跳至内容

法律

隐私政策

最后更新于 2026年9月13日

本隐私政策说明 Neobuilt AB(Neobuilt我们我们的)在您访问我们的网站、创建或使用 Neobuilt 账户、购买或使用我们的软件(包括 Paramora Prism™)或与我们联系时,如何收集、使用、共享和保护个人数据。本政策还说明您享有的权利以及如何行使这些权利。

我们设立于瑞典,除非某一条另有说明,我们是本政策所述个人数据的控制者。我们的联系方式见第 16 条。

隐私概览

桌面端的模型查看和转换在您的计算机上进行。账户、许可、支付和支持服务处理下文所述的数据。是否发送支持材料由您选择。我们不出售个人数据,也不使用广告跟踪器。第一方网站分析仅在您同意后运行,且不会将访问与您的账户关联。

1. 我们是谁以及如何联系我们

控制者为 Neobuilt AB,一家在瑞典注册成立的有限公司。如有隐私问题或需行使您的权利,请致信 privacy@neo-built.com。该邮箱是我们的数据保护联系渠道。公司识别信息和联系方式见第 16 条。

返回目录

2. 本政策的适用范围

本政策适用于:

  • 位于 www.neo-built.com 及其子域名的网站,包括位于 www.neo-built.com 的账户门户、位于 auth.neo-built.com 的授权服务和位于 api.neo-built.com 的产品 API(统称网站);
  • 您的 Neobuilt 账户和账户门户(账户);
  • 我们的桌面软件,包括 Paramora Prism™,及其账户、许可和交付服务(软件);
  • 与我们之间的支持、销售及其他通讯往来。

第三方网站、支付提供方和身份提供方就其自行控制的处理活动发布各自的隐私声明。本政策仍然涵盖我们向其发送或从其接收的信息,以及它们代表我们进行的处理。第 12 条说明按组织指示进行的处理。未来的产品或对数据实质上不同的使用,须在该处理开始前提供适当的告知。

返回目录

3. 我们收集的个人数据

3.1 您提供给我们的信息

  • 账户信息。您的电子邮件地址、显示名称、可选的个人资料信息(例如您的姓名、公司和国家/地区)、可选的头像,以及您的登录方式。我们的身份验证服务处理密码凭据、通行密钥公钥和身份验证记录,以及您启用的任何第二因素注册。通行密钥的私钥保留在您的验证器中;我们不会收到用于解锁它的指纹或面部扫描。
  • 组织信息。如果您管理某个组织,则包括该组织的名称、成员的姓名和角色、现有的席位分配,以及通过我们的辅助销售或管理流程提供的账单联系人信息。
  • 高级评估记录。如果您明确启动个人高级评估,我们会存储所选层级、激活和到期时间、一条已使用评估的记录,以及任何经支持团队授权的延期记录。我们利用这些信息提供访问权限并执行每个账户仅限一次评估的规则。其中不包含模型内容或文件路径。与账户关联的记录随账户删除而删除;另行要求保留的员工审计记录遵循现有的审计保留和删除规则。
  • 账单信息。您的账单名称和地址、国家/地区、增值税或税务识别号,以及 Stripe 所持有支付方式的末四位数字和卡类型。对于年度订单,我们会记录您声明的消费者或企业身份、续订同意、约定的金额和币种,以及续订提醒和取消的证据。这些财务和订单记录遵循账单保留时间表;在需要保留的情况下,账户删除会移除账户关联。完整的卡号直接传送至 Stripe,绝不会进入我们的系统。
  • 通讯往来。发送给支持、销售、安全或隐私团队的消息,包括您提供的产品、主题、描述及其他详细信息。网站请求表单会存储您的提交内容、相关的诊断或销售信息、回复和案例状态。员工可以记录内部审核备注。我们通过电子邮件提供方发送交易确认、回复和状态通知。访客请求使用 30 天后失效的私密访问链接;该链接失效不会删除请求。为防止滥用,我们在短期速率计数器中使用连接 IP 地址的带密钥哈希值。附件和诊断数据仅通过与支持团队约定的渠道接收。
  • 选择设置。Cookie 选择、通知偏好、界面和工作流设置,以及关于产品使用分析、崩溃报告、个性化和同步的已保存偏好。这些设置在各应用中是否可用取决于该应用支持的功能。保存一项可选的选择本身不会发送遥测数据或崩溃报告。

