隐私政策

依据关于自然人在个人数据处理方面的保护以及此类数据自由流动的《通用数据保护条例》制定的隐私政策。

控制者

Ace Market Oy,企业注册号3391371-1
Kannistontie 16,29270 Hormisto

数据存储于Creaction Finland Oy的Shuriken ERP系统中。Creaction Finland Oy负责该系统的实施与管理、数据保护以及数据备份。全部数据在同一数据文件(即同一个数据库)中存储和处理。

数据文件的名称

Finoy Oy的客户、订单、开票和营销数据文件。

个人数据处理原则

我们在处理个人数据时遵守以下原则:

个人数据应当:

(a) 以合法、正当、并对数据主体透明的方式处理(“合法性、正当性和透明性”);

(b) 为特定、明确和正当的目的而收集,且不得以与该目的不符的方式作进一步处理;根据第89条第1款,为公共利益之存档目的、科学或历史研究目的或统计目的所作的进一步处理,不视为与初始目的不符(“目的限制”);

(c) 就其处理目的而言是充分的、相关的,并限于必要的范围(“数据最小化”);

(d) 准确,并在必要时保持更新;必须采取一切合理措施,确保就处理目的而言不准确的个人数据被及时删除或更正(“准确性”);

(e) 以允许识别数据主体的形式保存,且保存时间不得超过实现个人数据处理目的所必需的期限;在依照第89条第1款,仅为公共利益之存档目的、科学或历史研究目的或统计目的而处理个人数据,并已实施本条例为保障数据主体的权利和自由所要求的适当技术和组织措施的情况下,个人数据可以保存更长期限(“存储限制”);

(f) 以确保个人数据适当安全的方式处理,包括采取适当的技术或组织措施,防止未经授权或非法的处理,以及防止意外灭失、毁损或损坏(“完整性和保密性”)。

数据主要在欧洲经济区(EEA)内处理。在订单被送往欧洲经济区以外时(配送信息会提供给运输公司),或在网络分析服务提供商(如Google、Meta)在欧洲经济区以外处理数据时,数据可能被传输至欧洲经济区以外。此类传输依据适当的保障措施进行,例如《欧盟—美国数据隐私框架》或欧盟标准合同条款。数据将保存至客户要求删除为止。保存数据的原因包括网络分析(统计需要)以及便于客户再次下单(客户的利益)。

数据存储目的

客户数据出于以下目的予以存储:与客户沟通、维持和发展客户关系与业务关系,以及报告和统计。Finoy Oy会使用这些数据以及在客户关系存续期间获得的其他数据,用于规划其产品和服务并确定其投放对象。

个人数据在数据保护法律(《通用数据保护条例》和芬兰《数据保护法》)允许和要求的范围内使用。除“数据的披露与传输”一节所述情形外,数据不会向外部方披露。

订阅新闻通讯者的电子邮件地址用于发送新闻通讯。在联系表单中填写的信息用于回复该联系请求。

存储的数据

客户数据文件由按主要用途建立的若干独立文件组成。这些文件中的数据共同构成以下按客户划分的数据集合:

  • 客户的联系方式及下单所需信息:姓名、街道地址、邮政编码、城市、国家、语言、电话号码和电子邮件地址。只有在所选支付方式或所购产品有此要求时,才会存储个人身份识别号码。对于公司、协会和机构客户,还包括公司名称和企业注册号。
  • 客户分组信息、折扣等级以及其他按客户划分的补充信息。
  • 开票地址及其他开票信息。
  • 是否同意接受直接营销。
  • 有关客户订单、发货和退货的信息。
  • 登录所需的凭据。
  • IP地址或其他标识符。
  • 与客户关系有关的其他文本信息,例如联系请求的目的或对交付日期的希望。

个人数据将应客户的请求予以删除。

数据的披露与传输

仅在履行订单或法律义务所要求的范围内,数据才会向外部方披露。接收方包括支付服务提供商、征信公司、运输公司和公共机关等。由于数据处理安排,部分数据可能存放于我们的IT分包商处。

