1. 数据控制者
Quizment 平台运营、用户账户、合同与计费关系、支持服务以及运营方自有评估的数据控制者为:
Andre Siegerc/o IP-Management #7773
Ludwig-Erhard-Str. 18
20459 Hamburg
德国
电子邮件: admin@quizment.com
2. 适用范围和数据责任角色
本声明适用于访问本网站的访客、注册用户、组织成员、客户、支持联系人以及参与公开或邀请评估的个人。
用户或组织为自身目的创建评估时,该主体尤其决定主题、问题、参与者范围、分析方式及答卷的后续用途。因此,就此类专业处理而言,该主体通常是《通用数据保护条例》第 4 条第 7 款意义上的独立数据控制者。仅当 Quizment 完全依据记录在案的指示并基于《通用数据保护条例》第 28 条规定的有效合同时,Quizment 才作为数据处理者处理此类数据;否则,须根据实际情况另行确定具体角色。创建者必须向参与者提供自己的隐私信息以及其选择的法律依据。
如果 Andre Sieger 创建自己的评估并自行决定处理目的和方式,他也是该评估参与者数据的数据控制者。有关他人评估的问题应首先向其创建者提出;Quizment 会协助识别相关责任方并处理数据保护请求。
3. 数据类别和数据来源
根据使用情况,Quizment 处理以下类别的个人数据:
- 连接和日志数据:IP 地址、时间、访问地址、HTTP 方法和状态、传输数据量、来源页面以及浏览器或设备信息;
- 账户和个人资料数据:电子邮件地址、显示名称、角色、语言、个人资料图片或头像、账户和验证状态以及登录和安全事件;
- 评估和组织数据:标题、描述、问题、答题逻辑、版本、图片、共享权限、成员资格、角色和评论;
- 参与数据:邀请地址、邀请和打开状态、答卷、结果、完成时长、提交时间以及假名化的参与者或设备标识符;
- 合同和计费数据:套餐、订阅状态、有效期、供应商、客户和订阅标识符以及与计费相关的元数据;
- 沟通和支持数据:包括查询、回复、内部处理记录、错误消息和附件的内容及状态;
- AI 使用数据:包括输入内容、涉及的评估材料、对话上下文、生成的结果、网络搜索设置以及一个假名化安全标识符。
数据原则上来源于相关个人。邀请地址、组织角色和共享的评估内容也可能来源于评估创建者、组织管理员或其他有权用户。相应创建者必须根据《通用数据保护条例》第 13 条或第 14 条的要求,及时在可配置的邀请文本中包含所需信息,或通过其他直接可访问的方式提供。
4. 网站访问、托管和日志记录
访问网站时,服务器会处理连接和日志数据,以提供所请求的页面、分析错误、防御攻击并确保稳定安全运行。访问页面为使用合同服务所必需时,处理依据为《通用数据保护条例》第 6 条第 1 款第 b 项;其他情况下依据为第 6 条第 1 款第 f 项。合法利益在于保障可用性、完整性、防止滥用和 IT 安全。
Domain quizment.com 目前指向 netcup GmbH 的基础设施,地址为 Emmy-Noether-Straße 10, 76131 Karlsruhe。如 netcup 根据指示处理个人数据,netcup 将作为数据处理者使用。服务器日志用于运营、错误分析和安全目的;在发生与安全相关事件时,受影响的记录可能会存储直到查明、执行或防御索赔为止。
5. 注册、账户与安全
为完成注册、登录和账户管理,Quizment 尤其会处理电子邮箱地址、显示名称、语言、角色和状态信息,以及仅以安全哈希形式存储的密码。进行验证以及更改密码或电子邮箱时,会处理有时效性的令牌、发送时间和速率限制信息。注册时的安全验证完全在 Quizment 基础设施上执行;不会向外部 CAPTCHA 服务发出请求。为限制滥用,连接地址会立即转换为使用密钥生成的标识符;不会为此存储完整地址。已使用的验证和这些标识符仅临时保存。以前的电子邮箱地址会作为变更历史保留至账户删除,以便删除时可靠找到与账户有关的邀请和答卷并进行匿名化。个人资料图片和头像设置均为自愿提供。
为订立和履行使用合同,数据处理依据为《通用数据保护条例》第 6 条第 1 款第 b 项。登录失败尝试会连同用户标识符和 IP 地址进行有限记录;连续五次失败后,登录可能被锁定一小时。处理依据为第 6 条第 1 款第 f 项;合法利益在于保护账户和平台免遭未经授权的访问和滥用。
6. 评估、组织与合作
