Sonpetit Barcelona
隐私与个人数据保护政策
Sonpetit 关于个人数据处理、权利、安全及隐私的规则
隐私与个人数据保护政策
1. 数据处理负责人的身份
根据 Regulation (EU) 2016/679《通用数据保护条例》(“GDPR”)、西班牙 12 月 5 日第 3/2018 号《个人数据保护及数字权利保障组织法》(“LOPDGDD”)、7 月 11 日第 34/2002 号《信息社会服务和电子商务法》(“LSSI-CE”)及其他适用规定,特此告知,通过 Sonpetit 网站和服务收集的个人数据,其处理负责人为:
NIF:B65259988
联系邮箱:info@sonpetit.com 下文称“SONPETIT”、“Sonpetit”、“我们”、“公司”或“负责人”。
2. 适用范围
本隐私政策规范 Sonpetit 通过其网站、在线商店、用户账户、表单、客户服务、电子通信、购买流程、支付系统、售后服务、退货、投诉、商业活动及与 Sonpetit 服务相关的其他功能进行的个人数据处理。 本政策适用于网站访客、客户、注册用户、潜在客户、订单收件人、联系 Sonpetit 的人员,以及在适用时企业、机构或专业人士的代表。
3. 数据处理原则
Sonpetit 将按照数据保护法规规定的原则处理个人数据,尤其遵循:
- 合法、公平和透明;
- 目的限制;
- 数据最小化;
- 准确性;
- 保存期限限制;
- 完整性和保密性;
- 适当安全性;
- 主动问责。
Sonpetit 仅要求为每一目的合理必要的数据。
4. 我们可能处理的个人数据
根据您与 Sonpetit 的关系,可能处理以下信息类别:
4.1. 身份数据
姓名、姓氏、用户名、账户标识符,以及在必要时身份文件。
4.2. 联系数据
邮寄地址、配送地址、账单地址、电子邮箱、电话及管理通信或交付所必需的其他数据。
4.3. 购买和订单相关数据
购买商品、订单编号、金额、折扣、促销、退货、换货、问题、配送状态、购买历史及与交易相关的文件。
4.4. 财务和账单数据
开具发票、管理支付、退款、税务和会计义务所需的数据。 支付由专业服务商处理时,在非必要情况下 Sonpetit 将尽量不存储完整银行卡数据。支付服务商可根据其自身法律和安全义务处理必要信息。
4.5. 账户数据
加密或受保护的凭据、偏好、已保存地址、订单、愿望清单及与客户账户关联的其他信息。 Sonpetit 没有合法必要以可读明文形式知悉用户密码。
4.6. 技术和安全数据 IP 地址、技术标识符、浏览器和设备信息、访问日期和时间、活动日志、安全事件、错误、身份验证尝试及维持服务安全和正常运行所需的其他数据。
4.7. 浏览和偏好数据
在存在有效法律依据时,可处理访问页面、与商品的互动、偏好及其他与浏览体验相关的数据。 当法规要求对追踪技术取得同意时,仅在获得有效同意后进行相关处理。
4.8. 与 Sonpetit 的通信
咨询、申请、电子邮件、表单、投诉及与客户服务进行的其他通信。
4.9. 自愿提供的数据
用户联系 Sonpetit 时可能主动提供其他信息。 请勿提供处理申请并非必要的特殊类别数据或敏感信息。
5. 处理目的和法律依据
用户账户管理 Sonpetit 可处理创建、维持、验证、管理和保护客户账户所需的数据。 法律依据:履行合同或采取合同前措施。
购买管理 数据将用于:
- 处理订单;
- 确认购买;
- 收取相应款项;
- 准备商品;
- 管理配送;
- 发送订单相关通信;
- 管理换货和退货;
- 执行退款;
- 处理保修;
- 解决问题。
法律依据:履行买卖合同以及履行法律义务。
发票、会计和税务 Sonpetit 可处理并保存开具发票以及履行税务、会计、商业和行政义务所需的信息。 法律依据:履行法律义务。
客户服务 Sonpetit 将处理响应请求、咨询、投诉、问题、退货申请及其他通信所需的数据。 法律依据:履行合同、采取合同前措施、履行法律义务,以及在适用时为提供适当服务和保留通信证据而具有的合法利益。
