founderi← 返回

隐私政策

状态: 2026 年 8 月 26 日

这里针对 founderi 的每一项功能写明:会产生哪些个人数据、它们去往何处、保存多久、谁能接触到:基础设施和服务商、语音和视频房间(含录制与文字记录)、AI 功能、带人脸比对的证件核验、支付与结算、电子邮件、删除期限,以及你的权利。尚未解决的问题也一并列出。

一、负责人及范围

根据《通用数据保护条例》(GDPR) 的规定,负责在Founderi 平台上处理个人数据的人员是:

ExpertsMedia LLC 30 N Gould St, Ste N Sheridan, WY 82801 USA

E-Mail: hello@founderi.io

本声明适用于 founderi 可公开访问的页面、网页应用、渐进式网页应用(PWA)、用户账户、Community、私信、语音与视频房间、舞台及其录制与文字记录、活动、课程、媒体库、网络与动态、助手「Foundi」、合作伙伴计划与结算、证件核验、公开分享的内容、链接页与短链接、支持请求,以及与之相关的电子邮件和推送通知。

有关数据保护的咨询、行使您权利的申请以及对本声明的疑问,您可以寄往上述地址,或使用版本说明中公布的联系方式。我们没有任命数据保护专员;依据《通用数据保护条例》第 37 条,目前对我们并非强制要求。

2. 原则、法律依据和数据类别

我们仅在提供服务、执行用户协议、平台安全、法律义务或您请求的功能所必需的范围内处理个人数据。我们特别关注数据最小化、目的限制、完整性和保密性(GDPR 第 5 条)。

根据使用情况,我们尤其会处理基本数据(姓名、显示名、用户名、电子邮件地址)、账号与安全数据、个人资料与偏好数据、使用与沟通数据、内容数据与媒体、来自房间和舞台的音视频数据及其文字记录、自愿提供的位置信息、设备与连接数据、支付、结算与佣金数据,以及 —— 仅在使用相应功能时 —— 包括生物识别数据在内的证件与身份数据。

法律依据包括:《通用数据保护条例》第 6 条第 1 款 b 项,用于履行合同和签约前措施;第 6 条第 1 款 c 项,用于法定的保存、证明和审查义务;第 6 条第 1 款 f 项,用于 IT 安全、防止滥用、错误分析、覆盖面统计和稳定运行;第 6 条第 1 款 a 项,用于自愿同意;以及第 9 条第 2 款 a 项,用于证件核验中对人脸比对的明确同意。

用于唯一识别某人的生物识别数据,我们仅在证件核验的范围内(第 20 节和第 21 节)处理,且仅在获得您明确同意的情况下处理。我们不会有针对性地收集《通用数据保护条例》第 9 条所指的其他特殊类别个人数据;若您在个人资料或帖子中自愿提供此类信息,即视为您自己明显地公开了它们(第 9 条第 2 款 e 项)。

3. 托管、基础设施与服务器日志

founderi 的生产环境运行在 Microsoft Azure 上。应用以 Azure Container App 形式运行;应用数据库为 Azure Database for PostgreSQL Flexible Server;文件存放在 Azure Blob Storage 中;密钥由 Azure Key Vault 管理。生产部署面向 Azure 区域 Germany West Central(法兰克福)。AI 资源在欧盟区域运行(默认:West Europe,荷兰)。

语音和视频房间的服务器(LiveKit)由我们运行在德国 Hetzner Online GmbH 的基础设施上。它们是本平台唯一不在 Microsoft 上运行的部分。

在访问平台以及每次接口请求时,都会产生技术上必要的日志数据:IP 地址、日期和时间、所请求的地址与 HTTP 方法、状态码、传输的数据量、来源信息、浏览器标识,以及由此可推导出的浏览器、操作系统和设备信息。对于已登录的请求,在错误分析或防止滥用所必需的范围内,日志数据可能会关联到账户或会话标识。

我们处理这些数据,是为了投递内容、识别攻击和配置错误、监控可用性与性能、查清安全事件,并保护平台免受未经授权的访问。法律依据是 GDPR 第 6 条第 1 款 f 项。日志在 Azure Monitor / Log Analytics 中处理,并在那里于 30 天后删除。只有承担运营或安全职责的人员才有访问权限。

4. 数据库、媒体与凭证存储及分隔区域

账号、成员身份、Community、频道结构、设置、权限、互动、消息、支付引用以及平台运行所需的其他数据集,我们保存在 Azure PostgreSQL 数据库中。在生产架构中,数据库和对象存储通常无法从互联网直接访问;访问通过为此搭建的应用与网络基础设施进行,并使用托管标识,而不是访问密钥。

文件与媒体——例如头像、横幅、图片、视频、文档、聊天附件、课程材料、语音消息、舞台录制、演示文稿、品牌模板和支持附件——存放在 Azure Blob Storage 的非公开容器中。内容不会通过可自由访问的存储地址交付,而是先由平台进行权限检查之后才交付。会计凭证、数据库备份、创始人俱乐部的资料以及正在进行的证件核验的图片,存放在逻辑上相互分隔的区域中,各自有独立的访问检查;证件图片则完全没有通用的交付通道(第 21 节)。

上传时,我们会处理文件名、文件类型、大小、技术元数据以及文件内容。在技术上可行的范围内,图片元数据会被清理,以免相机中的位置数据或设备标识随之公开。上传的文件会接受恶意软件和可疑文件结构检查。法律依据是《通用数据保护条例》第 6 条第 1 款 b 项,以及我们依据第 6 条第 1 款 f 项对安全服务的正当利益。

5. 注册、登录与设备

受保护的区域需要用户账号。在注册和账号管理中,我们尤其会处理电子邮件地址、姓名或显示名、用户名、语言、时区、个人资料信息、账号标识、注册时间和最后活动时间、你来到我们这里的途径(例如推荐链接),以及你所选择的设置。

登录时,founderi 使用通过电子邮件发送的一次性、有时限的验证码。我们不保存明文密码。为核查、限制并保护登录过程,我们只以受保护的形式处理该验证码,以及相应的邮箱地址、时间戳、会话与设备信息,还有与安全相关的事件。此外还可以设置身份验证器应用或设备登录(通行密钥)作为保护。一次性邮箱服务商的地址我们在注册时予以拒绝;为此我们会把你地址的域名与此类服务商的名单进行比对。

你可以把多台设备连接到同一个账户。为此我们会为每台设备保存一个标识、一个名称、浏览器与操作系统类别,以及登录时间和最后使用时间,好让你在设置中看到自己的设备并逐个退出登录。对于电脑与手机之间的两种交接 —— 从手机相册取用头像,以及在手机上继续身份验证 —— 我们会生成一个短命的、一次性的交接码;期间手机上不会进行登录,交接完成后流程即结束。

