个人数据处理告知书
个人数据处理告知书
1. 数据控制者的身份及联系方式
根据欧盟第 2016/679 号条例(以下简称“GDPR”)第 12 条规定的透明度原则,特此告知:数据控制者为 Home Gallery,这是一家根据意大利法律成立的法人实体,注册地址位于 Via A. Gianelli 103-105 r, Genova (GE),税号/增值税号为 01800540997。任何关于数据保护的请求均可通过正式方式发送至 PEC 邮箱 homegallery@pec.it 或专用邮箱 quinto@immobiliarehomegallery.it。
2. 处理目的与法律依据
个人数据的处理遵循合法、公正和透明的原则(GDPR 第 5 条),并基于以下法律依据(GDPR 第 6 条):
- 履行合同(第 6.1.b 条): 数据处理是建立和履行房地产中介关系、管理预约以及履行合同前义务的必要条件。
- 履行法律义务(第 6.1.c 条): 数据处理是根据强制性法规要求的,包括反洗钱法规(第 231/2007 号法令)以及税务和会计义务。
- 合法利益(第 6.1.f 条): 用于保护公司资产、预防欺诈以及行使司法辩护权。
- 同意(第 6.1.a 条): 仅用于直接营销和非必要的画像分析,前提是用户已给予自由、具体、知情且明确的同意,并且该同意可随时撤回。
3. 处理的数据类别
数据控制者在数据最小化原则(GDPR 第 5.1.c 条)的范围内获取并处理:
- 普通数据: 识别合同方所必需的个人身份信息、电话及电子联系方式。
- 经济与财产数据: 评估不动产能力或需求所严格必需的信息。
- 浏览数据: 由互联网通信协议自动获取的 IP 地址、URI 及技术参数(详见 Cookie 政策)。
4. 处理方式与保存期限(数据保留)
数据处理通过计算机和网络工具进行,以确保安全(GDPR 第 32 条)和机密性。数据的保存期限仅限于实现目的所必需的时间(存储限制原则),具体如下:
- 在合同关系存续期间,以及随后根据民事和税务目的的十年普通诉讼时效期(《意大利民法典》第 2946 条)。
- 用于营销目的的期限为 24 个月,除非重新获得同意。
4-bis. 数据保存表
| 类别 | 目的 | 法律依据 | 期限 |
|---|---|---|---|
| 联系方式 | 请求管理/合同前阶段 | GDPR 第 6.1.b 条 | 自最后一次互动起最长 24 个月 |
| 合同数据 | 履行关系及法律义务 | GDPR 第 6.1.b/6.1.c 条 | 10 年(时效/税务) |
| 访问日志 | 安全、防欺诈 | GDPR 第 6.1.f 条 | 12 个月(除非另有规定) |
| 市场营销 | 商业通讯 | GDPR 第 6.1.a 条 | 24 个月(同意续期) |
5. 沟通与传播范围
数据将不会被公开传播。它们可能会被披露给第三方,并在必要时根据 GDPR 第 28 条被任命为数据处理者(例如 IT 服务提供商、法律和税务顾问),或在履行合法职能时披露给公共当局。
6. 数据主体权利的行使
数据主体可随时向控制者提出正式申请,行使 GDPR 第 15-22 条规定的权利(访问权、更正权、删除权/被遗忘权、限制处理权、数据可携带权、反对权)。如果数据主体认为相关处理违反了现行法规,有权向个人数据保护监管机构提出投诉(GDPR 第 77 条)。
7. 数据提供的性质
出于合同目的提供数据是强制性的;若未能提供,将导致无法开展居间服务关系。出于营销目的提供数据是可选的,拒绝同意不会影响主要服务的享用。
8. 欧盟境外数据传输
个人数据存储在位于欧盟境内的服务器上。如果出于技术和运营需要,必须使用位于欧洲经济区 (EEA) 以外的实体,则转移将根据 GDPR 第五章的规定进行,前提是已签署标准合同条款 (SCC) 或已通过欧盟委员会的充分性认定。
9. 修订条款
数据控制者保留随时修改本隐私政策的权利,并将在本页面上向用户发布通知。因此,请定期查阅本页面,并参考页面底部注明的最后修改日期。
10. 安全架构与数据隔离 (Janus II)
数据处理遵循多层安全模型。通过公共界面 (SAMI) 收集的个人数据仅通过加密通道传输至管理系统 (Janus II)。该流程包括:
- 数据摄取:通过安全的 HTTPS (TLS) 通道进行采集。
- 访问控制:所有读取和修改操作均需经过强加密身份验证(使用存储在公司设备本地的私钥)以及服务器验证的角色权限控制。
- 选择性加密:存储在 Vault 区域的文档和凭据采用端到端加密 (AES-256),且密钥不保存在服务器上;其余运营数据存储在受限访问的基础设施中,并受服务器端访问控制和证明日志的保护。
11. 非直接来自数据主体的个人数据 (GDPR 第14条)
如果个人数据并非直接从数据主体处获取,控制者应在合理期限内(最迟不超过一个月,或在首次取得联系时),向数据主体告知以下信息:数据的来源、所处理的数据类别、处理的目的和法律依据、接收方以及 GDPR 赋予的权利。
12. 个人数据泄露 (Data Breach)
控制者根据 GDPR 第 33-34 条采取事件管理程序。如果发生个人数据泄露,且该泄露可能对自然人的权利和自由造成风险,将在 72 小时内通知监管机构;如果风险较高,则会通知相关数据主体。该流程包括:控制影响、取证分析、影响评估、纠正措施以及在事件登记簿中记录该事件。
13. DPO 与安全举报渠道
关于个人数据保护的相关事宜,相关人员可通过电子邮箱 quinto@immobiliarehomegallery.it 或 PEC 认证邮箱 homegallery@pec.it 联系数据控制者。如已任命数据保护官 (DPO),其联系方式将公布在本页面。此外,我们还设有专门渠道用于报告安全漏洞或安全事件。

