Skip to main content

GDPR 合规

有关 OneSuite 如何根据《通用数据保护条例》处理个人数据的补充信息。

最后更新:

1. 简介

本 GDPR 合规页面提供了有关 MailBluster LLC(以 OneSuite 名义经营,下称“OneSuite”、“我们”)如何依据《通用数据保护条例》(欧盟)2016/679(下称“GDPR”)收集、使用、存储、共享和保护个人数据的补充信息。

本页面适用于位于欧洲经济区的个人,以及在适用情况下受英国《通用数据保护条例》(下称“英国 GDPR”)保护的个人。

本页面是对我们的隐私政策使用条款数据处理条款Cookie 政策的补充。

若本页面与我们的一般隐私政策在受 GDPR 或英国 GDPR 保护的个人权利方面存在冲突,则在法律要求的范围内,以本页面的条款为准。

2. 公司信息

负责 OneSuite 的机构为:

MailBluster LLC,以 OneSuite 名义经营
2810 N Church Street
Wilmington, Delaware 19802
美国

电子邮件: [email protected]
网站: onesuite.io

欧盟代表 — 第 27 条

Farhan Mahbub
Universitätsstr. 1, App. 700-3
03046 Cottbus
德国

电子邮件: [email protected]

英国代表 — 英国 GDPR 第 27 条

Sabah Sarwar
25 Langtry Court
Belfast, BT5 4DN
英国

电子邮件: [email protected]

3. 我们在 GDPR 下的角色

根据个人数据处理的具体情形,OneSuite 可能作为数据控制者或数据处理者。

3.1 OneSuite 作为数据控制者

当我们决定为何以及如何处理个人数据时,OneSuite 作为数据控制者。

这包括为下列目的处理的个人数据:

  • 创建和管理 OneSuite 账户
  • 管理订阅与账单
  • 提供客户支持
  • 运营并保护我们的网站与平台
  • 传达与服务相关的信息
  • 开展获准的分析
  • 在允许的情况下发送营销信息
  • 履行法律和监管义务

3.2 OneSuite 作为数据处理者

当客户使用平台处理其客户、联系人、潜在客户、团队成员、承包商或其他个人的个人数据时,OneSuite 作为数据处理者。

在此类情形下:

  • 客户通常作为数据控制者
  • OneSuite 按照客户书面记载的指示处理个人数据
  • 由客户确定处理的目的和法律依据
  • 适用我们的数据处理条款
  • 客户负责提供必要的隐私告知并获取任何必要的同意

如果个人的个人数据是由我们的某位客户录入 OneSuite 的,该个人通常应向该客户提出隐私相关请求。

4. 我们处理的个人数据

视您与 OneSuite 的互动方式,我们可能处理以下类别的个人数据。

4.1 账户与身份信息

  • 姓名
  • 电子邮件地址
  • 电话号码
  • 邮寄地址或营业地址
  • 用户和企业标识符
  • 账户偏好设置
  • 经哈希处理的身份验证凭据

4.2 客户提供的信息

我们的客户可能通过以下方式将个人数据录入 OneSuite:

  • CRM 联系人与公司
  • 潜在客户与商机
  • 客户门户
  • 项目与任务
  • 评论与沟通记录
  • 文件与文档
  • 提案与合同
  • 发票与付款记录
  • 工时记录
  • 自定义字段
  • 已连接的应用

客户自行掌控其录入 OneSuite 账户的信息。

4.3 邮箱集成信息

当您连接邮箱账户时,OneSuite 可能处理:

  • 已连接账户的标识符
  • 发件人与收件人地址
  • 抄送收件人
  • 邮件主题
  • 邮件正文内容
  • 会话线程标识符
  • 发送与接收时间戳
  • 消息方向与状态
  • 附件元数据
  • OAuth 令牌

OneSuite 不会收集您的邮箱账户密码。

邮件附件在请求时从已连接的服务商处获取。OneSuite 存储附件的元数据,例如文件名、类型、大小和服务商标识符。

4.4 账单信息

OneSuite 可能处理:

  • 账单姓名与地址
  • 交易历史
  • 订阅详情
  • Stripe 客户标识符
  • 支付卡的后四位数字

完整的支付卡信息由相应的支付服务商处理,不会存储在 OneSuite 的服务器上。

4.5 使用与技术信息

我们可能自动处理:

