隐私与Cookie政策
要点
- 我们不直接收集个人数据
- 我们不使用跟踪或分析性Cookie
- 您的隐私受设计保护
- 仅为安全目的处理必要的技术数据
- 您对自己的数据权利拥有完全控制权
1. 数据控制者与隐私承诺
本网站的数据控制者是我本人,Diego Orlando,一名专业摄影师,专业地址位于西班牙吉普斯夸省圣塞巴斯蒂安市。您可以通过本网站页脚提供的电子邮件地址就隐私相关事宜与我联系。
本网站的设计和开发遵循了《通用数据保护条例》(GDPR)第25条所认可的“设计隐私”(privacy by design)原则。个人数据保护从项目构思之初就被视为一个基本要素,具体体现在一个最小化个人数据收集并最大化信息保护措施的技术结构中。我的承诺是保护您的隐私。
2. 数据处理:最小化与目的
本网站遵循数据最小化原则(GDPR第5.1.c条)。我不会直接收集任何个人可识别信息,未实施联系表单,不要求用户创建帐户,也不在我的直接服务器上维护包含个人信息的数据库。
为确保网站的正常技术运行、安全以及保护所展示摄影内容的知识产权,有必要通过专业的服务提供商处理有限的技术数据:
- Cloudflare, Inc.:用于安全托管(静态托管)、高效内容分发(CDN)、威胁防护(WAF安全、DDoS),以及获取不使用cookie或本地存储的基本网站使用指标。
- SmartFrame Technologies Limited:仅用于保护图片的版权及其安全显示,因为我已经从技术上禁用了其可能涉及使用本地存储的分析和跟踪功能。
这些提供商进行的处理严格限于提供这些核心服务所必需的技术数据,具体详见第3节。
我已取消先前为用户偏好使用本地存储(localStorage)的做法。网站现在会自动检测浏览器设置(语言和视觉主题)以进行初始会话显示,而不会将这些偏好存储在用户设备上,这是基于便利导航的合法利益。
2.1. 偏好的临时存储:
在浏览器活动会话期间,SessionStorage仅用于在以下功能中保持用户体验的一致性:
视觉主题偏好:如果用户手动从系统自动检测到的主题(亮色/暗色)切换到个人偏好,则会临时存储该偏好。如果没有手动干预,则尊重浏览器的设置,不进行存储。
手动语言更改:当用户主动选择与浏览器自动检测到的不同语言时,此偏好将在会话期间临时保持。
确认阅读Cookie通知:临时记录用户已阅读并关闭Cookie信息横幅,以避免在同一会话中重复显示。
SessionStorage的运作和过期:
SessionStorage是一种浏览器技术,在以下情况时会自动过期:
- 关闭浏览器标签页或窗口时。
- 浏览会话结束时。
- 浏览器重启时。
此信息不会在会话之间持久存在,也不会在不同标签页之间共享,确保每次新访问都以自动系统偏好检测开始,设备上没有任何先前存储的数据。
处理必要技术信息的主要法律依据是我的合法利益(GDPR第6.1.f条),即:
- 提供一个功能正常、安全且高性能的网络服务。
- 保护所展示摄影内容的知识产权。
此处理始终在数据最小化原则下进行,并采用适当的技术和组织措施以确保隐私。
3. 第三方服务与特定处理
3.1 Cloudflare(托管、CDN、安全及无Cookie分析)
本网站托管于Cloudflare的基础设施(Cloudflare Pages),并使用其CDN和安全服务。Cloudflare进行的数据处理基于我的合法利益(GDPR第6.1.f条),旨在:
- 确保网站的技术安全并防范网络威胁。
- 保证服务的可用性和最佳性能。
- 通过SSL/TLS加密提供安全连接。
- 防止欺诈性访问并保护网站的完整性。
- 获取关于网站流量的基本聚合指标(通过Cloudflare Web Analytics),以了解其总体使用情况。
在此背景下,Cloudflare处理关键技术信息,如访问者的IP地址、用户代理数据(浏览器/设备)以及连接元数据,用于流量路由、应用安全规则和缓解攻击。此处理对于服务的运行是必不可少的。
