通过本数据保护声明,我们告知您在与我们的活动和业务(包括我们位于域名 visitgraubunden.com 的网站)相关过程中,我们如何处理个人数据。我们特别介绍我们处理哪些个人数据、为何、如何以及在哪里处理。此外,我们还告知被处理者(即数据主体)所享有的权利。
针对特定或附加的活动与业务,我们可能发布其他数据保护声明或相关的隐私信息。
我们受瑞士法律管辖,并视适用情况遵守包括欧盟《通用数据保护条例》(GDPR)在内的外国法规。
欧洲委员会已通过2000年7月26日决定,确认瑞士数据保护法律提供了充分保护。2024年1月15日,欧洲委员会在报告中再次确认了这一充分性决定。
在数据保护法律意义上,我们的责任主体是:
Graubünden Ferien
Alexanderstrasse 24
7001 Chur
Schweiz
在个别情况下,第三方可能承担个人数据处理的责任,或我们可能与第三方共同承担责任。如有需要,我们将应请求向相关数据主体提供详细信息。
我们设有下列数据保护专员/顾问,作为数据主体和监管机构在隐私相关问题上的联络人:
Manuela Ruinatscha
Graubünden Ferien
Alexanderstrasse 24
7001 Chur
Schweiz
manuela.ruinatscha@graubuenden.ch
我们根据GDPR第27条委任了如下数据保护代表:
VGS Datenschutzpartner GmbH
Am Kaiserkai 69
20457 Hamburg
Deutschland
该代表是欧洲联盟(EU)及其他欧洲经济区(EEA)国家的数据主体和监管机构在GDPR相关事务上的额外联系点。
数据主体:指我们处理其个人数据的自然人。
个人数据:所有与已识别或可识别自然人有关的任何信息。
特殊类别个人数据:包括关于工会、政治、宗教或哲学观点与活动的信息;有关健康、私密领域、民族或种族归属的信息;遗传、指纹、人脸识别等生物识别数据;有关刑事或行政处罚或追责的信息;以及社会援助措施相关数据。
处理:任何与个人数据相关的操作,不论其方式,包括检索、匹配、更正、存档、保存、读取、披露、获取、采集、删除、公开、组织、存储、更改、分发、关联、销毁和使用等。
欧洲经济区(EEA):欧盟成员国(EU)及列支敦士登、冰岛和挪威。
我们依据瑞士法律(特别是《联邦数据保护法》(DSG)和《数据保护条例》(DSV))合法处理个人数据,相关法规可在DSG及DSV中查阅。
在GDPR适用的情况下,我们至少基于以下一项法律依据处理个人数据:
GDPR将“处理个人数据”称为“processing of personal data”,将“处理特殊类别个人数据”称为“processing of special categories of personal data”,详见(GDPR第9条)。
我们处理为使我们的活动和业务在长期、安全、可靠和以人为本的情况下顺利进行所必需的个人数据。所处理的数据包括但不限于浏览器和设备数据、内容数据、通信数据、元数据、使用数据、基本和联系数据、位置数据、交易数据、合同数据和支付数据,且可能包括特殊类别的个人数据。
我们也可能处理从第三方获取的、公开来源的或在活动过程中收集的个人数据,前提是该处理符合法律规定。
在必要情况下,我们将征得数据主体的同意。也可能在无须同意的情况下处理数据,例如履行法律义务或保护重大利益,但我们可以在这些情况下仍请求同意。
我们将仅在为实现特定目的所必需的期限内处理个人数据。并将根据法律规定进行匿名化或删除,特别是考虑法律保存义务和追溯时效。
我们可以将个人数据披露给第三方,由第三方处理或与其共同处理。例如,这些第三方可能是我们所使用的专业服务提供商。
在我们的活动和运营中,我们可能会向银行和其他金融服务提供商、政府机构、教育及科研机构、顾问和律师、利益代表、IT 服务提供商、合作伙伴、信用及商业信息机构、物流及运输公司、营销和广告机构、媒体机构、母公司、关联公司、子公司、行业组织及协会、社会机构、电信公司、保险公司和支付服务提供商披露个人数据。
我们处理个人数据,以便与个人、政府机构、各类组织和企业进行沟通。特别是,我们会处理数据主体在通过信件或电子邮件联系时提供的信息。我们可能将这些信息存储在地址簿或类似辅助工具中。
向我们提供他人数据的第三方,必须自行确保所提供数据的数据主体享有的数据保护权利,尤其须保证其准确性并确认其传输是合规的。
我们会处理有关求职者的个人数据,只要这些数据对于评估其是否适合建立雇佣关系或日后履行雇佣合同是必要的。所需的个人数据主要来自于所要求的信息,例如在职位公告中。我们可能会通过合适的第三方发布职位公告,例如通过电子或印刷媒体,或在求职门户和职位平台上。
