数据处理附录
欢迎访问 Greip 及我们的网站 greip.io。为使您作为服务用户及数据控制者("控制者"、"您"或"客户")能够使用或继续使用我们由 Gre Development Ltd(地址:7 Coronation Road, London, NW10 7PQ, United Kingdom,"Greip"或"处理者")提供的 AI 驱动模块以防范支付欺诈("服务"),您已同意适用本数据处理条款("条款")(尽管与服务交付相关的任何其他条款与条件另有规定),以解决适用数据保护法律(尤其是英国《数据保护法》("DPA")及欧盟《通用数据保护条例》("GDPR"))对 Greip 及其客户施加的合规义务。
本条款构成独立协议,或可视情况通过引用纳入相关服务协议。
- 定义
- 1.1. 本协议中,首字母大写的词语应具有下文或本协议其他部分规定的含义:
- 1.1.1. "关联公司"指在期限内不时直接或间接控制一方、受一方控制或与一方受共同控制的任何实体。
- 1.1.2. "数据保护法律"指与服务相关处理所适用的数据隐私法律,包括(在适用时)GDPR、DPA 或任何其他相关司法管辖区的适用数据隐私法律。
- 1.1.3. "客户"指 Greip 的任何客户。
- 1.1.4. "合同条款"指欧盟委员会就跨境个人数据传输制定的标准合同条款,经不时修订或替换,或数据保护法律下批准使用的任何同等合同条款;以及
- 1.1.5. "个人数据"指处理者在期限内代表客户就服务处理的个人数据,可能包括客户特别要求并传输的个人数据及特殊类别数据。处理可能包括 Greip 服务的辅助活动,如行政及其他服务。这将包括客户材料中包含的数据主体姓名及其他信息。
- 1.1.6. "数据主体"、"个人数据"、"处理"及其变体、"控制者"及"处理者"应具有数据保护法律赋予的含义。
- 委任
- 2.1. Greip 由其客户、客户关联公司及业务关联公司(合称"指示方")指定代表其提供并管理各类服务(包括服务)。因此,个人数据可能包含客户及其指示方作为控制者的相关个人数据。Greip 确认其获授权就服务相关的个人数据处理向客户传达任何指示或其他要求。
- 2.2. 处理者受客户委任,代表客户及/或指示方(视情况而定)处理个人数据,处理范围为提供服务的必要范围,或双方书面约定的其他范围。
- 期限
- 条款自生效日起开始,持续完全有效,直至所有服务已终止且处理者占有或在其合理控制范围内的所有个人数据已返还或销毁("期限")。
- 数据保护合规
- 4.1. 就其个人数据处理而言,除法律另有要求外,Greip 同意:
- 4.1.1. 仅为与服务相关并按客户及其指示方不时记录的书面合法指示处理个人数据;
- 4.1.2. 若 Greip 认为某项指示违反数据保护法律,告知客户及其指示方;
- 4.1.3. 确保 Greip 授权处理个人数据的全部人员已承诺保密或受适当的法定保密义务约束;
- 4.1.4. 实施适当的技术与组织措施,充分考虑待保护个人数据的性质及任何安全漏洞(定义见下文)可能造成的损害风险,至少达到附表所列措施;
- 4.1.5. 及时告知客户及其指示方任何数据保护法律下的数据主体请求,或与个人数据相关的监管或执法请求。Greip 不得承认或以其他方式回应主体访问请求,除非事先获得客户及其指示方的书面批准,该批准不得被无理拒绝;
- 4.1.6. 提供客户及其指示方合理要求的协助,以确保 Greip 在数据安全、数据泄露通知、数据保护影响评估及与主管当局事先磋商方面符合数据保护法律;
- 4.1.7. 按客户及其指示方的选择,毫不延迟删除或向客户及其指示方返还所有个人数据,并删除处理者占有或在其合理控制范围内(包括分处理者持有)的所有个人数据副本;以及
- 4.1.8. 向客户及其指示方提供合理必要的信息,以证明 Greip 遵守本条款,并允许客户及其指示方进行审计与检查并予以配合。
- 分处理者
- 5.1. 处理者仅在获得客户事先书面同意且符合第 5.2 款的情况下,方可分包、外包、转让、更替或以其他方式转移本条款项下的义务,或聘用参与个人数据处理的任何分包商(各为"分处理者")。
- 5.2. 聘用分处理者时,处理者将:
- 5.2.1. 进行合理尽职调查;
- 5.2.2. 订立合同,条款在可行范围内与本条款相同,并可包括合同条款,以就个人数据处理提供充分保障;以及
