合规文件

GDPR 声明

General Data Protection Regulation Notice

最后更新:2025 年 5 月 8 日 · 适用范围:欧盟 / 欧洲经济区(EEA)用户

本声明专为欧盟(EU)及欧洲经济区(EEA)用户提供,依据《通用数据保护条例》(GDPR,Regulation (EU) 2016/679)第 13 条和第 14 条的透明度要求制定。本声明应与我们的隐私政策一同阅读。

01 适用范围

本 GDPR 声明适用于所有位于欧盟成员国或欧洲经济区(冰岛、列支敦士登、挪威)的用户。GDPR 在以下情形下适用于玄隐:

如果你不位于欧盟/EEA,你的数据处理仍受我们隐私政策的约束,但 GDPR 特定权利条款可能不适用。

  • 向欧盟/EEA 数据主体提供服务(无论是否收费)
  • 处理欧盟/EEA 数据主体的个人数据
  • 监测欧盟/EEA 数据主体的行为(如使用分析工具跟踪平台使用情况)

02 数据控制者

根据 GDPR 第 4 条第 7 款,玄隐(Xuanyin)是本平台处理个人数据的数据控制者,负责决定处理目的和方式。

  • 控制者名称

    玄隐 · Xuanyin

  • 平台地址

    xuanyin.org

  • GDPR 联系邮箱

    privacy@xuanyin.org

  • GDPR 条文参考

    Art. 4(7), Art. 13, Art. 14

03 处理数据的法律依据(GDPR 第 6 条)

根据 GDPR 第 6 条,所有个人数据处理均须有合法依据。我们针对不同处理活动使用以下依据:

我们不依据 GDPR 第 6 条第 1 款 (b) 项(合同履行)或第 (e) 项(公共任务)处理用户数据,因为这些依据不适用于玄隐的当前业务场景。

  • Art. 6(1)(a) 同意

    邮件订阅:你在订阅表单中明确提供邮箱并提交,构成 GDPR 第 6 条第 1 款 (a) 项下的明确同意。你可随时通过邮件退订撤回同意,撤回不影响此前处理行为的合法性(GDPR 第 7 条第 3 款)。

  • Art. 6(1)(f) 合法利益

    联系回复 & 访问统计:我们的合法利益为:(1) 回复用户主动发起的联系请求——这是双方合理期待的交流,对用户的影响极低;(2) 了解匿名汇总的页面访问情况以改善内容质量,所用数据不含个人标识。我们已进行利益平衡测试,结论是处理对用户隐私权益影响最小。

04 数据主体权利(GDPR 第 15–22 条)

作为欧盟/EEA 用户,你在 GDPR 下享有以下具体权利:

  • Art. 15 访问权

    获取我们处理的关于你的个人数据副本,以及处理目的、数据类别、接收方等信息。

  • Art. 16 更正权

    要求更正不准确或不完整的个人数据,无不当延迟。

  • Art. 17 删除权

    在数据不再必要、你撤回同意、或依据第 21 条反对时,要求删除你的数据。

  • Art. 18 限制处理权

    在数据准确性有争议、或处理不合法但你不希望删除时,要求限制处理。

  • Art. 20 数据可携权

    以结构化、通用机器可读格式接收你提供给我们的数据(当处理基于同意且自动化时适用)。

  • Art. 21 反对权

    反对基于合法利益进行的处理(第 6(1)(f) 条)。我们将停止处理,除非能证明有压倒性的正当理由。

  • Art. 7(3) 撤回同意

    随时撤回你已给予的同意,撤回前的处理合法性不受影响。撤回邮件订阅同意的方式:通过退订链接或发送邮件至 privacy@xuanyin.org。

  • Art. 22 免受自动化决策

    不受仅基于自动化处理(包括用户画像)产生重大法律效果的决策约束。玄隐不进行任何自动化决策。

05 如何行使你的权利

行使你在 GDPR 下的任何权利,请按以下流程操作:

  • 第一步:提交请求

    发送邮件至 privacy@xuanyin.org,主题注明“数据主体权利请求”(或 “Data Subject Rights Request”)。邮件中请说明:你希望行使的权利类型;你的邮箱地址(我们可通过此确认你的身份);以及你请求涉及的具体数据(如已知)。