我们使用技术上必要的会话 cookie 和类似的存储机制,以便可以识别登录的人员,会话保持受保护,并且安全相关的设置可以正常工作。在您的设备上进行存储的法律依据是 TDDDG 第 25 条第 2 款第 2 款;后续的数据处理基于Art。 6 段。 1 点燃。 b 和点亮。 f GDPR。

为保护你的账户,我们保留一份登录记录:每次登录的时间、IP 地址、国家和浏览器标识。它回答的是“是否有别人登录过你的账户”。此外,我们会一次性记录你是通过什么途径来到 founderi 的 —— 来源渠道、链接中的活动标记,以及引荐页面;这一行在注册时生成,之后不再续写。法律依据是 GDPR 第 6 条第 1 款 f 项。

6. 无账户、无标识的访问计数

在可公开访问的页面上,我们进行一种完全不需要识别的覆盖面统计。它是一份在服务器上保存、按整点汇总的计数表:对每个小时,我们统计有多少次访问落在某一特定的特征组合上。这一过程中不会在您的设备上存储或读取任何内容——没有 Cookie,没有标识,没有计数像素;因此不适用《电信数字服务数据保护法》第 25 条。

每小时统计的是:所访问页面的模式(例如「/tarife」或「/c/[slug]」—— 绝不是完整路径,因此绝不会知道某人看的是哪一个具体的 Community)、来源渠道和链接中的推广参数、引荐页面的主机名、来自广告的点击标识的类型(不是标识本身)、设备类别、浏览器的基础语言、来自分发网络请求头的国家,以及该访问是否来自已识别的搜索引擎爬虫。

这些数字说明有多少人到达这些页面、又在哪里流失——这个问题无法用已登录账户的数据回答,因为在那一刻这些账户还不存在。已登录用户的访问我们在这里不计入。法律依据是我们依据《通用数据保护条例》第 6 条第 1 款 f 项对可理解的覆盖面与广告评估的正当利益。这一过程中不会产生、也不会建立与个人的关联。

7. 本地存储与基于同意的使用分析

技术上必要的 Cookie、Local Storage 及类似的浏览器端存储,我们用于登录、安全状态、语言、字号与对比度、视图模式、PWA 功能、通知设置以及可靠的操作。其中一些设置有意归属于设备而非账户 —— 需要放大字体才能阅读的人,应该在登录之前就能这样做。法律依据是 TDDDG 第 25 条第 2 款第 2 项,结合 GDPR 第 6 条第 1 款 b 项和 f 项。

此外,我们还会分析平台的使用情况——但仅限于您已同意的范围。登录后的第一次访问时我们会询问您;在您作出决定之前,我们只收集运行和安全所必需的内容。不存在预先勾选的选项。您的决定分别针对三个目的作出:产品改进、个性化和广告。在您设备上存储的法律依据是《电信数字服务数据保护法》第 25 条第 1 款,后续处理的依据是《通用数据保护条例》第 6 条第 1 款 a 项。

如果你已同意,我们会处理使用事件:打开的视图(以路由模式的形式,而不是完整地址)、停留和阅读时长、滚动深度、与帖子、频道、媒体、短视频和课程的互动、短视频流中的播放和滑动行为、活动和舞台的参与、下单流程中的步骤、浏览器中生成的设备与会话标识、设备类型、操作系统、浏览器、语言设置、时区、国家,以及用于防止滥用、不可逆推的 IP 地址哈希值。我们不会在此收集你的消息、帖子和搜索内容。

我们从这些事件中推导出兴趣与使用画像(例如主题兴趣、偏好设备、使用时段、使用频率、购买意向),并据此形成目标人群。个性化明确包含两件在动态上看不出来的事:它在同一次会话内就会对您正在阅读的内容作出反应,并且会纳入兴趣相近账户的行为——因此推荐给您的内容并不只取决于您自己。若您同意了「广告」这一目的,该画像将用于在 founderi 内选择广告并衡量其效果。

如果这些目的所涵盖的内容发生变化,您先前的同意即视为过时,我们会重新征询。已给出的同意不会默默地延伸到新的处理活动。

我们不出售个人数据。我们不会把你的使用行为传给广告网络,不使用社交媒体像素,也不在 founderi 之外进行跨设备或跨供应商的追踪。广告的挑选发生在我们自己的系统上。与此并不关联 GDPR 第 22 条意义上的、产生法律效果或具有类似重大影响的自动化决定。

你可以随时撤回同意并对将来生效 —— 在你的个人资料中的“数据与隐私”下,操作和当初给予同意时一样简单。撤回后,我们会立即删除派生出的画像和你所属的目标群体;作为基础的事件不再被使用,并在下一次定期运行中删除。撤回之前所进行处理的合法性不受影响。

我们根据用途最多保存使用事件 90 天(产品改进)或 180 天(个性化与广告),此后自动删除。我们会记录你的同意决定,以便依据 GDPR 第 7 条第 1 款予以证明;该记录会随你的账户一并删除。

8. Community、帖子、消息与网络

如果你使用某个 Community,我们会处理你的成员身份、角色与权限、频道和课程归属、帖子、评论、反应、对人和 Communities 的提及、投票与票数、私信、邀请、举报、管理操作,以及时间信息和每种情形下所需的接收者与可见范围信息。可见范围依照该 Community 所设定的访问权限和角色;而角色始终只在授予它的那个 Community 内部有效。

为了个人动态和网络功能,我们会处理联系请求、已接受或已拒绝的联系、兴趣、互动,以及你发布的内容。如果某个 Community 使用 Aktivitätspunkte、等级、排行榜、每日任务或徽章,我们会为此处理你在该 Community 中被计入的行为;这些显示究竟存在哪些,由相应的管理方决定。法律依据是 GDPR 第 6 条第 1 款 b 项。

你的个人资料除姓名和头像外,还包括你自己在那里填写的信息:简短介绍、标题行、职业、公司、当前项目、所在地、网站、兴趣、技能,以及包含职位、组织、地点和时间段的职业经历。这些信息全部是自愿填写的,随时可以更改,并对可以查看你资料的人可见 —— 其中没有任何一项是核心使用的前提。

在私信中,双方都能看到消息何时送达设备、何时被读取。在频道里我们会记住你读到了哪里,以便未读标记准确;出于同样的原因,我们也会记住你打开过哪些短视频。对帖子作出回应或在投票中投过票的人,在这个 Community 内对有权查看的人是可辨认的。

拉黑和静音,我们保存为两个账户之间的一种关联。二者都是关于另一个人的陈述,因此只是为了产生效果而存在,而不是作为可查询的信息:被拉黑的人不会从我们这里得知自己被谁拉黑了。法律依据是《通用数据保护条例》第 6 条第 1 款 b 项。

