法律
隐私政策
详细说明 Planfly 如何在网站、商家控制面板及预约页面收集、使用、共享、保存和保护个人数据。
目录 · 25 个板块
- 数据控制者信息
- 1. 目的与范围
- 2. 数据控制者及角色划分
- 3. 我们处理哪些人士的个人数据?
- 4. 我们处理哪些个人数据?
- 4.1. 网站访客数据
- 4.2. 潜在客户、通信及支持流程的数据
- 4.3. 商家账户及控制面板用户数据
- 4.4. 工作人员数据
- 4.5. 预约者及商家客户的数据
- 4.6. 付款流程的数据
- 5. 如何收集个人数据?
- 6. 个人数据处理的目的
- 6.1. 提供及管理服务
- 6.2. 销售、通信及支持流程
- 6.3. 合同及商业流程
- 6.4. 信息安全及系统管理
- 6.5. 产品开发、分析及改进
- 6.6. 营销及商业通信
- 6.7. 履行法律及行政义务
- 7. 个人数据处理的法律依据
- 8. 特殊类别个人数据
- 9. 个人数据可与谁共享?
- 10. 境外数据传输
- 11. Cookie 及类似技术
- 12. 个人数据的保存期限
- 12.1. 流量、安全及系统日志
- 12.2. 通信、请求及支持记录
- 12.3. 账户及控制面板数据
- 12.4. 合同、发票及商业记录
- 12.5. 付款记录
- 12.6. 同意及许可记录
- 12.7. 商家客户及预约数据
- 12.8. 分析数据
- 13. 个人数据安全
- 14. 商家自身客户数据
- 15. 可嵌入组件及第三方网站
- 16. Google 服务:Google 登录、Google Calendar 及 Google Meet
- 16.1. Google 登录及注册
- 16.2. Google Calendar 及 Google Meet 集成
- 16.3. Google 用户数据的有限使用
- 16.4. 解除连接及保存
- 17. 我们对儿童的处理方式
- 18. 数据主体权利
- 19. 申请及联系
- 20. 地区隐私告知书
- 21. 其他国家人士
- 22. 本政策的语言
- 23. 政策变更
- 24. 最终条款
本政策以内容相同的土耳其文和英文发布。如您位于土耳其境外,英文版本对您具有权威效力(见第22节)。本中文版本为方便阅读而提供的译文,英文及土耳其文版本依上述规则具有优先效力。
数据控制者信息
- 数据控制者: Mobiza Teknoloji
- 品牌 / 服务: Planfly
- 电子邮件: legal@planfly.com.tr
- 电话: +90 850 307 90 23
- 地址: Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- 税号: 1280527561
- 税务机关: Uludağ 税务局
- DUNS 号码: 751143161
1. 目的与范围
本隐私政策(以下简称“政策”)针对 Mobiza Teknoloji 运营的 Planfly 品牌网站、所有子域名、商家控制面板、网页应用、在线预约页面、可嵌入预约组件、预约确认和提醒通知、通信渠道及与 Planfly 相关的数字服务中的个人数据处理而编制。
本政策适用于:
- planfly.com.tr 及其全部子域名,
- Planfly 所有或代表 Planfly 运营的通信渠道,
- 与 Planfly 相关的客户、用户及访客互动。
本政策不涵盖 Mobiza Teknoloji 在 Planfly 之外的其他产品、品牌、服务或平台。应将本政策与 KVKK 隐私告知书及 Cookie 政策共同阅读。根据您所在地区适用的隐私告知书列于第20节。
2. 数据控制者及角色划分
除明确另有说明外,Planfly 内个人数据处理的数据控制者为 Mobiza Teknoloji。
但是,美发店、美容中心、心理学家、营养师、诊所、工作室及类似使用 Planfly 的商家,就其自身商业及专业流程,包括收集自身客户的数据、预约管理、客户通信、初次信息表单和提醒,作为数据控制者。
因此,Planfly 体系中各方角色划分如下:
