本文件以英文发布,另有八种译文。英文文本是权威文本:译文与英文文本有出入之处,以英文文本为准。
1. 简而言之
- 预订时,您需要提供姓名、电子邮箱地址和电话号码。车牌号和航班号是可选的。
- 这些信息会交给您所预订停车场的运营商,因为要找到您的车并把车交还给您的正是他们。对这份记录负责的也是他们。
- 凡是预订不需要的,都不会向您索取:不要账户,不要密码,不要出生日期,不要住址。银行卡信息填入的是支付服务商自己的表单,并直达该服务商——Parkena 从不经手。
- 本网站不运行任何分析工具,也不设置任何自有 Cookie。您的浏览器保存着您选择的主题,并在付款期间短暂保存预订的电子邮箱地址;付款步骤只加载一段脚本——Stripe 的。这里没有人在追踪您。
- 价格会自行变动,但绝不会因为与您有关的任何因素而变动。本平台上任何地方都不存在关于您的用户画像。
2. 谁对什么负责
每一笔预订都涉及两家公司,而欧洲数据保护法要求弄清楚:决定您的信息将被如何处理的,究竟是其中哪一家。诚实的答案是,两家都在决定,只是目的各不相同。
停车场运营商
运营商是您这笔预订的数据控制者。停车场是他们的,库存是他们的;如果您的车约定在 04:40 取走而您没有到场,拨打您所留号码的是他们的员工;您的车要开出去经过的,也是他们的道闸。预订、联系人记录和车辆信息都写入运营商自己的记录中,其他任何运营商都看不到。至于这笔交易本身,那是 Parkena 的——见下面一段。
Parkena
就运营本平台这件事而言,Parkena 是数据控制者:发布车场信息、给出报价、以自己的名义收取付款、准确地写入预订、按成交时的原样保留自己那份交易记录,以及使服务保持安全与诚实。Parkena 同时运营运营商所使用的数据库和控制台;就这一角色而言,Parkena 是代表运营商行事的数据处理者。
由于双方的数据存放在同一个数据库中,上述划分针对的是目的,而不是机器。Parkena 在技术上能够访问它为运营商存储的记录;此处把这一点讲明,而不是暗示一种在物理上并不存在的隔离。
[ 上线前须补充 — 数据控制者的法律实体名称、注册地址,以及接收数据保护请求的联系地址 ]
[ 上线前须补充 — 是否必须设立数据保护官,如需设立则由谁担任——以及 Parkena 与每一家运营商之间的书面数据处理协议 ]
3. 您预订时会收集哪些信息
以下就是一笔预订所收集内容的全部清单。它就是每一笔预订所经过的那一个数据库函数的参数列表,因此清单之外不存在被悄悄收集的内容。银行卡信息不在清单上,也永远不会加入清单:付款步骤上的银行卡表单是 Stripe 的,第 4 节说明了这意味着什么。
来自表单
- 名字和姓氏。必填——车不能交给一个无法说出姓名的人。
- 电子邮箱地址。必填。存储时不区分大小写,因为仅大小写不同的地址就是同一个地址。
- 电话号码。必填。这是停车场会拨打的号码,因此它保持为最新值,而不是随交易一起被固定下来。
- 车牌号。可选。存储时统一转为大写并去除空格和标点,这样在道闸处一辆车就是一辆车。平台也可以记录车牌的登记国家;当前的预订表单不询问这一项。
- 航班号。可选。存储时转为大写,用于在航班晚点时仍能预期您的到达。
来自预订本身
- 停车场,以该停车场当地钟面时间表示的停放时间和取车时间,以及读取这两个时间所用的时区。
- 成交时的交易原样:币种、总价、每个计费日一行明细,以及平台在那一刻所适用的取消条款。这部分被固定下来,永不改写,因为它是您所同意内容的记录。
- 预订状态和支付状态,二者的初始值都是待处理。
- 一个预订编号,由数据库根据该预订自身的标识符生成。
- 该记录的创建时间和最后修改时间。
- 您下单时正在浏览的语言,以便关于这笔预订的消息可以用该语言写成。
一个派生值,以及它的用途
预订还会存储一个指纹值,它由停车场、两个日期、您的电子邮箱地址和您的车牌号计算得出——是一个 SHA-256 哈希值,而不是这些值本身。它唯一的用途,是把第二次按下“预订”按钮识别为同一笔预订,而不是又一辆车。它不是用于其他任何用途的标识符,从不对外共享,也无法反推出您的信息。
当您只是搜索时
搜索会把您输入的地点和日期发送到数据库,以便为这样的停放计算价格。其中不附带任何可识别您身份的信息,搜索本身也不会被存储。
4. 不会收集哪些信息
- 银行卡信息从不到达 Parkena。付款发生在支付服务商 Stripe 放到页面上的一个表单里:您在那里输入的内容直达 Stripe,而 Parkena 保留的只是金额、币种和这笔预订是否已付款——从来不是卡片本身。
- 没有旅客账户,没有密码,没有登录。这里没有可供登录的东西。
- 不收集邮寄地址,不收集出生日期,不收集证件号码。
