1.0 引言
MyHives 是一个专注于安全、参与和亲历经验的平台。我们帮助人们更安全地出行,记录他们的经历, 彼此支持,让自己的声音被听见,并在需要时获得快速帮助。
由于 MyHives 围绕导航、举报、信任关系和紧急支持而构建,通过该平台处理的部分数据在实践中 可能具有高度敏感性。这包括实时和历史位置、路线和目的地数据、安全日记条目、公开和私密举报、 信任圈关系、紧急视频和音频、语言偏好、AI 辅助对话,以及在某些情况下可能揭示健康状况、种族、 宗教、性取向、政治观点、歧视经历或其他特殊类别个人数据的信息。根据《通用数据保护条例》 (GDPR),此类数据需要额外保护,若用户选择提供此类数据,明确同意通常是最合适的法律依据。
本白皮书采取以下四项基本立场。
- 第一,隐私设计(Privacy by Design)。 MyHives 的设计从一开始就将隐私保护纳入产品架构,符合 GDPR 第 25 条及欧洲数据保护委员会(EDPB)指南的要求。
- 第二,用户控制与诚实的限制。 用户应能够控制私密/公开分享、权限设置、信任圈访问权限以及许多保留选项,但我们不会承诺不可能实现的结果,例如从所有备份、截图、缓存、转发或第三方副本中即时删除数据。
- 第三,高风险处理治理。 由于 MyHives 涉及位置信息、紧急媒体、公开/私密安全举报以及 AI 辅助解读,我们将数据保护影响评估(DPIA)级别的评估视为在上线前以及每次引入重大新处理活动时的必要条件。
- 第四,AI 必须受到治理。 欧盟《人工智能法案》正在分阶段实施,通用人工智能的相关义务已经生效,而针对特定 AI 交互和 AI 生成内容的透明度义务将自 2026 年 8 月 2 日起适用。
2. 我们是谁
对于面向消费者的 MyHives 服务,MyHives Coöperatie U.A. 担任主要 数据控制者。这意味着 MyHives Coöperatie U.A. 决定本政策所述核心 B2C 处理活动的目的和方式。
MyHives B.V. 可能作为关联技术服务公司,并根据处理情境的不同,在其代表合作社开发、托管、 保护、支持和维护平台时,充当合作社的处理者或次级处理者。在其他情境下,例如公司行政管理、 投资者关系、财务、法律索赔、安全调查或内部治理,MyHives B.V. 可能就这些独立目的作为自己的 数据控制者行事。这些角色必须以合同形式明确记录,并在内部治理中予以体现。
如您需就隐私事宜与我们联系,请使用:
电子邮箱:privacy@myhives.nl
数据控制者:MyHives Coöperatie U.A.
3. 本政策的适用范围
本白皮书涵盖 MyHives 消费者平台,包括:
- Nest: 导航、实时位置、目的地处理、路线偏好、更安全路线评分、路线历史记录以及路线说明。
- 安全日记(Safety Diary): 私密和公开记录、文字、照片、视频、音频、分类、标签、公开/私密切换、选定分享对象,以及 AI 辅助的起草或记录。
- 信任圈(Trusted Circle): 基于邀请的支持关系、行程分享、紧急可见性以及权限撤销。
- 一键报警与紧急支持: 实时位置、音频/视频、报警中心访问、信任圈访问、翻译以及升级处理逻辑。
- BEEKON: 交互式 AI 辅助、语音对话、情境记录、在启用摄像头输入或智能眼镜输入时的视觉理解、紧急翻译、路线推荐以及 AI 辅助的安全解读。
- 运营与治理: 支持、分析、安全、诚信、防止滥用、法律合规、模型与工作流改进以及内部风险控制。
4. 核心隐私与治理原则
MyHives 受以下原则约束。
- 目的限制。 我们仅为特定、明确和合法的目的处理数据。
- 数据最小化。 我们仅收集和使用您所选择使用的功能所需的最少数据量。
- 默认隐私保护。 除非您主动选择公开或定向分享,否则日记内容默认为私密。
- 分层同意。 高风险权限和高风险分享操作需要用户明确采取行动,不应依赖隐藏的默认设置。
- 保留纪律。 我们不会将精确的位置、路线、紧急事件或日记数据保留超过合理必要的时限。
