隐私政策
版本 2.1.0 - 自 2026年10月1日 起生效
本译文仅供参考。英文版本为具有约束力的正式文本,如有任何不一致,以该版本为准。
1. 引言
本隐私政策说明 CommandPost Pty Ltd ACN 641 527 148(以下简称 CommandPost、"我们")如何就 CommandPost 平台收集、持有、使用和披露个人信息。CommandPost 平台是一项供政府和公共安全机构使用的危机管理与事件协调服务,包括其 Web 应用以及适用于 iOS 和 Android 的移动应用(以下合称"本平台")。
CommandPost 是 Privacy Act 1988 (Cth)(1988年隐私法(联邦))(以下简称"隐私法")所定义的 APP 实体,受该法附表1中13项澳大利亚隐私原则(Australian Privacy Principles,以下简称 APPs)的约束。本政策是我们依据 APP 1 制定的隐私政策。本政策力求清晰、具体地说明本平台的实际运作方式。本政策中所描述的每一项做法,都是本平台目前已经实施的做法,而非我们计划在未来实施的做法。
当本平台被用于持有健康信息时,该信息的处理还可能受州或领地健康记录立法的规管,例如 Health Records and Information Privacy Act 2002 (NSW)(2002年健康记录与信息隐私法(新南威尔士州))、Health Records Act 2001 (Vic)(2001年健康记录法(维多利亚州))和 Health Records (Privacy and Access) Act 1997 (ACT)(1997年健康记录(隐私与访问)法(澳大利亚首都领地))。如果此类立法规定了高于 APPs 的标准,则适用较高的标准。
本政策适用于托管在澳大利亚的本平台版本。本政策仅在托管区域解析为澳大利亚的部署上发布。如果您使用的是托管在其他国家的部署,则适用本政策的另一版本,本平台会向您显示该版本。
2. 我们是谁以及您所属机构的角色
对本平台的访问权限通过一个组织授予,该组织通常是政府部门、应急服务机构、卫生服务机构、地方议会、活动运营方或其他公共安全机构(以下简称"您所属机构")。您所属机构决定谁可以使用本平台、每位用户拥有哪些角色和权限、每位用户可以进入哪些行动,以及在行动期间向本平台录入哪些信息。
这形成了两种不同的关系,本政策对二者予以审慎区分:
- 关于您作为本平台用户的信息,例如您的姓名、电子邮件地址、电话号码、身份验证详情、会话记录和审计记录。CommandPost 以自身名义收集并持有这些信息,以便为您提供账户并保障本平台的安全。本政策直接规管这些信息。
- 您所属机构在行动期间向本平台录入的信息,例如事件日志、任务、聊天消息、联系人名单、表单提交、上传的文件、位置轨迹和报告。这些信息可能涉及您、其他用户以及第三方,例如公众、患者、伤员和证人。您所属机构决定收集这些信息的原因及其使用方式,这些信息始终属于您所属机构。CommandPost 代表您所属机构并按其指示持有和处理这些信息,并遵守本政策所述的安全、保留和访问控制措施。您所属机构自身的隐私政策,以及对您所属机构具有约束力的任何隐私立法(对州和领地机构而言,可能是州或领地立法而非隐私法),规管这些信息。如果您对这些信息有任何疑问或请求,您的第一联系点是您所属机构。
本平台实施租户隔离:每条行动记录均限定于创建该记录的机构和行动,访问某条记录需要具备该机构的成员身份,对于限定于行动的记录,还需要在该行动中拥有一个持有相关权限的角色的有效会话。
3. 我们收集的个人信息(APP 3)
我们仅收集为提供和保护本平台所合理必需的个人信息。以下类别反映了本平台实际存储的内容。