3.2 在网站上自动收集的信息

  • 连接和国家/地区数据。Cloudflare 处理 IP 地址、请求的页面、时间戳、浏览器和设备信息以及安全信号,以交付和保护网站。对于 Cookie 控件,我们将其国家/地区信号简化为“适用范围内”或“世界其他地区”两类。另外,定价和结账使用国家/地区信息来选择区域价格并检查购买资格。账单、支付国家/地区和定价区域信息可能会随交易记录一并保留;用于 Cookie 控件的简化处理并不适用于所有国家/地区数据。
  • 登录事件。当您登录或更改安全设置时,我们的身份验证提供方会记录时间、所用方式、IP 地址和浏览器,以便您查看自己的会话,并便于我们发现滥用行为。
  • Cookie 及类似存储。第 5 条说明登录、偏好、安全和支付相关的存储。在您事先同意分析的前提下,我们会记录公开页面的浏览和选定链接的点击、假名化的访客和会话 ID、来源域名和活动标签、设备/浏览器/操作系统类别、大致的国家/地区以及 IP 地址。我们不收集查询字符串、表单内容,也不收集私密账户、支付或申请者访问页面上的活动。我们不使用广告像素、会话回放或账户关联。结账页面嵌入 Stripe 的支付界面,其处理活动在下文另行说明。

3.3 来自软件的信息

Paramora Prism™

  • 登录。Prism 通过您的系统浏览器和我们的授权服务为您登录;插件绝不会看到您的密码。插件会收到用于识别您账户的短期令牌。
  • 权益检查。账户和许可标识符、激活和租约记录、产品版本和通道、设备标识符或计算机哈希值、请求时间和连接信息,用于验证访问权限并交付已授权的组件。哈希值或假名化标识符在与账户关联时仍可能属于个人数据;它并不自动成为匿名数据。
  • 自动化密钥。对于无界面使用,我们仅存储密钥的哈希值和一个四字符提示。
  • 本地日志。插件在您自己的计算机上写入日志和验证报告。这些内容不会发送给我们。
  • 诊断数据。插件可以在您的计算机上保留本地日志和技术详情。本站目前不提供诊断数据上传功能。如果支持团队通过另行约定的安全渠道请求某个文件,由您选择提供的内容,并应先行审查;绝不可包含访问令牌。
  • 模型内容。在本地打开或转换模型不会将其内容、导出结果或验证报告上传给我们。如果您另行向支持团队提供上述任何材料,我们会为处理该请求而处理您发送的材料。

更新和组件请求会向交付服务披露连接信息。部分目录信息可能是公开的;按权益交付还可能使用账户和许可信息。我们不将所有更新请求视为匿名请求。对此类处理的实质性变更将在引入之前予以说明。

3.4 来自其他来源的信息

  • 身份提供方。如果您选择已启用的第三方登录方式,该提供方会根据该登录方式的权限和配置,向我们发送身份信息,例如提供方标识符、电子邮件地址以及个人资料名称或图像。
  • 您的组织。如果我们的辅助管理流程将您的账户关联到某个组织,我们会收到为此所需的成员资格和角色信息。您的账户电子邮件地址仍属于您自己的身份记录,不会在组织成员目录中显示。
  • Stripe。支付和订阅事件提供客户、订单、发票和订阅标识符、金额、币种、税费、账单或支付国家/地区信息、支付方式详情(如卡品牌和末四位数字,若有)以及支付、退款、争议或欺诈审查状态。我们会保留交易记录和部分提供方事件数据,用于开通服务、对账和支持。完整的支付卡号直接输入 Stripe 的支付界面。
  • 公开及商业来源。对于企业客户,我们可能会核查公司注册信息和制裁名单,以履行法律义务。

3.5 我们不收集的内容

我们不会有意收集特殊类别的个人数据(例如健康、生物识别、基因、宗教或政治数据)、政府识别号码、精确地理位置或儿童的个人数据(第 13 条)。请勿在支持请求中包含此类数据。

