隐私声明
Animiyo 如何为宠物主人、诊所和商店处理数据:处理目的、法律依据、保存期限、向美国的数据传输以及您的权利。
- 生效日期
- 2026年8月2日
- 最后更新
- 2026年8月2日
- 版本
- 1.0
Animiyo 是一个用于管理伴侣动物的平台,提供网页应用和原生 iOS 应用两种形式,二者共享同一套 Firebase 后端。平台上并存三类用户,即宠物主人、兽医诊所以及商店或服务商,针对每一类用户的数据处理规则各不相同。本声明说明,当您以宠物主人身份使用 Animiyo 时我们收集哪些数据、依据何种法律依据进行处理、由谁接收这些数据、数据存储在何处以及保存多长时间。本声明还说明了 Animiyo 并非自行决定处理目的、而是代表诊所或商店行事的情形,并指出规范此类关系的文件。每一节都对应应用的具体功能,以便您能够辨明当您使用产品的某一部分时会启动哪些处理活动。
数据控制者及联系方式
数据控制者是运营 Animiyo 的一方。该平台以托管于 Google Cloud Run 的网页应用以及原生 iOS 应用两种形式提供,二者均依赖 Google Cloud 项目 petdiary-10327 中的同一套 Firebase 后端。控制者决定与宠物主人账户相关的一切事项的处理目的和方式:注册、身份验证、宠物档案、提醒、预算、遛宠记录、上传的文件以及界面偏好设置。
如需就个人数据提出任何请求,您可以使用网站的联系页面,路径为 /contatti。有关行使您权利的请求,请遵循 /diritti-privacy 中所述的流程,该页面还列出了可直接在应用内使用的工具,您无需等待我们回复即可导出或删除自己的数据。
我们未任命数据保护官,因为不满足条例第 37 条所规定的条件:本处理并非由公共机关或机构实施,不涉及对数据主体进行大规模的定期且系统性的监控,其核心活动也不是对特殊类别数据进行大规模处理。每当服务扩展时,我们都会重新进行该项评估;如果评估结果发生变化,将在本节中公布任命情况。
适用范围与双重角色
Animiyo 是一个多租户平台:兽医诊所、商店和服务商在各自独立的空间中运作,拥有各自的员工和各自的客户。正因如此,Animiyo 的角色并非始终一致。对于宠物主人账户的数据,Animiyo 是控制者并直接承担责任。对于诊所或商店通过平台录入的有关其自身客户的数据,Animiyo 则是处理者:控制者是租户,双方关系受 /dpa 中公布的协议约束。
| 活动 | Animiyo 角色 | 控制者 | 适用文件 |
|---|---|---|---|
| 宠物主人账户的注册、登录和管理 | 控制者 | Animiyo | 本声明 |
| 宠物档案、健康记录、提醒 | 控制者 | Animiyo | 本声明 |
| 遛宠记录、预算以及主人上传的文件 | 控制者 | Animiyo | 本声明 |
| 主人撰写的评价、回忆和笔记 | 控制者 | Animiyo | 本声明 |
| 平台安全和审计日志 | 控制者 | Animiyo | 本声明 |
| 诊所撰写的临床病历和 SOAP 记录 | 处理者 | 兽医诊所 | /dpa 中的处理协议 |
| 实验室检验结果以及在诊所签署的同意书 | 处理者 | 兽医诊所 | /dpa 中的处理协议 |
| 报价单、发票以及租户的预约排程 | 处理者 | 开具这些文件的租户 | /dpa 中的处理协议 |
| 商店或服务商的订单和会员积分计划 | 处理者 | 商店或服务商 | /dpa 中的处理协议 |
这种区分不仅仅是形式上的。当 Animiyo 作为处理者行事时,它不决定收集哪些数据或保存多长时间,而是遵循租户的书面指示。如果您希望就诊所或商店录入的数据行使权利,则请求必须向该方提出;如果您将请求发送给我们,我们会提供所需的技术协助,并将其转交给有权限的控制者,同时告知您我们已如此处理。
所处理的数据类别
下表并非千篇一律的套话:它列出了系统中实际存在的类别,并附有取自应用数据结构的示例。来源一栏说明信息从何而来,因为这既会影响法律依据,也会影响您对其采取行动的方式。
| 类别 | 具体示例 | 来源 |
|---|---|---|
| 账户标识符 | Firebase uid、电子邮件地址、显示名称、您选择的公开用户名、令牌自定义声明(custom claims)中的角色和租户归属 | 由用户提供并在使用过程中生成 |
