跳到主要内容
配送至 全球USD语言EN中文
您的数据

我们如何处理您的数据

这一页讲的是您在询价表里填下的信息之后会发生什么:我们存了哪些字段、谁能看到、它跨了哪两条边境、什么时候被删掉。它还讲另外两件事,因为个人信息还有两条路径会到我们这里,各自写在下面它们自己的一节里——一条是按《知识产权政策》提交的通知,另一条是工厂随入驻申请上传的公司文件,其中载有其法定代表人的姓名。工厂提供给我们的联系人信息不在本页,写在《供应商条款》里。自 2026 年 8 月 23 日起,工厂就一份证书提交的部分内容——证书的种类,以及工厂为它填写的名称——在上传确认之后即向已登录的买家展示,而文件本身仍然不公开,营业执照则从不向买家展示。这一页是对照代码写的;两边不一致的地方,以代码为准。

谁对您的数据负责

对它负责的只有一家公司,您应当知道是哪一家。深圳市水润天成实业有限公司在中华人民共和国注册,地址为深圳市宝安区西乡街道固兴社区瑞尚居1栋A.B座A座512,邮编518101,对外使用 Your China Partner(中国伙伴)这一商号。它就是您打交道的那家公司,由它决定为什么以及如何处理您的询盘,本页所述的一切也由它负责。用各部法律各自的措辞来说:它是《中华人民共和国个人信息保护法》下的个人信息处理者,若适用 GDPR,则相当于其中的控制者。

没有第二家公司分担这项责任。截至 2026 年 8 月,本页此处曾写明一家新加坡关联公司;该公司已不再是本业务的组成部分,全站也不再出现它的名称。没有变的是机器在哪里:网站运行在 Vercel Inc. 的新加坡区域,数据库与文件存储运行在 Google Cloud(Google Asia Pacific Pte. Ltd.)的 asia-southeast1 区域,邮件由新加坡的主机发出。它们负责运行硬件,不对您的数据作任何决定。

这个区别值得准确地写一次,因为三套制度各自有各自的叫法。深圳这家公司作决定;这些服务商只按其书面指示行事。这使它们各自成为《个人信息保护法》第二十一条下的受托方,以及 GDPR 下的处理者。新加坡《2012年个人数据保护法》同样适用于这些处理活动,移除那家新加坡公司并不改变这一点:该法的适用连接点是行为本身——在新加坡收集、使用或披露个人数据——而不是公司在哪里注册。我们的处理发生在那里,所以它适用。同一套安排,三种说法。而它有意不是另外那种可能:您的询盘不会被交给一家自行决定拿它做什么的独立公司。

由于作决定的这家公司设立在中国内地,《个人信息保护法》就是本页所有内容的首要规范,而不是放在末尾的一段脚注。由此产生两个后果,都不是装饰性的。《个人信息保护法》第三条规范在中华人民共和国境内处理个人信息的活动,而我们的同事正是在境内读取您的询盘——所以无论您身在深圳、斯图加特还是圣保罗,《个人信息保护法》都适用于您的询盘,本页也据此撰写。以及,由于我们使用的每一台服务器都在境外,向境外提供您的信息对我们而言不是个别情形,而是常规路径;下文有专门一节完整说明。

使用供应商不会转移责任,任命任何人也不会。新加坡《个人数据保护法》第11(2)条规定,组织对其占有或控制之下的个人数据负责;第11(6)条规定,任命数据保护官不解除其任何一项义务。该officer依据第11(3)条指定,其业务联系方式公布在本页页脚,这正是第11(5)条的要求。有两点它并不是。它不是 GDPR 第37条意义上的数据保护官——第37条以大规模监控或大规模处理特殊类别数据为前提,这两者我们都不做,也未作过任何此类任命。它也不是《个人信息保护法》第五十二条下的个人信息保护负责人:第五十二条仅在处理个人信息达到国家网信部门规定数量的情形下才适用,而我们远低于该数量。我们公布这个联系方式,是因为新加坡《个人数据保护法》强制要求,也因为您应当能够找到一个具体的人,而不是因为第五十二条要求设立这样一个人。

我们收集什么

本站有三处会收集个人信息,询价表只是其中第一处。这一节从前写的是“只有询价表”,自账户开放的那天起,这句话就不再成立了:注册会收集,工厂提交入驻申请也会收集。这两处各自写在下面它们自己的段落里。您填什么,我们就存什么:您的邮箱地址,必填;您的姓名和公司名称,选填;产品描述;数量;需要的定制内容;一段自由填写的留言;目标价格及其币种,币种始终是美元;货物的目的地;运输方式,海运、空运、铁运或者不确定,四选一;以及您希望的交期日期。另有一条路径也会把个人信息送到我们这里,它根本不经过站内的表单——按《知识产权政策》提交的通知,通过邮件或者信件送达;那条路径写在下面它自己的一节里。

如果您注册账户,我们会保存注册表单要求填写的内容。自 2026 年 8 月 16 日起,要填的比从前多,而且每一项都是必填:您的邮箱地址;您的姓名;公司名称,若您在网上开店且没有注册公司,则填店铺名称;您是不是以注册公司的身份采购;店铺链接,仅在您回答“没有公司”时才问;您属于十一类买家中的哪一类;您现在卖什么,用您自己的话写;以及您想采购的品类,即一个大类加上您在它下面勾选的项目。除此之外,我们还保存您密码的 scrypt 散列值。密码本身从不保存,也无法从散列值还原回来;这就是忘记密码只能重设、不能找回的原因。在该日期之前创建的账户,从未被问过这些问题,也没有保存这些答案;我们没有从任何别处替它们补填。如果您改用 Google 或者 LinkedIn 登录,我们保存的是该服务商给出的稳定主体标识和它声明的邮箱地址,这样您下次登录进的还是同一个账户,而不是另开一个空账户——上面那些问题我们仍会在自己的页面上问您,因为服务商并不回答它们。两家服务商不会告诉我们别的东西——我们只向它们要了三项标准声明,再没有更多,所以公司、职位和通讯录都不会从这两个渠道到我们手里。

登录会写下两类运行记录。一条会话记录,里面有一个随机查找键、与之配对的密钥的散列值、账户类型、两个失效时间点、您 IP 地址的截断形式,以及浏览器 User-Agent 字符串的散列值。还有一条登录日志,记录对您账户的每一次尝试——结果、方式,以及同样截断过的地址。地址只截到网段、不到具体主机:这足以看出“有人在陌生的地方登录过”,又不足以构成一份位置轨迹。日志既记成功也记失败,因为“这个账户是不是被人闯进来过”事后没有失败记录就无法回答,而那恰恰是出事那天第一个被问到的问题。