为创建和管理评估,Quizment 会处理输入的内容、版本、图片、发布和邀请设置,以及与作者和组织的关联。团队功能还会处理组织名称、成员资格、角色、邀请、共享权限和评论。相应组织的授权成员可根据其角色访问这些数据。对于访客测验,内部使用统计会长期仅记录精确到分钟的创建时间;此统计数据集不包含测验内容、IP 地址、会话令牌或账户数据。上传的评估和支持图片可能包含原始文件的元数据;如不希望披露,应在上传前移除这些元数据。
对于账户持有人委托的平台功能,处理依据为《通用数据保护条例》第 6 条第 1 款第 b 项。如果 Quizment 应作为企业或其他组织的数据处理者处理内容,则须具备符合该条例第 28 条的合同以及相应数据控制者记录在案的指示。
不含内容的访客测验创建统计以《通用数据保护条例》第 6 条第 1 款第 f 项为依据。合法利益在于以数据最小化方式衡量使用情况、规划容量并持续改进访客服务。
Quizment 并非用于在未经事先法律和组织审查的情况下收集《通用数据保护条例》第 9 条规定的特殊类别个人数据或高度敏感的秘密信息。评估创建者有责任仅收集必要的数据,并在适用时确定特别的法律依据、保护措施和删除期限。
7. 邀请、参与和结果
对于个人邀请,Quizment 会处理创建者提供的电子邮箱地址、随机邀请令牌、发送时间、投递错误、打开和完成时间,以及假名化的参与者标识符。对于可识别身份的邀请,电子邮箱地址会与答卷关联;在答卷不与电子邮箱关联的模式下,邀请及其打开和完成状态会单独保存。
对于不关联电子邮箱的公开参与,Quizment 不会保存电子邮箱地址,也不会在答卷中使用 IP 地址作为参与者标识符。无论如何,服务器日志仍可能产生连接数据。启用单次参与时,会设置一个随机的签名浏览器标识符;数据库仅保存其针对特定评估生成的哈希。这些假名化标识符会增加在同一浏览器中重复参与的难度,但无法可靠地跨设备识别参与者。
如果 Quizment 为外部评估创建者处理答卷,该创建者必须在收集数据前告知处理目的、法律依据、接收方和保存期限,例如通过可配置的邀请文本或直接链接至其自己的隐私信息。要完成分析,必须回答所选流程中实际到达的问题;缺少这些信息时无法完成参与。
8. AI 功能和可选网络搜索
当授权用户主动调用 AI 创建或 AI 助手时,Quizment 会将输入内容以及——如果任务需要——受影响评估的标题、摘要、问题、逻辑和先前对话上下文传输给 OpenAI API。此外,还会传输一个从内部用户 ID 推导出的假名化安全标识符。用户决定关闭、自动使用还是强制使用可选网络搜索;在此过程中可能会处理搜索查询和访问的来源。
服务提供商为 OpenAI Ireland Limited,地址为 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, 爱尔兰。API 调用配置为 store=false。根据适用于 API 的数据控制措施,输入和输出默认不会用于训练模型;有限的滥用监控日志通常最长保存 30 天,除非法定义务或安全例外要求保存更长时间。
法律依据是根据《通用数据保护条例》第 6 条第 1 款第 b 项处理用户请求的功能,以及根据同一条例第 6 条第 1 款第 f 项进行滥用和安全控制。合法利益在于确保人工智能功能的安全和可追溯运行。用户不得在 AI 输入中包含不必要的个人数据、特殊类别个人数据或第三方的机密信息。
第 9 条:订阅与 Stripe
启用付费计费并订购套餐后,Quizment 会将用户转至 Stripe 提供的结账页面和客户门户。传输的信息尤其包括电子邮箱地址、内部用户标识符、所选套餐、计费周期,以及 Business 的已订购席位数量。Stripe 还会收集所需的账单地址、税务标识和支付数据。完整的银行卡或银行账户数据不会存储在 Quizment 服务器上。
对于欧洲经济区(EEA)的客户,本服务由 Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, 爱尔兰提供。Stripe 会根据具体活动,以数据处理者身份处理数据;对于其自身依法确定的目的,尤其是支付处理、欺诈预防、反洗钱和制裁审查,则以独立数据控制者身份处理数据。
Quizment 的处理依据包括:《通用数据保护条例》第 6 条第 1 款第 b 项用于合同和支付,第 6 条第 1 款第 c 项用于商业法和税法义务,第 6 条第 1 款第 f 项用于预防欺诈以及防范支付和法律风险。合法利益在于实现安全且可核验的支付处理。Stripe 的隐私信息亦作为补充适用。
第 10 条:电子邮件、支持和文件