| 宠物身份数据 | 名字、物种、品种、出生日期、性别、芯片号码、体重、照片 | 由用户提供 |
| 上传的文件 | 与照片一并存储在 Cloud Storage 上的证书、表格及其他文件 | 由用户提供 |
| 动物健康数据 | 疫苗接种、用药和治疗、驱虫、就诊、预约、慢性病症、住院、症状分诊结果 | 由用户提供或由专业人员录入 |
| 专业临床文档 | SOAP 记录、实验室检验结果、同意书表格以及已签署的同意书 | 由专业人员录入 |
| 位置数据 | 遛宠的 GPS 轨迹、已保存和已共享的路线、集体遛宠、目击报告、公开的走失宠物标签页面 | 在使用过程中生成 |
| 财务数据 | 开支、预算、储蓄目标、订单、订阅、会员积分、由租户开具的报价单和发票 | 由用户提供或由专业人员录入 |
| 生成的内容 | 用户与专业人员之间的对话、评价、回忆和笔记 | 由用户提供 |
| 技术和安全数据 | 应用审计日志、FCM 通知令牌、App Check 令牌、界面偏好设置 | 在使用过程中生成 |
| 使用数据 | 关于所浏览页面和所用功能的假名化 Google Analytics 4 统计数据 | 在使用过程中生成 |
| 辅助性描述信息 | 在您的数据旁显示的关于品种、物种和活性物质的参考条目 | 源自公开来源 |
在技术层面,这些数据存放于以下 Firestore 集合中:users、usernames、pets、petContacts、petShares、petSightings、petMemberships、petConditions、petActivity、petMemories、foundTags、vaccinations、medications、dewormingRecords、weightRecords、labResults、soapNotes、vetAppointments、appointmentTypes、hospitalized、consentForms、signedConsents、estimates、invoices、orders、subscriptions、rewards、reviews、resources、walks、routes、routeShares、groupWalks、conversations、budgetItems、budgetGoals、budgetConfigurations、tenants 以及 auditLog。照片、上传的文件和同意书签名存储在 Cloud Storage 上。我们之所以公布该列表,是因为这样便可核对此处声明的内容与系统中实际存在的内容是否一致。
处理目的、法律依据、保存期限和数据接收方
这是本文件的核心部分。以下两张表将每一项处理目的与所使用的数据类别、法律依据、保存期限和数据接收方相对应。第一张表涵盖为提供您所请求的服务而必需的处理;第二张表涵盖基于同意、正当利益或法律义务的处理。
| 处理目的 | 数据类别 | 法律依据 | 保存期限 | 数据接收方 |
|---|---|---|---|---|
| 创建和管理账户 | 标识符、电子邮件地址、用户名、角色和租户归属 | 履行合同(第 6 条第 1 款第 b 项) | 在关系存续期间,直至删除请求之日起三十天 | 作为基础设施提供商的 Google |
| 宠物档案和健康记录 | 宠物身份和健康数据、上传的文件、照片 | 履行合同(第 6 条第 1 款第 b 项) | 在关系存续期间,之后自删除请求之日起三十天 | Google;您与之共享该宠物的租户和用户 |
| 预约以及与诊所的沟通 | 宠物数据、预约数据、往来消息 | 履行合同(第 6 条第 1 款第 b 项) | 在关系存续期间;对话自最后一条消息起不超过二十四个月 | Google;您选择的诊所 |
| 预算、开支和储蓄目标 | 财务数据、币种、预算配置 | 履行合同(第 6 条第 1 款第 b 项) | 在关系存续期间,之后自删除请求之日起三十天 | |
| 订单、会员积分和订阅 | 财务数据、标识符、商店或服务商数据 | 履行合同(第 6 条第 1 款第 b 项) | 在关系存续期间;一旦支付功能启用,税务文件保存十年 | Google;处理该订单的商店或服务商 |
