隐私政策
生效日期:
Jonot 是一个基于云端的队列管理服务。本政策说明当您或您的顾客使用它时,我们收集哪些个人数据、为什么收集、保留多久,以及您对它拥有的权利。
我们是谁
本服务由 Jonot Oy(企业编号 3620928-7)运营,这是一家在芬兰注册的公司(本政策中以下简称"Jonot"、"我们"、"我方")。隐私事务联系方式:
- 电子邮件:info@jonot.io
- 邮寄:Jonot Oy, Tenavatie 11B, 00760 Helsinki, Finland
我们未任命数据保护官—我们低于 GDPR 第 37 条要求任命数据保护官的门槛—但上述邮箱可联系到负责隐私合规的人。
我们按角色收集什么
Jonot 被三组人使用,我们对每组收集不同的数据。
终端用户(加入队列的人)
- 排队号哈希:一个随机的 22 字符标识符,代表终端用户。这是终端用户唯一持有的凭证—没有账号、没有登录、默认不收集电子邮件。
- IP 地址:在边缘读取,用于速率限制和滥用防护(例如阻止一个浏览器淹没一个队列)。IP 不存储在队列数据库中;仅保存在短生命周期的请求日志中。
- 可选联系方式:如果企业配置了询问姓名或电话号码的自助终端或加入流程(例如在您轮到时通知我),该值会在队列会话存续期间与您的排队号关联存储。
员工用户(服务台、管理员、超级管理员)
- 身份:电子邮件、姓名、头像和用户 ID。Jonot 在其欧盟数据库上运行自己的认证;您的密码仅以加盐哈希存储—从不以明文,也从不向我们可见。
- 权限:授予您用户的角色(例如
org-manager、desk)—每个请求都验证。 - 操作审计:与管理变更(创建地点、撤销设备等)相关的记录,关联到您的用户 ID。
- 请求元数据:在短生命周期请求日志中捕获的 IP 和用户代理。
设备(自助终端、显示屏)
- 设备会话令牌哈希:我们在配对期间颁发的令牌的一方向哈希。我们从不存储原始令牌。
- 配对元数据:设备绑定的地点、人类可读的标签、最后在线时间戳。
我们为什么收集(法律依据)
根据 GDPR,每个处理活动都需要合法依据。我们的依据:
- 合同(第 6(1)(b) 条):员工账号、排队号签发、自助终端配对—均为提供我们的付费客户订阅的服务所必需。
- 合法利益(第 6(1)(f) 条):速率限制、滥用预防、请求日志。我们保持服务在线和公平的利益,不被短生命周期 IP 日志的最小侵入所压倒。
- 同意(第 6(1)(a) 条):终端用户主动输入到自助终端表单的任何可选联系字段。您可以通过邮件随时撤回同意。
演示账号
演示账号是一种免费、不付费的方式,端到端试用 Jonot,包括与真实终端用户一起(例如,在真实柜台扫描的二维码)。激活一个演示账号会收集上述相同的员工用户身份数据,加上通过您配置的队列流动的终端用户数据—可能是真实的姓名和电话号码,与付费客户完全相同。我们在合法利益(第 6(1)(f) 条)下收集用于激活演示账号的电子邮件地址,以运营公平的、限时免费的提供物并防止其被滥用;通过演示队列收集的终端用户数据,按照上述为付费客户设定的相同法律依据处理。与付费客户一样,您仍然是该终端用户数据的控制者,我们的 数据处理附录 以相同标准适用于它。
演示账号及其内部的一切,按固定的短时间表删除,而不是下面付费客户的时间表:实时排队号数据在约 24 小时后;未签发任何排队号的账号在约 48 小时后(登录和我们为您预置的示例队列数据不算签发排队号);整个演示组织—员工用户和终端用户数据均包括在内—在演示期限结束后约 7 天。演示账号可以延长一次,再延长 14 天;那个较晚的到期时间才是 7 天倒计时的起点,因此演示账号及其数据存在的最长时间是自激活起约 35 天。如果您加入的队列结果是演示,这就是您的数据遵循的时间表;您仍可以就任何相关问题通过 info@jonot.io 联系我们。
演示注册台账。 当演示组织被删除时,我们保留一条记录,标识某个电子邮件地址已经创建过演示,以便同一地址不能反复激活新的演示账号来规避期限限制。该记录持有规范化电子邮件地址的加盐密码学哈希和创建时间戳—从不是明文地址,也没有其他内容。其依据是合法利益(第 6(1)(f) 条):防止对限时免费提供物的反复规避。我们自创建起保留约 12 个月,独立于演示组织本身存在多久,并在那段时间内拒绝对其的删除请求,因为该记录正是为预防删除它会重新启用的滥用而保留的(GDPR 第 17(1)(c) 条)。您欢迎就特定条目询问我们,我们会解释我们的理由。
谁代表我们处理
我们依赖少数子处理者来交付服务。每个子处理者都受数据处理协议约束,只能根据我们的指示处理个人数据:
- Cloudflare — 托管、数据库(D1)和边缘计算。队列和账号数据存储在欧盟(西欧);静态资产和无状态计算从其全球边缘网络提供。
