隐私政策
根据欧盟《通用数据保护条例》(GDPR)和意大利个人数据保护法典,Cashfulness 如何收集、使用和保护您的个人数据。
本隐私政策说明了 Vittorio Giusti srl(以下称“Cashfulness”“我们”“数据控制者”)如何根据欧盟第2016/679号条例(“GDPR”,即欧盟《通用数据保护条例》)和经修订的意大利第196/2003号立法令(“意大利隐私法典”),收集、使用和保护 Cashfulness 服务(网站 cashfulness.com 及移动/桌面应用程序)用户的个人数据。
关于我们隐私理念的叙述性说明(我们为何做出某些选择),请参阅 /privacy-radicale 页面。本文件则是正式声明。
1. 数据控制者
- 公司名称
- Vittorio Giusti srl
- 注册地址
- Via del Campisano 520, 55054 Massarosa (LU), 意大利
- 增值税号/税号
- 12122090967
- 认证电子邮件(PEC)
- vittoriogiusti.com@pec.it
- GDPR 权利邮箱
- privacy@cashfulness.com
- 法定代表人
- Vittorio Giusti,唯一股东兼唯一董事
Vittorio Giusti srl 是“Cashfulness”商标的持有人(欧盟知识产权局注册号 019297195)。
数据保护官(DPO):未设立。因 Vittorio Giusti srl 不属于 GDPR 第37条规定的强制设立情形(既非公共机构,其核心活动亦不涉及大规模处理敏感数据)。
2. 基本定义
- 用户
- 注册使用 Cashfulness 服务的自然人。
- 服务
- 网站
cashfulness.com以及适用于移动端(iOS、Android)和桌面端(Windows、macOS)的 Cashfulness 应用程序。 - 个人数据
- 与已识别或可识别的自然人相关的任何信息(GDPR 第4条第1款)。
- 处理
- 对个人数据进行的任何操作(收集、记录、存储、加工、删除等)。
- 昵称
- 用户在注册时自由选择的化名,不指向真实身份。
3. 所处理的数据类别
3.1. 身份数据(最低限度)
- 电子邮箱(可为化名邮箱,例如
aurora.at.night@protonmail.com) - 昵称(化名,可为虚构名称,例如“船长”“帆”等)
- 密码(加密存储,绝不以明文保存)
我们不索取、也不处理:姓名、税号、出生日期、地址、电话号码、性别、身份证件。
3.2. 安全数据(`login_history` 表)
每次新登录时,我们会记录:
- 会话的 IP 地址
- 浏览器/应用程序的 用户代理(user agent)
- 设备信息(操作系统、若可获取则包括设备型号)
- 会话的日期与时间
这些数据仅用于账户安全目的(异常访问检测、防滥用)。它们始终被收集,不受第3.5节所述“改进计划”退出选项的影响。
3.3. 会计数据
- 用户创建的工作区(“会计空间”)及其科目表
- 用户以复式记账方式记录的交易
- 余额及衍生计算结果(净资产、损益表等)
- 用户创建的类别与预算
这些数据存放在我们的远程数据库中(Supabase,欧洲服务器),与用户的昵称和电子邮箱相关联。按照设计,这些数据不含真实身份信息,除非用户自行主动填入(例如包含姓氏的账户名称——我们不鼓励此类做法,参见 /privacy-radicale)。
3.4. 上传的文件(端到端加密)
- 用户上传的文件(银行对账单、账单、合同、保单等)
这些文件在发送至我们的服务器之前,会在用户设备上进行端到端加密,密钥源自用户的个人密码及24个恢复助记词(BIP39 种子)。该密钥永不离开用户设备。在服务器端,我们只能看到一堆数字噪音:我们无法读取文件内容——无论是我们本身、基础设施运营方,还是任何可能正式要求提供文件的机关,均无法读取。
3.5. 化名使用日志,仅以汇总形式分析(改进计划,可选择退出)
为改进应用,我们会测量:
- 会话(应用打开次数、使用时长)
- 功能使用情况(各版块的使用情况及频率)
- 错误与性能(崩溃情况、响应时间)
- 设备操作系统(用于测试者优先级排序及覆盖率评估)
