隐私
版本 2.1
生效日期:2026 年 8 月 5 日
本隐私政策说明 Dropped Object Prevention Scheme Asia Pte Ltd 在您使用 DROPS Forum 网站、报名参加活动、参与培训、领取或查验证书、与我们联系或以其他方式使用我们的服务时,如何收集、使用、披露、存储和保护个人数据。
1. 谁对您的个人数据负责?
数据控制者为:
Dropped Object Prevention Scheme Asia Pte Ltd
由 Joachim van der Meulen 代表
50H Faber Heights
01-60 Faber Crest
新加坡 129202
隐私与数据保护咨询:secretary@drops.asia
在本政策中,「DROPS」「我们」和「我方」均指 Dropped Object Prevention Scheme Asia Pte Ltd,即在亚洲运营高空落物防坠落措施计划的公司。
2. 本政策适用于谁?
本政策适用于我们网站的访问者和我们服务的使用者,包括学员、活动参加者、证书持有人、会员单位的员工和代表、客户、供应商、内容贡献者以及与我们联系的人士。
3. 我们收集的个人数据
视您使用我们服务的方式而定,我们可能收集:
- 账户与身份数据,例如您的姓名、电子邮箱、账户标识、登录记录和身份验证信息。
- 职业与会籍数据,例如您的雇主或公司、邮箱域名、职务、会员单位关联和会籍状态。
- 联系与通信数据,例如消息、咨询、反馈、支持请求、在您选择使用 AI 功能时的提示与回复,以及通信偏好。除非确为您的请求所必需,请勿在 AI 提示中填入个人或机密信息。
- 活动与交易数据,例如报名、出勤、所选场次、发票、付款状态、折扣或优惠券使用情况及相关交易凭据。支付卡信息由我们的支付服务商处理,DROPS 不予存储。
- 培训与学习数据,例如课程和工作坊报名、出勤、开始和完成日期、完成状态、课时或模块进度、评估结果、成绩、答案、尝试次数、所用时间、因参与 DROPS 各项服务而获得的活跃度积分,以及提供和管理培训所需的其他信息。
- 证书数据,例如证书持有人的姓名、电子邮箱、课程或工作坊名称、证书编号、签发日期、有效期、有效状态和证书 PDF。
- 技术与安全数据,例如 IP 地址、浏览器和设备信息、操作系统、来源页面、所请求页面、时间戳、诊断信息、安全事件和服务器日志。
- 网站与营销数据,例如页面浏览、互动、营销活动参数,以及在已取得相关同意情况下的广告事件。
- 您选择与第三方分享的信息,例如当您使用链接把证书添加到 LinkedIn,或分享证书查验页面时。
我们通常直接从您处获得个人数据,也可能从您的雇主或会员单位、活动主办方、支付服务商、身份验证服务商,或从您使用我们服务时产生的记录中获得。
4. 我们为何使用个人数据及我们的法律依据
我们仅在具备合法依据的情况下使用个人数据。具体依据取决于相关活动以及适用于您的法律。
| 目的 | 常用的个人数据 | 法律依据 |
|---|---|---|
| 创建和保护账户、验证用户身份并提供所请求的服务 | 账户、身份、联系、技术和安全数据 | 履行合同或订立合同前应您要求采取的步骤;在提供和保护服务方面的合法利益 |
| 登记和管理活动、培训与付款 | 身份、联系、职业、活动、交易和培训数据 | 履行合同;在行政管理和服务交付方面的合法利益;适用时的法定义务 |
| 提供培训并记录学习进度 | 身份、账户、职业和培训数据 | 履行合同;在提供、改进和证明培训方面的合法利益 |
| 颁发、管理和查验证书 | 身份、培训和证书数据 | 履行合同;在防止证书造假并使资历可被查验方面的合法利益 |
| 向符合条件的会员单位中获授权的管理员提供雇主报告 | 身份、职业、报名、出勤、完成情况、证书和活跃度积分数据 | 适用时履行培训安排;DROPS、会员单位和学员在管理与雇主关联的培训、确认完成情况和管理赞助名额方面的合法利益,并受第 5.4 节所述选择权的约束 |
| 答复咨询并提供支持 | 身份、联系和通信数据 | 履行合同或应您要求采取的步骤;在作出回应和维持服务质量方面的合法利益 |
| 在您选择使用时提供 AI 辅助功能 | 账户、通信和相关服务数据 | 履行合同或应您要求采取的步骤;在提供、保护和改进所请求功能方面的合法利益 |
| 保护用户、调查滥用行为并维护服务 | 账户、技术、安全和通信数据 | 在安全、防范欺诈、故障排查和保护法律权利方面的合法利益;适用时的法定义务 |
