最近更新日期为 2026 年 9 月
对瑞士国际航空公司而言,保护您的个人数据是我们高度重视的核心关切。下文中,我们将说明在您使用我们通过网站、应用程序及其他方式提供的服务和产品时,我们如何处理您的个人数据,并概述您在此背景下享有的权利。
我们根据《瑞士联邦数据保护法》 (“FDPA”) 和欧盟《通用数据保护条例》 (“GDPR”) 来制定本《数据保护声明》。这些法律法规和/或其他数据保护法律是否适用取决于具体情况。不同于 FDPA,GDPR 通常要求数据处理必须基于特定的法律依据。因此,在相关情况下,我们会引用 GDPR 下的法律依据,来解释我们处理个人数据的合规基础。
请注意,特定数据处理行为(例如与我们的航空货运部门瑞航全球货运 (Swiss WorldCargo)相关的数据处理行为),可能适用额外信息。我们也经常在收集您个人数据的地方向您提供相关信息。另请留意适用于旅客单项服务的合同条款,特别是我们的《一般承运条件》。
1. 数据控制方是谁?
就本声明中所述的处理而言,在 FDPA 和 GDPR 定义的控制方为:
瑞士国际航空公司
Obstgartenstrasse 25
8302 Kloten
瑞士
(在本声明中称为“瑞士国际航空”、“我们”或“我司”)
2. 我应该联系谁?
如果您有任何关于我们的网站或我司提供的服务和产品的其他数据保护问题,请通过 dataprotection@swiss.com 与我们的数据保护官和团队联系。
我们的数据保护团队不会回答或转发与数据保护无关的询问,例如有关个人预订或服务的请求或反馈。如果您代表业务合作伙伴,请联系我们的客户支持部门,并填写相应的联系表格或联系您的瑞士国际航空联系人。
欧盟代表
Unsere Vertretung in der EU gemäß Art. 27 DSGVO ist die Swiss International Air Lines AG Niederlassung Frankfurt, Cargo City Süd 558 c, 60549 Frankfurt am Main.
3. 我们收集哪些个人数据?
个人数据是指您向我们提供或我们收集的关于已识别或可识别自然人的任何信息。这些信息特别包括:
预订数据:如果您向我们预订航班或航班相关服务,我们将处理您输入的内容数据、收集的关于您的内容数据(特别是姓名、联系方式、出生日期和支付数据)以及我们向您提供的信息。此外,我们会收集关于您预订的时间、范围以及(如适用)地点的信息。在个别情况下,我们还会收集您的国籍以及关于飞行常旅客计划自愿提供的信息。如果您预订运输服务,我们可能会处理有关运输安排的信息,这些信息可能会间接披露敏感数据,例如关于需要轮椅的信息。如果预订涉及未成年人,我们还将收集其法定监护人的联系方式。
值机数据:作为值机与登机流程的一部分,我们会处理您的预订数据、行李信息、安全数据(例如登机时间、安检状态、值机流程的时间戳)、入境文件数据(如适用,包括护照、签证等)以及任何其他联系信息(例如紧急联系人信息)。
API 数据:API(旅客预检信息)数据包含您旅行证件(如护照)中的信息,如姓名、出生日期、国籍、护照号码和性别。
PNR 数据:我们在运营特定航班时,会收集并处理 PNR 旅客预订记录数据。这包括但不限于您的姓名、联系方式、行李信息、API 数据、付款详情、行程信息以及预订变更记录。关于可能包含的数据元素的详细列表,请参阅瑞士 PNR 法案的附录 1 和第 2016/681 号欧盟 PNR 指令的附录 I。
SSR 数据:特别服务申请信息,例如与助行设备相关的健康数据,或提供机上餐食时的宗教信息。
医疗数据:关于处理需要医疗许可的旅客相关个人数据的信息。
内容数据:当您使用我们的网站或应用程序中的服务时,例如使用联系表格、客户服务、新闻通讯或参加竞赛或调查,我们将会处理您输入的内容数据、收集的关于您的内容数据以及我们向您提供的信息。
Cookie 数据:在您访问网站或应用程序期间,我们所使用的 Cookie 收集的数据。
登录数据:我们的网站或应用程序中的某些服务需要注册(例如 Travel ID、电子邮件新闻简报)。为此,某些信息为必填项(如电子邮箱),而其他信息则可自愿提供(如性别、姓名)。作为注册流程的一部分,我们还会收集您的 IP 地址和注册时间。
服务器日志数据:当您使用我们的网站时,相关数据(例如您访问的日期和时间、访问的页面及请求的文件、您所使用的网络浏览器的类型和版本、您所使用的设备的类型及操作系统,以及您的 IP 地址)会暂时存储在我们服务器上的日志文件中。如果您通过我们的应用程序访问我们的服务,除有关您访问此应用程序的信息外,我们还会存储您的移动设备的类型和操作系统以及您的 IP 地址。
我们通常直接从您那里获取这些个人数据,例如当您进行预订、使用我们的网站或应用程序、联系我们或使用我们的服务时。我们也可能会通过您的设备,或通过您使用我们的网站、应用程序及其他服务,自动收集个人数据。此外,在必要且适用的法律允许的情况下,我们可能会从以下来源获取个人数据:
- 汉莎航空集团旗下的其他公司,以及参与提供您所预订服务的公司(例如旅游服务供应商或付款人);
- 代表您行事的人员,如家庭成员、法定代表或旅行社;
- 公共机构、法院及与官方或法律程序相关的其他方。
如果您向我们提供有关他人(如家庭成员或同行旅客)的个人数据,请确保您已获得相应授权,且相关人员已获悉本数据保护声明。
4. 处理哪些个人数据,处理目的是什么,以及保存期限是多久?