消息正文、私信和文字记录,我们在数据库中加密保存。但加密并不能替代访问决定:你在某个 Community 或私信中让其看到内容的人,在其权限范围内可以查看、保存或转发这些内容。因此请不要分享不希望其他成员拿到的数据。

如果您编辑一条已发出的消息,先前的版本会作为历史保留,并且所有相关人员都能看出这条消息被编辑过;如果您撤回一条消息,该行会作为占位符保留,因为有回复指向它。被举报的内容即使之后被删除或修改,管理团队仍可访问——否则任何举报都能靠删除来化解。

你可以隐藏自己在某个 Community 中的成员身份。这样你就不会出现在那里的成员名单、出席名单或排行榜中,该 Community 也不会显示在你的公开资料里。你的帖子仍然可见 —— 谁写的,名字就署在下面。该 Community 的管理层和 founderi 团队仍然能看到这份成员身份。

9. 可见性、Community 责任人与共同处理

Community 的创办人以及他们任命的管理员和版主,可以按各自的角色查看并管理成员身份、可见的资料信息、自己 Community 内的内容、举报处理事项和 Community 的统计数据。他们可以邀请成员、分配角色、删除内容或作编辑性修正、限制访问,并制定自己的规则。这些人是代表相应的 Community 行事;founderi 提供技术平台。

加入之前,请查看某个 Community 的介绍、准入规则和成员范围。位于公开区域或向更大成员群体开放的区域中的内容,所有获得授权的人都可以查看。私信仅面向您所选择的对话对象;在举报,或法律允许的、出于安全考虑的审查情形下,平台的授权部门可能会介入。

在 Community 负责人自行决定在平台之外处理成员数据的目的和方式的范围内 —— 例如用于自己的邀请名单、活动或 founderi 之外的沟通 —— 他们自行对此负责。本声明描述的是 founderi 所进行的处理,以及平台内提供的功能。

10. 实时、在线状态、语音与视频房间

为了实时消息、通知以及在线与房间状态,平台会与服务器保持一个持久连接(Server-Sent Events)。在此过程中会处理会话标识、连接时间、技术连接数据、在线状态,以及送达所需的事件数据。此外我们会显示某人当前正在通话中 —— 这是通过其是否在某个房间里来判断的,并且明确不透露是哪个房间。选择了「显示为离线」的人,即便如此也不会显示为在线。

对于语音房间、舞台、直接通话和视频服务,我们使用 WebRTC 和 LiveKit 作为媒体服务器。处理的内容包括建立与连接数据(IP 地址、房间和参与者标识、时间点、设备与网络的技术参数),以及音视频数据本身。在两个浏览器之间的直接通话中,对方的 IP 地址在技术上可能会被知晓;这是 WebRTC 机制的一部分,无法关闭。对于已结束的通话,我们会保存一份通话记录:双方参与者、通话类型(语音或视频)、开始时间、接通时间、结束时间、时长,以及通话是否真的接通。

摄像头和麦克风只有在你于浏览器中明确授权后才会开启。更换或虚化你的摄像头背景完全在你的设备上运行 —— 所用的模型由我们自己的服务器提供,不会把任何画面发送到别处进行分析。主播模式的工作方式相同:在你共享屏幕时遮住显示中的姓名、金额和地址。它只改变你屏幕上的呈现,并不能保护任何数据不被第三方获取。

你可以通过邀请链接,让没有账号的访客进入某个房间或某个 Community。进入之前,访客要用六位数验证码确认自己填写的邮箱地址;此过程不会创建账号。我们会保存所填写的地址、所填写的名字以及时间点,用于关联该访问并限制转发链接被滥用。法律依据是 GDPR 第 6 条第 1 款 b 项和 f 项。

其他参与者可能会用自己的方式录制内容;对此我们无法左右。在房间里分享敏感信息之前,请留意参与者名单以及该房间的用途。

11. 舞台与语音房间的录制

舞台和语音房间可以被录制。录制从来不是秘密进行的:只要在录,房间里的每个人都会看到明显提示——而且在进入房间之前就已看到。只有该 Community 的管理团队或相应舞台的负责人才能开始、暂停和结束录制。

录制内容包括房间的画面和声音,以及所展示的演示文稿。生成的文件会进入该 Community 的媒体库,放在与所展示幻灯片并列的独立文件夹中;因此它与该 Community 的其他媒体适用相同的访问权限、文件夹保留期限和删除方式。直播期间在房间里播放的第三方音乐明确不包含在录制内容中。

法律依据是:为举办该 Community 提供的活动,依据 GDPR 第 6 条第 1 款 b 项;以及我们对讲座可供事后回看的正当利益,依据 GDPR 第 6 条第 1 款 f 项。若你不希望被录制,可以离开房间、在不开摄像头和麦克风的情况下参加,或依据 GDPR 第 21 条对处理提出异议;是否从媒体库中删除某段录制,由该 Community 的负责人决定。

12. 舞台上的文字记录

在舞台上,讲话内容可以持续被记录下来,这样所有人都能同步阅读,说过的话也保持可核查。文字记录在各自的麦克风所在处生成:说话者的浏览器在停顿处切分他自己的发言,并且只上传这些片段。因此,一行旁边的名字是测量出来的,而不是从混合音轨里猜出来的——不会进行任何声纹比对。

音频片段会被传输给 Azure OpenAI 以转成文字;在那里的保存适用第 18 节所述内容。在我们这边,每个片段会生成一行,包含加密的原话、说话时所显示的说话人姓名、片段的起点和时长。文字记录是机器听写的结果,而不是会议记录;界面上会一直提示这一点。

本来就有权查看该频道的人,可以查看文字记录并下载为文件。它会在 30 天后自动删除。文字记录可以按频道关闭,出厂默认为开启;关闭后不会再产生新的条目,而已经写下的仍然保留。法律依据是《通用数据保护条例》第 6 条第 1 款 b 项,以及该 Community 与 founderi 依据第 6 条第 1 款 f 项在无障碍与可追溯方面的正当利益。

13. 活动、门票、课程与媒体库

如果你使用活动或课程,我们会处理报名、出席与婉拒、候补名单状态、活动与时区信息、提醒、课程归属、进度、已完成的课时、答案,以及付费活动的门票状态。没有有效门票,我们既不发放接入链接,也不允许进入房间;这正是处理门票状态所服务的功能。

Community 的负责人会获得其 Community 所需的概览 —— 参与者名单、出席与婉拒、课程进度以及汇总的使用指标。上传到媒体库时,我们还会记住文件来自哪个频道,以便自动归类。法律依据是 GDPR 第 6 条第 1 款 b 项;对于汇总的运营指标,另有第 6 条第 1 款 f 项。

