隐私政策
最后更新 2026年9月8日
生效日期:2026年9月8日 | 最后更新:2026年9月8日
本隐私政策说明 Zentrum24 LLC(“Zentrum24 Academy”、“我们”)如何就 Zentrum24 Academy 合规培训平台(“本服务”)收集、使用、披露和保护个人数据——本服务是一套面向受监管的制药与生命科学(GxP)从业人员的多租户 SaaS 学习管理系统。本政策亦说明个人依据欧盟《通用数据保护条例》(“GDPR”)、英国《通用数据保护条例》(“UK GDPR”)、经 CPRA 修订的《加州消费者隐私法》(“CCPA/CPRA”)以及类似法律所享有的权利。
请将本政策与我们的 Cookie 政策、次级处理者页面,以及(就客户而言)构成我们客户协议组成部分的《数据处理附录》(“DPA”)一并阅读。就客户培训数据(定义见下文)而言,如 DPA 的任何条款与本政策存在冲突,以 DPA 为准。
1. 我们是谁与我们的角色(控制者与处理者)
Zentrum24 LLC 是负责本服务的实体。
- 注册实体:Zentrum24 LLC
- 注册地址:1621 Central Ave, Cheyenne, Wyoming 82001, USA
- 隐私 / DPO 联系方式:contact@zentrum24.com
- 欧盟 / 英国代表(如依 GDPR Art. 27 适用):目前尚未指定。
我们在数据保护法下的角色取决于数据的类别:
- 就客户培训数据而言,Zentrum24 Academy 作为处理者(在 CCPA/CPRA 下为“服务提供商”)。当某一组织(“客户”——通常为雇主)订阅本服务并上传或生成关于其自身员工的培训数据时,该客户为控制者,并决定处理的目的和方式。Zentrum24 Academy 仅按照客户协议和 DPA 所载客户的书面指示处理该等数据。“客户培训数据”包括学员身份信息、基于岗位的培训分配、课程完成情况、测验成绩、21 CFR Part 11 电子签名、结业证书以及相关的防篡改审计记录。
- 就账户与计费数据而言,Zentrum24 Academy 作为控制者(在 CCPA/CPRA 下为“企业”),就我们用于运营、保护和改进本服务的数据亦是如此。此类数据包括客户的账户与订阅信息、管理员及其他账户联系人的联系方式、计费记录,以及我们自身的安全、运营和诊断日志。就该等数据,Zentrum24 Academy 决定处理的目的和方式,并直接对相关个人承担责任。
致最终用户(学员):如果您因雇主或其他组织授予您访问权限而使用 Zentrum24 Academy,则该组织(而非 Zentrum24 Academy)是您培训记录的控制者。有关您的雇主如何使用您的数据的问题,以及大多数访问或删除培训记录的请求,均应向该组织提出。参见第 9 节(您的权利)。
2. 我们收集哪些数据
2.1 账户数据(Zentrum24 Academy 作为控制者)
- 组织 / 租户信息:组织名称、订阅计划与层级,以及配置设置。
- 管理员与账户联系人信息:全名、工作电子邮箱地址和职务。
2.2 用户个人数据(就客户而言作为处理者;就我们直接接触的管理员/联系人而言作为控制者)
- 全名、工作电子邮箱地址和可选的员工编号。
- 所分配的 RBAC 角色(租户管理员、作者、经理或学员)以及经理/汇报关系。
- 认证数据:经哈希处理的密码(bcrypt)、多因素认证(TOTP)密钥与备用码,以及在启用的情况下的 SSO/SCIM 标识符。密钥采用 KMS 式信封加密存储;我们不以明文存储密码。
2.3 培训记录(客户培训数据——Zentrum24 Academy 作为处理者)
- 课程与培训体系分配、截止日期以及再认证安排。
- SCORM 课程进度、测验尝试与成绩,以及完成状态。
- 21 CFR Part 11 电子签名(签署人身份、签名含义、时间戳)以及所生成的 PDF/A 结业证书。