4.1 预订航班及与航班相关的附加服务
如果您向我们预订航班和/或与航班相关的附加服务(例如座位预订、行李或动物运输等),我们将处理您的预订数据,以便签发机票或出具所预订航班相关服务的确定预订。如果您改签或取消航班或与航班相关的附加服务,我们将相应处理您的预订数据。
进行此类处理的法律依据是为运营航班或航班相关服务而与您订立并履行合同(依据 GDPR 第 6(1)(b) 条)。
如果在预订与航班相关的附加服务时需要处理特殊个人数据(例如预订交通辅助工具时的健康数据,或预订机上餐食时的宗教信息),则此类处理将基于您的明确同意(依据 GDPR 第 6(1)(a) 条)。对相关特殊类别个人数据的处理亦根据 GDPR 第 9(2)(a) 条中的例外规定进行。
在个别情况下,为确保运输,我们也将根据法律和合同义务处理残障旅客或行动不便旅客的必要数据(欧盟第 1107/2006 号条例第 6(1)(b)、(c) 条,GDPR 第 9(2)(g) 条)。
如果您选择记账支付或分期付款,我们会将安排此付款方式所需的个人数据传输给相关的支付服务供应商。支付服务供应商是独立控制方,并自行负责处理您的个人数据,包括身份验证、信用评估、支付风险管理及欺诈防范。选择此支付方式,即表示您接受该支付服务供应商的条款和数据保护声明。在适用 GDPR 的情况下,我们基于履行与您订立的合同(GDPR 第 6(1)(b) 条)进行数据传输。支付服务供应商自行决定数据处理的目的和方式,并承担遵守相关数据保护要求的责任。
4.2 注册 Travel ID
4.3 Miles & More 飞常里程汇飞行常旅客计划
如果您希望在预订航班时通过我们的飞行常旅客计划 Miles & More 飞常里程汇累积里程,我们将把您的预订数据(包括您的 Miles & More 飞常里程汇会员卡号)传送给 Miles & More GmbH(另请参阅第 5.2 节)。处理数据的法律依据是履行合同(GDPR 第 6(1)(b) 条)。
4.4 运营航班和航班相关服务(包括值机数据和登机数据)
4.4.1 通知
为运营您预订的航班及提供其他与航班相关的服务,我们会处理已获取的您的预订数据以及您的值机数据。您还可能会收到与航班相关的通知,如登机口变更或入境/行李说明。如果发生航班延误、取消或其他航班异常情况,我们可能会通过您的个人数据通知您相关情况,并根据适用的旅客权利法律(《航空旅客权益条例》(EU 261/2004) 在适用情况下提供或评估任何可用的援助和补救措施。
4.4.2 向瑞士及外国当局披露 API 和 PNR
在航班运营所必需的情况下,并依据国家及国际法律法规与协定,我们将向瑞士境内外的相关机构传输您的 API 数据或 PNR 数据,用于预防、侦查、调查和起诉恐怖主义罪行和严重犯罪,并打击非法移民活动。
处理的法律依据是为您运营航班或提供与航班相关的服务而与您订立并履行合同,依据 GDPR 第 6(1)(b) 条。关于您的 API 和 PNR 数据的传输,个别情况下的法律依据是法律义务(GDPR 第 6(1)(c) 条以及对我们产生法律义务的适用的国家或国际法律规定或协定)。例如,在特定情况下,根据《瑞士联邦外国人与融入法》(FNAI; SR 154.20) 第 104 至 104b 条,我们有义务将您的 API 数据传输给瑞士主管当局;并且,一旦《瑞士联邦打击恐怖主义和其他严重罪行航空旅客数据处理法》(《瑞士 PNR 法》,见下文)生效,我们也有义务根据该法传输您的 PNR 数据。