- Mobiza Teknoloji 就 Planfly 自身网站、销售流程、商家账户及控制面板访问、订阅、发票及付款确认、支持、安全、系统管理、基础设施、分析及法律义务作为数据控制者。
- 商家就其通过预约页面、组件及控制面板收集或录入的客户(顾客、患者、会员等)数据作为数据控制者。
- Mobiza Teknoloji 作为数据处理者,仅按照商家的指示,并仅在提供 Planfly 服务所必需的范围内处理商家的客户数据。适用于该关系的条款载于使用条款的数据处理部分及数据处理协议。
除明确另有说明外,Mobiza Teknoloji 不是通过 Planfly 订立的预约或该等预约所涉及服务的当事方。服务关系在预约者与相关商家之间成立。
**以土耳其里拉以外货币支付的订单:**我们的订单流程由在线转售商 Paddle.com 进行。Paddle.com 是网站上所有以土耳其里拉以外货币支付订单的名义商户(Merchant of Record)。Paddle 为这些订单提供付款及账单查询的客户服务,并处理退货及退款。本政策中,“Paddle”指 Paddle.com Market Limited(公司编号08172165,30 Old Bailey, London EC4M 7AU, United Kingdom)以及 Paddle 买方条款列明的集团公司(例如美国买方的 Paddle.com Inc. 及加拿大买方的 Paddle.com (Canada) Ltd.)。
Paddle 根据自身隐私告知书,就其在结账页面收集的付款数据(银行卡及其他支付方式详情、开票地址和税务信息)作为独立控制者。为打开结账页面,Mobiza Teknoloji 向 Paddle 发送您的开票电子邮箱、开票姓名或商家名称、国家及开票地址、税号(如提供)、语言偏好及您在 Planfly 的商家账户标识符。为激活及管理订阅,Mobiza Teknoloji 仅从 Paddle 接收订单数据(订单及订阅 ID、套餐、金额、货币、国家、税务状态、姓名、电子邮箱、付款状态及退款或拒付状态),不接收您的银行卡详情。对于这些订单,Mobiza Teknoloji 仍是账户、控制面板、支持、安全和营销流程的数据控制者。
**应用内购买:**对于通过 App Store 或 Google Play 购买的订阅,卖方为 Apple 或 Google,付款数据由这些公司作为控制者自行负责处理。为激活订阅,Mobiza Teknoloji 仅从其接收购买、续订及退款状态相关交易信息。
**支付机构:**iyzico 代表我们提供支付服务时,亦就某些数据作为控制者自行负责处理(例如防止欺诈及履行自身法律义务)。
3. 我们处理哪些人士的个人数据?
Planfly 可处理以下群体的个人数据:
- 网站访客,
- 潜在客户及请求信息或报价的人士,
- 使用 Planfly 控制面板的商家所有者、经理及获授权用户,
- 商家添加或邀请加入团队的工作人员,
- 通过商家预约页面或组件预约的人士,
- 商家在控制面板登记的客户(顾客、患者、会员、学生等),
- 支付订阅费用或参与发票流程的人士,
- 就支持、通信、销售或投诉流程联系 Planfly 的人士。
4. 我们处理哪些个人数据?
处理的数据可根据所使用的模块及流程而有所不同。
4.1. 网站访客数据
- IP 地址,
- 设备及浏览器信息,
- 操作系统及技术使用数据,
- 页面导航记录及使用日志,
- 来源页面及推广活动 / UTM 数据,
- cookie 数据及类似在线标识符,
- 如您同意,通过 Google Analytics 4 收集的营销页面导航及互动,以及成功注册、登录和商家设置事件的衡量数据(Google Analytics cookie ID、设备及浏览器信息、近似位置、来源网站域名及推广活动 / UTM 标签;不发送姓名、电子邮箱、电话号码或表单内容),
- 如填写联系表单,用户提供的名字、姓氏、电话号码、电子邮箱、商家名称、消息内容及类似信息。
4.2. 潜在客户、通信及支持流程的数据
- 名字、姓氏,
- 电话,
- 电子邮箱,
- 商家名称及行业,
- 请求、问题及支持工单的内容及附件,