对于上传的视频,可以生成字幕和文字版。为此,音轨会分段发送给转写服务(第 18 节);结果以文字和字幕轨的形式放在视频旁边,并翻译成阅读者的语言。是否这样做,由上传时的一个开关决定 —— 说过的话之后也会以文字形式呈现,并且对所有可以观看该视频的人可见。

14. 公开页面、分享内容、链接页与短链接

Communities 有一个无需登录也能访问的公开页面。那里可能显示名称、标识、封面图、简介、成员数量,以及 —— 在该 Community 如此设置的范围内 —— 个别成员的头像和姓名。相关图片通过短时有效的签名地址提供,好让通讯软件中的预览卡片正常显示,而不必开放整个媒体库。隐藏了自己成员身份的人不会出现在那里(第 8 节)。

媒体库中的单个文件和单条帖子可以有针对性地公开分享 —— 以链接、二维码或消息的形式。打开链接的人只会看到这一项内容;周围的 Community 依然关闭。为此我们会保存该分享本身、它的期限和访问次数。撤回分享、删除内容、期限届满或注销账号都会立即终止访问。没有账号的人可以在这样的页面上留下邀请请求;我们随后会把他们填写的邮箱地址和留言保存给该 Community 的负责人,我们自己不会发送任何邀请邮件。

Communities 可以在自己的地址下运营一个链接页,在上面汇集图片、简介和指向外部的链接。该页面是公开的,会被翻译成平台的所有语言,并以估算值统计每个链接的点击 —— 按钮直接指向目标,而不是指向我们这边的跳转器。此前已有的个人链接页仍然可以访问。

对于这些页面,我们还会做一项分析,它和上面的访问计数一样,完全不需要任何再识别:一份保存在服务器上、按天汇总的计数,内容包括打开或点击、涉及的元素、访问的来源(引荐网站和地址中的推广参数)、设备类型、国家以及所提供的语言。在此过程中,你的设备上不会保存或读取任何东西 —— 没有 Cookie,没有标识,没有计数像素;因此 TDDDG 第 25 条不适用。法律依据是该 Community 依据 GDPR 第 6 条第 1 款 f 项,对其自有公开页面进行触达分析的正当利益。由此不会产生也不会建立与个人的关联。

链接页的负责人还可以额外开启对回访访客的识别计数。只有在这种情况下,才会在您的浏览器中存放一个标识,也只有这种情况下,我们才会事先在页面上依据《电信数字服务数据保护法》第 25 条第 1 款和《通用数据保护条例》第 6 条第 1 款 a 项明确征求您的同意;未经您同意,什么都不会存放。该标识不会离开您的浏览器——传给我们的只有本次访问是否为首次这一信息。您的决定——包括拒绝——会记录在您的浏览器中,以免重复询问;您可以通过在浏览器中删除本站点数据来撤回它。

已登录的成员可以创建短链接。短链接被打开时会先显示其目标,然后再跳转过去,我们会统计访问次数。我们保存目标网址、标签、创建者、时间点和访问数;每个账户每天新建短链接的数量有上限。问卷同样可以公开分享,并嵌入到别人的页面上。来自外部的投票需要姓名和电子邮件地址,以免同一个人重复投票;两者都以加密形式存放,用于比对的密钥是不可逆的哈希值,它只能比较,无法还原出地址。投票的人会先读到这个地址会被怎样处理,并明确勾选确认——没有这个勾选就不会产生投票。

凡是您公开的内容,都可能被搜索引擎收录、被第三方复制,并在我们无法触及的范围内继续传播。此类发布的法律依据是《通用数据保护条例》第 6 条第 1 款 b 项——它们之所以发生,只是因为您或某个 Community 的负责人发起了它们。

15. 位置信息、标记与快拍

你可以自愿为一条帖子或一条快拍附上地点。我们保存地点名称 —— 加密存储,旁边附一份可供搜索的形式 —— 以及在你允许时的坐标。坐标我们有意四舍五入到小数点后四位:一条快拍说的是“这家咖啡馆”,而不是“这张桌子”。没有你的填写就不会产生地点信息;我们不会从你的 IP 地址推断位置,也不会据此保存任何位置。

你可以在快拍中标记其他成员。标记是关于另一个人的陈述:被标记的人会收到通知,并且可以自己取消,即使发布者不同意。快拍的音乐来自已获授权的曲库,在播放时叠加,并不合成进视频里。

在动态的排序中,除了主题和关注度,我们还会考虑地理上的接近程度。为此使用的地点仅来自个人资料中的「所在地」字段,以及某人自己给自己的帖子附加的位置信息;它在查询时被读取,不会作为关于你的长期属性被保存。快拍可见 72 小时;附在其上的信息会留在作为基础的帖子上。

16. 嵌入内容、第三方短视频与外部链接

在帖子、课程、舞台和活动中可能嵌入第三方内容 —— 例如来自 YouTube、Vimeo、Dailymotion、TikTok、Twitch、Loom、Streamable、Zoom、Spotify、SoundCloud、Imgur 或 Tenor 的视频。只有当这类内容被加载或播放时,相应的提供方才可能处理你的 IP 地址、浏览器数据和调用时间等。对于 YouTube,我们在可能的情况下使用不带广告 Cookie 的形式(youtube-nocookie.com)。这些提供方的处理适用它们各自的隐私说明。

在短视频流中,除了自己的帖子,也会出现他人的短视频。我们不会复制这些视频:保存的只是关于某个视频已知的信息(地址、标题、频道、缩略图);播放是在其所属平台的嵌入式播放器中进行的,会产生上文所述的后果。这类视频的搜索由我们的服务器执行,而不是你的浏览器。你的行为是否以及在多大程度上影响这个流,取决于你对个性化的同意(第 7 节);没有它,我们只记录运行所必需的内容。

在舞台电台里,每个浏览器都通过音乐平台自己的播放器来播放音乐;我们不转发任何声音。这里同样会在您的设备与该服务商之间建立直接连接。

外部链接的预览图和页面快照由我们的服务器抓取,而不是你的浏览器 —— 因此被链接的页面不会得知任何关于你的信息。抓取时,我们会自动拒绝该外部页面的 Cookie 横幅,因为我们不得代替他人给出同意。

founderi 的品牌字体由我们从 Fontshare(Indian Type Foundry)加载;用于显示 PDF 文档的个别技术文件来自分发网络 jsDelivr。为此,您的浏览器会与这些服务商建立连接,并因技术原因传输您的 IP 地址。法律依据是我们依据《通用数据保护条例》第 6 条第 1 款 f 项对统一、可正常显示的正当利益。