这些数据在收集时即被化名化,且仅以汇总形式进行分析(GDPR 第4条第5款):我们不会用其对个人进行画像,也不会以关联您姓名的方式向我们展示。数据保存在我们的欧洲 Supabase 服务器上:不使用任何第三方服务(Google Analytics、Mixpanel、Amplitude、Sentry、Firebase Analytics 等)。
与账户的技术关联仍属必要,但仅出于两个目的:(a) 履行按用户退出的请求(要停止收集您账户的数据,我们需要知道哪些数据属于您);(b) 测量操作系统覆盖率(用于测试者优先级排序及平台支持)。除这两个目的外,数据均以汇总形式处理和分析。
用户可随时在应用设置中的“改进计划”选项下关闭数据收集(退出)。
3.6. 订阅通讯的数据(仅当用户主动选择加入时)
- 电子邮箱 + 可选的姓名/昵称
仅在用户主动选择加入(opt-in)时处理。托管此类数据的第三方服务(ActiveCampaign)参见第5节。
3.7. 支付数据
不由 Cashfulness 直接处理。订阅付款通过以下渠道进行:
- Apple App Store(iOS 端购买的订阅)
- Google Play(Android 端购买的订阅)
- Stripe(通过网站购买的订阅)
Apple App Store 和 Google Play 作为名义销售方(merchant of record)运作:它们处理用户的姓名、地址、信用卡、银行账号(IBAN),并按各自的政策及所在国法规负责向最终用户开具发票或财税收据。就这两个渠道而言,Cashfulness 仅收到净收益及一个不透明的订阅标识符(例如 sub_abc123):我们从不会看到客户姓名、地址、税号、信用卡或银行账号。
Stripe 情况有所不同:对于通过网站购买的订阅,销售方为 Vittorio Giusti srl,其使用 Stripe 作为支付处理机构。此种情况下,Vittorio Giusti srl 通过 Stripe 后台收取并处理以下信息:姓名、电子邮箱、账单地址(如需要)、卡种及卡号后4位、支付结果,以及一个 Stripe 客户标识符。我们绝不会收到完整的信用卡号或安全数据(CVV),这些信息仅由 Stripe 处理。为将付款与账户关联,Cashfulness 会向 Stripe 发送电子邮箱和用户标识符;收到付款后,我们会保存用户与 Stripe 客户标识符之间的对应关系。
Stripe 渠道的支付数据由 Vittorio Giusti srl 出于履行合同的目的处理(GDPR 第6条第1款(b)项),以及为遵守法定税务和会计义务而处理(GDPR 第6条第1款(c)项);参见第4节及第7节。
4. 处理目的
个人数据的处理目的如下:
| # | 目的 | 涉及的数据类别 | 法律依据 |
|---|---|---|---|
| 1 | 提供服务(注册、身份验证、跨设备同步会计数据) | 3.1, 3.3, 3.4 | 履行合同(GDPR 第6条第1款(b)项) |
| 2 | 账户安全(异常访问检测、防滥用) | 3.2 | 正当利益(GDPR 第6条第1款(f)项) |
| 3 | 产品改进(收集时即化名化的日志,以汇总形式分析;账户关联仅用于退出选择及操作系统覆盖率测量) | 3.5 | 正当利益(GDPR 第6条第1款(f)项),可通过退出选项撤销 |
| 4 | 服务相关通信(邮箱验证、密码重置、安全通知) | 3.1 | 履行合同(GDPR 第6条第1款(b)项) |
| 5 | 教育性通讯及使用建议(仅在选择加入时) | 3.6 | 明确同意(GDPR 第6条第1款(a)项),可撤销 |
| 6 | 遵守法律义务(主管机关或监管机构的要求) | 3.1, 3.2, 3.3 | 法定义务(GDPR 第6条第1款(c)项) |
| 7 | 通过 Stripe 销售的订阅相关税务与会计合规(发票/收据的开具与保存、会计记录) | 3.7(Stripe 渠道支付数据) | 法定义务(GDPR 第6条第1款(c)项) |
5. 第三方服务(外部数据处理者)
为提供服务,我们依赖第三方服务商,选择标准为可靠性及 GDPR 合规性。所有服务商均已根据 GDPR 第28条与我们签署数据处理协议(DPA)。