Cookies和本地存储(Cloudflare):根据其以隐私为中心的设计,Cloudflare Web Analytics不使用Cookie或本地存储(localStorage)来收集用户设备上的指标。偶尔,为特定安全功能(如高级机器人管理),Cloudflare可能需要设置一个严格必需的Cookie(例如__cf_bm),该Cookie因对服务保护至关重要而无需事先同意。您可以在Cookie政策部分(第8节)找到更多信息。
国际传输:Cloudflare是一家美国公司。向美国进行的国际数据传输(如IP地址)是在Cloudflare的欧盟-美国数据隐私框架(DPF)认证框架下进行的,该框架已被欧盟委员会认可为提供充分保障的机制。
数据处理协议:我与Cloudflare的关系受其条款和一个数据处理协议(DPA)的约束,该协议规定了其作为数据处理者的义务。您可以在Cloudflare信任中心找到更多信息:www.cloudflare.com/es-es/trust-hub/gdpr
3.2 Smartframe(图像保护)
我使用SmartFrame Technologies Ltd.(英国)的技术,其唯一目的是保护我展示的摄影作品的版权,并确保其受控显示,防止未经授权的使用。
SmartFrame为实现此目的而进行的信息处理包括技术数据,如IP地址和浏览器/设备数据,以正确提供受保护的图像。此处理的法律依据是我的合法利益(GDPR第6.1.f条),即保护我的知识产权。
禁用分析和跟踪:我已经实施了SmartFrame文档中说明的技术措施(具体来说,设置了全局变量window.__sfDisableTracking = true;),默认禁用其分析和跟踪功能。因此,SmartFrame不会在您的设备上安装Cookie或使用本地存储(localStorage)来跟踪交互或生成使用统计信息。由于不进行此二次处理,因此无需为此类操作获得额外同意。
国际传输:SmartFrame总部位于英国,该国拥有欧盟的充分性决定。如果SmartFrame使用其他国家的子处理器,传输将根据标准合同条款(SCCs)等保障措施进行。
您可以在SmartFrame官网查询其通用隐私政策(尽管其跟踪功能在此网站上已被禁用):https://smartframe.io/privacy-policy
3.3 Pirsch Analytics (无 Cookie 分析)
为了补充 Cloudflare 的汇总指标,我使用 Pirsch Analytics 进行简单的、注重隐私的访问计数。
自有代理: 为了最大程度地控制隐私并避免跟踪器拦截,发送到 Pirsch 的请求不会直接发送,而是通过在我自己域上运行的代理(一个 Cloudflare Function)发送。
无 Cookie: 与 Cloudflare Web Analytics 一样,Pirsch 不使用 cookie,不生成用户画像,并且会匿名化 IP 地址。其使用基于我的合法利益(GDPR 第 6.1.f 条),即了解哪些内容最常被访问,而不跟踪个人。
您可以在此查看其隐私政策: https://pirsch.io/privacy
4. 数据保留期限
根据数据最小化原则,处理的技术数据仅在为实现所述目的所必需的最短时间内保留。
技术和安全日志(Cloudflare):Cloudflare管理的IP地址和访问日志等信息通常保留很短的时期(根据Cloudflare的内部政策,通常为几天到几周),以确保安全、检测事件和遵守可能的法律义务。数据不会被无限期存储。
SmartFrame数据:由于分析和跟踪功能已被禁用,因此不会为这些目的存储与特定用户相关的持久性标识符或交互数据。
一旦数据不再为原始目的所必需且没有法定义务保留,它们将被我们的提供商安全地删除或匿名化。