- 尽可能实现假名化。 只要功能允许,我们就会降低可识别性。
- 诚实透明。 我们会明确告知用户记录了哪些内容、谁可以查看、保留多长时间,以及公开分享后无法保证的事项。
这些原则体现了 GDPR 和 EDPB 对合法处理、数据最小化、存储限制、安全性以及隐私设计(privacy by design)的期望。
5. 云、托管与基础设施
MyHives 可能使用云和基础设施合作伙伴,包括亚马逊云服务(AWS)及相关服务提供商。我们的主要 云托管和存储预计位于欧盟地区,具体为德国法兰克福。
从数据本地化的角度来看,欧盟地区托管是有帮助的,但这并不能自动消除对国际数据传输的分析要求。 如果支持、远程访问、分析、模型运营或供应商服务涉及第三国,个人数据仍可能被传输至欧洲经济区 (EEA)以外。如果数据被传输至欧洲经济区以外,MyHives 将使用合法的传输工具,例如充分性认定 (adequacy decision)或欧盟委员会的标准合同条款(Standard Contractual Clauses),并在需要时 辅以补充保障措施。欧盟委员会持续将标准合同条款视为针对不具备充分性认定的第三国传输的核心 传输工具。
6. 我们处理哪些数据
6.1 账户与个人资料数据
我们可能处理您的姓名、电子邮箱、电话号码、个人资料图片、登录凭证、账户设置、语言设置以及无障碍偏好设置。我们将这些数据用于账户创建、身份验证、支持、服务提供和安全保障。
6.2 实时位置与路线数据
我们可能处理您的当前位置、出发地、目的地、路线历史、实时行程进度、路线偏好、转弯指引以及与安全信号的接近程度。我们将其用于提供导航、更安全路线评分、信任圈行程分享、一键报警支持以及路线历史功能。即使位置数据在 GDPR 下并非特殊类别数据,但在实践中它仍然高度敏感,因为它可能揭示生活习惯、住址、工作地点、到访地点以及脆弱性模式。
6.3 安全日记数据
我们可能处理文字举报、标签和分类、公开/私密状态、照片、视频、音频、与日记条目相关联的位置信息、选定的接收对象以及时间戳。我们将其用于个人记录保存、公开安全信号发布、信任圈分享、定向披露以及路线/安全情报分析。
6.4 信任圈数据
我们可能处理邀请、接受或拒绝的成员身份、实时行程分享、紧急可见性以及支持互动。我们将其用于支持由用户主导的安全协调。
6.5 一键报警/紧急数据
我们可能处理实时位置、实时或录制的视频、实时或录制的音频、报警中心互动记录、事件元数据、信任圈紧急警报以及升级处理记录。我们将其用于提供即时支持、紧急情况处理、可审计性、防止滥用,以及在需要时进行法律保存。
6.6 AI 交互数据
我们可能处理用户提示词、在启用时的语音录音、转录文本、AI 输出内容、路线查询、情境指令、用户更正内容、在启用摄像头功能时得出的场景理解、在启用时的智能眼镜数据流,以及为舒适度、翻译或支持优化目的而在启用时进行的语气或语调分析。
6.7 技术、安全与支持数据
我们可能处理设备标识符、应用版本、崩溃日志、IP 地址、滥用标记、遥测数据以及支持对话记录。我们将这些数据用于安全、可靠性、调试、分析、防止滥用以及平台改进。
7. 我们为何处理您的数据
我们出于以下目的处理个人数据:
- 创建和管理您的账户;
- 提供 Nest 导航和路线指引;
- 支持路线评分和安全评分;
- 让您创建、存储、发布或分享安全日记内容;
- 运营信任圈功能;
- 提供一键报警和紧急支持;
- 支持 AI 辅助记录、翻译和情境指引;
- 提升安全性、可靠性和服务质量;
- 防止平台被滥用、欺诈或不当使用;
- 遵守法律义务;
- 以及在合法的情况下,改进我们的服务、模型和安全情报。
8. 处理数据的法律依据
我们依赖以下一项或多项法律依据。
- 履行合同。 当处理数据是为了提供您所请求的服务时,我们依据此依据进行处理,例如账户创建、导航、信任圈功能、路线历史以及核心服务的提供。
- 同意。 当您选择启用特定权限或披露事项时,包括公开发布选项、在需要时使用摄像头/麦克风、选定的第三方分享,以及您选择提供的特别敏感或特殊类别内容,我们依据同意进行处理。根据 GDPR,同意必须是自由给予、具体、知情且明确的,并且您必须能够随时撤回同意。
