个人数据与GDPR
第二章 – 个人数据保护政策
最后更新日期:2026年3月30日
本个人数据保护政策(以下简称“数据政策”)阐述了Mijay Group BUSINESS LOGISTICS LIMITED如何收集、处理、存储和保护平台用户的个人数据。本政策依据以下法律法规制定:
• 《中华人民共和国个人信息保护法》(PIPL)——自2021年11月1日起生效;
• 《中华人民共和国网络安全法》——2017年;
• 《中华人民共和国数据安全法》——2021年;
• 《欧盟通用数据保护条例》(GDPR)——(EU) 2016/679;
• 《法国数据保护法》(Loi Informatique et Libertés)——经修订;
• 所有适用于电子商务和在线支付的行业特定法规。
2.1 数据控制者
数据控制者:Mijay Group 商业物流有限公司
地址:香港北角电气道148号25楼2502C室
数据保护官邮箱:contact@mijaygroup.com
数据保护官:Smaali Raoua — 隐私官
2.2 收集的数据
我们根据所使用的服务收集以下几类数据:
数据类别 收集的数据详情
身份数据:姓氏、名字、出生日期、国籍、身份证件(KYC)
联系数据:电子邮件地址、电话号码、邮政地址
业务数据:公司名称、SIRET/注册号、行业、欧盟增值税号
连接数据:IP地址、会话标识符、访问日志时间戳
浏览数据:访问的页面、点击次数、会话时长、浏览器、操作系统
支付数据:卡号(已令牌化)、持卡人、到期日、IBAN (不存储原始卡片数据)
订单数据:订单内容、金额、交易记录、配送状态
培训数据:模块进度、评估结果、获得的证书
通信数据:通过内部消息系统交换的消息、支持工单
地理位置数据:用户所在国家/地区(通过 IP 地址检测,不精确)
提供的文件:已签署的合同、发票、证书、海关文件、商品照片
2.3 用途处理的法律依据
处理目的 适用的法律依据
用户账户创建与管理 履行合同(GDPR 第 6.1.b 条 / PIPL 第 13 条)
订单处理与开票 履行合同
在线支付处理 履行合同 + 法律义务
身份验证(KYC/AML) 法律义务(反洗钱法规)
安排运输和清关 履行合同
访问在线培训 履行合同
客户服务与争议管理 合法权益 / 履行合同
发送交易通信 履行合同
发送营销通信/新闻简报 同意(GDPR 第 6.1.a 条)
服务改进与统计分析 合法权益(匿名化)
欺诈预防与安全 法律义务 + 合法权益
遵守会计和税务义务 法律义务
支付交易可追溯性:法律义务(10 年保留期)
2.4 数据接收方
您的个人数据可能会与以下几类接收方共享,但仅限于履行服务所必需的范围:
• 支付服务提供商(例如 Stripe、PayPal、支付宝、微信支付、银联)——用于安全处理交易;
• 物流服务提供商和货运代理——用于安排运输和办理海关手续;
• 平台上的供应商——用于采购目的,仅限于绝对必要的信息;
• 主机托管和技术服务提供商——用于运营 IT 基础设施;
• 电子邮件和客户关系管理 (CRM) 服务提供商——用于管理通信;
• 会计师、审计师和法律顾问——根据法律要求;
• 行政和司法机关——根据要求或法律义务;
• 认证培训合作伙伴——用于颁发证书;
我们不会将个人数据出售给第三方用于广告目的。
2.5 国际数据传输
鉴于我们业务的国际性,部分数据可能会传输至第三国(特别是对于居住在中国的用户,数据传输至欧盟,反之亦然)。此类传输受以下条款约束:
• 欧盟委员会批准的标准合同条款 (SCC);
• 已获批准的认证机制或行为准则;
• 符合《个人数据保护法》(PIPL) 中关于从中国跨境传输数据的安全评估要求;
• 符合适用法律要求的同等保护级别的合同保证。
用户可通过联系 contact@mijaygroup.com 获取适用保修信息。
2.6 数据保留期限
