隐私说明:我们如何保护您的学习打卡数据
本隐私说明(以下简称"本政策")旨在透明地告知您,在您使用WhatsApp网页版学习打卡解决方案(包括浏览器扩展、管理后台及相关服务)时,我们如何收集、使用、存储、共享和保护您的个人信息及企业数据。本政策适用于所有注册企业用户及其员工。
我们深知,学习打卡数据涉及员工行为和企业培训计划,具有高度敏感性。因此,我们承诺遵守《中华人民共和国个人信息保护法》、《数据安全法》以及GDPR(如适用)等相关法律法规,并以"最小化收集、最大化保护"为原则设计产品。请在使用服务前仔细阅读本政策,当您点击"同意"或继续使用服务时,即视为您已理解并接受本政策的所有条款。
一、信息收集范围与类型
我们仅收集与学习打卡功能直接相关的必要信息,绝不过度收集。具体收集的信息分为以下三类:
1. 企业管理员提供的信息
当企业管理员注册企业版账号时,我们会收集企业名称、统一社会信用代码(选填)、管理员姓名、工作邮箱、联系电话。这些信息用于创建管理账号、开具发票及提供客户成功服务。
2. 员工打卡产生的行为数据
当员工在WhatsApp网页版中提交学习打卡卡片时,我们会收集卡片中填写的所有字段内容,包括但不限于:学习内容描述、学习时长(分钟)、学习心得文本、上传的附件(如有)。同时,系统会自动记录打卡时间戳、员工关联的WhatsApp账号ID(哈希处理后的匿名标识)以及所属部门信息。
3. 技术日志信息
为了保障服务稳定性和排查故障,我们会自动收集浏览器类型、浏览器版本、操作系统、设备类型、IP地址(仅用于安全风控,存储时进行脱敏处理)、访问时间戳以及页面交互事件(如点击、滚动,但不记录键盘输入内容)。
我们特别声明:我们不会收集任何与学习打卡无关的WhatsApp聊天内容、通讯录、个人照片、位置信息等敏感数据。浏览器扩展仅具备读取WhatsApp网页版中打卡卡片相关DOM元素的权限,该权限已在扩展说明中明确列出。
二、信息使用目的与方式
我们收集的信息仅用于以下明确目的,未经您单独同意,不会用于任何其他用途:
- 提供核心功能:使用打卡数据计算员工个人学时、生成部门排行榜、生成学习计划完成率报表。这是实现"员工每日记录学习"和"培训部门发起学习计划"的基础。
- 产品优化与分析:我们可能使用聚合后的匿名数据(不包含个人身份信息)进行统计分析,以改进产品界面设计、优化打卡流程、提升推荐算法的准确性。例如,分析哪些课程内容更受员工欢迎,学习时长分布趋势等。
- 安全与合规:使用IP地址和账号ID进行异常行为检测,防止恶意刷打卡、账号盗用等行为,保障平台数据安全。
- 客户支持:当您联系技术支持时,我们可能会查阅您的打卡记录和配置信息,以便快速定位问题。
我们承诺,绝不会将您的学习数据用于广告推送、向第三方出售数据或用于任何与提升学习管理服务无关的商业行为。
四、第三方数据共享政策
我们高度重视数据隐私,除以下明确列出的情形外,我们不会向任何第三方共享您的个人数据或企业数据:
- 云计算服务商:我们的服务器部署在阿里云(中国大陆区域)和AWS(新加坡区域,仅用于海外客户)。这些云服务商仅提供基础设施服务(计算、存储、网络),我们与其签订了严格的数据处理协议(DPA),他们无权访问您的业务数据。
- 短信/邮件通知服务商:如果您启用了打卡提醒功能,我们可能会使用第三方短信或邮件服务商发送通知。我们仅向其提供接收者的手机号或邮箱地址,并约定其不得将数据用于任何其他目的。
- 法律要求:当收到法院传票、政府监管要求或法律程序强制要求时,我们可能会依法披露必要的信息。在法律法规允许的范围内,我们会尽力提前通知您。