账户信息。 您的名字、姓氏和电子邮件地址;头像颜色;语言偏好;显示偏好(深色模式、减少动态效果);账户创建日期;账户状态;以及将您的账户与第7节所述身份服务相关联的内部标识符。一个或多个带国家代码的电话号码,以及每个号码是否已验证、是否为您的主要号码。
身份验证与安全信息。 您已启用的多因素身份验证(MFA)方式(身份验证器应用、短信、WhatsApp、电子邮件、语音通话或恢复码)及每种方式所绑定的电话号码;一次性访问码和恢复码,仅以哈希形式存储;会话记录,包含经哈希处理的会话令牌、您登录时所用的 IP 地址和浏览器或设备标识符(user agent),以及会话的创建时间和过期时间;以及任何强制密码重置的记录。您的密码由第7节所述的身份服务进行验证。CommandPost 不以可读形式存储您的密码。
注册信息。 如果您所属机构通过自助注册表单在本平台注册,我们会向办理注册的人员收集:名字、姓氏、电子邮件地址和电话号码;机构的名称、类型、国家、澳大利亚商业号码(Australian Business Number)或新西兰商业号码(New Zealand Business Number)或公司注册号,以及邮政地址;对本平台预期用途的描述、预计用户数量,以及该机构是否正在应对进行中的紧急事件;接受服务条款和本政策的时间;以及为防止欺诈而记录的与注册相关的 IP 地址、user agent 和机器人检测评分。
行动会话信息。 每次您进入某项行动时,本平台会记录您进入时所在的行动、控制室实例、角色和团队,您所用设备的 IP 地址和 user agent,您进入的时间,您最后活动的时间,以及会话结束的时间和原因(例如登出、超时,或被并发会话或管理员终止)。
法律文件接受记录。 当您接受某份法律文件(例如服务条款或本政策)时,本平台会记录所接受的文件版本、其内容哈希、您阅读该文件所用的语言、接受时间,以及您接受时所用的 IP 地址和 user agent。
审计记录。 本平台保留一份仅可追加的审计跟踪,记录与安全相关的操作和管理操作,例如登录、令牌刷新、权限变更、用户状态变更、配置变更以及每一次失败的请求。审计条目载有您的用户标识符、所涉及的机构和行动、请求标识符、所执行的操作,以及(对于管理变更)变更前后的值。变更前后的值中出现的个人信息,例如电子邮件地址、电话号码、地址和姓名,会在条目写入前被遮蔽。密码、令牌和请求正文绝不会写入审计跟踪。
支持信息。 如果您通过本平台提交支持工单,我们会收集工单的标题、描述和类别、您首选的联系方式,以及您提供的回拨号码(如有)。
您所属机构录入的行动内容。 如第2节所述,这包括事件日志、任务、聊天消息、表情回应和已读回执、联系人、表单提交、上传的文件和媒体、报告、标准作业程序及其他内容。这些内容可能将您标识为某条记录的作者、编辑者或被指派人。这些内容可能包含关于第三方的个人信息和敏感信息,您所属机构有责任以合法方式收集这些信息。
位置信息。 仅当您在设备设置中允许时,并且仅在您接受移动应用在您进入某项行动时显示的位置告知之后,移动应用才会使用您设备的位置。移动应用通过以下两种方式使用位置:
- 在您使用应用期间,用于在行动地图上显示您的位置,在您选择时将您的位置添加到事件日志条目或表单中,以及在"查找位置"界面上显示您所在的位置。您添加到某条记录中的位置会随该记录一起保存。
- 实时追踪。 如果您所属机构已为该行动以及您加入的团队开启实时追踪,应用会记录您的位置并将其发送至本平台,包括在应用处于后台或已关闭时,以及设备重启之后。追踪运行期间,Android 会显示一条常驻通知,iOS 会显示其位置指示标志。每条位置记录(轨迹点)包含纬度、经度、精度、速度、航向、设备是否在移动、电池电量以及设备是否正在充电,以及该记录所属的行动、控制室实例、团队和用户,及其记录时间。位置记录仅发送至本平台。当您离开该行动、登出、切换到未开启实时追踪的团队或控制室实例,或"值班中"时段结束时,追踪即停止;当您所属机构关闭实时追踪时,追踪也会停止,应用会在下一次与本平台核对时执行该变更。您也可以随时在设备设置中撤销应用的位置权限以停止追踪,但此时要求位置访问权限的行动会提示您重新开启。