| 与专业人员的聊天以及评价 | 生成的内容、标识符、公开用户名 | 履行合同(第 6 条第 1 款第 b 项) | 对话自最后一条消息起不超过二十四个月;评价保存至您将其删除为止 | Google;接收方专业人员;就评价而言为公众 |
| 支持以及对数据主体请求的答复 | 标识符、请求内容、随附文件 | 履行合同(第 6 条第 1 款第 b 项)以及法律义务(第 6 条第 1 款第 c 项) | 直至请求处理完结,并在记录其结果所需的期间内 |
| 处理目的 | 数据类别 | 法律依据 | 保存期限 | 数据接收方 |
|---|---|---|---|---|
| 提醒和推送通知 | FCM 通知令牌、提醒内容、标识符 | 同意(第 6 条第 1 款第 a 项) | 令牌保存至权限被撤回或应用被卸载为止 | 通过 Firebase Cloud Messaging 的 Google |
| 遛宠和 GPS 轨迹 | 遛宠期间的精确位置、路线、时长、距离 | 同意(第 6 条第 1 款第 a 项) | 保存至您删除该轨迹为止;共享的可见性在共享被撤销时终止 | Google;您与之共享路线或集体遛宠的用户 |
| 走失宠物标签和目击报告 | 您选择公开的宠物数据、目击地点、联系方式 | 同意(第 6 条第 1 款第 a 项) | 保存至您关闭该公开标签页面为止 | Google;任何打开该公开链接的人 |
| 安全、滥用防范和审计日志 | App Check 令牌、浏览器反欺诈信号、审计日志事件、标识符 | 正当利益(第 6 条第 1 款第 f 项) | 审计日志二十四个月 | Google;reCAPTCHA Enterprise |
| 使用统计 | 假名化使用数据、事件、页面、设备类型 | 同意(第 6 条第 1 款第 a 项) | 十四个月 | Google Analytics 4 |
| 服务改进和故障诊断 | 技术数据、界面偏好设置、汇总的错误指标 | 正当利益(第 6 条第 1 款第 f 项) | 在关系存续期间 | |
| 税务和会计义务以及对主管机关请求的答复 | 财务数据、标识符、税务文件 | 法律义务(第 6 条第 1 款第 c 项) | 一旦支付功能启用,税务文件保存十年 | Google;依法提出请求的主管机关 |
| 您自愿录入的有关自身健康的信息 | 笔记、回忆、病症和消息中的自由文本 | 明确同意(第 9 条第 2 款第 a 项) | 保存至您删除该内容为止 | Google;您与之共享该内容的各方 |
同意随时可以撤回,撤回不影响此前已进行的处理的合法性。您可以在设备设置中取消通知和位置权限,在 /cookie 中所述的面板上关闭统计功能,并在宠物记录中关闭公开的走失宠物标签页面。在处理以正当利益为依据的情形下,我们已核实我们在保持服务安全和正常运行方面的利益不会凌驾于您的权利之上,因为所使用的数据仅限于技术数据,保存期限较短,且不会由此对您作出任何决定;您仍可依据条例第 21 条提出反对。
动物健康数据与第 9 条
动物的健康数据并非条例第 9 条意义上的健康数据,因为动物不是自然人,因此也不是数据主体。然而,这并不使其成为匿名数据:一次疫苗接种、一项治疗或一次住院都可以追溯到由录入这些数据的账户所标识的主人,因此它们仍属于主人的个人数据,并按此对待。
由此产生的实际后果是,健康记录的法律依据是履行合同,而非第 9 条的明确同意。不过在技术层面,我们对这类信息采用与特殊类别数据相同的保护措施,因为其被感知到的敏感性以及在未经授权访问情况下可能造成的损害是相当的。
- 访问权限仅限于主人以及主人已明确授权的各方。
- Firestore 和 Cloud Storage 的安全规则会在每次读取和每次写入时核实文档的归属。
- 租户之间的数据隔离,从而使诊所仅能看到已与其共享的宠物。
- 在应用审计日志中记录重要操作。
- 传输中使用 TLS 加密,静态存储时使用 AES-256 加密。
在一种特定情形下,第 9 条可能间接变得相关:当您自愿录入有关自身健康的信息时,例如声明该动物是导盲犬或辅助动物。在这种情况下,数据涉及一名自然人,其法律依据是第 9 条第 2 款第 a 项所规定的明确同意,而您通过选择在自由文本字段中写下该信息即表示给予该同意。您可以随时通过编辑或删除内容将其移除,我们也鼓励您在与照护动物无关时不要录入有关自身健康的数据。