GIF 搜索已被移除。此前已发送的 GIPHY GIF 仍可显示;在加载时,Giphy, Inc.(美国)可能会获得您的 IP 地址和技术请求数据。法律依据是《通用数据保护条例》第 6 条第 1 款 f 项,因为这是显示既有内容所必需的。

17. 内容翻译

界面提供平台的所有语言版本;这并不需要处理您的内容。而成员的内容——消息、帖子、频道与课程文本、活动、幻灯片、字幕——则会在需要时进行机器翻译。相关文本会传输给 Azure OpenAI(第 18 节),译文以加密形式缓存,以免同一句话被反复翻译。

一个 Community 的内容是否被翻译,由该 Community 通过已订购的模块决定;没有这个模块,它就保持单一语言。例外是 founderi 自身的内容、公开可见的橱窗文本(例如发现页中的 Community 卡片、链接页和短链接标签)以及示例 Community“Campus”——这些会被翻译,因为它们面向尚未加入的人。地址和目标地址永远不会被翻译。

18. 通过 Azure OpenAI 提供的 AI 功能

founderi 的多项功能使用 AI 模型。提供方仅为通过 Azure OpenAI 的 Microsoft;不会直接调用 OpenAI 本身。该资源位于欧盟区域,单个请求的处理设置在欧盟数据区。访问通过不使用 API 密钥的托管标识以及一个专用网络端点进行。

视使用情况而定,涉及:翻译、字幕与转写、语音消息与舞台文字记录、文本建议与助手、图像与品牌内容的生成和分析、落地页建议、帖子与通知的主题归类、内容与关键词过滤、上传凭证的读取,以及某些电子邮件的措辞。每次仅传输所调用功能真正需要的内容——所输入的文本、相关的音频录音、所选的图片,或处理所需的上下文数据。

根据 Microsoft 的合同条款,输入和输出不会用于训练基础模型,OpenAI 也无法访问通过 Azure 提交的数据。不过 Microsoft 默认会为自动化的滥用监控保存输入和输出最多 30 天,在此过程中,在极为有限的情形下,经授权的 Microsoft 员工可以查看相关材料。这一保存不在我们的删除流程之内;我们明确说明这一点,而不是对此避而不谈。

对于付款资料的可选设置向导,你可以自愿上传证件照片,以便把姓名、地址、出生日期或 IBAN 等信息读取出来作为表单建议。此过程不进行任何身份或真伪核验。这类图像我们不会长期保存;保存的只是经你核对并确认的表单数据。若这类图像包含面部照片,则该处理以你依据 GDPR 第 9 条第 2 款 a 项作出的明确同意为依据;这些字段你随时可以不借助 AI 自行填写。

法律依据是:对于你所请求的产品功能,依据 GDPR 第 6 条第 1 款 b 项;对于因运营需要而进行的分析,依据 GDPR 第 6 条第 1 款 f 项;对于特殊类别数据,依据 GDPR 第 9 条第 2 款 a 项。

19. Foundi — 助手、通话、事实核查与市场数据

「Foundi」是平台的助手。在与他的对话中,我们会处理你的输入、已保存的对话记录、你设置的提醒,以及——仅在你的问题确有需要时——你账户中的个别信息。可能涉及哪些信息,在代码中已穷尽列出;Foundi 不会得到任何他没有请求的内容。只有在明确询问之后,并且在严格的界限之内,他才会更改你的账户。在公开频道中,他在回答时不会涉及任何账户信息。

此外,Foundi 会记住关于您的一些简短备注,这样您就不必在每次对话中重复同样的事——例如您经营着两个 Community。这些备注由他自己根据从您那里获知的内容写下;它们按类型覆盖而不是不断累积,为此也不会保存对话的原文。由于这是一份基于观察到的行为的人格画像,它取决于您对个性化的同意:没有同意就不会产生备注,也不会读取任何备注;一旦撤回,备注立即消失(第 7 节)。

Foundi 也可以通过电话使用。此时,根据所走的通道,你麦克风的声音会先被转成文字,或者直接由语音模型处理;回答会被朗读出来。为了持续进行通话,你的浏览器会与 Azure 建立直接连接,从而把声音和 IP 地址直接传给 Microsoft;为此我们会给你的浏览器签发一个短期访问令牌,我们自己看不到这段对话。在另一条通道上,连接的建立要经过我们的服务器。我们统计通话时长和额度;声音录音本身我们不保存。

如果你问 Foundi 某个说法是否属实,或者问某个链接,他会在网上搜索。为此我们的服务器会把你的问题,或由它生成的搜索词,发送给搜索引擎 DuckDuckGo、Brave Search 和 Mojeek,随后由服务器自己去抓取找到的页面。你的浏览器不会与这些服务建立连接,我们也不会传送有关你的信息 —— 但会传送你问题的文字。因此请不要在这类问题中写入机密信息。

对于行情、价格和新闻标题,服务器还会额外抓取公开可用的来源(Stooq、Yahoo Finance,以及作为 RSS 新闻概览的 Google News)。这些抓取同样由我们发起,而不是由你的设备发起。这明确不构成投资建议。

在公开分享的页面上,即使不登录也可以向 Foundi 提问。他在那里只知道公开的入门问题和所分享页面的内容;账户相关信息在那里对他不可用。为防止滥用,我们会限制此类请求的数量。Foundi 在某个 Community 里是否可用,由该 Community 的管理团队决定。

20. 通过 Didit 进行证件核验

在完全使用平台之前,我们会核验成员的身份。自 2026 年 8 月起,这项核验由 Didit 服务执行(verification.didit.me)。此前使用的是 Stripe Identity;对于在那里开始核验的账户,以及作为备用途径,该方式仍然保留。核验的目的在于:founderi 上每一个名字背后都站着一个经过证明的人,并防止多重账户和规避性账户;法律依据是 GDPR 第 6 条第 1 款 b 项和 f 项,就留存证明而言还包括 c 项。

为建立核验会话,我们会向 Didit 传输您账户的化名标识、您的电子邮件地址、您的语言,以及(如有)我们所存的姓名和出生日期作为预期值。核验本身在 Didit 的页面上进行:您在那里直接向 Didit 提交证件以及流程所要求的其他证明。该处理适用 Didit 的隐私声明;若流程包含人脸比对,则会处理生物识别数据,并在核验过程中征得您的明确同意(《通用数据保护条例》第 9 条第 2 款 a 项)。

返回 founderi 的是核验结果、会话标识、时间点、出错时的错误标识,以及来自被核验证件的名、姓和出生日期。这些信息我们会写入你的账户;它们优先于你自己输入的内容,因为你帖子下的名字,其分量只等于它背后的核验。Didit 一并提供的住址,我们明确不予采用。通过这一途径,我们不会收到证件图像。

