法律 · 隐私

隐私政策

最后更新:2026 年 5 月

1. 数据控制者

依据《通用数据保护条例》(GDPR)及其他适用数据保护法律的数据控制者为:

Bora Bey Sarikaya 德国柏林 邮箱: privacy@deeplink-freediving.com
如有需要,可通过上述邮箱索取完整邮寄地址(DEEPLINK 目前处于发布前测试阶段,无商业活动)。

2. 数据处理一般信息

DEEPLINK 是面向自由潜水员的协调平台。我们仅在提供可用平台及服务所必需的范围内处理个人数据。个人数据仅在用户同意或法律允许处理的情况下进行处理。

3. 处理的法律依据

  • 同意(GDPR 第 6 条第 1 款 a 项) 在我们就处理活动取得同意的情况下。同意可随时撤回。
  • 合同的履行(GDPR 第 6 条第 1 款 b 项) 为履行用户协议(例如账户创建、活动规划、潜伴匹配、支付处理)。
  • 正当利益(GDPR 第 6 条第 1 款 f 项) 用于平台安全、防止滥用、对我们服务的分析与改进。
  • 法律义务(GDPR 第 6 条第 1 款 c 项) 在我们依法须处理数据的情况下(例如与税务相关的保存义务)。

4. 我们收集的数据

a) 注册与账户

注册时,我们收集:姓名、电子邮件地址和密码(以加密哈希形式存储 — 我们永远无法获取你的明文密码)。可选项:头像、简介、位置。

b) 潜水资料

关于你潜水资料的自愿信息:认证等级、最大深度、偏好项目、经验水平、装备。这些数据用于潜伴匹配和活动规划,并根据你的隐私设置对其他用户可见。

c) 活动

关于你创建或参与的潜水活动的数据:日期、时间、地点、参与者、角色(潜水员 / 安全员)。潜水日志条目:深度、时长、项目、个人备注。

d) 消息

你通过平台聊天功能发送和接收的内容。消息以加密形式存储,仅对相应对话的参与者可见。

e) 支付数据

使用付费功能(预订安全员、活动门票、二手市场)时,支付数据仅通过我们的支付服务商 Stripe 处理。我们不存储完整的信用卡号或银行信息。我们仅接收交易 ID 和支付状态。

f) 技术数据(服务器日志)

你每次访问我们的平台时,都会自动收集技术数据:IP 地址(已匿名化)、浏览器类型和版本、操作系统、来源 URL、访问的日期和时间。这些数据不会与其他数据源合并,并在 30 天后自动删除。

g) 崩溃诊断与错误报告

当应用在你的设备上发生错误或崩溃时,我们会通过错误监控服务商 Sentry(见第 7d 节)自动收集诊断报告。报告包含:错误信息和堆栈跟踪、发生错误的 URL、你的 IP 地址、浏览器和操作系统版本、你的账户标识(id、邮箱、显示名称,以便支持人员找到你的具体问题)、失败请求的性能跟踪,以及 — 仅在错误实际触发时 — 崩溃前最后几秒的简短回放,其中所有文本字段和输入都在视觉上做了遮蔽。回放中绝不包含嵌入的媒体(头像、照片)。在我们的崩溃报告对话框中提交的自由文本字段,会在传输前清除其中的电子邮件地址、电话号码、bearer 令牌和 UUID。

法律依据:GDPR 第 6 条第 1 款 f 项(在检测、诊断和修复软件缺陷以保持平台可用和安全方面的正当利益)。

5. 托管

我们的平台托管在由以下机构运营的服务器上: Supabase Inc. 与运营相关的数据库位于欧盟境内的服务器上。Supabase 采用先进的技术和组织措施来保护你的数据(传输中和静态加密、访问控制、备份程序)。

法律依据:GDPR 第 6 条第 1 款 f 项(在安全高效地提供平台方面的正当利益)。

6. Cookie 与本地存储

DEEPLINK 使用技术上必要的 Cookie 和本地存储条目:

  • 身份验证 用于登录的会话令牌(Supabase Auth)
  • 主题偏好 你选择的配色方案(本地存储)
  • 模式偏好 你选择的导航模式(本地存储)

我们 使用跟踪 Cookie、广告 Cookie 或第三方分析工具。因此无需 Cookie 同意横幅,因为仅使用了技术上必要的 Cookie(《德国电信数字服务数据保护法》TDDDG 第 25 条第 2 款)。

Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.