- 5.2.3. 不时告知客户有关新增或替换分处理者的拟议变更。若客户有合理理由反对任何此类变更,双方应本着诚信原则共同解决该反对意见。
- 安全事件
- 6.1. "安全漏洞"指导致意外或非法销毁、丢失、篡改、未经授权披露或访问所传输、存储或以其他方式处理的个人数据的安全漏洞。
- 6.2. 若 Greip 获悉任何安全漏洞,将在发现后 24 小时内毫不延迟地通知客户,并向客户提供:
- 6.2.1. 安全事件的详细描述;
- 6.2.2. 安全事件所涉数据类型;
- 6.2.3. 每名受影响人员的身份;以及
- 6.2.4. Greip 为减轻和补救此类安全事件所采取的措施,各项信息在可收集或可获得时尽快提供。
- 6.3. Greip 应尽最大努力立即减轻和补救任何安全事件,并自行承担费用防止进一步安全事件。
- 6.4. Greip 同意,客户有权单独决定(i)是否依法或法规要求,或依客户裁量,向任何个人、监管机构、执法机构、消费者报告机构或其他方发出安全事件通知;(ii)此类通知的内容;以及(iii)是否向受影响人员提供任何类型的补救,以及任何此类补救的性质与范围。
- 6.5. 若发生涉及 Greip 占有或因 Greip 行为或疏忽引起或相关的个人数据的安全事件,在不限制客户其他权利与救济的前提下,Greip 将支付(i)适用法律要求或依客户合理裁量认为适当的任何披露与通知;(ii)若依客户合理裁量认为合理以保护此类个人,对受影响个人或实体的信用记录进行监控与报告;以及(iii)客户为响应、补救和减轻此类安全事件造成损害所承担的所有其他费用的全部成本与开支。
- 6.6. Greip 将调查安全漏洞并采取合理行动识别、防止和减轻安全漏洞的影响。Greip 将采取客户合理要求的进一步行动,以符合数据保护法律。
- 6.7. Greip 未经客户事先书面批准,不得发布或公布有关任何安全漏洞的任何申报、通信、通知、新闻稿或报告("通知");该批准不得被无理拒绝。
- 审计
- 7.1. 客户(或其指定代表)可每年一次或按客户合理要求更频繁地,由客户承担费用进行审计,以核实 Greip 是否按照本 DPA 运营。此类审计可包括审查 Greip 绩效的所有方面,包括但不限于 Greip 的一般控制及安全实践与程序。Greip 将配合客户进行任何此类审计,并在正常营业时间内经合理通知后,允许客户合理访问用于处理客户数据的所有相关记录、文档、计算机系统、数据、人员及区域,以完成审计。客户将采取合理步骤防止审计对 Greip 运营造成重大影响。
- 7.2. Greip 应在可行范围内尽快纠正任何安全审计中发现的与安全最佳实践的任何偏差,但无论如何不得晚于收到客户说明任何偏差的通知后五(5)日(但若五(5)日并非可行的补救期限,Greip 可在该五(5)日期限内向客户提交补救计划,列明可达成且合理的时间表,并须此后依该计划勤勉纠正任何偏差)。
- 国际数据传输
- 8.1. Greip 应确保个人数据不会未经客户事先书面同意而从以下任一范围传出:
- 8.1.1. 客户批准的数据环境;或
- 8.1.2. 数据保护法律对跨境传输个人数据施加限制的任何领土,
- 8.1.3. 未经客户事先书面同意。
- 8.1.4. Greip 应确保合同条款或其他适用传输机制到位,以提供充分的数据保护水平。
- 赔偿
- 尽管相关服务协议有任何相反规定,处理者应并特此同意,就处理者对本条款的任何重大过失或故意违约导致任何受偿方("受偿方")遭受的任何索赔、损失、要求、诉讼、责任、罚款、处罚、合理开支、损害及和解金额(包括合理法律费用与成本),向客户及指示方及其管理人员、员工、代理人与分包商进行赔偿并使其免受损害。
- 杂项
- 10.1. 本条款中的条款及其他标题仅为方便而设,不影响本条款的含义或解释。
- 10.2. 如有冲突,本条款应优先于任何服务协议或其他协议。
- 10.3. 本条款不排除或限制任何一方依适用法律不得排除或限制的责任。除前述句子外,(i)本条款(包括任何附录)构成双方就本主题事项达成的完整协议,并取代双方此前就该主题事项达成的所有协议、谅解、谈判与讨论;以及(ii)就本条款主题事项,任何一方均未依赖,亦不得基于任何陈述、声明或保证(无论因过失或无意作出)享有任何权利或救济,除非本条款明确列明。