位置数据:高风险类别
遛宠轨迹是 Animiyo 作为控制者所处理的最敏感的数据类别。一连串的路线所能揭示的远不止行程本身:您外出的时间、日常习惯、您所去的地点,以及间接地,您的家庭住址。正因如此,我们将其视为高风险类别,而非普通的应用内容。
- 仅在遛宠开始时才请求精确位置,且系统权限始终可在设备设置中撤回。
- 轨迹默认为私密:在您选择共享之前,其他任何用户都无法看到。
- 共享路线和加入集体遛宠都是自愿且可撤销的行为;一旦共享被撤销,内容便不再对他人可见。
- 轨迹绝不会用于广告、商业画像或对您习惯的推断。
- 公开的走失宠物标签页面仅显示送还动物所需的信息,且随时可以关闭。
- 删除轨迹即时生效,无需提出正式请求。
- 每一项处理位置的新功能在推出前都会先行进行数据保护影响评估。
除您选择的共享以及托管数据库的基础设施提供商之外,位置数据不会向任何第三方披露。轨迹下方显示的地图瓦片来自由您的浏览器查询的外部服务(详见下文),该服务接收到的是所请求的地图区块和连接的 IP 地址,而非完整轨迹,也非您的 Animiyo 标识符。
您公开的内容
有些功能的存在正是为了向他人展示某些内容:寻找走失的宠物、在集体遛宠中被识别、为诊所留下评价。在所有这些情形下,公开都是您的明确选择,而绝非默认设置。下表概述了哪些内容会变为可见、对谁可见以及如何撤销。
| 功能 | 会变为可见的内容 | 对谁可见 | 如何撤销 |
|---|---|---|---|
| 公开用户名 | 您所选择的用户名以及与其保持关联的内容 | 对平台的其他用户 | 在您的个人资料中更改用户名 |
| 公开的走失宠物标签页面 | 识别动物所需的宠物详细信息以及一个联系渠道 | 对任何打开该链接的人,即使没有账户 | 在宠物记录中关闭该标签 |
| 上报的目击报告 | 目击地点以及上报者撰写的备注 | 对主人以及任何查看该标签页面的人 | 移除该报告或关闭该标签 |
| 对诊所和商店的评价 | 文本、评分和用户名 | 对任何查看该专业人员资料的人 | 删除该评价 |
| 共享的路线 | 轨迹、路线的距离和时长 | 对您与之共享该路线的用户 | 撤销该路线的共享 |
| 集体遛宠 | 您的参与情况以及您在遛宠期间的位置 | 对同一次遛宠中的其他参与者 | 退出该集体遛宠 |
| 共享宠物 | 宠物记录以及您选择纳入的子集合 | 对您与之共享的用户或租户 | 在宠物记录中撤销共享 |
请记住一个任何平台都无法克服的技术局限:内容一旦公开,看到它的任何人都可能已将其复制、保存或在别处建立索引。撤销会在我们这一侧停止公开,并使内容无法通过 Animiyo 访问,但无法删除他人已经制作的副本。正因如此,我们建议在走失宠物标签上只公开真正有助于送还动物的信息。
数据接收方和次级处理者
Animiyo 不运行任何自有服务器:整个平台依赖于托管的 Google Cloud 和 Firebase 服务,它们按照我们的书面指示作为次级处理者行事。下表列出了实际使用的服务、每项服务所处理的数据及其运行所在的区域。
| 提供商 | 服务 | 所处理的数据 | 区域 |
|---|---|---|---|
| Google Ireland Limited 和 Google LLC | Firebase Authentication | 电子邮件地址、uid、登录元数据 | us-central1,美国 |
| Google Ireland Limited 和 Google LLC | Cloud Firestore | 上文所列集合中的全部应用数据 | us-central1,美国 |
| Google Ireland Limited 和 Google LLC | Cloud Storage for Firebase | 照片、上传的文件、同意书签名 | us-central1,美国 |
| Google Ireland Limited 和 Google LLC | Cloud Functions | 应用操作的服务器端处理 | us-central1,美国 |
