1、基本原则
我们与合作方合作时,将遵守以下原则:
1)合法正当与最小必要原则:数据处理应当具有合法性基础,具有正当的目的,并以实现处理目的最小范围为限。
2)用户知情权与决定权最大化原则:数据处理过程中充分尊重用户对其个人信息处理享有的知情权与决定权。
3)安全保障能力最强化原则:我们将采取必要措施保障所处理个人信息的安全,审慎评估合作方使用数据的目的,对这些合作方的安全保障能力进行综合评估,并要求其遵循合作协议的有关要求。
2、合作方的范围
若具体功能和场景中涉及由我们的关联方、第三方提供服务,则合作方范围包括我们的关联方与第三方。
3、委托处理
我们可能委托授权合作方处理您的信息,以便授权合作方代表我们为您提供某些服务或履行职能。我们仅会出于本政策声明的合法、正当、必要、特定、明确的目的委托其处理您的信息,授权合作方只能接触到其履行职责所需信息,且我们将会通过协议要求其不得将此信息用于其他任何超出委托范围的目的。如果授权合作方将您的信息用于我们未委托的用途,其将单独征得您的同意。
4、共同处理
对于共同处理个人信息的场景,我们会与合作方根据法律规定签署相关协议并约定各自的权利和义务,确保在使用相关个人信息的过程中遵守法律的相关规定、保护数据安全。
5、合作场景
1)为实现业务功能
A.支付服务
为完成订单支付,若您选择使用支付宝的,您需要绑定我们合作方支付宝公司的支付宝账户并选择付款方式。我们会将您的账号、对应的支付宝账号、订单支付相关信息、订单安全相关设备信息及其他反洗钱法律要求的必要信息通过在网站或客户端中嵌入的支付宝软件工具开发包(软件工具开发包在本政策中简称“SDK”)及其他安全方式由支付宝公司使用。如您选择由其他金融机构为您提供支付服务,您的银行卡号、有效期及其他银行卡支付必要信息会由您选择的相应金融机构使用。
为使我们及时获悉并确认您的支付进度及状态,为您提供售后与争议解决服务,您同意我们可自您所选择的交易对象、支付宝公司或您选择的其他金融机构处收集与支付进度相关的信息。
2)安全与统计分析
A.保障使用安全:我们非常重视产品及/或服务的安全性,为保障飞猪酒店商家用户的正当合法权益免受不法侵害,我们的合作方可能会使用必要的设备、帐号及日志信息。
B.分析产品情况:为分析飞猪酒店商家产品及/或服务的稳定性,提供分析服务的合作方可能需要使用服务情况、设备标识信息、应用总体安装使用情况等信息。
C.学术科研:为提升相关领域的科研能力,促进科技发展水平,我们在确保数据安全与目的正当的前提下,可能会与合作方(如科研院所、高校等机构)使用去标识化或匿名化的数据。
3)其他合作场景
除上述合作场景外,我们还可能会将信息委托给支持我们业务的其他合作方处理,包括受我们委托提供技术基础设施服务、分析我们服务的使用方式、提供商家会员服务或者其他客户服务。
为保障我们客户端的稳定运行、功能实现,使您能够使用和享受更多的服务及功能,我们的应用中会嵌入授权合作方的SDK或其他类似的应用程序。我们会对授权合作方获取有关信息的应用程序接口(API)、SDK进行严格的安全检测,并与授权合作方约定严格的数据保护措施,令其按照本政策以及其他任何相关的保密和安全措施来处理个人信息。授权合作方单独取得您同意的除外。
您可点击此处查看我们接入的SDK详情。
(二)转让
如果我们因合并、分立、解散、被宣告破产的原因需要转移个人信息的,我们会向您告知接收方的名称或者姓名和联系方式。接收方将继续履行本政策及其他法定义务。接收方变更原先的处理目的、处理方式的,会重新取得您的同意。
(三)公开披露
我们仅会在以下情况下,公开披露您的个人信息:
1、基于您的主动选择及其他单独同意的情况下,我们可能会公开披露您的个人信息;
2、如果我们确定您出现违反法律法规或严重违反服务协议规则的情况,或为保护我们及我们关联公司用户或公众的人身财产安全免遭侵害,我们可能依据法律法规或服务协议规则披露关于您的个人信息,包括相关违规行为以及我们已对您采取的措施。
(四)停止运营