7. 第三方服务

a) Google 字体

我们使用由 Google LLC 提供的字体(“Google Fonts”)。当你访问我们的页面时,会与 Google 服务器建立连接以加载字体“Montserrat”和“Source Serif 4”。在此过程中,你的 IP 地址可能会被传输给 Google。

提供方:Google LLC,1600 Amphitheatre Parkway, Mountain View, CA 94043, USA。隐私政策: policies.google.com/privacy。法律依据:GDPR 第 6 条第 1 款 f 项。向美国的数据传输基于《欧盟-美国数据隐私框架》。

b) Stripe(支付处理)

我们使用 Stripe Inc. 进行支付处理。在支付交易过程中,所需的支付数据会直接传输至 Stripe 并在那里处理。我们不会接收完整的支付数据。

提供方:Stripe Inc.,354 Oyster Point Blvd, South San Francisco, CA 94080, USA。隐私政策: stripe.com/privacy。法律依据:GDPR 第 6 条第 1 款 b 项(合同的履行)。向美国的数据传输基于《欧盟-美国数据隐私框架》。

c) OpenAI(AI 教练)

为提供 AI 驱动的训练分析和建议,我们使用 OpenAI API。仅向 OpenAI 传输匿名化的训练数据(深度、时长、项目)。不会与 OpenAI 共享任何可识别个人身份的信息,如姓名或邮箱。

提供方:OpenAI LLC,San Francisco, CA, USA。隐私政策: openai.com/privacy。法律依据:GDPR 第 6 条第 1 款 a 项(同意 — AI 教练功能为可选项,仅在用户明确请求时启用)。

d) Sentry(错误监控与崩溃诊断)

当应用崩溃或遇到意外错误时,我们使用 Sentry 收集诊断信息。所传输的数据已在第 4g 节(“崩溃诊断与错误报告”)中详细描述,包括你的 IP 地址、浏览器元数据、账户标识,以及错误发生前若干时刻的遮蔽回放。自由文本字段在传输前会清除常见的个人身份信息模式(邮箱、电话号码、令牌、UUID)。我们不会记录未发生错误的会话。

提供方:Functional Software, Inc. d/b/a Sentry,45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA。隐私政策: sentry.io/privacy。法律依据:GDPR 第 6 条第 1 款 f 项(在识别和修复软件缺陷方面的正当利益)。向美国的数据传输基于《欧盟-美国数据隐私框架》— Sentry 已通过该框架认证。Sentry 对诊断事件的保留期最长为 90 天,之后将被永久删除。

8. 向第三国的数据传输

个人数据仅在第 7 节所述第三方服务的范围内传输至第三国(欧盟/欧洲经济区以外的国家)。向美国的传输基于 《欧盟-美国数据隐私框架》 (欧盟委员会根据 GDPR 第 45 条作出的充分性决定)。所列提供方均已通过数据隐私框架认证,因此有义务遵守欧盟数据保护标准。

9. 存储期限

个人数据仅在相应处理目的所必需的期间内存储:

  • 账户数据 直到用户删除账户
  • 潜水日志 直到用户删除账户或单条记录
  • 消息 直到账户被删除
  • 服务器日志 30 天
  • 支付数据 依照法定保存期限(根据《德国税法典》AO 第 147 条最长 10 年)

删除你的账户后,除非法定保存义务另有要求,所有个人数据将在 30 天内从我们的系统中彻底移除。

10. 作为数据主体的权利

关于你的个人数据,你享有以下权利:

  • 访问权(GDPR 第 15 条) 你可以请求了解我们存储的关于你的个人数据。
  • 更正权(GDPR 第 16 条) 你可以请求更正不准确的数据。
  • 删除权 / “被遗忘权”(GDPR 第 17 条) 在不存在法定保存义务的前提下,你可以请求删除你的数据。
  • 处理限制权(GDPR 第 18 条) 你可以请求限制对你数据的处理。
  • 数据可携权(GDPR 第 20 条) 你可以以结构化、通用、机器可读的格式获取你的数据。数据导出功能可在你的账户设置中使用。
  • 反对权(GDPR 第 21 条) 当处理基于正当利益时,你可以随时反对对你数据的处理。