| Google Ireland Limited 和 Google LLC | Cloud Run | 网页应用的托管 | us-central1,美国 |
| Google Ireland Limited 和 Google LLC | Firebase Cloud Messaging | 设备令牌和通知内容 | 全球基础设施 |
| Google Ireland Limited 和 Google LLC | 采用 reCAPTCHA Enterprise 的 App Check | 浏览器反欺诈信号 | 全球基础设施 |
| Google Ireland Limited 和 Google LLC | Google Analytics 4 | 假名化使用数据 | 全球基础设施 |
| Stripe Payments Europe Limited | 支付 | 集成已准备就绪但尚未启用,未传输任何数据 | 欧盟 |
当前列表连同任何替换情况以及应向租户提供的通知期限,均公布于 /sub-responsabili。除基础设施提供商外,您的数据还可能到达其他接收方,但这始终是您的选择或某项法律义务的结果。
- 您选择与之共享宠物或预约的租户,仅限于服务所需的数据。
- 您与之共享宠物、路线或集体遛宠的其他用户。
- 任何访问您自愿公开的内容的人,例如评价或走失宠物标签页面。
- 在法律或具有约束力的命令要求披露的情况下的主管机关。
Animiyo 不出售个人数据,不向广告网络披露个人数据,也不将其用于训练人工智能模型,无论是我们自己的还是第三方的模型。不存在任何第三方画像 cookie,也不存在任何用于营销目的的数据交换安排。
向美国的数据传输
平台的主要资源,即 Cloud Run、Cloud Functions、Cloud Firestore 和 Cloud Storage,托管于位于美国的 us-central1 区域。这意味着您的个人数据,包括动物健康数据、照片、上传的文件和遛宠轨迹,均存储和处理于位于美国的服务器上。我们明确说明这一点,是因为这是您在决定是否使用本服务之前需要知道的事项,而不是次要的技术性说明。
- 以 Google Ireland Limited 作为缔约方,并对本项目适用 Google Cloud Data Processing Terms。
- 由欧盟委员会以第 2021/914 号实施决定通过的标准合同条款。
- Google LLC 依据欧盟与美国之间的《数据隐私框架》(Data Privacy Framework)取得的认证。
- 对传输中的数据使用 TLS 加密,对静态存储的数据使用 AES-256 加密。
- 由控制者记录在案的传输影响评估,其中已考虑目的地国家现行的访问权法律。
- Google 关于其如何处理来自公共机关的访问请求的公开政策。
这些保护措施均无法完全消除风险:美国的监控法律原则上可能允许公共机关提出访问请求,在这一点上,承诺绝对保护是不诚实的。为从根源上降低风险,我们正在进行一项技术和经济评估,以便将基础设施迁移至欧洲区域,即 europe-west 区。在作出该决定并完成迁移之前,数据传输仍如本节所述;一旦存储位置发生变化,本节将予以更新,且该变更将在应用内公布。
由浏览器查询的外部服务
应用中显示的部分信息来自由您的浏览器直接查询的公开数据库,且仅为只读查询。我们不会向这些服务发送您的标识符、您的电子邮件地址或您宠物的数据,但提供商仍会接收到您连接的 IP 地址以及通常的请求信息:仅此就足以使该处理需要予以披露。
| 服务 | 所提供的内容 | 到达提供商的数据 | 国家 |
|---|---|---|---|
| openFDA | 来自美国食品药品监督管理局数据库的药品记录 | IP 地址、所搜索活性物质的名称、请求信息 | 美国 |
| Open Pet Food Facts | 来自协作式数据库的宠物食品信息 | IP 地址、所搜索的条形码或产品名称、请求信息 | 提供商未声明 |
| dog.ceo | 犬类品种的图片 | IP 地址、所请求的品种、请求信息 | 提供商未声明 |
| Wikipedia | 关于品种和物种的百科条目 | IP 地址、所请求条目的标题、请求信息 | 提供商未声明 |