运动与活动。 如果您允许访问"运动与健身"(iOS)或"身体活动"(Android),移动应用的追踪组件会在您的设备上使用该权限判断您是否在移动,以便以合适的频率记录您的位置并减少耗电。只有由此得出的"移动中"或"静止"标志会作为每条位置记录的一部分离开您的设备。
相机、照片和文件。 移动应用使用您的相机扫描二维码,以及拍摄您附加到事件日志条目和表单中的照片。二维码在您的设备上解码。如果二维码包含网址,应用会在应用内浏览器中打开该网址;除非该网址属于 CommandPost,否则会先征得您的确认。该网站(可能是 CommandPost 的网站)接收请求的方式与接收来自任何浏览器的请求相同。除此之外,解码内容不会发送给我们。您拍摄的照片,以及您从设备中选择的照片、视频和文件,仅在您将其附加到某条记录时才会上传。您附加的文件可能包含设备嵌入其中的信息,例如文件的创建时间和地点。应用不会录制音频。
推送通知信息。 如果您允许通知,移动应用会登记 Apple 或 Google 为您的设备签发的推送令牌,以及设备平台、应用版本和您的语言,以便我们就您参与的行动向您发送通知。我们以加密形式存储该令牌。
来自公众的信息。 某些机构功能会向非本平台用户的人员收集信息,例如公开表单、公开预约链接、通过链接发送给某人的事件日志位置请求、共享的事件日志和文件链接,以及公共热线。通过这些功能收集的信息属于您所属机构。公开表单提交会记录提交者的 IP 地址以防止滥用;该地址会在48小时后被遮蔽。
遥测数据。 Web 应用会向本平台自有服务器发送性能信标,其中包含所查看的路由、查看模式和一个数值型计时值。信标不含任何个人信息或机构标识符,不写入审计跟踪,也不发送给任何第三方。本平台不使用任何第三方分析或广告服务。移动应用不包含任何分析、广告或崩溃报告软件,不使用您设备的广告标识符,也不会跨其他公司拥有的应用或网站追踪您。
4. 我们如何收集个人信息(APP 3 和 APP 5)
我们通过以下方式收集个人信息:
- 直接向您收集,当您注册、接受邀请、完善个人资料、启用 MFA 方式、登录、进入行动、提交支持工单、接受法律文件或向本平台录入内容时;
- 从您所属机构收集,当管理员邀请您、为您分配角色、将您加入团队或行动,或批量导入用户时;
- 从您的设备自动收集,形式为 IP 地址、user agent、会话时间、性能信标、推送通知令牌,以及(在已启用且获得许可的情况下)设备位置、移动状态和电池电量;以及
- 从其他用户收集,当他们在行动内容中记录关于您的信息时,例如向您指派任务或在事件日志中提及您。
在合理且可行的情况下,我们会在收集时或收集前将 APP 5 所要求的事项告知您。对于直接通过本平台收集的信息,本政策即为该告知。对于您所属机构收集的关于第三方的信息,您所属机构有责任作出任何必要的告知。
未经请求的个人信息(APP 4)。 如果我们收到并非由我们请求的个人信息(例如在支持工单或电子邮件中),且我们本无法合法收集该信息,我们将在可行的情况下尽快销毁该信息或将其去标识化,除非该信息包含在联邦记录中或法律要求我们保留该信息。
5. 我们收集、使用和披露个人信息的原因(APP 6)
我们收集、持有、使用和披露个人信息的主要目的,是为您和您所属机构提供、保护和支持本平台,以及您合理预期的相关次要目的。具体而言:
- 创建和管理您的账户,并通过姓名、头像和角色向您所属机构以及同一行动中的其他用户标识您的身份;
- 验证您的身份,并向您的电子邮件地址或电话号码发送 MFA 码和验证码;