返回目录

4. 我们为何使用个人数据以及基于何种法律依据

下表说明我们作为控制者时的处理目的及相关的 GDPR 法律依据。当处理对于我们与您本人之间的合同为必要时,适用“合同”依据;对于组织的联系人,我们的正当利益在于管理该客户关系。仅按组织指示进行的处理遵循第 12 条。当我们依据正当利益时,我们必须在该利益与您的权利之间进行权衡;您可以按第 10 条所述提出反对。

处理目的、数据和法律依据
目的数据法律依据
交付网站并保障其安全连接数据、安全信号、区域类别正当利益(第 6 条第 1 款 (f) 项):运营安全、可用的网站
创建和管理您的账户、为您登录、维护您的会话和安全设置账户信息、头像、偏好和登录事件合同(第 6 条第 1 款 (b) 项)
销售、激活、验证和执行许可、席位、许可池和密钥账户信息、权益检查、计算机标识符、组织信息个人许可适用合同(第 6 条第 1 款 (b) 项);许可执行和企业客户访问管理适用正当利益(第 6 条第 1 款 (f) 项)
收取款项、开具发票、处理退款、征收和申报税费、记账账单信息、订单历史合同(第 6 条第 1 款 (b) 项);法律义务(第 6 条第 1 款 (c) 项):簿记和税法
提供支持并回应您的请求通讯往来、您发送的诊断数据、账户信息为您的服务或您请求的合同订立前步骤所需时适用合同(第 6 条第 1 款 (b) 项);解答咨询和解决问题适用正当利益(第 6 条第 1 款 (f) 项);处理者数据适用附件 B 项下的指示
发现、调查和防范欺诈、滥用和安全事件连接数据、登录事件、权益检查、Stripe 欺诈信号正当利益(第 6 条第 1 款 (f) 项):保护服务及其用户;法律义务:处理安全
记录服务事件并在账户中展示通知;在已配置的情况下支持提供方托管的收据或另行安排的通知账户信息、账单信息合同(第 6 条第 1 款 (b) 项);法律义务(第 6 条第 1 款 (c) 项)
保存通讯偏好和可选的产品偏好账户标识符和您保存的选择您请求的设置适用合同(第 6 条第 1 款 (b) 项);可选处理仅在另行说明并启用后适用同意(第 6 条第 1 款 (a) 项)
调查服务问题并规划容量运营、支持和许可信息;汇总统计数据维护和提升服务可靠性的正当利益(第 6 条第 1 款 (f) 项);对处理者支持样本不作超出指示的单独使用
遵守法律,包括制裁筛查和主管机关的合法请求账户和账单信息、订单历史法律义务(第 6 条第 1 款 (c) 项)
回应数据保护请求并证明合规请求详情、适度的身份核验、导出或删除记录以及往来函件法律义务(第 6 条第 1 款 (c) 项):数据主体权利和问责要求
确立、行使或抗辩法律主张上述任何相关数据正当利益(第 6 条第 1 款 (f) 项)
选择区域价格并检查购买资格国家/地区信号、账单和支付国家/地区信息、定价区域管理区域优惠并防止滥用的正当利益(第 6 条第 1 款 (f) 项);税法或适用制裁法律要求时适用法律义务(第 6 条第 1 款 (c) 项)

我们需要必要的身份和联系信息来创建账户,需要许可和设备信息来验证已授权的访问,需要相关账单信息来处理购买。您使用服务时,我们会处理必要的连接和安全数据。可选的个人资料详情、头像和支持样本是自愿提供的;如果信息不足,我们可能无法调查某项请求。许可检查以及区域价格或资格检查使用自动化规则。它们可能影响显示的价格或是否授予访问权限。如果您认为某一结果有误,请联系支持团队进行人工审核并提出异议。当自动化决定产生法律效力或类似重大影响时,我们将评估所需的任何额外保障措施。

