快速總覽
這在實務上帶來什麼改變
01
控制者、處理者與你的工作區
Mosaqo 由在烏克蘭註冊的個人事業主 Andrii Petlovanyi 營運,聯絡信箱為 hello@mosaqo.app。烏克蘭位於歐洲經濟區之外,而 GDPR 之所以在此適用,是因為 Mosaqo 向該區域內的人提供服務。它在 GDPR 下承擔哪種角色取決於資料本身,而正是這項區分決定了請求該送給誰。
對於你自己的帳戶——登入身分、帳單聯絡人、支援訊息、安全工作階段紀錄——Mosaqo 是控制者,並直接回覆請求。
對於工作區放進自己 QR code、並透過 QR code 蒐集的內容——表單回覆、掃描事件、上傳的素材——控制者是該工作區,Mosaqo 則是依書面指示行事的處理者。如果你掃了某家商家的 QR code 並希望刪除自己的資料,決定權在發布該 QR code 的商家。Mosaqo 會把請求轉交給那個工作區,並協助其回覆。
02
處理的合法性基礎
每一次使用個人資料都需要第 6 條下的合法性基礎。Mosaqo 依據其中四項,而在法律要求同意的場合絕不改以正當利益為由。
- 履行契約——建立你的帳戶、保存工作區內容、提供轉址,以及產生工作區已啟用的分析。
- 正當利益——維持服務安全、防止未驗證端點遭濫用,以及運行服務所需的維運紀錄。
- 同意——電子報以及你自行加入的其他項目。可隨時撤回,撤回不會使先前的處理變成違法。
- 法定義務——稅務、會計或執法規則要求保留的紀錄。
03
你在 GDPR 下的權利
無論你是否為 Mosaqo 付費,這些權利都屬於你,行使它們不收取任何費用。
- 查閱——取得關於你的個人資料副本,以及這些資料的用途。
- 更正——修正不正確或不完整之處。
- 刪除——在沒有更優先理由保留時清除你的資料。
- 限制——在關於正確性或法律依據的爭議解決前暫停處理。
- 可攜——以結構化、機器可讀的格式取得你的資料,或將其傳送給另一家服務商。
- 反對——終止以正當利益為依據的處理。
- 撤回同意——針對你加入過的任何項目,無須說明理由。
04
自動化決策與剖析
Mosaqo 不會對你作出產生法律效果或類似重大影響的自動化決策,因此第 22 條的權利根本不會產生。掃描分析只是統計事件,並依時間、大致地區與裝置類別歸類。它並非為辨識個人而建,也不用於對任何人評分、排名或剖析。
05
提出請求
寫信到 hello@mosaqo.app,主旨填「GDPR request」,並說明你行使的是哪一項權利。Mosaqo 可能要求你證明對相關帳戶或信箱的控制權——這不是為了刁難,而是因為把個人資料交給錯的人本身就是一次外洩。
如第 12 條所要求,你將在一個月內獲得回覆。異常複雜的請求可能再需要最多兩個月,屆時會在第一個月內把原因告知你。
06
資料處理協議
在你的工作區是控制者、Mosaqo 是處理者的場合,第 28 條要求雙方簽訂書面協議。Mosaqo 應請求提供:寫信到 hello@mosaqo.app,主旨填「DPA」,並附上簽署方的法律名稱。
07
處理者、跨境傳輸與保存期限
Mosaqo 只用一小組服務商來運行產品:應用程式與資料庫託管、交易性郵件、用於上傳素材的物件儲存,以及你選擇的登入服務商。每一家都受資料處理協議拘束,只為自己承擔的那部分服務處理資料。沒有任何一家為其自身目的取得個人資料,Mosaqo 也不出售個人資料、不將其用於廣告。
其中部分服務商在歐洲經濟區之外營運。凡屬此類情形,傳輸依據歐盟執委會的適足性決定或執委會的標準契約條款。
掃描事件在工作區保存期屆滿時刪除,預設為 90 天。帳戶與工作區資料在帳戶存續期間保留,並在帳戶關閉時移除,除非法定義務要求保存副本更長時間。
08
安全、資料外洩與申訴
資料在傳輸中加密,正式系統的存取權限僅限於維運人員,密鑰與應用程式資料分開存放。
若發生可能危及你權利的外洩,Mosaqo 會在知悉後 72 小時內通知主管監理機關,並在風險偏高時直接告知受影響的人。
如果你對某項請求的處理方式不滿意,可以向你居住或工作所在國的資料保護機關提出申訴。你不必先找 Mosaqo,儘管那樣通常更快。
下一步