物流管理 为交付订单,可向运输公司、物流运营商及其他必要服务商提供严格必要的数据。 法律依据:履行合同。
欺诈预防和保护 Sonpetit Sonpetit 可为以下目的处理信息:
- 发现潜在欺诈交易;
- 防止使用非法支付方式购买;
- 发现身份冒用;
- 阻止未经授权的访问;
- 发现促销滥用;
- 识别恶意自动化行为;
- 防止针对平台的攻击;
- 发现欺诈账户;
- 保护客户、员工、供应商和 Sonpetit;
- 调查安全事件;
- 在提出、行使或抗辩权利主张所必需时保存证据。
法律依据:Sonpetit 和用户为防止欺诈、滥用、安全事件和非法活动所具有的合法利益,同时不影响可能适用的法律义务。 如存在欺诈、操纵、冒用、滥用或安全风险的合理迹象,Sonpetit 可暂时暂停某些操作或要求额外核验。 这些措施应按比例实施并尊重数据主体权利。
信息安全 Sonpetit 可处理技术数据、访问日志和安全事件,以保护系统、发现漏洞、防止攻击、管理事件并确保平台可用性和完整性。 法律依据:合法利益以及履行安全方面的法律义务。
商业通信 Sonpetit 可在以下情况下发送商业信息: a) 用户已给予同意;或 b) 已存在先前合同关系,且法律允许向客户介绍与此前购买相似的自有商品或服务。 接收人可随时以简单、免费的方式反对或退订。 反对推广通信不会影响管理订单、支付、安全、退货、账户或其他合同关系所严格需要的消息。
分析、个性化和测量 Sonpetit 可使用统计信息和测量技术了解网站运行并改进服务。 如根据适用法规这些技术需要同意,则在用户同意前不会启用。
合规和法律抗辩 在必要时,可为以下目的处理数据:
- 履行法律义务;
- 响应主管机关要求;
- 配合司法或行政机构;
- 管理审计;
- 防止非法活动;
- 提出、行使或抗辩权利和索赔。
法律依据:法律义务,以及 Sonpetit 进行法律抗辩的合法利益。
6. 某些数据的强制性质
标明必填的数据是提供所请求服务所必需的。 拒绝提供处理订单、完成交付、核验支付或履行法律义务所不可缺少的信息,可能导致 Sonpetit 无法提供相应服务。 当另有适当法律依据时,Sonpetit 不会对履行合同严格必要的处理要求额外同意。
7. 数据准确性
用户保证所提供的数据准确、完整且为最新,并承诺通知任何重要变更。 如发现明显不正确的数据,Sonpetit 可采取合理措施进行更正或更新。 故意使用虚假信息、未经授权的第三方数据、虚构身份或欺诈性支付方式,可能导致交易暂停及采取适当法律行动。
8. 第三方个人数据
客户提供其他人的信息,例如用于礼物配送或不同收件地址时,Sonpetit 仅为该交易所必需的目的使用这些数据,除非存在其他有效法律依据。 提供第三方数据的人应确保信息正确,并具有足够的合法依据进行提供。
9. 数据接收方
Sonpetit 不出售个人数据。 在必要时,数据可被提供或开放给:
- 运输和快递公司;
- 物流运营商;
- 支付服务商;
- 银行机构;
- 托管和技术基础设施服务商;
- 电子邮件和通信服务商;
- IT 维护公司;
- 安全和反欺诈服务;
- 支持服务商;
- 在具有法律依据时的分析和营销服务商;
- 税务、会计或法律顾问;
- 审计人员;
- 适用时的保险公司;
- 公共行政机关;
- 西班牙税务机关;
- 法院和法庭;
- 执法机关;
- 数据保护主管机关;
- 存在法律义务时的其他主管机构。
当服务商作为数据处理者时,Sonpetit 将建立法规要求的合同保障。
10. 支付服务商
支付可由专业服务商管理。根据所选支付方式,某些数据可能由支付服务商直接处理,以:
- 授权交易;
- 核验身份;
- 预防欺诈;
- 遵守金融法规;
- 管理退款;
- 处理争议。
除非其他信息依法必要,Sonpetit 仅接收了解交易状态和管理订单所需的信息。
11. 运输公司
为完成交付,Sonpetit 可向承运商提供以下数据:
- 姓名和姓氏;
- 配送地址;
- 电话;
- 电子邮箱;
- 订单参考号;
- 交付所严格需要的说明。