| 保存财务、税务、治理和合规记录 | 身份、联系、交易和相关服务记录 | 法定义务;在治理以及确立、行使或抗辩法律主张方面的合法利益 |
| 通过 Vercel 的无 Cookie 分析衡量公开网站的使用情况 | 有限的技术和网站互动数据 | 在了解网站整体表现方面的合法利益,并受适用法律和隐私保障措施的约束 |
| 使用 Google Analytics 了解网站使用情况 | 网站、设备和互动数据 | 同意 |
| 使用 Google Ads 或 LinkedIn Insight Tag 衡量或改进广告投放 | 网站、设备、营销活动和互动数据 | 同意 |
| 发送可选的营销信息 | 身份、联系和偏好数据 | 同意,或在法律允许且受您反对权约束的情况下依据合法利益 |
当我们依据合法利益时,我们会权衡其目的、必要性以及对相关人士的影响。您可依照第 13 节的说明,对基于合法利益的处理提出反对。
当我们征求同意时,您可以拒绝或撤回,且不影响撤回之前已进行处理的合法性。拒绝可选的分析或营销同意,并不妨碍您使用核心网站或培训服务。
5. 会员单位与雇主报告
当学员使用其邮箱域名与某个有效 DROPS 会员单位相关联的电子邮箱时,该培训即被视为与该会员单位相关联。无论培训费用由雇主直接支付,还是通过其他会籍权益或安排提供,均适用此规定。
5.1 谁可以查看雇主报告
雇主报告仅向会员单位中少数被指名的个人开放,我们称之为管理员。管理员由会员单位提名,并经 DROPS 批准和备案。此项权限绝不会自动授予,也不向一般同事开放。
每次调取相关信息时,均须同时满足以下两项条件:
- 该人员本人经过验证的工作邮箱属于有效的 DROPS 会员单位;以及
- DROPS 持有针对该人员和该单位的现行有效授权。
若其中任何一项不再成立——例如该人员离职,或该单位会籍到期——权限即在该时点终止,无需任何人另行撤销。
管理员可在 DROPS Forum 网站上查看这些信息,并可将其导出为电子表格。DROPS 亦可直接向会员单位提供同样的信息。
5.2 管理员可以查看和管理的内容
对于工作邮箱域名属于同一会员单位的同事,管理员可以查看:
- 姓名和工作邮箱;
- 该人员所报名的 DROPS 项目,以及其已获得的模块;
- 每个模块的状态:已完成、已出席、已报名但尚未开始,或尚未获得;
- 已出席的 DROPS Forum 场次数量;
- 完成日期、证书状态和证书详情;
- 反映其参与 DROPS 各项服务(包括项目之外活动)的活跃度积分总分(「XP」);
- 当会员单位依其会籍协议赞助一定数量的名额时,哪些同事占用了这些名额;以及
- 其同事报名、出勤、完成情况和证书的带日期记录。
雇主报告还会列出该会员单位中已拥有 DROPS 账户但尚未报名参加该项目的人员,以便雇主进行规划并鼓励参与。
对于 DROPS Focal Point Program,管理员可以分配或释放本单位的赞助名额、为同一单位的同事报名参加该项目,并将其从中撤出。撤出会移除尚未开始的项目权限并释放相应赞助名额,但不会删除出勤记录、已完成的学习、XP 或证书。
5.3 管理员无法查看的内容
雇主报告不包含评估成绩、个人答案、尝试次数、模块内的课时级进度、所用时间记录、AI 助手提示、支持咨询、付款或发票信息、登录记录,也不包含其本单位之外任何人员的信息。
5.4 您对雇主报告的选择权
您可以发送邮件至 secretary@drops.asia,要求我们把您的个人培训记录排除在雇主报告之外。我们会办理该请求并向您确认。
若您这样做,您的姓名、电子邮箱和个人记录将不再出现在雇主的报告中,也不会出现在其从我们处导出的任何内容里。
有两点需要留意:
- 当您的雇主赞助或资助您的名额时,我们仍可能向其确认某个赞助名额正在使用中,以及所要求的培训是否已完成,因为这是 DROPS 与您雇主之间安排所必需的。我们不会分享您记录中的其余内容。
- 您的雇主可能另行保存其自身关于您培训情况的记录,这一选择不影响该等记录。
作出此项选择不会影响您获取培训、您的学习进度或您的证书。
如果您的会员单位关联被错误记录,请联系 secretary@drops.asia。
6. 培训记录与进度
我们保存培训记录,以便学员能够继续课程、查看自身状态并证明完成情况,也便于 DROPS 提供、支持和改进培训。这些记录可能包括报名、出勤、课时或模块进度、评估成绩、答案、尝试次数、所用时间和完成情况。
详细的进度信息仅向学员本人和获授权的 DROPS 管理人员开放,第 5 节所述的雇主报告除外。这类信息不包含在公开的证书查验之中。