我们也会处理求职者自愿提供或公开的个人数据,特别是在求职信、简历和其他申请材料以及在线个人资料中所包含的信息。
在欧盟《通用数据保护条例》(GDPR) 适用的情况下,我们尤其依据第9条第2款b项处理求职者的个人数据。
我们采取适当的技术和组织措施,以确保数据保护与风险相称。通过这些措施,我们特别保障处理数据的保密性、可用性、可追溯性和完整性,但无法完全消除绝对安全的风险。
访问我们的网站和其他数字平台时将启用传输加密(SSL/TLS,尤其是HTTPS)。大多数浏览器会警告用户访问未加密的网站。
我们的数字通信——正如通常情况下的所有数字通信——可能会在瑞士、欧洲其他地区、美国(USA)以及其它国家被国家安全机构进行大规模监控。我们无法控制情报机构、警方和其他安全机构对个人数据的访问,也不能排除某些用户可能被有针对性地监控。
我们原则上在瑞士和欧洲经济区(EWR)处理个人数据,但也可能将这些数据输出或传输到其他国家,以便在当地处理或由当地处理。
我们可以将个人数据传输到全球所有国家/地区以及宇宙其他区域,前提是当地法律已根据瑞士联邦委员会决定,并且在 DSGVO 适用时根据欧盟充分性决定,提供了足够的数据保护。
我们可以将个人数据传输到那些法律未提供充分数据保护的国家,前提是通过其他方式确保数据保护,例如依据标准合同条款或其他适当的保障措施。在例外情况下,如果满足特殊的数据保护法律前提条件,例如获得数据主体的明确同意或该处理与合同订立或执行直接相关,我们也可能向未提供充分或适当数据保护的国家出口个人数据。我们会应请求向有关人员提供任何保障措施的详情或副本。
我们依据适用法律为数据主体提供所有权利。数据主体特别拥有以下权利:
如符合合法条件,我们可以延迟、限制或拒绝数据主体权利的行使。我们也可以告知其为行使这些权利所需满足的条件。例如,基于保密义务、重大的利益冲突或保护其他人的需要,我们可能完全或部分拒绝访问请求。我们也可能基于法律保留期限的要求,完全或部分拒绝删除请求。
我们可以在个别情况下对行使权利收取费用。我们会事先告知相关人员可能产生的费用。
我们有义务通过适当措施识别请求访问或其他权利的人员。数据主体需配合识别。
資料當事人有權透過法律途徑主張其資料保護權利,或向資料保護監管機構提出舉報或申訴。
在瑞士,負責監督私人資料處理者和聯邦機構的資料保護監管機構是 瑞士聯邦資料保護與資訊專員 (FDPIC)。
歐洲的資料保護監管機構作為 歐洲資料保護委員會 (EDPB) 的成員組織運作。在歐洲經濟區 (EEA) 的某些成員國中,資料保護監管機構採聯邦制結構,尤其是在德國。
我们可能使用 Cookie(包括第一方 Cookie 和第三方 Cookie)。这些数据存储在浏览器中,不一定以传统文本 Cookie 的形式存在。
Cookie 可能是临时“会话 Cookie”,也可以是存储一段时间的持久 Cookie。会话 Cookie 在浏览器关闭时自动删除;持久 Cookie 则会保留一定时间。Cookie 可让我们识别访客浏览器,以衡量网站覆盖范围,也可用于在线营销。
用户可在浏览器设置中随时全部或部分禁用、限制或删除 Cookie。多数浏览器支持自动清理和其他 Cookie 管理功能。如禁用 Cookie,网站功能可能受限。我们会主动(在法律要求的范围内)征得用户对 Cookie 的明确同意。
若用于覆盖率或广告目的,可通过以下机构的“选择退出”(Opt‑out)机制拒用 Cookie:AdChoices(加拿大数字广告联盟)、Network Advertising Initiative(NAI)、YourAdChoices(美国数字广告联盟)或欧洲互动数字广告联盟(EDAA)的 Your Online Choices。
我们可能记录所有访问网站和数字渠道的请求信息,包括日期时间(含时区)、IP 地址、HTTP 状态码、操作系统及版本、浏览器及语言版本、访问的子页面及数据量、最后访问的网址(Referrer)。
这些日志信息也可能构成个人数据,用于确保我们数字服务的稳定、可用性和安全性,包括通过第三方或与第三方合作处理。
我们可能将在数字渠道嵌入统计像素(也称 Web‑Beacon)。包括第三方提供的统计像素,通常为小型不可见的图像或 JavaScript 脚本,用以收集与日志记录相同的信息。
通知和消息可能包含网页链接或统计像素,用于记录单条消息是否已被打开以及点击了哪些链接。这些网页链接和统计像素也可能在个人层面上收集通知和消息的使用情况。我们需要这些统计使用数据,用于衡量发送通知和消息的成效与覆盖面,从而根据接收者的需求和阅读习惯,以有效、人性化、持续、安全和可靠的方式发送通知和消息。