- 推广活动或推荐来源信息,
- 通信及支持历史。
4.3. 商家账户及控制面板用户数据
- 名字、姓氏,
- 电子邮箱,
- 电话,
- 账户识别信息,
- 密码哈希记录及双因素认证配置,
- 如使用 Google 登录,Google 账户 ID、Google 账户电子邮箱及关联日期(详情见第16节),
- 如使用 Google Calendar / Google Meet 集成,已连接的 Google 账户电子邮箱及 ID、加密的访问和刷新令牌、所授予权限、选定日历及连接状态记录(详情见第16节),
- 商家名称、行业、地址、联系方式、社交媒体账户、标志及封面图,
- 开票信息(姓名或商号、土耳其国民身份证号码(T.C. kimlik numarası)或税号、税务机关、开票地址),
- 订阅、套餐、付款及发票记录,
- 角色、权限及团队邀请记录,
- 会话、交易及安全日志,
- 支持及通信记录,
- 设备、浏览器、IP 及控制面板使用数据。
4.4. 工作人员数据
对于商家添加至 Planfly 的工作人员,我们可能处理以下有关数据:
- 名字、姓氏及职称,
- 照片及简介,
- 日历颜色及其提供的服务,
- 工作时间、休假及假日,
- 如被邀请使用控制面板,其用户账户详情。
根据商家的选择,工作人员的姓名、职称、照片及简介可在预约页面公开展示。
4.5. 预约者及商家客户的数据
- 名字、姓氏,
- 电话号码和/或电子邮箱,
- 所选服务、服务选项、工作人员、日期及时间,
- 预约备注,
- 初次信息表单问题的回答,
- 预约状态、取消、改期及未到场记录,
- 定期预约及团体课程出席记录,
- 在线会议链接,以及商家连接 Google 账户时,在 Google Calendar 创建的活动记录,
- 商家通过控制面板添加的出生日期、标签、私人备注及预约历史,
- 隐私告知书展示、明确同意及商业电子消息同意的记录(日期、IP 地址、浏览器信息、文本版本),
- 已发送的预约确认及提醒电子邮件 / 短信记录,
- 预约管理链接使用相关技术记录。
4.6. 付款流程的数据
Planfly 不在自身系统保存完整卡号、CVV/CVC 代码或未遮蔽的支付卡数据;对于 iyzico 付款,亦不保存银行卡到期日。在 Planfly 付款页面输入的卡详情,经加密连接(TLS)传输至 iyzico Ödeme Hizmetleri A.Ş.(“iyzico”)的基础设施;Planfly 仅在传输期间处理该信息,不写入任何数据库、日志或会话。如选择 iyzico 付款表单,卡详情直接在 iyzico 页面输入。保存的银行卡保留于 iyzico 的卡存储基础设施。
网站上以土耳其里拉以外的货币支付的订单,在 Paddle 结账页面付款。银行卡及其他支付方式详情直接向 Paddle 输入,绝不会进入 Planfly 服务器;Paddle 根据自身隐私告知书,作为卖方及独立控制者处理。Planfly 向 Paddle 发送和从其接收的数据载于第2节。
Planfly 可处理以下有限付款数据:
- 付款状态,
- 交易编号及参考编号,
- 付款日期、金额及所涵盖期间,
- 支付方式,
- 银行卡类型或卡组织(例如 Visa、Mastercard、Troy),
- 经遮蔽的银行卡末四位,
- 如选择保存银行卡,iyzico 生成的银行卡及客户参考密钥(令牌),
- iyzico 为付款确认、自动续订、退款及付款争议提供的有限交易数据,
- 对土耳其里拉以外的货币订单,从 Paddle 接收的订单数据(第2节)。
5. 如何收集个人数据?
您的个人数据可通过以下渠道,以自动、部分自动或非自动方式收集:
- 网站访问,
- cookie 及类似技术,
- 注册、登录、联系及支持表单,
- 使用 Google 登录、注册或关联 Google 账户时,经您在 Google 账户批准而从 Google 接收的信息,
- 商家控制面板使用及会话记录,
- 在线预约页面及预约管理链接,
- 商家嵌入自身网站的预约组件或 iframe,
- 商家通过控制面板录入的客户、工作人员或预约数据,
- 团队邀请,