7. 证书、公开查验与 LinkedIn 分享
证书通常自签发之日起两年内有效。
为便于核实证书并减少造假,持有证书查验链接或证书编号的人员可以查看有限的验证信息,可能包括:
- 证书持有人的姓名;
- 课程或工作坊名称;
- 证书编号;
- 签发日期和有效期;以及
- 该证书有效或已过期。
公开查验页面不显示评估成绩、答案、尝试次数、详细的培训进度、所用时间信息、持有人的电子邮箱或证书 PDF。公开查验页面用于直接核实,并已设置为不被搜索引擎收录。不过,禁止收录的指令无法保证每一个第三方都会移除或永不显示某个网址。
证书 PDF 属于私有文件,仅通过受控方式向证书持有人和获授权的 DROPS 管理人员开放。持有人可自行下载该 PDF,并对其随后分享的任何副本负责。
我们提供由用户自行发起的链接,可帮助证书持有人把证书添加到 LinkedIn 或分享其查验网址。DROPS 不会自动向 LinkedIn 发布内容,也无需获取持有人的 LinkedIn 账户权限来实现此功能。若您选择前往 LinkedIn,LinkedIn 将依其自身隐私政策处理相关信息。对于您或他人在我们服务之外发布的副本或帖子,DROPS 无法加以控制。
8. Cookie、本地存储与分析
必要技术
在身份验证、安全、会话延续、记忆隐私选择和提供所请求功能确有必要时,我们会使用必要 Cookie 和类似存储技术。这些技术无法通过我们的偏好设置工具关闭,因为相关服务在缺少它们时可能无法运行。
Vercel Analytics
我们使用 Vercel 托管本网站,并提供一套无 Cookie、注重隐私的公开网站活动基线数据。我们对该基线进行了配置,以避免收集涉及个人的自定义事件属性、移除查询字符串和敏感路径标识,并排除私有账户和管理后台路径。Vercel 仍可能处理为交付网站和生成汇总分析所需的有限技术信息。
Google Analytics
Google Analytics 属于可选项,仅在您给予分析同意后才会加载。它帮助我们了解已同意的访问者如何使用本网站,例如浏览的页面和发生的互动。因此,Google Analytics 数据仅代表已同意的那部分网站使用情况,与 Vercel 覆盖全部访问者的基线数据并不一致。
Google Ads 与 LinkedIn
Google Ads 和 LinkedIn Insight Tag 属于可选的营销技术,仅在您给予营销同意后才会加载。它们可用于衡量广告效果、了解某则广告是否促成了某项行为、在允许的情况下构建受众群体,以及提升营销活动的相关性。
在您给予同意之后,我们不会把同意之前发生的事件发送给 Google 或 LinkedIn。
管理您的选择
当同意面板显示时,您可以接受全部可选技术、拒绝这些技术,或分别就分析和营销作出选择。您可随时使用本页面上的管理 Cookie 偏好更改或撤回您的选择。撤回适用于此后的处理,并不使先前基于同意的处理成为违法。
您也可以通过浏览器限制 Cookie。浏览器设置可能影响网站功能,且通常需要在每个浏览器或设备上分别配置。
9. 谁会接收个人数据?
我们仅在本政策所述目的所需、您指示我们这样做,或法律允许或要求的情况下披露个人数据。接收方可能包括:
- 获授权的 DROPS 人员和承包商;
- 符合条件的会员单位,仅限于第 5 节所述的完成情况信息;
- Supabase,用于身份验证、数据库和文件存储服务;
- Vercel,用于网站托管、交付、安全和无 Cookie 的网站分析;
- Stripe,用于支付处理和付款记录;
- Microsoft,在使用 Microsoft 服务开展活动、会议、日历或通信时;
- Amazon Web Services,包括 Amazon SES,用于服务和活动邮件的发送;
- OpenAI,当 AI 辅助功能发送生成所请求回复所需的提示和相关服务上下文时;
- Google,用于已取得同意的 Google Analytics 和 Google Ads 服务;
- LinkedIn,当营销同意允许使用 Insight Tag,或当您选择使用 LinkedIn 分享链接时;
- 在合理必要且受适当义务约束的前提下,专业顾问、审计师、保险机构和潜在交易对方;以及
- 在法律要求披露或为保护法律权利所必需时,法院、监管机构、执法机关或其他主管部门。
部分服务商作为我们的数据处理者行事,另一些(例如支付或社交平台在其自身服务的某些方面)则可能作为独立的数据控制者行事。其各自的隐私声明中提供了关于其处理活动的更多信息。