结果通过 Didit 的签名回调传给我们;此外我们也会自行查询状态。我们以平台读取的形式保存结果,并在旁边保存服务商未经改动的原始信息作为凭证。更换服务商不会删除此前的任何核验凭证。

21. 自有证件核验与人脸比对

对于通过服务商核验行不通的人 —— 例如因为某种证件不被支持 —— 我们提供自有的核验。它是自愿的,是第二条路,而不是替代。核验时你会拍摄自己的身份证件和面部,由一个图像模型对二者进行比对。这属于 GDPR 第 9 条第 1 款意义上为唯一识别目的处理生物识别数据;它仅以你依据 GDPR 第 9 条第 2 款 a 项作出的明确同意为依据进行。

我们在第一张图片产生之前就取得同意:没有同意,这个流程根本不会开启;没有开启的流程,也无法上传任何图片。在真正比对之前,我们会第二次确认同意是否仍然有效。作为凭证,我们在账户和相应流程上保存同意文本的时间与版本,以及一条不可更改的日志;明确不会保留任何图片作为同意的证据。您可以随时撤回同意——届时进行中的流程连同所有图片会立即被清除。

最多拍摄五张图像,每张都有各自的用途:证件正面作为比对对象,背面用于机读区(护照则不需要),一张正面人脸图像,以及两次转头作为真实性证明。服务器不接受第六张。没有文件选择器;相册里的图片无法证明镜头前的人是谁。拍摄过程中的清晰度和亮度测量完全在您的浏览器中进行。

这些图片只以加密方式传输,存放在一个专用的存储区域中,既不通过通用的媒体通道交付,也不通过任何其他地址交付。它们不会被纳入备份。为进行比对,我们会把它们传给 Azure OpenAI(第 18 节)——明确不包含您自己输入的信息;与我方数据的比对随后在我们自己的代码中进行。在此过程中,任何时候都不会生成人脸向量、生物识别模板或类似特征,哪怕是临时的也不会。

决定作出后,目的即告结束,保存也随之结束:图像、机读区、证件号码、证件类型、签发国、有效期,以及从证件中读取的姓名和出生日期,都会在同一步骤中删除。留下的是一条审核记录 —— 计算、结果、时间、由谁决定,以及依据的是哪一版同意。「为什么这个账号被通过?」这个问题在一年后仍必须能够回答;「证件长什么样?」则不必。中断的流程在两小时后清除,已提交但无人作出决定的在七天后清除;提交给人工审核的流程会保留其图像直到作出决定,否则没人能够判断。

正在进行的核验的图片,只有具备「管理员」角色的平台管理层成员才能查看——支持人员不行,其他团队角色也不行。每一次打开图片的调用都会被记录,图片交付时附带禁止缓存的指令。删除之后,这一入口不再响应。

有一点要坦率说明:我们的夜间数据库备份不含图像,但包含记录行。如果备份在某次审核尚未结束时运行,从中读取的证件信息可能会保留在某个备份里,直到备份保存期到期。我们有意接受这一点,因为排除了某些列的备份会破坏可恢复性,而依赖可恢复性的东西要多得多。

22. 付款、订阅、合作伙伴计划与结算

对于收费服务、订阅、一次性的存储或内容购买、门票、发票、退款和支付,我们使用 Stripe。根据交易的不同,会涉及 Stripe Payments Europe, Ltd.(爱尔兰)和/或 Stripe 集团的其他公司,尤其是 Stripe, Inc.(美国)。

被处理和传输的尤其包括:姓名、电子邮箱地址、账单与地址信息、购买对象、金额、货币、税务信息、支付与交易状态,以及 Stripe 的客户、会话和账户标识。银行卡和账户信息由你直接填入 Stripe 提供的输入界面;我们不保存完整的支付数据。如果你中断了一次购买,我们会记录你原本想买什么以及可以回到哪里,以便提醒你一次;在每次这样的提醒之前,我们都会检查该商品是否已在此期间被购买。

如果你参加合作伙伴计划,我们还会处理你的推荐链条(谁把你带来、你又带来了谁)、由此产生的佣金、包含银行信息或借记卡的收款资料、税务信息,以及已开具的贷记通知单。为了付款,Stripe Connect 会直接向你收集更多信息。贷记通知单包含法律规定的内容,并按商法和税法规定的期限保存。

你 Team 里的人能看到你的名字和你在其中的位置;他们看不到别人为自己的订阅所支付的金额。如果你在某个 Team 中的位置发生变化,你会收到通知。法律依据是 GDPR 第 6 条第 1 款 b 项,商法和税法义务方面是同条 c 项,防欺诈方面是同条 f 项。此外还适用 Stripe 的隐私说明。

通过推荐链接来到 founderi 的人会被归属于推荐者;没有通过链接前来的人,可以在期限内自行补填一位推荐人。两者都是同时关于两个人的陈述,因此都会被记录。我们明确说明一个例外:在极少数个别情形下并经协商,平台管理层可以把 founderi 自身挂入某条推荐链。该操作不会触发任何通知;它需要给出理由,并连同姓名和时间记入审计日志。关于你自己的位置,你随时可以要求获知。

对于优惠码,我们会连同已兑换的代码、所解锁的服务范围和兑换时间一起处理,以免同一个代码被多次使用。

如果一场活动被取消,或一个 Community 被关闭,我们会主动退还已付但未提供的部分 —— 对 Community 是按比例退还当前计费周期中未使用的余额,对门票和未学完的课程则是全额。为此我们会处理你的购买和支付数据并写信给你;已付款的人收到的信息与未付款的人不同,因为关于钱的问题排在所有问题之前。

对于创始人俱乐部的成员,我们还会处理其在月度成果中的分成:每个席位的份额、每月结算,以及由此产生的支付。在俱乐部内部,可以查看某个月的分配及全部金额 —— 自己的那一行带名字,其余的只显示为「成员 2」到「成员 21」,因为固定份额仍是公司与个人之间的事。平台管理层可以查看这一区域,但不计入其中;每一次这样的查看都会被记录,且这些访问的名单对俱乐部成员公开。

23. 电子邮件、发送情况统计与推送通知

我们通过为 founderi 配置的 SMTP 基础设施发送电子邮件:登录码、邀请、安全与账户提示、购买和付款凭证、活动与系统通知、关于未读私信的提示,以及 —— 在你未表示反对的情况下 —— 汇总和群发邮件。法律依据是 GDPR 第 6 条第 1 款 b 项;对于运营上必要的提示以及面向现有成员的直接广告,另有第 6 条第 1 款 f 项。

