本数据处理协议("DPA")作为开海拓客服务协议的附件,构成双方就个人数据处理事项的完整约定。本DPA依据GDPR第28条制定,并纳入欧盟标准合同条款(SCCs)作为跨境传输附录。
第一条 定义
- 控制者:单独或与他人共同决定个人数据处理目的和方式的实体(即客户)
- 处理者:代表控制者处理个人数据的实体(即本平台)
- 个人数据:与已识别或可识别的自然人相关的任何信息
- 数据主体:个人数据所指向的自然人
- 处理:对个人数据执行的任何操作,包括收集、存储、使用、传输、删除等
- 数据泄露:导致个人数据被意外或非法销毁、丢失、更改、未经授权披露或访问的安全违约
第二条 处理范围与目的
| 项目 | 说明 |
|---|---|
| 处理目的 | 为客户提供外贸获客服务,包括邮箱采集、邮件发送、邮件追踪、客户管理 |
| 数据类型 | 姓名、邮箱地址、公司名称、职位、行业信息、地理位置、邮件交互记录 |
| 数据主体类别 | 客户的潜在客户(B2B外贸联系人) |
| 处理期限 | 服务协议有效期间,服务终止后30日内返还或销毁 |
| 处理方式 | 自动化处理,存储于中国华为云服务器 |
第三条 处理者的义务
处理者(本平台)承诺:
- 仅按照控制者的书面指令处理个人数据,不得自行决定处理目的;
- 不因自身目的处理个人数据,不进行画像分析或自动化决策(经控制者明确授权者除外);
- 确保有权处理个人数据的人员已签署保密协议或受法定保密义务约束;
- 采取GDPR第32条要求的技术和组织措施保障数据安全(详见SCCs第5条);
- 及时通知控制者任何可能导致违反GDPR的行为或风险;
- 配合控制者履行GDPR第32-36条义务(安全、泄露通知、DPIA、事先咨询);
- 在服务终止时,按照控制者选择返还或销毁个人数据。
第四条 子处理者
- 处理者获得控制者的一般性授权,可聘请子处理者。子处理者清单详见:子处理器清单。
- 处理者在聘用新子处理者前30天在官网公告变更,控制者有权在合理期限内提出异议。
- 处理者与子处理者签订书面协议,约定与本DPA同等的数据保护义务。
- 处理者对子处理者的处理行为承担全部责任。
第五条 数据主体权利
处理者承诺配合控制者响应数据主体的以下权利请求:
- 访问权(GDPR第15条)
- 更正权(GDPR第16条)
- 删除权/被遗忘权(GDPR第17条)
- 限制处理权(GDPR第18条)
- 数据可携带权(GDPR第20条)
- 反对权(GDPR第21条)
- 自动化决策反对权(GDPR第22条)
处理者在收到数据主体直接提出的权利请求时,应立即通知控制者,不得自行响应(除确认收到外)。
第六条 数据泄露通知
- 处理者在发现个人数据泄露后,应在72小时内通知控制者。
- 通知应包含:泄露性质、涉及数据类别和约略数量、可能后果、已采取或拟采取的补救措施、控制者可采取的减缓措施建议、泄露通知联系人。
- 处理者配合控制者履行向监管机构和数据主体的通知义务(GDPR第33、34条)。
- 处理者保存所有数据泄露事件的记录,供控制者和监管机构审查。
第七条 跨境数据传输
由于处理者服务器位于中国(属于GDPR意义下的"第三国"),双方应签署欧盟标准合同条款(SCCs,2021年新版,模块二:控制者-处理者)作为本DPA的跨境传输附录。SCCs详见:标准合同条款。
处理者已完成传输影响评估(TIA),结论为:通过SCCs+补充技术措施(端到端加密、数据最小化、访问审计),可达到GDPR要求的适当保护水平。
第八条 数据返还与销毁
- 服务终止后,处理者在控制者要求下30日内返还所有个人数据。
- 返还完成后90日内,处理者销毁所有个人数据副本和衍生数据。
- 处理者向控制者提供书面销毁证明。
- 法律要求保留的数据,处理者在保留期间继续履行本DPA义务。
第九条 审计权
- 控制者有权在合理通知后对处理者的数据处理活动进行审计。
- 处理者配合控制者或其委托的独立审计师进行审计,提供必要的访问权限和文档。
- 审计频率不超过每年一次(发生重大安全事件除外)。
- 审计费用由控制者承担,除非审计发现重大违规。
第十条 责任与赔偿
- 各方对因自身过错违反本DPA造成的损失承担赔偿责任。
- 因处理者过错导致数据泄露的,处理者承担直接损失赔偿责任,赔偿上限为最近12个月服务费总额。
- 因控制者提供不合法数据或指令导致的数据主体损失,由控制者承担责任。
- 数据主体有权依据SCCs直接向任一方主张权利。
第十一条 变更与终止
- 本DPA可随服务协议变更而更新,变更提前30天在官网公告。
- 控制者如不接受变更,可在公告后30天内终止服务协议。
- 本DPA在服务协议终止后,在数据返还/销毁完成前持续有效。