承运商可使用这些信息联系收件人、完成配送并处理物流问题。
12. 个人数据国际传输
Sonpetit 使用的部分技术服务商可能位于欧洲经济区之外,或通过国际基础设施提供服务。 发生国际数据传输时,Sonpetit 将尽力确保存在 GDPR 认可的机制,例如:
- 欧盟委员会充分性决定;
- 标准合同条款;
- 具有约束力的公司规则;
- 必要时的补充保障;
- 法律允许的其他机制。
适用时,可评估传输具体情况并采取补充保护措施。
13. 保存期限
Sonpetit 仅在实现收集目的所需期间保存数据,之后在履行法律义务或处理潜在责任所需期间继续保存。 一般标准如下:
用户账户 账户保持有效期间,以及之后履行法律义务或处理索赔所需期间。
订单、账单和商业文件 按税务、商业和会计法规要求的期限保存。 依法必须保存的商业文件可保存六年,不影响其他适用法定期限。
客户服务和投诉 在处理请求所需期间保存,之后在可能产生责任的期限内保存。
商业通信 保存至数据主体撤回同意或行使反对权。 Sonpetit 可在屏蔽名单中保留最少量信息,唯一目的是确保已退订者不再收到商业通信。
安全和欺诈预防 在调查事件、防止再次滥用以及适用时处理法律责任的合理期限内保存。 在应删除数据时,数据可在法定责任期限内以锁定方式保存。
14. 数据主体权利
其数据由 Sonpetit 处理的人员,在适用时可行使以下权利:
访问权 了解 Sonpetit 是否处理其数据并获取相关处理信息。
更正权 要求更正不正确或不完整的信息。
删除权 在符合法定情形时要求删除数据。 该权利不意味着 Sonpetit 必须删除为履行法律义务或提出、行使、抗辩索赔而必须保存的信息。
限制处理权 在法律规定的情形下要求限制某些数据的处理。
反对权 根据个人具体情况,反对基于合法利益的处理。 用户可随时反对将其数据用于直接营销。
数据可携权 在符合法律条件时,以结构化、常用且机器可读的格式接收向 Sonpetit 提供的特定数据。
撤回同意权 处理基于同意时,数据主体可随时撤回同意。 撤回不影响撤回前处理的合法性。
自动化决策 当仅基于自动化处理的决定产生法律效果或以类似方式对数据主体产生重大影响时,数据主体享有法规规定的保障。
15. 如何行使权利
可通过以下方式提出权利请求: SONPETIT BARCELONA S.L. Carrer del Pi Gros, 10 08349 Cabrera de Mar, Barcelona España 或发送电子邮件至: info@sonpetit.com 申请应能合理识别申请人并明确希望行使的权利。 如对申请人身份存在合理疑问,Sonpetit 可要求为核实身份和防止未经授权访问个人数据所严格必要的补充信息。
16. 向监管机关投诉
如认为 Sonpetit 违反法规处理其数据,个人可向西班牙数据保护局(Agencia Española de Protección de Datos,AEPD)投诉,不影响其享有的其他行政或司法救济。 Sonpetit 建议可先联系公司尝试解决隐私相关问题。
17. 未成年人
Sonpetit 商店销售儿童商品,但电子商务服务主要面向进行购买的成年人。 在非必要情况下,Sonpetit 无意主动收集未成年人的个人数据。 当基于同意的处理涉及未满十四岁的人员时,须按照西班牙法律由其父母或监护权持有人给予同意。 如 Sonpetit 发现错误收到了未成年人的信息,可采取合理措施删除该信息或使处理合法化。
18. 特殊类别数据
通常,Sonpetit 不需要处理以下信息:
- 健康;
- 种族或族裔来源;
- 政治观点;
- 宗教;
- 工会成员身份;
- 遗传数据;
- 生物识别数据;
- 性取向或性生活。
除非存在具体必要性和有效法律依据,用户应避免提供此类信息。 某些商品的商业特征,包括是否适合或舒适于某种皮肤类型,并不意味着 Sonpetit 需要了解客户或使用商品的儿童的医疗信息。
19. 数据安全
Sonpetit 将采取与风险相适应的技术和组织措施,保护数据免受:
- 意外或非法破坏;
- 丢失;
- 改动;
- 未经授权披露;
- 未经授权访问;
- 凭据盗窃;
- 账户滥用;
- 网络攻击。
根据具体情况,措施可包括:
- 加密;
- 访问控制;
- 身份认证系统;
- 备份;
- 安全日志;
- 系统更新;
- 权限隔离;
- 监控;
- 恢复措施;
- 事件管理程序。
但是,任何连接互联网的系统都不能被视为绝对不会受到攻击。 用户也有责任保持凭据保密,并在怀疑账户被未经授权使用时通知 Sonpetit。
20. 安全事件和数据泄露
当 Sonpetit 发现影响个人数据的安全事件时,将按照法规规定的义务处理。 在法律要求时,将向监管机关报告该事件;在法规要求的情况下,也会通知受影响的数据主体。
21. Cookies 和类似技术
Sonpetit 可使用为以下目的所必需的 Cookies 和类似技术:
- 维持会话;
- 记住购物车;
- 管理购买流程;
- 保证安全;
- 保存技术偏好;
- 防止欺诈。
并非严格为提供服务所必要的技术,包括某些分析、广告或追踪工具,受 Cookie 政策及用户在同意管理系统中的选择约束。 用户应可以通过适当机制接受或拒绝非必要 Cookie 类别,并在之后修改偏好。
22. 营销和取消订阅
推广通信必须明确标识 Sonpetit 为发送方。 接收人应能通过简单且免费的机制反对或退订。 提出退订后,Sonpetit 将采取合理措施使相关地址不再用于新的商业活动,但可在屏蔽名单中以有限方式保存该地址。 当购买、退货、安全、支付或账户相关交易消息为履行服务所必需时,不属于可选商业通信。
23. 社交网络
当个人与 Sonpetit 官方社交网络账户互动时,其数据可由 Sonpetit 和相应平台运营商按照该服务适用的条款和政策处理。 Sonpetit 建议查看所使用社交网络各自的隐私政策。 与 Sonpetit 的公开互动不应被用于传递银行资料、身份文件或其他敏感信息。
24. 第三方链接
网站可能包含第三方服务或页面链接。 Sonpetit 一般不控制独立外部页面的隐私做法,建议在提供个人信息前查看相应政策。
25. 防止滥用和非法活动
Sonpetit 保留采取适度措施保护平台、客户和公司免受欺诈或滥用行为的权利。 在存在以下客观迹象时,可对交易进行分析:
- 支付欺诈;
- 账户劫持;
- 冒用身份;
- 多次异常支付尝试;
- 系统性滥用促销;
- 恶意自动化活动;
- 操纵商店运行;
- 系统攻击;
- 使用非法获取的数据。
必要时,Sonpetit 可保存技术证据,并向支付服务商、金融机构、主管机关或其他依法有权的接收方提供信息。 本条不限制数据保护法规赋予数据主体的权利。
26. 为抗辩索赔而锁定和保存数据
行使删除权并不要求 Sonpetit 立即删除因法律义务必须保留的信息。 适用时,数据将停止用于正常目的,并可仅为以下目的依法锁定保存:
- 处理责任;
- 证明交易;
- 响应索赔;
- 履行法律义务;
- 提出、行使或抗辩权利。
相关期限届满后,数据将被安全删除或匿名化。
27. 隐私政策变更
Sonpetit 可在需要时修改本政策,以适应:
- 法律变化;
- 主管机关标准;
- 判例变化;
- 新服务;
- 技术变化;
- 服务商变化;
- 实际数据处理的重大变化。
现行版本将始终在网站提供。 当变更实质影响基于同意的处理时,在法律要求的情况下 Sonpetit 将重新取得同意。
28. 解释
本政策应依西班牙和欧盟适用的数据保护及信息社会服务法规解释。 本政策任何条款均不得解释为放弃或限制法律赋予数据主体的权利。 同样,本政策任何条款均不妨碍 Sonpetit 履行法律义务、采取适度安全措施、防止欺诈,或在存在合法依据时保存信息。
29. 联系方式
如有与隐私、数据保护或行使权利相关的问题: SONPETIT BARCELONA S.L. NIF:B65259988 Carrer del Pi Gros, 10 08349 Cabrera de Mar, Barcelona, España