Recruit CRM
Menu

隐私政策

Workforce Cloud Tech, Inc.(Recruit CRM)
2026 版 v3.2 — 符合数据隐私框架(Data Privacy Framework)
本隐私政策与以下法规保持一致,并依据上述规定编制而成:
欧盟 GDPR(第 (EU) 2016/679 号条例)· 英国 GDPR · 瑞士 nFADP(自 2023 年 9 月 1 日起施行)
欧盟-美国数据隐私框架、英国对欧盟-美国 DPF 的延伸适用、瑞士-美国数据隐私框架
《电子隐私指令》(ePrivacy Directive)· CCPA / CPRA · EDPB 2025-2026 年指南
最后更新时间:2026 年 9 月 | 版本:3.2
联系方式:support@recruitcrm.io | recruitcrm.io/legal/privacy/
版本 3.2 — 适用法律:爱尔兰 · 与 DPA v3保持一致

数据隐私框架遵守声明

Workforce Cloud Tech, Inc. 就依据欧盟-美国数据隐私框架(EU-U.S. DPF)从欧盟接收的个人数据的处理,遵守欧盟-美国数据隐私框架原则(EU-U.S. DPF Principles)。此项遵守同样延伸至依据英国对欧盟-美国 DPF 的延伸适用(UK Extension to the EU-U.S. DPF),从英国(及直布罗陀)接收的个人数据。Workforce Cloud Tech, Inc. 亦就依据瑞士-美国数据隐私框架(Swiss-U.S. DPF)从瑞士接收的个人数据的处理,遵守瑞士-美国数据隐私框架原则(Swiss-U.S. DPF Principles)。
Workforce Cloud Tech, Inc. 已就其对欧盟-美国 DPF 原则、英国对欧盟-美国 DPF 的延伸适用以及瑞士-美国 DPF 原则的遵守情况,向美国商务部完成自我认证,并就从欧盟和英国传输的个人数据遵守欧盟-美国 DPF 原则,就从瑞士传输的个人数据遵守瑞士-美国 DPF 原则。
如本隐私政策的条款与欧盟-美国 DPF 原则、英国对欧盟-美国 DPF 的延伸适用及/或瑞士-美国 DPF 原则之间存在任何冲突,以相关原则为准。如需详细了解数据隐私框架(DPF)计划,或核实 Workforce Cloud Tech, Inc. 当前的登记状态,请访问 https://www.dataprivacyframework.gov/
FTC 执法:Workforce Cloud Tech, Inc. 在欧盟-美国 DPF、英国对欧盟-美国 DPF 的延伸适用以及瑞士-美国 DPF 项下所作的承诺,须接受美国联邦贸易委员会(FTC)的调查和执法权力约束。

1. 关于本隐私政策

Workforce Cloud Tech, Inc.(以「Recruit CRM」名义开展业务)致力于保护您的隐私,并以负责任和透明的方式处理您的个人数据。本隐私政策(「本政策」)适用于所有访问我们网站(recruitcrm.io 及相关域名)、注册免费试用、订阅我们服务,或其个人数据通过我们平台被处理的个人。
我们绝不会将您的个人数据出售给第三方。我们严格按照欧盟《通用数据保护条例》(「GDPR」)(第 (EU) 2016/679 号条例)、英国 GDPR、瑞士《联邦数据保护法》(nFADP,自 2023 年 9 月 1 日起施行)、《加州消费者隐私法》及《加州隐私权法》(CCPA/CPRA)以及所有其他适用的数据保护法律处理全部个人数据。
本政策最后更新于 2026 年 9 月。我们更新本政策时将通过电子邮件通知您。在任何变更生效前,我们也会在网站上发布显著通知;对于重大变更,我们将提前至少 14 天发出通知,此做法与我们《数据处理协议》(第 12.5 条)中规定的修订程序保持一致。
如您对本政策有任何疑问,或希望行使您的数据保护权利,请通过以下方式与我们联系:support@recruitcrm.io