5. 安全措施
网站的安全主要基于多层保护。第一层由Cloudflare提供的SSL/TLS加密构成,确保用户浏览器与网站之间的所有通信都经过加密并安全。这一点可以通过“https://”协议和浏览器地址栏中可见的挂锁图标来体现。
Cloudflare提供额外的安全措施,包括分布式拒绝服务(DDoS)攻击防护、监控和过滤恶意流量的Web应用程序防火墙(WAF),以及持续的威胁监控系统。这些措施会不断更新,以应对新的安全威胁。
实施的静态网站架构在安全方面具有显著优势。通过不使用数据库或动态服务器端信息处理,消除了大量的潜在攻击面。这种架构大大简化了安全模型,因为不存在SQL注入、跨站点脚本(XSS)攻击或其他动态网站常见漏洞的入口点。
对于视觉内容的保护,SmartFrame实施了特定技术,可防止未经授权的图像复制,并对内容的共享和显示方式提供精细控制。这一额外的安全层确保了视觉内容的完整性和版权,同时又不影响用户体验。
网站保持所有安全组件的更新,并定期进行检查,以确保所有保护措施的正常运行。这些安全实践符合行业标准和网络安全最佳实践的建议。
6. 电子邮件沟通
网站在页脚提供了一个电子邮件地址,以便您与我联系。此沟通方式的设计确保用户必须使用他们自己的电子邮件服务提供商(如Gmail、Outlook或其他服务)来发送邮件。本网站不包含联系表格或直接消息发送系统,从而确保通信完全通过用户的电子邮件服务器进行。
电子邮件通信的隐私和安全取决于用户需要考虑的多种因素。首先,它将取决于用户所选电子邮件服务提供商实施的安全措施及其相应的隐私政策。此外,隐私级别将取决于用户在邮件中自愿包含的信息的数量和类型。
在此背景下,重要的是要理解,任何在电子邮件通信中分享的个人信息均由用户负责和明确决定。因此,建议仅包含通信目的所必需的信息,并仔细评估每条消息中分享的个人数据。
7. 社交媒体和第三方链接
网站上提供的社交媒体和其他外部网站的链接遵循它们各自的隐私政策。这些平台上的个人数据处理仅受其条款管辖,这些条款可能与本网站的政策存在显著差异。
强烈建议用户在与任何外部服务互动或提供个人数据之前,查阅并审查每个外部网站的隐私政策。此预防措施适用于本网站提及的所有外部链接,包括我们在此政策中提到的提供商的链接。
8. Cookie政策及类似技术
为遵循2002年7月11日《信息社会服务和电子商务法》(LSSI-CE)第22.2条的规定,并与GDPR的隐私原则保持一致,以下详细说明了本网站上Cookie及类似技术的[]使用情况。
8.1. 承诺:无跟踪Cookie,无需同意
本网站已配置为尽量减少Cookie及类似技术的[]使用。特别是:
- 我们不使用Cookie或本地存储(localStorage)进行分析、广告、跟踪或用户画像。
- 我们供应商SmartFrame的分析功能,可能会使用本地存储,已通过技术手段禁用(具体为设置全局变量window.__sfDisableTracking = true;)。
- 基本流量指标通过Cloudflare Web Analytics获取,该工具由Cloudflare设计,不使用Cookie或本地存储来生成统计数据。
由于我们不使用需要您事先同意的LSSI-CE技术,因此您在本网站上不会找到用于管理Cookie同意的横幅或面板。
8.2. 可能的严格必需的Cookie(Cloudflare)
为确保网站的安全、性能和正确运行,我们的基础设施提供商Cloudflare, Inc.,可能偶尔需要安装严格从技术角度来说是必需的Cookie。
提供商:Cloudflare, Inc. (美国)
目的:这些Cookie至关重要,用于实现以下功能:
- 识别安全流量,区分合法用户和恶意机器人(例如:机器人管理)。
- 维护用户会话的完整性,防范某些威胁。
- 优化网络性能和负载均衡。