2.4 计费数据(Zentrum24 Academy 作为控制者)
- 订阅计划、计费周期、发票和付款状态。支付卡信息由 Stripe, Inc. 直接收集和处理;Zentrum24 Academy 不存储完整的卡号。
2.5 审计、安全与技术数据(就安全/运营而言 Zentrum24 Academy 作为控制者;作为处理者反映至客户审计轨迹中)
- 记录安全与合规相关事件的防篡改、哈希链式审计日志条目。
- IP 地址、用户代理/浏览器信息、时间戳、会话活动以及限流计数器。
- 用于发现和解决平台错误的诊断与错误数据。
我们不会通过本服务有意收集特殊类别(敏感)个人数据。除非与我们另有书面约定,请勿在自由文本字段中上传健康、生物识别或其他敏感数据。
3. 我们如何以及为何使用数据,以及我们的法律依据
在 Zentrum24 Academy 作为处理者的情形下,我们仅按照客户的指示使用客户培训数据以提供本服务;客户负责为其自身的处理活动确定法律依据(通常为其在员工培训方面的正当利益,以及其在 GxP 框架下的法律/监管义务)。在 Zentrum24 Academy 作为控制者的情形下,我们依据 GDPR/UK GDPR 项下的以下法律依据:
- 为提供、管理和保障本服务——包括身份验证、RBAC、MFA、租户隔离、限流和审计日志记录。法律依据:与客户之间合同的履行(Art. 6(1)(b)),以及我们在运营安全、可靠平台方面的正当利益(Art. 6(1)(f))。
- 为处理计费与订阅——通过 Stripe 开具发票、款项对账和计划执行。法律依据:合同的履行;遵守法律义务(Art. 6(1)(c)),例如税务和会计;以及在收取应付款项方面的正当利益。
- 为保障平台安全并防止滥用——监控、入侵检测、账户锁定以及审计链完整性验证。法律依据:在安全与防欺诈方面的正当利益;遵守法律义务。
- 为支持客户并发送服务信息——回应请求并发送运营通知(例如安全或可用性通知)。法律依据:合同的履行;正当利益。
- 为改进和维护本服务——汇总性诊断与故障排查。法律依据:正当利益,并与您的权利相权衡;我们进行数据最小化,并在可行时进行汇总或去标识化处理。
- 为履行我们自身的法律、监管与合规义务,以及为确立、行使或抗辩法律主张。法律依据:法律义务;正当利益。
- 可选的分析 Cookie 及任何营销通讯(在适用的情况下)。法律依据:同意(Art. 6(1)(a)),您可随时撤回。
在 CCPA/CPRA 项下,我们使用个人信息的“商业或经营目的”与上述用途相对应。Zentrum24 Academy 不会“出售”个人信息,也不会为跨情境行为广告而“共享”个人信息,上述用语按 CCPA/CPRA 的定义理解。我们不会将敏感个人信息用于会产生限制使用权的目的。
4. Cookie 及类似技术
本服务使用一项严格必要的基础会话 Cookie——存储于 httpOnly Cookie 中的无状态 JWT——用以保持您的登录状态、执行闲置超时并防范跨站请求伪造。该 Cookie 为本服务运行所必需,且不用于广告目的。
在启用的情况下,我们还可能使用可选的分析工具以了解使用情况并改进本服务;在法律要求时,此类工具仅在取得您的同意后设置。您可以通过我们的 Cookie 控制项接受或拒绝非必要 Cookie,并随时撤回同意。有关 Cookie 的完整清单、其用途、存续期限以及管理方式,请参见我们的 Cookie 政策。
5. 共享与次级处理者
我们不出售个人数据。我们仅按此处所述披露个人数据:
- 向相关客户(控制者)披露:学员的培训数据可由其所属组织在该租户内的管理员和经理访问。
- 向次级处理者披露,该等次级处理者协助我们运行本服务,并受书面合同约束,该等合同所施加的数据保护义务的保护程度不低于本政策和我们的 DPA。我们目前的次级处理者包括:
- Vercel Inc.——应用托管与内容分发;美国。
- Supabase——托管式 PostgreSQL 数据库以及私有加密对象存储;美国。
- Stripe, Inc.——支付处理与订阅计费;美国。
- 电子邮件 / SMTP 服务商——事务性邮件投递;尚未选定服务商,将在上线前于此处添加。
- 出于法律与安全原因:在为遵守法律、有效法律程序或监管要求,或为保护 Zentrum24 Academy、我们的客户或他人的权利、安全与保障而必需时。若涉及某一客户的数据,我们将在法律允许的范围内通知该客户。
- 在公司交易中:与合并、收购、融资或资产出售相关,并受本政策和适用法律的约束。
6. 数据的国际传输
本服务托管于 Vercel(应用托管)和 Supabase(托管式 PostgreSQL 数据库与对象存储),主要处理地点位于美国(AWS us-east-1 (Northern Virginia, United States))。如果您从欧洲经济区、英国或其他设有跨境传输规则的司法辖区访问本服务,您的个人数据可能被传输至美国或其他国家并在当地处理,而这些国家的法律可能与您所在辖区的法律有所不同。
在我们进行个人数据国际传输时,我们依赖适当的保障措施,包括欧盟委员会的 Standard Contractual Clauses (SCCs) 以及英国国际数据传输附录(UK International Data Transfer Addendum),并辅以补充性的技术和组织措施(例如传输中加密和静态加密)。相关传输机制的副本可通过 contact@zentrum24.com 索取。我们的 DPA 载明适用于客户培训数据的传输条款。
7. 数据留存
就客户培训数据而言,Zentrum24 Academy 在客户订阅有效期内并按客户指示留存数据,以便客户履行其自身的 GxP 记录保存义务(根据 21 CFR Part 11、EU Annex 11 及相关要求,培训记录、电子签名、证书和审计轨迹通常必须长期保存)。协议终止时,我们将依据 DPA 返还或删除客户培训数据,但须遵守任何法定留存要求。
就我们作为控制者的账户、计费和安全数据而言,我们在客户关系存续期间留存数据,此后仅在实现本政策所述目的所必需的期限内留存——例如,为履行税务、会计、审计和法律抗辩义务,以及为保持防篡改审计链的完整性。具体留存期限:计费和税务记录保存七(7)年;安全与审计日志保存 24 个月;培训与考试记录的保存期限以客户自身的监管留存义务所要求的期限为准。
8. 我们如何保护数据(安全措施)
Zentrum24 Academy 采取旨在保护个人数据的技术和组织措施,包括:
- 严格的租户隔离:通过非超级用户应用角色实施 PostgreSQL 行级安全(RLS),使一个客户的数据无法被另一个客户读取。
- 加密:传输中加密(TLS)和静态加密,包括加密的对象存储和加密的 PostgreSQL 数据库(Supabase)。
- 强身份验证:多因素认证(TOTP 及备用码)、复杂度可配置的 bcrypt 密码哈希、密码历史记录,以及在多次失败后的账户锁定。
- 密钥保护:对所存储的 MFA 和 SSO 密钥采用 KMS 式信封加密。
- 访问控制:基于角色的访问控制(租户管理员、作者、经理、学员),并在符合条件的层级提供带 SCIM 预配的 SAML SSO。
- 会话与滥用控制:存储于
httpOnlyCookie 中并设有闲置超时的无状态 JWT 会话,以及按租户和按用户的限流。 - 完整性与可问责性:防篡改的哈希链式审计日志以及符合 21 CFR Part 11 的电子签名。
没有任何系统能够保证绝对安全。我们维持事件响应程序,并将依据适用法律和 DPA,就个人数据泄露通知受影响的客户,并在法律要求时通知监管机关和数据主体。
9. 您的权利
在适用法律规定的范围内,个人对其个人数据享有权利,可能包括:
- 访问权——获得我们是否持有您个人数据的确认并取得其副本。
- 更正权——更正不准确或不完整的数据。
- 删除权(“被遗忘权”)——在特定情形下要求删除数据。
- 可携权——以结构化、通用且机器可读的格式接收特定数据。
- 限制处理权与反对权——限制或反对特定处理活动,包括基于正当利益的处理。
- 撤回同意——在处理以同意为依据时(例如可选分析),可随时撤回,且不影响此前的处理。
- CCPA/CPRA 项下的权利——知悉、删除和更正个人信息的权利,以及因行使这些权利而不受歧视的权利。由于我们不会出售个人信息,亦不会为跨情境行为广告而共享个人信息,且不会将敏感个人信息用于会产生该等权利的目的,因此选择退出出售/共享的权利以及限制敏感数据使用的权利并不适用;若上述情况将来发生变化,我们将据此处理相关请求。您可以委托授权代理人,我们将按法律要求对请求进行核验。
最终用户(学员)的请求通常通过您的雇主/客户提出。就培训数据而言,您所在的组织是控制者。如果您是学员并希望就您的培训记录行使权利,请联系您所在组织的管理员;如果您直接联系 Zentrum24 Academy,我们将按照我们作为处理者的义务,将您的请求转介或转交给相关客户,并协助其作出回应。我们不会代表客户决定该等请求的处理结果。
10. 如何行使您的权利(包括应用内导出与删除)
在 Zentrum24 Academy 作为控制者的情形下(账户、计费以及管理员/联系人数据),您可以通过 contact@zentrum24.com 与我们联系以行使您的权利。我们将在适用法律要求的期限内作出回应(GDPR/UK GDPR 项下一般为一个月,CCPA/CPRA 项下为 45 天,并可在允许的情况下延长)。我们可能需要在采取行动前核验您的身份,且不会因您行使权利而对您予以歧视。
本服务还提供客户(以及在启用的情况下其用户)可直接使用的自助工具:
- 应用内数据导出:租户管理员可以机器可读的格式导出培训记录和审计数据(例如通过本服务的数据导出和证据包功能),以支持访问和可携权请求。
- 账户删除:管理员可以停用或删除用户,并可在协议终止时请求删除租户数据,但须遵守第 7 节和 DPA 中的留存规则。
如果您对我们的回应不满意,您有权向您当地的监管机关提出投诉(在英国为英国信息专员办公室(Information Commissioner's Office);在欧盟为您所在国家的数据保护机关),或者在加利福尼亚州,可联系加州隐私保护局(California Privacy Protection Agency)或加州总检察长。我们希望能有机会先行处理您的关切。
11. 儿童数据
本服务是面向组织及其人员的员工合规培训工具。本服务并非面向儿童,也不适用于未满 16 周岁的任何人。我们不会在知情的情况下收集儿童的个人数据。如果您认为有儿童通过本服务提供了个人数据,请通过 contact@zentrum24.com 与我们联系,我们将与相关客户共同采取适当措施予以删除。
12. 本政策的变更
我们可能不时更新本政策,以反映我们的实践、技术、法律要求或本服务的变化。当我们作出重大变更时,我们将更新上文的“最后更新”日期,并在适当情况下通过本服务或电子邮件通知客户。除法律要求取得额外同意的情形外,您在更新生效后继续使用本服务即构成对修订后政策的接受。
13. 联系我们
如对本政策或我们对个人数据的处理有任何问题、请求或投诉:
- Zentrum24 LLC
- 隐私 / 数据保护联系方式:contact@zentrum24.com
- 通信地址:1621 Central Ave, Cheyenne, Wyoming 82001, USA
- 适用法律:美国 Wyoming 州
- 欧盟 / 英国代表(如适用):目前尚未指定。
提示:在发布前,必须补全方括号内的占位内容,并由具备资质的法律顾问审阅本政策。