对每一封发出的邮件,我们都会记录:邮件类型、收件地址及其服务商、语言、主题、投递状态、发件的标识及其响应、出错时的错误文本与错误类别、尝试次数、耗时和大小。这样,“邮件发出去了吗?”这个问题就有凭证可依,而不是只凭我们一句话。如果某个地址持续退信,我们会把它列入屏蔽名单,以免再次去信。

我们明确不使用计数像素,也不测量邮件是否被打开。只测量点击:我们邮件中的链接会经过一次短暂跳转,在此我们保存首次点击的时间和设备类别(手机、平板、电脑)—— 从不保存完整的浏览器标识。目标地址存放在记录行里而不是链接中,以免这变成一个开放跳转。我们会从你对我们自家邮件的点击情况,推断在一天中的什么时段、以多高的频率给你写信 —— 没有反应的人,收到我们的消息会更少。

有些提醒邮件由 AI 模型结合你的情况来撰写(第 18 节)。为此它会收到:邮件涉及的内容、你所在的地点和当地时间、你的专业领域,以及你加入多久了。它明确不会收到:你的住址和出生日期。以这种方式发出的每一封邮件的文字都会保存在我们这里,以便可以追溯实际写给你的是什么。

招募了他人的成员,最多每三天可以给对方写一条消息,通过我们的发件地址送达,上面署他们的名字。此过程中不会带出站外链接,回复在平台内进行;写信的人不会得知你的邮箱地址。

群发邮件和提醒系列你可以随时退订 —— 通过退订链接、邮件程序的一键退订,或在你的设置中。交易类邮件(登录码、凭证、安全提示)无法退订,因为它属于合同的履行。退订时我们会自愿询问原因;退订与你的回答无关,都会生效。

推送通知是可选的。若你开启它们,我们会保存一份包含技术端点地址和加密密钥的推送订阅。投递通过你的浏览器或操作系统的推送服务完成,例如 Apple、Google 或 Mozilla。法律依据是你依据 GDPR 第 6 条第 1 款 a 项作出的同意;你可以在浏览器或设备设置中以及在平台内撤回。

24. 管理、举报、封禁与滥用防范

为保护成员与平台,我们会处理针对内容或人员的举报、所填写的举报理由、可选的补充说明、涉及的内容、时间点、相关的账户标识、审核决定,以及在必要时采取的措施,例如警告、限制、封禁或删除。这同样适用于技术性滥用信号,例如异常的登录尝试、超出的请求上限或反复出错的请求,以及浏览器关于被拦截内容的报告。

自动垃圾信息识别会综合多项信号,把可疑情况提交给团队。它自己不会封禁任何人;不利的措施由人来决定。如果管理方删除或修改了他人的帖子,这一改动对所有人都是可辨认的,早先的版本会被保留,介入行为也会被记录。

遇到攻击和反复滥用时,我们可以临时封禁个别 IP 地址;届时会保存该地址、原因和时间。若某个账户被封禁,为执行封禁,我们会以不可逆指纹的形式保存特征(经核验的姓名及出生日期、身份核验标识、银行账户信息、电子邮件地址),以及一个刻意缩短的识别标签。为此不会保存明文值;这份清单只能回答一个问题,即是否为同一个人。法律依据是《通用数据保护条例》第 6 条第 1 款 f 项。

在举报的情况下,被举报者可能会得知已经采取了措施。我们不会在没有法律依据的情况下透露举报人的身份;但在法律程序或强制披露义务面前,我们无法无条件承诺完全保密。举报人的收件箱,我们只有在其明确同意后才会打开。

25. 支持、团队访问与日志

对于支持请求,我们会处理你的描述、附件、事项的进展、与你账号的关联,以及团队的回复。首次归类由助手完成;当它帮不上忙时,会把事项转交给人。只要事项还没关闭,助手就知道它的存在,以免把询问进度的问题误当作新的委托。

为排查故障,平台管理层可以在限定时间内以某位成员的视角查看界面。此项访问受多项条件约束、会被记录,并且对当事人没有任何改变:其间他不会显示为在线、不会获得 Aktivitätspunkte,其会话也不受影响。团队的管理操作 —— 尤其是对账户的更改、封禁、解封以及打开身份证件图像 —— 都会记入审计日志。

团队可以就某个账户记录内部备注——例如某个事项的进展或已达成的约定。这些备注会带上撰写者的姓名和时间,对该成员不可见,并且与其他内容一样受您的查阅权约束。为处理某个事项,后台会把属于一个账户的信息汇总成一个概览;它不会显示任何本来就没有保存的内容。法律依据是《通用数据保护条例》第 6 条第 1 款 f 项。

团队账户可以按意愿以平台名称而非真实姓名出现。这种显示方式不会改变凭证、发票、身份验证和日志中的内容:那里仍然写着这个人。运营方面的分析(成本、负载、漏斗、送达率)我们尽可能以汇总形式进行;法律依据是 GDPR 第 6 条第 1 款 f 项。

26. 问卷调查与自愿提供的信息

founderi 会在四个地方询问您的看法:刚加入时问您的目标,随后问什么在阻碍您、您从哪里知道我们;在动态里每周最多一次的简短提问;退订邮件时问原因;删除账户时问原因。所有这些信息都是自愿的,不会因此获得 Aktivitätspunkte,把问题点掉本身也是一个有效的回答——同一个问题不会再出现。

保存的是你选择的答案,以及你若写了的话,你的自由文本。这些回答会汇入汇总分析,从中可以看出平台在哪里卡住;来自欢迎流程的回答还会决定你之后看到的建议顺序。法律依据是我们对以证据而非猜测来开发产品的正当利益,依据 GDPR 第 6 条第 1 款 f 项;你的信息会随你的账号一并删除。

27. 数据来源、提供义务与自动化决策

数据原则上来自您——来自您的输入、上传和在平台内的操作。此外,当其他成员邀请您、提到您、标记您、给您写信、为您报名活动或与您分享内容时,我们也会收到相关数据。我们从服务商处获得状态和参考数据:从 Stripe 获得付款与结算信息,从 Didit 获得身份核验结果以及证件上的姓名和出生日期。技术数据在使用时自动产生。对于在平台上线前就在 founderi.io 上登记了候补名单的人,其地址、姓名、推荐码以及与推荐人的对应关系来自该候补名单;这些数据在上线时被接入平台。

注册、身份验证、身份核验、支付处理或某项所选功能所必需的信息必须提供;没有这些信息,我们就无法(或无法完整地)提供账户、付款、核验或相应功能。自愿填写的资料、位置信息、可选的 AI 辅助、推送通知以及基于同意的分析,都不是核心使用的前提。