  • IP 地址
  • 浏览器类型与版本
  • 设备与操作系统信息
  • 使用的页面与功能
  • 登录与活动时间戳
  • 交互与性能信息
  • 安全与诊断日志

4.6 支持与沟通信息

我们可能保留以下内容中包含的信息:

  • 支持工单
  • 支持聊天对话
  • 发送至 OneSuite 的电子邮件
  • 产品反馈
  • 演示与销售咨询
  • 与我们团队的其他沟通

4.7 我们从何处获取个人数据

大多数个人数据直接来自您,或由我们的客户录入 OneSuite。

我们也会从其他来源接收个人数据,包括已连接的邮箱和日历账户。当用户连接邮箱或日历时,OneSuite 会接收有关发件人、收件人、会议组织者和会议参与者的信息,这些人可能并非 OneSuite 用户。

这些信息代表连接该账户的客户进行处理。该客户负责确立适当的法律依据,并向受影响的个人提供必要的隐私告知。

5. 处理的法律依据

我们依据 GDPR 第 6 条确立的一项或多项法律依据处理个人数据。

5.1 履行合同 — 第 6(1)(b) 条

当为与您订立或履行合同所必需时,我们处理个人数据。

这可能包括:

  • 创建和维护您的账户
  • 提供 OneSuite 的访问权限
  • 提供您所请求的平台功能
  • 管理订阅
  • 处理付款
  • 提供技术支持与客户支持
  • 发送必要的服务通知
  • 管理已连接的服务与集成

5.2 合法利益 — 第 6(1)(f) 条

在为我们的合法商业利益所必需时,且该等利益不被您的权利与自由所压倒的前提下,我们可能处理个人数据。

我们的合法利益可能包括:

  • 运营与改进 OneSuite
  • 了解各项功能的使用情况
  • 维护服务的可靠性
  • 保护账户与平台基础设施
  • 检测欺诈、滥用和未经授权的访问
  • 调查安全事件
  • 防止平台被滥用
  • 回应客户咨询
  • 保存适当的业务记录
  • 向现有客户传达相关信息

在必要时,我们会评估处理是否必要、相称并为个人所合理预期。

5.3 法律义务 — 第 6(1)(c) 条

在为遵守法律义务所必需时,我们可能处理个人数据,包括:

  • 税务与会计要求
  • 记录保存要求
  • 监管义务
  • 合法的政府请求
  • 法院命令与法律程序
  • 反欺诈要求
  • 数据保护义务

5.4 同意 — 第 6(1)(a) 条

对于以下活动,我们可能以同意为依据:

  • 设置非必要 Cookie
  • 处理您自愿提供的可选信息
  • 启用需要同意的可选功能

您可以随时撤回同意。

撤回不影响撤回前已进行处理的合法性。

5.5 保护法律权利

在法律允许的范围内,当为确立、行使或抗辩法律主张所必需时,我们可能处理个人数据。

6. 数据保护原则

OneSuite 在处理个人数据时遵循以下 GDPR 原则。

6.1 合法、公平与透明

我们基于适当的法律依据处理个人数据,并提供有关其使用方式的信息。

6.2 目的限制

我们出于特定、明确且合法的目的收集个人数据,不会以与该等目的不相容的方式使用。

6.3 数据最小化

我们力求仅处理对相关目的而言合理必要的个人数据。

6.4 准确性

我们采取合理措施保持个人数据准确,并允许用户更新不正确或不完整的信息。

6.5 存储限制

我们仅在相关目的、合同要求或适用法律所需的期间内保留个人数据。

6.6 完整性与保密性

我们采取技术和组织措施,旨在保护个人数据免遭未经授权的访问、披露、更改、丢失或破坏。

6.7 问责

我们维护政策、合同控制措施、安全措施和处理记录,以证明我们履行了数据保护职责。

7. 您在 GDPR 下的权利

在适用条件和例外的前提下,您可以行使以下权利。

7.1 访问权 — 第 15 条

您可以请求:

  • 确认我们是否处理您的个人数据
  • 我们所持有的关于您的个人数据副本
  • 有关处理目的的信息
  • 有关接收方或接收方类别的信息
  • 预期的保留期限
  • 有关您适用权利的信息

7.2 更正权 — 第 16 条

您可以要求我们更正不准确的个人数据或补充不完整的信息。

您也可以直接通过 OneSuite 账户更新某些信息。

7.3 删除权 — 第 17 条

在以下情形下,您可以请求删除您的个人数据:

  • 对原始目的而言已不再必要
  • 您撤回同意且不存在其他法律依据
  • 您成功反对该项处理
  • 信息被非法处理
  • 为遵守法律义务而需要删除

删除权并非绝对。当为遵守法律义务、行使法律权利、解决争议、防范欺诈或执行协议所必需时,我们可能保留相关信息。

7.4 限制处理权 — 第 18 条

在以下期间,您可以要求我们限制对您个人数据的处理:

  • 其准确性正在核实期间
  • 反对意见正在审议期间
  • 处理属违法但您更希望限制而非删除
  • 我们已不再需要该信息,但您因法律主张而需要

7.5 数据可携权 — 第 20 条

当处理为自动化且基于同意或合同时,您可以请求以结构化、通用且机器可读的格式获取符合条件的个人数据。

在技术可行且法律要求的情况下,您可以请求将信息直接传输给另一控制者。

7.6 反对权 — 第 21 条

您可以反对基于合法利益的处理。

当您提出反对时,我们将停止相关处理,除非:

  • 我们证明存在压倒您权利的令人信服的合法理由
  • 该处理对于确立、行使或抗辩法律主张属必要

您可以随时反对直接营销。您提出反对后,我们将停止为该营销目的处理您的个人数据。

7.7 撤回同意的权利

当处理基于同意时,您可以随时撤回该同意。

您可以通过相关的 Cookie 或功能设置撤回同意,也可以联系 OneSuite 撤回同意。

7.8 与自动化决策相关的权利 — 第 22 条

对于完全基于自动化处理(包括画像)并对您产生法律效果或类似重大影响的决定,您有权不受其约束,但适用法律允许的情形除外。

OneSuite 不会在缺乏适当人工参与的情况下,仅凭自动化决策暂停或终止账户,或作出其他产生法律效果或类似重大影响的决定。

7.9 投诉权

您可以向下列欧洲经济区国家的数据保护机构提出投诉:

  • 您通常居住的国家
  • 您工作的国家
  • 您认为发生 GDPR 违规的国家

欧洲数据保护机构名单可通过欧洲数据保护委员会查询。

如果您位于英国,可以通过 ico.org.uk 向英国信息专员办公室提出投诉。

我们建议您先与我们联系,以便我们有机会处理您的关切。

8. 如何行使您的权利

如需提交 GDPR 请求,请联系:

电子邮件: [email protected]
邮件主题: GDPR Request

请提供足够的信息,以帮助我们:

  • 确认您的身份
  • 定位相关信息
  • 了解您希望行使的权利
  • 判断 OneSuite 是作为控制者还是处理者

我们可能要求提供额外信息,以核实您的身份并保护您的账户免受未经授权的请求。

我们通常会在不无故拖延的情况下,于收到有效请求后一个月内作出答复。

如果请求较为复杂或提交了多项请求,答复期限最多可再延长两个月。我们将告知您延长事宜并说明原因。

行使权利通常不收取费用。但在 GDPR 允许的情况下,对于明显缺乏依据或过度的请求,我们可能收取合理费用或拒绝处理。

当 OneSuite 仅代表客户处理信息时,我们可能将请求转交该客户或协助客户作出答复。

9. 数据保留与删除

我们仅在为下列目的所必需的期间内保留个人数据:

  • 提供 OneSuite 服务
  • 维护您的账户
  • 完成交易
  • 履行合同义务
  • 回应支持请求
  • 保护平台
  • 解决争议
  • 遵守法律要求
  • 行使或抗辩法律主张

我们的一般保留做法包括:

  • 账户数据:在账户保持活跃期间保留,并在账户删除后从活动系统中删除
  • 邮箱集成数据:在邮箱账户保持连接期间保留
  • OAuth 令牌:在相关集成保持连接期间保留
  • 付款与会计记录:按照适用的财务和法律要求保留,通常最长为七年
  • 客户掌控的内容:依据客户的指示和账户状态保留