- 合法利益。 我们可能依据合法利益进行平台安全保障、防止滥用、有限的分析、可靠性维护、服务改进以及某些欺诈和法律风险控制,但仅限于这些利益属于必要且不被您的权利所压倒的情形。
- 法定义务。 我们可能出于遵守法院命令、有权机关的合法请求、会计和税务义务以及其他强制性法律责任的需要,处理或保存数据。
9. 特殊类别与高风险数据
MyHives 认识到用户生成的内容可能揭示:
- 种族或民族血统,
- 性取向或性别认同,
- 宗教信仰,
- 健康信息,
- 政治观点,
- 或歧视和骚扰经历。
MyHives 默认不要求提供这些类别的信息。如果您选择提交此类信息,我们仅会在您所选功能所需的 范围内处理这些数据,并以明确同意或其他有效法律依据为基础,同时施加更严格的访问控制和更严格 的保留规则。
紧急视频或音频也可能附带捕获高度敏感的信息。在这种情况下,我们仅出于提供紧急支持、协助 沟通、维护安全、调查滥用行为或遵守法律的目的处理这些信息。
10. BEEKON
10.1 AI 的功能
BEEKON 可通过进行对话、帮助用户记录情况、跨语言翻译、在启用时解读摄像头或音频输入、协助提供路线和安全情境信息、帮助保存或发布日记条目以及支持紧急沟通来为用户提供帮助。该 AI 依据用户的指示行事,具有辅助性,而非权威性。
10.2 AI 透明度
我们致力于在用户与 AI 交互时、AI 正在起草、翻译或解读内容时,以及展示 AI 生成的输出内容时,清楚地告知用户。欧盟《人工智能法案》为某些 AI 交互和 AI 生成内容引入了透明度义务,其中第 50 条规定的透明度义务将自 2026 年 8 月 2 日起适用。
10.3 AI 具有辅助性,而非权威性
BEEKON 为用户提供帮助,但用户仍需自行负责审核并确认将被保存、分享或发布的内容,尤其是当内容涉及他人、敏感事实或公开指控时。
10.4 摄像头和音频情境
如果 AI 能够通过手机摄像头或联网眼镜“看到”内容,或能够听取并处理实时音频,这种情况应仅在用户主动启用时发生。当传感功能处于激活状态时,应有可见的提示指示。
10.5 语气、语调与模仿
MyHives 可能会分析语速、语气和语调等语音特征,以提升沟通质量、翻译清晰度、紧急情况检测能力,或在紧急支持期间提供情感上的舒适感。MyHives 并不声称能够确切诊断情绪状态或推断受保护的特征。
10.6 模型训练与改进
我们将模型与工作流改进分为三个类别。
- 公开内容。 公开的日记和公开的安全信号可用于改进路线评分、安全评分、信号分类、内容审核以及产品智能。
- 私密内容。 私密日记条目、私密媒体、信任圈内容以及一键报警的音频/视频,默认情况下不会用于开放式模型训练。
- 支持与紧急数据。 紧急数据可能用于服务提供、事件质量审查、欺诈防范、安全保障以及范围严格受限的工作流改进。
10.7 用于路线和安全评分的 AI
MyHives 可能使用所收集的数据,尤其是公开和汇总数据,以改进安全评分、路线评分、路线推荐、情境警示以及更安全路径的预测。
12. 用户责任与平台责任
用户不得上传、发布或分享:
- 未经合法授权拍摄的他人私密影像,
- 未经合法依据获取的他人私密或敏感个人数据,
- 诽谤性或明知虚假的指控,
- 人肉搜索(doxxing)内容,
- 或其他违法内容。
用户在发布或分享 AI 辅助生成的输出内容之前,仍需自行负责对其进行审核。
MyHives 保留在必要时对内容进行审核、限制、删除、保存或披露的权利,以执行平台规则、保护 他人、遵守法律、调查滥用行为,或履行法律和安全义务。
13. 设备权限与控制
13.1 位置
用于检测当前位置、路线规划、逐步导航、行程分享、一键报警响应、路线历史记录以及安全评分。
13.2 摄像头
用于日记内容上传、实时紧急支持、在启用时的 AI 辅助情境理解,以及用户自行选择的个人资料/媒体相关任务。
13.3 麦克风
用于日记内容上传、语音 AI 交互、紧急翻译以及紧急沟通。
13.4 通讯录
仅在用户选择使用该功能时,用于邀请和管理信任圈。