还有两样东西会随着账户的使用而积累:您主动收藏的产品和保存的搜索条件,以及您查看过注册公司名称的每一家金牌级或铜牌级工厂的记录。后面这一项之所以存在,是因为这项披露正是账户的意义所在;而我们对第三方作出过的披露,不应该是我们事后能让它消失的东西。

有四项是您没有填、但会被记录的。您正在阅读的语言,存为 en 或 zh。询价从哪个页面发出。您浏览器发送的 user-agent 字符串。以及您 IP 地址的加盐 SHA-256 哈希值——原始 IP 从不写入存储,未配置盐值时这一列直接留空。这个哈希只有一个用途:对同一哈希地址每小时五次询价的频率限制。没有盐值就没有哈希,处于那种状态时,这个限制根本不运行。我们也不会把这个哈希称作匿名化信息。它和您的邮箱地址在同一行里,结合我们持有的其他内容仍然可以识别到您;按《中华人民共和国个人信息保护法》的说法,这叫去标识化,不叫匿名化。这个区别,就是一句真话和一句好听话之间的全部差别。

我们不问您在哪个国家,也不去推断。目的地是货物送到哪里,不是您人在哪里。询价到达之后,我们会在这一行上加自己的工作字段——处理状态、由哪位同事负责、我们首次回复的时间、以及内部备注;另有一份日志记录我们就这条询价发出的每一封邮件:收件地址、邮件类型、是否送达、服务商返回的 message ID 和错误信息。

真正必须的只有您的邮箱地址,必填的理由只有一个:没有它我们回不了信。这不是法律或者合同上的强制要求,您不填,也不会有比“回复到不了您手上”更坏的后果。其余全部选填,只是让报价更准。您怎么填我们就怎么记——我们没有办法核实这些内容,如果哪一项填错了,更正的途径写在下面。

我们从不收集什么

买家账户已经启用,所以这一节诚实的写法,是账户仍然不收集什么。我们保存的是密码的 scrypt 散列值,而不是密码本身。自 2026 年 8 月 16 日起,买家注册表单会要 WhatsApp 号码和办公室电话,另外还有一个 Telegram 用户名,可以留空。它仍然不要个人住址、不要出生日期、不要密保问题、不要身份证件,页面上根本没有这些字段。WhatsApp 号码同时也是您可以用来登录的三样之一,另外两样是用户名和邮箱;办公室电话只是联系方式,永远不是凭据。这三样都只给我们自己的同事联系您用,绝不会展示给工厂。工厂后台账号会要姓名和手机号码,因为审核同事得能就工厂自己的申请打电话回去核实。任何人的任何支付工具,我们都不持有。

询价表上没有上传控件,所以我们手里没有买家的图纸、证书或者任何文件。没有结账、没有担保交易、没有支付,所以我们没有卡号、没有银行账号、没有金融账户信息——这些按《中华人民共和国个人信息保护法》第二十八条属于敏感个人信息。询价变成订单时,开票和收付款完全发生在这个网站之外。询价表不要电话号码,不要个人住址,不要身份证件。本站另有两条渠道确实会要更多,各自写在下面它们自己的一节里:知识产权通知这三样都要;申请入驻的工厂会上传自己公司的文件——营业执照,以及它所声明的各项认证。这两条都不是询价表。买家在本站仍然无法给任何东西附加文件。自 2026 年 8 月 23 日起,工厂就一份证书提交的这几项——是哪一类证书、以及工厂为它填写的名称——在上传确认之后就会被已登录的买家看到,没有人会先读一遍。文件本身不展示,也从不公开提供;营业执照根本不向买家展示。

我们不从任何第三方获得关于您的个人信息。没有数据商,没有信息增强服务,没有核验供应商,没有任何第三方向这张表里写数据。也请不要把健康、宗教信仰、生物识别和金融账户信息填进自由文本框——我们不索取,也没有合法性基础持有它们,一旦出现,我们的同事会把它们从记录里清掉。

我们仍然没有会对您产生法律效果或者类似重大影响的自动化决策。没有任何东西给您打分、排序或者画像;商品说明由我们自己的同事撰写,每一位访问者看到的价格都一样。有些工厂付费购买展示位置和公开显示注册名称的资格,但那是一个对所有访问者一视同仁的商业决定——它不是个性化,也不可能是针对您的,因为我们对您一无所知。自动生效的是几条限制:同一个散列地址每小时五条询价,以及一刻钟之内对同一账户或者同一地址尝试密码的次数上限。限制触发时,接下来的尝试会被拒绝一段时间,然后自行解除。它对您不作任何判断,也没有人工复核,因为没有什么可复核的——等一会儿就是全部的救济。还有一件事是自动的,与上面那些限制不同,它会主动找到您,而不只是拒绝某个请求:如果我们已就您的询价报过价,之后就没有下文了,我们会在第十四天、第三十天和第六十天各写信一次,只问一个问题——最后成交了吗?两个链接,无需登录,也没有任何跟踪像素。不回复本身就是完整的回答,并按“未回复”记录。我们问您而不是问工厂,因为工厂是我们开票的一方,也就是唯一有理由不吭声的一方。它不评分、不排序,也不对您作出任何决定;如果某条记录因下文所述的原因被冻结,我们根本不会写信。

如果您向我们提交知识产权通知

除询价表之外,个人信息还有两条路径会到我们这里,这是其中一条:按我们的《知识产权政策》提交的通知。另一条是工厂随入驻申请上传的公司文件,写在下文。那一页要求的是与询价表完全不同的一组信息——您的姓名和公司名称、公司注册号和注册地、权利人在权利证书上的准确名称、证明您身份的文件(公司提供营业执照或者商业登记摘录,个人提供身份证件)、代理人的书面授权(如有)、权利注册证书或者其他权属证明、您的证据材料、通信地址、电话号码,以及一个确实有人查看的邮箱地址。其中一部分是关于您的个人信息,另一部分是关于其他人的个人信息;请只提供该通知确有必要的部分。

我们持有这些信息只有三个目的:审查该通知、据此采取行动、以及留存我们作出了什么决定、为什么这样决定的记录。本站没有营销名单可以把您加进去。在新加坡 PDPA 下,我们的依据是同意,按第15条第1款视为同意:这些信息是您为自己选定的目的自愿提供的,且在该情形下您自愿提供是合理的。通知来自中国内地的,《中华人民共和国个人信息保护法》下的同意起同样的作用;本页关于撤回同意的内容同样适用,只是有一个显而易见的后果——撤回对该通知的同意,意味着我们停止就该通知采取行动。

