隐私政策
最后更新:
关于本政策
本政策说明 Jagelski & Partners OÜ 在个人访问本网站、提出咨询、订阅更新或委托本所服务时,如何收集、使用、共享和保护个人数据。本政策适用于本所作为控制者处理其个人数据的每一位个人。本政策依据欧盟《通用数据保护条例》(Regulation (EU) 2016/679,“GDPR”)及爱沙尼亚《个人数据保护法》(Isikuandmete kaitse seadus,“IKS”)发布。
本文件与免责声明、服务条款及Cookie 政策并列,共同构成本公司网站的法律框架。
谁是数据控制者
数据控制者为 Jagelski & Partners OÜ,一家在爱沙尼亚商业登记处(Äriregister)注册的爱沙尼亚私人有限公司(osaühing)。完整注册信息(登记代码、增值税识别号、注册地址及管理董事会)已在免责声明页面的法律声明中公布。
本政策中提及的“本公司”、“我们”及“我们的”均指数据控制者。
如有隐私相关问题、数据主体请求及投诉,请通过以下方式联系:
- 电子邮件:privacy@jagelski.com
- 电话:+372 669 2066
- 邮寄信件:注册地址请见免责声明页面的法律声明。
数据保护官
本公司已评估 GDPR 第 37 条,并确定无需委任数据保护官。本公司并非公共机构,未对数据主体开展大规模系统性监控,亦未大规模处理特殊类别的个人数据。隐私相关查询由本公司高级管理层通过上述联系方式处理。
我们收集的个人数据
本公司根据个人与其互动的方式,收集不同类别的个人数据。
网站访问者。当有人访问本网站时,我们会收集技术数据,包括 IP 地址、设备与浏览器信息、来源 URL、浏览的页面以及时间戳。此类收集是响应网页请求所固有的,无论作出何种 Cookie 选择均会发生。在此之上,分析工具还会收集汇总的使用数据:对于欧洲经济区、英国和瑞士的访问者,须经同意;在其他地区则默认收集,但访问者有权选择退出。Cookie 及类似技术的说明见Cookie 政策。
咨询与线索表单提交。当有人提交联系表单、线索表单或书面咨询时,本公司收集以下信息:姓名、企业邮箱、电话号码(如已提供)、公司名称、职务、业务所在国家或司法管辖区、感兴趣的服务、业务描述以及留言内容。
Emma(AI 助手)对话。当有人在本网站或通过其 Telegram 机器人与本所的 AI 助手 Emma 聊天时,本所会短暂存储双方交换的消息,其中可能包含该人选择输入的任何个人或业务信息,以及该对话的技术标识符。Emma 依据本所公开发布的比较数据作答,不提供法律意见。这些消息由第三方人工智能提供商处理,该提供商作为 GDPR 第 28 条项下的处理者行事。该提供商或其次级处理者的处理可能涉及向欧洲经济区以外的传输,并受下文“国际数据传输”所述保障措施的约束。
新闻通讯与营销订阅者。当个人选择接收更新时,本所会收集其电子邮件地址,并可选收集姓名和关注领域。
潜在客户与已签约客户。作为尽职调查、客户准入及服务交付的一部分,本公司收集身份识别数据(全名、出生日期、国籍、居住地址、政府签发的身份证明信息)、公司职务数据、受益所有权信息、业务与财务数据(资金及财富来源、预期业务活动、监管状态)、风险与筛查数据(自受监管筛查服务提供商获取的制裁名单、政治公众人物及负面媒体筛查结果),以及支持性证明文件。
通讯记录。本所保留与所提供服务相关的业务往来函件、会议记录、通话摘要及委托业务档案。
数据来源
大部分个人数据由数据主体或其所代表的企业客户直接提供。部分数据来自第三方筛查服务提供商(制裁、政治公众人物及负面媒体数据库)、公开可查的登记册(商业登记册、受益所有人登记册、监管机构网站、制裁名单),以及在服务过程中引介的专业顾问和 Partners。
本公司不会有意收集 GDPR 第 9 条所指的特殊类别个人数据。若此类数据被附带接收(例如在身份证明文件副本中),则仅在下述目的所必需的范围内予以处理。
我们使用您的数据的原因及使用的法律依据
| 目的 | 数据类别 | 合法依据 |
|---|---|---|
| 回应咨询并评估是否订立合同 | 咨询与联系信息 | 应数据主体请求采取的合同订立前步骤,以及我们运营事务所的合法利益:GDPR 第 6(1)(b) 和 (f) 条 |
| 提供咨询服务与业务约定书 | 客户身份识别数据、公司数据、财务数据及通信数据 | 合同履行:GDPR 第 6(1)(b) 条 |
