隐私政策
通过以下隐私政策,我们希望向您说明我们处理您的哪些类型的个人数据(以下简称“数据”)、处理的目的以及处理的范围。 本隐私声明适用于我们进行的所有个人数据处理活动,包括在提供服务过程中,以及特别是在我们的网站、移动应用程序和外部在线平台上进行的处理。
最后更新:2026年7月
控制器
Image Engineering GmbH & Co. KG
Image Engineering GmbH & Co. KG – 科隆
地方法院注册号 HRA 28334 Image Engineering Komplementär GmbH – 科隆
地方法院注册号 HRB 93293 总经理:Nicola Best(工程学硕士)、Uwe Artmann(工程学硕士)
Im Gleisdreieck 5
50169 Kerpen
电子邮箱:nicola.best@image-engineering.de
电话:+49 (2273) 99991-0
法律声明:/imprint
数据保护官的联系方式
弗兰齐斯卡·穆勒女士
Image Engineering GmbH & Co. KG
Im Gleisdreieck 5, 50169, 克尔彭
datenschutz@image-engineering.de
处理操作概述
下表总结了所处理的数据类型、处理目的以及相关的数据主体。
处理数据的类别
库存数据。
员工数据。
支付数据。
联系数据。
内容数据。
合同数据。
使用数据。
元数据、通信数据和流程数据。
求职者详细信息。
数据主体的类别
客户。
员工。
潜在客户。
沟通伙伴。
用户。
求职者。
商业和合同合作伙伴。
参与者。
被拍摄者。
第三方。
举报人。
处理目的
提供合同服务并履行合同义务。
联系请求和沟通。
安全措施。
直接营销。
网站分析。
办公室及组织流程。
管理及处理咨询。
职位申请流程。
反馈。
市场营销。
包含用户相关信息的个人资料。
提供我们的在线服务及确保其易用性。
信息技术基础设施。
举报人保护。
相关法律依据
根据《通用数据保护条例》(GDPR)的相关法律依据:下文概述了我们处理个人数据所依据的GDPR法律依据。 请注意,除《通用数据保护条例》(GDPR)的规定外,您或我们居住地或住所所在国的国家数据保护规定也可能适用。此外,如果个别情况下适用更具体的法律依据,我们将在数据保护声明中向您说明。
同意(《通用数据保护条例》(GDPR)第 6 条第 1 款 (a) 项)——数据主体已同意为其一项或多项特定目的处理其个人数据。
履行合同及合同缔结前的请求(《通用数据保护条例》第6条第1款第(b)项)——履行数据主体作为一方当事人的合同,或应数据主体请求在缔结合同前采取步骤。
履行法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项)——处理对于履行数据控制者所承担的法律义务是必要的。
合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)——处理对于保护数据控制者或第三方的合法利益是必要的,但前提是数据主体的利益、基本权利和自由(这些权利和自由要求对个人数据进行保护)不应优先于上述利益。
作为合同前或合同关系的求职申请流程(《通用数据保护条例》(GDPR)第6条第1款第(b)项) - 若在申请程序框架内要求申请人提供《通用数据保护条例》第 9 条第 (1) 款所指的特殊类别个人数据(例如健康数据,如严重残疾状况或种族血统), 以便责任人或相关人员能够履行数据控制者或数据主体在就业、社会保障及社会保护法领域的义务并行使特定权利,则其处理应依据《通用数据保护条例》第9条 (2)(b) 的规定进行;若基于《通用数据保护条例》第9 第9条第(2)款(c)项所依据的保护申请人或其他人员生命利益之目的,或为预防性保健或职业医学之目的,或为评估员工工作能力,或为卫生或社会领域的医疗诊断、护理或治疗,或为管理卫生或社会领域的系统和服务,应依据《通用数据保护条例》(GDPR)第9条第(2)款(d)项进行处理。 若基于自愿同意提供特殊类别数据,其处理依据为《通用数据保护条例》(GDPR)第9条第2款第(a)项。