2. 我们是谁及我们在数据处理中的角色

Workforce Cloud Tech, Inc. 及其所有子公司
联系方式:support@recruitcrm.io · 网站:recruitcrm.io
Recruit CRM 根据所处理数据的所属主体不同,以两种不同的身份开展运营:
(a) 作为数据控制者 — 当我们出于营销、账户管理及服务提供等目的,直接向网站访客、潜在客户、试用用户及我们自身的订阅用户收集并处理个人数据时。在此身份下,我们决定处理的目的和方式,并依据适用的数据保护法律直接对您负责。
(b) 作为数据处理者 — 当我们的客户(作为数据控制者)将其候选人、联系人和客户的个人数据上传、导入或以其他方式提交至 Recruit CRM 平台时。在此身份下,我们仅严格按照客户的指示,依照《数据处理协议》(DPA)的条款处理个人数据,该协议可在 recruitcrm.io/legal/data-processing-agreement/ 查阅。我们的客户负责确保其向我们平台提交个人数据具有合法依据。
致候选人和联系人的说明:如果您是求职候选人、联系人或最终客户,且您的数据是由我们的某位客户(招聘机构或雇主)上传至 Recruit CRM 的,则该客户即为您的数据控制者。请直接联系该客户以行使您的数据权利。我们将依法协助客户处理此类请求。

3. 我们收集哪些个人数据及原因

3.1 您直接提供的数据

当您访问我们的网站、注册试用或订阅我们的服务时:
  • 联系信息:姓名、电子邮件地址、电话号码、邮寄地址
  • 业务信息:公司名称、公司规模、所属行业、职位
  • 账户凭证:用户名、密码(以哈希形式存储)
  • 账单信息:信用卡/借记卡号、账单地址(通过符合 PCI-DSS 标准的支付处理商处理)
  • 沟通记录:电子邮件、支持工单、反馈表单、调查问卷回复、客户证言
  • 职业资料:工作经历及资历(如您提供)

3.2 自动收集的数据

当您使用我们的网站或服务时,我们会自动收集:
  • 设备数据:设备类型、操作系统、浏览器类型、设备标识符(UDID)
  • 日志数据:IP 地址、访问时间戳、所访问页面、来源 URL、点击流数据
  • 使用数据:所访问的功能、会话时长、平台内的交互行为
  • 位置数据:根据 IP 地址推算的大致地理位置;在移动应用程序中,经设备端同意后收集的精确位置
  • Cookie 及跟踪数据:详见下文第 9 节

3.3 客户提交的数据(处理者角色)

我们的客户可能会向平台上传其候选人、客户和联系人的个人数据,包括简历/履历、工作经历、联系方式、专业资历,以及(如适用)通过我们的 AI 功能生成的经 AI 处理的输出,如通话摘要、转录记录和候选人评估。我们严格按照客户的指示处理此类数据。

4. 处理的合法依据(GDPR Article 6)

根据 GDPR,我们必须为每项处理活动提供有据可查的合法依据。下表列出了我们在数据控制者身份下处理个人数据的各项目的所依据的合法依据:
处理目的数据类型合法依据(Art. 6 GDPR)
提供服务并管理您的账户联系、账单、账户、使用数据Art. 6(1)(b) — 合同履行
处理付款并防范欺诈账单、支付、设备数据Art. 6(1)(b) — 合同;Art. 6(1)(f) — 合法利益
响应支持请求联系、账户、使用数据Art. 6(1)(b) — 合同;Art. 6(1)(f) — 合法利益
发送与服务相关的通知联系、账户数据Art. 6(1)(b) — 合同;Art. 6(1)(f) — 合法利益
发送营销通讯(在您已选择接收的情况下)联系、使用数据Art. 6(1)(a) — 同意
产品分析与服务改进使用、设备、日志数据(经假名化处理)Art. 6(1)(f) — 合法利益
安全监控与事件响应日志、设备、使用数据Art. 6(1)(f) — 合法利益
履行法律义务所有相关类别Art. 6(1)(c) — 法律义务
代表客户处理(作为数据处理者)客户提交的所有个人数据Art. 6(1)(b) — 合同(与控制者之间)
AI 功能处理(可选,由控制者指示)按控制者提交的内容Art. 6(1)(b) — 与控制者之间的合同;沿用控制者所确立的合法依据
凡我们依赖合法利益(Article 6(1)(f))作为处理依据的情形,我们均已开展并记录了合法利益评估(Legitimate Interests Assessment,LIA),以权衡我们的利益与您的权利和自由。您可通过联系 support@recruitcrm.io 索取我们 LIA 的副本。
凡我们依赖同意(Article 6(1)(a))作为处理依据的情形,您有权随时撤回该同意,且不影响撤回前所进行处理的合法性。如需撤回同意,请通过 support@recruitcrm.io 联系我们,或使用任何营销通讯中的取消订阅链接。

