《通用数据保护条例》概述

上次更新时间:2026年9月15日 09:51

了解《通用数据保护条例》(GDPR) 以及您在此领域可能承担的责任。本指导说明的内容不应被视为法律建议。如果您对GDPR是否适用于您的业务或您的义务有任何疑问,我们建议您咨询您自己的独立法律顾问。

Toast 致力于确保向 Toast 及我们的客户提供个人信息(在本 GDPR 指导说明中称为“个人数据”)的个人能够相信,他们的信息正按照其期望并根据适用的数据隐私法规得到充分的保护和管理。  这一承诺的部分内容意味着,我们的客户手头拥有适当的信息和工具,以了解他们的义务以及 Toast 如何支持这些义务的某些方面。

在本文中:

 

通用数据保护条例 (GDPR) 概述

什么是 GDPR?

《通用数据保护条例》(GDPR) 是一项全面的数据保护法律,适用于位于欧盟 (EU) 或欧洲经济区 (EEA) 内个人的个人数据。GDPR 实施了一项在每个欧盟成员国内均具有约束力的统一数据保护法律。


回到顶部

GDPR 下的个人数据是什么?

GDPR 对个人数据采用了非常广泛的定义。它指任何直接或间接与个人相关的信息。这可以是姓名、电话号码、电子邮件地址或交易 ID 等唯一标识符。如有疑问,如果该信息能够识别或可以识别个人,则根据 GDPR,它很可能被视为个人数据。


回到顶部

GDPR 是否会影响我的业务?

根据 GDPR,企业有两种不同的角色,这些角色会影响它们在数据保护方面管理业务的方式:作为数据控制者或作为数据处理者(这些术语在 GDPR 中有定义)。

客户最有可能被视为数据控制者,因为他们通过 Toast 设备和服务收集餐厅顾客的个人数据,并将其用于自身目的。数据控制者在 GDPR 下有明确的定义义务,包括通知要求和响应个人权利请求。在某些情况下,Toast 将帮助客户在其餐厅内提供有关使用 Toast 产品和服务的通知,并且 Toast 可能会协助客户响应个人权利请求。


回到顶部

GDPR 下的个人权利

个人权利概述

GDPR 规定了多项个人权利,您的客户或员工可能能够根据 GDPR 对您业务的适用性行使这些权利。在使用 Toast 产品和服务时,您可能会收到的最常见的权利请求包括:

 

  • 访问权:个人可以要求从数据控制者处接收其部分或全部个人数据,包括与处理目的及所涉及的个人数据类别相关的信息。
  • 删除权(也称为“被遗忘权”):除某些例外情况外,个人可以要求从数据控制者的数据库中删除其部分或全部个人数据。
  • 更正/修正权: 个人可以要求数据控制者更正不准确的个人数据。

 

这是 GDPR 下个人权利的高级摘要。针对每项权利都有额外的要求,并且在许多例外情况下,根据具体情况,可能无法行使这些权利。

 

请咨询您的独立法律顾问,以确定 GDPR 对您业务的适用性以及上述权利的适用性,从而确定您是否需要遵守个人的请求。


回到顶部

GDPR 下的个人权利考量

以下是您在收到客户或员工的个人权利请求时需要考虑的一些事项:

 

  • 身份验证:数据控制者在向个人提供其个人数据之前,必须验证提交个人权利请求的个人的身份。GDPR 对访问请求的身份验证要求高于删除请求。数据控制者应采取一切合理措施来验证访问请求的身份。将个人数据配送给错误的人可能会被视为 GDPR 下的个人数据安全违规,这可能需要通知适用的监管机构和/或数据主体。
  • 适用性确定:一旦个人的身份得到验证,数据控制者应确定该个人的权利请求在 GDPR 下是否有效,或者是否存在例外情况。
  • 时间表与沟通:数据控制者必须在收到个人权利请求后,在不无故拖延的情况下,且无论如何必须在一个月内(含周末)对提出请求的个人作出回应。数据控制者在特定情况下可以延长此响应期限,但这种情况很可能很少见。
  • 权利完成:根据 GDPR 的问责原则,数据控制者必须保留其完成权利请求的记录。这些记录应准确且为最新状态。如果数据控制者选择不完成个人权利请求,则必须直接告知个人不完成该请求的原因,且最迟应在收到个人请求后一个月内完成。

 

在某些情况下,Toast 或许能够协助我们的客户完成个人权利请求。Toast 已准备了额外的指南,概述了 Toast 在此过程中能够提供协助的范围。请查看我们的文章 Toast 如何支持您的《通用数据保护条例》合规工作 以获取 更多信息。


回到顶部