- 管理会话并执行安全控制,包括空闲和绝对会话超时、并发会话规则、速率限制、锁定和撤销;
- 防止欺诈和滥用,包括在注册和公开表单上进行机器人检测,以及在批准某机构之前审核自助注册;
- 保留安全和管理事件的审计跟踪,这是我们自身义务以及我们的政府客户所依赖的保证框架的要求;
- 记录法律文件的接受情况,以便您和我们都能确定接受了哪个版本的文件、何时以及从何处接受;
- 提供您所属机构使用的行动功能,包括事件记录、任务管理、聊天、通知、表单、报告、导出和资源追踪;
- 向您发送服务消息,例如邀请、验证邮件、MFA 码、您或您所属机构配置的通知,以及法律文件变更通知;
- 回应您的支持请求;以及
- 履行我们的法律义务,包括隐私法、Archives Act 1983 (Cth)(1983年档案法(联邦))(如适用)项下的义务,以及法院、监管机构和执法机构的合法要求。
未经您同意,我们不会将个人信息用于与本平台无关的任何目的,除非法律要求或授权该等使用。
6. 敏感信息
本平台在紧急事件期间使用。您所属机构录入的行动内容可能包含隐私法所定义的敏感信息,包括健康信息(例如关于伤员或患者记录的分诊记录、伤情、医疗状况和用药情况),以及与事件相关的关于某人的种族或民族出身、宗教信仰或犯罪记录的信息。
除您选择设置的与健康相关的无障碍偏好外,CommandPost 不会主动收集关于您作为用户的敏感信息。
关于第三方的敏感信息由您所属机构收集,而非由 CommandPost 收集。您所属机构有责任确保已获得该个人的同意,或该收集在 APP 3.4 项下属于其他允许的情形,例如为减轻或防止对生命、健康或安全的严重威胁所必需,或为法律所要求或授权。CommandPost 代表您所属机构持有和处理该信息,对其适用第9节所述的安全和访问控制措施,且仅将其用于向您所属机构提供本平台。
行动会话记录将身份、角色、IP 地址和设备信息合并在一起,本平台将其归类为 OFFICIAL: Sensitive(官方:敏感),并据此处理。
7. 向第三方和服务提供商披露(APP 6)
您所属机构。 您所属机构的管理员可以查看您的账户信息、您的角色和权限、您的行动会话历史,以及您录入的任何内容。您所属机构可以导出行动内容,包括标识您身份的内容。
其他用户。 同一机构、团队或行动中的用户可以查看您的姓名、头像、角色、可用状态和您创作的内容。如果您的位置正被追踪,该行动中的其他用户可能会在行动地图上看到您的当前位置,并可能收到与之一同记录的精度、方向、移动状态和电池电量;角色包含资源追踪访问权限的用户还可以查看您在该行动中的位置历史,并在您出现在其最近响应人员列表中时查看您的联系方式。
服务提供商。 我们使用以下类别的服务提供商来运营本平台。每一家仅接收履行其职能所必需的个人信息。
- 云基础设施和身份服务。 本平台运行于 Amazon Web Services(AWS)。AWS 托管应用服务器、主数据库、缓存和文件存储,并提供身份服务(Amazon Cognito),该服务验证您的密码、签发您的登录令牌并保存您的 MFA 配置。如第8节所述,身份服务的配置独立于应用自身的托管区域。
- 事务性电子邮件。 邀请、验证邮件、通过电子邮件发送的 MFA 码、通知和法律文件通知通过 Postmark 发送。Postmark 接收您的电子邮件地址和每封邮件的内容,并返回投递状态信息,我们将其记录在相应邮件下。
- 短信、WhatsApp 和语音。 电话验证、通过短信、WhatsApp 或语音通话发送的 MFA 码,以及您所属机构为这些渠道配置的通知,通过 Twilio 投递。Twilio 接收目标电话号码和消息内容。
- 机器人防护。 自助注册和公开表单由 Google reCAPTCHA 保护,它直接从您的浏览器接收您的 IP 地址和浏览器信号,并向我们返回一个评分。