5. 我们如何使用您的个人数据

5.1 服务提供与账户管理

  • 提供、维护及改进 Recruit CRM 平台及服务
  • 创建并管理您的账户,包括身份验证和访问控制
  • 处理付款并管理账单、开票及订阅续订
  • 发送服务所必需的事务性通讯(账户提醒、安全通知、服务更新)
  • 响应支持请求、排查故障及解决争议

5.2 营销与通讯(在您已选择接收的情况下)

  • 发送新闻通讯、产品更新、功能公告及促销优惠
  • 开展调查并征求对服务的反馈意见
  • 根据您的使用模式个性化内容和推荐
  • 在我们的网站及第三方平台上展示定向广告(在需要时经您同意)
您可随时通过任何电子邮件中的取消订阅链接,或联系 support@recruitcrm.io 选择退出营销通讯。选择退出营销通讯不会影响您接收与服务相关的通讯。

5.3 AI 功能(可选——由控制者指示)

我们的可选 AI 驱动功能(包括通话转录、笔记记录、候选人摘要、职位描述生成和电子邮件起草)会处理客户提交的个人数据。以下条款适用于 AI 处理:
  • 不会用您的数据训练 AI:未经您事先明确书面同意,我们不会使用您的个人数据或您客户的数据来训练、微调或改进 AI 模型。
  • 所有权:您对通过 AI 功能生成的所有输入和输出保留完全所有权。
  • 共同责任:Recruit CRM 为经 AI 处理的数据实施适当的保障措施,并根据 GDPR Articles 26 and 28 与客户共同承担责任。
  • 披露:AI 输出仅作为信息性辅助提供。您需自行对依赖 AI 输出所作出的决定负责。
  • 自动化决策:如 AI 功能涉及对个人产生重大影响的自动化处理(Article 22 GDPR),我们将应要求披露此情况,并确保提供适当的人工审查机制。
  • 使用数据:我们可能收集经匿名化或假名化处理的技术使用数据(错误日志、性能指标)以维持服务质量。未经您明确同意,不会将任何个人数据用于产品改进。

6. 我们如何共享个人数据

我们不会出售您的个人数据。我们仅按以下所述方式共享个人数据:

6.1 分处理者

我们委托可信赖的第三方服务提供商(「分处理者」)代表我们处理个人数据,此类委托均基于书面数据处理协议,其提供的保护水平与我们与客户签订的 DPA 中的保护水平相当。我们会提前将分处理者名单的任何变更通知客户。
分处理者唯一权威且最新的名单——包括其处理目的及注册所在国——维护于 Recruit CRM《数据处理协议》附录三(Annex III)中,可在 recruitcrm.io/legal/data-processing-agreement/ 查阅。下表仅作为便于查阅的摘要提供,反映截至本政策发布之日的分处理者情况。如本表与 DPA 附录三存在任何不一致,以 DPA 附录三为准。
分处理者用途国家/地区
Amazon Web Services, Inc.云基础设施托管美国(+ 欧盟地区)
SendGrid, Inc.事务性电子邮件发送美国
Twilio Inc.语音、短信及通话录音美国
Google, Inc.区域数据处理、API美国(+ 欧盟地区)
Intercom, Inc.客户聊天与支持美国
Nylas, Inc.电子邮件、日历及联系人同步美国
OpenAI, L.L.C.生成式 AI 功能美国
Workato, Inc.工作流自动化平台美国
TextKernel USA LLCAI 驱动的简历解析美国
Mixpanel, Inc.产品分析美国
Datadog, Inc.应用程序监控与安全美国
Singlestore, Inc.实时搜索与分析美国
Beamer产品内公告美国
Userpilot引导入门体验美国
Metabase, Inc.高级报告与分析美国
VONQ Inc.职位广告与多渠道发布荷兰(欧洲经济区)
UnipileLinkedIn 消息集成法国(欧洲经济区)
Geoapify位置服务德国(欧洲经济区)
ContactOut Limited数据丰富英国
Bright Data, Inc.公开数据抓取美国
Athina AIAI 引导入门软件美国
MongoDB, Inc.审计日志采集美国
AWS CloudWatch / Elastic Search日志管理美国
所有位于美国的分处理者均受欧盟-美国数据隐私框架(以及适用情形下的英国对欧盟-美国 DPF 的延伸适用和瑞士-美国 DPF)及/或标准合同条款(Commission Implementing Decision (EU) 2021/914,Module 2)等适当传输保障机制的约束。位于欧洲经济区的分处理者直接受 GDPR 约束。位于英国的分处理者在适用情形下受英国 GDPR 和 UK IDTA 约束。

6.2 法律披露

在适用法律或具有约束力的法律命令要求的情况下,我们可能向执法部门、法院或其他公共机构披露个人数据。在法律允许的范围内,我们会在遵从此类请求之前通知受影响的客户,以便其寻求适当的法律救济。我们始终会力求仅披露为满足该请求所必需的最少数据。

6.3 业务转让

如发生合并、收购、资产出售或重组,个人数据可能会转移至收购方实体。我们将通过电子邮件及网站上的显著通知,就任何此类转移提前通知您,且收购方实体将受到与本政策同等的隐私承诺约束。

6.4 经您同意

在您已事先明确同意的情况下,我们可能与其他第三方共享个人数据。

6.5 后续转移责任

为遵守欧盟-美国 DPF、英国对欧盟-美国 DPF 的延伸适用以及瑞士-美国 DPF 原则,Workforce Cloud Tech, Inc. 就将个人数据向代表我们处理此类数据的第三方分处理者进行的后续转移,仍依据 DPF 原则承担责任,除非我们证明造成相关损害的事件与我们无关。

7. 国际数据传输

Recruit CRM 总部位于美国。当我们将个人数据从欧洲经济区(EEA)、英国或瑞士传输至美国或其他国家时,我们依赖以下传输机制:

7.1 欧盟-美国数据隐私框架、英国对欧盟-美国 DPF 的延伸适用以及瑞士-美国数据隐私框架(EEA/英国/瑞士 → 美国传输的主要机制)

Workforce Cloud Tech, Inc. 遵守欧盟委员会 2023 年 7 月 10 日充分性认定决定 C(2023) 4745 所确立的欧盟-美国数据隐私框架(EU-U.S. DPF),该框架依据英国对欧盟-美国 DPF 的延伸适用扩展至英国,并依据瑞士-美国 DPF 扩展至瑞士。Workforce Cloud Tech, Inc. 当前的登记状态可在 https://www.dataprivacyframework.gov/ 核实

7.2 标准合同条款(补充保障机制)

我们已与分处理者及客户签订标准合同条款(Commission Implementing Decision (EU) 2021/914,Module 2:控制者至处理者),用于欧洲经济区个人数据向美国的传输。标准合同条款作为与 DPF 并行的补充传输机制。标准合同条款受爱尔兰法律管辖,相关争议由爱尔兰都柏林法院管辖,此与我们 DPA 中选定的适用法律保持一致。在适用情形下,英国国际数据传输附录(UK IDTA)适用于受英国 GDPR 约束的传输。