对于往返瑞士的航班,根据《瑞士 PNR 法》,您的 PNR 数据将被披露给瑞士联邦警署 (fedpol),包括其旅客信息中心。您有权请求访问根据《瑞士 PNR 法》处理的与您相关的个人数据。一旦《瑞士 PNR 法》生效,fedpol 将提供行使此权利的指定联系方式。如果您的 PNR 数据因此类航班而被披露给外国当局,则有关相关国家及其旅客信息中心的信息将在适用情况下,通过参考由 fedpol 维护的国家名单来提供。
基于适用的国际协议、国内法律以及瑞士当局发布的指令,瑞士国际航空一直向欧盟成员国、英国、挪威、土耳其、阿拉伯联合酋长国 (UAE)、韩国、美利坚合众国 (USA) 和加拿大的旅客信息中心披露 PNR 数据。其外国法律依据的示例包括第 2016/681 号(欧盟) PNR 指令以及欧盟成员国相应的国内实施法律。特别是法国,要求航空承运人向旅客告知如下内容:“根据法国《国内安全法典》第 L 232-7 条,请知悉,航空承运人必须将从其旅客处收集的预订/值机和登机数据 (PNR/API) 传输给法国国家公共服务部门和主管当局,其目的和条件按照 2014 年 9 月 26 日的第 2014-1095 号法令及 2018 年 8 月 3 日的修订法令第 2018-714 号之规定执行。”
4.4.3 旅行证件核验
如果适用法律要求或允许,我们还可能向主管公共卫生当局披露相关的旅客数据,用于预防、检测和管理公共卫生威胁,包括传染病爆发及相关接触者的追踪措施。这可能包括识别可能接触过传染病的旅客,例如在航班飞行期间因靠近受感染旅客而接触过传染病的旅客。任何此类披露仅限于为实现相关公共卫生目的所必需的数据。此类披露的法律依据为(如适用)法律义务(GDPR 第 6(1)(c) 条)或为执行公共利益任务或行使官方权力(GDPR 第 6(1)(e) 条),并结合适用的公共卫生法规。如果处理的数据属于健康相关数据,则仅当 GDPR 第 9 条第 2 款规定的例外情形适用时,方可额外允许披露 特别是 GDPR 第 9 条第 2 款 i 项或 GDPR 第 9 条第 2 款其他适用规定 (2) 条的其他适用规定时,才额外允许披露。
4.4.4 紧急联系人
您还可以选择存储在紧急情况下需要联系的人员的联系详情(紧急联系人)。处理这些联系详情是基于数据主体的同意(GDPR 第 6(1)(a) 条)。在此方面,当您提供这些联系详情时,确认您已获得数据主体的同意。
4.4.5 特别服务请求
如果在提供航班相关服务期间需要处理特殊个人数据(例如 SSR 数据),则处理此数据的法律依据是根据 GDPR 第 9(2)(a) 条您所给予的同意。
根据适用法律法规,我们有义务确保我们的旅客持有必要的旅行证件,以及出发国家/地区、目的地和国境国家/地区法律法规所要求的任何健康及其他文件。这些要求与 ICAO 附录 9 第 3 章第 H 节第 3.33 条一致。
为履行这一义务,我们的服务供应商代理人可能会在机场检查旅客旅行证件的持有情况及其明显有效性。对于风险等级较高的目的地,或对所出示证件的真实性存疑时,代理人可能会扫描并留存相关证件副本,以供进一步核验和/或作为已进行检查的证据。
若留存副本,则通常保留一周。如果我们收到旅客被拒绝入境的通知,则相关副本将保留至调查结束及任何相关法律程序结束为止。
检查您的旅行证件的法律依据是该处理为履行与您签订的运输合同所必需(GDPR 第 6(1)(b)条)。为核验目的、记录已完成的核验流程以及确立、行使或抗辩法律主张而保留旅行证件副本,是基于我们的合法利益(GDPR 第 6(1)(f) 条)。如果适用法律对我们施加了开展或记录该类核验的具体义务,则该处理行为还将以遵守法定义务为补充法律依据(GDPR 第 6(1)(c) 条)。如果这些文件包含健康相关数据,则处理行为还需符合 GDPR第 9 (2) 条的适用例外情形,特别是当该处理行为为公共卫生领域的公共利益目的所必需时,需满足 GDPR 第 9(2)(i) 条的要求。
