← 返回 前往登录
de en fr es 中文

隐私政策

生效日期:2026年9月  ·  版本:1.3

本文为非约束性翻译。如有疑义,以德文版本为准。

1. 数据控制者

CHAOS GmbH,Am Gewerbepark 5, 8241 Dechantskirchen,奥地利
公司注册号 FN 654219 m
(原 DRG Services GmbH;2026年8月更名,同一法人)
电子邮件:contact@chaos.ms
服务:portal.chaos.ms、reseller.chaos.ms、selfservice.chaos.ms

数据保护官(如已任命):
姓名:Gerhard Moser
电子邮件:gm@ms.at

如对数据保护有任何疑问,您可通过上述电子邮件地址联系我们。

2. 数据处理的一般信息

原则上,我们仅在提供用于审查和优化软件许可证的产品所必需的范围内处理用户的个人数据。

本隐私政策适用于以下情形:

  • 您访问我们的网站、社交媒体页面或营业场所,
  • 您使用我们的应用程序或平台,
  • 您注册或参加我们主办或参与的线上或线下活动,
  • 您的雇主与我们合作,
  • 您联系我们的客户支持,
  • 您以其他方式与我们互动或沟通。

以下将这些活动统称为“服务”。

有关我们网站上使用的 Cookie 的详细信息,请参阅Cookie 说明。

3. 收集的数据及处理目的

联系及业务数据

该数据类别包括但不限于:

  • 公司数据(名称、地址、注册号)
  • 联系人信息(姓名、电子邮件、电话、职位)
  • 合同数据(合同编号、期限、服务范围)
  • 发票及付款数据
  • 软件使用数据

通信及交互数据

该数据类别包括因您与我们互动而产生的数据,例如电子邮件、聊天消息、下载的文件。

与应用相关的使用数据

该类别包括有关如何使用及是否使用我们服务特定功能的信息,例如使用了哪些应用程序、哪些版本、创建的分析、系统配置信息、日志文件数据以及与使用服务相关的日期和时间戳。

处理目的

提供所请求的服务
为提供所请求的服务并确保我们履行对您或您组织的合同义务。其中包括解决技术问题、提供与我们服务相关的培训以及回复通过网站、电子邮件或其他方式收到的咨询。

改进和扩展我们的服务
为改进我们的运营、系统、产品和流程并提高其效用,我们分析汇总的、匿名化的或统计性的使用和系统数据,并就我们的服务开展调查。

信息安全与合规
我们收集和处理个人数据,以保护、调查并防止针对我们服务的欺诈、未经授权或非法活动,并防止和发现对我们应用程序的攻击或对我们服务的滥用。以确保办公场所的适当安全并遵守法律和监管义务。

销售和营销活动
向您告知我们的活动、产品和服务并进行直接营销。处理您对我们活动的注册并向您提供活动材料。

其他允许的目的
其他允许的目的包括例如开展客户调查、评估我们的营销活动以及分析和改进客户关系。

  • 合同关系的建立、订立和履行
  • 软件的提供和维护
  • 客户关怀和支持
  • 开票和付款处理

个人数据的处理基于 GDPR 第 6 条规定的以下法律依据:

  • GDPR 第 6 条第 1 款 a 项 – 同意:当您明确同意我们处理时
  • GDPR 第 6 条第 1 款 b 项 – 合同履行:当处理对于与您履行合同或采取合同前措施是必要时
  • GDPR 第 6 条第 1 款 c 项 – 法定义务:当处理对于遵守法定义务是必要时
  • GDPR 第 6 条第 1 款 f 项 – 正当利益:当处理对于维护我们的正当利益是必要时,且您的利益或基本权利不优先

存储期限:在合同关系存续期间及之后,为履行法定保存义务(通常根据奥地利联邦财政法 BAO 第 212、132 条为 7 年)。

4. 代位处理(数据处理)

在使用我们软件的过程中,可能处理最终用户(我们客户的员工)的个人数据。在此关系中,客户为控制者(其决定目的和手段:分析、安装脚本、管理员同意、安装模式)。CHAOS GmbH 为软件制造商和处理者。经销商负责销售与开通;其既非制造商,亦非 Graph 分析的运营方,且在仅可见主数据和订单数据的范围内,不是员工数据的再处理者。CHAOS 的处理在 Microsoft Azure、West Europe 区域(欧盟)进行。

通过 Microsoft Graph 从 Microsoft 365 租户提取数据以及应用的管理员同意,适用客户与 Microsoft 的 Microsoft 365 合同(Microsoft 客户协议或在线服务 DPA)。随后在 CHAOS 的存储与分析适用与 CHAOS GmbH 签订的数据处理协议。