账户被删除时,相关数据将从活动系统中移除,但法律要求保留或为确立、行使或抗辩法律主张而合理必要的情形除外。

数据从活动系统中删除后,可能在加密备份中保留一段有限时间。该期限届满后,备份将通过 OneSuite 的常规备份轮换周期被覆盖。

账户终止后我们对客户掌控的个人数据的处理,同时受我们的数据处理条款约束。

10. 国际数据传输

OneSuite 主要使用位于欧盟(包括爱尔兰区域)的 Amazon Web Services 基础设施存储应用数据。

部分获批的服务提供商可能在欧洲经济区以外(包括美国)处理有限的个人数据。

当个人数据被传输至尚未获得欧盟委员会充分性决定的国家时,OneSuite 会采用适用数据保护法所要求的适当保障措施。

这些保障措施可能包括:

  • 经欧盟委员会批准的标准合同条款
  • 充分性决定
  • 在美国服务提供商已获认证的情况下适用《欧盟—美国数据隐私框架》
  • 对适用英国 GDPR 的传输适用《英国国际数据传输附录》
  • 合同性数据保护要求
  • 传输中和静态存储时的加密
  • 访问控制与保密义务
  • 在需要时进行传输风险评估

有关次级处理者和国际传输的更多信息,请参见我们的隐私政策数据处理条款

11. 次级处理者

OneSuite 使用经选定的第三方服务提供商来支持平台运营。

视所使用的服务和功能而定,这些提供商可能包括:

  • Amazon Web Services,用于云基础设施和托管
  • Amazon SES,用于事务性邮件投递
  • Mailgun,用于事务性邮件投递
  • Cloudflare,用于域名、网络、代理、安全和内容分发服务
  • Stripe,用于订阅付款处理
  • Google Analytics,用于网站分析
  • Crisp,用于客户支持沟通
  • 由客户自行选择连接的邮箱、日历、存储、日程和支付服务提供商

当 OneSuite 作为数据处理者时,处理客户个人数据的次级处理者必须提供适当的数据保护承诺。

随着平台的发展,OneSuite 可能更新其次级处理者。在我们的数据处理条款要求的情况下,客户将获知相关变更,并有机会基于正当的数据保护理由提出异议。

12. 数据安全

OneSuite 采取旨在保护个人数据的技术和组织措施。

在适用情况下,这些措施包括:

  • 静态数据加密
  • 使用 TLS 1.2 或更高版本进行传输加密
  • 基于角色的访问控制
  • 基于业务需要将访问限于获授权人员
  • 审计日志与系统监控
  • 事件响应流程
  • 对日志进行脱敏处理,以减少敏感信息的不必要暴露

任何通过互联网传输或电子存储的方式都无法做到绝对安全,OneSuite 无法保证绝对安全。

OneSuite 会根据已识别的风险、运营需求以及服务的变化审查并更新其保障措施。

13. 个人数据泄露

OneSuite 制定了用于识别、调查、遏制、记录和补救疑似个人数据泄露的流程。

13.1 当 OneSuite 作为控制者时

若个人数据泄露可能对个人的权利与自由造成风险,OneSuite 将不无故拖延地通知主管监管机构,并在可行情况下于获知泄露后 72 小时内完成通知。

若泄露可能对受影响个人造成高风险,除适用例外情形外,OneSuite 亦将不无故拖延地通知该等个人。

13.2 当 OneSuite 作为处理者时

若 OneSuite 获知涉及代表客户处理之信息的个人数据泄露,我们将依据数据处理条款不无故拖延地通知受影响的客户。

客户作为控制者,仍负责判断是否需要向监管机构或受影响个人发出通知。

13.3 泄露记录

OneSuite 会记录个人数据泄露,包括:

  • 有关事件的已知事实
  • 其影响或潜在影响
  • 调查措施
  • 遏制措施
  • 补救步骤
  • 已发出的通知

14. 通过设计和默认设置保护数据

OneSuite 在设计、开发和运营平台时会考虑数据保护原则。

我们的做法包括:

  • 将收集范围限定于与平台功能相关的信息
  • 基于用户角色和权限限制访问
  • 允许断开已连接的服务
  • 支持数据更正与删除
  • 隔离各客户的工作区
  • 采用安全的开发与访问管理实践
  • 评估新功能和集成对隐私的影响
  • 在合理适当时使用有利于隐私保护的设置