返回目录

5. Cookie 及类似技术

网站使用 Cookie 及类似存储来实现登录、安全、您请求的外观设置、桌面授权以及您的 Cookie 选择。对于您所请求服务严格必要的存储无需 Cookie 同意;可选存储则需要。即使信息仅保留在您的浏览器中,此规则同样适用于本地存储。您选择主题时我们会保存该主题,但不会用它来跟踪您。拒绝可选类别不会禁用登录或其他必要功能。

网站使用的 Cookie 和浏览器存储
名称类型设置方有效期用途
Cloudflare Turnstile支持和招聘表单上的第三方防滥用脚本和验证挑战令牌Cloudflare,在打开受保护表单时验证挑战令牌:五分钟且仅限单次使用必要的自动化滥用防范;处理网络和浏览器信号。无广告或分析用途。任何通行 Cookie 在下文另行披露
nb-analytics仅限主机的可选 CookieNeobuilt,在获得分析同意后30 天公开站点的假名化访客 ID;不与账户关联
nb-analytics-session可选的会话存储Neobuilt,在获得分析同意后标签页会话;闲置 30 分钟后开始新会话将经同意的页面浏览和关键链接点击归入同一会话
nb-analytics-delete为您所请求的删除操作设置的必要仅限主机 CookieNeobuilt,在撤回同意时直至删除成功,最多七天重试您的隐私请求;绝不用于跟踪访问
sb-<project-ref>-auth-token(以及 .0、.1、… 分块)www.neo-built.com 上的仅限主机 CookieSupabase SSR 身份验证400 天;关闭“记住我”时为浏览器会话维持已登录的会话
nb-session-onlyCookie登录表单浏览器会话记录“记住我”未被开启
__Host-neo-built-auth-nextCookie无密码登录操作10 分钟保留经验证的桌面授权返回路径
__Host-neo-built-email-tokenCookie电子邮件确认流程10 分钟防止链接扫描程序消耗通过电子邮件发送的令牌
__Host-neo-built-recovery-tokenCookie密码恢复流程10 分钟防止链接扫描程序消耗恢复令牌
theme本地存储页脚主题控件直至清除在此浏览器中保留浅色或深色主题
nb-desktop-approval:<request-id>会话存储桌面授权页面标签页会话防止同一授权请求被提交两次
__cf_bmCookie,仅在 Cloudflare 机器人控制需要时Cloudflare闲置 30 分钟保护站点免受自动化滥用
cf_clearanceCookie,仅在使用 Cloudflare 验证挑战时Cloudflare所配置的验证通过期;在验证挑战期间可能延长记录浏览器已通过安全验证挑战
__stripe_mid / __stripe_sid 及支付提供方存储支付流程中的 Cookie 或类似存储(如有设置)Stripe取决于提供方;通常分别为一年和 30 分钟支付处理和欺诈防范;参见 Stripe 的 Cookie 信息
nb-region仅限主机的 CookieNeobuilt 中间件24 小时仅存储 eu 或 row,用于决定是否显示同意控件
nb-consent仅限主机的 CookieCookie 设置12 个月存储政策版本、决定时间和可选类别的选择

Cookie 控件可通过 Cookie 设置 使用。适用公开页面上的所有访客都会看到同等显著的“全部接受”和“全部拒绝”选项。除非撤回、清除或被新的同意版本取代,所做选择的有效期为 12 个月。第一方网站分析以您的同意作为其法律依据。完整的 IP 地址在七天后即不可访问,并由计划维护任务移除;访问事件最多保留 90 天。只有获授权的所有者才能访问访客级别的报告。撤回同意会停止未来的收集、清除跟踪标识符,并请求删除此浏览器的事件。如果该请求失败,一个必要的删除重试 Cookie 最多持续七天;如需删除确认,请联系我们的隐私邮箱。一份经哈希处理的撤销回执会保留 90 天,以防止延迟到达的事件重建已删除的历史记录。实质上新的目的需要重新取得同意。我们不会出售或共享数据用于定向广告。

支付页面使用 Stripe 的嵌入式界面,并可能使用其欺诈防范存储。其具体存储取决于支付方式和已启用的功能。参见 Stripe 的 Cookie 信息。严格必要的豁免仅在某项技术符合该法律标准的范围内适用;提供方的标注本身并不构成豁免。