7.3 其他传输机制

向欧洲经济区成员国境内分处理者的传输直接受 GDPR 管辖。向英国境内分处理者的传输受英国 GDPR 约束。向已获得欧盟充分性认定决定的国家境内分处理者的传输,依据该认定获准进行。所有其他传输均受标准合同条款或 GDPR Chapter V 项下其他机制的约束。
重要说明:对于个人数据从欧洲经济区、英国或瑞士向美国的传输,我们不依赖捆绑同意作为传输机制。欧盟-美国 DPF 和标准合同条款是我们的主要传输机制。

8. 数据保留

我们仅在为收集个人数据的目的所必需的期限内,或法律要求的期限内保留个人数据。下表汇总了我们的主要保留期限:
数据类别保留期限保留的法律依据
客户账户数据(活跃账户)订阅期间Art. 6(1)(b) — 合同履行
客户账户数据(终止后)14 天(数据导出窗口期)Art. 6(1)(f) — 有序过渡的合法利益
系统日志(活跃日志管理)终止后 30 天Art. 6(1)(f) — 安全事件调查
系统日志(冷存储归档)在活跃日志期之后再保留 11 个月Art. 6(1)(f) — 法律合规与安全
账单及财务记录10 年Art. 6(1)(c) — 法律义务(税务/会计法律)
营销选择加入记录至同意撤回后再加 3 年Art. 6(1)(a) — 同意;Art. 6(1)(f) — 争议解决
候选人/联系人数据(处理者角色)按控制者指示依照客户 DPA 指示
每一保留期限届满后,个人数据将依据 NIST SP800-88 有关介质净化的指南被安全且永久删除。客户数据一经删除便无法恢复。经书面请求,我们将在 30 天内提供书面删除证明。
以 Recruit CRM 作为处理者的控制者,在编制其自身依据 Article 30 制作的处理活动记录(Records of Processing Activities)时,应将本保留期限表与 Recruit CRM《数据处理协议》第 11 条结合参考。

9. Cookie 及跟踪技术

我们在网站和服务中使用 Cookie 及类似技术(网络信标、像素标签、本地存储)。在《电子隐私指令》(ePrivacy Directive)和 GDPR 要求的司法辖区(包括所有欧洲经济区成员国及英国),我们会通过 Cookie 同意横幅,在放置非必要 Cookie 之前先征得您的同意。

9.1 我们使用的 Cookie 类型

Cookie 类型用途法律依据
必要 Cookie平台运行所必需,包括会话管理、身份验证及安全令牌。禁用此类 Cookie 将影响服务的正常使用。Art. 6(1)(b) — 合同;严格必要
分析/洞察 Cookie用于了解用户如何与我们的平台互动(例如 Mixpanel、Datadog)。有助于我们改善用户体验。数据在可行范围内经过假名化处理。Art. 6(1)(a) — 同意
营销 Cookie用于投放定向广告并跟踪营销活动效果(例如 Facebook Pixel、LinkedIn Insight Tag)。仅在您同意后设置。Art. 6(1)(a) — 同意
功能性 Cookie记住您的偏好和设置(例如语言、时区)。可提升使用便利性,但并非必需。Art. 6(1)(a) — 同意
您可随时通过我们的 Cookie 偏好中心(可从网站的 Cookie 横幅访问)或调整浏览器设置来管理或撤回您的 Cookie 同意。请注意,禁用某些 Cookie 可能会影响服务的功能。关于请勿跟踪(Do Not Track,DNT)信号:我们目前不响应浏览器发出的 DNT 信号。
第三方跟踪:我们与广告网络(包括 Google、Facebook/Meta 和 LinkedIn)合作,这些合作伙伴可能使用 Cookie 和网络信标向您投放基于兴趣的广告。如您希望选择退出基于兴趣的广告,请访问 https://www.youronlinechoices.eu/(欧洲经济区)、https://optout.aboutads.info/(美国),或通过各平台的隐私设置管理偏好。您也可以访问 https://app.retention.com/optout 选择退出 RB2B/Retention.com 的数据处理做法。

