1. 我们收集的资料
存储在我们服务器上的资料:
- 账户资料:您的电邮地址和您使用的登录服务提供商。如果您选择“使用 Google 继续”,Google 还会向我们提供您的姓名、头像,以及您 Google 账户的一个标识符。我们仅将这些资料用于创建和识别您的账户。除此之外,我们不向 Google 索取任何资料,尤其不索取您的 Gmail、联系人、日历或文件。Google 向我们提供的资料,我们不出售,也不分享。我们对从 Google API 获得的信息的使用,遵守 Google API Services User Data Policy(Google API 服务用户数据政策),包括其中的 Limited Use(有限使用)要求。
- Premium:每一笔购买涵盖的范围、开始和结束的时间、首次使用的时间,以及是否已退款或已终止。发送给 visayes helper 的卡:每一张卡的国家、旅客人数、使用的是您的免费额度还是 Premium,以及它在官网上进行到哪一步,例如是否已填好每一格、已点击提交按钮,或您的提交已获确认。
- 您最初从哪里来到 visayes:您在 visayes 上打开的第一个页面,以及将您引导至该页面的网站的地址。您注册时,这项资料会随您的账户保存,以便我们了解哪些页面带来了后来使用 visayes 的人。在您注册之前,它只保存在您的浏览器中;如果您不注册,它不会发送给我们。开启 Do Not Track 时,我们不记录它。
- 付款记录,由 Stripe 处理,包括您打开结账页时浏览器所使用的 IP 地址。我们保留该地址,用于侦测付款欺诈和应对拒付,并在付款 24 个月后将其从我们的记录中删除。
- 草稿记录:每一份入境表格草稿的国家、抵达日期、旅客人数、状态,以及我们最近一次向您发送提醒电邮的时间。
- OCR 使用审计:每一次扫描的时间、由哪一家服务提供商处理,以及成功还是失败。由于服务提供商取决于您选择的护照,这项记录也间接反映了您的选择。它不含您的护照号码、姓名或任何图片。
- 您发送的反馈:您的留言、可选的评分,以及您选择提供的联系方式。反馈以电邮的形式送达我们的客服信箱,不会作为记录存入我们的数据库。
- 安全审计日志:我们记录操作的执行者、操作的内容、发生的时间,以及是否成功。该日志涵盖涉及您的 Premium、免费额度或付款的操作、删除草稿的操作,以及您账户上的安全事件(例如登录)。它不含表格内容,也不含护照资料。
- 错误报告:发生错误时,我们自己的服务器会记录出错的路由和错误的技术细节。如果错误发生在您的浏览器中,您的浏览器会将页面地址和错误的技术细节发送给我们。这些报告旨在描述故障,而非包含您的表格答案。
- 分析事件:您打开了哪些页面、您从哪里来,以及少量产品信号,例如您在政府官方入境表格中填到哪一步、是否已安装 visayes helper。它们不含姓名、电邮地址或 IP 地址。
保存在您设备上的资料(不由我们存储):护照资料、您已保存的护照、健康申报(包括疫苗文件),以及您在准备表格时给出的每一个答案(上文所述的草稿记录除外)。这些资料在本地加密,只会经由第 2 条所述的 OCR 中转和 visayes helper 填表离开您的设备。只有在您填表时勾选“把护照资料留在这台设备上,下次直接用”,或在账户页保存一本护照的情况下,护照资料才会在您正在填写的表格之外继续保存在您的设备上;否则,它们只存在于您正在填写的页面中,并会在您关闭该页面时清除。
对于本条所述的服务器端资料,visayes 是数据控制者。我们处理各类资料的依据如下:处理账户、Premium 和付款资料、您每次发送给 visayes helper 的卡的记录,以及您的草稿记录(包括关于您自己草稿的提醒电邮),是为了履行我们与您之间的合同;处理 OCR 图片,是为了提供您所请求的扫描;处理反馈,是因为您选择发送;处理安全与防滥用日志,是基于我们维护本服务安全的正当利益;处理您最初从哪里来到 visayes 的资料,是基于我们了解哪些页面有效的正当利益(GDPR Art. 6(1)(f));处理付款 IP 地址,是基于我们防范付款欺诈(GDPR Art. 6(1)(f);另见 Recital 47)以及应对付款争议的正当利益。保存在您设备上的资料,无论是在您的浏览器中还是在 visayes helper 中,都不由我们持有,因此我们无法访问、更正或删除这些资料;它们由您直接控制,清除方法见第 7 条。