如果我们停止运营产品及/或服务,将及时停止继续收集您的个人信息。我们会逐一送达通知或以公告的形式向您发送停止运营的告知,并对我们所持有的与已关停的产品及/或服务相关的个人信息进行删除或匿名化处理。
(五)依法豁免征得您的授权同意的情形
请您理解,在下列情形中,根据法律法规及国家标准,合作方使用,或我们转移、公开您的个人信息无需征得您的授权同意:
1、根据您的要求订立或履行合同所必需:您通过飞猪酒店商家销售商品或服务,我们会根据您的选择,将您的订单信息中与交易有关的必要信息共享给相关商品或服务的消费者或者飞猪酒店商家上相关服务市场的运营者,以实现您的交易及售后服务需求。
2、为履行法定职责或者法定义务所必需:我们可能会根据法律法规规定、诉讼、争议解决的必要,或按行政、司法机关依法提出的要求,以及其他法定义务履行的必需,共享您的个人信息。
3、为应对突发公共卫生事件,或者紧急情况下为保护自然人的生命健康和财产安全所必需。
4、为公共利益实施新闻报道、舆论监督等行为,在合理的范围内处理个人信息。
5、在合理的范围内处理您自行公开的个人信息,或者其他已经合法公开的个人信息(如合法的新闻报道、政府信息公开等渠道合法公开的个人信息)。
6、法律法规规定的其他情形。
四、您的权利
您可以通过以下方式访问和管理您的信息,我们会在符合法律法规要求的情形下响应您的请求:
(一)查阅、更正和补充
您有权查询、更正或补充您的信息:
登录飞猪酒店商家网站,点击右下角“联系我们”,选择“商家智能小蜜”寻求帮助,协助您查询、更正或补充您的信息。
(二)复制
登录飞猪酒店商家网站,点击右下角“联系我们”,选择“商家智能小蜜”寻求帮助,协助您复制您的信息。
(三)删除
登录飞猪酒店商家网站,点击右下角“联系我们”,选择“商家智能小蜜”寻求帮助,协助您删除您的信息。
在以下情形中,您可以向我们提出删除信息的请求:
a、如果我们处理个人信息的行为违反法律法规;
b、如果我们收集、使用您的个人信息,却未征得您的明确同意;
c、如果我们处理个人信息的行为严重违反了与您的约定;
d、如果我们的处理目的已实现、无法实现或者为实现处理目的不再必要;
e、如果我们永久不再为您提供产品或服务,或者保存期限已届满。
若我们决定响应您的删除请求,我们还将同时尽可能通知从我们处获得您的个人信息的主体,要求其及时删除,除非法律法规另有规定,或这些主体获得您的独立授权。
当您或我们协助您删除相关信息后,因为适用的法律要求或安全技术原因,我们可能无法立即从备份系统中删除相应的信息,我们将安全地存储您的个人信息并将其与任何进一步处理隔离,直至备份更新时可以清除这些信息或实现匿名。
(四)改变或撤回您授权同意的范围
您可以与飞猪酒店商家客服联系改变或者撤回您授权我们收集和处理您个人信息的范围。但请注意,对于部分类型的个人信息,例如实现飞猪酒店商家基本功能所必须的信息或者我们履行法律法规规定的义务所必需的信息,我们可能无法响应您改变授权范围的请求。当您撤回授权后,我们将不再处理相应的个人信息。但您撤回授权的决定,不会影响此前基于您的授权而开展的个人信息处理。
(五)注销账户
您可以通过以下方式申请注销您的账户:
登录飞猪酒店商家网站并选择联系客服或专属客户经理寻求帮助,协助您申请注销您的账户。在您主动注销账户之后,我们将停止为您提供产品或服务,根据适用法律的要求删除您的个人信息,或使其匿名化处理。若删除个人信息从技术上难以实现的,我们会进行匿名化处理,或停止除存储和采取必要的安全保护措施之外的处理,但法律法规另有规定的除外。
(六)约束信息系统自动决策
在某些业务功能中,我们可能仅依据算法在内的非人工自动决策机制做出决定。如果这些决定显著影响您的合法权益,您可以通过客服联系我们。
(七)响应您的上述请求
对于您或可能的您的监护人、近亲属及其他有权主体向我们提出上述请求,以及中华人民共和国法律与其他适用法律规定的您的相关个人信息权利,您可以通过飞猪酒店商家客服或直接向我们的个人信息保护专职部门发起投诉。我们将在15天内做出答复。