10. 您的数据保护权利

根据您所在地区的不同,您可能依据适用的数据保护法律享有以下权利。这些权利适用于依据 GDPR 在欧盟/欧洲经济区享有权利的个人、依据英国 GDPR 在英国享有权利的个人,以及依据《瑞士联邦数据保护法》(FADP)在瑞士享有权利的个人——包括访问权以及限制个人数据使用和披露的权利。具体的法定依据以及在某些情况下权利的范围,会因法律不同而略有差异,详见下表「法律依据」一栏。我们将在 30 天内(或适用法律要求的期限内)回复所有有效请求。除非请求明显无根据或过度,否则我们不会收取任何费用。
权利含义如何行使法律依据
访问权(Art. 15)获取您个人数据的副本,以及有关该数据如何被处理的信息。电子邮件:support@recruitcrm.ioArt. 15 GDPR / UK GDPR; Art. 25 FADP
更正权(Art. 16)更正我们所持有的关于您的不准确或不完整的个人数据。电子邮件或通过账户设置Art. 16 GDPR / UK GDPR; Art. 32(1) FADP
删除权(Art. 17)在没有合法理由继续处理的情况下,要求删除您的个人数据。电子邮件:support@recruitcrm.ioArt. 17 GDPR / UK GDPR; Art. 32(2) FADP (destruction / blocking)
限制处理权(Art. 18)要求我们在特定情形下限制对您数据的使用方式。电子邮件:support@recruitcrm.ioArt. 18 GDPR / UK GDPR;FADP 中与之最接近的权利是要求禁止披露的权利(Art. 32(2)(c) FADP)——FADP 并无直接对应的独立权利
数据可携带权(Art. 20)以结构化、机器可读的格式接收您的个人数据。电子邮件:support@recruitcrm.ioArt. 20 GDPR / UK GDPR; Art. 28 FADP
反对权(Art. 21)反对基于合法利益的处理或出于直接营销目的的处理。电子邮件或取消订阅链接Art. 21 GDPR / UK GDPR; Art. 30(2) FADP(范围更窄——见下方说明)
关于自动化决策的权利(Art. 22)不受仅依据自动化处理(包括画像分析)作出并对其产生重大影响的决策约束。电子邮件:support@recruitcrm.ioArt. 22 GDPR / UK GDPR; Art. 21 FADP
投诉权(Art. 77)向您居住国的监管机构提出投诉。联系您所在国的数据保护机构(DPA)、英国 ICO 或瑞士 FDPICArt. 77 GDPR / UK GDPR;瑞士 FDPIC 的举报渠道详见第 10.2 节
关于英国和瑞士适用范围的说明:英国 GDPR 直接沿用了欧盟 GDPR 的条款及编号,因此英国个人可依据相同的法定依据行使相同的权利。瑞士 FADP 赋予高度对应的权利(Articles 25–32 FADP 项下的访问权、更正权、删除/销毁权及数据可携带权;Article 21 FADP 项下针对自动化个人决策的保护),但与 GDPR 相比在范围上存在一些差异——例如,FADP 并未包含与「限制处理」直接对应的独立权利,其反对权的范围也比 GDPR Article 21 更窄。上述具体法定引用应在本政策最终定稿发布前由法律顾问予以确认。

10.1 如何行使您的权利

如需行使上述任何权利,请通过 support@recruitcrm.io 与我们联系,并在邮件主题中注明「Data Rights Request」。为防止未经授权的访问,我们可能会要求您在我们处理您的请求前验证身份。如果您是数据由我们某位客户处理的员工或候选人,请直接联系该客户,因为该客户是您的数据控制者。