- 地址查询。 当在地址字段中输入地址,或为地图上的某个点查询地址或时区时,相关文本或坐标会经由我们的服务器发送至 Google Maps Platform 服务,以返回建议、地址或时区。
- 地图瓦片。 Web 应用和移动应用中的地图由地图瓦片绘制,这些瓦片由您的浏览器或设备直接向当前所显示地图样式的提供商请求。视样式不同,提供商可能是 Mapbox、Esri ArcGIS Online、OpenStreetMap、OpenTopoMap 或 Google Maps。提供商会接收到您的 IP 地址、正在查看的地图区域以及有关该请求的基本技术信息,但不会接收任何账户信息。
- 推送通知。 发往移动应用的通知在 iOS 上通过 Apple 推送通知服务投递,在 Android 上通过 Google 的 Firebase Cloud Messaging 投递。Apple 或 Google 会接收您设备的推送令牌,以及一条仅包含通知类型和随机引用编号的消息,其中绝不包含事件内容、姓名或其他标识符。如果通知有需要显示的文本,应用会直接从我们的服务器获取。在 Android 上,Google 的 Firebase 软件还会与 Google 共享该应用的安装标识符,以便投递消息。
- Android 上的二维码扫描。 在 Android 上,二维码由 Google 的 ML Kit 在您的设备上解码。ML Kit 会向 Google 发送有关设备、应用和扫描器性能的信息,但不会发送图像或所读取的二维码。
- 三词地址。 如果您的部署已启用该服务,坐标和三词地址会经由我们的服务器发送至 what3words 进行相互转换,例如在您使用移动应用的"查找位置"界面时。what3words 不会接收任何账户信息。
- AI 辅助功能。 在您所属机构启用的情况下,某些功能会将内容发送至 Anthropic 的 API 以生成草稿:生成表单时您输入的描述或上传的文档,生成标准作业程序时您输入的描述,以及您请求本平台格式化事件日志条目时输入的自由文本备注。仅发送您提交给该功能的内容以及生成草稿所需的结构性指令。您的姓名、电子邮件地址和其他账户信息不会被发送。草稿会返回给您审核,之后才会保存任何内容。
法律和监管披露。 在法律要求或授权的情况下,我们可能披露个人信息,包括为回应传票、搜查令、法院命令或监管机构或执法机构的合法请求,以及为确立、行使或抗辩法律主张。如果该请求涉及您所属机构的行动内容,在法律允许的情况下,我们会将请求方转介至您所属机构。
业务转让。 如果 CommandPost 被收购或与另一实体合并,个人信息可能会转移至继受实体,该实体就该信息受本政策约束。
我们不出售个人信息。
8. 跨境披露与数据驻留(APP 8)
您所属机构部署的托管地。 本平台按区域部署,部署所运行的区域决定了显示本政策的哪个版本。本版本仅在部署的托管区域解析为澳大利亚时显示。因此,您所属机构部署的应用服务器、主数据库、缓存和文件存储位于澳大利亚。未配置区域的部署不作任何驻留声明,也不显示本政策。移动应用会连接到在其登录界面上所选区域的部署,并且仅向该部署发送您的账户信息和行动信息(包括位置记录),第7节所述发往服务提供商的数据流除外。
独立配置的组件。 身份服务(Amazon Cognito)具有独立于应用托管区域的自身区域设置。该服务保存您的电子邮件地址、姓名、用于 MFA 的电话号码、MFA 配置和凭据数据。对于澳大利亚部署,该服务配置在一个 AWS 区域内;如果您所属机构需要确认具体区域,请通过第16节中的联系方式与我们联系。
