范围和合并
本数据处理协议(即 DPA)在纳入 SynchrotronAI Inc. 与客户之间签署的协议、订单、工作陈述、产品订阅、试点、托管服务协议或其他书面合同时适用。它是代表企业客户处理个人数据时预计使用的数据保护条款 SynchrotronAI 的公开参考。
如果签署的协议包含不同的数据处理条款,则这些签署的条款将控制所涵盖的项目。如果本 DPA 与订单之间存在冲突,则订单将控制特定项目的处理细节,前提是该命令不减少法律要求的数据保护义务。
定义
客户个人数据是指 SynchrotronAI 根据适用协议代表客户处理的个人数据、个人信息或类似的监管信息。处理是指对客户个人数据执行的任何操作,包括收集、使用、存储、传输、分析、托管、支持、删除或披露。
客户是指与 SynchrotronAI 签署适用协议的实体。SynchrotronAI 表示 SynchrotronAI Inc. 适用的数据保护法律是指隐私、数据保护、网络安全、违规通知以及适用于协议下处理的类似法律。
子处理者是指 SynchrotronAI 聘请的第三方提供商,负责处理客户个人数据以提供合同服务。安全事件是指经确认的安全漏洞导致意外或非法破坏、丢失、更改、未经授权披露或访问 SynchrotronAI 处理的客户个人数据。
角色
对于根据客户指示处理的客户个人数据,客户是控制者、业务或同等决策方,SynchrotronAI 是处理者、服务提供商、承包商或同等服务方。如果 SynchrotronAI 独立确定了自身业务运营的处理目的和方式,则它将充当该有限处理的独立控制者。
各方都有责任遵守适用于其角色的法律。客户有责任拥有合法依据、通知、同意、权利流程、数据最小化决策以及向 SynchrotronAI 提供客户个人数据的授权。
客户指令
SynchrotronAI 将仅出于提供合同产品、服务、托管、支持、托管服务、安全、计费和相关运营、遵守客户指示、遵守适用法律或协议其他允许的目的处理客户个人数据。
客户指示记录在签署的协议、订单、工作陈述、支持请求、产品配置、管理员操作、批准的集成以及与项目一致的合理书面说明中。SynchrotronAI 如果认为某项指令违反适用法律、第三方条款或安全要求,可能会通知客户。
客户义务
客户对客户个人数据的准确性、质量、合法性和相关性负责,并负责提供通知、获得同意、选择合法依据、回应个人、遵守选择退出信号,并确保客户对 SynchrotronAI 服务的使用符合适用的数据保护法。
客户不得提供敏感或受监管的数据,除非适用的协议授权了这些数据并定义了适当的保护措施。
保密性
SynchrotronAI 将要求访问客户个人数据的人员受保密义务或类似专业职责的约束。访问权限将仅限于出于合同目的需要访问权限的人员和提供商。
安全措施
SynchrotronAI 将维持旨在保护客户个人数据免遭未经授权的访问、破坏、丢失、更改或披露的管理、技术和组织保障措施。措施可能包括访问控制、最低权限做法、云安全控制、适当的加密、记录、监控、安全开发实践、供应商审查、事件响应以及与项目相关的备份或恢复控制。
根据部署模式,可以与客户共同承担安全责任。客户仍对客户管理的环境、身份提供商、端点安全、权限、源数据、说明、管理员操作和不受到 SynchrotronAI 控制的第三方系统负责。
人员准入
SynchrotronAI 将限制需要访问权限以提供服务、支持参与、保护系统、遵守法律或开展相关业务运营的个人才能访问客户个人数据。有访问权限的人员必须履行保密义务或类似的专业职责。
子处理器
客户授权 SynchrotronAI 使用子处理器提供产品、服务、托管、安全、支付、CRM、支持、云基础架构、开发、部署、监控和运营。当前的核心子处理器列表可在子处理器处获得。
SynchrotronAI 将对旨在保护与本 DPA 及其提供的服务一致的客户个人数据的分处理者规定书面义务。SynchrotronAI 仍对子处理者在适用协议和法律要求的范围内履行其数据保护义务负责。
子处理器变更和异议
SynchrotronAI 可能会随着其业务、产品、服务、云提供商和客户架构的发展而更新子处理器。持有签名 DPA 的客户在有合理的、有据可查的数据保护问题时可能会反对使用新的子处理器。如果双方无法解决问题,则可用的补救措施将是适用协议中规定的补救措施,其中可能包括终止受影响的服务。
援助
考虑到处理的性质和向 SynchrotronAI 提供的信息,SynchrotronAI 将在适用法律和协议的要求下为数据主体请求、安全评估、数据保护影响评估、监管调查和客户合规义务提供合理的协助。
SynchrotronAI 可能会对非标准支持、非 SynchrotronAI 造成或适用协议未要求的援助收取合理费用。
数据主体请求
如果 SynchrotronAI 直接从个人收到有关客户个人数据的请求,SynchrotronAI 可能会将请求重定向给客户,除非法律禁止。当客户充当控制者、业务或同等决策者时,客户有责任回应个人。