| iNaturalist | 关于物种及其分类的数据 | IP 地址、所请求的物种、请求信息 | 提供商未声明 |
| frankfurter.app | 用于换算开支的汇率 | IP 地址、所请求的货币对、请求信息 | 提供商未声明 |
| tile.openstreetmap.org | 用于遛宠地图的地图瓦片 | IP 地址、所请求地图区块的坐标、请求信息 | 提供商未声明 |
由于并非所有这些提供商都会声明响应请求的服务器所在地,我们将这些调用视为可能的欧盟境外传输,并确保您知悉这些情况。尤其是地图瓦片,会向提供商透露您正在查看的区域,从而间接透露遛宠所在的区域。控制者计划将这些调用移至服务器端,以便由 Animiyo 后端查询外部来源,使您的 IP 地址不再到达第三方提供商。
保存期限
我们对每一类数据的保存时间以其收集目的所需的期限为限,之后予以删除。下表汇总了我们所适用的每一段期限以及作为其依据的判断标准。
| 数据或类别 | 保存期限 | 判断标准 |
|---|---|---|
| 账户及相关联的数据 | 在关系存续期间,直至删除请求之日起三十天 | 合同必要性,但须服从法律义务 |
| 应用审计日志 | 二十四个月 | 安全以及访问事件的重建 |
| 遛宠的 GPS 轨迹 | 保存至您将其删除为止 | 用户对自身内容的控制权 |
| 共享的路线和集体遛宠 | 在共享被撤销时停止可见 | 共享的可撤销性 |
| 公开的走失宠物标签页面 | 在您关闭之前保持有效 | 用户对公开行为的控制权 |
| 与专业人员的对话 | 在关系存续期间,且无论如何自最后一条消息起不超过二十四个月 | 照护的连续性与最小化 |
| Google Analytics 4 分析数据 | 十四个月 | 在分析媒体资源上设定的上限 |
| FCM 通知令牌 | 保存至权限被撤回或应用被卸载为止 | 令牌的技术有效性 |
| 税务文件(一旦支付功能启用) | 十年 | 民法和税法义务 |
| 代表租户处理的数据 | 依据租户的指示,并在关系终止之日起三十天内删除 | 处理者角色,依据 /dpa 中的协议 |
当您从应用中提出请求时,从在线系统中的删除即时进行,且无论如何都会在三十天内完成。由 Google Cloud 管理的备份副本和复制副本会被后续的周期所取代,绝不会用于恢复应请求而删除的数据。期限一旦届满,数据将被抹除或不可逆地匿名化,即被剥除与您账户的一切关联。
安全措施
此处所列的措施是平台中实际实施的措施,而非一份良好意愿的清单。它们是针对本服务的具体风险而选定的:无权限者对某宠物数据的访问、不同租户数据之间的混淆、对接口的自动化滥用、数据丢失。
- 带有电子邮件地址验证的 Firebase Authentication。
- 通过令牌自定义声明(custom claims)按角色和按租户进行访问控制。
- 按集合和按角色编写的 Firestore 和 Cloud Storage 安全规则,会在每次读取和每次写入时核实文档的归属。
- 不同租户之间的数据隔离,不存在任何交叉读取路径。
- 采用 reCAPTCHA Enterprise 的 Firebase App Check,用以拒绝并非来自合法应用的请求。
- 存放于 auditLog 集合中的应用审计日志。
- 对传输中的数据使用 TLS 加密,对静态存储的数据使用 AES-256 加密。
- 在网页上以强制模式运行的内容安全策略(Content Security Policy)。
- 由 Google Cloud 管理的备份和复制。
- 对管理账户采用最小权限原则。
我们不会声称拥有未曾取得的认证,也不会承诺绝对的安全,因为任何联网的系统都无法提供绝对安全。上述措施会在每一次涉及身份验证、访问规则或数据结构的发布时接受审查。如果发生对您的权利和自由构成风险的个人数据泄露,则会在条例第 33 条和第 34 条所规定的期限内向监管机构进行通报,并在风险较高的情况下向数据主体进行告知。
您的权利
条例赋予您第 15 条至第 22 条所述的各项权利,您可以随时且免费行使这些权利。下表结合其在 Animiyo 中的适用情况予以概括;具体的操作流程,连同响应时间和身份核验,载于 /diritti-privacy。
| 权利 | 依据 | 您可以获得的内容 |