澳大利亚境外的服务提供商。 第7节所述用于电子邮件投递(Postmark)、短信、WhatsApp 和语音(Twilio)、机器人防护、地址查询、地图瓦片、推送通知和二维码扫描(Google)、地图瓦片(Mapbox 和 Esri)、推送通知(Apple)以及 AI 辅助功能(Anthropic)的服务提供商,由总部位于美利坚合众国的公司运营。OpenStreetMap 瓦片服务和 what3words 在英国运营,OpenTopoMap 在德国运营。这些提供商可能在澳大利亚境外(包括在上述国家)处理其接收到的有限信息。在向境外接收方披露个人信息之前,我们会采取在具体情况下合理的措施,确保接收方以不违反 APPs 的方式处理该信息,包括订立规管接收方对该信息的使用、安全和再披露的合同条款。根据 APP 8.1,除非 APP 8.2 中的例外情形适用,我们对这些接收方处理该信息的行为仍承担责任。
您所属机构自身的转移。 您所属机构可以导出行动内容或与其选择的各方(包括境外各方)共享指向该内容的链接。这些披露由您所属机构作出,而非由 CommandPost 作出。
9. 个人信息的安全(APP 11)
我们采取在具体情况下合理的措施,保护个人信息免遭滥用、干扰和丢失,以及未经授权的访问、修改或披露。本平台实施的措施包括:
- 传输加密。 与本平台的所有连接,包括生产环境中的数据库和缓存连接,均使用 TLS 1.2 或更高版本。
- 凭据保护。 密码由身份服务验证,CommandPost 绝不以可读形式存储密码。会话令牌仅以 SHA-256 哈希形式存储。一次性代码和恢复码仅以哈希形式存储。本平台必须以可恢复形式保存的机密信息,例如集成凭据和 MFA 期间使用的短期密码缓存,使用 AES-256-GCM 加密,每条记录使用唯一的初始化向量,密钥保存在数据库之外并定期轮换。
- 多因素身份验证。 支持通过身份验证器应用、短信、WhatsApp、电子邮件、语音通话或恢复码进行 MFA,您所属机构可以要求某项行动必须使用 MFA。
- 会话控制。 会话在闲置4小时后过期,绝对期限为5天,届时您必须重新登录。当您的密码、角色或 MFA 配置发生变更,或您的账户被停用时,所有会话均失效。
- 访问控制。 权限基于角色,并在每次请求时进行检查。每个行动查询均限定于其所属的机构和行动。
- 速率限制和锁定。 登录、MFA 和公开端点均受速率限制,并在多次失败后锁定。锁定上限为5分钟,以确保应急响应人员被锁定的时间绝不会超过该时长。
- 机器人防护,用于注册和公开表单。
- 审计跟踪。 安全和管理操作写入仅可追加的审计日志,应用无法更新或删除该日志。审计值中的个人信息会被遮蔽,日志行载有用户标识符而非姓名或联系方式。URL 中的能力令牌在记录前会被脱敏。
- 设备本地存储。 移动应用将其行动数据的本地副本存储在加密数据库(SQLCipher)中,并以加密形式存储已下载的文件和媒体,密钥保存在设备的安全存储中。当您登出、您的访问权限被撤销以及您更改登录区域时,应用会删除这些本地数据。当您进入行动时,应用会检查您的设备所设置的屏幕锁定类型(无、密码或生物识别解锁)以及设备是否疑似已被 root 或越狱,并将结果发送至平台,平台会将其与您的行动登录信息一并记录在审计跟踪中。应用不会使用面容 ID、指纹或其他生物识别数据。Web 应用绝不在持久性浏览器存储中存储归类为 OFFICIAL: Sensitive 的信息。
- 输入验证,对每次请求进行验证,使用拒绝意外字段的严格模式。
- 对生产系统的访问仅限于经授权的人员,且访问本身会被记录。
没有任何系统是完全安全的。如果我们获悉涉及我们所持有个人信息的合格数据泄露事件,我们将对其进行评估,并在隐私法第 IIIC 部分的可通报数据泄露计划(Notifiable Data Breaches scheme)要求的情况下,通知受影响的个人和澳大利亚信息专员办公室(Office of the Australian Information Commissioner)。如果泄露涉及您所属机构的行动内容,我们将通知您所属机构,以便其履行自身义务。