- 业务合并与收购:如果公司发生合并、收购或资产转让,您的数据可能作为资产的一部分进行转移。我们会要求承接方继续遵守本隐私政策,或至少以不低于本政策的水平保护您的数据。
我们郑重承诺:我们不会向任何广告联盟、数据经纪商或第三方营销平台共享您的任何数据。
五、您的权利:访问、修改与删除
根据适用法律,您和您的员工对个人数据享有以下权利。我们提供了便捷的途径供您行使这些权利:
- 访问权:企业管理员可随时登录管理后台,查看所有员工的打卡记录和学时汇总。员工个人如需查看自己的详细打卡历史,可联系企业管理员导出。
- 更正权:如果员工发现打卡记录中的学习时长或内容填写错误,可在打卡后24小时内联系管理员进行更正。管理员在后台"打卡记录"列表中点击"编辑"即可修改。
- 删除权:在以下情况下,您可以要求删除特定数据:员工离职后,管理员可申请删除该员工的全部打卡数据;学习计划结束后超过180天,您可以申请清理该计划的原始明细数据(保留聚合统计)。删除请求请发送至[email protected],我们会在15个工作日内处理。
- 撤回同意权:您随时可以卸载浏览器扩展并停止使用管理后台,我们将停止收集新数据。已收集的数据将按照本政策保留期限进行存储。
- 数据可携带权:您可以随时通过管理后台的"数据导出"功能,以CSV或Excel格式导出您的企业数据。
为了保障数据安全,在处理上述请求前,我们可能需要验证您的身份(例如通过管理员邮箱发送验证链接)。我们将在验证通过后15个工作日内完成处理。
六、信息安全保障措施
我们采用了行业领先的安全技术和组织管理措施,确保您的数据在传输和存储过程中的安全:
- 传输加密:所有数据传输均使用TLS 1.3加密协议,确保数据在浏览器和服务器之间传输时不被窃听或篡改。
- 存储加密:数据库中的敏感字段(如姓名、邮箱)使用AES-256算法进行加密存储。即使数据库文件泄露,攻击者也无法直接读取明文数据。
- 访问控制:管理后台采用基于角色的访问控制(RBAC),不同角色(管理员、培训专员、部门主管)拥有不同的数据访问权限。所有敏感操作(如导出数据、删除记录)均记录审计日志。
- 安全认证:我们已通过ISO 27001信息安全管理体系认证,并每年接受第三方审计。同时,我们定期进行渗透测试和漏洞扫描,确保系统无已知高危漏洞。
- 数据备份:生产数据库每日进行全量备份,备份数据异地存储,保留周期为30天。在发生灾难时,我们承诺在4小时内恢复数据。
- 内部管理:公司内部实行最小权限原则,仅极少数核心运维人员拥有生产数据库的访问权限,且所有访问操作均需审批并记录日志。
七、政策更新与通知机制
我们可能会根据法律法规的变化、产品功能的迭代或安全实践的发展,不时更新本隐私说明。更新后的政策将在本页面发布,并更新页面顶部的"最后更新日期"。
对于涉及数据收集范围、使用目的或共享政策的重大变更,我们将在变更生效前至少7天,通过以下方式通知您:1)在管理后台的"公告栏"发布显著通知;2)向企业管理员注册邮箱发送邮件通知。在变更生效后,如果您继续使用服务,即视为接受更新后的政策。
我们建议企业管理员定期查看本页面,以了解最新的隐私实践。如果您对政策内容有任何疑问,欢迎通过下方联系方式与我们沟通。
八、联系方式与数据保护官
如果您对本隐私说明有任何疑问、意见或投诉,或者您希望行使您的数据权利,请通过以下渠道联系我们:
数据保护官(DPO)邮箱:[email protected]
邮寄地址:中国广东省深圳市南山区科技园南区A栋8层,数据保护官收,邮编518000
我们将在收到您的请求后15个工作日内给予初步回复。如果您对我们的处理结果不满意,您有权向当地网信部门或相关监管机构提出投诉。