德国的国家数据保护法规:除《通用数据保护条例》(GDPR)的数据保护规定外,德国还适用国家数据保护法规。这尤其包括《数据处理中防止个人数据滥用保护法》(联邦数据保护法——BDSG)。 特别是,《联邦数据保护法》(BDSG)包含关于访问权、删除权、反对权、特殊类别个人数据的处理、为其他目的进行的处理和传输,以及自动化个人决策(包括建立用户画像)的特别规定。此外,各联邦州的数据保护法律也可能适用。
关于《通用数据保护条例》(GDPR)和《瑞士联邦数据保护法》(Swiss DPA)适用性的说明:本隐私声明旨在同时根据《瑞士联邦数据保护法》(Swiss DPA)和《通用数据保护条例》(GDPR)提供相关信息。
安全预防措施
我们根据法律要求,结合技术发展现状、实施成本以及处理的性质、范围、背景和目的,同时考虑对自然人权利和自由造成不同可能性和严重程度风险的情况,采取适当的技术和组织措施,以确保达到与风险相适应的安全水平。
这些措施特别包括:通过控制对数据的物理和电子访问,以及对数据的访问、输入、传输、保护和隔离,来保障数据的机密性、完整性和可用性。 此外,我们已制定相关程序,以确保数据主体的权利得到尊重、数据被删除,并确保我们能够迅速应对数据威胁。此外,我们遵循“隐私设计”和“隐私默认”原则,早在硬件、软件及服务提供商的开发或选型阶段,就已将个人数据保护纳入考量。
IP 地址的遮蔽:如果 IP 地址由我们或所使用的服务提供商及技术进行处理,且无需处理完整的 IP 地址,则会对 IP 地址进行截短(也称为“IP 遮蔽”)。 在此过程中,IP 地址的最后两位数字或句点后的最后一部分将被删除或替换为通配符。IP 地址的遮蔽旨在防止通过 IP 地址识别个人身份,或使此类识别变得显著困难。
通过 TLS/SSL 加密技术(HTTPS)保障在线连接安全:为保护通过我们的在线服务传输的用户数据免遭未经授权的访问,我们采用了 TLS/SSL 加密技术。 安全套接层(SSL)和传输层安全(TLS)是互联网安全数据传输的基石。这些技术会对网站或应用程序与用户浏览器之间(或两个服务器之间)传输的信息进行加密,从而保护数据免受未经授权的访问。 作为 SSL 的更先进、更安全的版本,TLS 确保所有数据传输都符合最高安全标准。当网站通过 SSL/TLS 证书进行加密保护时,URL 中会显示 HTTPS。这向用户表明,其数据正在以安全且加密的方式进行传输。
个人数据的传输
在处理个人数据的过程中,可能会将这些数据传输或披露给其他实体、公司、法律上独立的组织单位或个人。 该数据的接收方可能包括负责 IT 事务的服务提供商,或网站中集成的服务及内容提供商。在此类情况下,我们将遵守法律要求,特别是与数据接收方签订相关合同或协议,以保护您的数据。
集团内部的数据传输:我们可能会将个人数据传输给集团内的其他公司,或以其他方式允许其访问该数据。 若此类披露系出于管理目的,则该数据披露基于我们的合法商业和经济利益;若为履行合同义务所必需,或已获得数据主体的同意,或存在其他法律许可,亦可进行披露。
国际数据传输
在第三国处理数据:如果我们在第三国(即欧盟(EU)或欧洲经济区(EEA)以外)处理数据,或者该处理是在使用第三方服务、向其他个人、实体或公司披露或传输数据的背景下进行的, 此类操作仅在符合法律要求的情况下进行。若第三国的数据保护水平已通过充分性决定(《通用数据保护条例》(GDPR)第45条)获得认可,则该决定即构成数据传输的依据。 否则,数据转移仅在数据保护水平通过其他方式得到保障的情况下才会发生,特别是通过标准合同条款(《通用数据保护条例》(GDPR)第46条第2款第(c)项)、明确同意,或属于合同或法律要求的转移情形(《通用数据保护条例》(GDPR)第49条第1款)。 此外,我们会向您提供来自各第三国服务商的第三国数据传输依据,其中“充分性决定”通常作为主要依据。有关第三国数据传输及现有充分性决定的信息,可参阅欧盟委员会提供的资料:欧盟委员会——数据保护的国际维度。
