隐私政策
最后更新日期: 2025年4月7日
数据控制者
BM Sports Technology GmbHFreie Straße 30b
39112 Magdeburg (马格德堡)
Germany (德国)
电子邮箱: privacy@enode.ai
商业注册号:HRB 23234
1. 引言
本隐私政策符合欧盟《通用数据保护条例》(GDPR)、《数字市场法》(DMA)及其他适用法律。本政策概述了当您使用我们位于 https://enode.ai 的服务(“平台”)时,我们如何收集、处理和保护您的个人数据。
2. 定义
- 个人数据: 指与已识别或可识别的自然人(“数据主体”)相关的任何信息(GDPR 第 4(1) 条)。
- 处理: 指对个人数据执行的任何操作或系列操作,无论是否通过自动化方式进行(例如,收集、记录、组织、结构化、存储、改编或更改、检索、查阅、使用、通过传输、传播或以其他方式提供、对齐或组合、限制、删除或销毁)。
- 数据控制者: 指决定个人数据处理目的和方式的实体;在此情况下为 BM Sports Technology GmbH(联系方式见上文)。
3. 处理的法律依据
我们基于 GDPR 第 6 条规定的以下法律依据处理您的个人数据:
- 合同需要(GDPR 第 6(1)(b) 条): 为履行您作为一方的合同所必需的处理,或在签订合同前应您的要求采取措施所必需的处理(例如,根据我们的服务条款创建账户、处理订单)。
- 法律义务(GDPR 第 6(1)(c) 条): 为遵守我们所负有的法律义务所必需的处理(例如,税务、会计或监管要求)。
- 同意(GDPR 第 6(1)(a) 条 / 第 9(2)(a) 条): 基于您针对一个或多个特定目的自由给出、具体、知情且明确的同意进行的处理(例如,同步健康数据、订阅营销邮件)。对于健康数据等特殊类别的个人数据,需要明确同意。
- 合法权益(GDPR 第 6(1)(f) 条): 为我们或第三方追求的合法权益所必需的处理,除非该等权益被您的利益或基本权利和自由所覆盖(例如,改进我们的服务、防止欺诈、确保 IT 安全)。
4. 详细的数据处理活动
4.1 账户注册
- 收集的数据: 姓名、电子邮箱地址、用户名、密码(哈希处理)。
- 目的: 用户认证、提供服务访问权限、账户管理。
- 法律依据: GDPR 第 6(1)(b) 条(履行合同)。
- 保留期限: 数据保留至您删除账户为止(见第 8 节)。
4.2 健康与健身数据
- 收集的数据: 您选择通过 Apple Health 或 Google Fit 等集成服务同步的数据,例如锻炼历史、心率、步数、燃烧卡路里等。
- 目的: 在平台内提供个性化训练建议并显示健身进度。
- 法律依据: GDPR 第 9(2)(a) 条(明确同意)。您在连接这些服务时提供了明确同意。
- 控制: 您可以随时在您的设备设置或相应应用的设置中撤销对 Apple Health 或 Google Fit 数据的访问权限。撤销访问权限将停止未来的数据同步,但不会自动从我们的平台删除先前同步的数据(关于删除请参见第 8 节)。
4.3 支付处理
- 收集的数据: 账单地址、支付方式详情(例如,信用卡号、有效期、CVC – 由我们的支付提供商直接处理,我们不存储完整的银行卡信息)、交易详情。通过 Stripe 或 PayPal 处理。
- 目的: 处理订单付款、履行合同义务、防止欺诈。
- 法律依据: GDPR 第 6(1)(b) 条(履行合同)和 GDPR 第 6(1)(c) 条(法律义务,例如用于开具发票和税务记录)。
- 保留期限: 根据德国法律(《德国商法典》§ 257 HGB),出于税务目的所需的交易和账单数据将保留 10 年。
4.4 技术数据
- 收集的数据: IP 地址、设备类型、操作系统、浏览器类型和版本、来源 URL、在我们平台上访问的页面、访问时间戳、Cookie(见第 6 节)。
- 目的: 确保平台的功能性、稳定性和安全性,监控威胁,优化用户体验,统计分析(如适用,通常是汇总或匿名化数据)。
- 法律依据: GDPR 第 6(1)(f) 条(维护功能正常且安全服务的合法权益)。对于非必要的 Cookie/追踪技术,为 GDPR 第 6(1)(a) 条(同意)。
- 保留期限: 包含 IP 地址的服务器日志通常保留 30 天用于安全分析,除非需要更长的保留期来调查安全事件或主张/抗辩法律索赔。
5. 数据传输
5.1 第三方处理者(次级处理者)
我们聘用第三方服务提供商(处理者)代表我们执行某些功能。这些处理者受《数据处理协议》(DPA)的约束,确保其遵守 GDPR 要求。
处理者 | 目的 | 可能共享的数据 | 保障措施 |
---|---|---|---|
Stripe | 支付处理 | 账单详情、交易数据 | 标准合同条款 (SCCs), PCI-DSS 合规 |