  • 第二步:身份验证

    我们可能会要求你提供额外信息以验证身份,防止未经授权的访问。我们只会要求与请求成比例的最少信息。

  • 第三步:处理与响应

    我们将在收到有效请求后 30 日内(GDPR 第 12 条规定期限)回复。如请求复杂,可延长至 60 日,但我们将在 30 日内告知你延长的原因。行使权利无需支付费用,除非请求明显无根据或重复(此时我们可能收取合理费用或拒绝)。

06 跨境数据传输(GDPR 第 44–49 条)

在某些情况下,我们可能将你的数据传输到欧洲经济区(EEA)以外的国家,例如我们的邮件发送服务商可能位于美国。在这种情况下,我们确保采用 GDPR 第五章要求的适当保障措施:

如你希望了解我们跨境传输数据所采用的具体保障措施,或索取 SCCs 副本,请联系 privacy@xuanyin.org。

  • 充分性决定

    如果欧盟委员会已为目标国家作出充分性决定(如英国、日本),则无需其他保障措施(GDPR 第 45 条)。

  • 标准合同条款(SCCs)

    对于美国等无充分性决定的国家,我们使用欧盟委员会批准的标准合同条款(SCCs,2021 年版)与第三方处理者签署数据处理协议(GDPR 第 46 条第 2 款 (c) 项)。

  • 传输影响评估

    在适用情况下,我们进行传输影响评估(TIA),以确保目标国家的法律框架不会损害 SCCs 提供的保护水平。

07 数据保护官(DPO)

根据 GDPR 第 37 条,玄隐在当前阶段不满足强制指定数据保护官的门槛条件(非公共机构、未进行大规模系统性监控、未大规模处理特殊类别数据)。

数据保护相关事务请联系我们的隐私负责人:privacy@xuanyin.org。我们将认真对待所有 GDPR 相关查询,并在法定时限内回复。

08 向监管机构投诉的权利(GDPR 第 77 条)

根据 GDPR 第 77 条,如果你认为我们对你个人数据的处理违反了 GDPR 规定,你有权向相关监管机构(数据保护主管机构)投诉。

你通常可以向你所在欧盟成员国的数据保护主管机构投诉。以下是部分主要成员国的监管机构:

在向监管机构投诉之前,我们鼓励你先与我们联系(privacy@xuanyin.org),给我们一个解决问题的机会。

  • 德国

    BfDI (Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit) — bfdi.bund.de

  • 法国

    CNIL (Commission Nationale de l'Informatique et des Libertés) — cnil.fr

  • 荷兰

    AP (Autoriteit Persoonsgegevens) — autoriteitpersoonsgegevens.nl

  • 爱尔兰

    DPC (Data Protection Commission) — dataprotection.ie

  • 其他成员国

    请访问欧盟数据保护委员会网站查找你所在国家的监管机构:edpb.europa.eu

09 自动化决策与用户画像

玄隐不进行 GDPR 第 22 条所指的自动化决策(包括会对你产生法律效力或类似重大影响的用户画像)。

我们不使用算法根据你的个人数据对你进行评估、排名或自动做出影响你权利的决定。所有内容推荐(如“相关内容”板块)均基于手动策划,而非个性化算法。

10 未成年人保护(GDPR 第 8 条)

根据 GDPR 第 8 条,提供信息社会服务需要获取 16 岁以下未成年人同意时,须经过其父母或监护人的授权同意。

玄隐平台定位为 16 岁及以上用户。我们不会故意向 16 岁以下未成年人提供服务或收集其数据。如发现有 16 岁以下用户注册,我们将立即删除相关数据。

11 声明更新

我们将定期审查本 GDPR 声明,以确保其与我们的数据处理实践及适用法律保持一致。如有重大变更,我们将按照与隐私政策相同的方式通知用户。

本声明的最新版本始终可在 xuanyin.org/gdpr.html 获取,并在页面顶部注明最后更新日期。

12 联系我们

如对本 GDPR 声明或我们的数据处理实践有任何疑问,或需要行使你在 GDPR 下的权利,请联系我们:

  • GDPR / 隐私事务

    privacy@xuanyin.org

  • 一般联系

    hello@xuanyin.org

  • 法定回复时限

    30 日内(GDPR 第 12 条)

版本:2025 年 5 月 8 日