欧盟-美国跨大西洋数据隐私框架:在所谓的“数据隐私框架”(DPF)背景下,欧盟委员会还在2023年7月10日的充分性决定中,认可了美国某些公司所达到的数据保护水平是安全的。 经认证的企业名单以及有关 DPF 的更多信息,可访问美国商务部网站 dataprivacyframework.gov 查阅。作为我们数据保护声明的一部分,我们将告知您哪些服务提供商已获得数据隐私框架的认证。
数据保留与删除
我们处理的数据将在处理授权被撤销或其它许可不再适用时(例如,处理该数据的目的不再存在或该数据不再为实现该目的所必需),根据法定规定予以删除。 如果因其他合法目的而需要保留数据,则其处理将仅限于这些目的。这意味着数据将被限制使用,且不会用于其他目的。 这适用于例如因商业或税务原因必须存储的数据,或者为主张、行使或捍卫法律索赔,或为保护其他自然人或法人的权利而必须存储的数据。 在我们的数据处理信息中,我们可能会向用户提供有关数据删除和保留的进一步信息,这些信息针对具体的处理操作。如果关于保留期限或删除截止日期的陈述有多项,则以期限较长的规定为准。 如果未指定期限的起始时间,则该期限通常从触发该期限的事件发生的日历年度结束时开始计算,前提是该期限至少为一年。 如果数据并非出于收集时的目的而被保存或归档,而是出于法律或其他原因,则对该数据的处理仅限于其被保存或归档的目的。
数据主体的权利
《通用数据保护条例》(GDPR)下的数据主体权利:作为数据主体,您享有《通用数据保护条例》(GDPR)赋予的各项权利,这些权利主要源于该条例第15条至第21条:
反对权:您有权基于您的特定情况,随时反对根据《通用数据保护条例》第6条第1款(e)或(f)项对您的个人数据进行的处理,包括基于这些条款进行的个人画像分析。 若个人数据系为直接营销目的而处理,您有权随时反对为该营销目的而处理您的个人数据,其中包括与该直接营销相关的个人画像。
撤回同意的权利:您有权随时撤回您的同意。
访问权:您有权要求确认相关数据是否正在被处理,有权了解该数据,并有权根据法律规定获取进一步信息及该数据的副本。
更正权:您有权依法要求补充与您相关的数据,或更正与您相关的错误数据。
删除权和处理限制权:根据法定规定,您有权要求立即删除相关数据,或者要求根据法定规定限制对数据的处理。
数据可携权:您有权按照法律要求,以结构化、通用且机器可读的格式接收您向我们提供的与您相关的数据,或要求将其传输给另一数据控制者。
向监管机构投诉:根据法律规定,且在不影响任何其他行政或司法救济措施的前提下,您亦有权向数据保护监管机构提出投诉,特别是向您惯常居住的成员国监管机构, 您工作地点或涉嫌侵权行为发生地的监管机构,如果您认为对您个人数据的处理违反了《通用数据保护条例》(GDPR)。
商业服务
我们在合同及类似法律关系框架内,以及在与合同伙伴相关的行动和沟通中,或在合同缔结前(例如为回复咨询),处理我们的合同和商业伙伴(例如客户和潜在客户,统称为“合同伙伴”)的数据。
我们处理这些数据是为了履行我们的合同义务。这些义务特别包括提供约定服务的义务、任何更新义务,以及在保修和其他服务中断情况下的补救措施。此外,我们处理这些数据是为了保护我们的权利,并用于与这些义务及公司组织相关的行政任务。 此外,我们基于正当且经济的商业管理这一合法利益处理数据,并采取安全措施,以保护我们的合同伙伴及业务运营免受滥用、其数据、机密、信息和权利受到威胁(例如涉及电信、运输及其他辅助服务以及分包商、 银行、税务及法律顾问、支付服务提供商或税务机关)。 在适用法律的框架内,我们仅在为实现上述目的或履行法律义务所必需的范围内,向第三方披露合同伙伴的数据。关于其他形式的数据处理(例如出于营销目的),我们将在本隐私政策的范围内告知合同伙伴。
对于上述目的所需的数据,我们将在数据收集之前或过程中告知合同伙伴,例如在在线表单中通过特殊标记(如Color)和/或符号(如星号等)进行标注,或通过当面告知的方式。
