本页面说明 HWKeeper 如何遵守欧盟《通用数据保护条例》(GDPR)和英国 GDPR。它概括了我们隐私政策和服务条款中详细规定的内容,也是需要记录自身合规情况的企业的起点。
1. 我们的角色
- 数据处理者——对于从客户安装了代理程序的电脑收集的数据(硬件、软件、USB 设备、网络、位置)。客户决定监控哪些设备以及监控目的;我们仅按照客户的指示处理这些数据,具体方式见服务条款和隐私政策。
- 数据控制者——对于控制台账户(电子邮件地址、姓名、角色、登录事件)、通过网站表单提交的申请以及网站分析数据。
数据控制者或处理者为 HWKeeper 的运营者 Alex Semensky。所有 GDPR 相关事务的联系方式:privacy@hwkeeper.com。
2. 数据存储地点
- 本服务及其数据库和邮件服务器运行在位于欧盟的服务器上。
- 每日备份最长保存 14 天。
- 部分子处理者(第 4 节)可能在欧盟境外处理数据;见第 8 节。
3. 法律依据
| 目的 | 法律依据(GDPR 第 6 条) |
|---|---|
| 提供服务:资产清单、变化检测、告警、报告、工单 | 履行合同(6(1)(b));对于设备数据——客户作为数据控制者的指示 |
| 账户安全:登录日志、速率限制、防范虚假注册 | 正当利益(6(1)(f)) |
| 服务邮件:电子邮件确认、登录验证码、您设置的告警 | 履行合同(6(1)(b)) |
| 回复通过网站表单提交的申请 | 应您的要求在订立合同前采取的措施(6(1)(b))及正当利益(6(1)(f)) |
| 网站分析(Google Analytics) | 同意(6(1)(a))——在欧洲经济区、英国和瑞士 |
| 在法律要求时保存或披露数据 | 法定义务(6(1)(c)) |
4. 子处理者
我们使用以下第三方来提供服务。我们不出售数据,也不与广告主共享数据。
| 服务 | 用途 | 涉及的数据 |
|---|---|---|
| RuVPS (ruvps.net)——位于欧盟的虚拟服务器 | 运行本服务、数据库和邮件服务器 | 全部服务数据,传输过程中加密 |
| ip-api.com | 根据电脑的公网 IP 地址确定其国家、城市和网络服务提供商 | 安装了代理程序的电脑的公网 IP 地址 |
| beaconDB(api.beacondb.net) | 根据附近的 Wi-Fi 接入点估算电脑的位置,仅在客户保持位置功能开启时 | 附近 Wi-Fi 接入点的标识符和信号强度;不含电脑名称或用户名 |
| Google LLC——Google Analytics | 公开网站的使用统计 | 仅来自网站的假名化访问数据,在法律要求时须征得同意;不含控制台数据 |
| Telegram(Telegram FZ-LLC) | 发送告警,仅在客户连接 Telegram 机器人时 | 告警内容:电脑名称、规则、描述、时间 |
| 客户配置的 Webhook | 向客户自己的系统发送告警 | 告警数据,发送至客户指定的地址 |
我们会在新的子处理者开始处理客户数据至少 14 天前在本页面公告;账户管理员将收到电子邮件通知。
5. 您的权利
根据 GDPR,您可以要求我们:
- 确认我们是否处理您的个人数据,并向您提供副本(访问权);
- 更正不准确的数据(更正权);
- 删除您的数据(删除权),包括删除整个账户;
- 限制处理,或反对基于正当利益进行的处理;
- 以机器可读格式接收您提供的数据(可携带权);
- 随时撤回同意,例如针对网站分析。
请使用您账户的电子邮件地址发送邮件至 privacy@hwkeeper.com。我们将在 30 天内回复。您也有权向您所在国家的监管机构投诉。
如果您的雇主使用 HWKeeper 监控您的电脑,雇主是该数据的数据控制者:请先联系雇主。如果您联系我们,我们会将您的请求转交给雇主,并协助其答复。
6. 数据处理协议
服务条款和隐私政策规定了我们代表客户处理数据的方式:仅按照客户的指示,采用安全页面所述的安全措施,使用上文所列的子处理者,并在服务结束时删除数据。需要签署数据处理协议(GDPR 第 28 条)的客户可通过 privacy@hwkeeper.com 提出申请。
7. 客户的责任
- 仅在您的组织拥有或有权管理的设备上安装代理程序。
- 具备监控的合法依据,并告知使用这些设备的人员,尤其是关于位置跟踪和网络发现。这两项功能均可在代理程序设置中关闭。
- 仅向需要的人员授予控制台访问权限,并移除已离职的用户。
- 删除您不再需要的设备和账户。
8. 跨境传输
服务数据存储在欧盟境内。如子处理者在欧盟境外处理数据(例如位于美国的 Google LLC),该传输依据欧盟委员会针对欧盟—美国数据隐私框架(EU-U.S. Data Privacy Framework)作出的充分性认定,或依据该子处理者提供的标准合同条款。
9. 安全
技术和组织措施见安全页面:传输加密、在数据库中隔离各组织的数据、角色、每台设备专属的代理程序密钥、以哈希值存储的密码和登录验证码、备份。
10. 个人数据泄露
如果数据泄露影响到我们代表客户处理的个人数据,我们会在知悉后不迟延地、且最迟在 72 小时内通知客户的账户管理员,告知我们所了解的泄露情况、所涉数据和已采取的措施,以便客户履行其自身的通知义务。
11. 保存与删除
保存期限列于隐私政策中。从账户中删除某台设备时,其数据将一并删除。应要求删除账户时,我们会在 30 天内删除该账户的数据;备份中的副本会在随后的 14 天内消失。
12. 儿童
本服务面向企业,不适用于 16 岁以下人士。
13. 变更
当我们的处理活动发生变化时,我们会更新本页面,并在页面顶部显示当前版本的日期。如有疑问:privacy@hwkeeper.com。