10. 保留与删除(APP 11.2)
我们在第5节所述目的所需的期限内,或法律或联邦记录保存义务所要求的期限内保留个人信息。本平台自动适用以下保留规则:
| 信息 | 保留期限 |
|---|---|
| 审计跟踪 | 7年,之后整月分区被移除。单条审计行绝不会被编辑或删除。 |
| 已过期的登录会话和管理员会话 | 过期后90天清除 |
| 已过期的邀请 | 过期后90天清除 |
| 已使用的恢复码 | 使用后30天清除 |
| 已过期或已使用的一次性访问码 | 过期或使用后30天清除 |
| 公开表单提交中的提交者 IP 地址 | 48小时后遮蔽 |
| 公共热线对话 | 在您所属机构配置的期限后清除,默认为365天 |
| 从未关联到已发送消息的孤立聊天附件 | 24小时后清除 |
| 位置轨迹点 | 在行动记录的整个生命周期内保留。本平台不会自动删除位置历史;移除须由您所属机构提出请求。 |
| 推送通知令牌 | 在您登出移动应用或更改其区域时(前提是设备当时能够连接我们的服务器)清除,否则在设备连续 30 天未与我们联系后清除 |
| 行动内容(事件日志、任务、聊天、文件、表单、联系人、报告) | 由您所属机构在其所需的期限内保留。记录被停用而非销毁,以使事件记录保持完整且可审计。 |
删除您的账户。 您可以在使用密码(如您的账户使用第二重验证因素,则还需使用该因素)确认身份后自行删除账户:在 Web 应用中通过账户设置删除,在移动应用中通过"删除账户"删除。您也可以通过第16节所列的联系方式要求我们删除您的账户。账户被删除后,将被停用而无法再用于登录,您的所有会话都会结束,删除操作会记录在审计跟踪中。删除账户时,还会将您的姓名替换为"Deleted User"、将您的电子邮件地址替换为占位符,删除您的电话号码、MFA 方式、访问码和恢复码,停用您的角色、许可证和管理员权限,并禁用您的身份服务账户。该身份服务账户不会被删除,并继续保存第8节所述的信息。您创作的或涉及您的行动内容(包括位置记录)会保留在您所属机构的记录中,因为它构成事件记录的一部分。与您相关的审计条目和法律文件接受记录会在其完整保留期内保留。您所属机构的管理员也可以停用您的账户,这会暂停访问,但不会删除账户。
11. 访问与更正(APP 12 和 APP 13)
自助服务。 您可以随时从账户设置中查看和更新您的姓名、头像颜色、语言和显示偏好、电话号码和 MFA 方式。您可以通过账户设置中的数据导出功能下载您账户中所持有的个人信息的副本。
向 CommandPost 提出的请求。 您可以通过第16节中的联系方式与我们联系,请求访问或更正我们持有的关于您作为用户的个人信息。我们将在30天内作出回应。在合理且可行的情况下,我们将以您要求的方式提供访问。在 APP 12.3 允许的情形下,我们可能拒绝提供访问,例如提供访问会对他人隐私造成不合理的影响或会妨碍执法活动;如果我们拒绝,我们将以书面形式告知您原因以及您可以如何投诉。如果我们拒绝更正信息,我们将告知您原因,您可以要求我们在该信息上附加一份声明,注明您认为该信息不准确、过时、不完整、不相关或具有误导性。
关于行动内容的请求。 关于访问或更正您所属机构行动内容中所含个人信息(包括其他用户录入的关于您的信息)的请求,应向您所属机构提出,您所属机构控制该内容并拥有查看、更正和导出该内容的工具。如果您转而联系我们,我们会将您的请求转介至您所属机构,并协助其作出回应。
数据质量(APP 10)。 我们采取合理措施确保我们收集的个人信息准确、最新且完整。本平台在您的账户激活前验证您的电子邮件地址,在电话号码用于 MFA 前对其进行验证,账户详情直接向您收集。
12. 您在 APPs 项下的其他权利