4.4.6 苏黎世机场的转机旅客
如果您在苏黎世机场搭乘联程航班时经过边境检查(包括申根区信息系统),我们可能会在您通过边境检查后立即扫描您的登机牌。我们将处理扫描件中的以下信息:航班日期;航班出发地和目的地;航班号;值机序号;以及扫描的日期和时间。我们利用这些信息保障中转流程顺畅开展,管理包含行李装卸在内的地面运营工作,助力规避航班延误。
该处理的法律依据是我们为保障中转流程顺畅开展,管理地面运营工作和避免延误而享有的合法利益(GDPR 第 6(1)(f) 条)。
4.4.7 登机过程中的 AI 辅助计数
为了提高航空安全并优化登机流程,瑞士国际航空采用了 AI 辅助计数技术。该技术有助于确定登机旅客人数是否与已办理登机手续的旅客人数相符,并支持安全、准确的行李核对。
该 AI 模型经过训练可以区分登机旅客与机场及地勤工作人员,而无需识别个人身份。如此,能够可靠、自动地对旅客及随身行李进行清点。登机旅客的视频录像在成功计数和核验后会进行匿名化处理。该 AI 模型仅使用匿名数据进行训练。
旅客和随身行李的自动计数功能尤其有助于确保能够识别出未登机旅客的行李或在起飞前再次离开飞机的旅客的行李。瑞士国际航空使用旅客计数功能履行瑞士国家民用航空安全计划及欧盟委员会第 2015/1998 号条例(该条例规定了航空安全常用基本标准的具体实施举措)项下的航空安全要求。
如果适用法律未要求进行自动计数,则进行数据处理的法律依据是我们为提高航空安全和优化登机流程(包括通过旅客计数和相关操作流程自动化)所享有的合法利益(GDPR 第 6(1)(f) 条)。
4.5 安全、安保与不守规则的旅客
我们出于安全和安保目的处理个人数据。
例如,我们在特定场所使用视频监控,以侦查和起诉犯罪行为。为遵守适用的航空安保要求,我们还会对驾驶舱门前方的区域进行监控。
“不守规则的旅客”是指其不当、攻击性或暴力行为、不服从指令、威胁或其他不当行为危及或扰乱航班、机组人员、其他旅客或第三方的安全或安保的旅客。
我们将相关事件记录在《旅客滋扰报告》(“PDR”)中。根据滋扰或不当行为的性质和严重程度,PDR 可能包含事件详情,以及在必要时用于识别旅客身份的旅行证件信息。我们可能会使用这些信息来记录、评估和防范事件,保障我们的航班、机组人员及旅客的安全与安保,并维护我们的权益。
我们可能会向警方及其他有关部门披露相关信息;并在严重情况下,我们可能会拒绝承运、禁止该旅客搭乘瑞航航班(实施禁飞令),或向机组人员通报过往事件。在必要且适用法律允许的情况下,我们还可能在汉莎航空集团内部及与其他航空公司交换相关信息,以记录、分析并预防欺诈及涉及“不守规则的旅客”的事件,并向有关部门及保险公司披露与损害、损伤和犯罪行为有关的信息。
这些处理的依据是我们在安全与安保方面的合法权益(GDPR 第 6(1)(f) 条)。
4.6 您的咨询/反馈
如果您通过联系表格、电子邮件、在线聊天或服务电话向我们发送咨询,我们将处理您提供的内容数据以回复您的请求;此外,在适用情况下,我们还会处理请求时的 IP 地址、日期和时间,以避免滥用联系表格。获得您的明确同意后,我们可能会出于质量保证和培训目的录制与您的通话。如果您告知我们网站或应用程序上可能存在的错误,我们将使用您输入的数据,并在适用情况下使用您设备的数据,以分析并纠正您报告的错误。
处理的法律依据是 GDPR 第 6(1)(f) 条。我们与您在此数据处理中享有的(合法)权益,源于旨在回答您的咨询、解决可能存在的问题,从而维护并提升您作为我们网站或应用程序客户或用户的满意度。如果您的请求旨在订立或履行合同,则该处理的额外法律依据为 GDPR 第 6(1)(b) 条。处理数据保护请求的法律依据是 GDPR 第 6(1)(c) 条,因为这是履行法律义务所必需的。关于通话录音,其法律依据是您的同意(依据 GDPR 第 6(1)(a) 条)。
