员的权利(即用户可直接向 Facebook 提交信息访问或删除请求)。 用户的权利(特别是获取信息、删除、反对以及向主管监督机构投诉的权利)不受与 Facebook 签订的协议限制。 更多信息请参阅“关于页面洞察的信息”(https://www.facebook.com/legal/terms/information_about_page_insights_data)。共同控制仅限于数据的收集及向位于欧盟的Meta Platforms Ireland Limited公司的数据传输。 数据的进一步处理由 Meta Platforms Ireland Limited 全权负责。
LinkedIn:社交网络;服务提供商:LinkedIn Ireland Unlimited Company,地址:爱尔兰都柏林2区威尔顿广场;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项);网站:https://www.linkedin.com; 隐私政策:https://www.linkedin.com/legal/privacy-policy;向第三国转移数据的依据:数据隐私框架(DPF);选择退出:https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out。 补充信息:我们与 LinkedIn Ireland Unlimited Company 共同负责收集(但不负责后续处理)访客数据,用于为我们的 LinkedIn 个人资料生成“页面洞察”(统计数据)。 这些数据包括用户浏览或互动的内容类型、其采取的操作,以及用户所用设备的信息(例如IP地址、操作系统、浏览器类型、 语言设置、Cookie 数据)以及用户个人资料中的详细信息,例如职位职能、国家、行业、职级、公司规模和就业状况。 有关 LinkedIn 处理用户数据的隐私信息,请参阅 LinkedIn 的隐私声明:https://www.linkedin.com/legal/privacy-policy
我们已与 LinkedIn 爱尔兰公司签订了一项特别协议,即《页面洞察联合控制者补充协议》(以下简称“补充协议”) (https://legal.linkedin.com/pages-joint-controller-addendum),该补充协议专门规定了 LinkedIn 必须遵守的安全措施,且 LinkedIn 已同意保障相关方的权利(即用户可以,例如,直接向 LinkedIn 提出信息查询或删除请求)。 用户的权利(特别是获取信息、删除、反对以及向主管监督机构投诉的权利)不受与 LinkedIn 签订的协议的限制。 共同责任仅限于由总部位于欧盟的 Ireland Unlimited Company 收集数据并将其传输至该公司。数据的进一步处理由 Ireland Unlimited Company 全权负责,特别是将数据传输至位于美国的母公司 LinkedIn Corporation 的情况。YouTube:社交网络及Video平台;服务提供商:Google Ireland Limited,地址:爱尔兰都柏林4区巴罗街戈登大厦;法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项); 隐私政策:https://policies.google.com/privacy;向第三国传输数据的依据:数据隐私框架(DPF)。选择退出:https://myadcenter.google.com/personalizationoff。
插件、嵌入式功能及内容
在我们的在线服务中,我们集成了从各自提供商(以下简称“第三方提供商”)服务器获取的功能和内容元素。这些元素例如可以是图形、Video或城市地图(以下统称为“内容”)。
此类集成的前提是,该内容的第三方提供商必然会处理用户的IP地址,因为若无IP地址,他们便无法将内容发送至用户的浏览器。因此,IP地址是呈现这些内容或功能所必需的。 我们致力于仅使用那些内容提供商仅将IP地址用于内容分发的相关内容。 第三方还可能出于统计或营销目的使用所谓的像素标签(不可见的图形,也称为“网络信标”)。“像素标签”可用于评估本网站页面上的访问流量等信息。 这些化名信息也可能存储在用户设备上的Cookie中,可能包括有关浏览器和操作系统的技术信息、引荐网站、访问时间以及有关本网站使用情况的其他信息,并可能与其他来源的此类信息相关联。
处理的数据类型:使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备及操作系统类型、与内容和功能的交互); 元数据、通信数据和处理数据(例如 IP 地址、时间戳、标识号、相关方);基本信息(例如全名、居住地址、联系方式、客户编号等);联系方式(例如邮寄地址、电子邮箱地址或电话号码)。 内容数据(例如:文本或图片形式的消息和投稿,以及与之相关的信息,如作者信息或创建时间等)。