- 支付机构、Paddle 及其他服务商的交易和订单通知,
- 短信及电子邮件服务商的送达报告,
- 电子邮件、电话及其他通信渠道。
6. 个人数据处理的目的
Planfly 可为以下目的处理个人数据:
6.1. 提供及管理服务
- 运营 Planfly 网站及商家控制面板,
- 创建和管理用户及商家账户,并提供 Google 登录和注册选项,
- 发布在线预约页面及组件,
- 进行日历、工作人员、服务、工作时间及可预约时间的计算,
- 创建、确认、取消和调整预约,并使其能够添加至日历,
- 应商家要求,为在线预约创建、更新及删除 Google Calendar 活动及 Google Meet 链接,
- 发送预约确认和提醒电子邮件及短信,
- 代表商家保留初次信息表单及客户记录,
- 管理团队、角色及权限结构,
- 向商家提供报告及统计。
6.2. 销售、通信及支持流程
- 接收信息及报价请求,
- 与潜在客户沟通,
- 提供产品、套餐及价格信息,
- 回应支持工单、问题、建议及投诉。
6.3. 合同及商业流程
- 执行免费试用、订阅、套餐变更及自动续订流程,
- 收取付款、保存银行卡及确认付款,
- 为土耳其里拉以外的货币订单打开 Paddle 结账页面,并使用从 Paddle 接收的订单数据激活和管理订阅,
- 管理发票、会计及财务流程,
- 订立、履行及终止合同。
6.4. 信息安全及系统管理
- 身份验证及授权,
- Google 登录时检查电子邮箱已由 Google 验证,并防止使用他人邮箱开设的账户遭到滥用,
- 会话安全,
- 日志记录,
- 检测虚假预约、垃圾信息、机器人、滥用及未经授权访问,
- 运行速率限制及类似防护机制,
- 系统性能、错误管理、维护及审计,
- 备份及保护数据完整性。
6.5. 产品开发、分析及改进
- 分析用户体验,
- 生成汇总使用统计,
- 识别错误及瓶颈,
- 开发功能及改进服务。
6.6. 营销及商业通信
- 经同意,发送 Planfly 促销活动、新闻及公告,
- 衡量推广活动及转化表现,
- 管理通信偏好。
Planfly 不将商家的客户数据用于自身营销活动,也不出售或出租该数据。
6.7. 履行法律及行政义务
- 履行法律规定的义务,
- 回应有管辖权机关的请求,
- 解决争议,
- 确立、行使及保护权利,
- 履行保存、举证及审计义务。
7. 个人数据处理的法律依据
Planfly 依据第6698号《个人数据保护法》(KVKK)第5条和第6条,根据相关处理活动的性质采用不同法律依据。在此背景下,您的个人数据可基于下列一项或多项依据处理:
- 在处理直接关系合同订立或履行的前提下,处理合同当事方的个人数据属于必要,
- 法律明确规定,
- 控制者履行法律义务必须进行处理,
- 数据主体已自行公开该数据,
- 确立、行使或保护权利必须进行处理,
- 在不损害您的基本权利和自由的前提下,为实现数据控制者的合法利益而必须进行处理,
- 法律要求时,取得您的明确同意。
对于基于明确同意的处理活动,您可随时撤回同意。撤回不影响撤回前处理的合法性。
8. 特殊类别个人数据
Planfly 不建立旨在处理特殊类别个人数据的结构。但提供健康服务的商家(例如心理学家、营养师、牙科诊所、私人医疗机构及物理治疗师),可通过预约表单中的初次信息问题、预约备注或客户卡片备注,处理健康数据等特殊类别个人数据。
就此类数据而言:
- 数据控制者是相关商家;商家决定提出哪些问题、处理所依据的法律基础及必要时是否须取得明确同意,并对这些决定负责,
- 商家可在预约表单中取得独立且自愿的健康数据处理明确同意;Planfly 连同日期、IP 地址及文本版本记录该同意,
- 商家应避免请求预约所不必需的特殊类别数据,并按数据最小化原则设计问题,
- 客户卡片中的私人备注在数据库中加密保存,仅向商家获授权用户展示,
- 商家可使用在提醒中不显示服务名称的保密消息选项,降低第三方通过消息内容获悉健康信息的风险,
- Planfly 仅作为数据处理者,在提供服务所必需的范围内,并考虑个人数据保护委员会(KVKK Board)对特殊类别数据规定的充分措施处理。
9. 个人数据可与谁共享?