2. 资料的传输
- OCR:您的护照照片经由我们的服务传送给 OCR 服务提供商(见第 4 条),随即被丢弃。识别出的文字会传回您的浏览器,并入您本地的加密草稿。两者我们都不保留副本。
- 草稿记录:您准备表格期间,我们会记录您在某个国家有一张正在进行的卡,以及该卡的抵达日期和旅客人数,以便在您的账户页显示,并在提交窗口开放时提醒您。您的答案本身不会发送,而是保留在您的浏览器中。
- 填写官方表格:您使用 visayes helper 时,您准备好的资料会在您的浏览器中,从您的设备直接填入政府官网表格的每一格。这些资料不经过我们的服务器。
3. 资料使用与披露的限制
我们不出售您的资料。除第 4 条所列、代表我们处理资料的服务提供商外,我们仅在法律要求时披露您的资料,或在本服务转让给新的运营者时按第 14 条所述转交。我们不投放广告,也不使用第三方数据分析。我们不为您建立个人画像。我们不在服务器上存储您的护照资料、健康申报或表格答案,也没有办法读取它们。
我们不会对您作出具有法律效力的自动化决定。为防止滥用,我们设有自动限制,这类限制可能会拦下某个请求或某个账户;如果您遇到这种情况,请发电邮给我们,将由专人审查。
4. 第三方服务提供商
对于我们无法自行托管的服务,我们使用下列服务提供商,依据其标准数据处理条款,且仅用于本政策所述的目的。详情请参阅各服务提供商的政策。
- OCR:中国大陆护照使用腾讯云 OCR(在中国大陆运营)· 政策。其他所有护照使用 Microsoft Azure Document Intelligence · 政策。您可以随时改为手动输入护照资料,而不进行扫描;在这种情况下,不会有任何图片离开您的设备。
- 支付:Stripe · 政策。您的银行卡资料由 Stripe 处理,我们不会收到您的完整卡号。
- 身份验证:Supabase Auth,以及可选的 Google OAuth,用于“使用 Google 继续”。
- 电邮:Resend,用于发送事务性电邮,例如反馈回执,以及草稿的官方提交窗口开放时我们发送的提醒电邮。每封提醒电邮都提供一键退订选项。您发送的反馈不会存入我们的数据库,而是送达我们的客服信箱,并以电邮形式保存在那里。
- 错误追踪:由我们自行托管的 GlitchTip,因此错误日志保留在我们自己的服务器上。
- 数据分析:由我们自行托管的 Umami,不使用 Cookie。
- Cloudflare:我们的网站经由 Cloudflare 提供服务,因此 Cloudflare 能够看到您向我们发出的网络请求。Cloudflare 还在我们的登录和注册页面上执行真人验证、存放我们的异地备份,并转发发送至我们客服地址的电邮 · 政策
本隐私政策仅适用于 visayes。政府官网和上述服务提供商均有各自的政策。您在它们的网站上时,适用的是它们的政策,而非本政策。
5. Cookie 及类似技术
您登录时,我们会设置一个严格必要的会话 Cookie。默认情况下,它会在您关闭浏览器时失效。如果您在登录或注册时勾选“保持登录”,它会一直有效,直至您退出登录,最长 400 天。本站仅结账页会加载 Stripe 的支付脚本,其他页面均不加载;该脚本会在本站设置其自己的 Cookie,并读取设备和活动信号,以便 Stripe 侦测银行卡欺诈。Stripe 对这些信号的使用,受 Stripe 自己的隐私政策约束(见第 4 条)。
我们不设置分析 Cookie,也不设置广告 Cookie。
我们的数据分析遵循您浏览器的 Do Not Track 设置;开启该设置时,您的访问完全不会被计入。
6. 资料存储地点与跨境传输
- 账户、Premium 和付款资料、发送给 visayes helper 的卡的记录,以及草稿记录:存储在我们的数据库中,由 Supabase 在新加坡托管。备份保存在我们自己位于美国的服务器上,异地副本存放在 Cloudflare。