- 没有分析工具,没有广告标识符,也没有跟踪像素。本网站不设置任何自有 Cookie;您的浏览器保存着您选择的主题,并在付款期间保存预订的电子邮箱地址,付款页面会加载 Stripe 的脚本。详见 Cookie 页面,那里把这一切讲得更细。
- 不收集位置数据。本网站从不向浏览器询问您在哪里。
5. 您的信息如何到达运营商
本网站是一组静态文件。当您按下“预订”、查询某笔预订或取消某笔预订时,您的浏览器会通过 HTTPS 把请求发送给运行在数据库前面的一个小型 Parkena 函数。该函数会检查来自同一个网络地址的请求有多少,然后以一个受限角色在数据库中写入或读取预订。它只记录调用了哪一条路由、是否成功以及耗时多久——绝不记录您的预订编号、您的电子邮箱地址、您的姓名或您的网络地址——并且不保留您信息的任何副本。
数据库遇到拿不准的情况会拒绝预订,而不是去猜;拒绝时,它会在自己的服务器日志中写下一行,注明停车场和原因。那一行不含任何联系方式。
6. 我们凭什么可以持有这些信息
- 为了接受并履行您所要求的预订——姓名、电子邮箱地址、电话号码、停放安排、车牌号和航班号。这属于为履行与您之间的合同所必需的处理(GDPR 第 6 条第 1 款第 b 项)。
- 为了让平台诚实地运转:识别重复提交,以免您被重复预订;拒绝以未向您展示过的价格成交;保留一份可与运营商自身账目核对的记录;以及保护本服务免受滥用。这些属于我们与运营商的正当利益(第 6 条第 1 款第 f 项)。
- 为了保存法律要求运营商出于税务和会计目的保存的交易记录(第 6 条第 1 款第 c 项)。
这里没有任何事情是以同意为依据进行的,因为这里根本不做任何可选的事情:没有营销,没有分析,也没有需要您同意的追踪。如果这一点将来有所改变,那也会以向您提出请求的方式改变,而不会悄无声息地改变。
8. 数据存储在哪里,以及向欧盟境外的传输
上述两家托管供应商都是提供欧洲托管区域的美国公司,两者都可以——也应当——被配置为把这些数据保留在欧洲。Stripe 和 Resend 同样是美国公司,其处理所依据的机制属于下方同一处空白。生产系统实际运行在哪个区域,以及向欧洲经济区以外的任何传输所依据的是哪一种法律机制,都是必须在此处准确载明、而不能大致近似的事实:
[ 上线前须补充 — 生产数据库与本网站的托管区域 ]
[ 上线前须补充 — 在欧洲经济区以外进行的任何处理所依据的传输机制(标准合同条款、充分性认定,或取代二者的其他安排) ]
如果停车场本身位于瑞士,那么持有您预订的运营商就是瑞士的公司。瑞士已被欧盟委员会认定为提供了充分的保护水平,因此这一段传输无需再另行依据某种机制。
9. 会保存多久
直说:没有任何数据会被自动删除。今天,本平台上任何地方都不存在定时删除、过期清理任务或留存计时器,本声明也不会声称有。
预订根本无法被删除。删除预订的权限没有授予任何人——没有授予运营商,没有授予其所有者账户,也没有授予平台自身的服务密钥——因为一笔预订既是财务记录也是合同,而是否应当退款这个问题必须始终可以回答。没有成行的预订会被取消,而这条已取消的记录就是答案。
您的联系人记录是单独的一行,处理方式也不同。它可以被更正,也可以被就地涂销;删除请求正是通过这种方式得到满足:交易记录留存下来,其中的那个人从中消失。没有任何预订指向的联系人记录,可以被彻底删除。
涂销并不是留白。您的名字和姓氏、您的电子邮箱地址、您的电话号码,以及您各笔预订上的每一个车牌号,都会被固定的标记值覆盖,涂销发生的日期则记录在该记录上。剩下的内容既无法用来联系您,也无法用来识别您,而且这一操作无法撤销。
预订本身会保留它的预订编号、日期、停车场和总价,因为那是财务记录。它不再表明您是谁。
在停放尚未开始、或车辆仍在运营商处期间,您的信息会被保留。他们必须能够联系上您,并把您的车交还给您。一旦停放结束——车已取走,或预订已取消——即可应请求对该记录进行涂销。
[ 上线前须补充 — 留存期限表,以及决定该期限的法定最短保存期 ]
10. 您的权利
如果 GDPR 适用于您,您有权要求获得所持有的关于您的个人数据的副本,要求更正这些数据,要求删除这些数据,要求限制对这些数据的使用,要求以可携带的形式接收这些数据,并有权反对以正当利益为依据进行的处理。您还可以向监管机构投诉。
删除权受第 9 节所述的限制:交易记录会在删除请求之后以被涂销的形式留存下来,因为法律要求运营商保存它。关于您的其他一切都可以被清除。
就该笔预订的任何事项而言,持有您预订的运营商是最快的途径,他们的名称就写在您的确认信息上。您也可以写信给 Parkena——记录所在的那套系统由 Parkena 运营。