为保障安全,您可能需要提供书面请求,或以其他方式证明您的身份。我们可能会先要求您验证自己的身份,然后再处理您的请求。
我们将在15天内做出答复。如您不满意,还可以通过飞猪酒店商家客服发起投诉。
对于您合理的请求,我们原则上不收取费用,但对多次重复、超出合理限度的请求,我们将视情况收取一定成本费用。对于那些与您的身份不直接关联、无合理理由重复申请的信息、需要过多技术手段(例如,需要开发新系统或从根本上改变现行惯例)、给他人合法权益带来风险或者非常不切实际的请求,我们可能会予以拒绝。
五、 信息的存储
(一)存储的期限
我们只会在达成本政策所述目的所需的期限内保留您的个人信息,除非法律有强制的留存要求,例如《民法典》规定向人民法院请求保护民事权利的诉讼时效期间为三年。
我们判断个人信息的存储期限主要依据如下标准:
1、完成与您相关的交易目的、维护相应交易及业务记录,应对您可能的查询或投诉;
2、保证我们为您提供服务的安全和质量;
3、您是否同意更长的留存期间;
4、是否存在保留期限的其他特别约定或法律法规规定。
在您的个人信息超出保留期间后,我们会根据适用法律的要求删除您的个人信息,或匿名化处理。
(二)存储位置
我们在中华人民共和国境内产生或收集的个人信息,存储在中国境内的服务器。除非取得您的单独同意,或为了履行与您订立的合同,或为了遵循法律法规规定的义务,我们不会向境外提供您的任何个人信息。
(三)存储安全
1、数据保护技术措施
我们已采取符合业界标准、合理可行的安全防护措施保护您的信息,防止个人信息遭到未经授权访问、公开披露、使用、修改、损坏或丢失。例如,在您的浏览器与服务器之间交换数据时受SSL协议加密保护;我们同时对网站提供HTTPS协议安全浏览方式;我们会使用加密技术提高个人信息的安全性;我们会使用受信赖的保护机制防止个人信息遭到恶意攻击;我们会部署访问控制机制,尽力确保只有授权人员才可访问个人信息;目前,我们的重要信息系统已经通过网络安全等级保护的三级以上测评和ISO27001认证。
2、数据保护管理组织措施
我们建立了行业内先进的以数据为核心、围绕数据生命周期进行的数据安全管理体系,从组织建设、制度设计、人员管理及产品技术的维度提升个人信息的安全性。我们已经设置了个人信息保护专职部门。我们会举办安全和隐私保护培训课程,加强员工对于保护个人信息重要性的认识。
3、账户安全风险的防范
在使用飞猪酒店商家进行如酒店信息发布时,您可能会向交易对方或潜在的交易对方披露自己的个人信息,如联系电话。此外,您也可以通过我们的服务与第三方建立沟通、交流信息或分细内容。请您妥善保护自己的个人信息,仅在必要的情形下向他人提供,不轻信通过其他交易工具进行交易,以免信息被窃取甚至遭遇电信网络诈骗。
如您担心自己的个人信息尤其是您的账户或密码发生泄露,请您立即联络阿里110投诉举报或联系飞猪酒店商家客服,以便我们根据您的申请采取相应措施。
4、个人信息安全事件的响应
如果我们的物理、技术或管理防护设施遭到破坏,导致信息被非授权访问、公开披露、篡改或毁坏,导致您的合法权益受损,我们会及时启动应急预案,采取合理必要的措施,尽可能降低对您个人的影响。如发生个人信息安全事件,我们还将按照法律法规的要求向您告知安全事件的基本情况和可能的影响、我们已采取或将要采取的处置措施、您可自主防范和降低风险的建议、对您的补救措施。我们将以邮件、信函、电话、推送通知方式告知您,难以逐一告知个人信息主体时,我们会采取合理、有效的方式发布公告。同时,我们还将按照监管部门要求,上报个人信息安全事件的处置情况。
六、政策的更新
我们的隐私政策可能变更,我们会标注新版本的生效日期。
未经您明确同意,我们不会限制您按照本隐私政策所应享有的权利。我们会在“管理规范及相关公告”发布对隐私权政策所做的任何变更。对于重大变更,我们还会提供更为显著的通知(包括我们会通过官网公示进行通知或向您提供弹窗提示)再次向您告知,并根据法律法规的相关要求征得您的同意。
