数据处理协议
本数据处理协议(“DPA”)构成客户与 Adapty 之间 Adapty 服务条款(定义见下文)的组成部分,该服务条款管辖客户对 Adapty 服务的使用和提供。
客户与 Adapty 以下合称为“双方”,单独称为“一方”。双方的详细信息载于附录 1。
如与 Adapty 服务条款的规定发生冲突或不一致,则在该冲突或不一致的范围内,本 DPA 优先于Adapty 服务条款中的其他条款。
本协议未另行定义的首字母大写术语,其含义以 Adapty 服务条款中的规定为准。
本 DPA(包括全部附录)规定了双方就 Adapty 依照适用的隐私法代表客户处理的个人数据所承担的数据保护义务,相关处理活动见本 DPA 附录 1。
1. 定义
1.1. Adapty 服务条款指https://adapty.io/terms/ 所载的服务条款,或客户与 Adapty 之间的其他书面或电子协议。
1.2. 适用的隐私法指任何政府机关颁布的、管辖个人数据收集、使用、传输和披露的一切法律、法令、法规、条例、法典、规则、指南、命令或任何其他法律义务。
1.3. 数据控制者指确定个人数据处理目的和方式,或以其他方式负责就个人数据处理作出决定的自然人或组织。
1.4. 数据处理者指代表控制者处理个人数据的自然人、法人或其他机构。
1.5. 数据主体请求具有本 DPA 第 3.2 条所规定的含义。
1.6. 数据主体指个人数据所涉及的、被直接或间接识别或者可识别的个人。
1.7. GDPR 指欧洲议会和欧盟理事会关于在个人数据处理方面保护自然人以及此类数据自由流动并废止 95/46/EC 指令的第 (EU) 2016/679 号条例。
1.8. UK GDPR 指根据《2018 年欧盟(退出)法》第 3 条构成英格兰和威尔士、苏格兰及北爱尔兰法律组成部分,并经《2019 年数据保护、隐私和电子通信(修订等)(脱欧)条例》(SI 2019/419)附表 1 修订的欧盟《通用数据保护条例》((EU) 2016/679)(EU GDPR)保留版本。
1.9. 个人数据指由客户提供以供处理、与已识别或可识别的自然人有关且受适用的隐私法管辖的任何信息,包括与已识别或可识别的个人有关的信息。
1.10. 个人数据泄露系指导致个人数据遭意外或非法损毁、丢失、篡改、未经授权披露或访问的安全事件。
1.11. 处理、进行处理和处理行为指涉及使用个人数据的任何活动,或适用的隐私法就处理、进行处理或处理行为所规定的任何活动。这包括对个人数据或个人数据集合实施的任何操作或系列操作,无论是否采用自动化方式,例如收集、记录、组织、结构化、存储、调整或变更、检索、查阅、使用、通过传输方式披露、传播或以其他方式提供、排列或组合、限制、删除或销毁。处理还包括向第三方传输个人数据。
1.12. 标准合同条款(SCC)指经欧盟委员会批准的标准合同条款(以及欧盟委员会不时更新、修订、替换或废止的版本)。如果欧盟委员会以修订后的或新的标准合同条款取代标准合同条款,则在相关监管机构批准使用该等修订后的或新的标准合同条款的范围内,本协议中提及的“标准合同条款”应理解为指该等修订后的或新的标准合同条款。
1.13. 次级处理者指由 Adapty 委聘、已获得或可能获得个人数据访问权限或者对个人数据进行处理的第三方数据处理者。
1.14. 次级处理者变更通知具有本 DPA 第 4.1 条所规定的含义。
2. 个人数据的处理
2.1. 双方的角色。双方确认并同意,就个人数据的处理而言,客户为控制者,Adapty 为处理者。
2.2. 数据处理详情。个人数据处理的标的、期限、性质和目的,以及个人数据的类型和数据主体的类别,详见附表 1。
2.3. 处理范围。除非 Adapty 所适用的法律要求进行该等处理,否则 Adapty 不得超出客户按照 Adapty《服务条款》或本 DPA 所确定的合理且惯常的指示范围处理个人数据。
2.4. 客户指示。客户就个人数据处理作出的指示须符合适用的隐私法律。客户应对个人数据的准确性、质量和合法性,以及其获取个人数据的方式独自承担责任。在不限制前述规定的前提下,客户应独自负责确保其依据 Adapty《服务条款》及本 DPA 的条款处理个人数据具有适当的法律依据和权利。客户特别确认并同意,其对服务的使用不会侵犯任何数据主体的权利。