“找运营商”并不是一句空话:删除您的信息,是他们每天使用的那套软件中预订上的一项操作;一旦您的停放结束,那家企业的所有者或管理者当场就能完成。Parkena 的任何人都不必介入,也不需要任何人写任何代码。
请写信至 [email protected]。请在信中注明这是一项数据保护请求,以免它被当作普通客服事项处理——它会启动一个普通客服不会启动的时限。
[ 上线前须补充 — 接收数据保护请求的邮寄地址 ]
[ 上线前须补充 — 投诉应当向其提出的监管机构 ]
在上述两项填写完成之前,可用的途径是联系页面上的电子邮箱地址。它能送达真人,发到那里的请求会得到处理——但它是一个通用客服信箱,而不是为此类请求专门设立的渠道,也不能替代数据控制者必须公布的正式地址。
11. 自动化决策,以及价格为什么会变动
不存在任何自动作出的、对您具有法律效果或类似重大影响的决定,本平台上任何地方也不存在关于您的用户画像。
价格确实会自行变动,这一点值得给出一个直截了当的回答,而不是一句否认。在运营商设定了价格区间而非固定价格的情况下,平台会在该区间内选取每天的价格,所依据的输入恰好只有两项:该停车场在那一天已经有多满,以及那一天距今还有多少天。它没有其他输入。它不知道是谁在询价,不读取浏览历史,不考虑设备,而且它也做不到:这些都不会进入计算。两个人在同一时刻查询同一段停放,得到的报价是同一个数字。
12. 这些信息如何受到保护
- 所有内容都通过 HTTPS 传输。
- 没有旅客账户,因此不存在会丢失的、属于您的密码。
- 本网站在浏览器中携带的那把密钥不是机密,也不是一把万能钥匙:它能访问到的恰好只有两个数据库函数——价格列表和一个 ID 生成器——而任何数据表都访问不到。预订、查询和取消预订全都经过另一个函数,而那个函数不是这把密钥能打开的。它读不到任何一笔预订,无论是您的还是别人的。
- 运营商彼此之间的隔离,由数据库中的行级安全实现,而不是由可以被绕开的应用程序代码实现。
- 预订过程内部产生的错误,在到达浏览器之前会被屏蔽,因此无法借由一次拒绝来推知某个停车场有多满,或者另一家运营商配置了什么。
上述规则由一套针对数据库本身运行的自动化测试覆盖。目前尚未委托任何外部渗透测试,本声明也不声称有过。
13. 如果您是运营商
一个控制台账户会保存您的姓名和电子邮箱地址、您所属的运营商、您在其中的角色,以及您发出或接受过的任何邀请。登录由 Supabase Auth 处理;您的会话以及您最后使用的那家运营商,会保存在您浏览器的本地存储中,以便您保持登录状态。
您控制台中的预订和联系人记录是您客户的数据,您是这些数据的数据控制者。Parkena 按照您的指示处理这些数据,以便运行该软件。
由于您是这些记录的数据控制者,您的某位旅客提出的删除请求应由您来满足。控制台可以做到:打开该笔预订,旅客信息卡上有一项操作,可在保留预订的同时,就地涂销其姓名、电子邮箱地址、电话号码和车牌号。停放结束后,所有者或管理者即可使用该操作。
[ 上线前须补充 — 运营商所签订的数据处理协议,及其次级数据处理者附件 ]
14. 儿童
Parkena 面向的是年龄足以持有驾驶执照并预订停车场的人。它并非面向儿童,其任何部分都不会索取儿童的信息。
15. 您撰写的评价
在您取回车辆至少 24 小时之后,Parkena 会生成一条请求,询问这次停放如何——每笔预订一条,第二条不是不太可能,而是根本不可能。这些请求目前并没有被投递:Parkena 自己的邮件发送尚未启用,在启用之前,本声明不会把任何一封邮件说成已经发出。启用之后,那条请求就是唯一的一条:其后不会再有提醒,忽略它,这件事就到此为止。
您写下的评价会被公开发布。评分、标题、哪里做得好、哪里可以更好,以及您当时的出行类型,都会出现在 Parkena 上这个停车场的页面上,任何人都可以读到。运营商在自己的控制台里看到同一条评价,并且可以公开回复。
署名是您的名字;如果您的预订记录了车牌的登记国家,也会一并署上。除此之外,关于您的其他信息都不会随之出现:没有您的姓氏,没有您的电子邮箱,没有您的电话号码,没有车牌本身,也没有您的航班号。
如果您的联系人记录被涂销,也就是第 9 节所描述的情形,您写过的每一条评价都会被移除名字和国家,此后它读起来就像来自一位没有名字的旅客。评分和文字仍然公开留存,因为它们说的是这个停车场,而不是您。
只要这个停车场仍在 Parkena 上展示,评价就会一直留在它的页面上。
[ 上线前须补充 — 发送评价邀请邮件以及公开发布评价的法律依据,以及一条已发布的评价会保存多久 ]
16. 本声明的变更
本声明会随产品的变化而变更,页面顶部的日期就是它最近一次变更的时间。这里没有可用来公告变更的邮件列表——Parkena 发给您的邮件只与您所做的预订有关——所以那个日期本身就是通知。