|---|---|---|
| 访问权 | 第 15 条 | 得知我们是否处理您的数据、处理哪些数据、出于何种目的以及向谁披露,并获得一份副本 |
| 更正权 | 第 16 条 | 更正不准确的数据或补全不完整的数据,例如芯片号码或宠物的出生日期 |
| 删除权 | 第 17 条 | 在数据不再必要或您撤回其所依据的同意时,获得数据的移除 |
| 限制处理权 | 第 18 条 | 在我们核实某项数据的准确性或评估您提出的反对期间冻结处理 |
| 向接收方通知的权利 | 第 19 条 | 使更正、删除或限制处理被告知曾接收您数据的各方 |
| 可携带权 | 第 20 条 | 以机器可读的格式接收您向我们提供的数据,以便在别处重新使用 |
| 反对权 | 第 21 条 | 对基于正当利益的处理提出反对,并说明您的特定情况 |
| 自动化决策相关权利 | 第 22 条 | 不受具有法律效果或类似重大影响的纯自动化决策的约束 |
| 撤回同意 | 第 7 条第 3 款 | 撤回对通知、位置、统计和公开行为的同意,且不影响已进行的处理 |
- 应用内导出:您可生成一个 JSON 存档,其中包含用户资料、宠物及其子集合、宠物联系人、预算配置、开支条目和目标。
- 应用内账户删除:它会移除用户资料、宠物及子集合、联系人、共享、走失宠物标签、目击报告、预算条目和目标。
- 应用内工具未涵盖的请求:其流程载于 /diritti-privacy,在控制者为诊所或商店的情形下会转交给相应租户。
如果您认为该处理违反了条例,您可以向意大利监管机构即个人数据保护局(Garante per la protezione dei dati personali,地址:piazza Venezia 11, 00187 Roma)提出投诉,或向您通常居住或工作所在国家的监管机构提出投诉。投诉独立于任何其他救济,且不要求您必须先与我们联系,尽管直接提出请求往往是解决问题最快捷的方式。
未成年人
如 /termini 中公布的使用条款所规定,本服务仅面向年满十八周岁的人士,且我们不会在知情的情况下处理未满十六周岁儿童的数据。我们不收集用户的出生日期,因此无法自动核验年龄:保障措施依托于使用条款中所述的年龄限制以及我们所收到的举报。
如果我们获悉某账户由未成年人创建,除非法律义务要求保存,否则我们会暂停访问并尽快删除相关联的数据。如果您是家长或监护人,并认为某未成年人已开设账户,请从路径为 /contatti 的联系页面进行举报,并指明相关的用户名或电子邮件地址:我们会核查该举报并向您确认结果。若未成年人出现在其他用户上传的照片或文件中,同样适用上述规定。
自动化决策与症状分诊
Animiyo 不进行条例第 22 条意义上的、对您产生法律效果或对您有类似重大影响的纯自动化决策。我们不对用户评分,不为广告目的建立画像,也不允许由某项自动计算来决定对服务的访问或其商业条款。
同样地,提醒、疫苗到期提示和预算估算都是基于您所录入的数据的确定性计算,而非画像。如果某个日期临近,您会收到提示;如果某笔开支超过您设定的阈值,您会在摘要中看到它。这些自动行为均不会就您的个人特征得出结论,也均不会向第三方披露。
App Check 反欺诈控制针对的是单次技术请求,而非用户画像:当某次校验未通过时,被拒绝的是该次请求,而非该账户。如果您认为某次拦截有误,您可以从 /contatti 页面进行举报,复核将由人工进行。
本声明的更新
本声明以一个版本号和一个生效日期加以标识,二者均显示在文件顶部。当前版本为 1.0,自 2026 年 8 月 2 日起生效。每当文件发生变更时,版本号和日期都会随之变化。
当变更属于实质性变更时,例如引入新的处理目的、变更法律依据、新增次级处理者或将数据迁移至另一区域,我们会在变更生效前在应用内发布通知;在变更需要您同意的情形下,我们会再次征求您的同意,即使您不予同意,服务仍将继续运行。不改变处理活动的文字更正和澄清将不经通知即予发布,但仍会更新修订日期。
以往版本仍在源代码的版本控制中留有记录,该记录即本文件权威的历史沿革:每一次变更都与一个日期以及促成该变更的原因相关联。如果您需要过去某一时刻生效的文本,可以从 /contatti 页面提出请求。
常见问题
- Animiyo 会出售我的数据或我宠物的数据吗?
