本页面为方便阅读而提供的译文。如与英文版本有出入,以英文版本为准。 阅读英文原文
Hournook · 法律
数据处理协议
最后更新:2026年9月28日 · 版本 2026-09-28
当您的客户通过 Hournook 预约时,由您决定如何使用他们的数据,而我们代表您处理这些数据。本协议规定了我们作为您的处理者根据 GDPR 第 28 条承担的义务。本协议是服务条款的一部分,因此自动适用于每个账户。
1.当事方和范围
本数据处理协议(下称“数据处理协议”)由拥有 Hournook 账户的商家(下称“控制者”或“您”)与 Theocharis Panagiotis Siozos(ΣΙΩΖΟΣ ΘΕΟΧΑΡΗΣ ΠΑΝΑΓΙΩΤΗΣ),以 DevTaskHub.com 为商号经营的个体经营者,地址:Markou Mpotsari 83, 546 44 Thessaloniki, Greece。希腊税号(ΑΦΜ)169481343,希腊商业总登记处(Γ.Ε.ΜΗ.)登记号 186989906000(下称“处理者”或“我们”)订立。本协议是服务条款的一部分,每当我们在提供 Hournook 的过程中代表您处理个人数据时即自动适用,无需另行签署。
“个人数据”“处理”“控制者”“处理者”“数据主体”和“个人数据泄露”等术语具有第 2016/679 号条例(欧盟)(下称“GDPR”)赋予的含义。如本数据处理协议与本条款在数据保护方面存在冲突,以本数据处理协议为准。
2.处理详情
- 处理事项和目的:向您提供 Hournook:托管您的预约页面、接受和管理预订、存储客户档案、代表您发送预约邮件、统计、导出和支持。
- 期限:在您使用 Hournook 期间,直至数据按下文所述被删除。
- 处理性质:通过预约页面或您的录入收集、存储、整理、检索、向您及您的团队展示、通过电子邮件传输、导出和删除。
- 数据主体:进行预约或由您添加的客户和潜在客户;您的员工和团队成员。
- 个人数据类别:姓名、电子邮件地址、电话号码、预约详情(服务、员工、日期、时间、价格、状态、记录)、客户留言、您撰写的备注,以及员工姓名和排班。
- 特殊类别:Hournook 并非为特殊类别数据(如健康数据)而设计。除非法律允许且您已确保采取所需的保障措施,否则您不得录入此类数据;如您录入,本数据处理协议中的安全措施同样适用于这些数据。
3.仅按您的指示处理
我们仅依据您的书面指示处理个人数据,即本条款和本数据处理协议,以及您在 Hournook 中使用的设置和操作。我们不会将其用于自身目的,不会出售,也不会与其他数据合并,但欧盟或希腊法律要求我们处理的除外;在此情况下,除非法律禁止,我们会事先通知您。
如我们认为某项指示违反 GDPR 或其他数据保护法律,我们将立即通知您。
4.保密
所有经我们授权访问个人数据的人员均负有保密义务,且仅在提供、保护或支持服务所必需的范围内访问。
5.安全措施(第 32 条)
我们在考虑现有技术水平、成本和风险的基础上,实施适当的技术和组织措施。目前包括:
- 传输加密(HTTPS 及 HSTS;加密的数据库连接)。
- 由我们的托管和数据库服务商提供的静态存储加密。
- 在每个请求中强制执行的各商家数据逻辑隔离,以及基于角色的团队成员权限。
- 强单向密码哈希、安全的会话 Cookie、登录限流和账户锁定,以及敏感操作的速率限制。
- 每个页面均设有内容安全策略和其他安全标头。
- 重要账户和数据操作的审计日志。
- 由我们的数据库服务商维护的备份,可在事件发生后恢复数据。
- 仅服务提供者的所有人可访问生产系统,且服务商账户均启用多重身份验证。
- 按照我们的隐私政策进行数据最小化和自动删除。
只要整体安全水平不降低,我们可以更新这些措施。
6.子处理者
您授予我们聘用子处理者的一般授权。目前处理您客户数据的子处理者如下:
| 服务商 | 为我们提供的服务 | 所在地 |
|---|---|---|
| Netlify, Inc. | 应用托管、无服务器函数、内容分发、定时任务、应用日志以及上传图片的存储 | 美国 |
| Neon, Inc. | PostgreSQL 数据库:账户、商家、客户、预约及其备份 | 美国(数据库托管于 Amazon Web Services) |
| Resend | 发送事务性邮件:预订确认、变更和提醒;账户和安全相关邮件 | 美国(邮件从其位于爱尔兰的欧盟区域发送) |
我们对每一子处理者施加与本数据处理协议同等的数据保护义务,并就其履行情况继续对您负责。在增加或更换子处理者前至少 30 天,我们将通过电子邮件通知账户所有者。您可以在该期限内基于合理的数据保护理由提出反对;如我们无法合理处理您的反对,您可以终止受影响的服务,并按比例获得预付费用的退款。
7.国际传输
当子处理者在欧洲经济区以外处理个人数据时,我们通过充分性认定(例如针对获认证服务商的欧盟—美国数据隐私框架)或欧盟委员会的标准合同条款(必要时辅以补充措施),确保该传输符合 GDPR 第五章的规定。
8.协助处理数据主体请求和合规事务
Hournook 让您可以自行处理大多数请求:查看、更正和导出客户数据,删除客户,以及删除您的商家。如我们直接收到您客户的请求,我们不会自行答复(引导其联系您除外),并会不无故拖延地将请求转交给您。
考虑到处理的性质和我们掌握的信息,我们还将在安全、泄露通知、数据保护影响评估和事先咨询方面的义务上为您提供合理协助(GDPR 第 32 至 36 条)。
9.个人数据泄露
在知悉影响您数据的个人数据泄露后,我们将不无故拖延地、且无论如何在 48 小时内,通过发送至账户所有者的电子邮件通知您。通知将在当时已知的范围内描述泄露的性质、所涉数据主体和记录的类别及大致数量、可能的后果以及已采取或拟采取的措施。我们将采取合理措施控制泄露,并在获得更多信息时及时提供,以便您履行向监管机构通知和向数据主体告知的义务。
10.数据的删除和返还
您可以随时导出您的数据。当您删除某个客户时,其个人数据会立即被移除,仅保留匿名的预约记录用于您的统计。当您删除您的商家时,其所有数据会立即从我们的生产系统中删除。在上述两种情况下,数据均会在 30 天内在我们数据库服务商的备份中被覆盖,除非欧盟或希腊法律要求我们保留。如您的订阅结束而您未删除商家,您的数据将一直可供您使用,直至您将其删除。
11.信息和审计
我们将提供为证明遵守 GDPR 第 28 条而合理必要的信息,并答复您关于我们处理活动的书面问题。如仍不足够,您可以对我们的合规情况进行审计,包括委托负有保密义务的独立审计师进行,但须至少提前 30 天书面通知,每年不超过一次(监管机构要求或发生泄露后的情形除外),在工作时间内进行,且不得危及其他客户的数据或我们的安全。各方自行承担各自的费用。
12.责任和期限
本数据处理协议项下的责任受本条款中的限制约束,但法律不允许限制的除外。当我们不再代表您处理个人数据时,本数据处理协议自动终止;在此之前,有关删除和保密的义务持续有效。本协议适用与本条款相同的法律和管辖法院。
13.联系方式
有关本数据处理协议的问题或索取经我方会签副本的请求,请发送至:devtaskhub@devtaskhub.com。