私隱政策
生效日期: 2025 年 11 月 11 日
聯絡人:合規 @ 迪迪希爾斯 . org | (310)390-6612
網站: https : / / 迪迪希爾斯 . org
1. 目的同範圍
滴滴希爾斯心理健康服務(「滴滴希爾斯」、「我哋」、「我哋嘅」或者「我哋」)係一個位於加州嘅501( c )(3)非牟利組織,提供精神健康、物質使用同自殺預防服務。
我哋係一個受 HIPAA 覆蓋嘅臨床營運實體,亦係一個社區教育、培訓同籌款活動嘅非牟利機構。
我哋會收集同使用資料嚟支持我哋提供公平、創傷資訊同埋文化應變嘅護理嘅使命。
呢個政策解釋我哋點樣收集、使用、分享同保護透過我哋嘅網站、網上表格、電郵通訊、虛擬活動同捐款平台(統稱「網站」)所獲得嘅資料。
當你收到或者查詢臨床或者行為健康服務嗰陣,你嘅數據可能構成受保護嘅健康資訊( PHI ),然後受我哋嘅私隱實務通知( HIPAA )管轄。
2 我哋收集嘅資料
| 類別 | 例子 | 目的 |
|---|---|---|
| 個人識別碼 | 姓名、電郵、電話 | 服務協調同溝通 |
| 交易數據 | 捐款或者活動登記資料 | 付款處理同收據 |
| 技術數據 | IP 位址、裝置類型、 Cookie | 網站功能同分析 |
| 敏感數據 | 健康或者人口特性資料 | 關懷協調或公平報告(經同意) |
A. 你直接提供嘅資料
包括透過服務、推薦、捐款、就業、義工、媒體或者培訓表格提交嘅資料,例如聯絡資料、計劃偏好、付款數據同埋可選人口特性。
B. 自動收集嘅資料
IP 位址、大約位置、瀏覽器同裝置類型、瀏覽過嘅頁面同埋分析識別碼(睇第 11 節)。
C. 敏感或健康相關資訊
如果你用表格描述症狀、危機或者服務需求,呢啲資料一旦輸入到我哋嘅臨床系統就會變成 PHI ,並且受到 HIPAA 同 42 CFR 第 2 部分嘅保護。
敏感資料,例如種族、族群、性別或者殘疾,只會喺自願提供或者法律要求嘅情況下收集。
3 個合法同運作嘅使用基礎
我哋會處理資料去:
- 提供所要求嘅服務同埋回應查詢。
- 管理捐款同埋維護所需嘅財務記錄。
- 經營合法嘅非牟利利益,例如教育同質素提升。
- 遵守法律同法規。
- 保護重要利益,包括生命安全同危機應變。
- 喺需要嘅時候,喺你同意嘅情況下採取行動(例如,用證詞或者相片)。
4 我哋點樣用資訊
我哋會用資料嚟:提供服務、處理捐款、傳遞最新消息、分析網站表現、招聘人員,同埋確保冇障礙性同公平性。
我哋從來唔會出售個人或者捐贈者嘅資料,亦都唔會喺未經授權嘅情況下用 PHI 嚟做市場推廣。
5我哋幾時同點樣披露資料
我哋只會喺必要同埋受到嚴格控制嘅情況下分享資料:
- 執行捐款處理、電郵分發、雲端寄存、分析或者安全等功能嘅服務供應商。
- 法律同安全遵守法律或者保護個人免受傷害嘅義務。
- 如果營運合併或者重組,就可以進行計劃過渡,並且保護機密性。
- 同意捐贈者嘅認可或者故事。
所有供應商都必須符合符合 HIPAA 同 CPRA 要求嘅私隱同安全標準。
6 第三方供應商同例子
- 黑博 / JustGiving / 條紋 / 支付寶 – 捐款處理( PCI-DSS 1 級)
- 持續聯絡 / Mailchimp – 電郵分發同活動邀請
- Google 分析 / 標籤管理員 – 網站分析同埋效能
- 微軟365 / Salesforce 非牟利雲端 – 安全文件同成員管理
供應商會根據書面資料保護義務定期審查同簽約。
7 數據安全同事件應變
我哋維持行政、技術同實體保障:
- 傳輸中嘅256位 SSL/TLS 加密
- 多因素認證同埋基於角色嘅存取
- 每年進行 HIPAA 同網絡安全培訓
- 加密備份同災難復原
- 持續入侵同惡意軟件監控
如果發生數據事件,我哋會啟動我哋嘅事件應變計劃:遏制、法醫審查、向受影響個人通知,同埋根據 HIPAA 同州法律進行監管報告。
8 捐款同財務資料
- 所有捐款都會透過符合 PCI 嘅供應商處理;我哋唔會儲存完整嘅付款資料。