您的通知由我们自己在深圳的同事阅读,与询价是同一个地方。接下来它会比本页描述的任何其他情形多走一步:在依据通知采取行动后的两个工作日内,我们会把通知原件——包括是谁发出的——发送给生产该产品的工厂,因为没有人能够答复一份自己看不到的指控。那家工厂是中国内地的另一家公司,是 YCP 之外的接收方;下面《还有谁看得到》一节里的封闭清单针对的是询价数据,不涵盖这一情形,所以这项披露在这里也写一遍。如果您有具体理由认为某一项联系方式不宜转出,请在通知中说明,我们会把它扣下,改由我们充当传递渠道。这项披露和这项扣留,《知识产权政策》里都有完整说明;在这里重复一遍,是因为这里正是您决定要提交什么的时候。

通知本身、您的身份和授权文件、证据材料以及我们的决定,自我们作出决定之日起保存六年,期满删除。这与《知识产权政策》所载的期限一致,定法也和本页其余期限一样:足以覆盖针对该决定仍可提起主张的那段时间,不再更长。本页其余内容同样适用于这份档案——怎么提出请求、可以要求什么、万一出事怎么办——只有一点需要说明:这份档案里确实有身份证件,所以您就它向我们提出请求时,我们可能要求您以与当初提交内容相一致的方式证明身份,这一步对询价记录是不做的。

我们为什么持有它,以及依据哪条法律

对询盘数据给出一份封闭清单,因为含糊的清单不值得公布。我们持有您的询盘,用于阅读并回复它;用于据此寻源与报价,也就是我们深圳的同事处理这项请求;用于通过限流防滥用来保持表单可用;用于留存您同意时页面向您展示了什么的记录;以及在询盘转化为订单时,用于我们自己的会计与法律记录。就这些。知识产权通知文件有其自身的目的,已在上文各自的章节中说明。我们不发送营销邮件,不做用户画像,也不向任何人出售任何东西。

现在《个人信息保护法》排在最前面,因为作出上述全部决定的公司在中国。第十三条列举了可以处理个人信息的各项依据,同意是其中第一项——这就是我们的依据,由您勾选表单上的方框作出。关于这份清单,有两点值得写明。其一,它不含“正当利益”这一依据:与 GDPR 不同,中国法律根本没有提供这样一条,所以并不存在一条更安静的路径可以让我们不必征求您的同意。其二,第十三条第二项的合同依据,涵盖的是为订立或者履行“您本人作为一方当事人”的合同所必需——而当您是代表雇用您的公司来询盘时,通常并不属于这种情形。我们本可以援引它,但没有,因为对使用本表单的多数人来说它撑不住。做功的是同意;而下文关于跨境提供的一节,会说明这一选择带来的后果。

在新加坡《个人数据保护法》下,依据同样是您的同意,见第13条与第14条。您的姓名、公司与工作邮箱属于业务联系信息,第4(5)条将其排除在该法大部分条款之外——但产品描述、价格、目的地、您的留言、user-agent 字符串以及经哈希处理的 IP 并不属于,而且我们也无从核实一个自行申报的工作邮箱是否真的是工作邮箱。所以我们把整条记录都当作个人数据处理,对全部内容均以同意为依据,而不是倚靠一条只覆盖其中一部分的豁免。第14(2)条禁止要求超出合理范围的同意,因此这一勾选仅覆盖处理您的询盘,别无其他。我们也没有就限流援引该法的正当利益例外:该例外自带须做成文评估的前提条件,而更干净的答案是,防滥用本就落在已经告知您的目的范围之内。

GDPR 是第三套制度,下文关于欧盟的一节说明了我们为何认为它并不触及本站。我们仍然一并说明在其项下的立场,这是出于做法而非让步:我们会采用的依据是第6(1)(f)条的正当利益,而不是同意,尽管有那个勾选框。这些利益是具体的,因为第13(1)(d)条要求它们具体:回复您发来的商务询盘、物色合适的工厂并准备报价、防止表单被灌爆,以及保存我们对您说过什么的证据。如果询盘人本人就是潜在的合同相对方,而不是某家采购公司的雇员,第6(1)(b)条也会覆盖应您要求在订立合同前所采取的步骤。

您勾选的那句话,原文照录

同意框从不预先勾选,也从不与其他事项捆绑。任何一次提交被接受之前,同意都会被检查三次:浏览器里一次;服务端 action 里再一次,没有同意就拒绝;数据库里还有一次——一份询价,必须同时具备两项同意和两段措辞才存得进去;一个能够登录的工厂账号,必须同时具备两项同意才可能存在;一个买家账户,只要记录了其中一项同意,就不能缺少另一项,也不能缺少当时那两段措辞。目录本身不需要同意任何内容就能浏览:每个产品页、每个类目、每篇文章、每次搜索都是如此。有五件事会请您同意:发送询价、发布采购需求(RFQ)、注册买家账户、注册工厂、接受工厂后台的邀请。这五件事都会问两次,因为“把您的信息传输到中国内地境外”的同意,与“处理这些信息本身”的同意是分开取得的。采购需求还会问第三次,而那一次是可选的——本节最后一段说的就是它。

措辞不是一句,而是两组,因为您可能同意的是两件不同的事情,而本节正是公布这两组措辞的地方。询价表单显示的是“我同意 YCP 存储并使用这些信息以答复我的询价。”,以及单独勾选的“我同意我的信息被传输至中国内地境外——传输给隐私政策中列明的新加坡托管、数据库与邮件服务商——以便接收、存储并回复本次询盘。”。账户与工厂注册表单——以及同事接受邀请的页面——显示的是“我同意 YCP 存储并使用这些信息,用于维护我的账户并答复我的询价。”,同样单独勾选的还有“我同意我的信息被传输至中国内地境外——传输给隐私政策中列明的新加坡托管、数据库与邮件服务商——这个账户才可能存在并被使用。”。采购需求表单显示的是第三组,因为它要的东西前两者都没有——一份要送到工厂面前的需求:“我同意 YCP 保存这份需求及其中的联系方式,用它们为这一单寻找工厂、组织报价,并在隐去我方身份后把需求交给工厂。”,单独勾选的还有“我同意这份需求及其中的联系方式离开中国内地,存放在新加坡的服务器上——即隐私政策中列明的托管、数据库与邮件服务商——因为这张表本就是发往那里的,中国内地不留副本。”。无论您看到的是哪一组,我们都会把那几句话原样存进您那一行,旁边是您勾选的时刻。以后如果我们改措辞,您那一行保留的仍然是您当时看到的那几句。