示例:这类Cookie的一个常见示例是__cf_bm,由Cloudflare的机器人管理服务使用。根据当前启用的安全配置和流量状况,可能还会使用其他Cookie。(注意:这些Cookie的存在和确切名称可能会有所不同,并且可能仅在特定条件下或生产环境中可见)。
法律依据与同意:由于这些Cookie对于您浏览时请求的服务安全和运行至关重要,因此它们免于获得事先同意的义务(根据LSSI-CE第22.2条和EDPB指南)。我们出于透明度的考虑告知您其潜在使用。
有效期:它们通常是会话Cookie或有效期非常短的Cookie(例如,__cf_bm通常持续30分钟)。
更多信息:您可以在Cloudflare的官方文档中找到关于Cloudflare如何使用Cookie的信息(尽管其在本网站上的具体适用性仅限于必需的Cookie)。
8.3. 在您的浏览器中管理Cookie
尽管本网站已配置为不使用需要您同意的Cookie,但您的浏览器允许您管理和删除任何网站存储的Cookie,包括Cloudflare可能偶尔为本网站安全而使用的严格必需的Cookie。
通常,您可以在浏览器的隐私和安全设置中访问这些选项。在该部分,查找与“Cookie”或“站点数据”相关的选项。在那里,您将找到用于阻止它们(全部或部分,例如第三方Cookie)或删除设备上已存储Cookie的控件。具体步骤在不同浏览器(如Chrome、Firefox、Safari、Edge等)之间可能略有不同。
请注意,禁用必需的Cookie可能会影响某些网站(包括本网站)的安全或正常运行。
9. 用户权利
本网站遵循数据最小化原则,我不会通过您的浏览行为主动收集或存储任何个人身份信息。处理的信息仅限于我们的提供商为安全、运营和内容保护目的而管理的技术数据,具体细节如上所述。
然而,根据GDPR和LOPDGDD的规定,我承认您在个人数据方面享有的权利:
- 访问权:了解是否存在与您相关的被处理数据(主要是连接期间的IP地址等技术数据)并获取相关信息。
- 更正权:要求更正不准确数据(在此情境下适用性有限)。
- 删除权(“被遗忘权”):在数据不再需要(例如,旧日志)且不存在法定义务保留时,要求删除数据。
- 限制处理权:在法规规定的某些情况下限制处理。
- 反对权:基于与您特定情况相关的理由,反对基于合法利益的处理(例如,出于安全目的处理IP地址),尽管当合法利益优先或为法律索赔辩护所必需时,此权利可能会受到限制。
- 数据可携权:接收和传输您的数据(在本网站上适用性非常有限,因为用户没有主动提供数据,也没有基于合同/同意的任何处理)。
- 不受自动化个人决策约束的权利:不应受到仅基于自动化处理且可能对您产生法律效力或显著影响您的情况的决策约束(在本网站上不适用)。
为行使这些权利,您可以就您的请求并附上身份证明,通过页脚提供的电子邮件地址与我联系。我将在收到您的请求后一个月内处理您的要求,以适用的技术数据处理为限,并在必要且可能的情况下与我的供应商协调。
无需通过特定的Cookie或本地存储横幅来管理同意,因为根据我们当前的配置和所使用的工具(Cloudflare Web Analytics)的设计,我们不使用需要您事先同意的LSSI-CE技术。为了透明起见,仅可能用于安全目的的严格必需Cookie可能会被告知。
10. 主管机关
如果您认为您的数据处理(即使是技术数据)可能违反了相关法规,您有权向主管机关提出申诉。在西班牙,该机关是西班牙数据保护局(AEPD):www.aepd.es
11. 修改与联系
本政策可能会在需要时更新,以反映隐私惯例或适用法规的变化。
我将努力保持本文件中包含的第三方(Cloudflare和SmartFrame)隐私政策链接的更新。但是,由于这些政策由其各自公司管理,因此建议您始终直接在其官方网站上查阅最新信息。
如对本政策有任何疑问,请通过网站页脚提供的电子邮件与我联系。
最后更新:2025年10月27日