2.5. 处理的合法依据。客户确认并同意,Adapty 的服务依赖并基于已证明的合法依据,该合法依据须由客户取得并由 Adapty 予以依赖。客户声明该等合法依据确实存在。
2.6. 儿童隐私。在处理儿童个人数据(如适用的隐私法所述)时,客户有义务遵守平台政策、法规以及旨在保护儿童的适用隐私法所规定的附加要求。其中部分法律专门针对儿童(如 COPPA),另一些法律适用范围更广但包含对儿童的特殊保护(如 GDPR 及类似的区域性法律)。
3. 数据主体请求
3.1. 对数据主体请求的答复。客户全权负责履行适用的隐私法项下与行使数据主体权利的请求有关的任何法定义务。双方同意并确认,Adapty 无法答复数据主体请求。
3.2. 数据主体请求。
客户的责任与数据主体请求的处理。客户应始终全权负责遵守适用的隐私法项下与数据主体请求有关的任何法定义务。客户授权 Adapty 仅按照客户记录在案的指示并作为客户的处理者,自动处理并执行通过消息中提供的退订机制直接从收件人处收到的退订请求和对直接营销的反对,包括将相关收件人加入客户的禁发名单。
除本条明确规定外,Adapty 不会代表客户对数据主体请求作出实质性答复,并将在法律允许的范围内,按照本条的规定将数据主体转介至客户和/或通知客户。
3.3. 主体请求。如果客户请求 Adapty 协助答复某项请求,则在 Adapty 有合法权利这样做且适用的隐私法要求答复该请求的范围内,Adapty 将在可行的范围内尽商业上合理的努力,协助客户答复该请求。
3.4. 费用。在法律允许的范围内,客户应承担因 Adapty 提供该等协助而产生的任何费用,包括与提供附加功能相关的任何费用。在此类情形下,Adapty 将事先将该等费用通知客户。
4. 次级处理
4.1. 次级处理者的委聘。客户授权 Adapty 依照本节以及 DPA 中的各项限制委聘次级处理者。客户确认并同意,Adapty 可以在未经客户事先同意的情况下委聘次级处理者。允许第三方次级处理者处理个人数据的前提条件是,Adapty 与每一次级处理者签订书面协议,其中载有的数据保护承诺至少能够提供与本 DPA 同等水平的个人数据保护。Adapty 将在次级处理者发生变更之前,就新增或更换次级处理者的任何拟议变更以书面形式通知客户(以下称为“次级处理者变更通知”)。客户可以依照本 DPA 第 4.2 条对该等次级处理者变更提出异议。
4.2. 现行次级处理者名单。Adapty 为处理目的而委聘的次级处理者的现行名单载于本 DPA 附表 3。次级处理者发生新增或更换的,Adapty 将在变更后三十(30)日内更新本 DPA 中的次级处理者名单。
4.3. 责任。就每一次级处理者,Adapty 应:(i) 采取合理措施,确保该次级处理者负有保障 DPA 所要求的个人数据保护水平的义务;(ii) 在该次级处理者未履行其数据保护义务的情况下,就其对数据保护义务的遵守情况继续对客户承担全部责任。
4.4. 对次级处理者提出异议的权利。对于拟议的新增或更换次级处理者的变更,客户可在收到次级处理者变更通知后三十(30)日内及时书面通知 Adapty,提出合理异议(例如,向该次级处理者提供个人数据可能违反适用的数据保护法律或削弱对该等个人数据的保护)。客户的该等通知须说明提出异议的合理理由。
客户向 Adapty 提出该等异议的,双方将本着诚信原则就该事项进行协商,以期达成商业上合理的解决方案。若因缺少该次级处理者的参与即无法正常继续处理,致使该等异议在十五(15)日内无法解决,则 Adapty 有权拒绝依据本 DPA 继续处理,并终止 Adapty《服务条款》,且无需为该等终止承担责任。
5. 个人数据的跨境传输
5.1. 来自欧盟的数据转移。在个人数据的处理受 GDPR 保护的范围内,双方特此同意,该等转移适用 SCC;SCC 以引用方式并入本 DPA,并构成本 DPA 不可分割的组成部分。SCC 的选项和附录视为已根据本 DPA 附表 4填写完成。
5.2. 来自瑞士的传输。在个人数据的处理受 1992 年 6 月 19 日《瑞士联邦数据保护法》(“FADP”)保护的范围内,双方特此同意,该等传输应适用经必要调整的 SCC,以使 SCC 符合瑞士法律,从而足以依照 FADP 第 6 条第 2 款 a 项确保数据自瑞士传输至第三国时具备充分的保护水平。调整清单载于联邦数据保护和信息专员 2021 年 8 月 27 日发布的、关于依据标准合同条款和范本合同向数据保护水平不充分的国家传输个人数据的文件第 4.3 点(可通过 https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html 查阅)。应适用情形 2 的示例 2。