根据处理目的及法律依据,并仅在必要范围内,个人数据可与以下接收方类别共享:
| 接收方类别 | 共享目的 |
|---|---|
| 您预约或联系的商家 | 创建和履行预约,管理商家的客户关系 |
| 托管、服务器、数据库及备份服务商 | 运行服务、保存及备份数据 |
| Cloudflare(CDN、R2 文件存储、DNS、网络安全) | 保存及提供图像文件、改善性能、防止攻击和滥用 |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. 及其他获授权短信服务商 | 发送预约确认及提醒短信 |
| 电子邮件送达服务商 | 送达账户、预约、发票及支持电子邮件 |
| Google LLC(如使用) | 传递 Google 登录请求;商家启用时,为在线预约在商家 Google Calendar 创建活动及 Google Meet 链接(第16节) |
| Apple Inc.(如使用) | 传递 Apple 登录请求;验证 App Store 订阅购买 |
| Google LLC(Google Play,如使用) | 验证 Google Play 订阅购买 |
| Google LLC(Firebase Cloud Messaging) | 向 Planfly 移动应用商家用户发送推送通知(例如新预约) |
| Google LLC(Google Drive) | 保存加密数据库备份 |
| 人工智能模型服务商(例如 OpenAI, L.L.C.) | 回答网站聊天助手的问题,并为支持团队汇总对话 |
| iyzico Ödeme Hizmetleri A.Ş. 及银行 | 订阅付款、银行卡保存、自动续订及退款 |
| Paddle(网站土耳其里拉以外的货币订单的卖方及独立控制者,第2节) | 打开结账、收款、计算税款、开具发票或收据、退款、付款争议及回应付款和账单咨询 |
| 提供会计、电子发票、法律、审计及咨询服务的个人和组织 | 履行法律义务、开票、审计及保护权利 |
| Google Analytics 4(Google LLC)及其他分析和衡量服务商(经同意) | 营销页面使用统计、注册及推广活动衡量 |
| 有管辖权公共机构和组织、法院及执行机关 | 履行法律请求及义务 |
您作为商家客户预约时提供的信息,与相关商家共享,因为预约及服务关系实质存在于该商家与您之间。
Planfly 的政策是通过包含数据安全及保密义务的合同聘用服务商,且在任何情况下均不向第三方出售个人数据。
10. 境外数据传输
Planfly 的服务基础设施可包含使用境外服务器或与境外关联服务商的服务。因此,您的个人数据或属于个人数据的技术记录可传输至境外。
与境外关联的服务商类别可包括:
- 内容分发网络、文件存储(Cloudflare R2)、DNS 及网络安全服务,
- 云及托管服务商,
- 电子邮件送达服务,
- 如使用,Google 登录及 Google Calendar 和 Google Meet 集成(Google LLC),
- 网站土耳其里拉以外的货币订单的 Paddle(设立于英国的 Paddle.com Market Limited;美国买方为设立于美国的 Paddle.com Inc.),
- Apple Inc. 的 Apple 登录及 App Store 购买;Google LLC 的 Google Play 购买、Firebase Cloud Messaging 移动推送及 Google Drive 加密数据库备份,
- 网站聊天助手的人工智能模型服务商,
- 错误监控及性能工具,
- 经同意,Google Analytics 4(Google LLC)及其他分析和衡量工具。
Mobiza Teknoloji 依据 KVKK 第9条及《个人数据境外传输程序和原则条例》(Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik)进行传输。根据传输性质,采用下列依据:
- 对传输所涉国家、国际组织或行业的充分性决定,
- 无充分性决定时的适当保障,特别是个人数据保护委员会公布的标准合同(签署后五个工作日内通知个人数据保护局(KVKK Authority))、有约束力的企业规则,或经委员会许可的书面承诺,
- 上述选项不可用且传输仅为偶发时,KVKK 第9条第六款所列例外,包括明确同意。
网站土耳其里拉以外的货币订单向 Paddle 的传输,以委员会公布的标准合同为依据。欧洲经济区、瑞士及英国人士的传输保障载于第20节列明的地区隐私告知书。
11. Cookie 及类似技术
Planfly 在网站、商家控制面板及预约页面使用 cookie 和类似技术,可用于:
- 运行网站、控制面板及预约页面,
- 会话管理及表单安全,
- 记住主题及界面偏好,
- 安全及防止滥用,
- 经同意,进行流量和使用分析及推广活动衡量。