- 护照资料、健康申报和您的表格答案:仅保存在您的设备上(加密),第 2 条所述的 OCR 图片中转除外。
- OCR 图片:中国大陆护照由位于中国大陆广州的腾讯云处理。其他所有护照由 Microsoft Azure Document Intelligence 在我们账户所使用的 Azure 地区处理。由哪一家服务提供商处理您的扫描,只取决于您选择的护照。
- 分析事件:我们自己位于美国的服务器。
- 如果您位于欧洲经济区(EEA)或英国,您的账户资料因此会在您所在国家以外处理;对于此类传输,我们依据服务提供商的标准合同条款(SCC)。
- 如果您在中国大陆使用 visayes,您的账户资料(电邮地址、Premium 和付款)和草稿记录均在中国大陆以外存储和处理。
7. 资料保留
我们在您的账户存续期间保留账户资料,并在您的账户删除时一并删除。您最初从哪里来到 visayes 属于账户资料,随账户一起删除。按照设计,有两类资料会在您的账户删除后继续保留。第一类是付款记录,记载每笔付款购买的内容以及是否已退款;我们和 Stripe 须按我们所适用的税务和会计法律要求的期限予以保留。第二类是我们的安全审计日志,它记录某项操作曾经发生(执行者、操作内容、时间以及是否成功),不含任何表格内容。您的账户删除时,我们也会将您的账户标识符从该日志中移除;涉及某笔付款的条目仍会指向该笔付款的记录。付款记录上的 IP 地址是上述税务保留的例外:我们会在付款 24 个月后将其从我们的记录中删除。反馈电邮一旦不再有用,我们即予以删除。分析事件不含个人资料,没有固定的保留期限。保存在本地的资料会一直留在您的设备上,直至您将其删除或清除浏览器存储。
备份:我们的数据库备份包含上文所述的账户资料和草稿记录。备份不包含您的护照资料、健康申报或表格答案,这些资料不存储在我们的服务器上。备份副本会随备份按固定的短周期轮替而销毁。
草稿记录:对于您已完成的卡,我们会保留其草稿记录(国家、抵达日期、旅客人数),作为您的行程记录。如果您自行删除草稿,该记录会从我们的数据库中删除。保留下来的是您每次将该草稿发送给 visayes helper 的记录(第 1 条),我们据此判断您是否已用掉该国的免费额度。该记录包含已删除草稿的标识符和旅客人数,不包含您的答案。
8. 您的权利
您保留对您资料的一切权利。资料保护法律(包括 GDPR、CCPA 和中国的个人信息保护法 PIPL)赋予您以下权利:
- 获取我们持有的关于您的资料的副本。
- 删除您的账户及所有相关资料(法律要求我们保留的记录除外,例如付款记录)。如果您在为 Premium 付款后 7 天内提出,而该 Premium 尚未使用,我们会先为其退款。见支付条款第 10 条。
- 导出您的资料,以机器可读的格式。
- 更正不准确的资料。
- 反对特定的处理,或限制该处理。
- 撤回同意,适用于以同意为依据的处理。
如需行使上述权利,请发电邮至 support@visayesapp.com。在处理您的请求之前,我们会请您使用账户所关联的电邮地址发送请求。如果您在为 Premium 付款后 7 天内要求我们删除账户,而该 Premium 尚未使用,我们会先退款,再删除您的账户(支付条款第 10 条);我们会在 14 天内完成账户关闭。我们会在 30 天内答复;如果您所在地的法律要求更短的时限,则按该时限答复。如果请求较为复杂,我们可以延长一次,延长的时间不超过该法律允许的范围,且在任何情况下均不超过两个月;在原定时限届满前,我们会以书面告诉您需要延长以及原因。您也有权向您所在地的资料保护机关投诉。
9. 同行旅客的资料
如果您为同行旅客准备表格,他们的资料按与您的资料相同的方式处理:他们的护照资料、健康申报和答案均保留在您的设备上。您必须取得他们本人或其监护人的许可(见服务条款)。
如果您认为有人未经许可输入了他人的资料,请联系我们,我们会协助处理。这些资料保留在输入它们的设备上:在您的浏览器中,以及(如果您将卡发送给了 visayes helper)在 visayes helper 中,并按与您自己的资料相同的规则删除。
10. 儿童隐私