在法定保修期及类似义务届满后,即原则上在4年届满后,我们将删除相关数据,除非该数据存储在客户账户中,或因法律规定的归档原因必须予以保留。 税务法相关文件以及商业账簿、库存清单、期初资产负债表、年度财务报表、理解这些文件所需的说明及其他组织文件和会计记录的法定保存期限为十年;收到的商业信函和业务信函以及已发送商业信函和业务信函的副本的法定保存期限为六年。 该期限自日历年度结束时开始计算,该年度内完成了账簿、库存清单、期初资产负债表、年度财务报表或管理报告的最后一次登记;收发商业或业务信函;或创建会计凭证;此外还进行了记录或创建了其他文件。
处理的数据类型:库存数据;支付数据;联系方式;合同数据。
数据主体:潜在客户;商业和合同合作伙伴。
处理目的:提供合同服务并履行合同义务;联系请求与沟通;办公室及组织流程;管理及回复咨询。
法律依据:履行合同及事前请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项);遵守法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
支付流程
在合同及其他法律关系的框架内,基于法律义务或我们的合法利益,我们为数据主体提供高效且安全的支付选项,并为此除银行和信贷机构外,还使用其他服务提供商(统称为“支付服务提供商”)。
支付服务提供商处理的数据包括基本信息(如姓名和地址)、银行数据(如账号或信用卡号)、密码、交易授权码(TAN)和校验和,以及合同、总额和收款人相关信息。 这些信息是完成交易所必需的。但是,所输入的数据仅由支付服务提供商处理并存储在其系统中。也就是说,我们不会收到任何与账户或信用卡相关的信息,而仅会收到支付成功或失败的确认信息。在某些情况下,支付服务提供商可能会将数据传输给征信机构。 此传输的目的是为了核查身份和信用状况。请参阅各支付服务提供商的条款与条件及数据保护信息。
各支付服务提供商的条款与条件及数据保护信息适用于支付交易,您可在其各自的网站或交易应用程序中查阅。如需了解更多信息或行使撤销权、知情权及其他数据主体权利,请参阅上述内容。
处理的数据类型:基本信息;支付数据;合同数据;使用数据;元数据、通信数据及处理数据。
数据主体:客户;潜在客户。
处理目的:提供合同服务并履行合同义务。
法律依据:履行合同及应事先请求(《通用数据保护条例》(GDPR)第6条第1款第(b)项)。
使用的服务
在线服务与网站托管
我们处理用户数据,以便向其提供我们的在线服务。为此,我们会处理用户的 IP 地址,这是将我们的在线服务内容和功能传输至用户浏览器或终端设备所必需的。
处理的数据类型:使用数据;元数据、通信数据及处理数据;内容数据。
数据主体:用户(例如网站访问者、在线服务用户)。
处理目的:提供我们的在线服务及确保其可用性;信息技术基础设施;安全措施。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
使用的服务和流程
在租用的托管空间上提供在线服务:为了提供我们的在线服务,我们使用从相应的服务器提供商(也称为“网络托管商”)租用或以其他方式获得的存储空间、计算能力和软件。
访问数据和日志文件的收集:对我们在线服务的访问会以所谓的“服务器日志文件”的形式记录下来。 服务器日志文件可能包含所访问网页和文件的地址及名称、访问日期和时间、传输的数据量、访问成功通知、浏览器类型和版本、用户的操作系统、引荐网址以及 IP 地址。保留期限:最长 30 天,之后将被删除或匿名化处理。
电子邮件发送与托管:我们使用的网络托管服务还包括电子邮件的发送、接收和存储。请注意,互联网上的电子邮件通常不以加密形式发送。
Dogado:托管和电子邮件服务;dogado GmbH,Antonio-Segni-Straße 11,D-44263 多特蒙德。隐私政策
Cookie的使用