- 不会。我们不出售个人数据,不向广告网络披露个人数据,也不将其用于训练人工智能模型。唯一接收数据的各方是列于次级处理者之中、按我们书面指示行事的基础设施提供商,以及您选择与之共享某些内容的专业人员或用户。如果这一点将来发生改变,那将是一项实质性变更,并会在生效前于应用内公布。
- 我宠物的数据究竟存储在哪里?
- 存储在 Google Cloud 的 us-central1 区域,该区域位于美国。Firestore 数据库、上传至 Cloud Storage 的文件、服务器端函数以及网页应用的托管都在那里。该传输受第 2021/914 号决定的标准合同条款、Google Cloud Data Processing Terms 以及 Google LLC 依据《数据隐私框架》取得的认证所涵盖,但与美国监控法律相关的剩余风险无法降至零。目前正在进行一项评估,以便将基础设施迁移至欧洲区域。
- 谁可以看到我的兽医诊所所创建的临床病历?
- SOAP 记录、实验室检验结果和已签署的同意书由 Animiyo 代表诊所处理,诊所是这些数据的控制者。它们对诊所的授权员工可见;如果诊所在宠物记录中提供这些内容,也对您可见。Animiyo 不会将其用于自身目的,也不会向其他租户披露,因为不同工作空间的数据是相互隔离的。就这些文件提出访问或更正请求时,您必须联系诊所,规范双方关系的文件是 /dpa。
- 我如何下载你们所持有的关于我的全部数据?
- 您可以在应用中生成一个 JSON 存档,其中包含用户资料、宠物及其子集合、宠物联系人、预算配置、开支条目和目标。该文件可用任何文本编辑器打开,并且在设计上也便于向另一服务进行数据迁移。如果您需要导出所不包含的材料,例如上传的文件或对话,您可以按照 /diritti-privacy 中所述的流程提出请求。我们会在条例规定的期限内答复。
- 如果我删除账户,还会留下什么?
- 从应用中删除会移除用户资料、宠物及子集合、联系人、共享、走失宠物标签、目击报告、预算条目和目标,并会在请求后三十天内完成。留下的是我们因法律义务而必须保存的数据,例如支付功能启用后的税务文件。诊所或商店作为控制者所处理的数据也会留存,并遵循该方的规则而非我们的规则。审计日志会将操作的技术痕迹保存二十四个月,正是这一点使我们能够证明删除确已发生。
- 有人能看到我的遛宠记录吗?
- 不能,轨迹默认为私密。只有当您共享路线或加入集体遛宠时,它们才会变为可见,而在这两种情况下您都可以撤销共享:自那一刻起,内容便不再对他人开放。仅在您开始遛宠时才请求精确位置,且该权限始终可在您的设备设置中撤回。轨迹绝不会用于广告、商业画像或对您习惯的推断。
- 我狗狗的健康数据属于敏感数据吗?
- 在条例第 9 条的意义上不属于,因为该条涉及的是有关自然人健康的数据:动物不是数据主体。这些数据仍属于您的个人数据,因为它们与您的账户相关联并使您可被识别,因此它们享有与其他数据相同的保护,并且在技术上享有为特殊类别数据保留的相同保护措施。如果您写下有关自身健康的信息,例如声明该动物是导盲犬,则第 9 条会再次变得相关:在这种情况下,法律依据是明确同意。您可以随时通过编辑内容将该信息移除。
- 为什么通知、位置和统计要分别征求同意?
- 因为它们对于提供服务而言并非必需:您可以在不接收推送通知、不记录遛宠、不为统计作出贡献的情况下使用 Animiyo。因此,这类处理的法律依据是同意,您针对其中每一项分别给予该同意。您可以随时在设备设置中或在 /cookie 中所述的面板上撤回同意,撤回不影响已进行的处理的合法性。如果您选择不给予同意,任何基本功能都不会受到限制。
要点
如果您想立即核查自己的情况,请打开个人资料设置并导出您数据的 JSON 存档:其中包含用户资料、宠物及其子集合、宠物联系人、预算配置、开支条目和目标。然后查看您已共享了哪些宠物以及与谁共享,如果不再需要,请关闭公开的走失宠物标签页面。要行使某项权利,或就应用内工具未涵盖的任何请求,请遵循 /diritti-privacy 中所述的流程,或从 /contatti 页面写信给我们。