跳转到主要内容

隐私政策

1. 数据保护概览

一般提示

以下信息简要概述了当您访问本网站时,您的个人数据会发生什么。个人数据是指可用于亲自识别您身份的任何数据。KiwiCV 不出售或共享您的个人信息。

KiwiCV 如何收集您的数据?

一方面,您的数据是通过您向我们提供(例如,在应用程序中输入简历数据)而收集的。然而,这些输入主要在您的浏览器中进行本地处理。另一方面,当您访问网站时,我们的 IT 系统会自动收集其他数据。这些主要是技术数据(例如,互联网浏览器、操作系统或页面访问时间)。

谁负责本网站的数据采集?

本网站的数据处理由网站运营商进行。其联系方式见本隐私政策中的“关于负责机构的提示”部分。

2. 一般提示和强制性信息

关于负责机构的提示

本网站数据处理的责任机构是:

Maikel Hajiabadi
KiwiCanopy
Moselstraße 43
60329 Frankfurt am Main
E-Mail: hello.kiwicv+legal@gmail.com

您的权利(查询、删除、更正)

在现行法律规定的框架内,你随时有权免费查询有关你存储的个人资料、其来源和接收者以及数据处理目的的信息,并在必要时有权更正或删除这些数据。为此以及有关个人资料的其他问题,你可以随时联系我。

此外,你有权向主管监管机构投诉。

3. 托管和内容分发网络 (CDN)

外部托管 (Netlify)

本网站由外部服务提供商(托管商)托管。我使用 Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107 作为我的网站的托管提供商。

使用 Netlify 的目的是通过专业提供商提供安全、快速和高效的在线服务(《通用数据保护条例》(GDPR) 第 6 条第 1 款第 f 项)。Netlify 使用全球内容分发网络 (CDN),数据(如你的 IP 地址)可以通过全球服务器进行路由,以最大限度地缩短网站加载时间。产生的服务器日志文件(访问数据)通常由 Netlify 出于安全原因保存 90 天(离线最多 1 年),然后删除。

向美国的数据传输基于欧盟委员会的标准合同条款以及欧盟-美国数据隐私框架 (DPF),Netlify 已获得该框架的认证。

订单处理: 我已签署了一份关于使用上述服务的订单处理合同 (AVV),该合同确保 Netlify 仅根据我的指示并遵守 GDPR 处理网站访问者的个人资料。

4. 我/KiwiCV应用程序中的数据采集

Google Drive 同步(可选)

KiwiCV 提供简历数据与您的个人 Google Drive 的可选同步功能。如果您激活此功能,您的简历文件将被传输到您的 Google Drive 账户(Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA)并存储在 KiwiCV 创建的文件夹中。

从技术上讲,此同步通过我们的服务器功能进行路由:您的简历内容和传输所需的访问凭据(refresh token)在请求期间在服务器上被瞬时处理,不会永久存储在我们的服务器上。refresh token 在其他情况下仅保存在您的浏览器本地。KiwiCV 仅接收对其自身创建的文件的访问权限(Google “drive.file” 作用域),在任何时候都无法访问您 Drive 的其余部分。

数据传输完全基于您通过自愿连接 Google 账户给出的主动同意(GDPR 第 6 条第 1 款 a 项)。您可以随时通过设置中的“断开连接”撤销该同意,这也将撤销在 Google 端授予 KiwiCV 的授权。请注意,Google 作为一家美国公司会将数据传输至美国;该传输基于 Google 已获得认证的《欧盟-美国数据隐私框架》(DPF)以及欧盟委员会的标准合同条款。

通过个人访问令牌 (PAT) 与 GitHub 交互

KiwiCV 提供了通过你自愿提供的 GitHub 个人访问令牌 (PAT) 直接与你的 GitHub 帐户交互(例如保存或同步你的简历数据)的可能性。

如果你使用此功能,你的浏览器将建立与 GitHub 服务器 (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA) 的直接连接。在此过程中,你的 IP 地址以及你在应用程序中输入的数据将直接传输到 GitHub 并在那里进行处理。

我随时不会在自己的服务器上存储你的 GitHub PAT;它仅暂时本地用于你的浏览器,以代表你授权对 GitHub 的 API 请求。

向 GitHub 的数据传输仅在你自愿使用该功能并输入你的令牌的主动同意(GDPR 第 6 条第 1 款第 a 项)的基础上进行。请注意,GitHub 作为一家美国公司,会将数据传输到美国。有关 GitHub 数据保护的更多信息,请点击此处:

GitHub 隐私声明

使用网络存储 (Local Storage)

为了提供和运行简历生成器,KiwiCV 使用所谓的网络存储技术(Local Storage)。在此过程中,您的输入(如简历的文本数据或以 Base64 格式本地处理的个人资料图片)将本地缓存到您终端设备的浏览器中。这可以防止您的数据因意外重新加载页面而丢失。

这些数据在您的终端设备上进行本地处理,不会传输到任何服务器,除非您主动使用本政策中描述的任一可选功能(例如本节中的 Google Drive 备份或第 8 节中的 AI 功能)。在任何时候我都无法访问这些本地存储的数据。

该数据的存储对于应用程序的核心功能在技术上是严格必需的。在您的终端设备上存储和读取数据的法律依据是 § 25 第 2 款第 2 项 TDDDG。后续处理基于我根据 GDPR 第 6 条第 1 款 f 项以用户友好的方式提供服务的合法利益。数据将留在您的终端设备上,直到您手动清除浏览器的存储空间(缓存/Local Storage)。

