适用范围:本标准合同条款(SCCs)依据欧盟委员会2021年6月4日第2021/914号执行决定制定,适用于个人数据从欧盟/欧洲经济区(EU/EEA)向第三国(中国)传输的场景。
采用模块:模块二 —— 数据控制者(客户)向数据处理者(本平台)传输个人数据。
第一部分:缔约方信息
| 角色 | 实体名称 | 地址 | 联系人 | 适用角色 |
|---|---|---|---|---|
| 数据出口方(控制者) | _______(客户企业名称) | _______(客户注册地址) | _______(DPO/合规联系人) | 欧盟数据控制者 |
| 数据进口方(处理者) | 开海拓客 (KaiHai Lead Robot) | 中国上海市(注册地址) | privacy@shturl.com | 中国境内数据处理者 |
第二部分:SCCs核心条款
第1条 —— 目的和范围
本SCCs的目的是确保个人数据从欧盟/EEA向第三国传输时,获得适当的数据保护水平,符合GDPR第46条的要求。数据进口方承诺按照本SCCs和适用法律处理个人数据。
第2条 —— 数据传输的效力和期限
- 本SCCs自双方签署主服务协议之日起生效。
- 本SCCs在个人数据传输期间持续有效,直至数据出口方要求终止传输或双方终止服务关系。
- 本SCCs不受主协议终止的影响,在数据返还或销毁完成前持续有效。
第3条 —— 数据出口方的义务
数据出口方(客户)承诺:
- 其作为数据控制者,已获得处理和传输个人数据的合法基础(同意、合同履行、合法利益等);
- 已向数据主体提供GDPR第13条和第14条要求的信息,包括数据将传输至中国的事实;
- 已获得数据主体的同意(如适用),包括跨境传输的同意;
- 向数据进口方提供准确、完整的个人数据,不得提供违反适用法律的数据。
第4条 —— 数据进口方的义务
数据进口方(本平台)承诺:
- 仅按照数据出口方的书面指令处理个人数据,不自行决定处理目的和方式;
- 确保处理个人数据的人员已承诺保密义务或受法定保密义务约束;
- 采取GDPR第32条要求的技术和组织措施,保障数据安全;
- 不将个人数据传输给未签署SCCs或未提供适当保护措施的第三方;
- 在数据出口方要求时,配合数据主体权利的行使;
- 在服务终止时,按照数据出口方选择返还或销毁个人数据,并删除现有副本。
第5条 —— 数据安全措施
数据进口方实施以下技术和组织措施:
| 措施类别 | 具体实施 |
|---|---|
| 传输加密 | 全站TLS 1.2/1.3加密,API强制HTTPS |
| 存储加密 | 数据库启用加密存储,敏感字段AES-256加密 |
| 访问控制 | 基于角色的访问控制(RBAC),最小权限原则 |
| 行级安全 | PostgreSQL RLS行级安全策略,多租户数据隔离 |
| 认证安全 | JWT令牌认证,SSH密钥登录,密码禁用 |
| 审计日志 | 全操作审计日志,越权尝试记录,日志保留6个月 |
| 入侵防护 | fail2ban暴力破解防护,IP白名单,API限流 |
| 数据备份 | 每日全量备份+增量归档,异地灾备 |
第6条 —— 子处理者
- 数据进口方获得数据出口方的一般性授权,可聘请子处理者处理个人数据。
- 数据进口方承诺在聘请新子处理者前30天在官网公告,数据出口方有权在合理期限内提出异议。
- 子处理者清单详见:子处理器清单页面。
- 数据进口方对子处理者的行为承担与自身同等的责任。
第7条 —— 数据主体权利
数据进口方承诺:
- 在收到数据主体权利请求时,及时通知数据出口方;
- 配合数据出口方响应数据主体的访问、更正、删除、可携带等权利请求;
- 提供数据主体行使权利所需的技术支持。
第8条 —— 数据泄露通知
- 数据进口方在发现个人数据泄露后,应在72小时内通知数据出口方。
- 通知内容包括:泄露性质、涉及数据类别和数量、可能影响、已采取的补救措施、数据主体可采取的保护措施建议。
- 数据进口方配合数据出口方履行GDPR第33条和第34条的通知义务。
第9条 —— 数据返还与销毁
在服务终止或数据出口方要求时,数据进口方应:
- 在30日内将所有个人数据返还给数据出口方;
- 在返还后90日内销毁数据进口方持有的所有个人数据副本;
- 向数据出口方提供销毁证明。
第10条 —— 责任与赔偿
- 各方对因违反本SCCs给数据主体造成的损害承担连带责任。
- 数据主体有权直接向任一方主张赔偿。
- 一方在向数据主体赔偿后,有权根据各自过错向另一方追偿。
第11条 —— 适用法律与争议解决
- 本SCCs适用数据出口方所在欧盟成员国的法律。
- 因本SCCs产生的争议,提交数据出口方所在成员国法院管辖。
- 数据主体保留在其 habitual residence 所在地法院提起诉讼的权利。
第12条 —— 政府访问请求
数据进口方承诺:
- 如收到第三国政府机关要求披露个人数据的请求,应及时通知数据出口方(法律禁止者除外);
- 仅在法律强制要求范围内披露数据,并寻求保密令保护;
- 定期审查第三国数据保护法律变化,评估对SCCs履行的影响;
- 提供已采取的补充措施说明(详见TIA文档)。
第13条 —— 传输影响评估(TIA)
数据进口方已完成传输影响评估,评估文件存档备查。TIA核心结论:
- 中国数据保护法律(PIPL)与GDPR存在差异,但通过SCCs+补充措施可达到适当保护水平;
- 数据进口方未被要求向中国行政机关提供所处理的个人数据;
- 补充措施包括:端到端加密、数据最小化、定期安全审计、数据泄露72小时通知机制。
第三部分:签署
| 数据出口方(控制者) | 数据进口方(处理者) |
|---|---|
| 授权代表签字: 日期: 盖章: |
授权代表签字: 日期: 盖章: 开海拓客 |
数据保护联系人:privacy@shturl.com
文档版本:SCCs v1.0 (2021 EU New Version, Module 2)
参考法规:Commission Implementing Decision (EU) 2021/914 of 4 June 2021
重要提示:本SCCs为标准合同条款模板。正式签署前,建议双方由专业 GDPR 合规律师审核确认。签署后的SCCs作为双方主服务协议的附件,具有同等法律效力。