本站只有一个勾选是可选的,也仅此一个。在采购需求表单的第二屏,我们会问:“我同意 YCP 将我的公司名称、公司网站和网店链接,提供给已就这份需求提交报价的工厂,并且仅限该工厂。”不勾它,表单照样提交,需求照样发布,您不会因此付出任何代价——无论勾与不勾,需求送到工厂手上时您的身份都是隐去的。它单独问,是因为它是另一回事:上面那两项是同意“我们”处理您的信息,而这一项是同意一个“指名的第三方”拿到它。而且光有它还不够。只有在这个勾选存在、并且该工厂已经消耗一次有限的额度、把一份真实报价放到您面前之后,您的名字才会到达工厂。会员等级永远买不到它,出多少钱都不行。您也可以以后再勾——在需求发布很久之后,从您自己的需求页面勾上;如果您始终不勾,就没有任何工厂会知道您是谁。

这样做的意义就在这里。存一个是/否标志的公司,只能告诉您“您同意过”。我们能告诉您,您同意的是什么。而如果我们变更处理目的、处理方式或者收集的个人信息种类,《中华人民共和国个人信息保护法》第十四条要求重新取得您的同意——旧的那一勾不会自动延伸到新的用途,存下来的那句话,就是您据以追究我们的凭据。

还有谁看得到——以及谁永远看不到

没有任何一家工厂看得到您的询价本身。工厂能看到的,是我们据此另写的一份去标识化的需求单:您要做什么、要多少、发往哪个国家、目标价和交期。您的姓名、公司、邮箱和所在城市不是在这份需求单里被隐藏了——是它里面根本没有这些字段。询价表上没有 supplier_id 这一列,需求单上没有姓名、公司、邮箱、城市这几列,所以两个对象都没有地方放对方持有的东西。这不是让您凭信任接受的承诺,而是一种结构;而且面向工厂的那一侧连接数据库时用的是一个单独的账号,服务器本身就拒绝让它读到您的询价。一份需求单最多只有十家工厂能够打开,这个上限既是为了让回来的报价可比,也同样是为了限定究竟有多少家公司会接触到与您有关的任何信息。 您的联系方式是另一件事。它到达某一家工厂,只发生在我们一位具名同事针对某一份需求单、某一家工厂单独放行的时候,并且要写下理由由我们记录在案;同时还必须已经满足三个条件:您当初同意过可以把资料给到报价的工厂、那家工厂已经与我们签署数据保护承诺书、并且它确实提交了报价而不只是读了需求单。任何会员档位、任何价格都不会因此获得这些信息。谁在什么时候拿到了哪几项,您可以在对比报价那一页上看到——也可以让我们撤回。

看得到的是:我们自己在深圳的同事。有三家服务商在网站运行过程中会接触到它,它们都不为自己的任何目的处理它——Vercel,托管本站,函数固定在新加坡区域;Google Cloud SQL for MySQL,数据库位于新加坡 asia-southeast1 区域;以及我们在 Exabytes(新加坡主机商)的自有邮箱,承载询价邮件。Vercel 和 Google Cloud 按其公开条款使用,其中包含它们各自面向我们这类客户公布的数据处理条款。邮件主机是一个承载我们自有邮箱的共享主机账户,我们就照它本来的样子写,不去暗示存在一份需要我们随后拿得出来的定制协议。不依赖任何一份纸面文件的是 PDPA 第4条第3款:服务商怎么处理您的数据,我们承担的责任和自己动手时一样。

这里的数据不出售、不发布、不公开,本站也没有任何界面能把它显示出来。如果这项业务被出售或者重组,在记录转移之前,我们会告诉您接手的是谁。这份封闭清单是询价数据的清单。它不是知识产权通知的清单——那里还有一个接收方,就是通知中被指名的那家工厂,写在上面它自己的一节里。

如果法院或有权机关依法要求,我们也必须交出数据。在中国内地,这一路径通过深圳公司——《电子商务法》第二十五条要求经营者向依法提出要求的有权机关提供数据。在新加坡,这一路径通过上文列明的三家服务商,因为数据实际保存在它们那里,新加坡的法律文书也会送达它们,而不是我们。我们宁可把这一点写清楚,也不愿写一句“我们绝不与任何人共享”的承诺,因为那不是事实。

还有一类接收方,只有在有人订购时才会出现。自 2026 年 8 月 23 日起,工厂提交的证书不经我们核实真伪即可展示;买家或者工厂自己可以向我们订购这项核验,它是一项付费服务。执行它的做法,是把那份证书递到发证机构面前,或者递给替我们执行核验的检验机构——这是一次对外披露,接收方不在上面那份清单里,处理目的也只因为有人下了这个单才存在。它只发生在那一单上,只涉及单中指名的那一份文件;它可能携带的个人信息,只有证书本身印着的那些,通常是工厂法定代表人的姓名,与《我们收集什么》一节所述的是同一项数据。您的询价不在其中。订购这项核验的人,我们会告诉他我们递给了谁。

数据离开新加坡

数据库在新加坡,网站也在新加坡运行。这并不意味着您的数据就留在这里。我们在深圳的寻源同事会打开您的询盘来处理它,而在新加坡《个人数据保护法》第26条之下,构成“转移”的正是这条访问路径——而不是磁盘所在的位置。一份把新加坡数据驻留作为卖点、却对深圳的访问闭口不谈的政策,只告诉了您听起来更好听的那一半。

现在只有一家公司,因此这不是两家关联公司之间的转移,而是同一个组织从另一个国家读取自己的记录。这并不使它脱离该规则。《2021年个人数据保护条例》第10条要求,个人数据离开新加坡之前,须获得与该法相当的保护标准;第11(2)条要求所依据的文件做到两件事:设定该标准,并列明数据可以前往的国家。我们的文件写明了中华人民共和国,并且是通过合同与内部制度约束我们深圳的同事,而不是通过一份已不复存在的关联公司协议。市面上现成的供应商协议,往往做到了前一件而忘了后一件。

我们没有把这次转移建立在您的同意之上,这是有意的。第10条确实提供了以同意为替代路径的可能,但第10(3)条规定,除非事先向您提供了一份关于该国将如何保护这些数据的书面摘要,否则不视为您已同意。您实际勾选的那句话,并没有提到中国境内的保护标准。指着勾选框把它称作对转移的同意,是很容易的做法。那也是错的,所以这次转移改为立在书面协议之上——这条路径不依赖于您曾同意过某样从未向您展示过的东西。

把本节和下一节放在一起读,形状就清楚了。新加坡是您的数据实际所在之处;中国是对它作决定的公司所在之处。每个方向各有各的规则,我们没有把它们合并成一句让人安心的话。