数据主体:用户(例如网站访问者、在线服务用户)。
处理目的:提供我们的在线服务并确保其易用性。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第a项)。
关于处理方法、流程及所用服务的更多信息:
YouTube 视频:Video内容;服务提供商:Google Ireland Limited,地址:Gordon House, Barrow Street, Dublin 4, Ireland;母公司:Google LLC,地址:1600 Amphitheatre Parkway, Mountain View, CA 94043, USA; 法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款(a)项);网站:https://www.youtube.com;隐私政策:https://policies.google.com/privacy;向第三国转移数据的依据:数据隐私框架(DPF)。 选择退出:选择退出插件:https://tools.google.com/dlpage/gaoptout?hl=en,广告显示设置:https://myadcenter.google.com/personalizationoff。
求职申请流程
招聘流程要求应聘者向我们提供评估和选拔所需的数据。所需信息可在职位描述中找到,如果是在线表单,则可在表单中包含的信息中找到。
原则上,所需信息包括姓名、地址、联系方式以及证明具备特定职位所需资质的证明等个人信息。如有需要,我们将很乐意为您提供更多信息。
如有提供,应聘者CAN通过在线表单提交申请。数据将按照最新技术标准以加密形式传输至我方。应聘者也可通过电子邮件向我们发送申请。 但请注意,互联网上的电子邮件通常不以加密形式发送。一般而言,电子邮件在传输过程中会进行加密,但在发送和接收服务器上则不会加密。因此,对于申请材料在发件人与我方服务器接收端之间的传输路径,我们不承担任何责任。 为了进行应聘者搜索、申请提交及应聘者筛选,我们可能会在遵守法律要求的前提下,使用第三方供应商提供的应聘者管理及招聘软件、平台和服务。欢迎应聘者就如何提交申请与我们联系,或通过普通邮寄方式将申请材料寄送给我们。
特殊类别数据的处理:若在申请过程中向申请人索取或由申请人提供的特殊类别个人数据(《GDPR》第9条(1) 所指的特殊类别个人数据,例如健康数据——如残疾状况或种族血统——在申请过程中被要求提供或由申请人主动提供时,其处理旨在确保数据控制者或数据主体能够行使劳动法、社会保障法及社会保护法所赋予的权利, 在保护申请人或其他人员生命健康利益的情况下,或出于预防医学或职业医学的目的,用于评估员工的工作能力、进行医学诊断、在卫生或社会领域提供服务或治疗,或用于管理卫生或社会领域的系统和服务。
数据删除:若申请成功,我们可能会为建立雇佣关系之目的,进一步处理申请人提供的数据。 否则,如果求职申请未获成功,申请人的数据将被删除。如果申请人撤回申请(申请人有权随时撤回申请),其数据也将被删除。 除非申请人提出正当理由撤回申请,否则数据最迟将在六个月期限届满后被删除,以便我们能够回答有关申请的任何后续问题,并履行《申请人平等待遇条例》规定的举证责任。 任何差旅费报销的发票均将按照税务法规进行归档。
加入人才库——若提供加入人才库的机会,则基于同意。申请人应知悉,其加入人才库的同意属自愿行为,不会影响当前的申请流程,且可随时撤回同意以停止未来相关处理。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等); 联系方式(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片形式的消息及投稿,以及相关信息,如作者信息或创作时间等); 求职者详细信息(例如:个人数据、邮寄地址和联系方式,以及与申请相关的文件及其所含信息,如求职信、简历、证书等,还有针对特定职位或由求职者自愿提供的关于其个人情况或资质的其他信息)。
数据主体:求职者。
处理目的:求职申请流程(建立雇佣关系及可能的后续履行,以及可能的后续终止)。
法律依据:作为合同前或合同关系的招聘流程(《通用数据保护条例》(GDPR)第6条第1款(b)项)。
举报人隐私信息
在本节中,您将了解我们在举报程序框架内如何处理来自举报人以及受影响和相关方的数据。 我们的目标是提供一种简便且安全的渠道,用于举报我们、我们的员工或服务提供商可能存在的不当行为,尤其是违反法律或道德准则的行为。此外,我们确保对举报进行适当的处理和处置。
