隐私政策
最后更新: 2026年3月15日
本政策说明了Plaarts收集哪些数据、为何收集,以及你可以采取哪些应对措施。我们用通俗易懂的语言撰写本政策,因为了解自己数据的使用方式不应该需要法律学位。
目录
1. 我们是谁(数据控制者)
Plaarts将艺术爱好者与荷兰各地的展览联系起来。根据数据保护法,我们是“数据控制者”。这意味着我们决定收集哪些数据以及如何使用这些数据,并负责确保数据安全。
服务:Plaarts
网站: plaarts.app
所在地:荷兰阿姆斯特丹
2. 我们收集的信息
账户信息
创建账户时,我们会要求提供:
- 电子邮箱地址(用于身份验证,必填)
- 显示名称
- 用户类型(访客、艺术家或空间)
- 头像(可选)
- 简介和作品集信息(适用于艺术家和机构)
- 密码(采用行业标准加密安全存储)
OAuth/社交登录信息
如果你使用Google登录,我们会获取:
- 你Google账户中的姓名和电子邮箱地址
- 头像(如果你在Google上设置过)
- 来自Google的唯一标识符
我们无法获取你的Google密码,也不会获取除Google在你同意的前提下明确提供给我们之外的任何其他信息。
使用与活动数据
在你使用Plaarts的过程中,我们会记录:
- 你收藏或标记的展览
- 你提交的评价和评分
- 你关注的艺术家和机构
- 你为收藏展览添加的备注
- 你使用的搜索关键词和筛选条件
- 你访问的页面和使用的功能
位置信息
为了帮助你发现附近的展览:
- 位置数据(如果你授权),仅用于向你展示附近的展览
- 展览场馆的位置信息(公开可见)
- IP 地址(在无法获取精确位置时,用于估算大致位置)
你可以随时通过浏览器或设备设置关闭定位服务。除非为提供服务所必需(例如显示地图),否则位置数据不会与第三方共享。
技术信息
出于安全、分析和错误监控目的:
- IP 地址
- 浏览器类型和版本
- 设备类型和操作系统
- 来源网站
- 时区和语言偏好
- 错误日志和性能数据
支付信息
如果你进行购买(例如推荐展示位),支付将由 Stripe 处理。我们不会查看或存储你的完整卡号。Stripe 会根据其隐私政策处理支付数据。我们仅接收交易确认信息和基本详情(卡号末四位、卡种、有效期)以作记录。
3. 我们如何使用你的信息
提供服务
- 创建和管理你的账户
- 展示个性化展览推荐
- 让你可以收藏展览并撰写评价
- 支持艺术家/机构的个人资料
- 处理高级功能的付款
通信联络
- 发送账户相关邮件(密码重置、确认信息)
- 就你收藏的展览向你发送提醒
- 回复你的咨询和支持请求
- 发送可选的营销邮件(你可随时选择退出)
改进平台
- 分析使用模式以改善体验
- 检测并修复技术问题
- 测试新功能
安全与合规
- 防止欺诈和滥用行为
- 执行我们的服务条款
- 履行法律义务
- 保护用户的权利和安全
4. 数据处理的法律依据(GDPR)
GDPR 要求我们在处理你的数据时具备合法理由。以下是我们所依据的理由:
履行合同
部分数据处理是提供你所注册服务所必需的,例如管理你的账户、展示展览列表,以及存储你收藏的内容。
合法利益
我们在维持平台良好、安全运行方面拥有合法利益。这包括分析统计(了解人们使用哪些功能)、错误监控(修复漏洞)以及安全防护(防止滥用)。只有在我们的利益不会凌驾于你的隐私权利之上时,我们才会这样做。
同意
对于营销邮件、非必要的 Cookie、基于位置的功能等可选项目,我们会先征得你的明确许可。你可以随时撤回该许可。
法律义务
有时法律要求我们保留特定数据,例如出于税务目的保留支付记录,或用于回应执法部门的请求。
6. 第三方服务
我们依赖少数几项服务来运营 Plaarts。以下是这些服务的信息,以及它们能看到哪些数据:
Supabase(数据库与身份验证)
用途: 数据存储和用户身份验证
共享的数据: 账户信息、展览、评价、收藏内容
所在地: 欧盟服务器(德国法兰克福)
隐私政策: supabase.com/privacy
Hetzner(托管服务)
用途: 在虚拟专用服务器上托管网站
共享的数据: 服务器访问日志(IP 地址、请求路径、用户代理信息)
所在地: 欧盟数据中心(德国/芬兰)
隐私政策: hetzner.com/legal/privacy-policy
PostHog(数据分析)
用途: 产品分析,用于了解功能的使用情况
共享的数据: 页面浏览量、功能使用情况、设备信息(匿名化处理)
所在地: 欧盟服务器(德国)