Cookie 是存储在终端设备上并可从中读取信息的小型文本文件或其他类型的存储标记。 例如,用于保存用户账户的登录状态、网店中的购物车内容、访问过的内容或在线服务中使用过的功能。此外,Cookie 还可用于各种用途,例如确保在线服务的功能性、安全性和便捷性,以及生成访问流量分析。
关于同意的说明:我们根据法律法规使用Cookie。 因此,除非法律另有规定,否则我们会事先征得用户的同意。特别是当存储和读取信息(包括 Cookie)对于提供用户明确请求的远程媒体服务绝对必要时,则无需征得同意。可撤销的同意会以清晰的方式传达,并包含有关相应 Cookie 使用情况的信息。
关于数据保护法律依据的说明:我们借助Cookie处理用户个人数据的法律依据,取决于是否征得用户同意。若用户同意,处理其数据的法律依据即为已声明的同意;否则,借助Cookie处理的数据基于我们的合法利益或合同履行。
存储期限
临时 Cookie(也称为会话 Cookie):临时 Cookie 最迟会在用户离开在线服务并关闭终端设备后被删除。
永久性Cookie:即使关闭终端设备后,永久性Cookie仍会保留。存储期限最长可达两年。
关于撤回和反对(选择退出)的一般说明:用户可随时撤回已给予的同意,并根据法律要求对数据处理提出反对,也可通过浏览器的隐私设置进行操作。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
联系与咨询管理
当您联系我们(例如通过邮件、联系表单、电子邮件、电话或社交媒体),以及在现有用户和业务关系中,我们将仅在必要范围内处理咨询者的信息,以回应联系请求并采取任何要求的措施。
处理的数据类型:联系数据;内容数据;使用数据;元数据、通信数据和流程数据。
数据主体:沟通对象。
处理目的:联系请求和沟通;管理和回复咨询;反馈;提供我们的在线服务及确保其可用性。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项);履行合同及事先请求(《通用数据保护条例》(GDPR)第6条第1款第b项)。
采用的程序
联系表单:当用户通过我们的联系表单、电子邮件或其他通信渠道与我们联系时,我们会处理在此过程中提供的数据,以处理所传达的请求。
视频会议、在线会议、网络研讨会和屏幕共享
我们使用其他供应商的平台和应用程序(以下简称“会议平台”)来举办视频和音频会议、网络研讨会以及其他类型的视频和音频会议。在使用会议平台及其服务时,我们遵守相关法律要求。
会议平台处理的数据: 在参与会议期间,参与者的数据包括个人信息(名字/姓氏)、联系方式、访问数据、个人头像、职务、IP地址、终端设备信息、浏览器、通信内容(聊天、音频、Video)以及使用的其他功能(例如调查问卷)。 通信内容将在会议提供商技术支持的范围内进行加密。
日志记录与录音录像:若对文本输入、参会结果或Video/音频内容进行记录,将提前向参会者透明告知,并在必要时征得其同意。
参与者的数据保护措施:请参阅会议平台的数据隐私信息,并选择最佳的安全和隐私设置。
处理的数据类型:基本信息;联系信息;内容数据;使用数据;元数据、通信数据和流程数据。
数据主体:沟通对象;用户;被拍摄者。
处理目的:提供合同服务;联系请求和沟通;办公及组织流程。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
使用的服务
Microsoft Teams:会议和通信软件;Microsoft Ireland Operations Limited,爱尔兰都柏林。隐私政策。向第三国转移数据的依据:数据隐私框架(DPF)。
云服务
我们使用可通过互联网访问的软件服务(即所谓的“云服务”,也称为“软件即服务”),这些服务由其提供商在服务器上提供,用于内容的存储和管理(例如:文档存储与管理、与特定接收方交换文档、内容及信息,或发布内容与信息)。
在此框架内,如果个人数据属于与我们的通信流程的一部分,或者由我们根据本隐私政策进行处理,则该数据可能会在提供商的服务器上进行处理和存储。这些数据可能特别包括数据主体的主数据和联系数据、有关流程、合同、其他程序及其内容的数据。 云服务提供商还会处理使用数据和元数据,并将其用于安全保障和服务优化。