13.5 撤销
权限可随时在设备设置中撤销,但这样做可能会限制或禁用某些功能。
14. 数据保留与删除
数据保留必须切实可行,并体现在系统设计中。
14.1 账户数据
在您的账户处于活跃状态期间予以保留。账户删除后,我们可能保留最长 30 天的软删除期,以支持数据恢复、欺诈检查或滥用审查。
14.2 实时导航位置
在导航进行期间以及行程结束后的短暂支持或调试窗口期内予以保留,例如最长 24 小时,此后将被删除或简化为最简元数据,除非与紧急事件相关联。
14.3 路线历史记录
仅向用户展示最近 20 条可见的路线记录。建议活跃系统中精确历史记录的保留期不超过 90 天,除非选择了更短的期限。
14.4 私密日记内容
保留至用户将其删除或关闭账户为止,其间可能有短暂的临时缓冲期以支持滥用审查或数据恢复,此后将从活跃系统中移除,并在备份中逐步淘汰。
14.5 公开日记内容
保留至被用户删除或设为私密为止。隐私设置变更或删除后,公开展示应及时停止,但我们无法保证从截图、缓存、外部转发或独立接收方处将其移除。
14.6 信任圈数据
在关系处于活跃状态期间予以保留。访问权限的撤销应及时生效。有限的审计日志可能会在合理的安全期限内予以保留。
14.7 一键报警事件数据
事件结案后默认保留最长 12 个月。对于法律索赔、执法保存需要、欺诈审查或重大事件调查,可能适用更长的保留期。
14.8 AI 交互日志
除非用户主动保存,否则普通的提示词和输出内容应设定较短的保留期限。紧急情况下的 AI 交互应与一键报警事件的保留期保持一致。
14.9 备份
已删除的数据可能在加密备份中保留,直至在正常的灾难恢复周期中被覆盖为止。我们不承诺立即从备份中删除数据。
15. 数据共享与接收方
MyHives 可能会与以下各方共享个人数据:
- 服务提供商和处理者,包括 AWS 及其他基础设施供应商、分析和崩溃报告服务、支持工具、地图和路线规划提供商、通知服务提供商、内容审核或安全工具,以及经批准的 AI/模型支持供应商;
- 应用户指示与信任圈成员共享;
- 在一键报警支持被激活时,与报警中心和紧急合作伙伴共享;
- 仅应用户指示或在法律另有要求时,与选定的接收方(如律师或雇主)共享;
- 以及在法律要求、紧急必要性或合法请求下,与相关主管机关共享。
16. 国际数据传输
即使主要存储位于法兰克福,如果欧洲经济区以外的供应商或支持团队访问个人数据,仍可能发生数据 传输。如果发生此类情况,MyHives 将在可获得充分性认定时予以依赖,或在需要时采用标准合同条款 并辅以补充措施。
17. 安全保障措施
MyHives 致力于采取与风险相适应的安全措施,包括:
- 传输中和静态存储时的加密,
- 基于角色的访问控制,
- 访问日志记录,
- 针对内部访问的多因素身份验证,
- 独立的运行环境,
- 受限的紧急媒体访问权限,
- 供应商尽职调查,
- 漏洞管理,
- 以及事件响应。
对于一键报警和私密日记内容,访问权限应严格遵循“按需知悉”原则,并予以记录、可审查以及内部 隔离。
18. 用户权利
在适用法律允许的范围内,用户可能享有以下权利:
- 访问权,
- 更正权,
- 删除权,
- 限制处理权,
- 反对权,
- 在适用情况下的数据可携权,
- 以及撤回同意的权利。
MyHives 应提供:
- 尽可能提供应用内隐私控制功能,
- 关于公开/私密状态的清晰设置,
- 删除工具,
- 以及专门的隐私联系渠道。
用户还可以向荷兰数据保护局(Dutch Data Protection Authority)或其他有管辖权的监管机构提出 投诉。
19. 未成年人与年龄定位
如果 MyHives 面向未成年人提供,或可能被未成年人使用,则需要进行单独的年龄和父母同意分析。 如果该平台主要面向成年人,则应在最终的公开政策和服务条款中明确说明这一点。
20. 本政策的变更
我们可能会不时更新本隐私政策。如果变更内容具有实质性,我们将通过合理方式提供通知,例如 应用内通知、电子邮件或其他服务通信方式。更新后的政策将自政策中所载明的日期起生效。