如需行使你的权利,请发送邮件至 privacy@deeplink-freediving.com。或者,你也可以直接在账户设置中删除你的账户及所有相关数据。

11. 撤回同意

在对你数据的处理基于同意的情况下,你有权随时撤回该同意。在撤回前基于同意所进行处理的合法性不受影响。你可以通过邮件撤回同意,发送至 privacy@deeplink-freediving.com 或通过你的账户设置进行。

12. 向监管机构投诉的权利

在不影响任何其他行政或司法救济的前提下,如果你认为对你个人数据的处理违反了 GDPR,你有权向监管机构投诉。

对我们有管辖权的监管机构为: 柏林数据保护和信息自由专员 (Berliner Beauftragte für Datenschutz und Informationsfreiheit) Friedrichstr. 219 10969 Berlin, Germany
www.datenschutz-berlin.de

13. SSL/TLS 加密

出于安全目的并为保护机密内容的传输,本网站使用 SSL/TLS 加密。当浏览器地址栏从“http://”变为“https://”且地址栏出现锁形图标时,即表示连接已加密。启用 SSL/TLS 加密后,你传输给我们的数据无法被第三方读取。

14. 未成年人

我们的服务通常面向 16 岁及以上人士。未满 16 岁的人士只能在法定监护人同意的情况下使用 DEEPLINK。在未经父母同意的情况下,我们不会有意收集 16 岁以下儿童的数据。

15. 本隐私政策的变更

我们保留更新本隐私政策的权利,以确保其始终符合现行法律要求或反映我们服务的变化。更新后的隐私政策适用于你之后的访问。我们建议你定期查看本隐私政策。

16. 运动员与比赛数据

DEEPLINK 收录竞技自由潜水的成绩 — 包括创造这些成绩的运动员姓名 — 以便潜水员查找比赛、关注排名并与社区建立联系。以下章节描述该特定数据集的处理方式。

a) 我们存储的内容

对于每位运动员:全名、国家(ISO 3166-1 alpha-2 代码)、性别,以及归属于该运动员的比赛成绩(日期、地点、项目、成绩、排名)。在来源发布的情况下,我们还会额外存储一张头像照片。除来源已发布的信息外,我们不存储联系方式、出生日期、医疗信息或任何其他个人数据。

b) 数据来源

目前的来源是 freedivingranking.com,一个发布 AIDA 和 CMAS 比赛成绩的独立聚合网站。随着时间推移,我们将转为直接从 AIDA 和 CMAS 获取成绩。原始来源始终会在运动员页面上标注。

c) 法律依据

GDPR 第 6 条第 1 款 f 项下的正当利益。这些数据由公开的比赛成绩构成,相关协会和来源出于体育历史和排名目的予以发布。我们通过以下方式平衡运动员的权利:(1) 在每个页面上清晰标注来源,(2) 将数据集限制在来源已发布的范围内,(3) 提供下文所述的无障碍删除机制。

d) 如何申请删除

发送邮件至 privacy@deeplink-freediving.com,主题为“Athlete removal request”,并附上你在比赛成绩中显示的全名。我们会核实身份 — 通常通过将发件人与该运动员在 AIDA 或 CMAS 注册的邮箱进行匹配。我们将在 30 天内完成删除,并通过邮件向你发送书面确认。

通过电子邮件联系隐私团队

e) 哪些内容会被删除

你的个人数据将被删除:你的姓名在所有出现之处都会被替换为“[Removed]”,你的头像照片会从我们的存储中删除。你的比赛成绩仍保留在数据库中,但不再附带任何可识别个人身份的姓名。我们保留成绩本身,因为它们是事实 — 公开的体育历史记录 — 一旦与你的身份分离,便不再是个人数据(GDPR 第 26 条说明)。删除底层的排名条目会扭曲其他运动员排名所依赖的比赛历史。

f) 存储位置

所有运动员数据均存储在欧盟境内(Supabase,AWS 法兰克福 eu-central-1)。