在联系或支持请求时,Quizment 处理联系信息、消息、工单状态、回复、内部处理备注和自愿上传的附件,以处理您的请求。法律依据是:涉及合同事宜依据《通用数据保护条例》第 6 条第 1 款第 (b) 项;其他情况依据《通用数据保护条例》第 6 条第 1 款第 (f) 项。合法权益在于高效沟通、故障排除和文档记录。法定的必要通信将额外依据《通用数据保护条例》第 6 条第 1 款第 (c) 项进行。
为验证、账户恢复、邀请、组织和支持消息,可使用 SMTP 电子邮件服务。该服务会接收收件人地址、主题、消息文本和技术投递信息。收件人类别是当前配置的电子邮件传输服务;目前生产配置中未设置外部 SMTP 提供商。在激活提供商之前,将检查其数据保护和第三国条款,并更新相关文档。
第 11 条:Cookie 和浏览器存储
Quizment 不使用分析、广告或社交媒体 Cookie。会话、安全、单次参与和 AI 交接存储仅在明确请求的服务绝对需要时使用(TDDDG 第 25 条第 2 款第 2 项)。语言、显示模式和计费周期只会在用户明确选择后保存,此后也只会为保留所请求的设置而读取。如果这些信息属于个人数据,后续处理将按下文所述以《通用数据保护条例》第 6 条第 1 款第 b 项或第 f 项为依据。今后如增加须经同意的存储,只会在依据 TDDDG 第 25 条第 1 款取得同意后启用。
| 名称 | 类型和目的 | 持续时间 |
|---|---|---|
sessionid |
用于登录和会话的 HTTP-only Cookie;合同履行和账户安全 | 最长 14 天;退出登录或删除账户时会提前结束 |
csrftoken |
防止伪造的表单请求;对应用安全的合法利益 | 最高可达 1 年 |
django_language |
保存所选界面语言 | 直到浏览器会话结束 |
quizment_device |
用于限制未关联电子邮箱的假名化重复参与的随机签名 HTTP-only 标识符;仅用于已作相应配置的评估 | 最长达 2 年 |
quizment-theme |
本地存储,用于所选浅色或深色外观 | 直到在浏览器中清除 |
quizment-billing-cycle |
用于选择月度或年度计费的会话存储 | 直到浏览器会话结束 |
quizment.ai.generationResult |
切换到编辑器时用于保存临时生成的 AI 结果的会话存储 | 直到结果被接收或浏览器会话结束 |
Quizment 设置的所有所述 cookie 和存储内容均为第一方;不会在浏览器中嵌入第三方跟踪器。
浏览器可以清除或阻止 cookie 和本地存储内容。在这种情况下,登录、语言和显示选择、AI 接管或限制多次参与可能会受到影响。
12. 接收方和访问权限者
数据仅提供给为上述目的确有需要的主体,包括运营方和授权管理员、相应评估的创建者和授权组织成员、托管和 IT 基础设施服务商、可能配置的电子邮件传输服务,以及仅在主动使用时涉及的 OpenAI 和 Stripe。政府机关、法院、法律或税务顾问仅在法定义务要求,或主张、行使或抗辩法律权利所必需时接收数据。
如果接收方依据指示处理数据,则在启用该接收方前必须签订符合《通用数据保护条例》第 28 条的合同。如果服务提供商为其自身的法定或安全相关目的处理数据,则在相应声明的范围内作为独立数据控制者行事。
13. 传输至欧盟和欧洲经济区以外的地区
在使用 OpenAI 或 Stripe 时,数据可能会传输到位于欧盟和欧洲经济区以外的接收方和分包商。Quizment 在投入生产使用以及发生重大变更时,会再次检查该服务适用的接收方、保证和数据处理条款。
OpenAI 的数据处理协议规定:向未达到充分数据保护水平的接收方传输数据时采用欧盟委员会标准合同条款;对于依据欧盟—美国数据隐私框架获得认证的美国接收方,可适用《通用数据保护条例》第 45 条规定的充分性决定。Stripe 也在其数据处理协议和《数据传输附加条款》中,根据具体接收方通过欧盟—美国数据隐私框架或标准合同条款规范国际传输。可通过 admin@quizment.com 索取启用时具体采用的保障措施副本或更多信息。
14. 数据存储期限和删除
Quizment 仅在相应目的、合同、作为数据控制者的评估创建者的指示、法定保存义务或保障法律权利所要求的期限内保存个人数据。
- 账户有效期间会保存账户数据,包括以前使用的电子邮箱地址。提交删除请求后有七天撤销期;此后会在执行删除流程时移除数据,除非法定义务或尚未完成的计费流程要求继续保留。
- 已删除账户的个人评估会被删除。为保留共享工作内容,组织或公司评估可以转移给另一位有权限的成员。发送到账户电子邮箱的邀请会被删除,相应答卷中的电子邮箱信息会进行匿名化。