PayPal | 支付处理 | 交易 ID、邮箱、账单信息 | 标准合同条款 (SCCs), 其自有隐私政策 |
DigitalOcean | 服务器托管 | 所有用户数据(静态加密) | DPA, SCCs, ISO 27001 认证 |
Google Analytics | 网站分析 | IP 地址(匿名化)、使用数据 | DPA, SCCs, 基于同意 |
5.2 国际传输
如果个人数据被传输到位于欧盟(EU)或欧洲经济区(EEA)以外的处理者,我们将通过适当的保障措施确保维持足够的数据保护水平,主要包括:
- 标准合同条款(SCCs): 使用欧盟委员会批准的标准合同条款。
- 充分性决定: 将数据传输到被欧盟委员会认定为提供足够数据保护水平的国家。
- 有约束力的公司规则(BCRs): 在适用的情况下用于集团内部传输。
7. 数据主体权利
根据 GDPR(第 15-22 条),您就您的个人数据拥有以下权利:
- 访问权(第 15 条): 请求获取我们处理的关于您的个人数据的信息,并获得其副本。
- 更正权(第 16 条): 请求更正关于您的不准确的个人数据。您通常可以直接在您的个人资料设置中更新账户信息。
- 删除权(“被遗忘权”)(第 17 条): 在特定条件下(例如,数据不再必要、撤回同意或处理不合法),请求删除您的个人数据。
- 限制处理权(第 18 条): 在特定情况下(例如,对数据的准确性有争议时)请求限制处理。
- 数据可携带权(第 20 条): 接收您提供给我们的、关于您的个人数据,该数据应是结构化、常用且机器可读的格式,并且有权不受我们阻碍地将这些数据传输给另一控制者,前提是处理基于同意或合同,并通过自动化方式进行。
- 反对权(第 21 条): 基于您的特定情况,随时反对基于合法权益(GDPR 第 6(1)(f) 条)处理关于您的个人数据。您还有绝对权利反对为直接营销目的进行的处理。
- 撤回同意权(第 7(3) 条): 如果处理基于同意,您有权随时撤回同意,而不影响撤回前基于同意的处理的合法性。
要行使这些权利,请通过 privacy@enode.ai 联系我们。根据 GDPR 要求,我们的目标是在 30 天内回应您的请求。在处理您的请求之前,我们可能需要验证您的身份。
8. 数据保留和删除
我们仅在为实现收集目的所必需的时间内保留您的个人数据,包括为满足任何法律、会计或报告要求的目的。
- 账户数据: 在您的账户有效期间或为向您提供服务所必需的时间内保留。如果您请求删除账户,您的主要账户数据将被删除。匿名化或汇总数据可能出于分析目的而被保留。备份系统中的残留副本可能会在被覆盖前持续存在一段有限时间(例如,最多 14 天)。
- 健康数据: 此数据与您的活动账户和同意相关联。通常在账户终止或您明确撤销同意并请求删除时会立即删除,但受备份周期的技术限制。
- 订单和账单记录: 为遵守德国税务和商法(§ 257 HGB, § 147 AO),保留 10 年。
- 技术日志: 按第 4.4 节所述保留。
9. 安全措施
我们根据 GDPR 第 32 条实施适当的技术和组织措施(TOMs),以确保与风险相适应的安全水平。这些措施包括但不限于:
- 加密: 静态数据加密(例如,使用 AES-256)和传输中数据加密(使用 TLS 1.3 或更高版本)。
- 访问控制: 基于最小权限原则的严格访问控制、基于角色的权限以及访问敏感系统的员工强制性双因素认证(2FA)。
- 定期审计与测试: 进行定期的安全评估、漏洞扫描和年度渗透测试。定期审查我们的 GDPR 合规实践。
- 事件响应: 制定了检测、响应和报告数据泄露(如果发生)的程序。
10. 修订和联系方式
修订: 我们可能会不时更新本隐私政策,以反映我们实践的变化或出于法律原因。我们将在任何重大变更生效前,通过电子邮件或在我们平台上的醒目通知告知您。此类修改后您继续使用平台即表示您接受修订后的隐私政策。
联系方式: 如果您对本隐私政策或我们的数据保护实践有任何疑问,请通过以下方式联系我们: privacy@enode.ai
监管机构: 您有权向数据保护监管机构提出投诉。BM Sports Technology GmbH 的主管机构是:
Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit(德国联邦数据保护和信息自由专员)
Graurheindorfer Str. 153
53117 Bonn, Germany (德国 波恩)
网站: https://www.bfdi.bund.de
附录:法律参考
本政策考虑了以下法规下的关键透明度义务:
- 欧盟《通用数据保护条例》(GDPR),特别是第 13 条和第 14 条。
- 《德国联邦数据保护法》(Bundesdatenschutzgesetz - BDSG)。
- 《数字市场法》(Regulation (EU) 2022/1925),适用于我们的服务和数据处理活动的部分。