資料處理協議
最後更新於 2026-07-21
This Data Processing Agreement ("DPA") supplements the ONTHEBIAS Terms of Service ("Terms") and applies where ONTHEBIAS ("Processor") processes personal data on behalf of you or your workspace ("Controller") in connection with the ONTHEBIAS platform. It is offered by ONTHEBIAS to all Controllers and takes effect on the date the Controller signs up or, if later, the date the Controller sends a countersigned copy to info@onthebias.co.
1. 定義
此處未定義的首字母大寫用語,具有條款所賦予的意義。「GDPR」指 Regulation (EU) 2016/679。「UK GDPR」指 GDPR 於英國適用之經保留歐盟法律版本。「適用資料保護法」指 GDPR、UK GDPR、瑞士 FADP、《加州消費者隱私法》(經修正),以及適用於處理者依本 DPA 進行處理的任何其他資料保護或隱私法。「個人資料」、「控管者」、「處理者」、「資料主體」及「處理」具有 GDPR 所賦予的意義。
2. 範圍、角色及標的
ONTHEBIAS 就控管者於使用 ONTHEBIAS 平台時所提交、或代表控管者所產生之個人資料,擔任處理者。處理的標的為依條款提供 ONTHEBIAS 設計、生成及市集平台。期間為條款的存續期間,加上下述任何收尾期間。處理的性質與目的載於條款及附件 1。個人資料及資料主體的類別載於附件 1。
3. 處理者的義務
處理者將:
- 僅依控管者的書面指示處理個人資料,包括就國際傳輸方面,惟適用法律另有要求者除外(於此情形,處理者將通知控管者,惟法律禁止此類揭露者除外);
- 確保經授權處理個人資料之人員負有拘束性的保密義務;
- 實施適當的技術與組織措施以保護個人資料(見附件 2);
- 考量處理的性質,協助控管者履行其回應資料主體請求的義務;
- 協助控管者進行資料保護影響評估,以及與監理機關的事前諮商;
- 於得知影響控管者資料的個人資料外洩後,不遲延地(且無論如何於 72 小時內)通知控管者;
- 依控管者的選擇,於服務提供結束時刪除或返還所有個人資料,並刪除既有副本,惟適用法律要求保存者除外;
- 向控管者提供合理必要以證明遵循本 DPA 的所有資訊。
4. 次處理者
控管者就處理者委任次處理者授予一般性授權,惟受下列規範。處理者將於隱私政策頁面維持一份最新的次處理者清單,並就任何新增或替換,於變更生效前至少 30 天於應用程式內通知控管者。控管者得於該通知期間內,基於合理的資料保護理由反對新的次處理者;若處理者無法合理配合該反對,控管者得終止受影響的服務部分,並就任何未使用的預付期間取得按比例退款。處理者將對每一次處理者課予至少與本 DPA 同等保護的資料保護義務。
5. 國際傳輸
當處理者將歐洲經濟區、英國或瑞士資料主體的個人資料傳輸至該等司法管轄區之外,至未享有適足性決定之國家時,該傳輸受歐盟執委會的標準契約條款(視情形為 Module 2 控管者對處理者,或 Module 3 處理者對次處理者)、英國國際資料傳輸附錄,以及對應的瑞士文書所規範,上述各項均以引用方式併入本 DPA,並於發生衝突時優先適用。控管者與處理者分別擔任資料出口者與資料進口者,且適用適當的選擇性條款(包括 Clause 7 docking、Clause 11 無選項、Clause 17 Option 1(待議定之會員國法律),以及 Clause 18(b) 於該會員國的管轄地)。
6. 資料主體請求
若處理者收到資料主體就其代表控管者所處理個人資料之請求,處理者將不直接回應(惟得確認收訖),並將不遲延地將該請求轉交予控管者。處理者將考量處理的性質,協助控管者予以回應。
7. 稽核
處理者將向控管者提供合理必要以證明遵循本 DPA 的資訊,包括獨立稽核與認證的摘要(於處理者已取得者)。當控管者合理要求進一步資訊或現場稽核時,控管者得於至少 60 天書面通知後,於營業時間內,在合理的保密與安全限制之下,每年對處理者稽核一次,費用由控管者負擔。當監理機關要求稽核時,處理者將依法配合。
8. 期間與終止
本 DPA 自頂端所載日期起生效,於條款存續期間持續有效,並於條款終止時自動終止。終止時,處理者將依控管者的選擇,於 30 天內返還或刪除所有個人資料,惟適用法律要求保存者除外(於此情形,處理者將維持該資料的機密性,並僅依要求予以處理)。
9. 責任與優先順位
條款中的責任上限與排除適用於本 DPA。本 DPA 與條款發生衝突時,就個人資料處理相關事項,以本 DPA 為準。本 DPA 與標準契約條款發生衝突時,以標準契約條款為準。
10. 如何副署
接受條款時,控管者即視為已接受本 DPA。若控管者的紀錄(例如採購檔案)需要一份簽署的副本,請將本頁下載為 PDF、加入簽署欄位,並將簽署副本寄送電子郵件至 info@onthebias.co。ONTHEBIAS 將於 10 個工作日內副署並返還。
附件 1 - 處理之說明
標的。提供 ONTHEBIAS 設計、AI 生成及市集平台。
期間。條款的存續期間,加上最長 30 天供返還或刪除。
性質與目的。主機代管、儲存、資料庫、驗證、AI 生成、電子郵件遞送、付款處理、市集導向、分析、安全監控。
個人資料類別。帳戶資料(電子郵件、姓名、工作區)、設計內容、聊天與詢價單內容、使用遙測資料、IP 位址、商業資料(訂閱、點數、訂單、發票),以及(僅在同意的情況下)行銷偏好。
特殊類別。並無預期。除非於另行的書面修訂中明示同意,否則控管者不得透過本服務提交特殊類別個人資料(健康、生物特徵、政治意見等)。
資料主體類別。控管者的員工、承包商,以及控管者向平台提交其資料的任何其他個人。
頻率。持續進行,直至控管者使用本服務為止。
接收者。隱私政策所列的次處理者,以及於法律要求時的執法或監理機關。
附件 2 - 技術與組織措施
處理者實施下列措施:
加密。傳輸中資料採用 TLS 1.2 或更高版本;主要資料庫及檔案儲存中的靜態資料採用 AES-256。
存取控制。角色型存取控制、員工的 SSO 搭配 MFA、最小權限原則,以及使用者資料的列層級安全。
紀錄與監控。管理性動作的稽核紀錄;透過 Sentry 進行錯誤與效能監控;異常時發出警示。
強化。定期相依套件更新、弱點掃描及程式碼審查;機密資訊儲存於受管理的機密儲存庫,而非原始碼控管中。
備份與復原。採加密儲存並經測試還原的自動化每日備份。
事件回應。就偵測、圍堵、通知及事後檢討訂有書面程序。
人員。僱傭契約中的保密義務、於合法時進行背景查核,以及定期安全訓練。
實體安全。主要主機代管與次處理者基礎設施位於由我們次處理者營運的安全資料中心(現行清單見隱私政策);我們不營運自有的資料中心。
本 DPA 僅供參考,非屬法律意見。在商業或法規情境中依賴本 DPA 之前,請先由律師審閱。