法律依据(德国):若我们为履行《举报人保护法》(HinSchG)规定的法律义务而处理数据,其处理的法律依据为《通用数据保护条例》(GDPR)第6条第1款第(c)项;若涉及特殊类别的个人数据,则依据 《通用数据保护条例》(GDPR)第9条第2款第(g)项、《联邦数据保护法》(BDSG)第22条,结合《举报人保护法》(HinSchG)第10条。 这涉及建立并运营内部举报办公室的义务、履行其法定职责,以及在使用举报过程中收集的数据时,针对被认定存在违规行为的个人启动进一步调查或采取与雇佣相关的步骤。
若我们出于法律辩护之目的或为法律辩护做准备而处理数据(特别是在已查明不当行为的情况下),则依据《GDPR》第6条第1款第(f)项,基于我们对合法和合乎道德行为的合法利益进行处理。
若已就特定目的处理个人数据获得同意,则根据《通用数据保护条例》(GDPR)第6条第1款第(a)项进行处理;若涉及特殊类别的个人数据,则依据《通用数据保护条例》(GDPR)第9条第2款第(a)项进行处理。 例如,披露举报人的身份或在面对面会议期间制作逐字记录。已给予的同意CAN随时撤回,且撤回自撤回之日起生效。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等);员工数据(关于员工及其他处于雇佣关系中的个人的信息,包括个人身份识别信息、薪资信息、工作时间及健康数据等); 联系方式(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片消息及投稿,以及与其相关的信息,如作者信息或创建时间); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备类型和操作系统、与内容及功能的交互情况)。
数据主体:员工(例如:正式员工、求职者、临时工及其他人员);第三方;举报人。
处理目的:保护举报人。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第(a)项);履行法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
举报系统
作为举报程序的一部分,我们聘请外部服务提供商。在此过程中,我们严格遵守法律要求,并确保外部服务提供商同样满足我们所遵循的安全措施在技术和组织方面的要求。
处理的数据类型:基本信息(例如,全名、居住地址、联系方式、客户编号等);员工数据(关于员工及其他处于雇佣关系中的个人的信息,包括个人身份识别信息、薪资信息、工作时间及健康数据等); 联系方式(例如邮寄地址、电子邮箱地址或电话号码);内容数据(例如文本或图片形式的消息和投稿,以及相关信息,如作者信息或创建时间等); 使用数据(例如页面浏览量和访问时长、点击路径、使用强度和频率、所用设备和操作系统的类型、与内容及功能的交互情况)。
数据主体:员工(例如:雇员、求职者、临时工及其他人员);第三方;举报人;用户(例如:网站访问者、在线服务用户);商业及合同合作伙伴。
处理目的:举报人保护。安全措施。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款(a)项);履行法律义务(《通用数据保护条例》(GDPR)第6条第1款(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款(f)项)。
关于所采用的处理方法、程序及服务的进一步信息:
EQS Integrity Line:举报渠道和举报系统;服务提供商:EQS Group AG,Karlstraße 47,80333 慕尼黑,德国;法律依据:履行法律义务(《通用数据保护条例》(GDPR)第 6 条第 1 款第 (c) 项); 网站:https://www.eqs.com/;隐私政策:https://www.eqs.com/about-eqs/data-protection/。数据处理协议:由服务提供商提供。
隐私政策的变更与更新
我们诚挚建议您定期查阅我们的数据保护声明内容。随着数据处理实践的变化,我们将酌情调整隐私政策。若变更需要您的配合(例如同意)或其他个别通知,我们将第一时间告知您。
若本隐私政策中提供了公司及组织的地址和联系方式,请您注意:地址可能会随时间变化,在联系我们之前请先核实相关信息。
负责监管本公司的主管机构:
北莱茵-威斯特法伦
州数据保护与信息自由专员 邮政信箱 20 04 44
40102 杜塞尔多夫
总机:+49 (0)211 / 38424 – 0
https://www.ldi.nrw.de/kontakt
术语与定义