5.3. 来自英国的传输。在个人数据的处理受 UK GDPR 保护的范围内,双方特此同意,该等传输适用欧盟委员会国际数据传输标准合同条款的国际附录(载于 https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf),并以英国信息专员办公室、议会或国务大臣所通过、修订或更新的版本为准。
6. 技术和组织措施
6.1. 技术和组织措施 Adapty 应实施并维持适当的技术和组织措施,以确保个人数据具有适当的安全性、保密性和完整性水平,包括在相关且适用的情况下采取 GDPR 第 32 条规定的、并载于本 DPA 附表 2的措施,以保护个人数据免遭:
- 意外或非法的销毁;以及
- 个人数据的丢失、变更、未经授权的披露或访问(各自称为“个人数据泄露”)。
6.2. 合规监督。Adapty 定期监督本 DPA 附表 2所列措施的遵守情况。
6.3. 协助确保合规。考虑到处理的性质以及 Adapty 可获取的个人数据,Adapty 协助客户确保履行 GDPR 第 32-36 条项下的义务。
7. 个人数据泄露
7.1. 个人数据泄露通知。如果 Adapty 获悉发生个人数据泄露,则在法律允许的范围内,Adapty 应在 Adapty 或任何次级处理者获悉涉及客户个人数据的泄露后,不无故拖延地通过电子邮件通知客户,并提供合理的信息(以 Adapty 合理知悉和/或控制的范围为限)。
7.2. 配合。Adapty 应在考虑处理的性质以及 Adapty 可获取的信息的前提下提供配合,协助客户履行依照适用的隐私法就个人数据泄露向数据主体或数据保护机关进行告知的任何义务。Adapty 还应采取合理必要的步骤和行动,以消除或减轻个人数据泄露的后果,并应就与个人数据泄露有关的所有重大进展持续告知客户。
8. 审计
8.1. 客户的审计权。Adapty 将向客户提供为证明其遵守本 DPA 所定义务而合理必需的一切信息,并为客户或客户授权的其他审计方就本 DPA 项下义务的遵守情况开展的审计(包括现场检查)提供协助。
8.2. Adapty 对审计的配合。Adapty 应向客户提供合理必要的全部信息、系统和人员,以供客户或其第三方审计人员开展该等审计,但客户须:
8.2.1. 在审计开始前四十五(45)日发出通知;以及
8.2.2. 在正常营业时间内开展审计;以及
8.2.3. 采取一切合理措施,避免对 Adapty 的运营造成不必要的干扰。该等审计必须严格限于与个人数据处理有关的信息。
8.3. 审计参数。双方共同商定审计或检查的范围、时间和期限。
8.4. 保密。本 DPA 项下的所有审计均受保密义务约束。客户必须向 Adapty 提供完整的审计报告,且除负有保密义务的会计师和法律顾问外,不得与任何第三方分享该报告。客户不得将该等审计报告用于评估 Adapty 遵守本 DPA 情况以外的任何目的。
8.5. 费用。除非双方另有约定,该等审计的费用由客户承担。
8.6. 审计频率。在任何十二(12)个日历月内,客户行使审计权不得超过一次,但下列情形除外:
8.6.1. 主管数据保护机关提出要求时;或
8.6.2. 因 Adapty 和/或次级处理者发生个人数据安全泄露而确有必要时。
9. 保密
9.1. Adapty 将采取一切合理措施,确保获授权处理个人数据的任何人员具备可靠性,并确保该等人员承担适当的保密义务且始终按照适用的数据保护法律行事。
10. 个人信息的删除或返还
10.1 在 (i) 本 DPA 终止,或 (ii) 客户提出书面请求,或 (iii) Adapty 不再需要为履行 Adapty 服务条款和本 DPA 项下义务而处理个人数据,或 (iv) Adapty 依照本 DPA 第 4.4 条选择退出处理时,Adapty 将按照客户的选择删除、销毁全部个人数据或将其返还客户,并销毁或返还任何现存副本,除非适用的隐私法要求 Adapty 在特定保留期内保留个人数据副本。该保留期届满后,Adapty 将立即删除或销毁其余全部个人数据。