匿名与假名(APP 2)。 本平台是一个用于公共安全行动的经身份验证、可问责的系统。由于每项操作都必须可归属于已识别身份的响应人员,我们无法以匿名或假名方式与您作为用户进行互动。与某些机构功能(例如公共热线)互动的公众可以在没有账户的情况下进行互动,具体取决于您所属机构所部署功能的设计。
直接营销(APP 7)。 我们不将个人信息用于直接营销。我们向您发送的消息是与您的账户、您所属机构的行动或法律文件变更相关的服务消息。
政府相关标识符(APP 9)。 我们不会采用、使用或披露个人的政府相关标识符作为我们自己的标识符。您所属机构可以在注册期间为机构本身记录澳大利亚商业号码或公司注册号;这些是组织的标识符,而非个人的标识符。
13. Cookie 及类似技术
本平台仅使用 Cookie 来保持您的登录状态。在生产环境中,会设置两个 Cookie:一个访问令牌 Cookie 和一个刷新令牌 Cookie。二者均为 httpOnly、Secure 和 SameSite=Strict,这意味着它们无法被您浏览器中的脚本读取,也不会随跨站请求发送。Web 应用还会在会话存储中保留您身份的最小快照(标识符、姓名、电子邮件地址、头像颜色以及您是否为外部用户),该快照会在标签页关闭或您登出时清除。
我们不设置广告、分析或追踪 Cookie,除注册和公开表单页面上的 Google reCAPTCHA(仅用于机器人防护)外,没有任何第三方通过本平台设置 Cookie。
移动应用将其登录令牌保存在设备的安全存储中,而非 Cookie 中。
14. 投诉
如果您认为我们违反了 APPs 或已登记的 APP 守则,或以与本政策不一致的方式处理了您的个人信息,您可以通过第16节中的联系方式向我们投诉。请描述您所关切的行为以及您希望如何解决。我们将在7天内确认收到您的投诉,进行调查,并在30天内向您作出书面回应。如果我们需要更长时间,我们将告知您原因以及您可以预期何时收到回应。
如果您对我们的回应不满意,或在该期限内未收到回应,您可以向澳大利亚信息专员办公室(OAIC)投诉:
- 网站:www.oaic.gov.au
- 电话:1300 363 992
- 邮寄:GPO Box 5288, Sydney NSW 2001
如果您的投诉涉及您所属机构对行动内容的处理,适当的监管机构可能是您所属机构所在州或领地的隐私监管机构,而非 OAIC。我们将协助您确定正确的机构。
15. 本政策的变更
我们可能会不时更新本政策,以反映本平台、我们的服务提供商或法律的变化。本政策的每个版本都载有版本号、生效日期和变更摘要,所有这些都与本政策一起在本平台中显示。
如何通知您。 如果变更属于重大变更,我们将在其生效前通过发送至您账户所登记地址的电子邮件或在本平台中显示的通知(或两者兼用)通知您,说明变更内容和新版本的生效日期。不影响您个人信息处理方式的细微变更(例如更正和澄清)可以在不通知的情况下作出,并在版本摘要中标明。
无需重新接受。 由于本平台在实时紧急事件期间使用,本政策的新版本不会中断您的访问,也不要求您在继续使用前重新接受。您在新版本生效日期之后继续使用本平台,即构成您对该版本的接受。如果您不同意某项变更,您应停止使用本平台,并可以按第10节所述删除您的账户,您所属机构也可以按其条款终止与我们的协议。
本政策的先前版本可应要求提供,本平台会记录您接受了哪个版本以及接受的时间。
16. 联系方式
隐私咨询、访问和更正请求以及投诉应发送至:
- 隐私咨询和投诉:compliance@commandpost.com.au
- 安全事件,包括疑似您的账户或任何个人信息遭到泄露:security@commandpost.com.au
- 一般支持:support@commandpost.com.au
请将信函致 CommandPost Pty Ltd ACN 641 527 148。对于有关行动内容的问题及相关访问请求,您所属机构的管理员仍是您的第一联系点。