隐私政策

Eesti Firma OÜ 隐私政策:我们如何处理和保护您的个人数据

Eesti Firma(法定名称:Eesti Firma OÜ,注册代码 14164797,注册地址:Vesivärava 50-301, 10152 Tallinn, Estonia)是网站 eestifirma.ee 的运营方,也是通过该网站处理的个人数据的控制者。我们是持牌信托与公司服务提供商(TCSP 许可证 FIU000144),受爱沙尼亚金融情报机构监管,并严格遵守数据保护法律,包括爱沙尼亚共和国的《个人数据保护法》《通用数据保护条例》(EU) 2016/679 (GDPR)

本隐私政策以通俗易懂的方式说明我们收集哪些个人数据、收集原因、每种用途的法律依据、数据保留期限、数据共享对象,以及您可以行使的权利。使用 eestifirma.ee 网站即表示您确认已阅读并理解本文所述的数据处理做法。

简要说明

我们仅收集提供服务、履行法律义务及改进网站所必需的数据。我们绝不会出售或出租您的个人数据。我们在欧洲经济区内存储数据,并严格依照 GDPR 进行处理。您可以随时访问、更正或删除您的数据,也可以随时联系我们的数据保护官。根据法律规定,我们将客户尽职调查数据保留 5 年,将会计记录保留 7 年。

为了全面了解我们的运营方式,我们还建议您查阅以下相关政策和规则:

关于我们(数据控制者)

负责处理您个人数据的数据控制者是 Eesti Firma OÜ,注册代码 14164797,注册地址:Vesivärava 50-301, 10152 Tallinn, Estonia。您可以通过 info@eestifirma.ee 或 +372 641 7777 联系我们。我们已任命数据保护官 (DPO),其联系方式见下文“联系信息”部分。对于任何有关您数据处理方式的问题,DPO 是您的统一联系人。

我们收集的信息

我们严格遵循数据最小化和合法收集数据的原则,收集并处理多种类型的信息。我们收集的数据主要包括以下类别:

  • 个人数据:您直接向我们提供的信息,例如您的姓名、电子邮件地址、电话号码,以及您在注册账户、联系我们或使用我们的服务时提交的其他详细信息。在某些情况下(例如为遵守 AML 要求),还可能包括身份识别数据,如身份证件副本和受益所有人信息。
  • 技术数据:您访问我们的网站时自动收集的信息,包括 IP 地址、浏览器类型、设备信息、操作系统版本及其他技术参数。这些数据有助于我们确保网站正常运行、兼容各种设备并优化用户体验。
  • 使用数据:有关您与网站互动的信息。我们会记录您访问的页面、在各页面停留的时间、您如何在不同版块之间浏览、进入本网站的引荐来源,以及您与内容互动的方式。这些数据对于分析用户活动和改进我们的服务至关重要。
  • 通信数据:您与我们往来通信中包含的信息。如果您通过电子邮件、反馈表单或其他方式联系我们的团队,我们会保留相关通信记录,包括您提供的联系方式和消息内容。这有助于我们有效处理您的咨询并提升服务质量。

我们有意不收集未满 18 周岁人士的数据。我们的网站和服务并非面向未成年人。如果我们发现未经父母或监护人同意而收集了儿童的个人数据,将立即删除此类信息。

我们如何使用您的信息

我们仅依据 GDPR 规定的合法理由处理个人数据:履行合同义务、遵守法律要求、追求我们的合法利益,或基于您的同意。我们以合乎道德的方式使用信息,且仅用于收集时所述的目的。处理您数据的主要目的包括:

  • 提供服务:我们使用您的数据来提供服务并履行对您的合同义务,包括公司注册、法律支持、会计服务及我们提供的其他服务。出于这些目的处理数据,是与您订立或履行合同以及管理持续客户关系所必需的。
  • 与用户沟通:我们使用您的联系信息回复咨询、提供服务咨询并发送重要通知和更新。经您同意,我们也可能发送符合您偏好的新闻简报或促销优惠。您随时可以通过电子邮件中的退订链接或直接联系我们,选择不再接收营销信息。
  • 分析和改进服务:我们分析访客在网站上的行为,以改善网站功能和内容。使用数据(以匿名化或汇总形式)有助于我们了解受众需求、优化导航、提高用户界面的便利性并开发新功能。此类处理基于我们改进服务的合法利益,同时我们会采取措施尽量减少对您隐私的影响(例如使用汇总数据)。
  • 遵守法律:我们可能会处理并保留特定数据,以履行法律义务。这尤其涉及会计和税务法规,以及反洗钱和反恐怖主义融资要求。例如,法律要求我们识别客户身份并为报告目的保留特定数据。为遵守法律而进行的数据处理具有强制性,并以法律要求为依据。
  • 安全措施:收集的数据用于保障我们的网站、您的账户和我们的服务安全。我们会进行监控,以发现并防止欺诈、未经授权的访问、网络攻击及其他威胁。此类处理基于我们保护基础设施和用户的合法利益。我们持续改进监控和保护系统,以确保您的数据安全。

请注意,我们不会进行对您产生法律影响或类似重大影响的自动化决策。任何关键决定(例如是否提供服务或以何种价格提供服务)均不会在无人参与的情况下完全由算法作出。

法律依据与保留期限概览

下表按数据类别汇总了我们的处理原因、所依据的 GDPR 法律基础以及数据保留期限。本概览旨在提高透明度;本政策的其余部分将更详细地说明各项内容。

数据类别 目的 法律依据 (GDPR) 保留期限
身份识别 / KYC 数据(姓名、身份证件、受益所有人信息) 客户准入及 AML/CFT 尽职调查 法律义务——第 6(1)(c) 条;《反洗钱和反恐怖主义融资法》 业务关系结束后 5 年
合同及服务数据(订单、服务相关通信) 提供和管理服务 履行合同——第 6(1)(b) 条 关系存续期 + 法定诉讼时效期
会计及开票数据 簿记、税务及会计合规 法律义务——第 6(1)(c) 条;《会计法》 财政年度结束后 7 年
营销数据(电子邮件、偏好) 新闻简报和个性化优惠 同意——第 6(1)(a) 条 直至您撤回同意 / 退订
技术及使用数据(IP、设备、分析数据) 网站运行、安全和分析 合法利益——第 6(1)(f) 条 依照我们的 Cookie 声明;此后以汇总形式保留
通信数据(咨询、支持) 回复和管理请求 合法利益 / 合同——第 6(1)(f)/(b) 条 关系存续期 + 诉讼时效期

为提升您的用户体验并分析网站流量,我们使用 Cookie 和类似的跟踪技术。这使我们能够根据您的兴趣调整网站内容,并更好地了解用户与我们网站的互动方式。

我们依照适用法律(例如 EU《隐私与电子通信指令》)及单独的 Cookie 声明使用 Cookie。我们使用的 Cookie 主要分为以下类别:

  • 严格必要的 Cookie:这些 Cookie 是网站正常运行所必需的。它们支持基本功能(例如保存您的隐私偏好或维持登录会话),且无法禁用,因为没有它们网站将无法正常运行。
  • 分析型 Cookie:这些 Cookie 收集有关访客如何使用我们网站的匿名统计信息,例如访问了哪些页面、用户在各页面停留多长时间,或是否遇到错误。我们利用这些信息改善网站性能和易用性。例如,此类技术有助于我们确定最受欢迎的版块,并相应优化内容。
  • 营销型 Cookie:这些 Cookie 用于投放与我们的服务更相关的广告和促销内容。它们使我们能够跟踪广告活动的效果,并可能记住您在我们网站上浏览过的内容,以便向您推荐类似服务。我们负责任地使用营销型 Cookie,并在有要求时,于将其置于您的设备之前征得您的同意。