数据离开中国内地

方向比多数隐私政策愿意承认的更重要,而在本站,它的走向与最直觉的猜测正好相反。决定您的询盘会经历什么的那家公司设立在中国内地,但它使用的机器没有一台在境内。网站、数据库和邮箱全部在新加坡。所以从您按下发送的那一刻起,您的信息就正在由一家中国的处理者向境外提供——这意味着《个人信息保护法》第三章、即第三十八条至第四十三条的跨境规则,并不是偶尔逮住一位中国询盘人的边缘情形。它是本站收到的每一份询盘的常规路径。

第三十八条要求在向境外提供个人信息之前具备若干路径之一,我们采用的是国家网信办2024年《促进和规范数据跨境流动规定》中的豁免:我们在一个自然年度内向境外提供的个人信息,涉及的个人远少于十万人,我们不是关键信息基础设施运营者,也不持有重要数据和敏感个人信息。这个数字我们会统计,且每年1月1日重新计数。一旦越过该线,路径将改为标准合同或者认证,本页也会随之修改。我们并不主张这是一项永久豁免。

第三十九条要求的是两件彼此独立的事,值得当作两件来读,因为它们被免除的条件并不相同。第一件是告知:在向境外提供之前,我们必须向您提供境外接收方的名称和联系方式、处理目的与处理方式、涉及的个人信息种类,以及您向该接收方行使《个人信息保护法》所定权利的方式和程序。这项义务不取决于我们援引哪一项依据,所以无论我们当初怎么选,它都去不掉。第二件是您对该项提供本身的单独同意。

以下就是那份告知。境外接收方为:Vercel Inc.,在其新加坡区域运行本网站;Google Cloud(Google Asia Pacific Pte. Ltd.),在其 asia-southeast1 区域运行托管式 MySQL 数据库与文件存储;以及为我们发送邮件的新加坡主机。以上各方均可通过本页页脚的地址经由我们联系。目的是接收、存储并回复您的询盘。方式是位于新加坡的托管数据库、无服务器函数与邮件服务。它们是境外接收方——而不只是我们的供应商。这不是我们在谨慎行事:国家互联网信息办公室发布的个人信息出境标准合同,把境外接收方定义为在中华人民共和国境外自个人信息处理者处接收个人信息的组织、个人,对它是否自主决定处理目的只字未提。一家仅按我们指示行事的公司,仍然接收了您的数据,所以我们把它列出来,而不是藏在供应商这个词后面。涉及的个人信息种类即上文所列各字段;本页所述的每一项权利,都可以经由我们、在同一地址向上述任一接收方行使。

关于单独同意,我们想把“为什么要征求它”说准确,因为本页早先的版本没有做到。有一种说法是:即便免于第三十八条的各项机制,也既不免除告知、也不免除同意。监管机关的表述并不完全是这个意思。国家网信办第二版备案指南所载的立场更窄,也更有用:在以同意作为所依据的合法性基础时,跨境提供需要取得单独同意;而在处理活动改以第十三条其他各项依据为基础时,则不需要单独同意。我们依据的正是同意——理由见上文关于合法性依据的一节——所以这项要求对我们适用。结论相同,理由不同,而理由恰恰是这样一份页面欠您的那一部分。

表单实际是怎么做的,写明白,方便您拿它来对照上述要求。它在“同意处理您的询盘”之外,另外单独收取一份跨境提供的同意。两个方框都绝不预先勾选,也都不会被折叠进对条款的接受之中。您勾选那一刻屏幕上显示的确切文字,会原样存储在您的询盘记录上,因此无论本页此后如何变化,任何一位个人当初同意的内容都始终可以逐字还原。该同意可以随时撤回,只需写信至本页页脚的地址——关于让我们停止的那一节,说明了撤回之后会发生什么。

如果您在欧盟

GDPR 第3条第2款只在两种情形下够得到一家在欧盟境内没有设立机构的公司,值得把这两种情形分开来看。我们是一家中国公司,注册和经营都在深圳,在欧盟境内没有任何设立机构。前一种情形是第3条第2款(a)项:向欧盟境内的个人提供商品或者服务。它看的是我们是否在指向某个欧盟市场,而不是欧盟境内的人能不能打开这个网站。自 2026 年 8 月 16 日起,买家注册表单确实有一个国家或者地区的下拉选项,这一节按实际情况写。它是一个平铺的列表,列出世界上所有有人居住的国家和地区;它不把成员国单独归为一组,没有“欧盟”这个选项,也不会因为您选了哪个成员国而有任何不同的处理。您在那里选什么,都不会改变本站的定价、发运、语言或者投放。询价表里仍然根本没有“国家”这个字段:目的地是一个自由填写的文本框,写的是货物送到哪里;除了那一个下拉选项以外,我们既不问、也不推断您人在哪里。我们不提供任何形式的交付安排——没有运费报价、没有运费计算器、没有可送达国家清单、也没有送往欧盟的选项——因为本站不销售、也不发运任何货物。报价只有美元一种币种。本站只有英文和简体中文两个版本,这两种语言是从中国做外贸采购的工作语言,不是我们所要争取的某个成员国市场的语言;本站没有欧盟其他任何一种语言的版本,没有欧盟地址,没有欧盟电话号码,也没有使用任何成员国的域名后缀。

后一种情形是第3条第2款(b)项:对发生在欧盟境内的行为进行监测。我们不监测欧盟境内任何人的行为。在欧洲以外,我们用 Google Analytics 统计访问量,详见下面的 Cookie 一节;在欧洲经济区、英国和瑞士,它不设置任何 cookie,也不保留任何标识符,所以那里的任何一次访问都不会和另一次访问或者某个人关联起来,也不会形成画像。本站没有标签管理器、没有像素、没有广告网络,也没有跨站追踪。第3条第2款的两种情形都不成立,因此该条例不适用于本站;而第27条的触发条件只有第3条第2款一个,所以它并不要求我们在欧盟境内指定代表。我们没有指定,您在这一页上也找不到欧盟地址——编一个是假的,而且会把我们整个拉进第3条第1款。以下内容我们作为日常做法执行,因为这是处理数据的稳妥办法,也因为我们宁愿被拿它来衡量。其中没有任何一句构成对该条例适用于我们的承认。

在这个前提下:把表单发给我们,无论如何都不构成 GDPR 第五章意义上的转移。您是您自己数据的来源,不是它的输出方,所以这一段不需要保障措施,您也不会在这里看到一句请您同意把数据发往新加坡的话。真正要处理的是下一段:从新加坡到我们在深圳的同事。欧盟委员会没有对新加坡作出充分性认定,对中国也没有。我们适用欧盟委员会的标准合同条款,采用控制者—处理者模块,因为那才是实际发生的情形——深圳按我们记录在案的指示行事,从不自行决定买家数据的处理目的。您要,我们就发一份给您。