如果处理基于优先正当利益这一法律依据(GDPR 第 6(1)(f) 条),您可以基于自身特定相关情形对您的数据处理行使反对权(参阅下文第 7 节)。如果我们能够证明存在优先于您的利益、权利和自由的令人信服的合法理由,或者处理是为了确立、行使或捍卫合法要求,我们可能会继续处理您的个人数据。
当我们与您的沟通结束后,即相关事宜已得到最终澄清,且不存在进一步存储该数据的合法权益或法律义务,这些数据将予以删除。我们将保留您与我们的聊天机器人之间的沟通记录,为期 30 天。如果您与我司工作人员沟通,相关数据的留存期限为 90 天。
4.7 营销通知
我们会处理您的数据,以向您发送营销通知。
例如,在我们的网站上,即使没有 Travel ID,您也可以获取有关我们产品和服务的信息。除订阅我们的新闻通讯外,您还可以订阅“最优价格提示”,获取针对您特定航线的最优价格信息。此外,如果您愿意,您还可以接收其他营销通知,例如关于您尚未完成的航班预订的通知。
您的电子邮件广告订阅将在您确认后生效。为此,您需要点击我们在您注册订阅时发送的确认电子邮件中的链接。
处理您的联系数据的法律依据是您的同意(GDPR 第 6(1)(a) 条)。您可以随时撤销接收我们促销通知的同意。
无需单独同意接收营销通知,我们会通过电子邮件单独联系已在我们这里进行预订的客户,并向其提供有关我们类似优惠和服务的信息。但是,仅在以下情况且在以下范围内,您才会接收此信息:(a) 我们因销售商品或服务而从您处获取了您的电子邮箱,(b) 我们使用该电子邮箱为我们自己的类似商品或服务进行直接营销,以及 (c) 您未反对接收此类信息。
处理的法律依据是我们的合法权益(GDPR 第 6(1)(f) 条)。
您可以随时全部或部分反对出于营销和产品开发目的处理您的个人数据,或撤销您已给予的任何同意。
您可以通过以下方式提出反对:
- 对于电子邮件通知,您可以使用每封邮件中提供的取消订阅链接。
- 或者,您可以通过我们网站及应用程序上的联系表格发送信息(关键词:数据保护),或以书面形式或通过电子邮件发送至上述第 2 节中所列的电子邮件地址。
在您提出反对或撤销您可能已给予的任何同意后,您的数据将予以删除;或最迟在我们停止使用该数据后,您的数据将予以删除,或仅以汇总、匿名方式存储。如有必要,我们将存储您的反对记录及相关联系详情,避免再次与您联系。如果您针对营销事宜提出反对或撤销同意,我们将更新您的营销偏好设置。请注意,对营销事宜的反对并不会自动导致删除您的预订数据或 Travel ID(GDPR 第 6(1)(b) 条)。
4.8 我们的服务与产品的进一步开发与优化
我们处理您的数据旨在优化我们的服务和产品。
例如,我们会处理您的预订数据(不包括其中可能包含的任何敏感数据)以及我们在与您沟通时收集的内容数据(参见第 4.5 节),用于进一步开发和优化我们的服务、产品及所使用的 AI 工具(例如我们的聊天助理),以及用于内部统计。此处理主要旨在优化我们的客户服务,高效处理您的咨询,并提升您对我们及我们服务范围内的体验。
此处理的法律依据是我们为进一步开发和优化我们的服务与产品,以及编制内部统计数据而享有的合法权益(GDPR 第 6(1)(f) 条)。您可以随时反对出于进一步开发和优化目的而进行数据处理(参阅下文第 7 节)。
通常,我们会以匿名形式出于上述目的处理您的数据,并在两年后将其删除。如果出于服务提供中的异常情况等原因,有必要为了遵守法定保留义务(例如根据适用的簿记和税务法规)而存储您的数据,我们将按照法定保留期限保留相关数据。