返回目录

6. 我们与谁共享个人数据

6.1 服务提供方及其角色

各提供方承担不同的角色。处理者按我们的指示处理数据;当我们转而代表某组织行事时,处理者即为子处理者。独立控制者依据其自身的隐私声明自行确定处理目的。下方登记表对这些角色加以区分。《服务条款》附件 B 规范就处理组织数据的子处理者变更所作的直接告知和授权。标注为待确认的签约实体、地点和保障措施须在本修订版声明作为最终版本发布之前予以核实。

提供方登记表
提供方用途角色地点保障措施或声明
Resend(Plus Five Five, Inc. (Resend);适用的账户协议待确认)交易性支持对话和年度续订提醒:收件人信息、消息内容、方案、续订日期、金额、账单链接和投递事件处理者;对经约定的组织处理活动为子处理者发送区域:欧盟(爱尔兰,eu-west-1);国际处理和支持访问,包括美国Resend DPA;适用的账户协议、传输保障措施和组织授权待确认
Supabase(签约实体待确认)身份验证、数据库和私有对象存储处理者;对经约定的组织处理活动为子处理者主数据库区域:欧盟(斯德哥尔摩,eu-north-1);备份和支持访问地点待确认适用的 DPA 和传输保障措施待对照我们的服务协议予以确认
Cloudflare(签约实体待确认)网站和账户交付、Workers、CDN、DNS 和安全托管服务数据的处理者;其他角色取决于服务条款全球边缘节点适用的 DPA、访问地点和传输保障措施待对照我们的服务协议予以确认
Stripe(签约实体待确认)支付、订阅和开票对指定服务为处理者;就其自身的支付、欺诈防范和法律目的为独立控制者国际处理;适用地点待确认Stripe 隐私政策;我们适用的 DPA 和传输安排仍待确认

6.2 其他接收方

  • 您的组织。如果您的账户属于某个组织,其管理者可以看到您的姓名、角色、席位和激活状态,以及该组织许可的状态(第 12 条)。当前的成员目录不会显示您的电子邮件地址。
  • 身份提供方。当您通过第三方提供方登录时,该提供方会知悉您登录了 Neobuilt。
  • 专业顾问。审计师、会计师、律师和保险公司,在保密义务下,且以运营公司或处理索赔所需为限。
  • 主管机关。法院、监管机构、执法机关和税务机关,在法律要求或请求合法且适度的情况下。我们会审查每一项请求,仅披露必要的内容,并在法律允许时告知您。
  • 业务转让。如果我们发生合并、被收购或出售资产,个人数据可能会转移给继受方,继受方必须遵守本政策。在您的数据受不同政策约束之前,我们会通知您。
  • 经您同意或按您的指示,例如当您要求我们与您的同事共享某些内容时。

我们不出售个人数据,不与广告网络或数据经纪商共享个人数据,也不为定向广告共享个人数据。

返回目录

7. 国际数据传输

我们在瑞典运营。为账户、许可和账单数据配置的 Supabase 主数据库区域是瑞典斯德哥尔摩(eu-north-1),但主数据库区域并不决定每一份备份、日志或支持访问的发生地点。其他提供方的托管、交付、支持或支付运营可能涉及欧洲经济区以外的国家。提供方登记表列明了本修订版声明仍需的地点信息和确认事项。受限传输需要就特定接收方和处理活动具备有效依据,例如相关的充分性认定,或已签署的标准合同条款并附带所需的评估和补充保障措施。英国或瑞士的传输规则在相关情况下另行适用。我们不将提供方的公开认证或已发布的合同模板视为规范我们合作关系的机制的证明。如需适用的传输信息和保障措施副本(必要的保密信息已作涂黑处理),请联系隐私邮箱。

返回目录

8. 我们保留个人数据的时间

保留期限取决于处理目的、您的账户或案例是否仍处于活跃状态、调查安全事件的需要,以及适用的记录保存或索赔要求。下文提议的时限尚不是已实施的自动删除计划。在经批准的法律保留模式和特权审计归档检查点能够得到执行之前,基于时间的删除和涂黑仍处于禁用状态,因此仅仅超过提议的时限并不会导致删除或涂黑。在保留控制措施完成之前,记录可能会超出提议的时限继续存在,但这并不产生无限期保留不必要个人数据的权利。删除请求另行评估,并仍受法定回应期限的约束。尚未确定的时间表和提供方备份期限须在本修订版声明定稿之前予以确认。

