数据处理协议
最后更新于 2026-07-21
This Data Processing Agreement ("DPA") supplements the ONTHEBIAS Terms of Service ("Terms") and applies where ONTHEBIAS ("Processor") processes personal data on behalf of you or your workspace ("Controller") in connection with the ONTHEBIAS platform. It is offered by ONTHEBIAS to all Controllers and takes effect on the date the Controller signs up or, if later, the date the Controller sends a countersigned copy to info@onthebias.co.
1. 定义
此处未定义的首字母大写术语具有条款中赋予的含义。"GDPR"指《条例 (EU) 2016/679》。"UK GDPR"指适用于英国的 GDPR 保留欧盟法律版本。"适用数据保护法"指 GDPR、UK GDPR、瑞士 FADP、《加利福尼亚州消费者隐私法》(经修订),以及适用于处理者依据本 DPA 进行处理的任何其他数据保护或隐私法。"个人数据"、"控制者"、"处理者"、"数据主体"和"处理"具有 GDPR 中赋予的含义。
2. 范围、角色与主题事项
当控制者使用 ONTHEBIAS 平台时,ONTHEBIAS 作为控制者提交或代表控制者生成的个人数据的处理者。处理的主题事项是依据条款提供 ONTHEBIAS 设计、生成和市场平台。持续期间为条款的期限加上下述任何收尾期。处理的性质和目的在条款和附件 1 中描述。个人数据和数据主体的类别在附件 1 中描述。
3. 处理者的义务
处理者将:
- 仅按控制者的记录指示处理个人数据,包括关于国际传输的指示,除非适用法律另有要求(在此情况下处理者将告知控制者,除非法律禁止此类披露);
- 确保获授权处理个人数据的人员受具有约束力的保密义务约束;
- 实施适当的技术和组织措施以保护个人数据(见附件 2);
- 考虑处理的性质,协助控制者履行其回应数据主体请求的义务;
- 协助控制者进行数据保护影响评估以及与监管机构的事先咨询;
- 在察觉到影响控制者数据的个人数据泄露后,及时(且在任何情况下于 72 小时内)通知控制者;
- 按控制者的选择,在服务提供结束时删除或返还所有个人数据,并删除现有副本,除非适用法律要求保留;
- 向控制者提供为证明遵守本 DPA 而合理必需的所有信息。
4. 次级处理者
控制者授予处理者一项一般授权,允许其聘用次级处理者,但须遵守以下规定。处理者将在隐私政策页面上维护一份最新的次级处理者列表,并将在任何新增或替换生效前至少 30 天在应用内向控制者发出事先通知。控制者可在该通知期内以合理的数据保护理由反对新的次级处理者;如处理者无法合理地满足该反对,控制者可终止受影响的服务部分,并就任何未使用的预付期获得按比例退款。处理者将对每个次级处理者施加至少与本 DPA 中同等保护的数据保护义务。
5. 国际传输
当处理者将欧洲经济区、英国或瑞士数据主体的个人数据传输至这些辖区之外、不受充分性决定惠益的国家时,该传输受欧盟委员会的标准合同条款(视情况为模块 2,控制者至处理者,或模块 3,处理者至次级处理者)、英国国际数据传输附录及等效的瑞士文书约束,其中每一项均通过引用纳入本 DPA,并在发生冲突时优先适用。控制者和处理者分别作为数据出口方和数据进口方,并适用相应的可选条款(包括第 7 条对接、第 11 条无选项、第 17 条选项 1(待商定的成员国法律)以及第 18(b) 条该成员国的法院)。
6. 数据主体请求
如处理者收到数据主体关于代表控制者处理的个人数据的请求,处理者将不直接回应(确认收到除外),并将及时将请求转发给控制者。处理者将考虑处理的性质,协助控制者作出回应。
7. 审计
处理者将向控制者提供为证明遵守本 DPA 而合理必需的信息,包括独立审计和认证的摘要(在处理者已取得的情况下)。当控制者合理地要求进一步信息或现场审计时,控制者可每年对处理者审计一次,须至少提前 60 天书面通知,在营业时间内进行,受合理的保密和安全约束,费用由控制者承担。当监管机构要求审计时,处理者将依法律要求予以配合。
8. 期限与终止
本 DPA 自顶部所述日期起生效,在条款的持续期间内保持有效,并于条款终止时自动终止。终止后,处理者将按控制者的选择,在 30 天内返还或删除所有个人数据,但适用法律要求保留的情形除外(在此情况下处理者将维持该数据的保密性,并仅在要求范围内处理它)。
9. 责任与优先顺序
条款中的责任上限和排除适用于本 DPA。如本 DPA 与条款之间存在冲突,则就与个人数据处理有关的事项,以本 DPA 为准。如本 DPA 与标准合同条款之间存在冲突,则以标准合同条款为准。
10. 如何会签
通过接受条款,控制者被视为已接受本 DPA。如控制者的记录需要签署的副本(例如用于采购档案),请将本页面下载为 PDF,添加签名栏,并将签署副本通过电子邮件发送至 info@onthebias.co。ONTHEBIAS 将在 10 个工作日内会签并将其返还。
附件 1 - 处理说明
主题事项。提供 ONTHEBIAS 设计、AI 生成和市场平台。
持续期间。条款的期限加上最多 30 天用于返还或删除。
性质和目的。托管、存储、数据库、身份验证、AI 生成、电子邮件递送、支付处理、市场路由、分析、安全监控。
个人数据类别。账户数据(电子邮件、姓名、工作区)、设计内容、聊天和询价内容、使用遥测数据、IP 地址、商业数据(订阅、积分、订单、发票),以及(仅在同意的情况下)营销偏好。
特殊类别。无意涉及。控制者不得通过本服务提交特殊类别的个人数据(健康、生物识别、政治观点等),除非在单独的书面修订中明确约定。
数据主体类别。控制者的员工、承包商,以及控制者向平台提交其数据的任何其他个人。
频率。持续进行,只要控制者使用本服务。
接收方。隐私政策中列出的次级处理者,以及法律要求情况下的执法或监管机构。
附件 2 - 技术和组织措施
处理者实施以下措施:
加密。传输中数据采用 TLS 1.2 或更高版本;主数据库和文件存储中的静态数据采用 AES-256。
访问控制。基于角色的访问控制、员工使用带 MFA 的 SSO、最小权限原则,以及用户数据的行级安全。
日志记录和监控。管理操作的审计日志;通过 Sentry 进行错误和性能监控;异常告警。
加固。定期依赖项更新、漏洞扫描和代码审查;密钥存储在托管的密钥库中,而非源代码控制中。
备份和恢复。带加密存储的自动化每日备份,并经过测试的恢复。
事件响应。用于检测、遏制、通知和事件后审查的书面程序。
人员。雇佣合同中的保密义务、在合法情况下的背景调查,以及定期安全培训。
物理安全。主托管和次级处理者基础设施位于由我们的次级处理者运营的安全数据中心(当前列表见隐私政策);我们不运营自己的数据中心。
本 DPA 仅供参考,不构成法律意见。在商业或监管情境中依赖它之前,请让律师进行审查。