- 评估答卷、版本和邀请会保存至相应评估被删除,或保存至相关数据控制者发出更早的删除指示。仅结束发布或参与期限到期,并不会删除已有答卷。
- 三天访客期限届满后,访客测验内容会自动删除,除非该测验此前已转入账户。与内容分开保存且精确到分钟的纯创建时间记录会继续保留,用于内部使用统计。
- 会话通常最长有效 14 天,并会在退出登录或删除账户时结束。验证、更改和恢复链接通常在 24 小时后失效;相关数据记录可能保留至链接被替换、完成确认或账户被删除。
- 登录、安全和错误日志与用户账户分开管理,因此不一定随账户一并删除。只要防范滥用、调查事件或维护法律权利仍有需要,这些日志便会继续保存;发生事件时,必要的日志摘录可保留至调查完成。
- 支持和通信数据会保留至事项处理完毕;此后仅在后续询问、质保、法律抗辩或法定义务所要求的期限内继续保存。
- 已删除的团队评论最初仅被隐藏。其内容可能会为了追踪共同工作流程而保留,直到相关的组织或评估被删除,除非有正当的删除请求要求提前移除。
- 商业法和税法要求的文件通常会根据文件类型保存六年、八年或十年。这仅适用于负有保存义务的文件,并非笼统适用于所有账户或内容数据。
- 如果创建了备份副本,它们仅用于恢复和安全目的。已标记删除的数据在恢复后会再次被删除,不会用于其他目的。相应的备份周期取决于所使用的生产基础设施。
15. 数据主体的权利
在符合法定条件时,数据主体享有查阅和获取数据副本的权利(《通用数据保护条例》第 15 条)、更正权(第 16 条)、删除权(第 17 条)、限制处理权(第 18 条)、要求通知接收方的权利(第 19 条)以及数据可携权(第 20 条)。同意可随时撤销并仅对未来生效;此前处理的合法性不受影响。
异议权: 如果数据处理以《通用数据保护条例》第 6 条第 1 款第 e 项或第 f 项为依据,数据主体可随时基于其特殊情况提出异议。对于直接营销,提出异议无需说明特别理由。Quizment 目前不基于用户画像开展直接营销。
请求可发送至 admin@quizment.com。只有在对身份存在合理疑问时,才可能要求提供确认身份所需的额外信息。如果请求涉及他人评估的答卷或内容,会请相关创建者参与处理,或将请求转交给该创建者。请求原则上会在一个月内答复;复杂情况下可依照《通用数据保护条例》第 12 条延长期限。
16. 申诉权
数据主体可以向数据保护监管机构提出投诉,尤其是在其通常居住地、工作场所或推定侵权地的成员国。对于总部位于汉堡的运营者,主管机构通常是:
汉堡州数据和信息自由专员Ludwig-Erhard-Str. 22
20459 Hamburg
电话:+49 40 42854-4040
电子邮件: mailbox@datenschutz.hamburg.de
第 17 条:提供义务
提供网站服务在技术上需要处理连接数据。创建用户账户需要电子邮箱地址、显示名称和密码;没有这些信息便无法创建或使用账户。付费套餐需要合同和支付数据。个人资料图片、头像以及未标为必填项的信息均为自愿提供。
每项评估的题目流程由相应创建者设定。必须回答流程中实际到达并显示的问题,才能完整提交和分析评估。除非与评估创建者之间另有法律关系或合同关系规定,否则参与本身属于自愿行为。
Quizment 并非专门面向儿童,目前也不进行技术年龄验证。如果某项评估专门供未成年人使用,相应数据控制者必须确保提供适龄信息、具备充分的法律依据,并在适用时取得《通用数据保护条例》第 8 条要求的监护人同意。
18. 自动化分析与用户画像
Quizment 可以依据评估创建者指定的计分、分支和结果规则自动分析答卷。运营方不会基于这些结果,就用户账户或合同作出具有法律效力或类似重大影响的纯自动化决定。如果评估创建者将结果用于具有此类影响的决定,则必须自行审查《通用数据保护条例》第 22 条的适用条件,并告知参与者所使用的逻辑、意义和预期后果。
AI 生成的内容是草稿,不会独立发布或用作关于个人的具有法律约束力的决策。Quizment 不创建营销画像,也不对用户合同的签订或持续履行做出纯自动化决策。
19. 安全与变更
Quizment 采用与风险相称的技术和组织措施,包括通过 HTTPS 加密传输、对密码进行哈希处理、限制会话和角色权限、防范伪造请求、设置速率限制以及记录安全相关错误。启用 Stripe 计费后,仅在签名验证成功时处理 Webhook。任何措施都无法提供绝对安全,因此会根据风险和技术发展水平持续审查并改进这些措施。
当功能、服务提供商、处理目的或法律要求发生重大变化时,本声明将进行调整。对于重大的变更,我们将以适当的形式通知注册用户。适用版本为本页面上发布的版本。