您必须原则上同意使用您的电子邮件地址及其他联系方式,除非基于其他法律原因允许使用。为获取双重确认的同意,我们可能使用“双重选择加入”(Double Opt‑in)流程。在这种情况下,您将收到一条指令以完成双重确认。我们可能会出于证据和安全原因记录所收集同意的IP 地址和时间戳。
您可以随时对接收通知和消息(例如通讯新闻)提出反对。该反对同时适用于用于效果与覆盖面衡量的统计数据收集。必要的通知和消息(与我们的活动和职能相关)除外。
我们通过专业服务提供商发送通知和消息。
我们特别使用:
我们活跃于社交媒体平台及其他网络平台,以便与感兴趣的人群沟通,并分享我们的活动与工作。与这些平台相关的个人数据也可能在瑞士及欧洲经济区(EWR)以外进行处理。
各平台运营商的《服务条款》和《隐私政策》等规定同样适用。这些条款会向数据主体说明其针对各平台享有的权利,例如访问权。
对于我们在Facebook 上的社交媒体展示(包括页面洞察数据),在欧盟《通用数据保护条例》(GDPR)适用范围内,我们与 Meta Platforms Ireland Limited(爱尔兰)共同承担责任。Meta Platforms Ireland Limited 是旗下的一部分,包括美国在内。页面洞察数据揭示访问者如何与我们的 Facebook 页面进行互动。我们使用这些洞察,以便更高效、以人为本提供 Facebook 社交媒体服务。
有关数据处理的类型、范围和目的,数据主体权利以及 Facebook 及其数据保护官的联系方式,请参见 Facebook 的隐私政策。我们与 Facebook 签署了所谓的 “控制者补充协议”,明确 Facebook 负责保障数据主体权利。有关页面洞察的具体信息,请参考页面 “页面洞察信息”及“页面洞察数据说明”。
我们使用第三方专业服务,以持续、安全、可靠地开展我们的活动。这些服务可用于在我们的网站中嵌入功能和内容。在嵌入过程中,所使用的服务至少会在技术上暂时收集用户的IP 地址。
出于必要的安全、统计和技术目的,第三方可能会对我们的活动相关数据进行汇总、匿名化或假名化处理,例如访问量或使用性能数据,以便提供相应服务。
我们尤其使用:
我们使用第三方服务提供必要的数字基础设施,例如托管和存储服务。
我们特别使用:
我们使用专业的音视频会议服务,以便进行在线交流,例如召开虚拟会议、在线教学和网络研讨会。参加音视频会议时,适用各服务提供商的隐私政策和使用条款。
我们建议根据实际情况,在参加音视频会议时将麦克风静音,并启用虚化背景或使用虚拟背景。
我们特别使用:
我们使用第三方服务以支持在线协作。除本声明之外,使用这些服务时,还需遵守它们各自显示的条款与隐私政策。
我们特别使用:
我们使用第三方服务和插件,以嵌入社交媒体功能和内容,并支持社交媒体平台及其他渠道的分享功能。
我们特别使用:
我们使用第三方服务将地图嵌入网站。
我们特别使用:
我们使用专业服务将数字媒体内容(如图片、视频、音乐和播客)嵌入网站。
我们特别使用:
我们采用向第三方平台(如社交媒体和搜索引擎)投放的形式,展示与我们的活动和任务相关的广告。
通过此类广告,我们力图触达对我们活动已有兴趣或可能感兴趣的群体(重定向营销与定向投放)。我们可能向允许投放此类广告的第三方提供必要—并可能是个人—信息。同时,我们可以评估广告是否有效,例如是否为我们的网站带来访问量(转化跟踪)。
如果您在这些第三方平台已登录,则它们可能将您在我们网站的使用与您的账户关联。
我们特别使用:
我们使用扩展功能为网站添加额外功能。可选使用第三方服务或基于自身基础设施实现。
我们主要使用:
我们尝试衡量各项活动的成效与覆盖范围。这包括评估第三方推广效果或测试网站不同版本的使用方式(A/B 测试)。
为此,我们通常会采集用户的 IP 地址 并 进行掩码处理(IP-Masking),以实现数据最小化原则。
测量过程中可能使用 Cookie 并创建用户配置文件。若创建的用户档案,包括访问页面、浏览内容、屏幕或浏览器窗口尺寸及大致位置。原则上仅使用伪匿名数据,不用于识别特定用户。若用户在第三方服务登录,这些服务可能将您的网站行为关联到对应账户或配置文件。
我们特别使用:
我们使用 隐私政策生成器(Datenschutz-Generator) 由 Datenschutzpartner 创建了本隐私政策 。本隐私政策为原始德文版本的非官方翻译。
我们可随时更新本隐私政策。如有更新,我们将通过适当方式通知,特别是在我们的网站上发布最新版隐私政策。