如果我们使用云服务向其他用户提供文档和内容,或向公众开放网站、表单等,服务提供商可能会在用户的设备上存储Cookie,用于网站分析或记住用户设置。
处理的数据类型:基本信息;联系信息;内容数据;使用数据;元数据、通信数据及流程数据。
数据主体:客户;员工;潜在客户;沟通伙伴。
处理目的:办公室和组织流程;信息技术基础设施。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
使用的服务
微软云服务:云存储、云基础设施及基于云的应用软件;微软爱尔兰运营有限公司(Microsoft Ireland Operations Limited),爱尔兰都柏林。隐私政策。向第三国转移数据的依据:数据隐私框架(DPF)。
新闻通讯与电子通讯
我们仅在获得收件人同意或具备法律许可的情况下,才会发送新闻通讯、电子邮件及其他电子通讯(以下统称“新闻通讯”)。如果新闻通讯的内容已在注册过程中明确说明,则该说明将作为用户同意的依据。 否则,我们的通讯将包含有关本公司及服务的信息。
要订阅我们的通讯,通常只需输入您的电子邮件地址即可。不过,我们可能会要求您提供姓名,以便在通讯中与您进行个性化联系,或者在通讯目的需要时提供进一步的信息。
双重确认程序:订阅我们的电子通讯通常采用所谓的“双重确认”程序。这意味着注册后,您将收到一封电子邮件,要求您确认注册。此确认步骤是必要的,以确保无人能使用外部电子邮件地址进行注册。
为了根据法律要求证明注册过程,新闻通讯的注册信息会被记录在案。这包括存储登录和确认时间以及IP地址。同样,您在邮件发送服务提供商处存储的数据变更也会被记录。
删除与处理限制:基于我们的合法利益,我们可能会将已退订的电子邮箱地址保存最长三年,之后再予以删除,以便作为先前已获得同意的证据。
内容
关于我们、我们的服务、促销及优惠的信息。
处理的数据类型:基本信息;联系方式;元数据、通信数据及处理数据;使用数据。
数据主体:沟通对象。
处理目的:直接营销。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第a项)。
选择退出:您可以随时取消订阅我们的新闻通讯,即撤回您的同意或反对继续接收。
采用的程序
打开率和点击率的统计:新闻通讯中包含所谓的“网络信标”。这些信息用于从技术层面改进我们的新闻通讯,并基于用户的同意。
调查与问卷
我们开展调查和访谈,以收集信息,用于实现每次调查中说明的目的。我们进行的调查和问卷(以下简称“调查”)均以匿名方式进行评估。个人数据的处理仅限于为提供调查及实现其技术执行所必需的范围。
处理的数据类型:联系信息;内容数据;使用数据;元数据、通信数据及处理数据。
数据主体:沟通对象;参与者。
处理目的:反馈。
法律依据:合法利益(《通用数据保护条例》(GDPR)第6条第1款第f项)。
网站分析、监控与优化
网站分析用于评估本网站的访问流量,其中可能包含用户的行为、兴趣或人口统计信息(如年龄或性别)等伪匿名数据。借助网站分析,我们可以识别出在线服务及其功能或内容在何时被使用或反复访问的频率最高,以及哪些领域需要优化。
除网站分析外,我们还可以采用测试流程,例如用于测试和优化我们在线服务或其组件的不同版本。
为此,可能会创建用户画像(即针对使用过程汇总的数据),相关信息可存储于浏览器或终端设备中,并可从中读取。收集的信息主要包括访问过的网站及其中使用的元素,以及技术信息,例如所使用的浏览器、计算机系统和使用时间等信息。
用户的IP地址也会被存储。不过,我们会采用现有的IP地址掩码处理程序(即通过缩短IP地址进行假名化处理),以保护用户。
处理的数据类型:使用数据;元数据、通信数据和处理数据。
数据主体:用户。
处理目的:网络分析;包含用户相关信息的用户画像。
安全措施:IP 地址掩码处理(IP 地址的假名化处理)。