10.2 投诉权

如您对我们的回复不满意,或认为我们非法处理您的个人数据,您有权向您当地的监管机构提出投诉:
  • 欧洲经济区居民:您惯常居住地或工作地所在欧盟成员国的监管机构(完整名单可在 https://edpb.europa.eu/ 查阅)。就与我们标准合同条款适用法律相关的事项而言,牵头监管机构为爱尔兰数据保护委员会(Data Protection Commission,DPC)— dataprotection.ie
  • 英国居民:信息专员办公室(Information Commissioner's Office,ICO)— ico.org.uk
  • 瑞士居民:瑞士联邦数据保护和信息专员公署(Federal Data Protection and Information Commissioner,FDPIC)— edoeb.admin.ch
  • 加利福尼亚州居民:加州隐私保护局(California Privacy Protection Agency,CPPA)— cppa.ca.gov

10.3 DPF 救济机制

独立救济机制(DPF 要求):为遵守欧盟-美国 DPF、英国对欧盟-美国 DPF 的延伸适用以及瑞士-美国 DPF 原则,Workforce Cloud Tech, Inc. 承诺解决有关我们收集或使用您个人数据的投诉。本政策涵盖除人力资源(HR)数据以外的个人数据;Workforce Cloud Tech, Inc. 的 DPF 自我认证目前不涵盖 HR 数据。欧盟、英国和瑞士个人如对我们的 DPF 合规情况有任何咨询或投诉,应首先通过 support@recruitcrm.io 与我们联系。
如您有我们尚未妥善解决的隐私或数据使用方面的疑虑,请联系我们位于美国的独立争议解决服务提供商 JAMS(对您免费)— https://www.jamsadr.com/dpf-dispute-resolution
在特定条件下,您也可能有权在 DPF 仲裁小组(DPF Panel)提起具有约束力的仲裁。详情请参阅 DPF 原则附录一(Annex I),网址为 https://www.dataprivacyframework.gov/framework-article/Annex-I-introduction

11. 您个人数据的安全

我们依照 GDPR Article 32 实施适当的技术和组织措施(Technical and Organisational Measures,TOMs),以保护个人数据免遭意外或非法销毁、丢失、篡改、未经授权的披露或访问。我们的安全措施包括:
  • 对传输中(TLS 1.2 或更高版本)及静态存储的个人数据进行加密
  • 对含有个人数据的系统访问采用多因素身份验证(MFA)
  • 基于角色的访问控制及按需知悉的访问限制
  • 由独立第三方开展年度渗透测试和漏洞测试
  • 年度 SOC 2 Type II 审计,并与 ISO 27001:2022 保持一致
  • 通过监控工具持续监控应用程序
  • 在所有 AWS 设施中实施物理数据中心安全管控
  • 对所有可访问个人数据的人员开展年度隐私与安全培训
  • 建立与 NIST 及 EDPB Recommendation 01/2020 保持一致的正式事件响应程序
如发生可能对您的权利和自由造成风险的个人数据泄露事件,我们将在获悉该事件后 72 小时内通知相关监管机构(GDPR Article 33),并在 GDPR Article 34 要求的情况下毫无不当延迟地通知受影响的个人。
尽管我们采取一切合理措施保护您的数据,但没有任何互联网传输是绝对安全的。因此,我们无法保证向我们的网站或服务传输的数据绝对安全。

12. 儿童个人数据

我们的服务面向成人和专业机构设计。我们不会在明知情况下收集 13 周岁以下儿童(或在依据 GDPR Article 8 将数字同意年龄设定为 16 周岁的欧洲经济区成员国境内,16 周岁以下儿童)的个人数据。未经核实的父母同意,我们不允许儿童访问或使用我们的服务。如您认为某儿童在未获得适当同意的情况下向我们提供了个人数据,请立即联系 support@recruitcrm.io,我们将毫无不当延迟地删除该数据。