5. 账户与用户数据

账户与个人资料信息

当您创建用户账户(通过 Google OAuth)时,我们会存储您的电子邮件地址、姓名和 Google 个人资料图片,以管理您的访问和个性化数据。请注意,高级功能仅供注册用户使用。我们还会存储有关您的有效 Pro Pass 和任何免费试用期的信息,以及有关 AI 使用的元数据(时间戳和 token 数量)以用于账单目的。我们不会在服务器上永久存储 AI 优化的任何输入(提示)或输出(结果);处理期间的临时缓存已在第 8 节中描述。

数据库提供商: 此账户数据存储在我们的处理商 Supabase, Inc. 托管在欧盟的项目中。我们已与 Supabase 签订了符合 GDPR 第 28 条的数据处理协议。

6. 支付处理

通过 Stripe 处理交易

我们使用服务提供商 Stripe (Stripe, Inc.) 处理付款。在付款过程中,Stripe 会收集您的付款信息。我们不在自己的服务器上存储敏感的付款数据(如信用卡号);我们仅从 Stripe 接收有关交易的状态信息。

7. 数据删除与保留

删除范围

删除您的用户账户后,您的个人资料和所有关联的元数据(例如有效订阅和使用日志)将立即永久从我们由 Supabase 运营的数据库中删除(参见第 5 节)。请注意,简历数据存储在您浏览器的本地存储中,如果您使用 Google Drive 备份,则存储在您的个人 Google Drive 中;这两者均不受服务器端账户删除的影响。以下所述的欺诈预防哈希值属于例外情况。

法定保留义务

请注意,法律要求我们将与交易相关的发票数据(特别是通过 Stripe 进行的购买记录)保留 10 年。这是根据税务和商业法要求(例如根据德国 AO 和 HGB)进行的。法律依据是 GDPR 第 6 条第 1 款 c 项。

通过 Stripe 存储

这些特定数据在法定期间内保留在我们的支付服务提供商 Stripe 中,以确保为税务机关提供适当的文件。

防止试用滥用

为了防止重复索取一次性免费试用,当账户获得免费试用时,我们会存储电子邮件地址的哈希值(SHA-256)。该哈希值不允许我们读取电子邮件地址本身;它仅允许我们识别同一地址是否已经获得过试用。因为恰好服务于此目的,即使在账户删除后,该哈希值仍将保留存储——最长存储至授予后 24 个月——随后会自动删除。法律依据是我们防止滥用免费服务的合法利益(GDPR 第 6 条第 1 款 f 项)。

8. AI 服务的使用 (Google Cloud Vertex AI)

日志记录和使用指标

在 KiwiCV 系统中,我们仅记录 AI 请求的元数据,而不记录您个人提示的内容。存储以下内容:

请求类型:(例如,“简历优化”、“AI 简历解析”)以不断改进我们的产品。

使用数据: 使用的 token 数量或请求次数,以确保正常运行、用于错误诊断并执行我们的公平使用政策(避免滥用、自动化使用)。

数据保护和训练排除

保护您的数据是我们的重中之重。在使用 Google Cloud API (Vertex AI) 时,适用以下安全保证:

无模型训练: Google 明确不会使用您输入的数据(提示)来训练其全球 AI 模型。您的数据保留在我们的隔离 Google Cloud 环境中。

数据位置: 处理发生在欧盟境内的服务器上(Google Cloud 欧盟多区域“eu”,仅限于欧盟成员国),以确保符合 GDPR 的适当数据保护水平。

提供商不进行永久存储: Google 仅瞬时处理数据以处理请求,并在生成完成后不进行永久存储。

处理的类型和范围

为了向您提供简历和求职信的智能优化与创建功能,我们使用 Google Cloud 的 Vertex AI 平台。在此过程中,您输入的文本将被传输到 Google 的服务器上并在其上进行处理。AI 功能仅在您主动触发时运行;此处理的法律依据是 GDPR 第 6 条第 1 款 b 项(提供您请求的功能)。

临时存储

为确保人工智能请求的稳定处理,KiwiCV 采用异步后台处理。上传的输入文档(如简历文件)以及 AI 生成的结果将临时存储在由 Supabase 运营的数据库中(参见第 5 节),时间很短(通常为几秒钟,最多 24 小时),直到您的浏览器成功检索。在此之后或检索后,这些临时结果和上传的输入数据将被自动且完全删除。您的数据仅用于提供所请求的服务,绝不用于画像分析、训练或任何其他目的。

9. 网络分析

匿名网络分析 (PostHog)

为了更好地了解用户如何与 KiwiCV 互动并改进我们的服务,我们使用分析工具 PostHog (PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA)。为了保护您的隐私,我们以严格匿名且无 Cookie 的方式配置了 PostHog。

匿名追踪: 我们不使用任何追踪 Cookie,也不在您的浏览器中存储任何个人身份信息。PostHog 配置为仅使用内存持久化 (memory-only),这意味着一旦您关闭或重新加载页面,所有会话数据都会丢失。

数据驻留 (欧盟): 所有数据都发送并存储在 PostHog 的欧洲服务器上(地区:德国法兰克福 - https://eu.i.posthog.com),以确保符合欧洲数据保护标准。

会话识别: 为了进行匿名会话识别,服务器端会生成一个短期哈希值,该值会在 24 小时后自动删除。这使我们能够查看交互模式(例如,哪些主题受欢迎或导出了多少份简历),而无法识别您的个人身份。

使用 PostHog 是基于我们在以需求为导向的设计和持续优化网站方面的正当利益 (GDPR 第 6 条第 1 款第 f 项)。

这是源自德语原版的机器翻译,仅供参考。如有出入,以德语版为准。

KiwiCV logo

Welcome to KiwiCV

Let's personalize your workspace. Select the language for your interface and the resume you are planning to write.

Displays the menus, options, and guides in this language.

Controls auto-generated section headings, date formats, and layout texts.

Both settings can be changed at any time later.