本政策所指的重大变更包括但不限于:
1、我们的服务模式发生重大变化。如处理个人信息的目的、处理的个人信息类型、个人信息的使用方式;
2、我们在控制权方面发生重大变化。如并购重组引起的所有者变更;
3、个人信息共享、转让或公开披露的主要对象发生变化;
4、您参与个人信息处理方面的权利及其行使方式发生重大变化;
5、我们负责处理个人信息安全的责任部门、联络方式及投诉渠道发生变化时;
6、个人信息安全影响评估报告表明存在高风险时。
我们还会将本隐私政策的旧版本在专门页面存档,供您查阅。
七、未成年人保护
作为经营者或经营者的授权代表,您应确保您具有相应的民事行为能力。一旦我们识别出您是不具有完全民事行为能力的未成年人,我们将停止您使用我们的服务。
八、如何联系我们
您可以通过以下方式与我们联系,我们将在15天内回复您的请求:
1、如对本政策内容有任何疑问、意见或建议,您可通过飞猪酒店商家客服与我们联系;
2、如发现个人信息可能被泄露,您可以通过阿里110投诉举报;
3、我们还设立了个人信息保护专职部门,您可以通过fliggyPIP@service.alibaba.com 与其联系(请您注明与飞猪酒店商家有关,并说明具体事实情况),办公地址:杭州市余杭区文一西路969号4号楼一层法务服务台。
如果您对我们的回复不满意,特别是您认为我们的个人信息处理行为损害了您的合法权益,您还可以通过向被告住所地有管辖权的法院提起诉讼来寻求解决方案。
附录:相关定义
飞猪酒店商家平台:指飞猪酒店商家(含APP/WEB形式)以及相关网站(所涉网址为https://hotel.fliggy.com/ebooking/hotelBaseInfoUv.htm#/ebk/home 或平台运营方根据实际业务调整的其他URL)。
飞猪酒店商家服务提供者:指飞猪酒店商家的网络及软件技术服务提供者杭州淘美航空服务有限公司(注册地址:浙江省杭州市余杭区五常街道文一西路969号4幢2层201室)、浙江飞猪网络技术有限公司(注册地址:浙江省杭州市余杭区五常街道文一西路969号5幢夹层J01室)。
合作方/酒店业务合作方:是指与您或您所代表的企业达成《酒店业务合同》或《“菲住酒店联盟”合作合同》的合同相对方,即酷飞在线信息科技南京有限公司、杭州叮当国际旅行社有限公司或浙江未来酒店网络技术有限公司。
关联公司:指阿里巴巴集团控股有限公司(Alibaba Group Holding Limited)最新上市公司年报披露的飞猪的关联公司。
个人信息:指以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的各种信息。
儿童:指不满十四周岁的未成年人。
个人敏感信息:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹信息,以及不满十四周岁未成年人的个人信息。(我们将在本隐私权政策中对具体个人敏感信息以粗体进行显著标识)。
个人信息删除:指在实现日常业务功能所涉及的系统中去除个人信息的行为,使其保持不可被检索、访问的状态。
设备信息:包括硬件型号、硬件序列号、软件列表、应用安装列表、软件安装列表、唯一设备识别码IMEI、设备MAC地址、SIM卡IMSI信息、Android ID、MEID、OpenUDID、GUID、蓝牙信息、广播组件通讯信息、ICCID、运营商信息、传感器(陀螺仪、重力传感器、加速度传感器、环境传感器、光学心率传感器)、剪切板。以产品实际采集情况为准。
服务日志信息:包括浏览记录、点击查看记录、搜索查询记录、收藏、添加至购物车、交易、售后、关注分享信息、发布信息,以及IP地址、浏览器类型、电信运营商、使用语言、访问日期和时间。
去标识化:指个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程。
匿名化:指个人信息经过处理无法识别特定自然人且不能复原的过程。