社交网络(社交媒体)上的个人主页
我们在社交网络中维护在线账号,并在此背景下处理用户数据,以便与活跃于该平台的用户进行沟通或提供有关我们的信息。
我们需指出,用户数据可能会在欧盟境外进行处理。这可能会给用户带来风险,例如可能导致用户权利的行使变得更加困难。
此外,社交网络通常会出于市场调研和广告目的处理用户数据。例如,可能会根据用户行为及其相关兴趣创建用户画像。
处理的数据类型:联系数据;内容数据;使用数据;元数据、通信数据和处理数据。
数据主体:用户。
处理目的:联系请求和沟通;反馈;营销。
法律依据:合法利益(《通用数据保护条例》(GDPR)第 6 条第 1 款 (f) 项)。
使用的服务
插件、嵌入式功能及内容
在我们的在线服务中,我们集成了从各供应商(以下简称“第三方供应商”)服务器获取的功能和内容元素。这些元素例如可以是图形、Video或城市地图。
此类集成始终以第三方内容提供商处理用户IP地址为前提,因为如果没有IP地址,他们就无法将内容发送至用户的浏览器。因此,IP地址是呈现这些内容或功能所必需的。 我们致力于仅使用那些内容提供商仅将IP地址用于内容分发的相关内容。第三方还可能出于统计或营销目的使用所谓的pixel标签(不可见图形,也称为“网络信标”)。
处理的数据类型:使用数据;元数据、通信数据和处理数据;库存数据;联系数据;内容数据。
数据主体:用户。
处理目的:提供我们的在线服务及确保其可用性。
法律依据:同意(《通用数据保护条例》(GDPR)第 6 条第 1 款 (a) 项)。
使用的服务
YouTube 视频:Video 内容;Google Ireland Limited,爱尔兰都柏林。隐私政策。向第三国转移数据的依据:《数据保护框架》(DPF)。
职位申请流程
申请流程要求应聘者向我们提供评估和选拔所需的数据。所需信息可参见职位描述,如果是在线申请表,则请参见表中包含的信息。
原则上,所需信息包括姓名、地址、联系方式等个人信息,以及证明申请人具备特定职位所需资质的证明材料。如您有需要,我们将很乐意为您提供更多信息。
如有提供,应聘者可通过在线表单提交申请。数据将按照最新技术标准以加密形式传输给我们。应聘者也可以通过电子邮件向我们发送申请。但请注意,互联网上的电子邮件通常不以加密形式发送。
特殊类别数据的处理: 若在申请过程中要求申请人提供或由申请人主动提供的个人数据属于特殊类别(《通用数据保护条例》(GDPR)第9条第1款,例如健康数据),则对其处理旨在确保数据控制者或数据主体能够行使劳动法以及社会保障和社会保护法所赋予的权利。
数据删除:若应聘成功,我们可能会为建立雇佣关系之目的继续处理应聘者提供的数据。否则,若应聘未获录用,应聘者的数据将被删除。若应聘者撤回申请,其数据也将被删除。 除非申请人提出正当理由撤销,否则数据最迟将在六个月期限届满后被删除。
加入人才库:若提供加入人才库的机会,则基于同意。申请人应知悉,其同意属自愿性质,不影响当前的申请流程,且可随时撤回该同意以影响未来处理。
处理的数据类型:基本信息;联系方式;内容数据;求职者详细信息。
数据主体:求职者。
处理目的:求职申请流程。
法律依据:作为合同前或合同关系的求职申请流程(《通用数据保护条例》(GDPR)第6条第1款第(b)项)。
举报人隐私信息
在本节中,您将了解我们在举报程序框架内,如何处理举报人(即提供线索的个人)以及受影响和相关方的数据。 我们的目标是提供一种简便且安全的渠道,用于举报本公司、本公司员工或服务提供商可能存在的违规行为,特别是违反法律或道德准则的行为。此外,我们确保对举报进行妥善处理和管理。
法律依据(德国):若我们为履行《举报人保护法》(HinSchG)规定的法律义务而处理数据,其法律依据为《通用数据保护条例》(GDPR)第6条第1款第(c)项;若涉及特殊类别的个人数据,则依据 《通用数据保护条例》(GDPR)第9条第2款第(g)项、《联邦数据保护法》(BDSG)第22条,并结合《举报人保护法》(HinSchG)第10条。
