Skip to main content
Legal

数据处理协议(DPA)

Effective: 2026 年 6 月 14 日 Updated: 2026 年 6 月 14 日

1. 协议概述

本数据处理协议(Data Processing Agreement, “DPA”)是 ChromaParse(以下称”数据处理者”)与企业客户(以下称”数据控制者”)之间签订的数据处理协议,旨在确保符合 GDPR、PIPL 及其他适用数据保护法律的要求。

本 DPA 是 服务条款 的补充,适用于企业客户、Team 团队版客户、本地部署客户。如本 DPA 与服务条款存在冲突,以本 DPA 为准。

2. 处理范围和目的

数据处理者根据数据控制者的指示,处理以下类型的个人数据:

  • 数据控制者用户的账户信息(姓名、邮箱、组织)
  • 数据控制者用户上传的 PDF 文件中可能包含的个人数据
  • 数据控制者用户的使用日志数据

处理目的:仅限于为数据控制者提供 ChromaParse 服务,包括 PDF 数据提取、用户管理、积分计费、安全监控等。

处理时长:在合同期间内,数据处理者将持续处理;合同终止后,根据数据控制者要求删除或返还数据,法律强制保留的部分除外。

3. 数据处理者义务

  • 仅按照数据控制者的书面指示处理个人数据
  • 确保被授权处理个人数据的人员承诺保密
  • 实施适当的技术和组织措施,确保数据安全
  • 协助数据控制者履行 GDPR/PIPL 项下的义务,包括数据主体权利请求
  • 在合同终止时,按数据控制者要求删除或返还数据

4. 数据安全措施

技术措施:TLS 1.3 传输加密、AES-256 静态加密、自动删除(7 天默认)、按租户密钥隔离、按角色访问控制(RBAC)、所有数据访问审计日志、容器沙箱处理 Worker、网络分段、季度第三方渗透测试。

组织措施:员工数据保护培训、最小权限原则、定期安全评估、明确的数据安全责任人。

5. 子处理商

数据处理者使用以下子处理商:

子处理商用途位置
阿里云服务器托管与数据存储中国(cn-shanghai)
AWS国际客户服务器(可选)新加坡(ap-southeast-1)
SendGrid邮件通知美国
Sentry错误监控(不含上传文件内容)美国
微信支付 / 支付宝付费交易处理中国

数据处理者更换或新增子处理商时,将提前 30 天通知数据控制者,并给予合理的反对机会。

6. 数据跨境传输

如涉及跨境数据传输:

  • 中国境内传输:符合《数据安全法》和《个人信息保护法》要求
  • 跨境传输:采用欧盟标准合同条款(SCCs)或获得数据控制者明确同意

7. 数据主体权利

数据处理者将协助数据控制者响应数据主体权利请求,包括:查阅、更正、删除、限制处理、数据可携带、反对处理。响应时限符合 GDPR(30 天)和 PIPL(15 个工作日)的要求。

8. 违约通知

如发生数据泄露事件:

  • 数据处理者应在发现后 24 小时内 通知数据控制者
  • 提供事件性质、涉及数据类型、可能后果、已采取措施等详细信息
  • 协助数据控制者通知数据主体和监管机构

9. 审计权利

数据控制者有权:

  • 每年进行一次书面审计
  • 在重大变更或安全事件后进行额外审计
  • 获取最新的安全认证报告(如适用)

审计应提前 30 天通知,在工作时间内进行,不得不合理影响数据处理者的运营。

10. 协议终止与数据删除

合同终止后:

  • 数据控制者可在 30 天内导出所有数据
  • 30 天后,数据处理者将永久删除所有客户数据,法律强制保留的部分除外
  • 删除完成后,数据处理者将向数据控制者出具书面确认

11. 适用法律与争议解决

本 DPA 受中华人民共和国法律管辖。如涉及欧盟数据主体,GDPR 优先适用。争议通过友好协商解决,协商不成提交有管辖权的法院。

12. 联系方式

数据处理协议申请与签署:[email protected] 数据保护官(DPO):[email protected]


本 DPA 为模板版本。具体签署版本可能根据双方协商进行调整。Enterprise 客户可申请定制条款。