当前的保留标准和提议的时限
数据保留多久此后如何处理
账户资料、偏好、登录方式和组织成员资格账户存续期间在经批准的账户删除完成时删除;请求者信息从已完成的请求记录中清除
安全和活动日志(登录、席位变更、密钥事件)24 个月提议的删除时限。账户删除会在可能的情况下移除或涂黑识别关联;剩余的事件记录不一定是匿名的。
Prism 激活记录和计算机标识符停用后 18 个月随激活记录删除;随账户删除
历史应用设备记录最后一次登录后 12 个月删除;随账户删除
Prism 浮动租约释放或到期后 90 天删除;随账户删除
已撤销的自动化密钥和激活尝试证据撤销或尝试后 24 个月删除
订单、发票及相关记录中的会计信息在瑞典簿记法要求的情况下,保留至财政年度结束所在日历年之后的第七年年末保留会计和税务实际需要的信息;法定期限并不自动适用于每一条许可或设备记录。在不再需要时移除其他个人详情和直接的 Stripe 关联。单向的提供方屏蔽哈希值可防止在直接关联移除后意外重新关联。
支持往来函件和诊断数据诊断数据保留至事项关闭;往来函件在关闭后最多保留 24 个月删除
经同意的网站分析IP 地址七天;事件 90 天;经哈希处理的撤回回执 90 天过期的 IP 和事件会立即从报告中排除,并在每 15 分钟一次的有界计划维护中移除。撤回同意会请求删除该浏览器的事件。受保护的备份遵循处理者单独的保留规则,且在恢复的数据用于服务流量之前必须先行清除。
数据主体请求工作流记录完成或拒绝后 24 个月请求者电子邮件地址、账户关联和工作备注在请求关闭后立即清除;假名化的工作流记录随后在 24 个月后删除
已关闭的支持人员身份模拟和外部操作记录关闭后 24 个月删除
经验证的 Stripe webhook 和镜像负载Webhook 负载在处理完成和服务开通完成两者中较晚者之后保留 30 天;终态对象负载在同步后保留 90 天提议对详细支付事件进行涂黑,保留对账仍需的标识符和结果。保留的标识符可能仍属于个人数据。
特权访问审计链保留时限仍待确认在采纳经批准的归档检查点和删除时间表之前,访问和安全证据目前仍保留在审计记录中。技术层面的审计完整性本身并不构成法定保留要求或法律保留。
已使用或已过期的员工升级验证令牌摘要使用或过期后 24 小时按提议的时间表删除
通讯选择和退出选择在遵守您的选择所需的期间内作为屏蔽记录保留,以免再次联系您
托管提供方处的网站连接日志提供方的具体期限仍待确认删除取决于所配置的服务;此处不承诺固定的提供方删除期限
Cookie 选择和区域类别分别为 12 个月和 24 小时,存储在您的浏览器中自动过期
与法律主张相关的数据直至该主张及任何时效期间结束删除

账户门户提交的是删除请求;它不会立即删除账户,也不会取消订阅。我们会核实请求,安排任何订阅取消和组织所有权变更,并协调删除个人资料图片和外部账户记录。经批准的删除会移除账户数据并释放组织席位;出于合法目的仍需保留的记录会在可能的情况下予以限制或解除关联。已解除关联、经哈希处理或假名化的记录仍可能属于个人数据。我们会说明必须保留的数据及原因。提供方记录和备份需要各自的删除安排;数据库删除并不能证明每一份副本均已删除。Stripe 可能依据其自身的隐私声明,为其控制的目的保留信息。

返回目录

9. 我们如何保护个人数据

我们采取与风险相适应的技术和组织措施,包括:

  • 对每一个连接进行传输加密,并在账户域名上使用仅限主机的安全会话 Cookie;
  • 电子邮件验证,以及为您的账户启用的通行密钥或第二因素选项;
  • 数据库访问策略和角色检查,将访问限制在您自己的记录以及您获授权管理的任何组织记录;
  • 在适用情况下对密码和自动化密钥进行哈希验证、受保护的服务器凭据,以及对管理功能的受限访问;
  • 安全页面所述的软件交付独立控制措施;未签名的预览版会被标识为未签名预览版,而不会被表述为已签名的正式发布版本;
  • 对安全敏感的账户和管理操作进行日志记录;
  • 安全页面所述的协调漏洞披露流程。

没有任何系统是绝对安全的。当我们作为控制者时,我们会在知悉个人数据泄露后不无故拖延地,并在可行的情况下于 72 小时内,通知有管辖权的监管机构,除非该泄露不太可能对个人的权利和自由造成风险。我们会说明任何延迟的原因,并在泄露可能造成高风险时,不无故拖延地告知受影响的个人,但法定例外情形除外。当我们作为处理者时,我们依据《服务条款》附件 B 通知相关控制者。账户被入侵或发现漏洞,请报告至 security@neo-built.com

返回目录

10. 您的权利及如何行使

10.1 您的权利

在适用法律规定的条件和例外情形的限制下,您的权利包括:

  • 访问我们持有的关于您的个人数据并获取副本;
  • 更正不准确或不完整的数据;
  • 在我们不再有理由保留您的数据时删除该数据;
  • 在法律规定的情形下限制处理;
  • 可携带性:当处理是自动化的且基于同意或合同时,以结构化、通用且机器可读的格式获取您所提供的个人数据,并在技术可行时将其传输给另一控制者;
  • 基于与您特定情况相关的理由,反对基于正当利益的处理,并可随时反对直接营销;
  • 在我们依据同意进行处理时,随时撤回同意,且不影响撤回前的处理;
  • 不受制于仅基于自动化处理作出的、产生法律效力或类似重大影响的决定,但法律规定的例外情形除外;
  • 向监管机构提出投诉

10.2 如何行使这些权利

使用账户门户更新您的个人资料、请求导出、管理会话和设备,或请求删除。导出请求会进入我们的隐私处理队列等待回应;它还会解锁一个受保护的 ZIP 下载,其中包含账户数据和任何已保存的头像。如需其他个人数据或在行使任何权利方面需要帮助(包括您无法登录的情况),请联系 privacy@neo-built.com。我们仅在合理必要时要求提供额外的身份信息。依据 GDPR,我们会不无故拖延地在收到请求后一个月内作出回应。如果请求的复杂程度或数量证明有必要再延长最多两个月,我们会在第一个月内告知您并说明原因。请求通常免费;如果请求明显没有根据或过度,我们可以收取合理的、法律允许的费用或予以拒绝,并说明理由以及您的投诉和司法救济途径。我们不会因您行使权利而对您施加不利。

10.3 投诉和监管机构

您可以向我们提出关切,但在向监管机构投诉之前并无义务先这样做。在瑞典,您可以联系 Integritetsskyddsmyndigheten (IMY),即瑞典隐私保护局,地址 Box 8114, 104 20 Stockholm, Sweden,imy@imy.sewww.imy.se。依据 GDPR,您也可以向您经常居住地、工作地或您认为发生侵权行为所在地的监管机构投诉。在相关法律适用的情况下,英国和瑞士居民可分别联系信息专员办公室(Information Commissioner's Office)或联邦数据保护和信息专员(Federal Data Protection and Information Commissioner)。

返回目录

11. 营销通讯

Neobuilt 使用 Resend 进行支持对话,并在已启用的年度订阅计划中发送必要的续订提醒,其中包含您的方案、续订日期、金额和账单链接。Supabase Auth 可能会发送您的账户所需的、已配置的确认、恢复和安全电子邮件变更消息;在 Stripe 中配置了相应功能时,Stripe 可能会发送支付收据或其他提供方通知。本站目前不运营一般性的产品、安全或营销电子邮件发送服务。这些必要的账户和提供方消息是独立的,不会使您订阅营销信息。已保存的通知选择并不意味着今天会发送营销消息。在所需的续订通知内容和投递得到验证之前,我们不会启用自助式年度自动续订。在引入营销之前,我们会说明目的并在法律要求时取得同意。任何现有客户例外仅在满足全部适用条件时才会使用,包括相关的类似产品,以及在收集地址时和每封消息中提供清晰、免费的退出选项。您可以随时通过 privacy@neo-built.com 反对直接营销。我们不会为其他组织自身的营销目的披露您的信息。