| 将客户引荐至经审核的第三方受监管服务提供商 | 客户身份识别与业务数据 | 合同履行以及我们提供约定服务的正当利益:GDPR 第 6(1)(b) 和 (f) 条 |
| KYC、反洗钱、反恐怖融资与制裁筛查 | 身份识别、受益所有人、筛查与资金来源数据 | 履行爱沙尼亚法律与欧盟法律规定的法定义务,以及本所在防范金融犯罪风险方面的正当利益:GDPR 第 6(1)(c) 条和第 6(1)(f) 条 |
| 就相关服务向现有企业客户进行直接营销 | 联系信息 | 我们的正当利益,且每封邮件均附退订链接:GDPR 第 6(1)(f) 条,并结合爱沙尼亚《电子通信法》及 ePrivacy 指令第 13(2) 条 |
| 面向非客户的新闻通讯与营销传播 | 电子邮件和偏好数据 | 同意:GDPR 第 6(1)(a) 条 |
| 网站分析(在使用非必要 Cookie 的情况下) | Cookie 与分析数据 | 对于位于欧洲经济区、英国和瑞士的访客,法律依据为同意:GDPR 第 6(1)(a) 条。在上述地区之外,分析类 Cookie 可能在作出选择前即已设置,法律依据为我们衡量本网站运行表现的正当利益,并受随时退出权利的约束:GDPR 第 6(1)(f) 条。这两种机制在 Cookie 政策中有详细说明 |
| 网站运行与安全,仅使用严格必要的 cookie | 有限的技术数据 | 我们运营安全网站的合法利益:GDPR 第 6(1)(f) 条 |
| 运行 Emma AI 助手,并保留短期对话日志,用于质量、安全和防滥用目的 | 聊天内容及会话标识符 | 我们运营和保护本服务的合法利益:GDPR 第 6(1)(f) 条 |
| 确立、行使或抗辩法律主张 | 所有相关类别 | 我们的合法利益,以及在适用情形下的法律义务:GDPR 第 6(1)(c) 条和第 6(1)(f) 条 |
| 税务、会计与法定记录保存 | 开票与交易对手数据 | 履行法律义务,包括遵守爱沙尼亚会计法(Raamatupidamise seadus):GDPR 第 6(1)(c) 条 |
若处理以同意为依据,数据主体可随时撤回同意,且不影响撤回前已进行处理的合法性。若处理以正当利益为依据,本所已进行利益权衡评估,并认定该等利益未被数据主体的权利所凌驾。数据主体可基于其特定情形随时提出反对。
我们与谁共享您的数据
个人数据仅在必要时披露,且仅披露给受适当保密义务和数据保护义务约束的接收方类别。本页面不列明具体接收方,因为其身份属商业机密,并且因业务委托而异。本所在收到数据主体附理由的书面请求后,会提供进一步细节。
接收方类别包括:
- 受监管的银行和支付机构;
- 持牌公司注册与牌照申请专业机构;
- 顾问合作伙伴;
- 专业顾问,包括律师事务所、会计师事务所和审计机构;
- 作为处理者的 IT、托管、电子邮件、即时通讯、文档管理及云服务提供商;
- 合规、KYC 以及制裁与政治公众人物筛查服务提供商;
- 监管当局、法院、税务机关及执法机构,在法律或具有约束力的命令要求披露的情形下;以及
- 在企业交易过程中向潜在收购方、投资者及其顾问披露,但须遵守适当的保密义务。
如第三方以本公司名义作为数据处理者行事,则须依据符合 GDPR 第 28 条要求的书面协议受聘。
国际数据传输
本所在国际范围内开展业务。凡个人数据被传输至欧洲经济区(EEA)之外,该等传输均基于以下依据之一进行:
- 向欧盟委员会认定为提供充分保护水平的国家;
- 依据欧盟委员会标准合同条款进行,并在完成传输影响评估后,于必要时补充额外的技术、组织和合同措施;或
- 仅在 GDPR 第 49 条允许的有限情形下进行,包括为履行数据主体所要求的合同而必需的传输,或为设立、行使或抗辩法律主张所必需的传输。
就特定的数据传输所采取的保障措施副本,可依据合理书面请求向上述联系地址索取。
我们保留您数据的期限
本公司仅在为收集个人数据之目的所必需的期间内保留该等数据,包括履行任何相关的法律、会计或报告义务所需的期间。指示性保留期限载于下文。
| 数据类别 | 保留期限 |
|---|---|
| 网站分析数据 | Google Analytics 事件与用户数据:自收集之日起保留 14 个月,随后删除。分析 Cookie 本身在您上次访问后两年到期,具体见Cookie 政策 |