隐私政策: posthog.com/privacy
Stripe(支付处理)
用途: 处理高级功能的付款
共享的数据: 支付信息、账单地址、交易记录
所在地: 在欧盟境内处理数据
隐私政策: stripe.com/privacy
Sentry(错误监控)
用途: 检测并修复技术问题
共享的数据: 错误日志、会话回放、性能数据
所在地: 欧盟服务器(德国)
隐私政策: sentry.io/privacy
你可以通过我们的 Cookie 偏好设置关闭错误监控。
Google(OAuth 身份验证)
用途: 可选的 Google 账户登录
共享的数据: 姓名、邮箱、头像(仅在你选择使用 Google 登录时)
所在地: 全球
7. 数据保留
我们会在需要期间保留你的数据。以下是具体说明:
账户数据
在你的账户处于活跃状态期间保留,账户删除后最多再保留 90 天(除非法律要求保留更长时间)。
内容(评价、展览)
即使账户被删除,出于历史和存档目的,公开内容仍可能被保留,但我们会移除你的个人身份信息。
技术日志
错误日志和分析数据通常保留 90 天,安全调查所需的情况除外。
支付记录
为遵守会计和税务法规,交易记录将保留 7 年。
8. 你在 GDPR 下享有的权利
GDPR 赋予你对自身数据的实际掌控权。以下是你可以采取的措施:
访问权
获取我们持有的关于你的所有个人数据的副本。你可以在账户设置中下载数据,或发邮件联系我们。
更正权
更正不准确的信息。大多数内容你都可以直接在个人资料设置中编辑。
删除权(“被遗忘权”)
要求我们删除你的个人数据。你可以在设置中删除账户,或联系我们以彻底移除数据。
限制处理权
在特定情况下,要求我们限制对你数据的使用方式。
数据可携权
以结构化、机器可读的格式获取你的数据,以便迁移至其他平台。
反对权
反对基于合法利益或用于直接营销目的的数据处理。
撤回同意权
你可以随时撤回对营销邮件或可选 Cookie 等事项的同意。
投诉权
向你所在地的数据保护机构投诉(在荷兰为:Autoriteit Persoonsgegevens)。
如何行使你的权利
发邮件至 [email protected],或使用账户设置中的数据导出/删除功能。根据 GDPR 要求,我们将在 30 天内回复。
9. 安全措施
加密
你的浏览器与我们服务器之间传输的所有数据均使用 HTTPS/TLS 加密。
密码安全
密码使用行业标准算法进行哈希加盐处理。我们绝不存储明文密码。
访问控制
对团队成员实行基于角色的访问控制和最小权限原则。
定期安全审计
我们会定期进行安全审查,并持续监测漏洞。
数据库安全
行级安全策略可保护你的数据免受未经授权的访问。
事件响应
我们已建立相应流程,用于检测和应对安全漏洞事件,并及时通知用户。
提示
没有任何系统能做到 100% 安全。尽管我们努力保护你的信息,但无法保证绝对安全。请使用强度高且独一无二的密码,并在可用的情况下启用双重身份验证。
11. 儿童隐私
Plaarts 面向 16 岁及以上用户。我们不会在知情的情况下收集 16 岁以下儿童的个人信息。
如果我们发现无意中收集了 16 岁以下儿童的个人数据,我们将尽快采取措施删除该信息。如果你认为我们收集了 16 岁以下儿童的信息,请立即联系我们。
12. 国际数据传输
我们主要使用在欧盟设有数据中心的服务提供商(Supabase、Sentry、PostHog)。但部分服务可能会在欧洲经济区(EEA)之外处理数据。
保护措施
当数据传输至欧洲经济区之外时,我们会通过以下方式确保充分的保护:
- 欧盟委员会批准的标准合同条款(SCC)
- 适用情况下采用与隐私盾等效的框架
- 根据公认数据保护方案获得认证的服务提供商
你的知情权
你可以联系我们,索取有关我们在国际数据传输中所采取保护措施的信息。
13. 本隐私政策的变更
我们可能会不时更新本政策。更新时,我们会更新页面顶部的“最后更新”日期。如有重大变更,我们会通过邮件或网站上的显著通知告知你。变更后继续使用 Plaarts 即表示你接受更新后的政策。
14. 联系我们
如果你对本隐私政策或我们的数据处理方式有任何问题、疑虑或请求,请联系我们:
邮箱
网站
所在地
荷兰阿姆斯特丹
回复时间
我们力求在 48 小时内回复所有咨询
数据保护机构(荷兰)
如果你对我们的回复不满意,你有权向以下机构投诉:
Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl
本地艺术圈,
由创造它的人呈现