在您与我们的聊天助理或客户服务渠道互动期间收集的个人数据,仅以匿名及汇总的形式用于进一步开发和改进我们部署的 AI 工具。我们不会使用任何能直接识别您身份的个人数据,以及 GDPR 第 9 条所定义的特殊类别数据(包括作为特别服务请求一部分而提供的任何健康或行动能力相关信息)来进行 AI 模型的训练或微调。
我们可能会邀请您参与客户委员会、市场调研活动或客户满意度调查,以获取反馈并改进我们的服务、产品及客户体验。可自愿参与。我们会处理您在此背景下提供的个人数据,包括您的回复以及任何相关的联系或参与数据。处理基于您的同意(GDPR 第 6(1)(a) 条),您可以随时撤销该同意,撤销仅对后续行为生效。
4.9 Cookie 和类似技术
出于技术、分析和营销目的,我们在我司网站和应用程序(包括瑞航杂志 (SWISS Magazine) 网站)上使用 Cookie 和类似技术。这可能包括展示和衡量广告效果(包括第三方提供的广告)以及确保安全、防止欺诈和纠正错误。在适用法律有相关要求的前提下,个性化广告投放及其他需获得你同意的数据处理行为,仅会在征得您的同意后开展。
4.10 确保预订流程安全并防止欺诈
为保障并优化预订流程,同时防范欺诈行为并降低付款违约风险,我们在预订过程中以及(如适用)在任何赔偿或退款交易中,会特别处理您的支付信息、姓名和地址,以核查是否存在任何风险或异常情况。此外,如果订单被取消,在订单取消前所积累的数据将予以存储,用于(技术性)优化预订流程、检测欺诈模式,以回答客户关于预订流程的咨询。
此小节所述的这种数据处理的法律依据是 GDPR 第 6(1)(b) 和 (f) 条。合法权益源于对您身份的保护、最大限度地降低不付款风险以及防止欺诈企图。
这些数据仅在实现上述目的所需的期限内进行存储。如果检测到可疑的预订交易,且相关数据在欺诈管理系统中进行处理,则数据保留期为自相关数据记录之日起三年。仅在适用法定保留义务(且仅在义务存续期间),或为主张、行使或捍卫合法要求而需要继续存储数据时,才会存储更长时间。
4.11 合法要求的执行
为主张我们的合法要求并维护我们的法律权益,我们会针对具体个案处理行使主张或捍卫权益所需的个人数据。这可能包括预订数据等。
处理的法律依据是我们为主张合法要求和维护自身法律权益而享有的合法权益(GDPR 第 6(1)(f) 条)。
为此所需的数据将在法律纠纷结束后或法定保留期届满后予以删除。
4.12 确保网站和应用程序的技术基础设施及提供
对服务器日志数据的处理,旨在为网站或我们的应用程序提供技术支持,并确保系统安全及保护技术基础设施,以便检测针对我们网站或应用程序的恶意访问。
处理的法律依据是我们为网站/应用程序提供服务以及保护我们的技术基础设施所拥有的合法权益(GDPR 第 6(1)(f) 条)。此处理对于使用我们的网站和应用程序而言不可或缺。
此数据最迟将在您会话结束后 180 天删除。
4.13 一般保留原则
我们会按照本《数据保护声明》中规定的期限保留个人数据,或者在未规定具体期限的情况下,保留至实现收集目的所需时间为止。在法律要求或为确立、行使或抗辩法律主张所必需的情况下,我们可能会延长个人数据的保留期限。一旦适用保留期限届满,我们将删除或匿名化处理相关数据,除非法律要求或允许继续保留。
具体而言,瑞士法定保留义务可能要求我们将部分个人数据的保留期限延长。例如,瑞士法律要求特定会计记录须保留十年。税务所需的记录(包括增值税记录)也可能适用特定的保留期限。在履行法定保留义务,或为确立、行使、抗辩法定主张确有必要的前提下,瑞士国际航空通常可在合同关系终止后,将相关合同数据保留十年之久。根据数据类型和个案具体情况,可能适用更短或更长的保留期限。
5. 我们将您的数据传输给谁?