您有权随时管理 Cookie 设置。大多数浏览器允许您禁用非必要的 Cookie 或删除已有的 Cookie 文件。但请注意,禁用严格必要的 Cookie 可能影响网站功能。您可在我们的 Cookie 声明和浏览器设置中找到更详细的信息。

与第三方共享数据

我们不会向第三方出售或出租您的个人数据。但为了经营业务和提供服务,我们可能需要与受保密义务约束的可信合作伙伴共享数据。此类第三方可能包括:

  • 外包服务提供商:我们与协助提供服务的可靠公司和专业人士合作。例如,其中包括托管服务提供商和数据中心(用于托管我们的网站和数据库)、支付处理服务商(用于处理交易)、分析平台(用于流量监测)以及客户支持服务商。在这些情况下,我们仅向合作伙伴提供最低限度的必要数据,并通过数据处理协议要求其严格遵守保密和数据保护措施。
  • 遵守法律要求:当法律要求时,我们可能会向政府机关、监管机构或其他获授权实体披露您的信息,例如金融情报机构、税务和海关委员会或法院。为遵守法院命令、调查违法活动或保护我们的合法权利与利益,可能需要进行披露。在每种情况下,我们都会认真评估请求的合法性,并仅披露法律要求的信息。

除上述情形外,您的数据还可能作为公司重组的一部分被转移。如果我们与其他实体合并、出售业务或以其他方式进行重组,用户的个人数据可能会移交给继承方。在此类情况下,我们将确保接收方受到本政策所规定的相同保密义务约束。

数据安全

我们采取适当的技术和组织措施,保护您的个人数据免遭未经授权的披露、非法访问、销毁或更改。这些措施包括加密、防火墙、入侵检测系统,以及严格控制对服务器的物理和逻辑访问。在内部,我们的信息安全政策按照“需要知悉”原则限制员工访问个人数据,并定期开展员工培训。这些措施共同保障您数据的机密性、完整性和可用性,符合 GDPR 的要求。尽管任何互联网传输或存储方式都无法达到 100% 安全,我们仍会持续更新和测试安全系统,以最大限度降低风险。

数据保留

除非法律要求或允许更长的期限,否则我们仅在实现本政策所述目的所必需的期限内保留个人数据。具体法定期限如下:根据爱沙尼亚《反洗钱和反恐怖主义融资法》,为反洗钱目的收集的客户尽职调查 (KYC) 数据将在业务关系结束后保留 5 年;根据爱沙尼亚《会计法》,会计原始凭证将在财政年度结束后保留 7 年。其他数据通常在关系存续期间及适用的诉讼时效期内保留。相关期限届满后,数据将被安全删除或匿名化,使其无法再用于识别您的身份。我们定期审查所持有的数据及其保留期限,确保数据保留时间不超过必要限度。

国际数据传输

目前,所有个人数据均在欧洲经济区 (EEA) 内存储和处理,主要存储于爱沙尼亚或其他 EU 国家境内的服务器上。除非提供服务明确需要(例如您位于 EU 以外并要求我们联系当地合作伙伴),否则我们不会将您的数据传输至 EEA 以外的国家。

如果将来需要将您的数据传输至 EEA 以外,我们会落实法律要求的所有保障措施。在实践中,这意味着仅向经欧洲委员会认定能够提供充分保护的国家传输数据,或依据标准合同条款 (SCC) 或其他获授权机制进行传输。即使您的数据在欧洲联盟以外处理,也仍会受到保护。

第三方网站链接

我们的网站可能包含指向不受本公司控制的外部网站或服务的链接。本隐私政策不适用于此类第三方资源。我们不对外部网站的内容或隐私做法负责。建议您在此类网站上提供任何个人数据之前,查阅每个外部资源的隐私政策。

儿童隐私

我们认识到保护儿童个人数据的重要性。我们的网站和服务不面向未满 18 周岁的人士,且不会在未获得其父母或法定监护人适当同意的情况下,故意收集儿童数据。如果我们发现无意中收到未满 18 周岁未成年人的个人数据,将立即采取措施从服务器中删除此类信息。如果父母发现其子女可能向我们提供了个人数据,建议与我们联系,以便我们迅速删除相关信息。