认证和员工身份在我们自己的欧盟数据库上内部处理,而非由第三方处理。计费由 Polar 作为我们的记录商户处理;Polar 作为支付数据的独立控制者行事,而非我们的子处理者。创建组织—包括演示—会在 Polar 注册一条客户记录,包含注册时使用的电子邮件地址和对组织的内部引用,以便 Polar 在您之后结账时能识别您;不发送其他任何东西—没有组织名称、没有队列数据、没有终端用户数据。开始或延长演示本身不创建订阅、不收费、不收集支付信息。子处理者变更时,我们会更新此列表。
数据在哪里处理
- 队列数据:存储在欧盟(西欧)。
- 静态资产和应用计算:从全球边缘网络提供。计算是无状态的;边缘不持久化个人数据。
- 身份和认证:在我们的欧盟数据库(西欧)上内部处理。
- 计费(通过 Polar,我们的记录商户):可能包括在欧盟–美国数据隐私框架下的对美国传输。
如果接收方未在欧盟–美国数据隐私框架下认证,该传输则依赖欧洲委员会的标准合同条款;条款副本可在 info@jonot.io 索取。
我们保留多久
- 队列排队号:保留至队列会话关闭,然后为争议解决保留 30 天,然后删除。
- 设备会话:保留至设备被撤销;撤销触发令牌哈希的立即删除。
- 员工账号数据:保留在组织订阅存续期间,外加取消后 90 天,然后从我们的数据库删除。身份记录,包括加盐密码哈希,是该员工账号数据的一部分,按相同时间表删除。
- 审计日志:12 个月。
- 请求日志:通常 7 天。
- 演示账号:实时排队号数据约 24 小时;未签发任何排队号的账号约 48 小时;整个演示组织在其期限(包括任何单次 14 天延长)结束后约 7 天—自激活起最长约 35 天。见上文演示账号。
- 演示注册台账:自创建起约 12 个月,独立于演示组织自身的生命周期。
您的权利
如果您在欧盟/欧洲经济区(且大多数情况下无论您在哪里),您有权:
- 访问我们持有的关于您的个人数据。
- 更正不准确的数据。
- 删除您的数据(受法律保留义务约束,例如发票记录)。
- 导出您的数据为可携带格式。
- 反对基于合法利益的处理。
- 撤回同意您此前同意的任何事项(不影响已经发生的处理)。
发送电子邮件至 info@jonot.io 行使其中任何一项。我们力争在 30 天内响应;监管机构的法定期限是一个月,复杂案件可再延长两个月。
如果我们代表 Jonot 客户(例如您的雇主)处理数据,请先将请求转给他们—他们对该数据是控制者,我们根据他们的指示行事。
Cookie 和本地存储
Jonot 应用谨慎使用浏览器存储:
- 登录后的返回 URL 会话存储 以便登录后把您送回您来的地方。重定向完成即清除。
- 身份令牌:ID 令牌和刷新令牌保存在内存中,以及 Jonot 自己的认证服务颁发的安全刷新 Cookie 中。
- 您设备上的队列历史:顾客应用存储您的活动排队号和一个您加入过队列的场所的短列表,这样已安装的应用在您的排队号结束后仍有去处。它留在您的浏览器中,从不发送给我们,您可以随时从应用清除。
我们不在产品应用中使用广告或分析 Cookie。唯一例外是下面描述的注册转化测量。营销站点(jonot.io)以无 Cookie 模式加载 Google Ads 标签,同意永久拒绝(Consent Mode v2 denied)。该标签不设置 Cookie,不向浏览器存储写入任何内容。与任何网页请求一样,它向 Google 发送包含访客 IP 地址和用户代理的 ping,Google 作为数据处理者处理。由于不使用 Cookie 或存储,不显示同意横幅。此外,营销和注册站点使用隐私友好、无 Cookie 的分析(Google Analytics 4,通过 Cloudflare Zaraz 服务端提供):不设置 Cookie,不在您的设备上存储任何个人标识符。欧盟与美国之间的数据传输由欧盟–美国数据隐私框架覆盖。无需同意横幅。
在我们的注册站点(join.jonot.io)上,我们使用 Google Ads 转化跟踪来衡量多少访客完成付费订阅。Google 标签仅在订阅完成的时刻加载;之后它可能设置 Google 广告 Cookie,并从介绍您的广告读取 Google 点击标识符(gclid)。我们仅用它把注册归因于我们的广告—不为构建您的画像或在别处向您投放广告。Google 根据其自身条款处理这些数据;参见 Google 如何使用使用我们服务的网站或应用的信息。
儿童
Jonot 是企业对企业服务。我们不会故意收集 16 岁以下儿童的数据。如果您认为儿童通过客户的自助终端提交了不该存在的数据,发邮件给我们,我们会删除。
本政策的变更
我们会随服务演进更新本政策。页面顶部的生效日期始终反映当前版本;对于重大变更,我们至少提前 14 天通过电子邮件通知已注册的员工用户。
投诉
如果您对我们处理隐私请求的方式不满意,您可以向监管机构投诉。在芬兰,那是数据保护监察专员(tietosuoja.fi)。在其他欧盟/欧洲经济区国家,那是您所在地的数据保护机构。