我们不会在个别情形中作出对你产生法律效果或以类似方式对你造成重大影响的自动化决定,包括 GDPR 第 22 条意义上的用户画像。自动化检查 —— 请求限额、恶意软件扫描、内容过滤、垃圾信息识别、证件核验的初步评估 —— 用于保护平台并为决定做准备;不利的决定由人来作出。绝不会仅凭我们自己的检查、在没有人参与的情况下驳回身份核验。

28. 接收方、受托处理方与访问保护

我们只在运营、安全以及你所要求的功能确有必要的范围内使用服务提供商。在服务提供商受我们委托处理个人数据的范围内,我们会依据 GDPR 第 28 条订立必要的委托处理协议;除此之外,我们按各自适用的数据保护角色和法律依据来进行处理。

主要接收方为:Microsoft(Azure Container Apps、PostgreSQL、Blob Storage、Key Vault、Azure Monitor 以及用于所有 AI 功能的 Azure OpenAI)、Hetzner Online GmbH(语音与视频房间的服务器)、Stripe(付款、Connect、结算以及此前的身份核验)、Didit(证件核验)、用于发送电子邮件的所配置 SMTP 服务、浏览器与操作系统厂商的推送服务、提供字体与显示文件的 Fontshare 和 jsDelivr、供我方服务器查询的搜索引擎 DuckDuckGo、Brave Search 和 Mojeek 以及行情与新闻来源 Stooq、Yahoo Finance 和 Google News,还有成员所嵌入内容的运营方。

在 founderi 内部,只有因工作需要的人才会获得访问权限。角色和权限机制限制了对 Community 内容、管理功能以及特别受保护区域的访问;证件图像适用最严格的等级(第 21 节)。此外,当为履行法律义务所必需,或存在可执行的行政或司法命令时,我们也会提供个人数据。

29. 向第三国的数据传输

我们所使用的部分服务商或其分包处理方可能位于欧洲经济区之外,或从那里访问数据 —— 尤其是 Stripe、GIPHY,以及个别推送、搜索、行情数据和嵌入服务。就 Microsoft 而言,根据服务合同、支持事项或配置的不同,也可能出现涉及第三国的情形;Azure 生产资源的处理计划在上文提到的欧洲区域内进行,AI 调用则在欧盟数据区内进行。

在向第三国进行传输的范围内,我们会确保满足 GDPR 第 44 条及以下各条的条件 —— 尤其是通过充分性决定、在适用时依据欧盟—美国数据隐私框架取得的认证,或欧盟委员会的标准合同条款并在必要时辅以额外的保护措施。关于个案中适用的保障措施的信息,你可以通过版本说明中列出的联系方式索取。

30. 存储期限、删除与备份

我们只在相应目的所必需的期间内保存个人数据。账户数据和设置我们在账户存续期间保存。Community 的内容、消息和媒体会一直保存,直到有权的人将其删除、约定的期限届满,或该账户或该 Community 被删除为止。

固定期限尤其适用于:服务器和应用日志(30 天)、舞台文字记录(30 天)、经同意收集的使用事件(分别为 90 天或 180 天)、证件核验的图像与证件信息(随决定一并删除,中断时最迟两小时后、无决定时最迟七天后),以及媒体库文件夹按该 Community 设定的期限。付款、发票、贷记通知单和与税务相关的资料,我们按法律规定的期限保存;通常为六年或十年。

为了可恢复性,我们会备份数据库:Azure 保留 14 天的时间点备份,此外我们每天在一个独立的存储区域中生成一份逻辑导出(30 份日备份、十二份周备份、十二份月备份 —— 因此单份导出最多存活约 16 个月)。已删除的数据在相应备份世代到期前可能仍存在于某个备份中,在此期间仅为恢复和安全目的进行处理。对象存储中的文件 —— 因而也包括证件图像 —— 不做备份;在那里删除的文件会立即且彻底消失。

31. 技术与组织措施

我们依据 GDPR 第 32 条采取适当的技术和组织措施。其中尤其包括:通过 TLS 进行传输加密;对消息内容和记录进行加密存储;访问控制与基于角色的权限;一个可选的第二登录因素,且它在所有受保护的路由上强制执行,而不只是在其前面的页面上;为媒体、凭证、俱乐部资料、身份证件图像和备份设置分离的存储区域;核心 Azure 服务的专用网络连接;在抓取外部页面时防止访问内部地址;针对滥用的请求限制;对上传文件的恶意软件检查;定期备份;以及对运行状况的监控与告警。

应用、数据库和各项服务的访问凭据存放在 Azure Key Vault 中;应用通过托管标识访问它们,因此源代码或应用中不会以明文出现任何凭据。对于 AI 资源和对象存储,则根本不存在 API 密钥。我们会持续根据技术发展和风险调整安全措施。

对于基于互联网的服务,无法保证绝对的安全。如果我们发现个人数据保护遭到侵害,我们会依据 GDPR 第 33 条和第 34 条履行报告和通知义务。

32. 您的权利与投诉权

在各自的法定条件下,你享有查阅权(GDPR 第 15 条)、更正权(第 16 条)、删除权(第 17 条)、限制处理权(第 18 条)、数据可携权(第 20 条),以及对基于第 6 条第 1 款 e 项或 f 项的处理提出异议的权利(第 21 条)。你已作出的同意 —— 用于使用分析、推送通知,以及身份验证中的人脸比对 —— 可随时撤回并对将来生效,且不影响在此之前所进行处理的合法性。

你可以在账号设置的「账号与安全」中自行删除账号。删除前,平台会按你自己的数据算给你看会发生什么 —— 包括不舒服的部分:你的成员身份结束,你创建的 Community 会随你一起消失,Aktivitätspunkte 连同等级和连续记录都会作废。你的帖子和消息会保留,此后不再显示你的名字,而是显示为「已删除的成员」—— 它们是其他人参与的对话的一部分。通过你加入的人的推荐链条会保留,以便他们的佣金继续结算。发票、贷记通知单和付款凭证会在税务期限内继续保存。你的邮箱地址会重新空出来。

如果还有一笔款项未结清,在此期间删除会被阻止 —— 否则一个仍应收款的账户就会消失。我们会询问你离开的原因,但这是自愿的,并不会阻碍删除。目前没有自助导出你数据的功能;关于查阅和数据可携,请使用第 1 节中给出的联系方式。我们会在法定期限内答复。

您还有权向数据保护监管机构投诉,特别是在您惯常居住地、工作地点或涉嫌违规地点所在的成员国(GDPR 第 77 条)。

33. 本隐私声明的变更

当法律状况、处理流程、所使用的服务或安全措施发生变化时,我们会更新本隐私声明。以本页面上当时公布的版本为准。如果基于你同意的处理范围发生变化,我们会重新征求该同意,而不是让旧的同意悄悄继续生效。