经您同意,Planfly 在营销页面、法律文件及账户获取流程(注册、登录、邮箱验证和商家设置)使用 Google Analytics 4。商家控制面板、预约页面、组件及预约管理页面不进行衡量(登录后仅发送成功登录 / 注册事件,不含控制面板地址);广告及个性化权限和 Google signals 关闭,衡量事件不添加姓名、电子邮箱、电话号码或表单内容。您可随时通过页面的“Cookie 偏好”链接撤回同意。
对于非严格必需 cookie 及类似技术,在适用法律要求时取得事先同意 / 明确同意。详情见 Cookie 政策。
12. 个人数据的保存期限
Planfly 仅为处理目的所需时间,并在适用法律要求或允许的范围内保存个人数据。期限可根据数据性质、处理目的、合同关系、技术要求和法律义务而不同。
12.1. 流量、安全及系统日志
流量记录、访问日志及安全记录,按照第5651号《互联网出版监管及打击通过此类出版实施犯罪法》及配套法规规定的期限,以及信息安全、事件调查和法律程序所需时间保存。
12.2. 通信、请求及支持记录
联系表单记录、支持工单及通信根据关系性质保存合理期间。若存在持续客户关系、争议、举证需要或法律要求,可保存更长期间。
12.3. 账户及控制面板数据
商家及用户账户数据在账户活跃期间保存。Google 登录及 Google Calendar 连接信息在连接存续期间保存,解除连接时删除(第16.4节)。账户或商家删除后,可因法律义务、争议、举证、安全及备份周期需要继续保存,期间结束后删除、销毁或匿名化。
12.4. 合同、发票及商业记录
发票、会计、合同及商业交易记录,按照适用法律,特别是第213号《税务程序法》(Vergi Usul Kanunu)及第6102号《土耳其商法典》(Türk Ticaret Kanunu)规定的期限保存(通常最长10年)。
12.5. 付款记录
付款交易参考编号、遮蔽银行卡信息及交易确认记录,按会计、举证、防止欺诈及法律义务所需时间保存。您从控制面板移除保存的银行卡后,不再将其用于后续付款,并请求 iyzico 删除所持银行卡存储令牌。Paddle 订单的支付方式由 Paddle 保存,可在 paddle.net 管理;从 Paddle 接收的订单记录按本节目的保存。Paddle 自身付款及开票记录的期限由其隐私告知书规定。
12.6. 同意及许可记录
因举证责任,隐私告知、明确同意及商业电子消息同意记录,可在相关关系期间及其后法定时效内保存。撤回商业消息同意时,记录退出通知并停止发送。
12.7. 商家客户及预约数据
预约、客户、初次信息回答、客户备注及通知记录,按控制者商家的指示和偏好保存。商家可从控制面板导出或删除客户记录。商家账户关闭后,在备份周期和法律义务限制下删除或匿名化。
12.8. 分析数据
发送至 Google Analytics 的衡量数据,按 Planfly Google Analytics 账户所选保存期限保留(标准账户最多14个月);Google Analytics cookie 最多有效12个月,撤回同意时删除。
保存期限届满的数据,依据《个人数据删除、销毁或匿名化条例》(Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik),在定期销毁流程中删除、销毁或匿名化。
13. 个人数据安全
依据 KVKK 第12条,Mobiza Teknoloji 采取适当技术及管理措施确保个人数据安全。根据风险,可采取以下措施:
- 所有连接均使用 TLS(HTTPS)加密传输,
- 按商家隔离数据,并采用基于角色的访问控制(所有者、经理、工作人员),
- 不以明文保存密码,并提供双因素认证选项,
- 在数据库中加密 Google Calendar 访问及刷新令牌;Google 登录使用请求专属的一次性验证值,不保存为登录签发的 Google 访问令牌,
- 在数据库中加密客户卡片的私人备注,
- 实施速率限制、机器人陷阱及滥用检测,
- 记录日志及跟踪事件,
- 定期备份,
- 按必要知悉原则限制员工访问,并施加保密义务,
- 评估服务商的安全配置及合同。
获悉数据泄露时,我们依据 KVKK 第12条及委员会决定发出必要通知;若影响商家客户数据,将不延迟地通知相关商家。
但任何互联网数据传输及技术基础设施,都无法保证完全不存在风险。
14. 商家自身客户数据
Planfly 为商家提供技术基础设施,因此商家可通过 Planfly 收集自身客户数据或将其录入 Planfly。
在此情况下,名字、姓氏、电话、电子邮箱、预约详情、初次信息回答、预约备注、客户标签及私人备注等数据,均为相关商家自身流程处理。
就这些数据而言:
- 商家负责履行自身告知义务;Planfly 提供根据商家详情生成的隐私告知模板,并允许链接商家自身告知书,
- 必要时,商家负责实施明确同意及商业电子消息同意流程,
- 如向自身客户发送商业电子消息,第6563号《电子商务监管法》、相关法规及消息管理系统(İleti Yönetim Sistemi,İYS,土耳其商业消息同意的国家登记系统)的义务属于商家,
- Planfly 仅作为处理者,为提供服务、安全、技术维护、支持及履行合同义务处理。
15. 可嵌入组件及第三方网站