在上述数据处理框架及相应法律依据范围内,您的数据可能会传输给以下类别的接收方:
5.1 向处理方传输数据
在某些情况下,我们会依据法律要求,通过“委托处理”的方式(即基于合同,代表我们、遵照我们的指示并在我们的管控下)使用服务供应商。
处理方尤其包括
- 各代理人,例如提供地勤服务、理赔处理公司或在此背景下提供其他服务的服务供应商,
- 客户服务中心(呼叫中心、邮件服务、聊天服务提供商),
- 其他服务供应商,例如提供网站、发送新闻简报、处理反馈、编制国际航空统计数据的服务供应商,
- 云服务供应商和托管服务供应商(用于数据存储和基础设施),
- IT 系统运维服务供应商,
- 我们用于提供网站和应用程序及其相应功能的技术服务供应商,例如技术上必要的 Cookie,
- 负责广告与营销实际执行的服务供应商,例如提供电子邮件发送服务及分析 Cookie 的服务提供商。
在这些情况下,我们仍对数据处理负责;向我们的处理方传输个人数据或由其处理个人数据,均基于允许我们在各种情况下处理该数据的法律依据。无需独立的法律依据。
5.2 向汉莎航空集团公司传输数据
您的部分数据也将传输给汉莎航空集团旗下的其他公司。在此情况下,根据 GDPR 第 26 条,就该特定数据的处理,我们与相关航空公司共同担任联合控制方。
在个别情况下,接收方为 Air Dolomiti S.p.A Linee Aeree Regionali Europee (Dossobuono di Villafranca (VR), Via Paolo Bembo 70, Italy)、Austrian Airlines AG (Office Park 2, Postbox 100, 1300 Vienna Airport, Austria)、Brussels Airlines NV/SA (Kompaslaan 26, 1831 Machelen, Belgium)、Deutsche Lufthansa AG (Venloer Straße 151-153, 50672 Cologne, Germany, Germany)、Edelweiss Air AG (The Circle 32, 8058 Zurich Airport, Switzerland)、Eurowings GmbH (Waldstraße 249, 51147 Cologne, Germany)、EW Discover GmbH (Hugo-Eckener-Ring 1, FAC Building, 60549 Frankfurt a.M., Germany)、Italia Trasporto Aereo S.p.A. (Via Venti Settembre 97, Rome, 00187, Italy)、Lufthansa CityLine GmbH (Munich Airport, FOC, Südallee 15, 85356 Munich, Germany) 和 Lufthansa City Airlines GmbH (Munich Airport, FOC, Südallee 15, 85356 Munich, Germany, Germany)——统称为“汉莎航空集团航空公司”。
此外,我们可能会将您的数据传输给集团旗下的其他公司,例如 Miles & More 飞常里程汇 GmbH(参见上文第 4.3 节)以及其他参与向您提供服务的集团公司。
例如,如果为运营您的预订航班有此必要,您的数据将传输给汉莎航空集团航空公司。如果您通过我们预订由汉莎航空集团旗下其他航空公司运营的航班,我们会将您的数据传输给该航空公司,以便履行与您签订的合同(GDPR 第 6(1)(b) 条)。此外,基于我们的合法权益,我们会共享有关实施禁飞的个人的信息(GDPR 第 6(1)(f) 条)。
为进一步开发和优化我们的服务及产品(另请参阅上文第 4.7 节),我们可能会将您的数据传输给汉莎航空集团航空公司。披露的法律依据是相关航空公司(GDPR 第 6(1)(f) 条)为改善其自身未来为您及其他客户提供的服务,并使其自身的服务更贴合您的需求而享有的合法权益。
联合控制方已根据 GDPR 第 26 条订立安排,确定各自在遵守本条例项下义务方面的责任。该安排的要点如下:Deutsche Lufthansa AG 作为主要联系方,负责处理因联合处理数据而产生的关于数据主体权利行使的事宜;提交给任何其他汉莎航空集团航空公司的请求,将会毫不延误地传输给相关负责主体。如需该安排的全文,请联系上述第 2 节中所列的数据保护官进行索取。但是,您可以向任何相关的集团公司主张您在本数据保护声明第 7 节项下的权利。
5.3 向第三方传输数据
此外,我们还会将您的数据传输给第三方,即作为独立控制方提供服务的合作伙伴。
这些合作伙伴主要包括:
- 执行部分运输服务的其他航空公司、铁路合作伙伴及地面交通服务提供商(数据传输的法律依据为 GDPR 第 6(1)(b) 条);
- 我们与之合作并协助您向我们预订航班的支付服务供应商(数据传输的法律依据为 GDPR 第 6(1)(b) 条);