- 10.4. 客户应同意我们可能不时对本条款作出的修订,以使我们就指示方符合任何修订后的数据保护法律。
- 10.5. 所有终止或违约通知须以英文书面作出,并寄送至对方主要联系人或法律部门。通知在收到时视为已送达,以有效收据或电子日志核实。邮寄通知在记录投递或挂号邮件寄出后 48 小时视为已收到。
- 10.6. 本条款各条规定可分割。若任何短语、条款或规定全部或部分无效或不可执行,该无效性或不可执行性仅影响该短语、条款或规定,本条款其余部分继续完全有效。
- 10.7. 本条款受英格兰与威尔士法律管辖,双方就本条款的任何争议(合同或非合同)服从英格兰与威尔士法院的专属管辖,但任何一方可向任何法院申请禁令或其他救济以保护其财产或保密信息。
- 安全措施
Greip 声明、保证并承诺,其已建立并在 Greip 处理个人数据的整个期间始终执行持续的安全政策、安全程序及安全技术控制计划,合理确保落实安全最佳实践,包括但不限于以下内容: - 1.1. 信息安全
- 1.1.1. 隐私与安全事件管理计划;
- 1.1.2. 隐私与安全意识培训计划;
- 1.1.3. 业务连续性与灾难恢复计划,包括定期测试;以及
- 1.1.4. 定期进行独立安全风险评估的程序,以识别关键信息资产、评估对该等资产的威胁、确定潜在漏洞,并及时予以适当补救。
- 1.2. 物理访问
- 1.2.1. 对所有信息资产及信息技术的物理保护机制,确保该等资产与技术得到适当存储与保护;
- 1.2.2. 适当的设施与机房进入控制,以限制对存储或处理客户数据的系统的物理访问;
- 1.2.3. 确保对设施与机房的访问受到监控,并基于"按需知悉"原则予以限制的程序;以及
- 1.2.4. 物理保护所有客户数据的控制措施,并依本协议在不再需要时安全销毁该等信息。
- 1.3. 逻辑访问
- 1.3.1. 依"按需知悉"政策进行用户身份验证与授权的机制;
- 1.3.2. 对雇员及分包商实施并维护严格访问限制的可审计日志与控制;
- 1.3.3. 及时准确的用户账户与身份验证管理;
- 1.3.4. 确保 Greip 提供的密码与安全参数默认值得到适当管理(例如定期更改等)的程序;
- 1.3.5. 加密或哈希所有密码的机制,或以其他方式确保所有密码不以明文不安全存储;以及
- 1.3.6. 立即撤销非活跃账户或已终止/调岗用户访问权限的程序。
- 1.4. 安全架构与设计
- 1.4.1. 合理确保落实安全最佳实践的安全架构;
- 1.4.2. 成文并强制执行的技术配置标准;
- 1.4.3. 定期测试安全系统及安全最佳实践;
- 1.4.4. 保护客户数据所需的有效防火墙及入侵检测技术系统;以及
- 1.4.5. 确保 Web 应用程序设计为保护通过此类系统处理的信息数据的数据库与应用层设计流程。
- 1.5. 系统与网络管理
- 1.5.1. 保持安全补丁最新的机制;
- 1.5.2. 监控、分析并响应安全警报;
- 1.5.3. 提供与其他第三方数据隔离的适当网络安全设计要素;
- 1.5.4. 使用并定期更新防病毒软件;以及
- 1.5.5. 用于处理客户数据的任何软件或服务的完整性、韧性与可用性。
- 1.5.6. Greip 未遵守安全最佳实践或其在本协议项下义务,构成对本协议的违约。
- 1.6. 最低技术措施
- 1.6.1. 正确配置并使用最新软件的防火墙;
- 1.6.2. 用户访问控制管理;
- 1.6.3. 所有设备上具有足够复杂度并定期过期的唯一密码;
- 1.6.4. 所有设备的安全配置;
- 1.6.5. 在适当情况下通过补丁管理软件定期更新软件;
- 1.6.6. 及时退役并安全擦除(使数据不可恢复)旧软件与硬件;
- 1.6.7. 实时防护的防病毒、反恶意软件及反间谍软件;
- 1.6.8. https;
- 1.6.9. 对所有便携设备加密并确保密钥得到适当保护;
- 1.6.10. 使用适当加密解决方案对传输中的个人数据加密;
- 1.6.11. 远程访问的多因素身份验证;
- 1.6.12. WPA-TKIP 安全的 WiFi 访问;
- 1.6.13. 严格的 Web 过滤及其他适当的互联网访问限制;
- 1.6.14. 入侵检测与防御系统;
- 1.6.15. 对人员进行适当且相称的监控;以及
- 1.6.16. 数据备份与灾难恢复措施及程序。
- 1.6.17. 最低组织措施