13. 加利福尼亚州居民 — CCPA/CPRA 权利

如您是加利福尼亚州居民,经《加州隐私权法》(CPRA)修订的《加州消费者隐私法》(CCPA)赋予您以下额外权利:
  • 知情权:要求披露所收集个人信息的类别及具体内容、收集目的,以及我们与之共享该信息的第三方类别
  • 删除权:要求删除个人信息,但须遵守某些例外情形
  • 更正权:要求更正不准确的个人信息
  • 选择退出出售/共享的权利:我们不出售个人信息。未经您的选择加入同意,我们不会为跨情境行为广告目的共享个人信息
  • 限制敏感个人信息使用的权利:将我们对敏感个人信息的使用限制在提供服务所必需的范围内
  • 不受歧视的权利:我们不会因您行使 CCPA/CPRA 权利而歧视您
如需行使您在加州法律下的权利,请通过 support@recruitcrm.io 联系我们,或使用「Data Rights Request」作为邮件主题。我们将依照 CCPA/CPRA 的要求在 45 天内回复。我们目前不响应全球隐私控制(Global Privacy Control,GPC)信号,但会持续审查这一立场。

14. 移动应用程序

当您使用我们的移动应用程序时,我们会收集设备类型、操作系统版本、设备标识符(UDID)以及使用数据。我们可能会发送有关服务更新和促销活动的推送通知——您可随时在设备端关闭此类通知。仅在您明确作出设备端同意的情况下,我们才会收集位置数据,且该数据仅用于在应用内提供基于位置的搜索功能。您可随时通过设备设置撤回位置同意。

15. Google API 披露

Recruit CRM 对从 Google API 接收的信息的使用,遵守 Google API 服务用户数据政策,包括其中的有限使用(Limited Use)要求。通过 Google API 接收的个人数据仅用于提供所请求的服务功能,不会用于广告投放、出售给第三方,或用于训练 AI 模型。

16. 第三方服务、社交媒体及链接

我们的网站包含指向第三方网站的链接,并与社交媒体平台(包括 LinkedIn、Facebook 和 Twitter/X)进行集成。我们对这些平台的隐私做法不承担责任。我们建议您在使用其功能前先查阅其隐私政策。嵌入我们网站的社交媒体功能(如「赞」或「分享」按钮)可能会设置 Cookie 并收集您的 IP 地址——这取决于您的 Cookie 同意选择。
我们的网站可能包含社区论坛或公开博客。您在这些区域公开分享的信息可能被他人阅读或使用。如需请求从公开论坛中移除您的个人信息,请联系 support@recruitcrm.io。

17. 本政策的修订

我们会定期审查并更新本隐私政策,以反映我们业务做法、技术、法律要求或监管指南的变化。如我们作出重大变更,我们将:
  • 在变更生效前至少 14 天,通过电子邮件(发送至您账户注册的地址)通知您
  • 在我们的网站上发布显著通知
  • 更新本政策顶部的「最后更新」日期
  • 在必要时,就任何新的处理活动重新征得同意
此 14 天的提前通知期与 Recruit CRM《数据处理协议》(第 12.5 条)中规定的修订通知程序保持一致。对于同时受本政策和 DPA 约束的企业客户而言,DPA 的修订程序适用于处理者角色义务的变更;本政策适用于控制者角色处理及个人用户权利的变更。
对于与 DPF 相关的变更,我们将提前通知美国商务部。对我们《数据处理协议》的修订,须依照 DPA 第 12.5 条经双方书面同意。

18. 如何联系我们

如对本隐私政策或您的个人数据有任何疑问、关切或请求:
咨询类型联系方式
一般隐私咨询support@recruitcrm.io
数据权利请求support@recruitcrm.io(主题:「Data Rights Request」)
数据泄露报告support@recruitcrm.io(主题:「Security Incident」)
DPF 投诉(首次联系)support@recruitcrm.io
DPF 独立救济JAMS — jamsadr.com/dpf-dispute-resolution
牵头监管机构(标准合同条款适用法律)Data Protection Commission (DPC) Ireland — dataprotection.ie
公司地址Workforce Cloud Tech, Inc. & all its subsidiaries, 28 Mohawk Avenue, Norwood, NJ 07648, United States
网站recruitcrm.io