本文为英文原文的机器翻译,仅供参考。具有法律约束力的是英文版本;如两者存在差异,以英文版本为准。 阅读英文版本

隐私政策

最后更新

DS160.io 负责准备并递交美国 DS-160 签证申请。对于每一位申请人,DS160.io 保存该表格要求填写的全部内容,包括有关健康状况和犯罪记录的回答。DS160.io 对这些回答进行加密,在递交申请时将其发送至美国国务院,并在收到经核实的请求后 30 天内将其删除。

我们是谁

DS160.io 由 Galah Enterprises Pty Ltd(ACN 682 927 779,ABN 61 682 927 779)运营,该公司是在澳大利亚新南威尔士州注册的公司(以下简称“DS160.io”或“我们”)。我们的邮寄地址为 26 Knight Street, Arncliffe NSW 2205, Australia。有关本政策或个人数据的问题,请发送至 privacy@ds160.io。

我们在欧盟或英国均未设立机构。

本政策涵盖哪些人的数据

  • 访客:浏览 ds160.io 的任何人。
  • 账户持有人:拥有 DS160.io 登录账户的人。其中一些人持有个人账户,用于办理本人或家人的申请;另一些人则是企业客户的员工。
  • 企业客户:使用企业工作区为其客户准备申请的签证代理机构、移民事务所及类似企业。
  • 申请人:在 DS160.io 上准备 DS-160 的人。申请人可以是账户持有人本人、账户持有人的家庭成员,或通过企业发送的链接自行填写回答的企业客户的客户。

我们的角色

个人数据DS160.io 的角色控制者
个人账户中的申请人数据控制者DS160.io
企业工作区中的申请人数据处理者,依据我们与企业客户订立的数据处理协议企业客户
账户持有人(包括企业客户员工)的账户数据和账单数据控制者DS160.io
访客的使用数据控制者DS160.io

在 DS160.io 作为处理者的情况下,根据构成我们服务条款一部分的数据处理协议,由企业客户决定其客户数据的使用目的和方式,由企业客户提供其自身的隐私声明,并由企业客户答复其客户有关其数据的请求。DS160.io 仅按照企业客户的指示行事,并协助其答复上述请求。本政策其余部分说明 DS160.io 作为控制者自行开展的处理,以及 DS160.io 作为处理者所开展的相同处理。

我们处理的个人数据

关于申请人

申请内容。DS-160 要求填写的全部内容:姓名、出生日期和出生地点、国籍、国民身份证件和护照信息、地址、电话号码、电子邮件地址和社交媒体账号;出行计划和出行记录;家庭成员;教育和工作经历;以及安全与背景问题的回答。

特殊类别数据和犯罪数据。DS-160 的安全与背景问题询问健康状况(例如传染病、精神或身体疾病以及吸毒情况),以及逮捕、定罪和其他刑事事项。这些属于特殊类别个人数据(《通用数据保护条例》(GDPR) 第 9 条)以及与刑事定罪和犯罪有关的数据(GDPR 第 10 条)。DS160.io 处理这些数据,仅因为美国政府要求在 DS-160 上填写这些内容,且仅用于完成和递交申请。

照片和文件。签证照片以及为申请上传的任何文件。照片由 DS160.io 自有服务器自动检查(面部位置、尺寸、眼睛是否睁开);照片不会为此发送给第三方。

递交记录。在 CEAC 上递交申请时:申请编号(Application ID)、用于找回申请的安全问题答案、确认页面,以及 CEAC 回显的每一页的 PDF。

编辑历史。对每一个回答的每次更改、更改人及更改时间,以便账户持有人或企业客户查看谁更改了什么。

关于账户持有人

账户数据。电子邮件地址、姓名(如提供)、密码哈希值或 Google 登录身份、语言,以及多重身份验证设置。对于企业客户的员工,还包括其所属工作区、角色,以及该工作区的名称和品牌标识。

支付数据。账户持有人付款时,由 Stripe 或 PayPal 处理银行卡或账户信息。DS160.io 仅收到付款参考号、金额及其状态,从不会看到完整的卡号。

支持消息。账户持有人通过电子邮件发送给我们的内容。

关于访客和账户持有人

使用数据。访问的页面、点击、浏览器和设备、IP 地址以及产品内事件。参见“分析和 Cookie”。

日志。DS160.io 系统所执行操作的技术记录,例如错误和递交流程的各个步骤。

目的和法律基础

以下是 DS160.io 作为控制者开展处理的法律基础。对于企业工作区中的申请人数据,由企业客户确定法律基础。

目的法律基础
提供账户、存储申请内容、在 CEAC 上递交 DS-160 并返回确认履行与账户持有人订立的合同(第 6(1)(b) 条)
将以其他语言书写的自由文本回答翻译为英文履行与账户持有人订立的合同
收取款项和保存会计记录履行合同;就税务记录而言,为履行法定义务(第 6(1)(c) 条)
保障服务安全、调查递交失败、防止滥用运营可靠、安全服务的正当利益(第 6(1)(f) 条)
服务电子邮件(激活、提醒、递交状态)履行与账户持有人订立的合同

接收方

美国国务院。递交 DS-160 即意味着将申请人的回答录入由美国政府运营的 CEAC。将回答发送至该处正是所请求的服务。

企业客户,就其工作区中的申请人数据而言。其员工可查看和编辑申请人的回答及递交记录。

我们自有的服务器。DS160.io 的数据库、应用服务器以及用于填写和递交每份 DS-160 的浏览器均在其自有硬件上运行,位于其美国总部的场所内。没有任何托管服务提供商持有这些数据;以下服务提供商是为 DS160.io 处理这些数据的唯一第三方。

服务提供商(次级处理者),各自仅用于所列目的:

提供商为我们提供的服务涉及的数据所在地
Backblaze (B2)存储照片、文件和已递交申请的 PDF照片、文件、递交记录美国
Google (Gemini API)将自由文本回答翻译为英文所翻译回答的文本美国
Google (Sign-In)使账户持有人可以使用 Google 账户登录Google 身份和电子邮件美国
Google (Analytics, Ads)网站分析和广告转化衡量使用数据、Cookie 标识符美国
PostHog产品分析使用数据、产品内事件美国
Stripe企业工作区的银行卡付款支付信息、工作区参考信息美国
PayPal个人订单付款支付信息美国
Amazon Web Services (SES)发送电子邮件收件人电子邮件地址、电子邮件内容美国

企业客户可以通过其自己的邮件服务器而非我们的服务器发送电子邮件;该服务器由企业客户选择和控制。

DS160.io 不出售个人数据,也不与广告商或招聘方共享个人数据。在法律要求的情况下,DS160.io 可能披露数据,或向其业务的收购方披露数据,而收购方将受本政策约束。

国际传输

DS160.io 的服务器位于其美国总部,因此其处理的所有个人数据均在美国存储和处理。从美国境外发送至 DS160.io 的个人数据会被传输至美国,GDPR 和本政策在美国继续适用于这些数据。

CEAC 位于美国。将申请人的回答传输至该处是履行所请求服务的必要条件(GDPR 第 49(1)(b) 条)。

上述服务提供商也位于美国:

  • Backblaze、Google、PostHog、Stripe 和 Amazon Web Services 已获得欧盟-美国数据隐私框架及其英国扩展的认证,DS160.io 依赖该认证。其数据处理条款中还包含欧盟委员会的标准合同条款。
  • PayPal 依据其有约束力的公司规则和标准合同条款传输数据。当账户持有人使用 PayPal 付款时,由 PayPal 决定其如何使用支付信息,并根据其自身的隐私声明对这些信息负责。

保存期限

  • 账户、申请内容、编辑历史、照片、文件和递交记录在账户或企业工作区存续期间予以保存。收到发送至 privacy@ds160.io 的请求后,或根据企业客户就其工作区作出的指示,DS160.io 在 30 天内将其删除。
  • 数据库备份以及所存储照片、文件和 PDF 的早期版本保存 7 天,因此已删除的数据在删除后 7 天从中清除。
  • 递交失败的诊断记录(日志、屏幕截图、正在填写的页面):90 天后删除。
  • 每次递交流程的步骤记录:30 天后删除。
  • 排队等待人工审核的照片:14 天后从该队列中删除。
  • 递交过程中显示的安全验证码(captcha):10 分钟后删除。
  • 登录会话:每次登录持续 4 小时。用于续期的令牌有效期为 30 天,到期后删除。
  • 支付和会计记录:按税法要求的期限保存,包括在账户删除之后。

DS160.io 在浏览器的本地存储中保存已登录账户持有人的会话、语言以及若干界面偏好设置。网站需要这些信息才能正常运行。

DS160.io 还使用:

  • Google Analytics 和 Google Ads,用于衡量访问量以及哪些广告带来注册。它们会设置 _ga 和 _gcl_au 等 Cookie。
  • PostHog,用于了解产品的使用情况。它会设置一个以 ph_ 开头的 Cookie。

安全

所有 DS-160 表格数据均使用 AES-256 进行静态加密。加密范围包括申请中的每一个回答(包括安全与背景问题及护照信息)、这些回答的编辑历史、每次递交时生成的申请副本、CEAC 申请编号和安全问题答案,以及递交流程的诊断记录。加密密钥与数据库及其备份分开保存,因此没有该密钥,两者均无法读取。只有申请人的姓名、出生年份、领事馆和签证类型保持可读,因为申请列表需要显示这些信息。

所有访问 DS160.io 的流量均通过 HTTPS 传输。邮件服务器密码、身份验证密钥及类似机密信息均以加密形式存储。

只有 DS160.io 的团队可以访问生产系统,且每个账户均可启用多重身份验证。除非账户持有人(或就企业工作区而言,企业客户)已允许调查问题,否则 DS160.io 员工不会打开账户或申请。除此之外,员工仅能查看递交失败的诊断记录,以查明并修复原因。员工在调查期间所作的任何更改均记录为由 DS160.io 作出,而非由账户持有人作出。

DS160.io 的运营警报在其自有服务器上运行,而非第三方聊天服务,且以内部编号标识账户和申请,从不使用姓名或电子邮件地址。

数据主体权利

根据 GDPR,数据主体有权:

  • 访问其个人数据并获得副本;
  • 在数据有误时要求更正(账户持有人可以自行编辑其中大部分数据);
  • 要求删除数据;
  • 限制或反对对数据的处理;
  • 以可移植的机器可读格式获取数据。

有关 DS160.io 所控制数据的请求,应发送至 privacy@ds160.io(如有账户,应使用账户上的电子邮件地址发送),我们将在一个月内答复。申请由企业客户准备的申请人,应将请求发送给该企业,该企业是控制者;DS160.io 将协助其答复。

DS-160 一经递交,美国国务院持有的副本即不在 DS160.io 的控制范围之内。在 DS160.io 删除数据并不会将其从 CEAC 中删除。

数据主体还有权向数据保护机构投诉,特别是其居住地或工作地的数据保护机构。

儿童

DS160.io 账户供成年人使用。申请人可以是儿童:父母、监护人或经授权的企业客户可以为儿童准备 DS-160,并由其负责提供该儿童的数据。

本政策的变更

本政策发生变更时,页面顶部的日期将随之更新。如果变更影响已收集数据的使用方式,DS160.io 将在变更生效前通过电子邮件通知账户持有人。

联系方式

有关本政策或个人数据的问题:privacy@ds160.io。