- 1.6.18. 持续审查所有人员,包括员工、承包商、供应商及供货商(包括分处理者);
- 1.6.19. 与所有人员签订保密协议;
- 1.6.20. 定期对所有人员进行保密、数据处理义务、安全漏洞识别及风险培训;
- 1.6.21. 适用最小权限原则,包括限制或严格控制在办公室外传输数据与材料;
- 1.6.22. 场所物理安全,包括前台或接待处、安全通行证、清洁桌面政策、文件安全柜存储、材料安全处置等;
- 1.6.23. 在适当情况下适用相应政策。
- 跨境数据传输机制
- 2.1. 若服务受多于一种传输机制约束,个人数据传输将依以下优先顺序适用单一传输机制:
- 2.1.1. 本附表规定的 Greip 约束性公司规则
- 2.1.2. 本附表规定的适用标准合同条款
- 2.1.3. 适用数据保护法律允许的其他适用数据传输机制。
- 约束性公司规则
- 3.1. 双方同意,Greip 将依经欧洲数据保护当局在与该等当局充分磋商后批准的数据保护政策,在 Greip 服务范围内处理个人数据,使 Greip 等多国企业能够依数据保护法律合规进行组织内部跨境个人数据传输。
- 3.2. 双方进一步同意,就 Greip 服务而言,约束性公司规则将作为客户账户数据、客户内容及客户使用数据从 EEA、瑞士或英国传输至 Greip 的合法传输机制。
- 标准合同条款
- 4.1. 双方同意,2021 年国际传输标准合同条款(发布于 https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc/standard-contractual-clauses-international-transfers_en)将适用于通过服务从欧洲经济区或瑞士传输(直接或经后续传输)至欧洲经济区或瑞士以外任何国家或接收方且属于以下情形的个人数据:
- 4.1.1. 未被欧洲委员会(或就瑞士传输而言,瑞士主管当局)认定为对个人数据提供充分保护水平;且
- 4.1.2. 不在上述约束性公司规则覆盖范围内。对于受 2021 标准合同条款约束的来自欧洲经济区的数据传输,2021 标准合同条款视为已订立(并通过本引用纳入本附录)并完成如下:
- 4.1.2.1. 当 Greip 处理客户账户数据且客户为客户使用数据的控制者时,适用 2021 标准合同条款模块一(控制者至控制者);以及
- 4.1.2.2. Greip 处理客户使用数据。
- 4.1.2.3. 当客户为客户内容的控制者且 Greip 处理客户内容时,适用 2021 标准合同条款模块二(控制者至处理者)。
- 4.1.2.4. 当客户为客户内容的处理者且 Greip 处理客户内容时,适用 2021 标准合同条款模块三(处理者至处理者)。
- 4.1.2.5. 当客户为客户使用数据的处理者且 Greip 处理客户使用数据时,适用 2021 标准合同条款模块四(处理者至控制者)。
- 4.1.3. 对于各模块,在适用时:
- 4.1.3.1. 数据输出方:客户。
- 4.1.3.2. 联系方式:客户在其账户通知偏好中指定的电子邮件地址。
- 4.1.3.3. 数据输出方角色:数据输出方的角色在本协议中列明。
- 4.1.3.4. 签署与日期:订立本协议时,数据输出方视为已签署本协议纳入的标准合同条款,签署日期为协议生效日。
- 4.1.3.5. 数据输入方:Greip。
- 4.1.3.6. 联系方式:Greip 支持团队
- 4.1.3.7. 数据输入方角色:数据输入方的角色在本协议中列明。
- 4.1.3.8. 签署与日期:订立本协议时,数据输入方视为已签署本协议纳入的标准合同条款(包括其附录),签署日期为协议生效日。
- 4.1.3.9. 监管机构为:信息专员办公室(ICO),地址:Wycliffe House, Water Ln, Wilmslow SK9 5AF, UK ico.org.uk
- 4.2. 数据主体类别在本协议中描述。
- 4.3. 传输的敏感数据在本协议中描述。
- 4.4. 传输频率为协议期限内的持续传输。
- 4.5. 处理性质在本协议中描述。
- 4.6. 处理目的在本协议中描述。
- 4.7. 个人数据保留期限在本协议中列明。
- 4.8. 本协议附表安全措施作为标准合同条款的附录。
- 4.9. 冲突。若标准合同条款与本协议或隐私政策的任何其他条款存在冲突,以标准合同条款为准。