- 负责运营机上娱乐门户网站并为您提供互联网和娱乐内容访问权限的通信服务供应商,例如 FlyNet(数据传输的法律依据为 GDPR 第 6(1)(b) 条);与我司合作处理相关预订、支付、联系及技术数据的银行和支付服务供应商,旨在保障和优化预订流程、防止欺诈、识别可疑活动并降低支付违约风险所必需(数据传输的法律依据为 GDPR 第 6(1)(f) 条);
- 国家机关及机构,例如基于入境要求或警务活动及调查(数据传输的法律依据为 GDPR 第 6(1)(b) 或 (c) 条)
- 在服务中断时聘用的服务供应商,例如酒店(数据传输的法律依据为 GDPR 第6(1)(f) 条)。
5.4 数据传输至第三国/地区
在某些情况下,我们会将个人数据传输给位于全球各地的第三国/地区、且不受 FADP 或 GDPR 直接管辖的接收方(特别参见上文第 4.4 节旅客数据)。除非瑞士联邦委员会和欧盟委员会已认定这些国家/地区为您的个人数据提供了充分的法律保护,否则我们必须确保针对您的个人数据实施足够的保障措施,或者适用某种法律规定的例外情形。
根据 FADP 第 16(2)(d) 条及 GDPR 第 46(2)(c) 条,对于未获得充分性决定的第三国接收方,我们常使用经欧盟委员会通过且获瑞士联邦数据保护和信息专员认可的欧盟标准合同条款。然而,在某些第三国/地区,存在这样一种风险:当地国家主管机关可能出于监管或监控目的,要求接收方提供您的数据,而相关要求缺乏明确规定,亦无适当的法律救济途径。如果存在欧洲法院管辖区视为不合理的风险(例如涉及美国时的某些情形),我们将尽可能采取额外的保障措施并签署相关协议。如需了解有关此类第三国/地区传输的更多信息,特别是获取《标准合同条款》的副本,请参阅第 2 节中列出的联系详情。
在某些情况下,我们也会依据《瑞士联邦数据保护法》第 17 条第 1 款 以及 GDPR 第 49 条第 1 款 传输您的数据。例如,这可以是您根据 FADP 第 17(1)(a) 条和 GDPR 第 49(1)(1)(a) 条,明确同意向不安全第三国/地区的接收方传输数据,例如,当我们的合作伙伴在我们的网站上使用 Cookie 或类似技术。在您给予同意之前,我们明确告知您,此类传输给您带来风险,因为相关第三国/地区无法提供充分的数据保护及适当的保障措施。如果您给予同意,即表示您接受上述风险,特别是国外当局访问您的数据的风险,且在此过程中不会商定进一步的保证或采取额外的保护措施。在其他情况下,为履行您向我们预订航班的相关事宜,我们可能会依据 FADP 第 17(1)(b) 条和 GDPR 第 49(1)(1)(b) 条,将您的个人数据传输给第三国/地区的相关部门。
6. 使用了哪种类型的自动化决策?
自动化决策(包括用户画像)是一种数据处理操作,即在没有人为干预或内容评估的情况下自动做出决策。
根据 FADP 第 21(1) 条 及第 22 条,我们不会仅基于自动化决策来作出对您产生法律效力或类似重大影响的决定 。传输您的数据。如果我们将来使用此类系统,我们将根据法律义务通知您。
7. 您拥有哪些权利?
就我们对您个人数据的处理而言,在满足适用条件且无法定例外适用的情况下,您可享有以下权利:
访问权:您有权要求我们确认我们是否正在处理与您的个人数据。如果我们正在处理个人数据,您有权获取有关这些数据的信息,以及有关处理目的、数据类别、数据接收方、存储期限、数据来源的信息,有关您的权利和是否使用自动化决策(包括用于用户画像)的信息。
更正权:如果您的个人数据不正确或不完整,您有权要求更正。
删除权:您有权要求删除您的个人数据。这也称为被遗忘权。不存在删除所有个人数据的统括权利。例如,我们可能依法有义务继续处理个人数据或在面临合法要求时,为维护自身利益而有必要进行此处理。
限制处理的权利:您有权要求限制对您个人数据的处理。如果处理受到限制,数据将被封存。
数据可携带权:如果数据处理是基于您的同意,或者为履行合同而必须通过自动化方式处理个人数据,则您有权以结构化、常用且机器可读的格式接收您提供给我们的关于您的个人数据,或者将这些数据传输给其他控制方。
撤销权:如果您已基于相关声明同意进行处理,则您可随时就未来的数据处理撤销您的同意。在撤销之前基于同意所进行的数据处理的合法性不受此影响。
反对权:若我们为了维护合法权益而处理您的数据,而您的特定情况中存在反对我们进行数据处理的理由,您可随时通过填写我们的数据保护联系表提出反对。您有权随时反对出于直接营销目的处理您的个人数据,且无需说明理由。除非瑞士国际航空能够证明存在高于数据主体的利益、权利和自由的令人信服的合法处理理由,或者此处理是为了确立、行使或捍卫合法要求,否则数据处理将随之终止。
8. 向监管当局提出投诉的权利
如果您对我们处理您的个人数据有任何疑问、顾虑或投诉,我们建议您首先通过 dataprotection@swiss.com 联系我们的数据保护官和团队。
这并不影响您向主管数据保护监管当局提出投诉的权利。瑞士国际航空瑞士主管监管当局为:
联邦数据保护与信息专员 (FDPIC)
Feldeggweg 1
3003 Berne Switzerland
https://www.edoeb.admin.ch/en
本数据保护声明可能会进行修改,以反映我们的数据处理实践或法律要求的变化。当前版本可随时在我们的网站上获取。