这些条款要求我们评估目的地国家的法律可能对它们产生什么影响,而对中华人民共和国,这个问题不能靠一句“无风险”来回答。我们能说的是这套安排本身是什么:访问权限限于指定的采购人员,不存在询价表的批量导出,而数据本身是一份商务询价,不是那些受关注类别通常指向的东西。

基础设施要问的是同一个问题。Vercel、Google Cloud SQL 和我们的邮件主机都在新加坡,同样是没有充分性认定的第三国。Vercel 和 Google Cloud 面向我们这类客户公布了数据处理条款,账户就跑在这些条款上。邮件主机是一个承载我们自有邮箱的共享主机账户;这里照上面同样的理由,照实写。

我们保存多久

PDPA 第25条是一项积极义务:一旦收集目的不再需要,且没有法律或者业务上的理由继续保存,我们就必须停止保存含有个人数据的文件。《中华人民共和国个人信息保护法》第十九条的要求是:除法律、行政法规另有规定外,保存期限应当限于实现处理目的所必要的时间,不得更长;第四十七条走得更远——目的实现之后,删除是我们应当主动履行的义务,而不是等您来要。我们的保存期限把这些时点固定下来。

未形成订单的询价,自该询价往来消息停止之日起保存 24 个月。邮件发送日志保存 12 个月。询价形成订单的,有两个不同的期限同时在走,与其只报较短的那个,不如分开说清楚。会计记录本身——发票以及它背后的凭证——自会计年度终了后第一天起保存三十年,因为《会计档案管理办法》为深圳公司定的下限就是三十年,这不是我们可以自行缩短的期限。询价并不继承这个期限。该询价随订单单据一并保存至开票所属财政年度结束后五年,随后删除,因为《个人信息保护法》第十九条要求采用实现处理目的所必要的最短期限,而把买家的往来消息留上三十年,对我们的任何目的都没有帮助。知识产权通知档案自我们作出决定之日起保存六年,理由写在它自己的一节里。每一个期限的定法都一样:该目的还能被满足多久,加上我们自己的法律和会计记录所需要的那一小段时间。期限届满时,该记录从数据库中删除——不是归档,不是挪到某个更安静的地方。

账户在您持有期间一直保留,您来信要求注销时连同名下收藏的产品和保存的搜索一起删除。附着在账户上的两类记录另有期限。会话记录在过期或者您退出登录时即告失效,随之清除。登录日志保留十二个月:期限再短,“这个账户是不是被人闯进来过”在通常被问到的那个时间窗内就无法回答了。您查看过哪些工厂名称的记录,与账户同寿,理由见上。

删除由数据保护官手工执行,按这张表逐行处理。确实有一个夜间任务在运行,这里把它做的事情说清楚:它统计已过保存期限的记录条数,把数字记下来,然后停止。它没有删除的能力——这是它的构造决定的,不是一条我们可以悄悄放宽的政策。本站的每一次删除,都是有人读了那个数字之后动手做的。与其让您以为什么都没有运行,我们宁可告诉您有一个任务在跑,而它删不了任何东西。

有两种情况会覆盖这张表,而且都有终点。如果我们拒绝了一项查阅请求,PDPA 第22A条要求我们保存而不是删除相关数据,自拒绝之日起至少三十天,复核或者申诉进行期间继续保存——那是一个保存期,和下面权利部分里的三十天不是同一个三十天。如果某条记录是法律主张所必需的,我们保存到该主张解决为止。因上述任一原因被冻结的记录,我们除了存储和保障其安全之外不作任何处理,这正是《中华人民共和国个人信息保护法》第四十七条在这种情形下的要求。

保护它的是什么

讲具体做法,不讲形容词,因为 PDPA 第24条和《中华人民共和国个人信息保护法》第五十一条问的都是我们实际做了什么。数据库通过 Cloud SQL 连接器访问,使用双向 TLS 和短期证书;授权网络列表为空,从不使用 0.0.0.0/0。您的原始 IP 地址从不写入存储。访问权限限于指定的 YCP 员工,深圳的同事同样按本政策执行——PDPA 第12条(c)项要求我们让自己的员工知道规则是什么,而采购团队正是这件事尤其要紧的那部分员工。

现在确实有凭据了,所以这里写清楚保护它的是什么。密码以 scrypt 散列存储,每条各带自己的随机盐值,而且计算参数与散列值存在一起——这样日后调高强度,也不会把长期未登录的人锁在门外。会话不是一枚自带声明的令牌:cookie 里是一个随机查找键加一个随机密钥,我们只保存密钥的散列值,比对在恒定时间内完成。这个设计的代价,是每个已登录请求都要读一次数据库;换来的是自带声明的令牌给不了的那一件事——我们封停一个账户、或者您退出登录,它在下一个请求上就立刻失效,而不是等到令牌自然过期。重设密码和确认邮箱的链接以散列形式保存,且只能用一次;设置新密码会结束所有设备上的全部会话,那正是重设的意义。

安全故事的另一半,仍然是那些不存在的东西。询价表没有上传控件,所以数据库里没有买家文件可泄。确实有两条渠道会有文件送到我们手上,都写在上面:知识产权通知,以及工厂随自己的申请上传的公司文件。这些文件都不存放在数据库里,也从不公开。它们放在一个已强制开启禁止公开访问的私有存储桶中,只能通过一条签名链接读回——那条链接只对一个指定文件有效,有效期以分钟计,过期即失效。文件的描述和文件本身是两回事,展示出来的只有前者:已登录的买家看到的,是这份证书属于哪一类、以及工厂为它填写的名称;它背后的文件只能通过上面那种签名链接读取,永远不会出现在公开页面上。没有卡号,因为我们不收款。本站仅有的外部脚本是 Google Analytics 和 Google reCAPTCHA,两者都写在下面的 Cookie 一节里。在我们这个规模的公司,出问题的地方大多是我们刻意没有建的那些东西。

万一出事

PDPA 第六A部分把数据泄露通报定为强制义务,我们会遵守。如果我们有理由相信发生了泄露,我们会以合理且迅速的方式进行评估——没有所谓三十天的法定评估期限,不管模板上怎么写。如果评估结论是应当通报,我们会在切实可行的范围内尽快通报新加坡个人数据保护委员会(PDPC),无论如何不迟于作出该评估之日起 3 个日历日。是日历日,而且从评估之日起算,不是从事件发生之日起算。

