資料處理協議
本資料處理協議 (DPA) 根據《通用資料保護條例》(GDPR) 第 28 條制定,並構成服務條款的一部分。它管轄 ClientFlow 代表我們的客戶對個人資料的處理。
版本 2.0 | 最後更新時間:2024 年 12 月
1. 當事人
資料控制者
您,客戶(確定處理目的和方式的實體)
資料處理者
ClientFlow(代表您處理個人資料)
1.1 處理範圍
本 DPA 適用於以下情況的個人資料處理:
- ClientFlow 作為提供服務的一部分代表控制者處理個人資料
- 處理與控制者的客戶關係管理有關
- 資料主體是控制者的客戶和業務聯絡人
處理活動
- 客戶聯絡資訊的儲存和組織
- 付款交易的記錄和追蹤
- 傳送授權的通訊(提醒、通知)
- 基於彙總資料生成分析和報告
2. 資料類別
| 類別 | 示例 | 用途 |
|---|---|---|
| 帳戶資料 | 電子郵件、姓名、個人資料圖片 | 服務存取 |
| 客戶資料 | 客戶姓名、電話、電子郵件 | CRM 功能 |
| 付款記錄 | 金額、日期、 statuses | 付款跟蹤 |
| 使用資料 | 登入次數、功能使用 | 安全性、改進 |
3. 處理者義務
我們將:
- 僅按照您記錄的指示處理資料
- 確保人員受到保密性約束
- 實施適當的安全措施
- 協助處理資料主體的請求
- 在 72 小時內通知您資料洩露
- 終止時刪除資料(保留期後)
4. 安全措施
技術措施
- TLS 1.3(傳輸)
- AES-256(靜態)
- OAuth 2.0 身份驗證
- 基於角色的存取控制
- 即時監控
組織措施
- 書面的安全和資料處理規範
- 事件響應流程
- 供應商和子處理者審查
- 對所有有權存取資料的人員的保密義務
- 生產系統的變更管理
5. 子處理者
我們使用以下授權子處理者:
| 提供商 | 服務 | 位置 | DPF |
|---|---|---|---|
| Google Cloud | 身份驗證 | 美國 | 是 |
| iyzico | 付款 | 土耳其 | 標準合同條款 |
| Meta (WhatsApp) | 訊息服務 | 美國 | 是 |
| Resend | 電子郵件 | 美國 | 標準合同條款 |
| Hetzner | 託管與資料庫 | 德國(歐盟) | 標準合同條款 |
| Cloudflare | CDN 與儲存 | EU | 是 |
DPF = 歐盟-美國資料隱私框架認證
子處理者變更
我們將通知您子處理者的任何預期變更:
- 新增或更換子處理者之前至少提前 14 天通知
- 透過電子郵件通知您註冊帳戶的電子郵件地址
- 您可以在 14 天內聯絡我們反對變更
- 如果您的反對意見無法得到解決,您可以終止受影響的服務
5.1 審計權
控制者有權驗證對本 DPA 的遵守情況:
- 請求相關文件和認證
- 至少提前 30 天書面通知進行審計
- 審計應在正常營業時間內進行
- 審計員必須簽署保密協議
審計範圍
- 安全措施和技術保障
- 子處理器合規性
- 資料處理程式
- 事件響應能力
審計費用應由控制者承擔,除非審計揭示重大不合規。
6. 資料保留和刪除
我們僅在實現所述目的所必需的期間內,或在適用法律要求的期間內(例如土耳其《稅務程式法》和《土耳其商法典》要求會計和商業記錄保留長達 10 年)保留個人資料。
| 時間線 | 操作 |
|---|---|
| 收到帳戶刪除請求時 | 活躍客戶資料將在 30 天內刪除或匿名化 |
| 最長 10 年 | 在稅法和商法要求的情況下保留支付和開票記錄 |
| 終止時 | 除非適用法定的保留義務,否則個人資料將在 30 天內返還或刪除 |
7. CCPA 規定
根據 CCPA,我們以「服務提供商」身份行事,並且:
- 僅出於特定商業目的處理資料
- 不出售個人資訊
- 協助消費者權利請求
- 實施合理的安全措施
8. 資料洩露通知
在發生個人資料洩露的情況下,我們承諾以下事項:
通知時間表
- 在意識到洩露後的 72 小時內通知您
- 提供洩露範圍和影響的初步評估
- 在 5 個工作日內提供詳細的書面通知
通知內容
- 違規事件的性質,包括受影響資料主體的類別和大致數量
- 用於後續溝通的隱私聯絡資訊
- 違規事件可能帶來的後果說明
- 已採取或建議採取的應對違規事件的措施
- 用於減輕可能產生的不利影響的措施
我們將全力配合您的調查和任何監管查詢,並根據適用法律協助向監管機構和受影響個人發出洩露通知。
9. 國際資料傳輸
當個人資料被傳輸到歐洲經濟區(EEA)之外時,我們確保適當的保障措施:
傳輸機制
歐盟充分性決定
傳輸到歐盟委員會認為充分的國家
歐盟-美國資料隱私框架
用於根據 DPF 認證的美國處理器
標準合同條款(SCCs)
歐盟委員會批准的條款(2021 版本)用於其他傳輸
我們在需要時進行傳輸影響評估,並在必要時實施補充措施(技術、組織和合同),以確保實質上同等水平的保護。
您可以根據要求請求相關傳輸機制的副本。
10. 責任和賠償
處理者責任
ClientFlow 應對因不遵守本 DPA 的處理或我們的行為超出或違反控制者的合法指示而造成的損害承擔責任。
控制者責任
控制者應對因違反適用的資料保護法或不遵守本 DPA 規定的控制者義務的處理而造成的損害承擔責任。
限制
- 任何一方均不對間接、附帶或後果性損害承擔責任
- 本 DPA 下的總累計責任限於索賠前 12 個月內支付的費用
- 這些限制不適用於違反保密、故意不當行為或重大過失
各方同意就因賠償方違反本 DPA 或適用資料保護法而引起的第三方索賠向另一方進行賠償。
11. 終止和資料返還
期限
本 DPA 在服務協議有效期內持續有效,並在我們代表您處理個人資料的整個期間內適用。
終止後
- 根據您的選擇,我們將在 30 天內返還或刪除所有個人資料
- 您可以請求以常用的機器可讀格式匯出資料
- 應要求,我們將證明刪除
- 可能會根據適用法律的要求保留資料
與保密、責任和資料保護權利相關的部分應在本 DPA 終止後繼續有效。