数据类型 保留期限
活跃账户数据:合同关系存续期间 + 账户关闭后 3 年
交易/订单数据:10 年(会计和税务义务)
支付数据(代币):业务关系存续期间 + 13 个月(信用卡纠纷)
KYC/身份验证数据:业务关系终止后 5 年(反洗钱/反恐融资法规)
连接和安全日志:12 个月(中国网络安全法律义务)
分析型 Cookie:最长 13 个月
同意型 Cookie:6 个月
培训/认证数据:订阅期限 + 5 年
通信记录(电子邮件、工单):自最后一次互动起 3 年
浏览数据:最长 25 个月(Google Analytics/同类工具)
2.7 数据安全
我们采取适当的技术和组织措施来确保数据安全。您的数据,包括:
• 您的浏览器与我们服务器之间所有通信均采用 SSL/TLS 加密(最低 TLS 1.2 版本);
• 敏感数据静态加密(AES-256);
• 由 PCI DSS 1 级认证供应商对支付数据进行令牌化处理;
• 基于最小权限原则严格控制内部访问;
• 管理界面访问采用双因素身份验证 (2FA);
• 定期进行安全审计和渗透测试;
• 制定业务连续性和灾难恢复计划 (BCP/DRP);
• 定期对员工进行 IT 安全最佳实践培训;
• 在法定时限内(GDPR 为 72 小时,PIPL 为 24 小时)通知个人数据泄露的程序。
2.8 用户权利
根据 GDPR(适用于欧盟居民)和 PIPL(适用于中国居民),您拥有以下关于您个人数据的权利:
权利说明行使权利
访问权(GDPR 第 15 条)获取您的已处理数据副本以及有关其处理的信息
更正权(GDPR 第 16 条)更正不准确或不完整的数据
删除权(GDPR 第 17 条)在法律规定的情况下,要求删除您的数据
数据可移植权(GDPR 第 20 条)以结构化且机器可读的格式接收您的数据
反对权(GDPR 第 21 条)反对基于合法利益的处理
限制处理权(GDPR 第 18 条)暂时中止处理您的数据
撤回同意权 随时撤回基于同意的处理
不受自动化决策约束的权利(GDPR 第 22 条)反对仅基于算法做出的决策
身后指示(《数据保护法》第 85 条)关于您去世后数据处理的指示
个人数据保护权(中国居民)访问、更正、删除、转移、根据《个人信息保护法》(PIPL)第 44-54 条撤销您的同意
如需行使您的权利,请将您的请求发送至:contact@mijaygroup.com。我们可能会要求您提供身份证明。我们承诺在 30 天内(GDPR)或 15 天内(PIPL)回复。
如果您不满意,您可以联系法国国家信息与自由委员会(CNIL,法国/欧盟),网址为 www.cnil.fr;如果您居住在中国,您可以联系中国国家互联网信息办公室(CAC)。
2.9 Cookie 政策
我们的网站使用 Cookie 和类似技术(像素、网络信标、本地存储)。首次访问时,我们会显示一个同意横幅,征求您对非必要 Cookie 的同意。
Cookie 类型 | 用途和有效期
必要 Cookie:会话、身份验证、购物车。有效期:会话/24 小时。无需征得您的同意。
偏好 Cookie:语言、时区、显示偏好。有效期:12 个月。需要征得您的同意。
分析型 Cookie:受众测量(Google Analytics / Matomo)。匿名数据。有效期:13 个月。需征得您的同意。
支付型 Cookie:支付安全和会话(PCI DSS 认证提供商)。有效期:会话。必要。
安全型 Cookie:欺诈保护、跨站请求伪造 (CSRF) 攻击、机器人检测。有效期:会话/24 小时。必要。
第三方/社交媒体 Cookie:分享按钮(如果已启用)。受相关第三方政策约束。需征得您的同意。
您可以随时通过网站页脚的“管理 Cookie”链接或浏览器设置管理您的 Cookie 偏好设置。拒绝分析型 Cookie 不会影响您对服务的访问。