返回目录

12. 组织账户

当组织为其成员购买我们软件的许可时,成员资格的创建、邀请、移除和退出目前通过辅助销售或管理流程处理。在账户门户中,获授权的管理者可以分配、释放和重新分配现有席位,并查看成员的姓名、角色、席位和激活状态,以及该组织许可的状态。他们无法看到成员的电子邮件地址、密码、通行密钥、个人许可或会话。

对于按照组织书面指示进行的目录、角色和席位管理,以及代表其处理的经约定的支持样本,我们依据《服务条款》附件 B 作为处理者行事。组织对其处理目的和隐私告知负责。对于我们自身的账户身份验证、安全、许可执行、开票和法律合规,我们仍是控制者,包括在您使用组织许可的情况下。关于您的权利,您可以联系该组织或我们;我们会将处理者数据的请求转交该组织,并自行处理我们控制者数据的请求。移除成员资格会终止组织访问权限;个人账户可以单独继续存在。

返回目录

13. 儿童

账户和购买面向年满 18 周岁的成年人,或适用法律规定的更高成年年龄。我们不面向儿童提供这些服务,也不会有意邀请儿童创建账户。如果您认为我们持有儿童的个人数据,请联系 privacy@neo-built.com。我们会进行调查并采取适当措施,包括在没有合法理由保留时予以删除。合同规定的年龄要求独立于任何关于儿童同意数据处理的国家规则。

返回目录

14. 特定司法管辖区的信息

14.1 欧洲经济区、英国和瑞士

GDPR 适用于在我们瑞典机构背景下进行的处理,包括个人位于欧洲经济区以外的情况。英国和瑞士的法律按其各自的范围和要求适用;它们与 GDPR 并不完全相同。任何所需的当地代表和额外披露必须在相关服务的处理开始之前予以确定。

14.2 美国

美国各州隐私法的范围、定义和权利各不相同。当其中某部法律适用于我们的处理时,我们会遵守其适用的访问、更正、删除、可携带、退出、申诉和非歧视要求。我们不出售个人数据,不为跨情境行为广告共享个人数据,也不将其用于定向广告。依据某些法律,账户凭据可能属于敏感个人信息;我们将其用于账户访问和安全。如需提出请求或对我们的回应提出异议,请联系隐私邮箱。在法律允许的情况下,获授权的代理人可以代为行事,但须经适度核验。如果适用法律要求本政策之外的披露,则需要提供针对特定州的补充说明。

14.3 其他国家

您还可能依据其他适用的当地隐私法律享有权利。如需行使这些权利方面的帮助,请联系隐私邮箱。本政策不能取代所要求的当地告知、代表或投诉途径;这些内容须在适用时为相关服务提供。

返回目录

15. 本政策的变更

当我们的处理活动、提供方或法律发生变化时,我们会更新本政策。生效日期和最近一次变更的日期显示在页面顶部,早期版本可应要求提供。对于实质性变更,我们会通过网站和账户发出法律要求的通知。当适用法律或合同要求通过电子邮件送达时,在存在经验证的送达渠道之前,我们不会使该变更生效。对于已收集的个人数据,我们不会在没有合法依据的情况下对其作实质上不同的使用,这可能意味着需要征求您的同意。

返回目录

16. 联系我们

关于本政策的问题、请求和投诉,请发送至 privacy@neo-built.com。产品支持请联系 support@neo-built.com,账单事宜请联系 billing@neo-built.com,安全报告请发送至 security@neo-built.com

公司识别信息和联系渠道
项目详情
法定名称Neobuilt AB
注册国家瑞典
组织注册号559519-2781
增值税识别号SE559519278101
网站www.neo-built.com
一般咨询和支持support@neo-built.com
账单和订单billing@neo-built.com
隐私和数据主体请求privacy@neo-built.com
安全报告security@neo-built.com

返回目录