客户仍需按照自身的数据保护义务,配置其 OneSuite 工作区、角色、集成、自定义字段、客户门户和工作流。

15. 特定处理活动

15.1 账户管理

  • 目的:创建、保护和管理 OneSuite 账户
  • 法律依据:履行合同与合法利益
  • 涉及数据:身份、联系方式、身份验证、账户及使用信息

15.2 平台服务交付

  • 目的:提供 CRM、客户门户、项目管理、文档、开票、工时记录、沟通及相关功能
  • 法律依据:履行合同
  • 涉及数据:账户信息及客户提供的内容

15.3 邮箱集成

  • 目的:同步、显示、发送、接收邮件通信并将其与 CRM 记录关联
  • 法律依据:履行合同与用户指示
  • 涉及数据:邮件元数据、消息内容、已连接账户标识符及 OAuth 令牌

用户可通过在 OneSuite 中断开集成,或通过已连接的服务商撤销访问权限。

15.4 支付处理

  • 目的:处理订阅付款并维护账单记录
  • 法律依据:履行合同与法律义务
  • 涉及数据:账单信息、交易记录、订阅信息及有限的卡片信息

完整的卡片信息由相应的支付服务商处理。

15.5 客户支持

  • 目的:回应请求、诊断问题并改进支持
  • 法律依据:履行合同与合法利益
  • 涉及数据:账户详情、沟通记录、技术信息及问题描述

15.6 分析与服务改进

  • 目的:了解网站和平台的使用情况、改进功能并保持性能
  • 法律依据:在欧洲经济区和英国,基于 Cookie 的分析以同意为依据;聚合的产品使用分析以合法利益为依据
  • 涉及数据:使用活动、功能交互、设备信息及匿名化或有限的 IP 信息

15.7 安全与反欺诈

  • 目的:保护账户、用户、基础设施及服务的完整性
  • 法律依据:合法利益与法律义务
  • 涉及数据:身份验证活动、IP 地址、设备信息、审计日志及账户活动

15.8 营销沟通

  • 目的:发送产品资讯、教育材料、优惠及有关 OneSuite 产品和服务的信息
  • 法律依据:就我们的产品和服务与现有客户沟通的合法利益
  • 涉及数据:姓名、电子邮件地址、客户关系、账户信息及沟通偏好

当您创建 OneSuite 账户时,基于我们就客户所注册的服务与其沟通的合法利益,我们可能将您加入产品邮件列表。

您可以随时通过任何邮件中的退订链接退订,我们将停止发送营销信息。

16. Cookie 与跟踪技术

OneSuite 使用 Cookie 及类似技术,用途可能包括:

  • 身份验证
  • 会话管理
  • 安全
  • 记住用户偏好
  • 网站分析
  • 衡量营销效果
  • 投放相关的通信或广告

必要 Cookie 是网站和平台正常运行所必需的。

在欧洲经济区和英国,只有在适用法律要求时取得同意后,才会使用基于 Cookie 的分析和营销技术。

用户可通过 OneSuite 的 Cookie 同意工具接受、拒绝或管理非必要 Cookie。

更多信息请参见我们的Cookie 政策

17. 儿童个人数据

OneSuite 是一个面向企业的平台,不面向 16 岁以下儿童。

我们不会有意直接向 16 岁以下儿童收集个人数据。

如果我们得知某位儿童在未获适当授权的情况下提供了个人数据,我们将采取合理措施予以删除。

除非拥有适当的法律依据并遵守所有适用要求,客户不得使用 OneSuite 收集或处理儿童的个人数据。

18. 数据保护联系方式

如有 GDPR 相关问题、隐私关切、投诉或行使权利的请求,请联系:

Syed Rezwanul Haque
OneSuite 创始人

电子邮件: [email protected]
邮件主题: GDPR Request

MailBluster LLC,以 OneSuite 名义经营
2810 N Church Street
Wilmington, Delaware 19802
美国

欧盟代表 — 第 27 条

Farhan Mahbub
Universitätsstr. 1, App. 700-3
03046 Cottbus
德国

电子邮件: [email protected]

英国代表 — 英国 GDPR 第 27 条

Sabah Sarwar
25 Langtry Court
Belfast, BT5 4DN
英国

电子邮件: [email protected]

19. 本页面的变更

我们可能更新本 GDPR 合规页面,以反映下列方面的变化:

  • 适用法律与监管指引
  • OneSuite 的产品与功能
  • 我们的处理活动
  • 安全措施
  • 服务提供商与次级处理者
  • 国际传输安排
  • 我们的隐私政策或数据处理条款

本页面更新时,我们将修订“最后更新”日期。

在需要时,重大变更也可能通过电子邮件、OneSuite 平台或其他适当方式告知。

本页面仅供一般参考,不构成法律意见。