泄露可能对个人造成重大伤害的,我们会通知受影响的个人,时间在通报委员会的同时或者之后,绝不在其之前。达到 500 人规模的泄露本身即属应通报事项;仅因规模而应通报的,向委员会通报,但不当然需要逐一通知个人。伤害是一条独立的判断标准,一个人就足以触发。询价表里没有条例列为重大伤害的那些类别——没有身份证件号码、没有银行卡或者账户信息、没有凭据、没有健康数据——这一点值得明说,但它不等于说这里的泄露永远不需要通报。知识产权通知档案是本页上的例外:它可能含有身份证件,所以上面那句话对它并不适用。何况伤害这条标准本来就不管我们的表结构长什么样。

有一个设计决定在这里派上用场。原始 IP 从不存储、只存加盐哈希,而且这是任何事件发生之前早就落地的措施,所以可能泄露出去的数据本身就比它可能的样子更少。该法把这类事先已经落实的技术措施视为判断是否需要通知个人时的相关因素;它不影响向委员会通报的义务。

《中华人民共和国个人信息保护法》第五十七条按自己的时钟并行运行,并且在信息可能泄露时即触发,不必等到确已泄露。它要求的通知须载明涉及的个人信息种类、原因和可能造成的危害;已经采取的补救措施和您可以采取的措施;以及联系我们的方式。在我们作为日常做法适用 GDPR 立场的范围内,还有向相关监管机构通报的平行义务。这三者互不等待。

怎么提出请求

写信给数据保护官,地址在本页末尾。说明您要什么,并从询价所用的那个邮箱地址发出——就询价数据而言,通常这就足以让我们确认是您本人,我们不会为了给出一行关于商务询价的记录而要求您提供护照扫描件。为了答复一项关于不含任何身份证件的记录的请求,反过来去收一份身份证件,这个交换是错的。就知识产权通知提出的请求是唯一可能不同的情形:那份档案里确实有身份证件,我们必须确认交还的对象就是当初提交的人。

这些都不收费。新加坡《2021年个人数据保护条例》第7条允许我们就查阅收取合理费用,我们不收;更正本来就没有收费的依据;在 GDPR 下行使权利是免费的。

时限方面,我们尽快答复,各法域的外部时限不同。PDPA 的标准是查阅“在合理可行的范围内尽快”、更正“在切实可行的范围内尽快”,而不是一个统一的三十天;如果我们无法在三十天内答复,第5条要求我们在这三十天之内写信告诉您答复何时到来。在 GDPR 下我们一个月内答复,请求确实复杂的可以再延两个月,但必须在这一个月之内告诉您要延期,以及为什么。在《中华人民共和国个人信息保护法》下,标准是及时答复,法律没有规定固定的期限;我们自行承诺 30 日内答复,好让这个承诺可以被检验。拒绝时,我们在同一时限内说明理由,而不是不作声。

《中华人民共和国电子商务法》第二十四条要的是方式和程序,不只是权利本身,所以一句话写清:写信到下面的地址,用您询价或者账户上用的邮箱,说明您要我们做什么,我们照做,或者说明为什么不做。如果您持有账户,注销账户也是您可以要求的事项之一,办法完全一样——第二十四条要求注销不得比开户更麻烦,而向下面的地址写一行字,并不比填一张表更麻烦。注销账户并不会删除我们仍需为订单或者自身会计记录保留的询价;上面的保存期限一节写明了那些记录保留多久、以及为什么。

您实际可以要求什么

在 PDPA 下,您可以要求获取您个人数据的副本,以及——多数政策会漏掉的那一项——获取一份说明,讲清在您提出请求之前一年内这些数据是如何被使用或者披露的。对我们来说,诚实的答复通常会包含我们深圳同事的访问。您可以要求我们更正错误,我们会在切实可行的范围内尽快更正,并转达给前一年内我们向其披露过该数据的对象,同样是深圳。该法规定了若干可以拒绝查阅或者保留部分记录的狭窄情形;如果我们扣下了什么,我们会告诉您我们扣下了,而不是给您一份看起来完整的部分答复。另外,新加坡没有生效的删除权、反对权和可携权——我们宁可这么说,也不去列举一些我们并无义务提供的权利。

在我们作为日常做法适用的 GDPR 立场下,您还享有更正、删除、限制处理和反对的权利,并且查阅请求还包括被告知覆盖对华转移的保障措施。可携权是多数政策容易过度承诺的一项:第20条只适用于处理基础为同意、或者与您本人订立合同的情形,因此在我们依赖合法利益时并不产生,我们不会假装它产生。如果我们拒绝,我们会说明理由,并告诉您可以向监管机构投诉,也可以向法院起诉。

在《中华人民共和国个人信息保护法》下,您可以查阅、复制您的个人信息,要求更正或者补充(我们先核实,再更正),要求删除,撤回同意,以及一项欧洲没有对应物的权利——要求我们对个人信息处理规则进行解释说明,这是一项关于规则的权利,不是关于数据的权利。第四十五条第三款的转移要依赖国家网信部门规定的条件,而该条件至今未出台,所以没有法定机制可以承诺;您提出要求,我们照样会把您那一行导出给您。自然人死亡的,其近亲属为了自身合法、正当的利益,可以对死者的相关个人信息行使查阅、复制、更正、删除的权利,死者生前另有安排的除外。

如果您想让我们停下

您可以随时撤回同意,我们不会设置任何障碍。写信给数据保护官。PDPA 第16条要求我们告知撤回的后果,那就说清楚:我们会停止处理您的询价,停止答复它。撤回不溯及既往——它不会推翻我们此前合法进行的处理;按《中华人民共和国个人信息保护法》第十五条,撤回自您提出之时起生效。按第四十七条,撤回同意也是触发我们删除义务的情形之一。

您撤回时,这个指令必须传达到每一个接触该记录的人。PDPA 第16条第4款要求我们让服务商和我们自己的员工一并停止——对我们来说,那意味着深圳的采购团队,不只是新加坡的数据库。

您的反对权

这一项单独成节,因为 GDPR 坚持如此;无论该条例是否够得到您,这一节都保留。第21条第4款要求把反对权明确提请您注意,并与其他内容分开呈现,埋在六项权利清单里的一个圆点做不到这一点。

在我们适用第6条第1款(f)项合法利益的范围内,您有权基于与您具体处境有关的理由,随时反对该处理。这与撤回同意不是一回事,也不以曾经给出同意为前提。您提出反对,我们就停止,除非我们能证明存在压倒您的利益、权利和自由的令人信服的正当理由,或者该记录是法律主张所必需的。举证责任在我们,不在您。