本节概述了本隐私政策中使用的术语。若相关术语具有法律定义,则以该法律定义为准。但以下解释主要旨在帮助理解。
联系信息:联系信息是指用于与个人或组织进行沟通的必要信息。其中包括电话号码、邮政地址和电子邮箱地址,以及社交媒体账号和即时通讯标识符等通讯方式。
内容数据:内容数据是指在创建、编辑和发布各类内容的过程中生成的信息。此类数据可能包括文本、图像、Video、音频文件以及发布在各种平台和媒体上的其他多媒体内容。 内容数据不仅限于内容本身,还包括提供内容相关信息的元数据,例如标签、描述、作者信息和发布日期。
合同数据:合同数据是关于两个或多个当事方之间达成协议的具体细节。它们记录了提供、交换或销售服务或产品的条款。此类数据对于管理和履行合同义务至关重要,既包括合同当事方的身份识别,也包括协议的具体条款和条件。 合同数据可能涵盖合同的起止日期、约定的服务或产品的性质、定价安排、付款条款、终止权、延期选项以及特殊条件或条款。它们是各方之间关系的法律基础,对于明确权利和义务、主张权利以及解决争议至关重要。
控制者:“控制者”是指单独或与他人共同决定个人数据处理目的和方式的自然人、法人、公共机构、机关或其他组织。
雇员:作为雇员,指处于雇佣关系中的个人,无论其身份是职员、员工还是类似职位。雇佣是指通过雇佣合同或协议建立的雇主与雇员之间的法律关系。该关系意味着雇主有义务在雇员履行工作职责期间向其支付报酬。 雇佣关系涵盖多个阶段,包括:建立阶段(即签订雇佣合同);履行阶段(即员工开展工作活动);以及终止阶段(即雇佣关系因解雇、双方协议或其他原因而终止)。 员工数据涵盖与这些个人在雇佣关系背景下相关的所有信息。这包括个人身份信息、身份证号码、薪资和银行信息、工作时间、带薪休假权益、健康数据以及绩效评估等内容。
库存数据:库存数据涵盖识别和管理合同伙伴、用户账户、个人资料及类似分配所需的基本信息。这些数据可能包括(但不限于)姓名、联系方式(地址、电话号码、电子邮箱)、出生日期以及特定标识符(用户ID)等个人和人口统计信息。 库存数据通过实现唯一映射和通信,构成了个人与服务、设施或系统之间任何正式交互的基础。
元数据、通信数据和流程数据:元数据、通信数据和流程数据是包含有关数据如何被处理、传输和管理的信息的类别。元数据,也称为“关于数据的数据”,包括描述其他数据的上下文、来源和结构的信息。 其中可能包含文件大小、创建日期、文档作者以及修改历史记录等详细信息。通信数据记录了用户通过各种渠道(如电子邮件往来、通话记录、社交网络消息和聊天记录)进行的信息交换,包括参与方、时间戳和传输路径。 流程数据描述系统或组织内部的流程和操作,包括工作流文档、交易和活动日志,以及用于跟踪和验证流程的审计日志。
支付数据:支付数据包含处理买卖双方之间支付交易所需的所有信息。此类数据对于电子商务、网上银行以及任何其他形式的金融交易都至关重要。其中包括信用卡号、银行账户信息、支付金额、交易日期、验证码和账单信息等详细信息。 支付数据还可能包含有关支付状态、退款、授权和费用的信息。
个人数据:“个人数据”指与已识别或可识别的自然人(“数据主体”)有关的任何信息; 可识别的自然人是指能够直接或间接被识别的自然人,特别是通过参考姓名、身份证号码、位置数据、在线标识符等识别符,或通过参考该自然人身、生理、遗传、心理、经济、文化或社会身份的一个或多个特定因素而被识别的自然人。
处理:“处理”一词涵盖范围广泛,实际上包括数据的各种处理活动,无论是收集、评估、存储、传输还是删除。
包含用户相关信息的个人画像:对“包含用户相关信息的个人画像”(简称“个人画像”)的处理,包括任何利用个人数据对自然人的某些个人特征进行分析、评估或预测的自动化处理 (根据用户画像的类型不同,这可能包括有关人口统计、行为和兴趣的各类信息,例如与网站及其内容的互动等)(例如:对特定内容或产品的兴趣、在网站上的点击行为或位置信息)。Cookie和网络信标常被用于用户画像目的。
使用数据:使用数据是指记录用户如何与数字产品、服务或平台进行交互的信息。这些数据涵盖广泛的信息,能够反映用户如何使用应用程序、偏好哪些功能、在特定页面上停留多长时间,以及通过哪些路径在应用程序中导航。 使用数据还可包括使用频率、活动时间戳、IP 地址、设备信息和位置数据。这些数据对于分析用户行为、优化用户体验、实现内容个性化以及改进产品或服务具有特别重要的价值。此外,使用数据在识别数字服务中的趋势、偏好和潜在问题领域方面也发挥着关键作用
网络分析:网络分析用于评估在线服务的访问流量,并能确定用户对特定信息(如网站内容)的行为或兴趣。借助网络分析,网站所有者例如可以了解访客在何时访问其网站,以及他们对哪些内容感兴趣。 这使他们能够更好地根据访问者的需求调整网站内容。为了进行网络分析,通常会使用假名化Cookie和网络信标来识别回头客,从而更精确地分析在线服务的使用情况。