1. 协议概述
本数据处理协议(Data Processing Agreement, “DPA”)是 ChromaParse(以下称”数据处理者”)与企业客户(以下称”数据控制者”)之间签订的数据处理协议,旨在确保符合 GDPR、PIPL 及其他适用数据保护法律的要求。
本 DPA 是 服务条款 的补充,适用于企业客户、Team 团队版客户、本地部署客户。如本 DPA 与服务条款存在冲突,以本 DPA 为准。
2. 处理范围和目的
数据处理者根据数据控制者的指示,处理以下类型的个人数据:
- 数据控制者用户的账户信息(姓名、邮箱、组织)
- 数据控制者用户上传的 PDF 文件中可能包含的个人数据
- 数据控制者用户的使用日志数据
处理目的:仅限于为数据控制者提供 ChromaParse 服务,包括 PDF 数据提取、用户管理、积分计费、安全监控等。
处理时长:在合同期间内,数据处理者将持续处理;合同终止后,根据数据控制者要求删除或返还数据,法律强制保留的部分除外。
3. 数据处理者义务
- 仅按照数据控制者的书面指示处理个人数据
- 确保被授权处理个人数据的人员承诺保密
- 实施适当的技术和组织措施,确保数据安全
- 协助数据控制者履行 GDPR/PIPL 项下的义务,包括数据主体权利请求
- 在合同终止时,按数据控制者要求删除或返还数据
4. 数据安全措施
技术措施:TLS 1.3 传输加密、AES-256 静态加密、自动删除(7 天默认)、按租户密钥隔离、按角色访问控制(RBAC)、所有数据访问审计日志、容器沙箱处理 Worker、网络分段、季度第三方渗透测试。
组织措施:员工数据保护培训、最小权限原则、定期安全评估、明确的数据安全责任人。
5. 子处理商
数据处理者使用以下子处理商:
| 子处理商 | 用途 | 位置 |
|---|---|---|
| 阿里云 | 服务器托管与数据存储 | 中国(cn-shanghai) |
| AWS | 国际客户服务器(可选) | 新加坡(ap-southeast-1) |
| SendGrid | 邮件通知 | 美国 |
| Sentry | 错误监控(不含上传文件内容) | 美国 |
| 微信支付 / 支付宝 | 付费交易处理 | 中国 |
数据处理者更换或新增子处理商时,将提前 30 天通知数据控制者,并给予合理的反对机会。
6. 数据跨境传输
如涉及跨境数据传输:
- 中国境内传输:符合《数据安全法》和《个人信息保护法》要求
- 跨境传输:采用欧盟标准合同条款(SCCs)或获得数据控制者明确同意
7. 数据主体权利
数据处理者将协助数据控制者响应数据主体权利请求,包括:查阅、更正、删除、限制处理、数据可携带、反对处理。响应时限符合 GDPR(30 天)和 PIPL(15 个工作日)的要求。
8. 违约通知
如发生数据泄露事件:
- 数据处理者应在发现后 24 小时内 通知数据控制者
- 提供事件性质、涉及数据类型、可能后果、已采取措施等详细信息
- 协助数据控制者通知数据主体和监管机构
9. 审计权利
数据控制者有权:
- 每年进行一次书面审计
- 在重大变更或安全事件后进行额外审计
- 获取最新的安全认证报告(如适用)
审计应提前 30 天通知,在工作时间内进行,不得不合理影响数据处理者的运营。
10. 协议终止与数据删除
合同终止后:
- 数据控制者可在 30 天内导出所有数据
- 30 天后,数据处理者将永久删除所有客户数据,法律强制保留的部分除外
- 删除完成后,数据处理者将向数据控制者出具书面确认
11. 适用法律与争议解决
本 DPA 受中华人民共和国法律管辖。如涉及欧盟数据主体,GDPR 优先适用。争议通过友好协商解决,协商不成提交有管辖权的法院。
12. 联系方式
数据处理协议申请与签署:[email protected] 数据保护官(DPO):[email protected]
本 DPA 为模板版本。具体签署版本可能根据双方协商进行调整。Enterprise 客户可申请定制条款。