| 服务 | 职能 | 总部所在地 | 实际服务器位置 | 跨欧盟境外传输保障措施 |
|---|---|---|---|---|
| Supabase(Supabase Inc.) | 数据库及用户身份验证 | 美国 | 欧洲(eu-west) | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
| Vercel(Vercel Inc.) | cashfulness.com 的托管服务 | 美国 | 欧洲(法兰克福) | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
| Resend(Resend Inc.) | 事务性电子邮件(验证、密码重置、通知) | 美国 | 欧洲(欧盟地区) | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
| SiteGround(SiteGround Hosting Ltd) | 人工邮箱(info@、support@、beta@、privacy@)+ DNS | 欧盟(保加利亚) | 欧洲 | DPA(欧盟内部处理) |
| ActiveCampaign | 订阅通讯及测试报名表单 | 美国 | 美国 | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
| Apple App Store(Apple Inc.) | iOS 订阅支付 | 美国 | 美国 + 欧洲 | 《数据隐私框架》+ Apple 条款 |
| Google Play(Google LLC) | Android 订阅支付 | 美国 | 美国 + 欧洲 | 《数据隐私框架》+ Google 条款 |
| Stripe(Stripe Inc.) | 网站订阅支付 | 美国 | 美国 + 欧洲 | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
| Umami Cloud | 注重隐私的网站分析工具(无 Cookie,无画像) | 美国 | 欧洲(欧盟地区) | DPA + 标准合同条款(SCC)+《数据隐私框架》 |
我们不使用:Google Analytics、Mixpanel、Amplitude、Sentry、Firebase、Meta Pixel、TikTok Pixel、LinkedIn Insight Tag,也不使用任何其他行为追踪或商业画像系统。
6. 欧盟境外数据传输
我们的部分服务商总部位于美国(参见第5节)。此类传输适用以下保障措施:
- 根据(欧盟)2021/914号执行决定签署的标准合同条款(SCC)。
- 欧盟-美国数据隐私框架((欧盟)2023/1795号执行决定),适用于已加入该框架的服务商。
- 补充性技术措施(传输及静态存储加密,在可行的地区将数据隔离于欧洲区域)。
用户可致函 privacy@cashfulness.com 索取所适用保障措施的副本。
7. 数据保存期限
| 数据类别 | 保存期限 |
|---|---|
| 用户账户 + 会计数据 + 端到端加密文件 | 在账户存续的整个期间内;自请求之日起30日内实际删除(30日的期限用于对误操作请求提供可撤回的软删除) |
安全日志(login_history、IP、用户代理) | 自会话之日起保存6个月 |
| 匿名汇总使用日志(改进计划) | 滚动保存6个月;一旦选择退出,我们将立即停止收集新数据 |
| 加密自动备份(仅限 Ultra 套餐) | 滚动保存30天,随后被覆盖 |
| 订阅通讯(如已订阅) | 直至用户明确取消(每封邮件均附取消订阅链接) |
| 账单数据 — Apple / Google 渠道 | 不适用:对于在 App Store 或 Google Play 购买的订阅,Cashfulness 不向最终用户开具发票或财税收据(参见3.7节);这些由作为名义销售方的 Apple 或 Google 开具 |