- 定期捐款會用代幣化嘅憑證。
- 捐贈者記錄會保留七年,以供 IRS 同審計目的。
- 我哋尊重匿名捐款。
- 隨時透過捐款 @ didihirsch . org選擇退出日後嘅募集。
9 HIPAA 同受保護嘅健康資訊( PHI )
PHI 只係用嚟治療、付款同埋醫療保健運作。我哋會同處理 PHI 嘅供應商簽訂商業夥伴協議,而且從來唔會喺未經授權嘅情況下用 PHI 嚟做市場推廣。
詳情請睇我哋嘅私隱權做法通知( HIPAA ),或者去合規 @ didihirsch . org索取副本。
10 Cookie 、分析同追蹤技術
我哋會用 Cookie 同類似嘅工具嚟記住偏好設定、分析流量同埋增強安全性。
| 種類 | 目的 | 保留 |
|---|---|---|
| 必需嘅 | 啟用核心功能 | 時段 |
| 分析 | 彙整表現數據( Google Analytics ) | 26個月 |
| 表現 | 負載平衡同速度 | 12個月 |
你可以喺你嘅瀏覽器入面停用 Cookie 。我哋唔會回應「唔好追蹤」嘅訊號。喺工具 . google . com/dlpage /gaoptout 選擇退出 Google 分析。
詳情請睇我哋嘅 Cookie 同追蹤通知。
11個自動化工具同人工智能
我哋會用有限嘅自動化技術、垃圾郵件篩選器、表格驗證同分析嚟保護同埋改善我哋嘅網站。呢啲工具永遠唔會決定服務資格或者照顧。
12第三方連結同社交媒體
我哋嘅網站可能會連結去外部網站或者嵌入社交內容。我哋唔控制嗰啲平台。受 Google reCAPTCHA 保護嘅網頁受Google 私隱權政策同服務條款約束。
13電郵同短訊通訊
- 市場推廣電郵包括取消訂閱連結。
- 交易電郵(例如收據或者政策更新)仍然可能會傳送。
- 短訊程式係選擇性嘅;回覆停止取消, HELP 尋求協助。我哋唔會分享第三方廣告嘅聯絡資料。
| 記錄類型 | 典型嘅保留 | 法律基礎 |
|---|---|---|
| 臨床記錄( PHI ) | ≥ 10年或者根據法律 | 健康記錄規則 |
| 捐贈者記錄 | 7 年 | 國稅局同審計 |
| 網站記錄/分析 | ≤ 26個月 | 安全分析 |
| 人力資源申請 | 3 年 | 僱傭法 |
| 一般查詢 | 2 年 | 營運需要 |
我哋會定期檢討保留時間表,確保遵守不斷變化嘅法律同資助要求。預定刪除嘅資料會根據 NIST SP 800-88安全地擦除或者去識別。
15兒童同青少年私隱
我哋嘅公開網站唔係針對13歲以下嘅兒童。我哋唔會明知噉喺網上收集兒童嘅資料。青少年接觸危機或臨床服務受到聯邦同州保密法同埋我哋嘅 NPP 保護。
16 加州私隱權( CPRA )
雖然大部分非牟利機構都係豁免,但我哋可能會自願遵守 CPRA 原則。
| 右 | 描述 |
|---|---|
| 存取 / 可移植性 | 要求我哋維護嘅個人資料摘要(唔包括 PHI )。 |
| 更正 | 要求更正唔準確嘅數據。 |
| 刪除 | 喺法律允許嘅情況下要求刪除。 |
| 選擇退出 | 我哋唔會出售或者分享個人資料。 |
| 授權代理 | 指定代理人代你提交要求。 |
| 上訴 | 如果要求被拒絕,請電郵至Compliance @ didihirsch . org ,並註明「私隱權上訴」。 |
| 非歧視 | 我哋唔會拒絕行使私隱權嘅服務。 |
我哋會喺執行要求之前驗證身分,然後喺45日內回覆。
17跨境數據轉移
我哋嘅系統係喺美國托管。國際用戶同意喺呢度轉移同處理。我哋會採取合理嘅合約同技術保障措施,包括需要嘅標準合約條款。
18呢個政策嘅更新
我哋可能會定期修訂呢個政策。重大變動會喺我哋嘅首頁發佈或者透過電郵通知。我哋會封存以前嘅版本,然後根據要求提供佢哋。
19聯絡我哋
滴滴赫希心理健康服務
合規同私隱辦公室
4760塞普爾維達大道,卡爾弗城,加利福尼亞州90230
合規 @ 迪迪希爾斯 . org
(310)390-6612
你亦可以向呢個地址報告冇障礙問題或者疑似侵犯私隱嘅行為。