| Emma AI 助手对话记录 | 自最后一条消息起最多保留 7 天,随后自动删除 |
| 未获答复或毫无进展的咨询 | 自最后联系起最长 24 个月 |
| 通讯与营销数据 | 直至订阅者撤回同意,或在 soft opt-in 情形下提出反对 |
| 客户委托记录与交付成果 | 业务关系存续期间,另加自完成之日起 7 年(爱沙尼亚《会计法》) |
| KYC、AML 与制裁筛查记录 | 自业务关系终止起 5 年,符合《洗钱和恐怖主义融资预防法》(Rahapesu ja terrorismi rahastamise tõkestamise seadus)的规定,必要时可延长 |
| 与实际或潜在法律索赔相关的记录 | 直至相关时效期届满且任何索赔最终解决为止 |
在适用的保留期届满后,数据将被删除或匿名化处理。若删除在技术上不可行(例如存在于常规系统备份中),本所将对该等数据进行隔离,并阻止其被进一步使用。
您的权利
在 GDPR 规定的条件下,每一位数据主体均享有以下权利:
- 访问其个人数据并索取副本;
- 要求更正不准确或不完整的数据;
- 要求删除不再必要或被非法处理的数据;
- 在特定情形下要求限制处理;
- 以可移植、机器可读的格式接收某些数据,并要求将其传输至另一控制者;
- 对基于合法利益进行的处理(包括直接营销)提出反对;
- 在处理以同意为依据的情况下,随时撤回同意;以及
- 不受仅基于自动化处理而作出、且产生法律效力或类似重大影响的决定的约束。
本所不进行 GDPR 第 22 条意义上的完全自动化决策。筛查工具可作为合规工作的一部分使用,但在作出任何影响数据主体的决定之前,均由具备资质的人员对结果进行复核。
如需行使相关权利,请致函上述联系地址。本公司将在一个月内答复;对于复杂或数量较多的请求,可延长两个月,此时将告知数据主体延期事宜及其理由。在答复前,本公司可能需要核实身份,尤其是当请求涉及敏感数据时。
如果数据主体认为本所未正确处理个人数据,数据主体有权向爱沙尼亚数据保护监察局(Andmekaitse Inspektsioon,“AKI”)提出投诉:
- 地址:Tatari 39, 10134 Tallinn, Estonia
- 电子邮件:info@aki.ee
- 电话(总机):+372 627 4135
- 咨询电话:+372 5620 2341(周一至周四 13:00 至 16:00)
- aki.ee
数据主体亦可向其欧盟居住国的监管当局提出申诉,或将该事项提交有管辖权的法院处理。
我们如何保障数据安全
本所采取与风险相适应的组织与技术措施,包括基于知情必要原则的访问控制、传输过程中的加密以及在适当情形下的静态数据加密、安全的文件处理、管理员访问的多重身份验证、对受托处理方的供应商尽职调查,以及员工保密承诺。安全措施会定期审查,并在发生任何事件后进行审查。
若发生个人数据泄露且可能对自然人的权利与自由造成风险,本公司将依据 GDPR 第 33 条,在不无故拖延的情况下,并在可行时于知悉泄露后 72 小时内通知爱沙尼亚数据保护监察局。若该泄露可能造成高风险,则依据 GDPR 第 34 条,不无故拖延地通知受影响的数据主体。
子女
本服务面向企业,而非未成年人。本公司不会在知情情况下收集儿童的个人数据。根据爱沙尼亚《个人数据保护法》第 §8 条,在信息社会服务需要儿童同意的情形下,年满 13 岁儿童的同意有效;低于该年龄则需父母同意。如父母或监护人认为儿童未经授权提供了个人数据,请联系本公司,以便删除相关数据。
Cookie 及类似技术
本网站使用的 Cookie 及类似技术在Cookie 政策中有详细说明,包括所使用的类别、保留期限、第三方处理者,以及管理或撤回同意的方式。
本政策的变更
本所可能因法律、监管或运营变化而更新本政策。当前版本发布于本页面,最后更新日期见上文。重大变更将在生效前至少三十(30)天在网站上显著提示。如某项变更需要新的合法依据,本所将在依据该基础处理之前取得同意或确立其他适当的合法依据。
联系我们
隐私相关问题及权利请求,请联系:
Jagelski & Partners OÜ
邮箱:privacy@jagelski.com
电话:+372 669 2066
注册地址及登记信息:请参见免责声明页面中的法律声明。
本政策以英文发布,并出于便利之目的翻译为本网站提供的其他语言。英文文本与任何译文之间如有不一致,以英文文本为准。