商家可在自身网站嵌入 Planfly 预约组件或预约页面(iframe)。您在预约表单输入的信息将直接传输至 Planfly 基础设施,并按上述原则处理。
但组件所在网站由商家或第三方控制。该网站使用的 cookie、分析工具及其他数据处理,适用该站隐私及 cookie 政策。
在线会议在 Google Meet 进行;商家连接 Google 账户时,为在线预约创建的 Google Calendar 活动详见第16节。如通过 Google Meet 链接或商家预约页面中的社交媒体及地图链接进入第三方服务,适用相关服务商(例如 Google)的条款和隐私政策。
16. Google 服务:Google 登录、Google Calendar 及 Google Meet
Planfly 以两种方式集成 Google LLC(“Google”)服务:允许用户通过 Google 账户登录 Planfly,以及允许商家为在线预约在 Google Calendar 创建包含 Google Meet 链接的活动。两项集成均可选;即使不使用,仍可通过电子邮箱和密码使用 Planfly。基于同意的 Google Analytics 使用由第11节及 Cookie 政策规范,不属于本节。
16.1. Google 登录及注册
使用“通过 Google 继续”选项时,您将跳转至 Google 登录页面;Google 账户密码不会传输至 Planfly。如您使用 Google 账户登录并批准,Planfly 仅接收基本身份信息(openid、email 及 profile 范围):
- Google 账户 ID(Google 为账户分配的永久编号),
- Google 账户电子邮箱及该地址是否已由 Google 验证,
- Google 账户中的姓名。
该信息用于创建账户或匹配相同邮箱的现有账户、在后续登录识别您,以及维护账户安全。Google 开户的邮箱因已由 Google 验证,视为已验证,无须另发验证邮件。账户姓名取自 Google,可随时更改。如 Google 未验证邮箱,则不通过 Google 开户,也不进行匹配。此方式不获取您的个人资料照片、联系人、邮件、文件或日历;登录时 Google 签发的访问令牌不保存。
您之后可在“设置 › 安全”页面关联 Google 账户、更换另一个账户或解除关联。关联邮箱可不同于 Planfly 邮箱。需再次验证身份的操作(例如进入安全设置或删除账户),亦可用 Google 账户代替密码。账户关联、身份验证及邮箱验证时,邮箱将发送至 Google 以预选正确账户。启用双因素认证时,Google 登录亦要求验证码。
16.2. Google Calendar 及 Google Meet 集成
商家所有者或经理可代表商家连接 Google 账户,工作人员可代表自身连接。连接时,Google 请求您批准 Planfly 所要求权限:
- **基本身份(openid、email):**获取已连接 Google 账户的电子邮箱及 ID,
- **Google Calendar 活动(calendar.events):**为在线预约创建带 Google Meet 链接的活动,预约变更时更新,取消时删除,
- **日历清单(calendar.calendarlist.readonly,可选):**列出日历名称,以便选择添加活动的日历。
Planfly 仅将这些权限用于其自行创建的预约活动,不读取、更改或删除日历中的其他活动。访问及刷新令牌在数据库中加密保存。
在线预约活动包含日期和时间、服务名称(使用保密消息选项时仅为“在线会议”)、预约者姓名、工作人员姓名、商家名称及 Planfly 控制面板中的预约链接(仅获授权商家用户可打开)。根据商家偏好,预约者邮箱以及在商家账户创建活动时的工作人员邮箱,亦可作为来宾添加;来宾无法查看其他来宾。仅商家启用选项时,Google 才发送邀请及更新邮件。Google 生成的 Meet 链接保存至 Planfly 预约,并随预约通知发送给预约者。
相关预约者数据的控制者为商家;Planfly 作为处理者按商家指示,将其传至商家自身 Google 账户。视频通话在 Google Meet 进行;Planfly 不访问内容,也不录制。Google Calendar 和 Google Meet 使用适用 Google 条款及隐私政策。
16.3. Google 用户数据的有限使用
Planfly 对 Google API 信息的使用及向其他应用的传输,遵守 Google API 服务用户数据政策,包括 Limited Use 要求。因此,从 Google 接收的数据:
- 仅用于提供及改进本节所述用户请求的功能(Google 登录、创建 Google Calendar 活动和 Google Meet 链接),
- 不用于广告、个性化广告、再营销或为广告目的建立画像,
- 不出售,除这些功能所需、安全目的或法律义务要求外,不传至第三方,
- 不用于开发或训练人工智能或机器学习模型,