| 账单数据及会计记录 — Stripe 渠道 | 自文件日期起10年,依据意大利民法典第2220条关于会计记录及税务文件的规定,因为通过网站购买的订阅,销售方为 Vittorio Giusti srl(参见3.7节及第4节) |
8. 数据主体的权利
根据 GDPR 第15条至第22条,用户有权:
- 访问与其相关的个人数据(第15条)
- 对不准确或不完整的数据进行更正(第16条)
- 删除数据(“被遗忘权”,第17条)
- 限制处理(第18条)
- 以结构化、机器可读的格式获得数据可携权(第20条)
- 反对基于正当利益的处理(第21条)
- 对基于同意的处理,随时撤回同意(第7条第3款)
- 向意大利数据保护局(Garante per la Protezione dei Dati Personali)投诉:地址 Piazza Venezia 11, 00187 罗马 — 电话 +39 06 696771 — PEC protocollo@pec.gpdp.it — 网站 www.garanteprivacy.it
8.1. 如何行使这些权利
用户可通过以下方式行使上述任一权利:
- 致函
privacy@cashfulness.com,注明拟行使的权利、与 Cashfulness 账户关联的电子邮箱,以及——对于删除请求——确认已知悉端到端加密文件的不可逆性。 - 关于被遗忘权(完全删除账户):该功能可在应用内“设置 → 删除账户”直接使用。实际删除将在30日内完成。
- 关于关闭改进计划(退出选项):在应用内“设置 → 改进计划”中操作,立即生效。
我们将在请求提出后30日内予以答复(对特别复杂的请求,根据 GDPR 第12条第3款,可再延长60日;届时将通知用户)。
9. 数据安全
我们采取适当的技术和组织措施保护个人数据:
- 传输加密:所有通信均使用 HTTPS/TLS 1.3。
- 静态加密:Supabase 数据库采用服务商标准的静态数据加密。
- 针对用户上传文件的端到端加密(参见3.4节)。
- 强身份验证:密码需满足最低复杂度要求;在设备支持的情况下提供生物识别支持(Touch ID、Face ID)。
- 所有数据库表均实施行级安全(RLS):每位用户仅可访问自己的数据。
- 访问日志记录:用于检测异常访问的登录追踪(参见3.2节)。
- 定期更新软件依赖项,以修补已知漏洞。
没有任何系统是百分之百不可攻破的。若发生对用户存在风险的个人数据泄露,我们将在发现后72小时内通知意大利数据保护局(GDPR 第33条),若风险较高,我们还将直接告知受影响用户(GDPR 第34条)。
10. 未成年人
Cashfulness 服务面向年满18周岁的人士(意大利法律规定的行为能力年龄门槛,意大利民法典第2条),若用户居住国法律规定的成年年龄高于18岁,则以该年龄为准。
根据 GDPR 及意大利隐私法典第2-quinquies条,未成年人对个人数据处理自主同意的最低年龄更低(意大利为14岁,欧盟默认为16岁)。就 Cashfulness 而言,实际适用的是合同意义上的18岁门槛,因为与用户的关系性质上属于合同关系(参见服务条款第4.1节),需要完全行为能力。
我们不会有意收集未满18岁未成年人的数据。若我们获悉某账户系由不具备所需行为能力的未成年人创建,将立即予以删除。
11. 本隐私政策的变更
我们保留因法规更新或服务变化而不时修改本隐私政策的权利。修改内容将发布于本页面,并更新页首日期。
对于影响处理目的或法律依据的重大变更,我们将至少在变更生效前30日通过电子邮件告知活跃用户,使其有机会审阅新条款,并可在变更生效前选择删除账户。
12. 联系方式
如对个人数据处理有任何疑问:
- 隐私邮箱:privacy@cashfulness.com
- 一般客服邮箱:info@cashfulness.com
- 认证电子邮件(PEC):vittoriogiusti.com@pec.it
- 邮寄地址:Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), 意大利
13. 适用法律与管辖法院
本隐私政策适用意大利法律及(欧盟)2016/679号条例。
管辖法院:意大利卢卡(Lucca),但不影响消费者保护的强制性规定(意大利消费者法典第66-bis条),根据该条,消费者可向其居住地或住所地法院提起诉讼。