若我们出于法律辩护之目的或为法律辩护做准备而处理数据(特别是在已查明不当行为的情况下),则依据《通用数据保护条例》(GDPR)第6条第1款第(f)项,基于我们对合法和合乎道德行为的正当利益进行处理。
若已就特定目的处理个人数据获得同意,则根据《通用数据保护条例》(GDPR)第6条第1款第(a)项以及特殊类别个人数据情况下的《通用数据保护条例》(GDPR)第9条第2款第(a)项,该处理基于该同意进行。
处理的数据类型:库存数据;员工数据;联系方式;内容数据;使用数据。
数据主体:员工;第三方;举报人。
处理目的:保护举报人。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第(a)项);履行法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
举报系统
作为我们举报程序的一部分,我们聘请了外部服务提供商。在此过程中,我们严格遵循法律要求,并确保外部服务提供商同样满足我们所遵循的安全措施在技术和组织层面的各项要求。
处理的数据类型:库存数据;员工数据;联系方式;内容数据;使用数据。
数据主体:员工;第三方;举报人;用户;商业及合同合作伙伴。
处理目的:举报人保护;安全措施。
法律依据:同意(《通用数据保护条例》(GDPR)第6条第1款第(a)项);履行法律义务(《通用数据保护条例》(GDPR)第6条第1款第(c)项);合法利益(《通用数据保护条例》(GDPR)第6条第1款第(f)项)。
使用的服务
EQS Integrity Line:举报渠道及系统;EQS Group AG,地址:Karlstraße 47,80333 慕尼黑,德国。隐私政策
隐私政策的变更与更新
我们诚挚建议您定期查阅我们的数据保护声明内容。随着我们数据处理实践的变更,我们将酌情调整隐私政策。一旦变更需要您的配合(例如同意)或其他个别通知,我们将第一时间告知您。
若本隐私政策中提供了公司及组织的地址和联系方式,请注意这些地址可能会随时间变化,在联系我们之前请先核实相关信息。
负责监管本公司的主管机构
北莱茵-威斯特法伦
州数据保护与信息自由专员 邮政信箱 20 04 44
40102 杜塞尔多夫
总机:+49 (0)211 / 38424 – 0
https://www.ldi.nrw.de/kontakt
术语与定义
在本节中,您将了解本隐私政策中使用的术语概述。若术语具有法律定义,则以法律定义为准。但以下解释主要旨在帮助理解。
联系信息:联系信息是用于与个人或组织进行沟通的必要信息。其中包括电话号码、邮政地址、电子邮件地址、社交媒体账号及即时通讯标识符。
内容数据:内容数据包括在创建、编辑和发布各类内容(文本、图像、Video、音频文件及其他多媒体内容)过程中生成的信息,以及相关的元数据。
合同数据:合同数据是指与两个或多个当事方之间协议的正式订立相关的具体细节。它们记录了提供、交换或销售服务或产品的条款。
控制者:单独或与他人共同决定个人数据处理目的和方式的自然人、法人、公共机构、机关或其他实体。
员工:处于雇佣关系中的个人,无论其身份为职员、雇员或类似职位,包括身份信息、薪资信息、工作时间、休假权益、健康数据及绩效评估。
库存数据:识别和管理合同伙伴、用户账户、个人资料及类似任务所需的基本信息。
元数据、通信数据和流程数据:关于数据如何被处理、传输和管理的信息,包括元数据、通信日志和流程记录。
支付数据:处理买卖双方之间支付交易所需的所有信息,例如信用卡号、银行账户信息、支付金额、交易日期。
个人数据:与已识别或可识别的自然人有关的任何信息。
处理:涵盖范围广泛,实际上包括数据的各种处理方式,无论是收集、评估、存储、传输还是删除。
包含用户相关信息的个人画像:任何利用个人数据对自然人的某些个人特征进行分析、评估或预测的自动化处理。
使用数据:记录用户如何与数字产品、服务或平台互动的信息。
网络分析:对在线服务的访问流量进行评估,以确定用户对特定信息的行为或兴趣;使用假名化Cookie和网络信标。