- 不由 Planfly 员工读取,除非您明示批准、安全目的所需(例如调查滥用)或法律要求。
16.4. 解除连接及保存
- 可在“设置 › 安全”解除 Google 登录关联;Google ID 及邮箱从账户删除。Google 开户者将先被要求设置密码,以免失去访问权限。
- 从控制面板断开 Google Calendar / Google Meet 时,删除访问及刷新令牌;如同一 Google 账户未用于 Planfly 另一连接,还将请求 Google 撤销访问许可。此前创建的活动及 Meet 链接保留在商家 Google Calendar,并由商家控制。
- 您亦可随时在 Google 账户第三方应用及服务页面移除 Planfly 访问权。
- Google 登录信息随账户删除;Google Calendar 连接在断开或相关工作人员记录或商家删除时,按第12节原则删除。
17. 我们对儿童的处理方式
Planfly 主要面向商家、商家代表及商家客户,并非专门为儿童设计的服务。
但儿童青少年治疗、儿童理发、教育和课程中心等商家可接受面向儿童的预约。此时预期预约由父母或法定监护人进行,儿童相关数据亦应仅在提供服务所必需的范围内共享。商家作为控制者负责儿童数据的隐私告知及必要时的同意流程。
Planfly 不进行面向儿童的画像或行为广告。如发现儿童数据被违法处理,将根据适用法律及具体个案作必要评估。
18. 数据主体权利
依据 KVKK 第11条,数据主体有权:
- 了解是否处理其个人数据,
- 已处理时,请求相关信息,
- 了解目的及数据是否按该目的使用,
- 了解土耳其境内或境外接收数据的第三方,
- 数据不完整或不准确时要求更正,
- 符合 KVKK 第7条条件时要求删除或销毁,
- 要求将更正、删除或销毁通知接收数据的第三方,
- 反对仅由自动化系统分析所产生的不利结果,
- 因违法处理受到损害时请求赔偿。
此外,您可撤回基于明确同意的处理同意,并随时免费退出商业电子消息。
欧洲经济区、瑞士、英国或美国人士亦享第20节地区告知书所述权利;其他国家亦适用第21节。行使这些权利无须满足 KVKK 申请的特殊形式要求。
19. 申请及联系
个人数据及权利请求可通过:
- 法定名称: Mobiza Teknoloji
- 电子邮件: legal@planfly.com.tr
- 电话: +90 850 307 90 23
- 地址: Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
依据《向数据控制者申请的程序和原则公告》(Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ),依请求性质尽快且最迟30日内办结。可为身份验证、安全及申请范围要求额外信息。
境外人士的申请按所在地法律期限回答(欧洲经济区及英国一个月、瑞士30日、美国45日);详情见第20节地区告知书。
商家预约相关请求应首先向控制者商家提交。如我们收到,会转交商家并提供回应所需技术支持。
20. 地区隐私告知书
无论所在地,本政策均适用。根据地区,以下告知书亦适用,包含当地法律要求的信息(法律依据、国际传输、权利及请求或投诉方式等):
- 土耳其: KVKK 隐私告知书
- 欧洲经济区及瑞士: GDPR 隐私告知书
- 英国: 英国隐私告知书
- 美国: 美国隐私告知书
地区告知书补充本政策;冲突时,对该地区人士以地区告知书为准。欧洲经济区及瑞士、英国和美国告知书权利无须 KVKK 特殊形式要求。上述地区之外适用第21节。
21. 其他国家人士
对于土耳其、欧洲经济区、英国、瑞士或美国以外国家人士,本政策原则及第18节权利亦适用。如当地法律提供额外权利,可致信 legal@planfly.com.tr,我们按该法期限回复。数据可按第10节保障传至土耳其及其他国家。
22. 本政策的语言
本政策以内容相同的土耳其文和英文发布。土耳其境内人士以土耳其文为准,境外人士以英文为准。
23. 政策变更
Mobiza Teknoloji 可因法律变化、产品结构发展、新模块、集成、服务商或运营要求更新政策。
当前文本自 planfly.com.tr 发布日起生效。重大变更可通过电子邮件或控制面板额外通知商家用户。
24. 最终条款
Planfly 依透明、合法、比例、数据最小化、安全及用户控制原则处理个人数据。由于商家在 Planfly 流程亦作为控制者,其自身隐私告知及义务独立保留。
本政策说明 Planfly 数据处理的一般框架。特定模块、推广活动或集成,还可适用其他隐私告知、明确同意文本、cookie 偏好及合同文件。
其他法律文件
公司信息
Planfly 是由 Mobiza Teknoloji 开发和运营的产品。
- 称谓
- Mobiza Teknoloji
- 地址
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- 税务局
- Uludağ 税务局
- 税号
- 1280527561
- DUNS 编号
- 751143161
- 企业网站
- mobiza.com.tr