我们不出售个人数据。
我们不会仅基于自动化处理作出对您产生法律效果或类似重大影响的决定。AI 辅助生成的输出用于支持所请求的功能,不被视为关于您的不可置疑的决定。
10. 跨境传输
DROPS 总部位于新加坡,并在国际范围内提供服务。我们的服务商和用户可能位于新加坡、欧洲经济区、英国、美国及其他国家。因此,个人数据可能在其收集地以外的国家被处理。
在法律要求时,我们会采用合同及其他受认可的保障措施,以期提供相当水平的保护,其中可能包括合同数据保护条款、欧盟委员会标准合同条款、英国国际数据传输附录、传输风险评估和安全控制措施。您可联系我们,了解与您的个人数据相关的保障措施。
11. 我们保存个人数据的期限
我们仅在为收集目的所合理必需的期限内保存个人数据,其中包括法律、会计、安全和争议处理方面的要求。
| 记录 | 通常的保存方式 |
|---|---|
| 账户和个人资料信息 | 账户存续期间保存,此后在不再需要时删除或匿名化,但受下列期限和任何法定要求的约束 |
| 详细的报名、评估和培训进度记录 | 账户存续期间,以及账户关闭后两年 |
| 证书查验记录和私有证书 PDF | 自证书签发之日起六年 |
| 证书的公开状态 | 在两年有效期内显示为有效,其后显示为已过期,直至六年保存期届满 |
| 付款、税务和会计记录 | 适用财务和税务法律所要求的期限 |
| 安全和服务器日志 | 与安全、诊断和防范滥用相称的有限期限 |
| 同意记录 | 为证明和管理该项同意所需的期限,包括在撤回后依法需要留存证据的情形 |
| 咨询与日常往来函件 | 为答复咨询并处理任何后续事宜、争议或法定要求所需的期限 |
在六年证书保存期届满时,个人证书记录和证书 PDF 将被删除,此后该查验网址将不再能确认该证书。保持账户处于活跃状态并不会延长这一期限。
在法律要求、存在未了结的投诉或争议,或为确立、行使或抗辩法律主张而合理必要时,我们可能对特定信息保存更长时间。在此类留存期间,我们会尽可能限制对其的进一步使用。
12. 我们如何保护个人数据
我们采取技术和组织措施,旨在保护个人数据免遭未经授权的访问、使用、披露、更改、丢失或损毁。这些措施包括访问控制、基于角色的权限、加密连接、身份验证保障、日志记录、备份、服务商管控,以及对管理功能访问权限的审查。
没有任何在线服务能够保证绝对安全。您应保护好自己的账户和邮箱访问权限、使用可信设备,并在您认为自己的账户或证书遭到滥用时及时告知我们。
13. 您的权利
您的权利取决于您所在的地区和适用的法律。在符合适用条件和例外情形的前提下,您可能享有以下权利:
- 询问我们是否处理您的个人数据,并要求访问该等数据;
- 要求我们更正不准确或不完整的数据;
- 要求我们删除个人数据;
- 要求我们限制处理;
- 对基于合法利益的处理或直接营销提出反对;
- 依照第 5.4 节的说明,要求我们把您的培训记录排除在雇主报告之外;
- 以可携格式取得特定数据;
- 随时撤回同意;
- 要求了解跨境传输的保障措施;以及
- 向数据保护主管机关投诉。
新加坡《个人数据保护法》也就访问、更正、同意、目的限制、保护、保存和传输等方面规定了相应权利与义务。在适用英国 GDPR 或欧盟 GDPR 的情况下,该等法律项下的权利在符合其条件的前提下同样适用。
如需行使某项权利,请联系 secretary@drops.asia。我们可能需要核实您的身份并厘清您的请求。我们将在适用法律要求的期限内作出答复。部分权利并非绝对,若我们无法完全满足,我们会说明合法理由。
14. 投诉
请先联系我们:secretary@drops.asia,以便我们调查并尝试解决您的关切。
您也可以向您居住地或工作地、或您认为发生侵权行为所在地负责数据保护的主管机关投诉。在新加坡,该机关为个人数据保护委员会。若适用欧盟 GDPR 或英国 GDPR,您可联系相关国家的主管监管机关。
15. 本政策的变更
当我们的服务、服务商或法定义务发生变化时,我们可能更新本政策。已发布的政策将标明其版本和生效日期。若某项变更对我们使用个人数据的方式产生重大影响,我们将在法律要求时另行通知。
版本 2.1(2026 年 8 月 5 日;管理层披露内容于 2026 年 8 月 18 日更新):雇主报告通过被指名的管理员提供,管理员可自助查看其同事的培训记录。管理员可管理 Focal Point Program 的报名和赞助名额;撤出会保留出勤记录、已完成的学习、XP 和证书。学员可要求把自己的记录排除在报告之外。参见第 5 节。