对于 Adapty Mail 收件人档案,删除的实现方式为:对档案中的个人数据进行不可逆的去标识化处理,并将该档案标记为已删除。Adapty 无论是单独使用由此形成的记录,还是将其与 Adapty 可获取的其他信息相结合,均无法合理地识别或重新识别相关收件人。
备份按照 Adapty 的标准备份轮换周期予以保留和覆盖。
10.2. 个人数据曾由任何承包商处理的,Adapty 将确保该等承包商亦按照本条所列条款返还、删除或销毁其持有的全部个人数据。
11. 加州消费者隐私权
11.1. 本第 11 节中的“个人信息”、“消费者”及其他首字母大写术语,具有经不时修订的《2018 年加州消费者隐私法》(Cal. Civ. Code §§ 1798.100 et. Seq.,“CCPA”)所规定的含义。
11.2. 双方特此同意,双方之间的任何个人数据交换均仅为实现商业目的而进行,且 Adapty 并未将接收或处理任何个人数据作为提供服务的报酬。
11.3. 因此,客户就其对服务的使用全权负责遵守 CCPA。客户全权负责并承担责任,确保在服务提供过程中交换或传输数据主体的个人数据不构成对个人数据的出售。
11.4. 除为提供Adapty 服务条款规定的服务外,Adapty 不会出于商业目的存储、使用或传输个人数据。
12. 期限
12.1. 本 DPA 自Adapty 服务条款载明之日起生效。只要Adapty 服务条款持续有效,本 DPA 即持续有效。
13. 可分割性
13.1. 如果本 DPA 的任何条款全部或部分无效、不生效或不可执行,或被认定为无效、不生效或不可执行,本 DPA 其他条款的效力、生效和可执行性不受影响。
13.2. 在法律允许的范围内,任何该等无效、不生效或不可执行的条款,应视为已由在标的、时间、地点和适用范围上最接近该无效、不生效或不可执行条款的经济意图和目的的有效、生效且可执行的条款所替代。
13.3. 上述规则比照适用于填补本 DPA 中可能存在的任何漏洞。
14. 完整协议
14.1. 双方明确声明,本 DPA(包括其中提及的附录)以及其中提及的文件构成双方之间的完整协议,并取代双方之间此前就本 DPA 标的达成的任何草案、协议、承诺、谅解、条件和安排,无论其是否采用书面形式,亦不论其效力顺序存在何种冲突。
15. 适用法律和管辖
15.1. 本 DPA 的准据法依照Adapty 服务条款规定的条件确定。
15.2. 对于因本 DPA 引起的任何争议或主张(无论以何种方式产生),包括有关本 DPA 的存在、效力或终止的争议以及其无效的后果,双方特此服从本 DPA 中约定的管辖权选择。
16. 其他事项
16.1. 如果下列内容之间发生冲突或存在不确定之处:
16.1.1 DPA 的任何条款与 Adapty 服务条款的任何条款不一致的,以 DPA 的条款为准;
16.1.2. 本 DPA 的任何条款与任何已签署的 SCC 之间存在冲突的,以已签署的 SCC 的条款为准。
附录 1. 数据处理参数
附录 2. 技术和组织措施,包括为确保数据安全而采取的技术和组织措施
• 定期更新操作系统、硬件和第三方软件,以修复安全漏洞。
• 使用防火墙和入侵防御系统(IPS)限制对服务器的访问并对其提供保护。
• 使用多因素身份验证确保远程访问通信的安全。
• 按照每日轮换计划备份客户数据。
附录 3. 次级处理者名单
附录 4. SCC 条件
3. SCC 的附录 IA 视为按下列方式填写完成:
- 数据输出方为客户,数据输出方的相关信息与本 DPA 附录 1(A 部分)所载内容一致。
SCC 项下与所转移数据有关的活动:数据输出方向数据接收方转移个人数据,以使数据接收方能够代表数据输出方处理该等个人数据,并依据 Adapty《服务条款》提供服务。 - 数据进口方为 Adapty,Adapty 的信息与 DPA 附录 1(第 A 部分)中载明的信息相同。
SCC 项下与所传输数据有关的活动为:从数据出口方接收个人数据,以便按照 Adapty 服务条款提供服务。
4. SCC 的附录 IB 与本 DPA 附表 1相同,此外补充以下信息以完成附录 IB:传输频率为持续传输。
5. 附录 IC 按下列方式填写完成:爱尔兰共和国监管机构。
6. SCC 的附录 II 与 DPA 附录 2 相同。
7. SCC 的附录 III 与 DPA 附录 3 相同。