《中华人民共和国个人信息保护法》第四十四条给的权利更宽,而且没有这道利益衡量的门槛:您有权限制或者拒绝我们对您个人信息的处理。写到同一个地址即可。

Cookie:我们自己的,以及欧洲和中国大陆以外的 Google Analytics

我们自己的 cookie,登录之前确实只有一个,它叫 ycp_locale。取值只有 en 或者 zh 两种。它在您选择语言时写入,path 为 /,SameSite 为 Lax,在 https 下带 Secure 标记,有效期一年。

登录会加上一个会话 cookie,具体是哪一个取决于您从哪道门进来:买家是 __Host-ycp_bs,工厂是 __Host-ycp_ss,我们自己的同事是 __Host-ycp_ts。名字分开是故意的,这样在一道门发出的会话,无法拿到另一道门去用。每一个里面都是一个随机查找键加一个随机密钥,带 HttpOnly 和 Secure 标记,页面上的任何脚本都读不到。旁边还有一个 __Host-ycp_who,里面只有一个词——buyer、supplier 或者 staff——而且特意让页面读得到,因为页头得知道该显示“登录”还是“我的账户”,同时又不能让全站每个页面都变得无法缓存。它什么权限都不给:伪造它只会改变一个链接的文字,仅此而已,每一个受保护的页面照样会拿真正的会话去数据库核对。如果您用 Google 或者 LinkedIn 登录,还会有一个 __Host-ycp_oa,只在那趟往返的十分钟里存在,回来的一刻就被删除。

在欧洲和中国大陆以外,我们用 Google Analytics 统计访问量,看哪些页面对买家有用。它设置两个 cookie:_ga 和 _ga_QEZYEKWLEB,有效期最长两年;记录的是您打开的页面、您在站内搜索框里输入的词、您从哪里来、您的大致位置(由 IP 地址推算,Google Analytics 不存储 IP 地址)、您的设备和浏览器,以及询价或采购需求提交成功时的一个事件 generate_lead——但不包括您填写的内容。Google 按其数据处理条款为我们处理这些数据,服务器可能位于您所在国家以外,包括美国;事件级数据保留两个月,用户级数据保留十四个月。Google 信号已关闭,广告个性化已关闭;与我们 Google Ads 账户的关联只用来告诉我们哪些广告带来了询价。本站每一个表单在您提交时还会运行 Google reCAPTCHA,用来区分真人和机器人:Google 会为这一次检查收到您的 IP 地址和浏览器信息,我们收到的只是一个分数。如果不想被统计,可以在浏览器里禁止本站的 cookie,或者使用 Google 提供的停用插件:tools.google.com/dlpage/gaoptout。

在欧洲经济区、英国、瑞士和中国大陆,情况不同。浏览器时区设在这些地方的,根本不会加载 Google Analytics;而 Google 判断位于这些国家和地区的访问者,代码运行时存储功能是关闭的:不设置 cookie,不保留标识符,最多只有一次匿名的页面浏览计数到达 Google,不与任何人、也不与任何其他访问关联。所以这里仍然没有 Cookie 同意横幅:我们自己的 cookie 是为提供您所请求的服务而严格必需的,属于欧盟《电子隐私指令》豁免同意的情形;而统计 cookie 在该指令适用的地方从不设置。新加坡没有单独的 cookie 法规,《中华人民共和国个人信息保护法》里也没有 cookie 同意条款。

未成年人

这是一项面向企业的服务。询价表要公司名称和工作邮箱,因为我们预期打交道的是正在上班的人。本站任何部分都不针对儿童,我们也不会在明知的情况下收集未满 18 周岁者的个人信息。

按《中华人民共和国个人信息保护法》第二十八条,不满十四周岁未成年人的个人信息属于敏感个人信息,需要单独取得同意,跨境提供的门槛也低得多。这类信息我们一条都没有。如果发现我们收集了儿童的个人信息,我们会删除。

投诉

如果您认为我们处理数据的方式有问题,先告诉数据保护官——PDPA 第12条(b)项要求我们建立接收和答复投诉的流程,这就是那个流程。如果我们的答复不能让您满意,您可以向新加坡个人数据保护委员会(PDPC)申诉。

在中国内地,这条路径是真实存在的,也值得写准确,因为对您的数据负责的那家公司就设立在那里。《中华人民共和国个人信息保护法》第六十五条规定,任何组织、个人有权对违法个人信息处理活动向履行个人信息保护职责的部门进行投诉、举报;收到投诉、举报的部门应当依法及时处理,并将处理结果告知投诉、举报人。这里所说的部门就是网信部门——国家网信办自己制定的个人信息出境标准合同,把监管机构定义为省级以上网信部门,对我们而言即广东省。我们不在此公布它的电话号码:第六十五条把公布联系方式的义务放在该部门身上,而不是放在我们身上,而一个由我们转抄、从未拨打验证过的号码,价值低于直接告诉您应当去找哪个机构。

另外一件事是关于我们自己而不是关于监管机构的:《个人信息保护法》第五十条要求我们建立便捷的行使权利的申请受理和处理机制,并要求我们在拒绝请求时说明理由;我们拒绝的,您可以依法向人民法院提起诉讼。《网络数据安全管理条例》自2025年1月1日起施行,同样要求向公众提供服务的一方公布有效的数据安全投诉、举报渠道并及时处理。本页末尾的地址就是那个渠道,不是另外一个。

在欧盟,您可以向您的居住地、工作地或者事发地的监管机构投诉。我们在欧盟境内没有设立机构,因此没有单一的主导监管机构可以指名,我们也不会为了显得更有着落而随便指一个。

变更,以及以哪种语言为准

这一页变更时,日期随之变更,新版本自所示日期起适用。我们不会悄悄改这一页,把一个新目的塞给您。如果我们想把询价数据用于这一页没有写到的用途,我们会在做之前告诉您,而不是做完之后——这是 PDPA 第20条第1款(b)项的要求,也是 GDPR 第13条第3款对控制者的要求;而在以同意为基础时,我们会按《中华人民共和国个人信息保护法》第十四条重新征求同意。存下来的同意措辞在这里也保护您:改这一页,改不掉您那一行里的那句话。

本页的中文版和英文版都具有效力,两者都不是对方的“参考译文”。两个版本可能出现不同解读时,以对您更有利的解读为准。这条规则只管本页,也是为本页选的:一份隐私政策应当向个人一方倾斜。它和常见条款正好相反——常见条款会悄悄把其中一种语言降格为一种礼节。

这一页说明我们做什么,以及法律对我们的要求。它不是法律意见,也不能替代您自己的法律意见。

写信给谁

新加坡《2012年个人数据保护法》(PDPA)第11条第5款要求我们公开数据保护官的业务联系方式;本页写到的每一项请求、撤回、反对和投诉,都寄到这里。

数据保护官(Data Protection Officer)