visayes 账户仅供年满 18 岁的成年人使用。我们不会在知情的情况下在服务器上收集儿童的资料。未成年人的旅客资料(例如您孩子的入境表格)经监护人授权输入,并以加密形式保存在您的设备上,仅受第 2 条所述的 OCR 中转影响。
11. 资料泄露通知
如果资料泄露事件影响到您的个人资料,我们会在法律有此要求时,于知悉后 72 小时内通知相关监管机关(GDPR Art. 33);并在法律有此要求时,无不当延误地通知受影响的用户(GDPR Art. 34)。
12. 资料安全
我们采取与风险相称的技术和组织措施,保护我们持有的资料。您设备上的资料以加密形式存储。您与我们服务之间的连接经过加密。在我们的服务器上,我们只保存第 1 条所述的最少资料,并以访问控制加以保护。
您的护照资料、健康申报和表格答案保存在您的设备上,不会发送到我们的服务器;唯一的例外是第 2 条所述的 OCR 中转,而我们不存储该中转内容。因此,我们手中没有任何此类资料可以交给任何人。
任何安全措施都不是完美的。正因如此,我们从一开始就不在我们的服务器上保存您的护照资料。
13. 浏览器扩展程序
visayes helper 是一款由您自行安装的浏览器扩展程序。它在政府官网上、在您眼前填写政府官方入境表格。本隐私政策适用于 visayes helper,本条说明它对您的资料所做的一切。
保存的资料。visayes helper 仅保存您选择从 visayes 发送给它的入境表格资料,即旅客的护照资料、旅客对行程问题的答案以及抵达日期。它不从您正在浏览的页面读取资料,也不收集您的浏览活动资料。
保存位置。上述资料以加密形式保存在 visayes helper 在您电脑上的自有存储空间中,不会传输至其他任何地方。
保存期限。一张卡提交后,该旅客的答案和护照号码会立即抹除。旅客姓名会保留,以便 visayes helper 显示谁已完成。一张卡在您发送给 visayes helper 几天后会被完整抹除,无论您是否使用过它。少数几条簿记记录会在卡被抹除后继续保留,目的是避免同一趟行程被计算两次、让 visayes helper 能显示一个团体进行到哪里,以及让官网迟来的确认仍能被识别。这些记录不含护照资料,除了您正在准备的那趟行程的抵达日期之外,也不含任何表格答案;每一条在过期或被取代后即会删除,且它们都保留在 visayes helper 在您电脑上的存储空间中。
从您设备传出的资料。visayes helper 会发出两类请求,均发送至 visayes,且均不包含您的表格资料。第一类是在一张卡被填写、提交、确认或取消时发出的简短进度报告;每份报告仅包含一个一次性的行程标识符和步骤名称。我们据此判断您的免费额度或 Premium 是否已被使用。第二类是下载一份小型配置文件的请求,该文件告知 visayes helper 官网表格中每一格当前的名称;该请求不附带 Cookie,也不包含您的任何资料。
从不传出的资料。visayes helper 不含任何数据分析,也不含使用追踪。它的诊断日志写入您自己的浏览器存储,不会发送给我们。visayes helper 保存的任何内容,我们都不出售也不分享,因为我们并不接收这些内容。我们对从 visayes helper 获得的信息的使用,遵守分发它的各个商店的政策,包括 Chrome Web Store User Data Policy(Chrome 网上应用店用户数据政策)及其 Limited Use(有限使用)要求。
移除。卸载 visayes helper 会移除它保存在您电脑上的资料。您也可以在 visayes helper 的面板或您的账户页中删除单张卡。
14. 本政策的变更与联系方式
我们可以更新本隐私政策。重大变更将通过电邮或产品内通知公布;在通知发出后您继续使用本服务,即视为接受更新后的政策。
如果本服务转让给新的运营者,第 1 条所述的账户和付款资料将转移给该运营者。在此之前,我们会通知您,以便您可以先删除账户。
本政策以英文撰写。我们提供的译本如与英文版本不一致,以英文版本为准。这不影响您所在地法律给您的权利。
visayes 由 visayes 团队运营。您可以发电邮至 support@visayesapp.com 与我们联系。