安全事件
SynchrotronAI 在确认了根据适用法律或协议需要通知的涉及客户个人数据的安全事件后,将毫不拖延地通知客户。通知可能包括有关事件性质、受影响数据、已知影响、缓解措施和联系点的可用信息。
客户有责任决定是否必须通知监管机构、个人、客户、合作伙伴或其他各方,除非签署的协议对该责任进行了不同的规定。
SynchrotronAI 的安全事故通知不是承认过错或责任。当披露会危及安全、违法或损害调查时,SynchrotronAI 可能会延迟或限制信息。
退货和删除
在适用的项目结束时,SynchrotronAI 将根据签署的协议、客户指令、产品功能、法律义务、备份惯例、争议需求、安全要求和合法的业务记录保存要求,返回、删除、去识别化、汇总或存档客户的个人数据。
备份、日志和存档副本可以在有限的时间内保存,直到通过正常的保留周期被覆盖或删除,前提是它们仍然受到保护。
国际转账
SynchrotronAI 总部设在美国,使用的提供商可能处理美国和其他国家的数据。如果项目需要特定的传输保障措施、标准合同条款、区域处理或数据驻留承诺,则这些条款必须包含在签署的协议或订单中。
如果欧盟 GDPR、英国 GDPR、瑞士数据保护法或类似法律要求传输保障,则各方可以在适用的协议中纳入适当的标准合同条款、英国附录条款、瑞士特定条款或其他合法传输机制。
主管当局
如果 DPA 展品需要主管监管机构来监管欧盟、英国或瑞士的转让条款,则各方应根据客户的机构、代表、数据主体、处理背景和适用法律在签署的协议中予以标识。
美国各州的隐私承诺
如果 SynchrotronAI 根据美国州隐私法以服务提供商、承包商、处理者或类似角色处理客户个人数据,则除非适用法律和协议允许,否则SynchrotronAI 不会出售客户个人数据、将其共享用于跨情境行为广告、在合同商业目的之外保留或使用这些数据,也不会将其与其他数据合并。
SynchrotronAI 如果确定无法再履行其适用的服务提供商、承包商或处理器义务,将通知客户。
审计和信息
在适用法律和签署的协议要求下,SynchrotronAI 将提供合理的信息,以证明遵守本 DPA。审计的范围、时间安排和实施必须以保护安全性、机密性、其他客户和 SynchrotronAI 运营的方式进行。在适当时可以使用第三方认证、报告、安全摘要、问卷或书面答复。
现场审计、渗透测试、源代码审查、客户访问生产系统或直接提供商审计需要事先书面批准,可能会被拒绝或仅限于保护安全性、机密性、可用性和第三方义务。
责任和优先顺序
除非法律禁止,否则适用的已签署协议中的责任限制、排除条款、补救措施和争议条款适用于本 DPA。除非适用法律要求,否则本 DPA 不会将责任扩大到已签署协议以外的范围。
附件 A:处理细节
主题:SynchrotronAI 处理客户个人数据,以提供产品、专业服务、托管服务、云工程、集成、自动化、托管、支持、安全、计费和相关操作。
期限:适用协议的期限加上删除、备份保留、法律合规、争议解决、安全性或记录保存所需的任何期限。
性质和目的:收集、组织、存储、托管、传输、分析、转换、充实、检索、咨询、支持、故障排除、删除以及提供合同服务所需的其他处理。
数据主体:客户员工、承包商、管理员、用户、潜在客户、供应商、业务联系人以及其他由客户提供或通过项目处理数据的人。
数据类别:联系方式、业务标识符、账户数据、身份验证元数据、工作流程记录、系统元数据、文档、支持通信、日志、使用数据、集成记录以及适用顺序中描述的其他数据。
敏感数据:SynchrotronAI 不通过公开采集请求敏感数据。只有在签署的协议和架构明确授权并定义了适当的控制措施时,才应处理敏感或受监管的数据。
附件 B:技术和组织措施
SynchrotronAI 的措施可能包括最低权限访问、身份验证控制、访问审查、传输加密、平台支持的静态加密、网络和云安全控制、监控、记录、备份实践、安全软件开发、依赖审查、变更管理、事件响应、保密义务、供应商管理以及员工或承包商的安全预期。
具体措施可能因产品、项目、云提供商、客户环境和书面范围而异。客户特定的安全承诺应记录在适用的协议中。
访问控制:基于角色的访问权限,即实用、有限的管理访问权限、凭据保护、不再需要时删除访问权限,以及在架构支持下在客户环境之间进行隔离。
应用程序安全:代码审查、依赖关系审查、测试、变更跟踪、机密处理、输入验证、授权检查和适合项目的部署审查。
基础设施安全:提供商原生控制、网络配置、日志、监控、备份、恢复计划和适用于所选云模型的配置管理。
运营安全:事件响应、供应商审查、支持程序、保密期望、记录保存和客户升级路径。
附件 C:子处理器
当前的核心子处理器列表发布在子处理器上。确切的提供商集可能因产品、项目、托管服务范围、客户选择的云、集成、支持模式和部署架构而异。
联系我们
有关此 DPA 的问题可以通过工作流程审核录入口或发送电子邮件至 [email protected] 提交。