常规数据来源

联系信息和客户信息在客户关系开始时及其存续期间,依据客户向控制者所告知的内容收集。客户关系自客户注册服务、下达订单、订阅直接营销或进行购买时开始。客户关系也可以应客户的请求开始,例如基于一次电话交谈。

对电子直接营销(电子邮件和短信营销)的同意,将按照数据保护法律的要求单独征求。客户在下单时的信用状况信息取自Paytrail Oyj(企业注册号2122839-7)、Aurajoki Nordic Oy(1998514-5)和/或Suomen Asiakastieto Oy(0111027-9)的系统。

网络分析与广告

我们使用分析和广告工具,这些工具会处理与您的访问有关的个人数据。根据您的 Cookie 选择,这些工具可能获得您的 IP 地址、浏览器和设备信息、Cookie 标识符以及您浏览的页面。您下单时,还可能向其传送您的电子邮件地址、姓名、电话号码、邮政编码和城市。联系方式在发送前经过哈希处理,这只会隐藏其内容,并不会使其匿名。

这些数据用于衡量我们的营销效果、归因购买行为以及投放定向广告。我们可能使用以下工具和服务:

  • Google(Google Ads 和增强型转化): https://business.safety.google/privacy/
  • Google Analytics: https://analytics.google.com/analytics/web/
  • Meta(Facebook)Pixel 和 Conversions API: https://www.facebook.com/business/tools/meta-pixel
  • Microsoft Advertising(Bing Ads): https://about.ads.microsoft.com/en-us/resources/policies

这些提供商也可能在欧洲经济区以外处理数据,并依据适当的保障措施,例如欧盟-美国数据隐私框架或欧盟标准合同条款。您可以在本页面末尾的 Cookie 设置中更改控制此处理的选项。

处理个人数据的法律依据

处理个人数据须有法律依据。我们基于以下依据处理个人数据:同意(例如订阅新闻通讯)、合同(例如下达订单)、控制者的法律义务(例如需经许可方可取得和持有的产品)、保护重大利益(例如参加需要提供个人健康信息的课程),或控制者或第三方的正当利益(例如网络分析)。

Cookie

我们使用Cookie,以便为您不断改进本网站。Cookie的作用是改善并加快购物体验。Cookie也可用于提供更优惠的报价和更具个性化的产品推荐。Cookie是网络服务器保存在用户硬盘上的小型文本文件。网站的部分功能可能需要接受Cookie才能正常运行。用户的浏览器很可能在默认设置下即接受Cookie,但用户也可以在浏览器设置中阻止Cookie,或在使用后将其从浏览器中删除。有关各浏览器具体设置的更多信息,请参阅浏览器厂商的说明。

个人数据的安全保护

访问个人数据文件需要特别的访问权限。访问权限仅限于人员在工作中所需的数据,并须使用个人登录凭据。客户数据文件及处理该数据的设备位于封闭的机房内。硬件和软件会定期并适当地进行更新,对可能出现的威胁立即作出响应。为应对故障情形,数据会定期备份。系统通过防火墙防范来自外部的连接。

处理客户数据文件中数据的员工负有保密义务。仅在基于法定告知义务的情况下才会披露数据,例如应客户本人的请求,或应公共机关依法提出的请求。

数据主体的权利

数据主体有权:

  • 访问与其有关的个人数据并获得该数据的副本
  • 要求更正不准确或不完整的数据
  • 在处理不再具有依据时,要求删除其数据
  • 要求限制处理
  • 反对基于正当利益的处理,并拒绝接受直接营销
  • 在处理基于同意或合同的情况下,以可转移的格式获得其所提供的数据
  • 随时撤回其同意

相关请求应向控制者提出。数据主体还有权向监管机关提出申诉;在芬兰,该机关为数据保护监察官办公室(tietosuoja.fi)。

客户数据保存

我们保存客户数据,直至客户要求删除。我们会根据请求在不无故拖延的情况下删除个人数据,最迟在其不再为使用目的所必需时删除。

更改Cookie设置