最终用户数据的可能类别:

  • 用户名和登录数据
  • IP 地址
  • 软件内的使用行为
  • 软件许可证分配
  • 使用与存储元数据(电子邮件、Teams、SharePoint、OneDrive)——不含站点或邮件内容
  • 安全态势元数据(Secure Score、Identity Protection、Conditional Access),以所选安装模式涵盖者为限
  • AI 与 Copilot(可选):Copilot 使用与许可证数据、代理清单与 Copilot 额度消耗;获得 AiEnterpriseInteraction.Read.All 权限时,还包括来自 Copilot 交互历史的指标(提示与回答文本既不存储也不记录)
  • 客户传输的其他数据

安装模式:完整版(读取 + 可选修复)、-Readonly(只读)、-LeastPrivilege(读取且不含未使用权限,尤其不含 Sites.Read.All 以及 Defender Hunting/Alert/Incident/Machine)。详情见技术隐私说明(第 4 节)。

处理目的:仅根据我们客户的书面指示,提供合同约定的服务(分析和优化软件许可证)。

法律依据:GDPR 第 28 条结合数据处理协议(DPA)

代位处理的特殊性:

  • 我们仅根据控制者(我们的客户)的书面指示处理这些数据
  • 与每位客户签订符合 GDPR 第 28 条的数据处理协议
  • 所有有权访问数据的员工均受保密义务约束
  • 我们协助客户履行数据主体权利
  • 服务结束后,所有数据按客户选择删除或返还

给最终用户的重要提示:如果您是使用我们软件的公司的员工,您的雇主是您个人数据处理的数据控制者。如需信息或行使数据主体权利,请先联系您的雇主。

详细的合同安排见数据处理协议(GDPR 第 28 条)。

5. 数据的披露

您的个人数据仅在以下情况下向第三方传输:

  • 为履行合同所必需
  • 存在法定义务
  • 您已明确同意

可能的接收方:

  • IT 服务提供商(例如托管提供商、云服务)——基于数据处理协议
  • 支付服务提供商
  • 税务顾问和审计师
  • 在有法定义务时的主管机关

6. 向第三国传输数据

您的个人数据仅在履行数据处理协议所必需或存在其他法律依据时,才会传输至欧盟或欧洲经济区以外的国家。在此情况下,我们确保提供充分的数据保护水平,例如通过签订标准合同条款。

7. 保留期限

我们仅在实现上述目的所必需的期间内或存在法定保存义务时存储您的个人数据。目的消失或法定保存期限届满后,数据将被安全删除。

8. 您的权利

您对个人数据享有以下权利:

  • 访问权:您有权要求了解我们处理的个人数据信息。
  • 更正权:您可要求更正不准确的数据或补充您的个人数据。
  • 删除权:在特定条件下,您可要求删除您的个人数据。
  • 限制处理权:在特定条件下,您可要求限制对您个人数据的处理。
  • 数据可携权:您有权以结构化、常用且机器可读的格式接收与您相关的个人数据,并将其传输给另一控制者。
  • 反对权:当处理基于正当利益时,您可反对对您个人数据的处理。
  • 撤回同意权:当处理基于您的同意时,您可随时撤回,而不影响撤回前处理的合法性。
  • 您有权就个人数据的处理向数据保护监管机构提出投诉。

奥地利主管监管机构:
奥地利数据保护局(Österreichische Datenschutzbehörde)
Barichgasse 40-42
1030 维也纳
电话:+43 1 52 152-0
电子邮件:dsb@dsb.gv.at
网站:www.dsb.gv.at

如需行使您的权利,您可随时联系我们:contact@chaos.ms

9. 数据安全

我们根据 GDPR 第 32 条采取广泛的技术和组织措施,保护您的数据免遭意外或故意篡改、丢失、毁损或未经授权人员的访问。

我们的安全措施包括但不限于:

  • 数据传输加密(SSL/TLS)
  • 访问控制系统和授权概念
  • 定期安全更新
  • 系统访问日志记录
  • 定期数据备份
  • 所有员工的保密义务

我们的安全措施随技术发展持续改进。

9a. DORA(仅适用于金融与保险企业)

若客户为欧盟条例 (EU) 2022/2554(DORA)意义上的金融实体或保险企业,或以其他方式适用 DORA,则额外适用DORA 附录(通过确认一般条款、隐私政策与数据处理协议即视为接受——无需单独签名)。对其他客户,DORA 附录不适用。GDPR 第 33/34 条义务不受影响。

10. 本隐私政策的变更

我们保留在必要时修改本隐私政策的权利,特别是为适应法律要求或我们服务的变更。当前版本可在我们的网站上查阅。