您的权利

根据 GDPR 及其他适用法规,作为数据主体,您对自己的个人数据享有广泛权利。我们尊重这些权利,并努力为您行使权利提供便利。您有权:

  • 访问您的数据:要求确认我们是否正在处理您的个人数据,并获取我们所持有的您的数据副本。这使您能够确切了解正在处理哪些信息,并验证处理是否合法。
  • 更正您的数据:要求更正与您有关的不准确或过时的个人数据。我们将及时作出必要调整,确保您的信息准确且为最新状态。
  • 删除您的数据:在特定情况下,要求删除您的个人数据(“被遗忘权”)。例如,如果数据对于其收集目的已不再必要,或者您撤回同意且我们没有其他合法处理依据,您可以要求删除。请注意,此权利并非绝对权利,存在例外情况(例如,我们无法删除法律要求保留的数据)。
  • 限制处理:在特定情况下,要求暂时限制对您数据的处理(例如,在您对数据准确性提出异议或反对处理期间)。在限制期间,我们只会存储您的数据,并暂停涉及该数据的主动处理操作。
  • 反对处理:如果数据处理基于我们的合法利益或用于直接营销,您有权反对处理您的数据。在法律规定的特定情况下,我们必须根据您的要求停止此类处理。尤其是,您始终可以退订邮件,并反对出于营销目的进行用户画像分析。
  • 数据可携权:以结构化、常用的格式(例如 CSV)获取您提供给我们的个人数据,和/或在技术可行的情况下要求将其直接传输给另一服务提供商。当处理基于您的同意或与您订立的合同,且通过自动化方式进行时,此权利适用。
  • 撤回同意:如果任何数据处理以您的同意为依据,您可随时撤回同意。撤回不影响撤回前所进行处理的合法性,但此后我们将停止相关处理。例如,您可以随时退订此前同意接收的营销新闻简报。
请注意

删除权并非绝对权利。如果法律要求我们保留特定数据,例如根据反洗钱法律将客户尽职调查记录保留 5 年,或根据《会计法》将会计文件保留 7 年,即使您要求提前删除,我们仍会在法定期限内保留这些数据,并在期限届满后予以删除。

如果您认为自身权利受到侵害,或数据遭到非法处理,您还有权向监管机构投诉。爱沙尼亚的监管机构是数据保护监察局 (Andmekaitse Inspektsioon)。您可以联系该机构,或您居住地的监管机构。我们希望能够直接解决任何问题,但您有权随时将问题提交监管机构处理。

如需行使上述任何权利,请通过“联系信息”部分列出的任一方式联系我们。我们免费处理请求,并会在不无故拖延的情况下作出答复;无论如何,均会依照 GDPR 的要求,在收到请求后一个月内答复。如果我们需要延长期限,或必须基于合法理由拒绝某项请求,将在该期限内告知您并说明原因。

政策更新

我们可能会不时更新本隐私政策,以反映我们的做法、法律或新技术的变化。更新版本发布后,将显示在本页面,页面顶部会标注最新修订日期。

更新版本一经发布即生效。我们建议您定期查看本部分,以了解当前版本。

联系信息

如果您对我们网站上的个人数据处理有任何问题、意见或请求,请联系我们:

我们重视客户和访客的信任,并致力于及时、全面地作出答复。根据适用法律的要求,您将在提出请求之日起最迟一个月内收到回复。

我们欢迎您提出问题,并乐意进一步说明您的个人数据及我们的保护方式。您的隐私和数据安全是我们的最高优先事项。

本隐私政策由 Eesti Firma OÜ 的律师、数据保护官 (DPO) 及联合创始人 Ilja Nikiforov 制定并批准。他负责监督公司遵守数据保护法律 (GDPR) 的情况,并在公司活动中实施最佳合规实践。本政策的规定无一例外地适用于公司的每位客户。如有任何问题或需要进一步说明,请直接联系 Eesti Firma 的支持服务。